CentiSec
848 subscribers
124 photos
3 videos
1 file
94 links
Biz shunchaki o'rganuvchilarmiz.

Forum — https://t.me/+XfDNbo3_oLZhYTY8

@centihack
Download Telegram
📱 Endi haqiqatdan ham yaqin insoningiz Instagram akkauntini buzib kirsa bo'ladi

Cybernews xabariga ko‘ra, Meta'ning AI yordamida ishlovchi support tizimidagi zaiflik sababli istalgan Instagram akkauntni egallash imkoniyati yuzaga kelgan.

🔵 Muammo serverlarning buzilishida yoki ma'lumotlar bazasining sizib chiqishida emas edi. Asosiy sabab account recovery jarayonida AI'ga berilgan vakolatlar va ayrim so‘rovlarning yetarli darajada tekshirilmagani bilan bog‘liq bo‘lgan.

Xakerlar ushbu kamchilikdan foydalanib, akkauntni tiklash jarayonlariga ta'sir o‘tkazishi va natijada akkaunt ustidan nazoratni qo‘lga kiritishi mumkin bo‘lgan.

📡 Ushbu hodisa AI texnologiyalari qanchalik rivojlanmasin, xavfsizlik bilan bog‘liq kritik jarayonlarda noto‘g‘ri implementatsiya katta oqibatlarga olib kelishi mumkinligini yana bir bor ko‘rsatdi.

Meta zaiflik bartaraf etilgani va muammo patch qilinganini ma'lum qilgan.

🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/


✉️ Telegram Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy

#Meta #Instagram #AI #CyberSecurity #InfoSec
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
22
💻️ NVIDIA tomonidan e'tirof etilgan CENTISEC mutaxassisi

NVIDIA kompaniyasi o'zining 2026-yilgi xavfsizlik mahsulotlarida zaiflik topgan tadqiqotchilar ro'yxatini e'lon qildi.

Ushbu nufuzli ro'yxatda CENTISEC jamoasi azosi ReZyron nomi ham bor. Unga topshirilgan zaiflik identifikatori:

CVE-2026-24221 (Isbot)

⚡️ NVIDIA kabi dunyoning eng yirik texnologik kompaniyalarining platformalari va dasturiy ta'minotlarida zaifliklarni topish — bu nafaqat individual mutaxassisning bilimi, balki butun jamoaning sifat standartlarining yuqori ekanligini ko'rsatadi.

Biz jamoamiz a'zosi ReZyronni ushbu ajoyib natija bilan samimiy tabriklaymiz va kelajakda yangidan-yangi yutuqlarni tilaymiz!

✉️ Telegram Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy

Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
132🔥21
Arch Linux AUR paketlari orqali infostealer va eBPF rootkit tarqatilmoqda

🐧 Arch Linux ekotizimida yirik supply-chain hujumi aniqlandi. Xakerlar AUR (Arch User Repository) platformasidagi yuzlab paketlarni o‘z nazoratiga olib, ularga zararli kod joylashtirishga muvaffaq bo‘lishgan. Hozircha 1579 ta paket zararlangani tasdiqlangan, ammo yakuniy son bundan ham ko‘proq bo‘lishi mumkin.

Xakerlar AUR’ning uzoq vaqt faol bo‘lmagan paketlarni boshqa maintainer’lar qo‘liga o‘tish mexanizmidan foydalangan. Ya’ni ular “tashlab qo‘yilgan” paketlarni avtomatik tarzda topib, o‘z nazoratiga olishgan.

🤩 Shundan so‘ng ular ushbu paketlarning PKGBUILD fayllariga zararli kod qo‘shishgan. Foydalanuvchi paketni kompilyatsiya qilayotganda npm yoki bun orqali yashirin tarzda qo‘shimcha zararli modullar yuklangan.

Masalan: atomic-lockfile va js-digest kabi modullar fon rejimida, foydalanuvchi qurilmasida ikkita asosiy zararli komponent ishga tushiradi:

Rust’da yozilgan infostealer (ma’lumot o‘g‘irlovchi dastur)
eBPF asosidagi rootkit (o‘zini yashira oladigan zararli modul)

🤩 Qisqacha aytganda, hujum zanjiri quyidagicha kechgan:
tashlab qo‘yilgan paketlar → hujumchilar tomonidan egallanishi → PKGBUILD fayllariga zararli kod qo‘shilishi → npm orqali yashirin modullar yuklanishi → infostealer va eBPF rootkit ishga tushishi


Tadqiqotchilar ma’lumotlariga ko‘ra, ushbu infostealer asosan dasturchilar va tizim administratorlarini nishonga olgan va quyidagi ma’lumotlarni o‘g‘irlashga uringan:

• GitHub, npm va HashiCorp Vault access tokenlari
• SSH kalitlari va known_hosts fayli
• Docker va Podman credential’lari
• VPN konfiguratsiya va profillari
• Terminal buyruqlari tarixi
• Chromium brauzer cookie va local storage ma’lumotlari
• Telegram, Discord, Slack va Microsoft Teams sessiyalari
• OpenAI / ChatGPT bilan bog‘liq login va session ma’lumotlari


O‘g‘irlangan barcha ma’lumotlar yashirin kanal sifatida Tor tarmog‘i va vaqtinchalik paste-servislar orqali hujumchilarga uzatilgan.

🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/


✉️ Telegram Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy

#CyberNews #ArchLinux #AUR #Linux #SupplyChain #Rootkit #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
18
📱 iPhone 18 Pro'ga oid maxfiy ma'lumotlar sizdirildi

Apple'ning Hindistondagi asosiy ishlab chiqarish hamkorlaridan biri bo'lgan Tata Electronics kiberhujumga uchradi. Hujum ortida World Leaks ransomware guruhi turgani aytilmoqda.

🤩 Xakerlar kompaniyadan 200 mingdan (630+ GB) ortiq ichki hujjatlarni qo'lga kiritgan va ularning bir qismini internetga sizdirgan.

Sizdirilgan fayllar orasida quyidagilar mavjud:
• Hali taqdim etilmagan iPhone 18 Pro'ning ichki suratlari
• Qurilmada ishlatiladigan komponentlar va ularning yetkazib beruvchilari ro'yxati
• Apple'ning ishlab chiqarish va sifat nazorati jarayonlariga oid hujjatlar
• Drop-test va laboratoriya sinovlari davomida olingan tasvirlar
• Yuzlab ehtiyot qismlarning ichki identifikatorlari va ta'minot zanjiri ma'lumotlari


🍏 Apple odatda yangi qurilmalar haqida juda qat'iy maxfiylik siyosatini yuritadi. Shu sababli bunday ma'lumotlarning sizib chiqishi nafaqat yangi mahsulot dizaynini, balki kompaniyaning butun supply-chain ekotizimini ham ochib beradi.

😱 Mutaxassislarning fikricha, ushbu ma'lumotlardan raqobatchilar, qalbaki mahsulot ishlab chiqaruvchilar hamda boshqa tahdid guruhlari foydalanishi mumkin.

🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/

✉️ Telegram              Forum
🌐 Linkedin                🌐 Web
📷 Instagram            🌐 Academy

#CyberNews #Apple #iPhone18Pro #DataLeak #Ransomware #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
19
LegacyHive: Windows'da yangi 0-day yoki eski himoyalarni chetlab o'tish usuli

Microsoftning qo'rqinchi tushiga aylanib borayotgan Nightmare Eclipse windows uchun ommaga yana yangi 0-day'ni taqdim etdi. PoC bilan birga albatta)

Nightmare Eclipse — Microsoft uchun haqiqiy bosh og'rig'iga aylanib ulgurgan, ketma-ket e'lon qilayotgan murakkab Windows 0-day'lari va ularning PoC'lari bilan butun kiberxavfsizlik hamjamiyatining e'tiborini o'ziga qaratyotgan security researcher.

Uning eng mashxur 0-day'lari:

RoguePlanet - Windows Defender'dagi race condition orqali SYSTEM huquqlarini olish
GreatXML — Defender Offline Scan'dan foydalanib BitLocker bypass


Ushbu zaiflik Windows'ning User Profile Service (ProfSvc) xizmatini aldab, unga boshqa foydalanuvchiga tegishli UsrClass.dat registry faylini yuklatishi mumkin.

Oddiyroq qilib tushuntirganda: Windows'da har bir foydalanuvchining o'ziga tegishli registry fayllari bo'ladi va tizim ularni qat'iy tekshiradi. LegacyHive esa profil yuklanadigan paytdagi juda qisqa vaqt oralig'idan foydalanib, Windows'ni boshqa registry hive'ni ochishga majbur qiladi.

⚙️ Texnik jihatdan ishlash mexanizimi:

Ushbu usul ishlashi uchun hujumchida kamida bitta oddiy foydalanuvchi akkauntiga kirish imkoniyati bo'lishi kerak. Hujum davomida NTUSER.DAT ichidagi Local AppData yo'li vaqtinchalik o'zgartiriladi, Object Manager orqali symbolic link'lar yaratilib va UsrClass.dat fayliga oplock qo'llanadi. So'ng CreateProcessWithLogonW funksiyasi chaqirilganda, ProfSvc aynan shu qisqa vaqt oralig'ida aldab, asl registry hive o'rniga boshqa UsrClass.dat faylini yuklaydi.


Aslida bu mutlaqo yangi zaiflik emas. 2015-yilda topilgan CVE-2015-0004 zaifligi ham xuddi shu ProfSvc orqali boshqa foydalanuvchining UsrClass.dat faylini yuklashga imkon bergan. Microsoft keyinchalik bu muammoni patch qilgan edi. LegacyHive esa Object Manager namespace va race condition'dan foydalanib, aynan shu himoyalarni aylanib o'tadi.

🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/


✉️ Telegram Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy

#CyberNews #Windows #LegacyHive #WindowsSecurity #0day #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
14🔥75
😺 OpenAI'ning AI modellari Hugging Face infratuzilmasiga hujum qildi

OpenAI o‘zining AI modellarini kiberhujumlarni aniqlash va ekspluatatsiya qilish qobiliyatini sinash uchun test qilayotgan paytda kutilmagan holat yuz bergan.

🔴 Hodisa qanday yuz bergan?
OpenAI modellarni, jumladan GPT-5.6 Sol va hali ommaga e'lon qilinmagan boshqa sinov modelini, ExploitGym benchmarklarida test qilayotgan edi.

Test davomida modellarning odatiy xavfsizlik cheklovlari kamaytirilgan. Natijada AI agent topshiriqni bajarishga haddan tashqari fokuslanib, ajratilgan muhitdan tashqarida ham kerakli ma'lumotlarni izlashga harakat qilgan.

Eng qizig‘i — buni modelga hech kim buyurmagan. Shunga qaramay, model o‘ziga berilgan vazifani bajarishga urinib, test muhiti (sandbox) chegarasidan chiqib, Hugging Face infratuzilmasining ayrim qismlariga ruxsatsiz kirishga muvaffaq bo‘lgan.

Natijada Hugging Face infratuzilmasiga kirilib, ayrim ichki ma'lumotlar va cloud credential'lari qo‘lga kiritilgan.


Hugging Face jamoasi ushbu g‘ayritabiiy faollikni monitoring tizimlari orqali aniqlagan va hujumni to‘xtatish uchun zarur choralarni ko‘rgan.

🟢 Yaxshi tomoni — hozircha ommaga ochiq modellar, datasetlar yoki Spaces'lar o‘zgartirilgani haqida ma'lumot topilmagan. Shuningdek, e'lon qilingan paketlar va container'lar ham tekshirilgan va ularga zarar yetkazilmagani aniqlangan.

🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/


✉️ Telegram Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy

#CyberNews #OpenAI #HuggingFace #AI #CyberSecurity #AISecurity #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
19🔥85
🇰🇵Davlat xakerlari o‘z hukumatiga qarshi chiqdi: Shimoliy Koreyada noodatiy kiberhujum

Daily NK xabariga ko‘ra, Pxenyandagi noma’lum manba Shimoliy Koreyaning ikkita muhim moliyaviy tashkiloti — Choson Central Bank va Foreign Trade Bank ichki tarmoqlariga kirilganini ma’lum qilgan.

Choson Central Bank mamlakat valyutasi emissiyasi va davlat fondlarini boshqarish bilan shug‘ullansa, Foreign Trade Bank Shimoliy Koreyaning xorijiy to‘lovlari va valyuta operatsiyalarini amalga oshiradi.


🤩 Hujum ortida oddiy kiberjinoyatchilar emas, balki davlat tomonidan tayyorlangan tajribali xakerlar turgani aytilmoqda.

Xabarga ko‘ra, guruh banklardan o‘zlashtirilgan davlat savdo mablag‘larini kriptovalyutaga aylantirib, keyinchalik xorijiy valyutani mamlakatdan olib chiqishga uringan.

🥷 Ammo tergovchilar guruh iziga tushgan. Ular shifrlangan kriptovalyuta tranzaksiyalari bilan bog‘liq trafikni kuzatib, Pxenyandagi yashirin kvartirani aniqlagan.

12-iyul kechasi agentlar kvartiraga reyd uyushtirib, guruh rahbarlari va xakerlarni kompyuter qarshisida pul yuvish jarayonida qo‘lga olgan.

Reyd vaqtida yuz minglab dollar qiymatidagi kompyuter texnikalari va davlat monitoringidan qochish uchun ishlatilgan ro‘yxatdan o‘tmagan “burner” telefonlar ham musodara qilingan.

⚡️ Hodisadan keyin xavfsizlik kuchlari Foreign Trade Bank shtab-kvartirasi va Choson Central Bank’ning computing center'i atrofida nazorat o‘rnatgan. Tashqi ulanishlar uzilgan va Pxenyanda guruh foydalangan noodatiy simsiz chastotalarni aniqlash uchun maxsus signal-detection vositalari ishga tushirilgan.

🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/


✉️ Telegram Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy

#CyberNews #NorthKorea #Hacking #CyberSecurity #InfoSec #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
1137🔥5
🇺🇸 AQShdagi 30 dan ortiq suv ta'minot SCADA tizimlariga kiberhujum uyushtirildi

😱 AQShning Minnesota shtatida 30 dan ortiq ichimlik suvi va oqova suv tizimlari bir vaqtning o'zida nishonga olingan. Federal idoralar ushbu hodisani so'nggi yillardagi eng yirik OT (Operational Technology) infratuzilmasiga qaratilgan muvofiqlashtirilgan kiberhujumlardan biri sifatida baholamoqda.

👁 Hujumchilar internetga ochiq qolgan PLC (Programmable Logic Controller) qurilmalaridan foydalangan. Ayrim obyektlarda operator parollari o'zgartirilgan, boshqaruv qurilmalari tarmoqdan uzilgan va tizimlar qo'lda boshqarish rejimiga o'tkazilgan.

🖥 Dastlabki tergov ma'lumotlariga ko'ra, hujum usullari avvalroq Eron bilan bog'langan CyberAv3ngers guruhi tomonidan qo'llangan TTP'lar bilan o'xshashliklarga ega. Biroq FBI va CISA hozircha hech bir guruhni rasman ayblamagan va atributsiya bo'yicha tergov davom etmoqda.

🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/


✉️ Telegram Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy

#CyberNews #OT #ICS #SCADA #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
14🔥82
🧿 WordPress’da login xatosidan PHP Code Execution’gacha olib boruvchi XSS aniqlandi

WordPress Core’da CVE-2026-64638 raqami berilgan yuqori darajadagi pre-authentication Reflected XSS zaifligi aniqlandi.

Zaiflik WordPress’ning login sahifasida joylashgan bo‘lib, hujumchi autentifikatsiyadan o‘tmasdan maxsus tayyorlangan username orqali zararli JavaScript kodini ishga tushirishi mumkin.

CVSS: 8.9 — High


👀 Ammo asosiy xavf XSS’ning o‘zida emas.

Tadqiqotchilar ushbu zaiflikni boshqa WordPress funksiyalari bilan birlashtirib, XSS’dan PHP Code Execution’gacha olib boruvchi attack chain’ni namoyish qilishgan.

Hujumning umumiy zanjiri quyidagicha:
Failed login → Reflected XSS → Administrator interaction → Application Password yaratish → REST API orqali fayl yuklash → PHP Code Execution


🔴 XSS’ni ishga tushirish uchun hujumchiga login yoki maxsus huquqlar kerak emas. Ammo hujumni PHP kodini ishga tushirishgacha olib borish uchun administrator hujumchi tayyorlagan sahifaga kirib, link bosishi kifoya.

Shundan keyin hujumchi WordPress’ning REST API va Application Password mexanizmlaridan foydalanib, serverga zararli plugin yuklash va PHP kodini bajarishgacha yetib borishi mumkin.

🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/


✉️ Telegram Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy

#CyberNews #WordPress #XSS #BugBounty #CyberSecurity #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
135🔥4
Forwarded from CentiHack
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥853