Cybred
الذهاب إلى القناة على Telegram
إظهار المزيد
📈 نظرة تحليلية على قناة تيليجرام Cybred
تُعد قناة Cybred (@cybred) في القطاع اللغوي الروسية لاعباً نشطاً. يضم المجتمع حالياً 10 863 مشتركاً، محتلاً المرتبة 11 281 في فئة التكنولوجيات والتطبيقات والمرتبة 59 602 في منطقة روسيا.
📊 مؤشرات الجمهور والحراك
منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 10 863 مشتركاً.
بحسب آخر البيانات بتاريخ 22 يوليو, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار 163، وفي آخر 24 ساعة بمقدار 10، مع بقاء الوصول العام مرتفعاً.
- حالة التحقق: غير موثّقة
- معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 40.69%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 16.60% من ردود الفعل نسبةً إلى إجمالي المشتركين.
- وصول المنشورات: يحصل كل منشور على متوسط 4 419 مشاهدة. وخلال اليوم الأول يجمع عادةً 1 803 مشاهدة.
- التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 0.
📝 الوصف وسياسة المحتوى
وصف القناة غير متوفر.
بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 23 يوليو, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.
10 863
المشتركون
+1024 ساعات
+417 أيام
+16330 أيام
جاري تحميل البيانات...
القنوات المماثلة
سحابة العلامات
لا توجد بيانات
هل تواجه مشاكل؟ يرجى تحديث الصفحة أو الاتصال بمدير الدعم الخاص بنا.
الإشارات الواردة والصادرة
---
---
---
---
---
---
جذب المشتركين
يوليو '26
يوليو '26
+154
في 1 قنوات
يونيو '26
+167
في 4 قنوات
Get PRO
مايو '26
+181
في 2 قنوات
Get PRO
أبريل '26
+257
في 3 قنوات
Get PRO
مارس '26
+299
في 6 قنوات
Get PRO
فبراير '26
+292
في 3 قنوات
Get PRO
يناير '26
+277
في 3 قنوات
Get PRO
ديسمبر '25
+433
في 13 قنوات
Get PRO
نوفمبر '25
+182
في 2 قنوات
Get PRO
أكتوبر '25
+78
في 0 قنوات
Get PRO
سبتمبر '25
+47
في 0 قنوات
Get PRO
أغسطس '25
+51
في 0 قنوات
Get PRO
يوليو '25
+165
في 2 قنوات
Get PRO
يونيو '25
+85
في 6 قنوات
Get PRO
مايو '25
+123
في 7 قنوات
Get PRO
أبريل '25
+132
في 4 قنوات
Get PRO
مارس '25
+64
في 1 قنوات
Get PRO
فبراير '25
+162
في 5 قنوات
Get PRO
يناير '25
+125
في 4 قنوات
Get PRO
ديسمبر '24
+39
في 0 قنوات
Get PRO
نوفمبر '24
+48
في 0 قنوات
Get PRO
أكتوبر '24
+313
في 3 قنوات
Get PRO
سبتمبر '24
+347
في 3 قنوات
Get PRO
أغسطس '24
+459
في 4 قنوات
Get PRO
يوليو '24
+441
في 6 قنوات
Get PRO
يونيو '24
+305
في 6 قنوات
Get PRO
مايو '24
+494
في 8 قنوات
Get PRO
أبريل '24
+444
في 10 قنوات
Get PRO
مارس '24
+548
في 9 قنوات
Get PRO
فبراير '24
+558
في 11 قنوات
Get PRO
يناير '24
+838
في 19 قنوات
Get PRO
ديسمبر '23
+2 129
في 13 قنوات
Get PRO
نوفمبر '230
في 9 قنوات
Get PRO
أكتوبر '230
في 11 قنوات
Get PRO
سبتمبر '230
في 0 قنوات
Get PRO
أغسطس '230
في 0 قنوات
Get PRO
يوليو '230
في 0 قنوات
Get PRO
يونيو '230
في 0 قنوات
Get PRO
مايو '230
في 0 قنوات
Get PRO
أبريل '230
في 0 قنوات
Get PRO
مارس '230
في 0 قنوات
Get PRO
فبراير '230
في 0 قنوات
Get PRO
يناير '230
في 0 قنوات
Get PRO
ديسمبر '220
في 0 قنوات
Get PRO
نوفمبر '220
في 0 قنوات
Get PRO
أكتوبر '220
في 0 قنوات
Get PRO
سبتمبر '220
في 0 قنوات
Get PRO
أغسطس '22
+11
في 0 قنوات
Get PRO
يوليو '22
+45
في 0 قنوات
Get PRO
يونيو '22
+43
في 0 قنوات
Get PRO
مايو '22
+61
في 0 قنوات
Get PRO
أبريل '22
+51
في 0 قنوات
Get PRO
مارس '22
+49
في 0 قنوات
Get PRO
فبراير '22
+12 582
في 0 قنوات
Get PRO
يناير '22
+250
في 0 قنوات
Get PRO
ديسمبر '21
+356
في 0 قنوات
Get PRO
نوفمبر '21
+48
في 0 قنوات
Get PRO
أكتوبر '21
+108
في 0 قنوات
Get PRO
سبتمبر '21
+110
في 0 قنوات
Get PRO
أغسطس '21
+163
في 0 قنوات
Get PRO
يوليو '21
+258
في 0 قنوات
Get PRO
يونيو '21
+228
في 0 قنوات
Get PRO
مايو '21
+202
في 0 قنوات
Get PRO
أبريل '21
+139
في 0 قنوات
Get PRO
مارس '21
+150
في 0 قنوات
Get PRO
فبراير '21
+94
في 0 قنوات
Get PRO
يناير '21
+382
في 0 قنوات
Get PRO
ديسمبر '20
+1 637
في 0 قنوات
| التاريخ | نمو المشتركين | الإشارات | القنوات | |
| 23 يوليو | +8 | |||
| 22 يوليو | +10 | |||
| 21 يوليو | +8 | |||
| 20 يوليو | +6 | |||
| 19 يوليو | +3 | |||
| 18 يوليو | +10 | |||
| 17 يوليو | +3 | |||
| 16 يوليو | +5 | |||
| 15 يوليو | +3 | |||
| 14 يوليو | +8 | |||
| 13 يوليو | +10 | |||
| 12 يوليو | +5 | |||
| 11 يوليو | +2 | |||
| 10 يوليو | +4 | |||
| 09 يوليو | +17 | |||
| 08 يوليو | +6 | |||
| 07 يوليو | +7 | |||
| 06 يوليو | +9 | |||
| 05 يوليو | +6 | |||
| 04 يوليو | +6 | |||
| 03 يوليو | +8 | |||
| 02 يوليو | +8 | |||
| 01 يوليو | +2 |
منشورات القناة
wp2shell-poc
Две SQLi нашли в WordPress. Они не требуют авторизации и работают без установленных плагинов, даже на стоковых версиях
Уязвимы:
—
6.9.0 - 6.9.4
— 7.0.0 - 7.0.1
Более того, уязвимости позволяют добиться RCE:
a) если есть file_priv и secure_file_priv points на директорию с wp, можно записать произвольный php-файл на fs
b) сбрутить хэш админа и залить шелл из админки
Фикс 7.0.2 выпустили только вчера, поэтому многие еще не успели обновиться| 2 | Клименко начал бы вычислять идеальные кантики
В начале этого года FlamingChina заявил о самом крупном взломе в истории современного Китая. Хакеру удалось слить 10 петабайт (!) данных из Национального суперкомпьютерного центра в Тяньцзине — ключевого хаба, обслуживавшего тысячи клиентов, включая военных.
Он проник внутрь через взломанный VPN и полгода понемногу выкачивал данные. В сэмпле с брички оказалось много интересного:
> вместо Autodyn, китайцы перешли на собственный инженерный пакет GalaxyEDS. Он позволяет запускать тысячи сценариев (меняя углы, скорость и тип материалов) для конвейерных расчетов, чего не умеет Autodyn "out of the box"
> физики смоделировали обстрел установки HIMARS. Она детализирована в точности до винтиков, включая бортовые компьютеры, проводку, топливные баки и даже пластик сидений в кабине. Все ради того, чтобы можно было точно рассчитать выход из строя конкретных подсистем при поражении осколками
> отдельный блок — оптимизация планера. Классические алгоритмы требуют кучу ресурсов из-за множество переменных (у одного только крыла это изгиб, угол, толщина в разных точках). На расчет лучшей формы могут уйти годы работы суперкомпьютера
> китайцам, видимо, удалось решить эту проблему. В утекших скриптах на Python и Fortran видно, как алгоритм деформирует обшивку, вылизывая каждый миллиметр под конкретные частоты радаров
> в файлах засветился пользователь avic_caorf. Google быстро вывел на реального инженера Cao Rongfu из Китайского института дизайна вертолетов. Судя по утечке, вместо скрепных Ми-8, ему гораздо больше понравились закупленные в 80х вертолеты Black Hawk, которые он "разреверсил" и использовал в эталонных бенчмарках
Полный обзор:
— NSCC files, часть 1: частные вопросы конечной баллистики
— NSCC files, часть 2: Aero-stealth shape optimization
— NSCC files, часть 3: нефть, вертолеты, космос | 2 401 |
| 3 | https://github.com/usestrix/strix
Мультиагентный AI-пентестер. Умеет как атаковать блэкбоксом (достаточно указать таргет), так и разворачивать приложения из исходников, чтобы найти в них уязвимости и проэксплуатировать.
Под капотом скоординированная команда AI-агентов:
— Reconnaissance Agent — отвечает за разведку, сканирует порты и мапит поверхность атаки.
— Code Analysis Agent — шерстит исходный код в режиме white-box, выискивая небезопасные конструкции.
— Dynamic Testing Agent — фаззит эндпоинты и активно взаимодействует с «живым» веб-приложением.
— Validation Agent — получает данные от коллег, пилит под них эксплойты и проверяет, можно ли взломать таргет в реальности.
За счет такой синергии агенты умеют выстраивать сложные цепочки уязвимостей. Если Strix находит баг, на выходе получаешь готовый и рабочий PoC.
Имхо: хороший ассистент как для DevSecOps-пайплайнов (чтобы гонять свои приложения до деплоя), так и для баунти-хантеров, желающих автоматизировать рутинный первичный анализ. | 5 745 |
| 4 | • Исследователи из команды Sysdig обнаружили первый случай атаки шифровальщика, который был полностью реализован с помощью ИИ, без участия человека. Кампания получила название JADEPUFFER.
• Точкой входа стал доступный из интернета сервер с Langflow - популярным инструментом, на котором собирают приложения на основе ИИ. В инструменте была обнаружена уязвимость (CVE-2025-3248), позволяющая без всякого пароля запустить на сервере произвольный код. К слову, уязвимость исправили еще в мае 2025 года, но в сети еще куча серверов, которые не обновлялись.
• Что касается атаки, то ИИ смог найти у жертвы ключи от OpenAI, Anthropic, DeepSeek, доступы к облакам, пароли к базам данных и криптокошельки. Также был найден сервер с базой данных MySQL и сервисом хранения настроек Nacos. К самой базе ИИ подключился с правами администратора, причем откуда у него взялся этот доступ, эксперты Sysdig выяснить не смогли.
• Ну и под конец ИИ выполнил шифрование системы и всех файлов, удалил исходные таблицы и оставил записку с требованием выкупа - btc-адресом и почтой для связи.
• Соль в том, что программу-вымогатель было невозможно расшифровать, так как ИИ-агент нигде не хранил ключ шифрования, так что вернуть данные и восстановить инфраструктуру жертва не смогла бы даже после оплаты.
➡️ Более детальная информация и технические подробности можно найти тут: https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion
#AI #Исследование | 3 124 |
| 5 | Пока они фиксят, он компилирует новый PoC
После того, как Microsoft снесла все репозитории Nightmare Eclipse с GitHub и GitLab, сообщество не позволило знаниям исчезнуть. Энтузиасты собрали все эксплойты и сохранили на отдельном сайте, которым поделился сам исследователь.
— RoguePlanet (10.06): LPE до SYSTEM через Microsoft Defender
— MiniPlasma (17.05) — LPE через драйвер cldflt.sys
— GreenPlasma (13.05) — LPE через CTFMON
— YellowKey (13.05) — обход BitLocker
— RedSun (16.04) — LPE до SYSTEM через Defender
— UnDefend (16.04) — отключение/обход защиты и обновлений Defender
— BlueHammer (03.04) — LPE до SYSTEM через компоненты Defender.
Зеркало включает все прошлые зеродеи, в том числе RoguePlanet, вышедший вчера. | 5 476 |
| 6 | Codex for Open Source
Альтман проснулся в хорошем настроении и решил раздать всем желающим доступ к Codex Security, ChatGPT Pro, а еще подарить кучу API-кредитов.
Бесплатно и на 6 месяцев.
Самое интересное здесь Codex Security. Это Mythos от OpenAI, который умеет строить глубокий контекст проекта, находить сложные уязвимости и генерировать готовые эксплойты.
На сайте говорится, что можно подавать заявку, если у тебя есть хоть какой-нибудь проект на GitHub. Официального порога по звездам нет, главное — изредка его мейнтейнить. | 4 270 |
| 7 | Codex Discovered a Hidden HTTP/2 Bomb
Домашний компьютер, подключенный к сети со скоростью 100 Мбит/с, может сделать уязвимый сервер недоступным в считанные секунды. В случае с Apache httpd и Envoy один клиент "забивает" 32 ГБ памяти сервера примерно за 20 секунд.
Новая уязвимость, которая работает против NGINX, Apache HTTPD, Microsoft IIS, Envoy, и Cloudflare Pingora.
The bomb targets HPACK, HTTP/2's header compression scheme: one byte on the wire becomes one full header allocation on the server, repeated thousands of times per request. The hold is a zero-byte flow-control window that keeps the server from ever freeing any of it.
Shodan: ssl.alpn:"h2" product:nginx,Apache,IIS,Envoy,Pingora
PoC: http2-bomb | 4 291 |
| 8 | "That sounds impossible" — ответила техподдержка на баг, через который на днях увели старую учётку Обамы в инсте.
А тем временем еще один ресерчер, как и Nightmare Eclipse, не вынес MSRC и слил собственный 0day в паблик. Сотрудник Google Ammar Askar рассказал, как с помощью одного клика можно украсть OAuth-токен GitHub с полным доступом ко всем твоим репозиториям, включая приватные.
> GitHub имеет фичу github.dev — лёгкий VSCode прямо в браузере. Чтобы он работал, GitHub передаёт туда токен, не привязанный к конкретному репо — он открывает доступ ко всему.
> VSCode изолирует ненадёжный контент (типа превью для Markdown) в <iframe> другого домена. Но чтобы горячие клавиши работали внутри webview, VSCode пробрасывает события клавиатуры (did-keydown) с помощью пост-месседжей в основное окно.
И вот проблема: любой unsafe JS таким образом внутри webview может сам "нажимать клавиши" в основном окне вместо тебя.
Через хитрую комбинацию (рекомендованные расширения + локальные workspace-расширения, которые обходят проверку доверия издателя) хакер эмулирует нажатия клавиш, тихо ставит своё расширение и получает исполнение кода в основном контексте, вместе с кражей самого токена. | 3 081 |
| 9 | APKImpure
В APK-файле Telegram из альтернативного стора APKPure есть класс DataCollector, которого нет в оригинальном приложении.
В нем есть методы со сбором данных:
— sendFullProfile() — инфо о профиле
— sendPhone() — номер телефона
— collectPhoneContacts() — контакты
— sendDialogInfo() — сообщения
— collectGalleryImages() — фото,
— collectGalleryVideos() — видео
— collectDeviceDocs() — файлы
— sendLocation() — GPS-координаты
— collectSimInfo() — инфо о сим-карте
Которые в конце отправляют все собранное на чей-то сервер 38.190.225.166 (Hong Kong).
Засабмитить APK может любой, а сами файлы никто досконально не проверяет. Поэтому весь магазин наполнен приложениями с такими "подарками".
Сэмпл тут | 7 589 |
| 10 | YellowKey
Это 0day от Nightmare-Eclipse, который обходит BitLocker всего с помощью пары файлов на флешке.
И за последние годы это уже пятый подобный эксплоит. Предыдущими были CVE-2022-41099, CVE-2023-21563, CVE-2024-20666 и CVE-2025-48804. А о bitpixie у меня даже был отдельный пост.
И что я заметил, так это то, что все они сильно похожи, потому что эксплуатируют один и тот же компонент — а именно WinRE (среда восстановления Windows). И это не случайно.
Секрет на скриншоте. В случае с YellowKey, винда ищет в файлах на флешке нужные флаги, отвечающие за включение "test mode". А дальше система просто позволяет скипнуть битлокер и дать шелл к расшифрованному диску.
Microsoft оставила в WinRE столько debug-кода, что он уже несколько лет порождает криты, и это далеко не последний. | 4 573 |
| 11 | Бурмалда
7 мая в Telegram добавили Guest Mode, который позволил ботам отвечать в тех чатах, где они не являются участниками. И в этой фиче нашли интересную особенность — вместо самого бота, в «Forwarded from» при пересылке из диалогов записывался аккаунт собеседника.
Информация быстро оказалась в паблике, и многие стали подделывать сообщения от официальных аккаунтов. Например, от имени волонтерской поддержки или от официальной «service notifications» учетки Telegram. А кто-то даже придумал продавать.
Продлилось это недолго, срочный фикс выкатили в ночь с 8 на 9 мая. Теперь подделать сообщения нельзя, но все старые остались на месте. | 4 998 |
| 12 | Instagram убрал сквозное шифрование во всех новых чатах. Цукерберг оправдал это защитой детей, но на самом деле скорее всего сделал это ради хороших отношений с администрацией и сбора данных для рекламных алгоритмов.
А Xitter, наоборот, громко анонсировал поддержку E2EE во всех чатах и даже создал отдельное приложение XChat. Но, как обычно, дьявол кроется в деталях.
Маск решил использовать протокол JuiceBox. Идея на бумаге красивая: ключи шардируются и распределяются между тремя независимыми инстансами в разных юрисдикциях. Чтобы прочитать твой чат, спецслужбам нужно собрать «пазл» из трех стран одновременно.
Но что мы имеем по факту:
Реализация в X — сделана скорее для пиара:
— вместо разных стран, все три инстанса подняты на одном и том же AWS, в юрисдикции США
— пин-код из 4-х цифр: ключи зашифрованы пином, который брутфорсится за доли секунды
В итоге один запрос от ФБР — и вся переписка у них на руках.
В документации X обещает распределение между рилмами в будущем
In the future, we plan to give users more options, such as choosing realms operated by different organizations to further distribute trust and self-custody of keys.
Но, как известно, нет ничего более постоянного, чем временное. Telegram, например, годами кормил аудиторию обещаниями выложить серверную часть в опенсорс, пока в 2021 году Дуров окончательно не похоронил эту идею, публично заявив, что открывать код сервера никто не собирается. | 4 484 |
| 13 | Всегда считалось, что Stuxnet — это первый в истории вредонос для физического саботажа. Но недавнее открытие аналитиков из SentinelOne полностью ломает этот таймлайн.
На прошлой неделе в их блоге вышел детальный разбор гениального вируса fast16, который появился еще в 2005 году. За 5 лет до того, как мир узнал про иранские центрифуги.
Наткнулись случайно
Исследователи копались в старых архивах и наткнулись на подозрительный файл svcmgmt.exe, внутри которого крутилась кастомная виртуальная машина Lua 5.0.
Отпечатки PDB-путей привели к старой утечке ShadowBrokers из 2017 года. В каталоге АНБ напротив сигнатуры fast16 стояла пометка для своих операторов: «NOTHING TO SEE HERE — CARRY ON».
Техническая начинка
— ядром является низкоуровневый драйвер файловой системы (fast16.sys), который висит в памяти ядра и перехватывает обращения к диску
— драйвер не трогает обычные пользовательские программы, его целью является код, скомпилированный компилятором Intel C/C++ — именно его использовали в тяжелом инженерном софте для физических симуляций, гидродинамики и ядерного моделирования (например, LS-DYNA)
— когда инженер запускал расчеты, fast16 находил нужные математические функции в оперативной памяти и аккуратно подменял инструкции работы с плавающей запятой.
Как это работало на практике
Софт не падал, интерфейс не вис, а оператор видел абсолютно штатный процесс симуляции. Но цифры на выходе получались едва заметно, ювелирно искаженными.
Для сложного проекта (например, расчет прочности обшивки ракеты или критической массы ядерного заряда) погрешность даже в сотые доли процента означает, что деталь или устройство просто разрушится на этапе реальных испытаний.
Годы работы ученых и миллионы долларов улетали в трубу из-за «ошибок в чертежах», которые на самом деле были результатом работы fast16.
ИМХО
Была бы еще одна страна, которая терроризирует всех ядерной дубиной. Но вместо того, чтобы кого-то бомбить — тихо «подорвали» все ее научные разработки изнутри.
То, что мы узнаем об этом только спустя 20 лет, доказывает: идеальные кибероперации ведутся тихо, незаметно и могут решать любые проблемы без кровопролития. | 5 048 |
| 14 | CVE-2026-31431 a/k/a CopyFail
> Linux LPE
> Description sounds like AI slop
> Exploit is legit
> Impacts every Linux kernel from 2017 - Now
> Proof-of-concept released
> It's Wednesday?
https://copy.fail/ | 3 332 |
