На аудите производственной компании в прошлом году я нашёл evil twin, который проработал в переговорной зоне три недели. BSSID отличался от легитимной точки...
Два года назад я собрал в Splunk дашборд для квартального отчёта перед советом директоров. Центральная метрика - "1 247 832 заблокированных атаки за...
Введение: WebSocket в современном вебе WebSocket — это протокол связи, обеспечивающий канал двусторонней передачи данных поверх одного соединения TCP...
На внешнем пентесте прошлой осенью мы получили scope из трёх доменов и запрет на активное сканирование до согласования с SOC заказчика. За первые четыре...
disclaimer: финальное обрамление и лингвистические корректировки для статейного тона делал с помощью ИИ, само же насыщение исследования производил...
13 февраля 2026 года CISA дала организациям три дня на устранение CVE-2026-1731 - pre-authentication RCE в BeyondTrust Remote Support с CVSS 9.9. Три дня...
Понедельник, 8:15 утра. В дашборде Splunk UBA - алерт: бухгалтер с десятилетним стажем за три часа выгрузила из 1С и корпоративного SharePoint 4.7 ГБ...
На одном из проектов я подключил Gitleaks к монорепозиторию с 480 сервисами - первый прогон вернул 14 000 алертов. Действующих секретов оказалось 340...
В октябре 2024 года французский провайдер Free потерял данные почти 14 миллионов абонентов - номера телефонов, банковские реквизиты, всё как обычно (по...
В прошлом квартале при проверке контрагента единственной зацепкой оказался мобильный номер из переписки в мессенджере. Четыре часа работы с открытыми...
На недавнем red team проекте для автомобильного производителя первый запрос к Certificate Transparency логам выдал 400+ уникальных субдоменов. Staging...
Citizen Lab задокументировал FORCEDENTRY (CVE-2021-30860, в каталоге CISA KEV) - zero-click эксплойт NSO Group. Integer overflow в CoreGraphics при...
Пророссийские хакеры уничтожили цифровую инфраструктуру украинского ЖКХ. Хакеры IT ARMY OF RUSSIA разослали вредоносную программу от имени портала 10...
IT ARMY OF RUSSIA похоронила всю сеть украинских ЖКХ (более 10 тыс. сайтов), принадлежавших *info-gkh[.]com[.]ua Сначала от имени ресурса отослали ВПО по...
На внешнем пентесте для финтех-компании нашли Jenkins без аутентификации на поддомене ci-old.client.tld. Сервера не было ни в одном реестре активов...
На red team операции против финтех-компании с парком в 200 MacBook Pro под управлением Jamf я перебрал четыре техники закрепления, прежде чем одна пережила...
Понедельник, утро. SOC фиксирует алерт: сервер Ubuntu 22.04 в DMZ инициирует исходящие соединения на IP из TI-фида, связанного с C2-инфраструктурой. За 48...
По данным IBM X-Force Threat Intelligence Index 2025, среднее время между публикацией CVE и её устранением в исследованной выборке - 29 месяцев. Два с...
Последние два года наша команда прикручивает security-пайплайны продуктовым командам - и в семи случаях из десяти застаём одну картину: кто-то добавил...
Мне передали единственную зацепку для due diligence по контрагенту - мобильный номер в формате +7. Четыре часа работы с открытыми источниками, и из этих...
Понедельник, 9:15 утра. В очереди алертов - 47 сработок за ночь. 43 из них - false positive на легитимных клиентах, которые платили за отели и такси в...
На аудите финтех-компании получили доступ к внутреннему GitLab через скомпрометированную учётку разработчика - стандартный grey box, low-priv credentials...
Среда, 14:20, третий день внутреннего пентеста в финтех-компании. Через Responder и NTLM relay получаю foothold на рабочей станции бухгалтера - стандартная...
Пять записей в каталоге CISA KEV за три года - столько раз Ivanti EPMM потребовал экстренного патчинга как активно эксплуатируемый продукт. Четыре из пяти...
Понедельник, 9:15 утра. В дашборде Splunk - 47 событий Event ID 4624 Type 3 от одной сервисной учётки на 12 разных серверов. Все произошли между пятницей...
На одном из внутренних пентестов мы попали на GNU/Linux-хост с Python 3.10 и пользователем www-data - ни nmap, ни masscan, ни возможности протащить бинари...
В октябре 2016 года DNS-провайдер Dyn (сейчас часть Oracle) лёг под мультивекторной атакой Mirai-ботнета. Среди прочего ботнет гнал pseudo-random subdomain...
На пентесте финтех-площадки в прошлом квартале subfinder за 40 секунд вытащил 312 субдоменов в passive-режиме. Amass с настроенными API-ключами добавил 180...
Довольно много времени у меня заняло обучение чего либо нового, но вот я опять пишу новую статью. Я постараюсь рассказать свой не профессиональный опыт...
В SOC прилетел тикет средней критичности: учётка бухгалтера аутентифицировалась на контроллере домена в 2:47 ночи и запустила PsExec. DLP молчал - формально...