НеИБи
رفتن به کانال در Telegram
381
مشترکین
+324 ساعت
+327 روز
+5830 روز
تعداد پستها
در حال بارگیری داده...
واکنشها
نظرات
ستارههای تلگرام
بهترین پستها بر اساس
در حال بارگیری داده...
تجزیه و تحلیل انتشار
پست ها | ديناميک بازديد ها | |||||
Скучное однообразие ради точного единообразия
Мы постоянно упоминаем аббревиатуру CVE (Common Vulnerabilities and Exposures), что в постах про очередную дыру в RDP или Zimbra, что про конфликты в ИБ-сообществе. Но вряд ли кто-то кроме старшего поколения (которым мы не являемся) помнит, откуда она взялась и почему она вообще стала стандартом. Авторы на Хабре сделали большой ликбез по истории вопроса, и там есть что изучить.
Главная идея CVE — это намеренная скучность. Когда в конце девяностых два инженера MITRE предложили единый формат, они сознательно отказались от сложной и виральной таксономии, категорий и «правильной» классификации. Только уникальный номер и краткое описание, достаточное, чтобы отличить одну запись от другой. Формат имени выбрали максимально простым — префикс CVE и число. Никаких схем, которые породили бы споры о вещах, нерелевантных простому списку.
Раньше же как было: три сканера уязвимостей от трех вендоров, IDS от четвертого и папка распечатанных advisory от CERT. Одна и та же дыра в NFS фигурирует как «NFS file guessing check» у CyberCop, «nfs-guess» у X-Force и «SunOS NFS Jumbo and fsirand patches» в бюллетене CERT. А уязвимость PHF CGI вообще была известна под дюжиной названий одновременно. Авторы будущего CVE называли процесс сопоставления этих записей «трудоемким и ошибкоопасным»
Публичный запуск состоялся 29 сентября 1999 года. В первой версии 321 запись. Рядом редакционный совет из 19 организаций, включая CERT, IBM, Cisco и даже Ballistic Missile Defense Organization. Символом сотрудничества стал стенд на конференции SANS, который демонстративно комплектовали представителями конкурирующих компаний.
Дальше был стабильное наращивание базы и только, кроме одной технической детали. К 2012 году в программе было уже больше 54 тысяч уязвимостей. А в 2013 выяснилось, что старая схема CVE-YYYY-NNNN физически не вмещает больше 9 999 идентификаторов в год. С 1 января 2014 года формат сменили на произвольное количество цифр — и это, пожалуй, самый незаметный, но самый важный редизайн в истории программы.
Отдельный головняк — это финансирование. CVE никогда не жила на энтузиазме. Сначала NSA и NIST, потом Министерство внутренней безопасности США, сейчас CISA. В апреле 2025 года выяснилось, что контракт MITRE может закончиться, и тогда участники CVE Board объявили о создании CVE Foundation, на случай, если инфраструктура останется без одного государственного заказчика.
Авторы разбирают и то, что CVE не оценивает риск, не классифицирует и не чинит уязвимости — это просто мостик между разными базами. Там же про NVD, GitHub Advisory, OSV и БДУ ФСТЭК. Полный текст по ссылке, он того стоит.
@antiinfosec | 92 | 4 | 0 | 4 | Loading... | |
Уязвимый доступ
В сентябрьском Patch Tuesday от Microsoft упоминается достаточно опасная уязвимость (CVE-2026-69525) в Windows Remote Desktop Services. По CVSS это аж 9,8 из 10, при векторе AV:N/AC:L/PR:N/UI:N. В этой связи BI.ZONE напоминают, что в российском сегменте интернета около 90 тыс. систем с активными сервисами удаленного доступа.
Уязвимость затрагивает широкий спектр систем, включая Windows Server (2012, 2012 R2, 2016, 2019, 2022 и 2025), а также актуальные версии Windows 10 (1607, 1809, 21H2 и 22H2) и Windows 11 (23H2, 24H2, 25H2 и 26H1). Сама она относится к классу use-after-free (CWE-416). Компонент RDS продолжает обращаться к объекту в памяти после того, как тот был освобожден. Злоумышленник отправляет по сети специально сформированный запрос, и система выполняет код в контексте уязвимого сервиса. Ни учетные данные, ни действия пользователя не нужны.
Кто нашел уязвимость, публично не раскрыто. В бюллетене Microsoft и записи NVD автор не указан. Источник в cvefeed.io — secure@microsoft.com, что может говорить о внутреннем исследовании или анонимном сообщении. Microsoft помечает уязвимость как «Exploitation More Likely», то есть считает эксплуатацию более вероятной, чем нет. Публичного proof-of-concept на момент публикации не зафиксировано.
В публикациях про CVE часто упоминается угроза со стороны порта TCP 3389. Однако спешим заверить, что уязвим не он сам по себе, а именно служба RDS и доступ к ее сетевым компонентам. Если RDP опубликован наружу напрямую, через RD Gateway или VPN, сетевой маршрут до уязвимого компонента существует. Отключение внешнего порта снижает риск массовой интернет-атаки, но не устраняет проблему для внутренних сегментов. Патчи вышли 8 сентября 2026 года. Обновляйтесь.
@antiinfosec | 114 | 4 | 0 | 0 | Loading... | |
Стикер смерти
6 сентября исследовательский коллектив GangExposed сообщил, что его собственный Telegram-чат стал полностью недоступен. При любой попытке открыть группу клиент падал на iOS, Android, десктопе и вебе. При этом группа не была удалена или забанена, инвайт-линк оставался активным. Так работал специально сформированный Lottie-стикер, который прошел серверную валидацию Telegram, но вызвал отказ в обслуживании на стороне клиента.
Технически атака выглядит так: злоумышленник отправляет в чат стикер размером всего 269 байт. Внутри Lottie-анимации задается экстремально большое значение геометрического параметра — например, layers[0].shapes[0].pt.k = 10e38. Сервер Telegram принимает такой стикер как валидный. Но когда клиент пытается его отрисовать, рендерер тратит несоизмеримо много ресурсов и падает. Жертве не нужно нажимать на стикер, достаточно просто открыть чат. И пока этот стикер висит в истории, чат остается недоступным для всех участников на всех платформах. То есть 0click для чата и 1click для приложения (до краша).
Сейчас стикер по публичным ссылкам найти уже не удается, выдает ошибку. Telegram пока официально тему не комментировал, однако неисключено, что в библиотеку rlottie была проста внесена минорная правка, которая исключает возможность работы этой уязвимости.
🔤🔤Отдельно отметим, что GangExposed — это не просто случайные исследователи. В 2025 году этот же коллектив провел громкую кампанию по разоблачению лидеров Conti и Trickbot. Они опубликовали внутренние файлы, личные данные и установили реальные имена ключевых фигур, включая предполагаемого лидера Виталия Ковалева. GangExposed позиционирует себя как «независимый анонимный исследователь», который сливает информацию не ради денег, а чтобы «избавить общество от преступников». Мол Justice-as-a-Service.
И вот теперь кто-то целенаправленно заблокировал их Telegram-чат с помощью стикера. Кстати, GangExposed ранее находил и другие уязвимости в Telegram (включая утечку IP через tg://proxy-ссылки). В происходящем легко увидеть не просто технический инцидент, а вполне адресный ответ.
@antiinfosec | 1 598 | 15 | 0 | 3 | Loading... | |
Сотни тысяч магазинов, которые продают только вашу карту
Немецкий стартап Nebty наткнулся на DoppelCart — сеть из 119 тыс. поддельных интернет-магазинов. Это крупнейший публично задокументированный кластер фейковых витрин, обогнавший предыдущего рекордсмена BogusBazaar с его 75 тысячами. При этом 105 тыс. из них до сих пор работают.
Выглядят они как настоящие. Копируют каталоги, описания, брендинг и даже грузят картинки с серверов оригинала. Всего подделали 44 182 бренда, но особенно досталось SodaStream, Velasca, CurrentBody и Daniel Wellington. У них больше 30 клонов на брата. Главная приманка здесь скидки до 65%.
На странице оформления заказа код отправляет номер карты, срок, CVV, имя, email, телефон и адрес прямиком на C2 через WebSocket в реальном времени. А если банк пришлет одноразовый код подтверждения — его тоже перехватят.
Еще забавно, что на фейковых сайтах часто указан настоящий адрес поддержки бренда. Так что жертвы, не дождавшись товара, будут звонить не хакерам, а реальной компании.
Хостинг-провайдер на запросы Nebty не ответил. А 96% всех магазинов в сети собраны из одинаковых файлов и стучатся в ограниченное число бекендов. То есть собрать всю цепочку на самом деле не очень сложно. Похоже, кто-то просто запустил фабрику по производству фейковых витрин и даже не парился с разнообразием.
@antiinfosec | 133 | 2 | 0 | 0 | Loading... | |
Ваши наушники слышат не только вы
Исследователи из Гонконга разработали атаку InjectEave, которая позволяет перехватывать аудио с обычных проводных и беспроводных наушников с расстояния до 30 метров. И даже сквозь бетонные стены.
Вместо пассивного прослушивания естественных излучений атакующий посылает радиочастотный сигнал в сторону устройства. Нелинейные компоненты внутри (усилители, преобразователи, транзисторы) смешивают этот сигнал с внутренними аналоговыми процессами, и в отраженном излучении оказывается информация о воспроизводимом звуке.
В экспериментах тестировали 11 устройств: проводные наушники к Dell, Apple и Mac, беспроводные UGreen, Philips и HP, а также умные колонки, лампы и даже стационарные телефоны. В одном из тестов перехватили разговор через 30-сантиметровую бетонную стену в соседней комнате. А в случае с телефоном исследователи не только подслушали разговор, но и внедрили в него измененный аудиосигнал.
Ограничения, впрочем, есть. Во-первых, что логично, нужна дорогая RF-аппаратура, предварительная настройка частот под конкретную модель и желательно наличие такого же устройства для калибровки. Но сам факт, что подслушать можно не только через микрофон, но и через наушники, повод задуматься.
@antiinfosec | 183 | 7 | 0 | 0 | Loading... | |
Берлин не заплатил
5 сентября 2026 года группировка Rhysida выложила в открытый доступ 5,26 терабайта данных, украденных у властей Берлина. Объем сопоставим с полуторамиллионами файлов — около 1,44 млн.
Сенат Берлина отказался платить выкуп в 30 BTC (около 2 млн евро), о котором было известно в начале августа. Хакеры не стали проводить аукцион и выложили все через час после истечения ультиматума.
В дампе личные дела сотрудников правительства, паспорта, IBAN-коды (банковские реквизиты), номера банковских карт, зарплатные ведомости, дисциплинарные записи и даже медицинские документы, включая справки об инвалидности. Но самое тревожное планы действий при химических, биологических, радиологических и ядерных угрозах (CBRN), планы обороны и секретные каналы связи федерального правительства, а также уязвимости критической инфраструктуры, включая водоснабжение Берлина.
Журналист-расследователь Ларс Винкельсдорф назвал инцидент «угрозой государственной безопасности». А эксперт ХДС по безопасности Родерих Кизеветтер заметил, что власти правильно поступили, отказавшись платить, но добавил: «Такого вообще не должно было случиться».
Кто такие Rhysida
Rhysida — RaaS-оператор, активный с середины 2023 года. В их послужном списке — атаки на больницы, школы, государственные учреждения и критическую инфраструктуру. Среди жертв Британская библиотека, немецкая Welthungerhilfe и городская администрация Штутгарта. Их связывают с Россией или Восточной Европой, но точная атрибуция пока под вопросом. Ранее Rhysida использовала для проникновения фейковые инсталляторы Microsoft Teams.
@antiinfosec | 210 | 6 | 0 | 2 | Loading... | |
MFA не поможет
Если вам всегда казалось, что двухфакторная аутентификация — это панацея, то обязательно изучите эту новинку.
JSCeal — это V8-байткод малварь, которая умеет не только воровать пароли и куки, но и использовать их для активного восстановления браузерной сессии. Что позволяет обойти Google-аутентификацию вместе с MFA, потому что злоумышленник просто выдает себя за уже аутентифицированного пользователя. Впервые JSCeal задокументировали в июле 2025 года, но с тех пор малварь активно развивается и до сих пор используется в кампаниях.
Распространяется JSCeal через фейковые объявления на Facebook и Google, которые ведут на поддельные сайты криптобирж вроде TradingView, где жертве предлагают скачать «инсталлятор». Загрузка происходит в два этапа: через PowerShell доставляются два ZIP-архива — один с Node.js, второй с самим вредоносным payload и вспомогательными модулями. Это часть более крупной кампании SourTrade, активной с конца 2024 года, которая нацелена на трейдеров и инвесторов в 12 странах и на 25 языках. Отличие SourTrade в том, что финальный вредонос собирается прямо в памяти браузера из легитимных компонентов и инструкций, то есть готового файла на диске просто не существует.
Функционально JSCeal перечисляет установленные браузеры (Chrome, Edge, Brave, Opera, Vivaldi и даже Cốc Cốc), вытаскивает сохраненные пароли, куки, OAuth-токены. Второй модуль отвечает за слежку. Запись нажатий клавиш и скриншоты. Третий —локальный прокси с подменой контента на лету. Малварь генерирует и устанавливает свой сертификат, перехватывает и модифицирует запросы для конкретных сервисов, включая Binance, Bybit и Ledger. Это позволяет не просто пассивно перехватывать трафик, а активно подменять страницы, блокировать хосты и очищать куки по команде.
Разработчики JSCeal позаботились и о защите от анализа. Код обфусцирован с помощью javascript-obfuscator через четыре группы трансформаций. Присутствует замена имен на бессмысленные идентификаторы, разбивка строк с RC4-шифрованием, control-flow flattening (превращение логики в бесконечный цикл с переключателем состояний) и прокси-функции-обертки. Поверх этого — компиляция в V8-байткод, что добавляет еще один слой сложности. Check Point разработала пайплайн для статической деобфускации, но сам факт, что такие усилия требуются, говорит о серьезности подхода авторов. Как заметила исследовательница Александра Дониек, по отдельности эти техники не делают малварь невзламываемой, но вместе они выводят ее за рамки стандартных рабочих процессов аналитиков.
@antiinfosec | 1 895 | 24 | 0 | 4 | Loading... | |
RSA-260 все
Забыли вам рассказать, что вчера, 3 сентября, инженер Эрик Лу из Cognition опубликовал в X 130-значное число и подписал: «divides RSA-260». То есть легендарное 862-битное число из челленджа RSA Labs 1991 года наконец-то факторизовали. Предыдущий рекорд (RSA-250, 829 бит) пал шесть с половиной лет назад, и тогда на него ушло 2700 ядро-лет. А тут — 862 бита, и мы даже не знаем, на чем считали. Никаких деталей о ресурсах. Ходят шутки про «бумагу и карандаш», но интрига реально не хилая.
Для ИБ событие не рядовое. Конечно, RSA-2048 не сломали, разница между 862 и 2048 битами колоссальна, и сложность растет экспоненциально. Но практический предел классической факторизации отодвинулся до 862 бит. RSA-1024 больше не выглядит чем-то недосягаемым, а 1024-битные ключи до этого считались неприкасаемыми для всех кроме спецслужб. Теперь картинка меняется.
В принципе, переход на постквантовую криптографию происходит уже сегодня. RSA падет рано или поздно, вопрос только за счет нового алгоритма или квантов. И вчерашний дроп этому лишь доброе напоминание.
@antiinfosec | 4 274 | 68 | 0 | 1 | Loading... | |
Где вы были 12 лет назад?
В базе данных PostgreSQL, на которой держится заметная часть интернета, в том числе Netflix, Instagram, Spotify, Uber, не говоря уже о бесчисленных корпоративных системах, нашли дыру, которая в этом году пошла бы в 7 класс. Уязвимость, существующая с 2014 года, позволяла любому, у кого есть доступ к репликации, получить полный контроль над сервером. Исследователи из Cyera дали уязвимости имя PostGREShell и номер CVE-2026-6471. Хотя через два года можно было бы ей паспорт выдавать.
Для синхронизации баз данных в PostgreSQL есть специальный протокол репликации, и для него заводится учетная запись с атрибутом Replication. Такие учетки есть везде — для бэкапов, мониторинга, CDC-пайплайнов. Их воспринимают как технический мусор, которому можно доверять. Обычно эти учетки не могут делать ничего опасного, но исследователи нашли способ обойти это ограничение.
Проблема в том, что PostgreSQL позволяет подгружать внешние плагины для обработки потока репликации. Имя плагина передается напрямую в системную функцию dlopen(), которая загружает разделяемые библиотеки. При этом имя никак не проверяется. Можно передать любой путь до файла на диске, использовать ../ для выхода за пределы директорий или даже указать Windows UNC-путь. Загруженный код выполняется с правами системного пользователя postgres. А дальше вызов внутреннего API для получения суперпользователя, прямая запись в таблицу pg_authid, и, вуаля,вы суперпользователь навсегда.
Уязвимость затрагивает все версии PostgreSQL с 9.4 по 18.2. Патчи уже вышли в версиях 18.6, 17.11, 16.15, 15.19 и 14.24. Разработчики закрыли дыру, но это не значит, что проблема решена. Атака оставляет после себя бэкдор: вредоносный плагин может включить подключения без пароля, скопировать себя в надежное место и пережить даже попытку отката прав. Поэтому учетки после обновления придется отдельно перепроверить.
@antiinfosec | 265 | 5 | 0 | 0 | Loading... |

