Понедельник, 9:15. Ночная смена оставляет на дашборде 3 847 алертов за 12 часов - 12 помечены medium, остальные low или informational. В этой каше через...
CERT Polska в апреле 2026 года выложила разбор cifrat - трёхстадийного Android-дроппера, где внешний APK грузил нативную библиотеку, та расшифровывала...
Привет друг, kotu на связи, В прошлый раз я рассказывал об основах OT Security - Purdue Model, угрозы, регуляторика. Уж очень понравилась эта тема. Сегодня...
Последние полгода я прогоняю через GigaChat, YandexGPT и ChatGPT задачи из банков вопросов по CISSP и CISM. Результат показательный: на вопросах про...
Авторы наступательных AI-фреймворков заявляют стоимость автоматизированного пентеста в десятки долларов за engagement. Верифицировать эти цифры независимо -...
На последнем external-engagement для финтех-компании первые 40 минут разведки через Shodan дали 14 экспонированных management-интерфейсов edge-устройств...
Когда загрузчик Zero.T скачивал три BMP-файла с C2-сервера, корпоративная DPI-система пропустила их без единого алерта. Три обычные картинки. Каждая...
Шелл - это небольшой фрагмент машинного кода, используемый в качестве пайлоада при эксплуатации уязвимостей прог.обеспечения. В чистом виде в легальной...
На аудите домашней сети в 2024 году первый же binwalk на прошивке роутера TP-Link вернул захардкоженный root:root в /etc/shadow - устройство 2021 года...
На аудите сетевого оборудования промышленного объекта четыре UART-пада нашлись за двадцать минут после вскрытия корпуса - два из них давали root shell без...
При diff'е патча baserCMS 5.2.3 нашлось то, что в 2026 году не ожидаешь увидеть в production-коде: POST-параметр php из формы обновления ядра...
Февраль 2026 года, Mandiant фиксирует компрометацию веб-сервера с LMS-платформой KnowledgeDeliver - один hardcoded machineKey из стандартного web.config дал...
За последние полгода на трёх внутренних пентестах подряд мы натыкались на MCP-серверы на хостах разработчиков: Cursor с подключённым aws-mcp-server, Claude...
В январе 2024 года из одной российской организации утекло 500 млн записей. Роскомнадзор подтвердил факт, но ни название компании, ни вектор компрометации до...
За последние два года я перевёл SOC двух организаций из чисто инхаус-формата в гибридный. В обоих случаях самым сложным оказался не выбор провайдера, а...
В первой части был рассмотрен формат файла REGF на диске, а теперь перейдём к архитектуре реестра в памяти. На первый взгляд всё просто - взял файл с диска...
Взломаны и зашифрованы 28 серверов SoftPro[.]ua (разработка ПО, веб-приложений и CRM для госструктур и коммерции Украины с 2006 года). Выгружено ~102 ГБ...
Между регистрацией на платформе и первым принятым репортом у меня прошло четыре месяца, три дупликата и одно предупреждение за случайный выход за scope. За...
75 zero-day за 2024 год по данным GTIG. 44% атак - на корпоративные технологии, рекордный показатель. Time-to-exploit после публикации CVE (n-day) сжался до...
В 2023 году Cushman & Wakefield - один из крупнейших мировых операторов коммерческой недвижимости - сообщил об инциденте с компрометацией данных. По...
На внутреннем пентесте в прошлом квартале я оказался на захваченном GNU/Linux-хосте с Python 3.9 и стандартной библиотекой - ни nmap, ни masscan, ни...
На аудите финтех-API осенью 2024-го мы три дня копали IDOR в платёжных эндпоинтах - а critical обнаружился в JWT-заголовке. Значение параметра kid...
На аудите мобильного банковского приложения стандартная команда ios sslpinning disable через Objection вернула хуки на семь методов - а трафик в Burp Suite...
Пентест Android-приложений — это комплексный аудит безопасности, который сочетает в себе статический (SAST) и динамический (DAST) анализ мобильного клиента...
На пентесте финтех-приложения в AWS PDF-генератор принял http://169.254.169.254/latest/meta-data/iam/security-credentials/ как URL документа. Три...
По данным IBM Security, средняя стоимость утечки данных превысила $4,8 млн. Но мобильные приложения - особый случай: атакующий владеет клиентом. Скачал APK...
Меняю заголовок на Host: target.internal/health?x= - тот же запрос, тот же HTTP-путь, но в ответе 200 OK с полным содержимым административной панели. Один...
AWS-ключ формата AKIA* в git-истории приватного репозитория - удалён из кода восемь месяцев назад, но aws sts get-caller-identity возвращает живой...
CVSS 10.0 из 10.0. Максимальный балл. Одна строка в исходном коде Dokploy - better-auth-secret-123456789 - превращает каждую дефолтную инсталляцию этой...
За всё время существования Windows злоумышленники изобретали различные методы внедрения своего кода в сторонние процессы, но в конечном итоге все они...