Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
MFA внедрили за неделю — и через месяц SOC разгребает обходы через SMS-фишинг и SIM-swap, а половина сервисных аккаунтов так и осталась без второго фактора.
Типовые провалы: единый подход ко всем системам без риск-приоритезации, SMS как единственный фактор, отсутствие интеграции MFA с PAM и SCIM, нет защиты от AiTM-прокси и фишинговых шаблонов авторизации, накопленные исключения без контроля сроков.
Метрики, которые реально показывают зрелость: охват по категориям аккаунтов, доля FIDO2/WebAuthn среди факторов, число компрометаций после внедрения, SLA поддержки, время активации MFA для новых сотрудников. Без них проект живёт вслепую.
Компании считают MFA готовым решением после активации в панели — а атакующие обходят её через push-фатигу и SIM-swap ещё месяцами.
patrolpolice.gov.ua взломан: слив 300 тыс. строк персональных данных сотрудников и кандидатов патрульной полиции Украины за 2016–2026.
Атакующие получили доступ к внутренней инфраструктуре gov.ua-ресурса и выгрузили базы данных в CSV — ФИО, контакты, статусы кандидатов и действующих офицеров за десятилетний период эксплуатации сайта.
Госресурс с открытой формой набора кадров годами копил PII без должной сегментации БД от публичного веб-слоя — SQLi или leaked credentials в админку остаются рабочим вектором против CMS госсектора.
Вакансийные формы на gov.ua-доменах — слепая зона AppSec: там нет WAF-фокуса, а утечка бьёт по кадровой безопасности силовиков.
FAIR переводит риски в деньги, ISO/IEC 27005 требует контекст организации, а NIST RMF диктует категоризацию систем — три методики, три разных ответа на один вопрос: сколько стоит инцидент и какие меры внедрять первыми.
Качественные шкалы «высокий/средний/низкий» быстро приоритизируют риски, но не дают цифр для CFO. ALE (Annualized Loss Expectancy) и FAIR закрывают этот разрыв — переводят вероятность и ущерб в конкретную сумму для бюджета.
РС БР ИББС-2.2-2009 и ГОСТ Р ИСО/МЭК 27005 нужны для комплаенса, OCTAVE и ISF IRAM2 — для вовлечения бизнес-владельцев. Комбинируйте: скрининг всех активов качественно, критичные — количественно с ALE.
Методология без калибровки по реальным инцидентам — просто красивая матрица для аудитора, а не инструмент управления риском.
RTF LABS STUDIO обошла HUMAN Security Press & Hold — защиту Walmart и Target, которую называли непреодолимой для ботов
Фреймворк rtfox-browser в связке с CDP пробивает Shadow DOM (pierce: True), находит координаты кнопки внутри вложенных iframe и ведёт курсор по кубической кривой Безье. Удержание 6–8 секунд с эмуляцией физиологического jitter обманывает поведенческий движок.
Каждая сессия — изолированный профиль: уникальный IP, подмененные fingerprints и железный стек, исключающие связывание сессий антифродом. Ранее команда таким же образом обходила Cloudflare, AWS WAF и eBay — паттерн систематический, а не разовый эксплойт.
Антифрод анализирует физику руки, но не проверяет математику — жалюзи Безье и jitter стали ключом ко взлому.
Ноль байт, ноль палева: инженерия шеллкода, который выживает где угодно.
Написать шелл несложно. Написать шелл, который переживёт ASLR, не спалится на нулевых байтах и корректно отработает хоть на Win7, хоть на Win11 — совсем другая история.
В этом гайде разбираем, как строить по-настоящему Position-Independent Code: RIP-относительная адресация вместо абсолютных ссылок, кодирование JMP/CALL без паразитных нулей, сборка строк прямо в стеке без терминаторов, и главный трюк — динамический патчинг адресов WinAPI на лету через общую базу Kernel32.dll, вместо тяжёлого парсинга PEB_LDR или SEH-цепочек.
Рабочий ассемблерный пример с инжектом cmd.exe в чужой процесс — для тех, кто хочет понимать шелл на уровне опкодов, а не только копипастить msfvenom.
Роскомнадзор квалифицирует расхождение между ОРД и реальными процессами как самостоятельное нарушение — оборотные штрафы по 152-ФЗ уже применяются за повторные случаи, а формальный аудит ПДн больше не спасает от санкций.
Методология строится на ISO/IEC 27701 поверх ISO/IEC 27001: реестр обработок, юридические основания, потоки передачи третьим лицам, контракты с процессорами и PIA/DPIA как обоснование выбранных мер защиты для высокорисковых обработок данных.
Профилактический визит РКН начинается не с политики на сайте, а с сверки реестра обработок с реальными бизнес-процессами компании.
Инженер распознаёт подозрительный домен — и всё равно кликает по ссылке из тикета во время аварии. Классический курс «не открывайте письма» для DevOps и SOC не работает: нужен тренинг под реальные сценарии — GitLab-приглашения, поддельные CI/CD алерты, запрос токена.
Атакующий бьёт по рабочему контексту: срочность инцидента, авторитет «от директора», привычный процесс через Service Desk. Каналом становится пул-реквест, приглашение в конференцию, уведомление об истечении токена — не только письмо.
Цель не в нулевом клике, а в навыке: проверить отправителя и домен, не выполнять действие до верификации, сообщить в SOC для быстрого расследования.
Ноль кликов по фишингу — плохая метрика: команда просто перестаёт сообщать об инцидентах, а не перестаёт быть уязвимой.
GhostTac бьёт по 15 тактильным сенсорам от 8 вендоров направленной EMI-инъекцией — 100% успех без единого физического касания. На 701 МГц робот чувствует фантомное давление, которого нет.
Механизм — нелинейное выпрямление ВЧ-помехи на PN-переходах ОУ, порождающее DC-смещение, неотличимое от реального контакта. На 1380 МГц через линии I2C/SPI атака переходит в DoS: потеря данных, залипание шины, отказ гриппера.
Physical-layer security тактильных датчиков — пока белое пятно, в отличие от MEMS-гироскопов и лидаров. Хирургические роботы и промышленные манипуляторы дозируют силу захвата по этим показаниям — портативный передатчик меняет решение системы без единого касания.
Защищали шину и прошивку — забыли про ОУ. Уязвимость сидит внутри усилителя, а не снаружи.
200+ находок от мультиагентного recon-пайплайна на CrewAI — и только три валидны. Остальное — «password» в заголовках PDF-документации. Claude-OSINT через function calling меняет схему: LLM не сканирует, а коррелирует
Bash собирает данные — subfinder, amass, httpx, Shodan API, crt.sh для CT logs. Claude получает JSON и строит attack-path map: домен → IP → сертификат → организация → вектор входа. Бюджет $5–15 на scope из 500+ поддоменов.
Каждый скилл — обёртка над CLI с JSON-схемой input/output, без свободного текста — иначе LLM галлюцинирует при парсинге.
Не отсутствие тулов тормозит recon, а ручная корреляция 80-страничных отчётов nuclei на пятом часу.
Engagement на шесть недель сгорел за 36 часов из-за самоподписанного сертификата на VPS — Censys проиндексировал тимсервер за одну ночь, SOC пробил IP в Shodan, домены улетели в блоклист.
Прямой callback импланта к тимсерверу — ошибка номер один: один алерт, DNS-резолвинг, WHOIS — и вся инфраструктура прозрачна. Разбираем многослойную архитектуру redirector'ов: CDN, short-haul, long-haul, T1090.002/T1090.003 по MITRE ATT&CK.
Сегментация по стадиям — Stage 0 phishing, Stage 1 foothold, Stage 2 long-haul — разные домены, регистраторы, VPS-провайдеры и CA для TLS-сертификатов на каждом этапе.
Три из пяти провалов случились не из-за payload'а — Stage 0 и Stage 1 сидели на одном домене.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.