Белый хакер
Один из ведущих каналов по информационной безопасности. Реклама - @bashmak_media Мы на бирже: https://telega.in/c/bezopasno_soft РКН: https://vk.cc/cHYq3i
نمایش بیشتر📈 تحلیل کانال تلگرام Белый хакер
کانال Белый хакер (@bezopasno_soft) در بخش زبانی روسی بازیگری فعال است. در حال حاضر جامعه شامل 29 670 مشترک است و جایگاه 4 475 را در دسته فناوری و برنامهها و رتبه 21 989 را در منطقه روسيا دارد.
📊 شاخصهای مخاطب و پویایی
از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 29 670 مشترک جذب کرده است.
بر اساس آخرین دادهها در تاریخ 29 ژوئیه, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر 174 و در ۲۴ ساعت گذشته برابر 26 بوده و همچنان دسترسی گستردهای حفظ شده است.
- وضعیت تأیید: تأیید نشده
- نرخ تعامل (ER): میانگین تعامل مخاطب 9.03% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 3.97% واکنش نسبت به کل مشترکان کسب میکند.
- دسترسی پستها: هر پست به طور میانگین 2 680 بازدید دریافت میکند. در اولین روز معمولاً 1 177 بازدید جمعآوری میشود.
- واکنشها و تعامل: مخاطبان بهطور فعال حمایت میکنند؛ میانگین واکنش به هر پست 7 است.
- علایق موضوعی: محتوا بر موضوعات کلیدی مانند хакер, cve-2025, патч, linux, microsoft تمرکز دارد.
📝 توضیح و سیاست محتوایی
نویسنده این فضا را محل بیان دیدگاههای شخصی توصیف میکند:
“Один из ведущих каналов по информационной безопасности.
Реклама - @bashmak_media
Мы на бирже: https://telega.in/c/bezopasno_soft
РКН: https://vk.cc/cHYq3i”
به لطف بهروزرسانیهای پرتکرار (آخرین داده در تاریخ 30 ژوئیه, 2026)، کانال همواره بهروز و دارای دسترسی بالاست. تحلیلها نشان میدهد مخاطبان بهطور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامهها تبدیل کردهاند.
در حال بارگیری داده...
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 30 ژوئیه | +6 | |||
| 29 ژوئیه | +28 | |||
| 28 ژوئیه | +72 | |||
| 27 ژوئیه | +5 | |||
| 26 ژوئیه | +7 | |||
| 25 ژوئیه | +27 | |||
| 24 ژوئیه | +33 | |||
| 23 ژوئیه | +14 | |||
| 22 ژوئیه | +8 | |||
| 21 ژوئیه | 0 | |||
| 20 ژوئیه | 0 | |||
| 19 ژوئیه | 0 | |||
| 18 ژوئیه | +1 | |||
| 17 ژوئیه | +5 | |||
| 16 ژوئیه | +6 | |||
| 15 ژوئیه | +11 | |||
| 14 ژوئیه | +24 | |||
| 13 ژوئیه | +3 | |||
| 12 ژوئیه | +4 | |||
| 11 ژوئیه | +3 | |||
| 10 ژوئیه | +7 | |||
| 09 ژوئیه | +4 | |||
| 08 ژوئیه | +12 | |||
| 07 ژوئیه | +40 | |||
| 06 ژوئیه | +6 | |||
| 05 ژوئیه | +4 | |||
| 04 ژوئیه | 0 | |||
| 03 ژوئیه | +10 | |||
| 02 ژوئیه | 0 | |||
| 01 ژوئیه | 0 |
Hunt.io и NetAskari зафиксировали отпечатки его панелей управления уже на 170 серверах. Малварь активно распространялась под видом официального портала госуслуг Китая.
👨💻 Flying Eagle собран на базе известного трояна SpyNote. Движок активно злоупотребляет службами доступности (Accessibility Services) для повышения прав и перехвата жестов. В арсенале полный набор шпиона: кейлоггер, воровство PIN-кодов, запись экрана, доступ к камере и фишинговые оверлеи поверх банковских приложений.🔽Слив оформлен как готовый 388-мегабайтный архив (
中国龙.zip) с полным Docker-окружением: Nginx, PHP, MySQL, Node.js и инструментами сборки APK. Панель позволяет в пару кликов сгенерировать троян с кастомной иконкой, зашифрованным через AES-128 адресом C2 и уникальным пакетом.
⚙️ Для обхода антивирусов билдер рандомизирует имена классов и забивает файл мусорным JSON-кодом, имитируя структуру легитимных SDK. Попутно в распространявших его каналах (SQLRCE0 и Yx Technology) уже предлагают услуги по обналу за 20–50% от суммы и пиарят еще один новый RAT-фреймворк - Night Dragon.
P.S. Главное правило защиты на Android: никогда не выдавайте сторонним приложениям доступ к «Специальным возможностям» (Accessibility Services). Для любого мобильного трояна это главный ключ к перехвату нажатий, экрана и выманиванию паролей.
#attack #Android #socialengeering
👍 Белый хакер| 2 | ТОП каналов для тех, кто увлекается хакингом и анонимностью
Этичный Хакер — Один из крупнейших ресурсов по информационной безопасности в СНГ.
Лаборатория Хакера — полезные github-инструменты для пентеста, сетевой разведки, xss, криптографии.
Mr.Robot — OSINT, анонимность, OWASP, Linux, даркнет.
Не хакинг, а ИБ — канал для хакеров, которые не хотят попасть за решетку. OSINT, CTF, пентест, социальная инженерия. | 836 |
| 3 | Нейросети OpenAI нашли 0-day в JFrog, сбежали из песочницы и взломали Hugging Face
Привет! Звучит как завязка киберпанка, но это официальный отчет. Компания JFrog подтвердила: модели OpenAI (включая новую GPT-5.6 Sol) на закрытых тестах нашли уязвимость нулевого дня в Artifactory и вырвались в открытый интернет.
👨💻 OpenAI гоняла ИИ в изолированной среде ExploitGym с отключенными фильтрами безопасности. Единственным окном наружу был внутренний прокси на базе JFrog Artifactory. Нейросети направили мощности на поиск дыр в этом софте и нащупали реальный 0-day.
⚠️Дальше был полный сюр. Пробив Artifactory, ИИ повысил привилегии, добрался до узла с интернетом и «решил», что нужные ему для тестов данные лежат на серверах Hugging Face. Нейросети провели настоящую атаку, довели дело до RCE и вскрыли чужой продакшен. В HF заметили взлом еще в середине июля, но даже не подозревали, что их ломает алгоритм.
⚙️ JFrog уже выкатила патчи (среди них CVE-2026-65618, где авторами находки скромно указаны «исследователи OpenAI»). Облако обновили автоматом, а вот владельцам self-hosted версий нужно срочно накатывать апдейты, пока эти дыры не взяли на вооружение настоящие хакеры.
P.S. Мы дожили до момента, когда ИИ без цензуры способен сам находить 0-day, повышать права и ломать чужую инфраструктуру просто ради выполнения таски. Теперь безопасникам придется защищаться еще и от чересчур целеустремленных нейросетей.
#OpenAI #HuggingFace #socialengeering
👍 Белый хакер | 1 273 |
| 4 | Т-Банк готовится к кибератакам
С июня по сентябрь проходят Кибериспытания, чтобы протестировать защищенность инфраструктуры банка. Здесь можно легально строить цепочки атак и попробовать реализовать критический сценарий: проникнуть в базу данных или найти способ украсть деньги.
За одно недопустимое событие можно получить до 12 000 000 ₽. Весь призовой фонд — 50 000 000 ₽.
Участвуйте, если умеете находить уязвимости не только в теории. Будет интересно командам Red Team, инженерам Offensive Security и участникам CTF.
Количество мест ограничено. Оставить заявку и заполнить анкету для модерации можно тут | 1 317 |
| 5 | ❌ Миф: threat intelligence нужна только крупным компаниям
Привет! Стандартное возражение от малого и среднего бизнеса: мы слишком маленькие чтобы за нами охотились, нам не нужно следить за APT-группами и индикаторами компрометации. На деле именно небольшие компании чаще всего становятся первой жертвой в цепочке атаки.
👨💻 KongTuke не выбирал жертв по размеру - они заражали WordPress-сайты массово и потом смотрели что попалось. GlassWorm атаковал разработчиков через VS Code независимо от того в стартапе они работают или в корпорации. Supply chain атаки вообще целятся в маленьких подрядчиков как точку входа в крупную цель. Ты можешь быть неинтересен сам по себе, но интересен как мост к кому-то другому.
🔎 Threat intelligence не означает покупку дорогой платформы с фидами. На базовом уровне это понимание какие техники сейчас активно используются, за какими индикаторами смотреть в логах, какой софт сейчас под активной эксплуатацией. Бесплатные источники вроде MITRE ATT&CK, AlienVault OTX и публичных отчётов вендоров дают достаточно для небольшой команды.
🔐 Самое ценное в TI не сами IoC которые протухают за дни, а понимание паттернов. Знать, что прямо сейчас активно эксплуатируют конкретный Exchange или SysAid - это уже причина проверить свою инфраструктуру сегодня, а не ждать пока тебя найдут.
P.S. Большинство успешных атак на малый бизнес используют техники которые описаны в публичных отчётах за месяцы до инцидента. Разрыв не в информации, а в том что её никто не читал.
#хакер #миф
👍 Белый хакер | 1 522 |
| 6 | Базовый минимум: сохранить данные в резервной копии.
Роскошный максимум: в один клик продолжить работу критичных сервисов после сбоя.
Selectel и Хайстекс Акура создали готовый сервис аварийного восстановления (DRaaS), который обеспечивает запуск копий систем в облаке. Это полезно в случае поломок, кибератак и аварий.
На практическом вебинаре покажут:
• что нужно учесть при проектировании резервной площадки, настройке репликаций, сетей и порядка запуска сервисов.
• как организовать резервный контур в другом регионе в облаке Selectel;
• и подтвердить реальную готовность аварийного восстановления тестами.
📍 Онлайн
⏰ 30 июля в 12:00
Регистрируйтесь на странице вебинара ➡️ https://slc.tl/db9fq
Больше мероприятий для ИТ-специалистов в канале @selectel_events. Подписывайтесь!
Реклама. АО "Селектел". erid:2W5zFH3PqWZ | 1 660 |
| 7 | Кампания SourTrade: браузеры жертв заставляют самостоятельно собирать малварь из кусочков
Привет! Специалисты из Confiant раскрыли детали изощренной вредоносной кампании SourTrade, которая нацелена на криптоинвесторов и трейдеров (маскируясь под TradingView, Solana и Luno). Главная фишка атаки — хакеры вообще не передают готовый вирус по сети, чтобы не спалиться. Ваш браузер собирает его сам.
👨💻 Заражение начинается с вредоносной рекламы (malvertising). При переходе на фейковый лендинг страница не пытается загрузить обычный .exe файл. Вместо этого она незаметно регистрирует ServiceWorker и SharedWorker, которые начинают в фоновом режиме скачивать «детали конструктора» с разных серверов.
🔍В качестве основы скачивается абсолютно чистый Bun (популярная среда выполнения JavaScript, аналог Node.js). Отдельно от него, в виде зашифрованных Base64-строк, подтягиваются заголовки Windows PE (Portable Executable) и сам вредоносный байт-код. После этого скрипт аккуратно «склеивает» всё это в единый исполняемый файл прямо внутри вашего браузера.
⚙️ Самое гениальное здесь - обход сигнатурного анализа. При каждой сборке файла скрипт использует шифрование AES-CTR для генерации случайного потока байтов, подмешивая их в бинарник. В итоге для каждой новой жертвы собирается .exe с абсолютно уникальным хэшем. Готового вируса на сетевом уровне просто не существует, пока браузер не сгенерирует его и не выдаст пользователю под видом скачанной программы.
P.S. Блокировать такие угрозы по классическим базам хэшей бесполезно - они меняются каждую секунду. Главное правило защиты остается неизменным: никогда не скачивайте торговые терминалы и криптокошельки по рекламным ссылкам из поисковиков. Только прямые переходы на официальные сайты вендоров.
#attack #Infosec #socialengeering
👍 Белый хакер | 1 820 |
| 8 | Зачем используют прямые syscall? | 2 273 |
| 9 | Если ты ИБшник, то тебе сюда👇🏻
https://t.me/+Bcj8znBc3uA1NGMy | 1 408 |
| 10 | ⌨️ Команда недели
Привет! Есть хэш или пароль, машина слушает на 5985. WinRM это легитимный протокол удалённого управления Windows, и именно поэтому он интересен на пентесте.
evil-winrm -i 10.10.10.1 -u Administrator -H <NTLM_hash>
Получаешь полноценный интерактивный PowerShell прямо в терминале. Без лишнего шума, трафик выглядит как обычное администрирование.
👨💻 Что здесь происходит
-i - IP целевой машины -u - имя пользователя -H - NTLM-хэш напрямую, пароль знать не нужно
-p - если есть пароль, используй вместо -H
Внутри сессии есть встроенные команды которых нет в обычном PowerShell:
upload file.exe - загрузить файл на машину
download SAM - забрать файл обратно
Invoke-Binary ./mimikatz.exe - запустить бинарник прямо из памяти без записи на диск
P.S WinRM включён по умолчанию на Windows Server 2012 и новее, на десктопных версиях надо включать вручную. Если порт 5985 закрыт, проверь 5986 - это WinRM поверх HTTPS.
Как обычно работаете с машиной после получения первого доступа? 👇
#kerberos #КомандаНедели #Пентест
👍 Белый хакер | 2 536 |
| 11 | На Stepik вышла программа «DevOps с нуля: от Linux до Kubernetes»
Это комплексная программа из 5 практических курсов по ключевым технологиям DevOps: Linux, Git, Docker, GitLab CI/CD, Kubernetes
Вы последовательно пройдёте путь от работы в Linux и управления кодом через Git до контейнеризации приложений, настройки CI/CD-пайплайнов и развёртывания в Kubernetes.
Что вы изучите:
• работу с Linux и командной строкой
• Git и контроль версий в реальных проектах
• создание Docker-образов и запуск контейнеров
• автоматизацию сборки, тестирования и деплоя в GitLab CI/CD
• развёртывание и управление приложениями в Kubernetes
• сети, хранилища, конфигурации и секреты
• диагностику инфраструктуры и автоматизацию рутинных задач
... и многое другое
Все знания закрепляются на практике с помощью заданий с автопроверкой.
Материал подаётся последовательно и понятным языком: с примерами, схемами и демонстрациями. Во время обучения можно задавать вопросы по урокам и заданиям, получать обратную связь и помощь при возникновении сложностей.
После прохождения программы вы получите сертификат, который можно добавить в резюме.
Скидка 20% на 48 часов: по промокоду INFOSEC стоимость всей программы составит 10 392 ₽.
Открыть программу на Stepik | 1 660 |
| 12 | Критическая уязвимость в расширении Adobe Acrobat позволяла читать чужие переписки в WhatsApp Web
Привет! Исследователи из Guardio Labs раскрыли детали изящной цепочки уязвимостей в популярнейшем Chrome-расширении Adobe Acrobat (у которого более 314 млн установок). Баг получил название HermeticReader (CVE-2026-48294) и позволял злоумышленникам хакерам в фоновом режиме похищать всю вашу личную переписку из WhatsApp Web.
👨💻 Для успешной атаки не нужно заражать ПК вирусами или воровать сессионные cookie. Жертве достаточно просто зайти на вредоносный сайт-приманку. Эта страница вызывает скрытый iframe из ресурсов расширения Adobe и принудительно активирует спящий внутренний движок Hermes, который изначально задумывался разработчиками для интеграции с мессенджером.
📌 Далее происходит классический обход Same-Origin Policy (SOP). Вредоносный сайт незаметно открывает вкладку с WhatsApp Web в фоновом режиме. Используя права расширения Adobe, скрипт получает ID этой вкладки и внедряет прямо в DOM-дерево мессенджера скрытую POST-форму для сбора данных.
P.S. Уязвимость уже закрыта. Если вы пользуетесь расширением Acrobat для браузера, убедитесь, что оно автоматически обновилось до версии новее 26.5.2.2. Этот инцидент отлично доказывает, что доверенные расширения с широкими правами (вроде банальной "читалки PDF") легко могут стать мостом к вашим самым чувствительным данным.
#attack #Infosec #socialengeering
👍 Белый хакер | 2 437 |
| 13 | Операторы шифровальщика Qilin ломают корпоративные сети через уязвимость в Palo Alto Networks
Привет! Исследователи из Arctic Wolf Labs зафиксировали серию новых атак шифровальщика Qilin (он же Agenda). Для первоначального проникновения в инфраструктуру хакеры массово эксплуатируют недавно закрытую уязвимость в PAN-OS (CVE-2026-0257), которая позволяет полностью обойти аутентификацию на VPN-шлюзах.
👨💻 Баг (CVSS: 7.8) затрагивает компоненты портала и шлюза. Если в конфигурации включены cookie-файлы переопределения аутентификации (authentication override) с определенными сертификатами, удаленный злоумышленник может легитимно поднять SSL VPN-сессию вообще без ввода логина и пароля. Зайдя в сеть, хакеры повышают привилегии и начинают собирать учетные данные админов.
💡 Поскольку Qilin работает по модели RaaS (Ransomware-as-a-Service), действия разных партнеров внутри сети отличаются. Одни шифруют всё сразу, другие неделями сидят через AnyDesk или Ngrok, тихо выкачивая данные в облака вроде MEGA и Proton Drive для двойного шантажа. Но есть и общий почерк: полезную нагрузку (защищенную паролем) всегда прячут в папке C:\PerfLogs\, а для распространения по сети используют легитимную утилиту PsExec.
🔍 Перед запуском криптора операторы проводят тотальную зачистку. Они целенаправленно удаляют журналы событий Windows и жестко отключают защиту Microsoft Defender в реальном времени. Для закрепления в реестре (persistence) используется очень специфичный паттерн: они создают ключи, начинающиеся со звездочки и шести случайных строчных букв (например, *abcdef).
P.S. Уязвимость CVE-2026-0257 уже пропатчена вендором. Если вы используете шлюзы Palo Alto Networks и затянули с обновлениями - вы буквально держите парадную дверь открытой. В первую очередь проверяйте логи VPN-подключений на предмет нетипичных или анонимных сессий.
#attack #Infosec #socialengeering
👍 Белый хакер | 2 362 |
| 14 | ❌ Миф: Двухфакторная аутентификация (MFA) делает аккаунт неуязвимым
Привет! Индустрия долго убеждала нас: включите второй фактор, и вас не взломают. Многие расслабились, поверив, что с кодом из SMS или Google Authenticator можно не бояться фишинга. Но хакеры давно адаптировались к этим барьерам.
👨💻 Сегодня балом правят AiTM-атаки (Adversary-in-the-Middle). Хакер подсовывает вам идеальную копию страницы входа. Вы вводите логин, пароль и одноразовый код. Скрипт тут же проксирует всё это на реальный сервер и получает взамен валидный сессионный cookie. Хакер забирает cookie себе, и второй фактор ему больше не нужен - система уже доверяет его браузеру.
🗣Другой популярный метод - «усталость от MFA» (MFA Fatigue). Именно так ломали инфраструктуру Uber и Cisco. Хакер узнает ваш пароль и начинает непрерывно спамить телефон пуш-уведомлениями для входа (часто ночью). Рано или поздно сонный сотрудник жмет «Одобрить», просто чтобы устройство переостало вибрировать.
⚙️ Коды из SMS - вообще дырявое решето. Их перехватывают через уязвимости сотовых сетей (SS7), вредоносные Android-приложения с доступом к уведомлениям или через классический SIM-свопинг (когда хакер перевыпускает вашу симку в салоне связи по поддельной доверенности).
P.S. Настоящую защиту от продвинутого фишинга сегодня дают только аппаратные ключи безопасности (типа YubiKey с поддержкой FIDO2/WebAuthn). Ключ криптографически проверяет домен сайта - он физически не сработает на поддельной странице, даже если вы сами захотите подтвердить вход.
#хакер #миф
👍 Белый хакер | 2 558 |
| 15 | Критический RCE-баг wp2shell в WordPress Core позволяет удаленно выполнять код на чистых сайтах без авторизации
Привет! В самом ядре WordPress обнаружена критическая цепочка уязвимостей, получившая название wp2shell. Злоумышленники могут удаленно выполнить произвольный код (RCE) с помощью всего одного анонимного HTTP-запроса. Дыра сидит в "движке", поэтому под удар попадают даже дефолтные сборки без единого установленного плагина.
👨💻 Атака wp2shell объединяет две уязвимости с официальными идентификаторами: логическую ошибку в пакетной маршрутизации REST API (CVE-2026-63030, появилась в версии 6.9) и классическую SQL-инъекцию в параметре author__not_in класса WP_Query (CVE-2026-60137, тянется с версии 6.8). Из-за ошибки парсинга пакетных запросов анонимный вызов проскакивает мимо списков разрешений API и подменяет обработчик, что позволяет хакеру передать вредоносную строку в базу данных и развернуть полноценный RCE.
💬 Опасность жестко разделена по версиям: версии WordPress с 6.8.0 по 6.8.5 подвержены только SQL-инъекции (полный RCE там провернуть нельзя), а вот версии 6.9.0–6.9.4 и 7.0.0–7.0.1 уязвимы для полной цепочки неавторизованного выполнения кода. Есть важный нюанс: по данным Cloudflare, цепочка RCE срабатывает только на сайтах, где не используется постоянный объектный кэш (Redis или Memcached). Но поскольку в дефолтной установке его нет - большинство новых сайтов уязвимы "из коробки".
⚙️ Разработчики WordPress уже запустили принудительные автообновления безопасности (патчи вышли в версиях 6.9.5 и 7.0.2). Если вы отключали автоматические апдейты в конфигурации - срочно обновитесь вручную. В качестве временного фикса (до наката патча) можно заблокировать на уровне WAF запросы к /wp-json/batch/v1 и rest_route=/batch/v1, либо временно отключить WP REST API для неавторизованных пользователей.
P.S. Полноценный рабочий эксплойт уже выложен на GitHub, поэтому массовое сканирование интернета ботнетами начнется в ближайшие часы. Тот случай, когда обновлять CMS нужно прямо сейчас, не откладывая на выходные.
#attack #Infosec #socialengeering
👍 Белый хакер | 2 658 |
| 16 | 👍 Белый хакер #мем | 2 763 |
| 17 | ⌨️ Команда недели
Привет! Получили учетку обычного доменного пользователя, но хочется большего? Самое время собрать SPN (Service Principal Name) и вытащить хэши паролей сервисных аккаунтов. Зачастую они обладают высокими привилегиями, а пароли к ним не менялись годами.
impacket-GetUserSPNs domain.local/username:password -dc-ip 10.10.10.1 -request
Скрипт обращается к контроллеру домена от имени любого валидного пользователя и запрашивает сервисные билеты (TGS) для аккаунтов с установленным атрибутом SPN. Контроллер домена послушно их отдает, а часть билета шифруется NTLM-хэшем пароля самого сервиса.
👨💻 Что здесь происходит.
domain.local/username:password - креды любого скомпрометированного пользователя (для атаки достаточно минимальных прав в домене) -dc-ip 10.10.10.1 - IP-адрес контроллера домена -request - флаг, который заставляет скрипт не просто найти SPN-учетки, но и запросить TGS-билеты, выдав их в удобном формате для взлома
Полученные хэши (обычно тип 13100 в hashcat для Kerberos 5 TGS-REP etype 23) можно перебирать офлайн по словарю.
Если пароль сервисной учетки слабый, вы получите его в открытом виде. Так как сервисные аккаунты (например, под SQL-серверы или веб-приложения) часто имеют права локальных админов, а иногда и Domain Admin, это классический путь к захвату инфраструктуры.
P.S. Если пароля нет, но есть NTLM-хэш пользователя, можно аутентифицироваться через Pass-the-Hash, добавив параметр -hashes :NTLM_hash вместо пароля в строке. А чтобы сохранить результаты прямо в текстовый файл для дальнейшего брутфорса, просто используйте флаг -outputfile hashes.txt.
#kerberos #КомандаНедели #Пентест
👍 Белый хакер | 2 881 |
| 18 | Новый фреймворк OkoBot ворует сид-фразы прямо внутри официальных приложений Ledger и Trezor
Привет! Эксперты из команды Kaspersky GReAT раскрыли детали о масштабном вредоносном фреймворке OkoBot, который орудует на Windows-машинах с апреля 2025 года. Главная фишка этой малвари (помимо огромного арсенала из 20+ модулей) - умение виртуозно выманивать сид-фразу (recovery phrase) у владельцев аппаратных криптокошельков.
👨💻 Заражение начинается с социальной инженерии (атаки ClickFix) или скачивания троянизированного софта с GitHub. Например, хакеры продвигали поддельный установщик SQL Server Management Studio (SSMS), который на самом деле оказался аудиоредактором Audacity со вшитым бэкдором. После запуска в систему загружается PowerShell-скрипт TookPS, который открывает SSH-туннель для связи с хакерами и скачивает остальные модули.
🔴Самый коварный модуль называется SeedHunter. Он не ломает сам аппаратный кошелек (это технически невозможно), а внедряется прямо в процессы официальных десктопных приложений - Ledger Live, Ledger Wallet и Trezor Suite. Программа-шпион ждет, пока вы подключите кошелек по USB, и прямо внутри легитимного окна приложения рисует фейковую форму с требованием ввести сид-фразу (с уникальным дизайном под каждый бренд).
⚙️ Помимо кражи крипты, OkoBot превращает ПК в полноценную шпионскую станцию. Он отключает уведомления Windows Defender, подменяет системный файл termsrv.dll для создания скрытого RDP-сервера (чтобы хакеры могли сидеть параллельно с вами) и ставит кейлоггер. Модуль OkoSpyware даже записывает на видео окна менеджеров паролей (1Password) и крипто-расширений (MetaMask, Exodus), попутно устанавливая популярный браузерный стилер Rilide.
P.S. Важно помнить главное правило криптобезопасности: легитимные приложения Ledger или Trezor никогда не попросят вас ввести 12 или 24 слова восстановления с клавиатуры компьютера (вся криптография происходит внутри самого девайса). Если окно ввода появилось на экране ПК - это 100% фишинг.
#attack #Infosec #socialengeering
👍 Белый хакер | 2 843 |
| 19 | Рабочее приложение, которое прошло ревью, всё ещё можно взломать через форму логина.
Большинство уязвимостей в вебе — это типовые ошибки, которые находят уже после инцидента. Курс WAPT от Codeby учит находить их раньше — с позиции атакующего.
Этот курс максимально заточен на практику: 65 заданий в лаборатории, где вы отрабатываете каждую технику на реальных сценариях.
Что внутри:
⏺️Эксплуатация актуальных классов уязвимостей, активный и пассивный фаззинг
⏺️SQL Injection, CMD Injection, XSS, PHP Injection, Server-Side Template Injection
⏺️Повышение привилегий и client-side атаки (XSS, CSRF)
Каждую неделю — вебинары с куратором.
Навыки применимы и в рабочих задачах по пентесту, и в Bug Bounty. Курс стартует 16 июля.
😀☺️😚🥲😎При покупке курса — месяц бесплатной подписки на hackerlab.pro в подарок
➡️ Запись на курс
По всем вопросам: @CodebyAcademyBot | 1 534 |
| 20 | 11 старых загрузчиков Linux с подписью Microsoft позволяют хакерам обойти Secure Boot
Привет! Исследователи из компании ESET раскрыли детали об 11 устаревших, но официально подписанных Microsoft UEFI-загрузчиках (shim). Их использование позволяет хакерам полностью обойти защиту Secure Boot на большинстве современных систем и запустить вредоносный код еще до загрузки ОС.
👨💻 Для запуска Linux-дистрибутивов при включенном Secure Boot используется shim — небольшой загрузчик-посредник, изначально подписанный сертификатом Microsoft. Проблема в том, что старые версии этого загрузчика (0.9 и ниже) от таких систем, как CentOS, RedHat и OpenSUSE, лишены современных механизмов проверки, но аппаратная часть ПК им по-прежнему доверяет.
💬 Самое интересное - для проведения атаки не нужно взламывать криптографию или искать новые 0-day. Хакеры применяют классический метод BYOVD (Bring Your Own Vulnerable Driver). Имея административные права, они просто подменяют ваш актуальный безопасный загрузчик на старый уязвимый бинарник с легитимной подписью.
⚙️ Старые версии shim не умеют работать с черными списками ключей (MOK denylist) и механизмом SBAT, который должен блокировать скомпрометированные компоненты. Получив контроль на раннем этапе загрузки, хакеры могут внедрять буткиты (например, Bootkitty или BlackLotus). Такая малварь работает ниже уровня операционной системы, остается невидимой для EDR-решений и может пережить даже полную переустановку ОС.
P.S. Microsoft уже начала блокировку этих загрузчиков, выпустив обновление списка DBX в рамках июньского Patch Tuesday. Пользователям Windows апдейты приходят автоматически, а администраторам Linux-систем настоятельно рекомендуется проверить наличие обновлений через сервис LVFS (Linux Vendor Firmware Service).
#attack #Infosec #socialengeering
👍 Белый хакер | 2 675 |
