По данным JailbreakBench и HarmBench, ASR jailbreak-атак на flagship-модели - GPT-4, Claude - превышает 80%. Тестировали на корпусах из сотен adversarial...
Четыре CVE за пять лет в одном npm-пакете, и каждый раз - побег из sandbox с выходом на произвольное выполнение кода на сервере - полный цикл от анализа CVE...
В октябре 2025 года исследователи SEQRITE перехватили RAR-архив «План развитие стратегического сотрудничества.pdf.rar». Грамматическая ошибка в названии -...
По данным IBM X-Force Threat Intelligence Index 2025, среднее время между публикацией CVE и её устранением в организации - 29 месяцев. Два с половиной года...
По данным Cisco, в одном из подтверждённых кейсов группа удерживала доступ к инфраструктуре телеком-оператора свыше трёх лет. Три года. Среди жертв - AT&T...
В начале 2026 года ShinyHunters добавили Vimeo на свой leak-сайт с дедлайном 30 апреля - заплати или данные утекут. Vimeo отказались. В открытый доступ ушёл...
Начало рабочей недели. Дашборд Elastic SIEM чист - ни одного критического алерта за выходные. Красота. Через два часа сетевой инженер замечает аномальный...
На предпоследнем проекте мне попался ColdFusion 2021 за nginx reverse proxy - внутренний портал кадрового учёта банка, про который "забыли" при миграции на...
Check Point Research в июне 2025 года поймал штуку, от которой хочется присесть и подумать. Образец из Нидерландов на VirusTotal - в бинарном коде зашита...
CVSS 8.8, вектор AV:A - один из тех случаев, когда adjacent-network RCE в Android получает статус Critical от Google. И знаете, что самое обидное? Корневая...
Цены на доступ к корпоративным сетям на андеграундных форумах растут. Initial Access Broker - не абстрактный термин из отчётов: за ним стоит активный рынок...
На пентесте инфраструктуры логистической компании основная цель была Active Directory, но первый foothold случился через Mattermost - самохостируемый...
В июне 2025 года исследователи Aim Labs (aim.security) выложили в паблик EchoLeak - первую задокументированную zero-click prompt injection атаку в...
Файл на 50 КБ в формате AVI, загруженный в медиатеку Jellyfin 10.11.9, запускает reverse shell от имени сервисного пользователя. Без аутентификации. Без...
13 мая 2026 года исследователь под псевдонимом Nightmare-Eclipse выложил на GitHub рабочий эксплойт MiniPlasma. Штука поднимает обычного пользователя до NT...
Патча нет - только временная митигация. CISA добавляет CVE в каталог Known Exploited Vulnerabilities 15 мая с дедлайном 29 мая. 14 дней на реагирование. Для...
Практическое исследование с PoC-лабораторией: как атакующий использует CoreDNS для discovery, exfiltration и C2, как с этим научились бороться, а также что...
В прошлом квартале при расследовании утечки корпоративных данных единственной зацепкой оказался Telegram-юзернейм в логах слитого дампа. За два часа работы...
На purple team-проекте в финансовой организации мы свели 23 правила SIEM в единый coverage map. Результат: 19 техник покрыты из 201, которые MITRE...
За последнее десятилетие в контейнерных рантаймах и тулкитах накопилось порядка 27 CVE, связанных с path traversal (цифра из исследования Bulkhead...
На threat-modeling сессии для распределённой платёжной системы на AWS стояла конкретная задача: три организации должны совместно подписывать транзакции, но...
В системе есть подмножество защищённых файлов, которые нельзя скопировать для анализа с рабочей машины. Они открываются\создаются функцией ядра...
Четыре критических LPE за две недели мая 2026-го. Все - в page cache ядра Linux. Все - без race condition, без kernel panic, с вероятностью успеха близкой к...
В августе 2025 года ФБР через IC3 выкатило предупреждение: кибероперативы российской ФСБ из подразделения Center 16 стянули конфигурационные файлы с тысяч...
По данным CrowdStrike Global Threat Report 2025, 75% вторжений в 2024 году использовали действительные учётные данные, а IBM X-Force фиксирует рост...
NVD - cve-2026-42809 Четыре critical CVE в одном сервисе за один день. 4 мая 2026 года Apache Polaris получил security advisory, от которого у...
25 июня 2026 года Sysdig Threat Research Team зафиксировали первую подтверждённую эксплуатацию CVE-2026-55255 - IDOR-уязвимости в Langflow. До этого момента...
CVE-2026-7411 в Eclipse BaSyx Java Server SDK - из тех багов, которые заставляют задуматься о состоянии безопасности во всём стеке Industry 4.0...
CVSS 6.5 MEDIUM, перцентиль EPSS 0.41 - ниже медианы, эксплуатации в дикой природе не зафиксировано. На бумаге CVE-2026-23863 выглядит рядовой уязвимостью...
Рутинный мониторинг Censys - самоподписанные SSL-сертификаты на нестандартных портах - иногда подкидывает подарки. VPS с открытым directory listing, на...