Типичный Сисадмин
Обсуждаем бэкапы, которые никто не проверял, и пользователей, которые опять всё сломали. 🤝Реклама: @sysodmin 💚Предложка: @sysmeme_bot РКН: vk.cc/cJ0Tm9
Показати більше📈 Аналітичний огляд Telegram-каналу Типичный Сисадмин
Канал Типичный Сисадмин (@sysodmins) у мовному сегменті Російська є активним учасником. На даний момент спільнота об'єднує 37 139 підписників, посідаючи 3 649 місце в категорії Технології та додатки та 17 291 місце у регіоні Росія.
📊 Показники аудиторії та динаміка
З моменту свого створення невідомо, проект продемонстрував стрімке зростання, зібравши аудиторію у 37 139 підписників.
За останніми даними від 26 червня, 2026, канал демонструє стабільну активність. Хоча за останні 30 днів спостерігається зміна кількості учасників на 123, а за останні 24 години на 59, загальне охоплення залишається високим.
- Статус верифікації: Не верифікований
- Рівень залученості (ER): Середній показник залученості аудиторії становить 25.02%. Протягом перших 24 годин після публікації контент зазвичай збирає 17.90% реакцій від загальної кількості підписників.
- Охоплення публікацій: В середньому кожен допис отримує 9 292 переглядів. Протягом першої доби публікація в середньому набирає 6 648 переглядів.
- Реакції та взаємодія: Аудиторія активно підтримує контент: середня кількість реакцій на один пост – 159.
- Тематичні інтереси: Контент зосереджений навколо ключових тем, таких як microsoft, предложка, linux, архитектура, железо.
📝 Опис та контентна політика
Автор описує ресурс як майданчик для висловлення суб'єктивної думки:
“Обсуждаем бэкапы, которые никто не проверял, и пользователей, которые опять всё сломали.
🤝Реклама: @sysodmin
💚Предложка: @sysmeme_bot
РКН: vk.cc/cJ0Tm9”
Завдяки високій частоті оновлень (останні дані отримано 27 червня, 2026), канал підтримує актуальність та високий рівень охоплення публікацій. Аналітика показує, що аудиторія активно взаємодіє з контентом, що робить його важливою точкою впливу в категорії Технології та додатки.
COPY ... FROM PROGRAM для выполнения шелл-команд. После базовой разведки (whoami, uname) выполняется Base64-закодированный скрипт. Этот скрипт сначала терминирует процессы известных конкурирующих майнеров (kinsing, kdevtmpfsi и др.) и загружает первый бинарник pg_core (используя curl, wget или фоллбэк на /dev/tcp), который затем сразу выполняется и удаляется.
Далее загружается обфусцированный Golang-бинарник postmaster (упакован модифицированным UPX), маскирующийся под легитимный процесс PostgreSQL. К нему добавляется зашифрованная AES конфигурация (с инфо о жертве, кредах, кошельке атакующего). Этот postmaster обеспечивает персистентность через cron (запуск каждую минуту), правит pg_hba.conf для разрешения подключений с внутренних сетей (trust для 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), создает нового суперюзера psql_sys с хардкодным паролем (CREATE ROLE psql_sys WITH LOGIN SUPERUSER...) и понижает привилегии дефолтного юзера admin (ALTER USER "admin" WITH NOSUPERUSER...).
Наконец, postmaster записывает на диск еще один Golang-бинарник cpu_hu (также упакован UPX, с уникальной конфигурацией майнера в конце файла). cpu_hu скачивает последнюю версию майнера XMRig-C3 с GitHub, создает временный конфиг в /tmp и запускает майнер бесфайлово, используя технику memfd (T1620). После этого cpu_hu клонирует себя в дочерний процесс и удаляет оригинальный файл с диска. Использование memfd и уникальных хешей для postmaster и cpu_hu усложняет их обнаружение сигнатурными методами.
Получается, если ваш PostgreSQL торчит в интернет с паролем 'password123', то вы не только храните данные, но и щедро спонсируете майнинг Monero на CPU 😬
Типичный 🥸 СисадминBackdoor.AndroidOS.Triada.z), предустановленную в прошивки новых, зачастую поддельных Android-смартфонов. Такие устройства можно случайно купить в неавторизованных онлайн-магазинах по сниженной цене. Проблема актуальна: уже >2600 пользователей столкнулись с этой версией, большинство — в РФ.
Технически, зловред внедрен глубоко — в системный фреймворк Android, что позволяет ему инжектироваться в каждый запущенный процесс на устройстве. Это дает атакующим практически полный контроль. Среди возможностей: кража аккаунтов мессенджеров, скрытая отправка сообщений от имени жертвы с последующим удалением следов, кража криптовалюты путем подмены адресов кошельков в легитимных приложениях, мониторинг браузера с подменой ссылок, и даже подмена номеров телефонов во время звонков для перенаправления на нужные злоумышленникам контакты. Также троянец контролирует SMS, может скачивать и запускать другие модули, и блокировать сетевые соединения (например, для обхода антифрод-систем).
Ущерб уже заметен: подтверждено хищение ~$270 тыс. в крипте (без учета Monero, который не отследить). Проблема усугубляется тем, что зловред предустановлен, вероятно, из-за компрометации на одном из этапов цепочки поставок — сами магазины могут не знать о заражении.
---
Купил новый телефон "по акции", а он уже с бэкдором 😭
Типичный 🚪 Сисадмин"Мы верим в силу открытых технологий и их потенциал для создания инновационных решений. Приобретение Linux Foundation позволит нам объединить усилия и продолжить развитие экосистемы, которая будет полезна для всех"— отметил генеральный директор Microsoft Сатья Наделла. Microsoft планирует сохранить независимость Linux Foundation и продолжить ее миссию по продвижению открытых технологий. В компании также подчеркнули, что намерены инвестировать в развитие проектов, связанных с Linux, и расширить сообщество разработчиков, что поможет улучшить совместимость между продуктами Microsoft и открытым программным обеспечением. Рынок отреагировал на новость: акции Microsoft выросли на 4% в течении часа. Эксперты отмечают, что это приобретение может изменить ландшафт индустрии, предоставив Microsoft доступ к обширной базе разработчиков и инновационным решениям, которые могут быть интегрированы в продукты компании. Ожидается, что сделка будет завершена в ближайшие месяцы после получения необходимых одобрений от регулирующих органов. C 1 апреля и спасибо ytn за предложку 😃 Linux / Линукс 🥸
.bat скриптом легитимной утилиты. Лоадер скачивает URL следующего этапа с C2 (доступен только с российских IP) и запускает второй Python-скрипт (t.py). Этот второй лоадер проверяет на VM/Sandbox, добавляет AppData в исключения Defender, скачивает основной исполняемый файл (di.exe), а затем "раздувает" его размер до ~690 MB случайными данными для усложнения анализа. Для закрепления создается служба DrvSvc, маскирующаяся под системную службу WIA.
Конечная полезная нагрузка (di.exe) - это SilentCryptoMiner на базе XMRig. Он использует process hollowing для внедрения в легитимный процесс (например, dwm.exe), умеет приостанавливать майнинг при запуске Task Manager/Process Explorer и проверяет собственный размер (>680 MB), чтобы убедиться, что был запущен через лоадер. Конфигурация (пул, кошелек) шифруется AES-CBC и может удаленно обновляться, часто через Pastebin.
🥸: Тема обхода блокировок активно используется для доставки малвари. Сейчас это майнер, но вектор легко может быть использован для кражи данных или загрузки другой заразы.
🤔 Сначала пользователь отключает антивирус, чтобы обойти блокировки, а потом его комп начинает обходить лимиты на счетах за электричество, помогая кому-то майнить крипту. Бесплатный сыр...
Типичный 🎹 Сисадмин
Вже доступно! Дослідження Telegram за 2025 — головні інсайти року 
