Разборы

библиотека технических материалов Написать
РАЗБОР
49 дней назад
Детектирование LLM-сгенерированного контента: от perplexity-метрик до SOC-playbook

По данным IBM X-Force Threat Intelligence Index 2025, генерация фишинговых писем с помощью GenAI происходит в 11.4 раза быстрее при сопоставимом качестве с...

#ai-generated phishing detection#ai-generated text detection#llm fingerprint методы#perplexity burstiness детектирование
сп Сергей Попов 19 мин 0
РАЗБОР
61 день назад
NetFlow и обнаружение аномалий: практическое руководство для Blue Team

Graylog показывает скачок DNS-трафика: рабочая станция из HR-отдела отправила за ночь 47 000 DNS-запросов вместо обычных 250. Первый рефлекс - adware. Через...

#c2 beaconing детект#ipfix sflow безопасность#lateral movement detection#netflow обнаружение аномалий
сп Сергей Попов 20 мин 0
РАЗБОР
48 дней назад
Обфускация LDAP-запросов Active Directory: от evasion до детекта SOC

На внутреннем пентесте финансовой организации SharpHound проработал 34 секунды. Ровно столько потребовалось Microsoft Defender for Identity, чтобы...

#ad enumeration evasion#bloodhound детект soc#event id 1644 ldap#kerberoasting обход детектирования
сп Сергей Попов 21 мин 0
РАЗБОР
64 дня назад
Pitney Bowes: утечка данных в третий раз за 7 лет — хронические провалы IR

В октябре 2019 года Ryuk зашифровал системы отслеживания посылок Pitney Bowes - логистической компании, которая, по собственным заявлениям, обслуживает 90%...

#lessons learned иб#mitre att&ck detection#pitney bowes утечка данных#ransomware повторное заражение
сп Сергей Попов 19 мин 0
РАЗБОР
54 дня назад
Атаки APT на сетевое оборудование: как FSB Center 16 десять лет компрометирует маршрутизаторы

В августе 2025 года ФБР через IC3 выкатило предупреждение: кибероперативы российской ФСБ из подразделения Center 16 стянули конфигурационные файлы с тысяч...

#berserk bear dragonfly#cisco router exploit apt#cve-2018-0171 cisco smart install#fsb center 16 хакеры
сп Сергей Попов 24 мин 0
РАЗБОР
64 дня назад
Backdoor атаки на LoRA адаптеры: токен-уровневая генерализация и методы обнаружения

25 отравленных примеров из обучающей выборки в 600 записей - 4.2% данных. На Qwen 2.5 1.5B этого хватает, чтобы вшить бэкдор в rank-16 LoRA-адаптер...

#backdoor атаки на lora адаптеры#llm supply chain атаки#lora backdoor llm#model poisoning атаки
сп Сергей Попов 23 мин 0
РАЗБОР
60 дней назад
Поведенческий анализ угроз UEBA: detection без сигнатур для Blue Team

SIEM-дашборд зелёный, корреляционные правила отрабатывают штатно. Ранним утром UEBA-модуль поднимает risk score до 87 для сервисной учётной записи...

#baseline поведения#detection engineering#insider threat detection#mitre att&ck
сп Сергей Попов 18 мин 0
РАЗБОР
50 дней назад
CVE-2026-41070: обход аутентификации OpenVPN - как OIDC-плагин пропускает клиентов без SSO

На аудите VPN-периметра финтеха в начале 2026-го наткнулся на OpenVPN-сервер с плагином openvpn-auth-oauth2 в экспериментальном режиме plugin. Подключился...

#cve-2026-41070#cwe-287#oidc sso bypass vpn#openvpn plugin security
сп Сергей Попов 16 мин 0
РАЗБОР
48 дней назад
Утечка Sound Radix: как атакующие скомпрометировали платформу поддержки клиентов

Скомпрометированы оказались не внутренние серверы компании, а сторонняя платформа поддержки клиентов - имена, email-адреса и пароли попали в открытый доступ...

#incident response#mitre att&ck detection#siem правила корреляции#supply chain атака
сп Сергей Попов 17 мин 0
РАЗБОР
73 дня назад
Реагирование на инциденты в промышленных сетях: форензика PLC, TTPs атакующих и восстановление без остановки

Понедельник, 9:15 утра. SOC фиксирует аномальный всплеск Modbus-запросов с function code 0x10 (Write Multiple Registers) на участке, где штатный цикл опроса...

#incident response ot среда#ot soc реагирование#scada incident response playbook#анализ вредоносного по в асу тп
сп Сергей Попов 18 мин 0
РАЗБОР
77 дней назад
Secrets scanning масштабирование организации: оркестрация пайплайнов, покрытие источников и валидация

На одном из проектов я подключил Gitleaks к монорепозиторию с 480 сервисами - первый прогон вернул 14 000 алертов. Действующих секретов оказалось 340...

#devsecops управление секретами#gitleaks ci/cd#secrets scanning#trufflehog валидация
сп Сергей Попов 21 мин 0
РАЗБОР
51 день назад
Supply chain атака ShinyHunters через Anodot: как взлом одного вендора затронул Vimeo и десятки компаний

В начале 2026 года ShinyHunters добавили Vimeo на свой leak-сайт с дедлайном 30 апреля - заплати или данные утекут. Vimeo отказались. В открытый доступ ушёл...

#anodot взлом#incident response supply chain#supply chain атака 2026#supply chain атака shinyhunters
сп Сергей Попов 19 мин 0
РАЗБОР
49 дней назад
DoSQ: атака на 5G NR планировщик ресурсов через side-channel PDCCH

На приватном 5G NR стенде с USRP B210 исследователи DoSQ показали штуку, от которой становится не по себе: декодирование открытого канала управления PDCCH...

#5g nr side-channel атака#dosq атака 5g#pdcch side-channel уязвимость#smart jamming 5g
сп Сергей Попов 26 мин 0
РАЗБОР
54 дня назад
Bulkhead: автообнаружение path traversal при container escape через семантический анализ

За последнее десятилетие в контейнерных рантаймах и тулкитах накопилось порядка 27 CVE, связанных с path traversal (цифра из исследования Bulkhead...

#bulkhead security#container escape обнаружение#ebpf container monitoring#path traversal container
сп Сергей Попов 28 мин 0
РАЗБОР
18 дней назад
Обход антивируса с помощью машинного обучения: GAN и reinforcement learning против ML-детекторов

Сравнительное исследование adversarial-генераторов малвари (San Jose State University) зафиксировало среднюю evasion rate RL-агента gym-malware в 44.11% -...

#adversarial ml малварь#ai-powered malware evasion#gamma adversarial pe#gym-malware
сп Сергей Попов 22 мин 0
РАЗБОР
71 день назад
Охота на угрозы RMM-инструменты: fingerprinting C2-инфраструктуры через Shodan, Censys и Netlas

Huntress фиксирует рост злоупотребления RMM-инструментами - заметная доля инцидентов связана с легитимным софтом для удалённого администрирования в руках...

#censys threat intelligence#fingerprinting c2 инфраструктуры#netlas поиск угроз#osint разведка кибератаки
сп Сергей Попов 19 мин 0
РАЗБОР
64 дня назад
Agentic AI red team безопасность: design flaws и attack vectors инструментов тестирования

Palo Alto Unit 42 воспроизвели ряд сценариев атак на agentic-приложениях поверх CrewAI и AutoGen - уязвимости оказались framework-agnostic, зашитыми в...

#adversarial ai red teaming#agentic ai attack surface#agentic ai red team безопасность#ai security design flaws
сп Сергей Попов 28 мин 0
РАЗБОР
74 дня назад
EASM платформы: как строится цифровой отпечаток организации методами connectorless-перечисления

ИТ-отдел уверенно называет 100–150 хостов. Запускаешь connectorless-перечисление из публичных источников - получаешь 300+. Разница - dev-стенды...

#connectorless discovery#dns анализ кибербезопасность#easm#external attack surface management
сп Сергей Попов 20 мин 0
РАЗБОР
61 день назад
Вредоносные расширения браузера и кража AI-чатов: анатомия атак на LLM-контекст

В одном из образцов, попавших мне на разбор в начале этого года, расширение Chrome позиционировалось как улучшенный интерфейс для работы с ChatGPT. В...

#browser extension malware#chatgpt безопасность#llm безопасность#mitre att&ck browser extensions
сп Сергей Попов 23 мин 0
РАЗБОР
48 дней назад
CVE-2026-56451: JWT Algorithm Confusion в Siemens Opcenter X - обход аутентификации и захват MES

CVSS 10.0 из 10.0. Атака по сети, без привилегий, без взаимодействия с пользователем, автоматизируемая. CVE-2026-56451 в Siemens Opcenter X набрала...

#cve-2026-56451#cwe-347#jwt algorithm confusion#jwt rs256 hs256 confusion
сп Сергей Попов 19 мин 0
РАЗБОР
49 дней назад
TDS малварь распространение через фейковые сайты open-source: от SEO poisoning до Remus Stealer

Больше 5 000 сэмплов на VirusTotal, свыше 100 активных фейковых доменов и три семейства малвари на выходе. Check Point Research задокументировали кампанию...

#drive-by download атаки#remus stealer#seo poisoning малварь#tds малварь распространение
сп Сергей Попов 23 мин 0
РАЗБОР
57 дней назад
Атаки на agentic AI пайплайны: как публичный GitHub issue захватывает workflow организации

В 2025-2026 годах описан класс атак на AI-агентов в GitHub Actions: вредоносный комментарий в pull request заставлял агентов - Copilot, Gemini CLI, Claude...

#ai supply chain атаки#github actions безопасность#indirect prompt injection github#llm pipeline hijack
сп Сергей Попов 20 мин 0
РАЗБОР
61 день назад
Supply chain attack npm: реверс-инжиниринг двухступенчатого payload от bootstrap до C2

11 мая 2026 года кто-то за несколько минут прогнал через легитимный CI/CD-пайплайн TanStack десятки вредоносных версий npm-пакетов - каждая с валидной...

#npm malware обнаружение#npm security анализ#package hijacking npm#shai-hulud
сп Сергей Попов 26 мин 0
РАЗБОР
55 дней назад
DDoS smokescreen атака: как SOC не пропустить вторжение за шумом флуда

В октябре 2024 года Internet Archive пережил серию DDoS-атак. Пока инженеры восстанавливали доступность сервиса, атакующие взломали базу данных - в сеть...

#ddos smokescreen атака#ddos и утечка данных#ddos отвлекающая атака#ddos прикрытие взлома
сп Сергей Попов 21 мин 0
РАЗБОР
61 день назад
LLM бенчмарк кибербезопасность: CyberMetric, NYU CTF Bench и InterCode CTF — где модели упираются в потолок

GPT-4o набирает свыше 85% на CyberMetric - десятитысячном MCQ-датасете по кибербезопасности - и уверенно обгоняет живых специалистов с пятилетним стажем в...

#ai кибербезопасность#ctf bench llm#cybermetric бенчмарк#intercode ctf
сп Сергей Попов 29 мин 0
РАЗБОР
62 дня назад
CUPS RCE уязвимость: полный разбор цепочки CVE-2024-47176 и эксплуатация print spooler

Десятки тысяч хостов с CUPS торчали в интернет на момент раскрытия CVE-2024-47176 - значительная часть из них принимала подключения без аутентификации на...

#cups rce уязвимость#cups-browsed уязвимость#cve-2024-47176#foomatic-rip rce
сп Сергей Попов 20 мин 0
РАЗБОР
49 дней назад
CVE-2026-40281: инъекция аргументов ExifTool в Gotenberg - от path traversal до RCE через PDF API

После разбора CVE-2021-22204 (argument injection в ExifTool через метаданные изображений) я проверяю каждый конвертер файлов, который встречаю на пентесте...

#cve-2026-40281 gotenberg уязвимость#cve-2026-42589 rce#cwe-88 инъекция аргументов#exiftool argument injection
сп Сергей Попов 21 мин 0
РАЗБОР
50 дней назад
cPanel уязвимость как supply chain атака: от CRLF-инъекции до массового криптомайнинга

В конце февраля 2026-го хостинг-провайдеры заметили странное: root-сессии WHM появлялись без ввода пароля. Два месяца кто-то тихо забирал серверы - пока в...

#cpanel supply chain атака#cpanel уязвимость#cve-2026-41940#shared hosting компрометация
сп Сергей Попов 19 мин 0
РАЗБОР
61 день назад
MITRE ATT&CK и ISO 27001: как объединить фреймворки для реальной защиты инфраструктуры

По данным CrowdStrike Global Threat Report 2025, среднее время горизонтального перемещения атакующего после первичного доступа - 62 минуты. Рекорд - 51...

#att&ck navigator#gap-анализ#iso 27001#mitre att&ck
сп Сергей Попов 21 мин 0
РАЗБОР
62 дня назад
DLP защита от инсайдеров: настройка политик для email, мессенджеров и облака

На аудите DLP в одной финансовой компании я увидел классическую картину: система стояла, политики включены, лицензии оплачены - а менеджер по работе с...

#data loss prevention#dlp email мессенджеры#dlp защита от инсайдеров#dlp облачные сервисы утечки
сп Сергей Попов 23 мин 0