Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

На проверке Как защитить аккаунты от взлома в 2026: пошаговое руководство

  • 68
  • 0
Тёмный стол исследователя безопасности ночью: в ноутбук вставлен ключ YubiKey, на экране открыто хранилище паролей с текстом про credential stuffing, рядом телефон со списком утечек, всё освещено т...


🔐 6,2 млн аккаунтов Instagram слиты в январе 2026, а через два месяца пробили саму Aura — компанию, продающую защиту от кражи личности. Credential stuffing, инфостилеры Lumma и StealC, SIM-swap — не APT, а чужой пароль из старой утечки.

T1110.004 и T1539 по MITRE ATT&CK работают без zero-day: украденный cookie сессии проходит мимо 2FA, сервер видит валидный токен. Сменили пароль — а инфостилер на заражённом устройстве тут же ворует новую сессию заново.

Правильный порядок восстановления: чистка устройства, смена пароля, принудительный logout всех сессий, и только потом 2FA. Bitwarden с 16+ символами генератора закрывает 45% паролей, ломаемых за минуту.

💡 SOC чинит пароли — атакующий уже сидит в сессии через cookie, обходя всю 2FA полностью и незаметно.

На проверке Cross-VM Rowhammer атака: как переворот битов в DRAM ломает изоляцию арендаторов в облаке

  • 99
  • 0
Модуль оперативной памяти рассечён пополам на чёрном антистатическом коврике, обнажая ряды конденсаторов кристалла. Между половинками поднимается размытие пурпурно-голубых тонов, символизирующее пе...


🧬 Ohio State в 2016-м переворачивает биты DRAM с вредоносной VM на Xen и читает физическую память соседа по хосту — Stormshield годом позже обходит libpam на KVM и логинится без пароля. RAMBleed тянет ключи через CVE-2019-0174, атака Phoenix бьёт sudo на DDR5.

Co-location через массовую аренду VM в одной availability zone, THP собирает 2 МБ huge pages — на Sandy Bridge биты 18-33 дают 8 строк DRAM для double-sided hammering. Маппинг адресов через /proc/self/pagemap, PTE жертвы переписываются напрямую из соседней VM.

Отключайте THP на shared hosts, мониторьте ECC-коррекции и аномальные ACTIVATE-паттерны через perf counters на memory controller.

💡 Патч ядра тут бессилен — уязвимость сидит в кремнии конденсаторов DRAM, а не в коде гипервизора.

На проверке Кража интеллектуальной собственности через кибератаки: kill chain, TTP и detection для R&D-компаний

  • 397
  • 0
Портативный SSD на тёмном антистатическом коврике с янтарным OLED-дисплеем, отображающим данные об утечке файлов. Жёсткий цианový свет скользит по матовому металлическому корпусу, USB-C кабель уход...


🕵️ Хакеры сидели внутри Nortel Networks почти десять лет — читали почту, копировали CAD-файлы, тянули патентные заявки. Компания обнаружила компрометацию в 2009-м, когда спасать было нечего: банкротство.

Insider threat остаётся незамеченным в среднем 142 дня — а для R&D-компании это разница между рынком и его потерей. Статья разбирает полный kill chain промышленного кибершпионажа: от spearphishing (T1566.001) с delayed-execution макросами до массового git clone репозиториев (T1213.003) и exfiltration через Rclone.

💡 SOC мониторит эндпоинты — APT работает через валидные учётки инженеров. EDR молчит.

На проверке OWASP ASVS v5.0.0: ключевые обновления стандарта верификации безопасности приложений

  • 435
  • 0
Аппаратный ключ безопасности на тёмном антистатическом коврике с OLED-дисплеем. Янтарный свет выявляет царапины на металле и гравировку логотипа OWASP.


🧬 OWASP ASVS v5.0.0 вышел на Global AppSec EU — первый мажорный релиз за шесть лет: 350 требований, 17 глав вместо 14, полная перенумерация контролов и четыре новые главы под OAuth, WebRTC, JWT и фронтенд.

L1 сократился с ~130 до ~70 контролов, L2 вырос до ~175, а L3 добавил ~90 новых требований поверх L2 — включая sender-constrained токены через mTLS и DPoP, постквантовую криптографию и расширенное логирование. Все ссылки вида v4.0.3-2.1.1 в отчётах и чеклистах невалидны — маппинг v4→v5 лежит в репозитории OWASP на GitHub.

V10 OAuth and OIDC — самая содержательная новинка: 16 новых требований только в разделе Authorization Server, 5 из которых L3.

💡 Black-box пентест больше не закрывает даже L1 — OWASP v5.0 это прямо зафиксировал.

На проверке Обнаружение угроз в облаке: настройка GuardDuty, CloudTrail и Defender for Cloud для охоты на атакующих

  • 425
  • 0
Планшет на тёмном антистатическом коврике с дашбордом облачной безопасности. Янтарный алерт и красная линия трассировки угрозы светятся на экране в синеватом освещении.


🔍 EC2-инстанс слил временные IAM-credentials через Instance Metadata Service (T1552.005) — и за 3 часа атакующий прошёл от DescribeInstances до GetObject на S3 с клиентскими данными. SOC среагировал после обеда.

GuardDuty поднял UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS в 9:15, но без organization-level CloudTrail с data events S3-эксфильтрация (T1530) осталась в слепой зоне. Атакующие целенаправленно работают в нетипичных регионах — ap-southeast-1 вместо eu-west-1 — зная, что trail там отключён.

💡 GuardDuty молчит по data events S3 без отдельного S3 Protection Plan — именно там живёт эксфильтрация.

На проверке Уязвимость нулевого дня: жизненный цикл, реальные CVE и процесс патчинга

  • 492
  • 0
Плата сетевого устройства на антистатическом коврике под лупой с жёстким белым светом. Выгоревший чип аутентификации с оплавленными дорожками в глубоких тёмных тенях.


🔐 75 zero-day за 2024 год — и 29 месяцев до реального патча в организациях. Time-to-exploit после публикации CVE сжался до 5 дней против 32 в 2018-м. CVE-2026-20127 в Cisco SD-WAN: CVSS 10.0, EPSS 99.75-й перцентиль, обход аутентификации без единого пароля.

Жизненный цикл zero-day — шесть этапов от CWE-287 до боевого эксплойта. Discovery через patch diffing в BinDiff, фаззинг AFL, реверс в Ghidra. Weaponization по T1587.004, эксплуатация через T1190 — Exploit Public-Facing Application. 38% всех initial access в M-Trends 2025 — именно эксплойты.

CVE-2026-22769 в Dell RecoverPoint: hardcoded credentials (CWE-798), root-доступ без аутентификации.

💡 Патч выпущен — атака продолжается. 0-day становится n-day, окно эксплуатации не закрывается.

Статья Unauthenticated RCE в корпоративных платформах: разбор техники на примере ServiceNow

  • 324
  • 0
Корпоративный конверт с восковой печатью, рассечённой скальпелем, на чёрном антистатическом коврике. Внутри — распечатка с фрагментом кода, резкий верхний свет, криминалистическая цветовая палитра.


💣 CVE-2024-4879 (CVSS 9.3) и CVE-2024-5217 (CVSS 9.2) в ServiceNow дают pre-auth RCE без единого шага аутентификации — EPSS 99.98%, обе в CISA KEV с 29 июля 2024. Self-hosted инстансы Utah/Vancouver/Washington DC до сих пор непропатчены в реальных скоупах.

Цепочка идёт через двойную оценку Apache Jelly: переменная jvar_page_title принимает тег style, внутри которого payload минует санитизацию и обрабатывается как XML. Подмена xmlns выводит из пространства имён ServiceNow — дальше GlideRecord.addQuery с префиксом javascript: исполняет произвольный JS в контексте платформы.

💡 Script sandbox запрещает eval именно потому, что его вызов исполняет код вне ограничений — это задокументированный побег.

На проверке CVE-2026-42511: разбор RCE-уязвимости в FreeBSD — от анализа патча до написания эксплойта

  • 458
  • 0
Вскрытый конверт на антистатическом мате с торчащим скальпелем вдоль разреза. Внутри — свёрнутый листинг шелл-скрипта, сломанная восковая печать с гравировкой идентификатора уязвимости.


🧨 CVE-2026-42511: 21 год command injection в dhclient FreeBSD — CWE-149 в BOOTP-поле file, CVSS 8.1, от rogue DHCP-сервера до root shell без ROP-цепочек и heap spray.

write_client_lease() писала lease->filename напрямую через fprintf без экранирования — пока адресные поля шли через piaddr(), а DHCP-опции через pretty_print_option(), BOOTP-поля считались «доверенными». Payload с кавычкой закрывает строку filename, инжектирует директиву medium с shell-командой, и dhclient-script исполняет её от root.

Патч добавляет escape-обёртку при записи, не трогая парсер пакета. Вектор закрывается DHCP snooping на коммутаторах доступа или статической IP-конфигурацией.

💡 OpenBSD убрала dhclient-script в 2012-м — весь класс атак исчез. FreeBSD латает каждый путь записи отдельно.

На проверке WordPress RCE 2026: разбор цепочки wp2shell от SQL Injection до веб-шелла

  • 509
  • 0
Расколотый керамический логотип WordPress с обнажённой платой внутри и выжженной дорожкой от SQL-запроса к красной точке веб-шелла. Лазерная гравировка с идентификаторами CVE на уцелевшей половине,...


💣 WordPress wp2shell: CVE-2026-63030 + CVE-2026-60137 дают pre-auth RCE на дефолтной инсталляции — один POST-запрос без логина, плагинов и спецконфига. CISA добавила обе CVE в KEV через 4 дня после патча.

Цепочка стартует с route confusion в batch endpoint `/wp-json/batch/v1` (CVE-2026-63030, CVSS 9.8, CWE-436): анонимный запрос исполняется в привилегированном контексте, минуя REST-валидацию. Это открывает SQLi через `author__not_in` в `WP_Query` (CVE-2026-60137, CWE-89) — PHP type juggling пропускает raw-строку прямо в WHERE-clause. Финал — self-destructing plugin пишет шелл в `wp-content/uploads`, MITRE T1505.003.

Патч: WordPress 6.8.6 / 6.9.5 / 7.0.2.

💡 Уязвимость в ядре WordPress — «мы не используем этот плагин» не защищает.

На проверке Lazarus Group supply chain атаки 2026: от компрометации npm до захвата CI/CD

  • 450
  • 0
Распечатка страницы реестра npm с историей версий пакета axios на кремовой бумаге. Одна строка обведена синими чернилами, рядом лежит перьевая ручка и латунный пресс-папье.


💣 Lazarus Group взломала axios — 100 млн загрузок в неделю — через украденный npm-токен. Через 89 секунд после публикации первый CI/CD-пайплайн уже тянул WAVESHAPER RAT. За 3 часа заразились 135 эндпоинтов: Windows, macOS, Linux.

UNC1069 подменила axios@1.14.1, добавив одну строку в package.json — зависимость на plain-crypto-js@4.2.1 с postinstall hook. Дроппер: reversed Base64 + XOR-ключ OrDeR_7077, MITRE T1027. Пайплайны с caret ranges без pinned lockfile подтянули payload автоматически при npm install.

OIDC Trusted Publishing на ветке v1.x стоял рядом с NPM_TOKEN в env-секции — npm выбирает classic token, OIDC становится декорацией.

💡 OIDC Trusted Publishing не защищает, если classic token передаётся в том же workflow — SOC этого не видит.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
52 945
Сообщения
347 417
Пользователи
162 465
Новый пользователь
qwe_2