avatar
S.E.Book
@S_E_Book
29.08.2026 07:59
• Как оценивают выплаты в баг баунти.

#Юмор
6 548
avatar
S.E.Book
Переслано от infosec
28.08.2026 15:40
• Более 2 млн. баксов были украдены одним злоумышленником, который создал фишинговые сайты криптокашелька Ledger и закупил рекламу в Google ads. 90% жертв переходили на фишинговые ресурсы, которые им показывала поисковая выдача Google, вводили там свои Seed-фразы и сразу теряли криптовалюту.

emoji Источник.

#Новости #Security
12 691
avatar
S.E.Book
@S_E_Book
28.08.2026 11:32
Attack methods for Windows Active Directory.

• Этот репозиторий содержит информацию о методах, которые используются для атак Windows Active Directory. Материал постоянно обновляется и поддерживается автором в актуальном состоянии. Обязательно добавляйте в закладки и используйте на практике:

Pre-requisites;
PowerShell AMSI Bypass;
PowerShell Bypass Execution Policy;
Evasion and obfuscation with PowerShellArmoury;
Windows Defender;
Remote Desktop;
- Enable Remote Desktop;
- Login with remote desktop;
- Login with remote desktop with folder sharing;
Enumeration;
- Users Enumeration;
- Domain Admins Enumeration;
- Computers Enumeration;
- Groups and Members Enumeration;
- Shares Enumeration;
- OUI and GPO Enumeration;
- ACLs Enumeration;
- Domain Trust Mapping;
- Domain Forest Enumeration;
- User Hunting;
- Enumeration with BloodHound;
- Gui-graph Queries;
- Console Queries;
Local Privilege Escalation;
Lateral Movement;
Persistence;
- Golden Ticket;
- Silver Ticket;
- Skeleton Key;
- DCSync;
Privilege Escalation;
- Kerberoast;
- Targeted Kerberoasting AS REPs;
- Targeted Kerberoasting Set SPN;
- Kerberos Delegation;
- Unconstrained Delegation;
- Printer Bug;
- Constrained Delegation;
- Child to Parent using Trust Tickets;
- Child to Parent using Krbtgt Hash;
- Across Forest using Trust Tickets;
- GenericAll Abused;
Trust Abuse MSSQL Servers;
Forest Persistence DCShadow.

#Пентест #AD
52 891
avatar
S.E.Book
Переслано от SecAtor
27.08.2026 14:25
По данным Минюста, в США нейтрализовали работу китайской хакерской платформы и связанного с ней ботнета APT-группы QTFY, нацеленной на военные объекты и объекты критической инфраструктуры и действовавшей, как утверждается, через Nanjing Xinjiuwei Network Technology.

QTFY с момента своего основания в 2018 году якобы предлагала свои хакерские услуги правительству Китая и другим странам, что позволило ей совершать атаки на многие критически важные системы в Соединенных Штатах

Под пресс американских силовиков попало два хакерских сервиса, реализуемых QTFY: платформа сканирования и эксплуатации QScan и сеть обфускации QTRouter.

QScan предназначен для сканирования интернета на наличие уязвимых IoT-устройств и их включения в ботнет QTRouter, что позволяло злоумышленникам использовать скомпрометированные устройства для сокрытия своей вредоносной деятельности и избежания обнаружения.

Властям США удалось выявить и нейтрализовать домены, используемые QScan и QTRouter, которые были жестко закодированы в вредоносных программах и использовались для выполнения важных задач, включая связь и аутентификацию.

В представленном ФБР техническом уведомлении утверждается, что QTFY разрабатывает вредоносные инструменты, торгует вредоносным ПО и эксплойтами, а также поддерживает ботнеты для осуществления своих атак.

В число целевых секторов входят оборонно-промышленная база, органы местного самоуправления, телекоммуникации и сфера образования.

Некоторые попытки группы взломать важные сети оказались безуспешными, включая атаки на Министерство энергетики, избирательные системы, Министерство здравоохранения и социальных служб, Сенат США, детскую больницу, компанию по производству полупроводников и энергетическую компанию.

Другие атаки, по всей видимости, оказались успешными, по крайней мере, в некоторой степени, в том числе пострадали NASA, Министерство юстиции, Федеральная резервная система, Министерство энергетики, правительства штатов, крупная торговая компания, телекоммуникационные компании, оборонные подрядчики, университеты и финансовые учреждения. 

Хакеры использовали уязвимости в широкой линейке продуктах таких компаний, как BeyondTrust, CrushFTP, Ivanti, Check Point, Atlassian, Kentico, F5, Microsoft, Citrix, Fortinet и Pulse Secure.

В ФБР отметили, что участники QTFY активно работают в сообществе разработчиков эксплойтов, в сетях независимых хакеров КНР, а также на китайских рынках киберпреступлений и «субподрядных» работ. При этом принимают участие в наступательных операциях по атакам и защите национальной критической инфраструктуры.

В бюро отдельно приписывают вовлеченность компании, стоящей за QTFY, в деловые отношения с различными организациями, связанными с группой кибершпионажа Salt Typhoon, а также ранее слитой в сеть i-Soon и рядом других. В общем, сразу все в кучу, прямо с 2018 года.
5 880
avatar
S.E.Book
@S_E_Book
27.08.2026 11:32
Docker Escape.

Очень крутой и содержательный урок (вебинар) про различные методы, которые злоумышленник может использовать для побега из контейнера Docker, а ещё мы разберем необходимые шаги для успешного побега на понятных примерах. Также обсудим причины возникновения таких уязвимостей и разберём, какие меры можно принять, чтобы предотвратить побег из контейнеров по следующим сценариям:

SYS_ADMIN;
SYS_PTRACE;
SYS_MODULE;
DAC_READ_SEARCH;
DAC_OVERRIDE;
docker soсket.

emoji https://youtu.be/biC3TO7OELY
emoji https://github.com/aleksey0xffd/docker-escape

К слову, у автора есть много другого полезного материала. Обязательно к просмотру:

Введение в безопасность Docker;
Ультимативный гайд по харденингу Docker.

#Docker
64 992
avatar
S.E.Book
@S_E_Book
26.08.2026 11:32
Форензика.

• Любая наука склонна делиться на более мелкие темы. Давайте прикинем, на какие классификации делится форензика, а в самом конце поста Вы найдете ссылки на два полезных репозитория, которые содержат в себе учебный материал для изучения каждого направления:

emoji Computer forensics — к ней относится все, что связано с поиском артефактов взлома на локальной машине: анализ RAM, HDD, реестра, журналов ОС и так далее;

emoji Network forensics — как понятно из названия, имеет отношение к расследованиям в области сетевого стека — например, дампу и парсингу сетевого трафика для выявления таких интересных вещей, как RAT, reverse shell, backdoor-туннели и тому подобное;

emoji Forensic data analysis — посвящена анализу файлов, структур данных и бинарных последовательностей, оставшихся после атаки или использовавшихся при вторжении.

emojiMobile device forensics — занимается всем, что касается особенностей извлечения данных из Android и iOS.

emoji Hardware forensic — экспертиза аппаратного обеспечения и технических устройств. Это направление наименее популярно и наиболее сложно. Сюда входит разбор данных на низком уровне (микроконтроллера, прошивки или BIOS), ресерч специфических особенностей работы устройства, к примеру диапазона частот работы Wi-Fi-передатчика или внутреннего устройства скиммера, устанавливаемого на банкоматы.

• Для изучения данной науки я предлагаю обратить внимание на несколько репозиториев, в которых собраны инструменты, книги, руководства и другой полезный материал:

- Adversary Emulation;
- All-In-One Tools;
- Books;
- Communities;
- Disk Image Creation Tools;
- Evidence Collection;
- Incident Management;
- Knowledge Bases;
- Linux Distributions;
- Linux Evidence Collection;
- Log Analysis Tools;
- Memory Analysis Tools;
- Memory Imaging Tools;
- OSX Evidence Collection;
- Other Lists;
- Other Tools;
- Playbooks;
- Process Dump Tools;
- Sandboxing/Reversing Tools;
- Scanner Tools;
- Timeline Tools;
- Videos;
- Windows Evidence Collection.

emoji https://github.com/mikeroyal/Digital-Forensics-Guide
emoji https://github.com/Correia-jpv/fucking-awesome-incident-response

#Форензика
59 1.1K
avatar
S.E.Book
Переслано от SecAtor
25.08.2026 17:48
CISA предупреждает об уязвимости Oracle WebLogic, которая отслеживается как CVE-2026-21962 и широко используется злоумышленниками против серверов WebLogic.

Уязвимость удаленного выполнения кода с оценкой CVSS 10 затрагивает Oracle HTTP Server и плагин WebLogic Server Proxy, который обеспечивает связь HTTP Server с WebLogic.

Уязвимость может быть использована без аутентификации для взлома затронутых серверов. Oracle устранила уязвимость в своих обновлениях от января 2026 года. 

24 августа CISA добавила CVE-2026-21962 в свой каталог известных эксплуатируемых уязвимостей (KEV). Однако неясно, какие именно атаки вызвали предупреждение. Уязвимость используется с января, при этом первые атаки были зафиксированы CloudSEK.

В марте компания предупредила, что с 22 января, сразу после публикации эксплойта, в ее ловушках для злоумышленников были зафиксированы попытки эксплуатации серверов Oracle WebLogic.

FalconFeeds упомянул об использовании этой уязвимости в июне в публикации, описывающей Cybercrime Supply Chain. Это была одна из нескольких уязвимостей, использованных против предприятий, но конкретные подробности не были предоставлены. 

В июле SOCRadar сообщила, что CVE-2026-21962 была одной из нескольких уязвимостей, использованных китайской APT в атаках на правительственную инфраструктуру.

В целом, WebLogic часто становятся мишенью для хакеров. В каталоге KEV в настоящее время содержится более десятка подобных уязвимостей.
Cloudsek
Honey for Hackers: A Study of Attacks Targeting the Recent CVE-2026-21962 and Other Critical WebLogic Vulnerabilities on a High Interactive Oracle Honeypot | CloudSEK
This report examines 12 days of attack activity against a high-interaction honeypot emulating a vulnerable Oracle WebLogic Server. Immediately after public exploit code was released for the critical RCE vulnerability CVE-2026-21962, automated exploitation attempts surged, highlighting how quickly WebLogic flaws become weaponized.
4 1.1K
avatar
S.E.Book
Переслано от SecAtor
24.08.2026 14:56
Группа ученых из Массачусетского университета в Амхерсте разработала метод атаки, позволяющий восстановить работоспособность старых, просроченных бесконтактных карт для совершения новых (незаконных) транзакций.

Новая атака основана на том факте, что данные NFC-карт не полностью шифруются при совершении платежа, и некоторые параметры могут быть изменены без нарушения работы цифрового хеша/подписи карты.

Исследователи создали устройство, которое перехватывает данные транзакций с помощью атаки типа NFC Man-in-the-Middle, обновляет срок действия и передает измененный платеж на POS-терминал.

Это простая атака, которую никто не стал расследовать, потому что все предполагали, что банки контролируют проверку срока действия документов и выявят любые изменения, не соответствующие их внутренним системам.

В действительности, как утверждают исследователи, банки обычно оставляют эту проверку на усмотрение POS-терминала, где совершается транзакция, и доверяют его решению.

Исследование показало, что три из четырех крупнейших поставщиков услуг по обработке карточных платежей - Mastercard, American Express и Discover - использовали POS-терминалы, где изменение срока действия приводило к несоответствию хеша карты и подписи, что вызывало сбой транзакции.

На терминалах Visa атака сработала, и ее не обнаружили пять банков на своих бэкэндах - именно столько банков исследователи использовали для своего исследования.

Для осуществления этой атаки не требуется специализированное оборудование, она использует базовые эмуляторы NFC и POS-терминалы, которые можно приобрести в интернете.

Единственной «проблематичным» моментом было то, что у злоумышленников был способ заполучить старые просроченные карты. Их можно было собрать из мусорного ведра или украсть у пользователей, которые не уничтожили свои старые карты.

Таким образом, главная рекомендация заключалась не столько в том, что банкам и Visa нужно лучше прорабатывать код своих бэкэндов и POS-терминалов, сколько в том, что пользователям следует перерезать свои старые карты ножницами и измельчить их на мелкие кусочки после истечения срока действия.
khwarizmilab.github.io
Zombie Cards Back Online: Expired Card Attack
Research showing how an expired contactless Visa card can appear valid when payment systems do not consistently enforce card expiry.
14 1.2K
avatar
S.E.Book
@S_E_Book
24.08.2026 11:29
Ключ от всех дверей: как нашли бэкдор в самых надежных картах доступа.

Вы прикладываете ключ-карту к считывателю, и дверь офиса открывается. Но что, если такой пропуск может взломать и скопировать любой желающий?

В 2020 году Shanghai Fudan Microelectronics выпустила новые смарт-карты FM11RF08S. Производитель заявил об их полной защищенности от всех известных методов взлома. Группа исследователей проверила эти заявления и обнаружила встроенный бэкдор, позволяющий получить полный доступ к данным карты.

В этой статье описана история о том, как нашли этот бэкдор, и с какими последствиями можно столкнутся при его внедрении. Этот случай наглядно демонстрирует рискованность слепого доверия маркетинговым заявлениям о безопасности и важность независимого аудита критических систем.

emoji https://habr.com/ru/post/854974/

P.S. Статья основана на оригинальном исследовании Филиппа Тевена MIFARE Classic: exposing the static encrypted Nonce variant и ряде открытых публикаций.

#ИБ
15 1.3K
avatar
S.E.Book
@S_E_Book
23.08.2026 11:31
Катастрофические последствия программных ошибок. Часть 2.

• В продолжении вчерашней темы, поделюсь с Вами еще парой историй о серьезных багах и их последствиях. Думаю, что будет весьма интересно:

• В 1962 году космический корабль «Mariner 1» был уничтожен с земли после старта из-за отклонения от курса. Авария возникла на ракете из-за программного обеспечения, в котором разработчик пропустил всего один символ. В результате корабль стоимостью 18 миллионов долларов (в деньгах тех лет) получал неверные управляющие сигналы.

• При работе над системой управления ракетой программист переводил рукописные математические формулы в компьютерный код. Символ «верхнего тире» (индекса), он воспринял за обычное тире (или знак минус). Функция сглаживания стала отражать нормальные вариации скорости ракеты как критические и недопустимые. Однако даже допущенная ошибка могла не привести к критическому сбою, но как назло антенна ракеты потеряла связь с наводящей системой на Земле, и управление взял на себя бортовой компьютер.



• А вот еще одна история, которая привела к блэкауту в США: маленькая ошибка в программном обеспечении системы мониторинга работы оборудования General Electric Energy привела к тому, что 55 миллионов человек остались без электричества. На Восточном побережье США оказались обесточены жилые дома, школы, больницы, аэропорты.

14 августа 2003 года в 0:15 ночи оператор энергетической системы в Индиане с помощью инструмента мониторинга работы оборудования заметил небольшую проблему. Проблема вызвала раздражающий сигнал об ошибке, который оператор выключил. Оператору удалось за несколько минут решить все трудности, но он забыл перезапустить мониторинг — аварийный сигнал остался в выключенном положении.

• Отключение сигнала не стало основной причиной блэкаута. Но когда через несколько часов из-за контакта с деревом вырубились провисшие линии электропередачи в Огайо — об этом никто не узнал. Проблема приняла лавинообразный характер, перегруженные линии передачи и электростанции начали вырубаться в Нью-Йорке, Нью-Джерси, Мичигане и далее.

• Ни один из операторов не заметил каскад ошибок, которые медленно убивали энергосистему, из-за единственного выключенного сигнала тревоги — никаких дублирующих систем на этот случай не предполагалось. Официально сумма ущерба составила не менее $6 млрд. Такие дела...

#Разное
9 1.4K
avatar
S.E.Book
@S_E_Book
22.08.2026 11:33
Деление на ноль: катастрофические последствия программных ошибок.

Практика не устает доказывать, что в любом ПО самая главная уязвимость — человеческий фактор. И неважно, появился ли баг из-за нехватки квалифицированности специалиста, выжил после долгих часов дебага в поисках ошибки, или считался хитро замаскировавшейся фичей. Иногда ошибки приводят не только к неприятностям в жизни рядового разработчика, но и вызывают настоящие катастрофы. Вот несколько историй о таких багах и их последствиях:

В 1997 американский ракетный крейсер «Йорктаун» (CG-48), на котором были установлены 27 компьютеров (Pentium-Pro на 200 МГц), решил поделить на ноль и полностью вышел из строя.
Компьютеры работали на Windows NT — и работали они ровно так, как вы и ожидаете, узнав название оси. В то время ВМФ США старался максимально широко использовать коммерческое ПО с целью снижения стоимости военной техники. Компьютеры же позволяли автоматизировать управление кораблем без участия человека.

На компьютеры «Йорктауна» поставили новую программу, управляющую двигателями. Один из операторов, занимавшийся калибровкой клапанов топливной системы, записал в одну из ячеек расчетной таблицы нулевое значение. 21 сентября 1997 года программа запустила операцию деления на этот самый ноль, началась цепная реакция, и ошибка быстро перекинулась на другие компьютеры локальной сети. В результате отказала вся компьютерная система «Йорктауна». Потребовалось почти три часа, чтобы подключить аварийную систему управления.

Схожая проблема с нулем возникла при испытании истребителя в Израиле. Безупречно работавший самолет на автопилоте пролетел над равнинной частью, над горной частью, над долиной реки Иордан и приблизился к Мертвому морю. В этот момент произошел сбой, автопилот выключился, и пилоты посадили истребитель на ручном управлении.

После долгих разбирательств удалось выяснить, что программы автопилота при вычислении параметров управления производили деление на значение текущей высоты истребителя над уровнем океана. Соответственно, у Мертвого моря, лежащего ниже уровня океана, высота становилась нулевой, провоцируя ошибку.

В мире найдется немало историй, когда обновление софта, совершаемое с самыми благими целями, могло повести за собой множество проблем. В 2008 году атомная электростанция в штате Джорджия (США) мощностью 1,759 МВт в экстренном режиме приостановила работу на 48 часов.

Инженер компании, занимающейся технологическим обслуживанием станции, установил обновление на главный компьютер сети АЭС. Компьютер использовался для слежения за химическими данными и диагностики одной из основных систем электростанции. После установки обновлений компьютер штатно перезагрузился, стерев из памяти данные управляющих систем. Система безопасности станции восприняла потерю части данных как выброс радиоактивных веществ в системы охлаждения реактора. В результате автоматика подала сигнал тревоги и остановила все процессы на станции... Вот такие дела...

#Разное
13 1.4K
avatar
S.E.Book
@S_E_Book
21.08.2026 11:33
🧩 Red Teamer Gadgets.

• В ходе проведения большой и сложной атаки, пентестеры должны иметь богатый арсенал навыков, опыт и проверенный пул инструментов (как программных, так и аппаратных). В совокупности, перечисленные пункты повышают процент на успешную атаку и выполнение поставленной задачи. В этой статье собрано большое кол-во инструментов, с которыми можно пентестить все что угодно: от физических устройств до бесконтактных карт.

- RTL-SDR v.3;
- HackRF One;
- Flipper Zero;
- M5StickC Plus;
- Los Digispark ATTINY85 Micro USB Dev Board Arduino;
- Alfa AWUS-036ACH;
- Wi-Fi Deauther;
- Proxmark3-EVO;
- SIM/SAM Extension for Proxmark3 RDV4;
- 125KHz RFID Cloner / 13.56MHz RFID/NFC Reader/Writer;
- Programmable SIM USIM Card;
- MSR605/MSR606 Credit Card Reader Typewriter with Bluetooth, USB Magnetic Strip Card Terminal;
- SIM Card Extender Kits;
- Cactus WHID Injector;
- O.MG FIELD KIT;
- SCREEN CRAB;
- SHARK JACK;
- WIFI PINEAPPLE;
- USB to TTL;
- USBNinja;
- GL.iNet AR150;
- USB Logic Analyzer;
- ZigBee Auditor.

#Пентест
40 1.4K
avatar
S.E.Book
@S_E_Book
20.08.2026 11:34
История Seagate: от дискеты до HDD.

В 1920-1950-х годах в качестве способа хранения и передачи информации для компьютеров использовали перфокарты и перфоленты. Они пришли в компьютерную отрасль из ткацких станков. С помощью перфорации станки делали рисунок на ткани. Скорость работы с этим носителем была невысокой, много времени уходило на перфорацию выведенных в процессе расчётов данных и ввод новых перфокарт в машину для дальнейших вычислений. Изобретатели в то время работали над относительно новыми способами ввода и хранения данных – над магнитными лентами и проволокой.

Способ магнитной записи был запатентован в 1898 году датским физиком и инженером Вальдемаром Поульсеном. В качестве носителя он использовал не ленту, а проволоку. С усилителя сигнал подавался на записывающую головку, вдоль которой с постоянной скоростью перемещалась проволока и намагничивалась соответственно сигналу. В 1927 году немецкий инженер Фриц Пфлеймер нанёс напыление порошка оксида железа на тонкую бумагу и запатентовал метод, но патент отменили из-за изобретения тридцатилетней давности. Обе эти идеи использовала компания AEG, представившая в 1935 году «Магнетофон-К1» на магнитной ленте.

В 1950 году Национальное бюро стандартов США построило компьютер SEAC. В нём в качестве накопителей использовали металлическую проволоку в кассетах. А в 1951 году впервые использовали в компьютере магнитную ленту – в UNIVAC. Компьютер построили для нужд Военно-воздушных сил и топографической службы армии США. В качестве носителя использовали накопитель UNISERVO с лентами из никелированной бронзы шириной 13 миллиметров и длиной до 450 метров. Одна лента вмещала 1 440 000 шестибитных символов.

Магнитная лента в бытовых компьютерах в 1970-х годах использовалась в виде кассет. Программы воспроизводили либо с помощью специальных накопителей, либо с помощью обычных домашних аудиомагнитофонов. Магнитные ленты до сих пор используются — например, на них хранят результаты работы Большого адронного коллайдера в CERN, с ними работает НАСА и некоторые крупные корпорации с огромными архивами. На них делают бэкапы, когда нужно хранить большие объёмы данных.

Преимущество этого метода хранения состоит в цене. В IBM считают, что до 80% корпоративных данных можно записать на ленту. Но за низкую цену приходится платить низкой скоростью — доступ осуществляется последовательно, так что придётся ждать от нескольких десятков секунд до минуты для получения нужного файла.

Проблему скорости доступа в 1960-е годы решала команда Алана Шугарта в IBM. Вместо ленты инженеры предложили гибкий магнитный диск с кожухом. В 1971 году IBM представила первую 8-дюймовую дискету на 80 килобайт и дисковод.

После ухода из IBM Алан Шугарт продолжил работу с флоппи-дисками. В 1973 году он на деньги инвесторов основал Shugart Associates, которая вскоре представила 5 ,25-дюймовый мини-дискету в качестве замены громоздкому 8-дюймовому старшему брату. В сентябре 1976 года Shugart Associates предлагала привод за 390 долларов и десять дискет за 45 долларов. В 1977 году компанию купила Xerox, а в 1986 продала бизнес Narlinger Group.

В 1979 году Алан Шугарт основал новую компанию — Shugart Technology. Целью предприятия было создание жёсткого диска размером с дисковод для 5,25-дюймовых флоппи-дисков, но в десять раз большей скоростью и в 15 раз большей ёмкостью. Сохранить название не удалось, так как уже существовала Shugart Associates, работавшая в той же отрасли, созданная тем же человеком, но принадлежавшая другой компании. Поэтому Shugart Technology переименовали в Seagate Technology. Спустя год после основания Seagate Technology компания представила первый в мире HDD потребительского класса, получивший неброское название ST 506 (на фото) ёмкостью 5 мегабайт... С этого момента и началась история Seagate...

#Разное
8 1.3K
avatar
S.E.Book
Переслано от SecAtor
19.08.2026 17:11
Исследователи Positive Technologies раскрыли новый штамм шпионского ПО для Android, получившего название DragonDoll, которое распространяется с помощью фейковых пакетов обновления Chrome и нацелено на кражу данных из мессенджеров.

По данным Positive Technologies, атакам DragonDoll подверглись пользователи устройств на базе Android из более чем 26 стран, включая Россию. Вредоносное ПО маскируется под обновление браузера Google Chrome.

После установки программы хакеры могут отслеживать, что происходит на устройстве, и управлять им удаленно, программа позволяет включать и выключать экран, фиксировать нажатия, делать скриншоты и читать сообщения.

Позитивы впервые обнаружили вредонос весной 2026 гоад при анализе кибератаки на пользователей из Саудовской Аравии с использованием неизвестного ранее APK-файла с именем Chrome.apk. За два месяца эксперты зафиксировали около 150 образцов вредоносной ПО.

Схема заражения во всех случаях одинакова. Пользователь Google Chrome на Android попадает на поддельный сайт, оформленный под официальную страницу браузера, и получает предложение обновить Chrome.

После нажатия на кнопку обновления на устройство устанавливается вредоносное ПО. Она запрашивает разрешение специальных возможностей, после чего в несколько этапов разворачивает на смартфоне финальный шпионский модуль, защищенный от анализа.

После установки хакеры получают возможность отслеживать происходящее на устройстве и управлять им удаленно - включать и выключать экран, фиксировать нажатия, делать скриншоты и читать сообщения.

Кроме того, DragonDoll умеет незаметно накладывать поверх настоящих приложений фейковые окна интерфейса и перехватывать вводимые пользователем данные. Таким образом злоумышленники получают пароли и PIN-коды.

Функционал программы также позволяет считывать списки чатов и контактов в мессенджерах, в частности в Telegram и WhatsApp, а также текст и время сообщений прямо с экрана.

DragonDoll также способен перехватывать содержимое всплывающих уведомлений в Telegram, а также переписку в других приложениях, включая Viber.

Троян путем копирования пылесосит фактически все, что видно на экране у пользователя-жертвы. Собранные данные шифруются и отправляются на сервер злоумышленников, размещенный на российском хостинге.

Выявленные образцы адаптируется для атак на жертв из различных стран, включая Россию, Китай, Корею и некоторые страны MENA

Подробный технический разбор цепочки заражения, функциональности, особенностей работы и сетевого взаимодействия - в отчете.
4 1.4K
avatar
S.E.Book
@S_E_Book
19.08.2026 11:33
emoji PersistenceSniper: Powershell module that can be used by Blue Teams, Incident Responders and System Administrators to hunt persistences implanted in Windows machines.

• Интересный Powershell-модуль, который подходит для Blue Team и предназначен для поиска всех методов закрепления, которые используют хакеры на взломанной тачке. На данный момент умеет находить 56 техник, начиная от популярных методов с реестром, заканчивая злоупотреблением DLL-библиотеки AppInit:

emoji https://github.com/last-byte/PersistenceSniper

#Powershell
37 1.5K
avatar
S.E.Book
Переслано от SecAtor
18.08.2026 19:14
Продолжаем отслеживать наиболее трендовые уязвимости и угрозы, сегодня выделим следующие:

1. Новая уязвимость позволяет получать доступ к данным процессоров Loongson, продаваемых на внутреннем китайском рынке. Уязвимость представляет собой ошибку в архитектуре аппаратного обеспечения процессора и не подлежит исправлению.

Стоит отметить, что LoongLeak это не классическая атака по побочным каналам или атака с использованием временного выполнения, как старые уязвимости Meltdown и Spectre, обнаруженные в чипах Intel и AMD.

2. Исследователь разработал эксплойт для разблокировки закрытых областей процессоров AMD. Он состоит всего из одной инструкции ЦП и может предоставить доступ к ранее закрытым областям, таким как процессор безопасности платформы (PSP), режим управления системой (SMM) и каждый внутренний регистр процессора.

Эксплойт затрагивает семейства AMD 15h и 16h, включая процессоры, выпущенные в период с 2011 по 2015 год. Наиболее широко используются семейства Puma и Jaguar, применяемые в консолях PlayStation 4 и Xbox One. AMD заявляет, что не будет исправлять ошибку, поскольку поддержка этих процессоров прекращена много лет назад.

3. Экслуатация 0-day в GeoServer произошел через несколько часов после публикации информации: хакеры начали использовать уязвимость спустя несколько часов после того, как подробности были обнародованы в Twitter.

Эта уязвимость позволяет злоумышленникам запускать вредоносный код на серверах посредством SQL-инъекции. GeoServer выпустил патч в пятницу.

4. Хакеры активно используют недавно исправленную CVE-2026-58231 для доступа к онлайн-магазинам на базе SAP. Атаки нацелены на ошибку, исправленную в этом месяце в платформе SAP Commerce Cloud.

Уязвимость позволяет злоумышленникам обходить аутентификацию в некоторых компонентах платформы и запускать вредоносный код. По данным Defused, атаки начались через три дня после того, как SAP исправила ошибку на прошлой неделе. [ Defused // ]

5. Уязвимость обхода пути позволяет злоумышленникам устанавливать веб-оболочки и запускать вредоносный код в интернет-магазинах OpenCart. Она может быть использована через вредоносные расширения, которые размещают файлы за пределами своих обычных папок в процессе установки. Исправление пока недоступно, поскольку исследователи не смогли связаться с OpenCart.

6. WatchTowr Labs полагает, что CVE-2026-8452 повреждения памяти в Citrix NetScaler, исправленная в прошлом месяце, также может быть использована для атак с удаленным выполнением кода.

7. VulnCheck опубликовала техническое описание CVE-2026-14863, уязвимости внедрения команд ОС, которая может привести к RCE в FileRun, коммерческом файловом менеджере с самостоятельным размещением. Эта уязвимость была исправлена в прошлом месяце.

8. Исследователи Positive Technologies представили августовский «В тренде VM», отметив в нем уязвимости ViPNet Client (BDU:2026–09885), ядра Microsoft Windows (CVE-2026-42980) и Microsoft SharePoint (CVE-2026-56164 и CVE-2026-58644).
GitHub
GitHub - xoreaxeaxeax/skitter-creek-bath-salts: Unlocking _everything_ on the CPU with DRAM scrambling
Unlocking _everything_ on the CPU with DRAM scrambling - xoreaxeaxeax/skitter-creek-bath-salts
5 1.4K
avatar
S.E.Book
@S_E_Book
18.08.2026 11:30
Первое SMS-сообщение.

В декабре 1992 года, Нил Папворт, молодой инженер, отправил своему коллеге Ричарду Джарвису поздравление с рождеством (на фото). И это было бы не так важно, если бы это сообщение не было первой в мире SMSкой. Но в то время никто не мог предположить, насколько важную часть займут короткие сообщения в мире коммуникаций.

В 92 году первое сообщение стало результатом семи лет разработки стандарта для передачи сообщений. В 1985 году немецкому инженеру Фридхельму Хиллебранду, который был председателем комитета разработки не-голосовых услуг для Глобальной системы мобильных коммуникаций (GSM), было получено разработать систему передачи текстовых сообщений по сотовым сетям. В то время сотовые телефоны были лишь в автомобилях.

Хиллебранд с командой инженеров придумали использовать для передачи сообщений уже существующий радиоканал, который использовался только для передачи телефонам информации о силе сигнала, и большую часть времени простаивал. В интервью от 2009 года газете LA Times он рассказал:
«Нам нужна была дешёвая реализация. На этом канале большую часть времени ничего не происходит – это просто была свободная ёмкость системы».


Сначала команде удалось впихнуть в одно сообщение до 128 символов. Этого им показалось мало, и перейдя на 7-битное кодирование, они довели их количество до 160. Никаких маркетинговых исследований в то время на эту тему не было, поэтому инженеры пытались самостоятельно эмпирически выяснить, достаточно ли 160 символов для короткого сообщения. Изучив типичные открытки того времени и сообщения, передаваемые по системе Telex (у которой не было технических ограничений, но тем не менее, длина сообщений обычно не превышала этого лимита), они решили, что 160 будет «абсолютно достаточно».

К тому же, неудобная система с расположением нескольких букв на одной и той же кнопке телефона при отсутствии предсказательных алгоритмов набора текста типа T9, явно говорила об отсутствии необходимости в передаче длинных текстов. Папворт в интервью TechCrunch отмечает:
«Мы протестировали систему со 160 символами, но кому понадобится больше символов, чтобы отправить сообщение вроде “Если через 20 минут ты не дома, твой ужин в собаке”? Тем более, что T9 тогда не существовало».


• По итогу технология быстро набрала популярность и стала основным средством общения подростков в 90-х и 00-х годах. И до сих пор, несмотря на доступность интернета в каждом смартфоне и обилие разных мессенджеров, если вам нужна гарантия, что ваше сообщение дойдёт до любого из ваших друзей и родственников – SMS по-прежнему остаётся вне конкуренции.

#Разное
7 1.4K
avatar
S.E.Book
Переслано от SecAtor
17.08.2026 14:46
Microsoft подтвердила, что начала работу над обновлением для 0-day в Defender, получившей название ShieldBreak.

Анонимный исследователь Nightmare Eclipse раскрыл эту EoP-уязвимость после того, как Microsoft выпустила свой PatchTuesday за август 2026 года.

Microsoft сообщила, что осведомлена о выявленной уязвимости и активно расследует достоверность и потенциальную применимость всех вышедших по этому поводу утверждений, обязуясь расследовать проблему и как можно скорее обновить затронутые продукты.

Nightmare Eclipse описал ShieldBreak как обходной путь для RoguePlanet (CVE-2026-50656), еще одной уязвимости Defender, позволяющей повысить привилегии и которая была обнаружена в июне, а также поделился PoC-эксплойтом ShieldBreak, который локальные злоумышленники с ограниченными правами могут использовать для получения привилегий SYSTEM в полностью обновленных системах Windows 10, Windows 11 и Windows Server.

PoC был протестирован на последней версии Windows 11 25h2 (+канал Canary) и Windows Server 2025, показав 100% успешность. При этом Windows 10 (и соответствующие серверные версии) в настоящее время не поддерживаются, однако они также уязвимы для ShieldBreak.

Аналитик Уилл Дорманн на прошлой неделе также подтвердил работоспособность эксплойта ShieldBreak, но добавил, что для повышения привилегий злоумышленникам также необходимо включить Microsoft Defender.

В пятницу, спустя три дня после обнаружения ShieldBreak, Microsoft заявила, что теперь отслеживает её как CVE-2026-69414 и подтвердила, что работает над исправлением, но пока официально не признала, что Nightmare Eclipse её обнаружил.

Напомним, что Nightmare Eclipse публично раскрыл информацию о ShieldBreak без уведомления Microsoft в рамках продолжающейся дискуссии  с компанией по поводу некорректных процедур раскрытия информации об уязвимостях и практики вознаграждения за обнаружение ошибок.

В свою очередь, Microsoft отреагировала предупреждениями о судебных исках против лиц, занимающихся «злонамеренной деятельностью, причиняющей реальный вред» ее клиентам, что заставило многих поверить, что компания напрямую угрожает исследователю безопасности.

С апреля Nightmare Eclipse раскрыл множество 0-day, нацеленных на Microsoft Defender, BitLocker и различные другие компоненты Windows, теперь известные как LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend.

Microsoft исправила уязвимости YellowKey, GreenPlasma и MiniPlasma в рамках обновления PatchTuesday в июне 2026 года и затем RoguePlanet в июле, однако другие уязвимости от Nightmare Eclipse по-прежнему остаются нулями и до сих пор ожидают официальных патчей.
Project NightCrawler
ShieldBreak
Windows Defender 0day vulnerability
3 1.6K
avatar
S.E.Book
@S_E_Book
17.08.2026 11:31
emoji How SSH secures your connection.

• Весьма интересный и актуальный материал о том, какие меры безопасности реализованы в SSH для организации защищённого доступа в процессе подключения и работы:

emoji https://noratrieb.dev/blog/posts/ssh-security/

#SSH
30 1.7K

S.E.Book

23.2K
Copyright: @SEAdm1n

Вакансии: @infosec_work

Сотрудничество - @SEAdm1n

Обратная связь. Вопросы, предложения, пожелания, жалобы - @Social_Engineering_bot

РКН: https://vk.cc/cN3VGo
Открыть в Telegram