gram news
Codeby channel avatar

Codeby

@codeby_sec

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

ProjectsRUProgramming

37,000subscribers

Open the Channel

Latest posts

  • Codeby

    23 Sept, 15:31

    🌐На мировую арену Lazarus вышли в 2014 году после атаки на Sony Pictures Entertainment. Причиной стал фильм «Интервью» — хакеры уничтожили файлы, украли конфиденциальные данные сотрудников (номера социального страхования, финансовые записи, зарплаты) и выложили в сеть. В утечку попали 4 ещё не выпущенных фильма, включая «Энни». Sony отменила театральный релиз «Интервью» под угрозой атак. Позже фильм вышел онлайн. В 2018 году ФБР предъявило обвинения конкретному человеку — Пак Чин Хёку, которого считают членом Lazarus Group.⏺️Как устроена «зонтичная» структура Lazarus не единая команда, а зонтичная организация под эгидой Главного разведывательного управления (RGB) Северной Кореи. Внутри неё существует несколько подгрупп с разными задачами: ▶️APT38 (специализируется на финансовых атаках, взломе банков и криптобирж) ▶️TraderTraitor (блокчейн-направление, кража криптовалют) ▶️AppleJeus (вредоносное ПО для атак на криптоплатформы) В 2026 году исследователи разделили Lazarus на шесть отдельных кластеров, включая CryptoCore, Jade Sleet и Moonstone Sleet. Многие эксперты считают группы Silent Chollima, DarkSeoul и Whois Team псевдонимами или подгруппами Lazarus.⏺️Бангладешский банк Самая громкая финансовая атака Lazarus произошла в феврале 2016 года. Хакеры проникли в Центральный банк Бангладеш и попытались украсть почти $1 миллиард через систему SWIFT. Хронология атаки: ▶️май 2015 — хакеры открыли фиктивные счета в филиппинском банке RCBC для будущего отмывания денег ▶️январь 2016 — Lazarus получил доступ к системе SWIFT банка Бангладеш ▶️4 февраля 2016 — отправлены 35 поддельных платёжных поручений на $951 млн в Федеральный резервный банк Нью-Йорка ▶️5 февраля — хакеры удалили логи и покинули систему В одном из переводов хакеры допустили орфографическую ошибку в названии получателя. Это привлекло внимание. Из $951 млн удалось перевести только $81 миллион. Остальные транзакции были отклонены или заморожены. Средства перевели на счета RCBC, затем через казино на Филиппинах отмыли. Большую часть так и не вернули.⏺️WannaCry В мае 2017 года мир потрясла атака вируса-вымогателя WannaCry. Заражению подверглись более 300.000 компьютеров в 150 странах. Пострадали: ▶️48 больниц NHS в Великобритании (операции отменялись, пациенты перенаправлялись) ▶️FedEx (убытки около $300 миллионов) ▶️банки, госучреждения, заводы по всему миру В декабре 2017 года Великобритания и США официально обвинили Lazarus Group в атаке. Министр иностранных дел Великобритании заявил: «Мы осуждаем эти действия и обязуемся работать со всеми ответственными государствами для борьбы с разрушительным преступным использованием киберпространства. Неизбирательное использование WannaCry демонстрирует, что северокорейские акторы используют свою киберпрограмму для обхода санкций»⏺️Криптовалюты как новая цель После банковских атак Lazarus переключился на криптовалюты. Это выгоднее: транзакции необратимы, а анонимность выше. ▶️Ronin Bridge (март 2022) — атака на мост блокчейн-игры Axie Infinity. Украдено $625 миллионов в ETH и USDC. Один из крупнейших взломов в DeFi ▶️Bybit (февраль 2025) — $1,5 миллиарда в ETH. Крупнейшая криптокража в истории. Хакеры манипулировали интерфейсом Safe, создавая иллюзию легитимной транзакции «Атака Lazarus была не просто атакой на Bybit. Это была атака на доверие к нашей индустрии», — заявил CEO Bybit Бен Чжоу.Источники: 1. https://www.abc.net.au/news/2018-09-07/fbi-announces-charges-against-north-korean-sony-hacker/10212078#1 2. https://maltiverse.com/threat-observatory/threat-actor/G0032 3. https://www.infosecurity-magazine.com/news/north-korea-lazarus-six-cyber/#1 4. https://coinmarketcap.
    Image from a post by CodebyImage from a post by Codeby
    6196531Open in Telegram
  • Codeby pinned a photo

    23 Sept, 09:44

  • Codeby

    23 Sept, 09:44edited

    От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗Можно знать OWASP Top 10, понимать, как работают SQLi и SSRF, и уметь пользоваться Burp Suite. Но в реальном проекте важно самостоятельно исследовать приложение, находить цепочки уязвимостей и доводить их до эксплуатации.Именно поэтому курс WAPT от Codeby построен вокруг практики: ⏺️поиск и эксплуатация уязвимостей из OWASP Top 10 ⏺️анализ защищённости веб-приложений ⏺️работа с Burp Suite, nmap, ffuf, wfuzz, nuclei, sqlmap, WPScan, nikto и другими инструментами ⏺️методологии веб-пентеста и автоматизация рутинных задачФормат: изучили технику➡️применили в лаборатории ➡️разобрали сложные моменты на вебинаре.В программе курса: 👌66 практических заданий разной сложности в собственной лаборатории 👌144 ак.ч. / 4 месяца обучения 👌еженедельные вебинары с преподавателямиДоступна поэтапная оплата — от 5 433 ₽/мес.Курс стартует — 22 октября️Узнать программу и записаться ✉️Бесплатная консультация — @CodebyAcademyBot
    Image from a post by CodebyImage from a post by Codeby
    1,300733Open in Telegram
  • Codeby

    23 Sept, 07:04

    Ваш терминал выполняет чужие команды — и вы этого не видитеПредставьте: вы читаете логи на скомпрометированном хосте через less, и вдруг заголовок окна tmux меняется, часть вывода пропадает. Запускаете cat -v — а там россыпь ^[ последовательностей, вшитых в user-agent строки. Кто-то заминировал логи ANSI escape-кодами. Звучит экзотично? На практике это рабочий вектор атаки, который эксплуатируется в дикой природе.![🔎Суть проблемы проста: терминальный эмулятор не различает легитимную и враждебную управляющую последовательность. Всё, что попадает в stdout или stderr, исполняется слепо. Логи, вывод git log, результат kubectl get events, сообщение от wall — любой текст может содержать инъекцию, которая скроет строки, подменит prompt или запишет payload в буфер обмена.Три реальных CVE показывают масштаб:• CVE-2024-28085 — утилита wall из util-linux фильтровала escape-коды на stdin, но пропускала в аргументах командной строки. Атакующий рисовал фейковый prompt sudo в терминале жертвы, жертва вводила пароль, а он утекал через command-not-found и /proc//cmdline. Уязвимость просуществовала 11 лет незамеченной — с 2013 по 2024. Столько про «тысячи глаз» open source.• CVE-2021-25743 — kubectl не нейтрализует escape-коды в сырых данных. Атакующий с правами на создание Events в кластере подменял вывод так, что администратор видел «чистый» результат вместо реального. Принимаешь решения по экрану — а экран врёт.• CVE-2024-52005 (CVSS 7.5 HIGH) — Git при clone, fetch или push выводит sideband-сообщения от удалённого сервера без фильтрации. Атакующий контролирует git-сервер и отправляет произвольные escape-последовательности прямо в терминал разработчика. Никаких подтверждений, никаких предупреждений. Просто git clone — и ваш терминал уже скомпрометирован.🎇Общий знаменатель всех трёх случаев: разработчики фильтровали escape-коды в одном канале ввода и забывали про другой. Классический CWE-150.Что делать прямо сейчас? Прогоняйте любой текстовый вывод с чужих машин через xxd или cat -v перед тем, как читать его в интерактивном пейджере. Привычка простая, а спасает от неприятных сюрпризов.А вы когда-нибудь сталкивались с подозрительным поведением терминала на чужом хосте?Полный разбор техник — от подмены вывода до атак на LLM-инструменты разработчиков — читайте в статье на форуме.https://codeby.net/threads/ataki-cherez-escape-posledovatel-nosti-terminala.95588/
    Image from a post by CodebyImage from a post by Codeby
    1,390332Open in Telegram
  • Codeby

    22 Sept, 15:10

    9234211Open in Telegram
  • Codeby

    22 Sept, 11:20

    https://youtube.com/shorts/B-JlepDLJP0?feature=shareИдеальный курс по ИБ MS SQL, ADCS, AD, ExchangeРассказывает Павел, автор курса нашего учебного центра по пентесту AD
    YouTubeИдеальный курс по ИБ MS SQL, ADCS, AD, ExchangeРассказывает Павел, автор курса нашего учебного центра по пентесту ...
    1,9405321Open in Telegram
  • Codeby

    22 Sept, 07:02

    PwnEyePwnEye - это относительно новый инструмент, который пока не получил должного внимания. Он работает как с ONVIF, так и с RTSP, а это, по сути, всё, что нужно. Получив контроль над камерой, PwnEye позволяет перезагрузить её, сбросить настройки до заводских и открыть интерактивную оболочку через ONVIF.Утилита имеет обширное справочное меню. С помощью опции '--discover' можно найти камеры в локальной сети, но можно также указать конкретный IP-адрес камеры.Установка: sudo apt install ffmpeg pipx pipx install git+https://github.com/Hackerest/pwneye.gitЗапуск: pwneye -t {IP}#tool #wapt #pentest #cam🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
    Image from a post by CodebyImage from a post by Codeby
    2,18011321Open in Telegram
  • Codeby

    21 Sept, 16:41edited

    377 вакансий в ИБ. И всего 63 резюме.Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от
    Image from a post by CodebyImage from a post by Codeby
    2,4901554422Open in Telegram
  • Codeby

    21 Sept, 16:02

    1️⃣Атаки прячут за запросами к нейросетям Злоумышленники нашли новый способ обходить защиту российских компаний. Вредоносный трафик маскируется под обращения к популярным ИИ-сервисам (DeepSeek, ChatGPT, Perplexity, Claude и Grok). Расчет на то, что запросы к нейросетям сегодня обычное дело в любой компании и системы защиты не реагируют на них как на что-то подозрительное. Под этой «легендой» и проводятся атаки на веб-приложения.2️⃣Одно расширение и все ИИ-помощники в браузере твои Исследователи раскрыли архитектурную уязвимость, из-за которой единственное вредоносное расширение получает контроль над встроенными ИИ-ассистентами сразу в пяти браузерах на движке Chromium: ▶️Chrome ▶️Microsoft Edge ▶️Opera Neon
    Image from a post by CodebyImage from a post by Codeby
    2,009633Open in Telegram
  • Codeby

    21 Sept, 11:18

    Мы снесли личные сообщения форума. Полностью.И написали заново — с нуля, без единой строчки старого кода.Что это значит на практике. Больше никаких F5 в ожидании ответа: уведомление о новом сообщении прилетает сразу, а сама переписка обновляется в реальном времени, пока вы в ней сидите. Отправили — собеседник увидел. Ответил — вы увидели. Как в нормальном мессенджере, только внутри ИБ-сообщества.Картинки теперь приходят превью и раскрываются по клику, отправленное сообщение можно отредактировать. Но главное впереди. До конца сентября в личке появятся голосовые. И сразу с расшифровкой — чтобы трёхминутный рассказ про найденную уязвимость можно было прочитать за двадцать секунд, а не слушать в метро с одним наушником. На HackerLab та же переработка доедет в течение недели — там пока всё не так гладко, как на форуме, и мы это знаем.Как выглядит новый чат до и после отправки, форма
    Image from a post by CodebyImage from a post by Codeby
    2,100732Open in Telegram
  • Codeby

    21 Sept, 07:04edited

    GrypeМощный сканер уязвимостей для образов контейнеров и файловых систем.Характеритики: — Сканирование образов контейнеров, файловых систем и SBOM на наличие известных уязвимостей. — Поддержка основных экосистем пакетов ОС (Alpine, Debian, Ubuntu, RHEL, Oracle Linux, Amazon Linux и др.) — Поддержка языковых экосистем пакетов (Ruby, Java, JavaScript, Python, .NET, Go, PHP, Rust и др.) — Поддержка форматов образов Docker, OCI и Singularity — Приоритизация угроз и рисков с использованием EPSS, KEV и системы оценки рисков — Поддержка OpenVEX для фильтрации и дополнения результатов сканированияУстановка: curl -sSfL https://get.anchore.io/grype | sudo sh -s -- -b /usr/local/binЗапуск: — Сканировать образ контейнера или директорию на наличие уязвимостей: # container image grype alpine:latest
    Image from a post by CodebyImage from a post by Codeby
    2,240443Open in Telegram
  • Codeby

    20 Sept, 16:21

    Burp, Nmap, Wireshark, Metasploit, ffuf, OWASP ZAP, hydra — и в том же резюме GNS3 с Cisco Packet Tracer.Такое сочетание в анкете джуна встречается заметно реже, чем кажется. Обычно человек приходит с одной стороны: либо веб и наступательный инструментарий, либо сети и инфраструктура. Здесь — обе, причём сетевая часть не декларативная: проектирование инфраструктуры в GNS3, работа на университетском киберполигоне в команде мониторинга событий ИБ.И вот что из этого следует практически. Первая линия SOC ломается не на незнании сигнатур. Она ломается на том, что аналитик не представляет, как устроена сеть, которую он мониторит. Аномалию невозможно увидеть, не держа в голове эталон нормального трафика. Человек, который сам собирал топологию, поднимал маршрутизацию и потом смотрел на это же глазами мониторинга, проходит период адаптации в разы быстрее — он уже понимает, откуда берётся
    Форум информационной безопасности - Codeby.netJunior SOC/Network Security/Pentest - Форум информационной...Junior · опыт CTF, обучение на киберполигоне и прочее · Удалёнка · Полная · Красноярск Статус: ищет работу Желаемая вилка: 60000 Готов выйти: В течение месяца Языки: русский - родной...
    2,4904321Open in Telegram
  • Codeby

    19 Sept, 09:28

    forwarded from @hacker_lab_pro

    🚩 Новые задания на платформе HackerLab!🌍 Категория Веб — ПентестПриятного хакинга!
    Image from a post by CodebyImage from a post by Codeby
    2,41042211Open in Telegram
  • Codeby

    18 Sept, 16:46

    2,6605321Open in Telegram
  • Codeby

    18 Sept, 07:05

    IaC(Infrastructure as Code) в DevOps 2026: Оптимизируем рутинные задачиБольшинство новичков в DevOps застревают на базовом уровне: вручную пишут Docker-файлы и настраивают стандартные CI/CD пайплайны для сборки кода. Но настоящие Senior-инженеры, которые работают в компаниях и получают миллионы рублей и экономят часы работы, используют очень мощную механику - IaC с использованием GitOps.Профи не настраивают сервера через консоль. Они описывают всю инфраструктуру в виде обычного понятного кода. Если нужно развернуть тестовую среду или восстановить упавший сайт, Senior не тратит на это весь день. Он просто запускает готовый скрипт и за пару минут создаёт точную копию всей системы.Пример кода на языке Terraform для создания вирт. сервера в облаке AWS: provider "aws" { region = "us-east-1" }resource "aws_instance" "web_server" { ami = "ami-0c55b159cbfafe1f0" # ID ОС instance_type =
    Image from a post by CodebyImage from a post by Codeby
    2,6207531Open in Telegram
  • Codeby

    17 Sept, 15:20

    ✈️ Telegram Desktop — Stored XSS в экспорте HTMLИсследователи ExPatch обнаружили уязвимость типа Stored XSS в Telegram Desktop, которая позволяла внедрить JavaScript в HTML-экспорт переписки.Особенность атаки в том, что вредоносное сообщение не обязательно должно находиться в группе вместе с ботом. Достаточно, чтобы сообщение с заражённой inline-кнопкой оказалось в истории чата, а пользователь позднее экспортировал переписку в HTML и открыл полученный файл. Где находилась проблема Причина оказалась довольно простой. При формировании HTML Telegram Desktop обрабатывал текст сообщений через функцию SerializeString(), которая экранирует HTML-символы.Но текст inline-кнопок записывался напрямую:button.text.toUtf8()То есть содержимое кнопки не проходило необходимую санитизацию. В результате HTML, находящийся внутри
    Image from a post by CodebyImage from a post by Codeby
    2,5505421Open in Telegram
  • Codeby pinned a photo

    17 Sept, 10:43

  • Codeby

    17 Sept, 10:21edited

    Основы DevOps в 2026 году: стоит ли начинать и востребован ли базовый уровень?🎇Философия DevOps к 2026 году превратилась из конкурентного преимущества в базовое условие устойчивости бизнеса. Сегодня понимание основ востребовано как никогда — и касается не только выделенных инженеров, но и обычных разработчиков и тестировщиков.Начинающие специалисты и инженеры с прочным знанием основ примерно уровня Junior+ остаются востребованными в IT, хотя характер этого спроса изменился Крупные компании и банки охотно рассматривают кандидатов с сильной базой, так как готовы дообучать их под свои внутренние платформы и облака. Работодателям важны понимание логики процессов, умение работать с ОС GNU/Linux, Git и базовой контейнеризацией в Docker.➡️Вход в сферу в 2026 году стал комфортнее и
    Image from a post by CodebyImage from a post by Codeby
    2,7809632Open in Telegram
  • Codeby

    17 Sept, 07:42

    Деанонимизация себя: как провести OSINT-аудит собственного цифрового следа509 миллионов записей Facebook, 164 миллиона LinkedIn, 16,6 миллиона mail.ru — и это лишь три утечки из десятков зафиксированных. В каждой — email, пароли, телефоны, геолокация. Аккуратно разложены по полям базы данных и доступны любому, кто знает, где искать.Большинство гайдов по самозачистке сводятся к «загуглите своё имя». Это закрывает от силы 20% реальной работы. Остальные 80% — заброшенные форумы, кэшированные страницы в Яндексе, профили на сайтах объявлений, о которых вы забыли лет десять назад. Именно они становятся точками входа для атакующего.🔎Зачем вообще кому-то ваши данные?Атакующие работают по матрице MITRE ATT&CK, тактика Reconnaissance. Логика простая: чем больше идентификаторов собрано на этапе разведки, тем точнее social engineering и тем выше шанс
    Image from a post by CodebyImage from a post by Codeby
    2,64083211Open in Telegram
  • Codeby

    16 Sept, 16:21

    Проверьте свои знания в области информационной безопасности 🚗Мы подготовили небольшой кроссворд с терминами из мира ИБ. Сможете разгадать все 10 слов без подсказок?Пишите свои ответы в комментариях
    Image from a post by CodebyImage from a post by CodebyImage from a post by Codeby
    2,70051111Open in Telegram