Сегодня пилю небольшой оффтоп и минутку ностальгии. Отвлечёмся от насущного и вспомним абсолютную ледженд ИТ-мира, человека-гору и главного спонсора интернет-пиратства нулевых... Кима Доткома (в девичестве Кима Шмитца
Чувак начинал как классический мамкин хакер, но быстро смекнул, что на файлопомойках можно рубить неиллюзорный кэш. В нулевых он выкатил легендарный Megaupload.
Для понимания масштабов архитектуры... на пике этот кластер обслуживал 50 миллионов юзеров в сутки и генерировал ~4% ВСЕГО мирового интернет-трафика! Магистральные провайдеры фалломорфировали от нагрузок, сам Ким поднимал более $175 млн профита, скупал суперкары, жил в гигантском особняке в Новой Зеландии и, что характерно, входил в топ мирового ладдера игроков в Call of Duty (потому что мог себе позволить играть днями напролет).
Копирасты из Голливуда плакали кровавыми слезами, насчитав себе $500+ млн упущенной выгоды, и нажаловались дяде Сэму. В 2012 году ФБР устроило Киму маски-шоу. Причем аккурат в его день рождения. Некрасивый поступок конечно
На новозеландскую виллу высадился спецназ с вертолетами, собаками и штурмовыми винтовками (будто брали бен Ладена, а не толстого сисадмина). Сервера Megaupload по всему миру были физически выдраны из стоек, проект убит мгновенно. Миллионы обычных юзеров в одну секунду навсегда потеряли свои бэкапы, личные архивы, фотки и терабайты аниме.
Думаете, Ким сдался и ушел в закат? Хрен там плавал. Выйдя под залог, он запустил новый сервис MEGA
Ким внедрил жесткое E2E шифрование на стороне клиента. Ключей на серверах тупо нет. Если придут копы с ордером, то они заберут петабайты зашифрованного мусора.
Мы физически не знаем, что хранят юзеры, мы просто предоставляем контейнер, идите в жопу со своими авторскими правами - пояснил Ким🥂
Что сейчас? Чувак уже больше 14 лет судится в Новой Зеландии, отбиваясь от экстрадиции в США, попутно стебёт американское правительство в соцсетях. Для одних он жадный барыга, для других - борец за свободу интернетов и трушный шифропанк. Ким в соцсетях называет Новую Зеландию колонией США и заявляет, что будет бороться до конца
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥318❤53👏29👍22🫡7😎6🏆5😁4🙏1
Минцифры оценило масштаб полыхания и выкатило на официальном сайте пресс-релиз. Ведомство заявляет что всё работает в штатном режиме. Госуслуги, банки и маркетплейсы ждут соотечественников с распростертыми объятиями. А если вдруг не открывается личный кабинет, то виноваты:
В последнем абзаце ведомство все-таки признало ложные срабатывания, когда человек без всяких туннелей ловит заглушку (Выключи VPN). На этот случай придумали архитектурное решение... на Госуслугах появится специальная кнопка, чтобы пожаловаться на ложную блокировку
Получается, что никто откатывать ковровые Geo-блокировки не собирается. Если вы за границей и вам нужен доступ к Рунету, то неплохо бы иметь VPS в Москве с поднятым туннелем ВНУТРЬ страны
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😁173💊109🍌20👏7❤6🤯5🤨5🦄4😭3🫡2😈1
Please open Telegram to view this post
VIEW IN TELEGRAM
😎146😁36❤19🔥16👍14💊4😭3🗿2
Если кто еще думал, что паранойя с запретом вражеского железа, реестрами отечественного ПО и импортозамещением это исключительно наша забава, то снимаем шапочку из фольги и смотрим на сияющий Град на Холме. Американский регулятор FCC (отвечает за связь) выкатил апдейт к своему мартовскому бану зарубежных роутеров
Месяц назад FCC запретила продажу на территории Штатов новых домашних роутеров, собранных за бугром (в Китае и остальной Азии). Запрет внесли под соусом национальной безопасности. А на днях до них дошло, что они забыли про мобильные сети. И выпустили быстрофикс... теперь в блэклист добавлены портативные мобильные роутеры (MiFi / хотспоты) и домашние 5G/LTE CPE-терминалы.
Пытливые умы считают, что истинная цель дяди Сэма - тупо заставить корпорации перенести сборочные конвейеры на территорию США. Чтобы получить исключение из блэклиста.
Оказывается для правильных вендоров оперативно сделали исключения... временную амнистию до октября 2027 года получили:
Им дали полтора года, чтобы вывезти сборочные линии из китайского Шэньчжэня куда-нибудь в Техас.
Прецедент создан. Раньше FCC банила конкретные проштрафившиеся компании (типа Huawei, ZTE или Каспера). Теперь впервые банят целые классы устройств просто по факту их сборки за рубежом. Сегодня это домашние роутеры, а завтра под соусом безопасности можно будет запретить импорт вообще любых умных чайников или смартфонов.
Кибербалканизация шагает по планете семимильными шагами. Скоро в каждой стране будет свой правильный роутер из родного текстолита
А что же будет когда все огородятся...
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
👀112😁39💊13❤11🤯5👍4🔥1💯1
Please open Telegram to view this post
VIEW IN TELEGRAM
😭245👍37🫡19❤13😁9
Главный падонок всея Руси Димон Соколовский (он же Удафф) выкатил на главной чорный баннер с мессагой:
Эпоха окончена. Проект закрыт. Мы и так уже тянули дольше, чем это было нужно...
Кароче, аффтар выпил йаду и закрыл лавочку. Сайт, который с 2000 года генерил нам мемы, ушел фтопку
Сам создатель гаварит, што в последние годы ресурс скатилсо... там тупо терли за футбик и хоккей, ставили стафки и вообще было уныло. Никакого годного креатива, падонки постарели, обзавелись ипотеками и спиногрызами. Но мы-то помним! Это была колыбель Олбанского йезыга. Именно оттуда пошли в массы все эти (аффтар жжот, пацталом, ржунимагу, в Бабруйск, жывотнае и КГ/АМ). Без Удаффа не было бы ни культуры мемасиков, ни Лурка, ни Двача. Это буквально нулевой километр нашей цифровой йуности
Кароче, пожилые олды, снимаем шляпы. Эпоха ушла в Бабруйск и больше не вернеццо. Пешыте исчо в комментах, кто скока лет назад там сидел и чей креатив читал. Аффтару - пожизненный зачот, ресурсу - вечная память, а зумерам - учить албанский! Тема закрыта
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
🫡401😭62❤14🌚4✍3🍾2👍1😁1🎃1
Please open Telegram to view this post
VIEW IN TELEGRAM
😁168💊67🤯8🔥3😱3🌚3❤1👍1🍾1
Помните инфу о том, что мобильных операторов заставят брать конские бабки за международный трафик свыше 15 Гб? Многие тогда подумали, что это просто влажные фантазии. Но теперь на это есть официальная бумага с гербовой печатью.
Ассоциация компаний связи (АКС) написала прямой запрос в министерство о реальности введения лимитов. Ответ превзошел все ожидания. На втором листе официального письма:
...конкретные параметры механизма дополнительной тарификации международного трафика пользователей... находятся в проработке.
Это больше не слухи и не вбросы. Окончательно осознана базовая проблема... гоняться за каждым новым Xray, VLESS или Reality-туннелем через DPI - это неудобно и накладно. Энтузиасты всё равно придумают новую обфускацию быстрее, чем обновится сигнатура.
Поэтому решили запилить знак равенства между VPN и зарубежным трафиком. Оператору (и его биллингу) абсолютно нет дела, зашифрован твой пакет или нет. Он видит пункт назначения... IP-адрес в Нидерландах. Качаешь гигабайты из-за бугра? Лови тарификацию х3, сверхлимиты и боль
Пару моментов:
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
💊298😱45🤯22🍌11🫡5😁3🐳3🤨3😈3❤2🌭1
В феврале Мелкомягкие выкатили заплатку от критической баги в Windows Shell (CVE-2026-21510). Изначально дыра позволяла вслепую протаскивать левые экзешники в обход SmartScreen и получать удаленное выполнение кода. Инженеры Microsoft героически перекрыли кислород троянам, отчитались в бложике и забыли.
Но, как это обычно бывает, закрыли они ровно половину проблемы. Теперь вместо скрытой установки малвари кулхацкеры тупо тянут учетки.
Вектор опирается на древние костыли файлового менеджера (Explorer). Атакующий подкидывает жертве специально ярлык, внутри которого зашит удаленный сетевой UNC-путь. Винда видит ярлык, и у нее срабатывает рефлекс... надо срочно подгрузить и отрисовать красивую иконку
Net-NTLMv2 текущего юзера. Бинго З.Ы. Эксплойт работает в чистом zero-click режиме, где вообще не надо кликать по ярлыку. Достаточно просто открыть папку с ним (или чтобы почтовый клиент попытался отрендерить превью вложения).
Вот так вот легаси из 90-х годов (автоматический рендеринг иконок по сети) умножает на ноль современные системы защиты.
Разумно, если еще не сделано, отрубить исходящий SMB-трафик (порты 139 и 445) на периметре сети наглухо, а также отключить NTLM аутентификацию там, где это возможно.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
🏆97😱30👏12❤6😁3✍2🔥1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥97😁38👀13🤯8🫡4❤3
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯92😁62🏆22💊7👍4❤3🔥3🌚2🗿2
Безопасники из компании Cyera раскопали эпичный факап в самом сердце опенсорса. В коде OpenSSH нашли дыру (CVE-2026-35414), которая 15 лет позволяла получить рута через... банальную опечатку.
Баг благополучно жил в кодовой базе полтора десятилетия. Эксплойт позволяет любому юзеру с низкими привилегиями, имеющему валидный серт от доверенного центра сертификации, инстантно поднять свои права до
root на целевом сервере Для тех кто позабыл
ssh-keygen. Сервер при коннекте сверяет эти principals со своим локальным конфигом.А теперь следите за руками разработчиков OpenSSH. Какой-то сумрачный гений 15 лет назад решил сэкономить время и заюзал для парсинга списка principals старую сишную функцию, которая изначально писалась для парсинга списков алгоритмов шифрования (в духе
aes128-ctr,aes256-gcm). Для этой функции запятая - это истинный разделитель массива. Что делает атакующий? Он просит у своего CA выпустить сертификат с принципалом, в имени которого тупо захардкожена запятая. Например
deploy,root. Что делает уязвимый OpenSSH-сервер? Он берет эту строку, прогоняет через кривой парсер, который сплитит её на два отдельных принципала:
deploy и root. Дальше срабатывает логическая дыра... первая функция проверки видит совпадение по deploy (если такой юзер разрешен сервером) и пускает дальше, а вторая функция авторизации из-за конфликта переменных просто скипает дальнейшую валидацию и... выдает атакующему полноценный root. Epic Win Самая жопа заключается в том, что этот взлом физически невозможно отследить по логам. Поскольку сервер технически считает авторизацию легитимной (сертификат-то валидный, криптография сошлась, подпись CA верна), в
/var/log/auth.log не падает никаких ошибок authentication failure. Никакие Fail2Ban, Wazuh и дорогущие SIEM-системы на это не триггернутся. В логах это выглядит как штатный, рутинный логин легального юзера Патч уже выкатили в свежем релизе OpenSSH 10.3 (вышел в начале апреля). Так что, господа, идем чекать версии демонов
sshd и обновляем пакеты. И заодно проверьте, кому ваш внутренний Vault/CA раздает серты, пока кто-нибудь не зашел на прод под логином user,root Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
✍93🤯32🌚27❤16🔥6