TGViewer
Life-Hack - Хакер Life-Hack - Хакер @haccking · 63.2K subscribers
Post #12940 7.52K
Мне прислали фишинг под MAX. Я разобрал ссылку и нашёл уязвимость в их API

#статья #полезное #взлом #max

«Мне тут такое фото отправили… не ты на снимках?»

Сообщение пришло поздно вечером, в обычной переписке, от знакомого, который пишет редко. К тексту приложена короткая ссылка — clk1.me/rD7P5E. Несколько секунд я смотрел на экран, прокручивая в голове два варианта.

Первый — что ему действительно скинули какое-то фото, на котором ему почудился я, и он, не разбираясь, переслал. Так бывает, особенно если человек сам не из тех, кто фильтрует входящие.

Второй — что у него увели аккаунт, и теперь от его имени какой-то фишер бомбит ту же приманку всем его контактам, включая меня. Так бывает гораздо чаще.

В пользу второго говорило сразу несколько мелочей. Сообщение было не его обычным стилем — он многоточия не ставит. Время странное — три ночи. И главное: он за два года ни разу не присылал мне ссылок без подписи, какой-нибудь «глянь как круто», «оцени». А тут — голая короткая URL, и вопрос, который, если вдуматься, специально провоцирует ткнуть. «Не ты ли на снимках» — это же мгновенный hook, ты не сможешь этого не открыть, только чтобы развеять сомнение.

Я набрал его в другом мессенджере, спросил, отправлял ли что-то такое. Он был офлайн. Так я остался один на один со ссылкой и вечером, который внезапно освободился.

Открывать на основном устройстве — нет, разумеется. Но что внутри — стало любопытно. Так начинается история, в которой одна короткая ссылка раскручивается в инфраструктуру из 179 фишинговых доменов; оператор за пять дней мигрирует через четырёх хостеров; фишинг-кит оказывается не банальным сборщиком паролей, а MITM-прокси к настоящему API мессенджера MAX; и сам MAX, получив подробный отчёт об уязвимости, молчит уже неделю.

Ссылка на статью

LH | News | OSINT | AI
  • 🔥 27
  • ❤ 7
  • 👍 6
  • 👾 1
More from @haccking
  1. Sep 25, 2026Как я год проработал на Arch Linux, сдался и вернулся на скучную Ubuntu для реальной работ…
  2. Sep 25, 2026CVE MCP Server #ai #cve MCP-сервер который позволяет AI-ассистентам получать актуальную ин…
  3. Sep 24, 2026Как устроены хранилища Kubernetes: разбор для начинающего сисадмина #статья #k8s #devops #…
  4. Sep 24, 2026Panjiva #OSINT Ресурс по международной торговле и цепочкам поставок. Помогает искать поста…
  5. Sep 23, 2026UNIX-команды macOS, которых нет в Linux: от say и defaults до sysadminctl #статья #Linux #…
  6. Sep 23, 2026Информационная безопасность в эпоху ИИ: о чем важно знать уже сейчас? Обсудим 8 октября на…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →