НеКасперский
16K subscribers
2.47K photos
313 videos
3 files
3.08K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
НеКасперский
Оракул не спас Как думаете, почему от ShinyHunters в последнее время так много новостей? Оказывается, они эксплуатировали 0-day уязвимость в системе для управления работой компаний Oracle PeopleSoft, позволяющую удалённо выполнять любой вредоносный код…
Под капотом

У Nissan похитили данные сотрудников из-за также из-за взлома Oracle PeopleSoft.

Японский автопроизводитель пользуется услугами пострадавшей компании для работы с кадрами, расчёта выплат и налогов. Уязвимость в её системах позволила атакующим получить доступ к информации сотен организаций, но Nissan была в списке основных мишеней.

Точное количество пострадавших пока не разглашается, так как расследование ещё не закончилось. Сообщается, что хакеры могли украсть конфиденциальные сведения бывших и нынешних сотрудников в Мексике, Бразилии, США и Канаде.

Среди полученных материалов могут оказаться контакты, банковские данные, документы, номера социального страхования, удостоверения личности, финансовая информация, а также сведения об иждивенцах и льготниках.

В материалах по делу представители Nissan отмечают, что корень атаки пока неизвестен. Однако время нападения совпадает с периодом активности группировки ShinyHunters.

В июне мы рассказывали, как они эксплуатировали 0-day уязвимость в системе для управления работой Oracle PeopleSoft, позволяющую удалённо выполнять любой вредоносный код без аутентификации через HTTP.

НеКасперский
🗿8😁1
Признали поражение

Одна уязвимость поставила крест на криптокошельке Ctrl Wallet, также известном как XDEFI Wallet.

Разработчики дали пользователям срок до 3 августа, чтобы те успели спасти свои активы. После указанной даты проект будет полностью закрыт.

Проблемы начались в конце июня, когда брешь позволила атакующим обчистить кошельки в сети Cardano на 16 миллионов монет ADA, что составляет примерно $2,4 миллиона. Сначала сервис перевели в режим экстренного техобслуживания для защиты остатка средств, а теперь и вовсе объявили об окончательном уходе с рынка.

Разработчики оперативно заблокировали и отправили независимому кастодиану ещё 129 млн ADA, а владельцам 374 пострадавших адресов пообещали полностью компенсировать ущерб.

В Ctrl Wallet отключат отправку, получение и обмен криптовалют, а само приложение и все браузерные расширения навсегда будут удалены из сторов. Единственным возможным действием будет экспорт сид-фразы для импорта ключей в другой совместимый кошелёк.

НеКасперский
💩51🗿1
Честный вор

Протокол Bonzo Lend обчистили на $9 миллионов из-за одной подписи с нулевым значением.

Атакующий нашёл дыру в проверке данных стороннего оракула Supra и за пару минут вывел почти все активы платформы, искусственно раздув цену копеечного токена SAUCE.

В ходе операции пользователь закинул несколько долларов в SAUCE, обманул верификатор пустым полем вместо цифровой подписи и вывел из Bonzo 6,63 миллиона стейблкоинов USDC и более 34,5 миллиона обернутых HBAR.

Затем гений мысли достучался до разработчиков в Discord и представился белым хакером. В своём обращении он наврал с три короба, якобы брал всего лишь $1 миллион, пока цена SAUCE ещё не успела прийти в норму, и готов вернуть активы.

Пока Bonzo Finance Labs и Bonzo Finance Foundation искали способы исправить проблему, за неделю курс монеты HBAR просел на 9,39% до $0,06769 при капитализации в $2,96 миллиарда, а суточные объёмы торгов рухнули вдвое до $39,2 миллиона.

НеКасперский
🗿13😱9😁3💩21
НеКасперский
Официальный ботнет Ваш умный телевизор тайно собирает сведения для обучения искусственного интеллекта. По данным исследователей, компания Bright Data использует устройства как скрытые узлы для получения информации. В популярные приложения встроен специальный…
Предупреди гостей

LG следит за пользователями через мониторы и телевизоры.

Продолжается история с слежкой за пользователями с помощью телевизоров. На этот раз внимание привлек LG.

Владельцы гаджетов уже выражают массовое возмущение после того, как компания обновила политику конфиденциальности. Согласно текущей политике разговоры будут записываться и обрабатываться для улучшения их ИИ-сервисов.

Чтобы соответствовать всем законодательным нормам, компания в соглашении прописала, что сами пользователи теперь обязаны предупреждать гостей о том, что разговоры могут быть записаны😇

Теоретически пользователи могут отключить голосовые функции, отказаться от обновлений или лишить телевизор доступа к интернету, чтобы избежать прослушки. Но зачем тогда покупать такой телевизор, вопрос открытый.

Спасибо, обязательно будем улучшать ваши нейрослоп сервисы.

НеКасперский
🫡19💩9🗿93🤬2😁1
Дырявый контейнер

Участники украинской BO TEAM заявили об атаке на крупный контейнерный терминал C.I.T. в Екатеринбурге.

По их словам, инфраструктура объекта была полностью выведена из строя, нарушена работа автоматизированных систем, а данные удалены безвозвратно. Хакеры утверждают, что заранее перехватывали информацию о перемещении контейнеров, изучали таможенные декларации и фиксировали маршруты грузовиков.

Сообщается, что группировка скомпрометировала большой массив данных, включая ПДн водителей и сотрудников. В утечке могли оказаться:

• ФИО
• Возраст
• Номер телефона
• Паспортные данные
• СНИЛС
• ИНН
• Адрес электронной почты
• Ссылки на страницы в социальных сетях

В качестве доказательств атакующие опубликовали образцы украденных сведений и скриншоты, демонстрирующие файловую структуру дисков на 400 ТБ. Представители пострадавшей компании ситуацию не комментировали.

НеКасперский
😱9🔥3🗿31
This media is not supported in your browser
VIEW IN TELEGRAM
Тупорылая акула

Обычной отвёртки хватило для того, чтобы робот-пылесос включил камеру, сдал ваш пароль от Wi-Fi и карту квартиры.

Исследователь tokay0 разобрал собственного шваброида модели Shark RV2320EDUS, вытащил из него сертификат и получил доступ к полутора миллионам устройств в одном регионе AWS. Почти половина из них позволяла выполнять любые команды с правами root.

Владелец девайса подключился к контактам UART и попал в консоль без пароля. Сертификат устройства лежал в обычной папке. Ошибка в настройках доступа AWS IoT позволяла подключаться не только к своему конкретному роботу, но и к чужим пылесосам без ограничений.

За сутки исследователь насчитал более 1,5 миллиона уникальных серийных номеров, 44% из которых имеют уязвимый обработчик команд. Используя его через облачный документ, атакующий мог управлять шваброидом, просматривать камеры, строить карты помещений и похищать пароли.

К слову, компании известно об этом ещё с марта, но латать дыру они не торопятся 🤷🏻‍♂️

НеКасперский
😁33💩72🗿2
Media is too big
VIEW IN TELEGRAM
Откровения на ночь

Пока вы листаете ленту вечерних новостей, кто-то шарится по вашим перепискам с DeepSeek.

Китайская нейросеть слила чаты с пользователями прямо в поисковик. Достаточно ввести запрос chat.deepseek.com/share/ в Google, и все чаты мира в случайном порядке откроются перед вами.

Специалист по поисковой оптимизации сообщил, что проблема коснулась диалогов, которые были пересланы другим собеседникам по отдельной ссылке через функцию «Поделиться».

DeepSeek честно предупреждает, что после применения этой опции выбранные вопросы и ответы будут доступны любому обладателю ссылки. Но при этом сервис умалчивает о том, что страница начинает индексироваться поисковиком.

Треть переписок оказалась русскоязычной, также встречаются диалоги на английском и китайском. В открытом доступе появились документы, бухгалтерские сведения, черновики, аналитика по криптовалютам и золоту, любовные признания и личные разговоры.

НеКасперский
😁29😱11🗿61💩1
Занятая змея

Госсектор и электроэнергетическая отрасли России, Казахстана и Бразилии страдают от действий группировки Armored Likho.

Главным оружием хакеров оказался стилер BusySnake на Python для Windows, способный обходить системы защиты, красть пароли, создавать скрытые туннели и маскироваться с помощью ИИ.

Судя по комментариям и эмодзи в коде, первоначальные загрузчики созданы с LLM. Зато вот речь атакующих и настройки серверов просвечивают украинское происхождение. Вирус может перехватывать буфер обмена, похищать логины, пароли и cookie из браузеров, а также позволяет удалённо управлять заражённым ПК.

BusySnake использует системные функции Windows для незаметного закрепления, скачивает и запускает любые Python-скрипты прямо в оперативной памяти, не сохраняя их на диск.

Архитектура стилера и методы создания сетевых туннелей схожи с известными инструментами Go2Tunnel и AquilaRAT, связанными с группой Armored Likho.

НеКасперский
🤔8🗿32
Работаем по таксометру

Крупнейший в Японии оператор такси Nihon Kotsu приостановил работу из-за кибератаки.

В результате взлома услуги поиска автомобилей, онлайн-бронирования, управления бронированиями, телефонной диспетчерской службы и некоторые внутренние системы остаются недоступными до сих пор.

Как временное решение компания предложила просто посетить ближайшую стоянку такси, чтобы заказать автомобиль или воспользоваться сторонним приложением.

Ущерб видится огромным. В компании работают более 18 тыс. человек, а её автопарк насчитывает более 8 тыс. такси. Также годовой доход составляет около 1 млрд долларов. Несколько недель простоя для такого бизнеса могут оказаться сокрушительными.

Ответственность за атаку взяла на себя группа AiLock, которая пригрозила скоро выгрузить в открытый доступ украденные данные.

НеКасперский
🗿8😁41🫡1
Поэтапный поиск уязвимостей

Искать уязвимости силами независимых ресерчеров — уже стандарт для бигтеха. ИТ-сервис-провайдер полного цикла РТК-ЦОД тоже запустил свою программу багбаунти на платформе Standoff Bug Bounty от Positive Technologies.

На первом этапе проверять публичные ИТ-сервисы провайдера пригласят проверенных исследователей с высоким рейтингом на площадке. Фокус делают на действительно опасные вещи: удаленное выполнение кода, повышение привилегий и несанкционированный доступ к данным. Важное правило — ресурсы клиентов строго исключены из периметра, тестировать можно исключительно системы самого провайдера.

Пока за критичные находки будут платить до 150 тысяч рублей. При этом в компании сразу анонсировали финансовую стратегию: по мере обнаружения первых багов и перехода программы в публичный статус размер выплат планируют увеличивать для всех верифицированных специалистов. Вполне рабочая схема, чтобы стабильно поддерживать мотивацию сообщества на дистанции.

НеКасперский
👍7🔥63🗿21😁1💩1🤡1
Налог на лень

Ваша личная камера видеонаблюдения может стать бесплатным инструментом для иностранной разведки.

Спецслужбы Нидерландов бьют тревогу. Миллионы устройств в Европе используются хакерами для военного шпионажа. Главной причиной проблемы стала банальная лень владельцев, не следящих за обновлениями. Часть камер работает на устаревшем ПО с критическими уязвимостями десятилетней давности.

Атакующие массово взламывают незащищённые девайсы, чтобы отслеживать грузоперевозки, маршруты, поставки оружия и места, где могут находиться военные. В этом процессе им помогают нейросети, анализирующие видеопотоки в поисках нужных объектов.

В Censys обнаружили более миллиона камер, доступных в сети. По меньшей мере 87 тысяч из них остаются уязвимыми в течение нескольких лет. Главной дырой стал протокол UPnP, позволяющий без спроса открывать порты на вашем роутере, делая трансляцию общедоступной.

Исследователи уверены, что данные, полученные в результате подобных кампаний, уже использовались для нападений на военных и ликвидации техники в странах ЕС, НАТО, и в Украине.

НеКасперский
🫡8🗿7🔥32💩1🤡1
Призрак MOVEit

Progress Software требует от клиентов срочно выключить локальные серверы из-за внешней угрозы.

Такие письма на прошлой неделе экстренно разослали всем пользователям компании. В сообщениях указано, что под ударом оказалось локальное ПО корпоративной платформы ShareFile.

Проблема касается компаний, выбравших гибридный формат, размещая свои материалы на собственных Windows-серверах, а не в Progress Software. Облако используется для входа и управления доступом.

При установке файлов сервис проверяет права и пересылает запрос к внутреннему серверу компании. Так как контроллеры зон хранения гоняют трафик между корпоративным хранилищем и облаком, они становятся идеальной точкой для входа.

Хакеры нацелились на Storage Zone Controllers. Несмотря на блокировку доступа к уязвимым аккаунтам, админов призвали срочно гасить свои Windows-серверы вручную.

Имена виновников не разглашаются, однако паттерн повторяет почерк Clop в ситуации с Progress MOVEit Transfer.

НеКасперский
🤮7😁4🗿21
НеКасперский
Лекарство от рака Верифицированная игра в Steam оказалась криптодрейнером. История получила огласку благодаря стримеру, который собирал средства на лечение рака 4-й стадии. Во время трансляции злоумышленник предложил ему сыграть в Block Blasters за денежное…
Обед по расписанию

ФБР арестовало хакера, причастного к атакам на Steam.

В результате расследования стало известно, что обвиняемый спонсировал создание вредоносных видеоигр в целях похищения криптовалюты. За два года атакующие подцепили на крючок более 8 тысяч жертв и украли около $220 тысяч в цифровых активах.

Исследователи полагают, что арестованный под ником Sibel.eth отстегнул $10 тысяч разработчику Subject #1 за то, чтобы тот встроил в код проектов троян удалённого доступа.

Фейковые игры BlockBlasters, Chemia, Dashverse, DashFPS, Lampy, Lunara, PirateFi и Tokenova продвигались через платформы Discord, Telegram, X и LinkedIn. После их установки у жертв похищали пароли, а через фишинговые сайты хакеры скомпрометировали сид-фразы от кошельков.

Поймать преступника удалось благодаря блокчейну. Сотрудники правоохранительных органов заметили, что часть биткоинов ушла на сервис Bitrefill, где арестованный купил более 150 подарочных карт Uber Eats.

Парень бездарно спалился, заказывая доставку еды прямо в общежитие университета во Флориде и на домашний адрес.

НеКасперский
😁17💩5🔥31🗿1
Опаснее паука только хакер

Хакер угрожает слить данные 2 миллионов клиентов крупного австралийской энегретической компании Origin Energy.

Компания, имеющая почти 5 млн клиентов и выручку более $8,5 млрд, подтвердила несанкционированный доступ к персональным данным своих абонентов. Злоумышленники завладели именами, адресами, датами рождения, номерами телефонов, а также фрагментами банковских реквизитов.

В компании заявили, что этих данных недостаточно для хищения средств. Они уже уведомили полицию и регуляторов.

Сам же хакер вышел на связь с местными СМИ. Он утверждает, что его попытки связаться с руководством компании игнорировались, и теперь он угрожает опубликовать украденную информацию о миллионах клиентов, если Origin не выйдет на контакт в Signal для переговоров в ближайшие две недели.

НеКасперский
🗿92
Media is too big
VIEW IN TELEGRAM
Требуется Android-разработчик (не штурм)

Новосибирские полицейские раскрыли схему многомиллионных хищений через заражённые смартфоны.

По данным МВД, местный житель создал вредоносное ПО для Android и рассылал ссылки на него на случайно подобранные номера.

После перехода вирус давал доступ к госсервисам и онлайн-банкам жертвы, а также автоматически пересылал ссылку всем контактам пользователя.

Далее группа злоумышленников оформляла кредиты, списывала деньги со счетов и покупала технику для перепродажи.

По оценкам следствия, ежедневный доход группы составлял от 100 до 500 тысяч рублей. Сейчас в одном производстве объединены 25 уголовных дел, задержаны четверо подозреваемых.

Организатор и один из участников арестованы, ещё двое сейчас под домашним арестом. Организатору грозит до 10 лет колонии.

НеКасперский
😱18👍6🗿3
Ленивый взлом

Хакеры окончательно обленились и отправили ИИ на стажировку в Минфин Таиланда.

Пока кожаные отдыхали, бот Hermes кошмарил внутреннюю сеть ведомства. В Гонконге обнаружили сервер, забитый отчётами, содержащими 585 файлов с данными, паролями и логами того самого бота.

Hermes работал в режиме «YOLO», когда ИИ разрешают свободно творить беспредел и запускать опасные команды без одобрения оператора.

Более трёх дней бот находился в сети Минфина, искал дыры и сканировал документы. Главной целью стала инфраструктура Apache Hadoop. Атакующий подключался к HiveServer2 со встроенными паролями, обходил защиту и загружал вирус на Java, воруя данные через WebHDFS.

Также хакеры припасли новое ПО Hades на языке Go, позволяющее делать скриншоты, выгружать файлы и маскироваться под обычный интернет-трафик. Для отвода глаз вирус работал по графику, имитируя активность обычного сотрудника.

Виновники пока неизвестны, но символы в паролях и специфический софт характерны для китайских хакеров.

НеКасперский
😁23💩4🔥2🗿21
Дырявый мост

Хвалёный Wanchain оказался дырявым.

Хакерам понадобилось всего 8 минут, чтобы провести 4 операции и вынуть из «самого надёжного» криптомоста около $10 миллионов.

Wanchain применяется для перевода монет между Cardano и BNB Chain. По данным BlockSec, проблема была в критической ошибке механизма проверки цифровых подписей валидатора TreasuryCheck на базе Plutus V2.

Программа записывала 14 разных параметров подряд. Для системы «12 и 3» и «1 и 23» выглядели абсолютно одинаково, без единого разделителя. Иными словами, эти комбинации превращались в одну и ту же строку «123».

Это сыграло на руку атакующему, и тот прописал другую команду, оставив при этом валидную цифровую подпись, что позволило ему похитить более 515 миллионов токенов NIGHT. Часть награбленного хакер успел слить в другие монеты, точная сумма украденных средств пока неизвестна.

К слову, в Wanchain 8 лет продавали «идеальный рекорд в $0 взломов». На дополнительную проверку Cardano-моста потрачено 250 тысяч ADA.

НеКасперский
🔥12🗿8😁4👍21
Какие ЦОДы

Страховая компания ВСК начала требовать от ЦОДов средства противодействия БПЛА.

Одна из крупнейших страховых компаний России объявила тендер на аренду дата-центра в Москве или области. Ключевое требование — это не просто соответствие стандарту Tier III, а физическая защита для атак беспилотников.

Так, конструкция должна будет исключать сквозное пробитие, а вентиляционные шахты предписано строить с лабиринтами из монолита, чтобы ни один осколок не достиг оборудования.

Это уже можно считать ещё одним маленьким шаг к тупику. Требования к размещению вычислительных мощностей становятся не просто жесткими, а практически невыполнимыми. И дело не только в регулировании. По данным СМИ, в Москве уже закончились мощности для подключения новых ЦОДов, так как энергосети либо заняты, либо зарезервированы до 2028 года.

Коммерческие проекты, не привязанные к столице, массово уходят в регионы, где есть избыток электроэнергии. А строительство 38 дата-центров уже остановлено из-за нехватки денег для выполнения всех требований, при общем объеме инвестиций почти 170 млрд рублей.

Также Минцифры может наставивать на минимальном пинге для банковских систем как для КИИ в целом, привязывая проекты к Москве. Строительство в столице невозможно из-за дефицита электричества. Минэнерго при этом не собирается возводить новые станции Федерального уровня под нужды бизнеса.

В итоге развитие ИИ в России, о котором говорят как о приоритете, упирается в систему, где на каждый проект навешивают всё новые ограничения, где даже крупнейшим игрокам, проще свернуть инициативы, чем пробивать эту стену и проходить лабиринты из монолита🤒

Президент России выделил у нашей страны конкурирующее преимущество в сфере развития ИИ.

НеКасперский
🤬19🤡11🗿3
Пилят

Формальный роспуск DOGE оказался, как говорят в структурах, имитацией бурной деятельности.

Пока политики жали друг другу руки и докладывали об оптимизации бюджета, команда специалистов тихо упаковала свои ноутбуки и перешла на коммерческую удалёнку. Люди, которые вчера имели прямой доступ к серверам Минобороны США, продают государству те же самые услуги, но уже в качестве подрядчиков.

Ярким примером этой схемы стал свежий стартап Cathedral от бывших сотрудников DOGE во главе с экс-директором по данным Пентагона. Идея заключается в запуске ИИ-систем, призванных помогать в наступательных и оборонительных операциях.

Иными словами, спецы планируют пилить ИИ для кибервойн против Китая, выступая посредниками между коммерческим софтом и военными базами. Инвесторы оценили эту идею в $1,4 миллиарда, а раунд финансирования был закрыт уже на $160 миллионах.

По задумке, команда будет брать готовые нейросетки, прикручивать к ним военную надстройку и сдавать Пентагону в аренду под видом инноваций нацбезопасности. Для этого планируется арендовать или купить собственный ЦОД.

Стартап плотно сидит на админресурсе Белого дома, что гарантирует жирные госконтракты, пока политическая погода не переменится.

НеКасперский
😁18🗿21👍1🔥1
Хорошо закрасился

Хакеры получили доступ к официальному Discord-серверу игры Meccha Chameleon на 100 тысяч человек.

Всё началось с загрузки пользовательских карт из мастерской Steam. В процессе загрузки на экранах пользователей мелькало мимолётное окно командной строки, но увы никто не всматривался.

Выяснилось, что карта Laser Tag Neon, которая спокойно прошла все фильтры площадки, тащила за собой полноценный загрузчик малвари. Затем её тихонько подменили на Chroma Grid Arena. Сколько людей уже успели поймать вирус и что именно он творил на их устройствах, пока неизвестно.

Пока разработчики Haganeiro работали над оперативным решением проблемы, зловред успел прописаться на резервном компе системного инженера. Атакующий обошёл двухфакторную аутентификацию его учётки Discord, раздал себе права бога на официальном сервере и просто кикнул всю команду разработки.

Теперь спецы смиренно ждут ответа от техподдержки. Если вернуть доступ не выйдет, придётся пилить новый сервер с нуля.

НеКасперский
😁13🔥7🗿21👍1
Отравленное яблоко 

Публикация исследователей раскопала крайне занимательные подробности об удалённой блокировке iPhone. Если верить данным, найденным в коде бета-версии iOS 27, корпорация запускает в США программу Apple Upgrade — что-то вроде подписки или лизинга на iPhone и другую технику. Но интересно не это. 

В системе появится специальный Restricted Mode, благодаря которому компания сможет переводить такие iPhone в ограниченный режим работы. Если вы решите взять новенький смартфон в аренду и забудете вовремя занести донат в Купертино, Apple просто нажмёт на большую красную кнопку, превратив устройство в кирпич.

Как только вы просрочите платёж, у вас отвалятся все приложения, кроме «Телефона» и «Настроек». Чтобы особо предприимчивые пользователи не успели сбросить устройство или разобрать его на запчасти, в коде появится функция Partner Finance Lock, привязанная к «Локатору». 

Формально всё выглядит как забота о безопасности, но технически перед нами идеальный инструмент дистанционного контроля. Сегодня эта фича объясняется борьбой с мошенниками, а завтра её могут применять к смартфонам, ввезённым по серым схемам из-за границы, или в регионах, внезапно попавших под очередные корпоративные санкции.

Чем больше функций вашего iPhone связано с облачной инфраструктурой производителя, тем меньше он принадлежит лично вам. Это вопрос не удобства экосистемы, а цифрового суверенитета. В конце концов, список дальнейших возможностей зарубежной корпорации ограничен исключительно фантазией юристов. 

НеКасперский
16🔥8🗿5😁4💩1🫡1