Н
НеКасперский
28.08.2026 10:43 · 👁 1.6K
Таки слили
Около 20 тысяч пользователей на одного менеджера, а данные всё равно утекли через левого подрядчика.
Израильский криптоброкер Bits of Gold разгребает последствия нападения на стороннюю систему, в результате которой хакеры успели выгрести все конфиденциальные данные примерно 200 тысяч клиентов.
В скомпрометированной БД оказались полные имена, номера телефонов, электронная почта, IP-адреса, банковские реквизиты, номера национальных удостоверений личности и публичные адреса криптовалютных кошельков.
Имена виновников и точные масштабы последствий пока не выяснили, однако представители пострадавшей организации считают, что нападение было частью большой операции, затронувшей и другие компании, специализирующиеся на кибербезопасности.
НеКасперский
Н
НеКасперский
27.08.2026 13:33 · 👁 2.2K
Без СМС и регистрации
Критическая уязвимость в GitLab позволяла любому анониму снести общедоступный проект, просто потому что ему так захотелось.
Для этого даже не требовался пароль или какие-то особые навыки, достаточно было просто оставить специальный запрос через GraphQL. Под раздачу попали все версии платформы от 18.2 до 19.2.4.
Разработчики уже выпустили патчи для Community- и Enterprise Edition. Заодно залатали дыру поменьше, там хакерам требовалось хотя бы кликнуть по ссылке.
Технические подробности ждём в ноябре, а пока всем админам советуют обновляться.
НеКасперский
Н
НеКасперский
27.08.2026 08:47 · 👁 2.3K
Дохуа
Один парень на коленке собрал себе личный «Дом-2» из 14,5 тысячи камер Dahua, установленных на территории России и Украины.
Исследователи наткнулись на атакующего случайно, когда наблюдатель оставил открытым доступ к своему серверу по HTTP, вывалив в общий доступ 407 МБ сведений. В дампе нашли исходный код, учётные данные, снимки с камер, логи, историю шелл-команд и др.
В ходе расследования специалисты выяснили, что хакер взламывал системы несколькими способами. В основном он брутфорсил пароли к открытому порту 37777, в результате чего получил ключи от 12 тысяч адресов.
Если пароль сложный, в ход шли старые уязвимости, позволяющие обойти авторизацию. Программа создавала на скомпрометированных камерах учётную запись p2pwn с отдельным кодом. В большинстве прошивок она не зависит от данных администратора, поэтому тут не поможет даже сброс к заводским настройкам.
Более 280 камер было найдено с помощью кода восстановления или серийного номера через облако Dahua. Там с защитой дела плохи настолько, что 89% устройств даже не запросили учётные сведения. Все скриншоты и данные для системы SmartPSS улетали прямиком в Telegram.
Пользователям советуют срочно обновить прошивку, проверить список аккаунтов, поменять все сохранённые пароли и обрубить порт 37777 от внешнего мира.
НеКасперский
Н
НеКасперский
26.08.2026 15:27 · 👁 2.5K
Не бери трубку
Один звонок на бюджетный Android может спровоцировать хакерскую атаку.
Об этом сообщил независимый исследователь под ником 0x50594d. Он нашёл в прошивке модемов Unisoc брешь, позволяющую получить root-доступ и модифицировать ядро системы.
Сначала специалист закидывал смартфон специально сформированными SIP-сообщениями через VoLTE, а потом инициировал видеозвонок. После нажатия кнопки «Принять» модем T612 обрабатывал накопленные данные, ловил повреждение памяти и запускал произвольный код.
Из-за отсутствия изоляции между памятью модема и ядром Android хакер снимал ограничения в блоке защиты, получал доступ к физической памяти, что позволяло просматривать информацию и вносить свои коррективы.
За первый квартал текущего года доля Unisoc на рынке чипов для смартфонов составила 14%, счёт затронутых устройств идёт на десятки миллионов. Попытки достучаться до Unisoc оказались тщетны, а полный код демонстрационного эксплойта слили в открытый доступ.
НеКасперский
Н
НеКасперский
26.08.2026 07:37 · 👁 2.7K
Вытравили
Microsoft наконец-то решила выбросить любимую игрушку хакеров и начала убирать из Windows 11 древнюю консольную утилиту WMIC.
Корпорация удаляет этот компонент из свежих сборок системы версий 24H2, 25H2 и бета-версий для тестировщиков. Сама технология управления WMI остаётся, но привычная надстройка командной строки совсем скоро канет в Лету.
WMIC позволял одной командой узнать температуру процессора, список установленного софта и удалённо управлять компьютерами коллег. Этим же легитимным файлом десятилетиями пользовались и атакующие. Через него шифровальщики стирали резервные копии, отключали защиту и скрывали свою активность.
Процедура отказа от компонента тянется аж с 2016 года. В примечаниях к свежим бета-сборкам прописали, что функция удалена в ходе продолжающейся операции по выводу продукта из состава Windows. Теперь утилита недоступна для ручной загрузки как дополнительный компонент.
Если ваши рабочие скрипты всё ещё используют WMIC, на новых версиях Windows команды просто перестанут работать. Пора переходить на PowerShell и другие современные инструменты.
НеКасперский
Н
НеКасперский
25.08.2026 12:45 · 👁 2.7K
Дерьмагедон 2.0
Сразу пять ведомств США предупреждают об атаках Ирана на гражданскую инфраструктуру, водоканалы, заводы, энергетику, химическую промышленность и сельское хозяйство.
АНБ, CISA, ФБР, Минэнерго и экологическое агентство США сообщили, что атакующие нацелены на контроллеры Siemens S7, управляющие задвижками и насосами на объектах по всей стране.
Через Censys и ZoomEye хакеры находят устройства со старыми прошивками, заходят по стандартным паролям или вообще без них, а дальше задействуют ИИ. Опираясь на библиотеку python-snap7, нейросеть создаёт Python-скрипт, который под видом легитимной программы мониторинга проникает в память контроллера.
Американские спецслужбы опасаются, что эта кампания может быть частью большой операции. Исследователи снова грешат на Иран и считают, что их главной целью может быть гуманитарный террор. Подобные атаки уже были зафиксированы в Нью-Джерси, Мичигане, Джорджии, Миннесоте и Арканзасе.
В целях предосторожности власти просят граждан обрубить контроллерам доступ в интернет.
НеКасперский
Н
НеКасперский
25.08.2026 07:37 · 👁 2.7K
Палеофишинг
Фишеры внезапно вспомнили про древний ASCII-арт, чтобы протащить QR-коды мимо корпоративных фильтров.
Те самые картинки из букв и слэшей с эпохи BBS снова в деле, только теперь их пихают в текст вредоносных рассылок.
В ходе атаки вам на почту падает «срочный документ на подпись» через сервис Docusign. По классике жанра, для выполнения задачи нужно перейти по QR-коду на сторонний сайт и ввести учётные данные.
Если раньше фишеры использовали изображения во избежание сканирования ссылок, то теперь они скрывают их за символами давно забытой ASCII-графики. Когда-то это было высоким искусством интернет-художников и способом оформления первых сайтов, а теперь превратилось в URL, зашитый в псевдографическое полотно.
Хакеры рассчитывают, что сканеры безопасности, способные находить ссылки внутри картинок и обычного текста, не сработают при использовании дедовского метода.
Маскировка, которую мы заслужили…
НеКасперский
Н
НеКасперский
24.08.2026 16:31 · 👁 2.8K
Кибер-анкап
Белый дом разрешил частным американским компаниям проводить наступательные кибероперации против зарубежных преступных группировок.
Новая госпрограмма предусматривает слежку и воздействие, вплоть до разрушения систем. Однако исполнителям строго запрещено провоцировать «критические последствия». Под это попадает гибель людей или действия, квалифицируемые как вооружённое нападение.
Каждая операция требует письменного одобрения Минюста и Минбезопасности, а также многоступенчатой межведомственной координации.
На деле же требования к участникам жестокие. Это отбор по техкомпетенциям, надёжности, безопасности объектов, а также обязательный залог не менее 1 млн долларов, который теряется при любом нарушении контракта. Эти условия фактически отсекают небольшие компании и независимых белых хакеров.
Малые игроки, способные на точечные и нестандартные решения, остаются за бортом.
По сути США уже передают наступательные возможности горстке избранных корпораций под формальным контролем государства.
НеКасперский
Н
НеКасперский
24.08.2026 07:32 · 👁 3.1K
Обиделись
VK подала иск к Apple в Арбитражный суд Москвы.
Они требуют вернуть свои приложения в App Store и взыскать рекордную неустойку за каждый день их отсутствия.
Согласно материалам дела, в случае неисполнения решения компания просит взыскивать с ответчика по 50 млн рублей в день за соцсеть VK, 3 млн — за «Одноклассники» и 5 млн — за VK Music.
Общая сумма потенциальной неустойки может исчисляться миллиардами, если суд встанет на сторону истца.
Смысла в деле не очень много. Компания не будет платить такие неустойки, так что напрашивается только одна причина иска. Нас всех греют на блокировку.
НеКасперский
Н
НеКасперский
23.08.2026 19:17 · 👁 3.3K
Увольняйтесь
Такой совет дал премьер-министр Латвии руководству Дирекции безопасности дорожного движения CSDD.
Причиной радикальных мер стал взлом, в результате которого хакеры угнали данные 1,2 миллиона физических лиц и 200 тысяч организаций за последние 18 лет.
За два дня атакующие выгрузили полные имена, персональные коды-идентификаторы, адреса, номера машин и суммы платежей. Пока айтишники спасали ситуацию, чиновники CSDD обнародовали информацию о «небольшом инциденте».
Когда правда всплыла наружу, члены наблюдательного совета и руководство пострадавшей организации с позором понесли заявления на увольнение. Министерство разбирается, куда годами уходили деньги, выплаченные IT-компании Tet за мифическую безопасность.
Теперь людей смогут разводить на деньги с помощью их же данных, особую опасность представляет персональный код. Зная этот идентификатор, хакер может инициировать запрос на вход через Smart-ID и eParaksts mobile и отправить пользователю пуш для одобрения доступа.
НеКасперский