en
Feedback
Codeby

Codeby

Open in Telegram

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Show more

📈 Analytical overview of Telegram channel Codeby

Channel Codeby (@codeby_sec) in the Russian language segment is an active participant. Currently, the community unites 36 813 subscribers, ranking 3 579 in the Technologies & Applications category and 17 423 in the Russia region.

📊 Audience metrics and dynamics

Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 36 813 subscribers.

According to the latest data from 02 August, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by 176 over the last 30 days and by 0 over the last 24 hours, overall reach remains high.

  • Verification status: Not verified
  • Engagement rate (ER): The average audience engagement rate is 7.66%. Within the first 24 hours after publication, content typically collects 4.42% reactions from the total number of subscribers.
  • Post reach: On average, each post receives 2 820 views. Within the first day, a publication typically gains 1 626 views.
  • Reactions and interaction: The audience actively supports content: the average number of reactions per post is 18.
  • Thematic interests: Content is focused on key topics such as edr, api, вектор, mitre, att&ck.

📝 Description and content policy

The author describes the resource as a platform for expressing subjective opinions:
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Thanks to the high frequency of updates (latest data received on 03 August, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.

36 813
Subscribers
No data24 hours
+287 days
+17630 days
Attracting Subscribers
August '26
August '26
+22
in 0 channels
July '26
+401
in 3 channels
Get PRO
June '26
+362
in 1 channels
Get PRO
May '26
+453
in 7 channels
Get PRO
April '26
+372
in 4 channels
Get PRO
March '26
+372
in 7 channels
Get PRO
February '26
+326
in 4 channels
Get PRO
January '26
+4 488
in 7 channels
Get PRO
December '25
+302
in 6 channels
Get PRO
November '25
+311
in 6 channels
Get PRO
October '25
+384
in 1 channels
Get PRO
September '25
+344
in 5 channels
Get PRO
August '25
+695
in 5 channels
Get PRO
July '25
+306
in 5 channels
Get PRO
June '25
+527
in 10 channels
Get PRO
May '25
+472
in 20 channels
Get PRO
April '25
+458
in 17 channels
Get PRO
March '25
+532
in 23 channels
Get PRO
February '25
+505
in 17 channels
Get PRO
January '25
+192
in 12 channels
Get PRO
December '24
+2 308
in 13 channels
Get PRO
November '24
+532
in 5 channels
Get PRO
October '24
+562
in 6 channels
Get PRO
September '24
+797
in 14 channels
Get PRO
August '24
+918
in 3 channels
Get PRO
July '24
+213
in 9 channels
Get PRO
June '24
+240
in 11 channels
Get PRO
May '24
+232
in 2 channels
Get PRO
April '24
+297
in 4 channels
Get PRO
March '24
+421
in 4 channels
Get PRO
February '24
+324
in 3 channels
Get PRO
January '24
+321
in 3 channels
Get PRO
December '23
+823
in 12 channels
Get PRO
November '23
+214
in 8 channels
Get PRO
October '23
+216
in 4 channels
Get PRO
September '23
+301
in 0 channels
Get PRO
August '23
+386
in 0 channels
Get PRO
July '23
+398
in 0 channels
Get PRO
June '23
+256
in 0 channels
Get PRO
May '23
+681
in 0 channels
Get PRO
April '23
+299
in 0 channels
Get PRO
March '23
+614
in 0 channels
Get PRO
February '23
+383
in 0 channels
Get PRO
January '23
+206
in 0 channels
Get PRO
December '22
+528
in 0 channels
Get PRO
November '22
+795
in 0 channels
Get PRO
October '22
+629
in 0 channels
Get PRO
September '22
+229
in 0 channels
Get PRO
August '22
+702
in 0 channels
Get PRO
July '22
+1 290
in 0 channels
Get PRO
June '22
+400
in 0 channels
Get PRO
May '22
+1 389
in 0 channels
Get PRO
April '22
+447
in 0 channels
Get PRO
March '22
+1 859
in 0 channels
Get PRO
February '22
+167
in 0 channels
Get PRO
January '22
+366
in 0 channels
Get PRO
December '21
+624
in 0 channels
Get PRO
November '21
+454
in 0 channels
Get PRO
October '21
+381
in 0 channels
Get PRO
September '21
+147
in 0 channels
Get PRO
August '21
+569
in 0 channels
Get PRO
July '21
+1 287
in 0 channels
Get PRO
June '21
+291
in 0 channels
Get PRO
May '21
+572
in 0 channels
Get PRO
April '21
+423
in 0 channels
Get PRO
March '21
+771
in 0 channels
Get PRO
February '21
+169
in 0 channels
Get PRO
January '21
+123
in 0 channels
Get PRO
December '20
+26 165
in 0 channels
Date
Subscriber Growth
Mentions
Channels
03 August+14
02 August+3
01 August+5
Channel Posts
Один клик — и ваш vault token у атакующего: как работает CVE-2026-33757 Представьте: вы храните в OpenBao пароли баз данных,
Один клик — и ваш vault token у атакующего: как работает CVE-2026-33757 Представьте: вы храните в OpenBao пароли баз данных, API-ключи облачных провайдеров, TLS-сертификаты. Один сотрудник кликает по ссылке из мессенджера, проходит привычную аутентификацию в корпоративном IDP — и даже не подозревает, что vault token с его привилегиями уже в руках злоумышленника. Без алертов, без аномалий в логах. CVSS 9.6 Critical. 🔑OpenBao — open-source форк HashiCorp Vault, на который многие компании перешли после смены лицензии Vault на BSL. Проблема CVE-2026-33757 затрагивает OIDC-аутентификацию в конфигурациях, где администратор вручную включил callback_mode=direct. Это не дефолт, но на практике встречается чаще, чем хотелось бы. Как это работает в штатном режиме? Вы запрашиваете вход, OpenBao генерирует auth URL, ваш браузер отправляет вас в IDP, вы проходите аутентификацию, и authorization code возвращается в ваш браузер. Вы контролируете весь процесс. 🎇А теперь атака. В direct mode authorization code идёт напрямую в API OpenBao, минуя браузер пользователя. Атакующий: • Сам инициирует auth request к API — привилегии не нужны • Получает auth URL с параметрами state и nonce • Отправляет эту ссылку жертве через фишинг • Жертва кликает, логинится в IDP — всё выглядит легитимно • OpenBao привязывает vault token к сессии атакующего • Атакующий поллит API и забирает токен Классика session fixation (CWE-384): система не инвалидирует сессию при аутентификации нового пользователя и не запрашивает подтверждение. Что делает эту уязвимость по-настоящему опасной — каскадный эффект. Получив vault token, атакующий читает database credentials, SSH-ключи, cloud API keys. С ними — lateral movement без необходимости ломать каждый сервис отдельно. А если у жертвы write-политики — подмена секретов и внедрение backdoor credentials. В средах с CI/CD один украденный токен компрометирует весь pipeline. ➡️Что делать прямо сейчас: 1. Обновиться до OpenBao 2.5.2 — фикс уже в релизе 2. Проверить все OIDC-роли на наличие callback_mode=direct — если не нужен явно, убрать 3. Настроить корреляцию IP в auth flow: кто инициировал запрос и откуда пришёл callback — должны совпадать 4. Мониторить паттерн «auth request с одного IP, callback с другого» — это прямой индикатор атаки EPSS даёт скромные 0.41% вероятности эксплуатации за 30 дней. Но для целевой атаки на организацию, мигрировавшую на OpenBao, этот вектор — подарок. Массовых атак ждать не стоит, а вот точечных — вопрос времени. Полный разбор с пошаговым сценарием эксплуатации и детектированием — в статье на форуме. https://codeby.net/threads/cve-2026-33757-uyazvimost-openbao-session-fixation-cherez-jwt-oidc-v-secrets-management.94963/

2
🚩 Новые задания на платформе HackerLab! 🔎 Категория OSINT — Ресторан Приятного хакинга!
🚩 Новые задания на платформе HackerLab! 🔎 Категория OSINT — Ресторан Приятного хакинга!
1 476
3
В каком случае риск SQL-инъекции сохраняется?
1 985
4
🎇Пятничный опрос Даже при использовании параметризованных запросов приложение может оставаться уязвимым к SQL-инъекциям.
🎇Пятничный опрос Даже при использовании параметризованных запросов приложение может оставаться уязвимым к SQL-инъекциям.
1 775
5
В Anthropic раскрыли инцидент: во время внутренних ИБ-испытаний модели Claude вырвались из изолированной среды и проникли в и
В Anthropic раскрыли инцидент: во время внутренних ИБ-испытаний модели Claude вырвались из изолированной среды и проникли в инфраструктуру трёх реальных организаций. Ретроспективную проверку провели после атак моделей OpenAI на Hugging Face. Специалисты Anthropic изучили 141.006 запусков Claude в CTF-тестах, организованных с компанией Irregular. Предполагалось, что тестовые среды изолированы от интернета, но из‑за ошибки конфигурации доступ оставался открыт. Модели принимали настоящие сайты и серверы за часть симуляции. 1️⃣Инцидент №1 (публикация вредоносного пакета в PyPI) Во время задания Claude Mythos 5 нашла фальшивую инструкцию с несуществующим пакетом. Модель зарегистрировала свободное имя, создала аккаунт через почтовый сервис и загрузила свой вредоносный код в репозиторий. Пакет провисел в PyPI около часа и успел скачаться на 15 реальных систем. Одна из них принадлежала ИБ-компании, которая автоматически запускает новые пакеты для анализа. Вредонос похитил учётные данные и использовал их для проникновения во внутреннюю инфраструктуру. PyPI удалил пакет автоматически. В логах Claude отмечала, что публикация в открытый доступ — это настоящая атака, и такой вариант — «NOT okay». Однако модель решила, что всё ещё внутри симуляции. Её смутили незнакомые центры сертификации и дата «2026 год» в тестовых системах. Автоматические сканеры она приняла за часть CTF-задания. 2️⃣Инцидент №2 (атака на реальную компанию из-за совпадения имён) Самый серьёзный случай произошёл с Claude Opus 4.7. В задании фигурировала вымышленная компания, но её название совпало с реально существующей организацией. Не найдя тестовую цель, модель атаковала настоящий домен, извлекла учётные данные приложений и инфраструктуры, а затем получила доступ к БД с несколькими сотнями строк продакшен-данных. Интересно, что во всех четырёх запусках Claude в итоге понимала, что имеет дело с реальной системой. Однако в двух случаях ИИ решил, что реальная компания тоже является частью учений, и продолжил атаку. 3️⃣Инцидент №3 (остановка после осознания) В третьем случае модель просканировала около 9000 адресов, затем скомпрометировала доступное через интернет приложение с помощью SQL-инъекции и учётных данных, взятых с debug-страницы. Позже она заметила, что хост находится в облачной учётке, явно не связанной с заданием. Поняв, что это реальная система, Claude самостоятельно остановила атаку. 🎇Важные детали — Модели не изобретали новых техник, везде использовались слабые пароли, открытые эндпоинты и типовые уязвимости. — Самый ранний инцидент произошёл ещё в апреле 2026 года и оставался незамеченным около трёх месяцев. ▶️В Anthropic настаивают: «Проблема заключалась не в том, что модели Claude проигнорировали какие-либо ограничения, а в ошибках, допущенных при настройке тестовой инфраструктуры и при проведении тестов». Моделям сообщали, что доступа в интернет нет, хотя он был открыт. Кроме того, во время испытаний не работали классификаторы и системы мониторинга, которые используются в публичных версиях Claude. Теперь компания обещает тщательнее проверять логи, улучшить инструменты расследований и привлечь специалистов METR для независимой оценки. 🔗 Источник: https://xakep.ru/2026/07/31/claude-attacks/ #Claude #Anthropic #ИБ #кибербезопасность #AI #PyPI #взлом #ИТ #инцидент 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 831
6
Друзья, напоминаем, на каких курсах начинается обучение в августе🚗 Старт 17 августа: ⏺️Курс «Профессия Реверс-инженер» — нау
Друзья, напоминаем, на каких курсах начинается обучение в августе🚗 Старт 17 августа: ⏺️Курс «Профессия Реверс-инженер» — научитесь анализировать бинарный код на уровне ассемблера, разбирать исполняемые файлы (PE, ELF, APK), исследовать вредоносное ПО и обходить антиотладку с протекторами. Старт 24 августа: ⏺️Курс «Профессия Пентестер» — учимся эксплуатировать онлайн-уязвимости и обходить антивирусы. Изучаем инструменты: сканеры, Bash-скрипты, пентест AD. ⏺️Курс «Профессия AppSec-инженер» — научитесь анализировать код, находить уязвимости, строить безопасную архитектуру и применять OWASP-практики на реальных проектах. Старт 31 августа: ⏺️Курс «Компьютерные сети» — учимся проектировать архитектуру сетей разной сложности. Настраиваем сетевое оборудование. ⏺️Курс «Антифрод-аналитик» — научитесь выявлять мошенничество, анализировать данные и применять Python для защиты бизнеса от финансовых потерь. ✉️ Запишитесь у нашего менеджера @CodebyAcademyBot Или узнайте подробности и программы курсов на нашем➡️ сайте
1 861
7
Ваш iPhone в состоянии AFU — и спецслужбы это знают Когда телефон попадает в форензик-лабораторию, никого не интересует модел
Ваш iPhone в состоянии AFU — и спецслужбы это знают Когда телефон попадает в форензик-лабораторию, никого не интересует модель или версия iOS. Первый вопрос — вводил ли владелец пасскод хотя бы раз после последней перезагрузки. От ответа зависит всё: 95% данных или 5%. ➡️Два криптографических состояния определяют судьбу вашей приватности: BFU (Before First Unlock) — телефон перезагружен, пасскод не введён. Ключи шифрования заперты внутри Secure Enclave. Доступны только крохи: метаданные и системные файлы класса NSFileProtectionNone. Для форензика — почти тупик. AFU (After First Unlock) — пасскод введён хотя бы однажды. Криптографические ключи загружены в RAM и остаются там, даже если экран заблокирован. Сообщения, фото, геолокация, пароли Wi-Fi, токены авторизации, история браузера — всё открыто для инструмента экстракции. Стандартный протокол изъятия прост: забрать телефон, положить в клетку Фарадея, поддерживать заряд и не дать устройству перезагрузиться. Пока iPhone в AFU — он уязвим. Отдельная история — аппаратная уязвимость checkm8. Она затрагивает чипы A5–A11 (от iPhone 4S до iPhone X) и бьёт по BootROM — загрузчику, прошитому в кремний на заводе. Никакое обновление iOS это не исправит. На старых чипах без Secure Enclave можно снять полный физический дамп вообще без пасскода. На A7–A11 — обойти программный счётчик попыток и запустить офлайн-брутфорс. Cellebrite интегрировала этот эксплойт прямо в UFED. На чипах A12+ (iPhone XS и новее) checkm8 не работает. Но это не значит, что новые iPhone неуязвимы в AFU. По имеющимся данным, Cellebrite UFED Premium способен извлечь полную файловую систему из AFU-устройств даже на новейших моделях. Точная матрица поддержки закрыта NDA. 🎇Важный кейс из декабря 2024: Citizen Lab задокументировала установку шпионского ПО на устройство российского программиста — телефон изъяла ФСБ. И это при формальных ограничениях поставок израильских инструментов в Россию. Вывод простой: уход вендора с рынка не обнуляет уже развёрнутые возможности. Оборудование закуплено, люди обучены, серый рынок работает. Что можно сделать прямо сейчас: • Перезагружайте iPhone перед пересечением границ или в ситуациях риска — переводите его в BFU • Используйте длинный буквенно-цифровой пасскод вместо 6-значного PIN — брутфорс на 80 мс/попытку упрётся в годы • Включите Erase Data — после 10 неудачных попыток ключ шифрования уничтожается Полный разбор с техническими деталями — в статье на форуме ➡️https://codeby.net/threads/cellebrite-vzlom-iphone-kak-spetssluzhby-izvlekayut-dannyye-posle-ukhoda-vendora.94921/
1 914
8
В истории киберпреступности есть группы, связанные со взломами и миллионными выкупами, но The Dark Overlord превратила само и
В истории киберпреступности есть группы, связанные со взломами и миллионными выкупами, но The Dark Overlord превратила само имя в бренд страха. TDO не просто взламывала системы — она сделала публичный позор жертвы таким же мощным оружием, как и украденные данные. ⏺️Рождение «Тёмного Властелина» Группировка сформировалась в 2015 году. Участники познакомились на форуме Hell в даркнете. В основе группы было четыре ключевых участника и сеть «подрядчиков». Один из основателей, Arnie, вёл переговоры о выкупах. За этим ником скрывался британский хакер Натан Уайетт. Техническое ядро составлял хакер по прозвищу Cyber — опытный взломщик, ещё в 2003 году взломавший сайт ВМС США. Структура группы: ▶️ один специализировался на взломе ▶️ другой — на краже и систематизации данных ▶️ третий — на переговорах «У меня есть команда. Я делаю взломы, другие крадут данные», — объяснял представитель TDO. ⏺️Методология TDO не полагалась на один вектор атак. Первоначально группа проникала в системы через RDP, покупая доступ к взломанным компьютерам. Затем атаковали медицинское ПО HL7, внедряя бэкдоры в обновления. «Я подписал бэкдор в их систему через сертификаты доступа, и это разослалось как обновление», — хвастался представитель TDO. Группа использовала социальную инженерию: собирала базы email-адресов, применяла атаки на пароли, атаковала сотрудников через личные устройства. ⏺️Медицинский сектор В 2016 году TDO выставила на продажу базу с 9 278 352 медицинскими записями американцев. Схема двойного вымогательства: - кража данных - угроза публикации (выкуп от $75 000 до $350 000) - отказ — продажа или бесплатная публикация ⏺️Hollywood под прицелом В 2017 году TDO взломала Larson Studios, украла эпизоды сериала Netflix «Оранжевый — хит сезона» и потребовала 50 биткоинов. Netflix отказался платить — и хакеры выложили десять эпизодов на The Pirate Bay. Это был первый громкий случай кибервымогательства в индустрии развлечений. ⏺️Политические амбиции В 2018–2019 годах TDO взломала адвокатскую фирму и заявила о тысячах документов по терактам 11 сентября 2001 года. Хакеры разделили материалы на пять «уровней» и пригрозили публикацией. «Мы не можем позволить СМИ замалчивать правду», — заявили они. ⏺️Прокол, приведший к аресту Натана Уайетта, оказался банальным. Он использовал телефонные номера и PayPal, зарегистрированные на его имя: - регистрировал WhatsApp* и Twitter с номера, привязанного к дому - переводил выручку на свои банковские счета В 2017 году Уайетта арестовали в Великобритании, в 2019-м экстрадировали в США. В 2020 году суд приговорил его к пяти годам тюрьмы и компенсации $1 467 048. Остальные члены TDO, включая Cyber, остаются на свободе. ⏺️TDO изменила правила игры: - работа со СМИ превратила имя в инструмент запугивания - утечка сериала Netflix показала, что вымогатели способны на репутационный ущерб мирового масштаба - модель, ставшая стандартом для тысяч групп «Единственный способ избежать правосудия — оставаться в юрисдикции, которая не выдаёт преступников», — объяснял участник TDO. Он был прав. Но Уайетт забыл главное: нельзя оставлять следы, ведущие к собственной двери. #TheDarkOverlord #Кибербезопасность #ХакерскаяГруппировка #Кибервымогательство #ИсторияХакерства #ДвойноеВымогательство #УтечкаДанных #Netflix #Киберпреступность *Принадлежит Meta, признанной экстремистской и запрещенной в РФ 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 857
9
Друзья, напоминаем, на каких курсах начинается обучение в августе🚗 Старт 17 августа: ⏺️Курс «Профессия Реверс-инженер» — нау
Друзья, напоминаем, на каких курсах начинается обучение в августе🚗 Старт 17 августа: ⏺️Курс «Профессия Реверс-инженер» — научитесь анализировать бинарный код на уровне ассемблера, разбирать исполняемые файлы (PE, ELF, APK), исследовать вредоносное ПО и обходить антиотладку с протекторами. Старт 24 августа: ⏺️Курс «Профессия Пентестер» — учимся эксплуатировать онлайн-уязвимости и обходить антивирусы. Изучаем инструменты: сканеры, Bash-скрипты, пентест AD. ⏺️Курс «Профессия AppSec-инженер» — научитесь анализировать код, находить уязвимости, строить безопасную архитектуру и применять OWASP-практики на реальных проектах. Старт 31 августа: ⏺️Курс «Компьютерные сети» — учимся проектировать архитектуру сетей разной сложности. Настраиваем сетевое оборудование. ⏺️Курс «Антифрод-аналитик» — научитесь выявлять мошенничество, анализировать данные и применять Python для защиты бизнеса от финансовых потерь. ✉️ Запишитесь у нашего менеджера @CodebyAcademyBot Или узнайте подробности и программы курсов на нашем➡️ сайте
1
10
Uro: инструмент для очистки списков URL Uro — это утилита командной строки для очистки и дедупликации больших списков URL. Ин
Uro: инструмент для очистки списков URL Uro — это утилита командной строки для очистки и дедупликации больших списков URL. Инструмент разработан для удаления неинтересных, повторяющихся или «бесполезных» URL. 👉Uro не выполняет HTTP-запросы к URL, а обрабатывает их статически, удаляя: ▶️инкрементные URL (/page/1/ и /page/2/) ▶️URL блогов и человекоподобного контента (/posts/a-brief-history-of-time) ▶️URL с одинаковым путем, но разными значениями параметров (/page.php?id=1 и /page.php?id=2) ▶️URL, ведущие к статическим файлам (изображения, JS, CSS и другие файлы) Инструмент особенно полезен для этапа сбора информации (reconnaissance) и подготовки целей для сканеров уязвимостей. ⬇️Установка pipx install uro Проверка uro -h ⏺️Базовая очистка списка Чтение URL из файла urls.txt и вывод очищенного списка в терминал: uro -i urls.txt ⏺️Сохранение результата в файл uro -i urls.txt -o cleaned.txt ⏺️Белый список расширений (Whitelist) Оставить только URL с расширениями .php, .asp и .html и URL без расширения: uro -w php asp html ⏺️Черный список расширений (Blacklist) Удалить все URL с расширениями .jpg, .png, .js, .pdf: uro -b jpg png js pdf Uro имеет встроенный черный список «бесполезных» расширений. Использование -b переопределяет его и указанные расширения будут удалены. 🔎Полезен для: - подготовки целей для сканеров уязвимостей (например, для Nessus, OpenVAS) - очистки результатов от пассивных инструментов разведки - автоматизации в баг-баунти и пентест-проектах #uro #urlcleaning #pentest #recon #bugbounty #tool 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
1 811
11
⏳ Скидка 20% сгорает 31 июля Осталось три дня, чтобы забрать подписку. Полный доступ: 600+ заданий, про-лаборатории, курсы и райтапы. Промокод: MIDSUMMER2026 ➡️ https://hackerlab.pro/subscription
2 165
12
🔎По одному имени, почте или номеру можно собрать на человека целое досье — легально, из открытых источников. Этим занимается
🔎По одному имени, почте или номеру можно собрать на человека целое досье — легально, из открытых источников. Этим занимается OSINT: сбор, систематизация и анализ данных из открытого доступа. Навык прикладной — его используют в корпоративной разведке, проверке контрагентов, рекрутинге и комплаенсе, журналистике и расследованиях. «OSINT: технология боевой разведки» от Академии Codeby — базовый курс, который ведёт практикующий осинтер. Чему вы научитесь: - Собирать информацию о физических и юридических лицах - Работать с поисковыми системами, парсерами, API и тяжёлыми базами данных - Применять GEOINT и физический OSINT - Строить план расследования и оформлять готовый отчёт - Применять OSINT в профайлинге, рекрутинге, комплаенсе и судебной практике - Защищать себя — отдельный модуль по контр-OSINT и защите от слежки Подойдёт специалистам по ИБ, безопасности бизнеса, HR и комплаенсу, аналитикам и журналистам — OSINT усиливает любую из этих ролей. Курс стартует 30 июля ➡️️️Программа и регистрация 🪧 По вопросам — @CodebyAcademyBot
2 343
13
29 месяцев — столько в среднем живёт уязвимость после публикации CVE Не дней, не недель — месяцев. По данным IBM X-Force Thre
29 месяцев — столько в среднем живёт уязвимость после публикации CVE Не дней, не недель — месяцев. По данным IBM X-Force Threat Intelligence Index 2025, между моментом, когда уязвимость получает номер CVE, и моментом, когда организация реально её закрывает, проходит в среднем 29 месяцев. А теперь сравните: время, за которое атакующие начинают эксплуатировать свежую CVE (так называемый n-day), сжалось до 5 дней. В 2018–2019 было около 32. Чувствуете разрыв? ❗️Google Threat Intelligence Group насчитала 75 zero-day за 2024 год, и 44% атак пришлись на корпоративные продукты — рекордная доля. SD-WAN контроллеры, системы резервного копирования, сетевое оборудование — всё, что торчит наружу и управляет инфраструктурой. Разберём на двух свежих примерах, как это выглядит на практике. 🎇CVE-2026-20127 — обход аутентификации в Cisco Catalyst SD-WAN. CVSS 10.0 из 10. Атака по сети, без пароля, без действий пользователя. Атакующий получает админские привилегии на контроллере, который управляет маршрутизацией всей SD-WAN-сети. Дальше — перехват трафика, lateral movement, добавление rogue peers для закрепления. EPSS — 0.88, это топ-1% среди всех CVE по вероятности эксплуатации в ближайший месяц. 🔑CVE-2026-22769 — вшитые учётные данные в Dell RecoverPoint for Virtual Machines. Классика жанра: hardcoded credentials, которые дают root-доступ к ОС. Неаутентифицированный атакующий, знающий эти креды, получает полный контроль над системой резервного копирования. Оба кейса — в каталоге CISA KEV, оба с решением SSVC: Act, то есть «патчить немедленно». Что объединяет эти примеры? Жизненный цикл zero-day — не линейная цепочка «нашли → починили». Это шесть этапов, на каждом из которых работают разные люди и открываются разные окна риска: • Внесение ошибки — баг рождается при написании кода или подключении зависимости • Обнаружение — находит исследователь, фаззер или злоумышленник • Вооружение — из бага собирают боевой эксплойт с обфускацией • Эксплуатация — применение против реальных целей • Раскрытие и патч — вендор узнаёт, начинает разработку исправления • Развёртывание — патч выпущен, но организации тестируют, согласовывают окна обслуживания, катят каскадно И вот парадокс: после пятого этапа уязвимость не исчезает. Она просто переходит из категории 0-day в n-day, и эксплуатация продолжается — иногда те самые 29 месяцев. ➡️В полной статье — CVSS-векторы с покомпонентным разбором, маппинг на MITRE ATT&CK и практический чеклист для исследователя. https://codeby.net/threads/uyazvimost-nulevogo-dnya-zhiznennyi-tsikl-real-nyye-cve-i-protsess-patchinga.94896/
2 170
14
Российская спецслужба перехватывает контроль над незащищенными IP-камерами по всей Европе и в Украине, чтобы отслеживать марш
Российская спецслужба перехватывает контроль над незащищенными IP-камерами по всей Европе и в Украине, чтобы отслеживать маршруты передвижения войск и поставки вооружений. Как минимум одна российская спецслужба систематически берет под контроль подключенные к интернету камеры видеонаблюдения по всей Европе и в Украине, используя получаемое с них изображение для отслеживания маршрутов военных перевозок, поставок оружия в Киев и мест дислокации украинских войск. В Украине дело не ограничивается одним лишь наблюдением. Полученный доступ к камерам "использовался при попытках нейтрализовать украинских военнослужащих" и уничтожить их технику, утверждают спецслужбы: обычная камера у дороги или на здании предприятия превращалась в средство наведения. Сама процедура проникновения редко представляет сложность. Операторы сканируют интернет в поисках уязвимых устройств, идентифицируют IP-камеры по бренду и получают доступ к тем из них, где используются стандартные пароли, устаревшее программное обеспечение или заводские настройки, которые так и не были изменены. Источник: https://thehackernews.com/2026/07/russian-intelligence-hacks-ip-cameras.html #russia #ukraine #war #cam #default_credentials 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
2 716
15
55 дней — столько длилось «окно спокойствия» перед бурей CVE-2024-1086 Между выходом патча в mainline ядра Linux и публикацие
55 дней — столько длилось «окно спокойствия» перед бурей CVE-2024-1086 Между выходом патча в mainline ядра Linux и публикацией рабочего PoC на GitHub прошло почти два месяца. Кто обновился — спал спокойно. Кто нет — получил double-free в nf_tables, обход KASLR и root shell от имени непривилегированного пользователя. А теперь представьте, что этих 55 дней не было вообще. Именно так произошло с Dirty Frag в мае 2026-го: сторонний исследователь слил детали kernel LPE до готовности патча, сломав эмбарго. Автору пришлось выложить полный отчёт с работающим эксплойтом, потому что скрывать было уже нечего. Патчей — ноль. Окно эксплуатации — бесконечность. 🔑Почему kernel LPE так ценится в атакующих цепочках? Потому что это мост от «у меня есть shell» к «у меня есть всё». Типичный сценарий: • Получен initial access — украденные SSH-ключи, RCE через веб-приложение, дыра в CI/CD • Есть ограниченный shell без root • Kernel LPE → мгновенная эскалация до root • Дальше — persistence через загрузку kernel-модуля, lateral movement, exfiltration Без третьего шага атакующий застревает. С ним — получает полный контроль над хостом. ➡️На примере CVE-2024-1086 хорошо видно, как работает timeline. Use-after-free в netfilter, CVSS 7.8, затронуты ядра от 3.15 до 6.8-rc1. Debian, Ubuntu, RHEL, Fedora, Amazon Linux — практически весь enterprise-зоопарк. Эксплойт использует unprivileged user namespaces, которые включены по умолчанию на Debian и Ubuntu. Цепочка: double-free → сканирование физической памяти → запись в modprobe_path → root. 🔎Координированное раскрытие — 31 января 2024. Патчи RHEL — середина марта. PoC на GitHub — 26 марта. Подтверждённая эксплуатация in the wild — 30 мая. CISA добавила в KEV с дедлайном 21 день. Всё по учебнику: responsible disclosure сработал, окно было управляемым. А вот с Dirty Frag учебник выбросили в окно. Третья сторона сломала эмбарго, и вместо «патч → PoC → обновление» получилось «PoC → паника → где патч?». По данным Microsoft, зафиксированы цепочки действий, совпадающие с паттерном эксплуатации. При этом CISA SSVC всё ещё классифицирует статус как poc/none. 🎇Вывод прост: disclosure timeline — это не бюрократия, а реальный множитель ущерба. Разница между координированным раскрытием и преждевременным сливом — это разница между управляемым риском и открытым сезоном на вашу инфраструктуру. В полной статье — детальный разбор механики обеих уязвимостей, точные таймлайны и практические рекомендации по защите. https://codeby.net/threads/kernel-local-privilege-escalation-uyazvimost-kak-prezhdevremennoye-raskrytiye-otkryvayet-okno-ekspluatatsii.94880/
2 665
16
Новая уязвимость 7ZIP может позволять модифицированным XZ архивам запускать код при распаковке. Открытие специально подготовл
Новая уязвимость 7ZIP может позволять модифицированным XZ архивам запускать код при распаковке. Открытие специально подготовленного архива XZ в программе 7-Zip может позволить злоумышленнику выполнить код на компьютере. Уязвимость (CVE-2026-14266) представляет собой переполнение буфера в куче, возникающее при обработке архиватором данных XZ, разбитых на фрагменты; подробности об этом 15 июля опубликовала инициатива Zero Day Initiative (ZDI) компании Trend Micro. Исправление было выпущено 25 июня в версии 7-Zip 26.02. ❗️Согласно бюллетеню безопасности, переполнение позволяет злоумышленнику "выполнить код в контексте текущего процесса". Код выполняется с использованием токена доступа, принадлежащего самому процессу 7-Zip, и не получает никаких дополнительных привилегий. В ОС Windows программа 7-Zip, запущенная обычным способом, работает с токеном ограниченного стандартного пользователя (даже если используется учетная запись администратора), поэтому злоумышленник наследует эти ограниченные права, если только программа не была запущена с повышенными привилегиями. ➡️ZDI присвоила уязвимости оценку 7.0 (уровень "high"), а не "critical", как утверждалось в некоторых публикациях. Полный вектор CVSS 3.0 выглядит так: AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. Источник: https://thehackernews.com/2026/07/new-7-zip-vulnerability-could-let.html #7zip #vulnerability #execution 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
3 639
17
540% рост атак на цепочки поставок — а вы знаете, что внутри вашего кода? Вот цифра, которая заставляет задуматься: от 70 до
540% рост атак на цепочки поставок — а вы знаете, что внутри вашего кода? Вот цифра, которая заставляет задуматься: от 70 до 90% кодовой базы типичного приложения — это не ваш код. Это open source библиотеки, их зависимости, зависимости зависимостей и ещё пара уровней вглубь. Когда вы добавляете spring-boot-starter-web в Java-проект, вы тянете десятки транзитивных пакетов, которые даже не выбирали. И именно там чаще всего прячутся CVE. 🔎Число атак на цепочки поставок ПО выросло на 540% за три года и удвоилось ещё раз к 2024-му. При этом большинство уязвимостей находится не в корневых пакетах, а в тех самых транзитивных зависимостях — на глубине, куда ваш package.json или pom.xml просто не заглядывает. Для решения этой проблемы существует целый класс инструментов — SCA (Software Composition Analysis). Не путайте с SAST: SAST ищет баги в вашем коде, SCA фокусируется на том, что вы не писали, но запускаете каждый день. И вот почему это критично: без SCA-мониторинга компрометированная библиотека из npm или PyPI может тихо красть credentials, открывать бэкдоры или выполнять произвольный код в продакшне. 🎇Помните Log4Shell в декабре 2021-го? Команды без SCA тратили дни на ручной поиск: какие сервисы используют Log4j, какой версии, через какую транзитивную цепочку библиотека попала в проект. Те, у кого был работающий SBOM и Dependency-Track, получили список затронутых компонентов за минуты. Разница между инцидентом на пару часов и инцидентом на неделю. Что стоит знать про практику: • SBOM (Software Bill of Materials) — инвентаризация всех компонентов приложения. Без неё поиск уязвимостей — гадание вслепую. • Для генерации SBOM отлично работает syft от Anchore — поддерживает контейнеры, файловые системы, архивы. Результат можно сразу прогнать через grype для поиска CVE. • Из форматов SBOM для задач безопасности выбирайте CycloneDX (OWASP) — он проектировался под security use cases и нативно поддерживает VEX. • OWASP Dependency-Track — open-source платформа для непрерывного мониторинга зависимостей. Загружаете SBOM, получаете автоматический матчинг по базам уязвимостей. ➡️Минимальная точка входа — генерация SBOM в CI/CD на каждый билд. Это занимает пару строк в пайплайне, но превращает реакцию на следующую критическую CVE из паники в рутину. Разобрали SCA-инструменты, Dependency-Track, Snyk, форматы SBOM и практические команды в полной версии статьи. https://codeby.net/threads/analiz-zavisimostei-v-bezopasnosti-prilozhenii-sca-instrumenty-dependency-track-snyk-i-sbom-na-praktike.94864/
2 595
18
🚩 Новые задания на платформе HackerLab! 🔑 Категория Криптография — Герои —————————————— 🗂 В архив добавлены задания + райт
🚩 Новые задания на платформе HackerLab! 🔑 Категория Криптография — Герои —————————————— 🗂 В архив добавлены задания + райтапы: 🟠Веб - Привидение Приятного хакинга!
2 703
19
Какой НТТР-заголовок позволяет браузеру определять, что МІМЕ-тип ресурса не должен интерпретироваться автоматически?
3 317
20
Некоторые НТТР-заголовки не только повышают безопасность приложения, но и помогают предотвратить целые классы атак⬇️
Некоторые НТТР-заголовки не только повышают безопасность приложения, но и помогают предотвратить целые классы атак⬇️
3 254