TGViewer
Channel Public Channel
CICADA8

CICADA8

@cicada8_ru

Команда экспертов по кибербезопасности, которая помогает управлять уязвимостями и цифровыми угрозами в реальном времени.

Освещаем важные для ИБ события, делимся своей экспертизой и историями успешной защиты.

Сайт: cicada8.ru
Subscribers
1.24K
Photos
154
Videos
6
Links
132
Recent Posts 18 shown
Post #232 122
📢 AM Live — демо CICADA8 Dependency Firewall

Как закрыть риски в цепочке поставок ПО: в новом демо показываем работу CICADA8 Dependency Firewall — превентивная защита компонентов в реальном времени.

🪰 Что показываем:

🟢 настройка политик безопасности для контроля загружаемых компонентов и Security Gates;
🟢 блокировка вредоносных пакетов и исключение запрещённых версий;
🟢 контроль цепочки поставок до и после сборки: транзитивные зависимости, SBOM и повторная проверка пайплайнов.

Демонстрацию проводит: Сергей Авраменко, руководитель направления безопасной разработки CICADA8.

➡️ Смотрите демо на AM Live — и при необходимости запланируйте бесплатный пилот

Смотреть:
📺 VK
📺 YouTube
📺 RuTube

Когда речь о supply‑chain — важна превентивная защита. CICADA8 знает, как это сделать.
Post #231 224
📢 Креативное агентство BBDO внедрило платформу CICADA8 ETM для непрерывного мониторинга внешней инфраструктуры и снижения рисков утечек данных.

Для медиаиндустрии это особенно актуально: компании работают с большими объемами данных, имеют заметный цифровой след и могут стать точкой входа для атак на клиентов и партнеров. По данным Cyber Rating CICADA8, значимые утечки учетных данных обнаружены у 88% организаций отрасли, а приемлемый уровень защищенности демонстрируют лишь 32%.

⚫️ CICADA8 ETM помогает BBDO:

🟢 видеть инфраструктуру глазами потенциального злоумышленника;
🟢 выявлять уязвимости, ошибки конфигурации и небезопасные сервисы;
🟢 обнаруживать утечки учетных данных и фишинговые кампании;
🟢 контролировать устранение найденных уязвимостей;
🟢 отслеживать упоминания бренда и признаки компрометации в открытых источниках и даркнете.

Мы не хотим стать уязвимым звеном в цепочке поставок наших клиентов. Решения CICADA8 позволяют видеть нашу инфраструктуру глазами потенциального злоумышленника и устранять уязвимости до того, как они будут использованы, — комментирует Сергей Пучков, ИТ-директор BBDO.


➡️ Кейс BBDO показывает: непрерывный контроль внешнего периметра — это уже не дополнительная мера защиты, а базовая ИБ-гигиена для компаний, работающих с данными и репутационными активами клиентов.

Подробнее в полном кейсе на сайте.
Post #230 285
⚫️ CICADA8 Cyber Rating 26.3.1 в обзоре Anti-Malware.ru

Наш продукт CICADA8 Cyber Rating 26.3.1 попал в обзор Anti-Malware.ru в числе рекомендованных корпоративных средств защиты.


CICADA8 Cyber Rating помогает компаниям:
• оценивать уровень защищённости контрагентов без вмешательства в их системы;
• проверять внутренние процессы контрагентов при помощи анкет с искусственным интеллектом, который анализирует приложенные артефакты;
• видеть риски по ключевым направлениям - уязвимости, репутация внешних активов и утечки данных;
• быстрее принимать решения по работе с подрядчиками и дочерними организациями;
• держать под контролем не только текущую картину, но и динамику изменений.

Отдельно приятно, что в обзоре подчёркнута сама логика подхода: неинвазивная оценка, количественный рейтинг и практическая применимость для бизнеса. Для нас это подтверждение, что рынок всё больше ценит не просто «ещё один сканер», а понятный инструмент для управления рисками третьих сторон.

Полный обзор можно прочитать на сайте.
  • 🔥 6
  • ❤‍🔥 3
  • 🤝 3
Post #229 532
📢 Вечер пятницыотличный повод обновиться в срочном порядке.

В этот раз вышли обновленные версии TrueConf Server 5.4.9 и 5.5.5, в которых "включены обновления безопасности за сентябрь 2026 года" (источник: https://trueconf.ru/blog/update/trueconf-server-5-4-9_5-5-5). Что это за обновления безопасности, вендор не уточняет.

По информации экспертов CICADA8, была исправлена, как минимум, одна критическая уязвимость, связанная с аутентификацией пользователей на сервере TrueConf. Удаленному атакующему, по сути, достаточно лишь знать имя учетной записи.


Поэтому: всем обновляться прямо сейчас!

На сайте опубликованы следующие версии с исправлениями:

Windows / TrueConf Server 5.5.5.10304
Linux / TrueConf Server 5.5.5.10303

Windows / TrueConf Server 5.4.9.10023
Linux / TrueConf Server 5.4.9.10024
  • 🤝 7
  • 🔥 5
  • ❤‍🔥 2
Post #228 391
🔵ентябрь: школьники за парты, календарь перевернули, а злоумышленники взялись за старое. GitLab с максимальным CVSS, червь через звонок в WeChat, цепочки эксплойтов для Chrome и Windows - в общем, осень обещает быть горячей. Держите подборку трендовых уязвимостей месяца.

🔴 GitLab Path Traversal (CVE-2026-85706, CVSS:3.1 - 10.0) - критическая уязвимость обхода пути в GitLab Community Edition и Enterprise Edition, которая позволяет неаутентифицированному злоумышленнику читать произвольные файлы с сервера GitLab. Уязвимость находится в API для обработки коммитов репозитория, где некорректное ограничение пути и отсутствие проверки аутентификации позволяют запросам API выходить за рамки области репозитория и достигать файлов хоста.

🔴 WeWorm - zero-click червь, распространяющийся через звонки в WeChat на iOS и Android. Исследователи из Calif обнаружили уязвимость повреждения памяти в VoIP-стеке мессенджера: компрометация устройства происходит на этапе инициации входящего вызова, жертве не нужно отвечать на звонок или как-либо взаимодействовать с телефоном. Зараженный аккаунт автоматически становится узлом распространения, обзванивая список контактов жертвы. Tencent уже выпустила обновления, полностью блокирующие данный вектор атаки.

🔴 MikroTrick - серия уязвимостей в Mikrotik RouterOS, две из которых, по данным команды CERT Polska, обнаружевшей уязвмимости, могут объединяться в цепочку MikroTrick и приводить к полному захвату устройства при доступном SSH. CVE-2026-67276 позволяет обойти SSH-аутентификацию, а CVE-2026-86060 - повысить привилегии сессии. CVE-2026-67277 отдельно позволяет раскрывать данные памяти ядра или вызывать перезагрузку устройства.

🔴 Citrix / NetScaler ADC & Gateway (CVE-2026-19490, CVSS 4.0: 9.3; CVE-2026-19489, CVSS 4.0: 8.8) - две уязвимости, позволяющие удалённому атакующему без авторизации обойти аутентификацию или нарушить работу устройства. CVE-2026-19490 затрагивает устройства, настроенные как Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или AAA virtual server; для части версий эксплуатация возможна только при использовании SAML-аутентификации. CVE-2026-19489 связана с переполнением памяти при включённом SIP ALG в конфигурации Large Scale NAT и может привести к сбоям или отказу в обслуживании. Citrix закрыла обе уязвимости в одном наборе обновлений и рекомендует как можно скорее установить исправленные версии, временных мер защиты производитель не предлагает.

🔴 StyleSmuggler (CVE-2026-75650, CVSS:3.1 - CVSS 10.0) - критическая уязвимость в Adobe Commerce, Adobe Commerce B2B и Magento Open Source. Ошибка в обработке серверных шаблонов позволяет без авторизации внедрить PHP-код в файл, который записывает сам Magento, а затем через GraphQL добиться его выполнения с правами веб-сервера. В одном из вариантов атаки код срабатывает при формировании письма "Payment Transaction Failed Reminder" - доставлять или открывать его не нужно, злоумышленники уже используют уязвимость для установки бэкдоров.

🔴 BlueMoon - исследователи Proofpoint выявили эксплойт-комплект, объединяющий уязвимости в браузере Chrome и операционной системе Windows для проведения целенаправленных атак. Цепочка эксплуатирует путаницу типов в движке V8 (CVE-2026-85046), выход из песочницы V8 (CVE-2026-87491) и уязвимость повышения привилегий в ядре Windows (CVE-2026-85880), что в итоге позволяет выполнить произвольный код на хосте жертвы.

🔴 Windows ALPC Elevation of Privilege (CVE-2026-85880, CVSS:3.1 - 7.8) - уязвимость локального повышения привилегий в механизме Windows Advanced Local Procedure Call (ALPC). По данным Microsoft, ошибка типа heap-based buffer overflow позволяет уже авторизованному локальному пользователю повысить свои привилегии в системе. Уязвимость затрагивает ряд версий Windows 10 и Windows Server. По данным CISA, CVE-2026-85880 уже используется в реальных атаках и была добавлена в каталог Known Exploited Vulnerabilities 8 сентября 2026 года.
  • 🔥 10
  • 🤝 3
  • ❤ 2
  • ❤‍🔥 2
Post #227 467
📢 30 сентября в Санкт-Петербурге наш эксперт Вячеслав Цепенников выступит на одном из крупнейших ИБ-мероприятий года - ZeroNights 2026 - с докладом «Localhost VPN: SSTP как инструмент постэксплуатации и обхода защитных механизмов».

❗️ После получения первоначального доступа атакующий неизбежно сталкивается с сегментацией сети, ограничениями привилегий и СЗИ. При этом штатные механизмы удаленного доступа операционной системы считаются легитимными и редко рассматриваются как инструмент для развития атаки.

🔥 В докладе:
• Evil- SSTP - локальный SSTP-сервер, запускаемый на скомпрометированном хосте, позволяющий направлять трафик через контролируемый злоумышленником VPN‑туннель.

• Практика постэксплуатации: как использовать такой подход для повышения привилегий и обхода защитных механизмов.

• Детекция: на какие артефакты и аномалии обращать внимание, чтобы вовремя заметить активность.

Увидимся на ZeroNights!

Следите за обновлениями в канале - позже поделимся деталями и материалами выступления.
  • 🔥 11
  • ❤‍🔥 7
  • ❤ 4
  • 🤓 1
Post #225 613
📢 Не попали на OFFZONE 2026? Смотрите видео прямо сейчас.

Организаторы OFFZONE 2026 выложили записи выступлений, и теперь вы можете посмотреть доклады команды CICADA8 в удобное время.

Наши эксперты не просто используют готовые инструменты — они находят 0-day уязвимости, пишут собственные тулзы и делятся хардкорной технической экспертизой на главных ИБ-конференциях страны.


🎥Собрали для вас ссылки на записи:

🐧 Владислав Пляцок, ведущий специалист по анализу защищенности
Мастер внутреннего пентеста и гуру Linux. Доклад о том, как захватить домен FreeIPA, используя неочевидные ошибки внутренних компонентов, и как защищать инфраструктуру от таких атак.

🤖 Сергей Колесников, директор продуктового портфеля и сервисов
Визионер AppSec и Red Team с международным опытом. Руководит созданием нашего AI-Pentest. Доклад о том, как заставить ИИ искать уязвимости наравне с живыми людьми (и на какие грабли при этом не наступить).

🔍 Максим Суханов, ИБ-исследователь
Легенда ресёрча (в поиске уязвимостей с 2007 года!). Максим выступил сразу с двумя хардкорными докладами: CVE в TCP-стеке Citrix NetScaler и уязвимости в системах полнодискового шифрования, включая BitLocker, BestCrypt и LUKS.

🌐 Вячеслав Цепенников, специалист по тестированию на проникновение
В ИБ более 8 лет. Доклад о том, как превратить обычную браузерную песочницу (Isolated Web Apps) в мощную платформу для пост-эксплуатации, пока все используют стандартный Living off the Land.

👾 Михаил Жмайло, ведущий специалист по анализу защищенности
Разработчик наступательных тулзов, автор книги «Windows глазами хакера» и канала @RedTeambro. Доклад о том, как обойти самую «злую» защиту на хосте, написав полноценный SOCKS-прокси-канал… используя только нажатия клавиш и QR-коды!

❗️Почему это стоит посмотреть:

• Реальные техники атак и защиты от практиков, которые находят уязвимости и пишут эксплойты.
• Конкретные кейсы и инструменты, которые можно применять в аудите и Red Team-операциях.
• Понимание того, как мыслят атакующие - это ключ к построению эффективной защиты.

🔴 Презентации тоже загрузили, они доступны на сайте программы. Чтобы скачать презентацию, нажмите на интересующий доклад.

Когда мы говорим, что CICADA8 обеспечивает безопасность вашего бизнеса - за этими словами стоит именно этот уровень хардкорной технической экспертизы.
  • 🔥 9
  • ❤‍🔥 4
  • ❤ 2
Post #224 610
📣 Наш специалист по анализу защищенности, Владислав Пляцок, зарегистрировал две новые уязвимости CVE-2026-13097 и CVE-2026-11861, затрагивающие FreeIPA — критическую open-source систему для централизованного управления идентификацией, доступом и аудитом в Linux/UNIX. В условиях гибридной архитектуры, где FreeIPA часто интегрируется с Active Directory, эти CVE повышают риск того, что проблемы в IAM затронут как Linux/Unix-окружение, так и Windows-среду через общие механизмы аутентификации и авторизации.

❗️ Почему это важно:

• в гибридной среде IAM риски распространяются на взаимодействие FreeIPA и AD: проблемы в одном из компонентов могут повлиять на доступ и аудит в обеих средах;
• FreeIPA часто выступает ключевой точкой контроля доступа и аудита; уязвимости в ней могут повлиять на управление доступом, политики безопасности и журналирование - что критично для аудита и регуляторных требований;
• эти CVE подчеркивают необходимость перехода к единому контурy управления уязвимостями и угрозами с понятными приоритетами и SLA, чтобы видеть и реагировать на риски в гибридном IAM-окружении.

🔴 Что можно нужно сделать прямо сейчас:

• проверить наличие патчей и обновлений для FreeIPA и применить их по возможности;
• провести аудит IAM в вашей гибридной среде: как FreeIPA и AD взаимодействуют, какие учетные записи и политики задействованы;
• проверить конфигурацию доверительных связей и синхронизацию между FreeIPA и Active Directory;
• проверить настройки Kerberos/SSO и журналирование аутентификации на обеих платформах;
• рассмотреть внедрение единого контура управления уязвимостями в рамках SLA и приоритетов (как CICADA8), чтобы объединить обнаружение, приоритизацию и устранение уязвимостей в одной карте рисков.

Если нужна помощь с аудитом или дорожной картой внедрения, свяжитесь с нами для консультации: info@cicada8.ru
  • 🔥 15
  • 🤝 6
  • 👏 5
Post #223 564
💟 На AM Live вышло демо CICADA8 ETM

Как управлять уязвимостями внешнего периметра, если активов становится всё больше, а времени — всё меньше?

В реальности внешний периметр никогда не стоит на месте: появляются новые сервисы, поддомены, забытые хосты, тестовые стенды, Shadow IT. Параллельно растёт поток уязвимостей — и очень быстро всё это превращается в шум, в котором легко пропустить действительно важное.

В новом AM DEMO показали, как с этим работает CICADA8 ETM - прямо в интерфейсе продукта.

В выпуске:
◽️ как собирать и инвентаризировать внешние активы, находить Shadow IT и отслеживать изменения периметра во времени;
◽️ как выстраивать процесс работы с уязвимостями, задавать SLA, приоритизировать находки с помощью AI-Triage и экспертного триажа;
◽️ как автоматически перепроверять исправления;
◽️ как работать с утечками учётных данных, фишингом, рисками для бренда и трендовыми уязвимостями.

Если хотите посмотреть, как на практике держать внешний периметр под контролем, когда он постоянно меняется, — очень рекомендуем этот выпуск.

Смотреть:
📺 VK
📺 YouTube
📺 RuTube
  • 🔥 16
  • ❤ 6
  • 🤝 3
  • 💯 1
Post #222 789
🚀 Эксперты CICADA8 представили новый открытый проект - iwa-tools, наступательный инструментарий, работающий внутри браузерной песочницы.

Проект отражает наш подход к прикладным исследованиям в кибербезопасности: не только разрабатывать средства защиты, но и глубоко понимать, как работают современные атакующие техники, чтобы повышать качество обнаружения, анализа и противодействия угрозам.


❗️iwa-tools опубликован в образовательных целях и предназначен для использования только в рамках разрешенных тестов на защищенность.

Подобные инициативы — это результат работы наших экспертов, которые системно развивают исследовательское направление CICADA8 и делятся практическими знаниями с профессиональным сообществом.

Ознакомиться с проектом можно по ссылке.
  • 🔥 9
  • ❤‍🔥 7
  • 🤝 6
  • ❤ 1
  • 👏 1
Post #221 787
🔴 CICADA8 запускает сервис статического анализа кода на базе SASTAV

Расширяем портфель:
теперь в CICADA8 доступен сервис SAST + SCA в технологическом партнерстве с SASTAV / ShiftLeft Security.

Что внутри:
- автоматизированный анализ кода, зависимостей и конфигураций
- экспертная проверка результатов командой CICADA8
- меньше ложных срабатываний
- понятная приоритизация реальных рисков
- рекомендации по устранению

Итог: не поток срабатываний, а ясная картина уязвимостей, которые действительно важно исправлять.

Сервис доступен как для разовой проверки, так и в формате регулярного мониторинга.

Это еще один шаг к непрерывному управлению экспозицией - от кода до внешнего периметра.Подробности на сайте
  • 🔥 10
  • ❤‍🔥 4
  • 🤝 4
Post #219 823
📢 В новой статье разбираем, что такое пентест и в чем отличие от других видов работ.

Пентест помогает проверить, насколько реально злоумышленник может пройти через защиту, развить атаку и добраться до критичных систем. Но чтобы результат был полезен бизнесу, важно заранее определить цели проверки, границы работ, критичные активы и допустимые сценарии.

Также объясняем, чем пентест отличается от сканирования на уязвимости, анализа защищенности и Red Team - и в каких случаях каждый формат дает максимум пользы.

Читайте материал на сайте CICADA8
  • 🔥 9
  • ⚡ 4
  • 👍 2
Post #218 843
📢 ДиалогНаука и CICADA8 заключили партнерское соглашение. В продуктовый портфель интегратора вошла платформа CICADA8 Dependency Firewall — российское решение для защиты от Supply Chain-атак.

Платформа автоматизирует анализ компонентов, используемых в ПО, и помогает блокировать уязвимые или вредоносные зависимости еще до их попадания в контур разработки.

Для заказчиков это возможность усилить безопасность SDLC и снизить риски в цепочках поставок ПО на ранних этапах.


Подробнее читайте в новости на сайте.
  • ❤ 5
  • 🔥 2
  • 🤝 2
Post #217 895
📢 CICADA8 Cyber Rating представила новую функциональность — карту рисков, которая делает оценку киберустойчивости контрагентов, подрядчиков и дочерних организаций более наглядной и практичной.

Теперь вместо набора разрозненных сигналов заказчик получает визуальную модель, где видно, какие группы факторов формируют профиль риска: уязвимости внешнего периметра, сетевые активы, признаки компрометации и другие индикаторы, влияющие на общий уровень защищенности.

Для TPRM-процессов это важное усиление: карта рисков помогает быстрее приоритизировать проверки, точнее интерпретировать результаты и выстраивать работу с третьими сторонами не по формальному признаку, а на основе реальной картины угроз.


Полная новость на сайте
  • 🔥 8
  • ❤‍🔥 4
  • ⚡ 3
  • ❤ 1
  • 👍 1
  • 👏 1
Post #216 832
📢 11 августа 2026 года вступили в силу поправки к Требованиям о защите информации, утверждённым приказом ФСТЭК России от 11 апреля 2025 г. № 117 (сам приказ действует с 1 марта 2026 года и пришёл на смену приказу № 17 от 2013 года).

Ключевое изменение - требования по уровню зрелости процессов защиты информации отныне распространяются и на организации, привлекаемые к созданию, сопровождению и эксплуатации государственных информационных систем, а также получающие данные из ГИС. Одновременно уточнён порядок функционирования ГИС в облачной среде и унифицирована терминология: прежний «показатель уровня зрелости (ПЗи)» заменён на «уровень зрелости (УЗи)».

Практический смысл поправок в том, что подрядчики теперь обязаны подтверждать отсутствие недостатков в области безопасности и демонстрировать подтверждения выстроенной системы управления процессами ИБ - а не ограничиваться условной декларацией соответствия.

Почему это значимо?
До сих пор ответственность за защиту информации концентрировалась на операторе ГИС, тогда как требования к подрядчикам фиксировались договорно, но без единого измеримого критерия (стандарта). Поправки закрывают этот разрыв: планка зрелости, которую регулятор ранее адресовал самим госсистемам, официально переносится на цепочку исполнителей и поставщиков. Фактически формируется прецедент, когда безопасность подрядчика оценивается по формализованной, воспроизводимой и объективной шкале, а не субъективным экспертным суждением.

Это идеально вписывается в общую траекторию управления рисками третьих сторон, которая в России последовательно ужесточается. Подрядчик перестаёт быть «внешним» по отношению к контуру безопасности: его недостатки становятся транзитивными рисками самих информационных систем.

Что стоит за оценкой?
Уровень зрелости определяется по методике ФСТЭК, опубликованной 7 августа 2026 года. Она вводит пять уровней: от «нулевого» (управление защитой не ведётся) до «верифицируемого» (подтверждается независимой внешней проверкой) и охватывает 21 направление: от организации управления защитой и работы с уязвимостями до привилегированного доступа и применения искусственного интеллекта. По каждому направлению фиксируются текущий и целевой уровни, а итоговый профиль организации рассчитывается с учётом весовых коэффициентов. Сам показатель отражает системность и управляемость процессов, а результаты оценки направляются в адрес ФСТЭК России в установленный срок.

Последствия для рынка
Для операторов ГИС и Заказчиков принципиальных изменений в краткосрочной перспективе не ожидается, так как основная нагрузка ложится на контрагентов, где объём требований и объём необходимой работы может существенно возрасти. Подрядчикам становится целесообразным заранее провести самооценку, устранить выявленные недостатки и наладить процесс регулярного подтверждения зрелости: в противном случае доступ к государственным системам может оказаться ограничен уже в ближайшей перспективе.

Мы рассматриваем это изменение как закономерный шаг от традиционных методов оценки рисков третьих сторон к практикоориентированной и объективной оценке контрагентов. Команда платформы по управлению рисками третьих сторон CICADA8 Cyber Rating уже взяла в проработку методику регулятора с целью реализации прикладного инструмента оценки подрядчиков в соответствии с требованиями регулятора - чтобы и заказчик, и исполнитель могли получать сопоставимый и воспроизводимый результат, минуя трудоемкий ручной аудит. Забегать вперед с деталями преждевременно, однако цель простая: сделать соответствие требованиям в конечном счете прозрачнее и проще для всех участников рынка,- считает Никита Котиков, Product owner CICADA8 Cyber Rating
  • 🔥 10
  • ❤ 6
  • 🥰 2
  • 🤝 2
Post #215 834
📢 TERA усиливает портфель за счет решений CICADA8

TERA включила в свой портфель решения CICADA8, что важно не просто как расширение продуктовой линейки, а как шаг в сторону более зрелого подхода к кибербезопасности. На рынке все чаще востребованы не отдельные инструменты, а связные сценарии: от контроля внешнего периметра и управления уязвимостями до оценки цифровых рисков контрагентов и автоматизации реакции на находки.

Для заказчиков это означает доступ к решениям, которые помогают выстраивать не точечную, а системную модель управления киберрисками - с учетом масштаба инфраструктуры, динамики угроз и необходимости встроить безопасность в реальные процессы ИТ и ИБ. Для партнеров - возможность работать с российской платформой, которая закрывает сразу несколько критичных задач enterprise-уровня.


Подробнее на сайте
  • 🔥 13
  • ❤ 5
  • 👍 3
  • 🤝 1
Post #214 983
ИБ-специалисты в августе делятся на два типа: одни наконец-то жарят шашлыки, а другие экстренно накатывают патчи на TeamCity и Metabase 🥲

Пока весь мир пытается запрыгнуть в последний вагон уходящего лета и догулять отпуска, ресёрчеры выкатили пачку уязвимостей, от которых хочется плакать (и немного аплодировать их красоте). Собрали дайджест инфоповодов, из-за которых многие на этой неделе спали у мониторов 👇

🔴 «CSS Bomb» - класс атак на веб-почту от исследователя с PortSwigger Gareth Heyes. Вредоносное письмо на одном лишь CSS вырывается за границы сообщения и вмешивается в интерфейс веб-почты: подделывает экран входа Microsoft, ворует токены, обманывает AI-ассистентов, читающих почту. Главная фишка: поскольку атаки используют только CSS и HTML, они проскакивают мимо антивирусов и спам-фильтров, заточенных под JavaScript.

🔴 Metabase 0-day (CVSS:3.1 - 10.0) - неаутентифицированная SQL-инъекция в эндпоинте сброса пароля. Атакующий без каких-либо учётных данных получает права администратора инстанса, может украсть логины и пароли от всех подключенных баз данных и выгрузить любую информацию. Уязвимость обнаружили когда через неё взломали облачную инфраструктуру самой Metabase. Есть и другие пострадавшие - сервис n8n подтвердил утечку данных 136 клиентов, а Framework сообщил о краже имён, электронных почт, номеров телефонов и адресов. Уязвимы версии с 0.58 по 0.63 включительно.

🔴 WordPress «XSS2Shell» (CVE-2026-64638, CVSS:4.0 - 8.9) - reflected XSS на странице входа, которая через цепочку из шести штатных механизмов ядра превращается в выполнение PHP-кода на сервере. Сам XSS работает без авторизации, но для эскалации до RCE нужно, чтобы залогиненный администратор перешёл по ссылке на подконтрольную злоумышленнику страницу. Исправлено в версии 7.0.3, патчи также выпущены для всех поддерживаемых версий вплоть до 4.7.34.

🔴 JetBrains TeamCity (CVE-2026-63077, CVSS:3.1 - 9.8) - неаутентифицированное RCE в TeamCity On-Premises через служебный канал для связи билд-агентов с сервером. Один HTTP-запрос без логина обходит аутентификацию и выполняет команды с привилегиями процесса сервера - фактически отдаёт злоумышленнику ключи от всей кодовой базы компании. Это уже третья критическая уязвимость без авторизации в TeamCity за два года.

🔴 npm-червь - самораспространяющийся supply-chain червь, заразивший сотни популярных пакетов. 4 августа обнаружен вредоносный коммит в репозитории пакета keyv, следом - в cacheable и ecto. Червь заражает репозитории, крадёт CI-секреты и размножается через скрипты автоматического запуска при установке, из-за чего количество заражённых пакетов быстро растёт. Проблема в том, что вредонос никто не ставит намеренно - он приезжает внутри зависимости, которая подтягивается без ведома разработчика.

🔴 macOS Screen Sharing (CVE-2026-65400, CVSS:3.1 - 7.1) - неаутентифицированное RCE с root-правами на macOS без пароля. Баг в обработке SRP-аутентификации демона screensharingd заставляет сервис принять неаутентифицированное соединение за легитимное. Хардненинг конфигурации не спасает - отключение legacy-VNC или ротация паролей не блокируют эксплуатацию, потому что уязвимость срабатывает до аутентификации.
  • ❤‍🔥 15
  • 👍 5
  • ❤ 4
  • 🔥 3
  • 🐳 2
  • 🤝 1
  • 💘 1
Post #208 787
📢 Кто стоит за технологиями и сервисами CICADA8?
Знакомьтесь с нашей командой

Лучший показатель уровня ИБ-компании - это ее люди. Наши эксперты не просто используют готовые инструменты, они находят 0-day уязвимости, пишут собственные тулзы и выступают на главных хардкорных ИБ-конференциях страны.


Просто взгляните, с какими темами наши эксперты разрывают треки на OFFZONE 2026:

🐧 Владислав Пляцок, ведущий специалист по анализу защищенности
Мастер внутреннего пентеста и гуру Linux. Знает, как захватить домен FreeIPA, используя неочевидные ошибки внутренних компонентов, и умеет защищать инфраструктуру от таких атак.

🤖 Сергей Колесников, директор продуктового портфеля и сервисов
Визионер AppSec и Red Team с международным опытом. Именно он руководит созданием нашего AI-Pentest. Знает всё о том, как заставить ИИ искать уязвимости наравне с живыми людьми (и на какие грабли при этом не наступить).

🔍 Максим Суханов, ИБ-исследователь
Легенда ресёрча (в поиске уязвимостей с 2007 года!). Максим выступает сразу с двумя хардкорными докладами: он нашел CVE в TCP-стеке Citrix NetScaler и раскопал уязвимости в системах полнодискового шифрования, включая BitLocker, BestCrypt и LUKS.

🌐 Вячеслав Цепенников, специалист по тестированию на проникновение
В ИБ более 8 лет. Вячеслав ломает шаблоны: пока все используют стандартный Living off the Land, он знает, как превратить обычную браузерную песочницу (Isolated Web Apps) в мощную платформу для пост-эксплуатации.

👾 Михаил Жмайло, ведущий специалист по анализу защищенности
Разработчик наступательных тулзов, автор книги «Windows глазами хакера» и канала @RedTeambro. Михаил способен обойти самую «злую» защиту на хосте, написав полноценный SOCKS-прокси-канал… используя только нажатия клавиш и QR-коды!

Когда мы говорим, что CICADA8 обеспечивает безопасность вашего бизнеса - за этими словами стоит именно этот уровень хардкорной технической экспертизы.
  • 🔥 14
  • 👍 5
  • 🤩 5
  • 🤝 1
Older posts →

About this channel

How can I read @cicada8_ru without a Telegram account?
TGViewer shows the public web preview Telegram publishes for CICADA8: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does CICADA8 have?
CICADA8 (@cicada8_ru) has 1.24K subscribers on Telegram, refreshed roughly every 30 minutes.
Does CICADA8 know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →