gram news
Аватар канала Hacker's TOYS

Hacker's TOYS

@hackertoys

Авторский контент. Игрушки, в которые играют взрослые. Мир IT и технологий. Предложить контент — @cyberhackGL Реклама @cyberhackGL

ПроектыRUТехнологии

10,100подписчиков

Открыть канал

Последние посты

  • Hacker's TOYS

    9 апр., 22:21

    ФБР достало удалённые сообщения Signal с iPhone, через системную базу push-уведомлений iOS. 10 марта 2026 года на федеральном суде в Форт-Уорте спецагент ФБР Кларк Уитхорн представил документ Exhibit 158 по делу о нападении на ICE-изолятор в Техасе. В документе описано, как с iPhone обвиняемой Линетт Шарп достали её переписку в Signal. Signal на телефоне был удалён, а исчезающие сообщения в чатах уже сработали по таймеру. Сообщения всё равно извлекли.iOS сама сохраняет копии push-уведомлений у себя во внутренней памяти, чтобы показывать их на экране блокировки и в Центре уведомлений. Когда Signal показывает вам «От Ивана: привет», операционная система записывает слово «привет» в свою служебную базу. И продолжает хранить его там даже после того, как Signal удалён, даже после того, как исчезающие сообщения уже отсчитали свой таймер. Signal про эту базу ничего не знает и контролировать
    20,300341711741Открыть в Telegram
  • Hacker's TOYS

    9 апр., 19:42

    Оператор биткоин-банкоматов Bitcoin Depot 8 апреля подал в SEC форму 8-K о краже 50,9 BTC из корпоративных кошельков. Злоумышленник получил доступ к паролям расчётных счетов компании и перевёл деньги на чужие адреса. Bitcoin Depot говорит, что заметил вторжение 23 марта, 6 апреля решил, что инцидент существенный, и 8 апреля подал отчёт. Формально всё в рамках правила SEC о четырёх рабочих днях.Через сутки после публикации on-chain аналитик ZachXBT проследил, куда ушли деньги, и опубликовал результат. По его данным, подозрительные исходящие транзакции прошли 20 марта, на три дня раньше даты, которую Bitcoin Depot называет днём обнаружения. Деньги ушли на адреса для пополнения счетов на KuCoin. Это довольно странный выбор для профессиональной операции по отмыванию, KuCoin требует верификацию личности, и адреса привязаны к конкретным пользователям с паспортами. Lazarus и другие
    4,9401332Открыть в Telegram
  • Hacker's TOYS

    9 апр., 16:52изменён

    Спустя полгода после того, как ФБР захватило домен BreachForums 10 октября 2025 года, под этим именем работает уже несколько форумов одновременно, и каждый администратор называет себя законным наследником. 26 марта группа ShinyHunters выпустила заявление, в котором отказалась сразу от двух самых заметных претендентов с никами N/A и Indra, назвав их фейковыми личностями, прицепившимися к похожим на оригинал форумам. Все нынешние BreachForums, по словам ShinyHunters, к ним отношения не имеют.Параллельно идёт волна доксов и контр-доксов между конкурирующими админстраторами. Команда модераторов одного из клонов угрожала публично деанонить N/A перед «сотнями тысяч людей» из-за обвинения в продаже инфраструктуры форума за 4 тысячи долларов. Почти все попытки публично связать ники администраторов с реальными людьми в этой истории опираются на одну и ту же базу: на список пользователей
    Иллюстрация к посту канала Hacker's TOYSИллюстрация к посту канала Hacker's TOYS
    4,000962Открыть в Telegram
  • Hacker's TOYS

    6 апр., 11:08изменён

    Когда пишут “больше нельзя быть анонимным”, это обычно означает нельзя быть анонимным так, как мы привыкли думать. Сам смысл слова сдвигается каждый год, и за последние двенадцать месяцев он сдвинулся сильнее, чем за предыдущие пять. Вот пять способов связать ваше анонимное “я” с реальным, которых год назад либо не существовало, либо они работали в десять раз хуже.Языковые модели научились опознавать авторов по тексту. Недавно на arXiv вышли сразу две работы, которые показали, что современный LLM-агент, имея на руках небольшую базу публичных текстов кандидатов, уверенно определяет автора анонимной статьи по стилю, длине предложений, любимым словам, пунктуации, ритму.Фотография больше не нуждается в геотегах, чтобы сдать вашу геолокацию. В 2025 года 404 Media опубликовали расследование про сервис GeoSpy от бостонской Graylark Technologies, который определяет место съемки по
    3,6801713752Открыть в Telegram
  • Hacker's TOYS

    3 апр., 17:53

    1 апреля 2026 Drift Protocol, крупнейшая децентрализованная биржа бессрочных фьючерсов в экосистеме Solana, потеряла около $285 млн всего за 12 минут и причиной была не уязвимость смарт-контрактов. По предварительным оценкам TRM Labs, атака напоминает почерк северокорейских группировок.С 11 марта злоумышленник раскрутил полностью фальшивый токен CarbonVote Token (CVT): завел небольшую ликвидность на Raydium, нарисовал сделки и ценовую историю около $1, после чего оракулы Drift начали воспринимать CVT как нормальное обеспечение.Дальше в ход пошли аккаунты Solana с durable nonce: транзакции можно подписать заранее и выполнить позже. Через социнженерию, участникам мультиподписи подсунули обычные на вид операции, внутри которых оказались скрытые разрешения на критические административные действия.После перевода на схему 2 из 5 без таймлока злоумышленник быстро добавил CVT как
    3,210165321Открыть в Telegram
  • Hacker's TOYS

    31 мар., 13:25

    Исследователь безопасности Чаофан Шоу обнаружил, что полный исходный код Claude Code CLI от Anthropic случайно попал в открытый доступ через npm-реестр. Причина оказалась простой: в пакет включили source map файл размером 57 МБ, который содержал весь оригинальный код, около 1900 файлов и более 512 тысяч строк TypeScript. Всё дело в том, что Bun-бандлер генерирует source maps по умолчанию, а разработчики забыли исключить .map файлы через .npmignore.Помимо технической архитектуры и системных промптов, в коде нашлись четыре нереализованные системы. KAIROS, постоянно активный ассистент, который ведёт дневники и может инициировать действия самостоятельно. ULTRAPLAN запускает Opus 4.6 в облачном контейнере с получасовым лимитом на планирование. Buddy, система-компаньон в стиле тамагочи с 18 видами и редкими шайни-вариантами, которую планируют запустить в мае 2026. Dream работает в фоне и
    Иллюстрация к посту канала Hacker's TOYSИллюстрация к посту канала Hacker's TOYS
    3,520214221Открыть в Telegram
  • Hacker's TOYS

    31 мар., 11:07

    Популярная JavaScript-библиотека axios стала жертвой масштабной атаки на цепочку поставок. Исследователи из StepSecurity обнаружили две вредоносные версии пакета в npm 1.14.1 и 0.30.4. Злоумышленники не трогали код самого axios, вместо этого добавив в зависимости специально созданный пакет plain-crypto-js версии 4.2.1.Атака была продумана до мелочей. Хакеры получили доступ к учётным данным одного из ключевых разработчиков и обошли стандартный процесс публикации через GitHub Actions, выпустив пакеты вручную через npm CLI. Они даже подменили email издателя на адрес в ProtonMail. Вредоносная зависимость готовилась заранее: сначала появилась версия 4.2.0 для маскировки под легитимный пакет, затем вышла 4.2.1 с опасным postinstall-скриптом.Атака срабатывала не во время работы приложения, а уже при установке через npm install. Скрипт автоматически устанавливал троян удалённого доступа,
    2,950112111Открыть в Telegram
  • Hacker's TOYS

    28 мар., 11:53

    Связанная с Ираном группировка Handala 27 марта 2026 года опубликовала более трёхсот электронных писем и личные фотографии из Gmail директора ФБР Кэша Пателя. Атака стала прямым ответом на действия американских властей, которые восемью днями ранее изъяли четыре домена группировки, а Госдеп объявил награду в десять миллионов долларов за информацию о её участниках. ФБР подтвердило взлом, но заявило, что похищенные данные носят исторический характер и не содержат государственной информации.Большая часть опубликованных писем датирована периодом с 2010 по 2012 год, самый свежий документ в архиве, квитанция на авиабилет 2022 года. Среди материалов оказались семейная переписка, квитанции на перелёты и бронирования поездок. На фотографиях Патель позирует с сигарой у ретроавтомобилей с кубинскими номерами. Метаданные файлов указывают, что взлом произошёл задолго до текущего конфликта, папки с
    3,42010221Открыть в Telegram
  • Hacker's TOYS

    27 мар., 15:41

    22 марта 2026 года злоумышленник получил доступ к AWS KMS протокола Resolv и скомпрометировал привилегированный ключ подписи SERVICE_ROLE. Это позволило ему выпустить 80 миллионов необеспеченных стейблкоинов USR при наличии залога всего на $100–200 тысяч. За несколько минут атакующий вывел около $23 миллионов в ETH.Уязвимость крылась не в коде смарт-контракта, а в его архитектуре. Функция completeSwap проверяла только минимальный объём выпуска токенов, но не максимальный. В системе отсутствовали проверки залога, оракулы цен и какие-либо лимиты. Ключ в AWS KMS подписывал транзакции через API, не экспортируясь за пределы облака.Курс USR рухнул с $1 до $0,025 на Curve Finance за 17 минут. Злоумышленник конвертировал токены в wstUSR, затем обменял их на USDC, USDT и ETH через децентрализованные биржи. На его кошельке осталось около 11 400 ETH (примерно $24 миллиона) и около 20 миллионов
    3,00012732Открыть в Telegram
  • Hacker's TOYS

    27 мар., 13:44

    27 марта исследователи Gen Digital описали новую программу-шпион Torg Grabber, нацеленную на кражу данных из браузеров, приложений и расширений, особенно криптовалютных кошельков. Вредонос атакует 850 расширений браузера, из которых 728 связаны с криптокошельками.Torg Grabber использует технику ClickFix для заражения: жертву убеждают самостоятельно запустить вредоносную PowerShell-команду, скопировав её в буфер обмена и вставив в окно Win+R. Загрузка происходит через службу BITS (Background Intelligent Transfer Service), которая маскируется под обычную работу системы. В качестве приманок используются фейковые читы для игр и взломанное ПО.За три месяца зафиксировано 334 уникальных образца, что указывает на активную разработку. Вредонос развивался в три фазы: от отправки данных через Telegram Bot API к зашифрованному TCP-протоколу, а затем к REST API поверх HTTPS с передачей через
    2,87010422Открыть в Telegram
  • Hacker's TOYS

    25 мар., 20:28

    МВД России задержало предполагаемого создателя LeakBase, одного из крупнейших хакерских форумов в мире. За ником Chucky, по данным KELA и TriTrace Investigations, стоит 33-летний житель Таганрога Артём Кучумов. LeakBase работал с 2021 года и специализировался на торговле украденными учётными записями, банковскими реквизитами и корпоративными документами. К декабрю 2025 года на форуме было 142 000 участников и 215 000 сообщений. Сотни миллионов учётных записей прошли через эту площадку.Задержание произошло через три недели после совместной операции ФБР и Европола. 3 марта 2026 года правоохранители 14 стран одновременно провели около 100 обысков и задержаний, арестовав 13 человек. На следующий день ФБР изъяло всю инфраструктуру форума, включая полную базу с аккаунтами, приватными сообщениями и IP-логами.Администратора вычислили через расследование по открытым источникам. Старые
    14,800видео1773321Открыть в Telegram
  • Hacker's TOYS

    24 мар., 12:02

    Федеральный суд в Индиане сегодня приговорил 26-летнего россиянина Алексея Волкова к почти семи годам тюрьмы за то, что он выступал посредником для группировки Yanluowang. С июля 2021 по ноябрь 2022 Волков под ником chubaka.kor взламывал корпоративные сети, эксплуатируя уязвимости и используя украденные учётки, а затем продавал доступ членам группировки, иногда всего за тысячу долларов в биткойнах.Семь американских компаний стали жертвами схемы: банки, телекомы, юридические конторы. Двое заплатили выкуп на полтора миллиона долларов, а лично Волков получил более 256 тысяч долларов,. Реальный ущерб превысил 9 миллионов.ФБР вышло на Волкова через Bitcoin-транзакции, а криптобиржа подтвердила, что аккаунт был зарегистрирован на его имя. Арестовали его в Риме в январе 2024 года. В ноябре 2025 Волков признал вину и согласился выплатить компенсацию более 9 миллионов долларов.В тот же
    11,6001533221Открыть в Telegram
  • Hacker's TOYS

    23 мар., 13:41

    Сотрудник подрядчика в Индии открыл фишинговое письмо, и злоумышленники получили доступ к 100 ГБ данных пользователей Crunchyroll, аниме-стримингового сервиса Sony. Точкой входа стала компания Telus Digital, которая обслуживает колл-центр и техническую поддержку Crunchyroll. Вредоносная программа для кражи данных перехватила логин и пароль от Okta, через который злоумышленник пробрался в инфраструктуру Crunchyroll, систему обработки обращений и базы клиентской аналитики. Среди похищенного: IP-адреса, email, реквизиты банковских карт (пока неясно, полные номера или только последние четыре цифры) и данные о поведении пользователей.Вторжение обнаружили и перекрыли примерно через сутки, но за 24 часа успели выгрузить 100 ГБ, явный признак заранее подготовленной автоматизации. На 23 марта Crunchyroll так и не признала инцидент и не уведомила 15 миллионов подписчиков, хотя взлом произошёл
    2,990921Открыть в Telegram
  • Hacker's TOYS

    20 мар., 14:18

    переслано из @cyberyozh_official

    Мы рады представить вам курс «Анонимность и безопасность 3.0».Он научит вас создавать анонимную цифровую личность: выглядеть так, как вы хотите, и говорить так, как вы хотите. Станьте блогером, моделью или инфлюенсером: создайте публичный образ, не раскрывая своё настоящее лицо. Сейчас удивительное время, и глупо этим не воспользоваться.И это только вишенка на торте: курс разбирает анонимность от А до Я, включая цифровые отпечатки, методы деанонимизации 2026 года, анонимные операционные системы, инструменты атаки на инструменты хакера и многое другое.Отдельный модуль посвящён сокрытию данных на устройствах, например защите крипто кошельков (за ней охотятся все от таможни до хакеров и вымогателей). Вы разберёте, как работает duress-пароль: если вынуждают открыть устройство, система выдаст «чистую» приманку, сохранив ваши средства и данные в тайне.Оплатить можно анонимно и даже
    Иллюстрация к посту канала Hacker's TOYSИллюстрация к посту канала Hacker's TOYS
  • Hacker's TOYS

    20 мар., 13:14

    Жена сняла на камеру сид-фразу мужа и вывела 2 323 биткоина. Высокий суд Англии и Уэльса разрешил продолжить разбирательство по делу о краже 2 323 биткоинов стоимостью $172 млн. Судья Коттер 10 марта оценил шансы истца на победу как «крайне высокие». История выглядит как сценарий триллера. Пин Фай Юэн хранил все монеты на одном аппаратном кошельке Trezor, защищённом только PIN-кодом и сид-фразой из 24 слов. Его жена Фан Юнг Ли установила скрытые камеры в их доме в Брайтоне и записала момент, когда муж вводил фразу восстановления. 2 августа 2023 года все $60 млн (на тот момент) ушли на 71 адрес.Интересно, что дочь предупредила Юэна ещё в июле 2023 года. После этого он сам установил аудиозаписывающее оборудование и записал, как Ли говорит «Биткоин перешёл ко мне». При обыске у неё нашли десять аппаратных кошельков, пять сид-фраз и дорогие часы. Обнаружив пропажу, Юэн напал на Ли и в
    3,12012622Открыть в Telegram
  • Hacker's TOYS

    20 мар., 11:42

    27-летний аналитик данных Кэмерон Карри получил обвинительный приговор за вымогательство у компании Brightly Software, подразделения Siemens. Вердикт вынесен 18 марта 2026 года по шести пунктам, каждый из которых может дать до двух лет тюрьмы.История началась в конце 2023 года, когда стало понятно, что шестимесячный контракт Карри не продлят. С августа по декабрь он методично копировал зарплатные ведомости и кадровые документы, к которым имел легальный доступ по работе. Буквально на следующий день после окончания контракта 10 декабря начались письма с требованиями.За полтора месяца Карри под псевдонимом Loot отправил более 60 писем руководству и сотрудникам компании, требуя $2,5 млн в криптовалюте. Интересно, что он подавал вымогательство как благородную борьбу за прозрачность зарплат и справедливую оплату труда, обещая сотрудникам помочь с жалобами в Комиссию по равным
  • Hacker's TOYS

    19 мар., 20:31

    Злоумышленники перестали применять технические взломы, теперь они просто убеждают жертву совершить нужное действие. Push Security опубликовала отчёт о шести методах атак через браузер, которые обходят даже двухфакторную защиту. По данным Microsoft, 47% атак в последний год использовали ClickFix, когда пользователя обманом заставляют «исправить ошибку», скопировав и выполнив вредоносную команду. CrowdStrike зафиксировал рост поддельных CAPTCHA-приманок на 563% за 2025 год. Но самая опасная эволюция этого метода, ConsentFix.ConsentFix уже применяют в реальных атаках. Жертва попадает на взломанный, но авторитетный сайт через Google Search, вводит корпоративный email в поддельную форму Cloudflare и авторизуется на настоящей странице Microsoft. Затем копирует полученный localhost-URL с кодом OAuth обратно в фишинговую страницу и всё, доступ к аккаунту получен без пароля и без MFA.Атака
  • Hacker's TOYS

    19 мар., 14:18

    Немного истории. Это Готтфрид Свартхольм, сооснователь The Pirate Bay и один из тех людей, кто по-настоящему верил, что информация должна быть свободной. Он стоял у истоков создания крупнейшего торрент-сайта в мире, который в какой-то момент стал не просто платформой с миллионами пользователей, а настоящим символом цифрового сопротивления.Пока крупные корпорации и власти пытались уничтожить проект, The Pirate Bay только сильнее превращался в легенду. Команда сайта открыто высмеивала могущественные компании, шутила о переносе серверов в Северную Корею или вообще в космос, будто показывая, что не собирается играть по чужим правилам.Серверы изымали, сайт отключали, домены блокировали, но он снова и снова возвращался. Судебные иски воспринимались почти как бесплатная реклама, а после рейдов трафик нередко становился даже выше, чем раньше. Вместо того чтобы отступать, создатели The
    Иллюстрация к посту канала Hacker's TOYSИллюстрация к посту канала Hacker's TOYS
    2,28023149Открыть в Telegram
  • Hacker's TOYS

    19 мар., 12:20

    Вчера исследователи из Google, Lookout и iVerify раскрыли DarkSword, набор из шести уязвимостей iOS, три из которых были 0-day. Эксплойт работает через одно посещение вредоносной веб-страницы в Safari и даёт полный контроль над iPhone. Затронуты версии iOS 18.4–18.7, жертвы обнаружены в Саудовской Аравии, Турции, Малайзии и на Украине.Три независимые группы использовали DarkSword одновременно. UNC6748 атаковал через фишинговый сайт под Snapchat в Саудовской Аравии, турецкий производитель PARS Defense действовал в Турции и Малайзии, а группа UNC6353 заражала украинские сайты. В коде последних обнаружили комментарии на русском языке.Атака начинается с уязвимостей в JavaScriptCore, пробивает песочницу Safari через графический слой ANGLE, затем через системную службу mediaplaybackd (системная службакоторая отвечает за воспроизведение медиаконтента⁠) получает доступ к ядру iOS. Весь
  • Hacker's TOYS

    18 мар., 10:46

    С 1 сентября в России меняются правила регистрации доменов в национальных зонах. Анонимно зарегистрировать или продлить домен .ru, .рф или .su больше не получится, теперь это возможно только после подтверждения личности через «Госуслуги». Закон был принят Госдумой ещё в декабре 2025 года.Главное изменение, обязательная идентификация через ЕСИА для всех владельцев доменов. Регистраторы обязаны проверять личность каждого администратора доменного имени, и без этой проверки запись в реестр просто не внесут. Это касается как физических, так и юридических лиц.Изменения затронут и сам рынок регистраторов. Правительство создаст специальный перечень аккредитованных компаний, и только они смогут работать с национальными доменами. Эксперты предполагают, что это может привести к укрупнению рынка, небольшие регистраторы рискуют не пройти аккредитацию.Интересный момент для тех, у кого домены
    3,630158511Открыть в Telegram