Разборы
136 разборов · обновляется ежедневно
Почему зелёный отчёт GitLab не гарантирует безопасность зависимостей
Когда в декабре 2021-го грянул Log4Shell, половина команд по всему рынку не знала, есть ли у них этот компонент. И это норма для Maven: вы не добавляли…
Почему промпты не защищают ИИ-агентов от обхода
Разработчик пишет в system prompt «не отправляй конфиденциальные данные наружу» и считает, что поставил забор. На деле он написал просьбу — модель не слой…
Шифрование и вайпинг лидируют в атаках на российские компании
Современная атака перестала быть стремительной — это медленное вторжение, где группировки неделями закрепляются в инфраструктуре и изучают пути к резервным…
Веб-приложения ТЭК и госсектора стали главной точкой входа для атак
36% успешных проникновений во внутреннюю сеть российских компаний в 2025 году начались с компрометации веб-приложения — и это не дефейс ради дефейса. По…
Почему фраза "меня не взломают" стоит дорого бизнесу
Массовые атаки не выбирают жертву — бот просто дёргает все ручки подряд. По данным Verizon DBIR 2026, эксплуатация уязвимостей вышла на первое место среди…
Дешёвый VPS-ханипот раскрыл реальные бот-кампании против российских хостов
Вместо тяжёлого T-Pot автор собрал кастомный набор сенсоров на минимальном VPS от RuVDS — системные требования готовой платформы просто не влезали в самый…
Менеджеры паролей не взламывают — взламывают их пользователей
Парадокс рынка менеджеров паролей образца 2026 года: сами хранилища атакующим не интересны — ни одной подтверждённой компрометации зашифрованных хранилищ у…
WebScan: архитектура асинхронного сканера уязвимостей на Python
За неделю с момента релиза опенсорсный CLI-инструмент WebScan набрал внешних участников и вырос с базового набора проверок до 15 плагинов. Под капотом —…
Тест DLP вскрыл стиллер и пароли, но CEO доверился админу
Случай из практики аналитика DLP-системы: компания среднего бизнеса запустила 4-недельный пилот, чтобы «посмотреть, кто чем занят». Из-за ошибки сисадмина…
WAF обходится подменой X-Real-IP, если команды не договорились о настройках прокси
Классическая картина: перед сервисом DDoS-защита, за ней балансировщик, потом WAF. Исходный адрес клиента теряется на каждом шаге, потому что обратный прокси…
Проверьте, распространяется ли на вас закон 187-ФЗ
До сентября 2025 года регулирование КИИ жило в парадигме «бумажной безопасности»: формально разработанные документы редко превращались в реальные технические…
SiribClone атакует российских военных через Telegram и шпионское ПО
Первые следы активности группировки ведут к лету 2025 года, а тестирование инструментов началось в декабре. Рабочие атаки пошли с января 2026-го — и модель…
Как SiribClone крадет данные российских военных через Telegram
В феврале 2026 года команда Threat Intelligence компании F6 обнаружила ранее неизвестную шпионскую группировку SiribClone, целящуюся в военнослужащих ВС РФ.…
Как заработать на багбаунти: опыт молодого специалиста по ИБ
Школьник Nuit, готовящийся к ЕГЭ, за полтора месяца заработал на багбаунти больше 7 млн рублей — и ключевую роль здесь сыграла не столько глубокая экспертиза,…
Айсберг дистрибутивов: где Kali становится дырой, а не инструментом
Изящная классификация дистрибутивов, которую набросали на Habr, подсветила главную боль безопасника: обилие «специализированных» сборок породило иллюзию, что…
Чипфейк опаснее дипфейка — потому что дешёвый и работает на реальности
Когда в 2017 году по индийским WhatsApp-чатам разлетелось видео с похищением ребёнка мотоциклистом, оно запустило волну линчеваний в Карнатаке, Ассаме и…
Shai-Hulud вышел в опенсорс — червь с геофенсингом против РФ теперь доступен каждому форкеру
💀 Shai-Hulud вышел в опенсорс — червь с геофенсингом против РФ теперь доступен каждому разработчику Май 2026 войдёт в историю атак на цепочку поставок:…
Сканирование 100 Docker-образов: 64% с критическими уязвимостями
Выборка из сотни популярных образов на Docker Hub показала неприятную картину. В 64 образах найдены устаревшие версии ПО с критическими CVE, включая…
Мы получили запрос: "Дай заголовок этого поста (6-10 слов, русский, без кавычек)" и далее текст поста, начинающийся с 💀 <b>Fluffy Wolf развернула малварь-как-сер
💀 Fluffy Wolf развернула малварь-как-сервис против российского ритейла С марта по май 2026 года группировка Fluffy Wolf провела волну фишинговых атак на…
1. 8 миллионов сущностей: масштаб проблемы, которую игнорируют
📊 8 миллионов сущностей — масштаб проблемы, которую игнорирует большинство Портфель из 25 продуктов, каждый в 50 версиях, с 25 компонентами и полусотней…
Дальше — в канале
Здесь 136 разборов — листайте и проверяйте. Новое выходит каждый день и приходит в Telegram первым, со ссылкой на первоисточник.
Подписаться в Telegram