Hidden Lock | Official
فريق Hidden Lock 𓋹 إنه فريق حر لا يعمل تحت أي مصالح شخصية ولا ينتمي إلى أي كيان أو منظمة خاصة وأي شيء يتم القيام به هنا تحت رعاية فريق Hidden Lock Team. الجروب الرسمي: https://t.me/hiddenlockteamg المجتمع : https://t.me/addlist/P3ytBnmYDlcwODU0
Mostrar más📈 Análisis del canal de Telegram Hidden Lock | Official
El canal Hidden Lock | Official (@hiddenlockteamc) en el segmento lingüístico de Árabe es un actor destacado. Actualmente la comunidad reúne a 15 327 suscriptores, ocupando la posición 8 193 en la categoría Tecnologías y Aplicaciones y el puesto 7 640 en la región Irak.
📊 Métricas de audiencia y dinámica
Desde su creación el невідомо, el proyecto ha mostrado un crecimiento acelerado, reuniendo a 15 327 suscriptores.
Según los últimos datos del 29 agosto, 2026, el canal mantiene una actividad estable. En los últimos 30 días la variación de miembros fue de -249, y en las últimas 24 horas de -6, conservando un alto alcance.
- Estado de verificación: No verificado
- Tasa de interacción (ER): El promedio de interacción de la audiencia es 2.51%. Durante las primeras 24 horas tras publicar, el contenido suele obtener 1.22% de reacciones respecto al total de suscriptores.
- Alcance de las publicaciones: Cada publicación recibe en promedio 385 visualizaciones. En el primer día suele acumular 187 visualizaciones.
- Reacciones e interacción: La audiencia responde de forma activa: el promedio de reacciones por publicación es 5.
- Intereses temáticos: El contenido se centra en temas clave como رَابِط, مُستَوَى, مُهَاجِم, ثُغرَة, ثَغرَه.
📝 Descripción y política de contenido
El autor describe el recurso como un espacio para expresar opiniones subjetivas:
“فريق Hidden Lock 𓋹
إنه فريق حر لا يعمل تحت أي مصالح شخصية ولا ينتمي إلى أي كيان أو منظمة خاصة وأي شيء يتم القيام به هنا تحت رعاية فريق Hidden Lock Team.
الجروب الرسمي:
https://t.me/hiddenlockteamg
المجتمع :
https://t.me/addlist/P3ytBnmYDlcwODU0”
Gracias a la alta frecuencia de actualizaciones (últimos datos recibidos el 30 agosto, 2026), el canal mantiene la vigencia y un amplio alcance. La analítica demuestra que la audiencia interactúa activamente con el contenido, lo que lo convierte en un punto de referencia dentro de la categoría Tecnologías y Aplicaciones.
Carga de datos en curso...
| Fecha | Crecimiento de Suscriptores | Menciones | Canales | |
| 30 agosto | +1 | |||
| 29 agosto | +2 | |||
| 28 agosto | 0 | |||
| 27 agosto | 0 | |||
| 26 agosto | 0 | |||
| 25 agosto | 0 | |||
| 24 agosto | 0 | |||
| 23 agosto | 0 | |||
| 22 agosto | +1 | |||
| 21 agosto | 0 | |||
| 20 agosto | 0 | |||
| 19 agosto | 0 | |||
| 18 agosto | 0 | |||
| 17 agosto | 0 | |||
| 16 agosto | +1 | |||
| 15 agosto | 0 | |||
| 14 agosto | 0 | |||
| 13 agosto | +8 | |||
| 12 agosto | 0 | |||
| 11 agosto | 0 | |||
| 10 agosto | 0 | |||
| 09 agosto | 0 | |||
| 08 agosto | +5 | |||
| 07 agosto | +2 | |||
| 06 agosto | 0 | |||
| 05 agosto | +1 | |||
| 04 agosto | +2 | |||
| 03 agosto | +1 | |||
| 02 agosto | 0 | |||
| 01 agosto | +2 |
| 2 | فكره جديدة وبأسلوب جديد من الهجمات ممكن تكون جديدة من نوعها، الموضوع بيبدأ من معمارية للأنظمه السحابية، ومبني عليها منصة فيها عدد كبير من الملفات والـ Folders والـ Documents بتعتمد على محركات البحث، بتقدر توصلها من خلالها مع التوضيع انها مفهرسه، لكن النقطه هنا ان المعمارية معتمد على فصل آليات الفهرسه عن ادارت الصلاحيات
يعني ايه ؟
يعني في الحاله الطبيعية الـ BackEnd بياخد البيانات اللي اترفعت على السيرفر، زي بيانات عمل او ملاحظات جانبيه، بيتم أضافتها بشكل عام في آليه الفهرسه علشان تسهل انك توصلها كمستخدم، وفي الوقت نفسه واجهه UI بتحجب الملفات عن الحسابات اللي معندهاش صلاحية الوصول ليها، الأدمن هنا يقدر يشوف الملاحظات والحسابات، والمستخدم العادي لا
ويجي الخلل هنا هو ان المحرك بيستمر في فحص الـ Metadata Fields المخفية ويضيفها ضمن عملية المعالجة من غير ما يتأكد اذا المستخدم عنده صلاحية الوصول او لا
استغلال السلوك ده، هو ان المهاجم يستغل محرك البحث الى Blind Oracle بيشتغل كقناة جانبية المهاجم بيبعت الـ Payload محدد بعنصر معين بأستخدام query علشان يتأكد اذا في Substring او لا، واذا موجود جو الـ Index Field متصل بالعنص حتى العناصر المخفية الـ Backend بيرد بـ HTTP 200 ok واذا كانت مش موجوده بيرد بـ HTTP 204 ودي اسمها اشاره ثنائيه يعني مثلاً الحرف ده موجود، اه موجود، ولو مش موجود هيرد بـ لا مش موجود
التحدي ان المهاجم هياخد وقت كبير، وفبيبدأ يعتمد انه يمسك جزء معين ولنفترض @ ويبدأ ن يتوسع من اليمين والشمال ويبدأ بعملية أختبار الحروف لحد ما يتم تأكيد الأستجابة بـ HTTP 204 لكل الأحتمالات من الجانبين فيتحدد بداية النصر من الجانب الشمال ونهاية النص من الجانب اليمين وده بيسمح بتركيب اليمين المخفية بشكل كامل وبسرعة كبير بأقل عدد ممكن من الطلبات
ده كان شرح مختصر لتكنيك الهجوم وده المقال الرسمي:
https://kymu.dev/article/BlindOracle/ | 160 |
| 3 | ‼️هل ممكن نلاقي بديل لليوتيوب ؟!
✅ منصة يوتيوب مش مجرد منصة عادية بل هي ارشيف الانترنت الخاص بالفيديوهات , مفيش فيديو ولا شرح او اي حاجة الا وهتلاقيه على يوتيوب , ولكن هل ده معناه انه ملهوش اي منافس حقيقي فعلا , ولا هي مجرد محاولة وهتختفي مع مرور الوقت , ولكن ازاي والمنصة اللي بنتكلم عنها بقالها سنين موجودة وداخلة على نص مليار مستخدم نشط شهريا , ايه اللي بيحصل بالظبط , تعالى وهعرفك كل حاجة
📎 رابط الفيديو :
🎥 https://youtu.be/SWnLMoLx96U | 98 |
| 4 | طيب والله بوست يستحق انكوا تنشروه في تلجرام بشكل كبير | 148 |
| 5 | زي ما بيتم استخدام الـ AI دلوقتي في الهجمات الرقمية بشكل كبير، دلوقتي أعلنت SANS انها هتضيف الـ AI في مناهج DFIR
وده بحد ذاته تطور جديد لكن التصريح اللي عجبني أكثر هو "ان المنطق الأساسي ينبع من واقع ان السؤال اليوم لم يعد يتعلق بجواز استخدام الذكاء الأصطناعي في التحقيقات الجنائيه بل كيفية ضبط هذا الأستخدام لضمان عدم المساس بالمسؤولية البشرية او سلامه الأدله القانونية" وده شيء حلو جداً ان المبدأ ده هيتم تطبيقه في الجانب الدراسي النظري والعملي في منهج DFIR
الأطار ده بيعتمد بشكل بيركز على توفير ارشادات عمليه ان ازاي المحقق يدمج الأدوات الـ AI في مراحل دور حياة التحقيق الجنائي، مع تشديد (وده اللفظ المستخدم منهم) ان التحقيق يكون متواجد وحفظ على دوره الحياه للعملية تحت اشراف كامل ومباشر من المحلل علشان يتم الحفاظ على الأدله
والاضافة ان في اطار ثاني بيتم الأستناد عليه (معيار شهير) اسمه NIST CSF 2.0 هدفه انه يدي للفرق الأستجابه ضوابط تشغيليه بتسمح بالأستغلال الذكاء الأصطناعي علشان يسرع عمليه تسلسل الأحداث ويربط اي دليل ببعض ويخفف الضغط اليدوي، لكن من مفيش تخلي نهائياً على سلطه اتخاذ القرار البشري وده جميل جداً
اهميه الموضوع ده أن SANS عايز تقول اني هخلي الـ AI عباره عن محرك تسريح مكمل للشغل اليدوي في تحليل عملية البيانات الضخمة في الوقت نفسه وجود المسؤولية الفنيه والقانونية على المحقق البشري
ده المصدر لو حابب تقرأه:
https://www.sans.org/go/ai-assisted-human-led-trusted-investigations?utm_medium=Organic_Social&utm_source=Twitter&utm_content=Carousel&utm_campaign=DFIR_AI_IR_Frameworks_2026&utm_rdetail=Global&utm_goal=Leads&utm_type=Global_Campaign | 642 |
| 6 | عايزين القناة تكبر يا شباب | 205 |
| 7 | اي حد صاحب قناة كبيره حابب انه يحول التحليل عنده او حبيت انك تشاركه في جروب، ومشاركتك هتفيد بيه الناس، انشره انا معنديش مشكلة، انا بس حابب اننا نكبر | 243 |
| 8 | من اجمل الأستراتيجيات الهجومية اللي بيتم تنفيذها اللي بتكون من خلال استغلال ان المستخدم بينزل الأضافات على الـ Browser زي Chrome و Edge و Firefox وتفضل مستمر لأكثر من 6 شهور وشغاله من غير ما يكون في رده فعل
التكنيك ده انا عايز أوضحه، وتشاركوا رأيكوا منها الكل يستفاد ازاي ده بيحصل:
الأول المهاجم بيستخدم أستراتيجية أسمها Delayed Execution او الـ Time-Bomb، اللي بيحصل ان الأضافه بتنزل بكود نظيف جداً مفيش فيه أي مشكلة وبيتم مقارنته بمعايير المتاجر علشان يتجاوز بيئه الأختبار اللي هي "Sandbox" ولما المراجعة بتخلص بتكون الأضافة جاهزة للأستخدام
لما يجي المستخدم يثبت الأضافة على جهازه بيحصل أستداعاء لـ Payload من خلال سيرفرات C2 Server وفي حالات ثانيه بيحصل فيها تفعل لـ Obfuscated Code وبيكون مضمن بطريقة علشان مش يظهر في علميات الفحصل للأضافة
وبعدها بينتقل لمرحله استغلال البيئه اللي بيستخدمها المتصفح و الـ DOM Injection، وهنا يبدأ الشغل، لما الأضافة بتاخد صلاحية الوصول لكل الـ Url بتكسب القدره انها تقرأ وتعديل الـ Document Object Model (DOM) لكل صفحة بيفتحها المستخدم، ومن هنا بيبدأ تنفيذ الـ Clipboard Hijcaking ، يعني ايه ؟
يعني هي بتراقب كل الـ Copy و الـ Past في الـ Memory واول ما الـ regex يكتشف نص بتنسيق عنوان محفظة الـ Crypto، بيستبدله فورأ بعنوان المهاجم من غير ما يلاحظ المستخدم، ومن ضمن عمله هو أضافة سريان محاولات Inject علشان يسحب الـ Session Cookies
وهنا نسأل سؤال ليه النوع ده من الهجمات مركز على الـ Browser ومش معتمد على ملف تنفيذي على النظام ؟
السبب في كده في ان استراتيجية بيئه عمل الكريبتو قائمه على أساس اضافات المتصفح زي Phantom وان يكون متواجد في نفس الـ Browser Process بيدي للمهاجم ميزة التخفي والوصول المباشر لنفس سياق العمليات، وده بيتكامل مع نفس المعضله اللي هي "معضله الثقة الأيجابية" وده بيميل ليه المستخدم افتراضياً علشان يصدق أي تطبيق ثاني موجود على Google او Microsoft، وده تطبيق آمن بنسبه 100% والنتيجة هي التقليل من الـ Security Awareness وياخد بسببها صلاحيات موسعة
فلو مثلاً جيت قولتلك انك تمسح اي اضافة غير معروفه مش هيكون كفايه ليك، ومش هيكون كفايه ليك كمان تكون محمي من النوع ده من الهجمات، طيب ايه الحل ؟
الحل انك تبني مفهوم الـ Browser Isolation، انك تخصص بروفايل او المتصفح الخاص بالمعمالات المالية او حتى لو بتستخدم كريبتو علشان يكون خالي من أي أضافات، وبالتوازي لو بتتعامل بالعملات الرقمية تستخدم حاجة اسمها Hardware Wallet وهو ضروره قصوى ليك لأنها بتنقل من عمليه التوقيع والتحقيق من عنوان المحفظة خارج بيئه المتصفح و النظام الخاص بيك الى شاشه الجهاز الفعلي، والنتيجة هي ابطال تام من مفعول التلاعب لـ Dom او الـ Cllpboard حتى لو كانت الأضافة خبيثة شغاله على الجهاز فعلاً
اتمنى يكون توضيحي للهجوم عجبكم، وياريت تشاركني رأيك | 241 |
| 9 | Sin texto... | 192 |
| 10 | وده الـ PoC الرسمي للثغره
https://github.com/EQSTLab/CVE-2026-72898 | 320 |
| 11 | لما أليه استعادة كلمه المرور بتتحول لثغره SQL وبتقدر كمهاجم تنفذ query جوه DB
ثغره Metabase واللي تم تسجيلها بكود CVE-2026-72898 بتقييم CVSS 10.0، والخلل الأساسي موجود في حقن غير مصادق يعني Unauthenticated SQL في Endpoint مخصص لأستعادة كلمة المرور
POST /api/session/reset_password
الثغره بتسمح لأي مهاجم بره السيستم انه يبعت Payload على مستخدم user-id، التطبيق بياخد الـ input وينفذها مباشرة كأوامر SQL جوه قاعدة البيانات التطبيق
وعلشان يتم تنفيذ الاستغلال انت مش محتاج تسجيل دخول، او يكون عندك حسابات ثانيه في الأصل، المهاجم يقدر ينفذ اي Query وبيقدر يوصل لصلاًحيات الـ Administrator، ويقدر يسحب كل الـ Session Tokens، وياخد نسخه كامله من قاعده البيانات المنصة، وبما أن الأصابه في قاعده بيانات Metabase (ودي خدمه ممكن تستخدمها زيها زي Superbaes او firebase) فيقدر يوصل لكل قواعد البيانات الثانية
من الدواعي الأمنيه كمستخدم المفترض انك تعملها لو بتستخدم Metabase هي انك تحدث فوراً ومن الحلول المؤقته انك تعمل حظر كل الطلبات اللي بتروح لـ
POST /api/session/reset_password
طيب هتسألني ايه السبب الثغره والله هقولك السبب ان مفيش أي فلتره ومفيش أي أستعلامات مجهزه هو بس بياخد الطلب وينفذها كاوامر على طول في قواعد البيانات حاجة في منتهى الأمن والأمان وكسب الفلوس | 312 |
| 12 | Sin texto... | 281 |
| 13 | الذكاء الاصطناعي بقى بيتصل بيك ويقولك: «أليس من دعم آبل».منصة اسمها AnonyMousKIT بتشتغل Phishing-as-a-Service. بعد سرقة الآيفون، بياخدوا بيانات Lost Mode ويتصلوا بالضحية. البوت يقلّد دعم آبل، يذكر الموديل والـ IMEI، وبعدين يطلب الباس كود صوتيًا أو يودّيك على صفحة Find My مزيفة.
الهدف، فك Activation Lock، مسح الجهاز، وبيعه. ومع الـ Apple ID ممكن يوصلوا لـ iCloud وKeychain والإيميل.منصة شغالة من 2024، وراها مئات الدومينات. المكالمة الواحدة بتكلفهم تقريبًا 10 سنت.لو حد كلمك من «دعم آبل» وطلب الباس كود صوتيًا: اقفل الخط. آبل عمرها ما تطلب الرقم ده كده.
حد اتعرض لمكالمة شبه كده؟ | 278 |
| 14 | الشباب بعد اول تسريب ل gta | 334 |
| 15 | تخيل إنك سايب التسجيل مفتوح لكل الناس على سيرفر الـ Gitea عندك، وفي لحظة ييجي هكر يسجل حساب عادي ويستغل ثغرة في السيستم عشان ينفذ أوامر النظام بالكامل، ويقلب السيرفر لمزرعة تعدين للعملات الرقمية من غير ما تاخد بالك!
التقرير بيكشف عن استغلال فعلي للثغرة الحرجة CVE-2026-60004 بسكور 9.8 في منصة Gitea، واللي أدت لإضافة الثغرة لقائمة CISA للثغرات المستغلة عالمياً (KEV Catalog)، مع تنبيهات ضرورية للتحديث فوراً.
الخدعة كلها بتعتمد على شغل الـ Code Injection في الـ diffpatch API endpoint؛ المهاجم لو عنده صلاحية كتابة (Write Access) على أي Repo بيقدر يستغل النقطة دي عشان بزرع Executable Git Hook، وبالتالي ينفذ Shell Commands بداخل السيرفر بصلاحيات مستخدم Gitea نفسه. الخطورة الأكبر إن أغلب السيرفرات بتبقى عاملة Open Registration بشكل الافتراضي، فالمهاجم مش محتاج حتى يسرق أكونت، ده بيدخل يعمل Sign up ويكريت Repo ويرمي الـ Payload بتاعه فوراً عبر الـ HTTPS.
الحملات الحالية شغالة بأسلوب Dropper Script بيمسح بيئة العمل من الـ LD_PRELOAD ويدور على أي بورت أو بروسيس واخدة CPU عالي يقتلها عشان يفضي السيرفر لنفسه، وبعدها ينزل الـ Payload الخبيث ويشغله ثم يمسح ملفاته من الديسك عشان يتخفى. الحل الوحيد لتفادي العبث ده هو التحديث للإصدار 1.27.1 وقفل خيار التسجيل المفتوح للمستخدمين الجدد. | 358 |
| 16 | Sin texto... | 295 |
| 17 | تخيل إنك بتفتح رسالة إيميل قديمة نزلها طالب جامعة في فنلندا سنة 1991 على مجموعة Usenet، وهو بيسأل مستخدمي نظام MINIX عن رأيهم بكل بساطة وتواضع، من غير ما يعرف إن رسالته دي هتكون الشرارة اللي هتغير شكل العالم الرقمي للأبد!
الرسالة دي هي الإعلان التاريخي الشهير اللي كتبه Linus Torvalds في 25 أغسطس 1991، لما قرر يشارك مجتمع البرمجة مشروعه الجديد وهو لسه في بداياته الأولى، وقال نصاً إنها مجرد هواية وبسيطة، ومش هتكون حاجة كبيرة ولا احترافية زي مشروع GNU.
لينوس وضح في رسالته إنه شغال على النظام ده من شهر أبريل، إنه بيعمل مشروع مجاني موجه لأجهزة الـ 386 والـ 486، وذكر بحماس إنه قدر يعمل Port لبرامج زي bash و gcc والخلفية بدأت تشتغل وتظبط معاه، وعايز يعرف اقتراحات الناس على مميزات MINIX اللي يحبوا يشوفوها.
الجزء الممتع والملهم في الرسالة هو الـ PS اللي كتبها في الآخر: اعترافه بأن النظام مش هيكون قابل للنقل (Not portable) على معالجات ثانية، وغالباً مش هيدعم غير هاردات الـ AT بس، "علشان ده كل اللي حيلتي وأملكه حالياً"! جملة عفوية جداً أطلقت نواة نظام تشغيل هو اللي مشغل سيرفرات العالم والإنترنت والـ Supercomputers النها | 829 |
| 18 | عايزين القناة تكبر، عايزين ننشر القناة للناس علشان تستفاد من المحتوى | 288 |
| 19 | تخيل إنك صاحب موقع WordPress وربطه بنظام التسجيل الموحد (SSO) عشان الموظفين يدخلوا بحسابات الشركة، وفجأة تكتشف إن المهاجمين داخلين على لوحة التحكم بصلاحيات Admin كاملة من غير ما يحتاجوا يكتبوا الباسورد أو يكتبوا حتى اليوزر نيم!
ده اللي بيحصل حالياً بعد كشف هجمات منظمة بتستهدف ثغرتين خطيرتين من نوع Authentication Bypass في إضافة miniOrange SAML 2.0 SSO الشهيرة على ووردبريس، والنتيجة إن المهاجم بيقدر يزور استجابات الـ SAML ويسجل دخوله فوراً كـ Admin على الموقع.
الخدعة التقنية هنا بتعتمد على دمج ثغرتين (CVE-2026-61979 و CVE-2026-15981)؛ الإضافة بتسمح للمهاجم يغير خوارزمية التوقيع لـ HMAC-SHA1 بدلاً من المعتمدة، فتجبر النظام يعامل الـ Public Key الخاص بمزود الهوية كأنه المفتاح السري، وده بيخليه يقدر يزور توقيع مقبول، ده غير إن الثغرة الثانية بتخلي النظام يعتبر أخطاء التحقق من شهادة OpenSSL كأنها عملية ناجحة!
المشكلة الأكبر إن الشركة لما نزلت التحديثات والأمان في يوليو، أعلنت عن الإصدار المجاني بس وما نبهتش أصحاب النسخ المدفوعة، ففضل ناس كتير على النسخ القديمة المشكوك فيها، وحالياً المهاجمين شغالين مسح وفحص آلي استغلالاً للـ PoC المتاح أونلاين، وعشان كده مايكروسوفت وPatchstack بيبنوا إن أصحاب المواقع يحدّثوا الإضافة يدوياً للإصدارات الآمنة فوراً. | 349 |
| 20 | Sin texto... | 291 |
