Codeby
36.8K subscribers
2.42K photos
100 videos
12 files
8.19K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
Codeby pinned a photo
29 месяцев — столько в среднем живёт уязвимость после публикации CVE

По данным IBM X-Force 2025, именно столько проходит от момента, когда мир узнаёт о баге, до реального устранения в организациях. Два с половиной года открытого окна для атакующих. А Mandiant M-Trends 2025 добавляет контекста: 38% инцидентов начинаются с эксплуатации уязвимостей — это первый вектор, обогнавший даже фишинг.

Между этими цифрами — главная головная боль любого исследователя: ты нашёл баг, а дальше что? Публикуешь сразу — вооружаешь злоумышленников. Молчишь — vendor может тихо похоронить отчёт без CVE, без advisory, как будто ничего не было.

➡️Индустрия прошла долгий путь от крайностей к балансу. В 1993-м появился Bugtraq — мейлинг-лист, где исследователи публиковали баги открыто, если vendor молчал. Логика простая: рыночное давление заставит выпустить патч. Работало? Частично. Но полный exploit-код до выхода патча — это готовый инструмент для атакующих. Vendor'ы в ответ угрожали судами — и исследователи замолкали. Обе крайности проигрышные.

К середине 2000-х родилась модель coordinated vulnerability disclosure — то, что сегодня стало стандартом. Суть: приватно уведомляешь vendor'а, даёшь дедлайн (обычно 90 дней), после выхода патча или истечения срока — публикуешь. Google Project Zero в 2014-м задал планку: 90 дней, и точка. Не успел с патчем — детали всё равно выходят.

➡️Но на практике самая частая проблема — даже не выбор модели, а поиск, кому вообще писать. У половины компаний security-контакт спрятан так, будто это гостайна. Вот рабочий алгоритм:

• Проверь /.well-known/security.txt — стандарт RFC 9116, занимает секунду
• Ищи программу на bug bounty платформах — HackerOne, Bugcrowd, Standoff Bug Bounty, BI.ZONE Bug Bounty
• Пиши на [email protected] — работает чаще, чем кажется
• Если тишина — подключай национальный CERT (GOV-CERT в России, CERT/CC для международных кейсов)

🎇Важный момент: при обращении через непрофильные каналы (соцсети, личные контакты) никогда не раскрывай детали уязвимости. Только просьба перенаправить на security-команду.

Само слово «Bugtraq» давно стало нарицательным — мейлинг-лист умер, но принцип жив: исследователь имеет право на публикацию, если vendor игнорирует отчёт. Это фундамент всех современных disclosure policy.

В полной статье — разбор всех трёх моделей с примерами, пошаговый процесс составления отчёта и ссылки на стандарты ISO/IEC 29147 и 30111. Читайте на Codeby.

https://codeby.net/threads/responsible-disclosure-uyazvimostei-ot-bugtraq-do-pravil-publikatsii-v-2026-godu.95103/
Please open Telegram to view this post
VIEW IN TELEGRAM
6🔥5👍4
Rtfobj: извлечение объектов из RTF-файлов

Rtfobj — инструмент для извлечения встроенных объектов из файлов формата RTF (Rich Text Format). RTF-файлы часто используются для распространения вредоносных программ через встроенные объекты, такие как OLE-объекты, и этот инструмент позволяет их обнаруживать и извлекать для дальнейшего анализа.


▶️извлечение встроенных объектов из RTF-файлов, включая OLE-объекты и пакеты
▶️идентификация типов объектов
▶️сохранение извлеченных объектов в файлы для автономного анализа
▶️поддержка ZIP-архивов с паролями
▶️рекурсивный поиск в каталогах
выборочное извлечение объектов по номеру

⬇️Установка
pipх install oletools

Проверка
rtfobj -h


⏺️Анализ RTF-файла
rtfobj malicious.rtf


⏺️Извлечение всех объектов в указанную директорию
rtfobj -s all -d ./extracted malicious.rtf


⏺️Рекурсивный поиск и анализ всех RTF-файлов в каталоге
rtfobj -r /path/to/rtf/files/


⏺️Анализ ZIP-архива с RTF-файлами
rtfobj -z "password" archive.zip


⏺️Полный анализ с сохранением и логированием
rtfobj -s all -d ./output -l debug malicious.rtf


🎇Преимущества
▶️специализируется на извлечении объектов из RTF
▶️поддерживает выборочное сохранение обнаруженных объектов
▶️работает с файлами внутри ZIP-архивов
▶️может рекурсивно обрабатывать все RTF-файлы в директории
▶️автоматически определяет типы извлеченных объектов

#rtfobj #rtf #malwareanalysis #security #oletools #maldoc #forensics #pentest #tool

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍4🔥3
Три имени на один номер — и ни одного ответа

Человек прогнал телефонный номер через пять Telegram-ботов. Получил ФИО, email, фото из соцсетей — и решил, что освоил OSINT. Через неделю вернулся с вопросом: бот выдал три разных имени на один номер, какое настоящее? Ответа не было. И быть не могло.

Это не баг бота — это три разные утечки с разными данными. Без методологии верификации отличить актуальное от мёртвого невозможно. И вот тут начинается настоящий OSINT.

🔎Почему боты — это фонарик с узким лучом

Любой Telegram-бот для OSINT работает одинаково: берёт входные данные, дёргает базы утечек и возвращает результат. Быстро? Да. Полезно для первичной проверки? Безусловно. Но дальше — три проблемы:

Данные без контекста. Утечка базы Adapt в 2018 году затронула более 9 млн записей. Бот покажет эти данные как текущие, хотя человек мог сменить работу и номер за семь лет. Ты строишь выводы на мёртвой информации — и даже не подозреваешь об этом.

• Нет перекрёстной проверки. Аналитик подтверждает каждый факт минимум через два независимых источника. Бот вываливает всё подряд без ранжирования по достоверности.

• Слепые зоны. Боты не ищут в кодовых репозиториях, не анализируют метаданные документов, не строят графы связей. Целые пласты разведки для них невидимы.

👉Между «прогнал через бота» и «провёл расследование» стоит методология. Вот что отличает специалиста от пользователя ботов:

1. Планирование сбора. Что именно нужно узнать? Какие источники релевантны? Что будет считаться подтверждением гипотезы? Без этого расследование превращается в случайный перебор запросов.

2. Верификация. Бот говорит, что email связан с доменом company.ru? Аналитик проверит WHOIS-записи, посмотрит историю DNS через theHarvester, найдёт упоминания в кэшированных страницах — и только потом сделает вывод. Один источник — гипотеза. Два — совпадение. Три — уже можно работать.

3. OpSec. Поисковая активность оставляет следы. Запрос в LinkedIn показывает, кто смотрел профиль. Обращение к серверу цели попадает в логи. Из YouTube-роликов этот навык не соберёшь — там покажут инструмент, но не объяснят, что ты уже спалился на третьем запросе.

🎯Фреймворки вроде Maltego и SpiderFoot — шаг вперёд: они собирают из десятков источников и строят графы связей. Но интерпретация остаётся за человеком. Домен связан с IP фишингового сайта — это атака или shared hosting? Ни один инструмент не ответит. Решение за аналитиком.

Настоящий OSINT — это не набор ботов в закладках. Это система мышления: как планировать сбор, верифицировать факты, не спалить себя и превратить сырые данные в выводы. Именно этому учит системный курс.

Подробный разбор методологии, сравнение инструментов и практические примеры — в полной статье.

https://codeby.net/threads/obucheniye-osint-razvedke-pochemu-nabor-botov-ne-zamenit-sistemnyi-kurs.95113/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥3🤝3
Spider и Intruder — не в PRO, а сразу в коробке

В разделе «Ваши разработки» форумчанин DoctorX выложил Pentool — консольный (TUI) инструмент для веб-пентеста на Python, который пилит в одиночку в свободное время.

Что цепляет в первую очередь:

— Полноценные Spider и Intruder доступны в базовой версии — не как у некоторых платных решений, где это функция PRO-тарифа
— Асинхронное ядро (asyncio + aiohttp) с EventBus: модули не блокируют друг друга, легко пишутся свои плагины
— Intruder сам генерирует пейлоады под контекст параметра — гигабайтные словари таскать не обязательно, хотя свои тоже подключаются
— Работает прямо в терминале, в том числе через SSH, почти не жрёт память — вариант для тех, кто пентестит с сервера, а не только с рабочей машины
— Sequencer с анализом энтропии токенов и FIPS-тестами — такое не в каждом платном аналоге есть
— Умный декодер сам разматывает цепочки преобразований (URL-encode → Base64 → JSON и т.п.), 19 операций включая JWT и Gzip

Разработка идёт быстро: буквально на днях вышел апдейт — авто-подхват сессий для краулера (Spider сам берёт Cookie и Authorization из Proxy History) и умное переключение режимов в Intruder.

Важный момент: то, что выше, — демо/трайл-версия, проект в активной бете. PRO-функции пока скромные, баги будут — автор делает всё один и открыт к issues на GitHub. Продакшен-замену Burp искать рано, а вот посмотреть на архитектуру и попробовать в деле — самое время.

Установка: pip install pentool
Запуск: pentool

Скриншоты, полный список модулей, ссылки на GitHub и сайт — в теме на форуме: https://codeby.net/threads/pentool-tui-instrument-dlya-veb-pentesta-na-python.95084/

Кто уже щупал — делитесь впечатлениями, автор ЧИТАЕТ ФОРУМ и оперативно реагирует на фидбек.
11👍4🔥3😍1
Pyxswf: обнаружение и извлечение Flash-объектов

Pyxswf — инструмент для обнаружения, извлечения и анализа Flash-объектов (SWF), встроенных в файлы, такие как документы MS Office и RTF. Особенно полезен для анализа вредоносных программ, использующих Flash для эксплуатации уязвимостей.


▶️извлечение SWF-объектов из OLE-структуры документов Office
▶️извлечение Flash-объектов из RTF-файлов с парсингом шестнадцатеричного кодирования
▶️сохранение извлеченных объектов с именем в формате MD5-хеша для идентификации
▶️сканирование SWF-файлов с помощью YARA-правил для обнаружения известных сигнатур
▶️проверка MD5-сигнатур для идентификации известных вредоносных SWF
▶️дефляция сжатых SWF-файлов для анализа содержимого
▶️отображение заголовка SWF для быстрой оценки структуры

⬇️Установка
pipх install oletools

Проверка
pyxswf -h


⏺️Извлечение SWF-объектов
pyxswf -X malicious.doc


⏺️Сканирование с использованием YARA
pyxswf -y document.doc


⏺️Отображение заголовка SWF
pyxswf -H file.swf


⏺️Дефляция сжатого SWF
pyxswf -d compressed.swf


⏺️Полный анализ (извлечение, дефляция и сканирование)
pyxswf -X -d -y suspicious.doc


#pyxswf #flash #swf #security #oletools #pentest #tool

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍4🔥3
XSRFProbe: инструмент для аудита и эксплуатации CSRF-уязвимостей

XSRFProbe — расширенный инструмент командной строки для аудита и эксплуатации уязвимостей межсайтовой подделки запроса (CSRF/XSRF). Он оснащен движком обхода и множеством систематических проверок, способных обнаруживать большинство случаев CSRF-уязвимостей, связанных с ними обходов, и генерировать эксплуатируемые Proof-of-Concept (PoC) для каждой найденной уязвимости.


▶️обширный набор систематических проверок, основанных на движке сравнения
▶️обнаружение и активное тестирование обходов для различных реализаций Anti-CSRF-токенов
▶️проверка валидации Referer и Origin с использованием реальных методов обхода
▶️анализ защиты SameSite для cookie с возможностью перечисления поддоменов для тестирования обходов
▶️обходчик (краулер) с контролируемым, ограниченным обходом и сканированием
▶️опциональная интеграция с headless Firefox (Selenium) для тестов, зависящих от браузера
▶️точный анализ стойкости токенов с использованием проверок энтропии и кодирования
▶️генерация PoC-форм как для обычных, так и для вредоносных CSRF-эксплойтов
▶️поддержка пользовательских cookie и заголовков, а также генерация JSON-отчетов

⬇️Установка
sudo apt install xsrfprobe

Проверка
xsrfprobe -h


⏺️Тестирование одного URL
xsrfprobe -u https://testphp.vulnweb.com


⏺️Тестирование с пользовательским файлом cookie
xsrfprobe -u https://example.com/profile -c "PHPSESSID=abc123; security=low"


⏺️Обход (краулинг) всего сайта
xsrfprobe -u https://testphp.vulnweb.com --crawl


⏺️Тестирование с пользовательскими заголовками
xsrfprobe -u https://example.com -H "Accept=text/php, X-Requested-With=Dumb"


#xsrfprobe #csrf #xsrf #websecurity #pentest #tool

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥43👍3
"МАХ" разрешит разработчикам создавать альтернативные клиенты

Мессенджер "МАХ" откроет API и запустит программу поддержки разработчиков для создания альтернативных клиентов.

"МАХ" расширит возможности разработчиков, они смогут как решать бизнес задачи, так и создавать кастомные пользовательские сценарии, отметили в компании. Участникам программы предоставят доступ к технической документации и дизайн-системе, исходному коду официального клиента и токену доступа, который обеспечивает подключение к инфраструктуре "МАХ". Эта инфраструктура мессенджера имеет готовые механизмы регистрации пользователей и защиту от мошенничества.

Бета-версию "МАХ" запустили в марте прошлого года, тогда же там появилось API


Источник: https://www.forbes.ru/tekhnologii/566268-maks-razresit-razrabotcikam-sozdavat-al-ternativnye-klienty

#news #max #russia

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
😁24👎11👍42🔥2👀1
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍2🔥2👏1
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!

🖼 Категория СтеганографияLLM

Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍4🔥3
🚀 Ищем новых авторов курсов по информационной безопасности

У нас большая и очень живая аудитория студентов и мы хотим расширять линейку курсов вместе с сильными практиками из индустрии.

Сейчас особенно интересуют авторы по направлению Безопасность ИИ / AI Security. А также рассматриваем все иные актуальные темы в области ИБ.

При этом не обязательно сразу делать большой курс.
Мы открыты к небольшим практическим продуктам на 2–3 дня обучения — интенсивам, воркшопам, мини-курсам. Если у вас есть тема, которую давно хотелось упаковать в обучение, — приходите обсудить.

Что мы предлагаем автору

💰 Денежное вознаграждение за создание курса
📣 Выход на аудиторию нашей школы и продвижение курса
🤝 Помощь с упаковкой, методологией и организацией обучения
🎯 Возможность сделать как большой курс, так и небольшой специализированный продукт

И ещё важный момент:

Если вы сами не хотите быть автором, но знаете сильного специалиста, которого стоит позвать, — порекомендуйте его нам. За успешную рекомендацию предусмотрено денежное вознаграждение.

А если вы сами практик и давно думаете: «Я мог бы этому научить» — напишите нам первыми. Нам как раз нужны такие люди.

📩 Пишите мне в личку: @maria_ezhi

Можно сразу коротко рассказать:
— чем занимаетесь;
— какую тему готовы преподавать;
— какой формат рассматриваете.

Будем рады новым авторам и действительно сильным практикам в нашей команде. 🔥
6🔥4🎉3👍1
🔑DeepSecrets 2.0
DeepSecrets устраняет разрыв между классическими сканерами на основе регулярных выражений и полнофункциональными коммерческими инструментами SAST. Он расширяет классическую стратегию сканирования на основе регулярных выражений, в значительной степени полагаясь на семантический анализ кода, обнаружение опасных переменных и контекстно-зависимый энтропийный анализ.

➡️DeepSecrets также предлагает новый способ поиска учетных данных без раскрытия информации: HashedSecret Engine. Просто укажите хешированные значения известных вам производственных секретов, и инструмент найдет их в открытом виде в вашем коде.

⬇️Использование

0️⃣ Установка:
pip install git+https://github.com/ntoskernel/deepsecrets.git


1️⃣ Простой способ запустить сканирование:
deepsecrets --target-dir /path/to/your/code --outformat dojo-sarif --outfile report.json

По этой команде запуститься скан вашего кода с использованием конфигурации по умолчанию. Отчет в формате SARIF (совместимый с DefectDojo и GitHub Security) будет сохранен в файле report.json.

2️⃣Основные флаги, которые можно использовать для настройки сканирования в соответствии с вашими условиями:
⏺️--regex-rules /path/to/rules.json: собственный набор правил регулярных выражений.
⏺️--hashed-values /path/to/hashes.json: список предварительно хешированных известных производственных секретов для их безопасного поиска.
⏺️--excluded-paths /path/to/exclusions.json: изменение или дополнение путей по умолчанию, игнорируемые при сканировании.
⏺️--disable-masking: избегать маскировки потенциальных секретов в итоговом отчете

🚗Более подробно анализировать код на предмет секретов и уязвимостей можно научиться на курсе «Профессия AppSec-инженера». Освойте инструменты и подходы, которые помогут находить потенциальные уязвимости и секреты в коде ещё до того, как они приведут к инцидентам. Старт курса — 24 августа. Успейте записаться!🎇

#tools #pentest #secrets

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥42
Пришли «пробить» кого-то — а пробили себя

После блокировки оригинального бота «Глаз Бога» в 2021 году рынок «пробива» в Telegram разлетелся на сотни клонов. Заметная часть из них — не OSINT-инструменты, а банальное мошенничество. И вот что важно: жертвой становится не тот, кого вы ищете, а вы сами.

🔎Схема проста. Бот просит 200–500 рублей за «расширенный отчёт». После оплаты — либо тишина, либо красивый PDF с выдуманными данными, которые новичок не в состоянии проверить. Оплата через крипту, возврат невозможен. Второй вариант ещё хуже: бот запрашивает ваш номер телефона «для верификации», и этот номер уходит в базу спамеров или используется для таргетированного фишинга. В терминологии MITRE ATT&CK это техника T1589 (Gather Victim Identity Information) — сбор данных о самих пользователях бота. Третья схема — фишинг через сайт-клон: домены вроде eog-bot.ru предлагают «авторизоваться через Telegram» и перехватывают сессию мессенджера.

❗️Как распознать фейк? Вот короткий чек-лист красных флагов:

• Требует предоплату до любого результата — рабочие сервисы показывают хотя бы демо-выдачу
• Обещает доступ к «закрытым базам МВД/ФСБ» — ни один публичный бот такого доступа не имеет
• Просит ваш номер «для верификации» — OSINT-боту ваш номер не нужен
• Оплата только криптовалютой — полная анонимность получателя, возврат невозможен
• «Полное досье за 1 минуту» — реальный OSINT занимает часы, не секунды

Три и более флага из пяти — уходите сразу.

➡️А что тогда работает? Проверенные инструменты с открытым кодом:

Sherlock — поиск username по 400+ платформам
Maigret — расширенный поиск по 2500+ сайтам
Holehe — проверка email на регистрацию в 120+ сервисах
SpiderFoot — автоматизированный сбор через 200+ модулей

Принципиальная разница: все они работают исключительно с открытыми источниками и не обещают доступ к закрытым базам. Никаких «слитых баз МВД» — только публичные API, соцсети, DNS, поисковые движки.

Контекст масштаба: за один год утекли 509 млн записей Facebook, 164 млн аккаунтов LinkedIn, миллионы записей российских сервисов. Именно эти утечки индексируют боты «пробива», и именно поэтому так важно понимать, кому вы отдаёте свои данные, пытаясь найти чужие.

Подробный разбор всех схем, полный чек-лист и сравнение легальных инструментов — в полной версии статьи.

https://codeby.net/threads/glaz-boga-osint-kak-otlichit-rabochii-instrument-ot-feika.95167/
Please open Telegram to view this post
VIEW IN TELEGRAM
10👍4🔥3😁2
Olevba: анализ VBA-макросов в документах MS Office

Olevba — инструмент для извлечения и анализа исходного кода VBA-макросов из документов (OLE и OpenXML).


▶️извлечение VBA-кода из документов форматов .doc, .xls, .ppt (OLE) и .docx, .xlsx, .pptx (OpenXML)
▶️анализ макросов с использованием эвристик для обнаружения подозрительных функций
▶️декодирование обфусцированных строк (Hex, Base64, StrReverse, Dridex и др.)
▶️деобфускация VBA-выражений
▶️отображение P-кода (псевдокода) для углубленного анализа
▶️поддержка XLM (Excel 4.0) макросов при наличии XLMMacroDeobfuscator
▶️вывод результатов в формате JSON для автоматизации

⬇️Установка
pipх install oletools

Проверка
olevba -h


⏺️Анализ файла
olevba document.doc


⏺️Рекурсивный анализ всех .doc файлов в каталоге
olevba -r *.doc


⏺️Вывод только кода макросов (без анализа)
olevba -c malicious.doc


⏺️Показ декодированных обфусцированных строк
olevba --decode document.doc


#olevba #vba #oletools #office #macro #security #forensics #pentest #tool

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍54🔥3
Релиз прошёл. Через неделю в API находят SQLi. AppSec переносит безопасность туда, где уязвимость ещё можно исправить в процессе разработки.

AppSec-инженер в Codeby Academy — 7 месяцев практики на реальных приложениях и инструментах, которые используют в продакшене.

Внутри курса:
⏺️ разбор уязвимостей OWASP на реальных приложениях
⏺️ SAST/DAST инструменты, которые используют в боевых командах
⏺️ Threat Modeling и Secure SDLC на живых кейсах

За 7 месяцев пройдёте 13 модулей — от поиска уязвимостей в коде до внедрения AppSec в процесс разработки▶️300 ак.ч.▶️1–2 живых вебинара в месяц с автором

Старт — 24 августа

Посмотреть программу и записаться
Please open Telegram to view this post
VIEW IN TELEGRAM
👍54🔥4
Codeby pinned a photo
В 2026 году рынок кибервымогательства изменился. Вместо монстров вроде LockBit появились небольшие гибкие команды. Среди них выделилась The Gentlemen — группа из девяти человек, которая за три дня с помощью ИИ создала криминальную империю и вошла в Топ-3 мировых вымогателей.

🧠«Самые щедрые парни в даркнете»
Группировка привлекла внимание в середине 2025 года. Утечка внутренних чатов, проанализированная Check Point, показала, что ядро группы — девять человек. Главный администратор Zeta88 построил панель управления операцией за три дня, используя AI-ассистентов.
«Zeta88 в чате заявил, что использовал «vibe-coding» и построил панель управления GLOCKER за три дня».


🎯Группа использует модель Ransomware-as-a-Service (RaaS). Их козырь — 90% выкупа аффилиатам, себе — 10%. Это самый высокий процент на рынке, что сразу привлекло множество партнёров.
«The Gentlemen предлагают аффилиатам 90% каждого выкупа, конкуренты — 80%».


Как они обогнали гигантов
С середины 2025 года группа заявила о более чем 478 жертвах, став второй по активности в мире.
Их методы классические:
▶️взлом пограничных устройств (особенно FortiGate VPN)
▶️покупка доступа у брокеров
▶️фишинг
Но главное оружие — GentleKiller, централизованный EDR-киллер, который группа предоставляет партнёрам в готовом виде.
«Исследователи идентифицировали кастомный бэкдор на Go и фреймворк GentleKiller».


↗️Уход от Qilin
The Gentlemen выросли из ArmCorp — аффилиата Qilin, покинувшего программу после конфликта из-за $48.000. В июле 2025 года они запустили собственную программу.
«В июле 2025 Phantom Mantis перешёл в The Gentlemen — независимую программу».

Количество жертв увеличилось в 6 раз по сравнению со второй половиной 2025 года.

💵Культовые атаки и география
К июлю 2026 уже 580 жертв в 77 странах. Основные секторы: производство (103 жертвы), технологии, здравоохранение. Группа не соблюдает негласный запрет на атаки больниц. География отличается от других групп: Таиланд, Великобритания, Бразилия, Германия, Индия. Лишь 13% жертв в США. Уникальный приём — цепочка атак через клиентов.
«Данные одной жертвы использовались для атаки на её клиентов. Каскадный ущерб подтверждён».


👉Статус на 2026 год
The Gentlemen — вторая по активности группа в мире, уступая лишь Qilin. Июнь 2026 стал пиковым месяцем с 117 жертвами.
«Сочетание выгодной структуры выплат и кастомных инструментов делают The Gentlemen грозной угрозой».


Источники:
1. https://thehackernews.com/2026/06/the-gentlemen-ransomware-claims-478.html?m=1&hl=en_GB
2. https://securitybrief.asia/story/the-gentlemen-becomes-second-most-active-ransomware-group
3. https://blog.checkpoint.com/security/ransomware-didnt-slow-down-in-q2-2026-it-just-spread-out/amp/

#TheGentlemen #Ransomware #Кибербезопасность #RaaS #ИИвКиберпреступности #Qilin #Вымогатели #ИсторияХакерства #Киберугрозы

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍6🔥5
🎯 EMBA — анализатор безопасности прошивок embedded-устройств
EMBA — open-source инструмент для комплексного анализа прошивок embedded-устройств. Он помогает находить потенциальные уязвимости, устаревшие компоненты, небезопасные бинарные файлы, скрипты и жёстко заданные пароли.


EMBA объединяет извлечение прошивки, статический и динамический анализ, построение SBOM и генерацию веб-отчёта с результатами проверки.

Как работает
EMBA проходит несколько этапов анализа: извлекает содержимое прошивки, исследует найденные компоненты и бинарные файлы, определяет версии программного обеспечения и ищет потенциально опасные настройки и уязвимости.

Для более глубокого анализа можно использовать эмуляцию системы. Результаты проверки сохраняются в логах и могут быть представлены в виде веб-отчёта для дальнейшего анализа.

👌 Что можно найти
🟩 устаревшие и потенциально уязвимые компоненты;
🟩 жёстко заданные пароли и другие чувствительные данные;
🟩 небезопасные бинарные файлы и скрипты;
🟩 компоненты, входящие в состав прошивки;
🟩 информацию для формирования SBOM;
🟩 потенциальные слабые места, требующие дополнительной проверки.

⬇️ Установка
Клонируем репозиторий и запускаем установщик зависимостей:
git clone https://github.com/e-m-b-a/emba.git
cd emba
sudo ./installer.sh -d


📈 Примеры использования

▶️Для стандартного анализа прошивки:
sudo ./emba -l ~/log -f ~/firmware -p ./scan-profiles/default-scan.emba

▶️Если задача — получить SBOM:
sudo ./emba -l ~/log -f ~/firmware -p ./scan-profiles/default-sbom.emba

▶️Для анализа с использованием системной эмуляции:
sudo ./emba -l ~/log -f ~/firmware -p ./scan-profiles/default-scan-emulation.emba

Здесь -f указывает путь к прошивке, -l — каталог для логов, а -p — используемый профиль сканирования.

#emba #firmware #embedded #iot #pentest #firmwaresecurity #cybersecurity #infosec #sbom #opensource

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍3🔥3😁1
🎇В сети фитнес-клубов DDX Fitness (168 клубов в 64 городах России, более 900 тысяч клиентов) проводится внутренняя проверка в связи с сообщениями о крупной утечке персональных данных. Об этом 13 августа 2026 года сообщила пресс-служба компании.

В открытом доступе, по данным Telegram-каналов и СМИ, оказались:
▶️фотографии клиентов (снимки делались у стоек регистрации при оформлении)
▶️даты и время посещений клубов
▶️количество визитов и история тренировок
▶️информация о покупках и финансовых операциях
▶️адреса клубов, которые посещали клиенты

🕑Особенность инцидента в том, что утекли не просто абстрактные данные, а фото с привязкой к ФИО и точному времени — это позволяет отслеживать передвижения человека, его привычки и расписание.
Среди опубликованных записей обнаружили данные известных людей: актера Юрия Колокольникова, хоккеиста Николая Голдобина и участника шоу «Русский ниндзя» Торнике Квитатиани.

По данным Telegram-канала Baza, в слитой базе также присутствуют данные сотрудников силовых и правоохранительных органов — фотографии, фамилии, номера телефонов и даты посещений. Подлинность этих записей официально не подтверждена.

🔎Что говорят в компании
DDX Fitness подтвердила, что знает о сообщениях и начала внутреннюю проверку. Компания также усилила меры информационной безопасности и провела внеплановые мероприятия по защите информационных систем и баз данных.
При этом компания пока не подтверждает сам факт взлома, не раскрывает способ проникновения, дату атаки и точное количество затронутых клиентов. Нет и публичных данных об использованной уязвимости.

Важно: пока нет подтверждений утечки паспортных данных, реквизитов банковских карт или другой финансовой информации.

🧿Юридические последствия
Юрист, управляющий партнер консалтингового бюро Дмитрий Кваша в комментарии для Москвы 24 заявил, что DDX Fitness может грозить:
▶️административный штраф до 3 миллионов рублей по статье о нарушении законодательства в области персональных данных (если компания вовремя не сообщила об инциденте в Роскомнадзор)
▶️при утечке биометрических данных суммы взысканий могут быть увеличены
▶️уголовная ответственность для сотрудников (если будет доказан неправомерный доступ или халатность, руководству могут грозить реальные сроки)
▶️иски от пострадавших (суммы компенсаций могут превышать 10 миллионов рублей)
Некоторые клиенты уже начали направлять в компанию досудебные претензии, требуя объяснить, как их данные оказались в интернете.


Источник: https://www.kommersant.ru/doc/8879075

#утечкаданных #DDXFitness #кибербезопасность #персональныеданные #news

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥63👀3😱1💔1
🪲Hermit

Инструмент для запуска программ для Linux x86_64 в специальной, герметично изолированной «песочнице», чтобы контролировать их выполнение. Hermit преобразует обычное недетерминированное поведение в детерминированное, воспроизводимое.


Его можно использовать для различных целей, в том числе для отладки с воспроизведением, создания воспроизводимых артефактов, тестирования параллелизма в режиме хаоса и анализа ошибок.


Архитектура состоит из трех основных уровней:
➡️hermit интерфейс командной строки проверяет конфигурацию и создает гостевые пространства имен, монтирования, окружение и дерево процессов.
Reverie использует перехват с помощью ptrace и seccomp для остановки и возобновления работы гостевой системы в зависимости от подписанных системных вызовов и событий процессора.
Detcore применяет детерминированную политику: виртуализирует выбранные результаты, сериализует потоки, моделирует ресурсы и логическое время, а также записывает или воспроизводит внешние входные данные.

Установка
⬇️Для установки клонируйте репозиторий и установите интерфейс командной строки в двоичный каталог Cargo, обычно ~/.cargo/bin:
git clone https://github.com/facebookexperimental/hermit.git
cd hermit
cargo install --path hermit-cli
hermit --version


Использование
1️⃣Режим по умолчанию и рекомендуемый режим (детерминированное выполнение) hermit run -- PROGRAM ARGS

2️⃣Проверка воспроизводимости (сравнение выходных данных, статуса и детерминированных журналов) hermit run --verify -- PROGRAM

3️⃣Тестирование различных расписаний потоков hermit run --chaos --sched-seed=N -- PROGRAM

4️⃣Запись выполнения hermit record start -- PROGRAM ARGS

5️⃣Поиск ошибок параллельной обработки (может запускать гостевую систему несколько раз) hermit analyze --search -- PROGRAM

#tools #pentest #reverse #sandbox

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥32👍1