Cybernews xabariga ko‘ra, Meta'ning AI yordamida ishlovchi support tizimidagi zaiflik sababli istalgan Instagram akkauntni egallash imkoniyati yuzaga kelgan.
Xakerlar ushbu kamchilikdan foydalanib, akkauntni tiklash jarayonlariga ta'sir o‘tkazishi va natijada akkaunt ustidan nazoratni qo‘lga kiritishi mumkin bo‘lgan.
Meta zaiflik bartaraf etilgani va muammo patch qilinganini ma'lum qilgan.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#Meta #Instagram #AI #CyberSecurity #InfoSec
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
NVIDIA kompaniyasi o'zining 2026-yilgi xavfsizlik mahsulotlarida zaiflik topgan tadqiqotchilar ro'yxatini e'lon qildi.
Ushbu nufuzli ro'yxatda CENTISEC jamoasi azosi ReZyron nomi ham bor. Unga topshirilgan zaiflik identifikatori:
CVE-2026-24221 (Isbot)
Biz jamoamiz a'zosi ReZyronni ushbu ajoyib natija bilan samimiy tabriklaymiz va kelajakda yangidan-yangi yutuqlarni tilaymiz!
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
1 32🔥2❤1
Arch Linux AUR paketlari orqali infostealer va eBPF rootkit tarqatilmoqda
🐧 Arch Linux ekotizimida yirik supply-chain hujumi aniqlandi. Xakerlar AUR (Arch User Repository) platformasidagi yuzlab paketlarni o‘z nazoratiga olib, ularga zararli kod joylashtirishga muvaffaq bo‘lishgan. Hozircha 1579 ta paket zararlangani tasdiqlangan, ammo yakuniy son bundan ham ko‘proq bo‘lishi mumkin.
Xakerlar AUR’ning uzoq vaqt faol bo‘lmagan paketlarni boshqa maintainer’lar qo‘liga o‘tish mexanizmidan foydalangan. Ya’ni ular “tashlab qo‘yilgan” paketlarni avtomatik tarzda topib, o‘z nazoratiga olishgan.
🤩 Shundan so‘ng ular ushbu paketlarning
Masalan:
•
•
🤩 Qisqacha aytganda, hujum zanjiri quyidagicha kechgan:
Tadqiqotchilar ma’lumotlariga ko‘ra, ushbu
O‘g‘irlangan barcha ma’lumotlar yashirin kanal sifatida Tor tarmog‘i va vaqtinchalik paste-servislar orqali hujumchilarga uzatilgan.
✉️ Telegram ✊ Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy
#CyberNews #ArchLinux #AUR #Linux #SupplyChain #Rootkit #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Xakerlar AUR’ning uzoq vaqt faol bo‘lmagan paketlarni boshqa maintainer’lar qo‘liga o‘tish mexanizmidan foydalangan. Ya’ni ular “tashlab qo‘yilgan” paketlarni avtomatik tarzda topib, o‘z nazoratiga olishgan.
PKGBUILD fayllariga zararli kod qo‘shishgan. Foydalanuvchi paketni kompilyatsiya qilayotganda npm yoki bun orqali yashirin tarzda qo‘shimcha zararli modullar yuklangan. Masalan:
atomic-lockfile va js-digest kabi modullar fon rejimida, foydalanuvchi qurilmasida ikkita asosiy zararli komponent ishga tushiradi:•
Rust’da yozilgan infostealer (ma’lumot o‘g‘irlovchi dastur)•
eBPF asosidagi rootkit (o‘zini yashira oladigan zararli modul)tashlab qo‘yilgan paketlar → hujumchilar tomonidan egallanishi → PKGBUILD fayllariga zararli kod qo‘shilishi → npm orqali yashirin modullar yuklanishi → infostealer va eBPF rootkit ishga tushishi
Tadqiqotchilar ma’lumotlariga ko‘ra, ushbu
infostealer asosan dasturchilar va tizim administratorlarini nishonga olgan va quyidagi ma’lumotlarni o‘g‘irlashga uringan:• GitHub, npm va HashiCorp Vault access tokenlari
• SSH kalitlari va known_hosts fayli
• Docker va Podman credential’lari
• VPN konfiguratsiya va profillari
• Terminal buyruqlari tarixi
• Chromium brauzer cookie va local storage ma’lumotlari
• Telegram, Discord, Slack va Microsoft Teams sessiyalari
• OpenAI / ChatGPT bilan bog‘liq login va session ma’lumotlari
O‘g‘irlangan barcha ma’lumotlar yashirin kanal sifatida Tor tarmog‘i va vaqtinchalik paste-servislar orqali hujumchilarga uzatilgan.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberNews #ArchLinux #AUR #Linux #SupplyChain #Rootkit #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
Apple'ning Hindistondagi asosiy ishlab chiqarish hamkorlaridan biri bo'lgan Tata Electronics kiberhujumga uchradi. Hujum ortida World Leaks ransomware guruhi turgani aytilmoqda.
Sizdirilgan fayllar orasida quyidagilar mavjud:
• Hali taqdim etilmagan iPhone 18 Pro'ning ichki suratlari
• Qurilmada ishlatiladigan komponentlar va ularning yetkazib beruvchilari ro'yxati
• Apple'ning ishlab chiqarish va sifat nazorati jarayonlariga oid hujjatlar
• Drop-test va laboratoriya sinovlari davomida olingan tasvirlar
• Yuzlab ehtiyot qismlarning ichki identifikatorlari va ta'minot zanjiri ma'lumotlari
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberNews #Apple #iPhone18Pro #DataLeak #Ransomware #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
LegacyHive: Windows'da yangi 0-day yoki eski himoyalarni chetlab o'tish usuli
Microsoftning qo'rqinchi tushiga aylanib borayotgan Nightmare Eclipse windows uchun ommaga yana yangi 0-day'ni taqdim etdi.PoC bilan birga albatta)
Ushbu zaiflik Windows'ning User Profile Service (ProfSvc) xizmatini aldab, unga boshqa foydalanuvchiga tegishli UsrClass.dat registry faylini yuklatishi mumkin.
Oddiyroq qilib tushuntirganda: Windows'da har bir foydalanuvchining o'ziga tegishli registry fayllari bo'ladi va tizim ularni qat'iy tekshiradi. LegacyHive esa profil yuklanadigan paytdagi juda qisqa vaqt oralig'idan foydalanib, Windows'ni boshqa registry hive'ni ochishga majbur qiladi.
⚙️ Texnik jihatdan ishlash mexanizimi:
Aslida bu mutlaqo yangi zaiflik emas. 2015-yilda topilgan CVE-2015-0004 zaifligi ham xuddi shu ProfSvc orqali boshqa foydalanuvchining UsrClass.dat faylini yuklashga imkon bergan. Microsoft keyinchalik bu muammoni patch qilgan edi. LegacyHive esa Object Manager namespace va race condition'dan foydalanib, aynan shu himoyalarni aylanib o'tadi.
✉️ Telegram ✊ Forum
🌐 Linkedin 🌐 Web
📷 Instagram 🌐 Academy
#CyberNews #Windows #LegacyHive #WindowsSecurity #0day #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Microsoftning qo'rqinchi tushiga aylanib borayotgan Nightmare Eclipse windows uchun ommaga yana yangi 0-day'ni taqdim etdi.
Nightmare Eclipse — Microsoft uchun haqiqiy bosh og'rig'iga aylanib ulgurgan, ketma-ket e'lon qilayotgan murakkab Windows 0-day'lari va ularning PoC'lari bilan butun kiberxavfsizlik hamjamiyatining e'tiborini o'ziga qaratyotgan security researcher.
Uning eng mashxur 0-day'lari:
RoguePlanet - Windows Defender'dagi race condition orqali SYSTEM huquqlarini olish
GreatXML — Defender Offline Scan'dan foydalanib BitLocker bypass
Ushbu zaiflik Windows'ning User Profile Service (ProfSvc) xizmatini aldab, unga boshqa foydalanuvchiga tegishli UsrClass.dat registry faylini yuklatishi mumkin.
Oddiyroq qilib tushuntirganda: Windows'da har bir foydalanuvchining o'ziga tegishli registry fayllari bo'ladi va tizim ularni qat'iy tekshiradi. LegacyHive esa profil yuklanadigan paytdagi juda qisqa vaqt oralig'idan foydalanib, Windows'ni boshqa registry hive'ni ochishga majbur qiladi.
Ushbu usul ishlashi uchun hujumchida kamida bitta oddiy foydalanuvchi akkauntiga kirish imkoniyati bo'lishi kerak. Hujum davomida NTUSER.DAT ichidagi Local AppData yo'li vaqtinchalik o'zgartiriladi, Object Manager orqali symbolic link'lar yaratilib va UsrClass.dat fayliga oplock qo'llanadi. So'ng CreateProcessWithLogonW funksiyasi chaqirilganda, ProfSvc aynan shu qisqa vaqt oralig'ida aldab, asl registry hive o'rniga boshqa UsrClass.dat faylini yuklaydi.
Aslida bu mutlaqo yangi zaiflik emas. 2015-yilda topilgan CVE-2015-0004 zaifligi ham xuddi shu ProfSvc orqali boshqa foydalanuvchining UsrClass.dat faylini yuklashga imkon bergan. Microsoft keyinchalik bu muammoni patch qilgan edi. LegacyHive esa Object Manager namespace va race condition'dan foydalanib, aynan shu himoyalarni aylanib o'tadi.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberNews #Windows #LegacyHive #WindowsSecurity #0day #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
OpenAI o‘zining AI modellarini kiberhujumlarni aniqlash va ekspluatatsiya qilish qobiliyatini sinash uchun test qilayotgan paytda kutilmagan holat yuz bergan.
OpenAI modellarni, jumladan GPT-5.6 Sol va hali ommaga e'lon qilinmagan boshqa sinov modelini, ExploitGym benchmarklarida test qilayotgan edi.
Test davomida modellarning odatiy xavfsizlik cheklovlari kamaytirilgan. Natijada AI agent topshiriqni bajarishga haddan tashqari fokuslanib, ajratilgan muhitdan tashqarida ham kerakli ma'lumotlarni izlashga harakat qilgan.
Eng qizig‘i — buni modelga hech kim buyurmagan. Shunga qaramay, model o‘ziga berilgan vazifani bajarishga urinib, test muhiti (sandbox) chegarasidan chiqib, Hugging Face infratuzilmasining ayrim qismlariga ruxsatsiz kirishga muvaffaq bo‘lgan.
Natijada Hugging Face infratuzilmasiga kirilib, ayrim ichki ma'lumotlar va cloud credential'lari qo‘lga kiritilgan.
Hugging Face jamoasi ushbu g‘ayritabiiy faollikni monitoring tizimlari orqali aniqlagan va hujumni to‘xtatish uchun zarur choralarni ko‘rgan.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberNews #OpenAI #HuggingFace #AI #CyberSecurity #AISecurity #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
1 9🔥8❤5
Daily NK xabariga ko‘ra, Pxenyandagi noma’lum manba Shimoliy Koreyaning ikkita muhim moliyaviy tashkiloti — Choson Central Bank va Foreign Trade Bank ichki tarmoqlariga kirilganini ma’lum qilgan.
Choson Central Bank mamlakat valyutasi emissiyasi va davlat fondlarini boshqarish bilan shug‘ullansa, Foreign Trade Bank Shimoliy Koreyaning xorijiy to‘lovlari va valyuta operatsiyalarini amalga oshiradi.
Xabarga ko‘ra, guruh banklardan o‘zlashtirilgan davlat savdo mablag‘larini kriptovalyutaga aylantirib, keyinchalik xorijiy valyutani mamlakatdan olib chiqishga uringan.
12-iyul kechasi agentlar kvartiraga reyd uyushtirib, guruh rahbarlari va xakerlarni kompyuter qarshisida pul yuvish jarayonida qo‘lga olgan.
Reyd vaqtida yuz minglab dollar qiymatidagi kompyuter texnikalari va davlat monitoringidan qochish uchun ishlatilgan ro‘yxatdan o‘tmagan “burner” telefonlar ham musodara qilingan.
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberNews #NorthKorea #Hacking #CyberSecurity #InfoSec #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
1 13❤7🔥5
🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberNews #OT #ICS #SCADA #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM
WordPress Core’da CVE-2026-64638 raqami berilgan yuqori darajadagi pre-authentication Reflected XSS zaifligi aniqlandi.
Zaiflik WordPress’ning login sahifasida joylashgan bo‘lib, hujumchi autentifikatsiyadan o‘tmasdan maxsus tayyorlangan username orqali zararli JavaScript kodini ishga tushirishi mumkin.
CVSS: 8.9 — High
Tadqiqotchilar ushbu zaiflikni boshqa WordPress funksiyalari bilan birlashtirib, XSS’dan PHP Code Execution’gacha olib boruvchi attack chain’ni namoyish qilishgan.
Hujumning umumiy zanjiri quyidagicha:
Failed login → Reflected XSS → Administrator interaction → Application Password yaratish → REST API orqali fayl yuklash → PHP Code Execution
Shundan keyin hujumchi WordPress’ning
REST API va Application Password mexanizmlaridan foydalanib, serverga zararli plugin yuklash va PHP kodini bajarishgacha yetib borishi mumkin.🫥 Centihack bilan kiberxavfsizlikni o'rganing, batafsil ma'lumot olish uchun: https://centihack.com/
#CyberNews #WordPress #XSS #BugBounty #CyberSecurity #centi #centipedes
Biz shunchaki o'rganuvchilarmiz !!!
@CentiSec
Please open Telegram to view this post
VIEW IN TELEGRAM