332 жертвы на DLS за пять месяцев 2026-го, восемь аффилиатов - контекст того, почему такие группы стали настолько эффективны, я разобрал в полном...
Когда загрузчик Zero.T скачивал три BMP-файла с C2-сервера, корпоративная DPI-система пропустила их без единого алерта. Три обычные картинки. Каждая...
На аудите энергетического предприятия мы получили domain admin за четыре часа - Kerberoasting плюс слабый пароль сервисной учётки AD. Стандартная история...
Алерт в SIEM: массовое чтение файлов на файловом сервере - 14 000 обращений к SMB share за восемь минут. Через двадцать минут - тишина. Никакого шифрования...
По данным Gartner (Q4 2023, 303 руководителя ИБ), 63% организаций в мире уже частично или полностью внедрили стратегию Zero Trust. При этом у большинства...
Три из четырёх вторжений в 2024 году начались не с zero-day и не с цепочки эксплойтов - а с обычного логина и пароля реального сотрудника. CrowdStrike...
На аудите нефтехимического завода в прошлом году мы нашли Modbus/TCP-трафик от ПЛК Siemens S7-1200 и HMI-панелей в одном VLAN с корпоративным файловым...
Четверг, 11:40. Звонок от заказчика: «У нас внеплановая проверка Роскомнадзора после жалобы на утечку, приезжайте с документами по СЗПДн». Приезжаем -...
На аудите финтех-приложения три часа ушли не на поиск IDOR в API, а на борьбу со стендом: Android 14 монтировал /system в read-only, сертификат Burp не...
Заголовок: Теоретический концепт DAVP-атаки: Обход MFA через AitM с использованием DoS-компонента и динамической VPN-ротации Введение На сегодняшний день...
CloudTrail присылает алерт: 340 вызовов GetSecretValue к продакшн-секрету базы данных за 12 минут - при baseline в 8-10 обращений в час. Сервисный аккаунт...
В очереди SIEM - 2 847 алертов за выходные. Из них ~2 300 - false positives от трёх правил корреляции, которые стабильно срабатывают на каждом плановом...
На прошлогоднем incident response в финтех-компании вся цепочка атаки уместилась в три строки CloudTrail: SSRF в микросервисе дёрнул IMDS на...
На Red Team engagement прошлого квартала мы шесть недель держали C2-канал Cobalt Strike через два Nginx-redirector'а. Ноль алертов. Трафик маскировался под...
Персональный токен доступа (PAT), случайно слитый в историю чата ChatGPT, оставался валидным несколько месяцев и давал admin-доступ к...
Функционально идентичный шеллкод-лоадер весит 71.7 КБ на C и 151.5 КБ на Rust - бинарь вырос вдвое. При этом, по данным исследования Rochester Institute of...
Прежде чем разбирать механику атаки, стоит отметить: большинство материалов о Fake CAPTCHA сходятся в одном — сама технология проверки «Я не робот» не...
На последнем пентесте API финтех-сервиса каждый запрос требовал HMAC-подпись в заголовке X-Signature - вычислялась из тела, текущего timestamp и сессионного...
На пентесте IoT-шлюза для промышленного вендора я убил двое суток на попытки вытащить прошивку через UART и JTAG - оба интерфейса залочены, OTP-биты...
Внутренний пентест финансовой организации, конец 2024. Домен на Windows Server 2019, GPO Network security: LAN Manager authentication level выставлен в...
На последних трёх проектах по тестированию безопасности IoT я вскрывал корпуса устройств, подключался к UART - и в двух случаях из трёх получал root-шелл...
Комментарий в продакшн-коде «ignore secp386 for now» - и P-384 mTLS превращается в декорацию. Heap overflow в TLS-хендшейке - preauth RCE как root ещё до...
На аудите финтех-приложения за 40 минут статического анализа IPA-файла мы вытащили три захардкоженных API-ключа, endpoint внутреннего микросервиса и...
В июне 2023 года Microsoft закрыла CVE-2023-29361 - use-after-free (CWE-416) в драйвере Cloud Files Mini Filter (cldflt.sys), CVSS 7.0 (HIGH), вектор...
На аудите финтех-приложения под iOS мы упёрлись в трёхслойную jailbreak detection - файловые проверки, sandbox-запись в /private и анализ загруженных dylib...
На одном из последних red team-проектов мы перехватили SAMLResponse в Burp, переместили подписанный Assertion в другую ветку DOM-дерева, вставили поддельный...
На предпоследнем PCI DSS-пентесте для процессингового центра отчёт предыдущей команды QSA завернул трижды: не было proof of exploitation, маппинг находок на...
Понедельник, 9:15. Аудит AD-инфраструктуры среднего банка - 12 контроллеров домена, 4 000 пользователей, позиция заказчика: «у нас всё под контролем». Через...
Многолетний опыт работы в сфере информационной безопасности научил меня одной неприятной истине. Когда я слышу фразу: «Зачем нам дополнительные бюджеты на...
На аудите IP-камеры с чипом Anyka и Tuya Cloud на борту binwalk выдал ноль распознанных сигнатур на весь 8-мегабайтный дамп SPI-флеша. График энтропии -...