Обновить

Информационная безопасность

Сначала показывать
Порог рейтинга
Уровень сложности

Голос в трубке был мой. Разговаривал не я

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели6.6K

Матери позвонили. Мои интонация и голос, говорит сбивчиво: попал в неприятности, нужны деньги, сейчас перезвонит человек и объяснит куда.

Она положила трубку и набрала меня. Я ответил. На этом всё и кончилось.

Меня в этой истории зацепило не то, что кто-то собрал модель моего голоса - публичных записей хватает у любого, кто хоть раз выступал или записывал видео. Зацепило, что защитой оказалась не осведомлённость и не бдительность. Защитой оказалось то, что она набрала номер сама.

Читать далее

Видеонаблюдение на домашнем сервере со сквозным шифрованием

Время на прочтение3 мин
Охват и читатели14K

За последние годы произошло несколько утечек, когда посторонние лица получали доступ к видеопотоку с домашних камер наблюдения через облачные сервисы Ring, Nest, Wyze и т. д. Утечка или взлом облачного сервиса — это угроза для многих пользователей.

Поэтому энтузиасты криптографии и открытого ПО разработали альтернативное решение — самодельные камеры видеонаблюдения со сквозным шифрованием потока от камеры до смартфона.

Читать далее

Отличи меня, если сможешь! Как дипфейки меняют наем в ИТ (и не только)

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели13K

Вектором для кибератак все чаще становятся обычные собеседования. Злоумышленники используют дипфейки, чтобы выдавать себя за реальных кандидатов и рекрутеров, или распространяют зловреды под видом тестовых заданий — присылают «безобидный» код или пакет-зависимость, при запуске которого на устройство жертвы устанавливается вредонос. Сегодня мы в Beeline Cloud решили обсудить, какие методы используют фейковые соискатели и рекрутеры, как распознать злоумышленника «по ту сторону резюме» и при чем тут ИИ.

Читать далее

Можно ли найти IDOR статическим анализом? Пишем ядро для Python

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели9.7K

Написал ядро статического анализа для детекта IDOR-уязвимостей в Python-коде. Вместо поиска подозрительных конструкций и ключевых слов оно отслеживает путь от подконтрольного пользователю идентификатора до объекта и проверяет, была ли выполнена авторизация именно для этого объекта. В статье разберу архитектуру ядра, taint-анализ, логику детекта и покажу, как всё это работает на реальном коде.

Читать далее

«У нас редирект с HTTP на HTTPS». Есть клиенты, для которых этого мало

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели94K

Мы закрывали замечание аудитора: часть внутреннего сервиса отвечала по HTTP. Поставили редирект на HTTPS, показали, что по http:// теперь приходит 301, замечание сняли.

Через несколько недель я вернулся к этому же сервису с другой задачей и посмотрел на редирект внимательнее. Запрос, который получает 301, - это полноценный HTTP-запрос. Он уже ушёл. В нём был путь, параметры и заголовок Cookie.

Редирект не отменяет запрос. Он отвечает на него.

Дальше я полез проверять, кто вообще в наше время попадает на этот редирект, - и картина оказалась интереснее, чем я думал.

Читать далее

OSINT для ленивых. Часть 18: Юзаем Wayback с пользой для себя и общества

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели12K

Среди всех OSINT инструментов немного особняком стоят те, которые относятся к инструментам командной строки и ковыряют потроха веб-ресурсов, их прошлое. Многие слышали про Wayback Machine (archive.org), но вот как извлечь из него практическую пользу, особенно в смысле багбаунти знают не все. А кто и знает, то особо не распространяется

Еще бы, ведь с старых копиях ресурсов периодически всплывают остаются:
- Старые API-эндпойнты.
- Админ-панели, тестовые страницы (/admin, /test, /debug).
- Файлы конфигурации, бэкапы (.bak, .sql, .old, .git).
- JavaScript-файлы с чувствительными параметрами или hardcoded ключами.
- Устаревшие версии, где исправления уязвимостей еще не пофиксили.
Лчевидный плюс такого подхода состоит в том, что это — пассивный поиск и риск обнаружения минимален.

— В статье мы разберем 3 инструмента, которые обращаются в архивным копиям ресурсов: gau, waybackurls и waymore.

Читать далее

Вы узнаете о клике через девять дней, и не от того, кто кликнул

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели6.7K

В разборе одного инцидента меня зацепила не техника, а хронология. Ссылку открыли, пароль ввели. В службе безопасности узнали через девять дней - и не от человека, а по срабатыванию правила.

Человек понял, что произошло, примерно через минуту. Страница запросила пароль повторно, он ввёл, потом посмотрел на адрес и всё понял.

И ничего не сделал. Девять дней.

Читать далее

Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раз, сравниваю с CVSS, EPSS и методикой ФСТЭК

Уровень сложностиПростой
Время на прочтение21 мин
Охват и читатели11K

Думаю ни для кого не секрет, что еще задолго до нашего рождения, были сформированы парадоксы кучи и корабля Тесея. Так как оба исследуют проблему изменения границ понятий и идентичности при постепенном удалении или замене элементов, разберу только первый пример.

Есть куча песка. Уберем одну песчинку — куча останется кучей. Уберем еще — куча по-прежнему будет кучей. Но если каждый раз убирать по чуть-чуть, то рано или поздно кучу нельзя будет назвать таковой. И, конечно же, границы определения в таком случае сильно размыты. Кто-то мог бы утвердить, что куча начинается от 3 песчинок, но стоит ли такое делать? Не думаю.

Эти парадоксы ломают обычную, уже привычную нам логику, и заставляют задуматься над формированием дополнительных условий.

Читать далее <3

Карта экосистемы информационной безопасности вокруг РЕД АДМ

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели7.5K

Пару лет назад мне попалась на глаза карта рынка экосистемы информационной безопасности для служб каталогов Microsoft, где по строкам стояли вендоры вроде Microsoft, Semperis, Quest, Netwrix и BeyondTrust, а по столбцам — функции: аудит учётных записей, харденинг паролей, обнаружение угроз, восстановление после атаки на домен. Для Active Directory и Entra такие карты существуют и постоянно обновляются — просто потому, что вокруг AD за 25 лет вырос отдельный рынок специализированных инструментов безопасности.

Мне стало любопытно: а что будет, если нарисовать такую же карту для российской службы каталогов РЕД АДМ. Я взял официальный список совместимого ПО с сайта вендора и получил картинку, которая объясняет, на каком именно этапе сейчас находится импортозамещение Active Directory в стране.

Читать далее

DLP для LLM: как обезличивать запросы и не ломать поиск по сотрудникам

Уровень сложностиСложный
Время на прочтение8 мин
Охват и читатели7.7K

Что происходит с корпоративным поиском, когда имена сотрудников нужно скрыть от внешней LLM? Простая замена фамилий на случайные маркеры защищает данные, но ломает связь между запросом, найденными документами и ответом модели. В статье разбираем, как развести приватность и полезность: где хранить mapping, зачем нужен entity resolution, как policy engine принимает решения и почему проверять нужно не только входной prompt, но и ответ модели

Читать далее

Реверс‑инжиниринг электросамоката и новая прошивка для него на Rust

Время на прочтение57 мин
Охват и читатели12K

Я выполнил реверс‑инжиниринг оборудования и прошивки своего электросамоката Egret GT. В статье будет рассказано о том, как мне удалось забраться внутрь, проанализировать обмен данными между компонентами и отреверсить прошивку.

Читать далее

Shadow AI в CI/CD: почему ИИ-агенты становятся угрозой

Уровень сложностиСредний
Время на прочтение14 мин
Охват и читатели7K

Привет, сегодня решила поделиться переводом от Маттео Бизи на вечнозеленую (как оказалось) тему — Shadow AI.

В материале про то, почему ИИ-агентов нужно моделировать как угрозу, а не просто как инструмент продуктивности.

Читать далее

Согласие на рекламу: что придётся восстановить, если пользователь его оспорит

Время на прочтение5 мин
Охват и читатели5.4K

В споре о рекламной рассылке копии согласия может оказаться недостаточно. На двух делах ФАС разбираем, что нужно восстановить: текст и действие человека, основание конкретной отправки и исполнение отзыва. В конце — проверка, которую можно провести вместе с DPO, аналитиком и разработчиком.

Читать далее

Ближайшие события

Как превратить публичный PoC в детект: разбираем эксплуатацию Dirty Frag

Уровень сложностиСредний
Время на прочтение11 мин
Охват и читатели6.2K

Хабр, привет!

На связи Алина Байрамова, аналитик-исследователь угроз кибербезопасности R-Vision. 

Появление новой уязвимости с рабочим публичным PoC обычно запускает привычный процесс: специалисты определяют затронутые системы, проверяют наличие обновлений и планируют установку патчей. Но до тех пор, пока инфраструктура не обновлена, необходимо понять, можно ли заметить попытку эксплуатации по доступной телеметрии.

С этим не всегда все очевидно. Описание CVE и публичный PoC позволяют понять, как работает уязвимость, но сами по себе не дают готового сценария обнаружения. Эксплойт может использовать штатные механизмы операционной системы, а отдельные действия, которые он выполняет, встречаются и в легитимной активности.

В этой статье разберем три публичных PoC для Dirty Frag: два варианта эксплуатации CVE-2026-43284  через ESP/XFRM и один для CVE-2026-43500 через RxRPC.

Посмотрим, какие системные вызовы выполняют эксплойты, какие следы остаются в событиях Linux и какие признаки можно использовать для обнаружения эксплуатации. В результате соберем детекты для разных вариантов Dirty Frag и сравним, какие признаки остаются стабильными между реализациями PoC.

Читать далее

ProxyKey MCP: как дать ИИ-агенту доступ к API без выдачи ключа

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели5K

Агентный код вроде Claude Code или Cursor постоянно работает с ключами: читает .env, генерирует конфиги, логирует свои действия. Любой токен, попавший в контекст модели, разумно считать скомпрометированным: контекст логируется, трассируется, из него можно вытащить секрет промпт-инъекцией.

Разбираем практический подход: агент получает MCP-инструмент вместо секрета — 13 методов для выпуска, ротации и отзыва виртуальных пропусков, среди которых намеренно нет операции «прочитать ключ». Конфиги подключения, сценарий pending secret (агент разворачивает бота раньше, чем появляется токен) и честное ограничение: hosted-прокси не может быть zero-knowledge по архитектуре.

Читать далее

У вас настроены SPF и DKIM. Письмо от вашего имени всё равно дойдёт

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели6.5K

На разборе учебной рассылки мне показали письмо, отправленное от адреса компании ей же самой. Оно дошло во «Входящие». Без пометок, без папки «Спам», с правильным именем отправителя в списке писем.

Первое, что я подумал, - что-то не настроено. Полез в DNS: SPF на месте, ключ DKIM опубликован, подписи ставятся. Запись DMARC тоже нашлась. Всё, что положено, - есть.

Оказалось, что настроено всё правильно и работает как задумано. Просто задумано не то, что от этого ждут, - а в записи DMARC стояло значение, которое ничего не запрещает.

Читать далее

Локальный файрвол действий для кодинг‑агентов: связать то, что агент прочитал, с тем, что он собирается выполнить

Уровень сложностиСредний
Время на прочтение12 мин
Охват и читатели5.9K

Кодинг‑агент выполняет то, что читает — README, вывод MCP‑инструмента, результат команды. Если там спрятана инструкция, это превращается в реальное действие: curl | sh, утечка секретов, push во внешний репозиторий. Stroq — открытый локальный файрвол, который связывает прочитанное с тем, что агент собирается сделать, и детерминированно блокирует опасное действие до того, как оно случится. Ни облака, ни расчёта на то, что модель сама заметит инъекцию.

Читать далее

Искусственный интеллект и ФСТЭК России: действующие и проектируемые документы по состоянию на 01.09.2026

Уровень сложностиПростой
Время на прочтение18 мин
Охват и читатели6K

После непродолжительных поисков в нормативных недрах обнаружились следующие документы за авторством ФСТЭК России, в которых так или иначе упоминается «искусственный интеллект»:

Читать далее

Ищем lateral movement нейросетью, обученной на синтетических данных

Уровень сложностиСредний
Время на прочтение41 мин
Охват и читатели7.4K

Можно ли научить детектор атак, ни разу не показав ему настоящую атаку?

Звучит как противоречие. Если хочешь, чтобы нейросеть находила боковое движение, ей вроде бы надо показать боковое движение. Я сделал наоборот: сгенерировал целую корпоративную сеть с её историей входов, устроил в этом выдуманном мире нападение и обучил на нём сети. Ни одной настоящей строки в обучении. Весь мир описан конфигом на 135 строк, каждая сеть весит четыре тысячи параметров и учится за секунды на ноутбуке; лучший результат дали шесть таких сетей, обученных на шести разных выдуманных мирах.

Потом я выпустил их на настоящие данные: журналы аутентификации Лос-Аламосской лаборатории, 1.65 миллиарда событий, с размеченными учениями красной команды.

И это сработало. Сети выстраивают 3.6 миллиона окон по подозрительности, и в верхних двадцати трёх строках списка стоят шестнадцать настоящих атак и семь ложных тревог: аналитику остаётся открыть эти строки. Пороговому счётчику, чтобы добраться до шестнадцатой атаки на тех же данных, нужно сто шестьдесят одна тысяча ложных тревог. По AUC синтетика вошла в диапазон исследовательских работ, обученных на настоящих размеченных данных, хотя сравнивать их в лоб нельзя, и я объясню почему.

Чуда всё равно не случилось. Зато случилось другое: я дважды написал красивый вывод и дважды забрал его назад, когда эксперимент его опроверг. И нашёл петлю, ради которой вообще стоит писать генератор: ошибка детектора показывает конкретную машину, ты понимаешь, какого явления нет в твоём выдуманном мире, дописываешь две строки конфига, и ошибка исчезает.

Читать далее

Прохождение машины Reactor на Hack The Box

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели12K

Привет, хабр! Сегодня будем взламывать сезонную машину из уже прошедшего 11-го сезона на Hack The Box. Нам предстоит проэксплуатировать уязвимость NextJS, наделавшую шума в конце 2025 года, крякнуть пользовательский хеш и повысить привилегии через забытый отладочный порт. Интересно? Тогда приступим!

Читать далее