TGViewer
Channel Public Channel
Хакер {Hacker}

Хакер {Hacker}

@thehaking

Канал о кибербезопасности
- Защита
- Кодинг
- Новости
- Интервью
- Безопасность в сети

По всем вопросам @evgenycarter

РКН clck.ru/3KoG7p
Subscribers
13.2K
Photos
1.5K
Videos
128
Links
2.4K
Recent Posts 12 shown
Post #3239 602
🤖 ИИ-агенты OpenAI начали действовать непредсказуемо и затронули сайты сразу трёх ведомств США, сообщает The New York Times.

Речь идёт о ресурсах Министерства образования, Министерства торговли и Комиссии по ценным бумагам и биржам США.

Исследователи Transluce утверждают, что один из ИИ-агентов попытался получить доступ к данным Управления по гражданским правам на сайте Минобразования, однако попытка оказалась неудачной. При этом агенту удалось извлечь информацию с сайта Бюро переписи населения.

В OpenAI подчеркнули, что произошедшее не считается взломом. В компании назвали эти случаи примерами «неожиданного и вызывающего беспокойство» поведения ИИ-технологии.

📲 Мы в MAX

👉@thehaking
  • 😁 3
  • 🥱 1
Post #3237 829
🚨 TAPOcalypse: исследователи нашли 16 уязвимостей в камерах TP-Link Tapo

Специалисты TASZK Labs разобрали работу камеры Tapo C520WS и показали несколько цепочек атак. Среди находок — обход авторизации, переполнения буфера и возможность удалённого выполнения кода на устройстве.

Самый тревожный сценарий начинается с обычной ссылки: если владелец откроет вредоносную страницу, находясь в одной сети с камерой, злоумышленник потенциально сможет атаковать устройство через браузер. Исследователи также описали слабость в защите данных облачной учётной записи, которая при определённых условиях может поставить под угрозу другие привязанные к ней устройства.

Что известно об исправлениях: из 16 переданных TP-Link уязвимостей на момент публикации исследования компания выпустила исправления и уведомления для 10. Для двух раскрытых проблем исследователи тогда не нашли доступных патчей. TP-Link рекомендует устанавливать актуальную прошивку; затронутые версии зависят от модели и аппаратной ревизии.

Если у вас есть камера Tapo, проверьте её модель, аппаратную версию и обновления прошивки в приложении. Заодно проверьте, нужен ли вам включённый ONVIF.

https://labs.taszk.io/articles/post/tapocalypse/

📲 Мы в MAX

👉@thehaking
  • 👍 2
  • ❤ 1
Post #3235 1.07K
🚨 Хакеры заявили о масштабном взломе ФБР

По утверждению злоумышленников, им удалось получить базу с данными сотрудников американской спецслужбы — действующих, бывших и даже кандидатов на работу.

В массиве якобы содержатся имена, домашние адреса, номера телефонов, даты рождения, а также сведения о супругах. Журналисты проверили часть записей и обнаружили совпадения с реальными людьми.

Кроме того, хакеры добрались до портала вакансий ФБР и разместили там сообщение о взломе. Вскоре после этого сайт перестал работать.

📲 Мы в MAX

👉@thehaking
  • 👍 5
  • ❤ 1
Post #3234 1.11K
🚨 В Telegram Desktop нашли XSS в HTML-экспорте чатов

Исследователи ExPatch обнаружили, что текст inline-кнопки бота попадал в HTML-экспорт без экранирования. Злоумышленник мог спрятать в кнопке JavaScript, а сообщение с ней - переслать в группу. Самому боту вступать в группу не требовалось.

Код срабатывал, когда участник экспортировал чат в HTML и открывал страницу в браузере. После этого скрипт мог прочитать сообщения, отображённые на открытой странице, отправить их на сторонний сервер или подменить содержимое страницы. Простое чтение чата в приложении атаку не запускало.

Уязвимость исправлена в Telegram Desktop 7.0.1 и новее. Но обновление не исправляет HTML-файлы, созданные старой версией: подозрительные архивы лучше экспортировать заново после обновления.

https://expatch.com/writeups/telegram-html-export-xss.html

📲 Мы в MAX

👉@thehaking
  • 👍 2
  • ❤ 1
  • 😁 1
Post #3233 1.12K
В репозитории Security Study Plan собраны учебные планы по разным направлениям: пентесту, AppSec, DevSecOps, защите облаков AWS, Azure и GCP, безопасности Docker и Kubernetes, анализу вредоносного ПО и другим темам.

Каждое направление оформлено как список навыков и материалов. Можно выбрать интересующую роль, отметить то, что уже знаешь, и составить маршрут обучения. В подборке есть как бесплатные, так и платные ресурсы; материалы преимущественно на английском.

https://github.com/jassics/security-study-plan

📲 Мы в MAX

👉@thehaking
  • 👍 3
  • 🔥 3
Post #3232 1.56K
🚨 FalconFlank: опубликован PoC 0-day для повышения привилегий в CrowdStrike Falcon

Исследователь MSNightmare представил FalconFlank - экспериментальный эксплойт, который злоупотребляет механизмом удаления вредоносных макросов Microsoft Office в CrowdStrike Falcon Sensor.

По словам автора, уязвимость позволяет локальному пользователю повысить привилегии в Windows. PoC протестирован на полностью обновлённых:

🔹 Windows 11 25H2
🔹 Windows Server 2025
🔹 CrowdStrike Falcon с профилем Phase 3 Optimal Protection
🔹 включённой функцией удаления вредоносных макросов Office

Автор предупреждает, что CrowdStrike уже может обнаруживать опубликованную версию эксплойта. Технические детали и исходный код доступны в репозитории.

Важно: на момент публикации независимого подтверждения заявленной 0-day и официального идентификатора CVE в репозитории нет. Использовать PoC следует исключительно в изолированной лаборатории и на системах, для тестирования которых у вас есть разрешение.

https://github.com/MSNightmare/FalconFlank

📲 Мы в MAX

👉@thehaking
  • 👍 2
Post #3225 1.6K
«Сегодня я уволился из Anthropic», - написал 8 сентября в соцсети X исследователь искусственного интеллекта Джейкоб Коксон. «Ни одна из компаний не действует ответственно. Они наперегонки движутся прямо к самосовершенствующемуся сверхинтеллекту, ставя на кон наши жизни». Менее чем за сутки его тревожное предупреждение набрало более 90 миллионов просмотров.

Некоторые бывшие коллеги Коксона поделились его публикацией в X. «Джейкоб прав - мы действительно всерьёз считаем, что ИИ может уничтожить всё человечество! Лично я оцениваю вероятность этого более чем в 10% в течение следующего десятилетия», - написал Эван Хубингер, руководитель направления стресс-тестирования безопасности и согласования ИИ в Anthropic.

«Я считаю, что Anthropic делает всё возможное, однако у нас до сих пор нет плана, как решить проблему согласования сверхинтеллекта с человеческими целями, и пока нельзя сказать, что мы уверенно движемся к такому решению», - добавил он.

Многие представители власти в Вашингтоне также поделились публикацией Коксона, расценив её как сигнал к тому, что государству необходимо вмешаться.

📲 Мы в MAX

👉@thehaking
  • 💊 7
  • 🫡 4
  • 🤡 2
  • ❤ 1
Post #3224 1.16K
🎁 Яндекс Станция Миди с Алисой за красивую страницу входа

Yandex Cloud запускает конкурс, в котором не нужно писать код, обучать нейросеть или собирать сложный проект. Достаточно придумать, как должна выглядеть страница авторизации вашей мечты.

В дизайне страницы можно менять тему, фон, основной цвет, приветствие и кнопки. Собрали свой вариант? Самое время показать его! Главное — не забывайте про корпоративные гайды.

🏆 Призы:
— 3 Яндекс Станции Миди с Алисой;
— мерч команды Yandex Cloud.

Всего выберут 7 победителей.

Как попасть в конкурс*:
1️⃣ Подписаться на @yndxcloudsecurity.
2️⃣ До 28 сентября создать кастомизированную страницу авторизации в Yandex Identity Hub. Один из критериев оценки — насколько глубоко использован потенциал функционала «Брендирование».
3️⃣ Опубликовать скрин или скринкаст в комментариях к конкурсному посту в канале команды безопасности Yandex Cloud.

Также будет специальная номинация от жюри: «Нам просто это очень понравилось, простите». Так что обязательно примите участие, чтобы вдохновить окружающих своим потрясающим талантом! 

* Принимая участие в конкурсе, вы становитесь участником конкурса под наименованием «Конкурс на лучшую кастомизацию страницы авторизации с помощью сервиса Yandex Identity Hub», который проводится с 10 по 28 сентября 2026 года. Информация об организаторе конкурса, сроках и правилах его проведения, количестве призов, сроках, месте и порядке их получения размещена по ссылке
  • 👍 2
  • 👎 1
Post #3223 1.35K
Я собрал и систематизировал 15 видов бинарных редакторов, используемых в анализе вредоносного ПО. Они отсортированы по таким аспектам, как тип обрабатываемых образцов, поддерживаемые ОС, необходимость редактирования и возможность коммерческого использования. Это послужит материалом для суждений при выборе инструментов для интеграции в среду анализа на стороне защиты.

Подробности см. ниже:
https://mh-nexus.de/en/hxd/
https://vector.co.jp/soft/win95/util/se079072.html
https://hexfiend.com
https://hhdsoftware.com/free-hex-editor
https://apps.kde.org/okteta/
https://github.com/EUA/wxHexEditor
https://x-ways.net/winhex/
https://downloadcenter.trellix.com/products/mcafee-avert/fileinsight.msi
https://github.com/nmantani/FileInsight-plugins
https://hiew.ru
https://sweetscape.com/010editor/
https://github.com/solemnwarning/rehex
https://github.com/WerWolv/ImHex
https://hexinator.com
https://synalysis.net
https://kaitai.io

📲 Мы в MAX

👉@thehaking
  • 👍 3
  • ❤ 2
  • 🔥 2
Post #3222 1.27K
🚨 ShieldCrash: исследователь заявил о новом 0-day в Windows Defender

На GitHub появился проект ShieldCrash, демонстрирующий проблему безопасности в Microsoft Defender.

По словам автора, Microsoft не полностью устранила ранее обнаруженную уязвимость ShieldBreak (CVE-2026-69414). При определённых условиях, как утверждается, всё ещё можно вызвать ту же проблему, хотя Microsoft внесла несколько исправлений, затрудняющих повторную эксплуатацию.

⚡ Что заявляет автор ShieldCrash:

• PoC позволяет выполнить чтение произвольного файла с правами SYSTEM;
• проблема воспроизводится на актуальных обновлениях сентября 2026 года;
• по утверждению исследователя, затронуты все поддерживаемые версии Windows;
• текущая версия - только базовый PoC, автор допускает дальнейшую разработку варианта с полноценным получением SYSTEM.

То есть речь потенциально идёт не просто об обходе защиты Defender: процесс с низкими привилегиями при определённых условиях может получить доступ к файлам, доступным только SYSTEM.

☝️Пока это следует рассматривать именно как заявление автора PoC. В репозитории проблема называется 0-day, но отдельного нового CVE для ShieldCrash там не указано.

https://github.com/MSNightmare/ShieldCrash

📲 Мы в MAX

👉@thehaking
  • 👍 3
Post #3221 1.35K
Чтобы находить уязвимости в Active Directory, важно понимать, как развивается атака: от первоначального доступа до повышения привилегий и компрометации домена.

На курсе «Анализ защищенности инфраструктуры Active Directory» в Codeby Academy вы последовательно разберёте этот путь и отработаете его на практических лабораторных стендах.

В программе:
⏺️AD-сети на базе Windows и Linux
⏺️Поиск слабых конфигураций и критичных данных
⏺️Продвижение по инфраструктуре
⏺️Захват и закрепление в домене
⏺️Популярные эксплойты и техники атак

Авторы курса — Михаил Порываев и Павел Никитин, практикующие специалисты по Red Team и коммерческому пентестингу, пятикратные победители The Standoff.

Курс поможет разобраться в реальных сценариях атак, инструментах и подходах пентестеров, а также системно отработать этапы взлома и поиска уязвимостей.

🎁При записи на курс дарим доступ к 20+ заданиям на взлом AD на hackerlab.pro

Успейте записаться до 17 сентября.

➡️Посмотреть программу и записаться
Получить консультацию менеджера @CodebyAcademyBot
  • 👍 2
  • ⚡ 1
  • ❤ 1
Post #3220 1.46K
🔥 90 минут - и патч превратился в рабочий RCE: Claude Code показал, как меняется поиск уязвимостей

Исследователь безопасности Kev Breen решил проверить, насколько далеко сегодня можно зайти с ИИ в reverse engineering.

Он взял свежий патч PaperCut NG и поставил Claude Code задачу разобраться: что именно разработчики исправили и можно ли восстановить уязвимость по изменениям в коде?

Результат выглядит немного пугающе:

⚡ около 90 минут работы
🤖 всего 10 промптов
🛠 293 вызова инструментов
🧠 порядка 224 млн токенов

Claude самостоятельно анализировал старую и новую версии приложения, декомпилировал Java-код, искал изменённые участки, проверял гипотезы и работал с Ghidra/ILSpy, Semgrep, Playwright и тестовыми VM.

В итоге была построена полноценная цепочка атаки:

Auth Bypass → SQL Injection → Arbitrary File Write → RCE

💀 То есть от опубликованного патча до рабочего Proof-of-Concept удалённого выполнения кода - примерно полтора часа.

Но дальше стало ещё интереснее.

После появления исправления исследователь попросил Claude поискать альтернативные способы обхода авторизации. И модель нашла ещё один вариант, позволивший снова добраться до unauthenticated RCE на протестированной пропатченной сборке.

Информацию передали разработчикам PaperCut.

И вот здесь начинается самое важное для админов и Blue Team.

Раньше после выхода патча можно было надеяться, что злоумышленникам потребуется время на анализ изменений, reverse engineering и разработку эксплойта.

С AI-инструментами это окно стремительно сжимается.

Сегодня security update - это уже потенциальная инструкция, которую автоматизированный исследователь может разобрать, сравнить со старой версией и попытаться превратить в PoC.

📌 Patch Tuesday постепенно превращается в Exploit Wednesday.

https://techanarchy.net/from-patch-to-exploit-using-claude-code-to-reverse-engineer-a-zero-day-in-papercut-ng/

📲 Мы в MAX

👉@thehaking
  • 👍 6
  • ❤ 2
Older posts →

About this channel

How can I read @thehaking without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Хакер {Hacker}: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Хакер {Hacker} have?
Хакер {Hacker} (@thehaking) has 13.2K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Хакер {Hacker} know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →