Обновить
64K+
4,21
Оценка работодателя
593,42
Рейтинг
123 071
Подписчики
Сначала показывать

Агент не справляется с аудитом кода? Просто добавь графы

Уровень сложностиСредний
Время на прочтение16 мин
Охват и читатели5.5K

Привет, Хабр! Меня зовут Радда Юрьева, я ведущий специалист отдела исследований AppSec (безопасность приложений) в Positive Technologies. В мае этого года на встрече OWASP Russia мы с моим руководителем Владимиром Кочетковым рассказали о графовых подходах к анализу кода с участием ИИ-агентов.

К осени 2026 года индустрия окончательно осознала: одних ИИ-агентов на языковых моделях недостаточно для проверки безопасности кода. В этой статье мы хотим поделиться расширенным пересказом нашего доклада. Вы узнаете, как графы могут помочь закрыть большинство «болей» современных LLM и какую роль в этой связке играет языковая модель, а какую формальные методы.

Хотите понять, как графы и языковые модели дополняют друг друга в реальном аудите безопасности? Заглядывайте под кат!

Читать далее

Как мы научили OVN зеркалировать трафик виртуальных машин в облаке

Время на прочтение9 мин
Охват и читатели5.1K

До нас ни одно российское публичное облако не поддерживало зеркалирование трафика виртуальных машин. Это означало одно: NTA/NDR-системы, в частности, PT Network Attack Discovery (PT NAD) от Positive Technologies в отечественных облаках нормально не разворачивались. Не потому что продукт этого не поддерживает. Просто облако не могло дать ему главное – копию сетевого трафика с интерфейсов ВМ.

Мы решили эту проблему. Реализовали зеркалирование трафика в overlay-сети на базе OVN, отправили патч в апстрим – и он был принят. Теперь это часть основной кодовой базы проекта.

Привет, Хабр! Меня зовут Влад Одинцов, я Product Owner сетевых сервисов K2 Cloud. В этой статье подробно расскажу, как устроено облачное зеркалирование под капотом, почему без фильтров трафика сложно жить и что показало нагрузочное тестирование, которое мы проводили совместно с Positive Technologies.

Читать далее

Сентябрьский «В тренде VM»: уязвимости TeamCity, TrueConf, SharePoint, Windows и Zimbra Collaboration

Уровень сложностиПростой
Время на прочтение16 мин
Охват и читатели5.2K

Хабр, привет!

На связи Александр Леонов, ведущий эксперт центра безопасности Positive Technologies (PT ESC) и дежурный по самым опасным уязвимостям месяца. Мы с командой аналитиков Positive Technologies регулярно смотрим на поток информации об уязвимостях из самых разных источников: бюллетени безопасности вендоров, соцсети, блоги, телеграм‑каналы, репозитории кода, базы уязвимостей и эксплойтов. Из этого многообразия мы стараемся выделять самое важное — трендовые уязвимости, которые уже используются в реальных атаках или с высокой вероятностью будут эксплуатироваться в ближайшее время.

С прошлого дайджеста мы добавили в общий список еще шесть трендовых уязвимостей.

Читать далее

BlueSec: открытые соревнования ИИ-агентов по расследованию инцидентов

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели9K

Привет, Хабр! Меня зовут Андрей Кузнецов, последние 2 года вместе с командой развиваем ML в кибербезе. Наше сообщество FalsePositive занимается разбором научных статей и последних разработок в ML. А теперь мы запускаем BlueSec, открытые соревнования, в которых ИИ-агенты расследуют ИБ-инциденты. Агент получает первую улику, сам собирает картину атаки и выносит вердикт. Платформа оценивает, насколько точно и с минимальным количеством тулколлов он это сделал. Если вы работаете с LLM и агентами, то это возможность проверить свои и агентские скиллы в задачах на стыке ML и кибербеза, области, которая, думаю, переживает даже больше изменений, чем разработка. 

Соревнования идут онлайн из любой точки земного шара с 25.09 по 10.10, финал в Москве и в Питере оффлайн+онлайн, регистрация на сайте.

Под катом расскажу: зачем мы сделали именно такие соревнования, как устроены задачи и оценка, с чего начать, если вы никогда не писали агентов или никогда не расследовали инциденты.

Читать далее

Как украсть «невидимое»: извлекаем прошивку из Execution-Only Memory

Уровень сложностиСредний
Время на прочтение17 мин
Охват и читатели11K

Во время исследования контроллеров Realtek я столкнулся с таким любопытным способом защиты прошивки от реверс-инжиниринга, как XOM (eXecution Only Memory). Эта технология разработана ARM уже около 10 лет назад. Опираясь на свой опыт, назвать ее очень популярной не могу. Однако, в Realtek решили использовать XOM в ряде своих контроллеров, которые попали к нам на исследование.

Если коротко, XOM – это аппаратно-программная технология, формирующая execute-only область памяти. Суть XOM состоит в аппаратной фильтрации транзакций на шине AXI (AHB). Если транзакция в защищаемую область запрашивает исполнение инструкции - доступ разрешен, если чтение/запись данных – доступ запрещен. Таким образом, прочитать или перезаписать прошивку в XOM просто так не получится.

Данная статья описывает подход к восстановлению спрятанной в XOM прошивки, основанный на анализе изменений состояния памяти и регистров процессора, возникающих вследствие выполнения инструкций процессора.

Решить ребус...

Кибербез на стыке жизни и кода: когда от каждой идеи в роадмапе продукта зависит, не хакнут ли клиентов

Уровень сложностиПростой
Время на прочтение13 мин
Охват и читатели7.5K

Привет, Хабр! Я Алена Караваева, в Positive Technologies возглавляю направление защиты конечных устройств от целевых атак. Мое главное детище это — MaxPatrol EDR, который входит в MaxPatrol Endpoint Security, комплексное решение для защиты конечных точек, рабочих станций и серверов.

Моя работа во многом похожа на работу других «продактов»: стратегия, роадмап, бэклог, запросы клиентов, споры с разработкой, технический долг, приоритизация и вечный вопрос «а что мы точно успеем занести в следующий релиз?». Но есть одна существенная разница. Создавая средство защиты, лично я не мыслю категориями «фичи» и «релиз», а четко понимаю, что любое мое решение в роадмапе (стратегическое, функциональное или архитектурное) влияет на жизнеспособность компаний — либо внесет вклад в усиление их брони, либо станет причиной бреши, через которую их могут взломать хакеры. За неправильной настройкой может стоять остановленный бизнес-процесс. За пропущенной угрозой — скомпрометированная инфраструктура. За неудачным обновлением — рабочие станции, на которых внезапно перестало работать то, без чего компания не может нормально функционировать.

Поэтому я давно перестала смотреть на роадмап только как на список фич. Для меня это, скорее, карта того, как мы усиливаем киберустойчивость клиента и какой риск берем на себя, когда принимаем каждое продуктовое решение. Поэтому мой главный вызов в работе — внутренний: гарантировать с помощью MaxPatrol Endpoint Security такой уровень киберустойчивости любой компании, чтобы, как говорится, ночью спать спокойно.

Если интересна моя история и подходы к бэклогу, а также всевозможные разрабские байки, факапы и кладбище фич — добро пожаловать под кат!

Читать далее

Восстановление EVTX-записей: методы карвинга

Уровень сложностиСредний
Время на прочтение19 мин
Охват и читатели7.4K

Журналы событий Windows в формате EVTX являются одним из ключевых источников телеметрии при реагировании на инциденты. Они содержат свидетельства действий злоумышленника на хосте и нередко оказываются единственным подтверждением произошедшего. Например, при компрометации учетной записи, горизонтальном перемещении или закреплении.

Поэтому атакующие часто стремятся уничтожить их: очищают через wevtutil cl, шифруют или вайпят диски. Современные вымогатели все чаще шифруют целые образы виртуальных машин (VDI, VMDK, VHDX). В таких случаях файловая система тома может быть полностью недоступна или повреждена настолько, что штатные средства не могут ее смонтировать: например, если разрушена MFT или потеряна таблица разделов.

В подобной ситуации можно попытаться реконструировать файловую систему вручную: выполнить поиск потерянных разделов и восстановить удаленные файлы. Однако часть записей событий при этом может быть потеряна, и сам EVTX-файл нередко оказывается сильно поврежденным, а на такую работу уходит много времени. Здесь и вступает в дело карвинг — побайтовый поиск сигнатур формата EVTX непосредственно в сыром образе (диска, тома, дампа памяти, файла подкачки, снимка VSS) с восстановлением того, что физически сохранилось, в обход файловой системы.

Читать далее

Угрозы в сетевом трафике, или Что мы нашли в сети за 10 месяцев мониторинга

Уровень сложностиПростой
Время на прочтение19 мин
Охват и читатели7.5K

Для эффективного обнаружения киберугроз в сетевом трафике необходимо регулярно анализировать информацию из различных источников. Отдельные средства защиты выявляют лишь часть признаков вредоносной активности, а для получения общей картины необходимо сопоставлять результаты их работы. Поэтому решения стоит использовать совместно и анализировать события в едином контексте — благодаря этому растет достоверность интерпретации.

Мы проанализировали публичные сведения об инцидентах информационной безопасности, исследования авторитетных организаций и экспертов, взяли собственную экспертизу Positive Technologies, обезличенные данные PT Sandbox, полученные в результате анализа файлов из сетевого трафика PT Network Attack Discovery. Информация в статье охватывает период с октября 2025 года по июль 2026 года.

Читать далее

Ваш сервер Zimbra под угрозой

Время на прочтение5 мин
Охват и читатели9.4K

Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.

Важно! Если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных в статье индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.

Читать далее

Две стороны изоляции: безопасность виртуальных машин и контейнеров

Время на прочтение37 мин
Охват и читатели9.1K

Сегодня практически невозможно найти инфраструктуру, которая обходилась бы без использования контейнеров и виртуальных машин. Для безопасности данных, сохранения производительности системы и большей эффективности использования ресурсов очень важно понимать, как устроены эти две технологии и где проходит граница между ними.

На первый взгляд оба подхода делают одно и то же: позволяют запускать несколько приложений на одном сервере так, чтобы они не мешали друг другу и эффективно использовали ресурсы. Различие кроется в самом подходе к изоляции, который и определяет особенности их применения.

Виртуализация позволяет запускать на одном физическом сервере несколько виртуальных машин. Каждая из них имеет собственную операционную систему, настройки и окружение. Это обеспечивает высокий уровень изоляции и гибкости, но требует больше вычислительных ресурсов.

Контейнеризация изолирует приложение со всеми его зависимостями
на уровне операционной системы. Контейнеры используют общее ядро хоста, что обеспечивает высокую скорость запуска и большую экономию ресурсов. Однако такая модель изоляции требует дополнительных мер защиты.

В этой статье разберем обе технологии на уровне базовых концепций, выявим ключевые различия, поймем, где их лучше применять и, самое главное, рассмотрим, с какими угрозами безопасности можно столкнуться в каждой из них и как от этих угроз защищаться.

Читать далее

Standoff 17: как MaxPatrol Carbon помогал держать кибербитву в рамках сценария

Время на прочтение8 мин
Охват и читатели9.4K

В мире ИТ особое внимание уделяется проектированию инфраструктуры. В общем представлении этим занимаются архитекторы, которые рисуют красивые схемы, придумывают элегантные конструкции и одним движением придают всему логику и смысл. Звучит романтично, не правда ли? В кибербитве Standoff архитекторы не только продумывают сочетание стандартов, технологий и решений, но также отвечают за техническую реализацию и тестирование итоговой инфраструктуры. Иными словами, они должны не просто попробовать понять, как будут действовать команды атакующих, но и проверить, что сценарии реализуемы и не возникнет никаких неожиданных способов обхода в процессе кибербитвы.

В статье расскажем, как реально выглядит работа архитектора, почему отладка векторов может быть одним из самых изматывающих процессов, кто такой MaxPatrol Carbon и в какой момент он пришел на помощь.

Читать далее

Неужели так просто найти хакера в сетевом трафике облака?

Уровень сложностиСредний
Время на прочтение19 мин
Охват и читатели11K

Большинство разговоров о сетевой безопасности крутятся вокруг систем, которые стоят на пути трафика и должны принять решение здесь и сейчас: NGFW, WAF, IDS. Но есть и другой класс систем — те, что работают не с самим трафиком, а с его зеркальной копией, и потому могут анализировать происходящее сколько угодно долго. Эта статья — про то, что удаётся увидеть NTA/NDR-системам именно благодаря этому запасу времени: от восстановления цепочки атаки шифровальщика по сохранённым метаданным до обнаружения ботнета, для которого ещё не существовало сигнатуры.

Читать далее

Начинаем в багбаунти: 10 неочевидных уязвимостей S3-интеграций в веб-приложениях

Время на прочтение11 мин
Охват и читатели8.7K

Всем привет! Меня зовут Сергей Бобров aka BlackFan. Я работаю в Лаборатории Касперского, занимаюсь анализом защищенности мобильных и веб-приложений, участвую в пентестах и редтимах. В свободное время я также разрабатываю собственные инструменты, занимаюсь исследованиями в области безопасности и ищу баги на платформе Standoff Bug Bounty. Сегодня мы разберем на практике мисконфигурации, связанные с объектным хранилищем S3, и углубимся в проблемы, возникающие при его интеграции в веб-приложения через прокси (например, nginx). В основе статьи — 10 лабораторных стендов, каждый из которых поясняет различные уязвимости интеграции: от классической хранимой XSS и подмены бакетов до обхода правила rewrite и отравления кэша. 

Читать далее

DENOmination Group: Deno в цепочках атак на российские организации

Время на прочтение24 мин
Охват и читатели7K

В 2026 году отдел киберразведки PT ESC зафиксировал серию атак, объединенных использованием легитимной среды выполнения Deno для запуска вредоносного JavaScript-кода. Загрузочный компонент получил публичное название DinDoor; в подробно исследованных MSI- и LNK-ветках за ней следует полнофункциональный агент удаленного доступа DenoRAT.

Целями этих действий на территории Российской Федерации стали предприятия ОПК, военные структуры, банки, финансовые и консалтинговые организации. В качестве фишинговых приманок злоумышленники используют документы военной и финансово-кредитной тематики.

В статье последовательно рассматриваются две основные цепочки первоначального запуска: MSI-ветка, выявленная в рамках фишинговой рассылки с финансовой тематикой, и LNK-ветка. Отдельно разбирается вредоносный установщик DeltaScan, выявленный при исследовании той же инфраструктуры и использующий сходную многостадийную схему запуска Deno. Совокупность пересечений в логике, техниках и сетевой инфраструктуре позволяет нам рассматривать эти эпизоды как активность одного актора.

Читать далее

Ближайшие события

Взлом городского мессенджера: разбор цепочки атаки на машину Messenger на платформе Standoff 365

Время на прочтение25 мин
Охват и читатели12K

Статья рассчитана как на людей, близких к IT и ИБ, так и на тех, кто далек от этих областей. Автор постарался подробно разобрать каждый шаг: почему было принято то или иное решение, на какие признаки он опирался и где искать дополнительную информацию по теме.

Итак, в этой статье взламываем уязвимую машину Messenger, а точнее — проводим эксплуатацию цепочки из двух базовых уязвимостей и реализацию двух бизнес-рисков: «Получение доступа к корпоративной переписке разработчиков городского мессенджера» и «Получение ключа шифрования городского мессенджера».

Читать далее

Drama RAT — вредоносное приложение, после установки которого действительно становится печально

Время на прочтение12 мин
Охват и читатели10K

Недавно на исследование в департамент комплексного реагирования на киберугрозы Positive Technologies (PT ESC IR) поступил ряд образцов банковского трояна для Android с функциями удаленного управления — Drama RAT. Это вредоносное семейство распространяется с помощью фишинговых сообщений в мессенджерах и маскируется под VPN-сервисы, банковские приложения и другие взломанные утилиты со встроенной платной функциональностью. Ранее о нем писали в УБК МВД.

Читать далее

Не конкурируй с ИИ — управляй им. Как специалисту по ИБ остаться востребованным в эпоху ИИ-агентов

Уровень сложностиПростой
Время на прочтение13 мин
Охват и читатели11K

Привет, Хабр! Меня зовут Алексей Лукацкий, я бизнес-консультант по безопасности и Chief Evangelist Officer в Positive Technologies, а до этого больше 18 лет проработал в Cisco. За свою карьеру я успел побыть программистом, администратором, аудитором, маркетологом, продавцом, преподавателем, rCISO, писателем и ИБ-евангелистом — и за всем этим стоит уже 35 лет в кибербезопасности, страшно даже произносить эту цифру вслух.

За эти три десятилетия я видел, как менялась индустрия: появлялись новые угрозы, регуляторы выпускали всё новые требования, а специалисты по безопасности учились работать с облаками, контейнерами и DevSecOps-практиками. Теперь настал черёд следующего большого изменения — искусственного интеллекта, и мне захотелось поделиться мыслями о том, как он влияет на нашу профессию и что с этим делать.

Вокруг искусственного интеллекта сегодня действительно много шума, и мнения о нём кардинально расходятся — от полного принятия до категорического отторжения. Одни считают, что ИИ вот-вот заменит специалистов по кибербезопасности, и указывают на нейросети, которые уже находят уязвимости на багбаунти-платформах или пишут нормативную документацию лучше человека. Другие, часто из старшего поколения, воспринимают ИИ как нечто враждебное, призывают запрещать и блокировать — и дальше начинаются истории с обходными путями и теневыми схемами использования.

Вместо философских рассуждений о том, заменит ли ИИ человека или нет, я хочу поговорить о практических вещах, которые каждый специалист по ИБ может использовать уже сегодня, причём сделать хорошо. Как не остаться на свалке истории, а наоборот — вскочить на ступеньку этого поезда и использовать ИИ как инструмент, который усиливает, а не заменяет.

Читать далее

Собрать ребенка в школу и не отдать деньги мошенникам: гид по цифровой безопасности семьи

Время на прочтение23 мин
Охват и читатели9.3K

С середины июля по сентябрь семьи активно готовятся к учебному году: совершают крупные покупки, регистрируются на новых платформах, оформляют выплаты, покупают ребенку первый смартфон. В этот период мошенническое сообщение не привлекает внимания, так как воспринимается как очередная задача из общего потока. Просьба перевести деньги в чат класса не отличается от остальных похожих запросов за неделю. Поэтому рекомендация «будьте внимательны» не работает: у уставшего человека ограничен ресурс внимания.

Эксперты Positive Technologies и «МТС» совместно изучили основные цифровые риски, с которыми семьи могут столкнуться в период подготовки к новому учебному году, и собрали практические рекомендации, которые помогут защитить аккаунты, устройства, телефонные номера и деньги детей и родителей.

Читать далее

Сколько страниц на SPA, или Как мы реализовали динамический краулер

Уровень сложностиСредний
Время на прочтение18 мин
Охват и читатели7.5K

Всем привет! Я Владимир Гринчуков, в Positive Technologies мы с командой PT BlackBox разрабатываем сканер безопасности. На вход он получает URL приложения, а после сканирования возвращает список уязвимостей. Как и любой анализ чёрным ящиком, он работает по простому принципу: сначала собирает поверхность атаки — список всех эндпойнтов приложения, их методов и параметров, — а потом ищет на них уязвимости. Сбор поверхности — это непростая задача, в решении которой мы набили много шишек.

Компонент, который обходит приложение и фиксирует все входные точки, называется краулер — это неотъемлемая часть DAST‑инструментов. Концептуально он работает очень просто: открыть страницу, найти все ссылки, перейти по ним и повторить, пока ссылки не закончатся. Чтобы быть пригодным для сканера уязвимостей, он, помимо основной функциональности, должен ещё отвечать требованиям воспроизводимости, автономности, конечности и скорости.

Такой краулер называют статическим, и на практике его часто не хватает. 

В этой статье я расскажу о том, как мы разрабатывали динамический краулер, какие интересные проблемы решали и какие компромиссы приняли. 

Читать далее

Подмена страницы интернет-банка First Partner Bank на Standoff 365

Время на прочтение6 мин
Охват и читатели9K

Привет, Хабр! Будем знакомы — grizzzer, участник различных CTF-команд и независимый исследователь кибербезопасности. В этой статье разберу, как я реализовал критическое событие в банковском сегменте онлайн-полигона Standoff 365 — «Дефейс веб-сервиса ДБО First Partner Bank».

Покажу всю цепочку — от DNS-разведки до эксплуатации уязвимости server-side template injection (SSTI) в шаблонизаторе Pug и финальной подмены текста на главной странице.

Читать далее
1
23 ...

Информация

Сайт
www.ptsecurity.com
Дата регистрации
Дата основания
2002
Численность
1 001–5 000 человек
Местоположение
Россия