12 Aug 2026, 13:54 UTC854 views15 reactionsread 13 August 2026 Photo
🔑 Пасскеи научились красть — те, что «хоронили» пароли
Unit 42 описали атаку Pass-ta-key — она рушит миф, будто пасскеи нельзя угнать с заражённого ПК. Облачные (синхронизируемые) ключи уязвимы: стилер на Windows крадет их в обход биометрии и PIN, без прав админа
Три сценария:
+ Обход проверки: запросы по активной сессии, без ведома юзера
+ Silver: хакер тайно привязывает к вашему облаку свой ключ
+ Golden (самый ж…
❤4👍4😁3🔥2🤔1😱1
10 Aug 2026, 15:59 UTC≈1,390 views11 reactionsread 13 August 2026 Photo
🧭 Домен-админа мы забираем в каждом внутреннем пентесте вне зависимости от сложности проекта
За множество проектов мы можем провести анализ недостатков и уязвимостей, которые наиболее часто встречаются и могут как начать цепочку компрометации, так и быть её звеном. Разбор нашего аналитика ИБ Махматхаджиева Амира:
— ADCS. Шаблоны сертификатов и web-enrollment с дефолтными правами — выпуск сертификата и эскалация до …
❤3😁3👍2🔥2🤬1
7 Aug 2026, 12:22 UTC≈1,840 views18 reactionsread 13 August 2026 Photo
Компания T.Hunter представляет Вебинар по классу решений Deception «Игра в прятки закончилась - МИРАЖ» 🟣
🗓️Дата: 12 августа 2026
⏳Время: 12:00
🟪О вебинаре:
Команда Ти Хантер (T.Hunter) более 8 лет в offensive - безопасности и проводит пентесты для бизнеса любого масштаба. Мы точно знаем, как работают злоумышленники, какие техники и тактики они применяют. На основе своего опыта мы выпустили свой продукт "Мираж" - эт…
👍5🔥4💯3❤2🎉2😁2
3 Aug 2026, 09:22 UTC≈2,330 views8 reactionsread 13 August 2026 Photo
🎯 Топ-5 уязвимостей в финтехе и ритейле по итогам пентестов
По отраслевым данным 2026 года, почти каждая третья финтех-, банковская и ритейл-компания имеет критические уязвимости, а без замечаний пентест не прошёл никто. Что находят чаще всего:
1. Обход контроля доступа (IDOR) — сменил ID в запросе и видишь чужой заказ или счёт. Также лидер по OWASP — в 94% приложений
2. Логика платежей и бонусов — двойной кэшбэк,…
🔥4❤3🤬1
10 Jul 2026, 09:24 UTC≈3,270 views19 reactionsread 13 August 2026 Photo
💡 Миф, который дорого обходится: «Защитили вход — защитили сеть»
Реальность: по данным «Информзащиты», в 92% организаций РФ с серьёзными инцидентами за первые 4 месяца 2026 атакующий пытался двигаться внутри сети — с узла на узел. Год назад — 84%. И всё быстрее: до соседнего узла доходят за 52 минуты, а в 57% случаев успевают добраться до критичных систем
Почему так: внутрь все чаще заходят с валидными учётками (ин…
👍7❤5🤬4💯1🤝1😢1
8 Jul 2026, 11:52 UTC≈2,820 views8 reactionsread 13 August 2026 Photo
🗄 Локализация ПДн: где на самом деле можно хранить данные
«Локализовали» — это не галочка, а вопрос, где идёт первичная обработка. В 2026 РКН проверяет реальную архитектуру, а не копию в РФ. Разбор по вопросам:
Достаточно копии базы в РФ? Нет. Первичные запись, хранение, обновление и извлечение ПДн россиян — в БД на территории РФ. Зарубеж — только вторичная реплика
Согласие клиента на передачу за рубеж спасает? Не…
🔥5❤1💯1😁1
6 Jul 2026, 09:27 UTC≈2,750 views9 reactionsread 13 August 2026 Photo
🤝 Подрядчик слил данные, а отвечаете вы
«Передавая данные подрядчику, вы отдаёте работу, но не ответственность: перед клиентом и регулятором отвечаете вы» — руководитель проектов по ИБ Щербаков Антон
По ч. 5 ст. 6 152-ФЗ оператор отвечает перед субъектом за действия того, кому поручил обработку. В январе 2026 Верховный суд подтвердил штраф ведомству за утечку, куда зашли через незащищённый канал подрядчика: операто…
❤4👍2😁2🔥1
3 Jul 2026, 11:26 UTC≈2,630 views19 reactionsread 13 August 2026 Photo
🔓 Утечка данных — это не только «штраф компании». Это срок. Чей?
С декабря 2024 действует ст. 272.1 УК РФ: за незаконный оборот ПДн отвечает не юрлицо, а человек, который получит судимость и реальный срок. До 4 лет — базовый состав; до 5 — биометрия и данные детей; до 6 — корысть или служебное положение; до 8 + штраф 2 млн — передача за рубеж; до 10 — тяжкие последствия или организованная группа
Но «руководитель ся…
🔥10😱5❤3😁1
1 Jul 2026, 08:38 UTC≈2,570 views10 reactionsread 13 August 2026 Photo
🛡️ Почему сотрудники игнорируют правила ИБ? 5 причин и как с этим жить
Культура ИБ — задача не только ИБ-отдела, но всей компании. Почему сотрудники не соблюдают правила? Ответ не в лени, а в подходе
♦️ Основные причины:
1. Не видят связи с реальностью
Не понимают, как их действия влияют на компанию. «Это требование закона» не работает — покажите, как фишинг приводит к утечке
2. Обучение — формальность
Тренинги р…
🔥5❤3🤬1😁1
29 Jun 2026, 16:00 UTC≈2,370 views10 reactionsread 13 August 2026 Photo
🔔 Напоминаем — уже ЗАВТРА!
🔴 Positive Technologies и 🟣 T. Hunter проводят вебинар «MaxPatrol Endpoint Security: EPP, EDR — комплексная защита для любых компаний»
📅 Дата: вторник, 30.06.2026
⏰ Время: 11:00
MaxPatrol Endpoint Security (ES) — представлен двумя продуктами: Endpoint Protection Platform (EPP) — антивирусная защита ПК и серверов, и Endpoint Detect and Response (EDR) — усиленная защита для выявления сложн…
❤6🤝2🎉1🔥1
29 Jun 2026, 09:30 UTC≈2,440 views8 reactionsread 13 August 2026 Photo
🔥 80 000 файрволов FortiGate — с рабочими паролями админа у атакующих
Это около половины всех FortiGate в интернете. 0-day нет — сложились переиспользованные пароли, старое хэширование (salted SHA-256) и непропатченные дыры (CVE-2026-24858), через которые выгружали конфиги. Дальше — офлайн-взлом хэшей и получение базы логинов
Админ на FortiGate — это контроль периметра: правка правил, перехват VPN, бэкдоры, заход в…
❤4🔥3🤔1
26 Jun 2026, 10:57 UTC≈2,610 views28 reactionsread 13 August 2026 Photo
🔐 GlobalSign отзывает SSL у российских компаний
13 июня японский удостоверяющий центр (УЦ) GlobalSign начал принудительный отзыв SSL/TLS-сертификатов у компаний из РФ. Под отзыв 15–20 тыс. доменов второго уровня, 19 июня пошла вторая волна. Причина санкционная
После отзыва Chrome, Safari и Firefox блокируют сайт или предупреждают об угрозе. Под ударом не только сайты, но и API, VPN, почтовые шлюзы и подпись кода
🚀…
😁13👍6🔥5🤬2❤1🎉1
Showing the 12 most recent of 23 posts we hold for @tomhunter. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.