На одном из проектов я настраивал CI/CD для финтех-стартапа. Пайплайн работал быстро - 12 минут от коммита до продакшена, разработчики были довольны. Через...
Последние два года я воспроизводил бэкдор-атаки на нейросети - BadNets, TrojanNN, targeted poisoning через отравление обучающей выборки - и каждый раз...
8 июня 2026 года Check Point раскрыл CVE-2026-50751 - критический обход аутентификации (CVSS 9.3) в VPN-шлюзах на Gaia OS через deprecated-протокол IKEv1...
Один домен - sempersim[.]su - засветился в фиде ThreatFox как C2 для LokiBot. Через четыре DNS-пивота от этого единственного индикатора я вышел на кластер...
На проекте по тестированию банковского чат-бота, построенного на RAG-архитектуре, системный промпт и API-ключи к трём внутренним микросервисам удалось...
CVE-2026-7411 в Eclipse BaSyx Java Server SDK - из тех багов, которые заставляют задуматься о состоянии безопасности во всём стеке Industry 4.0...
На одном из black box engagement'ов единственным входным параметром был корпоративный домен и 48 часов до начала активной фазы. Amass в passive-режиме за...
Понедельник, утро. SOC фиксирует алерт: сервер Ubuntu 22.04 в DMZ инициирует исходящие соединения на IP из TI-фида, связанного с C2-инфраструктурой. За 48...
В апреле 2025-го Horizon3 кинула твит: рабочий PoC для CVE-2025-32433 готов, уязвимость "удивительно проста" в эксплуатации. Код не выложили. Спустя...
Два CVE с CVSS 10.0 - потолок шкалы NVD. Ноль привилегий у атакующего, ноль взаимодействия со стороны maintainer'а. На выходе - Docker Hub credentials...
На gap-анализе химического предприятия в прошлом году мы нашли контроллер SIS (Safety Instrumented System) Triconex, подключённый к корпоративной сети через...
На аудите облачной инфраструктуры финтех-компании в начале 2026 года четыре CSPM-инструмента показывали compliance score выше 92%. Зелёные дашборды, минимум...
На недавнем red team проекте для автомобильного производителя первый запрос к Certificate Transparency логам выдал 400+ уникальных субдоменов. Staging...
На red team операции против финтех-компании с парком в 200 MacBook Pro под управлением Jamf я перебрал четыре техники закрепления, прежде чем одна пережила...
В 2024 году ребята из Bitsight отследили одну double-flux сеть - за 12 месяцев насчитали 2960 уникальных IP-адресов на 193 доменах. Рекордный домен за год...
现代iPhone存在一些安全漏洞:点击某些链接可能会导致设备感染病毒,从而访问图库中的照片、备忘录的内容,甚至在某些情况下还能获取加密货币钱包的助记词。哇……这真是太厉害了。谁掌握了这种技术?我愿意付费学习。 联系方式:Telegram:@sk00018
На внутреннем пентесте в 2024 году после эскалации до root на Ubuntu 22.04 через кривой sudoers нужно было удержать C2-агент незамеченным на...
Microsoft оценила вероятность эксплуатации CVE-2026-45659 как "Exploitation Less Likely". Через 40 дней CISA маркировала active exploitation и дала...
NVD - cve-2026-42809 Четыре critical CVE в одном сервисе за один день. 4 мая 2026 года Apache Polaris получил security advisory, от которого у...
Когда 13 мая Palo Alto Networks опубликовала advisory по CVE-2026-0257, у нас баг попал в бэклог с пометкой "при случае проверить". Невысокий начальный...
Среда, 10:40. Code review мобильного приложения платёжного сервиса - 200 тысяч транзакций в сутки. Открываю декомпилированный APK в jadx, перехожу к классу...
4 июня 2026 года Дэниел Бернстайн выложил работу "Exploiting ML-DSA bugs" (cr.yp.to/papers/mldsa-20260601.pdf) - 59 страниц, две рабочие демонстрации key...
Прогнал Semgrep с кастомным правилом по 40 open-source проектам с Stripe-интеграцией на GitHub - 14 из них не вызывали constructEvent() вообще...
Один HTTP-запрос к публичному Content API - и атакующий забирает Admin API Key без единого credential. Не надо ничего брутить, не надо фишить админа, не...
На Red Team-контракте для логистической компании theHarvester за шесть минут собрал 47 email-адресов и 31 поддомен. Среди них - staging-API с открытым...
На последнем внутреннем пентесте финтех-проекта я собрал кастомный загрузчик с indirect syscalls - NtCreateThreadEx через ручной маппинг SSN всё равно...
В 2021 году МВД России возбудило уголовное дело о неправомерном обороте средств платежей - по наводке от американских спецслужб. ФСБ провела обыски в...
1020 ransomware-инцидентов в промышленном секторе за один квартал. Не аномалия - новая норма. Данные Dragos (OT Cybersecurity Report, Q1 2026; рекомендуется...
Введение: GraphQL GraphQL часто представляют как революционно новый путь осмысления API. Вместо работы с жёстко определёнными на сервере конечными точками...
Платформа FUXA, стоящая за этими идентификаторами, - open-source SCADA/HMI на Node.js, которую типично поднимают одной командой docker run -d -p 1881:1881...