Почти десять лет хакеры сидели внутри Nortel Networks - читали почту, копировали исследования, тянули стратегические планы. Конкуренты получали технологии и...
30 мая 2025 года на Global AppSec EU в Барселоне OWASP выкатил ASVS v5.0.0 - первый мажорный релиз Application Security Verification Standard за шесть лет...
Понедельник, 9:15 утра. В Slack-канал SOC прилетает алерт GuardDuty: UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS. Кто-то вытащил...
По данным IBM X-Force Threat Intelligence Index 2025, каждый день на теневых площадках всплывает более 6 000 свежих скомпрометированных учёток. В 75%...
Полтора года назад я потратил четыре часа на ручной fuzzing одного API-эндпоинта за Cloudflare WAF - перебирал мутации payload'ов, менял кодировки...
75 zero-day за 2024 год по данным GTIG. 44% атак - на корпоративные технологии, рекордный показатель. Time-to-exploit после публикации CVE (n-day) сжался до...
Четыре CGI-функции в одном роутере, четыре OS Command Injection - каждая с CVSS 4.0 = 8.9 (HIGH). CVE-2026-6112, CVE-2026-6113, CVE-2026-6154, CVE-2026-6155...
EPSS score 0.9998 (99.98% вероятность эксплуатации в течение 30 дней), percentile 99.98% - CVE-2024-4879 в ServiceNow сидит в top 0.02% среди всех...
Двадцать один год. Столько command injection в dhclient тихо лежала в кодовой базе FreeBSD, прежде чем её нашли. Когда advisory FreeBSD-SA-26:12.dhclient...
За первые 72 часа после раскрытия wp2shell watchTowr зафиксировал десятки тысяч попыток эксплуатации через свои honeypots, а CISA внесла обе CVE в каталог...
Три месяца назад на архитектурном ревью финтех-проекта я наткнулся на штуку, которую хоть в учебник вставляй: JWT-токены валидировались на API Gateway, но...
Статус: 📦 Архивная задача (доступна по премиум-подписке) Сложность: лёгкая Вы не умеете жонглировать? У Вас проблемы... 🔗 Перейти к задаче на HackerLab...
Всем привет! Данный топик создан для поддержки и обсуждения инструмента, который закроет основные боли всех, кто ведет сетки Telegram-каналов и занимается...
31 марта 2026 года один украденный npm-токен превратил axios - HTTP-клиент с ~100 миллионами загрузок в неделю и 174 000 зависимых пакетов - в платформу...
Сложность: средняя Решил, что здесь я буду писать свои посты, но до конца ещё всё не оформил 🔗 Перейти к задаче на HackerLab Правила обсуждения: •...
В 2026 году исследователи опубликовали аудит XAPI - управляющего демона XCP-ng и Citrix XenServer - и заявили о 89 эксплуатируемых уязвимостях. Восемьдесят...
На пентесте интернет-банка мне попалась blind SQL-инъекция в cookie-параметре TrackingId. Ручная верификация заняла три часа - ответы сервера различались...
На пентесте финтех-компании нашёл IDOR в API личного кабинета - подмена идентификатора открывала доступ к чужим транзакциям. Классический Broken Access...
Мой первый принятый отчёт на HackerOne - $150 за IDOR в API мобильного приложения финтех-стартапа, декабрь 2021 года. До него три месяца без единого...
Подписанный валидным сертификатом разработчика бэкдор, месяц раздававшийся с официального сайта вендора. Не модель угроз на слайде - реальная кампания...
Всем привет! Я полный ноль в сфере информационной безопасности, но очень хочу начать изучать эту тему. Сейчас в голове полная каша: не понимаю, с чего...
94% - заявленный авторами средний success rate атаки HijackKV с первой попытки на shared KV cache в multi-tenant LLM-инфраструктуре. Работа заявлена на...
7 мая 2026 года исследователь Hyunwoo Kim выложил Dirty Frag - класс kernel local privilege escalation уязвимостей page cache write в ядре Linux, дающий...
В июле 2026 года федеральные прокуроры США предъявили обвинения трём гражданам России, управлявшим BPH-сервисами Media Land и ML.Cloud. Через их серверы...
Всем привет, Я получил задание от моего клиента. Тема: закрытие аккаунта злоумышленника. Причина: клиенту поступили угрозы, его репутации наносится вред...
19 ноября 2025 года OFAC (Минфин США), австралийское DFAT и британское FCDO синхронно ударили санкциями по Media Land и Aeza Group - двум BPH-провайдерам из...
Всех приветствую! Сегодня я хочу поговорить о том, стоит ли использовать ИИ в расследованиях? Краткий ответ — да, стоит. Но почему я так говорю при таком...
ВНИМАНИЕ!!! https://codeby.net/threads/80k-150k-pentester-koder-s-pure-bit-ltd.94218/post-454407 Пентестер/кодер с++ Работодатель: PURE BIT LTD Локация...
Что вас ждёт в статье: Введение 1. Подготовка стенда и установка инструментов на macOS 2. Создание файла кастомных правил и сигнатур 3. Запуск Suricata и...
Что вас ждет в статье: Введение 1. Модель OSI и уязвимости нижних уровней 1.1. Канальный уровень (L2) 1.2. Сетевой уровень (L3) 1.3. Транспортный уровень...