Хакер — Xakep.RU
СтатистикаXakep.RU: взлом, защита, кодинг. @Nifeya — реклама и сотрудничество. Регистрация в перечне РКН: https://vk.cc/cYpJjA Сообщество в VK: vk.com/xakep_mag
- Последний пост
- 14 авг.
- Последнее чтение
- 13:17
- Постов за неделю
- 41
- Всего постов
- 391
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ (по похожим)
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 3 468
- 1/48двое суток
- 3 969
- 1/72трое суток
- 4 280
Медиана по постам, которые мы застали свежими и померили через сутки.
Посты
Четвертый бумажный спецвыпуск «Хакера» уже едет к читателям Рассылка нового бумажного спецвыпуска «Хакера» уже идет полным ходом: многие читатели уже получили свои экземпляры, а остальные заказы постепенно отбывают с нашего склада. Тираж журнала, как всегда, ограничен, поэтому советуем не откладывать покупку в бэклог, чтобы потом не читать чужие отзывы с легким ощущением FOMO. https://xakep.ru/2026/08/14/paper-specials-2/
Создатель Ransom Cartel получил 16 лет тюрьмы 40-летнего гражданина Беларуси Максима Сильникова, создателя и администратора вымогательской группировки Ransom Cartel, приговорили в США к 16 годам лишения свободы. По данным Министерства юстиции США, группировка атаковала как минимум 18 компаний по всему миру, а общий ущерб от этих атак превысил 6,7 млн долларов США. https://xakep.ru/2026/08/14/ransom-cartel/
Prototype без загрязнения. Эксплуатируем прототипы в JavaScript без prototype pollution 👑 Статья для подписчиков Prototype pollution — довольно известная атака в таких языках, как JavaScript или Python, которая приводит к серьезным последствиям. Исследуя один популярный проект, я придумал, как можно эксплуатировать прототипы по-новому, и решил поделиться этой идеей. https://xakep.ru/2026/08/14/prototype-no-pollution/
Mozilla отзывает GPG-ключ подписи для Firefox и Thunderbird: он случайно попал на GitHub Разработчики Mozilla были вынуждены сменить GPG-ключ, которым подписывают некоторые релизы Firefox и Thunderbird для Linux. Дело в том, что незашифрованная копия этого ключа по ошибке попала в приватный репозиторий на GitHub. Хотя не было обнаружено никаких признаков того, что ключ мог попасть в руки посторонних, разработчики приняли решение отозвать его на всякий случай. https://xakep.ru/2026/08/14/mozilla-gpg-leak/
Вредоносная SIM-карта может выполнить код на устройстве и похитить данные Исследователи из Бирмингемского университета и компании Fuzzware выяснили, что вредоносная SIM-карта способна передавать модему команды, которые позволяют выполнять произвольный код, читать файлы, отключать связь и принудительно переводить смартфон в режим 2G. Особенно опасной эта проблема может оказаться для IoT-оборудования, например, зарядных станций для электромобилей, промышленных роутеров и автомобильных телематических систем. https://xakep.ru/2026/08/14/malicious-sim/
Лаборатории смогут проверять ИИ на соответствие духовно-нравственным ценностям В России обсуждают процедуру проверки больших ИИ-моделей на соответствие законодательству и традиционным духовно-нравственным ценностям, сообщают «Ведомости» со ссылкой на участников обсуждений и источник в Минцифры. Такой экспертизой могут заняться несколько независимых испытательных лабораторий, а модели будут тестировать через специальные бенчмарки и проверять на устойчивость к промпт-инжектам. https://xakep.ru/2026/08/14/ai-testing/
У производителя криптокошельков Trezor утекли данные почти 14 000 клиентов Производитель аппаратных криптовалютных кошельков Trezor заявил об утечке данных почти 14 000 пользователей. При этом взлом затронул не саму компанию, а ее партнера ShipMonk, который занимается логистикой и доставкой. https://xakep.ru/2026/08/14/trezor-leak/
Ваш личный хакер: как изменился PT Dephaze — новые возможности для оценки защищенности инфраструктуры Как перейти от разовых проверок к непрерывной оценке защищенности инфраструктуры? Будем искать ответ на вебинаре 27 августа в 14:00. Вы узнаете: ↗️ почему разовых тестов уже недостаточно и какую пользу приносит постоянная оценка защищенности. ↗️ чем автопентест отличается от других подходов к оценке защищенности: сканеров уязвимости, ручного пентеста и BAS. ↗️ как за последние полгода изменился PT Dephazeи какие новые возможности появились для проверки Windows- и Linux-инфраструктур. И главное — увидите работу автопентеста в действии. 🔗 Для участия нужно зарегистрироваться. Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887, 18+
Nightmare Eclipse раскрыл 0-day-уязвимость ShieldBreak, которая затрагивает Microsoft Defender Исследователь Nightmare Eclipse (он же Chaotic Eclipse) опубликовал PoC-эксплоит для новой 0-day-уязвимости в Microsoft Defender. Проблема получила название ShieldBreak и позволяет локальному атакующему повысить привилегии до уровня SYSTEM. https://xakep.ru/2026/08/13/shieldbreak/
«Пентест WEB»: самостоятельный практикум по пентесту веб-приложений «Хакер» и лаборатория «Хаксет» подготовили курс «Пентест WEB» для тех, кто хочет самостоятельно освоить пентест веб-приложений. Внутри тебя ждут 11 статей, видеоуроки и практические лаборатории, которые последовательно проведут тебя от этапа разведки до эксплуатации распространенных веб-уязвимостей. https://xakep.ru/2026/08/13/web-pentest/ Реклама. ООО «ХАКСЕТ». ИНН 0274390673.
Агенты OpenAI обменивались эксплоитами через импровизированный форум На конференции Black Hat представители OpenAI раскрыли новые детали инцидента, в рамках которого автономные ИИ-агенты компании сумели покинуть тестовую среду и атаковали платформу Hugging Face. Выяснилось, что за несколько месяцев до взлома модели научились общаться друг с другом через внутренний Artifactory, обменивались информацией о найденных уязвимостях, распределяли задачи и даже подозревали друг друга в саботаже. https://xakep.ru/2026/08/13/agents-messaging-board/
Вымогатель-болтун. Как Devman прошел путь от новичка до преступника в розыске Интерпола 👑 Статья для подписчиков 31 июля 2025 года Джон Ди Маджо открыл сообщение в зашифрованном мессенджере. Преступники обычно не любят, когда их деятельность расследуют, но этот написал сам. К сообщению была приложена фотография: дорогие часы, спортивные автомобили. Отправителя Ди Маджо знал. https://xakep.ru/2026/08/13/devman/
Вымогатель-болтун. Как Devman прошел путь от новичка до преступника в розыске Интерпола 👑 Статья для подписчиков 31 июля 2025 года Джон Ди Маджо открыл сообщение в зашифрованном мессенджере. Преступники обычно не любят, когда их деятельность расследуют, но этот написал сам. К сообщению была приложена фотография: дорогие часы, спортивные автомобили. Отправителя Ди Маджо знал. https://xakep.ru/2026/08/13/devman/
XSS-уязвимость в WordPress приводит к выполнению PHP-кода Разработчики WordPress исправили серьезную отраженную XSS-уязвимость на странице авторизации, которая затрагивает все версии CMS и не требует аутентификации. Исследователи уже продемонстрировали, что в определенных условиях этот баг можно использовать для выполнения произвольного PHP-кода на сервере. https://xakep.ru/2026/08/13/wordpress-xss/
Пентестер проник в инфраструктуру. А команда ИБ это увидит ❔ Крупная российская компания провела пентест, чтобы оценить эффективность существующих средств защиты и качество мониторинга. Проверка проходила по принципу «черного ящика»: пентестеры начинали за пределами корпоративного периметра и должны были получить высокие привилегии в ключевых точках инфраструктуры. Значительная часть команды не знала точку входа и работала по сценарию, максимально приближенному к действиям реального злоумышленника. И пройти внутрь удалось. Система 1С с веб-интерфейсом оказалась доступна снаружи. Из-за слабой парольной политики пентестеры получили доступ и перешли на уровень ОС. Активной антивирусной защиты на сервере не было. Зато там нашлась приманка в виде учетной записи доменного администратора. Пентестер принял ее за реальную и попытался использовать для развития атаки и горизонтального перемещения. И именно здесь в сценарий вмешался киберобман. Что произошло дальше? Команда ИБ сразу увидела взаимодействие с приманкой, определила, с какого хоста работает пентестер, и смогла отслеживать его дальнейшее перемещение. Срабатывания системы киберобмана специалисты использовали и для оценки качества мониторинга. Подробнее о том, как сочетание киберобмана и пентеста помогло усилить сценарии обнаружения, — в кейсе от Xello. Читать кейс Реклама. ООО "Кселло". ИНН 7708344509.
Microsoft выпустила патчи более чем для 400 уязвимостей Разработчики Microsoft выпустили августовские патчи, которые исправили 421 уязвимость. Среди них были три уязвимости нулевого дня, включая CVE-2026-68820, которую северокорейская группировка Lazarus уже использовала в реальных атаках. https://xakep.ru/2026/08/13/august-2026-patches/
737 VPN-расширений для Chrome направляли трафик через прокси Специалисты компании Socket обнаружили в Chrome Web Store 737 бесплатных VPN- и прокси-расширений, которые в основном были ориентированы на русскоязычных пользователей. Многие из них выдавали себя за известные VPN-сервисы, а весь браузерный трафик жертв направляли через SOCKS5-прокси единственного провайдера. https://xakep.ru/2026/08/13/extensions-traffic/
Как запустить VPS и подготовить сервер к работе: инструкция от AdminVPS Команда AdminVPS подготовила инструкцию для читателей «Хакера», которые запускают VPS и хотят правильно подготовить сервер к работе после активации. В ней мы в AdminVPS показываем базовый сценарий: от проверки параметров услуги в личном кабинете до подключения по SSH, настройки безопасности и первичной проверки производительности. https://xakep.ru/2026/08/13/adminvps-howto/ Реклама. ООО «Админвпс». ИНН 7708257630. Erid: 2SDnjcVoMsR
«Бизнес в стиле Ж»: книга о том, как переживать кризисы и начинать заново Что делать с бизнесом, когда старые правила больше не работают? Дмитрий Агарунов, основатель медиакомпании Gameland и журнала «Хакер», отвечает на этот вопрос на примере собственного 30-летнего опыта. В переработанном и дополненном издании книги «Бизнес в стиле Ж» он рассказывает о кризисах, неудачных решениях, закрытых проектах и новых стартах, когда приходилось заново искать путь вперед. https://xakep.ru/2026/08/12/business-zh/
Исследователь купил домен noreply.net и получает сотни тысяч писем ИБ-исследователь Кори Соловевич (Cory Solovewicz) случайно обнаружил масштабную проблему: компании массово отправляют конфиденциальные данные на адреса в доменах вроде noreply.net, полагая, что такие письма никто не получит. Так как Соловевичу принадлежат домены noreply.us и noreply.net, за полтора года он получил более 400 000 чужих писем. https://xakep.ru/2026/08/12/noreply-problem/