На аудите финтех-приложения за 40 минут статического анализа IPA-файла мы вытащили три захардкоженных API-ключа, endpoint внутреннего микросервиса и...
Постановка задачи и архитектура приложения Всего один некорректно настроенный параметр URL может позволить злоумышленнику использовать запросы на стороне...
Прежде чем переходить к методам проверки устойчивости, стоит напомнить, как вообще устроена DLP изнутри. В основе любой такой системы лежит перехват и...
На корпоративном аудите для финтех-компании мне нужно было собрать полный OSINT-профиль за два часа: поддомены, email-адреса сотрудников, связи...
Функционально идентичный шеллкод-лоадер весит 71.7 КБ на C и 151.5 КБ на Rust - бинарь вырос вдвое. При этом, по данным исследования Rochester Institute of...
На внутреннем пентесте промышленного объекта единственным исходящим каналом из скомпрометированной DMZ оказался SSH на 22-м порту. OpenVPN блокировался DPI...
На пентесте SaaS-платформы с SSO через Keycloak я обнаружил, что авторизационный сервер принимает redirect_uri с path traversal...
7 мая 2026 года исследователь Hyunwoo Kim выложил Dirty Frag - класс kernel local privilege escalation уязвимостей page cache write в ядре Linux, дающий...
Из 200 000 инфузионных насосов, проанализированных командой Unit 42 (Palo Alto Networks), 75% содержали хотя бы одну известную уязвимость - и 52% были...
Пророссийские хакеры уничтожили цифровую инфраструктуру украинского ЖКХ. Хакеры IT ARMY OF RUSSIA разослали вредоносную программу от имени портала 10...
Внутренний пентест финансовой организации, конец 2024. Домен на Windows Server 2019, GPO Network security: LAN Manager authentication level выставлен в...
Многолетний опыт работы в сфере информационной безопасности научил меня одной неприятной истине. Когда я слышу фразу: «Зачем нам дополнительные бюджеты на...
На red team проекте для финтех-компании с P2-лицензиями Entra ID, настроенным Sentinel и FIDO2-ключами для C-level - мы получили persistent-доступ к почте...
Понедельник, 9:17. SOC-аналитик видит sign-in в Azure CLI с IP, который ни разу не мелькал в логах tenant'а. Пользователь - финансовый контроллер. Azure CLI...
Виртуализация системной памяти - это реальная магия, которая поддерживается на аппаратном уровне блоком MMU процессоров х86. В её основе лежит временное...
На engagement'е для логистического оператора в прошлом году три из семи обнаруженных в эфире устройств не опознавались стандартными средствами - ESP32 с...
В июне 2023 года Microsoft закрыла CVE-2023-29361 - use-after-free (CWE-416) в драйвере Cloud Files Mini Filter (cldflt.sys), CVSS 7.0 (HIGH), вектор...
Двадцать один год. Столько command injection в dhclient тихо лежала в кодовой базе FreeBSD, прежде чем её нашли. Когда advisory FreeBSD-SA-26:12.dhclient...
На bug bounty в финтехе я потратил три минуты на обнаружение CRLF injection в эндпоинте редиректа - и два часа на эскалацию до XSS через HTTP response...
Ненастроенный SAST - генератор шума. На практике дефолтные правила выдают 60-90% ложных срабатываний, а после тюнинга показатель падает до 10-20%. Для...
По данным GitGuardian State of Secrets Sprawl Report 2024 (данные за 2023 год) - 12,8 миллионов новых секретов на публичном GitHub. И значительная часть...
В 2026 году исследователи опубликовали аудит XAPI - управляющего демона XCP-ng и Citrix XenServer - и заявили о 89 эксплуатируемых уязвимостях. Восемьдесят...
20 мая 2026 года Drupal Security Team выкатила SA-CORE-2026-004. Через 48 часов CISA втянула CVE-2026-9082 в каталог Known Exploited Vulnerabilities, а...
По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации от внешней стороны - не от собственного SOC и не от MSSP, за услуги которого...
IT ARMY OF RUSSIA похоронила всю сеть украинских ЖКХ (более 10 тыс. сайтов), принадлежавших *info-gkh[.]com[.]ua Сначала от имени ресурса отослали ВПО по...
Алерт в SIEM: массовое чтение файлов на файловом сервере - 14 000 обращений к SMB share за восемь минут. Через двадцать минут - тишина. Никакого шифрования...
Понедельник, 9:15 утра. Звонок от клиента - розничная сеть на 80 человек: «Бухгалтерия открыла письмо от ФНС, на трёх машинах что-то грузится». Домен...
На последнем мобильном пентесте клиент прислал PDF - OWASP MASVS v1.5.0, русский перевод - и попросил «пройтись по всем пунктам». Часть контролей оказалось...
По данным Anchore, число атак на цепочки поставок ПО выросло на 540% за 2019-2022 и удвоилось ещё раз к 2024-му. При этом, согласно Cycode, от 70 до 90%...