Hidden Lock | Official
فريق Hidden Lock 𓋹 إنه فريق حر لا يعمل تحت أي مصالح شخصية ولا ينتمي إلى أي كيان أو منظمة خاصة وأي شيء يتم القيام به هنا تحت رعاية فريق Hidden Lock Team. الجروب الرسمي: https://t.me/hiddenlockteamg المجتمع : https://t.me/addlist/P3ytBnmYDlcwODU0
نمایش بیشتر📈 تحلیل کانال تلگرام Hidden Lock | Official
کانال Hidden Lock | Official (@hiddenlockteamc) در بخش زبانی عربی بازیگری فعال است. در حال حاضر جامعه شامل 15 357 مشترک است و جایگاه 8 195 را در دسته فناوری و برنامهها و رتبه 7 622 را در منطقه العراق دارد.
📊 شاخصهای مخاطب و پویایی
از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 15 357 مشترک جذب کرده است.
بر اساس آخرین دادهها در تاریخ 26 اوت, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر -251 و در ۲۴ ساعت گذشته برابر -15 بوده و همچنان دسترسی گستردهای حفظ شده است.
- وضعیت تأیید: تأیید نشده
- نرخ تعامل (ER): میانگین تعامل مخاطب 2.89% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 1.21% واکنش نسبت به کل مشترکان کسب میکند.
- دسترسی پستها: هر پست به طور میانگین 444 بازدید دریافت میکند. در اولین روز معمولاً 186 بازدید جمعآوری میشود.
- واکنشها و تعامل: مخاطبان بهطور فعال حمایت میکنند؛ میانگین واکنش به هر پست 5 است.
- علایق موضوعی: محتوا بر موضوعات کلیدی مانند رَابِط, مُستَوَى, مُهَاجِم, ثُغرَة, ثَغرَه تمرکز دارد.
📝 توضیح و سیاست محتوایی
نویسنده این فضا را محل بیان دیدگاههای شخصی توصیف میکند:
“فريق Hidden Lock 𓋹
إنه فريق حر لا يعمل تحت أي مصالح شخصية ولا ينتمي إلى أي كيان أو منظمة خاصة وأي شيء يتم القيام به هنا تحت رعاية فريق Hidden Lock Team.
الجروب الرسمي:
https://t.me/hiddenlockteamg
المجتمع :
https://t.me/addlist/P3ytBnmYDlcwODU0”
به لطف بهروزرسانیهای پرتکرار (آخرین داده در تاریخ 27 اوت, 2026)، کانال همواره بهروز و دارای دسترسی بالاست. تحلیلها نشان میدهد مخاطبان بهطور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامهها تبدیل کردهاند.
در حال بارگیری داده...
| تاریخ | رشد مشترکین | اشارات | کانالها | |
| 26 اوت | 0 | |||
| 25 اوت | 0 | |||
| 24 اوت | 0 | |||
| 23 اوت | 0 | |||
| 22 اوت | +1 | |||
| 21 اوت | 0 | |||
| 20 اوت | 0 | |||
| 19 اوت | 0 | |||
| 18 اوت | 0 | |||
| 17 اوت | 0 | |||
| 16 اوت | +1 | |||
| 15 اوت | 0 | |||
| 14 اوت | 0 | |||
| 13 اوت | +8 | |||
| 12 اوت | 0 | |||
| 11 اوت | 0 | |||
| 10 اوت | 0 | |||
| 09 اوت | 0 | |||
| 08 اوت | +5 | |||
| 07 اوت | +2 | |||
| 06 اوت | 0 | |||
| 05 اوت | +1 | |||
| 04 اوت | +2 | |||
| 03 اوت | +1 | |||
| 02 اوت | 0 | |||
| 01 اوت | +2 |
| 2 | تخيل إنك سايب التسجيل مفتوح لكل الناس على سيرفر الـ Gitea عندك، وفي لحظة ييجي هكر يسجل حساب عادي ويستغل ثغرة في السيستم عشان ينفذ أوامر النظام بالكامل، ويقلب السيرفر لمزرعة تعدين للعملات الرقمية من غير ما تاخد بالك!
التقرير بيكشف عن استغلال فعلي للثغرة الحرجة CVE-2026-60004 بسكور 9.8 في منصة Gitea، واللي أدت لإضافة الثغرة لقائمة CISA للثغرات المستغلة عالمياً (KEV Catalog)، مع تنبيهات ضرورية للتحديث فوراً.
الخدعة كلها بتعتمد على شغل الـ Code Injection في الـ diffpatch API endpoint؛ المهاجم لو عنده صلاحية كتابة (Write Access) على أي Repo بيقدر يستغل النقطة دي عشان بزرع Executable Git Hook، وبالتالي ينفذ Shell Commands بداخل السيرفر بصلاحيات مستخدم Gitea نفسه. الخطورة الأكبر إن أغلب السيرفرات بتبقى عاملة Open Registration بشكل الافتراضي، فالمهاجم مش محتاج حتى يسرق أكونت، ده بيدخل يعمل Sign up ويكريت Repo ويرمي الـ Payload بتاعه فوراً عبر الـ HTTPS.
الحملات الحالية شغالة بأسلوب Dropper Script بيمسح بيئة العمل من الـ LD_PRELOAD ويدور على أي بورت أو بروسيس واخدة CPU عالي يقتلها عشان يفضي السيرفر لنفسه، وبعدها ينزل الـ Payload الخبيث ويشغله ثم يمسح ملفاته من الديسك عشان يتخفى. الحل الوحيد لتفادي العبث ده هو التحديث للإصدار 1.27.1 وقفل خيار التسجيل المفتوح للمستخدمين الجدد. | 168 |
| 3 | بدون متن... | 141 |
| 4 | تخيل إنك بتفتح رسالة إيميل قديمة نزلها طالب جامعة في فنلندا سنة 1991 على مجموعة Usenet، وهو بيسأل مستخدمي نظام MINIX عن رأيهم بكل بساطة وتواضع، من غير ما يعرف إن رسالته دي هتكون الشرارة اللي هتغير شكل العالم الرقمي للأبد!
الرسالة دي هي الإعلان التاريخي الشهير اللي كتبه Linus Torvalds في 25 أغسطس 1991، لما قرر يشارك مجتمع البرمجة مشروعه الجديد وهو لسه في بداياته الأولى، وقال نصاً إنها مجرد هواية وبسيطة، ومش هتكون حاجة كبيرة ولا احترافية زي مشروع GNU.
لينوس وضح في رسالته إنه شغال على النظام ده من شهر أبريل، إنه بيعمل مشروع مجاني موجه لأجهزة الـ 386 والـ 486، وذكر بحماس إنه قدر يعمل Port لبرامج زي bash و gcc والخلفية بدأت تشتغل وتظبط معاه، وعايز يعرف اقتراحات الناس على مميزات MINIX اللي يحبوا يشوفوها.
الجزء الممتع والملهم في الرسالة هو الـ PS اللي كتبها في الآخر: اعترافه بأن النظام مش هيكون قابل للنقل (Not portable) على معالجات ثانية، وغالباً مش هيدعم غير هاردات الـ AT بس، "علشان ده كل اللي حيلتي وأملكه حالياً"! جملة عفوية جداً أطلقت نواة نظام تشغيل هو اللي مشغل سيرفرات العالم والإنترنت والـ Supercomputers النها | 419 |
| 5 | عايزين القناة تكبر، عايزين ننشر القناة للناس علشان تستفاد من المحتوى | 182 |
| 6 | تخيل إنك صاحب موقع WordPress وربطه بنظام التسجيل الموحد (SSO) عشان الموظفين يدخلوا بحسابات الشركة، وفجأة تكتشف إن المهاجمين داخلين على لوحة التحكم بصلاحيات Admin كاملة من غير ما يحتاجوا يكتبوا الباسورد أو يكتبوا حتى اليوزر نيم!
ده اللي بيحصل حالياً بعد كشف هجمات منظمة بتستهدف ثغرتين خطيرتين من نوع Authentication Bypass في إضافة miniOrange SAML 2.0 SSO الشهيرة على ووردبريس، والنتيجة إن المهاجم بيقدر يزور استجابات الـ SAML ويسجل دخوله فوراً كـ Admin على الموقع.
الخدعة التقنية هنا بتعتمد على دمج ثغرتين (CVE-2026-61979 و CVE-2026-15981)؛ الإضافة بتسمح للمهاجم يغير خوارزمية التوقيع لـ HMAC-SHA1 بدلاً من المعتمدة، فتجبر النظام يعامل الـ Public Key الخاص بمزود الهوية كأنه المفتاح السري، وده بيخليه يقدر يزور توقيع مقبول، ده غير إن الثغرة الثانية بتخلي النظام يعتبر أخطاء التحقق من شهادة OpenSSL كأنها عملية ناجحة!
المشكلة الأكبر إن الشركة لما نزلت التحديثات والأمان في يوليو، أعلنت عن الإصدار المجاني بس وما نبهتش أصحاب النسخ المدفوعة، ففضل ناس كتير على النسخ القديمة المشكوك فيها، وحالياً المهاجمين شغالين مسح وفحص آلي استغلالاً للـ PoC المتاح أونلاين، وعشان كده مايكروسوفت وPatchstack بيبنوا إن أصحاب المواقع يحدّثوا الإضافة يدوياً للإصدارات الآمنة فوراً. | 250 |
| 7 | بدون متن... | 215 |
| 8 | تخيل إنك داخل تنزل مود أو Client جديد للعبة ماين كرافت عشان تظبط التخصيصات والـ Cheats، تسرش على جوجل وتضغط على أول لينك يتطلع لك، شكله احترافي ومكتوب فيه كل المميزات، لكن في الحقيقة الملف اللي بتنزله مفيهوش ألعاب.. ده مالوير كامل نازل عشان يقلب داتتك
التقرير الأخير من McAfee Labs بيكشف عن حملة مالوير اسمه Weedhack بيستهدف لاعبي Minecraft، وبيقدر يصطادهم عن طريق صفحات مزيفة شبه المواقع الأصلية بالملليمتر، لدرجة إن المهاجمين استخدموا أدوات ذكاء اصطناعي زي Lovable عشان يبنوا ديزاينات احترافية تنطلي على أي حد.
السر في الخدعة دي هو الـ SEO Poisoning، المهاجمين رفعوا ترتيب مواقعهم المزيفة في نتائج البحث الأولى على Google وBing وحتى DuckDuckGo، لدرجة إن اللينك المزيف بقى يطلع قبل الموقع الاصلي! ده غير إنهم ماليين سيرفرات Discord ولينكات MediaFire بداتا خبيثة مربوطة بـ JAR Payloads.
أول ما تنزل الملف وتشغله، الـ Weedhack بيبدأ يشتغل في الخلفية؛ يضيف استثناءات في Microsoft Defender عشان الحماية ما تلمسهوش، وبعدها يلم معلومات السيستم ويسرق الحسابات والداتا الحساسة من جهازك من غير ما تحس بأي حاجة غريبة. | 217 |
| 9 | تخيل إنك بتفتح لعبتك المفضلة عشان تروق، وفجأة اللعبة تقفل في وشك، أو الجهاز يتهنج، أو حتى يجي لك الكراش الشهير EXCEPTION_ACCESS_VIOLATION وتلاقي الويندوز بيعمل Restart لوحده من غير أي مقدمات!
السيناريو ده بيحصل مع ناس كتير من ساعة التحديثات الأخيرة لويندوز 11 (تحديثات أغسطس 2026)، والسبب الغريب اللي أعلنته مايكروسوفت طلع بسبب التعريفات بتاعة إضاءات الـ RGB اللي في الكيسة أو الماوس والكيبورد!
التحقيقات كشفت إن ألعاب زي The Finals و ARC Raiders و MARVEL Tōkon بتضرب أول ما تشتغل، والسر هو درايفر اسمه inpoutx64 بتنزله الأجهزة اللي فيها إضاءة RGB. الدرايفر ده بيتعارض مع التعديلات الجديدة اللي مايكروسوفت عملتها في الـ Kernel بتاعة الويندوز.
عقبال ما ينزل Patch يحل المشكلة من جذورها، مايكروسوفت نزلت حل مؤقت للجمهور: تدخل على الـ Registry عبر regedit وتوصل للمسار بتاعة الدرايفر ده HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\inpoutx64 وتغير قيمة الـ Start وتخليها 4 عشان توقفه، وتعمل ريستارت للجهاز، بس خلي بالك، الحركة دي ممكن تعطل لك التحكم في إضاءة الـ RGB شوية لحد ما اللعبة تظبط. | 237 |
| 10 | بدون متن... | 225 |
| 11 | ‼️ ايه اللي بيحصل في لعبة GTA 6
✅ كبر واهم حدث في تاريخ صناعة الألعاب وهو صدور لعبة GTA 6 , اهم لعبة هتنزل في القرن ال 21 الى الأن , ولكن على الرغم من الحماية اللي بتتعامل وكانها سر نووي , حصل لها قصص اختراقات كبيرة جدا اخرها اللي ممكن يكون تسريب للعبة بشكل كامل
📎 رابط الفيديو :
🎥 https://youtu.be/BaZclMEeLo4 | 207 |
| 12 | انا شايف اننا لازم نشد حيلنا في موضوع التفاعل ده 👀👀 | 325 |
| 13 | تخيل إنك ماشية في وسط زحمة مؤتمر أمني ضخم، وبدلاً من البروشورات والكتالوجات الشركة الناشفة اللي بيملوها كلام ماركتنج، حد بيناولك مجلة ورقها شبه مجلات التسعينات المطبوعة يدويًا (Zine)، كل صفحة فيها مرسومة ومكتوبة بدم بارد وإيد بشرية 100% من غير ما ينزل فيها سطر واحد بالذكاء الاصطناعي!
ده بالضبط اللي عملته شركة Bugcrowd لما أطلقت دليلها الاستثنائي المعنون بـ The Hacker Culture Manual، عمل فني ورقي معمول من الهكرز وللهكرز، هدفه يوثق تاريخ مجتمع الاختراق والأخلاقيات غير المكتوبة للجيل الجديد، بعيداً عن الصورة النمطية بتاعة الهودي الأسود والشاشات الخضراء.
المجلة صُممت بأسلوب جرافيك نوستالجيا التسعينات، مبني على مسح شامل لـ 2000 هكر وتجارب قادة المجال. بتتكون من 7 مقالات محورية بتغطي رحلة الهاكينج على مدار 50 سنة، ومن قوانين الثقافة Unwritten Rules، لمستقبل المجتمع مع تطور الأجيال، لقصص أصل مجتمعات DEF CON وتأثيرها على العقلية الأمنية.
الهدف من الحركة دي مش مجرد توثيق، لكن إرجاع الروح الإنسانية والشغف والفضول النقي اللي اتبنى عليه المجال ده من الأساس، وتذكير الجيل اللي طالع إن الهكر مش مجرد أداة أو سكريبت، ده أسلوب تفكير وهواية وحضارة كاملة ليها جذورها.
https://www.bugcrowd.com/blog/the-hacker-culture-manual/ | 327 |
| 14 | تخيل معايا إنك ماشي في الشارع ولقيت ميدالية مفاتيح ملمومة على الأرض، جربت مفتاح منها على باب شركة كبيرة لقيت الباب اتفتح على البحري ودخلك على الخزنة الرئيسية مباشرة.
ده بالضبط اللي كشفته شركة Truffle Security في بحثها الأخير؛ لقوا إن فيه أكتر من 9,300 مفتاح وصول (AWS Access Keys) لخدمات أمازون السحابية مرميين علناً على الإنترنت، ولسه شغالين ومحدش غير أقفالهم.
المصيبة إن من بين المفاتيح دي، فيه 817 مفتاحاً يخصوا شركات ومؤسسات ضخمة، ومنهم 526 مفتاحاً بيعتبروا "المفتاح الماستر" (Admin Access). يعني أي حد يلاقيهم بيبقى معاه الصلاحية الكاملة إنه يدخل السيرفرات، يمسح شغل السنين، يسرق بيانات العملاء، أو يتربح من موارد الشركة في تعدين العملات الرقمية.
والسبب في الكارثة دي مش هكر عبقري اخترق الحماية، لكنه مجرد "سقوط سهواً" من المطورين؛ بيكتبوا المفاتيح دي جوه كود البرامج أو يرفلوها بالخطأ على مواقع مفتوحة زي GitHub، وبدل ما يلغوا المفتاح أول ما يتسرب، بيسيبوه شغال وزي الفل لغاية ما الهكرز يصطادوه ببرامج المسح الآلية. | 307 |
| 15 | بدون متن... | 285 |
| 16 | تخيل معايا إنك فاتح جهازك اللينكس بالليل، وقاعد بتجرب سكريبت بسيط عشان يبعت لك تنبيه أول ما صاحبك يوصل لمنطقة معينة. فجأة، ومن غير ما تلمس أي آيفون أو ماك، تلاقي الخريطة قدامك بتحدث موقع صاحبك اللحظي ببدقة متناهية، والبيانات جاية مباشرة من قلب سيرفرات أبل المشفرة!
اللقطة المحنكة دي ما كانتش اختراق بالمعنى التقليدي، لكنها عملية هندسة عكسية صايعة عملها باحث أمني قدر يفك شفرة بروتوكول Find My People الخاص بأبل. الباحث قدر يخلي مكنة لينكس عادية تخدع سيرفرات أبل وتسجل نفسها كأنها جهاز آيفون رسمي تابع للحساب، وتاخد مفاتيح التشفير الحية لموقع صاحبك وترجمها فوراً.
العملية بدأت من تفكيك الهندسة الخاصة بـ Daemons معقدة جوه نظام أبل زي fmfd و findmylocated. الباحث قابلته عقبة في الأول وهي إن توكنز حسابات iCloud العادية كانت بترجع أخطاء 401 فوراً، وده لأن أبل بتستخدم بروتوكول دخول خاص اسمه GrandSlam للتحقق من هوية الأجهزة وتوليد شهادة RSA معقدة ومغلفة بـ XML مضغوط.
بمجرد ما المكنة أخدت الهوية المزيفة، الباحث استخدم طلب اسمه SubscribeAndFetch. الطلب ده بيخلي أبل تعتقد إن فيه جهاز جديد اتضاف للحساب، فتروح من غير ما تتردد تبعت مفاتيح التشفير المعتمدة على منحنيات P-224 Elliptic Curve عبر شبكة التنبيهات. وبمجرد وصول المفتاح، السكريبت فك تشفير إحداثيات الموقع فوراً باستخدام AES-GCM وظهر مكان الشخص بوضوح تام على اللينكس. | 331 |
| 17 | بدون متن... | 294 |
| 18 | جمعة طيبه عليكم جميعاً | 336 |
| 19 | تخيل معايا إنك صاحي الصبح، بتفتح موقعك أو متجر الكتروني بتديره على وردبريس عشان تراجع المبيعات والرسائل. وفجأة، تلاقي الموقع مابيردش، الصفحة بيضاء تماماً، وجايلك إشعار غريب من السيرفر بيقول إن فيه ملفات PHP تم إنشائها في مجلدات النظام بدون إذنك، وفي ثواني تكتشف إن السيرفر بالكامل اتشفط وبقى تحت سيطرة شخص تاني!
السيناريو ده هو بالضبط اللي بتفتحه ثغرة ثقيلة جداً اتكشفت في إضافة Elementor Pro الشهيرة، بتسجل برقم CVE-2026-32475 بتسيب الباب مفتوح على البحري لأي هكر عشان يزرع شفرته ويستولي على السيرفر بالكامل عبر تنفيذ الكود عن بُعد (RCE).
القصة تبدأ من لقطة صايعة استغلها المهاجمين جوه وحدة رفع الملفات (File Upload module). الإضافة فيها نظامين فحص بيراجعوا الملف المرفوع؛ الأول اختصاصه التحقق من الأمان (Validation Loop)، والتاني وظيفته نقل الملف واستقراره على السيرفر (Processing Loop)، بس الأتنين مش متفقين في طريقة التعامل مع أجزاء الرفع الفاضية اللي اسم الملف فيها بلانك (UPLOAD_ERR_NO_FILE).
المهاجم هنا بيلعب حركة خفة يد بطلب رفع متعدد الأجزاء (Multipart Upload)؛ بيبعت في الجزء الأول اسم ملف فاضي، ويحشر في الجزء التاني البيلود الخبيث بصيغة PHP. نظام الفحص الأول لما بيشوف الجزء الفاضي بيفتكر إن العملية خلصت ويخرج فوراً بدون ما يدقق في الجزء التاني، في حين إن نظام النقل بيعدي الجزء الفاضي وبياخد الشفرة الخبيثة يزرعها جوه المسار المفتوح wp-content/uploads/elementor/forms/.
من غير ما حد يحس، الشفرة بقت مستقرة جوه السيرفر، والمهاجم بيقدر يعرف اسمها بسهولة لأن النظام بيسمي الملفات برقم زمني عبر دالة uniqid() مش عشوائية مطلقة، وعن طريق الـ Timing Brute-force بيجيب الـ URL الصريح، وبمجرد ما يناديه، سيرفر الويب بينفذ كود الـ PHP فوراً وبتحول المهاجم للمالك الفعلي للموقع. | 405 |
| 20 | بدون متن... | 317 |
