
Разработчики биткоин-кошелька Alby Hub предупредили о критической уязвимости, которая позволяла атакующим захватить контроль над чужим кошельком и похитить средства. Баг затрагивал версии Alby Hub с 1.7.0 по 1.18.5. Однако воспользоваться уязвимостью можно было только в том случае, если интерфейс управления кошельком был доступен из интернета.

Для подписчиковДумаю, каждый, кто интересуется ИБ, встречал упоминания CVE в статьях или постах. Возможно, кто-то даже хотел найти уязвимость своими руками. Сегодня мы с тобой рассмотрим поиск уязвимостей на примере роутера GL.iNet GL-MT300N-V2 Mango.

В Microsoft представили новые API для Windows 11, с помощью которых приложения смогут определять возрастную категорию пользователя ОС (ребенок, подросток или взрослый). Точную дату рождения при этом раскрывать не потребуется.

Разбираться в веб-пентесте проще, когда перед глазами есть понятный маршрут: что изучать сначала, куда двигаться дальше и как закреплять теорию. Именно по такому принципу строится курс «Пентест WEB», созданный «Хакером» и лабораторией «Хаксет»: тебя ждет последовательная программа из 11 статей, видеоуроков и практических лабораторий для самостоятельной работы.

Специалисты компании Netskope обнаружили масштабную вредоносную кампанию, в которой атакующие используют более 5400 взломанных сайтов для распространения ClickFix-пейлоадов. При этом сам вредоносный код хранится в смарт-контрактах BNB Smart Chain (BSC), что заметно усложняет блокировку инфраструктуры хакеров.

Согласно заявлению Минюста США от 9 сентября, оперативная группа Scam Center Strike Force конфисковала два криптокошелька с активами на сумму около $12 млн и добилась наложения ареста еще на 47 кошельков, которые, как считают следователи, были связаны с отмыванием денег через Xinbi и ее продавцов. Платформа использовала два изъятых кошелька для сбора платежей от имени продавцов, работавших чере

Анонимный ИБ-исследователь Nightmare Eclipse (также известный под никами Chaotic Eclipse и MSNightmare) опубликовал PoC-эксплоит для новой уязвимости нулевого дня в Microsoft Defender. Проблема позволяет читать произвольные файлы с правами SYSTEM и представляет собой обход свежего патча для уязвимости ShieldBreak.

Исследователи из компании Calif разработали червя, который позволял захватывать аккаунты в WeChat с помощью простого входящего звонка. Жертве не требовалось даже отвечать на вызов, а после компрометации червь мог самостоятельно звонить другим контактам и распространяться дальше. Разработчики Tencent сообщают, что уже исправили уязвимость для всех пользователей.

В рамках сентябрьского «вторника обновлений» разработчики Microsoft устранили почти 1000 уязвимостей, включая два 0-day-бага, которые уже эксплуатируются в реальных атаках. Это крупнейший набор исправлений в истории компании на данный момент.

Для подписчиковСо стороны кажется, что мобильные банковские приложения надежно защищены от любых попыток взлома, но порой оказывается, что они содержат множество уязвимостей, выявить которые можно вдумчивым тестированием. Историю пентеста одного такого приложения мы расскажем сегодня.

Исследователи из компании Rapid7 обнаружили новый Linux-инструментарий, предназначенный для кибершпионажа, который уже применялся для атак на две южнокорейские организации из автомобильной и медийной отраслей. Своей главной находкой специалисты считают бэкдор Ted, который был встроен в модифицированную сборку балансировщика HAProxy.

Неизвестные злоумышленники, называющие себя «белыми хакерами», похитили 4000 BTC у сайдчейна Liquid Network, а затем вернули 3400 из них. Изначально стоимость похищенных средств оценивалась примерно в 320 млн долларов США (по курсе на момент атаки), и пока 598,5 BTC стоимостью около 47 млн долларов США еще остаются в распоряжении хакеров.

Независимое технологическое издание Gamers Nexus совместно со специалистами Level1Techs и ИБ-исследователями изучило поведение телевизоров LG, работающих на webOS. В ходе масштабного расследования специалисты обнаружили, что устройства сканируют домашнюю сеть владельца, а также собирают сведения о соседних Wi-Fi-сетях и просматриваемом контенте. Кроме того, исследователи обнаружили, что расп

Эксперты компании Sansec предупредили об активной эксплуатации критической уязвимости StyleSmuggler в Magento Open Source и Adobe Commerce. Этот баг позволяет без аутентификации выполнить произвольный код на сервере, и злоумышленники использовали его для установки Linux-бэкдора.

Разработчики Plex призвали пользователей как можно скорее обновить Plex Media Server и Plex Desktop. Дело в том, что в свежих версиях были исправлены сразу несколько серьезных уязвимостей, однако подробностей о них разработчики пока не раскрывают.

Для подписчиковВ этой статье разберем устройство крошечной фермы для массовых действий, например автоматической регистрации аккаунтов. Микроконтроллер ESP32 будет назначать задания смартфону и забирать результаты. Впрочем, такая схема подойдет для самых разных сценариев.

Специалисты Positive Technologies изучили Android-троян Drama RAT, который распространяется через фишинговые сообщения в мессенджерах и маскируется под VPN-сервисы, банковские приложения и взломанные утилиты с платными функциями. Ранее об этой малвари уже предупреждали в УБК МВД.

В плагине All-in-One WP Migration and Backup для WordPress обнаружили уязвимость, связанную с SQL-инъекцией, которая позволяет удаленно выполнить код без аутентификации и полностью скомпрометировать сайт. По оценке специалистов, в настоящее время уязвимые версии плагина установлены примерно на 3,2 млн ресурсов.

Специалисты Microsoft обнаружили масштабную фишинговую кампанию, в рамках которой злоумышленники применяют технику «контрабанды ASCII-символов» (ASCII smuggling) и используют невидимые символы Unicode для обхода почтовых фильтров.

Представители производителя аппаратных криптокошельков Trezor сообщают, что утечка данных, связанная с логистическим партнером ShipMonk, оказалась значительно масштабнее, чем предполагалось ранее. Как выяснилось, злоумышленники похитили данные 67 000 клиентов Trezor из США, причем часть этой информации должны были удалить еще несколько лет назад.