Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

Статья Ransomware за 60 минут: как Akira и Medusa/Storm-1175 ускорили атаки и как их детектировать

  • 146
  • 0
Разбитые песочные часы на чёрном антистатическом коврике: сквозь трещину сыплется тёмный песок, внутри виднеется плата Cisco ASA. На стекле выгравированы код уязвимости и время атаки.


🧨 Akira и Storm-1175/Medusa ускорили lateral movement до 62 минут — рекорд 51 секунда. VPN без MFA, CVE-2023-20269 + CVE-2020-3259 на Cisco ASA, затем CVE-2023-27532 дампит Veeam-пароли в cleartext.

Akira идёт по жёсткому playbook: brute force через SSL VPN → Veeam-Get-Creds.ps1 → RDP lateral movement → AnyDesk C2 → WinRAR + Rclone exfiltration → шифрование. Storm-1175 использует zero-day в веб-приложениях и разворачивает Medusa RaaS менее чем за 24 часа. MITRE T1021.001, T1562.001, T1486 — весь набор.

💡 MTTR выше 4 часов — обе группировки финишируют до первого алерта. AnyDesk IT-отдела и AnyDesk Akira в логах неразличимы.

Статья Phantom Stealer и Phantom Project: разбор MaaS-кита с инфостилером, криптером и RAT

  • 143
  • 0
Флеш-накопитель с гравировкой «Phantom Stealer» лежит на распечатках дизассемблированного кода. Янтарный свет настольной лампы освещает листы, на фоне мерцает окно Ghidra.


🧬 Phantom Project — MaaS-кит из трёх компонентов (стилер + криптер + RAT), форк Stealerium с BouncyCastle и SQLite внутри. Group-IB зафиксировала 5 волн фишинга по логистике Европы; F6 связала инфраструктуру с Agent Tesla через общий Yandex SMTP.

Infection chain стартует с ISO-образа в RAR-архиве: Windows монтирует диск автоматически, жертва кликает на «Bank transfer confirmation» — и .NET-бинарь 6,5 МБ уходит в память. Криптер (MITRE T1027.002) снимает детект; RAT закрепляется через T1219. Каналы эксфильтрации — Telegram, Discord, SMTP, Zulip, GoFile.

💡 75% вторжений используют valid credentials — EDR молчит, пока стилер уже слил сессионные токены.

Статья Детектирование инфостилеров: IOC, SIEM-правила и реагирование на credential leak

  • 138
  • 0
Разобранная USB-флешка с обнажённой платой лежит на антистатическом коврике. Рядом светится экран терминала с зелёными строками лога, в размытом фоне — панель SIEM с оповещениями.


🚨 Lumma-стилер слил 47 валидных корпоративных пар логин/пароль на Russian Market — за 48 часов до credential stuffing по VPN-шлюзу. IBM X-Force 2025: инфостилеры — 32% всего malware, 6 000 свежих учёток в dark web ежедневно.

Заражение идёт через ClickFix-фишинг или поддельные инсталляторы на личном BYOD-устройстве. Стилер копирует SQLite-базу Login Data (T1555.003), перехватывает cookie сессий, конфиги VPN и SSH-токены, упаковывает в архив и эксфильтрует через Telegram Bot API или HTTP POST на свежий C2-домен (T1041).

💡 EDR молчит: заражение на личном ноутбуке, корпоративный хост чист. Detection живёт в сетевом трафике и мониторинге утечек.

Статья КИИ и персональные данные: совмещение требований ФЗ-187 и ФЗ-152 для операторов критической инфраструктуры

  • 192
  • 0
Распечатанная таблица соответствия на кремовой бумаге с двумя колонками, соединёнными карандашной линией. Рукописные пометки чернилами, латунный пресс-папье, мягкий дневной свет из окна.


⚙️ СКУД на подстанции хранил биометрию 340 сотрудников — и это одновременно ЗОКИИ по ФЗ-187 и ИСПДн с биометрическими ПДн по ФЗ-152. Два регулятора, два реестра, два комплекта документов — и ни один не закрыт.

Акт категорирования ФСТЭК фиксирует систему как объект КИИ, но политика обработки ПДн биометрию не учитывает вовсе. При инциденте оператор обязан уведомить и ГосСОПКА, и Роскомнадзор — с разными сроками и форматами. Приказ ФСТЭК №239 закрывает технические меры, но не касается правовых оснований обработки, согласий субъектов и локализации баз данных по ст. 18 ФЗ-152.

💡 Приказ №239 не закрывает ФЗ-152. Уголовка по ст. 274.1 УК РФ — до 10 лет — идёт отдельно от оборотных штрафов за утечку ПДн.

Статья Модели зрелости информационной безопасности: CMMC, C2M2, SSE-CMM и BSIMM — выбор фреймворка и self-assessment

  • 164
  • 0
Радарная диаграмма на плотной бумаге с осями четырёх фреймворков безопасности, два полигона в синем и янтарном тонах. Латунный пресс-папье и перьевая ручка в мягком дневном свете.


🧠 Gap-анализ по CMMC, C2M2, SSE-CMM и BSIMM в 12 организациях дал один итог: dormant accounts и flat network числились «Implemented» в Excel — и ломались за час на внутреннем пентесте.

Автор разбирает, почему self-assessment врёт: фреймворк выбирается по инерции, оценка проводится «по памяти» без верификации. CMMC Level 2 требует 110 контролей по NIST SP 800-171 — аудитор смотрит не на политику, а на лог и конфигурацию. C2M2 MIL1 в домене Threat and Vulnerability Management означает, что `nmap -sV` даёт полную картину без evasion.

💡 Радиальная диаграмма в PDF не детектирует T1078 — пентест опровергает скоркарту быстрее, чем её читает CISO.

Статья macOS kernel exploit на Apple M5: data-only LPE через слепую зону Memory Integrity Enforcement

  • 170
  • 0
Экран монитора с зелёным текстом на чёрном фоне отображает отладчик ядра XNU с дизассемблером и аннотированными инструкциями. Свечение фосфора и горизонтальные полосы сканирования создают атмосферу...


🧬 Команда Calif за 5 дней получила root shell на Apple M5 с включённым Memory Integrity Enforcement — data-only LPE обошёл MTE и PAC, ни разу не нарушив tag boundary.

Exploit стартует с непривилегированного аккаунта и эксплуатирует архитектурную слепую зону MTE: 4-битный тег даёт лишь 15 рабочих значений, вероятность коллизии при heap grooming — 1/15. Два объекта в соседних granules с одинаковым тегом позволяют OOB-записью модифицировать данные ядра без единого tag mismatch fault.

Никакого redirect control flow — PAC не задействован. Ядро само выполняет привилегированную операцию, читая испорченные данные. CVE не присвоен, публичный PoC отсутствует, патч ожидается.

💡 MIE блокирует каждую публичную exploit-цепочку — кроме той, где MTE слеп by design.

Статья Аппаратный пентест IoT устройств: полное руководство по атакам на firmware и hardware-интерфейсы

  • 183
  • 0
Руки оператора держат Bus Pirate, подключённый проводами к плате на антистатическом коврике. Монитор с зелёным терминалом освещает пальцы и точки пайки в темноте.


🔧 В двух из трёх IoT-устройств UART-консоль отдаёт root shell без единого запроса пароля. Третье хотя бы спрашивает логин — admin:admin проходит с первой попытки. Это норма индустрии, а не результат поиска уязвимых образцов.

Навигационный хаб по 12 материалам: UART/JTAG/SPI физический доступ, реверс-инжиниринг прошивок (binwalk, Ghidra, Firmwalker), эмуляция через QEMU и Firmadyne, методология OWASP ISTG, обход Secure Boot, харденинг и реверс UEFI, side-channel атаки (DPA, timing, EM), медицинское оборудование (DICOM), preauth RCE в Mongoose.

7 уровней атакующей поверхности: корпус, hardware-интерфейсы, микросхемы памяти, прошивка, сетевые сервисы, беспроводные протоколы, облачный backend. Decision tree выбора вектора — от UART до chip-off в зависимости от скоупа. Инструментарий с ценами: от 2 500 руб. для старта.

💡 Bus Pirate стоит как два обеда в кафе. Проблема не в инструментах — в том, что индустрия пентеста выросла из софтверной традиции и не смотрит на...

Статья Атаки через украденные учётные данные: kill chain от стилер-лога до domain admin

  • 599
  • 0
Латунный скелетный ключ, расколотый пополам, лежит на чёрном антистатическом коврике. Внутри излома виден миниатюрный сгоревший чип, вдоль фрагмента выгравированы идентификаторы атак.


🔐 Stealc-лог за $20 на Telegram-маркетплейсе — и через 11 шагов атакующий держит domain admin. Verizon DBIR 2025: украденные учётные данные — initial access в 22% утечек. IBM X-Force: инфостилеры обогнали ransomware, 32% всего malware в 2024.

Kill chain начинается с LummaC2 или Rhadamanthys: стилер сливает Passwords.txt, Cookies.txt и сессионные токены Okta/Azure AD. IAB проверяет VPN/RDP-доступ через crackmapexec, перепродаёт «готовый вход» за $500–5000. Дальше — password spraying по AD: `kerbrute passwordspray users.txt 'Summer2024!'`, T1110.003, без единого lockout.

💡 Пароль меняют — куку не отзывают. Живая сессия из стилер-лога обходит MFA полностью.

Статья Скрытые каналы передачи данных C2: DNS tunneling и HTTP covert channels от настройки до детекта

  • 369
  • 0
Схема DNS-туннелирования на кремовой бумаге с рукописными узлами и градиентными полосами энтропии. Перьевая ручка лежит поперёк листа в мягком оконном свете.


🕵️ На red team в финансовом секторе dnscat2 через TXT-записи двое суток гнал команды и сливал хеши NTDS.dit — Suricata молчала, SIEM ни алерта. DNS и HTTP получают карт-бланш от файрвола по умолчанию.

MITRE T1071.004 и T1572 — это не теория. iodine создаёт виртуальный интерфейс dns0, кодирует данные в поддомены до 63 байт на метку, Cobalt Strike DNS beacon переключается на DNS как fallback при блокировке HTTPS. OilRig применял туннелинг для картирования сети, Decoy Dog два года гнал Pupy RAT через TXT-записи.

Детект строится на аномалиях: энтропия поддоменов выше 3.5 бит, NXDomain-шторм, запросы длиннее 52 символов, один домен получает 1000+ запросов в час.

💡 SOC смотрит HTTP-прокси — канал уходит через корпоративный резолвер без единого Windows Event Log.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 128
Сообщения
346 264
Пользователи
149 489
Новый пользователь
go1_D_2