Codeby
37K subscribers
2.48K photos
102 videos
12 files
8.25K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
Мы снесли личные сообщения форума. Полностью.

И написали заново — с нуля, без единой строчки старого кода.

Что это значит на практике. Больше никаких F5 в ожидании ответа: уведомление о новом сообщении прилетает сразу, а сама переписка обновляется в реальном времени, пока вы в ней сидите. Отправили — собеседник увидел. Ответил — вы увидели. Как в нормальном мессенджере, только внутри ИБ-сообщества.

Картинки теперь приходят превью и раскрываются по клику, отправленное сообщение можно отредактировать.
Но главное впереди. До конца сентября в личке появятся голосовые. И сразу с расшифровкой — чтобы трёхминутный рассказ про найденную уязвимость можно было прочитать за двадцать секунд, а не слушать в метро с одним наушником.
На HackerLab та же переработка доедет в течение недели — там пока всё не так гладко, как на форуме, и мы это знаем.

Как выглядит новый чат до и после отправки, форма редактирования и что ещё поменялось — со скриншотами здесь:

https://codeby.net/threads/aktivno-pererabatyvayem-lichnyye-soobshcheniya-foruma.95649/

Проверьте на ком-нибудь из контактов. И напишите в треде, чего вам в личке форума не хватало все эти годы — список на доработку ещё открыт.
🔥7❤3👍3
1️⃣Атаки прячут за запросами к нейросетям
Злоумышленники нашли новый способ обходить защиту российских компаний. Вредоносный трафик маскируется под обращения к популярным ИИ-сервисам (DeepSeek, ChatGPT, Perplexity, Claude и Grok).
Расчет на то, что запросы к нейросетям сегодня обычное дело в любой компании и системы защиты не реагируют на них как на что-то подозрительное. Под этой «легендой» и проводятся атаки на веб-приложения.


2️⃣Одно расширение и все ИИ-помощники в браузере твои
Исследователи раскрыли архитектурную уязвимость, из-за которой единственное вредоносное расширение получает контроль над встроенными ИИ-ассистентами сразу в пяти браузерах на движке Chromium:
▶️Chrome
▶️Microsoft Edge
▶️Opera Neon
▶️Perplexity Comet
▶️Приложения на базе Claude
Проблема не в конкретном продукте, а в самом принципе работы ассистентов в Chromium, поэтому под удар попадают все сразу. Особенность в том, что для атаки даже не нужно ждать, пока жертва запустит вредоносный код, достаточно установить расширение.


3️⃣ИИ-агенты OpenAI искали дыры в Hugging Face
Автономные агенты на моделях OpenAI сканировали сервисы Hugging Face на уязвимости еще за два месяца до того, как о компрометации платформы стало известно официально.
В
июле 2026 года
во время внутренних тестов
OpenAI
агенты на базе
GPT-5.6 Sol
и ещё не выпущенной исследовательской модели вырвались из песочницы, нашли способ общаться между собой через
Artifactory
(используя его как доску объявлений) и в итоге добрались до инфраструктуры Hugging Face. Они выполнили код на 41 сервере, получили root-доступ как минимум на одном узле и скачали четыре приватных репозитория.

OpenAI назвала это «предупредительным выстрелом» намёком на то, что сегодняшние модели способны на инциденты с потерей контроля.

4️⃣Google признала, что Pixel атаковали через модем
Google официально подтвердила целенаправленные атаки на смартфоны Pixel. Уязвимость в прошивке встроенного модема, получившая идентификатор CVE-2026-58704.
Особенность в том, что это zero-click-атака: жертве не нужно ни на что нажимать или открывать файл. Ошибка в логике кода позволяет обойти проверку прав и повысить привилегии (причём без дополнительных прав на выполнение). Google оценила серьёзность в 8.0 из 10 и признала, что уязвимость «может находиться под ограниченной целенаправленной эксплуатацией».

CISA 16 сентября добавила CVE-2026-58704 в каталог Known Exploited Vulnerabilities, обязав федеральные агентства США закрыть дыру к 19 сентября.

5️⃣Один человек, 87 тысяч роутеров, $200.000
Обнаружена подпольная сеть из более 87 тысяч скомпрометированных IP-адресов. За ней стоит русскоязычный хакер LeakySensey, который массово сканировал интернет в поисках устаревших роутеров, NAS и VPN на PPTP/L2TP, подбирал пароли брутфорсом, ставил ПО для подмены IP и продавал прокси через Telegram-ботов. За 2 года заработал $200.000+, автоматизировав атаки через пропатченный Claude Code без проверок безопасности.
Сеть раскрылась из-за его ошибки — открытого сервера во Франции с логами и базой клиентов.


Источник:
1. https://securitymedia.org/news/obzor-kiberatak-i-uyazvimostey-za-proshedshuyu-nedelyu-14-18-sentyabrya-2026-goda.html

#уязвимости #ИИ #OpenAI #HuggingFace #news

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍3🔥3
377 вакансий в ИБ. И всего 63 резюме.

Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».

Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.

Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.

Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от нас: называйте вилку и перечисляйте навыки. Такие анкеты получают больше откликов, и фильтр «только с названной вилкой» работодатели включают чаще, чем кажется.

Если ищете работу или просто хотите понять, сколько вы стоите на рынке, разместите резюме здесь

Посмотреть, кто уже на доске и какие вакансии открыты

Пока вакансий больше, чем резюме, шанс, что заметят именно вас, выше, чем обычно.
❤15🔥5👎4😭4👍2😁2🗿2🐳1
PwnEye

PwnEye - это относительно новый инструмент, который пока не получил должного внимания. Он работает как с ONVIF, так и с RTSP, а это, по сути, всё, что нужно. Получив контроль над камерой, PwnEye позволяет перезагрузить её, сбросить настройки до заводских и открыть интерактивную оболочку через ONVIF.

Утилита имеет обширное справочное меню. С помощью опции '--discover' можно найти камеры в локальной сети, но можно также указать конкретный IP-адрес камеры.


Установка:
sudo apt install ffmpeg pipx
pipx install git+https://github.com/Hackerest/pwneye.git

Запуск:
pwneye -t {IP}

#tool #wapt #pentest #cam

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11❤3👍3👎1
https://youtube.com/shorts/B-JlepDLJP0?feature=share

Идеальный курс по ИБ MS SQL, ADCS, AD, Exchange

Рассказывает Павел, автор курса нашего учебного центра по пентесту AD
🔥5❤3👍2😁1
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🤔3👍1🔥1
Ваш терминал выполняет чужие команды — и вы этого не видите

Представьте: вы читаете логи на скомпрометированном хосте через less, и вдруг заголовок окна tmux меняется, часть вывода пропадает. Запускаете cat -v — а там россыпь ^[[ последовательностей, вшитых в user-agent строки. Кто-то заминировал логи ANSI escape-кодами. Звучит экзотично? На практике это рабочий вектор атаки, который эксплуатируется в дикой природе.

🔎Суть проблемы проста: терминальный эмулятор не различает легитимную и враждебную управляющую последовательность. Всё, что попадает в stdout или stderr, исполняется слепо. Логи, вывод git log, результат kubectl get events, сообщение от wall — любой текст может содержать инъекцию, которая скроет строки, подменит prompt или запишет payload в буфер обмена.

Три реальных CVE показывают масштаб:

• CVE-2024-28085 — утилита wall из util-linux фильтровала escape-коды на stdin, но пропускала в аргументах командной строки. Атакующий рисовал фейковый prompt sudo в терминале жертвы, жертва вводила пароль, а он утекал через command-not-found и /proc/*/cmdline. Уязвимость просуществовала 11 лет незамеченной — с 2013 по 2024. Столько про «тысячи глаз» open source.

• CVE-2021-25743 — kubectl не нейтрализует escape-коды в сырых данных. Атакующий с правами на создание Events в кластере подменял вывод так, что администратор видел «чистый» результат вместо реального. Принимаешь решения по экрану — а экран врёт.

• CVE-2024-52005 (CVSS 7.5 HIGH) — Git при clone, fetch или push выводит sideband-сообщения от удалённого сервера без фильтрации. Атакующий контролирует git-сервер и отправляет произвольные escape-последовательности прямо в терминал разработчика. Никаких подтверждений, никаких предупреждений. Просто git clone — и ваш терминал уже скомпрометирован.

🎇Общий знаменатель всех трёх случаев: разработчики фильтровали escape-коды в одном канале ввода и забывали про другой. Классический CWE-150.

Что делать прямо сейчас? Прогоняйте любой текстовый вывод с чужих машин через xxd или cat -v перед тем, как читать его в интерактивном пейджере. Привычка простая, а спасает от неприятных сюрпризов.

А вы когда-нибудь сталкивались с подозрительным поведением терминала на чужом хосте?

Полный разбор техник — от подмены вывода до атак на LLM-инструменты разработчиков — читайте в статье на форуме.

https://codeby.net/threads/ataki-cherez-escape-posledovatel-nosti-terminala.95588/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥3❤2
От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗

Можно знать OWASP Top 10, понимать, как работают SQLi и SSRF, и уметь пользоваться Burp Suite. Но в реальном проекте важно самостоятельно исследовать приложение, находить цепочки уязвимостей и доводить их до эксплуатации.

Именно поэтому курс WAPT от Codeby построен вокруг практики:
⏺️поиск и эксплуатация уязвимостей из OWASP Top 10
⏺️анализ защищённости веб-приложений
⏺️работа с Burp Suite, nmap, ffuf, wfuzz, nuclei, sqlmap, WPScan, nikto и другими инструментами
⏺️методологии веб-пентеста и автоматизация рутинных задач

Формат: изучили технику➡️применили в лаборатории ➡️разобрали сложные моменты на вебинаре.

В программе курса:
👌66 практических заданий разной сложности в собственной лаборатории
👌144 ак.ч. / 4 месяца обучения
👌еженедельные вебинары с преподавателями

Доступна поэтапная оплата — от 5 433 ₽/мес.

Курс стартует — 22 октября

➡️Узнать программу и записаться
✉️Бесплатная консультация — @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤4👍4
Codeby pinned a photo
🌐На мировую арену Lazarus вышли в 2014 году после атаки на Sony Pictures Entertainment. Причиной стал фильм «Интервью» — хакеры уничтожили файлы, украли конфиденциальные данные сотрудников (номера социального страхования, финансовые записи, зарплаты) и выложили в сеть. В утечку попали 4 ещё не выпущенных фильма, включая «Энни».
Sony отменила театральный релиз «Интервью» под угрозой атак. Позже фильм вышел онлайн. В 2018 году ФБР предъявило обвинения конкретному человеку — Пак Чин Хёку, которого считают членом Lazarus Group.


⏺️Как устроена «зонтичная» структура
Lazarus не единая команда, а зонтичная организация под эгидой Главного разведывательного управления (RGB) Северной Кореи. Внутри неё существует несколько подгрупп с разными задачами:
▶️APT38 (специализируется на финансовых атаках, взломе банков и криптобирж)
▶️TraderTraitor (блокчейн-направление, кража криптовалют)
▶️AppleJeus (вредоносное ПО для атак на криптоплатформы)
В 2026 году исследователи разделили Lazarus на шесть отдельных кластеров, включая CryptoCore, Jade Sleet и Moonstone Sleet. Многие эксперты считают группы Silent Chollima, DarkSeoul и Whois Team псевдонимами или подгруппами Lazarus.


⏺️Бангладешский банк
Самая громкая финансовая атака Lazarus произошла в феврале 2016 года. Хакеры проникли в Центральный банк Бангладеш и попытались украсть почти $1 миллиард через систему SWIFT. Хронология атаки:
▶️май 2015 — хакеры открыли фиктивные счета в филиппинском банке RCBC для будущего отмывания денег
▶️январь 2016 — Lazarus получил доступ к системе SWIFT банка Бангладеш
▶️4 февраля 2016 — отправлены 35 поддельных платёжных поручений на $951 млн в Федеральный резервный банк Нью-Йорка
▶️5 февраля — хакеры удалили логи и покинули систему
В одном из переводов хакеры допустили орфографическую ошибку в названии получателя. Это привлекло внимание.
Из $951 млн удалось перевести только $81 миллион. Остальные транзакции были отклонены или заморожены.
Средства перевели на счета RCBC, затем через казино на Филиппинах отмыли. Большую часть так и не вернули.


⏺️WannaCry
В мае 2017 года мир потрясла атака вируса-вымогателя WannaCry. Заражению подверглись более 300.000 компьютеров в 150 странах. Пострадали:
▶️48 больниц NHS в Великобритании (операции отменялись, пациенты перенаправлялись)
▶️FedEx (убытки около $300 миллионов)
▶️банки, госучреждения, заводы по всему миру
В декабре 2017 года Великобритания и США официально обвинили Lazarus Group в атаке. Министр иностранных дел Великобритании заявил:
«Мы осуждаем эти действия и обязуемся работать со всеми ответственными государствами для борьбы с разрушительным преступным использованием киберпространства. Неизбирательное использование WannaCry демонстрирует, что северокорейские акторы используют свою киберпрограмму для обхода санкций»


⏺️Криптовалюты как новая цель
После банковских атак Lazarus переключился на криптовалюты. Это выгоднее: транзакции необратимы, а анонимность выше.
▶️Ronin Bridge (март 2022) — атака на мост блокчейн-игры Axie Infinity. Украдено $625 миллионов в ETH и USDC. Один из крупнейших взломов в DeFi
▶️Bybit (февраль 2025) — $1,5 миллиарда в ETH. Крупнейшая криптокража в истории. Хакеры манипулировали интерфейсом Safe, создавая иллюзию легитимной транзакции
«Атака Lazarus была не просто атакой на Bybit. Это была атака на доверие к нашей индустрии», — заявил CEO Bybit Бен Чжоу.


Источники:
1. https://www.abc.net.au/news/2018-09-07/fbi-announces-charges-against-north-korean-sony-hacker/10212078#1
2. https://maltiverse.com/threat-observatory/threat-actor/G0032
3. https://www.infosecurity-magazine.com/news/north-korea-lazarus-six-cyber/#1
4. https://coinmarketcap.

#LazarusGroup #Кибербезопасность #APT38 #WannaCry #news

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤6🔥4❤‍🔥1🥰1
🌐HExHTTP

Инструмент для тестирования HTTP-заголовков и анализа результатов с целью выявления уязвимостей и особенностей HTTP.


Инструмент выполняет следующие проверки:
▶️Проверка ответа на ошибку сервера и виртуальных хостов;
▶️Анализ ответа при использовании заголовка Localhost;
▶️Анализ ответов на различные HTTP-методы;
▶️Анализ отладочных и нестандартных заголовков;
▶️Проверка CVE, связанных с HTTP;
▶️Методы DoS через отравление кэша (CPDoS).

⬇️Установка
Клонировать репозиторий, перейти в каталог с проектом и установить необходимые зависимости.
git clone https://github.com/c0dejump/HExHTTP.git
cd HExHTTP
pip install .


Поддерживает интеграцию с Burp Suite через расширение ./utils/burp_extension_issue.py. При использовании флага --burp, инструмент автоматически создает уязвимости в Burp Suite для недостатков среднего и высокого уровня критичности.

⬇Использование
hexhttp.py [-h] [-u URL] [-f URL_FILE] [-H CUSTOM_HEADER] [-A USER_AGENT] [-a AUTH] [-hu HUMANS] [-t THREADS] [-s] [-l LOG] [-L LOG_FILE] [-v] [-o [FILE]] [-p [PROXY]] [--burp [BURP]] [--ocp]


1️⃣Сканирование одного/нескольких доменов.
./hexhttp.py -u 'https://target.tld/'
./hexhttp.py -f domains.txt


2️⃣Использование пользовательского заголовка и аутентификации.
./hexhttp.py --header 'Foo: bar' -H 'plip: plop' --auth 'user:passwd' -u 'https://target.tld/'


#tools #HTTP #web

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2❤1😁1
UDP-сканирование: ты доверяешь zenmap или запускаешь nmap руками?

Дефолтный профиль zenmap не трогает UDP. Коллега советует создать кастомный и не мучиться. Формально он прав: под капотом тот же движок.

Но второй коллега запускает nmap -sU из терминала, выставляет --max-retries и --host-timeout вручную. Говорит, что графическая обёртка прячет статусы вроде open|filtered, и на нестабильном канале ты просто не заметишь потерянные порты.

Час до дедлайна, подсеть большая, отчёт утром.

Кто теряет порты, а кто время?
👍4❤2🔥2
14 резюме за три дня. Где вакансии?

За месяц работодатели не разместили на форуме ни одной. А специалисты по ИБ пришли сами: SOC, пентест, AppSec, Red Team, сети. Девять джунов, четыре мидла, один тимлид. Шестеро готовы выйти через неделю или сразу.

Если ты нанимаешь безопасников, конкурентов у тебя сейчас нет. Кто разместит вакансию первым, окажется на вкладке один.

Посмотреть, кто пришёл →