Форум информационной безопасности - Codeby.net

Статья CVE-2026-41070: обход аутентификации OpenVPN — как OIDC-плагин пропускает клиентов без SSO

  • 217
  • 0
Криминалистический стол сверху: Raspberry Pi, ноутбук с подсвеченной строкой кода, монитор с глитч-текстом об обходе OIDC. Синяя нитриловая перчатка касается щупом GPIO-разъёма.


🔐 CVE-2026-41070 (CVSS 10.0, CWE-287): openvpn-auth-oauth2 в experimental plugin mode пропускал клиентов без OIDC SSO — одна строка Go возвращала FUNC_SUCCESS при deny, и OpenVPN открывал туннель за три минуты без единого credential.

На аудите финтеха стандартный openvpn CLI из Kali — без токена, без WebAuth, без IV_SSO=webauth — получил полные маршруты во внутреннюю сеть. Root cause в handle.go: ветка ClientAuthDeny писала "0" в auth_control_file, но возвращала OpenVPNPluginFuncSuccess. OpenVPN трактует status=0 как «аутентификация пройдена» и игнорирует файл — это задокументированное поведение. Патч коммита 36f69a6 заменил один return.

💡 SOC видит живой VPN-туннель — IdP молчит. Атака проходит без единой записи в журнале аутентификации.

Статья APT-группировки 2025-2026: полная карта кампаний, эволюция TTP и практический threat intelligence

  • 260
  • 0
Сгоревшая микросхема на плате принтера крупным планом, с трещинами пайки. На текстолите выгравированы идентификаторы уязвимости и техники атаки, жёсткий белый свет лампы, глубокие тени.


🔥 Каждая третья российская инфраструктура уже содержит APT. Вопрос не «если», а «как долго они внутри».

Медианное время обнаружения атакующего — 11 дней, и то лишь в компаниях с выстроенным мониторингом. Без внутреннего SOC счёт идёт на месяцы, иногда на годы. Кто-то прямо сейчас сидит в сети и собирает данные.

Эта hub-статья — полная карта направления APT: 27 прогосударственных группировок, атакующих Россию и СНГ в 2025 году, глобальный ландшафт кибершпионажа (Китай, Иран, КНДР, Россия-атрибутированные группы), 5 трендов эволюции TTP — от облачных C2 и AI-социнженерии до fileless-исполнения и атак на Signal. Плюс полный kill chain APT-кампании по MITRE ATT&CK, threat intelligence для Red Team и SOC, готовые Sigma-правила и чеклист threat hunting.

💡 Практическая карта для SOC-аналитиков, threat hunter'ов и Red Team: против APT работают не IOC-фиды, а еженедельные hunt-гипотезы и детект по поведению, а не по хэшу.

Статья Атаки на AI-системы в пентесте: prompt injection, jailbreak и adversarial ML

  • 368
  • 0
Плата одноплатного компьютера на чёрном антистатическом коврике с вскрытым экраном и обгоревшим чипом. Маленький OLED-дисплей отображает зелёный текст, одиночный красный светодиод горит в глубокой...


🧠 Jailbreak-атаки на GPT-4 и Claude показывают ASR выше 80% — при включённых safety-фильтрах. В реальном RAG-финтех-приложении системный промпт с API-ключами к микросервисам вытащили быстрее, чем поднялся Burp Suite.

Поверхность атаки LLM выходит за рамки классического веб: DAN-промпты, multi-turn эскалация, Base64-кодирование инструкций, payload splitting — всё это обходит guardrails там, где WAF даже не смотрит. OWASP LLM01:2025 маппит Prompt Injection на T1190, но сетевые сигнатуры (D3-PMAD, D3-NTSA) payload не ловят — он выглядит как обычный текст.

RAG-пайплайн, tool calling и агентские цепочки — отдельные векторы со своей спецификой.

💡 Alignment — не граница безопасности. Классический сканер молчит, пока модель сливает секреты.

Статья CVE-2026-44643: Angular Expressions sandbox escape — RCE через вредоносные фильтры

  • 274
  • 0
Руки в перчатках держат вскрытую плату над лотком, рядом монитор с искажённым текстом об уязвимости и распечатка фрагмента package-lock.json под криминалистической линейкой.


🧨 CVE-2026-44643 — четвёртый RCE за пять лет в angular-expressions: sandbox escape через фильтровый путь парсера даёт доступ к process.env с credentials от PostgreSQL и S3 прямо из Word-шаблона.

Уязвимость (CWE-95, Eval Injection) эксплуатирует разницу в обработке оператора | внутри парсера. Фильтровый путь не блокирует цепочку constructor.constructor — атакующий вызывает Function('return process')() и выходит из sandbox. Вектор входа — docxtemplater: пользователь загружает .docx-шаблон с вредоносным выражением, сервер компилирует его без санитизации.

Патч — обновление до angular-expressions@1.5.2. Найти уязвимую версию: grep -r "angular-expressions" package-lock.json.

💡 Транзитивная зависимость через docxtemplater — npm audit молчит, если прямой пакет не помечен.

Статья Новые APT-группы Россия 2025: Silent Lynx, Mythic Likho, SkyCloak — TTPs и detection

  • 323
  • 0
Тёмный зал SOC с изогнутым экраном, отображающим граф атрибуции трёх APT-кластеров с красными линиями связей. Единственный источник света — мониторы, бросающие синевато-янтарное свечение на стол.


🕵️ Silent Lynx, Mythic Likho и SkyCloak — три новых APT-кластера 2026 года бьют по российскому госсектору: LNK-дроппер, base64 PowerShell, GitHub dead drop (аккаунт GoBuster777) и .NET-имплант SilentSweeper по HTTPS за считанные минуты.

Silent Lynx атакует дипломатов через RAR-приманки с двойным расширением .pdf.rar — темы подобраны под реальные саммиты. LNK запускает powershell.exe с base64-пейлоадом, стейджер тянет LAPLAS Implant или SilentSweeper с публичного GitHub. MITRE: T1566.001 → T1059.001 → T1102.001 → T1071.001.

Для детекта: корреляция powershell.exe + base64 + raw.githubusercontent.com в одном процессном дереве.

💡 Группа допускает OPSEC-ошибки — грамматика в именах файлов и повторная инфраструктура детектируются hunting-правилами.

Статья CTEM vs реактивный патчинг: от CVE-гонки к непрерывному управлению поверхностью атаки

  • 282
  • 0
Распечатанная схема пяти фаз управления угрозами лежит на светлом столе. Латунное пресс-папье прижимает угол листа, рукописные пометки выделяют ключевые этапы в приглушённом синем цвете.


⚙️ IBM X-Force 2025: среднее время устранения CVE — 29 месяцев. CrowdStrike фиксирует lateral movement за 51 секунду. CVSS-сортировка 40 000 тикетов этот разрыв не закроет — физически не успеет.

Реактивный VM-процесс ломается в трёх точках: CVSS измеряет severity, а не risk; 75% вторжений идут через валидные credentials без единого CVE-идентификатора; скоуп сканера покрывает лишь 17% реальных активов — теневые облака и orphaned DNS остаются за кадром.

CTEM переформулирует задачу: не «закрыть N тикетов», а «сократить validated attack paths к критичным бизнес-активам».

💡 SOC закрывает critical CVE — атакующий заходит через OAuth-токен без CVE-идентификатора вообще.

Статья Salt Typhoon APT атаки на телеком: TTP, детект и Sigma-правила

  • 313
  • 0
Крупный план маршрутизатора Cisco на чёрном антистатическом коврике: повреждённый чип под лучом лампы, выжженный след на плате, гравировка с идентификатором уязвимости.


📡 Salt Typhoon удерживала доступ к сетям AT&T, Verizon и T-Mobile свыше трёх лет — без единого malware на эндпоинтах. Группа живёт в CLI Cisco IOS/IOS XE, эксплуатирует CVE-2018-0171 (CVSS 9.8) и зеркалирует трафик через ERSPAN.

Initial access — CVE-2018-0171 (TCP/4786, CWE-20 + CWE-787) и угнанные учётные данные (T1078). Далее: дамп running-config (T1602), веб-шеллы (T1505.003), GRE-туннели для C2 (T1572). MITRE-цепочка охватывает восемь техник — от T1190 до T1020.001.

В статье — Sigma-правила под каждый этап kill chain, KQL-запросы для корреляции сетевых событий и hardening-чеклист: отключение Smart Install, TACACS+ аудит, ACL на порт 4786, ERSPAN-мониторинг.

💡 Endpoint-детект здесь слеп — Salt Typhoon работает исключительно на сетевом железе, где EDR молчит.

Статья Supply chain атака ShinyHunters через Anodot: как взлом одного вендора затронул Vimeo и десятки компаний

  • 269
  • 0
Монитор на светлом столе отображает граф зависимостей supply chain с узлами Anodot, Snowflake и Vimeo. Мягкий дневной свет из окна падает на распечатку с цепочкой доверия вендоров.


🧬 ShinyHunters не ломали Vimeo — они взломали Anodot, SaaS-аналитику с OAuth-интеграциями в Snowflake и BigQuery клиентов. Один скомпрометированный вендор дал токены к облачным средам десятков организаций — без единого фишингового письма сотрудникам жертв.

Kill chain: вишинг против Anodot (T1566.004) → кража сервисных токенов (T1528) → пивот к клиентским Snowflake/BigQuery через Valid Accounts (T1078) → Automated Collection (T1119) → экфильтрация 106 ГБ (T1567.002). Логи Vimeo видели штатный service account — SOC не дёрнулся.

💡 SOC смотрит на эндпоинты жертвы — атака прошла через легитимный сервисный аккаунт вендора.

Вакансия Срочно (!) нужен архитектор по ИБ ГИС (Москва, крупная ИТ-компания)

  • 608
  • 0
🔥 Проектируйте безопасность государственных платформ, а не латайте дыры постфактум.

Срочно ищем архитектора по безопасности ГИС — того, кто формирует эталонную архитектуру ИБ для государственных цифровых сервисов и встраивает защиту в инфраструктуру от серверных сред до контейнерных платформ, а не поверх готового продукта.

Что ждём: подтверждённый опыт проектирования защищённых архитектур для госзаказчиков или КВО, знание Cyber Kill Chain и MITRE ATT&CK, уверенное владение стеком Docker/Kubernetes, Linux, сетями IPv4/IPv6 и виртуализацией, а также навык моделирования в draw.io, Archi или Visio. Плюсом — опыт импортозамещения в ИБ и знание специфики сертификации ГИС.

💡 Условия для тех, кто ценит стабильность и рост: достойная зарплата с премиями, оформление по ТК РФ, ДМС, ИТ-аккредитация и компенсация спорта и учёбы.

Статья Threat Hunting для начинающих: от первой гипотезы до рабочей охоты в SIEM

  • 352
  • 0
Макрофотография аппаратного импланта на чёрном антистатическом коврике. Пурпурный свет скользит по матовому металлическому корпусу с гравировкой, на миниатюрном экране светятся циановые и янтарные...


🔍 SIEM молчал четыре дня: сервисная учётка гуляла по сети через SMB, PowerShell с Base64-командами и WMI-запуск процессов — ни одного хеша из фидов, ни одного алерта. Fileless lateral movement по учебнику.

79% атак 2024 года прошли без малвари — CrowdStrike GTR 2025. PowerShell T1059.001, WMI T1047, Certutil для загрузки — штатные утилиты ОС, невидимые для корреляций по IoC. Медианное dwell time по Mandiant M-Trends 2025 — 11 дней, рекорд lateral movement — 51 секунда после первичного доступа.

💡 SOC смотрит на алерты — атакующий работает в промежутках. 11 дней тишины в SIEM при активном hands-on-keyboard.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
52 876
Сообщения
347 280
Пользователи
162 213
Новый пользователь
dramatic7029web-librarynet