Latest posts

Хакер {Hacker}
22 Sept, 07:10
🚨 В Telegram Desktop нашли XSS в HTML-экспорте чатовИсследователи ExPatch обнаружили, что текст inline-кнопки бота попадал в HTML-экспорт без экранирования. Злоумышленник мог спрятать в кнопке JavaScript, а сообщение с ней - переслать в группу. Самому боту вступать в группу не требовалось.Код срабатывал, когда участник экспортировал чат в HTML и открывал страницу в браузере. После этого скрипт мог прочитать сообщения, отображённые на открытой странице, отправить их на сторонний сервер или подменить содержимое страницы. Простое чтение чата в приложении атаку не запускало.Уязвимость исправлена в Telegram Desktop 7.0.1 и новее. Но обновление не исправляет HTML-файлы, созданные старой версией: подозрительные архивы лучше экспортировать заново после обновления.https://expatch.com/writeups/telegram-html-export-xss.html📲 Мы в MAX👉@thehaking


Хакер {Hacker}
21 Sept, 07:58
В репозитории Security Study Plan собраны учебные планы по разным направлениям: пентесту, AppSec, DevSecOps, защите облаков AWS, Azure и GCP, безопасности Docker и Kubernetes, анализу вредоносного ПО и другим темам.Каждое направление оформлено как список навыков и материалов. Можно выбрать интересующую роль, отметить то, что уже знаешь, и составить маршрут обучения. В подборке есть как бесплатные, так и платные ресурсы; материалы преимущественно на английском.https://github.com/jassics/security-study-plan📲 Мы в MAX👉@thehaking


Хакер {Hacker}
15 Sept, 07:13
🚨 FalconFlank: опубликован PoC 0-day для повышения привилегий в CrowdStrike FalconИсследователь MSNightmare представил FalconFlank - экспериментальный эксплойт, который злоупотребляет механизмом удаления вредоносных макросов Microsoft Office в CrowdStrike Falcon Sensor.По словам автора, уязвимость позволяет локальному пользователю повысить привилегии в Windows. PoC протестирован на полностью обновлённых:🔹 Windows 11 25H2 🔹 Windows Server 2025 🔹 CrowdStrike Falcon с профилем Phase 3 Optimal Protection 🔹 включённой функцией удаления вредоносных макросов OfficeАвтор предупреждает, что CrowdStrike уже может обнаруживать опубликованную версию эксплойта. Технические детали и исходный код доступны в репозитории.Важно: на момент публикации независимого подтверждения заявленной 0-day и официального идентификатора CVE в репозитории нет. Использовать PoC следует исключительно в


Хакер {Hacker}
12 Sept, 09:01
«Сегодня я уволился из Anthropic», - написал 8 сентября в соцсети X исследователь искусственного интеллекта Джейкоб Коксон. «Ни одна из компаний не действует ответственно. Они наперегонки движутся прямо к самосовершенствующемуся сверхинтеллекту, ставя на кон наши жизни». Менее чем за сутки его тревожное предупреждение набрало более 90 миллионов просмотров.Некоторые бывшие коллеги Коксона поделились его публикацией в X. «Джейкоб прав - мы действительно всерьёз считаем, что ИИ может уничтожить всё человечество! Лично я оцениваю вероятность этого более чем в 10% в течение следующего десятилетия», - написал Эван Хубингер, руководитель направления стресс-тестирования безопасности и согласования ИИ в Anthropic.«Я считаю, что Anthropic делает всё возможное, однако у нас до сих пор нет плана, как решить проблему согласования сверхинтеллекта с человеческими целями, и пока нельзя сказать, что




Хакер {Hacker}
12 Sept, 06:59
🎁 Яндекс Станция Миди с Алисой за красивую страницу входаYandex Cloud запускает конкурс, в котором не нужно писать код, обучать нейросеть или собирать сложный проект. Достаточно придумать, как должна выглядеть страница авторизации вашей мечты.В дизайне страницы можно менять тему, фон, основной цвет, приветствие и кнопки. Собрали свой вариант? Самое время показать его! Главное — не забывайте про корпоративные гайды.🏆 Призы: — 3 Яндекс Станции Миди с Алисой; — мерч команды Yandex Cloud.Всего выберут 7 победителей.Как попасть в конкурс: 1️⃣ Подписаться на @yndxcloudsecurity. 2️⃣ До 28 сентября создать кастомизированную страницу авторизации в Yandex Identity Hub. Один из критериев оценки — насколько глубоко использован потенциал функционала «Брендирование». 3️⃣ Опубликовать скрин или скринкаст в комментариях к конкурсному посту в канале команды безопасности Yandex Cloud.Также


Хакер {Hacker}
11 Sept, 06:53
Я собрал и систематизировал 15 видов бинарных редакторов, используемых в анализе вредоносного ПО. Они отсортированы по таким аспектам, как тип обрабатываемых образцов, поддерживаемые ОС, необходимость редактирования и возможность коммерческого использования. Это послужит материалом для суждений при выборе инструментов для интеграции в среду анализа на стороне защиты.Подробности см. ниже: https://mh-nexus.de/en/hxd/ https://vector.co.jp/soft/win95/util/se079072.html https://hexfiend.com https://hhdsoftware.com/free-hex-editor https://apps.kde.org/okteta/ https://github.com/EUA/wxHexEditor https://x-ways.net/winhex/ https://downloadcenter.trellix.com/products/mcafee-avert/fileinsight.msi https://github.com/nmantani/FileInsight-plugins https://hiew.ru https://sweetscape.com/010editor/ https://github.com/solemnwarning/rehex https://github.com/WerWolv/ImHex https://hexinator.com https://syn


Хакер {Hacker}
10 Sept, 09:42
🚨 ShieldCrash: исследователь заявил о новом 0-day в Windows DefenderНа GitHub появился проект ShieldCrash, демонстрирующий проблему безопасности в Microsoft Defender.По словам автора, Microsoft не полностью устранила ранее обнаруженную уязвимость ShieldBreak (CVE-2026-69414). При определённых условиях, как утверждается, всё ещё можно вызвать ту же проблему, хотя Microsoft внесла несколько исправлений, затрудняющих повторную эксплуатацию.⚡ Что заявляет автор ShieldCrash:• PoC позволяет выполнить чтение произвольного файла с правами SYSTEM; • проблема воспроизводится на актуальных обновлениях сентября 2026 года; • по утверждению исследователя, затронуты все поддерживаемые версии Windows; • текущая версия - только базовый PoC, автор допускает дальнейшую разработку варианта с полноценным получением SYSTEM.То есть речь потенциально идёт не просто об обходе защиты Defender: процесс


Хакер {Hacker}
9 Sept, 07:04
Чтобы находить уязвимости в Active Directory, важно понимать, как развивается атака: от первоначального доступа до повышения привилегий и компрометации домена.На курсе «Анализ защищенности инфраструктуры Active Directory» в Codeby Academy вы последовательно разберёте этот путь и отработаете его на практических лабораторных стендах.В программе: ⏺️AD-сети на базе Windows и Linux ⏺️Поиск слабых конфигураций и критичных данных ⏺️Продвижение по инфраструктуре ⏺️Захват и закрепление в домене ⏺️Популярные эксплойты и техники атакАвторы курса — Михаил Порываев и Павел Никитин, практикующие специалисты по Red Team и коммерческому пентестингу, пятикратные победители The Standoff.Курс поможет разобраться в реальных сценариях


Хакер {Hacker}
7 Sept, 16:21
🔥 90 минут - и патч превратился в рабочий RCE: Claude Code показал, как меняется поиск уязвимостейИсследователь безопасности Kev Breen решил проверить, насколько далеко сегодня можно зайти с ИИ в reverse engineering.Он взял свежий патч PaperCut NG и поставил Claude Code задачу разобраться: что именно разработчики исправили и можно ли восстановить уязвимость по изменениям в коде?Результат выглядит немного пугающе:⚡ около 90 минут работы 🤖 всего 10 промптов 🛠 293 вызова инструментов 🧠 порядка 224 млн токеновClaude самостоятельно анализировал старую и новую версии приложения, декомпилировал Java-код, искал изменённые участки, проверял гипотезы и работал с Ghidra/ILSpy, Semgrep, Playwright и тестовыми VM.В итоге была построена полноценная цепочка атаки:Auth Bypass → SQL Injection → Arbitrary File Write → RCE💀 То есть от опубликованного патча до рабочего Proof-of-Concept


Хакер {Hacker}
28 Aug, 08:02
Устроиться инженером по информационной безопасности в Яндекс за неделю12–18 сентября пройдёт Week Offer Security — мероприятие быстрого найма.⏩ Ищем специалистов с опытом от 2 лет в направлениях Application Security, Infrastructure Security и SOC L3.Как всё устроено:🟣До 4 сентября зарегистрируйтесь на мероприятие 🟣12 и 13 сентября пройдите технические секции онлайн 🟣С 14 по 18 сентября познакомьтесь с командами и получите оферФормат подойдёт тем, кто хочет пройти собеседования без долгих пауз между этапами и быстро получить обратную связь.Подробности и регистрация — на сайте: https://yandex.ru/project/events/wo-security-0926


Хакер {Hacker}
26 Aug, 15:47
🛡 VHDVomit - поиск учётных данных внутри резервных копий виртуальных машинИнструмент для аудита SMB-ресурсов и обнаружения забытых бэкапов виртуальных машин, из которых потенциально можно извлечь локальные учётные данные.Что умеет VHDVomit:🔹 подключаться к общим папкам SMB - в том числе с гостевой авторизацией;🔹 искать образы VHD, VHDX и VMDK;🔹 работать с конкретным сетевым путём, локальным каталогом или отдельным файлом;🔹 подключать найденные диски через qemu-nbd;🔹 извлекать локальные хеши и другие данные с помощью Impacket.Для работы потребуются Python, cifs-utils, qemu-utils, ntfs-3g и Impacket. Основное ограничение — при подключении к SMB пока поддерживается только парольная аутентификация, без Pass-the-Hash.Полезный инструмент для пентестеров и специалистов по ИБ: он наглядно показывает, почему доступ к резервным копиям необходимо защищать не хуже, чем
Хакер {Hacker}
24 Aug, 05:52
🚀 Изучаем Win32 API и реверс Windows на практикеБесплатный курс Hacking Windows, который подойдет тем, кто хочет разобраться, как устроены приложения Windows на низком уровне. Проект сочетает разработку на языке C, изучение Win32 API и анализ полученных программ через IDA Free в среде x86 и x64.Что внутри: • основы разработки Win32-приложений на C; • работа с ключевыми функциями Windows API; • пошаговый разбор исполняемых файлов в IDA Free; • понимание связи между исходным кодом, ассемблером и машинными инструкциями; • практические примеры для x86 и x64.Такой формат особенно полезен системным программистам, исследователям безопасности, реверс-инженерам и всем, кто хочет глубже понять внутреннее устройство Windows.https://github.com/mytechnotalent/Hacking-Windows📲 Мы в MAX👉@thehaking


Хакер {Hacker}
23 Aug, 11:05
🚀 Подборка полезных IT каналов в MaxСистемное администрирование, DevOps 📌https://max.ru/i_odmin Все для системного администратора https://max.ru/bash_srv Bash Советы https://max.ru/sysadminof Книги для админов, полезные материалы https://max.ru/i_odmin_book Библиотека Системного Администратора https://max.ru/i_devops DevOps: Пишем о Docker, Kubernetes и др. https://max.ru/tipsysdmin Типичный Сисадмин https://max.ru/channel_win_sysadmin Системный Администратор Windows https://max.ru/channel_linux_admin Linux: Системный администратор https://max.ru/channel_linuxmod Linux https://max.ru/channel_i_linux Системный администратор https://max.ru/channel_devopslib DevOps, SRE, Sysadmin https://max.ru/channel_devops_star DevOps Star (Звезда Девопса)Excel лайфхак 📌 https://t.me/Excel_lifehack Excel лайфхакMAXСистемный Администратор | Sysadmin Windows & Linux Server. …Купить рекламу: https://telega.in/m/i_odmin Блог практикующего админа. Настройка Windows Server, Active Directory (AD), GPO и терминальных серверов (RDP). Раб…
Хакер {Hacker}
20 Aug, 18:16
⚠️ В KVM обнаружили опасную уязвимость для выхода из виртуальной машиныИсследователь безопасности Химаншу Ананд независимо обнаружил ошибку повреждения памяти в обработчике Page State Change технологии AMD SEV-SNP.Уязвимость CVE-2026-53360 позволяла вредоносной гостевой системе:🔻 читать данные за пределами выделенного буфера;🔻 повреждать память ядра хоста;🔻 частично раскрывать структуру памяти;🔻 многократно повторять атаку из виртуальной машины.Причиной стала некорректная проверка количества обрабатываемых записей. Гостевая система могла передать буфер размером всего несколько байт, но заставить KVM обработать до 253 элементов и выйти примерно на 2 КБ за его границы.Полноценный побег из виртуальной машины исследователь не продемонстрировал: доступная запись в память сильно ограничена. Однако при объединении ошибки с другими уязвимостями она потенциально могла



Хакер {Hacker}
18 Aug, 05:02
🤖 В США обеспокоились возможным применением ИИ для создания биологического оружияПо данным The Washington Post, американская администрация разрабатывает комплекс мер, направленных на предотвращение использования искусственного интеллекта при создании опасных биологических агентов.Власти намерены усилить контроль за технологиями, которые могут применяться не только в научных и медицинских целях, но и для разработки биологического оружия.Подробности готовящихся мер пока не раскрываются.📲 Мы в MAX👉@thehaking


Хакер {Hacker}
17 Aug, 04:55
🔐 HackBrowserData — извлекаем данные из браузеров для аудита безопасностиHackBrowserData — open-source-инструмент на Go, способный находить, расшифровывать и экспортировать данные из браузерных профилей.Поддерживается работа с:▪️ сохранёнными паролями; ▪️ cookies и активными сессиями; ▪️ историей посещений и загрузок; ▪️ закладками; ▪️ данными банковских карт; ▪️ расширениями; ▪️ LocalStorage и SessionStorage.Утилита работает с Chrome, Edge, Firefox, Brave, Opera, Vivaldi, Яндекс Браузером, Safari и другими браузерами на Windows, Linux и macOS. Результаты можно сохранить в JSON, CSV или формате Cookie-Editor.Отдельно реализована расшифровка данных на другом компьютере: профиль и мастер-ключи экспортируются на исходной машине, после чего анализ выполняется офлайн.Проект хорошо показывает, почему доступ к учётной записи ОС фактически открывает доступ и к значительной части


Хакер {Hacker}
13 Aug, 12:40
Claude, Gemini и ChatGPT взломали — кибербезопасник-учёный из Германии нашёл дыру во всех API и получил доступ к скрытым цепочкам рассуждения нейронок. Это те самые «мысли», которые крутятся у ИИ перед ответом, и до этого момента их ни разу не читали обычные пользователи. Спойлер: они вам не понравятся.Каждая модель в скрытом рассуждении проговаривает любую запрещёнку: от создания химического оружия до детского порно. Защитные фильтры срабатывают только перед ответом. Модели часто сразу знают ответ на задачу и подгоняют решение под него — то есть просто лгут. Модели постоянно думают, как обмануть пользователя — их останавливает только ожидание, что вы поймаете их за руку. Внутри своей «головы» нейросети хранят тысячи паролей, токенов, API и вообще любых личных данных — во время взлома чел получил всю инфу.📲 Мы в MAX👉@thehaking


Хакер {Hacker}
13 Aug, 07:58
🔐 В U-Boot обнаружили способ обойти проверку цифровой подписи при загрузкеИсследователи безопасности Binarly рассказали об уязвимости в механизме Verified Boot загрузчика U-Boot SPL, которая позволяет обойти проверку подписи загружаемого образа.U-Boot широко используется как загрузчик в embedded-устройствах: роутерах, IoT, промышленном оборудовании и различных ARM-системах.Проблема связана с обработкой FIT (Flattened Image Tree) - формата, который U-Boot использует для хранения ядра, Device Tree, конфигураций и криптографических подписей.Исследователи обнаружили, что специально сформированный FIT-образ способен нарушить ожидаемую логику проверки и в определённых условиях привести к загрузке данных, которым система не должна доверять.⚠️ Особенно неприятно то, что атака происходит на очень раннем этапе загрузки - SPL (Secondary Program Loader). Если проверку удаётся обойти



Хакер {Hacker}
8 Aug, 12:00
🚀 Подборка полезных IT каналов в MaxСистемное администрирование, DevOps 📌https://max.ru/i_odmin Все для системного администратора https://max.ru/bash_srv Bash Советы https://max.ru/sysadminof Книги для админов, полезные материалы https://max.ru/i_odmin_book Библиотека Системного Администратора https://max.ru/i_devops DevOps: Пишем о Docker, Kubernetes и др. https://max.ru/tipsysdmin Типичный Сисадмин https://max.ru/channel_win_sysadmin Системный Администратор Windows https://max.ru/channel_linux_admin Linux: Системный администратор https://max.ru/channel_linuxmod Linux https://max.ru/channel_i_linux Системный администратор https://max.ru/channel_devopslib DevOps, SRE, Sysadmin https://max.ru/channel_devops_star DevOps Star (Звезда Девопса)Excel лайфхак 📌 https://t.me/Excel_lifehack Excel лайфхакMAXСистемный Администратор | Sysadmin Windows & Linux Server. …Купить рекламу: https://telega.in/m/i_odmin Блог практикующего админа. Настройка Windows Server, Active Directory (AD), GPO и терминальных серверов (RDP). Раб…
Хакер {Hacker}
5 Aug, 09:00
🤖🔐 Агенты ИИ становятся умнее… но вместе с этим растут и риски.Исследователи из UC Berkeley, Seoul National University и UC Santa Barbara опубликовали масштабный обзор безопасности агентных AI-систем (SoK: Attack and Defense Landscape of Agentic AI Systems).Авторы выделяют 7 ключевых аспектов, от которых зависит безопасность AI-агента:• доверие к входным данным; • доступ к конфиденциальной информации; • динамические рабочие процессы; • возможность выполнять действия; • долговременная память; • использование инструментов (MCP, API и др.); • пользовательский интерфейс.Исследование также описывает основные угрозы:⚠️ Prompt Injection (прямой и косвенный); ⚠️ отравление памяти (Memory Poisoning); ⚠️ вредоносные инструменты (Tool Poisoning); ⚠️ утечки конфиденциальных данных;

Related Channels
Other channels in the same section of the catalogue.
