Codeby
36.8K subscribers
2.4K photos
100 videos
12 files
8.17K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
29 месяцев — столько в среднем живёт уязвимость после публикации CVE

Не дней, не недель — месяцев. По данным IBM X-Force Threat Intelligence Index 2025, между моментом, когда уязвимость получает номер CVE, и моментом, когда организация реально её закрывает, проходит в среднем 29 месяцев. А теперь сравните: время, за которое атакующие начинают эксплуатировать свежую CVE (так называемый n-day), сжалось до 5 дней. В 2018–2019 было около 32. Чувствуете разрыв?

❗️Google Threat Intelligence Group насчитала 75 zero-day за 2024 год, и 44% атак пришлись на корпоративные продукты — рекордная доля. SD-WAN контроллеры, системы резервного копирования, сетевое оборудование — всё, что торчит наружу и управляет инфраструктурой.

Разберём на двух свежих примерах, как это выглядит на практике.

🎇CVE-2026-20127 — обход аутентификации в Cisco Catalyst SD-WAN. CVSS 10.0 из 10. Атака по сети, без пароля, без действий пользователя. Атакующий получает админские привилегии на контроллере, который управляет маршрутизацией всей SD-WAN-сети. Дальше — перехват трафика, lateral movement, добавление rogue peers для закрепления. EPSS — 0.88, это топ-1% среди всех CVE по вероятности эксплуатации в ближайший месяц.

🔑CVE-2026-22769 — вшитые учётные данные в Dell RecoverPoint for Virtual Machines. Классика жанра: hardcoded credentials, которые дают root-доступ к ОС. Неаутентифицированный атакующий, знающий эти креды, получает полный контроль над системой резервного копирования. Оба кейса — в каталоге CISA KEV, оба с решением SSVC: Act, то есть «патчить немедленно».

Что объединяет эти примеры? Жизненный цикл zero-day — не линейная цепочка «нашли → починили». Это шесть этапов, на каждом из которых работают разные люди и открываются разные окна риска:

• Внесение ошибки — баг рождается при написании кода или подключении зависимости
• Обнаружение — находит исследователь, фаззер или злоумышленник
• Вооружение — из бага собирают боевой эксплойт с обфускацией
• Эксплуатация — применение против реальных целей
• Раскрытие и патч — вендор узнаёт, начинает разработку исправления
• Развёртывание — патч выпущен, но организации тестируют, согласовывают окна обслуживания, катят каскадно

И вот парадокс: после пятого этапа уязвимость не исчезает. Она просто переходит из категории 0-day в n-day, и эксплуатация продолжается — иногда те самые 29 месяцев.

➡️В полной статье — CVSS-векторы с покомпонентным разбором, маппинг на MITRE ATT&CK и практический чеклист для исследователя.

https://codeby.net/threads/uyazvimost-nulevogo-dnya-zhiznennyi-tsikl-real-nyye-cve-i-protsess-patchinga.94896/
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥3👍2
🔎По одному имени, почте или номеру можно собрать на человека целое досье — легально, из открытых источников.

Этим занимается OSINT: сбор, систематизация и анализ данных из открытого доступа. Навык прикладной — его используют в корпоративной разведке, проверке контрагентов, рекрутинге и комплаенсе, журналистике и расследованиях.

«OSINT: технология боевой разведки» от Академии Codeby — базовый курс, который ведёт практикующий осинтер.

Чему вы научитесь
:
- Собирать информацию о физических и юридических лицах
- Работать с поисковыми системами, парсерами, API и тяжёлыми базами данных
- Применять GEOINT и физический OSINT
- Строить план расследования и оформлять готовый отчёт
- Применять OSINT в профайлинге, рекрутинге, комплаенсе и судебной практике
- Защищать себя — отдельный модуль по контр-OSINT и защите от слежки

Подойдёт специалистам по ИБ, безопасности бизнеса, HR и комплаенсу, аналитикам и журналистам — OSINT усиливает любую из этих ролей.

Курс стартует 30 июля

➡️Программа и регистрация
🪧 По вопросам — @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
👍32🔥2
Codeby pinned a photo
Uro: инструмент для очистки списков URL

Uro — это утилита командной строки для очистки и дедупликации больших списков URL. Инструмент разработан для удаления неинтересных, повторяющихся или «бесполезных» URL.


👉Uro не выполняет HTTP-запросы к URL, а обрабатывает их статически, удаляя:
▶️инкрементные URL (/page/1/ и /page/2/)
▶️URL блогов и человекоподобного контента (/posts/a-brief-history-of-time)
▶️URL с одинаковым путем, но разными значениями параметров (/page.php?id=1 и /page.php?id=2)
▶️URL, ведущие к статическим файлам (изображения, JS, CSS и другие файлы)
Инструмент особенно полезен для этапа сбора информации (reconnaissance) и подготовки целей для сканеров уязвимостей.


⬇️Установка
pipx install uro

Проверка
uro -h


⏺️Базовая очистка списка
Чтение URL из файла urls.txt и вывод очищенного списка в терминал:
uro -i urls.txt


⏺️Сохранение результата в файл
uro -i urls.txt -o cleaned.txt


⏺️Белый список расширений (Whitelist)
Оставить только URL с расширениями .php, .asp и .html и URL без расширения:
uro -w php asp html


⏺️Черный список расширений (Blacklist)
Удалить все URL с расширениями .jpg, .png, .js, .pdf:
uro -b jpg png js pdf

Uro имеет встроенный черный список «бесполезных» расширений. Использование -b переопределяет его и указанные расширения будут удалены.

🔎Полезен для:
- подготовки целей для сканеров уязвимостей (например, для Nessus, OpenVAS)
- очистки результатов от пассивных инструментов разведки
- автоматизации в баг-баунти и пентест-проектах

#uro #urlcleaning #pentest #recon #bugbounty #tool

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍73🔥3
В истории киберпреступности есть группы, связанные со взломами и миллионными выкупами, но The Dark Overlord превратила само имя в бренд страха. TDO не просто взламывала системы — она сделала публичный позор жертвы таким же мощным оружием, как и украденные данные.

⏺️Рождение «Тёмного Властелина»
Группировка сформировалась в 2015 году. Участники познакомились на форуме Hell в даркнете. В основе группы было четыре ключевых участника и сеть «подрядчиков». Один из основателей, Arnie, вёл переговоры о выкупах. За этим ником скрывался британский хакер Натан Уайетт. Техническое ядро составлял хакер по прозвищу Cyber — опытный взломщик, ещё в 2003 году взломавший сайт ВМС США. Структура группы:
▶️ один специализировался на взломе
▶️ другой — на краже и систематизации данных
▶️ третий — на переговорах
«У меня есть команда. Я делаю взломы, другие крадут данные», — объяснял представитель TDO.


⏺️Методология
TDO не полагалась на один вектор атак. Первоначально группа проникала в системы через RDP, покупая доступ к взломанным компьютерам. Затем атаковали медицинское ПО HL7, внедряя бэкдоры в обновления.
«Я подписал бэкдор в их систему через сертификаты доступа, и это разослалось как обновление», — хвастался представитель TDO.

Группа использовала социальную инженерию: собирала базы email-адресов, применяла атаки на пароли, атаковала сотрудников через личные устройства.

⏺️Медицинский сектор
В 2016 году TDO выставила на продажу базу с 9 278 352 медицинскими записями американцев. Схема двойного вымогательства:
- кража данных
- угроза публикации (выкуп от $75 000 до $350 000)
- отказ — продажа или бесплатная публикация

⏺️Hollywood под прицелом
В 2017 году TDO взломала Larson Studios, украла эпизоды сериала Netflix «Оранжевый — хит сезона» и потребовала 50 биткоинов. Netflix отказался платить — и хакеры выложили десять эпизодов на The Pirate Bay.
Это был первый громкий случай кибервымогательства в индустрии развлечений.


⏺️Политические амбиции
В 2018–2019 годах TDO взломала адвокатскую фирму и заявила о тысячах документов по терактам 11 сентября 2001 года. Хакеры разделили материалы на пять «уровней» и пригрозили публикацией.
«Мы не можем позволить СМИ замалчивать правду», — заявили они.


⏺️Прокол, приведший к аресту Натана Уайетта, оказался банальным. Он использовал телефонные номера и PayPal, зарегистрированные на его имя:
- регистрировал WhatsApp* и Twitter с номера, привязанного к дому
- переводил выручку на свои банковские счета
В 2017 году Уайетта арестовали в Великобритании, в 2019-м экстрадировали в США. В 2020 году суд приговорил его к пяти годам тюрьмы и компенсации $1 467 048. Остальные члены TDO, включая Cyber, остаются на свободе.


⏺️TDO изменила правила игры:
- работа со СМИ превратила имя в инструмент запугивания
- утечка сериала Netflix показала, что вымогатели способны на репутационный ущерб мирового масштаба
- модель, ставшая стандартом для тысяч групп
«Единственный способ избежать правосудия — оставаться в юрисдикции, которая не выдаёт преступников», — объяснял участник TDO.

Он был прав. Но Уайетт забыл главное: нельзя оставлять следы, ведущие к собственной двери.

#TheDarkOverlord #Кибербезопасность #ХакерскаяГруппировка #Кибервымогательство #ИсторияХакерства #ДвойноеВымогательство #УтечкаДанных #Netflix #Киберпреступность

*Принадлежит Meta, признанной экстремистской и запрещенной в РФ

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍125🔥4
Ваш iPhone в состоянии AFU — и спецслужбы это знают

Когда телефон попадает в форензик-лабораторию, никого не интересует модель или версия iOS. Первый вопрос — вводил ли владелец пасскод хотя бы раз после последней перезагрузки. От ответа зависит всё: 95% данных или 5%.

➡️Два криптографических состояния определяют судьбу вашей приватности:

BFU (Before First Unlock) — телефон перезагружен, пасскод не введён. Ключи шифрования заперты внутри Secure Enclave. Доступны только крохи: метаданные и системные файлы класса NSFileProtectionNone. Для форензика — почти тупик.

AFU (After First Unlock) — пасскод введён хотя бы однажды. Криптографические ключи загружены в RAM и остаются там, даже если экран заблокирован. Сообщения, фото, геолокация, пароли Wi-Fi, токены авторизации, история браузера — всё открыто для инструмента экстракции.

Стандартный протокол изъятия прост: забрать телефон, положить в клетку Фарадея, поддерживать заряд и не дать устройству перезагрузиться. Пока iPhone в AFU — он уязвим.

Отдельная история — аппаратная уязвимость checkm8. Она затрагивает чипы A5–A11 (от iPhone 4S до iPhone X) и бьёт по BootROM — загрузчику, прошитому в кремний на заводе. Никакое обновление iOS это не исправит. На старых чипах без Secure Enclave можно снять полный физический дамп вообще без пасскода. На A7–A11 — обойти программный счётчик попыток и запустить офлайн-брутфорс. Cellebrite интегрировала этот эксплойт прямо в UFED.

На чипах A12+ (iPhone XS и новее) checkm8 не работает. Но это не значит, что новые iPhone неуязвимы в AFU. По имеющимся данным, Cellebrite UFED Premium способен извлечь полную файловую систему из AFU-устройств даже на новейших моделях. Точная матрица поддержки закрыта NDA.

🎇Важный кейс из декабря 2024: Citizen Lab задокументировала установку шпионского ПО на устройство российского программиста — телефон изъяла ФСБ. И это при формальных ограничениях поставок израильских инструментов в Россию. Вывод простой: уход вендора с рынка не обнуляет уже развёрнутые возможности. Оборудование закуплено, люди обучены, серый рынок работает.

Что можно сделать прямо сейчас:

• Перезагружайте iPhone перед пересечением границ или в ситуациях риска — переводите его в BFU
• Используйте длинный буквенно-цифровой пасскод вместо 6-значного PIN — брутфорс на 80 мс/попытку упрётся в годы
• Включите Erase Data — после 10 неудачных попыток ключ шифрования уничтожается

Полный разбор с техническими деталями — в статье на форуме ➡️https://codeby.net/threads/cellebrite-vzlom-iphone-kak-spetssluzhby-izvlekayut-dannyye-posle-ukhoda-vendora.94921/
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥5👍4🥰2
Друзья, напоминаем, на каких курсах начинается обучение в августе🚗

Старт 17 августа:
⏺️Курс «Профессия Реверс-инженер» — научитесь анализировать бинарный код на уровне ассемблера, разбирать исполняемые файлы (PE, ELF, APK), исследовать вредоносное ПО и обходить антиотладку с протекторами.

Старт 24 августа:
⏺️Курс «Профессия Пентестер»учимся эксплуатировать онлайн-уязвимости и обходить антивирусы. Изучаем инструменты: сканеры, Bash-скрипты, пентест AD.
⏺️Курс «Профессия AppSec-инженер»научитесь анализировать код, находить уязвимости, строить безопасную архитектуру и применять OWASP-практики на реальных проектах.

Старт 31 августа:
⏺️Курс «Компьютерные сети»учимся проектировать архитектуру сетей разной сложности. Настраиваем сетевое оборудование.
⏺️Курс «Антифрод-аналитик» научитесь выявлять мошенничество, анализировать данные и применять Python для защиты бизнеса от финансовых потерь.

✉️ Запишитесь у нашего менеджера @CodebyAcademyBot

Или узнайте подробности и программы курсов на нашем➡️ сайте
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥54👍3😁2
Codeby pinned a photo
В Anthropic раскрыли инцидент: во время внутренних ИБ-испытаний модели Claude вырвались из изолированной среды и проникли в инфраструктуру трёх реальных организаций. Ретроспективную проверку провели после атак моделей OpenAI на Hugging Face.
Специалисты Anthropic изучили 141.006 запусков Claude в CTF-тестах, организованных с компанией Irregular. Предполагалось, что тестовые среды изолированы от интернета, но из‑за ошибки конфигурации доступ оставался открыт. Модели принимали настоящие сайты и серверы за часть симуляции.


1️⃣Инцидент №1 (публикация вредоносного пакета в PyPI)
Во время задания Claude Mythos 5 нашла фальшивую инструкцию с несуществующим пакетом. Модель зарегистрировала свободное имя, создала аккаунт через почтовый сервис и загрузила свой вредоносный код в репозиторий.
Пакет провисел в PyPI около часа и успел скачаться на 15 реальных систем. Одна из них принадлежала ИБ-компании, которая автоматически запускает новые пакеты для анализа. Вредонос похитил учётные данные и использовал их для проникновения во внутреннюю инфраструктуру. PyPI удалил пакет автоматически.

В логах Claude отмечала, что публикация в открытый доступ — это настоящая атака, и такой вариант — «NOT okay». Однако модель решила, что всё ещё внутри симуляции. Её смутили незнакомые центры сертификации и дата «2026 год» в тестовых системах. Автоматические сканеры она приняла за часть CTF-задания.

2️⃣Инцидент №2 (атака на реальную компанию из-за совпадения имён)
Самый серьёзный случай произошёл с Claude Opus 4.7. В задании фигурировала вымышленная компания, но её название совпало с реально существующей организацией. Не найдя тестовую цель, модель атаковала настоящий домен, извлекла учётные данные приложений и инфраструктуры, а затем получила доступ к БД с несколькими сотнями строк продакшен-данных.
Интересно, что во всех четырёх запусках Claude в итоге понимала, что имеет дело с реальной системой. Однако в двух случаях ИИ решил, что реальная компания тоже является частью учений, и продолжил атаку.


3️⃣Инцидент №3 (остановка после осознания)
В третьем случае модель просканировала около 9000 адресов, затем скомпрометировала доступное через интернет приложение с помощью SQL-инъекции и учётных данных, взятых с debug-страницы.
Позже она заметила, что хост находится в облачной учётке, явно не связанной с заданием. Поняв, что это реальная система, Claude самостоятельно остановила атаку.


🎇Важные детали
— Модели не изобретали новых техник, везде использовались слабые пароли, открытые эндпоинты и типовые уязвимости.
— Самый ранний инцидент произошёл ещё в апреле 2026 года и оставался незамеченным около трёх месяцев.
▶️В Anthropic настаивают:
«Проблема заключалась не в том, что модели Claude проигнорировали какие-либо ограничения, а в ошибках, допущенных при настройке тестовой инфраструктуры и при проведении тестов».

Моделям сообщали, что доступа в интернет нет, хотя он был открыт. Кроме того, во время испытаний не работали классификаторы и системы мониторинга, которые используются в публичных версиях Claude.
Теперь компания обещает тщательнее проверять логи, улучшить инструменты расследований и привлечь специалистов METR для независимой оценки.


🔗 Источник: https://xakep.ru/2026/07/31/claude-attacks/

#Claude #Anthropic #ИБ #кибербезопасность #AI #PyPI #взлом #ИТ #инцидент

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
7🔥6👍3😁32👀2👾2
🎇Пятничный опрос

Даже при использовании параметризованных запросов приложение может оставаться уязвимым к SQL-инъекциям.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥53👍32
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!

🔎 Категория OSINTРесторан

Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥43
Один клик — и ваш vault token у атакующего: как работает CVE-2026-33757

Представьте: вы храните в OpenBao пароли баз данных, API-ключи облачных провайдеров, TLS-сертификаты. Один сотрудник кликает по ссылке из мессенджера, проходит привычную аутентификацию в корпоративном IDP — и даже не подозревает, что vault token с его привилегиями уже в руках злоумышленника. Без алертов, без аномалий в логах. CVSS 9.6 Critical.

🔑OpenBao — open-source форк HashiCorp Vault, на который многие компании перешли после смены лицензии Vault на BSL. Проблема CVE-2026-33757 затрагивает OIDC-аутентификацию в конфигурациях, где администратор вручную включил callback_mode=direct. Это не дефолт, но на практике встречается чаще, чем хотелось бы.

Как это работает в штатном режиме? Вы запрашиваете вход, OpenBao генерирует auth URL, ваш браузер отправляет вас в IDP, вы проходите аутентификацию, и authorization code возвращается в ваш браузер. Вы контролируете весь процесс.

🎇А теперь атака. В direct mode authorization code идёт напрямую в API OpenBao, минуя браузер пользователя. Атакующий:

• Сам инициирует auth request к API — привилегии не нужны
• Получает auth URL с параметрами state и nonce
• Отправляет эту ссылку жертве через фишинг
• Жертва кликает, логинится в IDP — всё выглядит легитимно
• OpenBao привязывает vault token к сессии атакующего
• Атакующий поллит API и забирает токен

Классика session fixation (CWE-384): система не инвалидирует сессию при аутентификации нового пользователя и не запрашивает подтверждение.

Что делает эту уязвимость по-настоящему опасной — каскадный эффект. Получив vault token, атакующий читает database credentials, SSH-ключи, cloud API keys. С ними — lateral movement без необходимости ломать каждый сервис отдельно. А если у жертвы write-политики — подмена секретов и внедрение backdoor credentials. В средах с CI/CD один украденный токен компрометирует весь pipeline.

➡️Что делать прямо сейчас:

1. Обновиться до OpenBao 2.5.2 — фикс уже в релизе
2. Проверить все OIDC-роли на наличие callback_mode=direct — если не нужен явно, убрать
3. Настроить корреляцию IP в auth flow: кто инициировал запрос и откуда пришёл callback — должны совпадать
4. Мониторить паттерн «auth request с одного IP, callback с другого» — это прямой индикатор атаки

EPSS даёт скромные 0.41% вероятности эксплуатации за 30 дней. Но для целевой атаки на организацию, мигрировавшую на OpenBao, этот вектор — подарок. Массовых атак ждать не стоит, а вот точечных — вопрос времени.

Полный разбор с пошаговым сценарием эксплуатации и детектированием — в статье на форуме.

https://codeby.net/threads/cve-2026-33757-uyazvimost-openbao-session-fixation-cherez-jwt-oidc-v-secrets-management.94963/
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍4🔥3
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍4🔥2❤‍🔥1
92% на тесте по ИБ — и клик по фишингу в тот же понедельник

Реальная история: бухгалтер прошла обучение по безопасности, набрала 92% на тесте. А через неделю открыла вложение из письма, замаскированного под запрос контрагента. Классический Spearphishing Attachment. В это же время инженер из IT-отдела получил то же письмо — и за 4 минуты скинул хеш вложения в канал #security-alerts. Одна компания, одна угроза, противоположные реакции. Разница — не в знаниях. Оба прошли один курс. Разница в том, стала ли безопасность рабочей привычкой.

И вот тут начинается самое интересное. Verizon DBIR 2025 говорит: 60% утечек связаны с человеческим поведением. В России ситуация жёстче — по данным Innostage SOC CyberART, 80% инцидентов за первое полугодие 2024 вызваны человеческим фактором. При этом формальное обучение проходит подавляющее большинство сотрудников. И на этом всё заканчивается.

Почему так? Знание само по себе не формирует рефлекс. Есть модель BMAP: поведение меняется, когда совпадают три вещи — мотивация (зачем мне это), способность (насколько легко поступить правильно) и триггер (что напомнит в момент решения). Ежегодный курс работает только с мотивацией, да и то на уровне абстрактного «фишинг — плохо». В 9 утра с горящими дедлайнами это не спасает.

🎯По данным SANS, 62% специалистов по security awareness не имеют метрик поведенческих изменений. Они отчитываются процентом прохождения курсов, но не могут связать обучение со снижением рисков. Это не программа обучения — это отчётность ради отчётности.

Как проверить, где вы на самом деле? Спросите себя: какой у вас click-rate по фишинговым симуляциям? Если ответ «не знаем» — вы на первом уровне зрелости из пяти. Типичный baseline в компании без программы awareness: click-rate 25–35%, report-rate ниже 5%.

🎇Что реально работает:

• Фишинговые симуляции минимум раз в месяц с адаптивной сложностью, а не ежегодная акция «для галочки»
• Шаблоны, покрывающие реальные TTPs атакующих — вложения с макросами, поддельные SSO-порталы, запросы на передачу данных
• Интеграция результатов с SOC и SIEM — чтобы awareness-метрики стали предвестниками инцидентов, а не запаздывающей статистикой

Отдельный момент: GenAI удвоил объём фишинга за 2024 год. IBM X-Force фиксирует — генерация фишинговых писем с помощью ИИ быстрее в 11 раз при сопоставимом качестве. Грамотный русский, персонализация, правдоподобные домены. Времена, когда фишинг выдавал себя кривой грамматикой, прошли.

Галочка в ведомости не спасла ещё ни одну компанию. Подробный разбор пятиуровневой модели зрелости, конкретные шаблоны симуляций и метрики, которые стоит внедрить — в полной версии статьи⬇️

https://codeby.net/threads/kak-postroit-kul-turu-informatsionnoi-bezopasnosti-v-kompanii-ot-formal-nykh-politik-k-zhivomu-obucheniyu-sotrudnikov.94972/
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍2🔥2
💫 Три картинки. Три загадки. Ни одного слова.

Что их объединяет? Это три способа проникнуть туда, куда не звали.


💫 Ваша задача определить, какая атака скрыта за каждым образом. Пишите догадки в комментариях!

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
2❤‍🔥1👍1🔥1
Три пароля в plaintext за двадцать минут — почему аудит прошивки роутера перестал быть экзотикой

Полгода назад на пентесте IoT-инфраструктуры коллега снял дамп SPI-флеш с роутера через программатор CH341A. Binwalk отработал за минуты — в конфигах лежали три пароля открытым текстом. Два из них давали root shell по telnet без аутентификации. Устройство висело на периметре с белым IP, доступное из интернета. И это не аномалия.

Такие артефакты — норма для SOHO-роутеров. Hardcoded credentials, открытые debug-интерфейсы, UART shell без пароля. Одна дыра в Realtek SDK транслируется в сотни моделей от разных брендов — потому что десятки OEM-производителей строят прошивки на одной кодовой базе.

🔎Что по сути представляет собой роутер на периметре? Полноценный Linux-хост с root-доступом, через который идёт весь трафик сегмента. Компрометация такого устройства — это pivot во внутреннюю сеть, перехват DNS, persistence, который переживёт переустановку ОС на подключённых машинах.

Скандал вокруг запрета TP-Link в США только подсветил проблему. Суть претензий — не конкретный бэкдор, а системная непрозрачность разработки firmware, медленные патчи и факты использования устройств в ботнетах. Но те же грабли у Netgear, D-Link, Tenda, иногда у Asus. Производитель вторичен — важен процесс аудита.

Как выглядит workflow на практике:

• Получаем прошивку — скачиваем с FTP вендора, снимаем через UART/SPI или перехватываем при обновлении (да, в 2025 некоторые устройства всё ещё тянут firmware по голому HTTP)
• Распаковываем через binwalk или unblob — вытаскиваем файловую систему
• Ищем хардкод-креды, debug-эндпоинты, устаревшие компоненты — статический анализ в Ghidra
• Эмулируем в QEMU через FirmAE — фаззим веб-интерфейс, тестируем найденные точки входа
• Эксплуатируем — command injection, обход аутентификации, доступ через debug-порт

Минимальный стенд для старта — Ubuntu или Kali, 4 ГБ RAM, программатор CH341A за 500 рублей и USB-to-TTL адаптер. Никаких облачных зависимостей, всё крутится локально.

🎇Главный вывод: аудит прошивки — обязательный этап пентеста любой сети, где на периметре стоит SOHO-роутер. Не потому что TP-Link плохой, а потому что класс устройств системно недоинвестирован в безопасность. Один plaintext-пароль в конфиге — и у атакующего есть initial access без единого эксплойта.

В полной статье — детальный пошаговый разбор: от физической экстракции до готового чеклиста обнаружения бэкдоров.

https://codeby.net/threads/audit-proshivki-routera-ot-ekstraktsii-firmware-do-obnaruzheniya-b-ekdorov.94986/
Please open Telegram to view this post
VIEW IN TELEGRAM
17👍2🔥2
Взлом — это только начало. Настоящая работа начинается после атаки.

Пока одни пытаются понять, что произошло, специалисты DFIR уже ищут следы, анализируют артефакты и восстанавливают действия злоумышленников.

До 6 августа ещё можно присоединиться к текущему потоку курса по цифровой криминалистике и реагированию на инциденты в Linux.

На практическом онлайн-курсе «Цифровая криминалистика и реагирование на инциденты в Linux (DFIR)» за 3,5 месяца вы пройдёте полный цикл анализа инцидентов — от сбора артефактов до восстановления картины атаки.

Что внутри:
⏺️ реальные кейсы на основе расследований КИ 2023–2024
⏺️ сбор и анализ артефактов: логи, процессы, файловая система, сетевая активность
⏺️ работа с open-source инструментами DFIR
⏺️ практика в учебной лаборатории + разбор домашних заданий с преподавателем
⏺️ удостоверение о повышении квалификации после экзамена

Успейте записаться на ближайший поток до 6 августа.

Скидка 30% при оплате сразу. Доступна также поэтапная оплата 6 520 ₽/мес

➡️Записаться и посмотреть программу
🪧Бесплатная консультация @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍2🔥2
Codeby pinned a photo
🔎Разговоры с искусственным интеллектом становятся общедоступными.

В прошлом году было обнаружено, что Google индексирует публичные ссылки на разговоры с ChatGPT, превращая приватные беседы в открытые поисковые результаты. Каталоги, содержащие чаты и ссылки на общие беседы, не были должным образом защищены от индексации.

В этом году похожая проблема появилась у DeepSeek. Исследователь обнаружил, что ссылки на общие чаты DeepSeek в настоящее время индексируются Google. Для просмотра таких страниц исследователь использовал следующий запрос site:chat.deepseek.com/share.

🧠Почему так происходит?
1️⃣Для понимания проблемы исследователь создал простой запрос в DeepSeek и в правом верхнем углу интерфейса нажал на небольшую стрелку. При нажатии на нее DeepSeek создает общедоступную страницу для публикации беседы.

2️⃣При нажатии на кнопку «Поделиться» сначала открывается небольшое меню, в котором пользователи могут выбрать, какие вопросы и ответы из беседы следует включить в общую ссылку.

3️⃣Далее появляется всплывающее окно с пояснением, что любой, у кого есть ссылка, может просмотреть общий диалог. Однако не упоминается, что сама ссылка может быть проиндексирована поисковыми системами. На практике это означает, что «любой» потенциально может включать в себя людей, которые найдут URL в поисковой системе, а не только тех, с кем этой ссылкой поделились намеренно.

🔁Какая информация становится доступной?
Каждый общий чат можно дополнительно изучить с помощью инструментов разработчика браузера. Изучив поля метаданных, такие как inserted_at, можно определить, когда был создан диалог, и установить временную метку, связанную с общим чатом.

Кроме того, можно проанализировать отдельные разветвления запросов, поскольку они включены в данные общего диалога и доступны для изучения.

P. S. Похожая проблема также наблюдается у Claude.

#LLM #news #security

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍32