es
Feedback
Hidden Lock | Official

Hidden Lock | Official

Ir al canal en Telegram

فريق Hidden Lock 𓋹 إنه فريق حر لا يعمل تحت أي مصالح شخصية ولا ينتمي إلى أي كيان أو منظمة خاصة وأي شيء يتم القيام به هنا تحت رعاية فريق Hidden Lock Team. الجروب الرسمي: https://t.me/hiddenlockteamg المجتمع : https://t.me/addlist/P3ytBnmYDlcwODU0

Mostrar más

📈 Análisis del canal de Telegram Hidden Lock | Official

El canal Hidden Lock | Official (@hiddenlockteamc) en el segmento lingüístico de Árabe es un actor destacado. Actualmente la comunidad reúne a 15 327 suscriptores, ocupando la posición 8 193 en la categoría Tecnologías y Aplicaciones y el puesto 7 640 en la región Irak.

📊 Métricas de audiencia y dinámica

Desde su creación el невідомо, el proyecto ha mostrado un crecimiento acelerado, reuniendo a 15 327 suscriptores.

Según los últimos datos del 29 agosto, 2026, el canal mantiene una actividad estable. En los últimos 30 días la variación de miembros fue de -249, y en las últimas 24 horas de -6, conservando un alto alcance.

  • Estado de verificación: No verificado
  • Tasa de interacción (ER): El promedio de interacción de la audiencia es 2.51%. Durante las primeras 24 horas tras publicar, el contenido suele obtener 1.22% de reacciones respecto al total de suscriptores.
  • Alcance de las publicaciones: Cada publicación recibe en promedio 385 visualizaciones. En el primer día suele acumular 187 visualizaciones.
  • Reacciones e interacción: La audiencia responde de forma activa: el promedio de reacciones por publicación es 5.
  • Intereses temáticos: El contenido se centra en temas clave como رَابِط, مُستَوَى, مُهَاجِم, ثُغرَة, ثَغرَه.

📝 Descripción y política de contenido

El autor describe el recurso como un espacio para expresar opiniones subjetivas:
فريق Hidden Lock 𓋹 إنه فريق حر لا يعمل تحت أي مصالح شخصية ولا ينتمي إلى أي كيان أو منظمة خاصة وأي شيء يتم القيام به هنا تحت رعاية فريق Hidden Lock Team. الجروب الرسمي: https://t.me/hiddenlockteamg المجتمع : https://t.me/addlist/P3ytBnmYDlcwODU0

Gracias a la alta frecuencia de actualizaciones (últimos datos recibidos el 30 agosto, 2026), el canal mantiene la vigencia y un amplio alcance. La analítica demuestra que la audiencia interactúa activamente con el contenido, lo que lo convierte en un punto de referencia dentro de la categoría Tecnologías y Aplicaciones.

15 327
Suscriptores
-624 horas
-1047 días
-24930 días
Atraer Suscriptores
agosto '26
agosto '26
+26
en 7 canales
julio '26
+15
en 7 canales
Get PRO
junio '26
+14
en 8 canales
Get PRO
mayo '26
+173
en 8 canales
Get PRO
abril '26
+755
en 7 canales
Get PRO
marzo '26
+370
en 6 canales
Get PRO
febrero '26
+880
en 9 canales
Get PRO
enero '26
+856
en 3 canales
Get PRO
diciembre '25
+1 459
en 5 canales
Get PRO
noviembre '25
+1 226
en 0 canales
Get PRO
octubre '25
+1 893
en 7 canales
Get PRO
septiembre '25
+1 176
en 10 canales
Get PRO
agosto '25
+1 949
en 9 canales
Get PRO
julio '25
+1 433
en 1 canales
Get PRO
junio '25
+1 416
en 8 canales
Get PRO
mayo '25
+834
en 0 canales
Get PRO
abril '25
+217
en 0 canales
Get PRO
marzo '25
+53
en 2 canales
Get PRO
febrero '25
+175
en 3 canales
Get PRO
enero '25
+270
en 2 canales
Get PRO
diciembre '24
+290
en 4 canales
Get PRO
noviembre '24
+418
en 0 canales
Get PRO
octubre '24
+480
en 1 canales
Get PRO
septiembre '24
+553
en 0 canales
Get PRO
agosto '24
+487
en 0 canales
Get PRO
julio '24
+839
en 3 canales
Get PRO
junio '24
+421
en 2 canales
Get PRO
mayo '24
+343
en 1 canales
Get PRO
abril '24
+489
en 5 canales
Get PRO
marzo '24
+271
en 0 canales
Get PRO
febrero '24
+239
en 3 canales
Get PRO
enero '24
+400
en 6 canales
Get PRO
diciembre '23
+234
en 3 canales
Get PRO
noviembre '23
+73
en 4 canales
Get PRO
octubre '23
+97
en 3 canales
Get PRO
septiembre '23
+78
en 0 canales
Get PRO
agosto '23
+99
en 0 canales
Get PRO
julio '23
+11
en 0 canales
Get PRO
junio '23
+15
en 0 canales
Get PRO
mayo '23
+30
en 0 canales
Get PRO
abril '23
+79
en 0 canales
Get PRO
marzo '23
+86
en 0 canales
Get PRO
febrero '23
+78
en 0 canales
Get PRO
enero '23
+75
en 0 canales
Get PRO
diciembre '22
+564
en 0 canales
Fecha
Crecimiento de Suscriptores
Menciones
Canales
30 agosto+1
29 agosto+2
28 agosto0
27 agosto0
26 agosto0
25 agosto0
24 agosto0
23 agosto0
22 agosto+1
21 agosto0
20 agosto0
19 agosto0
18 agosto0
17 agosto0
16 agosto+1
15 agosto0
14 agosto0
13 agosto+8
12 agosto0
11 agosto0
10 agosto0
09 agosto0
08 agosto+5
07 agosto+2
06 agosto0
05 agosto+1
04 agosto+2
03 agosto+1
02 agosto0
01 agosto+2
Publicaciones del Canal
اختصار الشرح بتع تلجرام حلو برضوا تقريباً ضيع شال 90% من المقال، اللي هو بتخلصه في سطرين

2
فكره جديدة وبأسلوب جديد من الهجمات ممكن تكون جديدة من نوعها، الموضوع بيبدأ من معمارية للأنظمه السحابية، ومبني عليها منصة فيها عدد كبير من الملفات والـ Folders والـ Documents بتعتمد على محركات البحث، بتقدر توصلها من خلالها مع التوضيع انها مفهرسه، لكن النقطه هنا ان المعمارية معتمد على فصل آليات الفهرسه عن ادارت الصلاحيات يعني ايه ؟ يعني في الحاله الطبيعية الـ BackEnd بياخد البيانات اللي اترفعت على السيرفر، زي بيانات عمل او ملاحظات جانبيه، بيتم أضافتها بشكل عام في آليه الفهرسه علشان تسهل انك توصلها كمستخدم، وفي الوقت نفسه واجهه UI بتحجب الملفات عن الحسابات اللي معندهاش صلاحية الوصول ليها، الأدمن هنا يقدر يشوف الملاحظات والحسابات، والمستخدم العادي لا ويجي الخلل هنا هو ان المحرك بيستمر في فحص الـ Metadata Fields المخفية ويضيفها ضمن عملية المعالجة من غير ما يتأكد اذا المستخدم عنده صلاحية الوصول او لا استغلال السلوك ده، هو ان المهاجم يستغل محرك البحث الى Blind Oracle بيشتغل كقناة جانبية المهاجم بيبعت الـ Payload محدد بعنصر معين بأستخدام query علشان يتأكد اذا في Substring او لا، واذا موجود جو الـ Index Field متصل بالعنص حتى العناصر المخفية الـ Backend بيرد بـ HTTP 200 ok واذا كانت مش موجوده بيرد بـ HTTP 204 ودي اسمها اشاره ثنائيه يعني مثلاً الحرف ده موجود، اه موجود، ولو مش موجود هيرد بـ لا مش موجود التحدي ان المهاجم هياخد وقت كبير، وفبيبدأ يعتمد انه يمسك جزء معين ولنفترض @ ويبدأ ن يتوسع من اليمين والشمال ويبدأ بعملية أختبار الحروف لحد ما يتم تأكيد الأستجابة بـ HTTP 204 لكل الأحتمالات من الجانبين فيتحدد بداية النصر من الجانب الشمال ونهاية النص من الجانب اليمين وده بيسمح بتركيب اليمين المخفية بشكل كامل وبسرعة كبير بأقل عدد ممكن من الطلبات ده كان شرح مختصر لتكنيك الهجوم وده المقال الرسمي: https://kymu.dev/article/BlindOracle/
218
3
‼️هل ممكن نلاقي بديل لليوتيوب ؟! ✅ منصة يوتيوب مش مجرد منصة عادية بل هي ارشيف الانترنت الخاص بالفيديوهات , مفيش فيديو ولا شرح
‼️هل ممكن نلاقي بديل لليوتيوب ؟! ✅ منصة يوتيوب مش مجرد منصة عادية بل هي ارشيف الانترنت الخاص بالفيديوهات , مفيش فيديو ولا شرح او اي حاجة الا وهتلاقيه على يوتيوب , ولكن هل ده معناه انه ملهوش اي منافس حقيقي فعلا , ولا هي مجرد محاولة وهتختفي مع مرور الوقت , ولكن ازاي والمنصة اللي بنتكلم عنها بقالها سنين موجودة وداخلة على نص مليار مستخدم نشط شهريا , ايه اللي بيحصل بالظبط , تعالى وهعرفك كل حاجة 📎 رابط الفيديو : 🎥 https://youtu.be/SWnLMoLx96U
116
4
طيب والله بوست يستحق انكوا تنشروه في تلجرام بشكل كبير
172
5
زي ما بيتم استخدام الـ AI دلوقتي في الهجمات الرقمية بشكل كبير، دلوقتي أعلنت SANS انها هتضيف الـ AI في مناهج DFIR وده بحد ذاته تطور جديد لكن التصريح اللي عجبني أكثر هو "ان المنطق الأساسي ينبع من واقع ان السؤال اليوم لم يعد يتعلق بجواز استخدام الذكاء الأصطناعي في التحقيقات الجنائيه بل كيفية ضبط هذا الأستخدام لضمان عدم المساس بالمسؤولية البشرية او سلامه الأدله القانونية" وده شيء حلو جداً ان المبدأ ده هيتم تطبيقه في الجانب الدراسي النظري والعملي في منهج DFIR الأطار ده بيعتمد بشكل بيركز على توفير ارشادات عمليه ان ازاي المحقق يدمج الأدوات الـ AI في مراحل دور حياة التحقيق الجنائي، مع تشديد (وده اللفظ المستخدم منهم) ان التحقيق يكون متواجد وحفظ على دوره الحياه للعملية تحت اشراف كامل ومباشر من المحلل علشان يتم الحفاظ على الأدله والاضافة ان في اطار ثاني بيتم الأستناد عليه (معيار شهير) اسمه NIST CSF 2.0 هدفه انه يدي للفرق الأستجابه ضوابط تشغيليه بتسمح بالأستغلال الذكاء الأصطناعي علشان يسرع عمليه تسلسل الأحداث ويربط اي دليل ببعض ويخفف الضغط اليدوي، لكن من مفيش تخلي نهائياً على سلطه اتخاذ القرار البشري وده جميل جداً اهميه الموضوع ده أن SANS عايز تقول اني هخلي الـ AI عباره عن محرك تسريح مكمل للشغل اليدوي في تحليل عملية البيانات الضخمة في الوقت نفسه وجود المسؤولية الفنيه والقانونية على المحقق البشري ده المصدر لو حابب تقرأه: https://www.sans.org/go/ai-assisted-human-led-trusted-investigations?utm_medium=Organic_Social&utm_source=Twitter&utm_content=Carousel&utm_campaign=DFIR_AI_IR_Frameworks_2026&utm_rdetail=Global&utm_goal=Leads&utm_type=Global_Campaign
957
6
عايزين القناة تكبر يا شباب
219
7
اي حد صاحب قناة كبيره حابب انه يحول التحليل عنده او حبيت انك تشاركه في جروب، ومشاركتك هتفيد بيه الناس، انشره انا معنديش مشكلة، انا بس حابب اننا نكبر
255
8
من اجمل الأستراتيجيات الهجومية اللي بيتم تنفيذها اللي بتكون من خلال استغلال ان المستخدم بينزل الأضافات على الـ Browser زي Chrome و Edge و Firefox وتفضل مستمر لأكثر من 6 شهور وشغاله من غير ما يكون في رده فعل التكنيك ده انا عايز أوضحه، وتشاركوا رأيكوا منها الكل يستفاد ازاي ده بيحصل: الأول المهاجم بيستخدم أستراتيجية أسمها Delayed Execution او الـ Time-Bomb، اللي بيحصل ان الأضافه بتنزل بكود نظيف جداً مفيش فيه أي مشكلة وبيتم مقارنته بمعايير المتاجر علشان يتجاوز بيئه الأختبار اللي هي "Sandbox" ولما المراجعة بتخلص بتكون الأضافة جاهزة للأستخدام لما يجي المستخدم يثبت الأضافة على جهازه بيحصل أستداعاء لـ Payload من خلال سيرفرات C2 Server وفي حالات ثانيه بيحصل فيها تفعل لـ Obfuscated Code وبيكون مضمن بطريقة علشان مش يظهر في علميات الفحصل للأضافة وبعدها بينتقل لمرحله استغلال البيئه اللي بيستخدمها المتصفح و الـ DOM Injection، وهنا يبدأ الشغل، لما الأضافة بتاخد صلاحية الوصول لكل الـ Url بتكسب القدره انها تقرأ وتعديل الـ Document Object Model (DOM) لكل صفحة بيفتحها المستخدم، ومن هنا بيبدأ تنفيذ الـ Clipboard Hijcaking ، يعني ايه ؟ يعني هي بتراقب كل الـ Copy و الـ Past في الـ Memory واول ما الـ regex يكتشف نص بتنسيق عنوان محفظة الـ Crypto، بيستبدله فورأ بعنوان المهاجم من غير ما يلاحظ المستخدم، ومن ضمن عمله هو أضافة سريان محاولات Inject علشان يسحب الـ Session Cookies وهنا نسأل سؤال ليه النوع ده من الهجمات مركز على الـ Browser ومش معتمد على ملف تنفيذي على النظام ؟ السبب في كده في ان استراتيجية بيئه عمل الكريبتو قائمه على أساس اضافات المتصفح زي Phantom وان يكون متواجد في نفس الـ Browser Process بيدي للمهاجم ميزة التخفي والوصول المباشر لنفس سياق العمليات، وده بيتكامل مع نفس المعضله اللي هي "معضله الثقة الأيجابية" وده بيميل ليه المستخدم افتراضياً علشان يصدق أي تطبيق ثاني موجود على Google او Microsoft، وده تطبيق آمن بنسبه 100% والنتيجة هي التقليل من الـ Security Awareness وياخد بسببها صلاحيات موسعة فلو مثلاً جيت قولتلك انك تمسح اي اضافة غير معروفه مش هيكون كفايه ليك، ومش هيكون كفايه ليك كمان تكون محمي من النوع ده من الهجمات، طيب ايه الحل ؟ الحل انك تبني مفهوم الـ Browser Isolation، انك تخصص بروفايل او المتصفح الخاص بالمعمالات المالية او حتى لو بتستخدم كريبتو علشان يكون خالي من أي أضافات، وبالتوازي لو بتتعامل بالعملات الرقمية تستخدم حاجة اسمها Hardware Wallet وهو ضروره قصوى ليك لأنها بتنقل من عمليه التوقيع والتحقيق من عنوان المحفظة خارج بيئه المتصفح و النظام الخاص بيك الى شاشه الجهاز الفعلي، والنتيجة هي ابطال تام من مفعول التلاعب لـ Dom او الـ Cllpboard حتى لو كانت الأضافة خبيثة شغاله على الجهاز فعلاً اتمنى يكون توضيحي للهجوم عجبكم، وياريت تشاركني رأيك
253
9
Sin texto...
201
10
وده الـ PoC الرسمي للثغره https://github.com/EQSTLab/CVE-2026-72898
330
11
لما أليه استعادة كلمه المرور بتتحول لثغره SQL وبتقدر كمهاجم تنفذ query جوه DB ثغره Metabase واللي تم تسجيلها بكود CVE-2026-72898 بتقييم CVSS 10.0، والخلل الأساسي موجود في حقن غير مصادق يعني Unauthenticated SQL في Endpoint مخصص لأستعادة كلمة المرور POST /api/session/reset_password الثغره بتسمح لأي مهاجم بره السيستم انه يبعت Payload على مستخدم user-id، التطبيق بياخد الـ input وينفذها مباشرة كأوامر SQL جوه قاعدة البيانات التطبيق وعلشان يتم تنفيذ الاستغلال انت مش محتاج تسجيل دخول، او يكون عندك حسابات ثانيه في الأصل، المهاجم يقدر ينفذ اي Query وبيقدر يوصل لصلاًحيات الـ Administrator، ويقدر يسحب كل الـ Session Tokens، وياخد نسخه كامله من قاعده البيانات المنصة، وبما أن الأصابه في قاعده بيانات Metabase (ودي خدمه ممكن تستخدمها زيها زي Superbaes او firebase) فيقدر يوصل لكل قواعد البيانات الثانية من الدواعي الأمنيه كمستخدم المفترض انك تعملها لو بتستخدم Metabase هي انك تحدث فوراً ومن الحلول المؤقته انك تعمل حظر كل الطلبات اللي بتروح لـ POST /api/session/reset_password طيب هتسألني ايه السبب الثغره والله هقولك السبب ان مفيش أي فلتره ومفيش أي أستعلامات مجهزه هو بس بياخد الطلب وينفذها كاوامر على طول في قواعد البيانات حاجة في منتهى الأمن والأمان وكسب الفلوس
321
12
Sin texto...
293
13
الذكاء الاصطناعي بقى بيتصل بيك ويقولك: «أليس من دعم آبل».منصة اسمها AnonyMousKIT بتشتغل Phishing-as-a-Service. بعد سرقة الآيف
الذكاء الاصطناعي بقى بيتصل بيك ويقولك: «أليس من دعم آبل».منصة اسمها AnonyMousKIT بتشتغل Phishing-as-a-Service. بعد سرقة الآيفون، بياخدوا بيانات Lost Mode ويتصلوا بالضحية. البوت يقلّد دعم آبل، يذكر الموديل والـ IMEI، وبعدين يطلب الباس كود صوتيًا أو يودّيك على صفحة Find My مزيفة. الهدف، فك Activation Lock، مسح الجهاز، وبيعه. ومع الـ Apple ID ممكن يوصلوا لـ iCloud وKeychain والإيميل.منصة شغالة من 2024، وراها مئات الدومينات. المكالمة الواحدة بتكلفهم تقريبًا 10 سنت.لو حد كلمك من «دعم آبل» وطلب الباس كود صوتيًا: اقفل الخط. آبل عمرها ما تطلب الرقم ده كده. حد اتعرض لمكالمة شبه كده؟
279
14
الشباب بعد اول تسريب ل gta
الشباب بعد اول تسريب ل gta
336
15
تخيل إنك سايب التسجيل مفتوح لكل الناس على سيرفر الـ Gitea عندك، وفي لحظة ييجي هكر يسجل حساب عادي ويستغل ثغرة في السيستم عشان ينفذ أوامر النظام بالكامل، ويقلب السيرفر لمزرعة تعدين للعملات الرقمية من غير ما تاخد بالك! ​التقرير بيكشف عن استغلال فعلي للثغرة الحرجة CVE-2026-60004 بسكور 9.8 في منصة Gitea، واللي أدت لإضافة الثغرة لقائمة CISA للثغرات المستغلة عالمياً (KEV Catalog)، مع تنبيهات ضرورية للتحديث فوراً. ​الخدعة كلها بتعتمد على شغل الـ Code Injection في الـ diffpatch API endpoint؛ المهاجم لو عنده صلاحية كتابة (Write Access) على أي Repo بيقدر يستغل النقطة دي عشان بزرع Executable Git Hook، وبالتالي ينفذ Shell Commands بداخل السيرفر بصلاحيات مستخدم Gitea نفسه. الخطورة الأكبر إن أغلب السيرفرات بتبقى عاملة Open Registration بشكل الافتراضي، فالمهاجم مش محتاج حتى يسرق أكونت، ده بيدخل يعمل Sign up ويكريت Repo ويرمي الـ Payload بتاعه فوراً عبر الـ HTTPS. ​الحملات الحالية شغالة بأسلوب Dropper Script بيمسح بيئة العمل من الـ LD_PRELOAD ويدور على أي بورت أو بروسيس واخدة CPU عالي يقتلها عشان يفضي السيرفر لنفسه، وبعدها ينزل الـ Payload الخبيث ويشغله ثم يمسح ملفاته من الديسك عشان يتخفى. الحل الوحيد لتفادي العبث ده هو التحديث للإصدار 1.27.1 وقفل خيار التسجيل المفتوح للمستخدمين الجدد.
372
16
Sin texto...
304
17
تخيل إنك بتفتح رسالة إيميل قديمة نزلها طالب جامعة في فنلندا سنة 1991 على مجموعة Usenet، وهو بيسأل مستخدمي نظام MINIX عن رأيهم
تخيل إنك بتفتح رسالة إيميل قديمة نزلها طالب جامعة في فنلندا سنة 1991 على مجموعة Usenet، وهو بيسأل مستخدمي نظام MINIX عن رأيهم بكل بساطة وتواضع، من غير ما يعرف إن رسالته دي هتكون الشرارة اللي هتغير شكل العالم الرقمي للأبد! الرسالة دي هي الإعلان التاريخي الشهير اللي كتبه Linus Torvalds في 25 أغسطس 1991، لما قرر يشارك مجتمع البرمجة مشروعه الجديد وهو لسه في بداياته الأولى، وقال نصاً إنها مجرد هواية وبسيطة، ومش هتكون حاجة كبيرة ولا احترافية زي مشروع GNU. لينوس وضح في رسالته إنه شغال على النظام ده من شهر أبريل، إنه بيعمل مشروع مجاني موجه لأجهزة الـ 386 والـ 486، وذكر بحماس إنه قدر يعمل Port لبرامج زي bash و gcc والخلفية بدأت تشتغل وتظبط معاه، وعايز يعرف اقتراحات الناس على مميزات MINIX اللي يحبوا يشوفوها. الجزء الممتع والملهم في الرسالة هو الـ PS اللي كتبها في الآخر: اعترافه بأن النظام مش هيكون قابل للنقل (Not portable) على معالجات ثانية، وغالباً مش هيدعم غير هاردات الـ AT بس، "علشان ده كل اللي حيلتي وأملكه حالياً"! جملة عفوية جداً أطلقت نواة نظام تشغيل هو اللي مشغل سيرفرات العالم والإنترنت والـ Supercomputers النها
882
18
عايزين القناة تكبر، عايزين ننشر القناة للناس علشان تستفاد من المحتوى
296
19
تخيل إنك صاحب موقع WordPress وربطه بنظام التسجيل الموحد (SSO) عشان الموظفين يدخلوا بحسابات الشركة، وفجأة تكتشف إن المهاجمين داخلين على لوحة التحكم بصلاحيات Admin كاملة من غير ما يحتاجوا يكتبوا الباسورد أو يكتبوا حتى اليوزر نيم! ده اللي بيحصل حالياً بعد كشف هجمات منظمة بتستهدف ثغرتين خطيرتين من نوع Authentication Bypass في إضافة miniOrange SAML 2.0 SSO الشهيرة على ووردبريس، والنتيجة إن المهاجم بيقدر يزور استجابات الـ SAML ويسجل دخوله فوراً كـ Admin على الموقع. الخدعة التقنية هنا بتعتمد على دمج ثغرتين (CVE-2026-61979 و CVE-2026-15981)؛ الإضافة بتسمح للمهاجم يغير خوارزمية التوقيع لـ HMAC-SHA1 بدلاً من المعتمدة، فتجبر النظام يعامل الـ Public Key الخاص بمزود الهوية كأنه المفتاح السري، وده بيخليه يقدر يزور توقيع مقبول، ده غير إن الثغرة الثانية بتخلي النظام يعتبر أخطاء التحقق من شهادة OpenSSL كأنها عملية ناجحة! المشكلة الأكبر إن الشركة لما نزلت التحديثات والأمان في يوليو، أعلنت عن الإصدار المجاني بس وما نبهتش أصحاب النسخ المدفوعة، ففضل ناس كتير على النسخ القديمة المشكوك فيها، وحالياً المهاجمين شغالين مسح وفحص آلي استغلالاً للـ PoC المتاح أونلاين، وعشان كده مايكروسوفت وPatchstack بيبنوا إن أصحاب المواقع يحدّثوا الإضافة يدوياً للإصدارات الآمنة فوراً.
350
20
Sin texto...
292