На внешнем пентесте прошлой осенью мы получили scope из трёх доменов и запрет на активное сканирование до согласования с SOC заказчика. За первые четыре...
На пентесте IoT-шлюза для промышленного вендора я убил двое суток на попытки вытащить прошивку через UART и JTAG - оба интерфейса залочены, OTP-биты...
Понедельник, 9:00 - SOC фиксирует успешный brute-force на SSH-порт сервера в DMZ: root-сессия активна. К 11:00 подключаюсь к постмортему. Выясняется: три...
Несколько CVE, рабочие end-to-end exploit-цепочки, fleet-wide impact: от захардкоженных credentials в APK до удалённой разблокировки дверей, доступа к...
В 2022 году серверы LastPass скомпрометировали, и атакующие вынесли зашифрованные хранилища пользователей - целиком. Пароли внутри были зашифрованы на...
Большинство организаций не знает, чем владеет. Не в философском смысле - в буквальном. Для пентестера это подарок: в 9 из 10 проектов заказчик не видит...
Понедельник, 9:15. Аудит AD-инфраструктуры среднего банка - 12 контроллеров домена, 4 000 пользователей, позиция заказчика: «у нас всё под контролем». Через...
На pre-engagement фазе аудита одного финтех-сервиса я отправил ровно один GET-запрос - к /robots.txt. В ответ получил пути к staging-среде с открытым...
В 2013 году Bangert et al. показали на USENIX WOOT штуку, от которой у меня до сих пор мурашки: Тьюринг-полную вычислительную систему, построенную...
Ранним утром, в приёмную падает уведомление: плановая проверка Роскомнадзора через десять рабочих дней. CISO вызывает DPO, тот открывает каталог с...
Утро. Grafana показывает 340 Gbps входящего UDP-трафика на пограничных маршрутизаторах финтех-компании, где полгода назад настраивали эшелонированную...
На CTF в прошлом году попался дамп базы частного сервера Dragonica - около 40 тысяч аккаунтов, bcrypt-хэши с cost factor 10. Организаторы закладывали на...
Пользователям гораздо удобней работать с программой на своём родном языке, а потому поддержка многоязычного интерфейса "Multilingual User Interface"...
На последнем внешнем пентесте для финтех-компании скоуп содержал 12 доменов. После passive recon я насчитал 47 поддоменов, о которых заказчик не подозревал...
За последние полтора года при форензике мобильных устройств я всё чаще нахожу артефакты коммерческого шпионского ПО в контекстах, не имеющих отношения к...
Шесть новых RAT-вариантов за шесть недель, C2-трафик идёт через Microsoft Azure, начальное заражение замаскировано под процесс найма в глобальную...
Тринадцать CVE с оценкой от 9.0 до 10.0 за первую половину 2026 года - в одной библиотеке, которую мейнтейнер пометил deprecated ещё в 2023-м. По данным The...
В октябре 2025 года исследователи SEQRITE перехватили RAR-архив «План развитие стратегического сотрудничества.pdf.rar». Грамматическая ошибка в названии -...
На прошлогоднем incident response в финтех-компании вся цепочка атаки уместилась в три строки CloudTrail: SSRF в микросервисе дёрнул IMDS на...
13 мая 2026 года исследователь под псевдонимом Nightmare-Eclipse выложил на GitHub рабочий эксплойт MiniPlasma. Штука поднимает обычного пользователя до NT...
Полноценный пентест Active Directory - пять хостов, четыре скомпрометированы, lateral movement пройден - за $28.50 в API-вызовах к LLM. Ручной пентест...
SIEM выбрасывает 847 алертов за ночь - все по IP-фиду, подключённому на прошлой неделе. Аналитик L1 разбирает четыре часа. Результат: три реальных хита...
Береговая охрана США высаживается десантом на палубу танкера SKIPPER (IMO: 9304667) в международных водах у побережья Венесуэлы. Звучит как завязка...
По данным adversarial-исследований на arXiv, Attack Success Rate (ASR) для frontier-моделей вроде GPT-4 и Claude 2 достигал 80-90% при определённых...
В деле United States v. Xiaoqing Zheng (индиктмент 2018, расширенное обвинение 2019) сотрудник General Electric, согласно материалам DOJ, прятал...
Check Point Research в июне 2025 года поймал штуку, от которой хочется присесть и подумать. Образец из Нидерландов на VirusTotal - в бинарном коде зашита...
В трёх из пяти проектов по микросегментации, которые я аудировал за последние полтора года, внутри созданных сегментов стояло правило «permit any any»...
сегодня мини мануал, может кому то пригодится кого нанял шахматный клуб:) а сегодня наш пример это resperant curl...
Один UDP-пакет на порт 389 - и ты SYSTEM на контроллере домена. Без логина, без пароля, без единого клика от пользователя. 12 мая 2026 года Microsoft в...
CVE-2025-5777 - CitrixBleed 2 - попала в каталог CISA KEV 10 июля 2025 года. Due date для федеральных агентств: следующий день, 11 июля. CVSS 9.3...