SecurityLab.ru
84.3K subscribers
1.07K photos
184 videos
2 files
16.1K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://xn--r1a.website/SecLabNews?boost #WVDGA
Download Telegram
👊 Singularity: open-source руткит для ядра Linux 6.x с обходом LKRG и eBPF

Исследователь Матеус Алвес выложил в открытый доступ Singularity — руткит для ядра Linux 6.x, распространяемый под свободной лицензией MIT. Проект демонстрирует, как можно обойти практически все современные защиты на уровне ядра: LKRG, eBPF-инструменты безопасности (Falco, Tracee), Elastic Security и даже SELinux enforcing.

Руткит использует перехват системных вызовов через ftrace и включает полный набор техник скрытия: процессы, файлы, сетевые соединения, фильтрацию audit-сообщений через netlink, маскировку следов в /proc/kcore и /proc/kallsyms. Особенность — триггер через ICMP для запуска обратного подключения в обход поведенческих правил EDR. Проект активно обновляется: последние коммиты датированы 20 января 2026 года.

Подобные проекты полезны защитникам для моделирования угроз и проверки телеметрии. Но публикация и развитие Singularity — это «контрольный выстрел» в иллюзию, что мониторинг на уровне user space всегда увидит атаку, если злоумышленник уже добрался до ядра.

#Linux #руткит #кибербезопасность

🛡SecurityLab в Telegram | MAX | Поддержите нас «бустами»
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥36👏6🙊6😁3👀3321
🏴‍☠️Хотели замедлить Telegram, а случайно уронили Linux?

У разработчиков в России снова случился интернет с сюрпризом. git.kernel.org то не открывается, то рвёт HTTPS, то заставляет git clone висеть до таймаута. При этом пинг может проходить, из-за чего выглядит так, будто сервер доступен, но нормально работать с репозиторием не получается.

В обсуждениях чаще всего связывают это с усилением фильтрации трафика после замедления Telegram, которое Роскомнадзор ввёл 10 февраля 2026 года. Картина похожа на точечные ограничения. Иногда открывается kernel.org, а git.kernel.org нет. Это больше напоминает фильтрацию по IP-диапазонам или по типу трафика, а не полную блокировку домена. Под ограничения, по сообщениям, попали и другие ресурсы для разработчиков, включая Yocto, Zephyr, Buildroot, Artix Linux, а также часть образовательных платформ и библиотек.

Для экосистемы это неприятно. На Linux держатся почти все российские операционные системы из реестра отечественного ПО, а проблемы с доступом к исходникам и обновлениям быстро превращаются в риск для сроков и безопасности. При этом компании, которые используют собственные зеркала и внутренние серверы обновлений в России, говорят, что у них последствий нет. Роскомнадзор утверждает, что меры к сервисам Linux не применяются.

#Linux #разработка #Рунет

🛡SecurityLab в Telegram | MAX | Поддержите нас «бустами»
Please open Telegram to view this post
VIEW IN TELEGRAM
😁90🤬815🔥4322👏1🙊11
This media is not supported in your browser
VIEW IN TELEGRAM
💻Пираты победили. Теперь страдать будете вы

Любители халявы радуются новым взломам, не осознавая реальной цены. Чтобы запустить свежий блокбастер бесплатно, приходится отключать почти все уровни защиты Windows. Вы буквально отдаете ключи от системы в руки сомнительных драйверов. Риск получить вирус, который не заметит ни один антивирус, стал пугающе реальным.

Но настоящая беда ждет тех, кто вообще не скачивает пиратский софт. Корпорации уже готовят «заплатки», которые закроют дыры. Игры станут еще сильнее опираться на специфические функции ядра Windows. После таких обновлений эмуляция через Proton на Linux начнет выдавать ошибки.

Самое ироничное, что пользователи Linux не участвуют в этих цифровых кражах. Но именно они примут на себя основной удар, когда издатели решат отрезать «небезопасные» платформы. Совместимость через Proton станет невозможной, если защита потребует доверенную цепочку загрузки от Microsoft.

Узнайте, как техническая гонка вооружений между взломщиками и корпорациями делает Linux-гейминг побочной жертвой в чужой войне.

#linux, #gaming, #denuvo @SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
💯50🙊23🤬15😁9🔥6👀551
😞10 строк Python → root на любом Linux с 2017 года. Встречайте Copy Fail

В Linux нашли уязвимость Copy Fail, которая позволяет обычному локальному пользователю добраться до root-доступа через кэш страниц. Ошибка получила номер CVE-2026-31431 и уже закрыта патчами в крупных дистрибутивах.

Проблема затрагивает ядро Linux и особенно опасна для серверов, контейнерных сред, CI/CD-инфраструктуры и систем, где запускают недоверенный код. Исследователи показали демонстрационный эксплойт: Python-скрипт всего на 10 строк может изменить исполняемый файл с флагом setuid и повысить привилегии.

Удалённо Copy Fail сама по себе не работает, но после RCE, компрометации SSH или взлома сервера сборки уязвимость может стать коротким путём к полному контролю над системой. Debian, Ubuntu, SUSE и Red Hat уже выпустили исправления.

#Linux #уязвимость #кибербезопасность
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥54🙊136👀4👏22🤬1
Forwarded from 0day Alert
Dirty frag: новая уязвимость Linux скрывалась в ядре почти десятилетие

Уязвимость Dirty Frag затрагивает большинство популярных дистрибутивов Linux. Ошибка появилась в ядре около девяти лет назад и скрывалась в криптографическом интерфейсе algif_aead.

Для атаки Dirty Frag объединяет две ошибки механизма кэширования страниц памяти ядра. Это позволяет злоумышленнику изменять защищённые системные файлы прямо в памяти и повышать привилегии до уровня root.

В отличие от схожих атак, эксплуатация не зависит от удачного стечения обстоятельств и не вызывает сбой ядра при неудаче. Благодаря предсказуемому механизму работы вероятность успешной атаки остаётся очень высокой.

#linux #уязвимость #ядро #DirtyFrag

@ZerodayAlert
👀479👏7💯5🤬2😁1
🥹Более 1900 пакетов AUR превратили в ловушку для пользователей Arch Linux

В пользовательском репозитории Arch Linux нашли атаку через AUR. Злоумышленники получили контроль более чем над 1900 пакетами, изменили сценарии сборки и добавили команды, которые запускали вредоносный файл на компьютере пользователя. Официальные репозитории Arch Linux не пострадали, проблема затронула каталог, где пакеты поддерживает сообщество.

AUR удобен тем, что там много редкого софта, но работает он иначе, чем обычный репозиторий. Пользователь часто получает не готовую программу, а рецепт сборки с адресами исходного кода, зависимостями и командами установки. Атакующие брали заброшенные пакеты, становились новыми сопровождающими и меняли PKGBUILD или .install. Снаружи пакет выглядел знакомым, а опасная команда выполнялась уже во время сборки.

Вредоносный файл крал сессии из браузеров и приложений на Electron, искал токены GitHub и npm, SSH-ключи, данные Docker, Podman, Vault, OpenAI и ChatGPT, а также мог закрепляться через systemd. Пользователям Arch, которые обновляли AUR-пакеты с 11 июня, стоит сверить их с актуальными списками Arch Linux и при совпадении менять пароли, токены и ключи.

#ArchLinux #Linux #Кибербезопасность
@SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
👀20🏆12🙊722
This media is not supported in your browser
VIEW IN TELEGRAM
Нейросети обещали заменить программистов, но пока завалили их работой

Мечты об автоматическом написании кода разбились о суровую реальность ядра Linux. В свежих сборках rc6 и rc7 скопился аномальный объем правок, а Линус Торвальдс прямо назвал главную причину. Разработчики натравили ИИ-сканеры на исходники, и софт выкатил такой массив замечаний, что сопровождающим пришлось срочно менять рабочие планы.

Вместо крупной переработки архитектуры ядро завалили точечными патчами для файловой системы Btrfs, подсистемы Netfilter и драйверов. Торвальдс назвал этот поток новой нормой, хотя еще весной публично критиковал автоматические отчеты за спам в рассылках по безопасности. Инструменты пока выступают в роли въедливых аудиторов, указывающих на старые ляпы.

Технически релиз 7.2 принесет полезные обновления вроде умного планировщика задач для процессоров и справедливого распределения нагрузки на GPU. Однако презентация ключевых фич утонула в технической рутине. Автоматический аудит снизил порог обнаружения багов до нуля, сделав личное время инженеров главным узким местом разработки.

#Linux #ИИ #Разработка
@SeclabNews
👏30👀1311421🔥1
Бесплатный сыр в Linux-обертке. Как админы серверов сдали ключи от сети

Любители халявных скриптов для настройки VPN снова наступили на старые грабли. Популярный менеджер FirewallFalcon Manager при проверке оказался банальной мышеловкой. Почти четыре тысячи человек в Telegram радостно качали утилиту с открытым кодом, надеясь быстро запустить продажу SSH-туннелей, а получили скрытый бэкдор и слив системных данных.

Специалисты Flare вскрыли схему через приманку на VPS. Внутри красивого меню на 2876 строк кода прятался сюрприз. В новых версиях под видом модуля DTunnel скрипт прописывал поддельный IP в /etc/hosts, подсовывал корневой сертификат falconfire.crt и прогонял трафик через IP 89.168.51.93. В сборках постарше автор вообще не стеснялся, создавал учетную запись с правами sudo, задавал универсальный пароль и сливал характеристики сервера через Telegram-бота.

Зараженными оказались минимум 650 серверов, причем половина из них уже крутит чужой вредоносный трафик. Главная беда кроется даже не в наивных админах, а в конечных пользователях. При покупке дешевого туннеля для обхода блокировок трафик с огромной вероятностью идет прямо в руки неизвестному хакеру. Выдача root-прав непонятным скриптам из мессенджеров гарантированно заканчивается катастрофой.

#кибербезопасность #linux #инфобез
@SecLabNews
👻26💯1210👀73🙊2👏1
Linux притворился устройством Apple и получил доступ к Find My

Apple официально не дает Linux доступ к геопозиции людей в Find My, но 22-летний исследователь Zerotistic нашел способ обойти платформенное ограничение. Меньше чем за неделю он зарегистрировал Linux-компьютер в инфраструктуре Apple как совместимое устройство и получил координаты человека, который заранее разрешил владельцу Apple Account видеть свое местоположение.

Просто войти в Apple Account оказалось недостаточно. Linux пришлось провести через внутреннюю систему регистрации устройств Apple, получить сертификаты IDS и APNs, заявить поддержку сервисов Find My и зарегистрировать ключи для защищенного обмена. После этого серверы Apple признали самодельный клиент устройством, способным принимать сообщения Find My. Затем исследователь запросил ключ уже действующего обмена геопозицией и через SearchParty получил зашифрованные координаты, которые расшифровал прямо на Linux.

Следить таким способом за кем угодно нельзя. Linux видит только людей, которые раньше сами поделились геопозицией с владельцем учетной записи. Зато эксперимент наглядно показал, что Find My People технически вполне способен работать за пределами экосистемы Apple. Linux здесь мешала не неспособность обработать данные, а необходимость убедить серверы Apple признать компьютер подходящим устройством.

#Apple #FindMy #Linux
@SecLabNews
🔥55👏134211
Грязная корова ломает Linux, но root не обещает

«Грязная корова» может сломать copy-on-write, переписать данные, которые пользователь менять не должен, и всё равно оставить атакующего без root. Dirty COW как раз из тех уязвимостей, где сработавший эксплойт ещё не означает успешную атаку.

Причина часто не в самой уязвимости, а в окружении. На устройстве нет нужного SUID-файла, /bin/sh работает через BusyBox, архитектура не та, под которую писали PoC. А подходящий код для записи приходится искать в vDSO, которой вообще нет на диске. В статье разбираем, где именно рвётся цепочка и почему готовый эксплойт иногда приходится раскручивать почти по винтикам.

А если после разбора захочется самому приручить эту корову, в задаче Strange And Dirty нужно найти причину провала стандартного эксплойта и довести атаку до результата. Задача доступна в бесплатном курсе «Профессия Белый Хакер».

#кибербезопасность #Linux #пентест
@SecLabNews
💯9652🤷‍♂11