Похек
All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp
Ko'proq ko'rsatish📈 Telegram kanali Похек analitikasi
Похек (@poxek) Rus til segmentidagi kanali faol ishtirokchi. Hozirda hamjamiyat 16 812 obunachidan iborat bo'lib, Texnologiyalar & Aralashmalar toifasida 7 445-o'rinni va Rossiya mintaqasida 38 837-o'rinni egallagan.
📊 Auditoriya ko‘rsatkichlari va dinamika
невідомо sanasidan buyon loyiha tez o‘sib, 16 812 obunachiga ega bo‘ldi.
21 Sentabr, 2026 dagi oxirgi ma’lumotlarga ko‘ra kanal barqaror faollikka ega. Oxirgi 30 kunda obunachilar soni 183 ga, so‘nggi 24 soatda esa 25 ga o‘zgardi va umumiy qamrov yuqori darajada qolmoqda.
- Tasdiqlash holati: Tasdiqlanmagan
- Jalb etish (ER): Auditoriya o‘rtacha 22.42% darajada jalb etiladi. Nashrdan keyingi dastlabki 24 soatda kontent odatda umumiy obunachilar sonining 9.59% ini tashkil etuvchi reaksiyalarni to‘playdi.
- Post qamrovi: Har bir post o‘rtacha 3 769 marta ko‘riladi; birinchi sutkada odatda 1 612 ta ko‘rish yig‘iladi.
- Reaksiyalar va o‘zaro ta’sir: Auditoriya faol: har bir postga o‘rtacha 18 ta reaksiya keladi.
- Tematik yo‘nalishlar: Kontent cvss, llm, cve, api, cve-2025 kabi asosiy mavzularga jamlangan.
📝 Tavsif va kontent siyosati
Muallif resursni shaxsiy fikrni ifoda etish maydoni sifatida ta’riflaydi:
“All materials published on the channel are for educational and informational purposes only.
Мнение автора ≠ мнение компании, где работает автор
Чат: @poxek_chat
Реклама: @szybnev или
https://telega.in/c/poxek
РКН: https://clck.ru/3FsVhp”
Yuqori yangilanish chastotasi (oxirgi ma’lumot 22 Sentabr, 2026 da olingan) sababli kanal doimo dolzarb va katta qamrovli bo‘lib qoladi. Analitika auditoriya kontent bilan faol hamkorlik qilishini, uni Texnologiyalar & Aralashmalar toifasidagi muhim ta’sir nuqtasiga aylantirishini ko‘rsatadi.
Ma'lumot yuklanmoqda...
| Sana | Obunachilarni jalb qilish | Esdaliklar | Kanallar | |
| 23 Sentabr | +4 | |||
| 22 Sentabr | +11 | |||
| 21 Sentabr | +26 | |||
| 20 Sentabr | +1 | |||
| 19 Sentabr | +8 | |||
| 18 Sentabr | +8 | |||
| 17 Sentabr | +7 | |||
| 16 Sentabr | +13 | |||
| 15 Sentabr | +7 | |||
| 14 Sentabr | +2 | |||
| 13 Sentabr | +9 | |||
| 12 Sentabr | +10 | |||
| 11 Sentabr | +6 | |||
| 10 Sentabr | +16 | |||
| 09 Sentabr | +15 | |||
| 08 Sentabr | +18 | |||
| 07 Sentabr | +10 | |||
| 06 Sentabr | +18 | |||
| 05 Sentabr | +6 | |||
| 04 Sentabr | +9 | |||
| 03 Sentabr | +14 | |||
| 02 Sentabr | +7 | |||
| 01 Sentabr | +12 |
apply.fbijobs.gov, спародировав стандартные правительственные заглушки об аресте доменов. На странице хакеры объявили о захвате ресурса, заявили о компрометации персональной информации и защищённых медицинских данных сотрудников, а также разместили ссылку на свой сайт утечек shn***7bmgshzayd[.]onion. Вскоре после этого портал подачи заявок отключили, а на главной странице fbijobs.gov появилось системное уведомление о 🛠недоступности сервиса.
Ранее, в июне 2026 года, аналитики Mandiant и Google Threat Intelligence Group уже публиковали отчёт об активности ShinyHunters (кластер UNC6240). Тогда группировка массово атаковала сектор образования через критическую уязвимость удалённого выполнения кода CVE-2026-35273 в компоненте Environment Management Hub (PSEMHUB) системы Oracle PeopleSoft, используя агенты MeshCentral для бокового перемещения и C2-сервер wss://azuren****s[.]net:443/agent.ashx.
🤔Отдельно примечателен заявленный мотив. ShinyHunters утверждает, что атака не имеет 💸 финансовой подоплёки. Они направили обращение директору ФБР Кашу Пателю и заместителю директора киберподразделения Бретту Лезерману с требованием в течение недели отозвать или скорректировать 👮публичный бюллетень от 15 мая. В том предупреждении ведомство обвинило группировку в сваттинге, угрозах жертвам и их родственникам, а также в намеренном завышении масштабов компрометации данных. ShinyHunters заявила, что добивается изменения официальной позиции бюро, при этом 🛡представитель группировки назвал акцию не вымогательством, а скорее "принуждением".
👆Если заявленный масштаб подтвердится, то произошедшее станет одной из самых серьёзных утечек в американских правоохранительных органах за последние годы. Главная угроза заключается в характере скомпрометированных сведений, поскольку публикация домашних адресов, личных номеров телефонов, номеров социального страхования и информации о членах семей даёт злоумышленникам возможность проводить доксинг, применять методы социальной инженерии, оказывать давление на агентов и вести контрразведывательное профилирование. Полученные сведения могут использоваться преступными синдикатами для запугивания следователей и их семей, а также представлять высокую ценность для иностранных спецслужб при 👮вскрытии оперативного состава и структуры американского разведывательного сообщества.
✋ @Russian_OSINT| 2 | Краткий дайджест новостей на вечер 22.09.2026:
1. Сделали нейронку Jev (доступ только по whitelist на данный момент), которая вместо текста отвечает в таком формате:
• Choice — выбор одного из заранее заданных вариантов + вероятности вариантов / confidence.
• Score — оценка по заданной шкале + распределение / confidence.
• Noul — бинарное решение в виде вероятности 0…1 (по сути calibrated yes/no).
Логично использовать для задач классификации, где максимально понятные простые критерии и даже маленькая модель справляется. Довольно быстро появился форк OpenJev на HuggingFace, классно от русскоговорящего чувака. Заявлено что очень похожие характеристики относительного оригинального Jev
2. Вышел Anthropic Opus 5.5 (я вообще пропустил релизы между 5 и 5.5)
Просто стало лучше, я оценить не могу, у меня нет подписки на Anthropic. Буду рад если поделитесь своими результатами в комментариях. Дали ручной резет как в Codex дают, типо не всем принудительно сбросили, а вы сами выбираете когда сбросить лимиты. Ох уж эта живительная конкуренция))
3. Вышли OpenAI GPT 6 Sol и GPT 6 Luna. Эти модели дешевле и менее мощные относительно GPT 6 Astra (если вдруг по графику не понятно этого). То что Luna вышла супер годно. Я её всегда использую в качестве субагентов в Codex. Если хотите, то могу поделиться конфигом в комментариях) Пишите)) Сделали резет глобальный после релиза
4. Вышла Mimo V2.6 Flash и V2.6 Pro и сразу открытые веса на HF - Flash и Pro. Это довольно неплохие модели от Xiaomi, но на подписке не очень понятная тарификация. Поэтому если на потестить, то по мне так лучше использовать по API на время тестов. Хотя я брал самую дешевую подписку, может на дорогих вариантах очень крутые лимиты. Её пользовались ребята на Standoff кибербитве. После того их как Anthropic аккаунты с CVP переманило)) В целом рекомендую потестить. Также у них вышло Mimo Desktop. Визуально копия ZCode, который недавно опенсоурснулся после скандала. (Точно такая же история была с Grok CLI, после чего Grok опенсурснули вырезав функционал слива данных))))
Скрины по порядку у вас на экране
🌚 @poxek_ai / Чат канала / 📲 MAX | 1 |
| 3 | Краткий дайджест новостей на вечер 22.09.2026:
1. Сделали нейронку Jev (доступ только по whitelist на данный момент), которая вместо текста отвечает в таком формате:
• Choice — выбор одного из заранее заданных вариантов + вероятности вариантов / confidence.
• Score — оценка по заданной шкале + распределение / confidence.
• Noul — бинарное решение в виде вероятности 0…1 (по сути calibrated yes/no).
Логично использовать для задач классификации, где максимально понятные простые критерии и даже маленькая модель справляется. Довольно быстро появился форк OpenJev на HuggingFace, классно от русскоговорящего чувака. Заявлено что очень похожие характеристики относительного оригинального Jev
2. Вышел Anthropic Opus 5.5 (я вообще пропустил релизы между 5 и 5.5)
Просто стало лучше, я оценить не могу, у меня нет подписки на Anthropic. Буду рад если поделитесь своими результатами в комментариях. Дали ручной резет как в Codex дают, типо не всем принудительно сбросили, а вы сами выбираете когда сбросить лимиты. Ох уж эта живительная конкуренция))
3. Вышли OpenAI GPT 6 Sol и GPT 6 Luna. Эти модели дешевле и менее мощные относительно GPT 6 Astra (если вдруг по графику не понятно этого). То что Luna вышла супер годно. Я её всегда использую в качестве субагентов в Codex. Если хотите, то могу поделиться конфигом в комментариях) Пишите)) Сделали резет глобальный после релиза
4. Вышла Mimo V2.6 Flash и V2.6 Pro и сразу открытые веса на HF - Flash и Pro. Это довольно неплохие модели от Xiaomi, но на подписке не очень понятная тарификация. Поэтому если на потестить, то по мне так лучше использовать по API на время тестов. Хотя я брал самую дешевую подписку, может на дорогих вариантах очень крутые лимиты. Её пользовались ребята на Standoff кибербитве. После того их как Anthropic аккаунты с CVP переманило)) В целом рекомендую потестить. Также у них вышло Mimo Desktop. Визуально копия ZCode, который недавно опенсоурснулся после скандала. (Точно такая же история была с Grok CLI, после чего Grok опенсурснули вырезав функционал слива данных))))
Скрины по порядку у вас на экране
🌚 @poxek_ai / Чат канала / 📲 MAX | 1 |
| 4 | Крупный заказчик заменил два решения для управления уязвимостями одной платформой ScanFactory. Как прошла миграция и что изменилось для команды — разберут 30 сентября в 11:00 МСК на вебинаре «ИИ против ИИ: как защитить бизнес от атак нового поколения».
По описанию кейса, после перехода заказчик сократил расходы и количество дашбордов, а Blue Team — время реагирования на новые угрозы. На вебинаре расскажут, за счет чего получили эти результаты.
Возвращаясь к теме ИИ, атакующие уже используют автоматизацию для поиска входа и выстраивания цепочки атак. Поэтому защите тоже нужна “нечеловеческая” скорость. Покажут работу с картой атак: где есть путь до критичного актива, что закрывать первым и как в этом помогает ИИ. Можно будет задать вопросы о переходе со своих инструментов.
Если у вас тоже несколько систем управления уязвимостями, а приоритеты приходится собирать вручную, приходите посмотреть на чужой опыт.
Программа и регистрация | 1 609 |
| 5 | Android 1-day exploit by LLM (GLM-5.3)
15 числа вышло сентябрьское обновление безопасности для Pixel. У меня как раз имеется Pixel 6a, который все еще обновляется (2022 года, срок поддержки 5 лет), и он обновлен до июля 2026 года (августовского обновления не существует, пропущено гуглом). Я решил проверить, способна ли LLM написать 1-day exploit, имея только смутное публичное описание уязвимости в вышедшем бюллетене.
Я попросил Grok 4.6 xhigh (Cursor) сделать дифф двух прошивок (Google Factory Images). Он их скачал, распаковал, сравнил по хэшам каждый компонент, выявил те, которые теоритически получили патч. Затем реверс (декомпиляция) каждого бинарника кандидата, для выявления изменений в каждой конкретной функции. Затем маппинг находок с публичными CVE. После верификации мной находок наиболее достижимым показалась уязвимость уровня High в компоненте BigWave (аппаратный видеоускоритель на Tensor). Это CVE-2026-56942.
In ReadTileInfo of vp9hwd_headers.cc, there is a possible out-of-bounds write due to a missing bounds check. This could lead to remote escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
У нас есть имя функции (ReadTileInfo) и имя исходника (vp9hwd_headers.cc). Скормив это гроку, попросил его провести более глубокий ресерч. Он нашел конкретную строчку кода, которая была добавлена в патч и скорей всего является патчем на OOB уязвимость. Писать эксплоит он отказался. Поэтому я передал все его гипотезы/находки в Glm-5.3 xhigh (openrouter) через Hermes Agent.
GLM успешно написала 1-day exploit потратив 38$ и 6 часов.
Эксплоит отработал на моем живом девайсе с июльским апдейтом. Метрики:
Input+Output: 12 миллионов токенов
4492 tool calls
Из MCP был только мой харнесс для реверса кастомный
Вывод - да, это возможно, но сильно бьет по карману. | 2 009 |
| 6 | #max #vk
#meme@poxek_meme | 2 466 |
| 7 | Ну что там с подкастом «Спасибо за репорт»? 👀
Есть новости. Даже несколько.
Новый выпуск уже совсем близко — его пока оставим за кадром. А вот один из будущих предлагаем собрать вместе с вами.
Недавно мы спрашивали, кого вы хотите видеть в нашем подкасте, и очень много голосов было за…
Барабанная дробь… 🥁 Сергея Зыбнева (Похека).
Мы с удовольствием пригласили Сергея — и он согласился 🙌
О чём будем говорить? А это как раз решать вам.
Задавайте вопросы.
Можно один. Можно десять.
Можно в комментарии, а можно через бота.
👉🏻 Задать вопрос
#bugbounty #подкаст
VK Security | Буст этому каналу | 2 758 |
| 8 | Stored XSS в Telegram Desktop: от текста кнопки до JavaScript в экспорте
ExPatch разобрали XSS в HTML-экспорте Telegram Desktop. Источник недоверенных данных — поле text inline-кнопки бота. Экспортёр записывал его в HTML без экранирования:
// Было
block.append(button.text.toUtf8());
// Исправление
block.append(SerializeString(button.text.toUtf8()));
toUtf8() меняет кодировку, но не обезвреживает HTML. Поэтому <script> внутри подписи кнопки становился исполняемой разметкой. Для текста сообщений экранирование уже применялось; отдельный путь сериализации кнопок его пропускал.
Доставка шла через штатный Bot API: sendMessage → reply_markup.inline_keyboard → text. Клавиатура с URL-кнопкой сохранялась при пересылке через CopyMarkupToForward. Участник мог перенести сообщение в группу, где самого бота никогда не было. В демонстрации символы U+3164 перед тегом маскировали его в интерфейсе клиента.
Условие срабатывания: пользователь экспортирует историю уязвимой сборкой и открывает HTML-страницу, содержащую это сообщение. JavaScript запускается при загрузке, без нажатия кнопки. Доступен DOM открытого документа: тексты, отправители, временные метки. Возможны отправка данных наружу, подмена отображаемой истории и фишинговая форма. Чтение соседних страниц экспорта или произвольных файлов этим PoC не подтверждено; серверная переписка не меняется.
Тот же патч исправляет инъекцию в JS-строку внутри onclick="return ShowTextCopied('…')": перед подстановкой содержимого экранируются обратная косая черта и одинарная кавычка. Здесь уже нужен учёт контекста JavaScript.
Исправление вошло в Beta 6.9.4 и stable 7.0.1. Старые HTML-файлы обновление клиента не переписывает: их нужно экспортировать заново исправленной версией либо открывать с отключённым JavaScript. | 3 133 |
| 9 | Вендор резко поднял цену. OSS проект перестал развиваться. После инцидента нужна срочная доработка. Насколько уверенно вы бы защищали свой выбор решения в каждой из этих ситуаций?
В первом выпуске шоу «Периметр доверия» обсуждают, что бизнесу выгоднее: развивать решение своими силами или покупать готовый продукт. В центре разговора — психология управленческих решений: какие риски руководитель готов принять и кому доверяет, когда всё идёт не по плану.
За OSS выступает Александр Ишанов, директор департамента защиты информации «Газпромбанк Мобайл». За вендорские решения — Александр Лискин, руководитель управления исследования угроз «Лаборатории Касперского». Ведёт разговор Станислав Дарчинов, исполнительный директор «Кросстех».
Участники разбирают вполне конкретные дилеммы. Достаточно ли скачка цены, чтобы пересмотреть выбор вендора? Кто продолжит поддерживать открытый проект, если его разработчики остановились? Ждать доработки от поставщика после инцидента — или доступ к исходникам позволил бы справиться быстрее?
А затем участникам приходится защищать позицию оппонента. Сторонник Open Source объясняет преимущества вендорских продуктов для малого и среднего бизнеса. Его собеседник разбирает ситуации, в которых открытый код предпочтительнее: когда компания готова разрабатывать сама или подходящего продукта на рынке просто нет.
Смотреть первый выпуск ▶️ ссылка на выпуск ◀️ | 2 833 |
| 10 | Matn yo'q... | 2 904 |
| 11 | За ИИ придётся отвечать: «дочка» «Ростелекома» ввела новые условия в договорах
Подрядчикам разрешат применять нейросети только после согласования — иначе оплату могут сократить на 30%
Как выяснил CNews, пункты о запрете на теневое применение нейросетей ГК «Солар» уже внесла в проект договора с подрядчиком в рамках исполнения госконтракта с Генпрокуратурой России. Конкурс выиграла структура «Ростелекома» — «РТК — Информационная безопасность». К работам компания решила привлечь стороннего исполнителя с лицензиями ФСТЭК, которому и ограничила доступ к ИИ.
Решение ограничить бесконтрольное использование ИИ при выполнении подрядных работ связано не только с контрактом с прокуратурой, это общий тренд для «Солар», пояснили CNews в пресс-службе группы компаний.
«Такой пункт мы ввели во все новые договоры с подрядчиками. Это требование касается всех новых контрактов с подрядчиками», — указали в компании.
При этом признали, что в госконтрактах вопрос особенно чувствительный, поскольку должно быть понятно, каким образом подрядчик получил результат и кто отвечает за его качество.
«Если в работе применялся ИИ, мы хотим знать, где именно он использовался и как подрядчик проверил то, что выдала модель», — рассказали в ГК «Солар».
Мое мнение: Сами мы (Солар) пользоваться можем и будем, а вот подрядчикам ата-та-та таким пользоваться. Вот есть в играх есть HvH (Hacker vs Hacker), а у нас сейчас CvC (Claude/Codex vs Claude/Codex). Аргумент про утечку чувствительных данных - это окей, но все остальное это бред. Особенно уменьшение стоимости 30%, типо неустойка, но если работа выполнена качественно и в полном объеме, то я не думаю что грамотным юристам будет сложно обжаловать это в суде. Интересно какая судебная практика сложится за последующие годы)
🔗 Первоисточник
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 3 201 |
| 12 | Посвящается тем кому 30+ в ИТ
#meme | 2 947 |
| 13 | Matn yo'q... | 2 978 |
| 14 | Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раз, сравниваю с CVSS, EPSS и методикой ФСТЭК
На Хабре разобрали приоритизацию уязвимостей через нечёткую логику. Автор собрал два контура: первый оценивает техническую срочность по CVSS, EPSS и возрасту CVE; второй учитывает доступность компонента, критичность актива и компенсирующие меры. Всего 38 правил с плавными переходами между уровнями срочности.
В эксперименте на 193 120 CVE порог CVSS ≥ 9.0 сформировал очередь из 27 480 записей и охватил 24 уязвимости, позднее добавленные в CISA KEV. Корзина «немедленно» у нечёткой модели — 3 654 записи и 25 таких уязвимостей. Отсюда и сокращение в 7,5 раза: речь о размере выбранной очереди, а не об измеренных трудозатратах команды.
Самая содержательная деталь — проверка без возраста CVE. AUC упал с 0,861 до 0,742: результат заметно зависит от учёта свежести уязвимости. При этом для охвата половины положительных примеров простая взвешенная сумма почти сравнялась с нечёткой моделью: 9 584 против 9 550 задач.
Оговорки существенные: всего 68 положительных примеров; добавление в KEV не устанавливает дату начала эксплуатации. Сравнение с методикой ФСТЭК выполнено с допущениями вместо реального контекста организации.
Кейс полезен как повод проверить собственные правила приоритизации: какой сигнал улучшает очередь и сохраняется ли выигрыш при сравнении с простым методом.
Статья на Хабре
🌚 @poxek | 🌚 @poxek_ai | 📲MAX | 3 519 |
| 15 | 🙂 Лучше вкусного напитка в пятницу может быть только вкусный напиток + доклады с OFFZONE 2026
Ловите все записи докладов во ВКонтакте:
1️⃣ Main track
2️⃣ Fast track
3️⃣ AppSec.Zone
4️⃣ Threat.Zone
5️⃣ AI.Zone
6️⃣ Community track
7️⃣ AntiFraud.Zone
Презентации тоже загрузили, они доступны на сайте программы. Чтобы скачать презентацию, нажмите на интересующий доклад.
Доклады на YouTube выложили, но пока частично. Оставшиеся догрузим в среду и напишем об этом. | 2 861 |
| 16 | WeWorm: захват WeChat через звонок и распространение по контактам
Исследователи Calif показали WeWorm — демонстрационный червь, использующий ошибку повреждения памяти в VoIP-стеке WeChat. Эксплуатация давала удалённое выполнение кода и контроль над аккаунтом ещё до ответа на звонок.
Начальная точка атаки — аккаунт из списка друзей жертвы. В демонстрации Android звонил на iPhone, после чего скомпрометированный iPhone атаковал следующий Android. Захваченный аккаунт позволял читать и отправлять сообщения, совершать звонки и продолжать распространение. Пользователю не требовалось взаимодействовать с телефоном.
Исследование Calif. | 3 935 |
| 17 | Собрать AI-агента для пентеста — полдела. Дальше нужно проверить, как он выполняет задачу, где ошибается и что придётся поправить в инструкциях. Под такую практику CyberED и Standoff Hackbase запускают недельный челлендж: собираешь своего агента, отправляешь на полигон и дорабатываешь по результатам.
Старт — 10 сентября в 19:30 МСК. Багхантер Kekis в прямом эфире соберёт агента с нуля: постановка задачи, системные инструкции, инструменты, границы доступа и первый запуск. Заодно разберёт, где агенты уже помогают в пентесте и CTF, а где нужен ручной контроль. Запись останется, чтобы возвращаться к настройке во время практики.
С 10 по 17 сентября — самостоятельная работа на Standoff Hackbase в удобное время. Задания меняются динамически: придётся смотреть на результаты, менять инструкции и добиваться стабильной работы агента. Прогресс участников будет виден в публичном рейтинге.
17 сентября Kekis покажет прохождение своим агентом и разберёт рабочие стратегии, тупики и ошибки управления. Трое лидеров получат призы.
Для старта нужны базовое понимание пентеста, веб-уязвимостей и командной строки. До первого вебинара ничего устанавливать не требуется — окружение подготовишь к практике.
Если давно хотел попробовать агентский пентест, здесь есть конкретная задача, неделя на эксперименты и разбор с экспертом.
Зарегистрироваться на челлендж | 4 766 |
| 18 | Как вы относитесь к оффлайн собеседованиям? | 4 592 |
| 19 | Matn yo'q... | 6 050 |
| 20 | Хорошая статья для тех, кто хочет быстро понять как вкатиться в багхантИИнг и заработать денег)
https://www.yeswehack.com/learn-bug-bounty/llm-series-codex
Жаль что в статье не раскрывается как не сдавать AI-слоп. Но у меня есть ответ: думать своей головой и читать внимательно что вам выдает AI. Вот и весь секрет.
Девиз моего канала @poxek_ai - AI is not second brain, when you don't use your main brain | 4 706 |
