7 Aug 2026, 05:41 UTC602 views18 reactionsread 7 August 2026 Пока все пентестеры ждут результатов премии Pentest Award 2026, мы решили показать вам ещё один кейс, с которым наш отдел анализа защищенности участвовал в этом конкурсе в прошлом году. Кстати, если вы пропустили наши прошлые кейсы с этого конкурса — смотрите тут: первый, второй, третий.
А сегодня рассказ будет о том, как обычные на первый взгляд функции в PHP могут складываться в цепочки недочетов, которые позволя…
🔥15❤2👍1
5 Aug 2026, 05:30 UTC956 views19 reactionsread 7 August 2026 Photo
Расследуя атаки хакерской группировки год за годом, можно наблюдать, как эволюционирует эта угроза. Один из признаков её развития — переход от использования чужих вредоносных инструментов к собственным разработкам.
Группировка Labooboo (Toy Ghouls, Bearlyfy), атакующая российские организации с 2025 года, изначально использовала сторонние шифровальщики RedAlert, LockBit и Babuk, но в марте 2026 года перешла на собст…
🔥19
3 Aug 2026, 18:00 UTC≈1,050 views11 reactionsread 7 August 2026 Photo
В прошлом году, согласно отчёту наших команд MDR и IR, значительно выросло число инцидентов высокой и средней критичности в сфере образования, что указывает на рост системных проблем в этой сфере. До нового учебного года осталось меньше месяца — самое время подсветить эти проблемы.
Зачем злоумышленники атакуют образовательные организации? В государственных школах и университетах можно поживиться персональными данным…
👍5🤣4❤1👏1
29 Jul 2026, 07:49 UTC≈1,360 views40 reactionsread 7 August 2026 Когда в проектах по анализу защищённости мы получаем RCE и пробиваем внешний периметр, возникает вопрос — есть ли на пробитом хосте выход в Интернет? Если есть, мы сможем установить быстрый канал с C2-сервером, настроить SOCKS-прокси для других тулов и продолжать работы. Но хост может оказаться глубоко в локальной сети, а доступ в Интернет — сильно порезан.
И тут полезно проверить, есть ли у заказчика специальный хо…
🔥20👍9👏5🏆3💯2🆒1
24 Jul 2026, 05:47 UTC≈2,320 views16 reactionsread 7 August 2026 Использование злоумышленниками блокчейна для передачи адресов командных центров (C2) постепенно становится не экзотикой, а рабочей техникой обхода блокировок. Согласно нашей телеметрии, вредоносы группировки HeartlessSoul с начала июня начали обращаться к блокчейн-платформе BNB Smart Chain для получения актуальных адресов C2.
Обфусцированный JavaScript-загрузчик обращался к данным транзакции в блокчейне, извлекал и…
👍8🔥7💯1
21 Jul 2026, 13:23 UTC≈2,620 views8 reactionsread 7 August 2026 Photo
Мы уже рассказывали, что вымогатели всё чаще применяют для шифрования своих жертв тот самый BitlLocker, который легально предустановлен на компьютерах этих жертв — так что атакующим даже не нужно создавать и загружать собственную программу для шифрования. А новое расследование наших экспертов в Латинской Америке показывает, как именно злоумышленники берут под контроль этот инструмент.
Один из инцидентов произошел в …
👍6🔥2
16 Jul 2026, 03:51 UTC≈1,670 views24 reactionsread 7 August 2026 Octopus Deploy — один из популярных инструментов для автоматизации развертывания приложений и управления CI/CD-процессами. Внутри себя Octopus может оркестрировать пайплайны, следить за релизами, развертывать приложения и хранить конфигурации и секреты для деплоя.
При этом злоумышленники могут добыть ценные данные из Octopus, даже если у них нет доступа к веб-версии инструмента. Все конфигурационные секреты Octopus …
🔥13👍5👌4❤2
10 Jul 2026, 05:22 UTC≈2,020 views19 reactionsread 7 August 2026 Photo
В большинстве корпоративных инфраструктур для управления хостами и пользователями применяется Active Directory. И зачастую это не один домен и даже не один лес. В некоторых случаях это усложняет получение доступа к нужным сервисам во время проектов по анализу защищённости.
А иногда, наоборот, это облегчает повышение привилегий и компрометацию доменов — за счёт того, что между доменами в AD установлены доверительные …
🔥14❤5
2 Jul 2026, 09:05 UTC≈2,350 views17 reactionsread 7 August 2026 Искусственный интеллект проникает повсеместно, поэтому в ближайшие годы LLM-агенты будут всё чаще упоминаться как "активные участники" в различных отчётах об инцидентах.
Такой пример есть и в опубликованном сегодня отчёте экспертов нашего сервиса по поиску компрометации (Compromise Assessment). Отчёт посвящен инцидентам, которые оставались незамеченными на протяжении нескольких недель, месяцев и даже лет, и были выя…
🔥9✍4❤🔥2👌2
1 Jul 2026, 10:03 UTC≈1,730 views15 reactionsread 7 August 2026 Photo
В одном из инцидентов у клиента нашего сервиса MDR мы обнаружили, что инструмент удаленного доступа ScreenConnect использовался для установки и запуска вредоносного модуля AsyncRAT. Более детальное расследование выявило масштабную инфраструктуру для распространения скрытого установщика этого ПО с целью массовой кражи учетных данных.
На поддельных веб‑ресурсах, которые с помощью поисковой оптимизации выводятся в перв…
🔥12👍3
29 Jun 2026, 04:55 UTC≈3,080 views30 reactionsread 7 August 2026 Photo
Злоумышленники, атакующие Linux-системы, часто используют "бесфайловое" выполнение, чтобы избежать загрузки вредоносного ПО на диск. Это помогает обойти традиционные системы детектирования и механизмы безопасности, а также оставляет значительно меньше следов для форензики.
Системный вызов memfd_create() играет важную роль в таких атаках. Этот механизм, появившийся в ядре Linux 3.17, предназначен для создания анонимн…
🔥19👍7😁3❤1
25 Jun 2026, 09:52 UTC≈1,680 views17 reactionsread 7 August 2026 Photo
В конце 2024 года мы опубликовали топ-5 самых популярных ошибок при реагировании на инциденты. Третьим номером там стояло «поспешное восстановление из бэкапов» — если резервная копия была заражена, при восстановлении вы рискуете повторить инцидент (например, вас снова зашифруют).
Теперь у нас есть некоторые цифры, чтобы подтвердить популярность этой ошибки — поскольку эксперты нашего сервиса по оценке компрометации …
🔥8❤5👍4
Showing the 12 most recent of 21 posts we hold for @purpleshift. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.