Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

На проверке GhostTac: бесконтактная атака на тактильные сенсоры роботов через EMI

  • 92
  • 0
Тёмная лаборатория робототехники: манипулятор с тактильными датчиками сжимает стеклянную колбу, рядом направленная антенна и SDR-приёмник. Экран гриппера показывает надпись об инъекции EMI, тёплый...


📡 GhostTac бьёт по 15 тактильным сенсорам от 8 вендоров направленной EMI-инъекцией — 100% успех без единого физического касания. На 701 МГц робот чувствует фантомное давление, которого нет.

Механизм — нелинейное выпрямление ВЧ-помехи на PN-переходах ОУ, порождающее DC-смещение, неотличимое от реального контакта. На 1380 МГц через линии I2C/SPI атака переходит в DoS: потеря данных, залипание шины, отказ гриппера.

Physical-layer security тактильных датчиков — пока белое пятно, в отличие от MEMS-гироскопов и лидаров. Хирургические роботы и промышленные манипуляторы дозируют силу захвата по этим показаниям — портативный передатчик меняет решение системы без единого касания.

💡 Защищали шину и прошивку — забыли про ОУ. Уязвимость сидит внутри усилителя, а не снаружи.

Статья Purple Team взаимодействие Red Team и Blue Team: протокол координации для реальных операций

  • 308
  • 0
Тёмная лаборатория с двумя рабочими местами: слева монитор с бирюзовой линией времени атаки, справа — янтарная панель обнаружения угроз. Между ними на видеостене светится карта MITRE ATT&CK с пурпу...


🛡️ 18 purple team операций за два года — и в двух третях кейсов пропущенный детект не про слабый SIEM, а про разрыв коммуникации Red и Blue Team. Отчёт через три недели вместо алерта за часы.

Red Team отработал технику, Blue Team узнал об этом из PDF через месяц — контекст атаки, артефакты в логах, момент ослепления SOC уже потерян. Ad-hoc разбор, структурированные упражнения по ATT&CK через CALDERA или Atomic Red Team, continuous purple teaming — три модели по зрелости.

Протокол координации сокращает цикл от gap'а до детекта с недель до часов: фасилитатор фиксирует результат, Blue Team доводит Sigma-правило в SIEM сразу после техники.

💡 Проблема не в EDR и не в правилах — в том, что обе команды не разговаривают друг с другом вовремя.

Статья Как злоумышленники используют Fake CAPTCHA

  • 1 084
  • 0
IMG_1191.webp


🕵️ ClickFix копирует в буфер вредоносный PowerShell под видом капчи "Я не робот" — жертва сама жмёт Win+R, Enter, и StealC уже ворует пароли, cookie и сессии Telegram.

Схема эксплуатирует рефлекс: чекбокс CAPTCHA → фейковая "доп. проверка" → скрытая команда в буфере обмена → загрузка стилера с C2-сервера. GitHub-репозитории recaptcha-phish и DEDSEC_CLICKFIX открыто воспроизводят этот вектор для Windows и Linux.

Telegram-кейс с фейковой Premium-подпиской крадёт сессии через клон Telegram Web за 24 часа "активации". Проверяйте буфер обмена перед вставкой в Win+R, блокируйте автозапуск PowerShell из clipboard, мониторьте clipboard-based execution в EDR.

💡 Пользователь сам копирует и запускает вредонос — антивирус видит легитимный powershell.exe, а не файл с диска.

Статья DAVP атака

  • 954
  • 0
💣 DAVP-атака засыпает жертву сотнями push-кодов, пока Evilginx-прокси в фоне ворует TOTP и сессионные cookies — а VPN-ротация IP на каждый из 1000 запросов делает Rate Limiting бесполезным.

DoS-шторм легальных SMS и push вызывает панику и когнитивную перегрузку — жертва сама вводит код, лишь бы остановить лавину уведомлений. AitM-прокси мгновенно эксфильтрует Session Cookies и пароли для Credential Stuffing по банкам и биржам.

Резидентные прокси с разных гео делают запросы неотличимыми от активности тысяч независимых пользователей — классический бан по IP не срабатывает вообще, и WAF молчит.

💡 Rate Limiting считает запросы по IP — DAVP считает жертв по одному ID, атакуя частотой, а не источником.

Статья MLflow SSRF уязвимость CVE-2026-64849: detection и response для защиты облачных credentials

  • 1 010
  • 0
Вскрытый конверт с сургучной печатью на антистатическом коврике: внутри металлический жетон в форме облака с иконкой AWS-ключа, надпись CVE-2026-64849 выдавлена в тёмном воске, край печати светится...


🚨 CVE-2026-64849: CVSS 9.3, без аутентификации, SSRF в MLflow webhook test endpoint — и уже через часы после публикации CVE honeypot watchTowr фиксирует массовое сканирование. CISA внесла в KEV с дедлайном 2 сентября.

Корень — POST /api/2.0/mlflow/webhooks/{id}/test. Валидация URL проверяет оригинальный адрес, но delivery.py следует редиректам без ревалидации hostname. Один redirect — и запрос уходит на 169.254.169.254, возвращая AccessKeyId и Token IAM-роли EC2/ECS.

Kill chain: T1190 → T1552.005 (Cloud Instance Metadata) → T1078.004 → T1530 Data from Cloud Storage.

💡 SOC не мониторит MLflow как «dev-инструмент» — а SSRF там открывает прямой путь к cloud IAM без единого алерта в Windows Event Log.

Статья Ray Framework уязвимость: как CVE-2023-48022 и RondoDox превращают AI-кластеры в DDoS-ботнеты

  • 1 302
  • 0
Разобранный серверный блейд кластера Ray на антистатическом коврике: рука в синей перчатке подводит зонд к отладочному разъёму рядом с обугленным GPU-модулем, на экране диагностики мигает надпись п...


💣 RondoDox подхватил CVE-2023-48022 за два дня до PoC — Ray Dashboard без аутентификации отдаёт RCE через Jobs API любому желающему. Oligo Security: в каждом проверенном кластере — майнеры, reverse shell, украденные AWS-токены.

Ray Jobs API принимает произвольный Python-код без авторизации — это не баг, а design decision вендора. EPSS 0.8394, публичный PoC на GitHub, Nuclei-шаблон уже в базе. Второй вектор — CVE-2025-62593, RCE через Firefox/Safari с подменой User-Agent и DNS rebinding, в KEV с дедлайном для FCEB три дня.

Проверка за секунду: curl к /api/jobs/ на порту 8265 — если приходит JSON со списком задач, кластер открыт всему интернету.

💡 Anyscale не признаёт CVE-2023-48022 уязвимостью — статические сканеры её игнорируют, а ботнеты уже эксплуатируют.

Статья Метрики эффективности киберучений: MTTD, MTTR и KPI для оценки готовности SOC

  • 1 385
  • 0
Плотный лист бумаги с таблицей метрик MTTD и MTTR по уровням серьёзности P1–P4, значение 34h обведено красной ручкой. Рядом лежат перьевая ручка с тёмно-синим колпачком и латунное пресс-папье, мя...


🚨 SOC зафиксировал первый алерт через 34 часа — а red team к этому моменту уже сдампил LSASS (T1003.001) и построил путь до DC. Mandiant говорит про 11 дней медианы, но покажут ли ваши учения реальный MTTD или отфильтрованную картинку для CISO?

Формулы расчёта MTTD/MTTR, бенчмарки по severity (Critical — менее 1 часа, Low — менее 8) и разбор путаницы Respond vs Resolve в MTTR. Плюс кейс: техника на хосте без Sysmon даёт MTTD = бесконечность — не баг метрики, а дыра в покрытии ATT&CK.

KPI на основе NIST CSF v2.0 (DE.AE-01, RS.AN-01), токсичные метрики вроде числа срабатываний IDS и почему SOAR искажает MTTR на 60-90%.

💡 Метрика без baseline — фейк-контроль: два SOC с «MTTR = 2 часа» считают до разных точек.

Статья Приоритизация уязвимостей на основе рисков: EPSS, CVSS и контекстные факторы

  • 598
  • 0
Материнская плата сервера на тёмном рабочем столе с обугленным следом у одного из модулей памяти, рядом щуп мультиметра и синие перчатки. На экране ноутбука светится зелёным текст с идентификатором...


🔍 47 000 findings, 312 Critical по CVSS — и только три инженера на весь бэклог. CVE-2024-4577 (PHP-CGI, CVSS 9.8, EPSS 99,99%) и CVE-2024-0646 (Linux kernel, CVSS 7.0, EPSS 0,31%) требуют противоположных решений.

CVSS оценивает worst-case в вакууме, EPSS — реальную вероятность эксплуатации за 30 дней. CVE-2024-1709 (ScreenConnect, CWE-288) и CVE-2024-4577 (CWE-78) уже в CISA KEV, SSVC-решение Act, автоматизируемы, связаны с ransomware.

Разбираем, как строить приоритизацию через связку CVSS + EPSS percentile + CISA SSVC + контекст актива: экспозиция, компенсирующие контроли WAF/EDR, бизнес-ценность. Плюс таблица трёх реальных CVE с готовыми вердиктами.

💡 28% реально эксплуатируемых CVE имеют средний CVSS — сортировка строго по скору теряет их.

Статья Внедрение кода через проекцию NtMapViewOfSection

  • 1 073
  • 1
Инжект кода через section mapping и NtMapViewOfSection в Windows


🔥 Забудьте про VirtualAllocEx: как инжект через маппинг памяти обходит EDR.

Связка VirtualAllocEx() + WriteProcessMemory() + CreateRemoteThread() давно спалена в любой сигнатурной базе. Но FormBook, GuLoader, HijackLoader, Blister и даже APT-группировка Winnti используют другой путь — легальный механизм NtMapViewOfSection(), которым сама Windows подгружает системные DLL через KnownDLLs.

Разбираем, как работает Copy-On-Write, почему двойной маппинг секции (RW у себя, RX у жертвы) позволяет протащить шелл-код без единой RWX-аллокации, и как это снижает детект. Плюс рабочий PoC на fasm с разбором в WinDBG и Gflags.

💡 Знание легальных механизмов ОС — это то, что отличает того, кто обходит защиту, от того, кто просто читает о ней.

Статья CVE-2026-9082: SQL-инъекция в Drupal Core — от PoC до RCE на PostgreSQL

  • 954
  • 0
Расколотый керамический цилиндр в форме бивня, символизирующего PostgreSQL, лежит на чёрном антистатическом коврике. Внутри видны слои SQL-запросов, в трещине застряло тонкое хирургическое лезвие с...


💣 CVE-2026-9082 разносит Drupal Core: анонимная SQL-инъекция через JSON:API с прямым выходом на RCE через COPY FROM PROGRAM на PostgreSQL. EPSS 0.8832, CISA SSVC Act, CVSS 9.8 — уже в KEV-каталоге.

Баг живёт в Entity Query API, файл Condition.php — ключи PHP-массива вклеиваются в имя SQL-placeholder без санитайза. Ассоциативный ключ вида 0||(SELECT version()) превращает LOWER() в исполняемый конкат. Kill chain: T1190 через /jsonapi/node — дамп users_field_data — UPDATE до admin — COPY FROM PROGRAM — веб-шелл T1505.003.

Уязвимы 8.9.0–11.3.10 на PostgreSQL-бэкенде; MySQL/MariaDB/SQLite не затронуты — там своя логика expandArguments().

💡 Патч тривиален, но фикс require только на PostgreSQL — MySQL-инстансы ловят ложное чувство защищённости.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 225
Сообщения
348 050
Пользователи
163 513
Новый пользователь
Him1907