Хакер — Xakep.RU
37.4K subscribers
14.8K photos
6 videos
12.1K links
Xakep.RU: взлом, защита, кодинг.

@Nifeya — реклама и сотрудничество.


Регистрация в перечне РКН: https://knd.gov.ru/license?id=674d50e1340096358bf29747&registryType=bloggersPermission
Download Telegram
Китайские хакеры внедряют бэкдоры в маршрутизаторы Cisco

Правоохранительные органы США и Японии предупредили, что китайская APT-группировка BlackTech взламывает периферийные устройства и внедряет в их прошивки кастомные бэкдоры для доступа к корпоративным сетям американских и японских международных компаний.

https://xakep.ru/2023/09/28/blacktech-backdoors/
🤔20👍12😁3🤡3🤯2🫡1
Все современные видеокарты уязвимы перед side-channel атакой и сливают данные через браузер

Исследователи из четырех американских университетов разработали новую side-channel атаку на современные видеокарты, которая использует сжатие данных для «слива» конфиденциальной визуальной информации при посещении веб-страниц.

https://xakep.ru/2023/09/28/gpu-zip/
😱27🗿5🔥4👍3👏2🤣2🤔1
ZenRAT крадет пароли, маскируясь под менеджер паролей Bitwarden

Аналитики Proofpoint обнаружили новую Windows-малварь ZenRAT, которая распространяется, маскируясь под установочные пакеты опенсорсного менеджера паролей Bitwarden.

https://xakep.ru/2023/09/28/zenrat/
🔥9🤬32😁2😱2👍1
Представлена Raspberry Pi 5, в которой улучшили почти все

Разработчики Raspberry Pi Foundation представили Raspberry Pi 5, спустя долгих четыре года после выхода Raspberry Pi 4. Пятое поколение одноплатных компьютеров получило множество улучшений, а его цена стартует от 60 долларов США за версию с 4 ГБ ОЗУ.

https://xakep.ru/2023/09/29/raspberry-pi-5/
👍39🤮10🔥2👏2💅21😁1🤡1
Фишеры угоняют Telegram-аккаунты блогеров

Исследователи из «Лаборатории Касперского» заметили, что злоумышленники атакуют русскоязычных блогеров, маскируясь под рекламодателей и стремясь выманить у них учетные данные от Telegram-аккаунтов.

https://xakep.ru/2023/09/29/tg-bloggers/
🤡19🤣8👏2🤯1😢1
MEGANews. Самые важные события в мире инфосека за сентябрь

В этом месяце: Free Download Manager для Linux содержал бэкдор, Китай обвинил США во взломе Huawei, Google критикуют из‑за уязвимости в библиотеке libwebp, сотрудник Microsoft случайно слил в сеть 38 Тбайт данных, историю Chrome будут использовать в рекламных целях, разработчики Genshin Impact пригрозили багоюзерам судом и другие интересные события сентября.

https://xakep.ru/2023/09/29/meganews-294/
👍62🔥2🤔1
У вымогателей появилась новая тактика: теперь они атакуют парами

ФБР предупреждает о новой тактике, которую с июля 2023 года используют вымогательские группировки. Теперь в сети жертв внедряют сразу два по шифровальщика, с разницей между атаками менее двух суток. Было замечено, что такую тактику используют вредоносы AvosLocker, Diamond, Hive, Karakurt, LockBit, Quantum и Royal.

https://xakep.ru/2023/09/29/dual-ransomware-attacks/
😱6👀4🔥3😈21😁1😢1😨1
Ответы ИИ чат-бота Bing Chat содержат вредоносную рекламу

Еще весной текущего года компания Microsoft начала добавлять рекламу в разговоры с ИИ чат-ботом Bing Chat, чтобы монетизировать новую платформу. Как теперь обнаружили исследователи, в ответы чат-бота внедряется вредоносная реклама, предлагающая пользователям загрузить малаварь под видом утилиты Advanced IP Scanner.

https://xakep.ru/2023/09/29/bing-chat-malvertising/
🤡17😱7👍32😁2👾2
Fuck the Logic. Три исследования логических багов, получившие Pentest Award #статьи #подписчикам

Сегодня мы публикуем три работы, получившие Pentest Award в номинации Fuck the Logic. В первой речь пойдет о баге, позволявшем бесконечно выводить деньги с криптобиржи, во второй — о захвате чужих аккаунтов в некой соцсети, в третьей — о ловком реверсе токенов приложения.

https://xakep.ru/2023/09/29/fuck-the-logic/
👍12🔥43
Ворованные учетные данные от GitHub используются для создания фейковых коммитов Dependabot

Аналитики компании Checkmarx обнаружили новую вредоносную кампанию на GitHub. Злоумышленники получают доступ к чужим аккаунтам и распространяют вредоносные коммиты, замаскированные под активность Dependabot (автоматической системы, предназначенной для проверки зависимостей проекта на актуальность).

https://xakep.ru/2023/09/29/fake-dependabot/
🔥13🗿4👍21👏1😁1🤯1
Сотням тысяч серверов Exim угрожает критический баг

Специалисты Trend Micro Zero Day Initiative предупредили сразу о нескольких уязвимостях агенте пересылки сообщений Exim. Самая серьезная из этих проблем затрагивает все версии Exim и позволяет добиться удаленного выполнения кода без аутентификации.

https://xakep.ru/2023/10/02/exim-rce-problems/
👍8😱4🔥2😁1
HTB Format. Проксируем запросы в Redis через мисконфиг Nginx #статьи #подписчикам

В этом райтапе я покажу, как производить запись данных в Redis благодаря ошибке в настройках Nginx. Также мы проанализируем исходники веб‑приложений, чтобы найти ряд векторов для атаки: LFI, повышение роли пользователя и RCE. Для повышения привилегий будем эксплуатировать уязвимость f-строки в Python и получим скрытые данные приложения.

https://xakep.ru/2023/10/02/htb-format/
👍6
DDoS-защиту Cloudflare можно обойти с помощью самой Cloudflare

Исследователи из компании Certitude обнаружили, что брандмауэр Cloudflare, а также защиту от DDoS-атак можно обойти, атаковав других пользователей изнутри самой платформы. Проблема возникает из-за общей инфраструктуры, к которой имеют доступ все арендаторы (tenant), что позволяет злоумышленникам атаковать клиентов Cloudflare через Cloudflare.

https://xakep.ru/2023/10/02/cloudflare-bugs/
😁41🔥3👍2👎2🤓2👏1🤯1
Cisco предупредила о 0-day уязвимости в IOS и IOS XE

На прошлой неделе компания Cisco предупредила клиентов об уязвимости нулевого дня в IOS и IOS XE, которую уже пытаются эксплуатировать злоумышленники.

https://xakep.ru/2023/10/02/ios-iosx-0day/
👍83😱3🔥1🤡1
Китайские хакеры похитили 60 000 писем у Госдепартамента США

Стало известно, что в мае текущего года китайская группировка Storm-0558 похитила по меньшей мере 60 000 писем из учетных записей Outlook, принадлежащих чиновникам Госдепартамента США, находящимся в Восточной Азии, Тихоокеанском регионе и странах Европы. Напомним, что эта атака стала возможной из-за компрометации учетной записи инженера Microsoft.

https://xakep.ru/2023/10/02/us-state-dept-leak/
😁24🤡8👍3👏3🔥2🤔21😎1
Microsoft запретит активировать новые установки Windows старыми ключами

СМИ обнаружили, что компания Microsoft прикрыла одну из излюбленных «лазеек» пользователей и запретила активировать Windows 10 или Windows 11 старыми ключами от Windows 7 и Windows 8.

https://xakep.ru/2023/10/02/old-windows-keys/
🫡40🤬26🤡9😱7😢3😁2🤔2🤮2
Lazarus атаковала аэрокосмическую компанию в Испании, прикинувшись рекрутером

Северокорейскую хак-группу Lazarus связали с кибершпионской атакой на неназванную аэрокосмическую компанию в Испании. Злоумышленники вышли на связь с сотрудником компании-жертвы, выдавая себя за рекрутера из Meta (признана экстремистской организацией, деятельность запрещена в РФ), и вынудили его установить новый бэкдор LightlessCan.

https://xakep.ru/2023/10/03/lazarus-lightlesscan/
👍17🤣6💊52🤔2🔥1😱1🤬1
Cтилер Lumma атакует российских пользователей

Эксперты «Лаборатории Касперского» рассказали о новых версиях банковского трояна для Android Zanubis, крипторе ASMCrypt и стилере Lumma, который атакует в том числе российских пользователей.

https://xakep.ru/2023/10/03/zanubis-asmcrypt-lumma/
🤔9🔥4🤬3👍2😱2😢1
LPE на казенном макбуке. Злоупотребляем установкой VS Code для локального повышения привилегий #статьи #подписчикам

Когда тебе нужно заставить сотрудников техподдержки выдать креды и привилегии в macOS, но так, чтобы они при этом ничего не заподозрили, можно смело предлагать завершить установку легитимного ПО, которое ты предварительно кастомизировал. Для примера разберем, как это сделать с любимым всеми Visual Studio Code.

https://xakep.ru/2023/10/03/macos-lpe/
😱8👍5🔥2😁2
ИИ Bing Chat обманом вынудили решить CAPTCHA

Исследователь вынудил чат-бота Microsoft решить CAPTCHA, использовав для этого «визуальный джейлбрейк» — надпись на медальоне его воображаемой умершей бабушки, которую нужно было прочитать.

https://xakep.ru/2023/10/03/bing-chat-captcha/
😁27🤡8🤣3🖕2👍1🔥1😈1🦄1
СМИ: Роскомнадзор может заблокировать все VPN-сервисы в магазинах приложений

Зампред Совета по развитию цифровой экономики при Совете Федерации, сенатор Артем Шейкин сообщил, что с 1 марта 2024 года Роскомнадзор сможет заблокировать в магазинах приложений все VPN-сервисы, предоставляющие доступ к запрещенным сайтам.

https://xakep.ru/2023/10/03/stores-vpn/
🖕57🤡19😁5👏4🤔3🤬21👍1