Обновить
32K+
4,2
Оценка работодателя
252,56
Рейтинг
142 361
Подписчики
Сначала показывать

Security Week 2641: новая атака типа Spectre-v2

Время на прочтение2 мин
Охват и читатели8K

Исследователи из Нидерландов и Италии опубликовали научную работу, в которой показали новую атаку, относящуюся к классу Spectre-v2. Продемонстрированная в 2018 году оригинальная атака Spectre-v2 эксплуатирует функцию предсказания ветвлений в современных процессорах так, чтобы выполнить требуемую «вредоносную» инструкцию и затем считать результат ее работы по стороннему каналу из кэш-памяти. Свежая исследовательская работа вместо инъекции команд предлагает способ повторного использования информации в системе предсказания ветвлений.

Подходящее для атаки Branch Target Reuse состояние предсказателя ветвлений происходит в результате работы компилятора JIT, что ранее считалось непрактичным сценарием. В опубликованном исследовании показано успешное извлечение секретной информации, когда особенности предсказания ветвлений комбинируются с работой JIT-компилятора cBPF, входящего в состав ядра Linux. Также были изучены компиляторы SpiderMonkey (входит в состав браузера Firefox) и GraalVM.

Читать далее

Если UI плагинный, почему BFF монолитный?

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели8.7K

Модульная архитектура во фронтенде дает командам автономность: каждая пилит свой модуль и не ждет соседей. Потом появляется BFF, один на всех, и автономность начинает утекать обратно. Каждая новая ручка проходит через согласования, релизы приходится синхронизировать, узкое место просто переезжает с клиента на сервер.

Привет, Хабр! Меня зовут Маргарита Козырева, я — сеньор-фронтенд в «Лаборатории Касперского», работаю в Kaspersky Security Center. В айти семь лет, значительная часть из них ушла на дизайн-системы, которые я строила с нуля.

Мы решили сделать серверный слой таким же модульным, как клиент. В статье разбираю, из чего состоит платформа, что остается за командой, как модуль регистрируется в рантайме и какой ценой это дается.

Читать далее

Security Week 2640: фундаментальная уязвимость в файловых системах Windows, Linux, Android и macOS

Время на прочтение3 мин
Охват и читатели7.9K

Исследователи из Грацского технического университета в Австрии опубликовали научную работу, в которой предложили крайне нетривиальный способ получения доступа к приватной информации — с помощью встроенных в любую операционную систему механизмов отслеживания изменений в файлах. Это соответственно подсистемы inotify в Linux, FileObserver в Android, ReadDirectoryChangesW в Windows и FSEvents в macOS.

Все подсистемы так или иначе сообщают о том, когда определенный файл был открыт, изменен или удален. Получить доступ к содержимому файлов через данный механизм невозможно, зато доступ к базовой информации об изменениях можно получить, не имея особых привилегий в системе. А это, в свою очередь, открывает сторонний канал передачи приватной информации. Например, в Linux можно на основе этой безобидной фичи построить кейлоггер.

Читать далее

Security Week 2639: вредоносное ПО на торрент-трекерах

Время на прочтение3 мин
Охват и читатели10K

В свежем отчете экспертов «Лаборатории Касперского» разбирается ранее неизвестное вредоносное ПО, получившее название MovieReaper. Его особенностью является распространение на популярных торрент-трекерах под видом фильмов, игр и другого контента. MovieReaper представляет собой модульный многоэтапный фреймворк, результатом работы которого стала компрометация сотен пользователей по всему миру.

Схема работы MovieReaper достаточно сложная и включает ряд контрмер против обнаружения защитным ПО. На начальном этапе пользователь вместо ожидаемого фильма получает файл с именем типа the odyssey (2026) [1080p] [webrip] [5.1].exe. Файл, как правило, имеет достаточно длинное имя и иконку популярного приложения, например видеоплеера VLC. При запуске вредоносной программы происходит связь с командным сервером для установки шелл-кода.

Читать далее

Diablo II, римские стратегии и Prince of Persia: что фронтенду стоит перенять у геймдева

Время на прочтение21 мин
Охват и читатели13K

В Diablo II характеристики навыков хранятся в обычных текстовых файлах, поэтому для изменения баланса игру не нужно пересобирать. В Prince of Persia 1989 года поведение персонажа описано через состояния и переходы, а в градостроительных стратегиях сборщик налогов сам выбирает следующее действие по набору правил.

Игры давно решили многие задачи, с которыми фронтенд разбирается до сих пор. В этой статье я покажу, какие инженерные подходы из геймдева можно перенести в веб-разработку и что это дает на практике.

Речь пойдет о контрактах и моках, конечных автоматах, событийной модели, pattern matching и деревьях поведения.

Читать далее

Security Week 2638: опасные уязвимости в роутерах MikroTik

Время на прочтение2 мин
Охват и читатели11K

На прошлой неделе команда CERT из Польши обнародовала информацию о трех уязвимостях в роутерах MikroTik, две из которых активно используются в реальных атаках как минимум со второго сентября. Взлом роутеров возможен в том случае, если на устройстве разрешен доступ по протоколу SSH из Интернета. По данным на пятое сентября в сети наблюдалось более 122 тысяч потенциально уязвимых устройств.

Две наиболее опасные уязвимости имеют одинаковый рейтинг 9,2 балла по шкале CVSS. Проблема CVE-2026-67276 позволяет обойти аутентификацию по SSH в том случае, если атакующему известно имя пользователя и модуль публичного ключа. Ошибка CVE-2026-86060, в свою очередь, открывает возможность эскалации привилегий при использовании имени пользователя, содержащего некорректные символы.

Читать далее

Security Week 2637: взлом Dropbox через Lenovo ID

Время на прочтение2 мин
Охват и читатели11K

Как стало известно на прошлой неделе, несколько тысяч учетных записей в сервисе Dropbox были взломаны в период с 4 по 21 августа. Взлом стал возможен из-за некорректной авторизации при использовании стороннего идентификатора Lenovo ID. Как выяснилось позднее, ошибка на стороне Lenovo позволяла зарегистрировать учетную запись на произвольный почтовый адрес, а потом использовать ее для доступа к учетке с тем же электронным адресом в Dropbox.

Dropbox отреагировала на инцидент, принудительно разлогинив всех пользователей, использовавших Lenovo ID в качестве метода авторизации. Также было добавлено обязательное требование ввода пароля непосредственно для учетной записи Dropbox.

Читать далее

Гетерогенный lookup: как одна фича C++ сделала драйвер проще, чище и быстрее, чем на C

Уровень сложностиСредний
Время на прочтение14 мин
Охват и читатели14K

Нужен драйвер — пиши на C. Нужно что-то рядом с ядром — тем более пиши на C. В низкоуровневой разработке этот подход воспринимается почти как правило по умолчанию. Но иногда задача требует большей выразительности, больше удобной работы со структурами данных и дополнительных гарантий со стороны языка.

Меня зовут Женя Ерохин, у меня около 15 лет опыта разработки драйверов на C++ под macOS. Сейчас я старший разработчик в Kaspersky Lab, занимаюсь операционной системой KasperskyOS. Много всего создал в ее микроядре, а теперь знакомлю нашу ось со всяким железом на мобильных устройствах.

Под катом я покажу, как мы использовали C++ при разработке драйвера для микроядерной ОС. В том числе разберу гетерогенный lookup — возможность выполнять поиск по разным типам аргументов без лишних преобразований. На практике такая фича хорошо показывает, почему C++ может быть полезен даже там, где обычно ждут C. Я расскажу, почему драйверы на C++ для микроядерной ОС — вполне рабочее инженерное решение. Покажу, где именно плюсы помогают писать более аккуратный и надежный код, как они упрощают работу со структурами данных и почему в нашей задаче такой выбор оказался естественным.

Читать далее

Security Week 2636: атака GPUThor обходит защиту ECC

Время на прочтение4 мин
Охват и читатели8.3K

Исследователи из канадского Университета Торонто на прошлой неделе опубликовали научную работу, в которой продемонстрировали новую атаку на видеоускорители NVIDIA. Атака, получившая название GPUThor, относится к классу Rowhammer, то есть использует многократные обращения к ячейкам оперативной памяти с целью повлиять на соседние ячейки. Таким образом можно изменить данные в областях памяти, изначально недоступных потенциальному злоумышленнику. Наиболее актуален такой сценарий атаки в случае совместного доступа к профессиональному видеоускорителю. Именно поэтому в подобных работах традиционно исследуются устройства NVIDIA, в данном случае модели поколения Ampere A4000, A4500, A5000 и A6000.

По сравнению с предыдущими атаками на подобные устройства, продемонстрированными в начале 2026 года, GPUThor обеспечивает изменение данных в целевых ячейках в сотни и даже тысячи раз чаще. Но самое главное — новая атака в некоторых случаях приводит к двойным и тройным бит-флипам, которые не корректируются системой ECC. Это точно позволяет провести атаку типа «отказ в обслуживании» и теоретически создает условия для атаки с повышением привилегий, даже если коррекция ошибок включена.

Читать далее

Эра инженерной зрелости: как выглядит стек JS-разработки в 2026 году глазами сообщества

Время на прочтение8 мин
Охват и читатели70K

Хайп-цикл фронтенда, кажется, наконец-то выдохся. Мы вышли из фазы бесконечного переизобретения колеса, где каждый месяц появлялся «убийца React», и вошли в эпоху убийцы Fable инженерной зрелости. Сегодня опытного инженера сложно впечатлить очередным фреймворком: ценность сместилась в сторону предсказуемости, скорости поставки (delivery) и снижения когнитивной нагрузки.

Привет, меня зовут Павел Востриков, и я — архитектор веб-направления в «Лаборатории Касперского». В этой статье хочу разобрать JS-экосистему как набор инженерных компромиссов.

На HolyJS Spring 2026 мы предложили 120+ инженерам оценить свой реальный стек. Получившийся радар мог быть просто списком библиотек, но в итоге вышел срезом того, как выглядит рациональный подход к коду в 2026 году. Мы видим, как разработчики массово идут в сторону предсказуемой скорости масштабирования решений и инженерной гигиены.

Читать далее

Security Week 2635: вредоносное ПО в автомобильных Android-устройствах

Время на прочтение3 мин
Охват и читатели4.8K

Исследователи «Лаборатории Касперского» обнаружили новый Android-зловред, уникальной особенностью которого является установка на головное устройство автомобиля. Вредоносное ПО использовало особенности головных устройств производителя DoFun, позволявшие устанавливать произвольные APK-файлы. Целью распространения вредоносного ПО являлось мошенничество с рекламными баннерами и использование автомобильной магнитолы в качестве прокси-сервера. Исследование кода выявило связи с другими атаками, нацеленными, например, на телеприставки под управлением Android.

Расследование началось в июне 2026 года, когда специалисты «Лаборатории Касперского» обнаружили новый дроппер JarService. Зловред устанавливался как обычное пользовательское приложение и никак не маскировался под легитимное ПО. Точнее, у него полностью отсутствовал интерфейс, что указывало на возможность установки без ведома пользователя. Дроппер расшифровывает данные и запускает следующий этап атаки — вредоносный загрузчик. Он, в свою очередь, отправляет информацию на командный сервер злоумышленников, скачивает оттуда и запускает финальную полезную нагрузку — кликер на рекламные баннеры и реверс-прокси.

Читать далее

Security Week 2634: многоликая уязвимость в macOS Screen Sharing

Время на прочтение3 мин
Охват и читатели9.2K

6 августа компания Apple выпустила срочный патч, закрывающий уязвимость CVE-2026-65400 в операционной системе macOS. Обновления стали доступны для версий macOS Tahoe (26.6.1), а также более старых Sequoia (15.7.9) и Sonoma (14.8.9). Уязвимость обнаружена в службе, отвечающей за возможность поделиться содержимым экрана рабочего стола. В описании патча, как всегда максимально лаконичном, компания Apple благодарит исследователя Альфредо Песоли из компании Bynario. Его публикацию по данной теме можно прочитать здесь. В ней описана возможность неправомерного доступа к компьютеру Apple с максимальными привилегиями, но только если атакующему известен пароль.

На самом деле, как позднее указали представители компании Calif, речь идет о двух разных уязвимостях в одном и том же модуле. Идентификатор проблемы, которую выявили в Bynario, — CVE-2026-43760. Она была обнаружена при помощи ИИ-ассистента ChatGPT и относится к классу post-auth — то есть атакующий должен знать пароль. Эта проблема, вместе с парой других, также в Screen Sharing, была закрыта апдейтом macOS 26.6. Еще раньше исследователь, известный под ником Osxreverser, обнаружил уязвимость класса pre-auth — эксплуатация без аутентификации, пароль знать не требуется. Но не стал сообщать о ней компании Apple, а только среагировал на публикацию компании Bynario.

Читать далее

Паравиртуализация при отладке графических приложений KasperskyOS в QEMU

Уровень сложностиПростой
Время на прочтение10 мин
Охват и читатели10K

Привет! Меня зовут Денис Молодяков, я — тимлид команды графики в KasperskyOS. Мы отвечаем за разработку графического стека полного цикла для микроядерной ОС: от создания низкоуровневых графических драйверов до всего необходимого для фреймворков.

Современная реальность разработки диктует новые правила: удаленка и распределенные команды стали нормой. Моя команда не исключение — ребята базируются в разных регионах. При этом каждому разработчику требуется доступ к аппаратным платформам для сборки, запуска ОС, написания и отладки драйверов. Обеспечение каждого сотрудника полным набором плат сопряжено с серьезными логистическими и финансовыми затратами. В этой статье я хочу рассказать, как мы искали оптимальное решение этой проблемы и почему пришли к использованию методики паравиртуализации.

Читать далее

Security Week 2633: уязвимость оптоволоконных сетей GPON

Время на прочтение4 мин
Охват и читатели10K

На прошлой неделе в США прошли конференции Black Hat и DEF CON 34. Одна из заметных презентаций на конференции DEF CON описывает атаку GPWN. Два исследователя проанализировали защищенность сетей передачи данных по оптическому кабелю и нашли способ прослушивания трафика, передаваемого клиентам по соседству.

Фундаментальная «уязвимость» оптоволоконных сетей является скорее фичей, а не багом. GPON расшифровывается как Gigabit Passive Optical Network. Определение Passive — ключевое, на «последней миле» все клиенты, подключенные к одному сплиттеру, получают одни и те же данные. Трафик для конкретного клиента маркируется и отделяется на программном уровне конечным устройством, известным как Optical Network Unit. Потратив всего около сотни долларов на оборудование, исследователи смогли модифицировать ONU так, чтобы читать данные, которые им не предназначались.

Читать далее

Ближайшие события

C++-техрадар: что разработчики действительно готовы брать в работу

Уровень сложностиПростой
Время на прочтение11 мин
Охват и читатели13K

В мае на конференциях C++ Russia и HolyJS мы предложили участникам оценить технологии, инструменты и инженерные практики, с которыми они работают или за которыми следят. Так появились данные для двух технических радаров: по экосистеме C++ и по JavaScript.

Сырые цифры сами по себе рассказывают немного, поэтому мы отдали результаты на разбор эксперту. Виктор Новиков, руководитель группы разработки в «Лаборатории Касперского», посмотрел на распределения голосов и поделился своим мнением, почему CMake уверенно побеждает, а PostgreSQL раскалывает аудиторию пополам. В этой статье — его анализ C++-части исследования. Про техрадар JavaScript мы расскажем в другой статье.

Посмотреть радар и принять участие в голосовании можно на странице проекта.

Читать далее

Security Week 2632: массовый угон криптовалюты у пользователей кошельков COLDCARD

Время на прочтение4 мин
Охват и читатели11K

Громкой новостью прошлой недели стала массовая кража криптовалюты у пользователей холодных кошельков COLDCARD. Хотя в теории холодные кошельки (аппаратные устройства, хранящие данные для доступа к криптовалюте) лучше защищены от кибератак, но в реальности COLDCARD подвела ошибка при реализации криптографического алгоритма: вместо надежной аппаратной генерации случайных чисел использовалась программная реализация, результаты работы которой могли быть предсказаны.

Злоумышленник смог реконструировать так называемый сид, открывающий доступ ко всем сохраненным на кошельках секретам, для большого количества кошельков,. Правильность вычисления сида могла быть проконтролирована путем сверки с публичными данными, включая историю транзакций в биткоинах. Имея на руках всю необходимую информацию, организатору атаки оставалось перевести средства на собственные кошельки. Точно оценить итоговый ущерб пока затруднительно, но по данным на 1 августа было украдено 1367 биткоинов с 4585 адресов, это примерно соответствует 88 миллионам долларов.

Читать далее

Security Week 2631: новые приемы корпоративных кибервымогателей

Время на прочтение4 мин
Охват и читатели11K

Свежий отчет «Лаборатории Касперского» разбирает два недавних инцидента в Латинской Америке, в ходе которых организации стали жертвой кибервымогателей. Оба инцидента, произошедшие в мае этого года в Мексике и в июне в Колумбии, удалось подробно проанализировать, в результате чего стали понятны методы взлома корпоративной инфраструктуры, а также дальнейшие шаги киберпреступников. Примечательно, что в обоих случаях для шифрования данных с последующим требованием выкупа использовался штатный инструмент Windows, известный как BitLocker.

Значок, указывающий на то, что диск зашифрован, стал первым признаком кибератаки, который заметили в организации. Точкой входа в инциденте, произошедшем в Колумбии, стала доступная из Интернета служба удаленного рабочего стола (RDP) на сервере, к которому, в свою очередь, был подключен жесткий диск объемом 8 терабайт с критически важными финансовыми данными. Злоумышленники сначала получили контроль над системой, изменили учетные данные пользователей, а затем применили шифрование. Еще одной любопытной особенностью данной атаки стала печать записки с требованием выкупа прямо на корпоративных принтерах в офисе организации.

Читать далее

Один файл, одна команда: как мы упростили запуск dev-окружения с помощью Runium

Время на прочтение13 мин
Охват и читатели12K

Локальный запуск dev-окружения в крупном проекте может превратиться в отдельный квест: несколько процессов, Docker-контейнеры, переменные окружения, порядок старта, ожидание готовности сервисов и отличия между ОС. Даже если у вас есть подобный опыт, это может быть неудобно, долго и утомительно. Новичку же обычно не обойтись без длинной подробной инструкции.

Привет, Хабр! На связи Сергей Зверьков, старший разработчик в «Лаборатории Касперского». Хочу рассказать, как мы решили эту проблему, написав собственный open-source-инструмент — Runium. Суть его в том, что он позволяет описать dev-окружение в JSON-файле. После этого проект можно запускать, останавливать и проверять одной командой.

В статье расскажу, из какой боли вырос Runium, как он устроен, сравню его с другими решениями и покажу пример использования на простом веб-проекте. Приступим!

Читать далее

Security Week 2630: критическая уязвимость wp2shell в WordPress

Время на прочтение3 мин
Охват и читатели10K

Когда речь заходит об атаках на веб-сайты под управлением CMS WordPress, чаще всего подразумеваются уязвимости в сторонних плагинах. Соответственно, и масштаб атаки ограничивается популярностью уязвимого аддона. Обнаруженная на прошлой неделе пара уязвимостей, вместе открывающих возможность для атаки wp2shell, находится в основном коде WordPress и угрожает почти всем владельцам веб-сайтов под управлением данной CMS достаточно современной версии. Конкретнее, полноценной атаке подвержены инсталляции WordPress версий 6.9.0 — 6.9.4 и 7.0.0 — 7.0.1.

Официальный бюллетень был выпущен разработчиками WordPress 17 июля. В нем предлагалось обновиться на свежевыпущенные версии 6.9.5 и 7.0.2, закрывающие проблему. Сами уязвимости получили собственные идентификаторы: CVE-2026-63030 и CVE-2026-60137. Первая представляет собой ошибку в обработчике запросов к REST API, вторая является классической SQL-инъекцией. Вместе они образуют критически опасную цепочку атаки, позволяющую полностью перехватить контроль над сервером с помощью единственного анонимного запроса.

Читать далее

Безопасность микроядра: где заканчивается трюизм и начинается инженерия

Время на прочтение14 мин
Охват и читатели14K

Привет, Хабр!

Меня зовут Анна Мелехова, я старший архитектор ПО в «Лаборатории Касперского». Вместе с командой занимаюсь разработкой микроядерной KasperskyOS.

Безопасность микроядра часто воспринимается как почти очевидный тезис, то есть трюизм: микроядро компактное, драйверы вынесены в user space, а значит, поверхность атаки меньше и система в целом безопаснее. Но за этим базовым утверждением скрывается множество менее очевидных инженерных решений — случаев, когда количественное сокращение приводит к качественно иной архитектуре безопасности.

В этой статье, основанной на моем докладе для OS DevConf 2025, разберем, почему механизмы харденинга могут эффективнее работать в микроядре, чем в монолите; как «закрутить гайки» при передаче данных из user space; и насколько отличаются защитные механизмы в микроядерной архитектуре и в монолитной.

Читать далее
1
23 ...

Информация

Сайт
www.kaspersky.ru
Дата регистрации
Дата основания
Численность
5 001–10 000 человек
Местоположение
Россия