gram news
Аватар канала Codeby

Codeby

@codeby_sec

Блог сообщества Кодебай Чат: @codeby_one Форум: codeby.net Обучение: codeby.academy CTF: hackerlab.pro VK: vk.com/codeby YT: clck.ru/XG99c Сотрудничество: @KinWiz Реклама: @Savchenkova_Valentina

37,000подписчиков

Открыть канал

Последние посты

  • Codeby

    23 сент., 15:31

    🌐На мировую арену Lazarus вышли в 2014 году после атаки на Sony Pictures Entertainment. Причиной стал фильм «Интервью» — хакеры уничтожили файлы, украли конфиденциальные данные сотрудников (номера социального страхования, финансовые записи, зарплаты) и выложили в сеть. В утечку попали 4 ещё не выпущенных фильма, включая «Энни». Sony отменила театральный релиз «Интервью» под угрозой атак. Позже фильм вышел онлайн. В 2018 году ФБР предъявило обвинения конкретному человеку — Пак Чин Хёку, которого считают членом Lazarus Group.⏺️Как устроена «зонтичная» структура Lazarus не единая команда, а зонтичная организация под эгидой Главного разведывательного управления (RGB) Северной Кореи. Внутри неё существует несколько подгрупп с разными задачами: ▶️APT38 (специализируется на финансовых атаках, взломе банков и криптобирж) ▶️TraderTraitor (блокчейн-направление, кража криптовалют) ▶️AppleJeus (вредоносное ПО для атак на криптоплатформы) В 2026 году исследователи разделили Lazarus на шесть отдельных кластеров, включая CryptoCore, Jade Sleet и Moonstone Sleet. Многие эксперты считают группы Silent Chollima, DarkSeoul и Whois Team псевдонимами или подгруппами Lazarus.⏺️Бангладешский банк Самая громкая финансовая атака Lazarus произошла в феврале 2016 года. Хакеры проникли в Центральный банк Бангладеш и попытались украсть почти $1 миллиард через систему SWIFT. Хронология атаки: ▶️май 2015 — хакеры открыли фиктивные счета в филиппинском банке RCBC для будущего отмывания денег ▶️январь 2016 — Lazarus получил доступ к системе SWIFT банка Бангладеш ▶️4 февраля 2016 — отправлены 35 поддельных платёжных поручений на $951 млн в Федеральный резервный банк Нью-Йорка ▶️5 февраля — хакеры удалили логи и покинули систему В одном из переводов хакеры допустили орфографическую ошибку в названии получателя. Это привлекло внимание. Из $951 млн удалось перевести только $81 миллион. Остальные транзакции были отклонены или заморожены. Средства перевели на счета RCBC, затем через казино на Филиппинах отмыли. Большую часть так и не вернули.⏺️WannaCry В мае 2017 года мир потрясла атака вируса-вымогателя WannaCry. Заражению подверглись более 300.000 компьютеров в 150 странах. Пострадали: ▶️48 больниц NHS в Великобритании (операции отменялись, пациенты перенаправлялись) ▶️FedEx (убытки около $300 миллионов) ▶️банки, госучреждения, заводы по всему миру В декабре 2017 года Великобритания и США официально обвинили Lazarus Group в атаке. Министр иностранных дел Великобритании заявил: «Мы осуждаем эти действия и обязуемся работать со всеми ответственными государствами для борьбы с разрушительным преступным использованием киберпространства. Неизбирательное использование WannaCry демонстрирует, что северокорейские акторы используют свою киберпрограмму для обхода санкций»⏺️Криптовалюты как новая цель После банковских атак Lazarus переключился на криптовалюты. Это выгоднее: транзакции необратимы, а анонимность выше. ▶️Ronin Bridge (март 2022) — атака на мост блокчейн-игры Axie Infinity. Украдено $625 миллионов в ETH и USDC. Один из крупнейших взломов в DeFi ▶️Bybit (февраль 2025) — $1,5 миллиарда в ETH. Крупнейшая криптокража в истории. Хакеры манипулировали интерфейсом Safe, создавая иллюзию легитимной транзакции «Атака Lazarus была не просто атакой на Bybit. Это была атака на доверие к нашей индустрии», — заявил CEO Bybit Бен Чжоу.Источники: 1. https://www.abc.net.au/news/2018-09-07/fbi-announces-charges-against-north-korean-sony-hacker/10212078#1 2. https://maltiverse.com/threat-observatory/threat-actor/G0032 3. https://www.infosecurity-magazine.com/news/north-korea-lazarus-six-cyber/#1 4. https://coinmarketcap.
    Иллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    6196531Открыть в Telegram
  • Codeby pinned a photo

    23 сент., 09:44

  • Codeby

    23 сент., 09:44изменён

    От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗Можно знать OWASP Top 10, понимать, как работают SQLi и SSRF, и уметь пользоваться Burp Suite. Но в реальном проекте важно самостоятельно исследовать приложение, находить цепочки уязвимостей и доводить их до эксплуатации.Именно поэтому курс WAPT от Codeby построен вокруг практики: ⏺️поиск и эксплуатация уязвимостей из OWASP Top 10 ⏺️анализ защищённости веб-приложений ⏺️работа с Burp Suite, nmap, ffuf, wfuzz, nuclei, sqlmap, WPScan, nikto и другими инструментами ⏺️методологии веб-пентеста и автоматизация рутинных задачФормат: изучили технику➡️применили в лаборатории ➡️разобрали сложные моменты на вебинаре.В программе курса: 👌66 практических заданий разной сложности в собственной лаборатории 👌144 ак.ч. / 4 месяца обучения 👌еженедельные вебинары с преподавателямиДоступна поэтапная оплата — от 5 433 ₽/мес.Курс стартует — 22 октября️Узнать программу и записаться ✉️Бесплатная консультация — @CodebyAcademyBot
    Иллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    1,300733Открыть в Telegram
  • Codeby

    23 сент., 07:04

    Ваш терминал выполняет чужие команды — и вы этого не видитеПредставьте: вы читаете логи на скомпрометированном хосте через less, и вдруг заголовок окна tmux меняется, часть вывода пропадает. Запускаете cat -v — а там россыпь ^[ последовательностей, вшитых в user-agent строки. Кто-то заминировал логи ANSI escape-кодами. Звучит экзотично? На практике это рабочий вектор атаки, который эксплуатируется в дикой природе.![🔎Суть проблемы проста: терминальный эмулятор не различает легитимную и враждебную управляющую последовательность. Всё, что попадает в stdout или stderr, исполняется слепо. Логи, вывод git log, результат kubectl get events, сообщение от wall — любой текст может содержать инъекцию, которая скроет строки, подменит prompt или запишет payload в буфер обмена.Три реальных CVE показывают масштаб:• CVE-2024-28085 — утилита wall из util-linux фильтровала escape-коды на stdin, но пропускала в аргументах командной строки. Атакующий рисовал фейковый prompt sudo в терминале жертвы, жертва вводила пароль, а он утекал через command-not-found и /proc//cmdline. Уязвимость просуществовала 11 лет незамеченной — с 2013 по 2024. Столько про «тысячи глаз» open source.• CVE-2021-25743 — kubectl не нейтрализует escape-коды в сырых данных. Атакующий с правами на создание Events в кластере подменял вывод так, что администратор видел «чистый» результат вместо реального. Принимаешь решения по экрану — а экран врёт.• CVE-2024-52005 (CVSS 7.5 HIGH) — Git при clone, fetch или push выводит sideband-сообщения от удалённого сервера без фильтрации. Атакующий контролирует git-сервер и отправляет произвольные escape-последовательности прямо в терминал разработчика. Никаких подтверждений, никаких предупреждений. Просто git clone — и ваш терминал уже скомпрометирован.🎇Общий знаменатель всех трёх случаев: разработчики фильтровали escape-коды в одном канале ввода и забывали про другой. Классический CWE-150.Что делать прямо сейчас? Прогоняйте любой текстовый вывод с чужих машин через xxd или cat -v перед тем, как читать его в интерактивном пейджере. Привычка простая, а спасает от неприятных сюрпризов.А вы когда-нибудь сталкивались с подозрительным поведением терминала на чужом хосте?Полный разбор техник — от подмены вывода до атак на LLM-инструменты разработчиков — читайте в статье на форуме.https://codeby.net/threads/ataki-cherez-escape-posledovatel-nosti-terminala.95588/
    Иллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    1,390332Открыть в Telegram
  • Codeby

    22 сент., 15:10

    9234211Открыть в Telegram
  • Codeby

    22 сент., 11:20

    https://youtube.com/shorts/B-JlepDLJP0?feature=shareИдеальный курс по ИБ MS SQL, ADCS, AD, ExchangeРассказывает Павел, автор курса нашего учебного центра по пентесту AD
    YouTubeИдеальный курс по ИБ MS SQL, ADCS, AD, ExchangeРассказывает Павел, автор курса нашего учебного центра по пентесту ...
    1,9405321Открыть в Telegram
  • Codeby

    22 сент., 07:02

    PwnEyePwnEye - это относительно новый инструмент, который пока не получил должного внимания. Он работает как с ONVIF, так и с RTSP, а это, по сути, всё, что нужно. Получив контроль над камерой, PwnEye позволяет перезагрузить её, сбросить настройки до заводских и открыть интерактивную оболочку через ONVIF.Утилита имеет обширное справочное меню. С помощью опции '--discover' можно найти камеры в локальной сети, но можно также указать конкретный IP-адрес камеры.Установка: sudo apt install ffmpeg pipx pipx install git+https://github.com/Hackerest/pwneye.gitЗапуск: pwneye -t {IP}#tool #wapt #pentest #cam🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
    Иллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    2,18011321Открыть в Telegram
  • Codeby

    21 сент., 16:41изменён

    377 вакансий в ИБ. И всего 63 резюме.Это не опечатка, это текущий счёт на доске «Карьера в ИБ» на Codeby. Вакансий в разы больше, чем людей, которые открыто сказали: «Я ищу работу».Кто уже там. Джуны из Красноярска и Москвы на удалёнку и в офис, мидл-пентестер с валидацией срабатываний в исходном коде, сеньор по анализу защищённости инфраструктуры. SOC, пентест, OSINT, реверс, red team. Ожидания названы прямо в карточке: от 50 до 90 тысяч на руки.Почему это работает лучше, чем очередной отклик на hh. Доска курируемая: вакансии проходят модерацию, «вилка по итогам собеседования» там не пройдёт. Работодатель фильтрует по грейду, зарплате и навыкам и пишет вам напрямую в личку форума. А личку мы только что переписали с нуля: ответ вы увидите сразу, без перезагрузки страницы.Анкета заполняется за несколько минут: грейд, навыки, формат, желаемая зарплата, пара строк о себе. Совет от
    Иллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    2,4901554422Открыть в Telegram
  • Codeby

    21 сент., 16:02

    1️⃣Атаки прячут за запросами к нейросетям Злоумышленники нашли новый способ обходить защиту российских компаний. Вредоносный трафик маскируется под обращения к популярным ИИ-сервисам (DeepSeek, ChatGPT, Perplexity, Claude и Grok). Расчет на то, что запросы к нейросетям сегодня обычное дело в любой компании и системы защиты не реагируют на них как на что-то подозрительное. Под этой «легендой» и проводятся атаки на веб-приложения.2️⃣Одно расширение и все ИИ-помощники в браузере твои Исследователи раскрыли архитектурную уязвимость, из-за которой единственное вредоносное расширение получает контроль над встроенными ИИ-ассистентами сразу в пяти браузерах на движке Chromium: ▶️Chrome ▶️Microsoft Edge ▶️Opera Neon
    Иллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    2,009633Открыть в Telegram
  • Codeby

    21 сент., 11:18

    Мы снесли личные сообщения форума. Полностью.И написали заново — с нуля, без единой строчки старого кода.Что это значит на практике. Больше никаких F5 в ожидании ответа: уведомление о новом сообщении прилетает сразу, а сама переписка обновляется в реальном времени, пока вы в ней сидите. Отправили — собеседник увидел. Ответил — вы увидели. Как в нормальном мессенджере, только внутри ИБ-сообщества.Картинки теперь приходят превью и раскрываются по клику, отправленное сообщение можно отредактировать. Но главное впереди. До конца сентября в личке появятся голосовые. И сразу с расшифровкой — чтобы трёхминутный рассказ про найденную уязвимость можно было прочитать за двадцать секунд, а не слушать в метро с одним наушником. На HackerLab та же переработка доедет в течение недели — там пока всё не так гладко, как на форуме, и мы это знаем.Как выглядит новый чат до и после отправки, форма
    Иллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    2,100732Открыть в Telegram
  • Codeby

    21 сент., 07:04изменён

    GrypeМощный сканер уязвимостей для образов контейнеров и файловых систем.Характеритики: — Сканирование образов контейнеров, файловых систем и SBOM на наличие известных уязвимостей. — Поддержка основных экосистем пакетов ОС (Alpine, Debian, Ubuntu, RHEL, Oracle Linux, Amazon Linux и др.) — Поддержка языковых экосистем пакетов (Ruby, Java, JavaScript, Python, .NET, Go, PHP, Rust и др.) — Поддержка форматов образов Docker, OCI и Singularity — Приоритизация угроз и рисков с использованием EPSS, KEV и системы оценки рисков — Поддержка OpenVEX для фильтрации и дополнения результатов сканированияУстановка: curl -sSfL https://get.anchore.io/grype | sudo sh -s -- -b /usr/local/binЗапуск: — Сканировать образ контейнера или директорию на наличие уязвимостей: # container image grype alpine:latest
    Иллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    2,240443Открыть в Telegram
  • Codeby

    20 сент., 16:21

    Burp, Nmap, Wireshark, Metasploit, ffuf, OWASP ZAP, hydra — и в том же резюме GNS3 с Cisco Packet Tracer.Такое сочетание в анкете джуна встречается заметно реже, чем кажется. Обычно человек приходит с одной стороны: либо веб и наступательный инструментарий, либо сети и инфраструктура. Здесь — обе, причём сетевая часть не декларативная: проектирование инфраструктуры в GNS3, работа на университетском киберполигоне в команде мониторинга событий ИБ.И вот что из этого следует практически. Первая линия SOC ломается не на незнании сигнатур. Она ломается на том, что аналитик не представляет, как устроена сеть, которую он мониторит. Аномалию невозможно увидеть, не держа в голове эталон нормального трафика. Человек, который сам собирал топологию, поднимал маршрутизацию и потом смотрел на это же глазами мониторинга, проходит период адаптации в разы быстрее — он уже понимает, откуда берётся
    Форум информационной безопасности - Codeby.netJunior SOC/Network Security/Pentest - Форум информационной...Junior · опыт CTF, обучение на киберполигоне и прочее · Удалёнка · Полная · Красноярск Статус: ищет работу Желаемая вилка: 60000 Готов выйти: В течение месяца Языки: русский - родной...
    2,4904321Открыть в Telegram
  • Codeby

    19 сент., 09:28

    переслано из @hacker_lab_pro

    🚩 Новые задания на платформе HackerLab!🌍 Категория Веб — ПентестПриятного хакинга!
    Иллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    2,41042211Открыть в Telegram
  • Codeby

    18 сент., 16:46

    2,6605321Открыть в Telegram
  • Codeby

    18 сент., 07:05

    IaC(Infrastructure as Code) в DevOps 2026: Оптимизируем рутинные задачиБольшинство новичков в DevOps застревают на базовом уровне: вручную пишут Docker-файлы и настраивают стандартные CI/CD пайплайны для сборки кода. Но настоящие Senior-инженеры, которые работают в компаниях и получают миллионы рублей и экономят часы работы, используют очень мощную механику - IaC с использованием GitOps.Профи не настраивают сервера через консоль. Они описывают всю инфраструктуру в виде обычного понятного кода. Если нужно развернуть тестовую среду или восстановить упавший сайт, Senior не тратит на это весь день. Он просто запускает готовый скрипт и за пару минут создаёт точную копию всей системы.Пример кода на языке Terraform для создания вирт. сервера в облаке AWS: provider "aws" { region = "us-east-1" }resource "aws_instance" "web_server" { ami = "ami-0c55b159cbfafe1f0" # ID ОС instance_type =
    Иллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    2,6207531Открыть в Telegram
  • Codeby

    17 сент., 15:20

    ✈️ Telegram Desktop — Stored XSS в экспорте HTMLИсследователи ExPatch обнаружили уязвимость типа Stored XSS в Telegram Desktop, которая позволяла внедрить JavaScript в HTML-экспорт переписки.Особенность атаки в том, что вредоносное сообщение не обязательно должно находиться в группе вместе с ботом. Достаточно, чтобы сообщение с заражённой inline-кнопкой оказалось в истории чата, а пользователь позднее экспортировал переписку в HTML и открыл полученный файл. Где находилась проблема Причина оказалась довольно простой. При формировании HTML Telegram Desktop обрабатывал текст сообщений через функцию SerializeString(), которая экранирует HTML-символы.Но текст inline-кнопок записывался напрямую:button.text.toUtf8()То есть содержимое кнопки не проходило необходимую санитизацию. В результате HTML, находящийся внутри
    Иллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    2,5505421Открыть в Telegram
  • Codeby pinned a photo

    17 сент., 10:43

  • Codeby

    17 сент., 10:21изменён

    Основы DevOps в 2026 году: стоит ли начинать и востребован ли базовый уровень?🎇Философия DevOps к 2026 году превратилась из конкурентного преимущества в базовое условие устойчивости бизнеса. Сегодня понимание основ востребовано как никогда — и касается не только выделенных инженеров, но и обычных разработчиков и тестировщиков.Начинающие специалисты и инженеры с прочным знанием основ примерно уровня Junior+ остаются востребованными в IT, хотя характер этого спроса изменился Крупные компании и банки охотно рассматривают кандидатов с сильной базой, так как готовы дообучать их под свои внутренние платформы и облака. Работодателям важны понимание логики процессов, умение работать с ОС GNU/Linux, Git и базовой контейнеризацией в Docker.➡️Вход в сферу в 2026 году стал комфортнее и
    Иллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    2,7809632Открыть в Telegram
  • Codeby

    17 сент., 07:42

    Деанонимизация себя: как провести OSINT-аудит собственного цифрового следа509 миллионов записей Facebook, 164 миллиона LinkedIn, 16,6 миллиона mail.ru — и это лишь три утечки из десятков зафиксированных. В каждой — email, пароли, телефоны, геолокация. Аккуратно разложены по полям базы данных и доступны любому, кто знает, где искать.Большинство гайдов по самозачистке сводятся к «загуглите своё имя». Это закрывает от силы 20% реальной работы. Остальные 80% — заброшенные форумы, кэшированные страницы в Яндексе, профили на сайтах объявлений, о которых вы забыли лет десять назад. Именно они становятся точками входа для атакующего.🔎Зачем вообще кому-то ваши данные?Атакующие работают по матрице MITRE ATT&CK, тактика Reconnaissance. Логика простая: чем больше идентификаторов собрано на этапе разведки, тем точнее social engineering и тем выше шанс
    Иллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    2,64083211Открыть в Telegram
  • Codeby

    16 сент., 16:21

    Проверьте свои знания в области информационной безопасности 🚗Мы подготовили небольшой кроссворд с терминами из мира ИБ. Сможете разгадать все 10 слов без подсказок?Пишите свои ответы в комментариях
    Иллюстрация к посту канала CodebyИллюстрация к посту канала CodebyИллюстрация к посту канала Codeby
    2,70051111Открыть в Telegram