Прогнал Semgrep с кастомным правилом по 40 open-source проектам с Stripe-интеграцией на GitHub - 14 из них не вызывали constructEvent() вообще...
Два CVE с CVSS 10.0 - потолок шкалы NVD. Ноль привилегий у атакующего, ноль взаимодействия со стороны maintainer'а. На выходе - Docker Hub credentials...
SIEM-дашборд зелёный, корреляционные правила отрабатывают штатно. Ранним утром UEBA-модуль поднимает risk score до 87 для сервисной учётной записи...
8 июня 2026 года Check Point раскрыл CVE-2026-50751 - критический обход аутентификации (CVSS 9.3) в VPN-шлюзах на Gaia OS через deprecated-протокол IKEv1...
Microsoft оценила вероятность эксплуатации CVE-2026-45659 как "Exploitation Less Likely". Через 40 дней CISA маркировала active exploitation и дала...
Введение: GraphQL GraphQL часто представляют как революционно новый путь осмысления API. Вместо работы с жёстко определёнными на сервере конечными точками...
Координированная модуляция нагрузки 1 000 GPU в локальной энергосети мощностью 1 МВт с 90% DER - и total harmonic distortion тока улетает до 46.8%, а...
4 июня 2026 года Дэниел Бернстайн выложил работу "Exploiting ML-DSA bugs" (cr.yp.to/papers/mldsa-20260601.pdf) - 59 страниц, две рабочие демонстрации key...
В одном из образцов, попавших мне на разбор в начале этого года, расширение Chrome позиционировалось как улучшенный интерфейс для работы с ChatGPT. В...
GPT-4o набирает свыше 85% на CyberMetric - десятитысячном MCQ-датасете по кибербезопасности - и уверенно обгоняет живых специалистов с пятилетним стажем в...
По данным CrowdStrike Global Threat Report 2025, среднее время горизонтального перемещения атакующего после первичного доступа - 62 минуты. Рекорд - 51...
Graylog показывает скачок DNS-трафика: рабочая станция из HR-отдела отправила за ночь 47 000 DNS-запросов вместо обычных 250. Первый рефлекс - adware. Через...
11 мая 2026 года кто-то за несколько минут прогнал через легитимный CI/CD-пайплайн TanStack десятки вредоносных версий npm-пакетов - каждая с валидной...
Shodan-запрос по favicon hash инстанса Nginx UI (значение hash вычисляется через favfreak или favicon.py - между версиями оно плавает) возвращает публично...
На одном из engagement'ов команда за 72 часа получила Domain Admin через Kerberoasting и lateral movement по плоской сети без сегментации. Отчёт на 80...
Claroty Team82 выложила разбор двух CVE в EnOcean SmartServer IoT - шлюзе, через который крутятся HVAC, освещение, СКУД и электроснабжение в бизнес-центрах...
Один UDP-пакет на порт 389 - и ты SYSTEM на контроллере домена. Без логина, без пароля, без единого клика от пользователя. 12 мая 2026 года Microsoft в...
По данным IBM X-Force Threat Intelligence Index 2025, инфостилеры заняли первое место среди всех категорий малвари за 2024 год - 32% обнаруженных образцов...
Десятки тысяч хостов с CUPS торчали в интернет на момент раскрытия CVE-2024-47176 - значительная часть из них принимала подключения без аутентификации на...
На аудите DLP в одной финансовой компании я увидел классическую картину: система стояла, политики включены, лицензии оплачены - а менеджер по работе с...
28,65 миллиона захардкоженных секретов в публичных GitHub-репозиториях за 2025 год - плюс 34% год к году, по данным GitGuardian State of Secrets Sprawl...
На risk assessment подстанции 110 кВ мы нашли historian-сервер, маршрутизируемый напрямую в корпоративную сеть. VLAN существовали, ACL между Level 3 и Level...
Веб-приложения ежедневно становятся целью тысяч автоматизированных атак. SQL-инъекции, XSS, попытки удалённого выполнения кода, обход защитных механизмов —...
Один HTTP-запрос к публичному Content API - и атакующий забирает Admin API Key без единого credential. Не надо ничего брутить, не надо фишить админа, не...
На проекте по тестированию банковского чат-бота, построенного на RAG-архитектуре, системный промпт и API-ключи к трём внутренним микросервисам удалось...
В апреле 2025-го Horizon3 кинула твит: рабочий PoC для CVE-2025-32433 готов, уязвимость "удивительно проста" в эксплуатации. Код не выложили. Спустя...
Менее чем за четыре месяца - с февраля по июнь 2026 - CISA добавила в каталог Known Exploited Vulnerabilities четыре уязвимости Cisco Catalyst SD-WAN. Две...
Два крупных инцидента за полгода - Crunchyroll и Discord - и один вектор: Zendesk. Не zero-day в коде, не RCE, не что-то красивое. Обычная компрометация...
На аудите облачной инфраструктуры финтех-компании в начале 2026 года четыре CSPM-инструмента показывали compliance score выше 92%. Зелёные дашборды, минимум...
На проекте по профилированию инфраструктуры перед внешним пентестом финтех-компании я параллельно запустил SpiderFoot и theHarvester на один домен...