tgindex
ITsec NEWS

Регулярные новости и интересные публикации в сфере ITsec. По вопросам сотрудничества писать @cyberhackGL

Последний пост
27 мар.
Последнее чтение
12:27
Постов за неделю
0
Всего постов
35
Тип
открытый
Язык
русский
Категория
Новости и СМИ
В каталоге с
12 авг.
Подписчики
5 657
−3 за 4 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
1 244
35 постов
Вовлечённость
22,0%
к подписчикам
Постов в день
0,0
всего 35
Упоминаний
3
каналов
Охват размещения
оценка
1/24сутки в ленте
1/48двое суток
1/72трое суток

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 27 мар.1 39489

    Исследователи из Стэнфорда просканировали 10 миллионов веб-страниц и обнаружили 1 748 действующих API-ключей, токены AWS, платёжные данные Stripe, ключи GitHub и OpenAI. Среди пострадавших оказались крупный международный банк, производитель прошивок для дронов, государственные учреждения и объекты критической инфраструктуры. Утечки оставались доступными в среднем 12 месяцев, некоторые, несколько лет. 84% ключей нашлись в JavaScript-файлах, из них 62% в бандлах Webpack. Корень проблемы, процесс сборки: инструменты встраивают переменные окружения прямо в итоговый файл, который отдаётся всем посетителям сайта. AWS-ключи составили 16% утечек и присутствовали на 4 693 сайтах. Такой ключ даёт доступ к S3-хранилищам, EC2-инстансам, базам данных и настройкам IAM. Утечка у производителя дронов открывала возможность внедрить вредоносную прошивку, достаточно было просто открыть публичную страницу. Для сканирования и проверки ключей команда использовала TruffleHog v3.90.8, который выполнял живую проверку через API сервисов. После уведомлений количество утечек сократилось вдвое за две недели, но реальное их число в интернете гораздо выше. ITsec NEWS

  • 27 мар.1 19264

    GitHub объявил о расширении GitHub Code Security: к классическому статическому анализу на базе CodeQL добавятся ИИ-детекторы уязвимостей, главная цель это находить больше проблем в языках, фреймворках и конфигурациях, где традиционный анализ покрывает не все сценарии. GitHub не заменяет CodeQL на ИИ, а строит гибридную модель: там, где силён формальный статический анализ, остаётся CodeQL, где нужно расширить охват и найти типовые ошибки в разных экосистемах, подключается ИИ. Среди направлений, Shell/Bash, Dockerfiles, Terraform, PHP и другие. Значительная часть рисков связана не только с прикладным кодом, но и с конфигурацией сборки, скриптами автоматизации и инфраструктурой как кодом. Система станет частью обычного рабочего процесса и будет срабатывать при создании pull request, при запросе на слияние изменений. Платформа автоматически выберет подходящий механизм проверки (CodeQL или ИИ). Если найдутся проблемы вроде слабой криптографии, небезопасных SQL-конструкций или ошибочных настроек, предупреждения появятся в интерфейсе pull request до слияния кода. GitHub Code Security, набор встроенных инструментов безопасности: сканирование кода на уязвимости, проверка зависимостей на уязвимые open-source библиотеки, поиск случайно опубликованных токенов и ключей, а также подсказки по исправлению через Copilot Autofix. Во внутреннем тестировании новая система обработала более 170 тысяч находок за 30 дней, а 80% отзывов разработчиков были положительными и указывали, что срабатывания оказались полезными и валидными. Новая гибридная модель с ИИ-детекторами должна выйти в публичное предварительное тестирование в начале второго квартала 2026 года. ITsec NEWS

  • 19 мар.1 1571012из hackertoys

    Вчера исследователи из Google, Lookout и iVerify раскрыли DarkSword, набор из шести уязвимостей iOS, три из которых были 0-day. Эксплойт работает через одно посещение вредоносной веб-страницы в Safari и даёт полный контроль над iPhone. Затронуты версии iOS 18.4–18.7, жертвы обнаружены в Саудовской Аравии, Турции, Малайзии и на Украине. Три независимые группы использовали DarkSword одновременно. UNC6748 атаковал через фишинговый сайт под Snapchat в Саудовской Аравии, турецкий производитель PARS Defense действовал в Турции и Малайзии, а группа UNC6353 заражала украинские сайты. В коде последних обнаружили комментарии на русском языке. Атака начинается с уязвимостей в JavaScriptCore, пробивает песочницу Safari через графический слой ANGLE, затем через системную службу mediaplaybackd (системная службакоторая отвечает за воспроизведение медиаконтента⁠) получает доступ к ядру iOS. Весь эксплойт выполняется на чистом JavaScript без записи файлов на устройство. Каждая группа устанавливала свой вредоносный софт. GHOSTKNIFE собирал сообщения и записи с микрофона, GHOSTSABER поддерживал более 16 команд включая SQL-запросы к любым базам на устройстве, а GHOSTBLADE работал по принципу «ударил и ушёл», за минуты выгружая всё, от iMessage до кошельков криптовалют, после чего удалял следы. Интересная деталь, аналитики нашли признаки использования больших языковых моделей при написании кода. А образец GHOSTBLADE содержал полные записи отладки и ссылку на нереализованную функцию startSandworm(), возможно, кодовое название другого инструмента. Hacker's TOYS

  • 18 мар.1 09773

    Telegram 17 марта 2026 года заблокировал 114 348 групп и каналов за одни сутки, это первый случай превышения 100 000 отметки с 10 марта. С начала года мессенджер ограничил доступ к более чем 10 миллионам сообществ, что сопоставимо с темпами всего 2025 года, когда было заблокировано 44 миллиона каналов. Пиковые значения блокировок пришлись на январь и февраль: 23 января мессенджер ограничил доступ к 300 800 сообществам за одни сутки, в феврале максимум достиг 235 200. За март уже заблокировано более 1,5 миллиона сообществ, среди них около 9 500 связаны с терроризмом. Telegram использует трёхуровневую систему модерации: жалобы пользователей и автоматический мониторинг на основе машинного обучения работают с 2015 года, а с начала 2024 года к ним добавились инструменты на базе искусственного интеллекта. Роскомнадзор с начала 2026 года направил мессенджеру свыше 35 600 требований на удаление запрещённого контента. Более 10 000 касались материалов сексуального насилия над детьми, 13 000 публикаций были посвящены способам обхода блокировок, 9 700 содержали пронаркотический контент, 1 400 затрагивали тему суицида. Глава Минцифры Максут Шадаев в феврале заявил, что Telegram проигнорировал более 150 000 запросов на удаление. К середине марта доступность мессенджера в России значительно упала, доля неудачных запросов к доменам Telegram достигла 80%. С 14-15 марта пользователи сообщали о невозможности отправлять сообщения и загружать медиафайлы. Таганский суд Москвы 16 марта назначил мессенджеру пять штрафов на общую сумму 35 миллионов рублей. С сентября 2025 по январь 2026 судебные приставы возбудили 8 исполнительных производств на 9,12 миллиона рублей. ФАС 6 марта признала рекламу в Telegram незаконной, что затрагивает владельцев каналов, размещающих рекламные интеграции. ITsec NEWS

  • 18 мар.848912из hackertoys

    С 1 сентября в России меняются правила регистрации доменов в национальных зонах. Анонимно зарегистрировать или продлить домен .ru, .рф или .su больше не получится, теперь это возможно только после подтверждения личности через «Госуслуги». Закон был принят Госдумой ещё в декабре 2025 года. Главное изменение, обязательная идентификация через ЕСИА для всех владельцев доменов. Регистраторы обязаны проверять личность каждого администратора доменного имени, и без этой проверки запись в реестр просто не внесут. Это касается как физических, так и юридических лиц. Изменения затронут и сам рынок регистраторов. Правительство создаст специальный перечень аккредитованных компаний, и только они смогут работать с национальными доменами. Эксперты предполагают, что это может привести к укрупнению рынка, небольшие регистраторы рискуют не пройти аккредитацию. Интересный момент для тех, у кого домены уже есть: предусмотрен переходный период. Владельцам старых доменов тоже нужно будет подтвердить личность через «Госуслуги», хотя конкретные сроки пока не установлены. Закон разрабатывался больше года и направлен против мошенников, которые создавали фишинговые сайты-однодневки на поддельные документы. Правда, юристы отмечают важный нюанс: меняется сам правовой режим доменов. Раньше для изъятия домена обычно требовалось решение суда, теперь же отсутствие подтверждения личности может стать основанием для удаления записи из реестра без суда. Владельцам доменов стоит заранее проверить наличие подтверждённой учётки на «Госуслугах» и уточнить у своего регистратора его планы по аккредитации. Остаётся открытым вопрос: переместятся ли мошенники просто в зарубежные зоны вроде .com или .net? Hacker's TOYS

  • CISA внесло уязвимость Wing FTP Server в KEV, её уже используют в атаках. Речь о CVE-2025-47813 в Wing FTP Server до 7.4.4. По описанию NVD, уязвимость позволяет раскрыть полный локальный путь установки приложения через слишком длинное значение в cookie UID. Оценка уязвимости, 4.3 CVSS. Но CISA добавляет CVE в KEV только при наличии подтверждений активной эксплуатации. То есть уязвимость уже используется злоумышленниками в реальных атаках. Ситуация осложняется тем, что Wing FTP уже фигурировал в истории с критической CVE-2025-47812, которая позволяла добиться удалённого выполнения кода и также эксплуатировалась в реальных атаках. Необходимо обновить Wing FTP Server до версии 7.4.4 или новее. Не стоит недооценивать эту уязвимость только из-за средней оценки по CVSS. ITsec NEWS

  • 17 мар.1 0891221

    Российская система интернет-блокировок не справляются с нагрузкой. IT-эксперты фиксируют системные сбои: ТСПУ физически не справляется с объёмом трафика, блокировки работают с перебоями, а пользователи то и дело получают доступ к якобы заблокированным сервисам. С Telegram ситуация особенно показательна. Полностью отключить мессенджер технически невозможно, не хватает мощности оборудования. Провайдеры идут окольным путём: душат скорость до предела, надеясь, что люди сами откажутся от платформы. Но если власти решат заменить точечные блокировки на тотальные «белые списки», последствия будут катастрофическими. Первыми жертвами станут умные устройства от лампочек до холодильников, включая технику из дружественных стран. Они потеряют связь с серверами производителей и часть функций просто отключится. Попытка добавить эти сервера в «белый список» создаст лазейки для обхода блокировок, превращая всю систему в бессмысленную затею. Эксперты бьют тревогу: нынешняя система не просто не работает против Telegram, она угрожает всей цифровой инфраструктуре. Блокировки затрагивают бизнес-сервисы, образовательные платформы и бытовые приложения. А переход к жёстким ограничениям может парализовать повседневную жизнь миллионов пользователей. ITsec NEWS

  • WhatsApp расширяет тестирование функции гостевых чатов, которая позволяет общаться без регистрации в мессенджере. После нескольких месяцев испытаний на Android возможность стала доступна ограниченному числу бета-тестеров на iOS и в веб-версии, сообщает WABetaInfo. Как это работает? Пользователь создаёт уникальную ссылку-приглашение и отправляет её через SMS или другое приложение. Получатель переходит по ссылке в веб-версию WhatsApp, принимает условия сервиса, вводит имя и всё, можно общаться. Аккаунт создавать не нужно. Правда, к диалогу потенциально может подключиться любой, у кого есть эта ссылка. Участники без аккаунта помечаются как «Гость». WhatsApp заверяет, что гостевые чаты защищены сквозным шифрованием, так что содержимое сообщений остаётся недоступным ни для самой платформы, ни для третьих лиц. Пока функция сильно ограничена: работают только текстовые сообщения. Никаких групповых чатов, голосовых сообщений, вложений, стикеров, GIF или звонков. А если чат неактивен 10 дней, сессия автоматически завершается. ITsec NEWS

  • 17 мар.8331914

    Российские чиновники и менеджеры госкомпаний массово покупают новые сим-карты и отдельные смартфоны специально для национального мессенджера Max. Даже те, кто регистрируется по старому номеру, предпочитают использовать для этого отдельное устройство. Один из источников, близкий к правительству, объяснил это так: «Если ты установил себе на телефон Max, то это все равно, что ты отнес его в ФСБ». Многие чиновники не синхронизируют с приложением личные контакты и используют новые телефоны исключительно для рабочего общения с коллегами. Топ-менеджер госбанка признался, что скачал Max только для связи с коллегами, находясь за границей, и планирует удалить его после возвращения в Россию. Источник в федеральном ведомстве добавил, что никто на самом деле не хочет уходить из Telegram, и многие надеются, что Павел Дуров найдет способ обойти блокировки. ITsec NEWS

  • 13 мар.1 01787

    Anthropic и Mozilla провели совместный эксперимент: модель Claude Opus 4.6 за две недели нашла 22 уязвимости в Firefox, 14 из которых оказались критичными. Это почти пятая часть всех серьёзных дыр, закрытых в браузере за весь прошлый год. Тестирование прошло в январе. Claude начал с JavaScript-движка и за 20 минут обнаружил первую проблему use-after-free. Модель просканировала около 6000 файлов на C++ и выдала 112 отчётов, помимо CVE, нашлись десятки багов, которые традиционный фаззинг не засёк. Самая опасная уязвимость CVE-2026-2796 с оценкой 9.8 по CVSS. Ошибка в JIT-компиляции WebAssembly теоретически позволяет выполнить произвольный код. Anthropic потратила $4000 на попытки написать эксплойты, но только два сработали, и то лишь в тестовой среде с отключённой песочницей. В реальных условиях защита Firefox устояла. Интересный контраст: создатель CURL Даниэль Стенберг в феврале закрыл программу bug bounty из-за лавины ИИ-мусора, ни один автоматический отчёт за шесть лет не нашёл реальной дыры в его проекте. Разница в том, что Anthropic работала с Mozilla напрямую, а не через автоматизированную подачу. Mozilla уже закрыла большинство найденных уязвимостей в Firefox 148, вышедшем в конце февраля. Anthropic тем временем запустила в превью сервис Claude Code Security для автоматического поиска и исправления багов. Пользователям стоит обновиться до версии 148 или новее. ITsec NEWS

  • 10 мар.974816из hackertoys

    Большие языковые модели научились деанонимизировать множество аккаунтов в соцсетях. Исследователи из ETH Zurich и Anthropic показали это в феврале этого года на примере Hacker News и LinkedIn. ИИ-агент правильно связал 226 из 338 анонимных профилей с реальными людьми, выбирая из списка в 89 тысяч кандидатов. Стоимость одной идентификации — меньше четырёх долларов. Сначала модель читает посты анонимного пользователя и извлекает биографические детали, город, профессию, интересы, даже кличку собаки или любимый парк. Потом система преобразует профили всех кандидатов в векторные представления и отбирает сотню самых похожих. На финальном этапе другая LLM сверяет совпадения по каждой детали и выдаёт оценку достоверности. Точность достигла 90%, полнота, 67%. Агент ошибся 25 раз и в 86 случаях воздержался от идентификации. Весь эксперимент обошёлся меньше чем в две тысячи долларов. Даниэль Палека из ETH Zurich отметил, что удивительно, как мало информации нужно, чтобы связать два аккаунта. Каждый шаг атаки по отдельности выглядит безобидно, и именно поэтому её трудно обнаружить и заблокировать. Интересно, что Anthropic, один из разработчиков передовых языковых моделей, участвовала в исследовании. Компания предоставила серию анонимизированных интервью со 125 учёными. Несмотря на предварительную очистку от имён и идентификаторов, агент раскрыл девять человек. С ростом списка кандидатов точность падает, но плавно. На списке в тысячу человек агент дал 68% при той же точности, на 89 тысячах, 55%. Авторы считают, что с улучшением моделей метод останется работоспособным даже на сотнях миллионов пользователей. Палека добавил, что с каждым новым поколением моделей деанонимизация работает лучше, но разработчики могут замедлить процесс, если научат модели отказывать в таких запросах. Hacker's TOYS

  • 9 мар.1 03498

    Голландские спецслужбы AIVD и MIVD сегодня забили тревогу: хакеры атакуют аккаунты Signal и WhatsApp (принадлежит Meta, деятельность которой признана экстремистской и запрещена на территории РФ) через методы социальной инженерии. Среди жертв, чиновники и журналисты Нидерландов. Но главное: сквозное шифрование не взломано. Злоумышленники используют куда более простые, но эффективные методы. Первый сценарий банален до безобразия. Жертве пишет якобы автоответчик службы поддержки Signal и просит передать код подтверждения или ПИН-код. Получив код, атакующий входит в аккаунт и читает всю переписку. Второй приём изящнее: используется штатная функция «привязанные устройства». Злоумышленник подсовывает код быстрого отклика, привязывает своё устройство к аккаунту жертвы и получает все сообщения в реальном времени. Жертва может годами не подозревать о слежке, если не проверяет список устройств в настройках. Это не новость для киберразведки. Google Threat Intelligence ещё в феврале 2025 года описал группировки UNC5792 и Sandworm, которые перехватывали сообщения военных через привязанные устройства. Тогда же предупредили: тактика выйдет за пределы конфликта. Год прошёл, и вот она уже в Нидерландах. Microsoft в январе 2025 зафиксировал похожую кампанию против WhatsApp от группировки Star Blizzard. CISA в ноябре выпустило бюллетень о вредоносных QR-кодах. Signal отреагировал обновлениями: новый интерфейс привязки, дополнительные шаги подтверждения, уведомления о новых устройствах. Но голландцы утверждают: кампания продолжается. Директор MIVD вице-адмирал Reesink прямо сказал: даже со сквозным шифрованием Signal и WhatsApp не годятся для секретной информации. ITsec NEWS

  • 9 мар.82478из hackertoys

    Злоумышленники запустили масштабную кампанию по распространению инфостилера Amatera через поддельные страницы установки Claude Code. Специалисты Push Security обнаружили 17 поддельных доменов, которые продвигаются через рекламу в Google и появляются первыми в выдаче по запросам вроде "Claude Code install". Исследователи назвали эту технику InstallFix, она работает хитрее обычного ClickFix, потому что не требует никаких придуманных предлогов. Пользователь сам хочет установить законный инструмент и добровольно копирует команду с клонированного сайта. Атакующие создали точные копии официальной страницы Anthropic, с логотипом, документацией и рабочими ссылками. Единственное отличие спрятано внутри команды curl-to-bash (команды установки, которые копируются в терминал): вместо claude.ai она ведёт на сервер злоумышленников. На macOS команда загружает и запускает исполняемый файл через zsh, на Windows цепочка проходит через cmd.exe и mshta.exe. После выполнения страница перенаправляет жертву на настоящий сайт Claude Code, и человек продолжает работу, даже не подозревая о заражении. Поддельные страницы размещены на реальных площадках, Cloudflare Pages, Squarespace и Tencent EdgeOne, что серьёзно усложняет их автоматическое обнаружение. По данным Jacques Louw из Push Security, четыре из пяти подобных атак приходят именно через поисковые системы, а не через электронную почту. Amatera Stealer появился в 2025 году как улучшенная версия ACR Stealer и продаётся по подписке. Он крадёт пароли, файлы cookie, токены сеансов и данные криптокошельков, используя для обхода защиты прямые NTSockets, WoW64 Syscalls и маскировку трафика под реальные CDN. Это уже четвёртая волна атак на экосистему Claude за последние три месяца, ранее фиксировались случаи с вредоносными объектами на официальном домене claude.ai, заражёнными npm-пакетами и поддельными установщиками через Bing AI Search. Устанавливайте Claude Code только с официального сайта claude.ai/code или через проверенный npm-пакет, и обязательно проверяйте URL внутри команд curl-to-bash перед их выполнением. Hacker's TOYS

  • 4 мар.1 120159из hackertoys

    Оказывается, типичный киберпреступник, это не бледный подросток в толстовке, сидящий в подвале родителей, а взрослый человек под 40 с чёткой финансовой мотивацией и многолетним опытом. Аналитики Orange Cyberdefense проанализировали 418 арестов по всему миру за последние четыре года и выяснили: самая большая группа задержанных, люди от 35 до 44 лет, они составляют 37% всех случаев. Это полностью ломает привычные представления о преступности. Обычные криминальные карьеры начинаются и заканчиваются рано, пик приходится на подростковый возраст. С киберпреступностью всё наоборот: чтобы стать серьёзным игроком, нужны годы на изучение технологий, выстраивание связей и понимание экосистемы. Поэтому настоящий расцвет наступает только в зрелом возрасте. Интереснее всего смотреть, как меняется специализация. Молодые хакеры 18–24 лет экспериментируют, немного взломов, немного DDoS, немного торговли данными. К 25–34 годам фокус сужается: больше вымогательств, больше вредоносного ПО. А вот те, кому за 35, работают совсем иначе: шпионаж, организованное вымогательство, отмывание денег. Здесь уже не игра, а бизнес с чёткими приоритетами. Конечно, громкие аресты подростков из Lapsus$ или Scattered Spider создают иллюзию, что киберпреступность молодеет. Но это просто медийный шум. Реальная статистика показывает: те, кого ловят снова и снова за серьёзные атаки с многомиллионными прибылями, это взрослые профессионалы с холодным расчётом. Hacker's TOYS

  • 3 мар.1 1661610

    Компания Cyfirma опубликовала исследование, которое показывает: мессенджер Telegram фактически заменил закрытые форумы в даркнете и превратился в центр теневой экономики в сфере кибербезопасности. Раньше киберпреступники работали через форумы в сети Tor. Это было неудобно: доступ ограничен, после рейдов полиции целые сообщества рушились за день. Telegram оказался намного устойчивее. Если канал блокируют, его можно пересоздать за минуты и просто перенаправить подписчиков на резервный. Исследователи называют это «платформизацией киберпреступности». Нелегальные сервисы начали копировать модели обычного ИТ-бизнеса: подписки, автоматизация, техподдержка, реклама в реальном времени. Теперь чтобы запустить атаку, не нужно быть хакером. Достаточно аккаунта в Telegram и небольшого бюджета. В каналах продаётся всё подряд: доступ к взломанным корпоративным сетям с демонстрацией RDP-сессий, подписки на вредоносное ПО с инструкциями, базы украденных паролей и банковских данных. В объявлениях указывают размер компании-жертвы, географию, уровень доступа и список открытых сервисов. Покупатель сразу видит, подходит ли цель для атаки. Есть и автоматизированные боты, через которые можно искать по краденым базам данных прямо внутри мессенджера. Некоторые программы-стилеры настроены так, что отправляют похищенную информацию напрямую в Telegram через API. Группировки-вымогатели публикуют в каналах таймеры обратного отсчёта и фрагменты украденных данных, усиливая давление на жертву. Хактивистские группы координируют через Telegram DDoS-атаки и распространяют пропаганду. Даркнет при этом никуда не исчез. Его роль изменилась: сделки часто начинаются на форумах в Tor, а основная деятельность переносится в Telegram. Мессенджер стал продолжением даркнета, только более быстрым, масштабируемым и доступным ITsec NEWS

  • 24 февр.1 5091519

    Ситуация вокруг Telegram в России развивается стремительно и выглядит всё серьёзнее. Если раньше речь шла о штрафах и замедлении медиафайлов, то теперь против Павла Дурова расследуется уголовное дело по статье о финансирование терроризма. ФСБ прекратила переговоры с основателем мессенджера, а власти открыто говорят о возможной полной блокировке. Особенно важный момент: если Telegram признают экстремистской организацией, покупка Premium-подписок и размещение рекламы станут уголовно наказуемыми. Власти объясняют давление цифрами: по данным, с 2022 года Telegram фигурировал в 153 тысячах преступлений, включая 33 тысячи дел о терроризме и экстремизме. Роскомнадзор утверждает, что мессенджер игнорирует требования удалить более 154 тысяч каналов. Дуров, в свою очередь, считает происходящее попыткой пересадить 90 миллионов российских пользователей на контролируемое государством приложение MAX. Пока полной блокировки нет, но сигналы более чем красноречивы. Тем, кто ведёт бизнес или рекламу через Telegram, стоит уже сейчас готовить запасные каналы связи с аудиторией. ITsec NEWS

  • 20 февр.4 5641337

    Компания Irregular протестировала ChatGPT, Claude и Gemini на генерацию паролей, и результаты оказались тревожными. Пароли, которые эти нейросети создают, выглядят сложными, но взламываются за несколько часов даже на старом оборудовании. Проблема в самой природе языковых моделей. Они обучены предсказывать вероятное продолжение текста, а не генерировать случайные последовательности. Когда Claude попросили создать 50 паролей в разных сессиях, 18 из них оказались абсолютно идентичными. Почти все начинались с заглавной «G» и цифры «7». У ChatGPT своя закономерность, пароли с «v» в начале и «Q» следом. Энтропия таких паролей составляет всего 20-27 бит вместо необходимых 98. Это означает, что вместо миллиардов лет на подбор уйдут часы или даже секунды. Особенно опасно то, что разработчики уже используют ИИ для генерации паролей в реальных проектах, исследователи нашли характерные паттерны в открытых репозиториях на GitHub. Надёжные пароли создаются только криптографическими генераторами случайных чисел, такими, как встроенные в менеджеры паролей вроде Bitwarden или 1Password. Если вы уже генерировали пароли через нейросеть, смените их и включите двухфакторную аутентификацию. ITsec NEWS

  • 19 февр.1 20235из cyberyozh_official

    Вакансия. Специалист по Offensive OSINT в CyberYozh. Парт-тайм, возможно совмещать. Тех. детали по ссылке https://cyberyozh.huntflow.io/vacancy/spetsialist-po-offensive-osint Работа в команде очень сильных специалистов, не пыльная, с хорошей оплатой. Мы просто физически не успеваем все делать сами, пришло время расти. Пишите @alisa_4ox Репостните коллегам, пожалуйста 🫶

  • 19 февр.1 248123

    Т-Технологии увеличили максимальную выплату за обнаружение критических уязвимостей до 10 миллионов рублей. К критическим сценариям относятся взлом внутренних систем, получение привилегий внутри инфраструктуры или вмешательство в цепь релизов. За последние два года ни один белый хакер не смог проникнуть в банковскую систему компании. Николай Исламов подчеркнул, что повышение вознаграждения, важный шаг для тестирования безопасности финтех-платформы. ITsec NEWS

  • 19 февр.1 05684из hackertoys

    Группировка Lapsus$ взломала экстранет Adidas и заявила о краже 815 000 строк данных: имена, email, пароли, даты рождения, названия компаний и технической информации. Adidas подтвердила инцидент, но указала, что атака была направлена на независимого партнёра-дистрибьютора, работающего на собственной инфраструктуре. Собственные системы компании, интернет-магазины и данные покупателей якобы не затронуты. Однако реальный масштаб оказался значительно меньше громких заявлений. Анализ опубликованных SQL-файлов показал, что дамп содержит данные клиентов и сотрудников компаний-реселлеров, и реально затронуто около 130 аккаунтов. При этом хакеры утверждают, что располагают 420 ГБ данных Adidas, связанных с французским рынком, и обещают «кое-что покрупнее». Это уже третья утечка у Adidas менее чем за год. В мае 2025 данные утекли через стороннего поставщика клиентского сервиса. В октябре 2025 коалиция Scattered Lapsus$ Hunters включила Adidas в список 40 жертв кампании против клиентов Salesforce, заявив о краже 37 ГБ данных. Тогда атака строилась на голосовом фишинге: хакеры звонили сотрудникам от имени IT-поддержки и выманивали доступ к OAuth-токенам. Три инцидента за десять месяцев через сторонних партнёров ставят под вопрос способность Adidas контролировать безопасность своей партнёрской экосистемы. Hacker's TOYS