Eng qiziq tomoni, hujum Vercel’ning o‘zidan boshlanmagan. Hammasi tashqaridan, ya’ni Context AI servis bilan bog‘liq muammodan boshlangan.
Shu holat orqali xaker Vercel xodimlaridan birining Google Workspace akkauntiga kirishga muvaffaq bo‘lgan.
Shundan so‘ng xaker xodim akkaunti yordamida Vercel’ning ayrim ichki tizimlariga kira olgan. Kompaniya aytishicha, u environment variable’larga kirish huquqini qo‘lga kiritgan.
Qisqacha aytganda, hujum zanjiri shunday bo‘lgan:
uchinchi tomon AI servis (Context AI) → Google Workspace orqali kirish → xodim akkaunti qo‘lga olinishi → Vercel ichki tizimlariga kirish
Forumlarda tarqalgan da’volarga ko‘ra, o‘zini ShinyHunters deb tanishtirgan guruh Vercel’ning ichki ma’lumotlarini 2 million dollar evaziga sotishga uringan. Postda NPM tokenlari va GitHub tokenlari tilga olingan. Lekin bu qism hozircha asosan xakerlar tomondan aytilgan da’vo bo‘lib, rasmiy ravishda tasdiqlanmagan.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberNews #Vercel #SupplyChain #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1 33
Xitoyning superkompyuter markazi buzildi
O'zini FlamingChina deb da'vo etayotgan xaker Xitoyning Tyanszindagi Milliy superkompyuter markazi ga kirishga muvaffaq bo‘lganini va u yerdan 10 petabaytdan ortiq ma’lumot olib chiqqanini da’vo qildi.
🎧 Ochiq manbalarda tarqalgan ma’lumotlarga qaraganda, sizib chiqqan fayllar orasida AI datasetlar, aerokosmik simulyatsiyalar, gipertovushli tizimlarga oid materiallar, shuningdek mudofaa universitetlari tegishli loyihalar bor.
➕ Voqea fonida yana bir detal ko‘pchilik e’tiborini tortdi: ilk sizib chiqishlar haqida gaplar tarqala boshlagach, ayrim xitoylik olimlarning profillari Xitoy Muhandislik Akademiyasi saytidan yo‘qola boshlagani aytilmoqda. Hozircha bu ikki holat o‘rtasidagi bog‘liqlik rasmiy tasdiqlanmagan.
Agar bu da’volar to‘g‘ri chiqsa, bu nafaqat Xitoy uchun, balki superkompyuter markazlari, ilmiy klasterlar va katta research infratuzilmalari uchun ham juda jiddiy ogohlantirish bo‘ladi.
✉️ Telegram ✊ Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy
#CyberNews #DataBreach #China
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
O'zini FlamingChina deb da'vo etayotgan xaker Xitoyning Tyanszindagi Milliy superkompyuter markazi ga kirishga muvaffaq bo‘lganini va u yerdan 10 petabaytdan ortiq ma’lumot olib chiqqanini da’vo qildi.
Eng qiziq tomoni, kirish usuli murakkab 0-day yoki noodatiy zaiflik emas. Dastlabki ma’lumotlarga ko‘ra, hujum kompromat qilingan VPN domeni orqali boshlangan. Keyin esa xaker infratuzilma ichida bir nechta serverlarga kirgan, botnet joylashtirgan va ma’lumotlarni uzoq vaqt davomida kichik bo‘laklarda tashqariga olib chiqqan.
Agar bu da’volar to‘g‘ri chiqsa, bu nafaqat Xitoy uchun, balki superkompyuter markazlari, ilmiy klasterlar va katta research infratuzilmalari uchun ham juda jiddiy ogohlantirish bo‘ladi.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberNews #DataBreach #China
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
KazHackStan 2026 uchun Call for Papers ochildi 🔥
Bu yilgi konferensiyaning asosiy mavzusi — cyber resilience.
Ya’ni faqat hujumlardan himoyalanish emas, balki qanday qilib kompaniya yoki tizimning kiberhujumga uchragan holatda, butunlay to‘xtab qolmaslig, muammoni iloji boricha tez aniqlash, zararini esa kamaytirish va imkon qadar tez normal holatga qaytarish haqida gap ketadi.
😒 Konferensiyada quyidagi yo‘nalishlar bo‘yicha chiqishlar qabul qilinmoqda:
Agar sizda bug bounty, AppSec, pentest, malware analysis, OSINT, forensics, DevSecOps yoki AI security bo‘yicha tajriba, research yoki qiziqarli case bo‘lsa — bu yaxshi imkoniyat.
🗓 September 2026
📍 Astana, Kazakhstan
🔗 kazhackstan.com
✉️ Telegram ✊ Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy
#KazHackStan #CyberResilience #AppSec #BugBounty #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Bu yilgi konferensiyaning asosiy mavzusi — cyber resilience.
Ya’ni faqat hujumlardan himoyalanish emas, balki qanday qilib kompaniya yoki tizimning kiberhujumga uchragan holatda, butunlay to‘xtab qolmaslig, muammoni iloji boricha tez aniqlash, zararini esa kamaytirish va imkon qadar tez normal holatga qaytarish haqida gap ketadi.
⮕ Government & Business
⮕ Secure Development & Hack Day
⮕ AppSec & DevSecOps
⮕ Reverse & Malware
⮕ OSINT & Forensics
⮕ Hardware Security
⮕ Cybersecurity Trends & AI Security
Agar sizda bug bounty, AppSec, pentest, malware analysis, OSINT, forensics, DevSecOps yoki AI security bo‘yicha tajriba, research yoki qiziqarli case bo‘lsa — bu yaxshi imkoniyat.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#KazHackStan #CyberResilience #AppSec #BugBounty #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
KIUT bilan bog‘liq ehtimoliy xakerlik hujumi haqida xabarlar tarqaldi
BreachForums’da qo'yilgan postga ko‘ra, Kimyo Xalqaro Universitetiga tegishli bo‘lgan 10,000 dan ortiq shaxsiy ma’lumotlar xakerlar tomonidan oshkor qilingani aytilmoqda.
Postda quyidagi turdagi ma’lumotlar tilga olingan:
Hozircha bu ma’lumotlarning haqiqiyligi rasmiy tekshiruvlardan keyin aniq bo‘ladi. Kiberxavfsizlik markazi yoki mas’ul tashkilotlar tomonidan holat o‘rganilgach, vaziyatga aniqroq baho berish mumkin.
Shunga qaramay, KIUT talabalari va xodimlariga ehtiyot chorasi sifatida parollarini yangilash, bir xil parol ishlatilgan boshqa akkauntlarni ham tekshirish tavsiya qilinadi.
✉️ Telegram ✊ Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
BreachForums’da qo'yilgan postga ko‘ra, Kimyo Xalqaro Universitetiga tegishli bo‘lgan 10,000 dan ortiq shaxsiy ma’lumotlar xakerlar tomonidan oshkor qilingani aytilmoqda.
Postda quyidagi turdagi ma’lumotlar tilga olingan:
pasport ma’lumotlar
talaba va o‘qituvchilarga tegishli login/parollar
talabalarning selfie suratlari
Hozircha bu ma’lumotlarning haqiqiyligi rasmiy tekshiruvlardan keyin aniq bo‘ladi. Kiberxavfsizlik markazi yoki mas’ul tashkilotlar tomonidan holat o‘rganilgach, vaziyatga aniqroq baho berish mumkin.
Shunga qaramay, KIUT talabalari va xodimlariga ehtiyot chorasi sifatida parollarini yangilash, bir xil parol ishlatilgan boshqa akkauntlarni ham tekshirish tavsiya qilinadi.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1 20
Kecha AQShdagi ko‘plab universitet va maktablarda ishlatiladigan Canvas o‘quv platformasida kiber hujumga uchragani haqida xabarlar tarqaldi.
Canvas — talabalar va o‘qituvchilar dars materiallari, vazifalar, testlar, baholar va ichki xabarlar uchun foydalanadigan platforma.
Hodisa aynan yakuniy imtihonlar haftasiga to‘g‘ri kelgani sabab ayrim ta’lim muassasalarida jiddiy muammolar kuzatilgan. Ko'plab talabalar platformaga kira olmayapti. Ba'zilari vazifalarini topshira olmayapti.
✍️ ShinyHunters xabariga ko'ra ular 2019 yildan beri Canvasdan zaiflik topayotganini va Instructure bilan bog‘lanishga uringanini, lekin kompaniya buni e’tiborsiz qoldirib, faqat “xavfsizlik patchlari” qilganini yozgan.
Guruh hujumga uchragan maktab va universitetlarga ma’lumotlar sizib chiqishini oldini olish uchun ular bilan bog‘lanishni taklif qilgan.
Shuningdek, xabarda Instructure’ga 2026-yil 12-may kunigacha vaqt berilgani, aks holda ma’lumotlar sizdirilishi aytilgan.
Dastlabki ma’lumotlarga ko‘ra, xakerlarda quyidagi ma’lumotlar bo‘lishi mumkin:
• Ism-familiya
• Elektron pochta manzili
• Talaba identifikatori
• Platformadagi ichki xabarlar
Ushbu hujum orqali ShinyHunters guruhi 9 mingga yaqin ta’lim muassasasi va 275 milliongacha foydalanuvchi ma’lumotlariga ega chiqgan.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberNews #Breachs #ShinyHunters #canvas #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
Grafana source code'i xakerlar qo‘liga tushdi
Xaker Grafana Labs tashkiloti xodimlaridan biriga tegishli GitHub tokenni qo‘lga kiritgan va shu orqali kompaniyaning private repository’lariga kirishga muvaffaq bo‘lgan.
🔸 Keyin esa katta hajmdagi source code bazani yuklab olgan.
Qizig'i xaker topilgan zaiflikdan bug bounty yoki responsible disclosure sifatida foydalanish o‘rniga, kompaniyadan pul talab qilgan. Ya’ni, yuklab olingan source code’ni ochiqlamaslik evaziga pul so'ragan.
🔴 Grafana esa holat bo‘yicha ransom to‘lamaslikka qaror qilganini aytdi. Kompaniya bu qarorni FBI tavsiyalariga asoslangan holda qabul qilgan.
Ularning fikricha, xakerga pul to‘lash ma’lumotlar haqiqatan ham o‘chirib tashlanishini yoki qaytarilishini kafolatlamaydi. Aksincha, bu kabi to‘lovlar boshqa xakerlarni ham shunday usullarda pul ishlashga undashi mumkin.
✉️ Telegram ✊ Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy
#CyberSecurity #Grafana #GitHub #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Xaker Grafana Labs tashkiloti xodimlaridan biriga tegishli GitHub tokenni qo‘lga kiritgan va shu orqali kompaniyaning private repository’lariga kirishga muvaffaq bo‘lgan.
Qizig'i xaker topilgan zaiflikdan bug bounty yoki responsible disclosure sifatida foydalanish o‘rniga, kompaniyadan pul talab qilgan. Ya’ni, yuklab olingan source code’ni ochiqlamaslik evaziga pul so'ragan.
Ularning fikricha, xakerga pul to‘lash ma’lumotlar haqiqatan ham o‘chirib tashlanishini yoki qaytarilishini kafolatlamaydi. Aksincha, bu kabi to‘lovlar boshqa xakerlarni ham shunday usullarda pul ishlashga undashi mumkin.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberSecurity #Grafana #GitHub #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Cybernews xabariga ko‘ra, Meta'ning AI yordamida ishlovchi support tizimidagi zaiflik sababli istalgan Instagram akkauntni egallash imkoniyati yuzaga kelgan.
Xakerlar ushbu kamchilikdan foydalanib, akkauntni tiklash jarayonlariga ta'sir o‘tkazishi va natijada akkaunt ustidan nazoratni qo‘lga kiritishi mumkin bo‘lgan.
Meta zaiflik bartaraf etilgani va muammo patch qilinganini ma'lum qilgan.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#Meta #Instagram #AI #CyberSecurity #InfoSec
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
NVIDIA kompaniyasi o'zining 2026-yilgi xavfsizlik mahsulotlarida zaiflik topgan tadqiqotchilar ro'yxatini e'lon qildi.
Ushbu nufuzli ro'yxatda CENTISEC jamoasi azosi ReZyron nomi ham bor. Unga topshirilgan zaiflik identifikatori:
CVE-2026-24221 (Isbot)
Biz jamoamiz a'zosi ReZyronni ushbu ajoyib natija bilan samimiy tabriklaymiz va kelajakda yangidan-yangi yutuqlarni tilaymiz!
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
1 32🔥2❤1
Arch Linux AUR paketlari orqali infostealer va eBPF rootkit tarqatilmoqda
🐧 Arch Linux ekotizimida yirik supply-chain hujumi aniqlandi. Xakerlar AUR (Arch User Repository) platformasidagi yuzlab paketlarni o‘z nazoratiga olib, ularga zararli kod joylashtirishga muvaffaq bo‘lishgan. Hozircha 1579 ta paket zararlangani tasdiqlangan, ammo yakuniy son bundan ham ko‘proq bo‘lishi mumkin.
Xakerlar AUR’ning uzoq vaqt faol bo‘lmagan paketlarni boshqa maintainer’lar qo‘liga o‘tish mexanizmidan foydalangan. Ya’ni ular “tashlab qo‘yilgan” paketlarni avtomatik tarzda topib, o‘z nazoratiga olishgan.
🤩 Shundan so‘ng ular ushbu paketlarning
Masalan:
•
•
🤩 Qisqacha aytganda, hujum zanjiri quyidagicha kechgan:
Tadqiqotchilar ma’lumotlariga ko‘ra, ushbu
O‘g‘irlangan barcha ma’lumotlar yashirin kanal sifatida Tor tarmog‘i va vaqtinchalik paste-servislar orqali hujumchilarga uzatilgan.
✉️ Telegram ✊ Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy
#CyberNews #ArchLinux #AUR #Linux #SupplyChain #Rootkit #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Xakerlar AUR’ning uzoq vaqt faol bo‘lmagan paketlarni boshqa maintainer’lar qo‘liga o‘tish mexanizmidan foydalangan. Ya’ni ular “tashlab qo‘yilgan” paketlarni avtomatik tarzda topib, o‘z nazoratiga olishgan.
PKGBUILD fayllariga zararli kod qo‘shishgan. Foydalanuvchi paketni kompilyatsiya qilayotganda npm yoki bun orqali yashirin tarzda qo‘shimcha zararli modullar yuklangan. Masalan:
atomic-lockfile va js-digest kabi modullar fon rejimida, foydalanuvchi qurilmasida ikkita asosiy zararli komponent ishga tushiradi:•
Rust’da yozilgan infostealer (ma’lumot o‘g‘irlovchi dastur)•
eBPF asosidagi rootkit (o‘zini yashira oladigan zararli modul)tashlab qo‘yilgan paketlar → hujumchilar tomonidan egallanishi → PKGBUILD fayllariga zararli kod qo‘shilishi → npm orqali yashirin modullar yuklanishi → infostealer va eBPF rootkit ishga tushishi
Tadqiqotchilar ma’lumotlariga ko‘ra, ushbu
infostealer asosan dasturchilar va tizim administratorlarini nishonga olgan va quyidagi ma’lumotlarni o‘g‘irlashga uringan:• GitHub, npm va HashiCorp Vault access tokenlari
• SSH kalitlari va known_hosts fayli
• Docker va Podman credential’lari
• VPN konfiguratsiya va profillari
• Terminal buyruqlari tarixi
• Chromium brauzer cookie va local storage ma’lumotlari
• Telegram, Discord, Slack va Microsoft Teams sessiyalari
• OpenAI / ChatGPT bilan bog‘liq login va session ma’lumotlari
O‘g‘irlangan barcha ma’lumotlar yashirin kanal sifatida Tor tarmog‘i va vaqtinchalik paste-servislar orqali hujumchilarga uzatilgan.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberNews #ArchLinux #AUR #Linux #SupplyChain #Rootkit #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
Apple'ning Hindistondagi asosiy ishlab chiqarish hamkorlaridan biri bo'lgan Tata Electronics kiberhujumga uchradi. Hujum ortida World Leaks ransomware guruhi turgani aytilmoqda.
Sizdirilgan fayllar orasida quyidagilar mavjud:
• Hali taqdim etilmagan iPhone 18 Pro'ning ichki suratlari
• Qurilmada ishlatiladigan komponentlar va ularning yetkazib beruvchilari ro'yxati
• Apple'ning ishlab chiqarish va sifat nazorati jarayonlariga oid hujjatlar
• Drop-test va laboratoriya sinovlari davomida olingan tasvirlar
• Yuzlab ehtiyot qismlarning ichki identifikatorlari va ta'minot zanjiri ma'lumotlari
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberNews #Apple #iPhone18Pro #DataLeak #Ransomware #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
LegacyHive: Windows'da yangi 0-day yoki eski himoyalarni chetlab o'tish usuli
Microsoftning qo'rqinchi tushiga aylanib borayotgan Nightmare Eclipse windows uchun ommaga yana yangi 0-day'ni taqdim etdi.PoC bilan birga albatta)
Ushbu zaiflik Windows'ning User Profile Service (ProfSvc) xizmatini aldab, unga boshqa foydalanuvchiga tegishli UsrClass.dat registry faylini yuklatishi mumkin.
Oddiyroq qilib tushuntirganda: Windows'da har bir foydalanuvchining o'ziga tegishli registry fayllari bo'ladi va tizim ularni qat'iy tekshiradi. LegacyHive esa profil yuklanadigan paytdagi juda qisqa vaqt oralig'idan foydalanib, Windows'ni boshqa registry hive'ni ochishga majbur qiladi.
⚙️ Texnik jihatdan ishlash mexanizimi:
Aslida bu mutlaqo yangi zaiflik emas. 2015-yilda topilgan CVE-2015-0004 zaifligi ham xuddi shu ProfSvc orqali boshqa foydalanuvchining UsrClass.dat faylini yuklashga imkon bergan. Microsoft keyinchalik bu muammoni patch qilgan edi. LegacyHive esa Object Manager namespace va race condition'dan foydalanib, aynan shu himoyalarni aylanib o'tadi.
✉️ Telegram ✊ Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy
#CyberNews #Windows #LegacyHive #WindowsSecurity #0day #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Microsoftning qo'rqinchi tushiga aylanib borayotgan Nightmare Eclipse windows uchun ommaga yana yangi 0-day'ni taqdim etdi.
Nightmare Eclipse — Microsoft uchun haqiqiy bosh og'rig'iga aylanib ulgurgan, ketma-ket e'lon qilayotgan murakkab Windows 0-day'lari va ularning PoC'lari bilan butun kiberxavfsizlik hamjamiyatining e'tiborini o'ziga qaratyotgan security researcher.
Uning eng mashxur 0-day'lari:
RoguePlanet - Windows Defender'dagi race condition orqali SYSTEM huquqlarini olish
GreatXML — Defender Offline Scan'dan foydalanib BitLocker bypass
Ushbu zaiflik Windows'ning User Profile Service (ProfSvc) xizmatini aldab, unga boshqa foydalanuvchiga tegishli UsrClass.dat registry faylini yuklatishi mumkin.
Oddiyroq qilib tushuntirganda: Windows'da har bir foydalanuvchining o'ziga tegishli registry fayllari bo'ladi va tizim ularni qat'iy tekshiradi. LegacyHive esa profil yuklanadigan paytdagi juda qisqa vaqt oralig'idan foydalanib, Windows'ni boshqa registry hive'ni ochishga majbur qiladi.
Ushbu usul ishlashi uchun hujumchida kamida bitta oddiy foydalanuvchi akkauntiga kirish imkoniyati bo'lishi kerak. Hujum davomida NTUSER.DAT ichidagi Local AppData yo'li vaqtinchalik o'zgartiriladi, Object Manager orqali symbolic link'lar yaratilib va UsrClass.dat fayliga oplock qo'llanadi. So'ng CreateProcessWithLogonW funksiyasi chaqirilganda, ProfSvc aynan shu qisqa vaqt oralig'ida aldab, asl registry hive o'rniga boshqa UsrClass.dat faylini yuklaydi.
Aslida bu mutlaqo yangi zaiflik emas. 2015-yilda topilgan CVE-2015-0004 zaifligi ham xuddi shu ProfSvc orqali boshqa foydalanuvchining UsrClass.dat faylini yuklashga imkon bergan. Microsoft keyinchalik bu muammoni patch qilgan edi. LegacyHive esa Object Manager namespace va race condition'dan foydalanib, aynan shu himoyalarni aylanib o'tadi.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberNews #Windows #LegacyHive #WindowsSecurity #0day #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM