uz
Feedback
НеИБи

НеИБи

Kanalga Telegram’da o‘tish

НаИБ, поИБ и заИБ По вопросам — @okalman

Ko'proq ko'rsatish
Mamlakat belgilanmaganToif belgilanmagan
381
Obunachilar
+324 soatlar
+327 kun
+5830 kun
Postlar soni

Ma'lumot yuklanmoqda...

Reaktsiyalar
Izohlar
Telegram Yulduzlari
Eng yaxshi postlar bo'yicha

Ma'lumot yuklanmoqda...

Nashrni tahlil qilish
Postlar
Ko'rish dinamikasi
Скучное однообразие ради точного единообразия Мы постоянно упоминаем аббревиатуру CVE (Common Vulnerabilities and Exposures), что в постах про очередную дыру в RDP или Zimbra, что про конфликты в ИБ-сообществе. Но вряд ли кто-то кроме старшего поколения (которым мы не являемся) помнит, откуда она взялась и почему она вообще стала стандартом. Авторы на Хабре сделали большой ликбез по истории вопроса, и там есть что изучить. Главная идея CVE — это намеренная скучность. Когда в конце девяностых два инженера MITRE предложили единый формат, они сознательно отказались от сложной и виральной таксономии, категорий и «правильной» классификации. Только уникальный номер и краткое описание, достаточное, чтобы отличить одну запись от другой. Формат имени выбрали максимально простым — префикс CVE и число. Никаких схем, которые породили бы споры о вещах, нерелевантных простому списку. Раньше же как было: три сканера уязвимостей от трех вендоров, IDS от четвертого и папка распечатанных advisory от CERT. Одна и та же дыра в NFS фигурирует как «NFS file guessing check» у CyberCop, «nfs-guess» у X-Force и «SunOS NFS Jumbo and fsirand patches» в бюллетене CERT. А уязвимость PHF CGI вообще была известна под дюжиной названий одновременно. Авторы будущего CVE называли процесс сопоставления этих записей «трудоемким и ошибкоопасным» Публичный запуск состоялся 29 сентября 1999 года. В первой версии 321 запись. Рядом редакционный совет из 19 организаций, включая CERT, IBM, Cisco и даже Ballistic Missile Defense Organization. Символом сотрудничества стал стенд на конференции SANS, который демонстративно комплектовали представителями конкурирующих компаний. Дальше был стабильное наращивание базы и только, кроме одной технической детали. К 2012 году в программе было уже больше 54 тысяч уязвимостей. А в 2013 выяснилось, что старая схема CVE-YYYY-NNNN физически не вмещает больше 9 999 идентификаторов в год. С 1 января 2014 года формат сменили на произвольное количество цифр — и это, пожалуй, самый незаметный, но самый важный редизайн в истории программы. Отдельный головняк — это финансирование. CVE никогда не жила на энтузиазме. Сначала NSA и NIST, потом Министерство внутренней безопасности США, сейчас CISA. В апреле 2025 года выяснилось, что контракт MITRE может закончиться, и тогда участники CVE Board объявили о создании CVE Foundation, на случай, если инфраструктура останется без одного государственного заказчика. Авторы разбирают и то, что CVE не оценивает риск, не классифицирует и не чинит уязвимости — это просто мостик между разными базами. Там же про NVD, GitHub Advisory, OSV и БДУ ФСТЭК. Полный текст по ссылке, он того стоит. @antiinfosec
92404Loading...
Уязвимый доступ В сентябрьском Patch Tuesday от Microsoft упоминается достаточно опасная уязвимость (CVE-2026-69525) в Windows Remote Desktop Services. По CVSS это аж 9,8 из 10, при векторе AV:N/AC:L/PR:N/UI:N. В этой связи BI.ZONE напоминают, что в российском сегменте интернета около 90 тыс. систем с активными сервисами удаленного доступа. Уязвимость затрагивает широкий спектр систем, включая Windows Server (2012, 2012 R2, 2016, 2019, 2022 и 2025), а также актуальные версии Windows 10 (1607, 1809, 21H2 и 22H2) и Windows 11 (23H2, 24H2, 25H2 и 26H1). Сама она относится к классу use-after-free (CWE-416). Компонент RDS продолжает обращаться к объекту в памяти после того, как тот был освобожден. Злоумышленник отправляет по сети специально сформированный запрос, и система выполняет код в контексте уязвимого сервиса. Ни учетные данные, ни действия пользователя не нужны. Кто нашел уязвимость, публично не раскрыто. В бюллетене Microsoft и записи NVD автор не указан. Источник в cvefeed.io — secure@microsoft.com, что может говорить о внутреннем исследовании или анонимном сообщении. Microsoft помечает уязвимость как «Exploitation More Likely», то есть считает эксплуатацию более вероятной, чем нет. Публичного proof-of-concept на момент публикации не зафиксировано. В публикациях про CVE часто упоминается угроза со стороны порта TCP 3389. Однако спешим заверить, что уязвим не он сам по себе, а именно служба RDS и доступ к ее сетевым компонентам. Если RDP опубликован наружу напрямую, через RD Gateway или VPN, сетевой маршрут до уязвимого компонента существует. Отключение внешнего порта снижает риск массовой интернет-атаки, но не устраняет проблему для внутренних сегментов. Патчи вышли 8 сентября 2026 года. Обновляйтесь. @antiinfosec
114400Loading...
Стикер смерти 6 сентября исследовательский коллектив GangExposed сообщил, что его собственный Telegram-чат стал полностью недоступен. При любой попытке открыть группу клиент падал на iOS, Android, десктопе и вебе. При этом группа не была удалена или забанена, инвайт-линк оставался активным. Так работал специально сформированный Lottie-стикер, который прошел серверную валидацию Telegram, но вызвал отказ в обслуживании на стороне клиента. Технически атака выглядит так: злоумышленник отправляет в чат стикер размером всего 269 байт. Внутри Lottie-анимации задается экстремально большое значение геометрического параметра — например, layers[0].shapes[0].pt.k = 10e38. Сервер Telegram принимает такой стикер как валидный. Но когда клиент пытается его отрисовать, рендерер тратит несоизмеримо много ресурсов и падает. Жертве не нужно нажимать на стикер, достаточно просто открыть чат. И пока этот стикер висит в истории, чат остается недоступным для всех участников на всех платформах. То есть 0click для чата и 1click для приложения (до краша). Сейчас стикер по публичным ссылкам найти уже не удается, выдает ошибку. Telegram пока официально тему не комментировал, однако неисключено, что в библиотеку rlottie была проста внесена минорная правка, которая исключает возможность работы этой уязвимости. 🔤🔤Отдельно отметим, что GangExposed — это не просто случайные исследователи. В 2025 году этот же коллектив провел громкую кампанию по разоблачению лидеров Conti и Trickbot. Они опубликовали внутренние файлы, личные данные и установили реальные имена ключевых фигур, включая предполагаемого лидера Виталия Ковалева. GangExposed позиционирует себя как «независимый анонимный исследователь», который сливает информацию не ради денег, а чтобы «избавить общество от преступников». Мол Justice-as-a-Service. И вот теперь кто-то целенаправленно заблокировал их Telegram-чат с помощью стикера. Кстати, GangExposed ранее находил и другие уязвимости в Telegram (включая утечку IP через tg://proxy-ссылки). В происходящем легко увидеть не просто технический инцидент, а вполне адресный ответ. @antiinfosec
1 5981503Loading...
Сотни тысяч магазинов, которые продают только вашу карту Немецкий стартап Nebty наткнулся на DoppelCart — сеть из 119 тыс. поддельных интернет-магазинов. Это крупнейший публично задокументированный кластер фейковых витрин, обогнавший предыдущего рекордсмена BogusBazaar с его 75 тысячами. При этом 105 тыс. из них до сих пор работают. Выглядят они как настоящие. Копируют каталоги, описания, брендинг и даже грузят картинки с серверов оригинала. Всего подделали 44 182 бренда, но особенно досталось SodaStream, Velasca, CurrentBody и Daniel Wellington. У них больше 30 клонов на брата. Главная приманка здесь скидки до 65%. На странице оформления заказа код отправляет номер карты, срок, CVV, имя, email, телефон и адрес прямиком на C2 через WebSocket в реальном времени. А если банк пришлет одноразовый код подтверждения — его тоже перехватят. Еще забавно, что на фейковых сайтах часто указан настоящий адрес поддержки бренда. Так что жертвы, не дождавшись товара, будут звонить не хакерам, а реальной компании. Хостинг-провайдер на запросы Nebty не ответил. А 96% всех магазинов в сети собраны из одинаковых файлов и стучатся в ограниченное число бекендов. То есть собрать всю цепочку на самом деле не очень сложно. Похоже, кто-то просто запустил фабрику по производству фейковых витрин и даже не парился с разнообразием. @antiinfosec
133200Loading...
Ваши наушники слышат не только вы Исследователи из Гонконга разработали атаку InjectEave, которая позволяет перехватывать аудио с обычных проводных и беспроводных наушников с расстояния до 30 метров. И даже сквозь бетонные стены. Вместо пассивного прослушивания естественных излучений атакующий посылает радиочастотный сигнал в сторону устройства. Нелинейные компоненты внутри (усилители, преобразователи, транзисторы) смешивают этот сигнал с внутренними аналоговыми процессами, и в отраженном излучении оказывается информация о воспроизводимом звуке. В экспериментах тестировали 11 устройств: проводные наушники к Dell, Apple и Mac, беспроводные UGreen, Philips и HP, а также умные колонки, лампы и даже стационарные телефоны. В одном из тестов перехватили разговор через 30-сантиметровую бетонную стену в соседней комнате. А в случае с телефоном исследователи не только подслушали разговор, но и внедрили в него измененный аудиосигнал. Ограничения, впрочем, есть. Во-первых, что логично, нужна дорогая RF-аппаратура, предварительная настройка частот под конкретную модель и желательно наличие такого же устройства для калибровки. Но сам факт, что подслушать можно не только через микрофон, но и через наушники, повод задуматься. @antiinfosec
183700Loading...
Берлин не заплатил 5 сентября 2026 года группировка Rhysida выложила в открытый доступ 5,26 терабайта данных, украденных у властей Берлина. Объем сопоставим с полуторамиллионами файлов — около 1,44 млн. Сенат Берлина отказался платить выкуп в 30 BTC (около 2 млн евро), о котором было известно в начале августа. Хакеры не стали проводить аукцион и выложили все через час после истечения ультиматума. В дампе личные дела сотрудников правительства, паспорта, IBAN-коды (банковские реквизиты), номера банковских карт, зарплатные ведомости, дисциплинарные записи и даже медицинские документы, включая справки об инвалидности. Но самое тревожное планы действий при химических, биологических, радиологических и ядерных угрозах (CBRN), планы обороны и секретные каналы связи федерального правительства, а также уязвимости критической инфраструктуры, включая водоснабжение Берлина. Журналист-расследователь Ларс Винкельсдорф назвал инцидент «угрозой государственной безопасности». А эксперт ХДС по безопасности Родерих Кизеветтер заметил, что власти правильно поступили, отказавшись платить, но добавил: «Такого вообще не должно было случиться». Кто такие Rhysida Rhysida — RaaS-оператор, активный с середины 2023 года. В их послужном списке — атаки на больницы, школы, государственные учреждения и критическую инфраструктуру. Среди жертв Британская библиотека, немецкая Welthungerhilfe и городская администрация Штутгарта. Их связывают с Россией или Восточной Европой, но точная атрибуция пока под вопросом. Ранее Rhysida использовала для проникновения фейковые инсталляторы Microsoft Teams. @antiinfosec
210602Loading...
MFA не поможет Если вам всегда казалось, что двухфакторная аутентификация — это панацея, то обязательно изучите эту новинку. JSCeal — это V8-байткод малварь, которая умеет не только воровать пароли и куки, но и использовать их для активного восстановления браузерной сессии. Что позволяет обойти Google-аутентификацию вместе с MFA, потому что злоумышленник просто выдает себя за уже аутентифицированного пользователя. Впервые JSCeal задокументировали в июле 2025 года, но с тех пор малварь активно развивается и до сих пор используется в кампаниях. Распространяется JSCeal через фейковые объявления на Facebook и Google, которые ведут на поддельные сайты криптобирж вроде TradingView, где жертве предлагают скачать «инсталлятор». Загрузка происходит в два этапа: через PowerShell доставляются два ZIP-архива — один с Node.js, второй с самим вредоносным payload и вспомогательными модулями. Это часть более крупной кампании SourTrade, активной с конца 2024 года, которая нацелена на трейдеров и инвесторов в 12 странах и на 25 языках. Отличие SourTrade в том, что финальный вредонос собирается прямо в памяти браузера из легитимных компонентов и инструкций, то есть готового файла на диске просто не существует. Функционально JSCeal перечисляет установленные браузеры (Chrome, Edge, Brave, Opera, Vivaldi и даже Cốc Cốc), вытаскивает сохраненные пароли, куки, OAuth-токены. Второй модуль отвечает за слежку. Запись нажатий клавиш и скриншоты. Третий —локальный прокси с подменой контента на лету. Малварь генерирует и устанавливает свой сертификат, перехватывает и модифицирует запросы для конкретных сервисов, включая Binance, Bybit и Ledger. Это позволяет не просто пассивно перехватывать трафик, а активно подменять страницы, блокировать хосты и очищать куки по команде. Разработчики JSCeal позаботились и о защите от анализа. Код обфусцирован с помощью javascript-obfuscator через четыре группы трансформаций. Присутствует замена имен на бессмысленные идентификаторы, разбивка строк с RC4-шифрованием, control-flow flattening (превращение логики в бесконечный цикл с переключателем состояний) и прокси-функции-обертки. Поверх этого — компиляция в V8-байткод, что добавляет еще один слой сложности. Check Point разработала пайплайн для статической деобфускации, но сам факт, что такие усилия требуются, говорит о серьезности подхода авторов. Как заметила исследовательница Александра Дониек, по отдельности эти техники не делают малварь невзламываемой, но вместе они выводят ее за рамки стандартных рабочих процессов аналитиков. @antiinfosec
1 8952404Loading...
RSA-260 все Забыли вам рассказать, что вчера, 3 сентября, инженер Эрик Лу из Cognition опубликовал в X 130-значное число и подписал: «divides RSA-260». То есть легендарное 862-битное число из челленджа RSA Labs 1991 года наконец-то факторизовали. Предыдущий рекорд (RSA-250, 829 бит) пал шесть с половиной лет назад, и тогда на него ушло 2700 ядро-лет. А тут — 862 бита, и мы даже не знаем, на чем считали. Никаких деталей о ресурсах. Ходят шутки про «бумагу и карандаш», но интрига реально не хилая. Для ИБ событие не рядовое. Конечно, RSA-2048 не сломали, разница между 862 и 2048 битами колоссальна, и сложность растет экспоненциально. Но практический предел классической факторизации отодвинулся до 862 бит. RSA-1024 больше не выглядит чем-то недосягаемым, а 1024-битные ключи до этого считались неприкасаемыми для всех кроме спецслужб. Теперь картинка меняется. В принципе, переход на постквантовую криптографию происходит уже сегодня. RSA падет рано или поздно, вопрос только за счет нового алгоритма или квантов. И вчерашний дроп этому лишь доброе напоминание. @antiinfosec
4 2746801Loading...
Где вы были 12 лет назад? В базе данных PostgreSQL, на которой держится заметная часть интернета, в том числе Netflix, Instagram, Spotify, Uber, не говоря уже о бесчисленных корпоративных системах, нашли дыру, которая в этом году пошла бы в 7 класс. Уязвимость, существующая с 2014 года, позволяла любому, у кого есть доступ к репликации, получить полный контроль над сервером. Исследователи из Cyera дали уязвимости имя PostGREShell и номер CVE-2026-6471. Хотя через два года можно было бы ей паспорт выдавать. Для синхронизации баз данных в PostgreSQL есть специальный протокол репликации, и для него заводится учетная запись с атрибутом Replication. Такие учетки есть везде — для бэкапов, мониторинга, CDC-пайплайнов. Их воспринимают как технический мусор, которому можно доверять. Обычно эти учетки не могут делать ничего опасного, но исследователи нашли способ обойти это ограничение. Проблема в том, что PostgreSQL позволяет подгружать внешние плагины для обработки потока репликации. Имя плагина передается напрямую в системную функцию dlopen(), которая загружает разделяемые библиотеки. При этом имя никак не проверяется. Можно передать любой путь до файла на диске, использовать ../ для выхода за пределы директорий или даже указать Windows UNC-путь. Загруженный код выполняется с правами системного пользователя postgres. А дальше вызов внутреннего API для получения суперпользователя, прямая запись в таблицу pg_authid, и, вуаля,вы суперпользователь навсегда. Уязвимость затрагивает все версии PostgreSQL с 9.4 по 18.2. Патчи уже вышли в версиях 18.6, 17.11, 16.15, 15.19 и 14.24. Разработчики закрыли дыру, но это не значит, что проблема решена. Атака оставляет после себя бэкдор: вредоносный плагин может включить подключения без пароля, скопировать себя в надежное место и пережить даже попытку отката прав. Поэтому учетки после обновления придется отдельно перепроверить. @antiinfosec
265500Loading...