По данным GitGuardian State of Secrets Sprawl Report 2024 (данные за 2023 год) - 12,8 миллионов новых секретов на публичном GitHub. И значительная часть...
Ненастроенный SAST - генератор шума. На практике дефолтные правила выдают 60-90% ложных срабатываний, а после тюнинга показатель падает до 10-20%. Для...
Три квартала я выстраивал систему AppSec-метрик в компании с 40 микросервисами и двумя SAST-сканерами в пайплайне GitLab CI. Первый отчёт для CISO показал...
Прежде чем говорить о рисках, стоит понимать техническую суть документа. МЧД оформляется в формате XML по утверждённой ФНС схеме и обязательно подписывается...
На внутреннем пентесте в 2024 году после эскалации до root на Ubuntu 22.04 через кривой sudoers нужно было удержать C2-агент незамеченным на...
3 июня 2026 года аналитики Huntress задокументировали атаку на доменный Windows Server. Злоумышленник зашёл через RDP по украденным учёткам и за считанные...
На пентесте инфраструктуры финансовой компании я наткнулся на StorageZones Controller, торчащий наружу без патча с июня 2023 года - CVSS 9.8, RCE без...
На внутреннем пентесте финансовой организации SharpHound проработал 34 секунды. Ровно столько потребовалось Microsoft Defender for Identity, чтобы...
CVSS 10.0 из 10.0. Атака по сети, без привилегий, без взаимодействия с пользователем, автоматизируемая. CVE-2026-56451 в Siemens Opcenter X набрала...
Скомпрометированы оказались не внутренние серверы компании, а сторонняя платформа поддержки клиентов - имена, email-адреса и пароли попали в открытый доступ...
На корпоративном аудите для финтех-компании мне нужно было собрать полный OSINT-профиль за два часа: поддомены, email-адреса сотрудников, связи...
На приватном 5G NR стенде с USRP B210 исследователи DoSQ показали штуку, от которой становится не по себе: декодирование открытого канала управления PDCCH...
1600 фишинговых писем за три недели января 2026 года. Не абстрактная цифра из зарубежного отчёта - столько зафиксировали аналитики Kaspersky GReAT в...
22 июня 2026 года Rapid7 поймала первые случаи эксплуатации двух zero-day в SonicWall SMA1000 - за три недели до того, как вендор вообще что-то сказал...
За последние два года я участвовал в разборе четырнадцати инцидентов с подтверждённым инсайдером. В восьми из них организация потеряла контроль над...
В публичный доступ попала вторая утечка BreachForums - SQL-дамп на 323 988 записей (Bleeping Computer оценивает общее число затронутых аккаунтов в ~339...
23,8 миллиона захардкоженных секретов - API-ключи, строки подключения к базам данных, токены аутентификации - залиты в публичные GitHub-репозитории за 2024...
7 мая 2026 года Microsoft опубликовала бюллетень по CVE-2026-42826 - уязвимости Azure DevOps с максимальной оценкой 10.0 по CVSS 3.1. Десятка. За...
18 июня 2026 года CISA добавила CVE-2026-20253 в каталог Known Exploited Vulnerabilities с дедлайном на патч - три дня, до 21 июня. CVSS 9.8, вероятность...
По данным IBM X-Force Threat Intelligence Index 2025, генерация фишинговых писем с помощью GenAI происходит в 11.4 раза быстрее при сопоставимом качестве с...
57% организаций в 2024 году узнали о компрометации не от собственного SOC, а от внешней стороны - партнёров, правоохранителей, исследователей. По данным...
Больше 5 000 сэмплов на VirusTotal, свыше 100 активных фейковых доменов и три семейства малвари на выходе. Check Point Research задокументировали кампанию...
После разбора CVE-2021-22204 (argument injection в ExifTool через метаданные изображений) я проверяю каждый конвертер файлов, который встречаю на пентесте...
Практическое исследование с PoC: как поставить 30+ инструментов Kali Linux нативно на Windows одним скриптом за 12 минут, зачем вам Git Bash, и почему...
В январе 2026 года исследователи Hunt.io нашли на сервере 203.161.50.145 открытый каталог с полным инструментарием APT28 для атак на Roundcube webmail - 61...
В конце февраля 2026-го хостинг-провайдеры заметили странное: root-сессии WHM появлялись без ввода пароля. Два месяца кто-то тихо забирал серверы - пока в...
На пентесте shared-хостинга я наткнулся на HestiaCP 1.9.3 с включённым web terminal на порту 8083. Два запроса через curl - root shell, ноль аутентификации...
На аудите VPN-периметра финтеха в начале 2026-го наткнулся на OpenVPN-сервер с плагином openvpn-auth-oauth2 в экспериментальном режиме plugin. Подключился...
К концу 2025 года, по публикациям центра Solar 4RAYS, доля инфраструктур российских компаний с присутствием APT-группировок заметно выросла. И речь не про...
Всем датебаёшечки ребята, сегодня я хочу рассказать о коммерческой разведке. Что это? Как это? И для чего это? Коммерческая разведка - это коротко...