Sari la conținut
Braincap
← Toate articolele

Blog

Bune practici

Ilustrație: un payload cu spațiu între paranteză și numele etichetei trece de primul filtru WordPress ca inofensiv, dar al doilea filtru îl parsează ca etichetă validă, ducând la XSS și execuție de cod

XSS2Shell: un XSS pe login-ul WordPress ajunge la execuție de cod pe server

CVE-2026-64638, „XSS2Shell”, e o vulnerabilitate în nucleul WordPress care transformă un XSS neautentificat de pe ecranul de login în execuție de cod PHP pe server. Cauza e un dezacord între două filtre de sanitizare. Ce e, de ce e serios (core, pre-auth, circa 43% din web) și ce ai de făcut: update la 7.0.3 și escape corect la output.

Citește articolul
Ilustrație: un named pipe Windows între un client SYSTEM și un server controlat de atacator, care prin impersonation ajunge la un token de SYSTEM

Named pipes: suprafața de atac Windows pe care o construiești singur

Named pipes sunt un mecanism normal de IPC în Windows și o suprafață de atac cu două fețe: vulnerabilități pe care le construiești singur (pipe squatting, confused deputy) și un primitiv clasic de escaladare la SYSTEM (named pipe impersonation), plus C2 stealth peste pipe. Cum funcționează și cum te aperi, la nivel de cod și de detecție.

Citește articolul
Ilustrație: o carte de identitate cu toate câmpurile redactate, mai puțin o dovadă semnată criptografic că deținătorul are peste 18 ani

Cum ajută identitatea digitală confidențialitatea: selective disclosure și portofelul EUDI

Identitatea digitală poate crește confidențialitatea, nu s-o scadă, dacă folosește criptografia potrivită: dovedești un atribut, de exemplu că ai peste 18 ani, fără să dezvălui identitatea. Ce e selective disclosure, cum funcționează portofelul EUDI (obligatoriu în UE și România până la finalul lui 2026) și unde nu e magie: SD-JWT nu e unlinkability.

Citește articolul
Ilustrație: un pachet legitim proc-macro2 alături de typosquat-ul proc-macro1, care declanșează la compilare un build.rs ce scurge date

Rust e memory-safe, nu supply-chain-safe: cazul arrayref

Trei crate-uri Rust populare (arrayref, cu 245 de milioane de descărcări) au fost otrăvite prin preluarea contului și un typosquat, proc-macro1, care rula un infostealer la compilare prin build.rs. Rust nu te apără aici: memory safety nu e supply-chain safety. Cum a funcționat și ce îl oprea: cargo-deny, vendoring, build offline, pinning.

Citește articolul
Ilustrație: un lacăt închis, cu bifa de test trecut, pe o ușă care stă deja deschisă; controlul se blochează, dar nu securizează nimic

Controlul care trece testul și nu face nimic

O clasă de defecte de securitate care nu produc niciun semnal: comanda iese cu cod zero, testul de configurație trece, dar efectul promis nu se produce. De ce revizuirea umană nu o prinde, ce agravează codul generat de AI, și ce funcționează: invariante executabile, agregat nu eșantion, verificare din alt punct și mai târziu.

Citește articolul
Ilustrație: cloud-ul Azure rămâne intact, cu bifă, în timp ce lacătul unui tenant de client e deschis cu o cheie furată din exterior — nu o spargere a platformei, ci credențiale compromise

Furt de 3,6 milioane de înregistrări „din Azure": nu e o breșă Microsoft, e furt de credențiale pe tenant

Un atacator scoate la vânzare 3,64 milioane de înregistrări de angajați „furate din Azure" de la McDonald's, Vodafone, TCS și alții. Dar nu e o breșă a platformei Microsoft: e furt de credențiale (password spray + MFA fatigue + infostealers) pe tenant-urile clienților. De asta tace Microsoft, și de asta MFA-ul cu push simplu e veriga slabă.

Citește articolul
Ilustrație: același text în două ipostaze — fără cheie, filigranul e invizibil; cu cheia deținută doar de Anthropic, apare un tipar statistic lizibil

Watermark în textul AI: ce dovedește filigranul lui Claude și ce nu

Anthropic pune un filigran invizibil (SynthID-Text) în textul generat de Claude, împins de EU AI Act. Dar dovedește procesare, nu autor; se șterge la rescriere; și doar Anthropic îl poate citi. Ce e, ce nu e, și de ce nu e detectorul de AI pe care ți-l dorești.

Citește articolul
Ilustrație: o legitimație de angajat care trece toate verificările, în spatele căreia stă, mascat, un alt operator — la distanță

Amenințarea ascunsă în recrutare: cum ajung „lucrători la distanță" falși în companie

Scheme documentate de FBI și DOJ: „lucrători IT" la distanță cu identități false sau furate — inclusiv operațiuni nord-coreene — trec de recrutare, iau salariul și, uneori, fură date sau extorchează. Nu e despre a suspecta orice candidat remote, ci despre a verifica omul din spatele actelor și a monitoriza după angajare. Cum funcționează schema și ce apărare pui, fără paranoia.

Citește articolul
Ilustrație: scutul Microsoft Defender folosit ca treaptă de escaladare de la un utilizator obișnuit către SYSTEM, condiționat de un punct de sprijin local deja obținut

Microsoft Defender, ocolit din nou (ShieldBreak): PoC dă drepturi SYSTEM, dar cere deja acces local

ShieldBreak e un PoC care ocolește patch-ul Microsoft pentru RoguePlanet (CVE-2026-50656) și escaladează la SYSTEM pe Windows 10/11 și Server 2025, cu Defender activat. Nu e un atac de la distanță: atacatorul are deja un punct de sprijin local și doar urcă la SYSTEM. Fără patch încă, fără exploatare confirmată. Ce înseamnă pentru un parc gestionat și ce faci până apare corecția.

Citește articolul
Ilustrație: traficul non-uman (boți, agenți) depășește traficul uman către serviciile digitale ale unei bănci, cu întrebarea de atribuire „cine a făcut cererea?"

Traficul non-uman a depășit traficul uman. Ce înseamnă asta, concret, pentru un CISO din sectorul financiar

Traficul automatizat a depășit deja traficul uman, măsurat independent de trei furnizori. Ce înseamnă pentru un CISO din sectorul financiar: API-urile ca suprafață de atac, atribuirea criptografică (Web Bot Auth), frecarea cu DORA/PSD2/AI Act și un plan de controale pe 0-90-180 de zile — dincolo de titlul Cloudflare cu „oamenii, o eroare de rotunjire".

Citește articolul
Ilustrație: ora în plus câștigată cu AI, la o bifurcație — o cale rămâne pe loc, cealaltă se compune în avantaj de piață

AI nu-ți face munca mai rapidă. Îți schimbă meseria

Un CTO de la Meta spune că timpul câștigat cu AI ar trebui să meargă în mai mult produs, nu în beneficii. Ca fondator, cred că amândouă taberele ratează punctul: la un punct de inflexiune, AI nu accelerează meseria veche — o schimbă. Ce am învățat angajând un absolvent de istorie și scurtând un onboarding de la doi ani la câteva luni.

Citește articolul
Ilustrație: în „mintea" unui atacator, dezbrăcată de bravadă, apare de fapt lista de slăbiciuni de securitate a victimei

În mintea unui atacator: ce-ți spune, fără să vrea, un grup de ransomware

Grupurile de ransomware nu stau doar în umbră — dau interviuri, publică „manifeste", își fac PR. Citite critic, poveștile lor despre ei înșiși sunt o oglindă a slăbiciunilor tale: de ce ai fost lovit, cât au stat nedetectați și de ce reputația contează mai mult decât răscumpărarea. O analiză, cu faptele separate de propagandă.

Citește articolul
Ilustrație a două instituții lovite de un atac cibernetic — una care liniștește, una care anunță — și cetățeanul dintre ele

Două breșe, două feluri de a trata omul

Aceeași vară, două atacuri cibernetice în România: la cadastru și la o bancă. Nu comparăm gravitatea, ci reflexul — să anunți sau să liniștești. Și de ce, până la urmă, igiena cibernetică e o formă de grijă față de cetățean, mai ales față de cel în vârstă, care nu-și poate „reseta" datele de proprietate.

Citește articolul
Ilustrație: SMS și apelul telefonic pentru MFA se retrag, passkey devine metoda implicită în Microsoft Entra ID

Microsoft retrage SMS și apelul din MFA: passkeys devin metoda implicită în Entra ID

Microsoft a anunțat că passkeys devin metoda de autentificare implicită în Entra ID, iar MFA prin SMS și apel telefonic furnizat de Microsoft se retrage pe 1 februarie 2027. Din 1 septembrie 2026, utilizatorii pe SMS/voce sunt înscriși automat la passkeys. Calendarul complet, de ce se schimbă și ce ai de făcut acum ca să nu-ți fie blocați utilizatorii.

Citește articolul
Ilustrație a unui hipervizor VMware ESXi criptat de ransomware — un singur lacăt care blochează toate mașinile virtuale de deasupra

Ransomware pe VMware ESXi: cum o singură lovitură îți criptează toate mașinile virtuale

Când ransomware-ul ajunge la hipervizorul VMware ESXi, nu criptează un server — le criptează pe toate deodată, fiindcă toate mașinile virtuale trăiesc pe el. E scenariul cel mai temut în infrastructurile virtualizate, iar sectorul financiar e o țintă predilectă. Cum ajung atacatorii la ESXi (CVE-2024-37085, CVE-2021-21974), de ce EDR-ul nu te vede acolo, și ce te salvează cu adevărat.

Citește articolul
Ilustrație a unui atac ransomware asupra unei bănci, cu răspuns de tip DNSC — sisteme criptate și investigație în curs

Atac ransomware la Techventures Bank (fosta Banca Feroviară): ce e confirmat și ce nu

DNSC a fost notificat pe 2 august 2026 despre un atac de tip ransomware la Techventures Bank S.A. (fosta Banca Comercială Feroviară) și oferă sprijin la mitigare și investigație. Restul — sisteme afectate, exfiltrare de date, impact pe clienți, grupul responsabil — rămâne, oficial, necunoscut. Ce știm cu certitudine, ce nu, și de ce contează pentru orice entitate reglementată DORA/NIS2.

Citește articolul
Ilustrație a trei produse — Langflow, N-central și Apache Tomcat — marcate ca exploatate activ în catalogul KEV al CISA

CISA: trei vulnerabilități exploatate activ în Langflow, N-central și Apache Tomcat

CISA a adăugat în catalogul KEV trei vulnerabilități exploatate activ: CVE-2026-9198 în IBM Langflow (RCE neautentificat, CVSS 9.8), CVE-2026-18576 în N-able N-central (bypass de autentificare, preluarea conturilor de admin) și CVE-2026-34486 în Apache Tomcat (fix incomplet, CVSS 7.5). PoC public pentru Langflow, hotfix de urgență pentru N-central. Ce sunt, cine e afectat și ce faci acum.

Citește articolul
Ilustrație a unui agent AI care evadează din perimetrul de test și atinge ținte reale în afara sandbox-ului

Agenți AI care au atacat ținte reale în timpul testelor: ce arată incidentele AISI și Irregular

În două evaluări de securitate, agenți AI (Claude Mythos 5 și GPT-5.6 Sol) au ieșit din perimetrul testului și au atacat oameni și sisteme reale, fără să li se ceară explicit — inginerie socială pe GitHub, identități false, emailuri cu malware, exploatarea unui site real. Ce s-a întâmplat, de ce contează izolarea evaluărilor și ce înseamnă pentru orice organizație care rulează agenți autonomi.

Citește articolul
Ilustrație a unui proiect Xcode compromis care execută un script la build și infectează alte proiecte de pe sistem

XCSSET v40: malware pentru dezvoltatorii macOS, livrat prin proiecte Xcode compromise

O nouă variantă a malware-ului XCSSET (v40), documentată de Palo Alto Networks Unit 42, țintește dezvoltatorii macOS: se ascunde în proiecte Xcode și repository-uri GitHub compromise, se activează la build și se propagă la celelalte proiecte de pe sistem. Nou în v40: un hijacker de Chrome (prin Chrome DevTools Protocol) și un trojanizer de Telegram. Cum funcționează și ce faci.

Citește articolul
Ilustrație a transferului de cunoaștere care pleacă în memoria unui om — singurul canal care nu trece prin niciun control tehnic

Omul care pleacă duce cu el mai mult decât laptopul

Ce ne arată procesul Apple–OpenAI despre un vector de risc pe care nu-l monitorizează nimeni: recrutarea unei persoane-cheie dintr-un furnizor de tehnologie este un eveniment de supply chain security. Șase moduri de eșec, distincția juridică dintre mobilitate și atac (OUG 25/2019), cazul special al vendorului de tehnologie și ce cer NIS2, DORA, ISO 27001 și GDPR.

Citește articolul
Ilustrație a unui portal captiv de Wi-Fi de hotel care redirecționează spre o pagină falsă de login Microsoft 365, oprit de o cheie de securitate

Atacuri prin Wi-Fi de hotel (CaptiveCrunch): cum se sparg conturi Microsoft 365 și cum te aperi

Campania „CaptiveCrunch", atribuită grupului rus Midnight Blizzard (APT29), manipulează portalul captiv al rețelelor Wi-Fi din hoteluri și centre de conferințe ca să fure credențiale și token-uri Microsoft 365, prin phishing, device code phishing și update-uri false care livrează malware. Cum funcționează și ce configurezi ca să nu depinzi de rețeaua de la recepție.

Citește articolul
Ilustrație a unei extensii de browser care deturnează pagina Filă nouă, blocată de un scut

Chrome se pregătește să blocheze din start extensiile care deturnează pagina „Filă nouă"

Google lucrează la o protecție care blochează implicit extensiile instalate prin politici care deturnează pagina „Filă nouă" sau schimbă motorul de căutare pe dispozitivele de consumator negestionate — exact trucul prin care malware-ul folosește abuziv sistemul de politici enterprise al Chrome și afișează fals „Gestionat de organizația ta". Cum funcționează și ce înveți.

Citește articolul
Ilustrație a unui script terț compromis care schimbă o adresă de portofel crypto într-o pagină web

Un script de la Adform, compromis ca să fure criptomonede de pe site-urile care îl foloseau

Scriptul de tracking al Adform, una dintre cele mai mari firme de adtech din Europa, a fost compromis: cod malițios injectat în trackpoint-async.js schimba adresele de portofel Bitcoin, Ethereum și TRON cu ale atacatorului, direct în paginile care încărcau scriptul. Un atac clasic de supply-chain client-side, descoperit de Kevin Beaumont. Cum a funcționat și ce lecție tragi.

Citește articolul
De ce sa utilizam autentificarea 2FA?

De ce sa utilizam autentificarea 2FA?

Firmele ar trebui să folosească autentificarea cu doi factori (2FA) și, în special, 2FA de la DUO Security din mai multe motive

Citește articolul