«Хакер» - Безопасность и Взлом (xakep.ru

«Хакер» - Безопасность и Взлом (xakep.ru

  • Просмотров 1380275
  • Записи 8861
  • Участники 7
Группа на 7ooo.ru
Поделиться
Слабое звено. Обходим проверку лицензии, анализируя Java

Для подписчиковНе всякую защиту нужно ломать с помощью дизассемблера. Иногда достаточно открыть DevTools, изучить JavaScript фронтенда и понять, как приложение принимает решение о блокировке. Мы исследуем лицензионный механизм Java-приложения с веб-интерфейсом, разберемся в архитектуре Angular и NgRx, а заодно проверим, насколько полезен искусственный интеллект при анализе минифицированного

0
0-day-уязвимость в Metabase уже используется для кражи данны

Разработчики платформы бизнес-аналитики Metabase сообщили о критической SQLi-уязвимости, которую злоумышленники уже начали эксплуатировать в атаках. Этот баг позволяет получить права администратора без аутентификации, и от атак уже пострадали клиенты Metabase, включая производителя модульных ноутбуков Framework и платформу для создания онлайн-форм Tally.

0
Уязвимость SCTPhantom существовала в коде Linux 18 лет

Исследователи Tencent обнаружили в сетевом коде Linux уязвимость типа use-after-free, которая присутствовала в ядре с 2008 года. Баг, получивший название SCTPhantom, позволяет локальному пользователю получить root-права. Кроме того, во время тестов специалистам удалось использовать его для побега из контейнера.

0
Авиакомпания расследует Wi-Fi-атаку на борту самолета, п

Авиакомпания Delta расследует инцидент, произошедший на борту рейса 591, который следовал из Лас-Вегаса в Атланту: в самолете была обнаружена посторонняя сеть Wi-Fi под названием Delta WiFi Fast. Так как рейс перевозил в том числе участников завершившейся накануне конференции DEF CON 34, члены экипажа заподозрили, что кто-то из пассажиров пытается провести кибератаку.

0
N-able выпустила уже два патча для уязвимости обхода ауте

Разработчики N-able выпустили второй экстренный патч для платформы удаленного мониторинга и управления N-central. Повторное обновление потребовалось из-за продолжающихся атак на уязвимость CVE-2026-18577: злоумышленники получают права администратора на серверах N-central и проникают в системы клиентов.

0
SSTI в RAGFlow. Разбираем недавнюю CVE в популярном генератив

Для подписчиковСегодня разберем красивый случай инъекции шаблонов, которая дает полноценное RCE в популярном продукте RAGFlow. Результатом будет взлом одной строкой кода.

0
TONTOU-атака обходит защиту от Spectre v2 на процессорах AMD и Int

Специалисты Лаборатории компьютерных наук и искусственного интеллекта Массачусетского технологического института (MIT CSAIL) разработали новую технику атак interrupt injection, которая позволяет обойти защиту от атак класса Spectre v2 на процессорах AMD и Intel. К примеру, в системе на базе AMD Zen 2 эксперты смогли прочитать произвольную память ядра Linux и извлечь содержимое /etc/shadow с хешами паролей.

0
Valve предупредила владельцев устройств Steam об утечке да

Представители Valve предупредили европейских пользователей устройств Steam об утечке данных. Злоумышленники взломали логистического подрядчика Valve, компанию CEVA Logistics, и похитили имена, адреса, телефоны, email-адреса и информацию о заказах.

0
Банки будут искать вредоносное ПО на устройствах клие

С 1 марта 2027 года российские банки будут обязаны блокировать переводы, если на устройстве клиента обнаружено вредоносное ПО. Новое правило распространяется на операции по банковским картам, переводы электронных денег и через Систему быстрых платежей (СБП).

0
Продажи аппаратных криптокошельков в России выросли б

Спрос на аппаратные криптовалютные кошельки в первой половине 2026 года резко вырос. По данным двух крупных ретейлеров, продажи увеличились более чем вдвое. Это происходит на фоне введения новых правил регулирования криптовалютного рынка.

0
Злоумышленники распространяют вредоносные версии iOS-п

Исследователи предупреждают о необычной схеме распространения малвари для iOS. Злоумышленники публикуют в русскоязычном Telegram-канале модифицированные версии популярных приложений и предлагают пользователям установить их в обход App Store. В некоторые приложения встроен вредоносный модуль, который собирает данные об устройстве, отслеживает геолокацию и делает снимки экрана.

0
Злоумышленники опустошают ноды Bitcoin Lightning

Тяжелая неделя для ПО для биткоина стала еще тяжелее: на этот раз пострадали продавцы, принимающие платежи через Lightning Network. В ночь на пятницу злоумышленники начали атаковать ноды Lightning, работающие через BTCPay Server, воспользовавшись критической уязвимостью, из-за которой оказались раскрыты учетные данные, защищающие эти ноды.

0
Уязвимости в ZTP TP-Link Omada приводят к полной компрометаци

Аналитики компании Forescout нашли сразу 15 уязвимостей в механизме zero-touch provisioning (ZTP) устройств TP-Link Omada. В сочетании с двумя ранее раскрытыми RCE-багами эти проблемы позволяют проникнуть во внутреннюю сеть и перехватить контроль над управляемым сетевым оборудованием.

0
HTB Helix. Получаем рут через ПЛК ядерного реактора

Для подписчиковВ промышленных и IoT-системах привилегированные операции часто завязаны не на обычные права в ОС, а на состояние оборудования: режим работы, флаги тестирования и показания датчиков. В этой статье посмотрим на пример компрометации такой системы.

0
77 расширений Open VSX собирали информацию о разработчиках

Специалисты Manifold Security выявили в Open VSX 77 вредоносных расширений, которые маскировались под легитимные инструменты для разработчиков и собирали информацию о зараженных системах. Большинство ограничивалось сбором только базовых данных, однако 19 расширений проводили подробную разведку, изучая рабочие окружения, Git-репозитории и CI-системы.

0
Как трейдеры «выкачивают» миллионы из Polymarket

В Polymarket, крупнейшей платформе предсказательных рынков, объявили о полном пересмотре механизма расчета цен для краткосрочных криптоконтрактов. Причиной стали месяцы жалоб трейдеров и научное исследование, выявившее сотни аккаунтов, чье поведение указывало на систематическое манипулирование результатами торгов. Теперь вместо мгновенного «снимка» цены в момент завершения кон

0
Исследователи вынудили ИИ-агента Google атаковать собств

Исследователи из компании Pillar Security обнаружили в репозитории Google Agent Development Kit для Python сразу две проблемы, которые злоумышленник мог использовать для запуска привилегированного ИИ-агента. Один из багов позволял подделать процесс проверки пул-реквеста, а другой — выполнить произвольный код в CI-раннере и похитить секреты.

0
Стейблкоин-магнат погиб, упав с 30-го этажа в Парагвае

7 августа 2026 года парагвайское издание La Tribuna сообщило о гибели китайца, тело которого нашли у элитного жилого комплекса Jade Park в районе Тринидад в Асунсьоне. По предварительным данным, погибшим был Гарри Чун Так Йе (Йе Цзюньдэ), известный в криптосообществе под ником @harryyeh, — основатель и управляющий партнер Quantum Fintech Group, инвестор и создатель нескольких заметных DeFi-проектов.

0
Head Mare атакует российские организации через уязвимости

Эксперты «Лаборатории Касперского» обнаружили, что группировка Head Mare вновь атакует российские организации. По данным исследователей, хакеры взламывают необновленные серверы TrueConf, после чего могут подменять легитимный установщик клиента и заражать участников видеоконференций бэкдором PhantomCore.

0
Украденные токены и двойное вымогательство. Как взлом

Для подписчиковВ июне 2026 года всего один забытый токен доступа привел к взлому Salesforce-инстансов десятков компаний. Злоумышленники скомпрометировали платформу конкурентной разведки Klue, внедрили код для кражи OAuth-токенов и через доверенные интеграции выгрузили CRM-данные клиентов. В числе пострадавших оказались HackerOne, Huntress, LastPass, BeyondTrust, Recorded Future, Snyk, Tanium и другие известные ИТ- и ИБ-ко

0