Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Кибербезопасность
По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.
CVE-2026-69836: CVSS 10.0, CWE-502, неаутентифицированный RCE в Microsoft Entra ID — identity provider, через который проходит вся аутентификация M365, Azure и тысяч federated-приложений по SAML/OIDC.
Вектор AV:N/AC:L/PR:N/UI:N/S:C — доступ без VPN и аккаунта, Scope:Changed означает пересечение tenant-границ. Десериализация через BinaryFormatter или JSON.NET с TypeNameHandling.All даёт gadget chain до code execution на identity-уровне, а не в изолированном веб-приложении.
Патч уже применён server-side, PoC на GitHub — фейки или README-заглушки, CISA ставит SSVC-статус Track, а не Act.
CVSS 10.0 без активной эксплуатации — это не повод расслабиться, а сигнал патчить до появления первого рабочего PoC.
screensharingd отдаёт root без единого пароля: CVE-2026-65400, CVSS 9.8, pre-auth RCE через сломанную SRP-валидацию. За 4 часа после патча Calif собрала PoC, через 6 дней NCSC-NL подтвердил майнинг Monero на скомпрометированных Mac.
Root cause — stale success в валидаторе длины SRP-фрейма: malformed input сохраняет предыдущее успешное состояние вместо сброса. SSFileCopySender несёт entitlement kTCCServiceSystemPolicyAllFiles, обходя TCC полностью. CISA внесла CVE в KEV с дедлайном 21 августа, статус SSVC «Act».
Не путайте с CVE-2026-43760 — там нужен пароль. Здесь root получают вслепую, из интернета, без единого клика жертвы.
Учётка admin_backup залогинилась в 02:15 по NTLM и тут же получила привилегии — Event ID 4624/4625/4672/4688 сложились в цепочку T1078, а сервисный аккаунт интерактивно вообще не логинится.
Разбор занял четыре часа по трём источникам: Windows Security Log, auth.log на Linux и SIEM-корреляция. Logon Type 3 плюс NTLM вместо Kerberos — маркер pass-the-hash, а 4672 сразу после входа выдаёт эскалацию привилегий раньше алертов EDR.
Grep-конвейер по auth.log вытаскивает топ-IP по brute-force и sudo-команды вне baseline за секунды. IOA-подход по Pyramid of Pain бьёт точнее IOC: TTPs менять атакующему в разы дороже, чем хеш файла или C2-адрес.
IOC ищут след после атаки, IOA ловят её в процессе — dwell time в 10 дней это разница между расследованием и предотвращением.
SSRF в webhook-конфигураторе Azure за 40 минут превратился в Contributor-токен через IMDS 169.254.169.254 — allowlist URL на аппликейшн-уровне не спас. CVE-2026-69502 (Azure SQL) и CVE-2026-76193 (Adobe Campaign Classic) получили CVSS 10.0: SSRF внутри инфраструктуры вендора обходит любую клиентскую защиту.
Scope: Changed — уязвимый компонент Azure SQL Database, импактнутый — Management API и metadata endpoint внутри подписки клиента. NSG и WAF не помогают: код бага сидит в managed-сервисе Microsoft. В Adobe Campaign Classic SSRF через image-обработчик и XML-парсер эскалирует до RCE — A:H в векторе, а не просто чтение данных.
Уязвимость сидит не в вашем коде — allowlist URL бесполезен, когда SSRF работает изнутри доверенной сети провайдера.
CVE-2026-42869: CVSS 10.0. Hardcoded JWT-секрет в backend/app/auth/utils.py, строка 28, дублирован в .env.example — неаутентифицированный admin-доступ к SIEM/SOAR/EDR платформе SOCFortress CoPilot.
Три CWE в одном компоненте: CWE-798, CWE-287, CWE-522. Атакующий генерирует JWT с admin scope через grep-найденный fallback-ключ — валидация формально работает, но токен подделан. Scope: Changed каскадно бьёт по Wazuh, Graylog, TheHive через API-интеграции CoPilot.
Патч — версия 0.1.57+, advisory GHSA-4gxj-hw3c-3x2x. Обязательно задайте уникальный JWT_SECRET явно через переменную окружения — fallback из кода перестанет использоваться даже на старых версиях.
EPSS всего 0.44% при CVSS 10.0 и automatable=yes — сканеров пока нет, но написать его можно за вечер.
API-шпионы: как увидеть код защиты глазами отладчика, а не вслепую.
Список импорта в PE-файле — это только половина картины. Без реальных аргументов вызовов ставить брейки на защиту приходится вслепую, гадая какой именно API она дёрнула.
Разбираем весь арсенал API-мониторинга: от легендарного Kerberos и его наследника API Logger, до тяжёлой артиллерии в лице API Monitor с собственным драйвером. Отдельно — как поднять шпиона прямо в WinDBG через плагин Logexts (фильтры по категориям, борьба с мёртвым циклом на Kernel32.dll), и как собрать свой минималистичный трейсер на bm-брейках и скриптах, если чужой мусор в логах уже надоел.
Must-have техника для тех, кто распаковывает protected-бинарники и не хочет часами ходить по F8.
DLP слила данные через QR-код в письме и запароленный архив на флешке — но система связала это с перепиской в Telegram и заблокировала утечку раньше, чем менеджер успел передать архив «заграничным друзьям».
Разработчик отправил скрипт со структурой БД в публичную нейросеть, бухгалтер залил скан договора в онлайн-PDF конвертер — 89 тысяч файлов таких сервисов лежат в открытом облаке без пароля. Gartner прогнозирует, что к 2027 году 40% утечек данных вызовет именно бесконтрольное использование GenAI сотрудниками.
Переименование файла не спасает от DLP — система читает содержимое, а не метаданные, и находит утечку даже под маской «отпуска».
RTF Labs Studio положила Google reCAPTCHA Hand Gesture Verification одним JPG-файлом — liveness detection не отличил живую руку от статичного кадра, зацикленного через виртуальную камеру.
Схема обхода: pyvirtualcam инициализирует фейковую камеру, OpenCV скармливает статичный PNG с нужным жестом (кулак, лайк, взмах), кадр гонится по кругу с фиксированным FPS. Нейросеть Google сканирует картинку, распознаёт жест и выдаёт статус PASSED без единой живой миллисекунды.
Проверок на микротремор, текстуру кожи, естественную дрожь руки или динамику движения в системе просто нет — AI-трекинг анатомии смотрит на форму, а не на жизнь.
Биометрический liveness проверяет геометрию жеста, а не факт жизни — мёртвый кадр проходит там, где спотыкается текстовая капча.
Screening Serpens развернула шесть RAT-вариантов за три месяца против США, Израиля и ОАЭ — AppDomainManager hijacking отключает .NET-защиту .NET-приложений ещё при инициализации, а C2 прячется в Azure-доменах.
MiniUpdate и MiniJunk V2 стартуют с фишинга под рекрутинговые порталы: PDF-вакансии, DLL sideloading через setup.exe, ремаппинг opcode-таблиц против YARA-сигнатур и chunk-based эксфильтрация мимо DLP по размеру трафика.
Каждый вариант — 3–5 уникальных C2-доменов, компрометация одной кампании не раскрывает остальные.
Медиана обнаружения вторжения — 11 дней, а RAT Screening Serpens спроектированы именно под это окно тишины.
МЧД: XML-файл + КЭП директора + реестр ФНС — три звена, разрыв любого из которых даёт злоумышленнику право подписи от имени компании без физического доступа к печати или директору
Компрометация учётки в личном кабинете ФНС или системе ЭДО позволяет создать доверенность на подставное лицо с широкими полномочиями, отозвать легитимные МЧД или подписать договор, который сложно оспорить в суде постфактум.
С 2026 года УКЭП сотрудника без привязки к МЧД в реестре не даёт права представительства — это меняет модель угроз: атака идёт не на подпись, а на реестр и цепочку выпуска доверенности.
Защищают КЭП директора как крипто-ключ, а МЧД в реестре ФНС часто остаётся без мониторинга изменений и отзыва.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.