Codeby
36.8K subscribers
2.38K photos
100 videos
12 files
8.15K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
🔎80% объектов КИИ не выдержат даже типовую атаку — и регулятор это наконец посчитал

ФСТЭК в апреле 2026 года опубликовал проект указа с цифрой, которая многих отрезвила: в 60% информационных систем и объектов КИИ защита от типовых угроз не обеспечена полностью. Ещё в 20% — «отдельные недостатки». Итого: восемь из десяти проверенных объектов уязвимы.

Но главное не сама статистика, а то, что регулятор меняет подход. Раньше проверяли наличие средств защиты: «есть МЭ — галочка». Теперь спрашивают: «сколько объектов реально защищены по профилю угроз?». Переход от чеклистов к процессам.

➡️Что конкретно изменилось:

Целевые показатели — защита от актуальных угроз должна быть обеспечена минимум на 80% объектов. При этом базовый уровень защиты в 2025 году реализовали только 35% органов власти. В 2024-м — 13% субъектов КИИ. До целевых 80% — дистанция огромна.

Методология зрелости — пять уровней (от нулевого до проверяемого), оценка по 20+ направлениям. Управление уязвимостями, привилегированный доступ, мониторинг, безопасная разработка, защита при использовании ИИ — всё это теперь оценивается системно.

Привязка к классам ГИС: 3-й класс — все направления не ниже начального уровня, 2-й — не ниже системного, 1-й — не ниже контролируемого.

🎇Для пентестеров это меняет вес отчёта. Результаты тестирования теперь ложатся в расчёт целевого показателя заказчика перед регулятором. Нашли непокрытый вектор на значимом объекте КИИ — это не просто рекомендация, а прямое снижение показателя. Ощутите разницу.

А ещё три практических следствия для тех, кто работает с КИИ:

1. Scope расширяется. Если объект использует ИИ-компоненты (ML-модели в SCADA-аналитике, AIOps), пентест обязан их покрывать. Год назад этого пункта в скоупе не было.

2. Уведомление через ГосСОПКА. Обнаружили следы реального компрометирования во время пентеста? У заказчика 3 часа на уведомление НКЦКИ для значимых объектов. Этот сценарий нужно прописывать в договоре заранее. Не прописали — потом будете объяснять, почему команда сидела на следах APT и молчала.

3. Категорирование диктует TTPs. Для значимых объектов перечень мер определяется приказом ФСТЭК №239. Пентест — проверка конкретного перечня, а не произвольный набор инструментов.

🎇Рынок ИБ в России перевалил за 400 млрд рублей в 2025 году, и расти дальше он будет именно на переходе от формальных проверок к процессной зрелости.

Полный разбор всех изменений с конкретными TTPs и привязкой к MITRE ATT&CK — в статье на форуме.

https://codeby.net/threads/regulyatorika-ib-2026-chto-izmenilos-v-trebovaniyakh-fst-ek-fsb-i-kak-eto-lomayet-metodologiyu-pentesta.94800/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍42🔥1
Как попасть на желаемый концерт бесплатно?
В США одной из самых популярных компаний для онлайн-продажи билетов и управления офлайн-инфраструктурой билетных касс является Front Gate Tickets (FGT). Исследователь обнаружил в основном API устройства SQL-инъекцию без аутентификации, к которой был очень простой доступ. Она позволяла любому человеку прочитать всю базу данных fgs с более чем 500 таблицами. Прочитав таблицу сброса пароля и получив токен, исследователь смог войти в систему как администратор Front Gate Tickets с правами на запись для каждого фестиваля на платформе.

🔎Обнаружение уязвимости
Исследователь запустил инструмент ffuf на ресурсе fgtapi.frontgatetickets.com и заметил, что любой путь, содержащий слово device, выдавал уникальное сообщение об ошибке, связанной с отсутствием параметра deviceUID. Далее была предпринята попытка SQL-инъекции в данном параметре и запрос со значением 12345' привел к зависанию.

🧠Обход WAF
В API использовался AWS WAF, и, несмотря на это все эксплуатации инъекции с помощью sqlmap не принесли никаких результатов. В качестве крайней меры исследователь передал эту конечную точку Claude Code, работающему с Opus, и он быстро обнаружил, что WAF проверяет только внешний уровень входных данных. Те же конструкции, вложенные в производный подзапрос, проходят проверку без проблем. Таким образом запрос ниже успешно справлялся с задачей.
```
deviceUID = x'+(SELECT CASE WHEN <COND> THEN 1 ELSE 0 END)-- -

```

В fgs базе данных было более 500 таблиц. Несколько таблиц выделялись на общем фоне:
⏺️Учетные данные сотрудников — FGS_USER (EMAIL, PASSCODE, PASSCODE2, PERMS_JSON);
⏺️Информация и учетные данные клиентов — PERSON (EMAIL, PASSCODE, RESET_TOKEN);
⏺️Действующие токены — RESET_TOKEN, API_TOKEN, OAUTH_SERVER_TOKEN, oauth_access_tokens.

🪧Эскалация привилегий
В столбце RESET_TOKEN хранились действительные токены для сброса пароля. Запрос на сброс пароля и последующее считывание токена через инъекцию позволили получить доступ к аккаунту, не зная пароля. После этого платформа предоставила полный доступ ко всем фестивалям с помощью FGT.

🧿Последствия
Злоумышленник мог выполнять следующие действия:
➡️Создавать бесплатные билеты на любой музыкальный фестиваль с помощью FGT;
➡️Раскрывать информацию о клиентах и их учетных данных на всех мероприятиях, представленных на платформе;
➡️Раскрывать и активировать токены для сброса пароля в режиме реального времени, чтобы получить доступ к учетным записям сотрудников и клиентов.

Исследователь сообщил об обнаружении уязвимости и компания устранила проблему.

#SQLi #news #tickets

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍6🔥6🍾2
Новый ClickLock стиллер для macOS убивал приложения каждый 210ms затсавляя подтверждать действие паролем.

❗️ClickLock Stealer - новый malware для macOS, предназначенный для кражи данных. Он реагирует на отказ жертвы предоставить пароль тем, что циклически завершает работу запущенных приложений до тех пор, пока пользователь не введет требуемые учетные данные. Вредонос попадает в систему в виде команды, которую нужно вставить в Терминал; затем он запрашивает пароль через поддельное системное окно, а если жертва отменяет ввод, устанавливает два агента запуска (LaunchAgents) и незаметно завершает работу.

При следующем входе в систему такие компоненты, как Finder, Dock, Spotlight, Терминал, "Мониторинг системы" и основные браузеры, начинают аварийно завершаться каждые 210 миллисекунд. Этот процесс может длиться до 83 часов, оставляя на нерабочем рабочем столе лишь одно окно для ввода пароля. Стоит ввести его, как система выдает содержимое "Связки ключей", сохраненные в браузерах учетные данные и доступ к криптовалютным кошелькам.

После завершения атаки в распоряжении злоумышленника оказываются: подтвержденный пароль для входа в macOS, AES-ключ Safe Storage браузера Chrome, а также ZIP-архив, содержащий учетные данные и файлы cookie из браузеров, данные расширений криптовалютных кошельков, файлы локальных кошельков, базы данных менеджеров паролей, содержимое Связки ключей, историю командной оболочки и сохраненные учетные данные для подключения к серверам в FileZilla.

Источник: https://thehackernews.com/2026/07/new-clicklock-macos-stealer-kills-apps.html

#macos #apple #malware

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍2👀2🔥1
ИИ получил доступ в интернет и взломал huggingface.

На прошлой неделе компания Hugging Face сообщила о новом типе инцидента в сфере безопасности: был обнаружен и нейтрализован ИИ-агент, скомпрометировавший инфраструктуру компании. Мы ожидаем, что подобные случаи станут более распространенным явлением по мере распространения моделей, обладающих все более развитыми возможностями в киберсфере. В ходе расследования выяснилось, что этот инцидент был вызван действиями ряда моделей OpenAI - включая GPT-5.6 Sol и еще более мощную предрелизную модель (у всех них для целей тестирования были ослаблены ограничения, касающиеся киберопераций), - которые проходили внутреннюю проверку на соответствие бенчмарку кибервозможностей.

Мы расцениваем этот случай как беспрецедентный инцидент, связанный с использованием передовых возможностей в киберсфере, и принимаем соответствующие меры.

- сообщает OpenAI

Модели выявили и объединили в цепочку несколько уязвимостей, затрагивающих как исследовательскую среду OpenAI, так и рабочую инфраструктуру Hugging Face, чтобы получить тестовые решения напрямую из рабочей базы данных Hugging Face. Все данные указывают на то, что модели были всецело сосредоточены на решении задачи ExploitGym и предпринимали исключительные усилия для достижения этой узкоспециализированной цели.

Работая в изолированной тестовой среде, модели затратили значительные вычислительные ресурсы на поиск способа выхода в открытый интернет, стремясь решить поставленную задачу. Для получения доступа они обнаружили и использовали уязвимость нулевого дня (информация о которой уже была передана разработчику в рамках ответственного раскрытия) в прокси-сервере кэширования репозитория пакетов. Получив доступ, модели выполнили ряд действий по повышению привилегий и горизонтальному перемещению внутри исследовательской среды, пока не достигли узла с выходом в интернет.

Получив доступ к интернету, модели предположили, что на серверах Hugging Face могут храниться модели, наборы данных и решения для задачи ExploitGym. Исходя из этого, модель искала и успешно находила способы получения доступа к конфиденциальной информации, которую можно было бы использовать для обхода условий тестирования. В одном из случаев модель объединила несколько векторов атаки, включая использование украденных учетных данных и уязвимостей нулевого дня, чтобы найти способ удаленного выполнения кода на серверах Hugging Face. Эта аномальная активность была выявлена ​​службой безопасности OpenAI в ходе внутренних проверок.

Источник: https://openai.com/index/hugging-face-model-evaluation-security-incident/

#news #ai #pentest #privilege_escalation #lateral_movement #openai

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
7🔥5👍2
После атаки в системе всегда остаются следы. Вопрос в том, умеет ли их кто-то прочитать.

Довольно сложно понять, что именно произошло, когда, через что зашли злоумышленники и какие данные могли быть затронуты. Особенно если инфраструктура на Linux — здесь многое устроено иначе, чем в Windows, и без отдельной экспертизы расследование часто застревает на уровне догадок.

В Codeby Academy есть практический онлайн-курс «Цифровая криминалистика и реагирование на инциденты в Linux (DFIR)»🚗

За 3,5 месяца вы научитесь проходить полный цикл расследования: от первых признаков компрометации до восстановленной картины атаки.

Что внутри:
⏺️ реальные кейсы на основе расследований КИ 2023–2024
⏺️ сбор и анализ артефактов: логи, процессы, файловая система, сетевая активность
⏺️ работа с open-source инструментами DFIR
⏺️ практика в учебной лаборатории + разбор домашних заданий с преподавателем
⏺️ удостоверение о повышении квалификации после экзамена

Ближайший старт — 27 июля.

Скидка 30% при оплате сразу. Доступна также поэтапная оплата 6 520 ₽/мес

➡️Записаться и посмотреть программу
🪧Бесплатная консультация @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍2🔥2
Codeby pinned a photo
🤖 ИИ в пентесте и VA: заменит или поможет?

Всем привет, Кодебаевцы!

Середина 2026-го, а из каждого угла всё то же: «вот-вот ИИ заменит нас всех». Верится с трудом — по крайней мере в обозримом будущем. А вот как толковый помощник в рутине (и не только) — почему бы и нет?

Открываем обсуждение и собираем реальный опыт комьюнити:

🔹 Как вы применяете ИИ в пентест-проектах — разведка, фаззинг, разбор выводов, генерация отчётов?
🔹 Где ИИ реально ускоряет управление уязвимостями (VA), а где только мешает?
🔹 Кейсы из других ИБ-сфер — SOC, threat intel, реверс, OSINT?

Без хайпа и маркетинга — только практика: что действительно экономит время, а что оказалось переоценённым.

💬 Делитесь опытом в теме — самое ценное всегда в комментариях практиков.
👉 Обсудить
21👍1
В Госдуме предложили разблокировать Telegram после удаления Мах из магазинов приложений.

Российским властям следует разблокировать Telegram и начать налаживать контакт с его основателем Павлом Дуровым, заявил RTVI зампред комитета Госдумы по развитию гражданского общества Сергей Обухов. Он сказал об этом после удаления госмессенджера Max и сервисов VK из магазинов Google Play и App Store в связи с санкциями.

Депутат также напомнил, что из-за блокировки Telegram возникли проблемы со связью и оповещением об атаках в прифронтовых районах.
"Естественно, что приграничные территории орут по этому поводу. Куда не кинь, всюду клин. То есть Telegram надо восстанавливать и искать точки соприкосновения с Дуровым"

- подчеркнул Обухов.

Ранее депутаты от КПРФ попросили главу Минцифры Максута Шадаева оценить целесообразность мер по блокировке иностранных мессенджеров, отметив, что тратящиеся на это бюджетные средства можно было бы использовать "для более важных целей". Коммунисты также обратили внимание, что после "замены" Telegram на Max россиянам перестали приходить push-уведомления о ракетной опасности.

По словам Обухова, в ответ в ведомстве заявили, что Telegram и WhatsApp стали "основными голосовыми сервисами для обмана и вымогательства", а их руководства проигнорировали требования российских властей. "Ничего страшного в блокировке, я так понимаю, в Минцифры не видят… То есть, по сути дела, ответ формальный", - заключил депутат.

Источник: https://ru.themoscowtimes.com/2026/07/17/43-19-a201113

#news #telegram #russia #kprf #unblock

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
😁256👍6🗿5👀2🔥1
Три дубликата, за которые заплатили — почему качество репорта важнее скорости

На Bugcrowd один хантер получил выплаты за три дубликата. Он не был первым, кто нашёл уязвимость. Но его отчёт, PoC и описание импакта оказались настолько убедительными, что заказчик решил заплатить повторно. Его цитата с Bugcrowd LevelUp: «Напишите отличный репорт, покажите реальный импакт — и команда триажа будет с вами сотрудничать, даже если ваш репорт — дубликат».

А теперь честно: сколько раз вы тратили часы на поиск бага, а потом за пять минут набрасывали отчёт? Вот где деньги остаются на столе.

🎯Заголовок решает всё

Триажер читает десятки репортов в день. Заголовок — часто единственное, что он видит перед назначением приоритета. Формула простая: тип уязвимости + актив + импакт.

Сравните сами:

• «XSS» → триажер вздыхает
• «Stored XSS в профиле пользователя → захват сессии администратора на admin.example.com» → триажер сразу понимает severity и может проверить на дупликаты

Общие заголовки вроде «XSS in app» не дают ни оценить критичность, ни отсортировать поток входящих репортов. Особенно в программах с wildcard-скоупом.

➡️Описание: пишите для того, кто не знает приложение

Не предполагайте, что триажер работает с этим продуктом давно. Он может быть новичком в команде или вообще нетехническим специалистом. Включайте:

• CWE-идентификатор — мгновенное понимание класса проблемы
• Точный эндпоинт, параметр, HTTP-метод
• Нестандартные заголовки, без которых воспроизведение не сработает
• Окружение — браузер, ОС, устройство, если это влияет на результат

Простой тест: если триажер воспроизведёт баг, прочитав только описание — вы написали достаточно.

👉PoC — не опция, а необходимость

Без рабочего PoC репорт — заявление без доказательств. Нерабочие PoC — боль триажеров: воспроизвести не могут, репорт уходит в «N/A».

Что отличает сильный PoC:

• Воспроизводимость в чистом окружении. Пейлоад работает только в Firefox? Напишите об этом до шагов, а не после
• Минимальность. Один запрос, одно действие, один результат. Без лишнего кода
• Raw HTTP-запрос для Burp Suite. Триажеру достаточно скопировать его в Repeater, подставить свой cookie и нажать Send

Этот формат экономит триажеру десятки минут и резко снижает шанс получить статус «Cannot Reproduce».

🎇Главный вывод: репорт — это не формальность после охоты. Это документ, по которому принимают решение о деньгах. Структура, CVSS-оценка, коммуникация с вендором, типичные ошибки — всё это разобрано в полной версии статьи.

https://codeby.net/threads/kak-napisat-bug-bounty-report-ot-struktury-do-maksimal-noi-vyplaty.94812/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥86👍4
Вредоносная программа HollowGraph скрывает C2-коммуникацию и украденные файлы в событиях Microsoft 365, датированных 2050 годом.

Обнаруженный недавно шпионский имплант использует взломанный календарь Microsoft 365 в качестве канала управления: команды оператора и украденные файлы передаются в виде вложений к событиям календаря.

Компания Group-IB, присвоившая этому вредоносному ПО название HollowGraph, отмечает, что такой подход позволяет передавать задачи и похищенные данные в рамках легитимного трафика Microsoft Graph API. В результате активность выглядит как обычный обмен данными в Microsoft 365, и системы сетевого контроля, настроенные на отслеживание обращений к подозрительным внешним ресурсам, не фиксируют никаких угроз.

Имплант представляет собой DLL-файл на платформе .NET, поддерживающий всего две команды — get и send. Он не обращается к серверам злоумышленников для загрузки полезной нагрузки, а использует календарь скомпрометированной учетной записи как двусторонний канал для скрытого обмена данными.

Для получения задач программа ищет в календаре событие, созданное оператором и намеренно "спрятанное" на 13 мая 2050 года (чтобы владелец ящика вряд ли до него долистал), а затем считывает инструкции из прикрепленного к нему файла. Процесс кражи данных происходит в обратном порядке: имплант шифрует украденный файл, создает новое событие с датой в далеком будущем и загружает данные в виде одного или нескольких вложений.

Источник: https://thehackernews.com/2026/07/hollowgraph-malware-hides-c2-and-stolen.html

#windows #microsoft365 #microsoft #C2

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
8🔥5👾3👍2
Некоторые НТТР-заголовки не только повышают безопасность приложения, но и помогают предотвратить целые классы атак⬇️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍42🔥2👏1
Какой НТТР-заголовок позволяет браузеру определять, что МІМЕ-тип ресурса не должен интерпретироваться автоматически?
Anonymous Quiz
63%
X-Content-Type-Options
9%
Referrer-Policy
16%
Strict-Transport-Security
11%
Permissions-Policy
1👍1🍾1
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!

🔑 Категория КриптографияГерои
——————————————

🗂 В архив добавлены задания + райтапы:

🟠Веб - Привидение

Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥3👍2👾1
540% рост атак на цепочки поставок — а вы знаете, что внутри вашего кода?

Вот цифра, которая заставляет задуматься: от 70 до 90% кодовой базы типичного приложения — это не ваш код. Это open source библиотеки, их зависимости, зависимости зависимостей и ещё пара уровней вглубь. Когда вы добавляете spring-boot-starter-web в Java-проект, вы тянете десятки транзитивных пакетов, которые даже не выбирали. И именно там чаще всего прячутся CVE.

🔎Число атак на цепочки поставок ПО выросло на 540% за три года и удвоилось ещё раз к 2024-му. При этом большинство уязвимостей находится не в корневых пакетах, а в тех самых транзитивных зависимостях — на глубине, куда ваш package.json или pom.xml просто не заглядывает.

Для решения этой проблемы существует целый класс инструментов — SCA (Software Composition Analysis). Не путайте с SAST: SAST ищет баги в вашем коде, SCA фокусируется на том, что вы не писали, но запускаете каждый день. И вот почему это критично: без SCA-мониторинга компрометированная библиотека из npm или PyPI может тихо красть credentials, открывать бэкдоры или выполнять произвольный код в продакшне.

🎇Помните Log4Shell в декабре 2021-го? Команды без SCA тратили дни на ручной поиск: какие сервисы используют Log4j, какой версии, через какую транзитивную цепочку библиотека попала в проект. Те, у кого был работающий SBOM и Dependency-Track, получили список затронутых компонентов за минуты. Разница между инцидентом на пару часов и инцидентом на неделю.

Что стоит знать про практику:

• SBOM (Software Bill of Materials) — инвентаризация всех компонентов приложения. Без неё поиск уязвимостей — гадание вслепую.
• Для генерации SBOM отлично работает syft от Anchore — поддерживает контейнеры, файловые системы, архивы. Результат можно сразу прогнать через grype для поиска CVE.
• Из форматов SBOM для задач безопасности выбирайте CycloneDX (OWASP) — он проектировался под security use cases и нативно поддерживает VEX.
• OWASP Dependency-Track — open-source платформа для непрерывного мониторинга зависимостей. Загружаете SBOM, получаете автоматический матчинг по базам уязвимостей.

➡️Минимальная точка входа — генерация SBOM в CI/CD на каждый билд. Это занимает пару строк в пайплайне, но превращает реакцию на следующую критическую CVE из паники в рутину.

Разобрали SCA-инструменты, Dependency-Track, Snyk, форматы SBOM и практические команды в полной версии статьи.

https://codeby.net/threads/analiz-zavisimostei-v-bezopasnosti-prilozhenii-sca-instrumenty-dependency-track-snyk-i-sbom-na-praktike.94864/
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍4🔥2
Новая уязвимость 7ZIP может позволять модифицированным XZ архивам запускать код при распаковке.

Открытие специально подготовленного архива XZ в программе 7-Zip может позволить злоумышленнику выполнить код на компьютере. Уязвимость (CVE-2026-14266) представляет собой переполнение буфера в куче, возникающее при обработке архиватором данных XZ, разбитых на фрагменты; подробности об этом 15 июля опубликовала инициатива Zero Day Initiative (ZDI) компании Trend Micro. Исправление было выпущено 25 июня в версии 7-Zip 26.02.

❗️Согласно бюллетеню безопасности, переполнение позволяет злоумышленнику "выполнить код в контексте текущего процесса". Код выполняется с использованием токена доступа, принадлежащего самому процессу 7-Zip, и не получает никаких дополнительных привилегий.

В ОС Windows программа 7-Zip, запущенная обычным способом, работает с токеном ограниченного стандартного пользователя (даже если используется учетная запись администратора), поэтому злоумышленник наследует эти ограниченные права, если только программа не была запущена с повышенными привилегиями.

➡️ZDI присвоила уязвимости оценку 7.0 (уровень "high"), а не "critical", как утверждалось в некоторых публикациях. Полный вектор CVSS 3.0 выглядит так: AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H.

Источник: https://thehackernews.com/2026/07/new-7-zip-vulnerability-could-let.html

#7zip #vulnerability #execution

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍3🔥3