Типичный Сисадмин
Обсуждаем бэкапы, которые никто не проверял, и пользователей, которые опять всё сломали. 🤝Реклама: @sysodmin 💚Предложка: @sysmeme_bot РКН: vk.cc/cJ0Tm9
Больше📈 Аналитический обзор Telegram-канала Типичный Сисадмин
Канал Типичный Сисадмин (@sysodmins) языкового сегмента Русский является активным участником. Сейчас сообщество объединяет 37 139 подписчиков, занимая 3 649 место в категории Технологии и приложения и 17 291 место в регионе Россия.
📊 Показатели аудитории и динамика
С момента создания невідомо проект демонстрирует стремительный рост, собрав аудиторию из 37 139 подписчиков.
Согласно последним данным от 26 июня, 2026, канал показывает стабильную активность. За последние 30 дней изменение числа участников составило 123, а за последние 24 часа — 59, при этом общий охват остаётся высоким.
- Статус верификации: Не верифицирован
- Уровень вовлечённости (ER): Средний показатель вовлечённости аудитории составляет 25.02%. В первые 24 часа после публикации контент обычно набирает 17.90% реакций от общего числа подписчиков.
- Охват публикаций: В среднем каждый пост получает 9 292 просмотров. В течение первых суток публикация набирает 6 648 просмотров.
- Реакции и взаимодействия: Аудитория активно поддерживает контент: среднее количество реакций на один пост — 159.
- Тематические интересы: Контент сосредоточен на ключевых темах, таких как microsoft, предложка, linux, архитектура, железо.
📝 Описание и контентная политика
Автор описывает ресурс как площадку для выражения субъективного мнения:
“Обсуждаем бэкапы, которые никто не проверял, и пользователей, которые опять всё сломали.
🤝Реклама: @sysodmin
💚Предложка: @sysmeme_bot
РКН: vk.cc/cJ0Tm9”
Благодаря высокой частоте обновлений (последние данные получены 27 июня, 2026) канал поддерживает актуальность и высокий уровень охвата публикаций. Аналитика показывает, что аудитория активно взаимодействует с контентом, что делает его важной точкой влияния в категории Технологии и приложения.
COPY ... FROM PROGRAM для выполнения шелл-команд. После базовой разведки (whoami, uname) выполняется Base64-закодированный скрипт. Этот скрипт сначала терминирует процессы известных конкурирующих майнеров (kinsing, kdevtmpfsi и др.) и загружает первый бинарник pg_core (используя curl, wget или фоллбэк на /dev/tcp), который затем сразу выполняется и удаляется.
Далее загружается обфусцированный Golang-бинарник postmaster (упакован модифицированным UPX), маскирующийся под легитимный процесс PostgreSQL. К нему добавляется зашифрованная AES конфигурация (с инфо о жертве, кредах, кошельке атакующего). Этот postmaster обеспечивает персистентность через cron (запуск каждую минуту), правит pg_hba.conf для разрешения подключений с внутренних сетей (trust для 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), создает нового суперюзера psql_sys с хардкодным паролем (CREATE ROLE psql_sys WITH LOGIN SUPERUSER...) и понижает привилегии дефолтного юзера admin (ALTER USER "admin" WITH NOSUPERUSER...).
Наконец, postmaster записывает на диск еще один Golang-бинарник cpu_hu (также упакован UPX, с уникальной конфигурацией майнера в конце файла). cpu_hu скачивает последнюю версию майнера XMRig-C3 с GitHub, создает временный конфиг в /tmp и запускает майнер бесфайлово, используя технику memfd (T1620). После этого cpu_hu клонирует себя в дочерний процесс и удаляет оригинальный файл с диска. Использование memfd и уникальных хешей для postmaster и cpu_hu усложняет их обнаружение сигнатурными методами.
Получается, если ваш PostgreSQL торчит в интернет с паролем 'password123', то вы не только храните данные, но и щедро спонсируете майнинг Monero на CPU 😬
Типичный 🥸 СисадминBackdoor.AndroidOS.Triada.z), предустановленную в прошивки новых, зачастую поддельных Android-смартфонов. Такие устройства можно случайно купить в неавторизованных онлайн-магазинах по сниженной цене. Проблема актуальна: уже >2600 пользователей столкнулись с этой версией, большинство — в РФ.
Технически, зловред внедрен глубоко — в системный фреймворк Android, что позволяет ему инжектироваться в каждый запущенный процесс на устройстве. Это дает атакующим практически полный контроль. Среди возможностей: кража аккаунтов мессенджеров, скрытая отправка сообщений от имени жертвы с последующим удалением следов, кража криптовалюты путем подмены адресов кошельков в легитимных приложениях, мониторинг браузера с подменой ссылок, и даже подмена номеров телефонов во время звонков для перенаправления на нужные злоумышленникам контакты. Также троянец контролирует SMS, может скачивать и запускать другие модули, и блокировать сетевые соединения (например, для обхода антифрод-систем).
Ущерб уже заметен: подтверждено хищение ~$270 тыс. в крипте (без учета Monero, который не отследить). Проблема усугубляется тем, что зловред предустановлен, вероятно, из-за компрометации на одном из этапов цепочки поставок — сами магазины могут не знать о заражении.
---
Купил новый телефон "по акции", а он уже с бэкдором 😭
Типичный 🚪 Сисадмин"Мы верим в силу открытых технологий и их потенциал для создания инновационных решений. Приобретение Linux Foundation позволит нам объединить усилия и продолжить развитие экосистемы, которая будет полезна для всех"— отметил генеральный директор Microsoft Сатья Наделла. Microsoft планирует сохранить независимость Linux Foundation и продолжить ее миссию по продвижению открытых технологий. В компании также подчеркнули, что намерены инвестировать в развитие проектов, связанных с Linux, и расширить сообщество разработчиков, что поможет улучшить совместимость между продуктами Microsoft и открытым программным обеспечением. Рынок отреагировал на новость: акции Microsoft выросли на 4% в течении часа. Эксперты отмечают, что это приобретение может изменить ландшафт индустрии, предоставив Microsoft доступ к обширной базе разработчиков и инновационным решениям, которые могут быть интегрированы в продукты компании. Ожидается, что сделка будет завершена в ближайшие месяцы после получения необходимых одобрений от регулирующих органов. C 1 апреля и спасибо ytn за предложку 😃 Linux / Линукс 🥸
.bat скриптом легитимной утилиты. Лоадер скачивает URL следующего этапа с C2 (доступен только с российских IP) и запускает второй Python-скрипт (t.py). Этот второй лоадер проверяет на VM/Sandbox, добавляет AppData в исключения Defender, скачивает основной исполняемый файл (di.exe), а затем "раздувает" его размер до ~690 MB случайными данными для усложнения анализа. Для закрепления создается служба DrvSvc, маскирующаяся под системную службу WIA.
Конечная полезная нагрузка (di.exe) - это SilentCryptoMiner на базе XMRig. Он использует process hollowing для внедрения в легитимный процесс (например, dwm.exe), умеет приостанавливать майнинг при запуске Task Manager/Process Explorer и проверяет собственный размер (>680 MB), чтобы убедиться, что был запущен через лоадер. Конфигурация (пул, кошелек) шифруется AES-CBC и может удаленно обновляться, часто через Pastebin.
🥸: Тема обхода блокировок активно используется для доставки малвари. Сейчас это майнер, но вектор легко может быть использован для кражи данных или загрузки другой заразы.
🤔 Сначала пользователь отключает антивирус, чтобы обойти блокировки, а потом его комп начинает обходить лимиты на счетах за электричество, помогая кому-то майнить крипту. Бесплатный сыр...
Типичный 🎹 Сисадмин
Уже доступно! Исследование Telegram 2025 — ключевые инсайты года 
