Latest posts

ITsec NEWS
27 Mar, 14:25
Исследователи из Стэнфорда просканировали 10 миллионов веб-страниц и обнаружили 1 748 действующих API-ключей, токены AWS, платёжные данные Stripe, ключи GitHub и OpenAI. Среди пострадавших оказались крупный международный банк, производитель прошивок для дронов, государственные учреждения и объекты критической инфраструктуры. Утечки оставались доступными в среднем 12 месяцев, некоторые, несколько лет.84% ключей нашлись в JavaScript-файлах, из них 62% в бандлах Webpack. Корень проблемы, процесс сборки: инструменты встраивают переменные окружения прямо в итоговый файл, который отдаётся всем посетителям сайта.AWS-ключи составили 16% утечек и присутствовали на 4 693 сайтах. Такой ключ даёт доступ к S3-хранилищам, EC2-инстансам, базам данных и настройкам IAM. Утечка у производителя дронов открывала возможность внедрить вредоносную прошивку, достаточно было просто открыть публичную
ITsec NEWS
27 Mar, 13:51
GitHub объявил о расширении GitHub Code Security: к классическому статическому анализу на базе CodeQL добавятся ИИ-детекторы уязвимостей, главная цель это находить больше проблем в языках, фреймворках и конфигурациях, где традиционный анализ покрывает не все сценарии.GitHub не заменяет CodeQL на ИИ, а строит гибридную модель: там, где силён формальный статический анализ, остаётся CodeQL, где нужно расширить охват и найти типовые ошибки в разных экосистемах, подключается ИИ. Среди направлений, Shell/Bash, Dockerfiles, Terraform, PHP и другие. Значительная часть рисков связана не только с прикладным кодом, но и с конфигурацией сборки, скриптами автоматизации и инфраструктурой как кодом.Система станет частью обычного рабочего процесса и будет срабатывать при создании pull request, при запросе на слияние изменений. Платформа автоматически выберет подходящий механизм проверки (CodeQL или
ITsec NEWS
19 Mar, 12:20
forwarded from @hackertoys
Вчера исследователи из Google, Lookout и iVerify раскрыли DarkSword, набор из шести уязвимостей iOS, три из которых были 0-day. Эксплойт работает через одно посещение вредоносной веб-страницы в Safari и даёт полный контроль над iPhone. Затронуты версии iOS 18.4–18.7, жертвы обнаружены в Саудовской Аравии, Турции, Малайзии и на Украине.Три независимые группы использовали DarkSword одновременно. UNC6748 атаковал через фишинговый сайт под Snapchat в Саудовской Аравии, турецкий производитель PARS Defense действовал в Турции и Малайзии, а группа UNC6353 заражала украинские сайты. В коде последних обнаружили комментарии на русском языке.Атака начинается с уязвимостей в JavaScriptCore, пробивает песочницу Safari через графический слой ANGLE, затем через системную службу mediaplaybackd (системная службакоторая отвечает за воспроизведение медиаконтента) получает доступ к ядру iOS. Весь
ITsec NEWS
18 Mar, 11:09
Telegram 17 марта 2026 года заблокировал 114 348 групп и каналов за одни сутки, это первый случай превышения 100 000 отметки с 10 марта. С начала года мессенджер ограничил доступ к более чем 10 миллионам сообществ, что сопоставимо с темпами всего 2025 года, когда было заблокировано 44 миллиона каналов. Пиковые значения блокировок пришлись на январь и февраль: 23 января мессенджер ограничил доступ к 300 800 сообществам за одни сутки, в феврале максимум достиг 235 200. За март уже заблокировано более 1,5 миллиона сообществ, среди них около 9 500 связаны с терроризмом.Telegram использует трёхуровневую систему модерации: жалобы пользователей и автоматический мониторинг на основе машинного обучения работают с 2015 года, а с начала 2024 года к ним добавились инструменты на базе искусственного интеллекта. Роскомнадзор с начала 2026 года направил мессенджеру свыше 35 600 требований на
ITsec NEWS
18 Mar, 10:49
forwarded from @hackertoys
С 1 сентября в России меняются правила регистрации доменов в национальных зонах. Анонимно зарегистрировать или продлить домен .ru, .рф или .su больше не получится, теперь это возможно только после подтверждения личности через «Госуслуги». Закон был принят Госдумой ещё в декабре 2025 года.Главное изменение, обязательная идентификация через ЕСИА для всех владельцев доменов. Регистраторы обязаны проверять личность каждого администратора доменного имени, и без этой проверки запись в реестр просто не внесут. Это касается как физических, так и юридических лиц.Изменения затронут и сам рынок регистраторов. Правительство создаст специальный перечень аккредитованных компаний, и только они смогут работать с национальными доменами. Эксперты предполагают, что это может привести к укрупнению рынка, небольшие регистраторы рискуют не пройти аккредитацию.Интересный момент для тех, у кого домены
ITsec NEWS
17 Mar, 15:45
CISA внесло уязвимость Wing FTP Server в KEV, её уже используют в атаках. Речь о CVE-2025-47813 в Wing FTP Server до 7.4.4. По описанию NVD, уязвимость позволяет раскрыть полный локальный путь установки приложения через слишком длинное значение в cookie UID. Оценка уязвимости, 4.3 CVSS. Но CISA добавляет CVE в KEV только при наличии подтверждений активной эксплуатации. То есть уязвимость уже используется злоумышленниками в реальных атаках.Ситуация осложняется тем, что Wing FTP уже фигурировал в истории с критической CVE-2025-47812, которая позволяла добиться удалённого выполнения кода и также эксплуатировалась в реальных атаках.Необходимо обновить Wing FTP Server до версии 7.4.4 или новее. Не стоит недооценивать эту уязвимость только из-за средней оценки по CVSS.ITsec NEWS
ITsec NEWS
17 Mar, 11:46
Российская система интернет-блокировок не справляются с нагрузкой. IT-эксперты фиксируют системные сбои: ТСПУ физически не справляется с объёмом трафика, блокировки работают с перебоями, а пользователи то и дело получают доступ к якобы заблокированным сервисам.С Telegram ситуация особенно показательна. Полностью отключить мессенджер технически невозможно, не хватает мощности оборудования. Провайдеры идут окольным путём: душат скорость до предела, надеясь, что люди сами откажутся от платформы. Но если власти решат заменить точечные блокировки на тотальные «белые списки», последствия будут катастрофическими.Первыми жертвами станут умные устройства от лампочек до холодильников, включая технику из дружественных стран. Они потеряют связь с серверами производителей и часть функций просто отключится. Попытка добавить эти сервера в «белый список» создаст лазейки для обхода блокировок,
ITsec NEWS
17 Mar, 11:23
WhatsApp расширяет тестирование функции гостевых чатов, которая позволяет общаться без регистрации в мессенджере. После нескольких месяцев испытаний на Android возможность стала доступна ограниченному числу бета-тестеров на iOS и в веб-версии, сообщает WABetaInfo.Как это работает? Пользователь создаёт уникальную ссылку-приглашение и отправляет её через SMS или другое приложение. Получатель переходит по ссылке в веб-версию WhatsApp, принимает условия сервиса, вводит имя и всё, можно общаться. Аккаунт создавать не нужно. Правда, к диалогу потенциально может подключиться любой, у кого есть эта ссылка. Участники без аккаунта помечаются как «Гость».WhatsApp заверяет, что гостевые чаты защищены сквозным шифрованием, так что содержимое сообщений остаётся недоступным ни для самой платформы, ни для третьих лиц.Пока функция сильно ограничена: работают только текстовые сообщения. Никаких
ITsec NEWS
17 Mar, 10:58
Российские чиновники и менеджеры госкомпаний массово покупают новые сим-карты и отдельные смартфоны специально для национального мессенджера Max. Даже те, кто регистрируется по старому номеру, предпочитают использовать для этого отдельное устройство.Один из источников, близкий к правительству, объяснил это так: «Если ты установил себе на телефон Max, то это все равно, что ты отнес его в ФСБ». Многие чиновники не синхронизируют с приложением личные контакты и используют новые телефоны исключительно для рабочего общения с коллегами.Топ-менеджер госбанка признался, что скачал Max только для связи с коллегами, находясь за границей, и планирует удалить его после возвращения в Россию. Источник в федеральном ведомстве добавил, что никто на самом деле не хочет уходить из Telegram, и многие надеются, что Павел Дуров найдет способ обойти блокировки.ITsec NEWS
ITsec NEWS
13 Mar, 14:12
Anthropic и Mozilla провели совместный эксперимент: модель Claude Opus 4.6 за две недели нашла 22 уязвимости в Firefox, 14 из которых оказались критичными. Это почти пятая часть всех серьёзных дыр, закрытых в браузере за весь прошлый год.Тестирование прошло в январе. Claude начал с JavaScript-движка и за 20 минут обнаружил первую проблему use-after-free. Модель просканировала около 6000 файлов на C++ и выдала 112 отчётов, помимо CVE, нашлись десятки багов, которые традиционный фаззинг не засёк.Самая опасная уязвимость CVE-2026-2796 с оценкой 9.8 по CVSS. Ошибка в JIT-компиляции WebAssembly теоретически позволяет выполнить произвольный код. Anthropic потратила $4000 на попытки написать эксплойты, но только два сработали, и то лишь в тестовой среде с отключённой песочницей. В реальных условиях защита Firefox устояла.Интересный контраст: создатель CURL Даниэль Стенберг в феврале
ITsec NEWS
10 Mar, 20:15
forwarded from @hackertoys
Большие языковые модели научились деанонимизировать множество аккаунтов в соцсетях. Исследователи из ETH Zurich и Anthropic показали это в феврале этого года на примере Hacker News и LinkedIn. ИИ-агент правильно связал 226 из 338 анонимных профилей с реальными людьми, выбирая из списка в 89 тысяч кандидатов. Стоимость одной идентификации — меньше четырёх долларов.Сначала модель читает посты анонимного пользователя и извлекает биографические детали, город, профессию, интересы, даже кличку собаки или любимый парк. Потом система преобразует профили всех кандидатов в векторные представления и отбирает сотню самых похожих. На финальном этапе другая LLM сверяет совпадения по каждой детали и выдаёт оценку достоверности.Точность достигла 90%, полнота, 67%. Агент ошибся 25 раз и в 86 случаях воздержался от идентификации. Весь эксперимент обошёлся меньше чем в две тысячи долларов.Даниэль
ITsec NEWS
9 Mar, 19:18edited
Голландские спецслужбы AIVD и MIVD сегодня забили тревогу: хакеры атакуют аккаунты Signal и WhatsApp (принадлежит Meta, деятельность которой признана экстремистской и запрещена на территории РФ) через методы социальной инженерии. Среди жертв, чиновники и журналисты Нидерландов. Но главное: сквозное шифрование не взломано. Злоумышленники используют куда более простые, но эффективные методы.Первый сценарий банален до безобразия. Жертве пишет якобы автоответчик службы поддержки Signal и просит передать код подтверждения или ПИН-код. Получив код, атакующий входит в аккаунт и читает всю переписку. Второй приём изящнее: используется штатная функция «привязанные устройства». Злоумышленник подсовывает код быстрого отклика, привязывает своё устройство к аккаунту жертвы и получает все сообщения в реальном времени. Жертва может годами не подозревать о слежке, если не проверяет список устройств в


ITsec NEWS
9 Mar, 18:44
forwarded from @hackertoys
Злоумышленники запустили масштабную кампанию по распространению инфостилера Amatera через поддельные страницы установки Claude Code. Специалисты Push Security обнаружили 17 поддельных доменов, которые продвигаются через рекламу в Google и появляются первыми в выдаче по запросам вроде "Claude Code install". Исследователи назвали эту технику InstallFix, она работает хитрее обычного ClickFix, потому что не требует никаких придуманных предлогов. Пользователь сам хочет установить законный инструмент и добровольно копирует команду с клонированного сайта.Атакующие создали точные копии официальной страницы Anthropic, с логотипом, документацией и рабочими ссылками. Единственное отличие спрятано внутри команды curl-to-bash (команды установки, которые копируются в терминал): вместо claude.ai она ведёт на сервер злоумышленников. На macOS команда загружает и запускает исполняемый файл через zsh,
ITsec NEWS
4 Mar, 13:07
forwarded from @hackertoys
Оказывается, типичный киберпреступник, это не бледный подросток в толстовке, сидящий в подвале родителей, а взрослый человек под 40 с чёткой финансовой мотивацией и многолетним опытом. Аналитики Orange Cyberdefense проанализировали 418 арестов по всему миру за последние четыре года и выяснили: самая большая группа задержанных, люди от 35 до 44 лет, они составляют 37% всех случаев.Это полностью ломает привычные представления о преступности. Обычные криминальные карьеры начинаются и заканчиваются рано, пик приходится на подростковый возраст. С киберпреступностью всё наоборот: чтобы стать серьёзным игроком, нужны годы на изучение технологий, выстраивание связей и понимание экосистемы. Поэтому настоящий расцвет наступает только в зрелом возрасте.Интереснее всего смотреть, как меняется специализация. Молодые хакеры 18–24 лет экспериментируют, немного взломов, немного DDoS, немного


ITsec NEWS
3 Mar, 12:24
Компания Cyfirma опубликовала исследование, которое показывает: мессенджер Telegram фактически заменил закрытые форумы в даркнете и превратился в центр теневой экономики в сфере кибербезопасности.Раньше киберпреступники работали через форумы в сети Tor. Это было неудобно: доступ ограничен, после рейдов полиции целые сообщества рушились за день. Telegram оказался намного устойчивее. Если канал блокируют, его можно пересоздать за минуты и просто перенаправить подписчиков на резервный.Исследователи называют это «платформизацией киберпреступности». Нелегальные сервисы начали копировать модели обычного ИТ-бизнеса: подписки, автоматизация, техподдержка, реклама в реальном времени. Теперь чтобы запустить атаку, не нужно быть хакером. Достаточно аккаунта в Telegram и небольшого бюджета.В каналах продаётся всё подряд: доступ к взломанным корпоративным сетям с демонстрацией RDP-сессий,


ITsec NEWS
24 Feb, 12:36
Ситуация вокруг Telegram в России развивается стремительно и выглядит всё серьёзнее. Если раньше речь шла о штрафах и замедлении медиафайлов, то теперь против Павла Дурова расследуется уголовное дело по статье о финансирование терроризма. ФСБ прекратила переговоры с основателем мессенджера, а власти открыто говорят о возможной полной блокировке.Особенно важный момент: если Telegram признают экстремистской организацией, покупка Premium-подписок и размещение рекламы станут уголовно наказуемыми.Власти объясняют давление цифрами: по данным, с 2022 года Telegram фигурировал в 153 тысячах преступлений, включая 33 тысячи дел о терроризме и экстремизме. Роскомнадзор утверждает, что мессенджер игнорирует требования удалить более 154 тысяч каналов. Дуров, в свою очередь, считает происходящее попыткой пересадить 90 миллионов российских пользователей на контролируемое государством приложение


ITsec NEWS
20 Feb, 11:49
Компания Irregular протестировала ChatGPT, Claude и Gemini на генерацию паролей, и результаты оказались тревожными. Пароли, которые эти нейросети создают, выглядят сложными, но взламываются за несколько часов даже на старом оборудовании.Проблема в самой природе языковых моделей. Они обучены предсказывать вероятное продолжение текста, а не генерировать случайные последовательности. Когда Claude попросили создать 50 паролей в разных сессиях, 18 из них оказались абсолютно идентичными. Почти все начинались с заглавной «G» и цифры «7». У ChatGPT своя закономерность, пароли с «v» в начале и «Q» следом.Энтропия таких паролей составляет всего 20-27 бит вместо необходимых 98. Это означает, что вместо миллиардов лет на подбор уйдут часы или даже секунды. Особенно опасно то, что разработчики уже используют ИИ для генерации паролей в реальных проектах, исследователи нашли характерные паттерны в


ITsec NEWS
19 Feb, 17:32
forwarded from @cyberyozh_official
Вакансия. Специалист по Offensive OSINT в CyberYozh. Парт-тайм, возможно совмещать.Тех. детали по ссылке https://cyberyozh.huntflow.io/vacancy/spetsialist-po-offensive-osint Работа в команде очень сильных специалистов, не пыльная, с хорошей оплатой. Мы просто физически не успеваем все делать сами, пришло время расти. Пишите @alisa_4oxРепостните коллегам, пожалуйста 🫶
ITsec NEWS
19 Feb, 13:14edited
Т-Технологии увеличили максимальную выплату за обнаружение критических уязвимостей до 10 миллионов рублей.К критическим сценариям относятся взлом внутренних систем, получение привилегий внутри инфраструктуры или вмешательство в цепь релизов.За последние два года ни один белый хакер не смог проникнуть в банковскую систему компании. Николай Исламов подчеркнул, что повышение вознаграждения, важный шаг для тестирования безопасности финтех-платформы.ITsec NEWS
ITsec NEWS
19 Feb, 12:34
forwarded from @hackertoys
Группировка Lapsus$ взломала экстранет Adidas и заявила о краже 815 000 строк данных: имена, email, пароли, даты рождения, названия компаний и технической информации. Adidas подтвердила инцидент, но указала, что атака была направлена на независимого партнёра-дистрибьютора, работающего на собственной инфраструктуре. Собственные системы компании, интернет-магазины и данные покупателей якобы не затронуты.Однако реальный масштаб оказался значительно меньше громких заявлений. Анализ опубликованных SQL-файлов показал, что дамп содержит данные клиентов и сотрудников компаний-реселлеров, и реально затронуто около 130 аккаунтов. При этом хакеры утверждают, что располагают 420 ГБ данных Adidas, связанных с французским рынком, и обещают «кое-что покрупнее».Это уже третья утечка у Adidas менее чем за год. В мае 2025 данные утекли через стороннего поставщика клиентского сервиса. В октябре 2025

Related Channels
Other channels in the same section of the catalogue.
