26 августа 2025 года postinstall-payload в npm-пакете Nx - сборочной системе с 6 миллионами установок в неделю - сделал нечто, чего раньше в supply chain...
На выездном аудите Wi-Fi-инфраструктуры банка мой ALFA AWUS036ACH на чипсете RTL8812AU отказался инжектить пакеты. Kali обновился до ядра 6.8, DKMS-драйвер...
Из 12 внутренних аудитов СУИБ, которые я провёл за последние два года, в 9 случаях критические несоответствия были связаны не с отсутствием технических...
Февраль 2025-го, вторник, 11:00 - стартует gap-анализ ML-пайплайна финтеха на соответствие NIST AI RMF перед выходом на европейский рынок. Модель кредитного...
В начале июня 2025-го на VirusTotal залили образец с внутренним именем Skynet - полуготовый, обфусцированный побайтовым XOR с 16-байтным ключом, с шестью...
Indirect prompt injection, по ряду публикаций, срабатывает в значительном проценте случаев при тестировании агентных систем с auto-execution - точные цифры...
Три года назад я получил первую задачу на позиции junior-аналитика в MSSP: "Настрой MISP, подключи фиды, начни отдавать карточки для SOC-дежурных". На всё -...
Полгода назад помогал знакомому сисадмину выбрать ресурсы для перехода в ИБ. За вечер мы насчитали 12 Telegram-каналов с пометкой "premium", 4 форума с...
Три года назад я писал эндпоинты на Django REST Framework и не задумывался, что request.data['user_id'] без проверки авторизации - готовая BOLA-уязвимость...
Введение в AI Pentest (LLM): Как это работает и где применимо. AI Pentest – это использование моделей LLM для поиска, анализа и эксплуатации уязвимостей в...
Четыреста успешных компрометаций из более чем 3000 атакованных российских организаций за первый квартал 2026-го. Средний ущерб утроился к апрелю - до 10...
На проекте по инвентаризации активов для логистической компании Nmap обнаружил 340 хостов с открытыми портами - ровно столько, сколько ожидала IT-служба...
Разработчики RTF LABS STUDIO продолжают серию исследований антибот-систем. На этот раз под прицел попал Microsoft с его реализацией PerimeterX (HUMAN...
Три CVE с CVSS 10.0, три записи в CISA KEV, EPSS в Top 1% для каждой - и всё на одном UniFi Dream Machine, который одновременно рулит сетью, камерами и...
На внутреннем пентесте промышленного объекта единственным исходящим каналом из скомпрометированной DMZ оказался SSH на 22-м порту. OpenVPN блокировался DPI...
Меняю заголовок на Host: target.internal/health?x= - тот же запрос, тот же HTTP-путь, но в ответе 200 OK с полным содержимым административной панели. Один...
В 2023 году Cushman & Wakefield - один из крупнейших мировых операторов коммерческой недвижимости - сообщил об инциденте с компрометацией данных. По...
Февраль 2026 года, Mandiant фиксирует компрометацию веб-сервера с LMS-платформой KnowledgeDeliver - один hardcoded machineKey из стандартного web.config дал...
275 миллионов скомпрометированных учёток в одном инциденте с Canvas. Каскадный сброс аутентификации на 200 000 устройств Stryker в 79 странах...
34 млн записей колумбийского финтеха Addi всплыли на leak-сайте ShinyHunters в марте 2026 года. По данным Have I Been Pwned, в дампе - кредитные скоринги...
В прошлом году бухгалтер одного из моих клиентов - торговая компания на 12 человек - открыла PDF из письма "от налоговой". Через три часа база 1С...
За последний год я разобрал прошивки четырёх моделей TOTOLINK - и в каждой нашёл CGI-обработчик с классическим переполнением стека. CVE-2026-79911 в модели...
В 2025 году 29% организаций словили атаки на инфраструктуру корпоративных ИИ-приложений, ещё 32% - на сами ИИ-приложения (оценка Gartner через TAdviser)...
На аудите роуминговой площадки федерального оператора мы отправили Update-Location-Request с подставным Origin-Realm через IPX-стык - HSS вернул...
Два года назад я просидел три вечера подряд перед развёрнутой Kali Linux, запустил nmap на собственный роутер и не понял половины вывода. Четвёртый вечер...
Песочница, в которой прятался враг В рамках проведения внутреннего аудита информационной безопасности (Red Team) перед нами стояла задача проверить АИС...
При профилировании латентности банков DDR4 на FPGA-стенде с контроллером LiteDRAM я получил разброс времени отклика одного и того же физического адреса при...
В 2022 году ФБР зафиксировало 2,026 жалоб на SIM swap - рост более чем на 400% по сравнению с 2018 годом. Потери за один 2021 год - $68 миллионов по данным...
Три года назад я запустил программу повышения осведомлённости по кибербезопасности на 800 сотрудников логистической компании. Завершаемость первого модуля -...
На CTF отправляешь 500 байт в бинарный сервис, в GDB видишь 0x41414141 в EIP - адрес возврата перезаписан, выполнение под контролем. Дальше - segfault за...