Понедельник, 9:15. Первый день assumed breach в компании с действующим сертификатом ISO 27001, SOC из пяти аналитиков и ИБ-стратегией на 120 страниц. К...
Шесть машинных инструкций. Окно гонки шириной в шесть инструкций - и Jaeyoung Chung из Seoul National University Computer Security Lab превращает...
В 2025-2026 годах описан класс атак на AI-агентов в GitHub Actions: вредоносный комментарий в pull request заставлял агентов - Copilot, Gemini CLI, Claude...
Динамический анализ 44 273 WeChat и 2 721 Baidu Mini-Programs выявил 1 834 случая кривой реализации OAuth-подобной авторизации - 619 приложений содержали...
Во многих компаниях внедрение средств веб-защиты кажется сложным процессом: установка, настройка серверов, интеграция с существующей инфраструктурой и...
По данным CrowdStrike Global Threat Report 2025, использование генеративного AI для социальной инженерии и фишинга удвоилось за 2024 год. IBM X-Force Threat...
Март 2026 года. Разработчик гуглит "install Gemini CLI", кликает первый результат, копирует PowerShell-команду из "инструкции" на geminicli[.]co[.]com...
Один домен - sempersim[.]su - засветился в фиде ThreatFox как C2 для LokiBot. Через четыре DNS-пивота от этого единственного индикатора я вышел на кластер...
В мае 2026-го Qualys Threat Research Unit раскрыла CVE-2026-46333 - логическую ошибку в __ptrace_may_access() ядра Linux. Баг прожил в mainline-коде девять...
Материал предназначен только для обучения и легальной проверки собственных систем: учебных виртуальных машин, CTF-лабораторий, тестовых стендов и...
Семь критических CVE в одном пакете - Cisco Talos опубликовали их 4 мая 2026 года, и все затрагивают камеры распознавания номеров GeoVision LPC2011/LPC2211...
На стенде с Traefik v3.6.12 за Nginx-прокси один запрос с заголовком X-Forwarded-Prefix: / заставил ForwardAuth middleware вернуть 200 вместо 401 - доступ к...
Прогнал Semgrep с кастомным правилом по 40 open-source проектам с Stripe-интеграцией на GitHub - 14 из них не вызывали constructEvent() вообще...
Два CVE с CVSS 10.0 - потолок шкалы NVD. Ноль привилегий у атакующего, ноль взаимодействия со стороны maintainer'а. На выходе - Docker Hub credentials...
SIEM-дашборд зелёный, корреляционные правила отрабатывают штатно. Ранним утром UEBA-модуль поднимает risk score до 87 для сервисной учётной записи...
8 июня 2026 года Check Point раскрыл CVE-2026-50751 - критический обход аутентификации (CVSS 9.3) в VPN-шлюзах на Gaia OS через deprecated-протокол IKEv1...
Microsoft оценила вероятность эксплуатации CVE-2026-45659 как "Exploitation Less Likely". Через 40 дней CISA маркировала active exploitation и дала...
Авторы наступательных AI-фреймворков заявляют стоимость автоматизированного пентеста в десятки долларов за engagement. Верифицировать эти цифры независимо -...
Введение: GraphQL GraphQL часто представляют как революционно новый путь осмысления API. Вместо работы с жёстко определёнными на сервере конечными точками...
Координированная модуляция нагрузки 1 000 GPU в локальной энергосети мощностью 1 МВт с 90% DER - и total harmonic distortion тока улетает до 46.8%, а...
4 июня 2026 года Дэниел Бернстайн выложил работу "Exploiting ML-DSA bugs" (cr.yp.to/papers/mldsa-20260601.pdf) - 59 страниц, две рабочие демонстрации key...
В одном из образцов, попавших мне на разбор в начале этого года, расширение Chrome позиционировалось как улучшенный интерфейс для работы с ChatGPT. В...
GPT-4o набирает свыше 85% на CyberMetric - десятитысячном MCQ-датасете по кибербезопасности - и уверенно обгоняет живых специалистов с пятилетним стажем в...
По данным CrowdStrike Global Threat Report 2025, среднее время горизонтального перемещения атакующего после первичного доступа - 62 минуты. Рекорд - 51...
Graylog показывает скачок DNS-трафика: рабочая станция из HR-отдела отправила за ночь 47 000 DNS-запросов вместо обычных 250. Первый рефлекс - adware. Через...
11 мая 2026 года кто-то за несколько минут прогнал через легитимный CI/CD-пайплайн TanStack десятки вредоносных версий npm-пакетов - каждая с валидной...
Shodan-запрос по favicon hash инстанса Nginx UI (значение hash вычисляется через favfreak или favicon.py - между версиями оно плавает) возвращает публично...
На одном из engagement'ов команда за 72 часа получила Domain Admin через Kerberoasting и lateral movement по плоской сети без сегментации. Отчёт на 80...
Claroty Team82 выложила разбор двух CVE в EnOcean SmartServer IoT - шлюзе, через который крутятся HVAC, освещение, СКУД и электроснабжение в бизнес-центрах...
Один UDP-пакет на порт 389 - и ты SYSTEM на контроллере домена. Без логина, без пароля, без единого клика от пользователя. 12 мая 2026 года Microsoft в...