НеКасперский
16K subscribers
2.49K photos
319 videos
3 files
3.13K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Дохуа

Один парень на коленке собрал себе личный «Дом-2» из 14,5 тысячи камер Dahua, установленных на территории России и Украины.

Исследователи наткнулись на атакующего случайно, когда наблюдатель оставил открытым доступ к своему серверу по HTTP, вывалив в общий доступ 407 МБ сведений. В дампе нашли исходный код, учётные данные, снимки с камер, логи, историю шелл-команд и др.

В ходе расследования специалисты выяснили, что хакер взламывал системы несколькими способами. В основном он брутфорсил пароли к открытому порту 37777, в результате чего получил ключи от 12 тысяч адресов.

Если пароль сложный, в ход шли старые уязвимости, позволяющие обойти авторизацию. Программа создавала на скомпрометированных камерах учётную запись p2pwn с отдельным кодом. В большинстве прошивок она не зависит от данных администратора, поэтому тут не поможет даже сброс к заводским настройкам.

Более 280 камер было найдено с помощью кода восстановления или серийного номера через облако Dahua. Там с защитой дела плохи настолько, что 89% устройств даже не запросили учётные сведения. Все скриншоты и данные для системы SmartPSS улетали прямиком в Telegram.

Пользователям советуют срочно обновить прошивку, проверить список аккаунтов, поменять все сохранённые пароли и обрубить порт 37777 от внешнего мира.

НеКасперский
😁21🔥5🗿41👍1
Без СМС и регистрации

Критическая уязвимость в GitLab позволяла любому анониму снести общедоступный проект, просто потому что ему так захотелось.

Для этого даже не требовался пароль или какие-то особые навыки, достаточно было просто оставить специальный запрос через GraphQL. Под раздачу попали все версии платформы от 18.2 до 19.2.4.

Разработчики уже выпустили патчи для Community- и Enterprise Edition. Заодно залатали дыру поменьше, там хакерам требовалось хотя бы кликнуть по ссылке.

Технические подробности ждём в ноябре, а пока всем админам советуют обновляться.

НеКасперский
🗿9👍4🫡4😁1💩1
Таки слили

Около 20 тысяч пользователей на одного менеджера, а данные всё равно утекли через левого подрядчика.

Израильский криптоброкер Bits of Gold разгребает последствия нападения на стороннюю систему, в результате которой хакеры успели выгрести все конфиденциальные данные примерно 200 тысяч клиентов.

В скомпрометированной БД оказались полные имена, номера телефонов, электронная почта, IP-адреса, банковские реквизиты, номера национальных удостоверений личности и публичные адреса криптовалютных кошельков.

Имена виновников и точные масштабы последствий пока не выяснили, однако представители пострадавшей организации считают, что нападение было частью большой операции, затронувшей и другие компании, специализирующиеся на кибербезопасности.

НеКасперский
4👍4🗿2
Долетались

Данные 8,7 млн пассажиров трёх британских аэропортов утекли, а ключи от них всё это время лежали в открытом коде сайта.

В четверг компания, обслуживающая больше 66 миллионов пассажиров в год признала, что неизвестные добрались до клиентской базы. Там были email-адреса, телефоны, регистрационные номера автомобилей и почтовые индексы. Под раздачу попали брони парковок, лаунжей, а заодно все, кто хоть раз подключался к Wi-Fi аэропорта. Платёжные данные, по словам MAG, не тронули.

Ответственность взяла на себя вымогательская группировка FulcrumSec. Она заявляет о 86 ГБ выгруженного, из которых 21,5 ГБ это информация с профилями клиентов, историей бронирований и маркетинговыми метками. Отдельно лежат почти 200 тысяч записей о предстоящих поездках на оставшуюся часть 2026 года.

А о взломе даже не думали, в клиентском JavaScript на сайтах аэропортов светились API-ключи от маркетинговой платформы для рассылок, куда MAG складывала профили клиентов 👉👈

Британские власти изучают материалы. Компания отвечает, что связалась со всеми пострадавшими, а сервис бронирования на время отключила.

А вы помните, когда последний раз подключались к WI-FI аэропорта?

НеКасперский
👍7😱4🫡21💩1🗿1
Берлинская стена

Хакеры украли базу администрации Берлина, а заметили их только через неделю.

К 12 августу у них уже было на руках 5,79 ТБ. Городской провайдер ITDZ увидел странную активность и отрубил от общей сети две сенатские администрации, по строительству и по транспорту. Обе девять дней после просидели без интернета и внешней почты.

По заявлению группировки Rhysida в утечке есть 80 тыс. дел об административных правонарушениях, 46,5 тысячи городских контрактов, 124 тыс. файлов с картами и геоданными, данные 12 тыс. человек и порядка 6 тыс. файлов с логинами и паролями открытым текстом. Также там нашли оценки защищённости берлинского водоснабжения.

Ценник выставили в 30 биткоинов с обратным отсчётом до пятницы. Власти после экстренного заседания сената заявили, что не будут платить хакерам.

Администрация подробностей не дала, сославшись на тайну следствия. Успокаивают тем, что данные о выборах не пострадали. Голосуют в городской парламент там
как раз 20 сентября. Ну слава богу 😇

НеКасперский
😁17🗿6💩2
НеКасперский
Узнает по походке Новый способ атак с использованием Wi-Fi позволяет идентифицировать пользователя по походке с точностью 99,5%. Такое открытие сделали немецкие исследователи из KASTEL Security Research Lab. Учёные разработали метод шпионажа BFId, благодаря…
Добровольный обыск

Ваш домашний роутер Comcast теперь официально стучит в полицию без камер и микрофонов.

Американский провайдер массово включил на своих коробках Xfinity функцию WiFi Motion. Это похоже на метод шпионажа BFId, появления которого все так боялись.

Устройство просто пингует радиоволнами ваши комнаты, ловит их искажения, создаёт «радиочастотный отпечаток», строит поминутный таймлайн и отправляет полученные сведения третьим лицам.

Такой способ слежки позволяет узнать во сколько вы встали с кровати, куда побрели по темноте и сколько гостей привели домой. Comcast прямым текстом заявляет, что любую историю ваших перемещений компания обязана слить силовикам по первому же ордеру, повестке или судебному запросу.

При этом представители организации вежливо подчеркнули, что уведомлять пользователей о таком сливе вообще-то никто не обязан.

От первого нашего поста про исследование до реального применения на уровне государства прошло меньше двух лет.

НеКасперский
😱24😁10🔥7🗿31👍1
Домашний пособник

Роутер может стать инструментом в руках атакующих и направить вас на фейковые Госуслуги.

Автоматизированные скрипты сканируют интернет в поисках доступных панелей управления маршрутизаторами, после чего программы подбирают к ним стандартные пароли.

Если замок щёлкнул, хакеры меняют настройки DNS-сервера. Теперь какой бы правильный адрес вы ни ввели вручную, система перекинет вас на фейковый сайт. Там, как обычно, нужно будет ввести логин, пароль и код из СМС для «продолжения работы». Получив эти данные, атакующие захватывают аккаунт и выставляют доступ к нему на продажу в даркнете.

При этом браузер может попытаться предупредить об ошибке сертификата, но атакующие продумали всё до мелочей и замаскировали соответствующее уведомление под технические неполадки, связанные с зарубежными удостоверяющими центрами.

Вдобавок пользователю навязывают установку «доверенного корневого сертификата» Минцифры, который на самом деле просто отключит системы безопасности.

НеКасперский
🗿22😱104💩1
Made in China

Китайские хакеры годами водили за нос американские спецслужбы, прикрываясь чужими умными чайниками и роутерами по всему миру.

Участники группировки QTFY кошмарили критическую инфраструктуру с помощью платформ QScan и QTRouter. Сканер автоматически искал уязвимые IoT-устройства с дырами в продуктах Ivanti, Fortinet, Citrix или Microsoft Exchange, заражал их троянами удалённого доступа и веб-оболочками, а затем подключал к сети QTRouter.

Арендованные виртуальные серверы и коммерческие прокси помогали замаскировать активность под легитимную. Такая схема ломала слежку по IP-адресам и географии, позволяя нескольким операторам работать одновременно. Для закрепления внутри сети использовались не только эксплойты, но и украденные учётные данные.

Шпионская кампания была направлена на Национальное управление США по аэронавтике и исследованию космоса, Федеральную резервную систему, Министерство энергетики и Сенат США.

Спецслужбы считают, что за этой деятельностью могут стоять хакеры, связанные с компанией Nanjing Xinjiuwei Network Technology. В списке её клиентов числятся Министерство государственной безопасности и Народно-освободительная армия Китая.

НеКасперский
😁15👍13🔥74🗿2
Беруши с алика

AliExpress поймали на тайной слежке.

Проблему обнаружили случайно, когда наушники исследователя, подключённые к компьютеру и телефону, при открытии AliExpress во вкладке отказывались нормально переключаться между гаджетами.

Выяснилось, что скрытые скрипты запускают пилообразный аудиосигнал через WebAudio API и замеряют искажения беззвучного потока для идентификации устройства, при этом пользователь ничего не слышит. Сам же браузер обрабатывает звук как ни в чём не бывало.

Так происходит, потому что процессор, драйверы, ОС и сама вкладка искажают беззвучный сигнал. Эти микроразличия собираются в уникальный цифровой слепок конкретно вашего железа.

Для полной картины параллельно пылесосятся Canvas, WebGL, объём оперативки, количество ядер CPU, WebRTC, разрешение экрана, дрожь мыши, тапы по тачскрину и прочая телеметрия.

Полученные сведения улетают прямиком на серверы Alibaba мимо любой стандартной блокировки микрофона.

НеКасперский
🤔31💩5🗿51
Охотников прибыло

РТК-ЦОД в четыре раза расширил круг исследователей, допущенных к программе на Standoff Bug Bounty. Программу запустили в июле в приватном формате. Тогда уязвимости искала ограниченная группа специалистов с верхних позиций рейтинга платформы.

Периметр остался прежним: проверять можно только публично доступные ИТ-сервисы РТК-ЦОД. Клиентская инфраструктура полностью исключена. Исследователи будут искать эксплуатируемые уязвимости, которые могут привести к несанкционированному доступу к данным, повышению привилегий, нарушению работы сервисов или удаленному выполнению кода.

Размер вознаграждения зависит от критичности найденной уязвимости. Максимальная выплата на текущем этапе — 150 тыс. рублей. В дальнейшем РТК-ЦОД планирует поэтапно расширять программу и повышать сумму вознаграждения.

НеКасперский
👍13🔥96😁5🗿2
Включите макросы 🙏🙏🙏

Устройства дипломатов Румынии, Испании и Турции почти год взламывали через документы Word.

Жертвам скидывали файл под видом официальной бумаги, открыть его можно через разрешение редактирования. При нажатии на эту кнопку, операторы атаки видели скрытую картинку-маячок, а бэкдор HOOKEDGE проникал в систему.

Вредонос прятался в планировщике задач Windows и каждые полчаса запускал Microsoft Edge в фоне. Браузер получал от хакеров команды, выполнял их и делился результатами. Затем основной компонент заметал следы, удаляя исполняемый файл, вспомогательный скрипт и описание задачи.

Связь с атакующими шла через бесплатный сервис веб-хуков, у него есть лимит в сто обращений к одной ссылке. При интервале в полчаса он исчерпывался за пару-тройку суток. Поэтому против важных целей процесс ускоряли до пяти минут.

Хакеры копались в файлах, переписках и государственных секретах. За атакой может стоять APT28, поскольку архитектура кода HOOKEDGE напоминает их старый HEADLACE.

НеКасперский
😁165💩3👍2🗿2🤡1
Ксивы на сдачу

В даркнете открылся магазин, где за копейки можно было купить права министра обороны США. В ассортименте более 153 миллионов документов.

Исследователь наткнулся на Nexus, рекламируемый на Exploit. Помимо водительских удостоверений из Штатов и Канады, продавцы хвастались миллионами других ID, паспортами и даже 579 тысяч медкарт. База пополнялась прямо во время расследования.

Он нашёл там свои права и документы матери спустя пару часов после того, как сотрудник проката Hertz отсканировал их для аренды машины. Разница во времени создания сканов составила несколько секунд.

В базе засветились помощник директора ФБР и сам министр обороны Пит Хегсет. Для некоторых прав там лежат даже ИК и УФ-снимки.

Источником утечки может быть сервис для проверки личности, контроля доступа и возрастной верификации IDScan[.]net из Луизианы, обрабатывающий более 21 миллиона документов в месяц по всему миру.

НеКасперский
😁279🗿4💩3👍1
Шесть багов

Столько звеньев было у цепочки, позволившей украсть у биржи Maya Protocol более 20 BTC.

Кроме этого, хакеры вынесли ещё и $300 тысяч в других активах, после чего народ вывел из проекта $11 миллионов, а курс собственного токена CACAO рухнул почти на 89%.

Сначала сеть MAYAChain по ошибке решила, что её обокрали и запустила защитный механизм компенсации. Функция вышла из строя и решила выдать 49 миллионов монет CACAO, хотя во всём резерве было 168 тысяч.

Перевод не прошёл, но система учёта уже зафиксировала этот баланс. Атакующий закинул в раздутый пул копейки, завладел более 99% его объёма и обменял фантики на реальные активы.

Основатель проекта AaluxxMyth сообщил, что в целях безопасности торговля в сети была остановлена. Он надеется, что хакер вернёт деньги за премию баг-баунти.

При этом простым патчем проблему не решить, искусственные миллионы CACAO уже перемешались с деньгами честных поставщиков ликвидности, превратив балансы обычных пользователей в сборную солянку.

НеКасперский
😁10🔥2😱2👍1🤮1🗿1
Щас будет дроп

Хакеры угнали данные более 5 тысяч пользователей облачного сервиса Dropbox.

Для взлома не нужно было ломать защиту напрямую. Сделать это удалось благодаря бреши в процессе проверки адресов электронной почты в сервисе Lenovo ID.

Из-за кривого механизма подтверждения email атакующие могли взять любой чужой адрес, зарегистрировать на него аккаунт Lenovo, а Dropbox принимал это за подтверждение владения почтой и разрешал вход без пароля.

Под угрозой оказались тысячи спящих аккаунтов без 2FA. В списке пострадавших даже сооснователь Casa Джеймсон Лопп. К счастью, важные документы в его профиле были заранее зашифрованы.

Первые подозрения в компрометации данных возникли ещё до публичного объявления. Двумя неделями ранее пользователи заметили подозрительную активность в своих профилях.

Теперь Dropbox разорвал опасную связь с Lenovo ID и требует пароль при входе через их сервис. Всем пострадавшим нужно срочно сменить пароли от почты и облака, а также включить 2FA.

НеКасперский
👍8😁4🤡31🗿1
Скажи, по-братски

Хакеры нагрели некоммерческую лабораторию METR на $600 тысяч, вежливо попросив ИИ-агента выдать API-ключ.

Атакующие три недели гоняли нейросети на максималках за чужой счёт, а потом вернулись с целой армией ботов, чтобы вскрыть инфраструктуру.

В марте один из исследователей запустил своих ИИ-агентов на публичном хосте, для входа нужна была учётная запись Google. Однако на том же сервере работало приложение, написанное с помощью вайбкодинга. Fail-open баг в этой программе позволил отключить механизм аутентификации вместо блокировки доступа.

В открытом дашборде управления агентами хакеры попросили модель текстом отдать API-ключ, та выполнила поставленную задачу. Атаку не замечали в течение трёх недель, так как провайдер давал токены бесплатно. В мае те же ребята вернулись с брутфорсом паролей, фишингом сотрудников и сканированием SQL-консоли, которая по ошибке показывала непубличные данные о моделях.

Проблему обнаружил сторонний белый хакер, он получил свои деньги за репорт, а доступ прикрыли.

НеКасперскийх
😁11👍2🔥2💩1🗿1
Букетики за 26 лямов

Самое популярное в мире дейтинг-приложение для запрещенных в России геев, бисексуалов и квир-персон Grindr сливает данные о ВИЧ-статусе тысяч пользователей.

За такой пикантный обмен информацией американский свайпер получил коллективный иск в Высокий суд Англии и штраф на 26 миллионов фунтов стерлингов.

Юристы из Austen Hays подали заявление от имени 12 тысяч человек, которые пользовались платформой до начала 2020 года, когда она принадлежала китайской компании Beijing Kunlun Tech.

Чтобы сгладить углы, руководство согласилось раскошелиться без признания вины. При равном распределении фонда каждый пострадавший получит по 2167 фунтов к концу этого года и ещё столько же в марте.

Это уже второй эпизод неслыханной раздачи. Шесть лет назад норвежский регулятор выписал им штраф в 4,8 миллиона фунтов за ту же историю со сливом данных рекламным фирмам.

В обоих случаях адвокаты компании традиционно пишут в пресс-релизах, что они понимают страдания пользователей, но ответственности, конечно, не признают.

Властям не нравится, что мужикам не дают друг-другу сюрпризом букеты дарить ☹️

НеКасперский
🔥10🤮7👍21🗿1
Качают права

База, через которую полиция Флориды и ФБР пробивают водителей, вскрылась через форму «забыли пароль».

Вымогатели из ShinyHunters заявили СМИ, что нашли брешь в механизме сброса пароля департамента безопасности дорожного движения Флориды. Этого хватило, чтобы увести аккаунты сотрудников и как минимум одного агента ФБР.

Дальше пошёл перебор записей по ID и выкачивание HTML-страниц вместе с картинками. С 3 сентября так набралось больше 200 тысяч водителей. Доступ, по утверждению самих хакеров, они уже потеряли.

В качестве пруфа опубликован скриншот карточки Джеффри Эпштейна 😇

Сумму выкупа не назвали, зато пожаловались, что ведомство на связь не выходит. Пострадавшие факт взлома публично не подтвердили.

Тем, кто получал права во Флориде, советуют заморозить кредитную историю, включить уведомления по всем счетам.

ShinyHunters уже пообещали в ближайшие недели вскрыть базы других штатов.

НеКасперский
😁9🗿32
Звезда смерти

Один стикер в Telegram-чате может полностью парализовать мессенджер на вашем устройстве.

Чтобы уронить приложение, не нужно никаких сложных взломов. Достаточно скинуть анимированный Lottie-стикер размером 269 байт и ждать, когда жертва решит зайти в диалог.

Внутри файла формата TGS спрятана звезда с параметром в 10³⁸ вершин. Серверы Telegram пропускают этот стикер как легитимный, но когда клиент пытается его отрисовать, оперативная память исчерпывается, а приложение падает.

Поскольку стикер намертво застревает в истории переписки, каждый повторный заход в чат заставляет телефон снова прогружать эту аномалию. Удалить сообщение не получится, так как мессенджер слетит раньше, чем вы успеете это сделать.

Атака затронула Telegram Desktop и веб-версию в iOS и Android. Правда у второго с этим проще, новый Lottie-рендер вовремя упирается в лимиты и отказывается рисовать этот космический масштаб.

Проблема может быть использована как DoS-атака на стороне клиента.

НеКасперский
😁29💩32🔥2😱1🗿1
Рептилоид на стене

Опасения насчёт прослушки в телевизорах LG подтвердились.

Независимые исследователи из Gamers Nexus совместно с Level1Techs и ИБ-специалистами разобрали прошивки webOS и сетевой трафик моделей G5.

Выяснилось, что телевизоры LG на базе WebOS сканируют вашу домашнюю сеть, собирают IP-адреса всех подключённых гаджетов и прощупывают соседние Wi-Fi.

Более того, технология Automatic Content Recognition создаёт цифровые отпечатки и анализирует контент с внешних HDMI-источников. Подразделение LG Ad Solutions использует эти данные для таргетированной рекламы, охватывая 49 миллионов телевизоров только в США.

Распознанные голосовые запросы сохраняются в системных логах в открытом виде. В ходе эксперимента исследователи произнесли фразу с номером социального страхования рядом с ТВ, сказанное отобразилось в памяти устройства практически без изменений.

Представители LG обеляются, мол, звук удаляется локально, если не распознана ключевая фраза, но доказать передачу этих транскриптов на серверы специалисты не смогли лишь потому, что весь исходящий трафик был зашифрован.

Взломав WebOS, исследователи заставили телевизор записывать звук через USB-камеру и микрофон пульта при выключенном экране, это работало даже без интернета.

Вишенкой на торте стали найденные уязвимости удалённого выполнения кода, но их детали пока не раскрывают.

НеКасперский
🤬9👍7😁21🗿1
Не по-джентельменски

Поставщик ПО в медицинские учреждения США Veradigm признал утечку 3,5 миллиона записей данных их пациентов.

При этом взломали не саму компанию. Атакующие вытащили из среды стороннего подрядчика учётные данные к API компании. Это админ-панель, через которую подрядчик обслуживал клиентов компании. Дальше через него просто скопировали данные пациентов.

В отчёте для SEC от 8 сентября компания настаивает, что скомпрометированные учётки давали доступ только через этот ограниченный интерфейс и никуда больше. Клинических и медицинских сведений в утечке нет, зато есть имена, домашние адреса, телефоны, email, данные поручителей и, «в отдельных случаях», номера социального страхования.

Ответственность взяли хакеры The Gentlemen. Пострадавших уже уведомляют и предлагают мониторинг кредитной истории 😋

НеКасперский
🗿31