Обновить

Информационная безопасность

Сначала показывать
Порог рейтинга
Уровень сложности

Что изменилось в атаках на API приложений и как сегодня лучше защищаться

Уровень сложностиСредний
Время на прочтение12 мин
Охват и читатели2.7K

Еще несколько лет назад большинство инцидентов вокруг API выглядело довольно предсказуемо. Если приложение начинало вести себя подозрительно, специалисты искали ошибки авторизации, проблемы контроля доступа, признаки SQL-инъекций или попытки эксплуатации известных уязвимостей. Логика была простой: есть уязвимость => есть эксплуатация => есть последствия.

Сегодня мы в команде сопровождения сервисов ИБ в NGENIX все чаще сталкиваемся с ситуациями, которые в эту схему не укладываются: сервис начинает отвечать медленнее, растет нагрузка на базу данных, пользователи жалуются на ошибки при оформлении заказов, отдельные операции выполняются значительно дольше обычного. При этом WAF ничего не блокирует, а в логах нет ни признаков взлома, ни попыток эксплуатации уязвимостей. На первый взгляд может показаться, что проблема находится где-то внутри инфраструктуры. Но после анализа выясняется, что система работает именно так, как ее заставляют работать. Просто API используют не так, как предполагали разработчики.

Читать далее

Новости

Снова влипли: группировка Hive0117 вернулась с новым ВПО для атак на бухгалтеров

Уровень сложностиСредний
Время на прочтение16 мин
Охват и читатели3.1K

В августе 2026 года специалисты департамента киберразведки (Threat Intelligence) компании F6 впервые зафиксировали рассылки ранее неизвестной вредоносной программы в адрес российских организаций. В ходе исследования ВПО ему было дано название FMVT RAT. В августе-сентябре 2026 года злоумышленники направили вредоносные письма с новым ВПО в адрес более 100 российских компаний из таких отраслей, как ретейл, строительство, логистика и транспорт, промышленность, туризм, образование, медицина, ТЭК и другие. Эти рассылки были схожи с действиями киберпреступной группы Hive0117, активность которой не наблюдалась с апреля 2026 года.

Читать далее

Аппаратная безопасность платформ на базе RISC-V

Уровень сложностиСредний
Время на прочтение17 мин
Охват и читатели2.9K

Вычислительные узлы используются в средствах связи, платёжных терминалах, транспорте, сетевом оборудовании, промышленной автоматике, бытовых и носимых устройствах. Эти устройства исполняют код, работают с криптографическими ключами, принимают обновления, подключаются к сетям и нередко эксплуатируются вне контролируемой среды.

Многие такие изделия хранят или обрабатывают активы, требующие защиты: криптографические ключи, учётные данные, встроенное программное обеспечение, пользовательские данные. Защищённость этих активов определяется в том числе свойствами аппаратной основы. Ошибки разграничения доступа, некорректная конфигурация отладочных интерфейсов, уязвимая цепочка загрузки или недостаточно проверенный сторонний IP-блок могут нарушать предпосылки, на которых основана работа программных средств защиты.

Аппаратная безопасность охватывает вопросы проектирования микроконтроллеров, систем на кристалле, IP-ядер, загрузочных цепочек и других компонентов вычислительных платформ. В рамках одной статьи подробно раскрыть все эти направления невозможно, поэтому ниже приведён вводный обзор основных классов угроз, подходов к верификации, аппаратных механизмов защиты и возможных направлений исследований на базе RISC-V.

Читать далее

Новые угрозы — новые правила: эволюция российского законодательства в сфере ИТ и ИБ

Время на прочтение15 мин
Охват и читатели3.8K

За пять лет изменился не только ландшафт киберугроз, но и сама логика защиты цифровой инфраструктуры. Массовые атаки никуда не исчезли, однако рядом с ними закрепились более тихие сценарии: длительное присутствие в сети, компрометация цепочек поставок, использование легитимных инструментов и атаки на критические отрасли. Одновременно обострилась другая зависимость — от технологий, жизненный цикл которых находится вне российского контура управления.

Эта статья — третья часть цикла. В первой мы разбирали, как менялись цели и методы атак, во второй — как это проявилось в статистике реальных инцидентов. Теперь посмотрим на ответ государства: как регулирование прошло путь от защиты отдельных систем к технологической независимости, постоянному мониторингу и требованию быть готовым к инциденту не «на бумаге», а в реальной эксплуатации.

Читать далее

Как я факторизовал RSA‑ключи центра сертификации… из 90-х

Уровень сложностиСложный
Время на прочтение6 мин
Охват и читатели3.6K

В последнее время меня всерьез стала беспокоить безопасность RSA. Криптография RSA держится на сложности факторизации большого полупростого числа, но какое именно число можно считать достаточно «большим» — вопрос интересный. Web PKI отказалась от 1024-битного RSA больше десяти лет назад, и хотя я не знаю никого, кто факторизовал бы ключ такого размера, это вполне по силам какому‑нибудь правительству или другой организации с большим количеством машин. Буквально пару дней назад кто‑то факторизовал 862-битный ключ RSA-260 в рамках конкурса RSA Factoring Challenge. Это самая крупная факторизация, о которой я слышал.

Читать далее

Нужен ли вашему сайту WAF

Время на прочтение4 мин
Охват и читатели3.3K

WAF нужен не только крупным порталам и интернет-магазинам, но и любому сайту, доступному из интернета, – вплоть до скромной страницы с услугами или обычной корпоративной визитки. Боты не делят жертв на «достойных атаки» и «слишком маленьких»: они работают массово и автоматически, перебирая всё подряд. Разбираем, как устроен WAF, от каких атак защищает, где его разворачивают и почему он не заменяет базовую гигиену безопасности.

Читать далее

Как выбрать Центр ГосСОПКА: измеримые критерии для ответственного решения

Время на прочтение6 мин
Охват и читатели3.2K

С 20 мая 2026 года вступил в силу приказ ФСБ России от 22.04.2026 № 161, утвердивший новый Порядок аккредитации центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак и единые требования к таким центрам. Для организаций, планирующих передать функции мониторинга и реагирования на киберугрозы внешнему исполнителю, это означает появление четких и объективных ориентиров выбора.

В статье систематизируем все измеримые требования, которые должен проверить Заказчик, чтобы принять обоснованное решение и минимизировать риски при взаимодействии с аккредитованным Центром ГосСОПКА. 

Читать далее

Сканер нашёл уязвимость в библиотеке, которую вы не подключали

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели2.2K

В сборке сканер зависимостей начал ругаться на пакет, которого я не находил в проекте. Я открыл файл зависимостей, поискал по имени - нет его там. Поискал по всему репозиторию - нет. Импорта в коде тоже нет.

Первая версия была, что сканер смотрит не на тот проект. Вторая - что он тянет базу с ошибкой. Обе неверные. Пакет действительно был установлен, просто его туда никто не клал руками.

Читать далее

Индустрия информационной безопасности вступает в третью эпоху

Время на прочтение16 мин
Охват и читатели4.6K

Мы много писали о роли ИИ в аналитике и разработке ПО. Теперь решили выпустить несколько материалов о том, как ИИ меняет кибербезопасность — вместе с нашей Red Team / pentest‑командой. Начинаем с перевода The Cybersecurity Industry Is Entering Its Third Era. При этом руководитель нашей Red Team на вопрос о главном изменении последних лет отвечает ещё короче: скорость.

Читать далее

Почему мы готовим шестиклассников к олимпиаде за 9 класс

Время на прочтение11 мин
Охват и читатели5.4K

Пятиклассник имеет полное право писать всероссийскую олимпиаду за 9 класс. За младший класс нельзя, за старший — сколько угодно, это прямо прописано в порядке проведения. Почти никто этим не пользуется.

А смысл начинается именно с девятого: региональный этап проводится только для 9-11 классов, и до него олимпиада не даёт ни льгот, ни денег. Отсюда наша стратегия — пять попыток вместо одной.

В статье: что нейросети сделали со школьным этапом, сколько регионы платят за победу (разброс почти в сто раз) и чем закончилась наша попытка набрать бесплатную группу — уведомили 400 человек, пришло ноль.

Читать далее

Security Week 2638: опасные уязвимости в роутерах MikroTik

Время на прочтение2 мин
Охват и читатели8.4K

На прошлой неделе команда CERT из Польши обнародовала информацию о трех уязвимостях в роутерах MikroTik, две из которых активно используются в реальных атаках как минимум со второго сентября. Взлом роутеров возможен в том случае, если на устройстве разрешен доступ по протоколу SSH из Интернета. По данным на пятое сентября в сети наблюдалось более 122 тысяч потенциально уязвимых устройств.

Две наиболее опасные уязвимости имеют одинаковый рейтинг 9,2 балла по шкале CVSS. Проблема CVE-2026-67276 позволяет обойти аутентификацию по SSH в том случае, если атакующему известно имя пользователя и модуль публичного ключа. Ошибка CVE-2026-86060, в свою очередь, открывает возможность эскалации привилегий при использовании имени пользователя, содержащего некорректные символы.

Читать далее

Приз за то, чего вы не сделали: соревнование по кибербезопасности для тех, кто не пишет код

Уровень сложностиПростой
Время на прочтение14 мин
Охват и читатели9.2K

Привет, Хабр! Меня зовут Илья Никифоров, я отвечаю за Security Awareness — обучение сотрудников информационной безопасности в команде GRC в Авито

CTF (Capture the Flag, или «захват флага») — соревнование по кибербезопасности, в котором участники решают задания и получают за них очки. В каждом задании нужно найти «флаг» — короткий текстовый ответ. Например, разгадать шифр и получить секретное слово. Участник вводит найденный ответ на сайте соревнования: если он верный, система начисляет очки.

Один из форматов CTF называется jeopardy. Это набор отдельных заданий: участник сам выбирает, с какого начать и к какому перейти дальше. Решённые задания приносят очки, а место в таблице результатов зависит от того, сколько очков удалось набрать.

Совместно с BI.ZONE мы взяли эту механику за основу и собрали «Кибердетектив» — соревнование по информационной безопасности для нетехнических сотрудников. Для основной части заданий не требовалось писать код. В некоторых из них флаг выдавался за отказ от опасного действия. Но автоматически отклонять всё подряд было недостаточно: нужно было разобраться в ситуации и найти безопасное решение.

В этой статье расскажу, как мы готовили и проводили игру: что сработало, что пришлось поправить по ходу и что из этого стоит забрать себе. Материал пригодится тем, кто строит awareness-программы, проводит внутренние соревнования по кибербезопасности или отвечает за обучение сотрудников и предпочитает наступать на чужие грабли заочно, а не на свои лично.

Читать далее

Снижение нагрузки на сервер с помощью WAF: реальный кейс WordPress/WooCommerce

Уровень сложностиСредний
Время на прочтение16 мин
Охват и читатели8.8K

Реальный кейс снижения нагрузки WordPress/WooCommerce с помощью WAF

На WordPress/WooCommerce-сайте на shared-хостинге регулярно возникали серьёзные превышения нагрузки на веб-сервер и MySQL. Штатный антибот-фильтр хостинга проблему не решил. В этом кейсе я показываю, что изменилось после подключения внешнего WAF с индивидуальной фильтрацией трафика: какие запросы создавали лишнюю нагрузку, как отсеивались парсеры, сканеры и поведенческие боты и что происходило с поисковыми роботами.

По данным Beget, после замены фильтра суточная нагрузка сайта снизилась примерно в 45 раз, базы данных — примерно в 39 раз. При этом WordPress, WooCommerce, плагины, код и структура БД не изменялись. В статье — реальные графики, данные Яндекс Метрики, статистика WAF и разбор случаев, когда WAF, наоборот, не поможет решить проблему высокой нагрузки.

Читать далее

Ближайшие события

Мы измерили платный антидетект‑браузер: canvas совпадал с чистой машиной байт в байт. Потом сделали свой, открытый

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели8.2K

Антидетект‑браузеры — инструмент, которым агентства ведут десятки рекламных кабинетов и аккаунтов маркетплейсов с одной машины: у каждого профиля свой отпечаток, свой прокси, свои cookies. Стоят они $30–150 в месяц на команду, и все до одного закрытые. В интерфейсе — зелёные галочки «canvas: защищён», «WebGL: защищён». Что на самом деле уходит сайту — не знает никто, включая, как выяснилось, пользователей.

Мы взяли один из популярных продуктов, поставили рядом с настоящим Chrome на одном Mac и сравнили ~250 значений отпечатка. Результат стал причиной написать свой. Ниже — методика, которую можно повторить на любом антидетекте за десять минут, что она показала, и как в итоге устроен Fury — открытый форк Chromium, где подмена делается в C++ у источника значения, а не инжектом JS.

Продукт я называть не буду. Не потому, что боюсь, а потому что это не главное: методика ниже воспроизводима, и каждый может прогнать её сам против того, за что платит.

Читать далее

Standoff 17: как MaxPatrol Carbon помогал держать кибербитву в рамках сценария

Время на прочтение8 мин
Охват и читатели7.8K

В мире ИТ особое внимание уделяется проектированию инфраструктуры. В общем представлении этим занимаются архитекторы, которые рисуют красивые схемы, придумывают элегантные конструкции и одним движением придают всему логику и смысл. Звучит романтично, не правда ли? В кибербитве Standoff архитекторы не только продумывают сочетание стандартов, технологий и решений, но также отвечают за техническую реализацию и тестирование итоговой инфраструктуры. Иными словами, они должны не просто попробовать понять, как будут действовать команды атакующих, но и проверить, что сценарии реализуемы и не возникнет никаких неожиданных способов обхода в процессе кибербитвы.

В статье расскажем, как реально выглядит работа архитектора, почему отладка векторов может быть одним из самых изматывающих процессов, кто такой MaxPatrol Carbon и в какой момент он пришел на помощь.

Читать далее

Безагентское сканирование безопасности хостов при подключении к сети в NAC-системах. Блажь или необходимость?

Время на прочтение9 мин
Охват и читатели7.3K

Коллеги, добрый день!

Я Станислав Калабин, инженер-архитектор компании Axel PRO. Современные NAC-системы выходят за рамки простой аутентификации, проверяя реальное состояние устройства (posture check) перед выдачей доступа в сеть. Классический агентский подход здесь работает отлично, но на практике часто упирается в жесткие ограничения: невозможность установки ПО на гостевые и личные устройства (BYOD), конфликты с корпоративными EDR/DLP-системами или использование нестандартных ОС и промышленного оборудования.

Возникает закономерный вопрос: как безопасно оценить риски и изолировать уязвимые узлы без установки лишнего софта? В этой статье я разберу механику безагентского сканирования с инженерной точки зрения, сравню его с классическим подходом и поделюсь практическими кейсами внедрения таких решений в сложных инфраструктурах из нашего опыта.

Читать далее

«Уберу перед пушем» и другие способы потерять секреты. Чек-лист для самопроверки

Уровень сложностиПростой
Время на прочтение12 мин
Охват и читатели7.9K

Когда вы в последний раз проверяли свои репозитории на забытые токены? Пока вы скроллите ленту, боты парсят GitHub и подхватывают утекшие ключи за 2–3 минуты. Мы собрали главные дыры — от .env и CI-логов до ИИ-конфигов. В конце чек-лист, чтобы проверить себя за пару минут.

Проверить свой репозиторий

Голос в трубке был мой. Разговаривал не я

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели6.5K

Матери позвонили. Мои интонация и голос, говорит сбивчиво: попал в неприятности, нужны деньги, сейчас перезвонит человек и объяснит куда.

Она положила трубку и набрала меня. Я ответил. На этом всё и кончилось.

Меня в этой истории зацепило не то, что кто-то собрал модель моего голоса - публичных записей хватает у любого, кто хоть раз выступал или записывал видео. Зацепило, что защитой оказалась не осведомлённость и не бдительность. Защитой оказалось то, что она набрала номер сама.

Читать далее

Видеонаблюдение на домашнем сервере со сквозным шифрованием

Время на прочтение3 мин
Охват и читатели14K

За последние годы произошло несколько утечек, когда посторонние лица получали доступ к видеопотоку с домашних камер наблюдения через облачные сервисы Ring, Nest, Wyze и т. д. Утечка или взлом облачного сервиса — это угроза для многих пользователей.

Поэтому энтузиасты криптографии и открытого ПО разработали альтернативное решение — самодельные камеры видеонаблюдения со сквозным шифрованием потока от камеры до смартфона.

Читать далее

Отличи меня, если сможешь! Как дипфейки меняют наем в ИТ (и не только)

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели13K

Вектором для кибератак все чаще становятся обычные собеседования. Злоумышленники используют дипфейки, чтобы выдавать себя за реальных кандидатов и рекрутеров, или распространяют зловреды под видом тестовых заданий — присылают «безобидный» код или пакет-зависимость, при запуске которого на устройство жертвы устанавливается вредонос. Сегодня мы в Beeline Cloud решили обсудить, какие методы используют фейковые соискатели и рекрутеры, как распознать злоумышленника «по ту сторону резюме» и при чем тут ИИ.

Читать далее
1
23 ...