Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

Статья Threat Intelligence платформы 2025-2026: полный обзор TIP, IOC-менеджмента и инструментов киберразведки для security-инженера

  • 55
  • 0
Ночной зал SOC: три монитора с графами угроз и потоками индикаторов компрометации освещают стол холодным бирюзовым светом. Рассеянные кабели и кружка кофе в глубоких тенях.


🔥 57% организаций узнают о взломе не от своего SOC, а от партнёров, полиции или исследователей.

За 11 дней (медианное dwell time по Mandiant) атакующий успевает вынести всё ценное, закрепиться в AD и выставить доступ на продажу. Threat Intelligence существует ради сокращения этого разрыва — но большинство TI-программ застревают на «загрузили фиды в SIEM» и получают ещё один источник шума вместо intelligence.

Эта hub-статья — полная карта направления: чем TIP отличается от SIEM и почему один SIEM не справляется с фидами, разбор open-source платформ (MISP vs OpenCTI), 10 коммерческих и 11 российских решений для импортозамещённого SOC, жизненный цикл IOC, стандарты STIX 2.1/TAXII, OSINT и пивотинг от одного домена до полной карты актора. Плюс тренды — identity intelligence, infostealer-экономика, рынок IAB — decision tree выбора TIP и чеклист внедрения.

💡 Практическая карта для SOC-аналитиков и TI-инженеров: ценность даёт не количество IOC, а контекст...

Статья TDS малварь распространение через фейковые сайты open-source: от SEO poisoning до Remus Stealer

  • 42
  • 0
Планшет на светлом столе отображает схему редиректов TDS с узлами SEO-отравления. Рядом лежит бумага с рукописным сравнением легитимных и троянизированных ссылок.


🕵️ Check Point зафиксировали кампанию: клоны ghidralite[.]com, dnspy[.]org и ilspy[.]org раздают Remus Stealer через TDS-редиректы — 5 000+ сэмплов на VirusTotal, 100+ активных доменов, три семейства малвари.

CloudFront-скрипт перехватывает mousedown и подменяет href на TDS-URL с гео-фильтрацией и ASN-проверкой — жертва видит легитимный GitHub в статусбаре, а получает пейлоад. MITRE T1608.006 (SEO Poisoning) + T1583.001: домены набирали поисковый авторитет месяцами до активной раздачи малвари.

Remus Stealer сливает данные из 20+ браузеров, криптокошельков и 2FA-инструментов.

💡 Атакуют не бухгалтеров — атакуют реверс-инженеров. Один «Ghidra» — и ваши ключи в чужой сети.

Статья CVE-2026-40281: инъекция аргументов ExifTool в Gotenberg — от path traversal до RCE через PDF API

  • 30
  • 0
Разобранный серверный модуль на антистатическом коврике под жёстким верхним светом. Экран диагностики отображает текст об инъекции аргументов с хроматическими артефактами в пурпурно-голубых тонах.


🧨 CVE-2026-40281 в Gotenberg (CVSS 10.0, CWE-88): один POST без аутентификации к /forms/pdfengines/metadata/write — и ExifTool перемещает файлы куда угодно внутри контейнера. CVE-2026-42589 (CVSS 9.8) добивает RCE через Perl-инъекцию в флаг -if.

Gotenberg — stateless PDF API, по умолчанию без auth на порту 3000. Фикс v8.30.1 закрыл ключи метаданных regex-паттерном, но значения остались неэкранированы: символ \n в поле Title разрывает stdin ExifTool на два аргумента — -Title=test и -FileName=/tmp/pwned. Pseudo-tags -Directory + -FileName перемещают PDF прямо в /etc/passwd.

💡 SOC смотрит на HTTP-статусы — атака возвращает 200. Эксплуатация невидима без инспекции тела запроса.

Статья APT28 эксплуатация Roundcube: разбор kill chain, OPSEC-провал и уроки для Red Team

  • 119
  • 0
Вскрытый серверный модуль на чёрном антистатическом коврике: обгоревшая дорожка платы у чипа почтового контроллера под жёстким конусом света. Рядом сломанный USB-донгл.


🕵️ APT28 слила 61 файл своего инструментария на открытый сервер 203.161.50[.]145 — Hunt.io нашла полный kill chain: XSS-пейлоады, Flask C2, Go-имплант и bash-историю оператора.

Атака строится на цепочке трёх CVE в Roundcube: CVE-2020-35730 (XSS, CVSS 6.1) — письмо открыл, JavaScript выполнился без единого клика; CVE-2021-44026 (SQLi, CVSS 9.8) — дамп всей почтовой базы; CVE-2020-12641 (RCE, CVSS 9.8, EPSS Top 1%) — shell на сервере. Патч для первой CVE существовал 2,5 года до успешной атаки.

💡 SOC смотрит на эндпоинты — APT28 работает в браузере жертвы. Shell появляется в почтовом сервере, Windows Event Log молчит.

Статья cPanel уязвимость как supply chain атака: от CRLF-инъекции до массового криптомайнинга

  • 113
  • 0
Сломанный ключ от серверной стойки на чёрном антистатическом коврике. Линия разлома светится красным, внутри полого стержня видны миниатюрные иконки хостинг-аккаунтов.


🧨 CVE-2026-41940 в cPanel/WHM: CRLF-инъекция в заголовке Authorization даёт root без пароля — один curl-запрос на порт 2087, и атакующий владеет тысячами сайтов. CISA KEV, CVSS 9.3, EPSS 0.981.

cpsrvd не санитизирует \r\n в поле пароля заголовка Authorization — %0d%0a инъектирует произвольные строки в сессионный файл /var/cpanel/sessions/raw/. Переменные tfa_verified=1 и hasroot=1 обходят 2FA и присваивают root. PoC EDB-52574 и Nuclei-шаблон CVE-2026-41940.yaml уже в паблике.

Патч WebPros от 28 апреля закрывает вектор — обновление обязательно.

💡 Один WHM-сервер — это сотни арендаторов. Криптомайнер ставится на все аккаунты разом, Windows Event Log молчит.

Статья CVE-2026-43633: десериализация в HestiaCP — unauthenticated RCE через PHP/Node.js session mismatch

  • 186
  • 0
Вскрытый серверный модуль на антистатическом коврике под жёстким верхним светом. Диагностический терминал отображает глитч-текст об уязвимости, рука в перчатке касается отладочного разъёма щупом.


🧨 CVE-2026-43633 (CVSS 9.5, CWE-502): два curl-запроса — и root shell на HestiaCP 1.9.3 без единого пароля. PHP пишет X-Forwarded-For в сессионный файл, Node.js парсит его наивным split() — session mismatch даёт unauthenticated RCE на 20 000+ активных инстансов.

PHP записывает user_combined_ip с length-prefixed сериализацией — вложенные разделители внутри значения безопасны. Node.js читает тот же sess_-файл через split('user|s:') и split('"'), не зная о границах PHP-формата. Заголовок X-Forwarded-For: user|s:4:"root" — и терминал стартует от root.

Сессия создаётся при GET /login/ без авторизации — Node.js проверяет лишь существование файла.

💡 Ни PHP, ни Node.js по отдельности не уязвимы — дыра живёт исключительно на стыке двух парсеров одного файла.

Статья CVE-2026-41070: обход аутентификации OpenVPN — как OIDC-плагин пропускает клиентов без SSO

  • 187
  • 0
Криминалистический стол сверху: Raspberry Pi, ноутбук с подсвеченной строкой кода, монитор с глитч-текстом об обходе OIDC. Синяя нитриловая перчатка касается щупом GPIO-разъёма.


🔐 CVE-2026-41070 (CVSS 10.0, CWE-287): openvpn-auth-oauth2 в experimental plugin mode пропускал клиентов без OIDC SSO — одна строка Go возвращала FUNC_SUCCESS при deny, и OpenVPN открывал туннель за три минуты без единого credential.

На аудите финтеха стандартный openvpn CLI из Kali — без токена, без WebAuth, без IV_SSO=webauth — получил полные маршруты во внутреннюю сеть. Root cause в handle.go: ветка ClientAuthDeny писала "0" в auth_control_file, но возвращала OpenVPNPluginFuncSuccess. OpenVPN трактует status=0 как «аутентификация пройдена» и игнорирует файл — это задокументированное поведение. Патч коммита 36f69a6 заменил один return.

💡 SOC видит живой VPN-туннель — IdP молчит. Атака проходит без единой записи в журнале аутентификации.

Статья APT-группировки 2025-2026: полная карта кампаний, эволюция TTP и практический threat intelligence

  • 230
  • 0
Сгоревшая микросхема на плате принтера крупным планом, с трещинами пайки. На текстолите выгравированы идентификаторы уязвимости и техники атаки, жёсткий белый свет лампы, глубокие тени.


🔥 Каждая третья российская инфраструктура уже содержит APT. Вопрос не «если», а «как долго они внутри».

Медианное время обнаружения атакующего — 11 дней, и то лишь в компаниях с выстроенным мониторингом. Без внутреннего SOC счёт идёт на месяцы, иногда на годы. Кто-то прямо сейчас сидит в сети и собирает данные.

Эта hub-статья — полная карта направления APT: 27 прогосударственных группировок, атакующих Россию и СНГ в 2025 году, глобальный ландшафт кибершпионажа (Китай, Иран, КНДР, Россия-атрибутированные группы), 5 трендов эволюции TTP — от облачных C2 и AI-социнженерии до fileless-исполнения и атак на Signal. Плюс полный kill chain APT-кампании по MITRE ATT&CK, threat intelligence для Red Team и SOC, готовые Sigma-правила и чеклист threat hunting.

💡 Практическая карта для SOC-аналитиков, threat hunter'ов и Red Team: против APT работают не IOC-фиды, а еженедельные hunt-гипотезы и детект по поведению, а не по хэшу.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 873
Сообщения
347 308
Пользователи
162 183
Новый пользователь
kakom7000