Хакер(ы) | Журналы
3.2K subscribers
167 photos
1 video
295 files
431 links
По рекламе: @cyberJohnny
Download Telegram
Сбой AWS вывел из строя умные системы для сна Eight Sleep

На этой неделе масштабный сбой Amazon Web Services (AWS) вывел из строя не только половину интернета, но и умные системы для сна Eight Sleep стоимостью несколько тысяч долларов. Пользователи жаловались, что некоторых из них разбудил нестерпимый жар от разогревшегося матраса, а другие застряли в приподнятом положении и не смогли лечь горизонтально. Теперь у многих владельцев Eight Sleep появился интерес к джейлбрейку.

https://xakep.ru/2025/10/23/eight-sleep/

@libs_of_hackers
Исследователи заработали больше миллиона долларов и раскрыли 73 уязвимости на Pwn2Own Ireland

Завершился хакерский конкурс Pwn2Own Ireland 2025. На этот раз участники заработали 1,02 млн долларов США, продемонстрировав 73 эксплоита для уязвимостей нулевого дня в популярных устройствах и сервисах. Исследователи атаковали смартфоны, NAS, роутеры, системы умного дома и даже очки Ray-Ban Smart Glasses. Однако заявленный взлом WhatsApp, который должен был принести специалистам миллион долларов, не состоялся.

https://xakep.ru/2025/10/27/pwn2own-ireland-2025/

@libs_of_hackers
X просит пользователей перерегистрировать passkey или их аккаунты будут заблокированы

Социальная сеть X (бывший Twitter) предупредила пользователей, что до 10 ноября они должны повторно зарегистрировать свои аппаратные ключи безопасности и passkey, которые используются для двухфакторной аутентификации (2ФА). Если не сделать этого вовремя, доступ к аккаунтам будет заблокирован.

https://xakep.ru/2025/10/28/x-passkey/

@libs_of_hackers
1
Уязвимость в ChatGPT Atlas позволяет внедрять вредоносные инструкции в память ИИ-помощника

ИБ-исследователи из компании LayerX обнаружили уязвимость в недавно вышедшем браузере ChatGPT Atlas компании OpenAI. Проблема позволяет злоумышленникам внедрять вредоносные инструкции в память ИИ-ассистента и выполнять произвольный код.

https://xakep.ru/2025/10/29/csrf-atlas/

@libs_of_hackers
1
Новая версия Android-трояна DeliveryRAT может использоваться для DDoS-атак

Специалисты F6 изучили обновленную версию DeliveryRAT. Троян маскируется под популярные приложения для доставки еды, маркетплейсы, банковские сервисы и трекинг посылок. Новая версия получила ряд новых функций, включая выполнение DDoS-атак и запуск различных визуальных активностей для кражи дополнительных данных.

https://xakep.ru/2025/10/31/deliveryrat-ddos/

@libs_of_hackers
1
Операция SkyCloak нацелена на оборонный сектор России и Беларуси

Эксперты Cyble и Seqrite Labs обнаружили шпионскую кампанию, нацеленную на оборонный сектор в России и Беларуси. Активность получила название Operation SkyCloak. Злоумышленники разворачивают в сетях жертв бэкдор, использующий OpenSSH и скрытые сервисы Tor с обфускацией трафика через obfs4, чтобы обеспечить себе долгосрочный контроль над зараженными машинами.

https://xakep.ru/2025/11/05/skycloak/

@libs_of_hackers
😐1
Американских ИБ-экспертов обвинили в использовании вымогательской малвари BlackCat

Трое бывших сотрудников компаний DigitalMint и Sygnia, занимавшихся расследованием инцидентов и переговорами с вымогательскими хак-группами, обвиняются во взломе сетей пяти американских компаний. По данным Министерства юстиции США, они участвовали в атаках шифровальщика BlackCat (ALPHV) и вымогали у пострадавших миллионы долларов.

https://xakep.ru/2025/11/06/blackcat-attacks/

@libs_of_hackers
Бюджетное управление Конгресса США пострадало от хакерской атаки

Бюджетное управление Конгресса США (The Congressional Budget Office, CBO) сообщило о кибератаке на свои системы, которая могла привести к утечке важной государственной информации.

https://xakep.ru/2025/11/10/cbo-hacked/

@libs_of_hackers
Специалисты Norton нашли уязвимость в вымогателе Midnight и выпустили дешифровщик

Исследователи нашли слабое место в новом шифровальщике Midnight, который построен на базе старых исходных кодов Babuk. Вредонос позиционируется как «продвинутая» версия малвари, однако попытки ускорить и усилить процесс шифрования обернулись провалом: специалистам Norton удалось создать бесплатный дешифровщик для пострадавших данных.

https://xakep.ru/2025/11/11/midnight-decrypted/

@libs_of_hackers
Россиянин признал себя виновным в продаже доступов операторам вымогателя Yanluowang

Гражданин России Алексей Олегович Волков признал себя виновным в том, что предоставлял операторам вымогательской малвари Yanluowang первоначальные доступы к сетям целевых компаний. В период с июля 2021 по ноябрь 2022 года операторы Yanluowang взломали как минимум восемь компаний в США.

https://xakep.ru/2025/11/12/yanluowang-access/

@libs_of_hackers
Хакеры применяли 0-day-уязвимости Citrix и Cisco ISE в своих атаках

Эксперты Amazon Threat Intelligence обнаружили атаки с использованием двух критических 0-day — CVE-2025-5777 (Citrix Bleed 2) в NetScaler ADC/Gateway и CVE-2025-20337 в Cisco Identity Service Engine (ISE). Оказалось, что злоумышленники эксплуатировали эти ошибки еще до того, как производители опубликовали информацию о них и выпустили патчи.

https://xakep.ru/2025/11/13/0days-undet-attacks/

@libs_of_hackers
Checkout отказалась платить выкуп хакерам и пожертвует деньги на борьбу с киберпреступностью

Британская финтех-компания Checkout, которая обрабатывает платежи для eBay, Uber Eats, IKEA, Samsung и десятков других крупных брендов, пострадала от кибератаки и утечки данных. Checkout взломали участники хак-группы ShinyHunters и потребовали выкуп. Однако Checkout официально заявила, что не станет платить.

https://xakep.ru/2025/11/17/checkout-hacked/

@libs_of_hackers
В Google Chrome исправили уязвимость нулевого дня, уже использовавшуюся хакерами

Компания Google выпустила экстренный патч для Chrome, закрывающий уязвимость нулевого дня CVE-2025-13223 (8,8 балла по шкале CVSS). Это уже седьмая 0-day, которая эксплуатировалась в реальных атаках и была исправлена в браузере в этом году.

https://xakep.ru/2025/11/19/cve-2025-13223/

@libs_of_hackers
Уязвимость в WordPress-плагине W3 Total Cache допускает инъекции PHP-команд

В популярном плагине для WordPress W3 Total Cache обнаружена критическая уязвимость CVE-2025-9501, позволяющая выполнять произвольные PHP-команды на сервере без аутентификации. Для атаки достаточно оставить на уязвимом ресурсе комментарий с полезной нагрузкой.

https://xakep.ru/2025/11/20/w3-total-cache-injection/

@libs_of_hackers
Аналитики SquareX конфликтуют с Perplexity из-за предполагаемой уязвимости в браузере Comet

Исследователи компании SquareX, специализирующейся на безопасности браузеров, опубликовали отчет о критической уязвимости в ИИ-браузере Comet компании Perplexity. Проблема связана со скрытым MCP API, который позволяет выполнять команды на устройстве без разрешения пользователя. Разработчики выпустили патч, но при этом назвали исследование «фейковым».

https://xakep.ru/2025/11/24/comet-mcp/

@libs_of_hackers
Червь Shai-Hulud снова проник в npm и скомпрометировал более 25 000 разработчиков

Самораспространяющаяся малварь Shai-Hulud вернулась в npm, скомпрометировав более 25 000 разработчиков всего за три дня. Сотни зараженных версий популярных пакетов (включая Zapier, ENS Domains, PostHog, Postman и AsyncAPI) были размещены в реестре npm для кражи секретов разработчиков и CI/CD.

https://xakep.ru/2025/11/25/shai-hulud-2-0/

@libs_of_hackers
В файлах моделей Blender обнаружен инфостилер StealC

Исследователи Morphisec обнаружили вредоносную кампанию, в рамках которой злоумышленники распространяют инфостилер StealC V2 через зараженные файлы для 3D-редактора Blender, загружая малварь на маркетплейсы вроде CGTrader.

https://xakep.ru/2025/11/27/blender-stealc/

@libs_of_hackers
СМИ: YouTube требует подтверждение возраста от пользователей из стран СНГ

По данным издания «Код Дурова», YouTube массово требует от пользователей подтвердить свой возраст — нововведение затронуло аккаунты из СНГ, включая Беларусь и другие страны региона.

https://xakep.ru/2025/12/01/age-verification/

@libs_of_hackers
🤬1
В Android исправили две 0-day-уязвимости, находившиеся под атаками

Разработчики Google выпустили декабрьское обновление для операционной системы Android, в общей сложности устранив 107 уязвимостей. В их числе были две проблемы нулевого дня, которые уже активно эксплуатировались злоумышленниками в целевых атаках.

https://xakep.ru/2025/12/03/android-0days-2/

@libs_of_hackers
Роскомнадзор заблокировал Snapchat на территории России

В Роскомнадзоре (РКН) подтвердили, что американский сервис для обмена фото и видео Snapchat заблокирован в РФ еще с октября 2025 года. По словам представителей регулятора, сервис используется для вербовки преступников для совершения террористических действий и мошенничества.

https://xakep.ru/2025/12/04/snapchat-blocked/

@libs_of_hackers