Проект Tor незамедлительно опубликовал предупреждение по другим каналам связи, включая свой официальный блог и аккаунт Mastodon
— В своем заявлении организация подтвердила факт взлома своей учетной записи X и призвала подписчиков не доверять публикациям, прямым сообщениям или ссылкам
Они заверили пользователей, что предпринимаются усилия по восстановлению контроля над учетной записью.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯27😁7👍5👏4
Please open Telegram to view this post
VIEW IN TELEGRAM
😁90👍9🤯5❤2
В данной статье подробно рассмотрим:
— Дональд Трамп помиловал основателя Silk Road Росса Ульбрихта
— Хакеры заявили об атаках на Росреестр и «Ростелеком»
— В в открытый доступ выложили учетные данные 15 тысяч устройств FortiGate
— Обнаружена массовая атака на расширения для Chrome
— Деньги у российских пользователей воруют через NFC
— Опасные туннели
— Ботнет из MikroTik’ов
— Identity Check
— Двойной кликджекинг
— Проблема Google OAuth
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥26👍11🤔2❤1
Этичный Хакер
— Представитель компании сообщил, что ограничение было снято, а обсуждение Linux по‑прежнему разрешено в соцсети
Причины первоначальной блокировки остаются неясными. Facebook не пояснила, из‑за чего произошло ограничение тем, связанных с Linux
Please open Telegram to view this post
VIEW IN TELEGRAM
😁30❤10👍4🤔4🔥1
Please open Telegram to view this post
VIEW IN TELEGRAM
😁79👏6👍5🤔2❤1🕊1
— В данной статье Лука Сафонов постарается выяснить что из взлома госуслуг миф и выдумки, а что является правдой, а для этого придется самому взломать госуслуги
Лука Сафонов — эксперт в сфере информационной безопасности, основатель компании «Киберполигон». В прошлом — руководитель Лаборатории практического анализа защищённости Центра информационной безопасности компании «Инфосистемы Джет»
Для экспериментов он использовал свой собственный аккаунт, содержащий доступ к моим данным и данным моего юр лица. Доступ осуществляется как с помощью связки логин/пароль + смс, так и ЭЦП
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯17😁9👍3🔥3❤2
HeartSender продавал фишинговые наборы, инструменты для кражи cookie-файлов и другие средства для массовой рассылки вредоносных писем
— Группировка обслуживала тысячи клиентов, предоставляя доступ к панелям управления сайтами (cPanel), SMTP-серверам и взломанным аккаунтам WordPress
Please open Telegram to view this post
VIEW IN TELEGRAM
👏23👍6😁6❤2🔥2
— Инструменты оценки уязвимостей и тестирования на проникновение (VAPT) являются неотъемлемой частью любого инструментария кибербезопасности и играют важную роль в выявлении, анализе и устранении уязвимостей в компьютерных системах, сетях, приложениях и ИТ-инфраструктуре
Лучшие инструменты VAPT в 2025 году:
— Wireshark: это анализатор сетевых протоколов, который фиксирует и интерактивно просматривает трафик, работающий в компьютерной сети.
— NMAP: это инструмент сканирования сети, используемый для обнаружения хостов и служб в компьютерной сети путем отправки пакетов и анализа ответов.
— Metasploit: это мощный инструмент для разработки и выполнения эксплойт-кода на удаленной целевой машине для выявления уязвимостей.
— Burp Suite: Интегрированная платформа для тестирования безопасности веб-приложений, включая зондирование уязвимостей и перехват трафика.
— OpenVAS: это фреймворк с открытым исходным кодом, который состоит из нескольких сервисов и инструментов, предлагающих комплексные и мощные решения для сканирования уязвимостей и управления уязвимостями.
— Nessus: это широко используемый сканер уязвимостей, который анализирует сети для выявления потенциальных рисков безопасности в сетевых системах для устранения.
— Nikto: Сканер веб-сервера, который проверяет веб-серверы на предмет опасных файлов, устаревшего программного обеспечения и других потенциальных проблем.
— Indusface: комплексное решение для обеспечения безопасности приложений, которое обеспечивает автоматизированное сканирование веб- и мобильных приложений в сочетании с ручным тестированием на проникновение.
— Acunetix: это сканер веб-уязвимостей, который автоматически проверяет веб-сайты на наличие уязвимостей безопасности, таких как SQL-впрыск и межсайтовые сценарии.
— SQLMap: это инструмент тестирования на проникновение с открытым исходным кодом, который автоматизирует процесс обнаружения и использования недостатков SQL-инъекции и захвата серверов баз данных.
Под катом смотрите основные функции и особенности каждого инструмента
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍3🔥3🤔2
Please open Telegram to view this post
VIEW IN TELEGRAM
😁69👍5🕊2
— Правоохранители провели международную операцию Talent, в рамках которой были закрыты такие сайты, как cracked.io, cracked.to, nulled.to, starkrdp.io, mysellix.io и sellix.io
Европол и полиция Германии подтвердили арест двух подозреваемых и захват 17 серверов
На сайтах также публиковались хакерские инструменты, включая тулзы и скрипты для поиска уязвимостей и оптимизации атак, конфиги для credential-stuffing инструментов (таких как OpenBullet и SilverBullet)
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯15👍7❤3🕊2
Мошенники позвонили от лица сотрудников Росфинмониторинга и ФСБ и убедили его отдать им деньги
Советник генерального директора по образовательным проектам, 67-летний Вениамин Гинодман, поверил «руководителям службы безопасности» сразу же
Он снял со своего банковского счета 10 миллионов рублей и отдал их курьеру мошенической схемы
— Сама Лаборатория регулярно рассказывает о новых способах мошенничества и раздаёт советы, как на них не попасться
Please open Telegram to view this post
VIEW IN TELEGRAM
😁163👍21🤔15🔥7👏5🤯2❤1🕊1
По их данным, на зеркальном сайте Ozon, предлагают получить промокод на 10 тыс. рублей в честь дня рождения
Заинтересовавшихся этим «предложением» потенциальных жертв просят связаться с «личным менеджером» через мессенджер WhatsApp
— В случае перехода терятется доступ к учётной записи и конфиденциальным данным
Ozon сообщил, что сайт удалось заблокировать
Please open Telegram to view this post
VIEW IN TELEGRAM
👍26❤6👏5
Please open Telegram to view this post
VIEW IN TELEGRAM
😁109👍13🔥8❤2
Server-Side Request Forgery (SSRF) — это уязвимость, которая позволяет злоумышленнику заставить сервер отправлять запросы к произвольным адресам, что может привести к утечке данных или размещению вредоносного кода
При этом злоумышленник может контролировать либо весь запрос целиком, либо его отдельные части (например, домен)
1. curl: Командная утилита для отправки запросов к URL. Зачастую используется в скриптах для тестирования SSRF уязвимостей.
2. Postman: Инструмент для работы с API, который позволяет отправлять HTTP-запросы к серверу, модифицируя их по необходимости. Может быть полезен для тестирования серверного поведения.
3. Gobuster: Инструмент для брутфорсинга пути и поддоменов. Его можно использовать для поиска уязвимых точек, где может быть полезна SSRF.
4. Fiddler: Сетевой отладчик для HTTP, который может захватывать и модифицировать трафик, включая запросы к серверу. Полезен для тестирования реакции сервера на различные ссылки.
5. RequestBin: Сервис для тестирования HTTP-запросов. Можно использовать для приема и анализа запросов, которые отправляются через SSRF уязвимости.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍16❤7🕊3
This media is not supported in your browser
VIEW IN TELEGRAM
GeoSpy AI — нейросеть, способная вычислить местонахождение по фотографиям из квартиры
GeoSpy AI использует сложные алгоритмы машинного обучения и компьютерного зрения для анализа изображений
Система извлекает уникальные характеристики из фотографий — текстуры, цвета, освещение и даже детали, которые могут быть незаметны для человеческого глаза
Эти данные затем сопоставляются с обширной базой географической информации, включающей изученные регионы, города и страны
Конец конденциальности уже настал!
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯56👍18😁11❤8
Компания DeepSeek, столкнулась с волной масштабных DDoS-атак, которые серьёзно нарушили работу её сервисов
Дополнительно зафиксированы атаки на чат-систему DeepSeek 20 и 25 января, причём их продолжительность превышала один час
— Ситуация ухудшилась 28 января, когда команда DeepSeek объявила о масштабной кибератаке, вынудившей компанию сменить IP-адреса для защиты инфраструктуры
Please open Telegram to view this post
VIEW IN TELEGRAM
👍23🤯9🔥7❤2🕊1
— Злоумышленники заменили изображение в его старом сообщении на неприемлемое фото
Пост стал одним из самых обсуждаемых в аккаунте президента США. Подлинность фотографии не подтверждена
Please open Telegram to view this post
VIEW IN TELEGRAM
😁47❤3👍3🔥2
Please open Telegram to view this post
VIEW IN TELEGRAM
😁51👍8🔥5❤3
— Автор статьи решил попробовать отследить себя снаружи, то есть купить свои геолокационные данные, утёкшие через какое-нибудь приложение
Потратив пару десятков часов он получил следующие результаты:
1. Обнаружил пару запросов, отправленных моим телефоном, в которых содержалось точное местоположение + 5 запросов, через которые утекал IP-адрес, который при помощи обратного просмотра DNS можно превратить в геолокацию.
2. Много узнал об аукционах с торгами в реальном времени (RTB, real-time bidding) и протоколе OpenRTB; поразили объём и типы данных, отправляемые с заявками к биржам рекламы.
3. Отказался от идеи покупки данных о моём местоположении у брокера данных или сервиса слежения, потому что у меня нет достаточно большой компании, чтобы получить пробный режим или выложить 10-50 тысяч долларов на покупку огромной базы данных с данными миллионов людей + меня.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯14🔥9😁5❤2
PortSwigger опубликовали топ-10 техник атак веб-приложений 2024 года, проекта, созданного усилиями сообщества, чтобы определить самые инновационные и важные исследования в области веб-безопасности, опубликованные за последний год
1. Confusion Attacks: Exploiting Hidden Semantic Ambiguity in Apache HTTP Server
2. SQL Injection Isn't Dead: Smuggling Queries at the Protocol Level
3. Unveiling TE.0 HTTP Request Smuggling
4. WorstFit: Unveiling Hidden Transformers in Windows ANSI
5. Exploring the DOMPurify library: Bypasses and Fixes
6. DoubleClickjacking: A New Era of UI Redressing
7. CVE-2024-4367 - Arbitrary JavaScript execution in PDF.js
8. OAuth Non-Happy Path to ATO
9. ChatGPT Account Takeover - Wildcard Web Cache Deception
10. Hijacking OAuth flows via Cookie Tossing
Please open Telegram to view this post
VIEW IN TELEGRAM
❤15👍9😁2