НеКасперский
16K subscribers
2.47K photos
314 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Самый дорогой слеш

Парню заплатили $12000 за один слеш.

Участник BugBounty обнаружил необычную уязвимость в API одного крупного финтех-сервиса. GET-запрос к /v1/accounts возвращал 401 Unauthorized, но если добавить слеш в конце — /v1/accounts/, то сервер отдавал 200 OK и полные данные по юзерам.

Проблема оказалась в настройках AWS HTTP API. Сначала шлюз проверил ключ доступа на том адресе, который указал пользователь с «/». Проверка прошла успешно, потому что адрес был похож на разрешённый без этого символа. После этого шлюз сам переписал адрес для внутренней передачи.

Исследователь также перебрал разные варианты адресов и выяснил, что так же можно вызвать POST /v1/transfers/, и увести деньги с системного счёта без валидного JWT. Ему удалось сделать перевод на $0.01.

Разработчики на следующий день перевели API на REST-шлюз и добавили повторную проверку userId. Не названная компания выплатила награду за найденную уязвимость. Теперь парень планирует поездку в Дубай.

НеКасперский
😁38👍15🔥71🗿1
Сага о Цифровом Мидгарде

С каждым годом киберугрозы становятся всё опаснее, а отчёты о них сложнее. В CyberThreatTech решили эту проблему, собрав и структурировав ключевые тенденции в новом формате.

Их отчёт не похож на очередную таблицу с цифрами, он построен как эпическое повествование, где Хугин и Мунин — вороны Одина — облетают мир и приносят мудрость. Технологическая концепция «Озеро знаний» объединила сведения из более чем 280 источников в единую картину.

Согласно собранным данным, в 2025 году хакеры были нацелены на госсектор, энергетику и телеком, в 63% случаев применялись украденные пароли. Старые уязвимости вроде Log4Shell, Zerologon и ProxyShell по-прежнему в топе, а патч-менеджмент отстаёт.

На фоне роста фейковых ИИ-материалов и копирования российских работ без ссылок за 2024 год вышло 2884 отчёта, ручная обработка такого объёма стоит десятки миллионов рублей.

Работа CyberThreatTech поможет руководителям разобраться в сигналах, вероятных сценариях атак и оценить риски.

Ваша очередь — задать правильный вопрос
👍86🗿2🔥1💩1
Честный трафик

РКН штрафует операторов связи за отказ передавать данные об IP-адресах абонентов.

Пока в ведомстве объясняют такие меры необходимостью защитить пользователей от DDoS-атак, исследователи считают, что главной целью сбора этой информации является борьба с обходом блокировок и VPN-сервисами, которые в этом активно помогают.

За непредоставление сведений было оштрафовано уже 85 компаний. По закону операторы обязаны сообщать данные об IP-адресах после получения соответствующего уведомления.

Более 1350 компаний получили соответствующие оповещения ещё в марте. За первое нарушение штраф может достигать 500 тысяч рублей. За повторное нарушение санкции увеличиваются до 1 млн рублей.

НеКасперский
🤬57💩9😁6🗿3👍21
Зоркие глаза

В Китае обнаружили цифровую систему, фиксирующую каждый шаг иностранных граждан.

Исследователи NetAskari обнаружили веб-интерфейс, разработанный для Бюро общественной безопасности города Чжанцзякоу. Эта платформа объединяет разрозненную информацию о людях в единую базу данных.

Система Sharp Eyes способна отслеживать перемещения человека во всех деталях. На первый взгляд она выглядит как обычная синяя панель с графиками, но на самом деле это интерфейс системы слежения, связанный с БД, куда попадают паспортные данные, фотографии, номера телефонов и сведения о визах.

Программа фиксирует покупки билетов на поезд или самолет, регистрацию в отелях и больницах, строит точные маршруты перемещений и даже вычисляет круг общения. Особое внимание система уделяет журналистам, а также гражданам США, Великобритании, Канады, Австралии и Новой Зеландии.

Каждому иностранцу присваивается определённый уровень риска, а данные собираются не только из миграционных и регистрационных источников, но и с камер наблюдения и сервисов, связанных с горнолыжными пропусками.

НеКасперский
🫡20🗿5👍32🤔2😁1🤬1💩1
Грязные

Активы россиян на сумму $16 миллионов заблокировали.

Произошло это из-за британских санкций против криптобирж EXMO, HTX, Rapira Group LLC, Aifory LLC, ABCEX/Nueva Cryptologia и др. Они, по мнению британцев, помогают России обходить санкции и валютные ограничения.

Эта новость быстро обросла подробностями о массовых блокировках и требованиях вывести средства за сутки. История расфорсилась после публикации Baza о том, что средства пользователей из РФ помечены как «грязные».

Заявлено, якобы клиентам приходили уведомления о необходимости перевести активы за 24 часа, однако ни одно из этих утверждений не подтверждено первоисточниками.

Великобритания действительно ввела санкции против российских криптобирж. В отношении большинства был установлен стандартный набор мер, включая заморозку активов, запрет на обработку платежей и корреспондентский банкинг.

Позже в Bybit сообщили, что переводы с адресов, связанных с HTX, могут проходить усиленную AML-проверку. При этом в публикациях, где упоминается информация о $16 миллионах, ссылки на независимые источники и подтверждения отсутствуют.

НеКасперский
😁94🔥4💩3🗿2👍1
Виза по скидке

В сеть были слиты тысячи фотографий паспортов и селфи людей, оплативших услугу оформления визы в Великобританию.

Утечка произошла из-за стороннего сайта UK Visa Portal, не имевшего никакого отношения к правительству страны. Люди по ошибке переводили деньги за обслуживание на этой платформе вместо официального портала.

Исследователи подтвердили подлинность обнародованных документов. На самом ресурсе нет контактов для связи с руководством или способа сообщить о проблеме. Скорее всего, они узнают о проблеме только из новостей 👉🏻👈🏻

По предварительным данным, в сеть утекло более 100 тысяч конфиденциальных документов. Анонимные источники сообщают, что причиной случившегося стал сбой во внутренней системе сайта, из-за которого можно было увидеть список всех загруженных файлов.

Проблема была связана с неправильной настройкой облачного хранилища. Сами материалы не находились в открытом поиске, но доступ к ним можно было получить по прямым ссылкам.

НеКасперский
😁109🔥3🗿1
Великая битва

На ТСПУ развернули обновлённые DPI-системы, которые научились вычислять MTProto-прокси.

Продолжается бесконечное осванивание бюджетных средств. Блокировки идут волнами по регионам. Фактически прокси перестал работать. Telegram регулярно патчат клиенты, но к концу мая РКН снова ужесточил фильтрацию, анализируя размер пакетов и fingerprint.

Последние апдейты этой схватки таковы, что 28 мая
группа разработчиков выпустила форк десктопного клиента Telegram под Windows с рабочим MTProto. Вместо статичного набора правил они добавили случайный выбор между Chrome- и Firefox-подобным fingerprint при каждом подключении, динамические наборы шифров и случайные задержки при отправке ClientHello.

Фикс уже передали команде мессенджера. Когда патч примут, можно ждать обновления на других платформах. По сути они рандомизировали все, что можно рандомизировать, чтобы DPI не узнавал Telegram.

НеКасперский
4821😁9🤬4🗿2👍1
Сикс севен

Личные данные 185 тысяч покупателей 7-Eleven попали в руки хакеров.

В апреле крупная сеть магазинов 7-Eleven подверглась атаке ShinyHunters. Злоумышленники взломали системы, используемые для хранения документов и похитили имена, адреса, даты рождения, номера телефонов и уникальные email-адреса.

Всего затронуто почти 200 тысяч человек, подтвердили специалисты, проанализировав опубликованные хакерами данные.

Компания управляет свыше 86 000 магазинов по всему миру. ShinyHunters уже даже выложили 9,4 ГБ внутренних документов на свой сайт в даркнете, поскольку 7-Eleven отказалась платить выкуп.

НеКасперский
🗿167👎1
Надежно

ФБР изъяли рекордные $8 млрд в биткойнах.

Власти США провели операцию против международных мошеннических центров. В ходе облавы, агенты арестовали почти 300 человек и конфисковали более 127 000 биткоинов, что стало крупнейшим изъятием криптовалюты в истории.

Помимо финансовых преступлений, группировки занимались торговлей людьми. ФБР удалось освободить почти 2000 похищенных и эксплуатируемых людей.

Ключевую роль в расследовании сыграло партнёрство со Starlink Илона Маска. Компания приостановила действие более 7000 терминалов в Мьянме, которые активно использовались преступниками.

Расскажите амигосам в тюрьме про анонимность и независимость криптовалюты тем более спутниковой связи 🫦

НеКасперский
😁24🔥13👎21🤬1🤡1🗿1
Защита на миллион

Российские разработчики систем для госорганов и муниципальных учреждений должны будут соблюдать ещё более строгие требования по сохранению конфиденциальности сведений, включая криптографическую защиту.

По данным СМИ, с 1 сентября Минцифры расширит список систем, которых касается №149 ФЗ «Об информации, информационных технологиях и защите информации».

Прежде всего такие требования ударят по провайдерам, предоставляющим вычислительные мощности. К примеру, владельцы коммерческих дата-центров будут обязаны гарантировать целостность и сохранность данных на уровне инфраструктуры.

Новые правила затронут 478 компаний, в список которых войдут в Ростелеком, Selectel, DataPro, IXcellerate и др. В Минцифры считают, что большинство крупных организаций уже имеют нужную инфраструктуру.

Тем не менее, за шесть лет расходы бизнеса на выполнение этих норм превысят 3 миллиарда рублей. Малым провайдерам и облачным операторам это новведение может оказаться не по карману из-за дороговизны и строгих требований ФСБ и ФСТЭК.

Будто старые планы все уже успешно выполнили, пора бы вводить новые, не так ли?) 💁🏻‍♂️

НеКасперский
🤡16😁10🗿4👍1🤮1
Вайбхакинг

Злоумышленник написал вредоносный npm-пакет для кражи данных и случайно слил собственный GitHub-токен.

Создатель попытался украсть файлы у пользователей Claude. Пакет маскировался под служебную утилиту, однако на деле рекурсивно обходил директорию /mnt/user-data и через GitHub Contents API загружал все найденные файлы в удалённый репозиторий.

Исследователи обнаружили, что в коде малвари был захардкожен личный токен автора, а сам GitHub-аккаунт злоумышленника создали всего за несколько часов до первой загрузки, где он же тестировал вредонос.

В итоге токен позволил экспертам отследить кражу данных, а сам пакет, достигший 676 загрузок, оперативно удалили из реестра. Учётную запись GitHub злоумышленника заблокировали.

НеКасперский
😁26💩103😱2🗿2
Нейрослоповый мир победил

ИИ выдал доступ к аккаунту Обамы с помощью ИИ видео.

На этой неделе сотни пользователей экстремистской Instagram лишились доступа к своим аккаунтам, включая владельцев редких однобуквенных и двухбуквенных имен. Под удар попала также учётная запись бывшего президента США.

Злоумышмышленники просто обманули ИИ-поддержку запрещенной Meta, заставив её поверить, что именно они являются законными владельцами.

Для этого достаточно было взять фото жертвы из профиля, превратить его в анимированное видео с помощью нейросети и загрузить вместо живого селфи. По словам исследователей, ИИ не смог отличить подделку от реальности и менял привязанную почту, а также обходил двухфакторную аутентификацию.

Невероятно мудрое решение дать ИИ боту такие полномочия. Просто нет слов, что ее тут добавить.

НеКасперский
😁44🤡14🔥8👍4🗿2
This media is not supported in your browser
VIEW IN TELEGRAM
Тайный кэшбэк

Смартфоны Motorola выкачивают деньги с помощью партнёрских реферальных ссылок.

На некоторых устройствах обнаружили скрытое системное приложение Smart Feed, отслеживающее действия человека, когда тот открывает онлайн-магазины вроде Amazon.

После запуска телефон не загружает сайт сразу, а сначала проводит пользователя через браузер по ссылке с реферальным кодом, в то время как для покупателя всё выглядит как обычно.

Хотя цена товара не меняется, комиссия с покупки уходит Motorola. К тому же, домен для генерации этих ссылок связан с сайтом некого инфлюенсера, не имеющего никакого очевидного отношения к Motorola.

При этом владельцев устройств никто не предупреждал о подобных методах отслеживания их действий и о том, какой процент с покупок получает компания.

Времена нынче такие, даже Motorola рефки кидает...

НеКасперский
😁27😱7💩21🗿1
Иголка в стоге логов

Разработчики «Базиса» решили проблему поиска инцидентов в бесконечных логах.

Если вы когда‑нибудь пытались найти конкретный инцидент в логах сетевых экранов, вы знаете эту боль. Стандартный текстовый поиск — это по сути костыль, который работает через раз, особенно с диапазонами портов.

В «Базисе» в обновлении Basis SDN 1.2 технично решили проблему. Они прикрутили к журналу правил безопасности специальный API для фильтрации записей.

Вместо того чтобы ИБ‑шники глазами искали аномалии, система теперь сама пишет детальные отчёты: от типа трафика до данных транспортного уровня, и умеет отдавать их прямо в SIEM‑системы в формате CEF.

Кроме того, в новой версии реализовали двунаправленные правила, создали несколько областей применения правил, упорядочили наследование и применили новый подход к журналированию.

Приятно, что отечественные разработчики думают о удобстве администраторов, а не только о строчках в реестре ПО 😇

НеКасперский
😁20👍16🔥64🗿21👎1🤡1
Тюрьма вместо выплат

Microsoft и Apple угрожают исследователям за публикацию багов.

Так Microsoft официально пригрозила привлечь к уголовке исследователя по безопасности. Поводом послужила публикация шести неисправленных zero-day уязвимостей, включая эксплойт, позволяющий злоумышленнику получить права администратора в Windows.

По его завялениям, он сознательно пошёл на нарушение общепринятых правил раскрытия информации, заявив, что Microsoft ранее игнорировала его отчёты.

Аналогично поступают и Apple. В обсуждении всплыл случай, произошедший еще в 2019 году. Обнаружив уязвимость в iMessage, исследователь выяснил, что сотрудники проводят ежедневные дейлики по FaceTime. В качестве доказательства уязвимости он отправил в Apple скриншот их видеоконференции. В ответ корпорация прислала ему письмо с угрозами.

Бедные маленькие стартапы не могут себе позволить заплатить пару тыс $ за критические уязвимости 😇

НеКасперский
💩35😁157👍2🤡1🗿1
Никто не знает

MAX удалили из App Store.

Приложение национального мессенджера исчезло из магазина Apple. При переходе по ссылке с официального сайта выбивает ошибку, в поиске приложение не найти.

Команда мессенджера отправила запрос в Apple. Похоже, что и у них нет точной информации, что случилось.

Ранее Cloudflare помечал MAX как шпионский софт вслед за печально известной Telega, которую потом удалили из App Store.

Тогда эту проблему быстро решили, а что сейчас произошло, пока неясно. Вероятно, имеет место быть политическое решение регулятора или самой платформы.

НеКасперский
🔥57👍2517😁8🗿2
This media is not supported in your browser
VIEW IN TELEGRAM
Это враги

Десятки миллионов пользователей из России лишились доступа к уже привычным сервисам.

Можно подумать, что речь идёт о блокировке YouTube, но Максут Шадаев говорит об удалении MAX из App Store.

К нему присоединился и глава Ростелекома. Рогозин назвал Apple врагами и жёстко раскритиковал компанию во время выступления на ПМЭФ.

Глава Минцифры заявил, что на фоне продвижения отечественного мессенджера это абсолютно недружественный шаг.

Мнение?

НеКасперский
🤡116😁34🤮103🗿3🔥2🤬1💩1
Не утечка, так плавание

Утечка данных крупнейшей в мире круизной компании Carnival Corporation затронула почти 6 миллионов человек.

Хакеры взломали организацию ещё в апреле, но детали случившегося раскрыли только после окончания внутреннего расследования. Выяснилось, что атакующие получили доступ к части ИТ-систем и использовали взломанную учётную запись для компрометации ПДн.

Среди похищенных сведений могли оказаться полные имена, адреса электронной почты, даты рождения, пол, статус и уровень членства в Mariner Society, а также внутренние идентификаторы клиентов.

Пострадавшая компания разослала пользователям письма с уведомлением, где говорится, что затронутые системы Carnival Corporation составляют лишь небольшую часть всей инфраструктуры.

НеКасперский
6🔥4🗿3
Горячий привет

Проукраинские хакеры заявили о взломе компании Донбасстеплоэнерго.

Ответственность за нападение взяли на себя участники группировок Хакерьский кiт и Ukrainian Cyber Alliance.

В своём канале атакующие заявили, что им удалось уничтожить данные на сотнях компьютеров, а также удалить резервные копии корпоративных сведений.

В качестве доказательств хакеры опубликовали скриншоты с образцами скомпрометированных материалов. На снимках экранов можно увидеть доступ к камерам видеонаблюдения, внутренним системам и папкам с рабочими файлами.

Представители компании ситуацию, ожидаемо, не комментировали, однако в соцсетях организации выложили пост о проведении технических работ. Сейчас горячая линия и сайт «Донбасстеплоэнерго» не работают.

НеКасперский
🤡16👍10🔥54🤬4👎2😁2😱2🗿1
Продовольственный скам

Приложение для помощи в секторе Газа, принадлежащей крупнейшей гуманитарной организации в мире, взломано.

В середине мая разработчики сообщили о взломе своего приложения. Злоумышленники, проникшие в систему, похитили имена, ID-номера, телефоны и данные о местоположении примерно у 600 тысяч домохозяйств.

По заявлению организации, помощь продолжатся в обычном режиме. При этом они предупредили о возможных мошенниках, которые под видом сотрудников ООН могут запрашивать данные или деньги, вероятно, надеясь на их наличие у бедствующих палестинцев 🤷🏻‍♂️

После инцидента организация приостановила работу своей платформы для усиления защиты.

НеКасперский
🗿103💩2👍1🤡1
Пробивочный

Telegram-бот «Глаз Бога» помог атакующим украсть 13 миллиардов рублей у граждан России.

Об этом сообщил заместитель министра внутренних дел РФ Андрей Храпов на ПМЭФ. По его словам, сотрудники полиции ликвидировали деятельность пробивочного сервиса для поиска информации ещё в прошлом году, но последствия утечек ощущаются до сих пор.

Полученные третьими лицами сведения применялись для подготовки к последующим атакам. Хакеры заранее узнавали, в каких банках у человека счета, какими сим-картами он пользуется, где делает покупки и даже куда летает в отпуск.

Только в течение одного прошлого года бот слил конфиденциальную информацию порядка 15 тысяч граждан.

НеКасперский
🤡39🤬9🗿2