Что вас ждет в статье: Введение 1. Модель OSI и уязвимости нижних уровней 1.1. Канальный уровень (L2) 1.2. Сетевой уровень (L3) 1.3. Транспортный уровень...
Привет, Codeby 😋 Пришла я на днях в библиотеку, книжку сдать. А у них стоят компы с Астрой Линукс, я ее сразу узнала по иконке звездочки)). Библиотекарь...
В 2024 году ребята из Bitsight отследили одну double-flux сеть - за 12 месяцев насчитали 2960 уникальных IP-адресов на 193 доменах. Рекордный домен за год...
По данным Anchore, число атак на цепочки поставок ПО выросло на 540% за 2019-2022 и удвоилось ещё раз к 2024-му. При этом, согласно Cycode, от 70 до 90%...
За последний год я провёл больше тридцати threat modeling сессий с продуктовыми командами - от финтех-стартапов до enterprise-платформ. Каждая третья сессия...
В ноябре 2025 года CISA, NSA и FBI вместе с международными партнёрами выкатили совместное руководство по противодействию BPH-провайдерам. В тот же день -...
По данным GitGuardian State of Secrets Sprawl Report 2024 (данные за 2023 год) - 12,8 миллионов новых секретов на публичном GitHub. И значительная часть...
Ненастроенный SAST - генератор шума. На практике дефолтные правила выдают 60-90% ложных срабатываний, а после тюнинга показатель падает до 10-20%. Для...
Три квартала я выстраивал систему AppSec-метрик в компании с 40 микросервисами и двумя SAST-сканерами в пайплайне GitLab CI. Первый отчёт для CISO показал...
Кстати, помимо DevTools, curl и полного отключения JavaScript, в сети часто советуют еще один трюк - javascript-букмарклет. Это обычная закладка браузера, в...
Прежде чем говорить о рисках, стоит понимать техническую суть документа. МЧД оформляется в формате XML по утверждённой ФНС схеме и обязательно подписывается...
На внутреннем пентесте в 2024 году после эскалации до root на Ubuntu 22.04 через кривой sudoers нужно было удержать C2-агент незамеченным на...
3 июня 2026 года аналитики Huntress задокументировали атаку на доменный Windows Server. Злоумышленник зашёл через RDP по украденным учёткам и за считанные...
На пентесте инфраструктуры финансовой компании я наткнулся на StorageZones Controller, торчащий наружу без патча с июня 2023 года - CVSS 9.8, RCE без...
На внутреннем пентесте финансовой организации SharpHound проработал 34 секунды. Ровно столько потребовалось Microsoft Defender for Identity, чтобы...
CVSS 10.0 из 10.0. Атака по сети, без привилегий, без взаимодействия с пользователем, автоматизируемая. CVE-2026-56451 в Siemens Opcenter X набрала...
Скомпрометированы оказались не внутренние серверы компании, а сторонняя платформа поддержки клиентов - имена, email-адреса и пароли попали в открытый доступ...
На корпоративном аудите для финтех-компании мне нужно было собрать полный OSINT-профиль за два часа: поддомены, email-адреса сотрудников, связи...
На приватном 5G NR стенде с USRP B210 исследователи DoSQ показали штуку, от которой становится не по себе: декодирование открытого канала управления PDCCH...
1600 фишинговых писем за три недели января 2026 года. Не абстрактная цифра из зарубежного отчёта - столько зафиксировали аналитики Kaspersky GReAT в...
22 июня 2026 года Rapid7 поймала первые случаи эксплуатации двух zero-day в SonicWall SMA1000 - за три недели до того, как вендор вообще что-то сказал...
За последние два года я участвовал в разборе четырнадцати инцидентов с подтверждённым инсайдером. В восьми из них организация потеряла контроль над...
29 апреля 2026 года ФСТЭК опубликовал проект изменений в Указ Президента РФ №250 "О дополнительных мерах по обеспечению информационной безопасности РФ" (от...
В публичный доступ попала вторая утечка BreachForums - SQL-дамп на 323 988 записей (Bleeping Computer оценивает общее число затронутых аккаунтов в ~339...
23,8 миллиона захардкоженных секретов - API-ключи, строки подключения к базам данных, токены аутентификации - залиты в публичные GitHub-репозитории за 2024...
7 мая 2026 года Microsoft опубликовала бюллетень по CVE-2026-42826 - уязвимости Azure DevOps с максимальной оценкой 10.0 по CVSS 3.1. Десятка. За...
18 июня 2026 года CISA добавила CVE-2026-20253 в каталог Known Exploited Vulnerabilities с дедлайном на патч - три дня, до 21 июня. CVSS 9.8, вероятность...
По данным IBM X-Force Threat Intelligence Index 2025, генерация фишинговых писем с помощью GenAI происходит в 11.4 раза быстрее при сопоставимом качестве с...
57% организаций в 2024 году узнали о компрометации не от собственного SOC, а от внешней стороны - партнёров, правоохранителей, исследователей. По данным...
Больше 5 000 сэмплов на VirusTotal, свыше 100 активных фейковых доменов и три семейства малвари на выходе. Check Point Research задокументировали кампанию...