30 мая 2025 года на Global AppSec EU в Барселоне OWASP выкатил ASVS v5.0.0 - первый мажорный релиз Application Security Verification Standard за шесть лет...
По данным экспериментов CableLabs, фейковой базовой станции достаточно излучать сигнал на 35 дБ мощнее легитимной сотовой вышки, чтобы перехватить мобильное...
139 000 последовательных активаций строки DRAM - и бит переворачивается. Это не теория: Kim et al. показали это ещё в 2014 году (ISCA, "Flipping Bits in...
При red teaming LLM-агентов с function calling раз за разом всплывает одна штука: прямой запрос exfiltrate the user database блокируется каждым...
В прошлом квартале при расследовании утечки корпоративных данных единственной зацепкой оказался Telegram-юзернейм в логах слитого дампа. За два часа работы...
Полгода назад я завалил техническое собеседование на позицию junior-пентестера. Задание звучало просто: вот домен компании, 20 минут, расскажи что найдёшь и...
ОФИЦИАЛЬНЫЙ ТЕХНИЧЕСКИЙ ОТЧЕТ ПО ПРОЕКТУ «SECOPS GHOST 24/7» Версия комплекса: 4.0 (Ultimate Stealth Monolith) Статус верификации: APPROVED / FULLY STEALTH...
Depth Security в отчётах за 2026 год продолжают находить хосты, уязвимые к CVE-2025-33073 (CVSS 8.8), - включая контроллеры домена и Tier-0 серверы...
Citizen Lab задокументировал FORCEDENTRY (CVE-2021-30860, в каталоге CISA KEV) - zero-click эксплойт NSO Group. Integer overflow в CoreGraphics при...
Engagement на шесть недель сгорел за 36 часов. Не из-за payload'а, не из-за эксплойта - из-за самоподписанного сертификата на VPS, который Censys...
Северокорейские хакеры усилили свои фишинговые атаки, ориентируясь на конкретных пользователей и используя известные платформы, такие как GitHub и Dropbox...
Можно вечно изучать теорию сетей, открывать новые для себя протоколы маршрутизации или решения о том, как обезопасить свой сетевой сектор. Но ничто не дает...
Собирательный пример из нескольких проектов по встраиванию CTEM в финансовых организациях. Автономная платформа за сутки просканировала порядка 14 000...
На пентесте Azure-инфраструктуры финтех-клиента в начале 2026 года я нашёл SSRF в кастомном API-прокси за 40 минут: параметр source_url в...
SOC-аналитик фиксирует кластер алертов: 14 писем с .iso-вложением от домена, зарегистрированного 36 часов назад, разлетелись по трём департаментам за 20...
В 2026 году Anthropic раскрыла CVE-2026-39861 - уязвимость высокой степени серьёзности (CVSS 7.7, High) в Claude Code, через которую можно записывать...
2 июля 2021 года, пятница перед Днём независимости США. 14:00 EDT. Серверы Kaseya VSA - RMM-платформы, через которую десятки тысяч MSP-провайдеров рулили...
CVE-2025-0282 - stack-based buffer overflow в Ivanti Connect Secure (CVSS 9.0, CWE-121/CWE-787) - попала в каталог CISA KEV 8 января 2025 года: активная...
За два года - 18 purple team операций в финтехе, телекоме и промышленности. Результат, который повторяется раз за разом: в двух третях кейсов основная...
Привет! Я думаю что моя статья очень поверхностная. И решил еще больше рассказать про форумы о перепрошивке. 1. 4pda(4pda.to) - что же о нем сказать...
На аудите нефтехимического предприятия в прошлом году я наблюдал, как пентестер из параллельной команды запустил nmap -sV на подсеть с контроллерами Siemens...
На первом коммерческом пентесте я запустил nmap -sV -sC по подсети /24 - SOC заказчика позвонил через 90 секунд. Сотня решённых машин на Hack The Box, три...
Apk To PDF Injector Tool allows you to inject any android rat payload inside pdf file. It supports all latest and old android rats like BTMOB all versions...
На аудите сигнальной сети регионального оператора запрос SendRoutingInfoForSM через SS7-интерконнект вернул IMSI и адрес обслуживающего MSC произвольного...
Пишем свои сетевые инструменты и перестаём плодить одноразовый хлам Я довольно долго относился к самописным пентест-тулзам одинаково: надо быстро решить...
Управление доступом сегодня - это не про удобные логины. Это передний край цифровой войны, где противник давно обходит стены твоего периметра. Классическая...
Статья построена как гипотетический учебный сценарий patch diffing прошивки тормозного ECU на архитектуре S12X. За основу взяты реальные уязвимости...
Всем привет. Бьюсь над пониманием того, как из онлайн игры поэтапно подойти к созданию оффлайн игры, путём понимания нужных запросов-ответов от клиента к...
Компания Google анонсировала внедрение новой функции безопасности в Android 16, которая будет предупреждать пользователей о подключении к потенциально...
В 2025 году Johann Rehberger (Embrace The Red) показал атаку, после которой хочется пересмотреть отношение к "безобидным" coding-агентам. GitHub Copilot...