Найти в Дзене
2 дня назад
 • Вы подписаны

🖱 ClickFix: фейковая CAPTCHA, которую вы запускаете сами

Одна из главных техник фишинга сейчас. Никакого эксплойта: сайт показывает поддельную проверку «я не робот» и просит нажать Win+R, Ctrl+V, Enter. В буфере уже лежит команда PowerShell, которую жертва запускает сама. Дальше ставится стилер (Lumma, StealC, Vidar) и выгребает cookie, пароли и криптокошельки. Почему опасно: 🔻 Файла нет, антивирусу нечего проверять. Команда идет через PowerShell и mshta и работает даже на пропатченной машине с EDR 🔻 Продается как сервис: готовые...

5 дней назад
 • Вы подписаны

👾 wp2shell: WordPress захватывают без пароля

17 июля Searchlight Cyber раскрыла wp2shell, цепочку из двух уязвимостей в ядре WordPress (CVE-2026-63030 и CVE-2026-60137). Связка дает анонимному злоумышленнику удаленное выполнение кода и полный захват сайта. Дыра в ядре, поэтому уязвим даже стоковый WordPress без плагинов. Почему опасно: 🔻 Путаница маршрутов в batch-эндпоинте REST API открывает SQL-инъекцию в WP_Query, затем создается админ и заливается веб-шелл 🔻 Атака без предусловий: ни аккаунта, ни настроек, ни действий пользователя...

1 неделя назад
 • Вы подписаны

🔐 Регулятор распространил криптозащиту на облака под госсистемы

Приказ №321 от 22 августа 2026 впервые распространил требования к сертифицированной криптозащите не только на сами ГИС, но и на внешние облачные сервисы и оборудование, которые обеспечивают их работу, но в состав не входят. Принят в исполнение 568-ФЗ. Что меняется: ▪️ Сертифицированное шифрование может понадобиться и при передаче данных в облако, и внутри контура, например между серверами в одном ЦОД ▪️ Необходимость и класс СКЗИ обосновываются в модели угроз...

1 неделя назад
 • Вы подписаны

🩹 Почему «патчить все» не работает

За 2025 год вышло рекордные 48 000+ CVE, около 131 в день. Закрыть все нельзя: не хватит ни рук, ни окон обслуживания. А главное, не нужно. По данным Kenna/Cisco, в реальных атаках используется меньше 5% уязвимостей. Задача не патчить все, а найти те самые проценты Один CVSS не помогает: он описывает теоретическую тяжесть, но молчит, эксплуатируют ли дыру сейчас. Бывает CVSS 7.0, которую ломают массово, и 9.8, до которой нет дела Чем приоритизировать: ▪️ KEV. Каталог CISA: то, что уже эксплуатируется в атаках...

1 неделя назад
 • Вы подписаны

🪱 Shai-Hulud: npm-пакет, который заражает сам себя

В сентябре 2025 npm накрыл первый самораспространяющийся червь. Он не ждет хакера: ставится в окружении, крадет токены и сам публикует зараженные версии дальше. За часы легли сотни пакетов, включая @ctrl/tinycolor с 2 млн загрузок в неделю Как работает цепочка: ▪️ При установке post-install скрипт запускает TruffleHog и выгребает секреты из окружения и CI/CD ▪️ Найден npm-токен без 2FA: червь берет пакеты жертвы и публикует новые зараженные версии ▪️ Секреты уходят в публичный GitHub-репозиторий, приватные репозитории становятся публичными И это не только 2025...

Если нравится — подпишитесь
Так вы не пропустите новые публикации этого канала
Покупайте СтеллыИ дарите их за контент