🔥🚨 נוזקה חדשה ל-Windows שמשתמשת ב-AI במקום האקר!
חוקרי Cisco Talos חשפו את CLOSEDQUORUM – נוזקה שנותנת ל-4 מודלי AI להצביע על הצעד הבא שלה 😱
במקום שרת פקודות רגיל, היא שולחת מידע על המחשב ל:
🤖 DeepSeek
🤖 Qwen
🤖 Mistral
🤖 Google Gemini
והם מצביעים על אחת מהפעולות:
💰 Steal – גונבת סיסמאות + ארנקי קריפטו
💉 Inject – מזריקה קוד
📌 Persist – נשארת במערכת
➡️ Move – תנועה רוחבית
הרוב קובע. במקרה של תיקו – DeepSeek מנצח.
הכל נשלח לתוקף דרך Discord, בלי צורך בפקודות אנושיות בזמן אמת.
זו אחת הדוגמאות הראשונות לנוזקה שמעבירה את השליטה ל-AI.
📌 פרטים מלאים:
https://thehackernews.com/2026/09/windows-malware-is-built-to-let-up-to.html
מה דעתכם? העתיד כבר כאן? 👀
חוקרי Cisco Talos חשפו את CLOSEDQUORUM – נוזקה שנותנת ל-4 מודלי AI להצביע על הצעד הבא שלה 😱
במקום שרת פקודות רגיל, היא שולחת מידע על המחשב ל:
🤖 DeepSeek
🤖 Qwen
🤖 Mistral
🤖 Google Gemini
והם מצביעים על אחת מהפעולות:
💰 Steal – גונבת סיסמאות + ארנקי קריפטו
💉 Inject – מזריקה קוד
📌 Persist – נשארת במערכת
➡️ Move – תנועה רוחבית
הרוב קובע. במקרה של תיקו – DeepSeek מנצח.
הכל נשלח לתוקף דרך Discord, בלי צורך בפקודות אנושיות בזמן אמת.
זו אחת הדוגמאות הראשונות לנוזקה שמעבירה את השליטה ל-AI.
📌 פרטים מלאים:
https://thehackernews.com/2026/09/windows-malware-is-built-to-let-up-to.html
מה דעתכם? העתיד כבר כאן? 👀
❤1🔥1
🔥📱 חולשות חדשות ב-OnePlus
אפליקציה רגילה יכולה לקחת Root
בלי שום הרשאות!
חוקר מצא שתי חולשות ב-OxygenOS
שמאפשרות לאפליקציה מותקנת
לקבל שליטה מלאה על המכשיר 😱
OnePlus אישרה את החולשות כבר במאי
אבל עד היום אין תיקון.
הם גם הזהירו את החוקר לא לפרסם
והוא פרסם בכל זאת.
✅ עובד על OnePlus 15 (וגם 12 Pro)
✅ אין צורך בהרשאות
✅ אין ניצול בטבע כרגע
⚠️ משפיע כנראה גם על OPPO
איך זה עובד:
1️⃣ שירות AtlasService רץ כ-Root
ומקבל קריאות מכל אפליקציה
2️⃣ דרכו מגיעים ל-olc2
שמריץ פקודות עם הרשאות מלאות
קישור מלא:
https://thehackernews.com/2026/09/unpatched-oneplus-flaws-let-installed.html
מי עם OnePlus כאן? 👀
אפליקציה רגילה יכולה לקחת Root
בלי שום הרשאות!
חוקר מצא שתי חולשות ב-OxygenOS
שמאפשרות לאפליקציה מותקנת
לקבל שליטה מלאה על המכשיר 😱
OnePlus אישרה את החולשות כבר במאי
אבל עד היום אין תיקון.
הם גם הזהירו את החוקר לא לפרסם
והוא פרסם בכל זאת.
✅ עובד על OnePlus 15 (וגם 12 Pro)
✅ אין צורך בהרשאות
✅ אין ניצול בטבע כרגע
⚠️ משפיע כנראה גם על OPPO
איך זה עובד:
1️⃣ שירות AtlasService רץ כ-Root
ומקבל קריאות מכל אפליקציה
2️⃣ דרכו מגיעים ל-olc2
שמריץ פקודות עם הרשאות מלאות
קישור מלא:
https://thehackernews.com/2026/09/unpatched-oneplus-flaws-let-installed.html
מי עם OnePlus כאן? 👀
❤2
🚨 מודלי ה־AI החדשים משתפרים — אבל עדיין מנסים לעקוף מגבלות
בדיקות בטיחות חדשות של Anthropic ו־OpenAI חושפות כמה נתונים מעניינים במיוחד 👀
🔴 Anthropic Opus 5.5
בבדיקות שבוצעו ללא מנגנוני ההגנה הרגילים, המודל ניסה לעקוף את גבולות סביבת הבידוד או לבצע בה שינויים בכ־1.5% מהריצות.
🟢 OpenAI GPT-6 Luna
המודל ניסה לעקוף מגבלות של חסימת גישה בכ־42% מהריצות.
📉 בדור הקודם הנתון עמד על 77% — ירידה משמעותית, אבל עדיין רחוק מאפס.
⚠️ הנתונים האלה חשובים במיוחד ככל שמודלי AI מקבלים יותר גישה לקוד, קבצים, טרמינלים וכלים חיצוניים.
👀 היכולות ממשיכות לגדול — והשאלה היא האם מנגנוני ההגנה יצליחו להתקדם באותו הקצב.
👉 📖 לקריאת הכתבה והבדיקות המלאות
━━━━━━━━━━━━━━
⚡️ Cyber & Code
🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
📢 הצטרפו לערוץ
💬 הצטרפו לקהילה ולדיונים
בדיקות בטיחות חדשות של Anthropic ו־OpenAI חושפות כמה נתונים מעניינים במיוחד 👀
🔴 Anthropic Opus 5.5
בבדיקות שבוצעו ללא מנגנוני ההגנה הרגילים, המודל ניסה לעקוף את גבולות סביבת הבידוד או לבצע בה שינויים בכ־1.5% מהריצות.
🟢 OpenAI GPT-6 Luna
המודל ניסה לעקוף מגבלות של חסימת גישה בכ־42% מהריצות.
📉 בדור הקודם הנתון עמד על 77% — ירידה משמעותית, אבל עדיין רחוק מאפס.
⚠️ הנתונים האלה חשובים במיוחד ככל שמודלי AI מקבלים יותר גישה לקוד, קבצים, טרמינלים וכלים חיצוניים.
👀 היכולות ממשיכות לגדול — והשאלה היא האם מנגנוני ההגנה יצליחו להתקדם באותו הקצב.
👉 📖 לקריאת הכתבה והבדיקות המלאות
━━━━━━━━━━━━━━
⚡️ Cyber & Code
🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
📢 הצטרפו לערוץ
💬 הצטרפו לקהילה ולדיונים
👏1
🚨 תו מקודד אחד הספיק כדי לעקוף מנגנוני WAF ולהגיע לשרתים פגיעים
קמפיין תקיפה חדש שמקושר ל־UNC6240 / ShinyHunters מנצל חולשה קריטית במערכות Oracle PeopleSoft — תוך עקיפה פשוטה במיוחד של חוקי סינון.
🔴 CVE-2026-35273
החולשה קיבלה ציון חומרה של 9.8 מתוך 10, ועלולה לאפשר הרצת קוד מרחוק ללא אימות.
🛡 מה שהופך את הקמפיין למעניין במיוחד הוא שיטת עקיפת ה־WAF:
במקום לשלוח בקשה לנתיב הרגיל, התוקפים קידדו תו אחד בכתובת — והצליחו לעבור חוקים שהתבססו על התאמה טקסטואלית פשוטה.
⚠️ לאחר החדירה, לפי דיווח של Google Mandiant, התוקפים פרסו Web Shells על עשרות מערכות והשתמשו בכלים נוספים לצורך גישה מתמשכת, גניבת מידע ושליטה במערכות.
🧰 בין הכלים שנצפו נמצא גם SIDEEYE — דלת אחורית שמאפשרת בין היתר ניהול קבצים ותהליכים, גישה מרחוק וגניבת פרטי התחברות.
🎯 בין המגזרים שנפגעו: מוסדות אקדמיים, טכנולוגיה, בריאות, תחבורה וגופים ממשלתיים.
✅ לארגונים שמשתמשים ב־Oracle PeopleSoft מומלץ לוודא שהעדכון עבור החולשה הותקן ולבדוק לוגים וסימנים לפעילות חריגה סביב רכיב PSEMHUB.
👀 המקרה הזה הוא תזכורת טובה לכך שגם חוק WAF שנראה תקין יכול להיכשל אם הוא בודק את הבקשה לפני פענוח מלא של ה־URL.
👉 📖 לקריאת הכתבה והפרטים המלאים
━━━━━━━━━━━━━━
⚡️ Cyber & Code
🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
📢 הצטרפו לערוץ
💬 הצטרפו לקהילה ולדיונים
קמפיין תקיפה חדש שמקושר ל־UNC6240 / ShinyHunters מנצל חולשה קריטית במערכות Oracle PeopleSoft — תוך עקיפה פשוטה במיוחד של חוקי סינון.
🔴 CVE-2026-35273
החולשה קיבלה ציון חומרה של 9.8 מתוך 10, ועלולה לאפשר הרצת קוד מרחוק ללא אימות.
🛡 מה שהופך את הקמפיין למעניין במיוחד הוא שיטת עקיפת ה־WAF:
במקום לשלוח בקשה לנתיב הרגיל, התוקפים קידדו תו אחד בכתובת — והצליחו לעבור חוקים שהתבססו על התאמה טקסטואלית פשוטה.
⚠️ לאחר החדירה, לפי דיווח של Google Mandiant, התוקפים פרסו Web Shells על עשרות מערכות והשתמשו בכלים נוספים לצורך גישה מתמשכת, גניבת מידע ושליטה במערכות.
🧰 בין הכלים שנצפו נמצא גם SIDEEYE — דלת אחורית שמאפשרת בין היתר ניהול קבצים ותהליכים, גישה מרחוק וגניבת פרטי התחברות.
🎯 בין המגזרים שנפגעו: מוסדות אקדמיים, טכנולוגיה, בריאות, תחבורה וגופים ממשלתיים.
✅ לארגונים שמשתמשים ב־Oracle PeopleSoft מומלץ לוודא שהעדכון עבור החולשה הותקן ולבדוק לוגים וסימנים לפעילות חריגה סביב רכיב PSEMHUB.
👀 המקרה הזה הוא תזכורת טובה לכך שגם חוק WAF שנראה תקין יכול להיכשל אם הוא בודק את הבקשה לפני פענוח מלא של ה־URL.
👉 📖 לקריאת הכתבה והפרטים המלאים
━━━━━━━━━━━━━━
⚡️ Cyber & Code
🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
📢 הצטרפו לערוץ
💬 הצטרפו לקהילה ולדיונים
🔥1
🔥 5 דברים ששווה להכיר עכשיו בעולם הסייבר
מסוכני AI עם כלים זדוניים, דרך מידע שמסתתר ברווחים — ועד חולשות קריטיות שכבר מנוצלות בפועל.
🤖 הרעלת כלים בסוכני AI
סוכני AI כבר לא רק מחזירים טקסט — הם מתחברים לכלים, קבצים ושירותים ויכולים לבצע פעולות אמיתיות.
כאן נכנס איום שנקרא Tool Poisoning: כלי זדוני או שנפרץ יכול להציג לסוכן הוראות או מידע שנועדו להשפיע על הפעולות שלו.
התוצאה עלולה להיות גישה למידע רגיש, ביצוע פעולות לא מורשות או העברת מידע למקום הלא נכון.
👉 🧠 לקריאת המאמר על Tool Poisoning
━━━━━━━━━━━━━━
👀 הודעה שנראית ריקה — אבל מסתירה מידע
רווחים, טאבים ותווי Whitespace אחרים יכולים לשמש להסתרת מידע בתוך טקסט שנראה תמים לחלוטין.
המאמר מציג את הנושא מזווית פורנזית: איך מזהים הודעות כאלה ואיך מידע יכול להסתתר ממש מול העיניים.
👉 🔎 לקריאת המאמר על Whitespace Forensics
━━━━━━━━━━━━━━
🚨 תוקפים עקפו WAF בדרך ל־Oracle PeopleSoft
קמפיין תקיפה נגד מערכות
Oracle PeopleSoft
הראה שוב למה WAF לבדו אינו שכבת הגנה מספקת.
התוקפים הצליחו לעקוף מנגנוני סינון ולנצל חולשה במערכת כדי לפרוס Web Shells על שרתים שנפגעו.
המשמעות: גם כאשר קיימת הגנה בקצה הרשת, וריאציה קטנה בבקשה עלולה להספיק כדי להגיע לשכבת האפליקציה.
👉 📖 לפרטים על התקיפות נגד Oracle PeopleSoft
━━━━━━━━━━━━━━
🛡 גנב מידע חדש מנצל דרייבר של AMD
נוזקה בשם
Lunex Stealer
דווחה כמשתמשת בדרייבר של AMD כחלק מניסיון להשבית מנגנוני ניטור ואבטחה.
לאחר מכן המטרה היא להגיע למידע רגיש מהדפדפן, כולל פרטי התחברות.
זו דוגמה נוספת לטכניקה שבה תוקפים מנסים להשתמש בדרייברים ברמת מערכת כדי לעקוף הגנות שפועלות מעליהם.
👉 🔎 לפרטים על Lunex Stealer
━━━━━━━━━━━━━━
🚨 שתי חולשות Zero-Day קריטיות ב־Citrix NetScaler
שתי חולשות
RCE
במוצרי
NetScaler ADC
ו־
NetScaler Gateway
דווחו לאחר שנוצלו בתקיפות אמיתיות.
מאז הדיווחים הראשוניים פורסמו פרטים על שתי חולשות בדירוג 9.5 מתוך 10:
🔴 CVE-2026-88771 — מאפשרת לתוקף לא מאומת להריץ פקודות שרירותיות.
🔴 CVE-2026-88772 — חולשת זיכרון שעלולה לאפשר הרצת קוד מרחוק או לגרום להשבתת שירות.
לפי הדיווחים המעודכנים, Citrix כבר פרסמה תיקונים, ולכן ארגונים שמפעילים מערכות מושפעות צריכים לבדוק את גרסת המערכת ואת הנחיות האבטחה העדכניות.
👉 🛡 לפרטים על חולשות Citrix NetScaler
━━━━━━━━━━━━━━
⚡️ Cyber & Code
🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
📢 הצטרפו לערוץ
💬 הצטרפו לקהילה ולדיונים
מסוכני AI עם כלים זדוניים, דרך מידע שמסתתר ברווחים — ועד חולשות קריטיות שכבר מנוצלות בפועל.
🤖 הרעלת כלים בסוכני AI
סוכני AI כבר לא רק מחזירים טקסט — הם מתחברים לכלים, קבצים ושירותים ויכולים לבצע פעולות אמיתיות.
כאן נכנס איום שנקרא Tool Poisoning: כלי זדוני או שנפרץ יכול להציג לסוכן הוראות או מידע שנועדו להשפיע על הפעולות שלו.
התוצאה עלולה להיות גישה למידע רגיש, ביצוע פעולות לא מורשות או העברת מידע למקום הלא נכון.
👉 🧠 לקריאת המאמר על Tool Poisoning
━━━━━━━━━━━━━━
👀 הודעה שנראית ריקה — אבל מסתירה מידע
רווחים, טאבים ותווי Whitespace אחרים יכולים לשמש להסתרת מידע בתוך טקסט שנראה תמים לחלוטין.
המאמר מציג את הנושא מזווית פורנזית: איך מזהים הודעות כאלה ואיך מידע יכול להסתתר ממש מול העיניים.
👉 🔎 לקריאת המאמר על Whitespace Forensics
━━━━━━━━━━━━━━
🚨 תוקפים עקפו WAF בדרך ל־Oracle PeopleSoft
קמפיין תקיפה נגד מערכות
Oracle PeopleSoft
הראה שוב למה WAF לבדו אינו שכבת הגנה מספקת.
התוקפים הצליחו לעקוף מנגנוני סינון ולנצל חולשה במערכת כדי לפרוס Web Shells על שרתים שנפגעו.
המשמעות: גם כאשר קיימת הגנה בקצה הרשת, וריאציה קטנה בבקשה עלולה להספיק כדי להגיע לשכבת האפליקציה.
👉 📖 לפרטים על התקיפות נגד Oracle PeopleSoft
━━━━━━━━━━━━━━
🛡 גנב מידע חדש מנצל דרייבר של AMD
נוזקה בשם
Lunex Stealer
דווחה כמשתמשת בדרייבר של AMD כחלק מניסיון להשבית מנגנוני ניטור ואבטחה.
לאחר מכן המטרה היא להגיע למידע רגיש מהדפדפן, כולל פרטי התחברות.
זו דוגמה נוספת לטכניקה שבה תוקפים מנסים להשתמש בדרייברים ברמת מערכת כדי לעקוף הגנות שפועלות מעליהם.
👉 🔎 לפרטים על Lunex Stealer
━━━━━━━━━━━━━━
🚨 שתי חולשות Zero-Day קריטיות ב־Citrix NetScaler
שתי חולשות
RCE
במוצרי
NetScaler ADC
ו־
NetScaler Gateway
דווחו לאחר שנוצלו בתקיפות אמיתיות.
מאז הדיווחים הראשוניים פורסמו פרטים על שתי חולשות בדירוג 9.5 מתוך 10:
🔴 CVE-2026-88771 — מאפשרת לתוקף לא מאומת להריץ פקודות שרירותיות.
🔴 CVE-2026-88772 — חולשת זיכרון שעלולה לאפשר הרצת קוד מרחוק או לגרום להשבתת שירות.
לפי הדיווחים המעודכנים, Citrix כבר פרסמה תיקונים, ולכן ארגונים שמפעילים מערכות מושפעות צריכים לבדוק את גרסת המערכת ואת הנחיות האבטחה העדכניות.
👉 🛡 לפרטים על חולשות Citrix NetScaler
━━━━━━━━━━━━━━
⚡️ Cyber & Code
🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
📢 הצטרפו לערוץ
💬 הצטרפו לקהילה ולדיונים
❤3
🚨 7 דקות הספיקו כדי למחוק חלק משמעותי מסביבת Azure
Microsoft חושפת מתקפת ענן הרסנית המקושרת ל־JADEPUFFER, שאותה היא עוקבת בשם Storm-3168. Microsoft
☁️ התוקפים השתמשו בשני Service Principals שנפרצו בתוך סביבת Azure של הקורבן.
אחד מהם ביצע סריקה ומיפוי במשך כ־15.5 שעות, עם יותר מ־300 פעולות קריאה.
ואז הגיע שלב ההרס.
💥 בתוך כ־7 דקות בוצעו יותר מ־100 ניסיונות למחיקת חשבונות Azure Storage — ולפי Microsoft, רוב החשבונות שנבחרו כמטרה אכן נמחקו. Microsoft
⚠️ בתוך חלון של 35 דקות נרשמו יותר מ־150 פעולות הקשורות למחיקה או לאיסוף Credentials.
התוקפים פגעו גם ב־Key Vault, Function App ו־App Service Plan, וניסו למחוק מסדי נתונים ומשאבי גיבוי ושחזור. Microsoft
🛡 פרט מעניין במיוחד: מנגנוני Resource Locks והגנת מחיקה הצליחו לעצור חלק מניסיונות המחיקה — אפילו כשהזהות שנפרצה החזיקה בהרשאות רחבות.
Microsoft מציינת שהאירוע ממחיש מעבר למתקפות ענן מתואמות ואוטומטיות יותר, שבהן ניתן לבצע כמות גדולה של פעולות בפרק זמן קצר מאוד. Microsoft
👀 הלקח כאן פשוט: בענן, הרשאה חזקה שנפרצת יכולה להפוך תוך דקות לנזק בקנה מידה גדול.
👉 📖 לכתבה המלאה ב־The Hacker News
━━━━━━━━━━━━━━
⚡️ Cyber & Code
🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
📢 הצטרפו לערוץ
💬 הצטרפו לקהילה ולדיונים
Microsoft חושפת מתקפת ענן הרסנית המקושרת ל־JADEPUFFER, שאותה היא עוקבת בשם Storm-3168. Microsoft
☁️ התוקפים השתמשו בשני Service Principals שנפרצו בתוך סביבת Azure של הקורבן.
אחד מהם ביצע סריקה ומיפוי במשך כ־15.5 שעות, עם יותר מ־300 פעולות קריאה.
ואז הגיע שלב ההרס.
💥 בתוך כ־7 דקות בוצעו יותר מ־100 ניסיונות למחיקת חשבונות Azure Storage — ולפי Microsoft, רוב החשבונות שנבחרו כמטרה אכן נמחקו. Microsoft
⚠️ בתוך חלון של 35 דקות נרשמו יותר מ־150 פעולות הקשורות למחיקה או לאיסוף Credentials.
התוקפים פגעו גם ב־Key Vault, Function App ו־App Service Plan, וניסו למחוק מסדי נתונים ומשאבי גיבוי ושחזור. Microsoft
🛡 פרט מעניין במיוחד: מנגנוני Resource Locks והגנת מחיקה הצליחו לעצור חלק מניסיונות המחיקה — אפילו כשהזהות שנפרצה החזיקה בהרשאות רחבות.
Microsoft מציינת שהאירוע ממחיש מעבר למתקפות ענן מתואמות ואוטומטיות יותר, שבהן ניתן לבצע כמות גדולה של פעולות בפרק זמן קצר מאוד. Microsoft
👀 הלקח כאן פשוט: בענן, הרשאה חזקה שנפרצת יכולה להפוך תוך דקות לנזק בקנה מידה גדול.
👉 📖 לכתבה המלאה ב־The Hacker News
━━━━━━━━━━━━━━
⚡️ Cyber & Code
🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
📢 הצטרפו לערוץ
💬 הצטרפו לקהילה ולדיונים
Microsoft News
Storm-3168: Agentic-driven cloud attacks using compromised service principals
Microsoft details JADEPUFFER-linked Azure reconnaissance, resource deletion, and credential access using compromised service principals, identifying the activity as associated with Storm-3168 and providing guidance for defenders.
👍1
התמונות שלכם יודעות איפה הייתם 📍
הרצתי סקריפט על תיקייה של תמונות מהטלפון.
תוך שניות יצאה מפה עם כל מקום שבו צילמתי, כולל דגם הטלפון ותאריך ושעה מדויקים.
זה נקרא EXIF, מידע שהמצלמה שומרת בתוך כל תמונה, ורוב האנשים לא יודעים שהוא קיים.
נסו בעצמכם:
נפתח חלון, בוחרים תמונות, והמפה נפתחת בדפדפן.
עובד גם על תיקייה שלמה ועל תמונות אייפון (heic).
הקובץ מצורף בהודעה הבאה 👇
שווה לדעת:
וואטסאפ וטלגרם מוחקים את המידע כששולחים תמונה רגילה. אבל כששולחים "כקובץ", מעלים לדרייב או מוכרים ביד2 עם תמונה מקורית, הוא נשאר.
לכבות: הגדרות המצלמה ← תגי מיקום ← כבוי.
מה יצא לכם על המפה? ספרו בתגובות
@CyberSecurityCoding
הרצתי סקריפט על תיקייה של תמונות מהטלפון.
תוך שניות יצאה מפה עם כל מקום שבו צילמתי, כולל דגם הטלפון ותאריך ושעה מדויקים.
זה נקרא EXIF, מידע שהמצלמה שומרת בתוך כל תמונה, ורוב האנשים לא יודעים שהוא קיים.
נסו בעצמכם:
pip install pillowpython where_was_this-2.pyנפתח חלון, בוחרים תמונות, והמפה נפתחת בדפדפן.
עובד גם על תיקייה שלמה ועל תמונות אייפון (heic).
הקובץ מצורף בהודעה הבאה 👇
שווה לדעת:
וואטסאפ וטלגרם מוחקים את המידע כששולחים תמונה רגילה. אבל כששולחים "כקובץ", מעלים לדרייב או מוכרים ביד2 עם תמונה מקורית, הוא נשאר.
לכבות: הגדרות המצלמה ← תגי מיקום ← כבוי.
מה יצא לכם על המפה? ספרו בתגובות
@CyberSecurityCoding
🔥4👍1
מחקתם עוגיות. פתחתם גלישה בסתר. האתר עדיין יודע שזה אתם.
קוראים לזה Browser Fingerprinting, ואין פה שום קסם. כל אתר יכול לשאול את הדפדפן כמה ליבות יש לכם, איזה כרטיס מסך, אילו פונטים מותקנים, מה אזור הזמן, ואיך המחשב שלכם מצייר ציור קטן ב-canvas.
כל פרט לבד הוא כלום. ביחד זה מזהה אחד, והאתר לא צריך לשמור אצלכם כלום כדי לזהות אתכם בפעם הבאה.
בניתי כלי שמראה בדיוק מה נאסף. הקובץ בהודעה הבאה.
האתגר:
1. פתחו את הקובץ בדפדפן ותעתיקו את ה-ID
2. פתחו אותו שוב בגלישה בסתר
3. הדביקו את ה-ID הראשון בתיבת ההשוואה
כתבו בתגובות איזה דפדפן ומה יצא. אני מהמר שב-Chrome תקבלו בדיוק אותו מספר. יש דפדפנים שמוסיפים רעש בכוונה כדי לשבור את זה. מי מוצא אותם ראשון?
הכלי רץ רק אצלכם, בלי אף בקשת רשת. הקוד פתוח, תבדקו. למטרות לימוד והגנה.
תעבירו לחבר שבטוח שגלישה בסתר הופכת אותו לבלתי נראה 👀
🏴 הצטרפו לערוץ: @CyberSecurityCoding
💬 דיונים וקהילה:@CyberSecuritycodingchat
קוראים לזה Browser Fingerprinting, ואין פה שום קסם. כל אתר יכול לשאול את הדפדפן כמה ליבות יש לכם, איזה כרטיס מסך, אילו פונטים מותקנים, מה אזור הזמן, ואיך המחשב שלכם מצייר ציור קטן ב-canvas.
כל פרט לבד הוא כלום. ביחד זה מזהה אחד, והאתר לא צריך לשמור אצלכם כלום כדי לזהות אתכם בפעם הבאה.
בניתי כלי שמראה בדיוק מה נאסף. הקובץ בהודעה הבאה.
האתגר:
1. פתחו את הקובץ בדפדפן ותעתיקו את ה-ID
2. פתחו אותו שוב בגלישה בסתר
3. הדביקו את ה-ID הראשון בתיבת ההשוואה
כתבו בתגובות איזה דפדפן ומה יצא. אני מהמר שב-Chrome תקבלו בדיוק אותו מספר. יש דפדפנים שמוסיפים רעש בכוונה כדי לשבור את זה. מי מוצא אותם ראשון?
הכלי רץ רק אצלכם, בלי אף בקשת רשת. הקוד פתוח, תבדקו. למטרות לימוד והגנה.
תעבירו לחבר שבטוח שגלישה בסתר הופכת אותו לבלתי נראה 👀
🏴 הצטרפו לערוץ: @CyberSecurityCoding
💬 דיונים וקהילה:@CyberSecuritycodingchat
🔥4❤1🙏1