На внешнем пентесте финтех-компании первая критическая находка заняла 11 минут. Не Nmap, не Burp - запрос site:target.com filetype:env "DB_PASSWORD" вернул...
В октябре 2019 года Ryuk зашифровал системы отслеживания посылок Pitney Bowes - логистической компании, которая, по собственным заявлениям, обслуживает 90%...
Palo Alto Unit 42 воспроизвели ряд сценариев атак на agentic-приложениях поверх CrewAI и AutoGen - уязвимости оказались framework-agnostic, зашитыми в...
По данным adversarial-исследований на arXiv, Attack Success Rate (ASR) для frontier-моделей вроде GPT-4 и Claude 2 достигал 80-90% при определённых...
25 отравленных примеров из обучающей выборки в 600 записей - 4.2% данных. На Qwen 2.5 1.5B этого хватает, чтобы вшить бэкдор в rank-16 LoRA-адаптер...
В 2012 году утекла база LinkedIn - 164 611 595 учётных записей с email и хешированными паролями (полный дамп всплыл публично в мае 2016, данные Have I Been...
На внутреннем пентесте финтех-компании я захватил сессию менеджера через украденный session cookie - Use Alternate Authentication Material: Web Session...
Платформа FUXA, стоящая за этими идентификаторами, - open-source SCADA/HMI на Node.js, которую типично поднимают одной командой docker run -d -p 1881:1881...
Четвёртое попадание SolarWinds Serv-U в каталог CISA KEV за пять лет. CVE-2026-28318 добавлена 5 июня 2026 года с дедлайном 19 июня - четырнадцать дней на...
ПЕРЕД ТЕМ КАК ЧИТАТЬ, ПОЙМИТЕ МЕНЯ ПРАВИЛЬНО - ЭТО НИ В КОЕМ СЛУЧАЕ НЕ РЕКЛАМА, Я ПРОСТО ДЕЛЮСЬ СВОИМ СОБСТВЕННЫМ ПРОЕКТОМ!!!! Всем привет. Я разработал...
На последнем внутреннем пентесте финтех-проекта я собрал кастомный загрузчик с indirect syscalls - NtCreateThreadEx через ручной маппинг SSN всё равно...
При разборе инфраструктуры одной Cobalt Strike-кампании ключевой зацепкой оказался не сэмпл и не IP из фида, а CNAME-запись субдомена скомпрометированной...
В мае 2026 года CISA и Universal Robots одновременно выкатили advisory по CVE-2026-8153 - OS command injection в Dashboard Server интерфейсе PolyScope 5 с...
No-code платформы — это удобный способ быстро собирать сайты, внутренние сервисы и даже вполне живые приложения без понимания кода. Они экономят время...
Когда 13 мая Palo Alto Networks опубликовала advisory по CVE-2026-0257, у нас баг попал в бэклог с пометкой "при случае проверить". Невысокий начальный...
На PHDays 9 организаторы запустили AI CTF из шести задач - из 130 зарегистрировавшихся хотя бы один флаг сдали только 14 человек. Четырнадцать. Одна из...
Компания на 80 хостов. Бэкапы через Veeam каждую ночь, политика хранения - 14 дней. Понедельник, утро - бухгалтерия не может открыть базу 1С, расширения...
Всем привет! На связи quantum. Сегодня я хочу поговорить о том, как же проверить компанию на поддельные лица. Я люблю пользоваться сайтом...
Команда RTF Labs Studio обнаружила критическую уязвимость в новой биометрической системе Google — reCAPTCHA Hand Gesture Verification. Капча требует...
По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации от внешних источников - не от собственного SOC. Но есть сценарий хуже: вы...
24 декабря 2024 года расширение Cyberhaven - ИБ-инструмент, установленный у порядка 400 000 пользователей и наверняка включённый в корпоративный allowlist...
В январе 2025 года фишинговое письмо, замаскированное под уведомление Chrome Web Store о нарушении политик, скомпрометировало расширение Cyberhaven -...
11 из 11 протестированных менеджеров паролей - 1Password, Bitwarden, LastPass, Dashlane, iCloud Passwords и ещё шесть - оказались уязвимы к DOM-based...
По данным CrowdStrike Global Threat Report 2025, среднее время lateral movement после initial access - 62 минуты. Рекорд - 51 секунда. В команде из пяти...
175 000 инстансов Ollama и больше 8 000 MCP-серверов торчат в публичном интернете - это данные Bishop Fox (vendor report, требует независимой верификации)...
В 2022 году серверы LastPass скомпрометировали, и атакующие вынесли зашифрованные хранилища пользователей - целиком. Пароли внутри были зашифрованы на...
На одном из проектов мы получили L7 DDoS порядка 80–100k RPS на API платёжного сервиса. CDN отработал штатно, сетевой канал не насытился, а приложение легло...
На одном проекте для финтех-компании мы согласовали стресс-тест на 50k RPS, запустили генерацию трафика с пяти нод - и через 40 секунд получили звонок от...
Около 139 000 активаций строки-агрессора за 64-миллисекундный интервал рефреша. Столько нужно, чтобы charge leakage в соседней ячейке пробил пороговое...
На последнем пентесте API финтех-сервиса одна подмена параметра account_id в запросе GET /api/v2/transactions раскрыла историю транзакций чужого счёта - с...