reddit | Technical Information... Заметка

reddit | Technical Information Security Content & Discussion на русском

Сообщество Reddit r/netsec посвящено обсуждению вопросов сетевой безопасности, кибербезопасности и смежных областей. Оно служит платформой для профессионалов, энтузиастов и студентов, где они обмениваются новостями, обновлениями, инструментами и мнениями о последних достижениях в области безопасности. Участники публикуют сообщения на различные темы, включая уязвимости, методы взлома, утечки данных и передовые методы обеспечения безопасности. Сабреддит также является местом, где пользователи могут задавать вопросы, просить совета или делиться ресурсами, такими как учебники и исследовательские работы. Это активный форум, где обсуждаются самые разные темы - от технических подробностей до общих новостей отрасли. Среди участников часто встречаются эксперты по безопасности, которые предоставляют глубокий анализ и советы. Сообщество строго следит за тем, чтобы обсуждения не выходили за рамки темы и были сосредоточены исключительно на вопросах сетевой безопасности. Здесь также часто обсуждаются вопросы этичного взлома и тестирования на проникновение с акцентом на ответственное раскрытие информации и соблюдение правовых норм. Сабреддит содержит множество архивных постов и ссылок, что делает его ценным ресурсом для всех, кто интересуется кибербезопасностью. Участникам рекомендуется оставаться в курсе последних тенденций и угроз безопасности. В целом, r/netsec - это жизненно важный центр для тех, кто занимается кибербезопасностью, где они могут получать свежие новости, обмениваться знаниями и общаться с теми, кто разделяет их интересы. В сообществе также можно получить консультацию по вопросам карьеры и найти вакансии, связанные с кибербезопасностью.

Трэд заметок

Белый дом запустил инициативу "Золотой орел" — новую федеральную программу, использующую искусственный интеллект. Эта инициатива направлена на централизацию и ускорение установки исправлений уязвимостей для критически важной инфраструктуры и государственных систем. Она будет действовать на базе Института программной инженерии Университета Карнеги-Меллона. Цель состоит в том, чтобы устранять уязвимости в системе безопасности до того, как они могут быть использованы злоумышленниками. Текущие системы отчетности об ошибках и установки исправлений описываются как чрезмерно медленные. Автор считает, что эта инициатива является позитивным шагом к сокращению времени реагирования. Однако подробности о точной технической реализации остаются скудными. Инициатива представляет собой впечатляющую концепцию. Ключевой вопрос заключается в том, приведет ли процесс, координируемый искусственным интеллектом, к эффективному масштабированию времени реагирования. В противном случае это может привести к увеличению шума и усталости от сортировки для команд кибербезопасности.
Выпущен новый разведывательный агент на базе ИИ, который теперь общедоступен с ограниченным количеством бесплатных кредитов. Пользователи могут зарегистрироваться по предоставленной ссылке, чтобы опробовать инструмент. Для начала пользователям необходимо создать цель, введя информацию и выбрав "Среда: Лаборатория". Цель изначально будет находиться в состоянии "Ожидание", и пользователям потребуется нажать "Проверить". После проверки пользователи могут перейти на страницу "Разведка", выбрать свою цель и запустить разведывательный скан. Рекомендуется проводить разведку по одной цели за раз из-за ограничений инфраструктуры в рамках MVP-релиза. Организации, которые не проведут хотя бы один разведывательный скан, будут автоматически удалены из системы. Разработчик ищет отзывы сообщества об этом новом инструменте. Этот агент призван предоставить пользователям эффективный способ проведения разведки. Текущая конфигурация предназначена для индивидуального использования, а не для крупномасштабных операций. Пользователям следует обратить внимание на политику автоматической очистки неактивных учетных записей. Этот релиз является первым шагом для разведывательного агента.
Обнаружена уязвимость критической степени серьезности в стеке протокола Windows HTTP, также известном как HTTP.sys, с оценкой CVSS 9.8. Эта уязвимость позволяет выполнять удаленный код без аутентификации посредством целочисленного переполнения, что может оказать значительное влияние на систему. HTTP.sys обрабатывает входящие HTTP-запросы в режиме ядра, что позволяет неаутентифицированному злоумышленнику выполнять произвольный код с системными привилегиями. Механизмы этой ошибки были тщательно изучены, включая модификации на уровне ассемблера, затронутые функции и путь выполнения. Подробности об ошибке, включая детали воспроизведения в WinDbg, доступны по прикрепленной ссылке. Такой уровень детализации теперь более доступен, в отличие от прошлого, когда пользователям приходилось ждать, чтобы понять изменения, внесенные во вторник исправлений. Платформа, на которой размещена эта информация, отслеживает и анализирует экосистему исправлений Windows, предоставляя структурные разбивки в реальном времени. Это делает ее полезным ресурсом для выявления аналогичных различий на уровне ядра и понимания изменений, внесенных в систему. Анализ уязвимости HTTP.sys — лишь один из примеров информации, доступной на этой платформе. В целом, эта уязвимость подчеркивает важность своевременного обновления систем последними исправлениями для предотвращения эксплуатации со стороны злоумышленников.
Концепция времени в последнее время занимает мои мысли, особенно в связи с временем безотказной работы, проверками пульса, временем выполнения и временем отклика, которые обычно рассматриваются как метрики работоспособности. Эти метрики также можно рассматривать как метрики безопасности, поскольку они могут дать представление о безопасности системы. Идея использования времени в качестве метрики безопасности не нова, поскольку в прошлом оно использовалось для обнаружения скрытых временных каналов и установления базовых поведенческих показателей. Злоумышленники давно поняли, что время может нести информацию, и исследователи продемонстрировали атаки по временным побочным каналам на большие языковые модели. Однако большинство исследований сосредоточено на том, как время может быть использовано, а не на том, как его можно использовать для защиты от атак. Недавний обзор безопасности LLM-агентов выявил инфраструктуру обнаружения временных аномалий как открытую исследовательскую область, подчеркнув необходимость дальнейших исследований в этой области. В обзоре отмечалось, что текущие фреймворки развертывания агентов не поддерживают поведенческие базовые показатели, необходимые для обнаружения временных аномалий, и обсуждение в основном сосредоточено на поведении на уровне сеанса. Пространство между наблюдаемыми событиями, или ритм в рамках одного выполнения, остается в значительной степени неисследованным, и вполне возможно, что время является еще одним измерением наблюдаемости, которое было упущено. Измеряя поведенческие изменения и энтропию в интервалах между прибытиями, можно использовать время как сигнал, а не как шум, для повышения безопасности. Автор исследует эту концепцию в своей работе и интересуется, кто еще работает над защитной стороной временного поведения, особенно для агентурных систем.
Patch Tuesday подтверждает, что уязвимость CVE исправлена, но не раскрывает, что именно изменилось в бинарном коде, какая функция, какая проверка, или является ли это реальным исправлением или просто перетасовкой. Drift Corpus — это сравнение более 240 патчей ядра Windows 2026 года. Для каждой записи: измененные функции с ассемблером, класс ошибки и цепочка вызовов, точки останова WinDbg для воспроизведения и причина ошибки простыми словами. Просмотр: https://byteray-ai.github.io/drift-corpus Репозиторий: https://github.com/ByteRay-AI/drift-corpus Этот репозиторий разбивает ежемесячные патчи ядра Microsoft на понятные бинарные изменения, предоставляя исследователям практическую дорожную карту для поиска смежных ошибок, создания более быстрых EDR-детектирований и написания точных правил брандмауэра и сети для блокировки эксплойтов на периметре. отправлено пользователем /u/Emergency_Stable_923
Noma Security обнаружила уязвимость под названием GitLost, нацеленную на GitHub Agentic Workflows. Эти рабочие процессы используют ИИ-агентов, которые могут получать доступ к репозиториям, включая приватные, если им предоставлен персональный токен доступа. Суть уязвимости заключается в том, как злоумышленник может использовать этот широкий доступ через, казалось бы, обычную проблему в публичном репозитории.GitLost демонстрирует косвенную инъекцию подсказок, смещая фокус с манипулирования выводом агента на контроль его действий на основе его разрешений. Агент, действуя как аутентифицированная сущность, может читать информацию из приватных репозиториев, к которой злоумышленник иначе не имеет доступа. В качестве примера приводится чтение агентом приватного README и публикация его в виде публичного комментария, что служит каналом для утечки данных.GitHub реализовал меры защиты, такие как песочницы и очистка ввода, но Noma обнаружила, что простой префикс, такой как "Additionally", обходит сканер вывода. Этот обход подчеркивает фундаментальную проблему: сложность разделения инструкций и данных в подсказках на естественном языке. Проблема носит структурный характер, поскольку инъекцию подсказок трудно полностью отфильтровать.Эта уязвимость соответствует концепции "смертоносной триады": агент с доступом к приватным данным, обрабатывающий недоверенный контент и имеющий исходящий канал передачи данных. Noma подчеркивает, что архитектурные решения, такие как изоляция и ограниченные учетные данные, более эффективны, чем защита на основе сопоставления с образцом. Несколько других исследований, в том числе от Aikido, Orca и Invariant Labs, показывают аналогичные закономерности утечки секретов или доступа к приватным данным со стороны агентов. Эти выводы предполагают более широкий класс уязвимостей в текущих агентных системах.Для снижения этих рисков Noma предлагает ограничить область действия персональных токенов доступа одним репозиторием вместо предоставления доступа ко всей организации. Они также рекомендуют ограничить то, что могут публиковать рабочие процессы, ориентированные на общедоступность, и пропускать вывод через проверку человеком, а не полагаться исключительно на сканирование обнаружения угроз. Ограничение того, на контент каких авторов будет реагировать агент, является еще одной предложенной стратегией смягчения последствий.
Многие организации заявляют о покрытии техник MITRE ATT&CK, основываясь на простом наличии правила или собранных данных. Однако истинное покрытие требует настроенного оповещения, которое генерирует действенные выводы для аналитиков. Отсутствие работающего оповещения, даже при наличии данных, означает, что обнаружение зависит исключительно от проактивного поиска. Существует значительный пробел, когда организации сообщают о наличии данных, но не имеют эффективного механизма обнаружения.Действительные учетные записи (T1078) часто используются с легитимными учетными данными, что требует поведенческих базовых показателей, выходящих за рамки простого успешного входа. Обнаружение уклонения от защиты, такого как отключение инструментов безопасности или журналирования, представляет собой еще одну распространенную и серьезную уязвимость. События создания новых учетных записей (T1136), хотя и часто регистрируются, часто не имеют надлежащего оповещения о подозрительной активности за пределами стандартных административных процессов.Достижение подлинного покрытия требует честности в отношении возможностей обнаружения. Истинное покрытие подразумевает наличие данных, работающее и настроенное правило обнаружения, видимость для аналитиков и определенный план реагирования. Без этих элементов тепловые карты ATT&CK представляют собой вводящее в заблуждение визуальное представление состояния безопасности. Остается вопрос, какие техники часто ошибочно маркируются как покрытые другими.