Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

На проверке Кража интеллектуальной собственности через кибератаки: kill chain, TTP и detection для R&D-компаний

  • 122
  • 0
Портативный SSD на тёмном антистатическом коврике с янтарным OLED-дисплеем, отображающим данные об утечке файлов. Жёсткий цианový свет скользит по матовому металлическому корпусу, USB-C кабель уход...


🕵️ Хакеры сидели внутри Nortel Networks почти десять лет — читали почту, копировали CAD-файлы, тянули патентные заявки. Компания обнаружила компрометацию в 2009-м, когда спасать было нечего: банкротство.

Insider threat остаётся незамеченным в среднем 142 дня — а для R&D-компании это разница между рынком и его потерей. Статья разбирает полный kill chain промышленного кибершпионажа: от spearphishing (T1566.001) с delayed-execution макросами до массового git clone репозиториев (T1213.003) и exfiltration через Rclone.

💡 SOC мониторит эндпоинты — APT работает через валидные учётки инженеров. EDR молчит.

На проверке OWASP ASVS v5.0.0: ключевые обновления стандарта верификации безопасности приложений

  • 162
  • 0
Аппаратный ключ безопасности на тёмном антистатическом коврике с OLED-дисплеем. Янтарный свет выявляет царапины на металле и гравировку логотипа OWASP.


🧬 OWASP ASVS v5.0.0 вышел на Global AppSec EU — первый мажорный релиз за шесть лет: 350 требований, 17 глав вместо 14, полная перенумерация контролов и четыре новые главы под OAuth, WebRTC, JWT и фронтенд.

L1 сократился с ~130 до ~70 контролов, L2 вырос до ~175, а L3 добавил ~90 новых требований поверх L2 — включая sender-constrained токены через mTLS и DPoP, постквантовую криптографию и расширенное логирование. Все ссылки вида v4.0.3-2.1.1 в отчётах и чеклистах невалидны — маппинг v4→v5 лежит в репозитории OWASP на GitHub.

V10 OAuth and OIDC — самая содержательная новинка: 16 новых требований только в разделе Authorization Server, 5 из которых L3.

💡 Black-box пентест больше не закрывает даже L1 — OWASP v5.0 это прямо зафиксировал.

На проверке Обнаружение угроз в облаке: настройка GuardDuty, CloudTrail и Defender for Cloud для охоты на атакующих

  • 176
  • 0
Планшет на тёмном антистатическом коврике с дашбордом облачной безопасности. Янтарный алерт и красная линия трассировки угрозы светятся на экране в синеватом освещении.


🔍 EC2-инстанс слил временные IAM-credentials через Instance Metadata Service (T1552.005) — и за 3 часа атакующий прошёл от DescribeInstances до GetObject на S3 с клиентскими данными. SOC среагировал после обеда.

GuardDuty поднял UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS в 9:15, но без organization-level CloudTrail с data events S3-эксфильтрация (T1530) осталась в слепой зоне. Атакующие целенаправленно работают в нетипичных регионах — ap-southeast-1 вместо eu-west-1 — зная, что trail там отключён.

💡 GuardDuty молчит по data events S3 без отдельного S3 Protection Plan — именно там живёт эксфильтрация.

На проверке Уязвимость нулевого дня: жизненный цикл, реальные CVE и процесс патчинга

  • 294
  • 0
Плата сетевого устройства на антистатическом коврике под лупой с жёстким белым светом. Выгоревший чип аутентификации с оплавленными дорожками в глубоких тёмных тенях.


🔐 75 zero-day за 2024 год — и 29 месяцев до реального патча в организациях. Time-to-exploit после публикации CVE сжался до 5 дней против 32 в 2018-м. CVE-2026-20127 в Cisco SD-WAN: CVSS 10.0, EPSS 99.75-й перцентиль, обход аутентификации без единого пароля.

Жизненный цикл zero-day — шесть этапов от CWE-287 до боевого эксплойта. Discovery через patch diffing в BinDiff, фаззинг AFL, реверс в Ghidra. Weaponization по T1587.004, эксплуатация через T1190 — Exploit Public-Facing Application. 38% всех initial access в M-Trends 2025 — именно эксплойты.

CVE-2026-22769 в Dell RecoverPoint: hardcoded credentials (CWE-798), root-доступ без аутентификации.

💡 Патч выпущен — атака продолжается. 0-day становится n-day, окно эксплуатации не закрывается.

Статья Unauthenticated RCE в корпоративных платформах: разбор техники на примере ServiceNow

  • 215
  • 0
Корпоративный конверт с восковой печатью, рассечённой скальпелем, на чёрном антистатическом коврике. Внутри — распечатка с фрагментом кода, резкий верхний свет, криминалистическая цветовая палитра.


💣 CVE-2024-4879 (CVSS 9.3) и CVE-2024-5217 (CVSS 9.2) в ServiceNow дают pre-auth RCE без единого шага аутентификации — EPSS 99.98%, обе в CISA KEV с 29 июля 2024. Self-hosted инстансы Utah/Vancouver/Washington DC до сих пор непропатчены в реальных скоупах.

Цепочка идёт через двойную оценку Apache Jelly: переменная jvar_page_title принимает тег style, внутри которого payload минует санитизацию и обрабатывается как XML. Подмена xmlns выводит из пространства имён ServiceNow — дальше GlideRecord.addQuery с префиксом javascript: исполняет произвольный JS в контексте платформы.

💡 Script sandbox запрещает eval именно потому, что его вызов исполняет код вне ограничений — это задокументированный побег.

На проверке CVE-2026-42511: разбор RCE-уязвимости в FreeBSD — от анализа патча до написания эксплойта

  • 357
  • 0
Вскрытый конверт на антистатическом мате с торчащим скальпелем вдоль разреза. Внутри — свёрнутый листинг шелл-скрипта, сломанная восковая печать с гравировкой идентификатора уязвимости.


🧨 CVE-2026-42511: 21 год command injection в dhclient FreeBSD — CWE-149 в BOOTP-поле file, CVSS 8.1, от rogue DHCP-сервера до root shell без ROP-цепочек и heap spray.

write_client_lease() писала lease->filename напрямую через fprintf без экранирования — пока адресные поля шли через piaddr(), а DHCP-опции через pretty_print_option(), BOOTP-поля считались «доверенными». Payload с кавычкой закрывает строку filename, инжектирует директиву medium с shell-командой, и dhclient-script исполняет её от root.

Патч добавляет escape-обёртку при записи, не трогая парсер пакета. Вектор закрывается DHCP snooping на коммутаторах доступа или статической IP-конфигурацией.

💡 OpenBSD убрала dhclient-script в 2012-м — весь класс атак исчез. FreeBSD латает каждый путь записи отдельно.

На проверке WordPress RCE 2026: разбор цепочки wp2shell от SQL Injection до веб-шелла

  • 375
  • 0
Расколотый керамический логотип WordPress с обнажённой платой внутри и выжженной дорожкой от SQL-запроса к красной точке веб-шелла. Лазерная гравировка с идентификаторами CVE на уцелевшей половине,...


💣 WordPress wp2shell: CVE-2026-63030 + CVE-2026-60137 дают pre-auth RCE на дефолтной инсталляции — один POST-запрос без логина, плагинов и спецконфига. CISA добавила обе CVE в KEV через 4 дня после патча.

Цепочка стартует с route confusion в batch endpoint `/wp-json/batch/v1` (CVE-2026-63030, CVSS 9.8, CWE-436): анонимный запрос исполняется в привилегированном контексте, минуя REST-валидацию. Это открывает SQLi через `author__not_in` в `WP_Query` (CVE-2026-60137, CWE-89) — PHP type juggling пропускает raw-строку прямо в WHERE-clause. Финал — self-destructing plugin пишет шелл в `wp-content/uploads`, MITRE T1505.003.

Патч: WordPress 6.8.6 / 6.9.5 / 7.0.2.

💡 Уязвимость в ядре WordPress — «мы не используем этот плагин» не защищает.

На проверке Lazarus Group supply chain атаки 2026: от компрометации npm до захвата CI/CD

  • 356
  • 0
Распечатка страницы реестра npm с историей версий пакета axios на кремовой бумаге. Одна строка обведена синими чернилами, рядом лежит перьевая ручка и латунный пресс-папье.


💣 Lazarus Group взломала axios — 100 млн загрузок в неделю — через украденный npm-токен. Через 89 секунд после публикации первый CI/CD-пайплайн уже тянул WAVESHAPER RAT. За 3 часа заразились 135 эндпоинтов: Windows, macOS, Linux.

UNC1069 подменила axios@1.14.1, добавив одну строку в package.json — зависимость на plain-crypto-js@4.2.1 с postinstall hook. Дроппер: reversed Base64 + XOR-ключ OrDeR_7077, MITRE T1027. Пайплайны с caret ranges без pinned lockfile подтянули payload автоматически при npm install.

OIDC Trusted Publishing на ветке v1.x стоял рядом с NPM_TOKEN в env-секции — npm выбирает classic token, OIDC становится декорацией.

💡 OIDC Trusted Publishing не защищает, если classic token передаётся в том же workflow — SOC этого не видит.

На проверке Уязвимость XCP-ng и XenServer: повышение привилегий через RBAC — от vm-admin до root в dom0

  • 413
  • 0
Серверный блейд на антистатическом коврике с снятым радиатором и обгоревшей дорожкой к отладочному разъёму. На металлической панели выгравирована надпись об уязвимости RBAC и повышении привилегий д...


🪟 CVE-2026-23559/23560/23561 в XAPI: роль vm-admin в XCP-ng и XenServer даёт root в dom0 через один API-вызов — CVSS 9.4, без exploit-кода, без алертов.

Атака использует CWE-250 в writable-полях Map(String,String) восьми типов XAPI-объектов. Пользователь с ролью vm-admin через штатный API-вызов записывает данные в конфигурационные поля и эскалирует до root в dom0 — T1068 + T1611. Уязвимость существовала с 2006 года во всех XAPI-based дистрибутивах.

Root в dom0 открывает прямой доступ к дискам и RAM всех гостевых VM на хосте. Патч — обновление XCP-ng/XenServer согласно XSA-489.

💡 SOC не увидит алертов — эксплуатация идёт штатными API-вызовами без единой строки exploit-кода.

На проверке Supply chain атака DAEMON Tools: бэкдор с валидной подписью — разбор TTP и detection

  • 338
  • 0
Рабочий стол аналитика с монитором, на котором отображена схема атаки цепочки поставок. Рядом лежит распечатка сертификата с перечёркнутым путём доверия.


🧬 Kaspersky GReAT вскрыли кампанию, где бэкдор 30 дней раздавался с официального сайта DAEMON Tools — подписанный валидным сертификатом AVB Disc Soft. Втрое дольше медианы Mandiant M-Trends 2025.

Атакующие троянизировали DTHelper.exe, DiscSoftBusServiceLite.exe и DTShellHlp.exe — все три с валидной подписью. .NET-сборщик envchk.exe профилировал тысячи машин: MAC, hostname, процессы, локаль. Бэкдор второй стадии (RC4-шеллкод cdg.tmp + загрузчик cdg.exe) получили лишь ~10 организаций. Финальный QUIC RAT — C++, control flow flattening, WolfSSL — инжектировал пейлоад в notepad.exe и conhost.exe, используя HTTP/3, QUIC и DNS как C2-каналы.

💡 EDR молчал — бинарники подписаны легитимно. 30 дней в слепой зоне валидной подписи.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
52 933
Сообщения
347 401
Пользователи
162 415
Новый пользователь
E_basher