Обновить
64K+
337

Пользователь

162,1
Рейтинг
1 200
Подписчики
Отправить сообщение

Угрозы в сетевом трафике, или Что мы нашли в сети за 10 месяцев мониторинга

Уровень сложностиПростой
Время на прочтение19 мин
Охват и читатели4.4K

Для эффективного обнаружения киберугроз в сетевом трафике необходимо регулярно анализировать информацию из различных источников. Отдельные средства защиты выявляют лишь часть признаков вредоносной активности, а для получения общей картины необходимо сопоставлять результаты их работы. Поэтому решения стоит использовать совместно и анализировать события в едином контексте — благодаря этому растет достоверность интерпретации.

Мы проанализировали публичные сведения об инцидентах информационной безопасности, исследования авторитетных организаций и экспертов, взяли собственную экспертизу Positive Technologies, обезличенные данные PT Sandbox, полученные в результате анализа файлов из сетевого трафика PT Network Attack Discovery. Информация в статье охватывает период с октября 2025 года по июль 2026 года.

Читать далее

Ваш сервер Zimbra под угрозой

Время на прочтение5 мин
Охват и читатели8.3K

Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.

Важно! Если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных в статье индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.

Читать далее

Две стороны изоляции: безопасность виртуальных машин и контейнеров

Время на прочтение37 мин
Охват и читатели8.1K

Сегодня практически невозможно найти инфраструктуру, которая обходилась бы без использования контейнеров и виртуальных машин. Для безопасности данных, сохранения производительности системы и большей эффективности использования ресурсов очень важно понимать, как устроены эти две технологии и где проходит граница между ними.

На первый взгляд оба подхода делают одно и то же: позволяют запускать несколько приложений на одном сервере так, чтобы они не мешали друг другу и эффективно использовали ресурсы. Различие кроется в самом подходе к изоляции, который и определяет особенности их применения.

Виртуализация позволяет запускать на одном физическом сервере несколько виртуальных машин. Каждая из них имеет собственную операционную систему, настройки и окружение. Это обеспечивает высокий уровень изоляции и гибкости, но требует больше вычислительных ресурсов.

Контейнеризация изолирует приложение со всеми его зависимостями
на уровне операционной системы. Контейнеры используют общее ядро хоста, что обеспечивает высокую скорость запуска и большую экономию ресурсов. Однако такая модель изоляции требует дополнительных мер защиты.

В этой статье разберем обе технологии на уровне базовых концепций, выявим ключевые различия, поймем, где их лучше применять и, самое главное, рассмотрим, с какими угрозами безопасности можно столкнуться в каждой из них и как от этих угроз защищаться.

Читать далее

Standoff 17: как MaxPatrol Carbon помогал держать кибербитву в рамках сценария

Время на прочтение8 мин
Охват и читатели8.4K

В мире ИТ особое внимание уделяется проектированию инфраструктуры. В общем представлении этим занимаются архитекторы, которые рисуют красивые схемы, придумывают элегантные конструкции и одним движением придают всему логику и смысл. Звучит романтично, не правда ли? В кибербитве Standoff архитекторы не только продумывают сочетание стандартов, технологий и решений, но также отвечают за техническую реализацию и тестирование итоговой инфраструктуры. Иными словами, они должны не просто попробовать понять, как будут действовать команды атакующих, но и проверить, что сценарии реализуемы и не возникнет никаких неожиданных способов обхода в процессе кибербитвы.

В статье расскажем, как реально выглядит работа архитектора, почему отладка векторов может быть одним из самых изматывающих процессов, кто такой MaxPatrol Carbon и в какой момент он пришел на помощь.

Читать далее

Начинаем в багбаунти: 10 неочевидных уязвимостей S3-интеграций в веб-приложениях

Время на прочтение11 мин
Охват и читатели8.5K

Всем привет! Меня зовут Сергей Бобров aka BlackFan. Я работаю в Лаборатории Касперского, занимаюсь анализом защищенности мобильных и веб-приложений, участвую в пентестах и редтимах. В свободное время я также разрабатываю собственные инструменты, занимаюсь исследованиями в области безопасности и ищу баги на платформе Standoff Bug Bounty. Сегодня мы разберем на практике мисконфигурации, связанные с объектным хранилищем S3, и углубимся в проблемы, возникающие при его интеграции в веб-приложения через прокси (например, nginx). В основе статьи — 10 лабораторных стендов, каждый из которых поясняет различные уязвимости интеграции: от классической хранимой XSS и подмены бакетов до обхода правила rewrite и отравления кэша. 

Читать далее

DENOmination Group: Deno в цепочках атак на российские организации

Время на прочтение24 мин
Охват и читатели6.8K

В 2026 году отдел киберразведки PT ESC зафиксировал серию атак, объединенных использованием легитимной среды выполнения Deno для запуска вредоносного JavaScript-кода. Загрузочный компонент получил публичное название DinDoor; в подробно исследованных MSI- и LNK-ветках за ней следует полнофункциональный агент удаленного доступа DenoRAT.

Целями этих действий на территории Российской Федерации стали предприятия ОПК, военные структуры, банки, финансовые и консалтинговые организации. В качестве фишинговых приманок злоумышленники используют документы военной и финансово-кредитной тематики.

В статье последовательно рассматриваются две основные цепочки первоначального запуска: MSI-ветка, выявленная в рамках фишинговой рассылки с финансовой тематикой, и LNK-ветка. Отдельно разбирается вредоносный установщик DeltaScan, выявленный при исследовании той же инфраструктуры и использующий сходную многостадийную схему запуска Deno. Совокупность пересечений в логике, техниках и сетевой инфраструктуре позволяет нам рассматривать эти эпизоды как активность одного актора.

Читать далее

Взлом городского мессенджера: разбор цепочки атаки на машину Messenger на платформе Standoff 365

Время на прочтение25 мин
Охват и читатели12K

Статья рассчитана как на людей, близких к IT и ИБ, так и на тех, кто далек от этих областей. Автор постарался подробно разобрать каждый шаг: почему было принято то или иное решение, на какие признаки он опирался и где искать дополнительную информацию по теме.

Итак, в этой статье взламываем уязвимую машину Messenger, а точнее — проводим эксплуатацию цепочки из двух базовых уязвимостей и реализацию двух бизнес-рисков: «Получение доступа к корпоративной переписке разработчиков городского мессенджера» и «Получение ключа шифрования городского мессенджера».

Читать далее

Drama RAT — вредоносное приложение, после установки которого действительно становится печально

Время на прочтение12 мин
Охват и читатели10K

Недавно на исследование в департамент комплексного реагирования на киберугрозы Positive Technologies (PT ESC IR) поступил ряд образцов банковского трояна для Android с функциями удаленного управления — Drama RAT. Это вредоносное семейство распространяется с помощью фишинговых сообщений в мессенджерах и маскируется под VPN-сервисы, банковские приложения и другие взломанные утилиты со встроенной платной функциональностью. Ранее о нем писали в УБК МВД.

Читать далее

Собрать ребенка в школу и не отдать деньги мошенникам: гид по цифровой безопасности семьи

Время на прочтение23 мин
Охват и читатели9.2K

С середины июля по сентябрь семьи активно готовятся к учебному году: совершают крупные покупки, регистрируются на новых платформах, оформляют выплаты, покупают ребенку первый смартфон. В этот период мошенническое сообщение не привлекает внимания, так как воспринимается как очередная задача из общего потока. Просьба перевести деньги в чат класса не отличается от остальных похожих запросов за неделю. Поэтому рекомендация «будьте внимательны» не работает: у уставшего человека ограничен ресурс внимания.

Эксперты Positive Technologies и «МТС» совместно изучили основные цифровые риски, с которыми семьи могут столкнуться в период подготовки к новому учебному году, и собрали практические рекомендации, которые помогут защитить аккаунты, устройства, телефонные номера и деньги детей и родителей.

Читать далее

DragonDoll: the spyware hiding behind a Google Chrome update

Время на прочтение30 мин
Охват и читатели2.8K

In spring 2026, researchers at the Positive Technologies Expert Security Center (PT ESC) identified an unusual campaign targeting users in Saudi Arabia. The campaign used a previously unknown APK named Chrome.apk. The sample immediately stood out. Behind a benign-looking Google Chrome update screen and an unexpected request to enable Accessibility Services, we found a heavily protected execution chain that ultimately deployed Android spyware.

Read more

Автор троянов заявлял свой продукт как «Enterprise-grade validation system with schema support», но забыл про обфускацию

Время на прочтение2 мин
Охват и читатели11K

Недавно мы обнаружили и сообщили администрации npm о серии вредоносных пакетов, которые содержат схожий код и стратегию размещения: сперва публикуется чистая версия (обычно это 9.9.0), через пару дней публикуется «обновление » с нежелательным функционалом. Подробнее о вредоносной логике читайте под катом.

Читать далее

Уязвимости в тренде: какие недостатки безопасности мы отнесли к трендовым в первой половине 2026 года

Время на прочтение4 мин
Охват и читатели7.2K

Каждый год исследователи обнаруживают десятки тысяч новых уязвимостей, но лишь небольшая часть из них действительно находит применение в атаках злоумышленников. Одного высокого балла CVSS недостаточно, чтобы понять, какие уязвимости требуют устранения с наивысшим приоритетом. Для этого важно отслеживать признаки эксплуатации уязвимости в реальных атаках, наличие эксплойтов, простоту и надежность эксплуатации.

За первую половину 2026 года мы отнесли к трендовым 17 уязвимостей – и у 16 из них уже зафиксированы признаки эксплуатации в атаках.

Читать далее

Начинаем в багбаунти: что такое уязвимости 1-day

Время на прочтение8 мин
Охват и читатели7.6K

Всем привет! С вами Михаил Ключников. Я работаю в Positive Technologies уже 10 лет, где руковожу группой по анализу защищенности ПО. Мы занимаемся поиском новых уязвимостей (0-day) и воспроизведением уже известных (1-day) для нужд пентестов. Еще я состою в команде PT SWARM: ее участники пишут статьи, делают различные типсы и разборы уязвимостей по горячим следам.

У меня довольно большой опыт в багхантинге на различных международных платформах и на российской Standoff Bug Bounty. В этой статье я хочу поделиться своим опытом работы с 1-day уязвимостями — багами, которые могут быть опасны, хотя для них уже вышел патч. Мы разберем жизненный цикл уязвимости, способы их мониторинга, инструменты анализа, методы воспроизведения и правила репортинга. Вы узнаете, как правильно работать с 1-day в рамках багбаунти, чтобы не тратить время впустую и добиваться результата.

Читать далее

The sparrow that chirped too loud: FamousSparrow attacks using updated SparrowDoor and the new SquawkDoor backdoor

Уровень сложностиСредний
Время на прочтение57 мин
Охват и читатели5K

In the first half of 2026, we discovered activity by the East Asian threat group FamousSparrow. Its attacks targeted several countries in South Asia and Europe. In these attacks, the threat actor used its own malware: a heavily reworked variant of the modular SparrowDoor backdoor and a new backdoor that we named SquawkDoor.

FamousSparrow, also known as Salt Typhoon and Earth Estries, is an East Asian threat group that has been active since 2019. The group is known for using its proprietary SparrowDoor backdoor and initially focused on attacks against hotels worldwide, as well as government and international organizations. Later, FamousSparrow began actively targeting telecommunications companies and internet service providers, apparently seeking long-term access to lawful communications intercept systems.

In these attacks, the threat actor used both malicious LNK files and a website compromise vector involving malicious JavaScript. The injected script displayed a fake error message when a user visited the page and prompted them to download a new certificate. In reality, the download was a malicious executable that led to backdoor infection. The attacks were tailored to specific countries: the JavaScript samples and payloads contained text customized for the target country.

Read more

Как они провели этим летом

Время на прочтение3 мин
Охват и читатели9.5K

Завершилась третья смена Positive Hack Camp: познать русский кибербез и прокачать свои скиллы приехали в Москву более 80 начинающих специалистов из 20 стран. Прилетели они за свой счет — а с нашей стороны были мощная экспертиза, крутые преподаватели и культурная программа. Рассказываем, как все прошло.

Читать далее

Позер vs. Тру, или Как мы провели Endpoint Hack Zone

Время на прочтение7 мин
Охват и читатели8.2K

Есть ложь, большая ложь, а есть… обещания, которые вы читаете в бесчисленных рекламных материалах. Наша команда Endpoint Security решила доказать делом, что не просто дает красивые обещания, а готова пройти через стресс-тест настоящих хакеров.

Меня зовут Валерий, я работаю в экспертном центре безопасности Positive Technologies и в этой статье расскажу, как мы провели Endpoint Hack Zone, где я был модератором, как развернули MaxPatrol Endpoint Security и предложили хакерам выполнить ряд сценариев на защищённых хостах. 

Читать далее

DragonDoll для Google Chrome: обновите ваш шпион до последней версии

Уровень сложностиПростой
Время на прочтение20 мин
Охват и читатели10K

Весной 2026 года специалисты направления Threat Intelligence экспертного центра безопасности Positive Technologies обнаружили необычную атаку на пользователей Саудовской Аравии с использованием неизвестного ранее APK-файл с именем Chrome.apk. Образец заинтересовал: за милой картинкой обновления Google Chrome и неожиданным требованием для работы «специальных возможностей» мы обнаружили тщательно защищенную от анализа цепочку запуска Android-шпиона.

Читать далее

Августовский «В тренде VM»: уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint

Уровень сложностиПростой
Время на прочтение9 мин
Охват и читатели7.6K

Хабр, привет!

На связи Александр Леонов, ведущий эксперт центра безопасности Positive Technologies (PT ESC) и дежурный по самым опасным уязвимостям месяца. Мы с командой аналитиков Positive Technologies регулярно смотрим на поток информации об уязвимостях из самых разных источников: бюллетени безопасности вендоров, соцсети, блоги, телеграм‑каналы, репозитории кода, базы уязвимостей и эксплойтов. Из этого многообразия мы стараемся выделять самое важное — трендовые уязвимости, которые уже используются в реальных атаках или с высокой вероятностью будут эксплуатироваться в ближайшее время.

С прошлого дайджеста мы добавили в общий список еще четыре трендовые уязвимости.

Читать далее

Как злоумышленники используют PsyOp с фейковыми новостями

Время на прочтение10 мин
Охват и читатели8.2K

Исследователи экспертного центра безопасности Positive Technologies (PT ESC) обнаружили фейковые письма, посылаемые в различные российские организации. Эти письма содержали призывы отправлять информацию, например список сотрудников или информацию о заработной плате, на адреса, связанные с доменами, которые мимикрируют под легитимные, но незначительно отличаются.

С помощью наших инструментов мы нашли 45 связанных доменов, которые использовались в качестве почтовых сервисов, мимикрирующих под легитимные, и в качестве новостных сайтов, которые публикуют различные фейковые новости.

Помимо самих доменов, мы обнаружили активность злоумышленников в соцсетях. Например, аккаунты в Facebook и Instagram (продукты компании Meta, которая, в соответствии с законодательством Российской Федерации, признана экстремистской организацией и запрещена в России), «ВКонтакте», YouTube и Telegram с десятками пабликов и тысячами подписчиков.

Таким образом, мы смогли обнаружить единую связанную сеть, которая распространяет фейковую информацию как через новостные сайты и соцсети, так и через отправку писем в различные государственные структуры и компании.

Читать далее

Свет, камера, IDKFA!: как мы снимали первый российский фильм о реверс-инжиниринге

Время на прочтение13 мин
Охват и читатели14K

Разбирать чужое, чтобы понять, как оно работает, — древний человеческий инстинкт, в основе которого не злой умысел, а банальное любопытство. Люди веками подсматривали друг у друга, что-то повторяли, а что-то делали лучше — так и двигался прогресс. Сам по себе реверс как инструмент нейтрален, разница в намерении: можно что-то разобрать, найти в этом уязвимость и помочь ее закрыть, а можно воспользоваться ею в своих целях. 

В 2001 году российского программиста Дмитрия Склярова арестовали в США по обвинению в нарушении DMCA — американского закона об авторском праве в цифровую эпоху. Скляров участвовал в создании программы Advanced eBook Processor: она позволяла сделать копию легально купленной электронной книги в формате PDF. На конференции DEF CON в Лас-Вегасе он рассказал о недостатках защиты Adobe, после чего был арестован. Скляров стал первым физическим лицом, которому предъявили уголовное обвинение по DMCA — хотя красть он ничего не собирался.

Постепенно вокруг реверса цифровых технологий стали формироваться правила, а сам он из вольного увлечения небольшой группы энтузиастов превратился в серьезное исследовательское направление. Как выглядел путь от обычного любопытства до профессии, рассказывает первое в России кино об обратной разработке «Как получить доступ ко всему: реверс-инжиниринг». За несколько месяцев фильм посмотрели более миллиона человек. 

Кстати, кинопремьеру мы также сделали в духе реверса. Из забавного у нас был пивной кран, который не нальет ни капли, пока ты не крякнешь простенькую сrack-me-программу. Она просила пароль и молча проверяла, верный он или нет. Правильного пароля никто не давал, зато сам файл был открыт, его можно было разобрать и понять, по какому правилу программа отличает верный ответ от неверного. Вычислили правило, получили пароль — и вот ты уже в некотором роде реверс-инженер, наслаждающийся вкусом пенного.

Читать далее
1
23 ...

Информация

В рейтинге
Не участвует
Работает в
Зарегистрирован
Активность