На пентесте инфраструктуры финтех-компании в начале 2025 года нашли HAProxy, который спокойно принимал соединения по TLS 1.0 с cipher suite...
CVSS 10.0. Десятка из десяти. Один HTTP-запрос к внутреннему REST API Cisco Secure Workload без токена авторизации - и удалённый атакующий читает...
Шесть машинных инструкций. Окно гонки шириной в шесть инструкций - и Jaeyoung Chung из Seoul National University Computer Security Lab превращает...
Среда, 14:20, третий день внутреннего пентеста в финтех-компании. Через Responder и NTLM relay получаю foothold на рабочей станции бухгалтера - стандартная...
Патча нет - только временная митигация. CISA добавляет CVE в каталог Known Exploited Vulnerabilities 15 мая с дедлайном 29 мая. 14 дней на реагирование. Для...
Пять записей в каталоге CISA KEV за три года - столько раз Ivanti EPMM потребовал экстренного патчинга как активно эксплуатируемый продукт. Четыре из пяти...
22 июня 2026 года Rapid7 поймала первые случаи эксплуатации двух zero-day в SonicWall SMA1000 - за три недели до того, как вендор вообще что-то сказал...
На последнем пентесте API финтех-сервиса одна подмена параметра account_id в запросе GET /api/v2/transactions раскрыла историю транзакций чужого счёта - с...
В октябре 2016 года DNS-провайдер Dyn (сейчас часть Oracle) лёг под мультивекторной атакой Mirai-ботнета. Среди прочего ботнет гнал pseudo-random subdomain...
На пентесте финтех-компании в прошлом году мы получили initial access за четыре часа - без единого эксплойта. Публичный дамп Exploit.In (593 миллиона пар...
Четыре критических LPE за две недели мая 2026-го. Все - в page cache ядра Linux. Все - без race condition, без kernel panic, с вероятностью успеха близкой к...
Два года назад я собрал в Splunk дашборд для квартального отчёта перед советом директоров. Центральная метрика - "1 247 832 заблокированных атаки за...
На одном проекте для финтех-компании мы согласовали стресс-тест на 50k RPS, запустили генерацию трафика с пяти нод - и через 40 секунд получили звонок от...
При настройке коннектора к отраслевому фиду через TAXII в одном из проектов выяснилось, что клиент молча терял около 40% индикаторов. Причина оказалась до...
Пять дней - от двух багов до root shell на самом укреплённом десктопном ядре в индустрии. Не месяцы, не недели. Пять дней. В мае 2026 года команда Calif...
На внешнем пентесте финтех-компании первая критическая находка заняла 11 минут. Не Nmap, не Burp - запрос site:target.com filetype:env "DB_PASSWORD" вернул...
13 февраля 2026 года CISA дала организациям три дня на устранение CVE-2026-1731 - pre-authentication RCE в BeyondTrust Remote Support с CVSS 9.9. Три дня...
UDP flood на 180 Гбит/с обрушивается на primary-ЦОД финтех-компании - входящий трафик превышает baseline в 40 раз. Дежурный инженер NOC лезет в wiki за...
23,8 миллиона захардкоженных секретов - API-ключи, строки подключения к базам данных, токены аутентификации - залиты в публичные GitHub-репозитории за 2024...
В октябре 2025 года extortion-группа ShinyHunters запустила даркнет-площадку с данными шести организаций - Albertsons, Fujifilm, Gap, Qantas, Engie...
Понедельник, ранее утро. Grafana заливается красным - 502-е на балансировщике, клиенты не проходят авторизацию, бизнес теряет деньги каждую минуту. Через 40...
На аудите мобильного арсенала финтех-компании из топ-30 мы нашли iPhone финансового директора, который три недели сливал записи микрофона на C2-сервер через...
По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации от внешних источников - не от собственного SOC. Но есть сценарий хуже: вы...
В марте 2021 года Citizen Lab начала ковырять iPhone саудовского правозащитника. В директории Library/SMS/Attachments нашлись 27 одинаковых файлов с...
Компания на 80 хостов. Бэкапы через Veeam каждую ночь, политика хранения - 14 дней. Понедельник, утро - бухгалтерия не может открыть базу 1С, расширения...
На объекте нефтехимии в 2024 году задача звучала конкретно: проверить, доберётся ли атакующий из корпоративной сети до ПЛК, управляющих ректификационной...
SOC-аналитик видит в консоли WIDS алерт: точка доступа с корпоративным SSID появилась на третьем этаже, но BSSID не совпадает ни с одним из inventory. Через...
7 мая 2026 года Microsoft опубликовала бюллетень по CVE-2026-42826 - уязвимости Azure DevOps с максимальной оценкой 10.0 по CVSS 3.1. Десятка. За...
25 июня 2026 года Sysdig Threat Research Team зафиксировали первую подтверждённую эксплуатацию CVE-2026-55255 - IDOR-уязвимости в Langflow. До этого момента...
На PHDays 9 организаторы запустили AI CTF из шести задач - из 130 зарегистрировавшихся хотя бы один флаг сдали только 14 человек. Четырнадцать. Одна из...