На пентесте корпоративной сети финансовой организации я наткнулся на Squid 5.7 с открытым FTP-гейтвеем на периметре. Прокси стоял с 2018 года, обновлялся...
В октябре 2024 года Internet Archive пережил серию DDoS-атак. Пока инженеры восстанавливали доступность сервиса, атакующие взломали базу данных - в сеть...
Три часа ночи, PagerDuty орёт, latency API-шлюза подскочил с 40 мс до 12 секунд за полторы минуты. Дашборд NETSCOUT Sightline показывает 47 Гбит/с входящего...
На одном из проектов я настраивал CI/CD для финтех-стартапа. Пайплайн работал быстро - 12 минут от коммита до продакшена, разработчики были довольны. Через...
На физическом пентесте корпоративный ThinkPad с BitLocker и TPM 2.0 лежал в переговорной - сотрудник ушёл на обед, ноутбук в sleep mode. Баллончик с...
Последние два года я воспроизводил бэкдор-атаки на нейросети - BadNets, TrojanNN, targeted poisoning через отравление обучающей выборки - и каждый раз...
Vulnhuntr от Protect AI автономно нашёл stored XSS в ComfyUI (CVE-2024-10099, CVSS 6.1) и RCE в Ragflow (CVE-2024-10131, CVSS 8.8) - оба проекта с десятками...
По данным IBM X-Force Threat Intelligence Index 2025, в даркнете ежедневно всплывает более 6 000 свежих наборов учётных данных. За 2024 год 75% вторжений...
На внешнем пентесте в начале 2025 года я получил shell в корпоративной сети через VPN-шлюз с CVE из KEV-каталога CISA. От первого сканирования до доступа -...
На аудите облачной инфраструктуры финтех-компании в марте этого года нашёл сервисный аккаунт LLM-агента с правами s3:* и iam:PassRole. Токен не ротировался...
Дисклеймер: Кампания "Megalodon" описана на основе публикаций StepSecurity и SafeDep, которые на момент написания не были независимо верифицированы и не...
CVSS 10.0. Десятка из десяти. Один HTTP-запрос к внутреннему REST API Cisco Secure Workload без токена авторизации - и удалённый атакующий читает...
Шесть новых RAT-вариантов за шесть недель, C2-трафик идёт через Microsoft Azure, начальное заражение замаскировано под процесс найма в глобальную...
Тринадцать CVE с оценкой от 9.0 до 10.0 за первую половину 2026 года - в одной библиотеке, которую мейнтейнер пометил deprecated ещё в 2023-м. По данным The...
В октябре 2025 года extortion-группа ShinyHunters запустила даркнет-площадку с данными шести организаций - Albertsons, Fujifilm, Gap, Qantas, Engie...
Три варианта вредоносных документов, кастомные загрузчики на Rust и C#, Telegram-бот вместо классического C2 - и всё это летит в одну энергетическую...
В апреле 2026-го CISA дала на патч CVE-2026-34621 ровно 14 дней. К этому моменту эксплойт работал ITW минимум пять месяцев - с ноября 2025-го, по данным...
Полноценный пентест Active Directory - пять хостов, четыре скомпрометированы, lateral movement пройден - за $28.50 в API-вызовах к LLM. Ручной пентест...
Понедельник, 9:15. Первый день assumed breach в компании с действующим сертификатом ISO 27001, SOC из пяти аналитиков и ИБ-стратегией на 120 страниц. К...
Шесть машинных инструкций. Окно гонки шириной в шесть инструкций - и Jaeyoung Chung из Seoul National University Computer Security Lab превращает...
В 2025-2026 годах описан класс атак на AI-агентов в GitHub Actions: вредоносный комментарий в pull request заставлял агентов - Copilot, Gemini CLI, Claude...
Динамический анализ 44 273 WeChat и 2 721 Baidu Mini-Programs выявил 1 834 случая кривой реализации OAuth-подобной авторизации - 619 приложений содержали...
Во многих компаниях внедрение средств веб-защиты кажется сложным процессом: установка, настройка серверов, интеграция с существующей инфраструктурой и...
По данным CrowdStrike Global Threat Report 2025, использование генеративного AI для социальной инженерии и фишинга удвоилось за 2024 год. IBM X-Force Threat...
Март 2026 года. Разработчик гуглит "install Gemini CLI", кликает первый результат, копирует PowerShell-команду из "инструкции" на geminicli[.]co[.]com...
Один домен - sempersim[.]su - засветился в фиде ThreatFox как C2 для LokiBot. Через четыре DNS-пивота от этого единственного индикатора я вышел на кластер...
В мае 2026-го Qualys Threat Research Unit раскрыла CVE-2026-46333 - логическую ошибку в __ptrace_may_access() ядра Linux. Баг прожил в mainline-коде девять...
Материал предназначен только для обучения и легальной проверки собственных систем: учебных виртуальных машин, CTF-лабораторий, тестовых стендов и...
Семь критических CVE в одном пакете - Cisco Talos опубликовали их 4 мая 2026 года, и все затрагивают камеры распознавания номеров GeoVision LPC2011/LPC2211...
На стенде с Traefik v3.6.12 за Nginx-прокси один запрос с заголовком X-Forwarded-Prefix: / заставил ForwardAuth middleware вернуть 200 вместо 401 - доступ к...