
Атакующие скомпрометировали инфраструктуру Cloudflare, которую использует платформа Coder, и добавили в пул реестра собственные серверы. В результате некоторые разработчики получили вредоносные модули Terraform, зараженные стилером, который воровал из их систем ключи, токены и другие секреты.

Для подписчиковВ Active Directory право записи в атрибут SPN можно превратить в захват домена, что я сегодня и продемонстрирую. По пути разберем цепочку из компрометации старой машинной учетной записи Pre-Windows 2000, чтения пароля gMSA, входа по WinRM, SOCKS-туннеля во внутреннюю сеть, ретрансляции NTLM для настройки делегирования и дампа секретов с промежуточного сервера.

Разработчики Google выпустили обновление для браузера Chrome, которое исправляет 12 уязвимостей, включая активно эксплуатируемую 0-day в движке V8 (CVE-2026-85046). Этот баг позволяет добиться выполнения произвольного кода через специально подготовленную HTML-страницу.

ИБ-исследователи обнаружили новый случай, когда ИИ-агенты OpenAI обошли ограничения и общались через неразрешенный канал. Еще в мае 2026 года около 3700 агентов, выполнявших внутренние тестовые задания по поиску информации в интернете, превратили малоизвестную немецкую DSEWiki для разработчиков в собственный «форум», где оставили примерно 18 000 сообщений с ответами на задания и способами

Специалисты CERT Polska предупреждают об обнаружении шести уязвимостей в RouterOS и атаках на маршрутизаторы MikroTik. По информации специалистов, комбинация из двух багов, получившая название MikroTrick, позволяет получить административный доступ к устройству без аутентификации, если его SSH доступен из интернета.

Третий ежеквартальный выпуск «Хакера» за 2026 год уже напечатан. Это означает, что совсем скоро журналы отправятся к своим владельцам, а коллекция номеров «Хакера» за 2026 год постепенно складывается в полноценную бумажную подшивку. Если ты планировал собрать на полке все журналы за этот год или пропустил прошлые релизы, самое время действовать, пока тиражи первого и второго номеро

Специалисты компании Plume изучили телевизионные Android-приставки SuperBox, которые популярны среди любителей бесплатного пиратского контента. Как оказалось, такие устройства могут использовать интернет-соединение своих владельцев в качестве резидентных прокси. Хуже того, выяснилось, что клиенты таких прокси-сервисов могут получать root-доступ к приставкам и устанавливать на них малва

ИБ-исследователь, известный под псевдонимом Nightmare Eclipse (он же Chaotic Eclipse), который в последние месяцы регулярно публиковал 0-day для Windows, переключился на других вендоров. Специалист опубликовал эксплоит для 0-day-уязвимости FalconFlank, которая затрагивает платформу для защиты конечных точек CrowdStrike Falcon и позволяет повысить привилегии.
Для подписчиковСобрав свою базовую станцию на YateBTS, я обнаружил, что шифрование радиоканала там сломано и это не починить. Такой результат меня не устроил, и я пошел по другому пути. Сегодня покажу, как поднять свою соту на OsmoBTS, как программировать SIM-карты, и заодно глянем пару занятных штук, доступных, когда оператор — ты сам.

Исследователи Group-IB обнаружили вредоносный Python-фреймворк BraZetsu, который превращает зараженные Windows-системы в товар для других преступников. Малварь собирает данные о жертве, с помощью генеративного ИИ оценивает ценность скомпрометированной машины, после чего доступ к ней можно приобрести на криминальном маркетплейсе Infected Marketplace.

20 и 21 августа в пространстве GOELRO в Москве состоялась седьмая международная конференция по практической кибербезопасности OFFZONE 2026. Она объединила специалистов по безопасности, разработчиков, инженеров и исследователей. Мероприятие посетили более 3000 человек, а своим опытом с пришедшими поделились более 130 экспертов.

За первые восемь месяцев 2026 года протоколы DeFi лишились как минимум 1,3 миллиарда долларов в результате хакерских атак. Главное изменение по сравнению с прошлыми годами — это не сумма ущерба, а сам характер атак. Впервые утечки приватных ключей и админ-доступов обогнали уязвимости в смарт-контрактах и стали основной причиной потерь. Хакеры перестали ломать код (он успешно проходил

ИБ-журналист Брайан Кребс (Brian Krebs) опубликовал расследование, посвященное новому даркнет-сервису Nexus. Кребс обнаружил в продаже базу, содержащую 153 млн водительских удостоверений жителей США и Канады. Проверяя происхождение данных, он нашел в базе документы нескольких знакомых ему людей, включая собственные права и права своей матери. Кребс полагает, что уже вышел на вероятный ис

Специалисты компании ESET обнаружили, что злоумышленники применяют новую технику GuardBreaker, которая мешает ИИ-инструментам анализировать вредоносный код. Так, атакующие добавляют в малварь промпт-инжект с опасным запросом, рассчитывая вызвать срабатывание защитных механизмов LLM и вынудить модель отказаться от дальнейшего анализа.

Злоумышленник, связанный с третьей волной хищений с кошельков COLDCARD, 3 сентября начал конвертировать похищенные биткоины в эфир через протокол THORChain. Об этом сообщил аналитик Galaxy Research Алекс Торн.

ИБ-исследователь Иоганн Ребергер (Johann Rehberger) продемонстрировал атаку на Claude Code, работающий с моделью Opus 5 в автоматическом режиме (Auto Mode). Эксперт обнаружил, что для выполнения произвольного кода достаточно попросить ИИ-агента пересказать содержимое специально подготовленного сайта. Во время проведенных Ребергером тестов атака срабатывала в 60–80% случаев.

Представители Dropbox предупредили более 5000 пользователей о компрометации их аккаунтов. По данным компании, злоумышленники воспользовались ошибкой в процессе проверки email-адресов со стороны Lenovo и старой интеграцией между Lenovo ID и Dropbox, которая позволяла войти в чужой аккаунт без пароля.

Для подписчиковВ юности мы часто угорали по приколюхе Canarytokens: указываешь почту, скачиваешь файл DOCX, XLSX или PDF, чуть правишь, отправляешь другу — и вычисляешь его по IP-адресу. Сегодня посмотрим на этот древний трюк с профессиональной точки зрения.

Власти США предъявили обвинения 40-летнему гражданину России Серажудину Тамирлановичу Актулаеву. По версии следствия, он и его сообщники использовали порядка 255 фейковых аккаунтов на популярной платформе для фрилансеров и разослали вредоносные Excel-файлы примерно 80 000 пользователей.

Специалисты компании Softaculous, стоящей за разработкой панели управления Virtualizor, которую хостинг-провайдеры используют для создания и администрирования виртуальных серверов, предупредили об атаке на цепочку поставок. Хакеры осуществили BGP-атаку и перехватили маршрутизацию для части инфраструктуры Softaculous, после чего распространили вредоносное обновление. Один из пострадавших хос