Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
57% организаций узнают о взломе не от своего SOC, а от партнёров, полиции или исследователей.
За 11 дней (медианное dwell time по Mandiant) атакующий успевает вынести всё ценное, закрепиться в AD и выставить доступ на продажу. Threat Intelligence существует ради сокращения этого разрыва — но большинство TI-программ застревают на «загрузили фиды в SIEM» и получают ещё один источник шума вместо intelligence.
Эта hub-статья — полная карта направления: чем TIP отличается от SIEM и почему один SIEM не справляется с фидами, разбор open-source платформ (MISP vs OpenCTI), 10 коммерческих и 11 российских решений для импортозамещённого SOC, жизненный цикл IOC, стандарты STIX 2.1/TAXII, OSINT и пивотинг от одного домена до полной карты актора. Плюс тренды — identity intelligence, infostealer-экономика, рынок IAB — decision tree выбора TIP и чеклист внедрения.
Практическая карта для SOC-аналитиков и TI-инженеров: ценность даёт не количество IOC, а контекст...
Check Point зафиксировали кампанию: клоны ghidralite[.]com, dnspy[.]org и ilspy[.]org раздают Remus Stealer через TDS-редиректы — 5 000+ сэмплов на VirusTotal, 100+ активных доменов, три семейства малвари.
CloudFront-скрипт перехватывает mousedown и подменяет href на TDS-URL с гео-фильтрацией и ASN-проверкой — жертва видит легитимный GitHub в статусбаре, а получает пейлоад. MITRE T1608.006 (SEO Poisoning) + T1583.001: домены набирали поисковый авторитет месяцами до активной раздачи малвари.
Remus Stealer сливает данные из 20+ браузеров, криптокошельков и 2FA-инструментов.
Атакуют не бухгалтеров — атакуют реверс-инженеров. Один «Ghidra» — и ваши ключи в чужой сети.
CVE-2026-40281 в Gotenberg (CVSS 10.0, CWE-88): один POST без аутентификации к /forms/pdfengines/metadata/write — и ExifTool перемещает файлы куда угодно внутри контейнера. CVE-2026-42589 (CVSS 9.8) добивает RCE через Perl-инъекцию в флаг -if.
Gotenberg — stateless PDF API, по умолчанию без auth на порту 3000. Фикс v8.30.1 закрыл ключи метаданных regex-паттерном, но значения остались неэкранированы: символ \n в поле Title разрывает stdin ExifTool на два аргумента — -Title=test и -FileName=/tmp/pwned. Pseudo-tags -Directory + -FileName перемещают PDF прямо в /etc/passwd.
SOC смотрит на HTTP-статусы — атака возвращает 200. Эксплуатация невидима без инспекции тела запроса.
APT28 слила 61 файл своего инструментария на открытый сервер 203.161.50[.]145 — Hunt.io нашла полный kill chain: XSS-пейлоады, Flask C2, Go-имплант и bash-историю оператора.
Атака строится на цепочке трёх CVE в Roundcube: CVE-2020-35730 (XSS, CVSS 6.1) — письмо открыл, JavaScript выполнился без единого клика; CVE-2021-44026 (SQLi, CVSS 9.8) — дамп всей почтовой базы; CVE-2020-12641 (RCE, CVSS 9.8, EPSS Top 1%) — shell на сервере. Патч для первой CVE существовал 2,5 года до успешной атаки.
SOC смотрит на эндпоинты — APT28 работает в браузере жертвы. Shell появляется в почтовом сервере, Windows Event Log молчит.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.