TGViewer
Channel Public Channel
Hacker news - новости из мира хакинга и IT-технологий!

Hacker news - новости из мира хакинга и IT-технологий!

@hackme_news

Анонимность. Социальная инженерия. Программирование. Безопасность.
По всем вопросам: @un_ixtime
Subscribers
2.07K
Photos
582
Videos
5
Links
901
Recent Posts 20 shown
Post #1035 845
У GitHub проблема с вредоносным ПО

Злоумышленники используют страницу трендов GitHub, создавая репозитории с благозвучными названиями и покупая фейковые звезды, чтобы заманить разработчиков и заставить их скачать вредоносное ПО. Исследователи создали программу Star Scout, которая за шесть лет просканировала метаданные GitHub и выявила более 6 миллионов подозрительных фейковых звезд

https://www.youtube.com/watch?v=w2ID4YLbzMo
Post #1034 1.73K
🚨Хакеры взламывают Proofpoint + Bitly, чтобы обойти защиту электронной почты и украсть учётные данные Microsoft 365. Фишинговые ссылки выглядят настоящими — зашифрованные, сокращённые и отправленные с доверенных учётных записей. Даже «защищённые» письма теперь используются как оружие. https://thehackernews.com/2025/07/experts-detect-multi-layer-redirect.html
Post #1032 1.4K
Хакеры активно используют критический RCE в теме WordPress Alone (чтение 2 минуты)
Компания Wordfence, занимающаяся безопасностью WordPress, сообщила об активно эксплуатируемой критической уязвимости, связанной с произвольной загрузкой файлов без аутентификации, в премиум-теме WordPress «Alone». Уязвимость связана с функцией alone_import_pack_install_plugin() темы, в которой отсутствуют проверки одноразовых кодов, раскрывается через wp_ajax_nopriv_hook и позволяет устанавливать плагины через AJAX. Злоумышленники эксплуатируют уязвимость, отправляя POST-запрос с URL-адресом удалённого источника, указывающим на контролируемый злоумышленником файл с веб-шеллами или другими полезными нагрузками. https://www.bleepingcomputer.com/news/security/hackers-actively-exploit-critical-rce-in-wordpress-alone-theme
Post #1030 1.59K
🛑Думаете, что дешевый телефон Android — выгодная сделка? Он может быть загружен Triada — мощным вредоносным ПО, предустановленным на поддельных устройствах.

👀2600+ жертв всего за две недели; и хакеры украли 💰более 270 тыс. долларов в криптовалюте.

«С новой версией Triada столкнулись более 2600 пользователей в разных странах, большинство — в России», — говорится в отчете «Лаборатории Касперского». Заражения были зафиксированы в период с 13 по 27 марта 2025 года. https://www.kaspersky.ru/about/press-releases/novaya-versiya-triada-kradyot-kriptovalyutu-akkaunty-v-messendzherah-i-podmenyaet-nomera-telefonov-vo-vremya-zvonkov
/ Новая версия Triada крадёт криптовалюту, аккаунты в мессенджерах и подменяет номера телефонов во время звонков Пользователи рискуют купить уже заражённые троянцем смартфоны в неавторизованных онлайн-магазинах
Post #1029 1.27K
Недавно обнаруженная уязвимость безопасности, влияющая на Apache Tomcat, подверглась активной эксплуатации после публикации публичного доказательства концепции (PoC) всего через 30 часов после публичного раскрытия информации.

Уязвимость, обозначенная как CVE-2025-24813 , затрагивает следующие версии:

Apache Tomcat 11.0.0-M1 до 11.0.2
Apache Tomcat 10.1.0-M1 до 10.1.34
Apache Tomcat 9.0.0-M1 до 9.0.98

https://thehackernews.com/2025/03/apache-tomcat-vulnerability-comes-under.html
Post #1028 1.02K
CISA предупреждает об активной эксплуатации уязвимости цепочки поставок GitHub Action

Агентство по кибербезопасности и безопасности инфраструктуры США (CISA) во вторник добавило уязвимость, связанную с компрометацией цепочки поставок GitHub Action, tj-actions/changed-files, в свой каталог известных эксплуатируемых уязвимостей (KEV).

Уязвимость высокой степени серьезности, обозначенная как CVE-2025-30066 (оценка CVSS: 8,6), заключается в нарушении действия GitHub с целью внедрения вредоносного кода, который позволяет удаленному злоумышленнику получить доступ к конфиденциальным данным через журналы действий.

https://www.cisa.gov/news-events/alerts/2025/03/18/cisa-adds-two-known-exploited-vulnerabilities-catalog
Post #1027 998
Исследователи кибербезопасности обнаружили новый бэкдор, использующий Telegram для командования и контроля (C2).

🛠Вредоносное ПО на основе Golang скрывается на виду, имитируя системные файлы.
📲API Telegram Bot используется для удаленной отправки и получения команд.
🔄Функции скрытности позволяют вредоносному ПО перезагружать себя после завершения. https://www.netskope.com/blog/telegram-abused-as-c2-channel-for-new-golang-backdoor
Post #1025 1K
Post #1023 1.36K
Атака на цепочку поставок затронула библиотеку npm web3.js компании Solana (более 400 тыс. загрузок в неделю). Вредоносные версии (1.95.6 и 1.95.7) украли закрытые ключи, опустошив криптокошельки через бэкдор в функции «addToQueue».

https://socket.dev/blog/supply-chain-attack-solana-web3-js-library
socket.dev Supply Chain Attack Detected in Solana's web3.js Library A supply chain attack has been detected in versions 1.95.6 and 1.95.7 of the popular @solana/web3.js library.
Post #1022 1.2K
Критическая #уязвимость (CVE-2024-10924) в плагине Really Simple SSL затрагивает более 4 миллионов сайтов #WordPress , позволяя злоумышленникам обходить 2FA и получать доступ администратора удаленно. https://www.wordfence.com/blog/2024/11/really-simple-security-vulnerability/
Post #1021 1.3K
🛑Критические уязвимости обнаружены в популярных инструментах машинного обучения (ML) с открытым исходным кодом, таких как Weave, ZenML и Mage AI. Эти недостатки могут привести к захвату серверов и скомпрометированным конвейерам.

https://jfrog.com/blog/machine-learning-bug-bonanza-exploiting-ml-services/
JFrog Machine Learning Bug Bonanza - Exploiting ML Services JFrog’s security research team continuously monitors open-source software registries, proactively identifying and addressing potential malware and vulnerability threats to foster a secure and reliable ecosystem for open-source software development and deployment.…
Post #1020 1.19K
🚨Более трех десятков уязвимостей безопасности, обнаруженных в популярных моделях ИИ с открытым исходным кодом , могут привести к серьезным рискам, включая удаленное выполнение кода и кражу данных.

https://protectai.com/threat-research/2024-october-vulnerability-report
Palo Alto Networks Blog Network Security - Palo Alto Networks Blog Secure your enterprise against tomorrow's threats, today. Protect users, applications and data anywhere with intelligent network security from Palo Alto Networks.
Post #1018 1.07K
Хакеры захватили роботов-пылесосов, чтобы те преследовали домашних животных и выкрикивали оскорбления (2 минуты чтения)

Роботизированные пылесосы Deebot X2 Omni компании Ecovacs были взломаны в городах США, и злоумышленники использовали их для преследования домашних животных и владельцев расистскими оскорблениями. Компания Ecovacs выявила событие подмены учетных данных и заблокировала IP-адрес, но не нашла никаких доказательств кражи учетных данных пользователя. https://www.theverge.com/2024/10/12/24268508/hacked-ecovacs-deebot-x2-racial-slurs-chase-pets?utm_source=tldrinfosec
The Verge Hackers took over robovacs to chase pets and yell slurs Can you make a robot vacuum eat a bar of soap?
Post #1017 770
🚨Исследователи предупреждают об уязвимостях точек входа в таких экосистемах, как PyPI и npm, которые позволяют проводить атаки на цепочку поставок программного обеспечения. Подмена команд позволяет злоумышленникам собирать конфиденциальные данные с помощью поддельных пакетов и перехвата системных команд.

https://checkmarx.com/blog/this-new-supply-chain-attack-technique-can-trojanize-all-your-cli-commands/
Checkmarx Command-Jacking: The New Supply Chain Attack Technique Malicious actors can exploit Python entry points in several ways to trick users into executing harmful code. We'll explore Command-Jacking.
Post #1016 890
🚨Предупреждение: критическая #уязвимость (CVE-2024-9680) в Firefox активно эксплуатируется. Не ждите — убедитесь, что ваши браузеры обновлены сейчас, чтобы защититься от потенциального удаленного выполнения кода. https://www.mozilla.org/en-US/security/advisories/mfsa2024-51/
Mozilla Security Vulnerability fixed in Firefox 131.0.2, Firefox ESR 128.3.1, Firefox ESR 115.16.1
Older posts →

About this channel

How can I read @hackme_news without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Hacker news - новости из мира хакинга и IT-технологий!: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Hacker news - новости из мира хакинга и IT-технологий! have?
Hacker news - новости из мира хакинга и IT-технологий! (@hackme_news) has 2.07K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Hacker news - новости из мира хакинга и IT-технологий! know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →