Форум информационной безопасности - Codeby.net

Статья Google reCAPTCHA Hand Gesture Verification обойдена статичным изображением

  • 833
  • 0
captchaaaaaa.webp


🕵️ RTF Labs Studio положила Google reCAPTCHA Hand Gesture Verification одним JPG-файлом — liveness detection не отличил живую руку от статичного кадра, зацикленного через виртуальную камеру.

Схема обхода: pyvirtualcam инициализирует фейковую камеру, OpenCV скармливает статичный PNG с нужным жестом (кулак, лайк, взмах), кадр гонится по кругу с фиксированным FPS. Нейросеть Google сканирует картинку, распознаёт жест и выдаёт статус PASSED без единой живой миллисекунды.

Проверок на микротремор, текстуру кожи, естественную дрожь руки или динамику движения в системе просто нет — AI-трекинг анатомии смотрит на форму, а не на жизнь.

💡 Биометрический liveness проверяет геометрию жеста, а не факт жизни — мёртвый кадр проходит там, где спотыкается текстовая капча.

Статья SoftPro — взлом серверов и последствия.

  • 1 017
  • 1
1783181247979.webp


💣 28 серверов SoftPro[.]ua зашифрованы и слиты — 102 ГБ, 24 млн записей: ЭЦП-сертификаты, кадастр, инфраструктура Ривненской АЭС, дорожная сеть Киева и данные о жертвах Мариуполя.

Атака накрыла разработчика CRM и ГИС для госструктур Украины с 2006 года. В дампе — хэши паролей, реестры организаций и захоронений, helpdesk-тикеты, логи еРобота, финансовые записи по агросектору и аренде на 400 тыс. строк.

Ресурсы SoftPro недоступны, партнёры теряют доступ к системам и требуют объяснений. ГИС-слои с топокартами и реестрами недвижимости превращают утечку в риск для физической безопасности объектов инфраструктуры.

💡 Утечка ГИС-данных опаснее слива паролей — координаты АЭС и разрушений в Мариуполе нельзя сменить ротацией credentials.

На проверке Screening Serpens: анализ малвари шести новых RAT и детекция через поведенческие паттерны

  • 49
  • 0
Расколотая надвое DLL-сборка из тёмной смолы на антистатическом коврике, из трещины веером расходятся шесть полупрозрачных осколков разных оттенков в форме змеиных клыков. На поверхности излома лаз...


🕵️ Screening Serpens развернула шесть RAT-вариантов за три месяца против США, Израиля и ОАЭ — AppDomainManager hijacking отключает .NET-защиту .NET-приложений ещё при инициализации, а C2 прячется в Azure-доменах.

MiniUpdate и MiniJunk V2 стартуют с фишинга под рекрутинговые порталы: PDF-вакансии, DLL sideloading через setup.exe, ремаппинг opcode-таблиц против YARA-сигнатур и chunk-based эксфильтрация мимо DLP по размеру трафика.

Каждый вариант — 3–5 уникальных C2-доменов, компрометация одной кампании не раскрывает остальные.

💡 Медиана обнаружения вторжения — 11 дней, а RAT Screening Serpens спроектированы именно под это окно тишины.

Статья Проверка безопасности Elasticsearch, или «я вижу ваши индексы»

  • 749
  • 0
Аудит безопасности Elasticsearch: открытый порт 9200 и утечки данных


🔍 Elasticsearch на 9200/tcp без аутентификации отдаёт названия индексов, схемы данных и объёмы документов первому встречному curl — Shodan и Censys уже проиндексировали тысячи таких кластеров.

masscan по 192.168.56.0/24 с --rate 1000 плюс Python-скрипт на urlopen находят живой ES за секунды: tagline "You Know, for Search" и cluster_name в JSON-ответе — верный признак открытого API без auth-слоя вообще.

_cat/indices?v показывает риск без чтения документов — размер, статус, doc count. Дальше проверяйте security groups, Docker-порты и debug-логи с платёжными событиями внутри индексов, случайно утёкшими наружу.

💡 Защитники смотрят на файрволы периметра — а тестовый Docker-контейнер с проброшенным 9200 живёт открытым месяцами.

Статья Машиночитаемые доверенности (МЧД): новые риски для корпоративной безопасности

  • 861
  • 0
IMG_0691.webp


🔐 МЧД: XML-файл + КЭП директора + реестр ФНС — три звена, разрыв любого из которых даёт злоумышленнику право подписи от имени компании без физического доступа к печати или директору

Компрометация учётки в личном кабинете ФНС или системе ЭДО позволяет создать доверенность на подставное лицо с широкими полномочиями, отозвать легитимные МЧД или подписать договор, который сложно оспорить в суде постфактум.

С 2026 года УКЭП сотрудника без привязки к МЧД в реестре не даёт права представительства — это меняет модель угроз: атака идёт не на подпись, а на реестр и цепочку выпуска доверенности.

💡 Защищают КЭП директора как крипто-ключ, а МЧД в реестре ФНС часто остаётся без мониторинга изменений и отзыва.

Статья Крепость из картона: обходим защиту от копирования на сайте

  • 721
  • 1
2.webp


🔍 "Абсолютная защита от копирования" разваливается за 4 шага: F12 без обработчика, curl в лоб, отключенный JavaScript через about:config и кэш Wayback Machine — ни один alert("You are not allowed") не спасает контент, если страница вообще попадает в браузер клиента.

Верстальщики блокируют Ctrl+U, ПКМ и даже print-стили, выводящие фейковый алерт вместо PDF — но забывают про саму кнопку F12 и панель Inspector, где HTML лежит открытым текстом целиком.

💡 Клиентская защита контента бессмысленна в принципе — если браузер получил страницу, значит получил и пользователь, а F12 всегда рядом.

Статья UX Astra Linux или при чем тут UX и безопасность?

  • 3 466
  • 8
Frame 1.webp


🐧 Библиотека, компьютер со звёздочкой Astra Linux — и внутри VirtualBox с Windows 10 через сетевой мост. Импортозамещение на бумаге есть, а вся работа идёт в Windows-ВМ рядом с незащищённым принтером.

Сценарий типовой для госсектора: Astra стоит формально, sudo и терминал отпугивают библиотекаря или бухгалтера, админ решает проблему сетевым мостом. Ни IDS, ни DPI, ни VMI из коробки — трафик ВМ никто не видит и не фильтрует.

Корень не в дистрибутиве, а в UX — флешка требует udev и fstab, принтер вбивается вручную по IP, .deb без консоли не ставится. Итог — br_netfilter выключен, сертификация ФСТЭК существует лишь на бумаге при живой Windows-машине внутри.

💡 Галочка "Астра стоит" создаёт иллюзию защиты — реальная система работает внутри неконтролируемой Windows-ВМ.

Статья Типовые ошибки при внедрении многофакторной аутентификации

  • 2 280
  • 0
IMG_1744.webp


🔐 MFA внедрили за неделю — и через месяц SOC разгребает обходы через SMS-фишинг и SIM-swap, а половина сервисных аккаунтов так и осталась без второго фактора.

Типовые провалы: единый подход ко всем системам без риск-приоритезации, SMS как единственный фактор, отсутствие интеграции MFA с PAM и SCIM, нет защиты от AiTM-прокси и фишинговых шаблонов авторизации, накопленные исключения без контроля сроков.

Метрики, которые реально показывают зрелость: охват по категориям аккаунтов, доля FIDO2/WebAuthn среди факторов, число компрометаций после внедрения, SLA поддержки, время активации MFA для новых сотрудников. Без них проект живёт вслепую.

💡 Компании считают MFA готовым решением после активации в панели — а атакующие обходят её через push-фатигу и SIM-swap ещё месяцами.

Статья Взлом patrolpolice.gov.ua

  • 1 497
  • 0
1786393317442.webp


🚨 patrolpolice.gov.ua взломан: слив 300 тыс. строк персональных данных сотрудников и кандидатов патрульной полиции Украины за 2016–2026.

Атакующие получили доступ к внутренней инфраструктуре gov.ua-ресурса и выгрузили базы данных в CSV — ФИО, контакты, статусы кандидатов и действующих офицеров за десятилетний период эксплуатации сайта.

Госресурс с открытой формой набора кадров годами копил PII без должной сегментации БД от публичного веб-слоя — SQLi или leaked credentials в админку остаются рабочим вектором против CMS госсектора.

💡 Вакансийные формы на gov.ua-доменах — слепая зона AppSec: там нет WAF-фокуса, а утечка бьёт по кадровой безопасности силовиков.

Статья Оценка рисков ИБ: методология и основные этапы

  • 1 712
  • 0
IMG_1982.webp


🧠 FAIR переводит риски в деньги, ISO/IEC 27005 требует контекст организации, а NIST RMF диктует категоризацию систем — три методики, три разных ответа на один вопрос: сколько стоит инцидент и какие меры внедрять первыми.

Качественные шкалы «высокий/средний/низкий» быстро приоритизируют риски, но не дают цифр для CFO. ALE (Annualized Loss Expectancy) и FAIR закрывают этот разрыв — переводят вероятность и ущерб в конкретную сумму для бюджета.

РС БР ИББС-2.2-2009 и ГОСТ Р ИСО/МЭК 27005 нужны для комплаенса, OCTAVE и ISF IRAM2 — для вовлечения бизнес-владельцев. Комбинируйте: скрининг всех активов качественно, критичные — количественно с ALE.

💡 Методология без калибровки по реальным инцидентам — просто красивая матрица для аудитора, а не инструмент управления риском.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 228
Сообщения
348 058
Пользователи
163 526
Новый пользователь
FafisZone