Hacker's TOYS
описание
Авторский контент. Игрушки, в которые играют взрослые. Мир IT и технологий. Предложить контент — @cyberhackGL Реклама @cyberhackGL
10 155
подписчиков
Охват к подписчикам
48,6%
ERR
Реакции к просмотрам
0,52%
510 на 20 постов
Пересылки к просмотрам
1,31%
1 293
Постов в день
0,0
всего 20
Где отзываются чаще
доля реакций к просмотрам- 19 мар.Немного истории. Это Готтфрид Свартхольм, сооснователь The Pirate Bay и один из тех людей, кто по-настоящему верил, что информация должна быть свободной. Он стоял у истоков создания крупнейшего торрент-сайта в мире, который в какой-то момент стал не просто платформой с миллионами пользователей, а настоящим символом цифрового сопротивления. Пока крупные корпорации и власти пытались уничтожить проект, The Pirate Bay только сильнее превращался в легенду. Команда сайта открыто высмеивала могущественные компании, шутила о переносе серверов в Северную Корею или вообще в космос, будто показывая, что не собирается играть по чужим правилам. Серверы изымали, сайт отключали, домены блокировали, но он снова и снова возвращался. Судебные иски воспринимались почти как бесплатная реклама, а после рейдов трафик нередко становился даже выше, чем раньше. Вместо того чтобы отступать, создатели The Pirate Bay годами искали лазейки, запутывали суды и ломали привычную систему борьбы с пиратством. В какой-то момент они даже пытались купить Силенд, крошечное микрогосударство, чтобы уйти от законов об авторском праве. Против проекта выступали правительства сразу нескольких стран, сайт стал одним из самых блокируемых в истории интернета, но окончательно победить его так и не смогли. Более того, The Pirate Bay вдохновил целую волну похожих платформ, а преданные пользователи клонировали сайт, чтобы он продолжал жить даже под постоянным давлением. Это была настоящая игра в кошки-мышки со всем интернетом. И удивительнее всего то, что мышь раз за разом оказывалась быстрее. Hacker's TOYS2,01%
- 6 апр.Когда пишут “больше нельзя быть анонимным”, это обычно означает нельзя быть анонимным так, как мы привыкли думать. Сам смысл слова сдвигается каждый год, и за последние двенадцать месяцев он сдвинулся сильнее, чем за предыдущие пять. Вот пять способов связать ваше анонимное “я” с реальным, которых год назад либо не существовало, либо они работали в десять раз хуже. Языковые модели научились опознавать авторов по тексту. Недавно на arXiv вышли сразу две работы, которые показали, что современный LLM-агент, имея на руках небольшую базу публичных текстов кандидатов, уверенно определяет автора анонимной статьи по стилю, длине предложений, любимым словам, пунктуации, ритму. Фотография больше не нуждается в геотегах, чтобы сдать вашу геолокацию. В 2025 года 404 Media опубликовали расследование про сервис GeoSpy от бостонской Graylark Technologies, который определяет место съемки по архитектуре, растительности, типу асфальта, углу солнца и десяткам других визуальных признаков. В актуальной версии с движком SuperBolt точность доходит до метра в пределах известной им городской среды. После публикации публичный доступ закрыли, но коммерческая версия для правоохранителей и бизнеса продолжает работать, и клоны уже появились в Google Play. Селфи на фоне ничем не примечательной стены в вашем дворе теперь содержит ваш домашний адрес. Браузер сдает вас даже с полностью выключенным JavaScript. На конференции NDSS 2025 представили работу под названием Cascading Spy Sheets, в которой показали, как из одного CSS без единой строчки скриптов собирается фингерпринт, уникальный для 97,95 % комбинаций браузера и операционной системы. Техника работает в Tor Browser на максимальных настройках безопасности, где заблокировано практически все, что можно заблокировать. А исследователи из Texas A&M и Johns Hopkins опубликовали первое прямое доказательство того, что фингерпринт уже используется для сквозного трекинга в рекламных сетях, а не только для борьбы с ботами, как любят говорить маркетологи. В июне 2025 года на даркнете всплыла коллекция из шестнадцати миллиардов учетных записей, собранная инфостилерами из Google, Apple и Telegram. Не просто пароли, а живые токены сессий. С паролем злоумышленнику еще нужно пройти двухфакторную аутентификацию, а с токеном сессии он просто вставляет его в свой браузер и оказывается внутри вашего аккаунта, никого ни о чем не предупреждая. Если ваш анонимный аккаунт когда-либо открывался на той же машине, что и рабочий, у вас уже нет анонимного аккаунта. Инфостилеры научились красть Telegram-сессии целиком. PupkinStealer, появившийся весной 2025 года, копирует папку с данными десктопного Telegram и передает ее своему владельцу через обычного Telegram-бота. На стороне жертвы ничего не происходит, ни уведомления о новом входе, ни запроса кода подтверждения, ни отметки в списке активных сессий. За первое полугодие 2025 инфостилеры вытащили 1,8 миллиарда учеток и сессий, рост в восемь раз по сравнению с предыдущим полугодием. Ваш анонимный телеграм-аккаунт под седьмой SIM-картой защищен ровно настолько, насколько защищено устройство, с которого вы в него заходите. Я выбрал эти пять, а не другие, потому что у каждого из них есть одна общая черта, год назад никто из них не работал так, как работает сейчас. Какие-то существовали в виде академических работ без практического применения, какие-то не существовали вовсе. За двенадцать месяцев пять разных исследовательских групп и одна утечка дали в руки любому человеку с интересом и минимальным навыком инструменты, которые раньше требовали либо многолетнего опыта, либо доступа к серьезной инфраструктуре. Hacker's TOYS1,25%
- 31 мар.Исследователь безопасности Чаофан Шоу обнаружил, что полный исходный код Claude Code CLI от Anthropic случайно попал в открытый доступ через npm-реестр. Причина оказалась простой: в пакет включили source map файл размером 57 МБ, который содержал весь оригинальный код, около 1900 файлов и более 512 тысяч строк TypeScript. Всё дело в том, что Bun-бандлер генерирует source maps по умолчанию, а разработчики забыли исключить .map файлы через .npmignore. Помимо технической архитектуры и системных промптов, в коде нашлись четыре нереализованные системы. KAIROS, постоянно активный ассистент, который ведёт дневники и может инициировать действия самостоятельно. ULTRAPLAN запускает Opus 4.6 в облачном контейнере с получасовым лимитом на планирование. Buddy, система-компаньон в стиле тамагочи с 18 видами и редкими шайни-вариантами, которую планируют запустить в мае 2026. Dream работает в фоне и консолидирует память. Самая обсуждаемая находка это режим "Undercover Mode". Он автоматически включается при работе с внешними репозиториями и запрещает AI упоминать внутренние кодовые имена, версии и даже фразу "Claude Code" в коммитах. В инструкции буквально написано "Do not blow your cover". Режим работает по умолчанию, что подтверждает: сотрудники Anthropic используют Claude Code для вклада в open-source проекты. Hacker's TOYS0,85%
- 18 мар.С 1 сентября в России меняются правила регистрации доменов в национальных зонах. Анонимно зарегистрировать или продлить домен .ru, .рф или .su больше не получится, теперь это возможно только после подтверждения личности через «Госуслуги». Закон был принят Госдумой ещё в декабре 2025 года. Главное изменение, обязательная идентификация через ЕСИА для всех владельцев доменов. Регистраторы обязаны проверять личность каждого администратора доменного имени, и без этой проверки запись в реестр просто не внесут. Это касается как физических, так и юридических лиц. Изменения затронут и сам рынок регистраторов. Правительство создаст специальный перечень аккредитованных компаний, и только они смогут работать с национальными доменами. Эксперты предполагают, что это может привести к укрупнению рынка, небольшие регистраторы рискуют не пройти аккредитацию. Интересный момент для тех, у кого домены уже есть: предусмотрен переходный период. Владельцам старых доменов тоже нужно будет подтвердить личность через «Госуслуги», хотя конкретные сроки пока не установлены. Закон разрабатывался больше года и направлен против мошенников, которые создавали фишинговые сайты-однодневки на поддельные документы. Правда, юристы отмечают важный нюанс: меняется сам правовой режим доменов. Раньше для изъятия домена обычно требовалось решение суда, теперь же отсутствие подтверждения личности может стать основанием для удаления записи из реестра без суда. Владельцам доменов стоит заранее проверить наличие подтверждённой учётки на «Госуслугах» и уточнить у своего регистратора его планы по аккредитации. Остаётся открытым вопрос: переместятся ли мошенники просто в зарубежные зоны вроде .com или .net? Hacker's TOYS0,85%
- 27 мар.22 марта 2026 года злоумышленник получил доступ к AWS KMS протокола Resolv и скомпрометировал привилегированный ключ подписи SERVICE_ROLE. Это позволило ему выпустить 80 миллионов необеспеченных стейблкоинов USR при наличии залога всего на $100–200 тысяч. За несколько минут атакующий вывел около $23 миллионов в ETH. Уязвимость крылась не в коде смарт-контракта, а в его архитектуре. Функция completeSwap проверяла только минимальный объём выпуска токенов, но не максимальный. В системе отсутствовали проверки залога, оракулы цен и какие-либо лимиты. Ключ в AWS KMS подписывал транзакции через API, не экспортируясь за пределы облака. Курс USR рухнул с $1 до $0,025 на Curve Finance за 17 минут. Злоумышленник конвертировал токены в wstUSR, затем обменял их на USDC, USDT и ETH через децентрализованные биржи. На его кошельке осталось около 11 400 ETH (примерно $24 миллиона) и около 20 миллионов wstUSR. Курс USR ненадолго восстановился до $0,85, после чего снова упал до $0,14. Протокол Resolv прошёл 18 аудитов безопасности, однако ни один из них не включал проверку управления ключами в облаке и отсутствия лимитов на уровне блокчейна. Команда приостановила работу протокола и предложила злоумышленнику вернуть 90% похищенных средств, но предложение было проигнорировано. Точный способ компрометации AWS KMS до сих пор неизвестен. Hacker's TOYS0,82%
- 3 апр.1 апреля 2026 Drift Protocol, крупнейшая децентрализованная биржа бессрочных фьючерсов в экосистеме Solana, потеряла около $285 млн всего за 12 минут и причиной была не уязвимость смарт-контрактов. По предварительным оценкам TRM Labs, атака напоминает почерк северокорейских группировок. С 11 марта злоумышленник раскрутил полностью фальшивый токен CarbonVote Token (CVT): завел небольшую ликвидность на Raydium, нарисовал сделки и ценовую историю около $1, после чего оракулы Drift начали воспринимать CVT как нормальное обеспечение. Дальше в ход пошли аккаунты Solana с durable nonce: транзакции можно подписать заранее и выполнить позже. Через социнженерию, участникам мультиподписи подсунули обычные на вид операции, внутри которых оказались скрытые разрешения на критические административные действия. После перевода на схему 2 из 5 без таймлока злоумышленник быстро добавил CVT как отдельный рынок, поднял лимиты на вывод и опустошил почти 20 хранилищ. Затем активы конвертировали в USDC и SOL, перевели из Solana в Ethereum через Circle CCTP и обменяли на ETH. По ончейн-данным на кошельках атакующего видно около 129 066 ETH. TVL Drift снизился примерно с $550 млн до $252 млн, токен DRIFT падал примерно на 40%. Drift начала связываться с владельцами кошельков в Ethereum и предлагать переговоры. Hacker's TOYS0,82%
- 20 мар.Жена сняла на камеру сид-фразу мужа и вывела 2 323 биткоина. Высокий суд Англии и Уэльса разрешил продолжить разбирательство по делу о краже 2 323 биткоинов стоимостью $172 млн. Судья Коттер 10 марта оценил шансы истца на победу как «крайне высокие». История выглядит как сценарий триллера. Пин Фай Юэн хранил все монеты на одном аппаратном кошельке Trezor, защищённом только PIN-кодом и сид-фразой из 24 слов. Его жена Фан Юнг Ли установила скрытые камеры в их доме в Брайтоне и записала момент, когда муж вводил фразу восстановления. 2 августа 2023 года все $60 млн (на тот момент) ушли на 71 адрес. Интересно, что дочь предупредила Юэна ещё в июле 2023 года. После этого он сам установил аудиозаписывающее оборудование и записал, как Ли говорит «Биткоин перешёл ко мне». При обыске у неё нашли десять аппаратных кошельков, пять сид-фраз и дорогие часы. Обнаружив пропажу, Юэн напал на Ли и в сентябре 2024 года признал вину по обвинению в нанесении телесных повреждений. С юридической точки зрения дело необычное. Суд отклонил классический незаконное обращение с чужим имуществом, потому что он применяется только к материальным вещам, которые можно держать в руках. Биткоин не подходит. Зато разрешил продолжить по четырём другим основаниям: неосновательное обогащение, нарушение конфиденциальности, реституция и конструктивный траст. Все они позволяют вернуть монеты или их денежный эквивалент. Основное слушание назначено на июнь 2026 года. А команда Ли попыталась взыскать £678 715 судебных расходов, но судья назвал их расчёты «поразительными» и «абсурдными». Вывод простой: аппаратный кошелёк защищает от удалённых атак, но не от человека, который живёт в том же доме. Для $172 млн хватило камеры и 24 фраз. Hacker's TOYS0,72%
- 27 мар.27 марта исследователи Gen Digital описали новую программу-шпион Torg Grabber, нацеленную на кражу данных из браузеров, приложений и расширений, особенно криптовалютных кошельков. Вредонос атакует 850 расширений браузера, из которых 728 связаны с криптокошельками. Torg Grabber использует технику ClickFix для заражения: жертву убеждают самостоятельно запустить вредоносную PowerShell-команду, скопировав её в буфер обмена и вставив в окно Win+R. Загрузка происходит через службу BITS (Background Intelligent Transfer Service), которая маскируется под обычную работу системы. В качестве приманок используются фейковые читы для игр и взломанное ПО. За три месяца зафиксировано 334 уникальных образца, что указывает на активную разработку. Вредонос развивался в три фазы: от отправки данных через Telegram Bot API к зашифрованному TCP-протоколу, а затем к REST API поверх HTTPS с передачей через Cloudflare. Новая схема использует ChaCha20, HMAC-SHA256, регистрацию машины через /api/auth и порционную передачу данных. Torg Grabber нацелен на 25 браузеров Chromium и 8 вариантов Firefox. Среди целей, 728 расширений криптокошельков (MetaMask, Phantom, Trust Wallet, Coinbase, Binance, Exodus, TronLink, Ronin, OKX, Keplr, Rabby, Sui, Solflare) и 103 расширения для паролей и двухфакторной аутентификации (LastPass, 1Password, Bitwarden, KeePass, NordPass, Dashlane, ProtonPass, Enpass, 2FAAuth, GAuth, TOTP Authenticator, Akamai MFA). Дополнительно вредонос крадёт данные из Discord, Telegram, Steam, VPN-приложений, FTP-клиентов, email-клиентов, настольных криптокошельков, делает скриншоты, собирает файлы из Desktop и Documents, профилирует систему и регистрирует установленное ПО, включая антивирусы. С 22 декабря 2025 года Torg Grabber умеет обходить App-Bound Encryption в Chrome, Brave, Edge, Vivaldi и Opera. Для этого используется отдельный DLL-компонент и обращение к Chrome COM Elevation Service, чтобы извлечь мастер-ключ шифрования и получить доступ к cookies. Вредонос также выполняет shellcode, получаемый с командного сервера в зашифрованном и сжатом виде. В бинарниках зафиксировано более 40 идентификаторов операторов, что указывает на модель MaaS (malware-as-a-service): есть команда разработчиков и отдельные клиенты-операторы, использующие готовую панель и инфраструктуру. Hacker's TOYS0,65%
- 19 мар.Злоумышленники перестали применять технические взломы, теперь они просто убеждают жертву совершить нужное действие. Push Security опубликовала отчёт о шести методах атак через браузер, которые обходят даже двухфакторную защиту. По данным Microsoft, 47% атак в последний год использовали ClickFix, когда пользователя обманом заставляют «исправить ошибку», скопировав и выполнив вредоносную команду. CrowdStrike зафиксировал рост поддельных CAPTCHA-приманок на 563% за 2025 год. Но самая опасная эволюция этого метода, ConsentFix. ConsentFix уже применяют в реальных атаках. Жертва попадает на взломанный, но авторитетный сайт через Google Search, вводит корпоративный email в поддельную форму Cloudflare и авторизуется на настоящей странице Microsoft. Затем копирует полученный localhost-URL с кодом OAuth обратно в фишинговую страницу и всё, доступ к аккаунту получен без пароля и без MFA. Атака эксплуатирует встроенное приложение Microsoft, которому доверяют все организации в Entra ID и которое невозможно ограничить стандартными средствами. Директор по продукту Push Security Жак Лоув объясняет, почему это работает: Пользователям не нужно отдавать пароль или код MFA. Они просто вставляют URL. И пользователей не учат остерегаться именно этого. О масштабе проблемы свидетельствуют два инцидента 2025 года. Злоумышленники похитили более 1,5 млрд записей из Salesforce у 1000+ организаций через приложения с OAuth-авторизацией. Marks & Spencer потеряла $400 млн после атаки, которая началась с обмана службы поддержки, а капитализация компании просела на $1,3 млрд. Злоупотребление доверенными учётными записями составляет более трети всех инцидентов в облачных сервисах. MFA не защищает от таких атак, аппаратные ключи безопасности тоже не помогают, вход вообще не требуется. Единственная точка защиты находится в самом браузере, в момент взаимодействия с фишинговой страницей. Hacker's TOYS0,64%
- 20 мар.Мы рады представить вам курс «Анонимность и безопасность 3.0». Он научит вас создавать анонимную цифровую личность: выглядеть так, как вы хотите, и говорить так, как вы хотите. Станьте блогером, моделью или инфлюенсером: создайте публичный образ, не раскрывая своё настоящее лицо. Сейчас удивительное время, и глупо этим не воспользоваться. И это только вишенка на торте: курс разбирает анонимность от А до Я, включая цифровые отпечатки, методы деанонимизации 2026 года, анонимные операционные системы, инструменты атаки на инструменты хакера и многое другое. Отдельный модуль посвящён сокрытию данных на устройствах, например защите крипто кошельков (за ней охотятся все от таможни до хакеров и вымогателей). Вы разберёте, как работает duress-пароль: если вынуждают открыть устройство, система выдаст «чистую» приманку, сохранив ваши средства и данные в тайне. Оплатить можно анонимно и даже взять курс в рассрочку от $100 в месяц. Просто напишите нам @cyacademy_support. Первым записавшимся — хорошие скидки! Сайт https://academy.cyberyozh.com/anonimnost-i-bezopasnost-3-00,58%
- 31 мар.Популярная JavaScript-библиотека axios стала жертвой масштабной атаки на цепочку поставок. Исследователи из StepSecurity обнаружили две вредоносные версии пакета в npm 1.14.1 и 0.30.4. Злоумышленники не трогали код самого axios, вместо этого добавив в зависимости специально созданный пакет plain-crypto-js версии 4.2.1. Атака была продумана до мелочей. Хакеры получили доступ к учётным данным одного из ключевых разработчиков и обошли стандартный процесс публикации через GitHub Actions, выпустив пакеты вручную через npm CLI. Они даже подменили email издателя на адрес в ProtonMail. Вредоносная зависимость готовилась заранее: сначала появилась версия 4.2.0 для маскировки под легитимный пакет, затем вышла 4.2.1 с опасным postinstall-скриптом. Атака срабатывала не во время работы приложения, а уже при установке через npm install. Скрипт автоматически устанавливал троян удалённого доступа, который работал на macOS, Windows и Linux. После запуска вредоносный код удалял следы своего присутствия и подменял package.json на чистую версию. Ситуация была особенно опасной из-за популярности axios, более ста миллионов загрузок каждую неделю. Заражённые версии появились в npm ночью 31 марта 2026 года и были быстро удалены, но даже короткое время их доступности создало угрозу для CI-систем и компьютеров разработчиков, где зависимости устанавливаются автоматически. Hacker's TOYS0,56%
- 20 мар.27-летний аналитик данных Кэмерон Карри получил обвинительный приговор за вымогательство у компании Brightly Software, подразделения Siemens. Вердикт вынесен 18 марта 2026 года по шести пунктам, каждый из которых может дать до двух лет тюрьмы. История началась в конце 2023 года, когда стало понятно, что шестимесячный контракт Карри не продлят. С августа по декабрь он методично копировал зарплатные ведомости и кадровые документы, к которым имел легальный доступ по работе. Буквально на следующий день после окончания контракта 10 декабря начались письма с требованиями. За полтора месяца Карри под псевдонимом Loot отправил более 60 писем руководству и сотрудникам компании, требуя $2,5 млн в криптовалюте. Интересно, что он подавал вымогательство как благородную борьбу за прозрачность зарплат и справедливую оплату труда, обещая сотрудникам помочь с жалобами в Комиссию по равным возможностям. Вторым рычагом давления стали угрозы сообщить в SEC о нераскрытой утечке данных, используя новые правила об обязательном раскрытии инцидентов. Brightly выплатила требуемую сумму примерно через месяц после обращения в ФБР 14 декабря 2023 года. Но ФБР вычислило Карри довольно быстро благодаря его ошибкам, он открыл новый счёт на Coinbase на своё имя и привязал к нему карты родственников. Когда 24 января 2024 года агенты пришли с ордером, Карри забаррикадировался в квартире и начал угрожать публикацией данных. Карри не взламывал системы и не использовал вредоносное ПО. Он просто превратил легальный доступ к данным и регуляторные обязательства компании в оружие против неё. Дата вынесения приговора пока не назначена. Hacker's TOYS0,51%