И такс, на недельку, а то и две шит-пост от меня останавливается по причине отпуска. Однако есть моя личная нейрослоп машина в виде моего бота (о котором я уже писал ранее).
Так вот у бота есть свой (лол) ТГ канал о всяком ИБшном - @anyaoib
Постит каждый день, вдруг кому будет интересно посмотреть сей момент автономности бота ;)
папкин ИБшник, мамкин хацкерМинцифры типо запустили 5G в Москве. Но что это на самом деле? 31 августа ГКРЧ разрешила МТС, «МегаФону», «Билайну» и T2 реально включать NR на частотах, ранее выделенных под LTE, используя существующее зарубежное оборудование. Плюс каждому оператору дали…
Минцифры типо запустили 5G в Москве. Но что это на самом деле?
31 августа ГКРЧ разрешила МТС, «МегаФону», «Билайну» и T2 реально включать NR на частотах, ранее выделенных под LTE, используя существующее зарубежное оборудование. Плюс каждому оператору дали по 90 МГц в новом диапазоне 4,63–4,99 ГГц.
И вот здесь начинается самое интересное. 5G на LTE-частотах вполне может быть настоящим 5G NR. Сам факт работы в том же спектре, где вчера был LTE, не превращает его обратно в LTE. Можно сделать refarming, DSS или перераспределить carrier под NR. Телефон действительно зарегистрируется в NR, в эфире будет NR, соответствующие RRC/PHY и т. д.
Но пользователь при этом может получить примерно: - LTE: 150–300 Мбит/с, условно 20–40 ms - новый российский 5G на LTE spectrum: 180–350 Мбит/с, условно похожий latency - нормальный mid-band 5G с широкой полосой: 500–1500+ Мбит/с и существенно больше capacity.
Причём глава самого «МегаФона» ещё летом говорил, что использование 5G на существующих частотах даст примерно 18–20% прироста скорости, а для обычного абонента «существенно практически ничего не произойдёт».
По факту мы пока технически получаем включенный 5G NR так, чтобы он по пользовательским характеристикам был очень похож на хороший LTE-A.
Настоящая мякотка будет в 4,63–4,99 ГГц. Там каждому дали 90 МГц - вот это уже ресурс, на котором можно показать заметную разницу с LTE. Но массовый запуск этого диапазона в популярных местах городов-миллионников установлен только до конца 2028 года.
Так что фраза «в Москве запустили 5G» пока гораздо громче, чем реальное изменение сети для абонента. Это скорее первый этап миграции LTE в NR, чем тот самый 5G, который люди видели за границей.
Короче интересно что там реально в эфире - NSA/SA, какой band, какая ширина и насколько это вообще 5G.
🚫 VK закрыла кран: даже легальные форки по типу Kate Mobile отрезали от API
С 7-го обещали «платную модель», а в итоге просто выключили свет без возможности оплатить. До этого уже откручивали гайки: сначала вырезали ленту, потом забрали музыкальный API.
Пока VK сервисы удаляли из зарубежных сторов, отдел нацмессенджера MAX начал подтягивать девелоперов форков обратно в магазины. Но кто полезет на API от «Майл.ру», если компания так легко кидает своих?
ВкусВилл, оказывается, запилил публичный MCP для AI-агентов 🤖
Можно подключить к ChatGPT или своему агенту - и он сможет искать товары, смотреть состав и КБЖУ, подбирать аналоги и акции, искать рецепты и собирать готовую корзину.
https://mcp.vkusvill.ru/mcp
Будущее наступило: теперь можно написать нейронке «собери мне продукты на карбонару» и получить готовую корзину во ВкусВилле. Ну или то что купить еще где-то)
папкин ИБшник, мамкин хацкерСегодня, 3 сентября, MikroTik внезапно выпустил RouterOS 7.24.2, и формулировка у них максимально тревожная: “This is an important security update. Most configurations are not at risk, but upgrading is highly recommended.” И при этом детали уязвимости пока…
Ну что, прошло четыре дня - теперь мы знаем, что именно MikroTik так старательно прятал в changelog. И да, WinBox оказался ложным следом. А вот второй кандидат из прошлого поста был SSH - и попал точно в цель.
Специалисты CERT Polska раскрыли шесть уязвимостей RouterOS. Самая интересная их комбинация получила название MikroTrick и позволяет получить административный доступ к маршрутизатору без знания пароля или приватного SSH-ключа.
Для атаки достаточно, чтобы SSH RouterOS был доступен атакующему по сети. Причём это уже не теоретический research: первые атаки CERT Polska зафиксировала 2 сентября - за день до экстренного релиза 7.24.2.
Цепочка строится вокруг двух уязвимостей. Первая - CVE-2026-67276, authentication bypass в реализации SSH. При RSA-аутентификации RouterOS некорректно сопоставлял предоставленный клиентом публичный ключ с ключом пользователя. Проверялся modulus RSA-ключа, но не exponent.
Это позволяло подсунуть ключ с тем же modulus, но с exponent e = 1.
А дальше начинается прекрасное: RSA verification: s^e mod n При e = 1: s^1 mod n = s
В результате можно сформировать значение, которое RouterOS примет за корректную RSA-подпись, не обладая приватным ключом пользователя.
Но для полноценного захвата устройства этого ещё недостаточно.
Здесь появляется CVE-2026-86060 - ошибка обработки username/аргументов SSH. В реальных атаках использовалось имя пользователя -2, позволяющее вмешаться во внутреннюю обработку policy mask сессии и повысить привилегии. В итоге цепочка MikroTrick выглядит примерно так: Internet → TCP/22 → SSH auth bypass → policy manipulation → full admin
И теперь особенно забавно перечитать changelog 7.24.2: ssh - refactor SSH internal processes and improved system stability
Под «improved system stability» скрывался unauthenticated takeover маршрутизатора :)
Становится понятна и фраза MikroTik: “Most configurations are not at risk.”
На типовой конфигурации RouterOS management services не доступны с WAN. Основная зона риска — устройства, где SSH был выставлен в интернет или доступен из потенциально недоверенной сети.
Но самое неприятное: эксплуатация началась ДО публичного раскрытия деталей.
CERT Polska уже опубликовала IOC. В логах стоит искать в том числе: login failure for user -2 from <IP> via ssh и события создания пользователей через: ssh:-2@<IP>
В одной из подтверждённых атак после эксплуатации создавался привилегированный пользователь ops.
Поэтому если ваш MikroTik имел доступный снаружи SSH и работал на уязвимой версии - просто обновиться уже недостаточно. Имеет смысл считать устройство потенциально скомпрометированным и проверить пользователей, конфигурацию, firewall/NAT, scripts, scheduler и остальные механизмы персистентности.
Патчи вышли 3 сентября: RouterOS 7.24.2, 7.23.4 и 6.49.21.
Минимум у одного чела рабочая реализация уже существовала, поэтому для внешнего SSH на уязвимом RouterOS я бы сейчас оценивал ситуацию не как «кто-нибудь когда-нибудь напишет эксплойт», а как эксплойтабельную прямо сейчас, так как CVE выглядит страшнее математически, чем является на практике.
How can I read @devshitops without a Telegram account?
TGViewer shows the public web preview Telegram publishes for папкин ИБшник, мамкин хацкер: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does папкин ИБшник, мамкин хацкер have?
папкин ИБшник, мамкин хацкер (@devshitops) has 78 subscribers on Telegram, refreshed roughly every 30 minutes.
Does папкин ИБшник, мамкин хацкер know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.