Хакер — Xakep.RU
39.1K subscribers
15.5K photos
8 videos
12.8K links
Xakep.RU: взлом, защита, кодинг.

@Nifeya — реклама и сотрудничество.


Регистрация в перечне РКН: https://vk.cc/cYpJjA

Сообщество в VK: vk.com/xakep_mag
Download Telegram
Coca-Cola приостановила производство молочной продукции из-за вымогательской атаки

Компания Coca-Cola временно остановила производство продукции Fairlife на всех предприятиях в США из-за вымогательской атаки. Известно, что злоумышленники получили доступ к части инфраструктуры молочного бренда компании, включая системы, связанные с производством.

https://xakep.ru/2026/07/20/fairlife/
😁16👍6🌚5🤣3😢1
Злоумышленники могут взламывать роботы-пылесосы Shark и удаленно управлять ими

Исследователь под ником tokay0 обнаружил уязвимость в облачной инфраструктуре компании SharkNinja. Сертификат, извлеченный из робота-пылесоса Shark RV2320EDUS, позволил исследователю атаковать другие модели в том же регионе AWS и выполнять команды с правами root, управлять движениями роботов, получить доступ к камерам, картам домов и узнать пароли от Wi-Fi жертв.

https://xakep.ru/2026/07/20/shark-hack/
😱18🔥7😁6👍3🤯1
В 7-Zip исправили RCE-уязвимость

Разработчик 7-Zip выпустил версию 26.02, которая устраняет уязвимость удаленного выполнения кода. Атакующие могли эксплуатировать этот баг с помощью специально подготовленных архивов и запускать произвольный код с правами жертвы.

https://xakep.ru/2026/07/20/7-zip-rce/
👍18🤯8🔥2😱1🌚1
HTB Logging. Компрометируем домен через поддельный WSUS и сертификат AD CS

👑 Статья для подписчиков

Когда в домене есть настроенный WSUS, но его DNS-имя можно занять, а в AD CS доступен шаблон с серверной аутентификацией и произвольным именем, это превращается в путь к захвату контроллера: выпускаем TLS-сертификат на поддельный сервер обновлений, поднимаем свой WSUS и доставляем нагрузку как легитимное обновление.

https://xakep.ru/2026/07/20/htb-logging/
2👍94🤝1
Стилер ClickLock для macOS завершает процессы, вынуждая жертву ввести пароль

Аналитики Group-IB обнаружили инфостилер ClickLock для macOS. Если пользователь отказывается сообщить пароль от системы, эта малварь завершает работу Finder, Dock, Terminal, Activity Monitor, браузеров и других приложений каждые 210 мс. В итоге на экране остается только окно для ввода пароля.

https://xakep.ru/2026/07/20/clicklock/
😱16👍5🤣5🔥2
Хакер использовал Google Gemini в качестве агента для управления ботнетом

Специалисты Trend Micro обнаружили, что русскоязычный злоумышленник под ником bandcampro использовал Google Gemini CLI для управлением небольшим ботнетом. ИИ-агент писал и запускал код, управлял зараженными машинами, устранял ошибки и всего за шесть минут перенес управляющую инфраструктуру хакера на новый сервер.

https://xakep.ru/2026/07/20/gemini-evil/
😁397🔥4👍3🤯2👏1
This media is not supported in your browser
VIEW IN TELEGRAM
#реклама

😱Российский AI-поиск с живыми источниками взрывает рынок

Отечественный сервис Искра отвечает как нейросеть, но работает как поисковик: проверяет до 30 живых источников и ставит ссылку под каждый факт.

Нейросеть, которой не нужно верить на слово: клик по сноске — и видно, откуда взята цифра. Галлюцинации ловятся за секунды, а не после того, как фейк ушёл в отчёт.

— Анализ файлов (PDF, DOCX, XLSX) прямо в чате;
— Написание кода;
— Из РФ без VPN.

⚪️Первые 5 запросов обрабатывают самые мощные нейросети сервиса, дальше — быстрые базовые. Бесплатный доступ не сгорает.

👉Проверьте на своей теме — ответ со свежими данными из рунета

Реклама. ООО «ЭДСПРОД». ИНН 7814741723.
Please open Telegram to view this post
VIEW IN TELEGRAM
💩43👍18🤣17🔥6👏21
Hugging Face взломали с помощью автономных ИИ-агентов

В конце прошлой недели представители Hugging Face сообщили о взломе продакшн-инфраструктуры платформы. Атакующие получили доступ к части внутренних датасетов и похитили учетные данные для облачных сервисов и кластеров. По данным компании, атаку провела система автономных ИИ-агентов, выполнившая тысячи действий практически без участия человека.

https://xakep.ru/2026/07/21/hugging-face-hack/
😁16🤣6👍3🔥2😱1
Опубликованы эксплоиты для критической проблемы в ядре WordPress

В сети появились PoC-эксплоиты для свежей цепочки уязвимостей wp2shell, обнаруженной в ядре WordPress. Эти баги позволяют неаутентифицированному атакующему выполнить произвольный код на сайте с чистой установкой WordPress, и для атаки не нужны дополнительные плагины. ИБ-исследователи предупреждают, что уже обнаружили признаки эксплуатации wp2shell в реальных атаках.

https://xakep.ru/2026/07/21/wp2shell/
👍7😱3🔥2🌚2🤝1
Взлом Suno показал, что сервис копировал данные с YouTube, Deezer и Genius

Хакер взломал сервис генерации музыки Suno и получил доступ к исходному коду проекта, который пролил свет на то, откуда компания черпала обучающие данные. Судя по украденным данным, разработчики массово выкачивали музыку, тексты песен и подкасты с YouTube Music, Deezer, Genius и других платформ.

https://xakep.ru/2026/07/21/suno-leak/
😁34🤣8👍4🦄3🔥2🤔1🤩1
Лаборатория хакера. 7 утилит для пентеста и разработки

👑 Статья для подписчиков

Собрал для тебя свежие проекты: от мегабыстрого сканера веб-приложений до анализатора бинарников и защиты от слопсквоттинга. Залетай и смотри, что пригодится в твоих исследованиях!

https://xakep.ru/2026/07/21/xtools-328/
🔥103👍2
В экосистеме CURATOR появился новый сервис — CURATOR.SCANNER.

CURATOR.SCANNER регулярно сканирует внешний периметр организации, помогая выявлять уязвимости, ошибки конфигурации и устаревшее ПО. Он расширяет набор решений CURATOR, в который уже входят сервисы защиты от DDoS-атак, WAF и защиты от ботов.

Это облачный сервис, который не требует развертывания дополнительных инструментов на стороне клиента и доступен в едином личном кабинете CURATOR.

Благодаря этому регулярное сканирование внешнего периметра можно подключить без дополнительных затрат времени, дополнив существующий набор решений для защиты инфраструктуры.

👉 Подробности — по ссылке

Реклама: ООО "ЭЙЧ-ЭЛЬ-ЭЛЬ", ИНН 7704773923
👍10💩10🔥2🤮2
ФБР арестовало подозреваемого по делу о малвари в Steam

ФБР задержало 21-летнего жителя Флориды Зайра Уилкинса (Zyaire Wilkins), которого обвиняют в распространении малвари через Steam. По версии следствия, зараженные игры помогли хакерам скомпрометировать около 8000 систем и похитить криптовалюту на сумму не менее 220 000 долларов США.

https://xakep.ru/2026/07/21/steam-arrest/
👍12🤬7😱3💩11
MetaMask наняла разработчика из КНДР

Разработчик из Северной Кореи под псевдонимом Tyler Knapp около месяца проработал над основным кодом кошелька MetaMask. При этом, информация о его связях со страной уже публиковалась в специальном реестре lazarus.group около года назад.

https://xakep.ru/2026/07/21/metamask-north-korean-spy/
😁23🦄3
В Progress рассказали об уязвимости, из-за которой пришлось отключить серверы ShareFile

В Progress Software раскрыли причину недавнего экстренного отключения серверов ShareFile Storage Zone Controller. В контроллерах обнаружили 0-day-уязвимость, которая позволяла администратору читать и записывать произвольные файлы. Разработчики уже выпустили патчи и сообщили, что обновленные серверы можно вернуть в онлайн.

https://xakep.ru/2026/07/21/sharefile-flaw/
👍9🔥1😁1
В OpenAI сообщили, что за взломом Hugging Face стоят две ИИ-модели компании

Представители OpenAI заявили, что за недавним взломом Hugging Face стояли экспериментальные ИИ-модели компании. Во время внутреннего теста ИИ-агенты нашли 0-day-уязвимость в изолированной исследовательской инфраструктуре, добрались до открытого интернета и атаковали Hugging Face, пытаясь найти на платформе ответы для бенчмарка ExploitGym.

https://xakep.ru/2026/07/22/hugging-face-opeanai/
🌚15😁108🔥5🤯4🤔2😱1🤪1
Критическую проблему в WordPress уже применяют для установки веб-шеллов

Хакеры начали эксплуатировать критическую проблему wp2shell в ядре WordPress. Атакующие сканируют интернет в поисках уязвимых сайтов, загружают на них вредоносные плагины и веб-шеллы, создают административные аккаунты и добиваются удаленного выполнения команд.

https://xakep.ru/2026/07/22/wp2shell-attacks/
😁5🤬3
Закон о регулировании криптовалют принят в третьем чтении

Госдума приняла во втором и третьем чтениях закон «О цифровых валютах и цифровых правах». Документ создает в России инфраструктуру легальной торговли криптовалютами, однако не разрешает расплачиваться ими за товары и услуги внутри страны.

https://xakep.ru/2026/07/22/cryptolaw/
💩20👎2👍1🆒1🦄1
Дискотека единорогов. Делаем RGB-подсветку для монитора, чтобы компьютер засиял

👑 Статья для подписчиков

Глядя на комнаты девушек, иногда невольно завидуешь: почему у парней не может быть так же красиво? Думаю, рабочее место не обязано выглядеть, как гараж, так что я решил перестать ныть и сделать свое рабочее место чуточку уютнее. А что нужно для уюта в первую очередь? Правильно, подсветка!

https://xakep.ru/2026/07/22/diy-ambilight/
🤣11🦄9💩4😁33
7600 репозиториев на GitHub распространяют малварь SmartLoader

Исследователи обнаружили масштабную вредоносную кампанию FakeGit, операторы которой создали около 7600 репозиториев на GitHub. Более 800 из них маскировались под навыки для ИИ-агентов и MCP-серверы. В общей сложности вредоносные файлы этой кампании были загружены более 14 млн раз.

https://xakep.ru/2026/07/22/fakegit/
🌚1