secure sector.


Channel's geo and language: Russia, Russian


Авторский канал по кибер-безопасности.
Пригласить друга: https://t.me/+zZHnhDJIULlmMjYy
Связаться: @andrewtender

Related channels

Channel's geo and language
Russia, Russian
Statistics
Posts filter


🟢 Шифровальщик в сети | Что делать до, во время и после

Атака шифровальщика почти никогда не приходит внезапно – атакующий сидит в сети заранее, отключает средства защиты и теневые копии, только потом запускает шифрование, когда выйти дешевле.

Бэкап, недоступный из инфраструктуры это не роскошь, а единственное, что работает: шифровальщики целенаправленно ищут и уничтожают доступные копии, поэтому офлайн-бэкап или immutable storage закрывают главный рычаг давления на жертву.


— В данной статье мы рассмотрим полный цикл: векторы проникновения через RDP и фишинг, признаки присутствия до запуска шифрования, алгоритм изоляции заражённых узлов и пошаговый план восстановления с приоритетами по критичности систем.

💬 https://www.securityvision.ru/blog/virusy-shifrovalshchiki-prichiny-i-posledstviya-profilaktika-i-reagirovanie/

#Ransomware #IncidentResponse
Secure Sector.


📎 Готовая конфигурация Sysmon вместо настройки с нуля

По умолчанию Sysmon почти ничего полезного не пишет – нужна грамотная конфигурация, и собрать её с нуля без ошибок занимает дни.


Sysmon-modular – это готовый набор XML-модулей, уже привязанных к технике MITRE ATT&CK: берёшь сбалансированный sysmonconfig.xml или собираешь свой из нужных блоков, и Sysmon сразу начинает писать то, что нужно для threat hunting и расследований.

— Два готовых варианта: balanced – для продакшена без шума, research – с максимальной детализацией для лаборатории, конфиг автоматически собирается через CI и проверяется на живом Sysmon.

💬 https://github.com/olafhartong/sysmon-modular

#BlueTeam #Sysmon #ThreatHunting
Secure Sector.


🤒 Следит за уязвимостями в компонентах вашего ПО автоматически

Dependency-Track – open-source платформа от OWASP для анализа состава программного обеспечения, которая принимает SBOM – список всех компонентов и зависимостей проекта, и непрерывно проверяет их по базам уязвимостей.

— Загружаете SBOM из CI/CD, а платформа сама сверяет каждый компонент с NVD, GitHub Advisories, OSV и другими источниками и шлёт алерт, как только в зависимости появляется свежая CVE, не ожидая ручной проверки.

Большинство уязвимостей supply chain обнаруживают уже после инцидента, инструмент переворачивает это: вы узнаёте о проблемном компоненте сразу, а не когда он уже в продакшене у заказчика.


💬 https://github.com/DependencyTrack/dependency-track

#SupplyChain #AppSec #SBOM
Secure Sector.


⚪️ MacSync обновился | iCloud как канал доставки малвари на Mac

— Новая версия инфостилера MacSync для macOS использует публичный iCloud-календарь как командный сервер – загрузчик читает скрытые команды из поля DESCRIPTION и запускает следующий этап атаки прямо через zsh.

Цепочка заражения выросла до пяти ступеней, где бэкдор маскируется под Finder и закрепляется через LaunchAgent, .zshrc и Git-хуки, а для проверки введённого пароля малварь впервые использует легитимный механизм macOS PAM вместо стандартной утилиты dscl.

Малварь ворует SSH, AWS, Kubernetes, Git-конфиги и ключи криптокошельков, строгий контроль источников DMG и бдительность к запросам пароля администратора – минимальная мера защиты.


💬 https://xakep.ru/2026/09/30/macsync-icloud/

#macOS #InfoStealer #BlueTeam
Secure Sector.


🤒 Threat Hunting | Какие события Sysmon выдают скрытое закрепление

Атакующий, который уже внутри сети, первым делом старается закрепиться, чтобы вернуться после перезагрузки или потери первого доступа, и именно на этом шаге проще всего его поймать.

Атакующие маскируют изменение реестра: вместо стандартных RegSetValue, которые ловит аудит и Sysmon, используют менее типичные RegRestoreKey или RegLoadKey – классический сигнатурный детект на это не настроен.


— В материале разберем конкретные связки Event ID для охоты: создание процессов для запуска через LOLBins вроде regsvr32, сетевые подключения от офисных приложений и создание исполняемых файлов, а также структурированный и неструктурированный подходы к построению гипотез.

💬 https://cyberpolygon.com/ru/materials/hunting-for-advanced-tactics-techniques-and-procedures-ttps/

#ThreatHunting #Sysmon #DFIR
Secure Sector.


🌐 130+ бесплатных плакатов-шпаргалок по безопасности

Каждый плакат от SANS – это плотная выжимка целого курса на один лист: артефакты Windows, порядок действий при инциденте, команды форензики облаков.

— Есть плакаты под конкретную задачу: форензика в AWS, Google и Microsoft с командами для каждого облака, реагирование на DDoS, разбор вредоносных документов, а недавно вышли и первые плакаты про место ИИ в DFIR, где он ускоряет работу, а где на него нельзя полагаться.

Все бесплатны, скачиваются в PDF и рассчитаны на печать: повесил над столом и под рукой шпаргалка по теме, а не сорок вкладок в браузере.


💬 https://www.sans.org/posters

#BlueTeam #DFIR #IncidentResponse
Secure Sector.


⚔️ Превращает весь парк машин в одну базу данных

Osquery – open-source агент для мониторинга конечных точек, изначально созданный Facebook, а теперь развиваемый The Osquery Foundation под эгидой Linux Foundation.

— Применяется для превращения состояния операционной системы в SQL-таблицы: одним запросом видно, какие процессы запущены, какие порты открыты, какое ПО установлено или откуда подключался USB.

Запрос вида «показать все процессы, чей файл на диске удалён» за секунду находит закрепившийся вредонос, который обычный антивирус давно пропустил.


💬 https://github.com/osquery/osquery

#EndpointSecurity #ThreatHunting #DFIR
Secure Sector.


🦠 Заражённые GitHub Actions ожили и снова крадут секреты

Два GitHub Actions из actions-cool взломали ещё в мае, перенаправив их теги на вредоносные коммиты; GitHub их отключил, но теги не почистил и когда 16 сентября репозитории снова открыли, workflow опять начали тянуть зловред.

— Причина в том, что ссылка вида @v2.2.1 не привязана к конкретному коммиту: владелец или взломщик может тихо перенаправить тег на другой код. Нагрузка читает память раннера, где лежат расшифрованные секреты задания, и сливает учётки CI/CD.

Правило: фиксируй Actions на полный SHA коммита, а не на тег, его могут молча переписать; проверь права GITHUB_TOKEN и историю запусков, а секреты после заражения смени.


💬 https://www.securitylab.ru/news/577948.php

#CICD #SupplyChain #GitHubActions
Secure Sector.


💰 ИИ и пишет код, и проверяет его на дыры | А так же уверенно хоронит настоящие

Генеративный код пишут быстрее, чем ревьюят, поэтому сработок сканеров стало в разы больше, а на их разбор ставят ту же нейросеть, что код и написала.


Уверенность модели ничего не стоит: она с оценкой 1.0 назвала живой GitLab-токен «заглушкой в тесте» и закрыла его, а тысячу верных вердиктов никто не заметит, зато одну такую галлюцинацию запомнят надолго.

— В данной статье разберем, почему дефекты в ИИ-коде идут пачками и как выстроить надёжную схему: модель предполагает, улики и правила решают, а перевод находки в «ложные» без человека не автоматизируют вообще.

💬 https://tproger.ru/articles/ai-piwet-ai-proveryaet-pochemu-uyazvimosti-poyavlyayutsya-pachkami-i-k

#BlueTeam #AppSec #AIThreats
Secure Sector.


🤒 Awesome Incident Response | Готовый набор инструментов на случай взлома

Когда инцидент уже случился, времени искать «чем собрать память, чем разобрать логи, чем снять диск» нет – всё это должно лежать наготове заранее.

— Это большая курированная подборка на GitHub, инструменты для сбора артефактов, анализа памяти и дисков, разбора логов, таймлайна, threat hunting и анализа вредоносов, по каждой задаче сразу несколько проверенных вариантов.

Рядом лежат книги, готовые плейбуки реагирования и сообщества DFIR, а список поддерживается сообществом, так что можно собрать себе IR-арсенал под свою инфраструктуру.


💬 https://github.com/meirwah/awesome-incident-response

#BlueTeam #DFIR #IncidentResponse
Secure Sector.


🎯 Записывает весь сетевой трафик, чтобы потом отмотать инцидент назад

Arkime – open-source система полного захвата трафика, бывший Moloch, от инженеров Andy Wick и Elyse Rinne, которая пишет на диск все сетевые пакеты и индексирует их для быстрого поиска.

— Примененяется когда сработала тревога, можно буквально отмотать назад и посмотреть, кто, куда и что реально передавал: сессии, IP, домены, извлечённые поля HTTP, DNS и TLS, вплоть до сырых пакетов.

Логи говорят, что «что-то было», а полный PCAP показывает, что именно произошло, без записи трафика восстановить детали атаки после факта почти невозможно.

💬 https://github.com/arkime/arkime

#NetworkForensics #DFIR #PCAP
Secure Sector.


🤒 Android-троян рулит телефоном через ИИ | Уводит банк, пароли и коды из СМС

Zimperium нашли Android-зловред RatHat: ставится из APK мимо Google Play, выпрашивает «спецвозможности» и через них включает отладку по ADB, забирая контроль над телефоном.

— Рисует фейковые окна поверх банковских приложений, перехватывает СМС-коды, по касаниям экрана восстанавливает PIN и не даёт себя удалить, он шлёт снимок экрана ИИ-ассистенту, и тот подсказывает, куда нажимать, поэтому троян сам ориентируется в любом интерфейсе.

Правило: не ставить APK из СМС, рекламы и левых сайтов, а любую программу, которая просит «спецвозможности», держать под подозрением, именно через них берут телефон под контроль.


💬 https://xakep.ru/2026/09/23/rathat/

#Android #MobileSecurity #Malware
Secure Sector.


🤒 Современного шпиона в системе антивирус часто не видит

Свежий spyware не тащит на диск отдельный вирусный файл, а прячется в легитимных механизмах Windows и Android, поэтому сигнатурный скан по нему промахивается.

Ловить его надо не файлом, а поведением: неизвестные процессы и задачи автозапуска, камера или микрофон, занятые чужим процессом, и регулярные соединения с незнакомыми адресами в простое.


— В данной статье мы разберем признаки заражения на Android и Windows, поэтапную проверку процессов, автозагрузки и сетевой активности, где закрепляется spyware и что делать после удаления, чтобы не словить повторную компрометацию.

💬 https://securitymedia.org/info/shpionskoe-po-2026-kak-obnaruzhit-i-udalit-spyware-s-android-i-pk.html

#BlueTeam #Spyware #ThreatHunting
Secure Sector.


🌐 Карта защиты, которая говорит, чем закрыть конкретную атаку

ATT&CK показывает, как атакуют, но не отвечает на вопрос защитника «а мне-то что с этим делать» – этот пробел закрывает D3FEND.


Берёшь технику атаки из ATT&CK, открываешь её в D3FEND и видишь готовый список контрмер, которыми именно её и закрывают, разложенных по этапам от харденинга до восстановления.

— Бесплатная база от MITRE при поддержке NSA: 245+ защитных техник в категориях Harden, Detect, Isolate, Deceive, Evict и Restore, с привязкой к ATT&CK и стандартам NIST.

💬 https://d3fend.mitre.org/

#BlueTeam #D3FEND #MITREATTACK
Secure Sector.


❗️ Замечает подозрительное поведение на сервере в момент атаки

Falco – инструмент рантайм-безопасности от Sysdig, зрелый проект фонда CNCF, который в реальном времени следит за тем, что происходит внутри Linux-серверов, контейнеров и Kubernetes.

— Он ловит момент, когда в контейнере открывается оболочка, кто-то читает файл с паролями или уходит странный сетевой запрос, и сразу шлёт алерт.

В отличие от антивируса он смотрит не на файлы, а на поведение через события ядра, поэтому видит атаку, даже если вредонос новый и сигнатур на него ещё нет.


💬 https://github.com/falcosecurity/falco

#RuntimeSecurity #Kubernetes #ThreatDetection
Security Sector.


🔸 Спецслужбы рушат индустрию заказных атак по всему миру | Ликвидирован старейший DDoS-сервис NightmareStresser

— Американские и канадские правоохранители в рамках международной операции PowerOFF изъяли домены NightmareStresser – одного из старейших DDoS-сервисов, который с 2022 года обслужил сотни тысяч атак и предлагал до 28 методов с мощностью до 200 Гбит/с.

Закрытие домена само по себе не уничтожает рынок, но предыдущие волны PowerOFF снижали трафик восстановленных площадок на 80–90%, а в 2026 году операция охватила 53 домена и более 75 тыс. предупреждений пользователям.

Теперь риск возникает не только у владельцев платформ, но и у клиентов, купивших доступ к атакам.


💬 https://www.securitylab.ru/news/577579.php

#DDoS #Booter #Botnet
Secure Sector.


🔎 Вход подтверждают за жертву, просто завалив её пушами

Атакующий уже знает пароль и засыпает телефон жертвы пуш-запросами на вход, пока та не нажмёт «Разрешить» от усталости или на автомате.


Ломают тут не технологию, а человека, поэтому и защита не техническая заплатка: убрать саму кнопку «просто подтвердить» – включить сопоставление по числу и перейти на passkeys.

— В материале разбирают, как устроена атака, почему на неё попались даже в Uber и Cisco, и что помогает: number matching, адаптивная проверка и фишинг-устойчивый FIDO2.

💬 https://www.anti-malware.ru/analytics/Threats_Analysis/How-attackers-bypass-MFA

#BlueTeam #MFA #IdentitySecurity
Secure Sector.


🔲 Карта всех приёмов атакующих, чтобы понять, к чему готовиться

Защищаться вслепую нельзя, чтобы поймать взломщика, надо знать, какими приёмами он действует на каждом шаге – от первого проникновения до кражи данных.

ATT&CK раскладывает все известные техники атак по этапам, так что можно честно проверить, какие из них ты вообще способен заметить, а где у тебя слепая зона.


— Это база от MITRE, по каждой технике описано, как она работает, какие следы оставляет и чем её ловить, а также какие группировки её применяют, для SOC это общий язык описания угроз и чек-лист покрытия детектами.

💬 https://attack.mitre.org/

#MITREATTACK #ThreatHunting #CheatSheet
Secure Sector.


🤒 Замечает заражённую машину по её звонкам «домой»

Maltrail – бесплатная система обнаружения вредоносного трафика, которая пассивно слушает вашу сеть и сверяет, куда ходят устройства, со списками опасных адресов.

— Ставится на зеркальный порт и ловит обращения к доменам, IP и ссылкам известных вирусов, фишинга и командных серверов, а новое подозрительное отмечает эвристикой.

Даже когда вирус меняет адреса, его выдаёт отпечаток TLS-соединения JA3/JA4, который остаётся прежним, поэтому заражение видно и после смены домена.


💬 https://github.com/stamparm/maltrail

#NetworkSecurity #ThreatDetection #IOC
Security Sector.


🟢 Модели Cloude используются для кибератак, разработки малвари и оружия

Anthropic опубликовала 154-страничный отчет о злоупотреблениях Claude с декабря 2025 по август 2026, зафиксировав использование ИИ для кибератак, слежки, пропаганды, мошенничества, опасных биологических исследований и разработки вооружений.

— Среди примеров: автономные ИИ-агенты, которые скачали 1,8 млн APK, за 34 часа получили 2100 токенов Azure AD, создавали адаптирующуюся малварь, атаковали ИИ-инфраструктуру через промпт-инжект, а также применялись для ракетных проектов и системы слежки Lakana 360 на 25 млн SIM-карт.

Anthropic подчеркивает, что отчет отражает лишь самые заметные случаи, а не общий масштаб; все связанные аккаунты заблокированы, защита Claude обновлена, информация передана властям и партнерам.


💬 https://xakep.ru/2026/09/14/claude-abuse-report/

#ResponsibleAI #Malware #AISecurity
Secure Sector.

20 last posts shown.