
- Главная
- Каталог
- Интернет технологии
- PRO:PENTEST
Статистика канала
1️⃣ Вероятность уязвимости есть почти во всех веб-приложениях.
Последняя версия OWASP Top 10 (2021) показывает, что риски вроде Broken Access Control, Injection, Cryptographic Failures и Security Misconfiguration всё ещё в топе угроз.
2️⃣
Крупные утечки случаются из-за базовых ошибок.
Например, группа ShinyHunters связана с серией атак, в том числе через облачные сервисы (Salesforce и др.), где злоумышленники использовали методы социальной инженерии и эксплойты уязвимостей, чтобы вытянуть чувствительные данные.
3️⃣
Недоговорённости на уровне архитектуры и дизайна — частая причина уязвимостей.
Новые списки уязвимостей всё больше обращают внимание на дизайн, на неверные схемы доступа, на провалы с контролем доступа как на первичные слабые места.
Что это значит для тех, кто хочет работать с безопасностью веб-приложений?
Кейс: TeleMessage / TM SGNL — как неприметная ошибка стала фатальной
Если вы:
Курс по веб-пентесту — это именно то, что нужно. Там: авторские лаборатори, вебинары с куратором и разбор реальных атак.
Коллеги поделились интересной статьей, где автор поделился мыслями на счет будущего ИТ на примере ИБ.
Что скажете? 🤔
https://teletype.in/@sergey_gordey/dZijhpp2f3M
https://github.com/PurpleArsenal/BrowserDump
Где нынче выгоднее всего поставить стенд для поиска партнеров или лидов?
По опыту предыдущих лет, могу вам порекомендовать хорошее мероприятие для такой цели:
https://www.youtube.com/watch?v=-GYbpoIQxt4
Член нашего комьюнити - @eisenberg0163 написал небольшую статью на Хабр про альтернативный подход, который можно использовать для работы с ложными срабатываниями.
Назвал это «обратным утиным тестом» (reverse duck test). Смысл простой: вместо того чтобы сразу искать признаки атаки, сначала проверяем, не является ли активность ожидаемой и нормальной. Если активность «выглядит как утка, плавает как утка и крякает как утка» — скорее всего, это не инцидент.
В материале описал:
· как именно проверяем три аспекта (ретроспектива, бизнес-логика, опрос пользователя);
· где методику применять можно, а где — категорически нет;
· почему важно не останавливаться на вердикте «FP», а дорабатывать правила.
Статья скорее для практикующих аналитиков и тех, кто настраивает процессы в SOC.
Ссылка: https://habr.com/ru/articles/1008430/
У перекрестка предположительно есть SQLi. Только пока не решил куда надо кавычку пихать…
Positive Technologies зафиксировала кампанию атак, продолжавшуюся с конца 2025 по март 2026.
Основной вектор это фишинг, а именно PDF/HTML вложения с ссылкой на архив с полезной нагрузкой.
Часто это маскировка под письма от госструктур. Предположительно использовалась уязвимость Roundcube Webmail - CVE-2025-49113 (CVSS 9.9) через которую были скомпрометированы почтовые серверы для рассылки вредоносных писем от доверенных источников.
Используемый стек:
• загрузчик CapDoor (сбор информации о системе, скриншоты, загрузка файлов)
• SectopRAT для удалённого доступа
• ClickFix сайты, имитирующие сервисы бронирования
• ранние образцы маскировались под криптовалютные сервисы
Цели хакеров - промышленность и авиастроение.
По набору инструментов и выбору целей активность всё больше напоминает APT, несмотря на финансовую мотивацию. Рекомендация очевидная, и это проверка версии Roundcube, усиление защиты почты и проведение дополнительных анти-фишинг обучений для сотрудников (приходите в ЛС, сделаем).
#propentest #pro_pentest #пропентест
Реализация киберрисков – когда что-то пошло не так
В компании экспертов обсудим:
👤 модераторы
со-основатель комплаенс-сообщества ОРИЕНТ; LL.M in international business law; эксперт по комплаенс; автор ТГ-канала о комплаенс ComplianceCraft;
🗣 спикеры:
20+ лет в области корпоративного страхования.
В 2013 году вместе с командой AIG запускал кибер страхование на российском рынке.
________________________________
🗓 9 апреля (четверг)
🕓 16.00 - 17.30 (≈ 1,5 часа)
🖥 онлайн
До встречи!😉
Отзывы канала
Каталог Телеграм-каналов для нативных размещений
PRO:PENTEST — это Telegam канал в категории «Интернет технологии», который предлагает эффективные форматы для размещения рекламных постов в Телеграмме. Количество подписчиков канала в 9.5K и качественный контент помогают брендам привлекать внимание аудитории и увеличивать охват. Рейтинг канала составляет 9.6, количество отзывов – 0, со средней оценкой 0.0.
Вы можете запустить рекламную кампанию через сервис Telega.in, выбрав удобный формат размещения. Платформа обеспечивает прозрачные условия сотрудничества и предоставляет детальную аналитику. Стоимость размещения составляет 32167.8 ₽, а за 1 выполненных заявок канал зарекомендовал себя как надежный партнер для рекламы в TG. Размещайте интеграции уже сегодня и привлекайте новых клиентов вместе с Telega.in!
Вы снова сможете добавить каналы в корзину из каталога
Комментарий