en
Feedback
Codeby

Codeby

Open in Telegram

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Show more

📈 Analytical overview of Telegram channel Codeby

Channel Codeby (@codeby_sec) in the Russian language segment is an active participant. Currently, the community unites 36 836 subscribers, ranking 3 536 in the Technologies & Applications category and 17 338 in the Russia region.

📊 Audience metrics and dynamics

Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 36 836 subscribers.

According to the latest data from 25 August, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by 56 over the last 30 days and by -4 over the last 24 hours, overall reach remains high.

  • Verification status: Not verified
  • Engagement rate (ER): The average audience engagement rate is 6.61%. Within the first 24 hours after publication, content typically collects 3.93% reactions from the total number of subscribers.
  • Post reach: On average, each post receives 2 434 views. Within the first day, a publication typically gains 1 447 views.
  • Reactions and interaction: The audience actively supports content: the average number of reactions per post is 14.
  • Thematic interests: Content is focused on key topics such as edr, api, вектор, mitre, att&ck.

📝 Description and content policy

The author describes the resource as a platform for expressing subjective opinions:
Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

Thanks to the high frequency of updates (latest data received on 26 August, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.

36 836
Subscribers
-424 hours
+297 days
+5630 days
Posts Archive
Codeby
36 835
Пока команда разбирает инцидент после релиза, AppSec-инженер уже мог бы не допустить уязвимость в коде. Компаниям нужен челов
Пока команда разбирает инцидент после релиза, AppSec-инженер уже мог бы не допустить уязвимость в коде. Компаниям нужен человек, который встроит безопасность в разработку — от ревью кода до CI/CD. Курс «AppSec-инженер» в Codeby Academy — 7 месяцев практики на реальных приложениях и инструментах, которые используют в продакшене. Что внутри: ⏺️ разбор уязвимостей OWASP на реальных приложениях ⏺️ SAST/DAST инструменты, которые используют в боевых командах ⏺️ Threat Modeling и Secure SDLC на живых кейсах Курс подойдёт: специалистам по ИБ, DevOps/DevSecOps-инженерам, разработчикам и пентестерам. За 7 месяцев ▶️пройдёте 13 модулей — от поиска уязвимостей в коде до внедрения AppSec в процесс разработки▶️300 ак.ч. ▶️1–2 живых вебинара в месяц с автором Старт курса — 24 августа 🔁Посмотреть программу и записаться

Codeby
36 835
Ваш Metasploit — рабочий инструмент или уголовная статья? Между легальным пентестом и обвинением по ст. 272–273 УК РФ стоит р
Ваш Metasploit — рабочий инструмент или уголовная статья? Между легальным пентестом и обвинением по ст. 272–273 УК РФ стоит ровно один документ. И его у вас может не быть. Вот что нужно понимать каждому, кто занимается тестированием на проникновение в России. ➡️Две статьи, которые касаются каждого пентестера Ст. 272 — неправомерный доступ к компьютерной информации. Ключевое слово — «неправомерный». Не ваши намерения, не сертификаты, не цвет шляпы отделяют вас от злоумышленника, а юридический факт наличия разрешения. Сканировали чужую систему без письменного согласия? Вышли за scope — тестировали веб-приложение, а полезли в HR-базу? Работали по устной договорённости? Всё это — потенциальное обвинение. Санкция — до 200 000 рублей штрафа или до двух лет лишения свободы, а при квалифицированном составе — до пяти. Ст. 273 — создание и использование вредоносных программ. Metasploit, Cobalt Strike, кастомные эксплойты — формально подпадают под эту статью, если применяются для несанкционированных действий. Даже Nmap можно квалифицировать как средство подготовки к неправомерному доступу. Контекст решает всё. С договором ваш инструментарий — рабочий арсенал. Без договора — вещественное доказательство. 🎇Что должно быть в договоре, чтобы он реально защищал Специального понятия «договор на пентест» в законодательстве нет. Используется договор возмездного оказания услуг по главе 39 ГК РФ. Но формулировка «анализ защищённости систем Заказчика» не стоит бумаги, на которой напечатана. Вот что действительно важно: • Конкретные IP-адреса, домены, поддомены — никаких «все системы заказчика» • Перечень разрешённых методов: black box, grey box, social engineering — или явный запрет каждого • Список запрещённых действий: DoS на продакшне, атака на третьи системы • Временные рамки: даты, часы, blackout-периоды • Процедура экстренной остановки с контактным лицом ❗️Отдельная ловушка — владелец инфраструктуры. Заказчик не всегда владеет тем, что вы тестируете. Сайт на хостинге? Серверами владеет провайдер. Приложение в облаке? У AWS, Azure и GCP свои политики разрешения на пентест. Без согласия каждого владельца — снова ст. 272. И ещё один момент, о котором забывают: если в ходе тестирования вы нашли дамп с паспортными данными — поздравляю, вы стали оператором ПДн по ФЗ-152 со всеми обязательствами. Порядок хранения скриншотов, логов, дампов и сроки их уничтожения тоже фиксируются в договоре. Полный разбор рисков на каждом этапе kill chain, шаблоны документов и конкретные кейсы — в статье на форуме. https://codeby.net/threads/yuridicheskiye-riski-pentesta-v-rossii-chem-etichnyi-vzlom-otlichayet-sya-ot-prestupleniya-po-st-272-273-uk-rf.94999/

Codeby
36 835
🌄 Код ИБ ПРОФИ — выездной интенсив по кибербезопасности в формате «три дня учебы, два дня приключений». 🗓 9-13 сентября 202
🌄 Код ИБ ПРОФИ — выездной интенсив по кибербезопасности в формате «три дня учебы, два дня приключений». 🗓 9-13 сентября 2026 📍 Сочи, курорт «Роза Хутор» Что ждет участников? • Практические мастер-классы от CISO Сбербанка, Яндекса, VK, Билайна, Озон Банка, Райффайзенбанка и других ведущих компаний. Эксперты разберут реальные кейсы и подходы, которые редко обсуждаются публично. • Киберучения в штабе и на киберполигоне, где можно отработать действия в условиях, максимально приближенных к реальным инцидентам. • Удостоверение о повышении квалификации установленного образца (16 ак. часов). • Горы, рафтинг, сапы, волейбол, барбекю-вечеринки, песни под гитару у костра и общение с людьми, которые каждый день отвечают за кибербезопасность крупнейших компаний страны. Код ИБ ПРОФИ — это возможность не только получить знания, но и на несколько дней выйти из рабочей рутины, сменить обстановку и стать частью профессионального сообщества. ➡️Подробности — на сайте Код ИБ. Количество мест ограничено.

Codeby
36 835
POST-параметр → exec() → shell: как одна строка кода превращает админку CMS в точку входа на сервер Представьте: вы администр
POST-параметр → exec() → shell: как одна строка кода превращает админку CMS в точку входа на сервер Представьте: вы администратор CMS, нажимаете кнопку «Обновить ядро», а браузер отправляет POST-запрос с параметром php. Значение этого параметра — путь к PHP-бинарнику — без какой-либо фильтрации конкатенируется в строку и уходит прямиком в exec(). Ни escapeshellarg(), ни allowlist, ни regex. Голый пользовательский ввод в shell-команде. 2026 год на дворе. Именно это обнаружилось при анализе патча baserCMS 5.2.3. Уязвимости присвоены сразу два CVE — CVE-2026-21861 и CVE-2026-30877 — обе с оценкой CVSS 9.1 (CRITICAL). CISA подтвердила наличие концептуального PoC. 🔎Почему это опаснее, чем кажется? Типичная реакция: «Атакующий уже админ, что ему ещё нужно?» Ответ кроется в CVSS-флаге Scope: Changed. Администратор CMS управляет контентом — страницами, медиафайлами, плагинами. OS command injection выводит атакующего за рамки приложения на уровень операционной системы: • Чтение DB-credentials из конфигов CakePHP, SSH-ключей, API-токенов • Запись PHP-шелла в webroot — сессия протухнет, а шелл останется • Reverse shell для pivot'а к базе данных, очередям сообщений, внутренним API • Полный контроль от имени www-data: чтение /etc/passwd, запуск произвольных бинарников Для атакующего, получившего админ-аккаунт через credential stuffing или фишинг, это мост от «могу редактировать сайт» к «выполняю любые команды на сервере». ➡️Как устроен вектор атаки? Контроллер PluginsController, метод get_core_update(). Параметр php извлекается из POST-данных и попадает в shell-команду дважды — как путь к бинарнику в начале и как аргумент после --php. Спецсимволы ;, |, &&, обратные кавычки и $() проходят без фильтрации. Подставляем в параметр что-то вроде php;id — и получаем выполнение произвольной команды. «Но ведь есть CSRF-защита!» — скажете вы. Не поможет. Атакующий с легитимной admin-сессией получает валидный CSRF-токен штатным образом. Запрос формально легитимен: правильный endpoint, правильный метод, валидный токен. Скрытие кнопки обновления в UI бесполезно — endpoint доступен через curl или Burp Repeater. 👉Что делать прямо сейчас? Если используете baserCMS — обновляйтесь до 5.2.3 немедленно. Обе уязвимости закрыты в одном релизе. Два CVE, один diff — скорее всего, два разных injection-вектора, найденных при одном аудите. В полной статье — воспроизводимая цепочка эксплуатации, конкретные правила детектирования для WAF, хоста и SIEM, а также детальный разбор CVSS-вектора. Читайте на форуме. https://codeby.net/threads/cve-2026-21861-basercms-uyazvimost-os-command-injection-cherez-funktsiyu-obnovleniya-yadra.94977/

Codeby
36 835
🔎Разговоры с искусственным интеллектом становятся общедоступными. В прошлом году было обнаружено, что Google индексирует пуб
🔎Разговоры с искусственным интеллектом становятся общедоступными. В прошлом году было обнаружено, что Google индексирует публичные ссылки на разговоры с ChatGPT, превращая приватные беседы в открытые поисковые результаты. Каталоги, содержащие чаты и ссылки на общие беседы, не были должным образом защищены от индексации. В этом году похожая проблема появилась у DeepSeek. Исследователь обнаружил, что ссылки на общие чаты DeepSeek в настоящее время индексируются Google. Для просмотра таких страниц исследователь использовал следующий запрос site:chat.deepseek.com/share. 🧠Почему так происходит? 1️⃣Для понимания проблемы исследователь создал простой запрос в DeepSeek и в правом верхнем углу интерфейса нажал на небольшую стрелку. При нажатии на нее DeepSeek создает общедоступную страницу для публикации беседы. 2️⃣При нажатии на кнопку «Поделиться» сначала открывается небольшое меню, в котором пользователи могут выбрать, какие вопросы и ответы из беседы следует включить в общую ссылку. 3️⃣Далее появляется всплывающее окно с пояснением, что любой, у кого есть ссылка, может просмотреть общий диалог. Однако не упоминается, что сама ссылка может быть проиндексирована поисковыми системами. На практике это означает, что «любой» потенциально может включать в себя людей, которые найдут URL в поисковой системе, а не только тех, с кем этой ссылкой поделились намеренно. 🔁Какая информация становится доступной? Каждый общий чат можно дополнительно изучить с помощью инструментов разработчика браузера. Изучив поля метаданных, такие как inserted_at, можно определить, когда был создан диалог, и установить временную метку, связанную с общим чатом. Кроме того, можно проанализировать отдельные разветвления запросов, поскольку они включены в данные общего диалога и доступны для изучения. P. S. Похожая проблема также наблюдается у Claude. #LLM #news #security 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
36 835
Взлом — это только начало. Настоящая работа начинается после атаки. Пока одни пытаются понять, что произошло, специалисты DFI
Взлом — это только начало. Настоящая работа начинается после атаки. Пока одни пытаются понять, что произошло, специалисты DFIR уже ищут следы, анализируют артефакты и восстанавливают действия злоумышленников. До 6 августа ещё можно присоединиться к текущему потоку курса по цифровой криминалистике и реагированию на инциденты в Linux. На практическом онлайн-курсе «Цифровая криминалистика и реагирование на инциденты в Linux (DFIR)» за 3,5 месяца вы пройдёте полный цикл анализа инцидентов — от сбора артефактов до восстановления картины атаки. Что внутри: ⏺️ реальные кейсы на основе расследований КИ 2023–2024 ⏺️ сбор и анализ артефактов: логи, процессы, файловая система, сетевая активность ⏺️ работа с open-source инструментами DFIR ⏺️ практика в учебной лаборатории + разбор домашних заданий с преподавателем ⏺️ удостоверение о повышении квалификации после экзамена Успейте записаться на ближайший поток до 6 августа. Скидка 30% при оплате сразу. Доступна также поэтапная оплата 6 520 ₽/мес ➡️Записаться и посмотреть программу 🪧Бесплатная консультация @CodebyAcademyBot

Codeby
36 835
Три пароля в plaintext за двадцать минут — почему аудит прошивки роутера перестал быть экзотикой Полгода назад на пентесте Io
Три пароля в plaintext за двадцать минут — почему аудит прошивки роутера перестал быть экзотикой Полгода назад на пентесте IoT-инфраструктуры коллега снял дамп SPI-флеш с роутера через программатор CH341A. Binwalk отработал за минуты — в конфигах лежали три пароля открытым текстом. Два из них давали root shell по telnet без аутентификации. Устройство висело на периметре с белым IP, доступное из интернета. И это не аномалия. Такие артефакты — норма для SOHO-роутеров. Hardcoded credentials, открытые debug-интерфейсы, UART shell без пароля. Одна дыра в Realtek SDK транслируется в сотни моделей от разных брендов — потому что десятки OEM-производителей строят прошивки на одной кодовой базе. 🔎Что по сути представляет собой роутер на периметре? Полноценный Linux-хост с root-доступом, через который идёт весь трафик сегмента. Компрометация такого устройства — это pivot во внутреннюю сеть, перехват DNS, persistence, который переживёт переустановку ОС на подключённых машинах. Скандал вокруг запрета TP-Link в США только подсветил проблему. Суть претензий — не конкретный бэкдор, а системная непрозрачность разработки firmware, медленные патчи и факты использования устройств в ботнетах. Но те же грабли у Netgear, D-Link, Tenda, иногда у Asus. Производитель вторичен — важен процесс аудита. Как выглядит workflow на практике: • Получаем прошивку — скачиваем с FTP вендора, снимаем через UART/SPI или перехватываем при обновлении (да, в 2025 некоторые устройства всё ещё тянут firmware по голому HTTP) • Распаковываем через binwalk или unblob — вытаскиваем файловую систему • Ищем хардкод-креды, debug-эндпоинты, устаревшие компоненты — статический анализ в Ghidra • Эмулируем в QEMU через FirmAE — фаззим веб-интерфейс, тестируем найденные точки входа • Эксплуатируем — command injection, обход аутентификации, доступ через debug-порт Минимальный стенд для старта — Ubuntu или Kali, 4 ГБ RAM, программатор CH341A за 500 рублей и USB-to-TTL адаптер. Никаких облачных зависимостей, всё крутится локально. 🎇Главный вывод: аудит прошивки — обязательный этап пентеста любой сети, где на периметре стоит SOHO-роутер. Не потому что TP-Link плохой, а потому что класс устройств системно недоинвестирован в безопасность. Один plaintext-пароль в конфиге — и у атакующего есть initial access без единого эксплойта. В полной статье — детальный пошаговый разбор: от физической экстракции до готового чеклиста обнаружения бэкдоров. https://codeby.net/threads/audit-proshivki-routera-ot-ekstraktsii-firmware-do-obnaruzheniya-b-ekdorov.94986/

Codeby
36 835
💫 Три картинки. Три загадки. Ни одного слова. Что их объединяет? Это три способа проникнуть туда, куда не звали. 💫 Ваша зад
💫 Три картинки. Три загадки. Ни одного слова.
Что их объединяет? Это три способа проникнуть туда, куда не звали.
💫 Ваша задача определить, какая атака скрыта за каждым образом. Пишите догадки в комментариях! 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
36 835
92% на тесте по ИБ — и клик по фишингу в тот же понедельник Реальная история: бухгалтер прошла обучение по безопасности, набр
92% на тесте по ИБ — и клик по фишингу в тот же понедельник Реальная история: бухгалтер прошла обучение по безопасности, набрала 92% на тесте. А через неделю открыла вложение из письма, замаскированного под запрос контрагента. Классический Spearphishing Attachment. В это же время инженер из IT-отдела получил то же письмо — и за 4 минуты скинул хеш вложения в канал #security-alerts. Одна компания, одна угроза, противоположные реакции. Разница — не в знаниях. Оба прошли один курс. Разница в том, стала ли безопасность рабочей привычкой. И вот тут начинается самое интересное. Verizon DBIR 2025 говорит: 60% утечек связаны с человеческим поведением. В России ситуация жёстче — по данным Innostage SOC CyberART, 80% инцидентов за первое полугодие 2024 вызваны человеческим фактором. При этом формальное обучение проходит подавляющее большинство сотрудников. И на этом всё заканчивается. Почему так? Знание само по себе не формирует рефлекс. Есть модель BMAP: поведение меняется, когда совпадают три вещи — мотивация (зачем мне это), способность (насколько легко поступить правильно) и триггер (что напомнит в момент решения). Ежегодный курс работает только с мотивацией, да и то на уровне абстрактного «фишинг — плохо». В 9 утра с горящими дедлайнами это не спасает. 🎯По данным SANS, 62% специалистов по security awareness не имеют метрик поведенческих изменений. Они отчитываются процентом прохождения курсов, но не могут связать обучение со снижением рисков. Это не программа обучения — это отчётность ради отчётности. Как проверить, где вы на самом деле? Спросите себя: какой у вас click-rate по фишинговым симуляциям? Если ответ «не знаем» — вы на первом уровне зрелости из пяти. Типичный baseline в компании без программы awareness: click-rate 25–35%, report-rate ниже 5%. 🎇Что реально работает: • Фишинговые симуляции минимум раз в месяц с адаптивной сложностью, а не ежегодная акция «для галочки» • Шаблоны, покрывающие реальные TTPs атакующих — вложения с макросами, поддельные SSO-порталы, запросы на передачу данных • Интеграция результатов с SOC и SIEM — чтобы awareness-метрики стали предвестниками инцидентов, а не запаздывающей статистикой Отдельный момент: GenAI удвоил объём фишинга за 2024 год. IBM X-Force фиксирует — генерация фишинговых писем с помощью ИИ быстрее в 11 раз при сопоставимом качестве. Грамотный русский, персонализация, правдоподобные домены. Времена, когда фишинг выдавал себя кривой грамматикой, прошли. Галочка в ведомости не спасла ещё ни одну компанию. Подробный разбор пятиуровневой модели зрелости, конкретные шаблоны симуляций и метрики, которые стоит внедрить — в полной версии статьи⬇️ https://codeby.net/threads/kak-postroit-kul-turu-informatsionnoi-bezopasnosti-v-kompanii-ot-formal-nykh-politik-k-zhivomu-obucheniyu-sotrudnikov.94972/

Codeby
36 835
🧠Перед вами закодированный запрос. Расшифруйте, что скрывается внутри! GET /api/query?data=%25%37%33%25%36%35%25%36%63%25%36%35%25%36%33%25%37%34%25%32%30%25%32%61%25%32%30%25%36%66%25%36%65%25%36%35

Codeby
36 835
Один клик — и ваш vault token у атакующего: как работает CVE-2026-33757 Представьте: вы храните в OpenBao пароли баз данных,
Один клик — и ваш vault token у атакующего: как работает CVE-2026-33757 Представьте: вы храните в OpenBao пароли баз данных, API-ключи облачных провайдеров, TLS-сертификаты. Один сотрудник кликает по ссылке из мессенджера, проходит привычную аутентификацию в корпоративном IDP — и даже не подозревает, что vault token с его привилегиями уже в руках злоумышленника. Без алертов, без аномалий в логах. CVSS 9.6 Critical. 🔑OpenBao — open-source форк HashiCorp Vault, на который многие компании перешли после смены лицензии Vault на BSL. Проблема CVE-2026-33757 затрагивает OIDC-аутентификацию в конфигурациях, где администратор вручную включил callback_mode=direct. Это не дефолт, но на практике встречается чаще, чем хотелось бы. Как это работает в штатном режиме? Вы запрашиваете вход, OpenBao генерирует auth URL, ваш браузер отправляет вас в IDP, вы проходите аутентификацию, и authorization code возвращается в ваш браузер. Вы контролируете весь процесс. 🎇А теперь атака. В direct mode authorization code идёт напрямую в API OpenBao, минуя браузер пользователя. Атакующий: • Сам инициирует auth request к API — привилегии не нужны • Получает auth URL с параметрами state и nonce • Отправляет эту ссылку жертве через фишинг • Жертва кликает, логинится в IDP — всё выглядит легитимно • OpenBao привязывает vault token к сессии атакующего • Атакующий поллит API и забирает токен Классика session fixation (CWE-384): система не инвалидирует сессию при аутентификации нового пользователя и не запрашивает подтверждение. Что делает эту уязвимость по-настоящему опасной — каскадный эффект. Получив vault token, атакующий читает database credentials, SSH-ключи, cloud API keys. С ними — lateral movement без необходимости ломать каждый сервис отдельно. А если у жертвы write-политики — подмена секретов и внедрение backdoor credentials. В средах с CI/CD один украденный токен компрометирует весь pipeline. ➡️Что делать прямо сейчас: 1. Обновиться до OpenBao 2.5.2 — фикс уже в релизе 2. Проверить все OIDC-роли на наличие callback_mode=direct — если не нужен явно, убрать 3. Настроить корреляцию IP в auth flow: кто инициировал запрос и откуда пришёл callback — должны совпадать 4. Мониторить паттерн «auth request с одного IP, callback с другого» — это прямой индикатор атаки EPSS даёт скромные 0.41% вероятности эксплуатации за 30 дней. Но для целевой атаки на организацию, мигрировавшую на OpenBao, этот вектор — подарок. Массовых атак ждать не стоит, а вот точечных — вопрос времени. Полный разбор с пошаговым сценарием эксплуатации и детектированием — в статье на форуме. https://codeby.net/threads/cve-2026-33757-uyazvimost-openbao-session-fixation-cherez-jwt-oidc-v-secrets-management.94963/

Codeby
36 835
Repost from Hacker Lab
🚩 Новые задания на платформе HackerLab! 🔎 Категория OSINT — Ресторан Приятного хакинга!
🚩 Новые задания на платформе HackerLab! 🔎 Категория OSINTРесторан Приятного хакинга!

Codeby
36 835
В каком случае риск SQL-инъекции сохраняется?
Anonymous voting

Codeby
36 835
🎇Пятничный опрос Даже при использовании параметризованных запросов приложение может оставаться уязвимым к SQL-инъекциям.
🎇Пятничный опрос Даже при использовании параметризованных запросов приложение может оставаться уязвимым к SQL-инъекциям.

Codeby
36 835
В Anthropic раскрыли инцидент: во время внутренних ИБ-испытаний модели Claude вырвались из изолированной среды и проникли в и
В Anthropic раскрыли инцидент: во время внутренних ИБ-испытаний модели Claude вырвались из изолированной среды и проникли в инфраструктуру трёх реальных организаций. Ретроспективную проверку провели после атак моделей OpenAI на Hugging Face.
Специалисты Anthropic изучили 141.006 запусков Claude в CTF-тестах, организованных с компанией Irregular. Предполагалось, что тестовые среды изолированы от интернета, но из‑за ошибки конфигурации доступ оставался открыт. Модели принимали настоящие сайты и серверы за часть симуляции.
1️⃣Инцидент №1 (публикация вредоносного пакета в PyPI) Во время задания Claude Mythos 5 нашла фальшивую инструкцию с несуществующим пакетом. Модель зарегистрировала свободное имя, создала аккаунт через почтовый сервис и загрузила свой вредоносный код в репозиторий.
Пакет провисел в PyPI около часа и успел скачаться на 15 реальных систем. Одна из них принадлежала ИБ-компании, которая автоматически запускает новые пакеты для анализа. Вредонос похитил учётные данные и использовал их для проникновения во внутреннюю инфраструктуру. PyPI удалил пакет автоматически.
В логах Claude отмечала, что публикация в открытый доступ — это настоящая атака, и такой вариант — «NOT okay». Однако модель решила, что всё ещё внутри симуляции. Её смутили незнакомые центры сертификации и дата «2026 год» в тестовых системах. Автоматические сканеры она приняла за часть CTF-задания. 2️⃣Инцидент №2 (атака на реальную компанию из-за совпадения имён) Самый серьёзный случай произошёл с Claude Opus 4.7. В задании фигурировала вымышленная компания, но её название совпало с реально существующей организацией. Не найдя тестовую цель, модель атаковала настоящий домен, извлекла учётные данные приложений и инфраструктуры, а затем получила доступ к БД с несколькими сотнями строк продакшен-данных.
Интересно, что во всех четырёх запусках Claude в итоге понимала, что имеет дело с реальной системой. Однако в двух случаях ИИ решил, что реальная компания тоже является частью учений, и продолжил атаку.
3️⃣Инцидент №3 (остановка после осознания) В третьем случае модель просканировала около 9000 адресов, затем скомпрометировала доступное через интернет приложение с помощью SQL-инъекции и учётных данных, взятых с debug-страницы.
Позже она заметила, что хост находится в облачной учётке, явно не связанной с заданием. Поняв, что это реальная система, Claude самостоятельно остановила атаку.
🎇Важные детали — Модели не изобретали новых техник, везде использовались слабые пароли, открытые эндпоинты и типовые уязвимости. — Самый ранний инцидент произошёл ещё в апреле 2026 года и оставался незамеченным около трёх месяцев. ▶️В Anthropic настаивают:
«Проблема заключалась не в том, что модели Claude проигнорировали какие-либо ограничения, а в ошибках, допущенных при настройке тестовой инфраструктуры и при проведении тестов».
Моделям сообщали, что доступа в интернет нет, хотя он был открыт. Кроме того, во время испытаний не работали классификаторы и системы мониторинга, которые используются в публичных версиях Claude.
Теперь компания обещает тщательнее проверять логи, улучшить инструменты расследований и привлечь специалистов METR для независимой оценки.
🔗 Источник: https://xakep.ru/2026/07/31/claude-attacks/ #Claude #Anthropic #ИБ #кибербезопасность #AI #PyPI #взлом #ИТ #инцидент 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
36 835
Друзья, напоминаем, на каких курсах начинается обучение в августе🚗 Старт 17 августа: ⏺️Курс «Профессия Реверс-инженер» — нау
Друзья, напоминаем, на каких курсах начинается обучение в августе🚗 Старт 17 августа: ⏺️Курс «Профессия Реверс-инженер» — научитесь анализировать бинарный код на уровне ассемблера, разбирать исполняемые файлы (PE, ELF, APK), исследовать вредоносное ПО и обходить антиотладку с протекторами. Старт 24 августа: ⏺️Курс «Профессия Пентестер»учимся эксплуатировать онлайн-уязвимости и обходить антивирусы. Изучаем инструменты: сканеры, Bash-скрипты, пентест AD. ⏺️Курс «Профессия AppSec-инженер»научитесь анализировать код, находить уязвимости, строить безопасную архитектуру и применять OWASP-практики на реальных проектах. Старт 31 августа: ⏺️Курс «Компьютерные сети»учимся проектировать архитектуру сетей разной сложности. Настраиваем сетевое оборудование. ⏺️Курс «Антифрод-аналитик» научитесь выявлять мошенничество, анализировать данные и применять Python для защиты бизнеса от финансовых потерь. ✉️ Запишитесь у нашего менеджера @CodebyAcademyBot Или узнайте подробности и программы курсов на нашем➡️ сайте

Codeby
36 835
Ваш iPhone в состоянии AFU — и спецслужбы это знают Когда телефон попадает в форензик-лабораторию, никого не интересует модел
Ваш iPhone в состоянии AFU — и спецслужбы это знают Когда телефон попадает в форензик-лабораторию, никого не интересует модель или версия iOS. Первый вопрос — вводил ли владелец пасскод хотя бы раз после последней перезагрузки. От ответа зависит всё: 95% данных или 5%. ➡️Два криптографических состояния определяют судьбу вашей приватности: BFU (Before First Unlock) — телефон перезагружен, пасскод не введён. Ключи шифрования заперты внутри Secure Enclave. Доступны только крохи: метаданные и системные файлы класса NSFileProtectionNone. Для форензика — почти тупик. AFU (After First Unlock) — пасскод введён хотя бы однажды. Криптографические ключи загружены в RAM и остаются там, даже если экран заблокирован. Сообщения, фото, геолокация, пароли Wi-Fi, токены авторизации, история браузера — всё открыто для инструмента экстракции. Стандартный протокол изъятия прост: забрать телефон, положить в клетку Фарадея, поддерживать заряд и не дать устройству перезагрузиться. Пока iPhone в AFU — он уязвим. Отдельная история — аппаратная уязвимость checkm8. Она затрагивает чипы A5–A11 (от iPhone 4S до iPhone X) и бьёт по BootROM — загрузчику, прошитому в кремний на заводе. Никакое обновление iOS это не исправит. На старых чипах без Secure Enclave можно снять полный физический дамп вообще без пасскода. На A7–A11 — обойти программный счётчик попыток и запустить офлайн-брутфорс. Cellebrite интегрировала этот эксплойт прямо в UFED. На чипах A12+ (iPhone XS и новее) checkm8 не работает. Но это не значит, что новые iPhone неуязвимы в AFU. По имеющимся данным, Cellebrite UFED Premium способен извлечь полную файловую систему из AFU-устройств даже на новейших моделях. Точная матрица поддержки закрыта NDA. 🎇Важный кейс из декабря 2024: Citizen Lab задокументировала установку шпионского ПО на устройство российского программиста — телефон изъяла ФСБ. И это при формальных ограничениях поставок израильских инструментов в Россию. Вывод простой: уход вендора с рынка не обнуляет уже развёрнутые возможности. Оборудование закуплено, люди обучены, серый рынок работает. Что можно сделать прямо сейчас: • Перезагружайте iPhone перед пересечением границ или в ситуациях риска — переводите его в BFU • Используйте длинный буквенно-цифровой пасскод вместо 6-значного PIN — брутфорс на 80 мс/попытку упрётся в годы • Включите Erase Data — после 10 неудачных попыток ключ шифрования уничтожается Полный разбор с техническими деталями — в статье на форуме ➡️https://codeby.net/threads/cellebrite-vzlom-iphone-kak-spetssluzhby-izvlekayut-dannyye-posle-ukhoda-vendora.94921/

Codeby
36 835
В истории киберпреступности есть группы, связанные со взломами и миллионными выкупами, но The Dark Overlord превратила само и
В истории киберпреступности есть группы, связанные со взломами и миллионными выкупами, но The Dark Overlord превратила само имя в бренд страха. TDO не просто взламывала системы — она сделала публичный позор жертвы таким же мощным оружием, как и украденные данные. ⏺️Рождение «Тёмного Властелина» Группировка сформировалась в 2015 году. Участники познакомились на форуме Hell в даркнете. В основе группы было четыре ключевых участника и сеть «подрядчиков». Один из основателей, Arnie, вёл переговоры о выкупах. За этим ником скрывался британский хакер Натан Уайетт. Техническое ядро составлял хакер по прозвищу Cyber — опытный взломщик, ещё в 2003 году взломавший сайт ВМС США. Структура группы: ▶️ один специализировался на взломе ▶️ другой — на краже и систематизации данных ▶️ третий — на переговорах
«У меня есть команда. Я делаю взломы, другие крадут данные», — объяснял представитель TDO.
⏺️Методология TDO не полагалась на один вектор атак. Первоначально группа проникала в системы через RDP, покупая доступ к взломанным компьютерам. Затем атаковали медицинское ПО HL7, внедряя бэкдоры в обновления.
«Я подписал бэкдор в их систему через сертификаты доступа, и это разослалось как обновление», — хвастался представитель TDO.
Группа использовала социальную инженерию: собирала базы email-адресов, применяла атаки на пароли, атаковала сотрудников через личные устройства. ⏺️Медицинский сектор В 2016 году TDO выставила на продажу базу с 9 278 352 медицинскими записями американцев. Схема двойного вымогательства: - кража данных - угроза публикации (выкуп от $75 000 до $350 000) - отказ — продажа или бесплатная публикация ⏺️Hollywood под прицелом В 2017 году TDO взломала Larson Studios, украла эпизоды сериала Netflix «Оранжевый — хит сезона» и потребовала 50 биткоинов. Netflix отказался платить — и хакеры выложили десять эпизодов на The Pirate Bay.
Это был первый громкий случай кибервымогательства в индустрии развлечений.
⏺️Политические амбиции В 2018–2019 годах TDO взломала адвокатскую фирму и заявила о тысячах документов по терактам 11 сентября 2001 года. Хакеры разделили материалы на пять «уровней» и пригрозили публикацией.
«Мы не можем позволить СМИ замалчивать правду», — заявили они.
⏺️Прокол, приведший к аресту Натана Уайетта, оказался банальным. Он использовал телефонные номера и PayPal, зарегистрированные на его имя: - регистрировал WhatsApp* и Twitter с номера, привязанного к дому - переводил выручку на свои банковские счета
В 2017 году Уайетта арестовали в Великобритании, в 2019-м экстрадировали в США. В 2020 году суд приговорил его к пяти годам тюрьмы и компенсации $1 467 048. Остальные члены TDO, включая Cyber, остаются на свободе.
⏺️TDO изменила правила игры: - работа со СМИ превратила имя в инструмент запугивания - утечка сериала Netflix показала, что вымогатели способны на репутационный ущерб мирового масштаба - модель, ставшая стандартом для тысяч групп
«Единственный способ избежать правосудия — оставаться в юрисдикции, которая не выдаёт преступников», — объяснял участник TDO.
Он был прав. Но Уайетт забыл главное: нельзя оставлять следы, ведущие к собственной двери. #TheDarkOverlord #Кибербезопасность #ХакерскаяГруппировка #Кибервымогательство #ИсторияХакерства #ДвойноеВымогательство #УтечкаДанных #Netflix #Киберпреступность *Принадлежит Meta, признанной экстремистской и запрещенной в РФ 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером

Codeby
36 835
Друзья, напоминаем, на каких курсах начинается обучение в августе🚗 Старт 17 августа: ⏺️Курс «Профессия Реверс-инженер» — нау
Друзья, напоминаем, на каких курсах начинается обучение в августе🚗 Старт 17 августа: ⏺️Курс «Профессия Реверс-инженер» — научитесь анализировать бинарный код на уровне ассемблера, разбирать исполняемые файлы (PE, ELF, APK), исследовать вредоносное ПО и обходить антиотладку с протекторами. Старт 24 августа: ⏺️Курс «Профессия Пентестер»учимся эксплуатировать онлайн-уязвимости и обходить антивирусы. Изучаем инструменты: сканеры, Bash-скрипты, пентест AD. ⏺️Курс «Профессия AppSec-инженер»научитесь анализировать код, находить уязвимости, строить безопасную архитектуру и применять OWASP-практики на реальных проектах. Старт 31 августа: ⏺️Курс «Компьютерные сети»учимся проектировать архитектуру сетей разной сложности. Настраиваем сетевое оборудование. ⏺️Курс «Антифрод-аналитик» научитесь выявлять мошенничество, анализировать данные и применять Python для защиты бизнеса от финансовых потерь. ✉️ Запишитесь у нашего менеджера @CodebyAcademyBot Или узнайте подробности и программы курсов на нашем➡️ сайте

Codeby
36 835
Uro: инструмент для очистки списков URL Uro — это утилита командной строки для очистки и дедупликации больших списков URL. Ин
Uro: инструмент для очистки списков URL
Uro — это утилита командной строки для очистки и дедупликации больших списков URL. Инструмент разработан для удаления неинтересных, повторяющихся или «бесполезных» URL.
👉Uro не выполняет HTTP-запросы к URL, а обрабатывает их статически, удаляя: ▶️инкрементные URL (/page/1/ и /page/2/) ▶️URL блогов и человекоподобного контента (/posts/a-brief-history-of-time) ▶️URL с одинаковым путем, но разными значениями параметров (/page.php?id=1 и /page.php?id=2) ▶️URL, ведущие к статическим файлам (изображения, JS, CSS и другие файлы)
Инструмент особенно полезен для этапа сбора информации (reconnaissance) и подготовки целей для сканеров уязвимостей.
⬇️Установка
pipx install uro
Проверка
uro -h
⏺️Базовая очистка списка Чтение URL из файла urls.txt и вывод очищенного списка в терминал:
uro -i urls.txt
⏺️Сохранение результата в файл
uro -i urls.txt -o cleaned.txt
⏺️Белый список расширений (Whitelist) Оставить только URL с расширениями .php, .asp и .html и URL без расширения:
uro -w php asp html
⏺️Черный список расширений (Blacklist) Удалить все URL с расширениями .jpg, .png, .js, .pdf:
uro -b jpg png js pdf
Uro имеет встроенный черный список «бесполезных» расширений. Использование -b переопределяет его и указанные расширения будут удалены. 🔎Полезен для: - подготовки целей для сканеров уязвимостей (например, для Nessus, OpenVAS) - очистки результатов от пассивных инструментов разведки - автоматизации в баг-баунти и пентест-проектах #uro #urlcleaning #pentest #recon #bugbounty #tool 🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером