惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

N
News and Events Feed by Topic
Malwarebytes
Malwarebytes
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
C
Cybersecurity and Infrastructure Security Agency CISA
F
Future of Privacy Forum
C
Cisco Blogs
T
The Exploit Database - CXSecurity.com
A
Arctic Wolf
S
Securelist
K
Kaspersky official blog
S
Schneier on Security
T
ThreatConnect
T
Tenable Blog
Spread Privacy
Spread Privacy
T
True Tiger Recordings
AWS News Blog
AWS News Blog
F
Fox-IT International blog
量子位
T
Threatpost
V
Vulnerabilities – Threatpost
C
CERT Recently Published Vulnerability Notes
Cisco Talos Blog
Cisco Talos Blog
GbyAI
GbyAI
宝玉的分享
宝玉的分享
腾讯CDC
G
Google Developers Blog
aimingoo的专栏
aimingoo的专栏
Cyberwarzone
Cyberwarzone
有赞技术团队
有赞技术团队
S
SegmentFault 最新的问题
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
V
Visual Studio Blog
U
Unit 42
雷峰网
雷峰网
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
Simon Willison's Weblog
Simon Willison's Weblog
O
OpenAI News
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
The GitHub Blog
The GitHub Blog
The Register - Security
The Register - Security
MyScale Blog
MyScale Blog
小众软件
小众软件
A
About on SuperTechFans
Last Week in AI
Last Week in AI
Y
Y Combinator Blog
博客园 - 三生石上(FineUI控件)
美团技术团队
Google Online Security Blog
Google Online Security Blog
P
Proofpoint News Feed
MongoDB | Blog
MongoDB | Blog

Все публикации подряд на Хабре

Как интеллект становится уязвимостью под давлением Заметки про код-стайл в C++ Забытый мультиколор (часть 1) Культура ест стратегию на завтрак: почему не работает долгосрочное планирование Советское ИИ: Забытые гении Как оплатить iCloud в России в 2026 году без смены региона Apple ID Глубокая интеграция месседжинга с бизнес процессами в фреймворке NodaLogic Контекстные менеджеры в Python за пределами with open(): пишем свои и упрощаем код Пароль против уборщицы Выяснились детали мега-IPO SpaceX, а также первый прибыльный квартал Anthropic Люди с психическими расстройствами – новая нефть? Когда нейросети перестанут галлюцинировать? И почему на «что за дичь» они несут ещё большую дичь? Мессенджер HalChat теперь в Google Play: 3 года разработки, ИИ в браузере и квест с модерацией Реверс-инжиниринг Xiaomi Smart Band 10 Когда памяти мало Среда повседневности как объект проектирования: что общего у горца, серотониновой ямы и митохондрий AGENTS.md создавали, чтобы помогать агентам. Я использую его, чтобы их вычислять Почему устанавливают join_collapse_limit = 20 Почему устанавливают join_collapse_limit = 20 Эрик Рис, автор Lean Startup: Почему хорошие компании становятся плохими после IPO Context-driven Reusable Form Pattern: Масштабируемая архитектура для Create / Edit / Create-from-Source Пузырьковая сетка, кошачья стая и не только — неожиданные источники вдохновения для QoS-алгоритмов ___, или «Заголовок намеренно оставлен пустым» ИИ-боты сканируют даже логи TLS-сертификатов. Любая информация используется для обучения LLM Нейросеть оживить фото ИИ: Как оживить фото нейросетью в 2026 году? Разбираемся в ML без воды: от базы до Attention. Часть 5: Метрики качества В поисках «кофейного Грааля». Как человечество пытается сварить идеальный кофе и какие рецепты предлагают…математики Программатик: Часть 2 — OpenRTB Интернет до бесконечных лент: каким был 2010 год Перезапуск TrueIndex: что изменилось в рейтинге языков программирования Проектный холст: как менеджеру подбирать «краски» управления под разные команды «Метафизика в формулах: математическое ядро «Веры Паломника — Исход» Java и постквантовый TLS Marcli: Markdown Терминал Кнопочный смартфон с 5G за 2800 рублей — разбираем и изучаем китайскую диковинку Где неприятности — там и жизнь Разворачивайте платформы: stackfile Мой путь в Microsoft Мобильная разработка за неделю #631 (18 — 24 мая) Что не так с Mixtape, и почему не все довольны новой игрой? Стоматология каменного века. Как неандертальцы лечили зубы 59 тысяч лет назад Почему классическое управление проектами часто не работает в IT-продуктах Строительство Саркофага. Часть 2. Бетонные реки и стальные берега РАЗРАБОТКА ПАРАМЕТРИЗИРУЕМОГО МОДУЛЯ CORDIC-АЛГОРИТМА НА SYSTEM VERILOG Вариационное исчисление как метафора свободы выбора: от градиентного спуска к онтологии пути Ekahau Sidekick и RSSI‑offset: физические ограничения метода и пять независимых причин неточности клиентской модели Колесо потока против раскола Обзор интересных особенностей переворачивающихся при умножении чисел В С неопределённое поведение повсюду MCP-агрегатор: объединяем инструменты для LLM в один сервер Дата-центры в космосе: как Google и SpaceX готовят новую инфраструктуру для ИИ Google готовит замену Chromebook: какими будут ноутбуки Googlebook Пользователь пишет issue, агент меняет сайт. Да, я это сделал Корпоративные конфликты в ИТ-секторе: механика судебной защиты активов и субсидиарных рисков Цена одной опечатки: Как три неверные буквы сорвали киберограбление на миллиард долларов Как я победил спам в своих email аккаунтах Whitepaper Сбера «AI-Disrupt PDLC»: разбор для тех, кто пишет код RustDesk Pro в России не купить. После долгих лет администрирования мы собрали своё честное решение Не пики, а бассейны: почему эволюция — это блуждание по графу жизни Как Gemini 3.5 Flash сломали ради красивых графиков (и почему она обходит 3.1 Pro только на бумаге) Вредоносная атака на Laravel-Lang meta-attention is all you need Как перестать путаться в IP-адресах серверов Сколько стоят ошибки в арбитраже: декомпозиция ценообразования на судебные услуги в Москве Разбираемся в ML без воды: от базы до Attention. Часть 4: kNN Vortex: фреймворк для тех, кого задолбала итальянская кухня в репозитории Использование тепла ЦОД в мире и РФ Часть 4. Скорость света — технические детали Не цитируй мне нейросеть Что сейчас с Project Loom? Примеры и код Рождённые в Сумерках Meta 1 мая показала как они хранят ключи от ваших бэкапов WhatsApp. Разбираю архитектуру и сравниваю Линт проектов: собираем ESLint, Prettier и Stylelint в один пакет Reasoning-модели сломали мой промпт-инжиниринг. Год переучиваюсь РБМК: enfant terrible Как я собеседую менеджеров AI-продуктов для крупного Enterprise Парадокс рынка труда: конкуренция выросла, но не везде, нанимать легче, но не везде Модификаторы в Blender: осваиваем Boolean «Бесплатно» — это красный флаг: почему мы доверяем не тем (опрос) Стратегия выживания в эпоху ИИ Новая теория обещает переписать фундамент всей математики MTP у Qwen3.6 в llama.cpp обещает ×2 по скорости. Я прогнал ту же модель через своего агента — и получил обратное [Перевод] Соль и перец в безопасности паролей Что такое «статьи-зомби» CodeGraph: граф кода для Claude Code вместо grep по файлам. Разбираю архитектуру и проверяю бенчмарки Мессенджер Ласточка. Часть 3 Google представила Gemini Omni — универсальную ИИ-модель. Роботы работают, счастлив человек Что у SpaceX с патентным портфелем перед IPO? Делегирование, которому можно научиться у промпт‑инженеров Feature Based Clean Architecture. Часть 5: Масштабирование FBCA и теоретико-графовый анализ зависимостей Настройка типизации формы React Hook Form (≥ v7.44.0) + Zod с разными входными и выходными типами Feature Based Clean Architecture. Часть 4: FBCA: формализация границ ответственности в NestJS-модуле Корпорация «Святые Технологии». Работа мечты (рассказ) CyLab Security Academy: как Carnegie Mellon превратила CTF в полноценную обучающую платформу Feature Based Clean Architecture. Часть 3: Архитектурный риск циклов в NestJS: ROI решений на горизонте пяти лет Домашний сервер без белого IP: безопасная публикация сервисов через VPS, обратный SSH-туннель и Caddy Почему не взлетели дирижабли? Часть 22: Митягина, Эйхенвальд и Ховрина, первый в истории женский экипаж дирижабля Китайцы ответили на H200 — обзор Zhenwu M890 от Alibaba Feature Based Clean Architecture. Часть 2: Декомпозиция на сервисы: анализ ограниченности подхода Лучшие игры для Steam Deck в 2026 году по мнению пользователей
Не надо так: три типичные ошибки, которые приводят ко взлому
SolarSecurit · 2026-05-25 · via Все публикации подряд на Хабре

Не надо так: три типичные ошибки, которые приводят ко взлому

Время на прочтение5 мин

Охват и читатели67

Забытый бэкап в открытой папке, слабый пароль без двухфакторной аутентификации, сегментация без контроля обходных маршрутов — эти три ошибки делают взлом почти неизбежным. В 2025 году DSEC (команда пентестеров с 23-летним стажем, входит в ГК «Солар») провела 390 пентестов — и в 78% случаев внешний периметр был пробит. Фишинг достигал цели всегда: хотя бы один сотрудник взаимодействовал с письмом — а в 86% случаев вводил пароль или открывал вложение.

Но главное — эти сценарии уже реализованы в реальных атаках. Эксперты центра исследования киберугроз Solar 4RAYS ГК «Солар» фиксируют те же векторы: злоумышленники годами живут в сетях, крадут данные или уничтожают инфраструктуру — все из-за таких простых ошибок. Как именно это происходит — разбираем на примерах.

Забытый бэкап

Подобная ошибка нередко приводит к реальным инцидентам. Специалисты центра исследования киберугроз Solar 4RAYS расследовали атаку на медицинскую организацию, в инфраструктуру которой злоумышленники проникли через уязвимое веб-приложение собственной разработки заказчика. ИБ-служба организаии заметила вторжение, после чего зачистила часть систем и отключила приложение. Но пропустила Linux-сервер с менеджером паролей.

Через несколько месяцев атакующие вернулись, используя сохраненные учетные данные, скомпрометировали 1С, виртуализацию, доменные контроллеры, бэкапы и запустили шифровальщик через групповые политики. Итог — вымогательство и парализованная работа. А причина одна: одно пропущенное закрепление и пароли в открытом виде.

В другом случае, при внешнем пентесте образовательного учреждения команда DSEC обнаружила публично доступный zip-архив с исходным кодом. В файлах конфигурации находились учетные записи для подключения к базе данных. А на одном из сервисов висел отладочный скрипт для управления этой БД — без авторизации. Через него пентестеры получили полный доступ к базе: персональные данные всех учащихся, включая паспорта, телефоны и адреса.

В том же архиве обнаружили метод загрузки произвольных файлов. Никакой проверки — загрузили веб-шелл и «прорвались» во внутреннюю сеть. Веб-приложение было интегрировано с доменом через учетную запись администратора — пароль снова нашли в исходниках. В итоге команда получила полный контроль над инфраструктурой и доступ к ERP-системе с финансами учреждения. Все эти сведения могли легко оказаться в открытом доступе. И все это из-за одного забытого архива.

Рис. 1. Схема реализации пентеста образовательного учреждения

Рис. 1. Схема реализации пентеста образовательного учреждения

Слабые пароли

Эксперты Solar 4RAYS расследовали реальный инцидент в телеком-компании, когда злоумышленники атаковали администратора, обслуживавшего сразу две организации. В результате компрометация одной учетной записи дала доступ к двум независимым инфраструктурам. Через фишинговую ссылку хакеры получили его пароль и доступ к VPN. Дальше — классика: закрепились в инфраструктуре, установили стилер на почтовом сервере, который перехватывал учетные данные в незащищенном виде, и воровали конфиденциальную информацию из обеих компаний.

Инцидент расследовали долго: формально сети двух компаний были изолированы, и сетевой периметр между ними отсутствовал. Однако ИТ-администратор обслуживал обе инфраструктуры с одного рабочего места, используя одну учетную запись. После фишинга злоумышленники получили доступ к его сессии — и через легитимный канал проникли в обе сети. Так человеческий фактор позволяет обходить любую техническую сегментацию.

Рис. 2. Схема расследованной атаки российской организации

Рис. 2. Схема расследованной атаки российской организации

Похожий пример приводят и специалисты DSEC. При внешнем пентесте промышленной компании эксперты использовали особенность Autodiscover в почтовом клиенте и составили список всех учетных записей в домене. Дальше применили простой перебор по словарю. Пароли оказались слабыми. Так команде удалось получить доступ к 1С, HR-порталу, NextCloud, корпоративному порталу и другим сервисам.

В 1С есть легитимный функционал загрузки внешних оболочек. При этом некоторые украинские группировки успешно его эксплуатируют.  Пентестеры загрузили через него веб-шелл, выполнили произвольный код на сервере и прорвались во внутреннюю сеть. Затем они нашли два вектора для получения прав главного администратора сети: первый — через уязвимые центры сертификации, второй — через компрометацию средства защиты, которое было интегрировано с доменом.

Имея полный контроль над сетью, команда проанализировала все NTLM-хэши пользователей и методом перебора подобрала пароли для половины сотрудников. В том числе пароли к платформе реагирования на инциденты (IRP). Главные ошибки, которые позволили пройти защиту: слабая парольная политика, отсутствие двухфакторной аутентификации и избыточные права у интеграций.

Вывод: слабые пароли или украденные через фишинг — разницы нет. При отсутствии двухфакторной аутентификации периметр рухнет.

Сегментация не спасла

Случай из практики Solar 4RAYS показывает, что иногда злоумышленники нацелены на полное уничтожение, не считаясь с границами сети. Группировка Shedding Zmiy атаковала ИТ-компанию для полного разрушения. Способ проникновения установить не удалось — инфраструктуру просто уничтожили.

Злоумышленники скомпрометировали гипервизор, все виртуальные машины, систему хранения данных и бэкапы, после чего безвозвратно все удалили. СХД была зашифрована так, что восстановление стало невозможным. Никаких требований выкупа, чистый деструктив.

Анализ показал: первые следы активности появились за год до финального удара. Но из-за отсутствия мониторинга внутреннего перемещения их не заметили. Сегментация была, а контроля перемещений внутри сети — нет. Если бы в компании регулярно проводили Compromise Assessment или мониторили аномальную сетевую активность, катастрофу можно было предотвратить.

Со случаем обхода сегментации столкнулись и специалисты DSEC. В финансовом блоке заказчика пентеста инфраструктура была разделена на два домена: корпоративный (для офисных задач) и процессинговый (для обработки платежей). Прямых доступов между ними не было — сегментация считалась надежной. Уже имея полный контроль над корпоративным доменом, что стало точкой «входа», специалисты DSEC поставили цель: скомпрометировать процессинг.

Несмотря на отсутствие прямых маршрутов, удалось обнаружить цепочку из пяти промежуточных хостов, через которые можно проксироваться. Пентестеры последовательно заходили на каждый хост, используя его как шлюз к следующему. Так получили сетевой доступ к процессинговому домену.

Затем команда DSEC использовала те же методы (слабые пароли, локальные уязвимости) и в итоге добилась полного контроля над процессинговым доменом. Ошибка заключалась не в отсутствии сегментации как таковой, а в том, что не было контроля над обходными маршрутами и мониторинга нестандартных сетевых соединений, не применялась единая политика управления доступом между сегментами.

Резюмируем: все перечисленные ошибки типовые, они повторяются из раза в раз, из компании в компанию. Что с этим делать? Взять за правило двухфакторную аутентификацию, контроль сегментации и мониторинг нестандартных соединений. А еще полезно регулярно проводить пентесты и Compromise Assessment.