TGViewer
Hacker's TOYS Hacker's TOYS @hackertoys · 10.1K subscribers
Post #498 7K
На теневых площадках снова шум вокруг мессенджера MAX. Пользователь под ником CamelliaBtw утверждает, что получил полный контроль над инфраструктурой сервиса и вынес пользовательские данные. Подают это как символический удар ровно через год после запуска, с явным намеком на прежний маркетинг про Telegram убийцу и новую эру приватности.

Это заявление , а не подтвержденный инцидент от компании или независимых исследователей. Но детали у него слишком конкретные, чтобы просто отмахнуться. CamelliaBtw говорит о массиве примерно в 15.4 миллиона записей, где якобы есть полные имена, никнеймы и подтвержденные номера телефонов. Отдельно заявляет о валидных токенах сессий, которые могут дать захват аккаунтов без классического ввода кода и, по его словам, с обходом 2FA. Там же упоминаются Bcrypt-хэши паролей.

Дальше в заявлении фигурируют логи коммуникаций с временными метками и идентификаторами отправителя и получателя, внутренние SSH-ключи, документация по API, конфигурации AWS S3 и незашифрованные медиа-ассеты. Самое тяжелое обвинение это доступ к исходникам бэкенда и к проприетарному модулю шифрования, где якобы есть захардкоженные бэкдоры. Вход описывают как 0-day RCE в движке обработки медиа с внедрением нагрузки через метадату стикерпаков. По таймлайну автор пишет, что копал систему 12 месяцев, а уязвимость существовала еще с беты начала 2025 и не была исправлена.

Есть и давление на публику: CamelliaBtw обещает разослать первые 5 ГБ сырого SQL на 10 публичных торрент-трекеров в течение 24 часов, плюс намекает, что в базе есть верифицированные аккаунты известных политиков и корпоративных руководителей.

Это уже второе громкое заявление о компрометации MAX. В октябре 2025 Titusko25357 говорил о 46.2 миллиона записей, но компания тогда назвала данные фейком и не связанными с реальной инфраструктурой. Сейчас заявления другие и технически плотнее, но пока нет публичного ответа MAX, это остается неподтвержденной историей. Игнорировать ее при этом сложно, потому что комбинация телефонов, логов и токенов это идеальная почва для фишинга и угонов, если хотя бы часть сказанного окажется правдой.

P/S Автору будет приятно если вы накидаете 🔥

Hacker's TOYS
  • 🔥 89
  • ❤ 9
  • 👾 4
  • 👍 3
  • 😁 3
More from @hackertoys
  1. Apr 9, 2026ФБР достало удалённые сообщения Signal с iPhone, через системную базу push-уведомлений iOS…
  2. Apr 9, 2026Оператор биткоин-банкоматов Bitcoin Depot 8 апреля подал в SEC форму 8-K о краже 50,9 BTC…
  3. Apr 9, 2026Спустя полгода после того, как ФБР захватило домен BreachForums 10 октября 2025 года, под…
  4. Apr 6, 2026Когда пишут “больше нельзя быть анонимным”, это обычно означает нельзя быть анонимным так,…
  5. Apr 3, 20261 апреля 2026 Drift Protocol, крупнейшая децентрализованная биржа бессрочных фьючерсов в э…
  6. Mar 31, 2026Исследователь безопасности Чаофан Шоу обнаружил, что полный исходный код Claude Code CLI о…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →