Собирательный пример из нескольких проектов по встраиванию CTEM в финансовых организациях. Автономная платформа за сутки просканировала порядка 14 000...
За последний год через мою практику прошло шесть инсайдерских расследований с участием DLP-систем - SearchInform, StaffCop, InfoWatch Traffic Monitor. В...
Вайбкодинг — это разработка через диалог с ИИ, где вы формулируете запрос и получаете готовый код, не вникая в детали реализации. Вы становитесь скорее...
139 000 последовательных активаций строки DRAM - и бит переворачивается. Это не теория: Kim et al. показали это ещё в 2014 году (ISCA, "Flipping Bits in...
В январе 2026 года в открытый доступ попали данные 6,2 миллиона аккаунтов Instagram - имена, email, телефоны, геолокации. Двумя месяцами позже подтвердила...
В 2016 году ребята из Ohio State University (Xiao, Zhang, Zhang, Teodorescu) показали на USENIX Security штуку, от которой у облачных провайдеров дёрнулся...
В декабре 2024 года Citizen Lab задокументировала установку шпионского ПО Monokle на Android-устройство российского программиста Кирилла Парубца - телефон...
Почти десять лет хакеры сидели внутри Nortel Networks - читали почту, копировали исследования, тянули стратегические планы. Конкуренты получали технологии и...
30 мая 2025 года на Global AppSec EU в Барселоне OWASP выкатил ASVS v5.0.0 - первый мажорный релиз Application Security Verification Standard за шесть лет...
Понедельник, 9:15 утра. В Slack-канал SOC прилетает алерт GuardDuty: UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS. Кто-то вытащил...
За последний квартал через пайплайн триажа одной TI-команды прошло больше 12 тысяч PE-файлов. Ручного реверса потребовали 340. Остальное отсеялось...
По данным IBM X-Force Threat Intelligence Index 2025, каждый день на теневых площадках всплывает более 6 000 свежих скомпрометированных учёток. В 75%...
Полтора года назад я потратил четыре часа на ручной fuzzing одного API-эндпоинта за Cloudflare WAF - перебирал мутации payload'ов, менял кодировки...
75 zero-day за 2024 год по данным GTIG. 44% атак - на корпоративные технологии, рекордный показатель. Time-to-exploit после публикации CVE (n-day) сжался до...
Четыре CGI-функции в одном роутере, четыре OS Command Injection - каждая с CVSS 4.0 = 8.9 (HIGH). CVE-2026-6112, CVE-2026-6113, CVE-2026-6154, CVE-2026-6155...
EPSS score 0.9998 (99.98% вероятность эксплуатации в течение 30 дней), percentile 99.98% - CVE-2024-4879 в ServiceNow сидит в top 0.02% среди всех...
Двадцать один год. Столько command injection в dhclient тихо лежала в кодовой базе FreeBSD, прежде чем её нашли. Когда advisory FreeBSD-SA-26:12.dhclient...
За первые 72 часа после раскрытия wp2shell watchTowr зафиксировал десятки тысяч попыток эксплуатации через свои honeypots, а CISA внесла обе CVE в каталог...
Три месяца назад на архитектурном ревью финтех-проекта я наткнулся на штуку, которую хоть в учебник вставляй: JWT-токены валидировались на API Gateway, но...
31 марта 2026 года один украденный npm-токен превратил axios - HTTP-клиент с ~100 миллионами загрузок в неделю и 174 000 зависимых пакетов - в платформу...
В 2026 году исследователи опубликовали аудит XAPI - управляющего демона XCP-ng и Citrix XenServer - и заявили о 89 эксплуатируемых уязвимостях. Восемьдесят...
На пентесте интернет-банка мне попалась blind SQL-инъекция в cookie-параметре TrackingId. Ручная верификация заняла три часа - ответы сервера различались...
Подписанный валидным сертификатом разработчика бэкдор, месяц раздававшийся с официального сайта вендора. Не модель угроз на слайде - реальная кампания...
94% - заявленный авторами средний success rate атаки HijackKV с первой попытки на shared KV cache в multi-tenant LLM-инфраструктуре. Работа заявлена на...
7 мая 2026 года исследователь Hyunwoo Kim выложил Dirty Frag - класс kernel local privilege escalation уязвимостей page cache write в ядре Linux, дающий...
В июле 2026 года федеральные прокуроры США предъявили обвинения трём гражданам России, управлявшим BPH-сервисами Media Land и ML.Cloud. Через их серверы...
19 ноября 2025 года OFAC (Минфин США), австралийское DFAT и британское FCDO синхронно ударили санкциями по Media Land и Aeza Group - двум BPH-провайдерам из...
Между регистрацией на платформе и первым принятым репортом у меня прошло четыре месяца, три дупликата и одно предупреждение за случайный выход за scope. За...
Что вас ждёт в статье: Введение 1. Подготовка стенда и установка инструментов на macOS 2. Создание файла кастомных правил и сигнатур 3. Запуск Suricata и...
Что вас ждет в статье: Введение 1. Модель OSI и уязвимости нижних уровней 1.1. Канальный уровень (L2) 1.2. Сетевой уровень (L3) 1.3. Транспортный уровень...