tgindex
Последний пост
12 авг.
Последнее чтение
10:45
Постов за неделю
1
Всего постов
23
Тип
открытый
Язык
русский
Категория
Новости и СМИ (по похожим)
В каталоге с
12 авг.
Подписчики
10 951
+12 за 3 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
5 425
23 постов
Вовлечённость
49,5%
к подписчикам
Постов в день
0,1
всего 23
Упоминаний
6
каналов
Охват размещения
оценка
1/24сутки в ленте
1 588
1/48двое суток
1 819
1/72трое суток
1 962

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 12 авг.1 79173

    ShieldBreak NightmareEclipse нашел новый 0day и сразу же релизнул эксплоит — он обходит исправление Microsoft для RoguePlanet и позволяет повысить привилегии за счет уязвимости в Windows Defender. Из интересного — PoC был протестирован на последней версии Windows (включая Windows Server), для него нет патча, а success rate, по утверждению самого NE, составляет 100%.

  • 18 июл.4 663205

    wp2shell-poc Критическую SQLi нашли в WordPress. Она не требуют авторизации и работает даже без установленных плагинов Уязвимы версии: — 6.9.0 - 6.9.4 — 7.0.0 - 7.0.1 Более того, можно докрутить до RCE: a) если есть file_priv и secure_file_priv на директорию с wp, можно записать произвольный php-файл на fs b) сбрутить хэш админа и залить шелл из админки Фикс 7.0.2 выпустили только вчера, поэтому в интернете находится много уязвимых инстансов, которые не успели обновить

  • 16 июл.3 77979

    Клименко начал бы вычислять идеальные кантики В начале этого года FlamingChina заявил о самом крупном взломе в истории современного Китая. Хакеру удалось слить10 петабайт данных (во что верится с трудом) из Национального суперкомпьютерного центра в Тяньцзине — ключевого хаба, обслуживавшего тысячи клиентов, включая военных. Он проник внутрь через взломанный VPN и полгода понемногу выкачивал данные. В сэмпле с брички оказалось много интересного: > вместо Autodyn, китайцы перешли на собственный инженерный пакет GalaxyEDS. Он позволяет запускать тысячи сценариев (меняя углы, скорость и тип материалов) для конвейерных расчетов, чего не умеет Autodyn "out of the box" > физики смоделировали обстрел установки HIMARS. Она детализирована в точности до винтиков, включая бортовые компьютеры, проводку, топливные баки и даже пластик сидений в кабине. Все ради того, чтобы можно было точно рассчитать выход из строя конкретных подсистем при поражении осколками > отдельный блок — оптимизация планера. Классические алгоритмы требуют кучу ресурсов для вычисления аэродинамики из-за множество переменных (у одного только крыла это изгиб, угол, толщина в разных точках). На расчет лучшей формы могут уйти годы работы суперкомпьютера > китайцам, видимо, удалось решить эту проблему. В утекших скриптах на Python и Fortran видно, как алгоритм деформирует обшивку, вылизывая каждый миллиметр под конкретные частоты радаров > в файлах засветился пользователь avic_caorf. Google быстро вывел на реального инженера Cao Rongfu из Китайского института дизайна вертолетов. Судя по утечке, вместо скрепных Ми-8, ему гораздо больше понравились закупленные в 80х вертолеты Black Hawk, которые он "разреверсил" и использовал в эталонных бенчмарках Полный обзор: — NSCC files, часть 1: частные вопросы конечной баллистики — NSCC files, часть 2: Aero-stealth shape optimization — NSCC files, часть 3: нефть, вертолеты, космос

  • 7 июл.6 868478

    https://github.com/usestrix/strix Мультиагентный AI-пентестер. Умеет как атаковать блэкбоксом (достаточно указать таргет), так и разворачивать приложения из исходников, чтобы найти в них уязвимости и проэксплуатировать. Под капотом скоординированная команда AI-агентов: — Reconnaissance Agent — отвечает за разведку, сканирует порты и мапит поверхность атаки. — Code Analysis Agent — шерстит исходный код в режиме white-box, выискивая небезопасные конструкции. — Dynamic Testing Agent — фаззит эндпоинты и активно взаимодействует с «живым» веб-приложением. — Validation Agent — получает данные от коллег, пилит под них эксплойты и проверяет, можно ли взломать таргет в реальности. За счет такой синергии агенты умеют выстраивать сложные цепочки уязвимостей. Если Strix находит баг, на выходе получаешь готовый и рабочий PoC. Имхо: хороший ассистент как для DevSecOps-пайплайнов (чтобы гонять свои приложения до деплоя), так и для баунти-хантеров, желающих автоматизировать рутинный первичный анализ.

  • 6 июл.3 54452

    • Исследователи из команды Sysdig обнаружили первый случай атаки шифровальщика, который был полностью реализован с помощью ИИ, без участия человека. Кампания получила название JADEPUFFER. • Точкой входа стал доступный из интернета сервер с Langflow - популярным инструментом, на котором собирают приложения на основе ИИ. В инструменте была обнаружена уязвимость (CVE-2025-3248), позволяющая без всякого пароля запустить на сервере произвольный код. К слову, уязвимость исправили еще в мае 2025 года, но в сети еще куча серверов, которые не обновлялись. • Что касается атаки, то ИИ смог найти у жертвы ключи от OpenAI, Anthropic, DeepSeek, доступы к облакам, пароли к базам данных и криптокошельки. Также был найден сервер с базой данных MySQL и сервисом хранения настроек Nacos. К самой базе ИИ подключился с правами администратора, причем откуда у него взялся этот доступ, эксперты Sysdig выяснить не смогли. • Ну и под конец ИИ выполнил шифрование системы и всех файлов, удалил исходные таблицы и оставил записку с требованием выкупа - btc-адресом и почтой для связи. • Соль в том, что программу-вымогатель было невозможно расшифровать, так как ИИ-агент нигде не хранил ключ шифрования, так что вернуть данные и восстановить инфраструктуру жертва не смогла бы даже после оплаты. ➡️ Более детальная информация и технические подробности можно найти тут: https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion #AI #Исследование

  • 10 июн.6 8901265

    Пока они фиксят, он компилирует новый PoC После того, как Microsoft снесла все репозитории Nightmare Eclipse с GitHub и GitLab, сообщество не позволило знаниям исчезнуть. Энтузиасты собрали все эксплойты и сохранили на отдельном сайте, которым поделился сам исследователь. — RoguePlanet (10.06): LPE до SYSTEM через Microsoft Defender — MiniPlasma (17.05) — LPE через драйвер cldflt.sys — GreenPlasma (13.05) — LPE через CTFMON — YellowKey (13.05) — обход BitLocker — RedSun (16.04) — LPE до SYSTEM через Defender — UnDefend (16.04) — отключение/обход защиты и обновлений Defender — BlueHammer (03.04) — LPE до SYSTEM через компоненты Defender. Зеркало включает все прошлые зеродеи, в том числе RoguePlanet, вышедший вчера.

  • 5 июн.5 989177

    Codex for Open Source Альтман проснулся в хорошем настроении и решил раздать всем желающим доступ к Codex Security, ChatGPT Pro, а еще подарить кучу API-кредитов. Бесплатно и на 6 месяцев. Самое интересное здесь Codex Security. Это Mythos от OpenAI, который умеет строить глубокий контекст проекта, находить сложные уязвимости и генерировать готовые эксплойты. На сайте говорится, что можно подавать заявку, если у тебя есть хоть какой-нибудь проект на GitHub. Официального порога по звездам нет, главное — изредка его мейнтейнить.

  • 3 июн.5 747154

    Codex Discovered a Hidden HTTP/2 Bomb Домашний компьютер, подключенный к сети со скоростью 100 Мбит/с, может сделать уязвимый сервер недоступным в считанные секунды. В случае с Apache httpd и Envoy один клиент "забивает" 32 ГБ памяти сервера примерно за 20 секунд. Новая уязвимость, которая работает против NGINX, Apache HTTPD, Microsoft IIS, Envoy, и Cloudflare Pingora. The bomb targets HPACK, HTTP/2's header compression scheme: one byte on the wire becomes one full header allocation on the server, repeated thousands of times per request. The hold is a zero-byte flow-control window that keeps the server from ever freeing any of it. Shodan: ssl.alpn:"h2" product:nginx,Apache,IIS,Envoy,Pingora PoC: http2-bomb

  • 3 июн.3 90229

    "That sounds impossible" — ответила техподдержка на баг, через который на днях увели старую учётку Обамы в инсте. А тем временем еще один ресерчер, как и Nightmare Eclipse, не вынес MSRC и слил собственный 0day в паблик. Сотрудник Google Ammar Askar рассказал, как с помощью одного клика можно украсть OAuth-токен GitHub с полным доступом ко всем твоим репозиториям, включая приватные. > GitHub имеет фичу github.dev — лёгкий VSCode прямо в браузере. Чтобы он работал, GitHub передаёт туда токен, не привязанный к конкретному репо — он открывает доступ ко всему. > VSCode изолирует ненадёжный контент (типа превью для Markdown) в <iframe> другого домена. Но чтобы горячие клавиши работали внутри webview, VSCode пробрасывает события клавиатуры (did-keydown) с помощью пост-месседжей в основное окно. И вот проблема: любой unsafe JS таким образом внутри webview может сам "нажимать клавиши" в основном окне вместо тебя. Через хитрую комбинацию (рекомендованные расширения + локальные workspace-расширения, которые обходят проверку доверия издателя) хакер эмулирует нажатия клавиш, тихо ставит своё расширение и получает исполнение кода в основном контексте, вместе с кражей самого токена.

  • 24 мая8 69118186

    APKImpure В APK-файле Telegram из альтернативного стора APKPure есть класс DataCollector, которого нет в оригинальном приложении. В нем есть методы со сбором данных: — sendFullProfile() — инфо о профиле — sendPhone() — номер телефона — collectPhoneContacts() — контакты — sendDialogInfo() — сообщения — collectGalleryImages() — фото, — collectGalleryVideos() — видео — collectDeviceDocs() — файлы — sendLocation() — GPS-координаты — collectSimInfo() — инфо о сим-карте Которые в конце отправляют все собранное на чей-то сервер 38.190.225.166 (Hong Kong). Засабмитить APK может любой, а сами файлы никто досконально не проверяет. Поэтому весь магазин наполнен приложениями с такими "подарками". Сэмпл тут

  • 15 мая5 37992

    YellowKey Это 0day от Nightmare-Eclipse, который обходит BitLocker всего с помощью пары файлов на флешке. И за последние годы это уже пятый подобный эксплоит. Предыдущими были CVE-2022-41099, CVE-2023-21563, CVE-2024-20666 и CVE-2025-48804. А о bitpixie у меня даже был отдельный пост. И что я заметил, так это то, что все они сильно похожи, потому что эксплуатируют один и тот же компонент — а именно WinRE (среда восстановления Windows). И это не случайно. Секрет на скриншоте. В случае с YellowKey, винда ищет в файлах на флешке нужные флаги, отвечающие за включение "test mode". А дальше система просто позволяет скипнуть битлокер и дать шелл к расшифрованному диску. Microsoft оставила в WinRE столько debug-кода, что он уже несколько лет порождает криты, и это далеко не последний.

  • 10 мая5 84457

    видео или голосовое, без подписи

  • 10 мая6 17557

    Бурмалда 7 мая в Telegram добавили Guest Mode, который позволил ботам отвечать в тех чатах, где они не являются участниками. И в этой фиче нашли интересную особенность — вместо самого бота, в «Forwarded from» при пересылке из диалогов записывался аккаунт собеседника. Информация быстро оказалась в паблике, и многие стали подделывать сообщения от официальных аккаунтов. Например, от имени волонтерской поддержки или от официальной «service notifications» учетки Telegram. А кто-то даже придумал продавать. Продлилось это недолго, срочный фикс выкатили в ночь с 8 на 9 мая. Теперь подделать сообщения нельзя, но все старые остались на месте.

  • 8 мая5 48847

    Instagram убрал сквозное шифрование во всех новых чатах. Цукерберг оправдал это защитой детей, но на самом деле скорее всего сделал это ради хороших отношений с администрацией и сбора данных для рекламных алгоритмов. А Xitter, наоборот, громко анонсировал поддержку E2EE во всех чатах и даже создал отдельное приложение XChat. Но, как обычно, дьявол кроется в деталях. Маск решил использовать протокол JuiceBox. Идея на бумаге красивая: ключи шардируются и распределяются между тремя независимыми инстансами в разных юрисдикциях. Чтобы прочитать твой чат, спецслужбам нужно собрать «пазл» из трех стран одновременно. Но что мы имеем по факту: Реализация в X — сделана скорее для пиара: — вместо разных стран, все три инстанса подняты на одном и том же AWS, в юрисдикции США — пин-код из 4-х цифр: ключи зашифрованы пином, который брутфорсится за доли секунды В итоге один запрос от ФБР — и вся переписка у них на руках. В документации X обещает распределение между рилмами в будущем In the future, we plan to give users more options, such as choosing realms operated by different organizations to further distribute trust and self-custody of keys. Но, как известно, нет ничего более постоянного, чем временное. Telegram, например, годами кормил аудиторию обещаниями выложить серверную часть в опенсорс, пока в 2021 году Дуров окончательно не похоронил эту идею, публично заявив, что открывать код сервера никто не собирается.

  • 2 мая6 416169

    Всегда считалось, что Stuxnet — это первый в истории вредонос для физического саботажа. Но недавнее открытие аналитиков из SentinelOne полностью ломает этот таймлайн. На прошлой неделе в их блоге вышел детальный разбор гениального вируса fast16, который появился еще в 2005 году. За 5 лет до того, как мир узнал про иранские центрифуги. Наткнулись случайно Исследователи копались в старых архивах и наткнулись на подозрительный файл svcmgmt.exe, внутри которого крутилась кастомная виртуальная машина Lua 5.0. Отпечатки PDB-путей привели к старой утечке ShadowBrokers из 2017 года. В каталоге АНБ напротив сигнатуры fast16 стояла пометка для своих операторов: «NOTHING TO SEE HERE — CARRY ON». Техническая начинка — ядром является низкоуровневый драйвер файловой системы (fast16.sys), который висит в памяти ядра и перехватывает обращения к диску — драйвер не трогает обычные пользовательские программы, его целью является код, скомпилированный компилятором Intel C/C++ — именно его использовали в тяжелом инженерном софте для физических симуляций, гидродинамики и ядерного моделирования (например, LS-DYNA) — когда инженер запускал расчеты, fast16 находил нужные математические функции в оперативной памяти и аккуратно подменял инструкции работы с плавающей запятой. Как это работало на практике Софт не падал, интерфейс не вис, а оператор видел абсолютно штатный процесс симуляции. Но цифры на выходе получались едва заметно, ювелирно искаженными. Для сложного проекта (например, расчет прочности обшивки ракеты или критической массы ядерного заряда) погрешность даже в сотые доли процента означает, что деталь или устройство просто разрушится на этапе реальных испытаний. Годы работы ученых и миллионы долларов улетали в трубу из-за «ошибок в чертежах», которые на самом деле были результатом работы fast16. ИМХО Была бы еще одна страна, которая терроризирует всех ядерной дубиной. Но вместо того, чтобы кого-то бомбить — тихо «подорвали» все ее научные разработки изнутри. То, что мы узнаем об этом только спустя 20 лет, доказывает: идеальные кибероперации ведутся тихо, незаметно и могут решать любые проблемы без кровопролития.

  • 30 апр.4 49940из vxunderground

    CVE-2026-31431 a/k/a CopyFail > Linux LPE > Description sounds like AI slop > Exploit is legit > Impacts every Linux kernel from 2017 - Now > Proof-of-concept released > It's Wednesday? https://copy.fail/

  • 20 апр.6 4183850

    Vercel сообщили, что их взломали We’ve identified a security incident that involved unauthorized access to certain internal Vercel systems. At this time, we have identified a limited subset of customers that were impacted and are engaging with them directly.…

  • 19 апр.5 28642

    видео или голосовое, без подписи

  • 19 апр.5 53541

    Vercel сообщили, что их взломали We’ve identified a security incident that involved unauthorized access to certain internal Vercel systems. At this time, we have identified a limited subset of customers that were impacted and are engaging with them directly. Параллельно с этим админ BreachForums под ником ShinyHunters предложил приобрести у него API-ключи, исходный код и базу данных хостинга. Но доверять ему не стоит. Утекло ли что-то на самом деле — покажет время. Настоящая группа ShinyHunters покинула очередную итерацию BreachForums после предыдущего ареста форума, а нынешний админ нового «реборна» лишь выдает себя за участников этой группы, то же самое можно сказать и о его дампе, — ведь он не показал даже сэмпл. В любом случае, советую ротировать все свои креды и секреты.

  • 14 апр.5 60027

    Интересный факт: кто-то потратил больше миллиона долларов на карточки Мегалодона для GTA Online в США в 2020 году. Это удалось выяснить из вчерашней утечки GTA VI. В открытом доступе оказалась не сама игра, а только статистика. Взломали аналитическую компанию Anodot и слили информацию из Snowflake, где Rockstar хранила свои данные. Тем временем на Polymarket принимают ставки, что произойдет раньше: возвращение Христа или выход GTA 6. Шансы 50/50