Security Lab

OAuth

F5 BIG-IP ломают без пароля. Критическая уязвимость уже используется в атаках

Одного специально сформированного трафика достаточно, чтобы добраться до выполнения кода.

Девять минут на вынос кода. У CrowdSec украли 170 приватных репозиториев

CrowdSec обнаружила утечку через 117 дней.

Расширение Twitch передавало OAuth-токены коммерческому бот-сервису

Доступ к аккаунтам уходил за пределы браузера без ведома пользователей.

Один токен — и аккаунт ваш навсегда: хакеры продают взлом Google за $10 000

Новая атака на Gmail сохраняет доступ даже после выхода из всех устройств.

MCP заставит серверы работать вхолостую. Фоновые ИИ-задачи могут обернуться массовыми сбоями

Обновление, задуманное ради безопасности, само стало источником новых рисков.

Взломай взломщика, пока он не взломал тебя. Новый поворот в истории с компрометацией Klue

Тот, кто держал трофеи в руках, внезапно потерял контроль сам.

Хакеры взломали пять ведущих компаний по информационной безопасности через платформу Klue

Klue привлекла CrowdStrike к расследованию и заявила об удалении вредоносного кода.

Wordfence заблокировала более 17 млн попыток эксплуатации уязвимости в Gravity SMTP

За безобидным запросом пряталась дверь, которую никто не закрыл.

Один забытый токен Salesforce — и хакеры разом вскрыли десяток крупнейших компаний

Huntress, Recorded Future*, Tanium, Jamf — список пострадавших только растёт…

Пять арестов и три закрытых форума. Почему ShinyHunters все ещё грабит корпорации

Сила группировки оказалась не в людях, а в имени, которое раз за разом переживает любые удары.

2,5 секунды на взлом. Предсказуемые имена хранилищ Google сами отдавали ИИ-модели хакерам

Рутинная операция открывала путь туда, куда посторонних никто не звал.

Смена паролей, проверка логов и срочный аудит. Вот что нужно сделать прямо сейчас, если вы деплоите через Vercel

Всё началось с доверия к стороннему инструменту — и именно это доверие привело к катастрофе.

«Эй, кожаные, у вас дыра в защите». ChatGPT нашёл лазейку в корпоративной сети и воспользовался ей «по полной»

Случайный инцидент выявил фатальный просчёт в доверии к популярным сервисам.

«Войти через Google» по-армянски. Как одна кнопка заменила хакерам взлом пароля перед выборами

Фишинговая рассылка проходила SPF, DKIM и DMARC, а вместо обычного входа через Google открывала окно согласия для опасного приложения с доступом к Gmail.

Microsoft призывает не доверять ссылкам от Microsoft. Звучит как шутка, но госслужбам сейчас не смешно

Почему «замочек» в адресной строке больше ничего не гарантирует.

«Безопасность? Не слышали». Почему Community Nodes в n8n — это русская рулетка

Публичные модули получили неограниченный доступ к самым важным корпоративным тайнам.

Хакеры обленились – теперь они просят вас самих впустить их в аккаунт (и вы соглашаетесь)

Атакующие научились угонять Microsoft 365 через настоящую страницу Microsoft — достаточно, чтобы вы ввели «одноразовый» код.

Взлом авторизации XXI века: Burp против OAuth 2.0 / OIDC и JWT

Методичка для пентестеров — от PKCE и Device Flow до JWK и refresh-токенов.