Нейросети научились писать код и рисовать картины, но провалили базовый тест на криптографическую паранойю.
Эксперты из компании Irregular попросили топовые LLM (Claude, GPT, Gemini) сгенерировать надежные пароли.
На первый взгляд всё круто: разные регистры, спецсимволы, 100 баллов по шкале энтропии. Но стоило попросить выдать еще 50 штук, как магия интеллекта рассеялась. Оказалось, что сверхразум лепит клонов, пароли почти всегда начинаются с G7, используют один и тот же шаблон, а один конкретный пасс (G7$kL9#mQ2&xP4!w) Claude выдал аж 18 раз из 50. Вероятность совпадения, которая в безопасности должна стремиться к нулю, у ИИ составила дикие 36%.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Это бесплатная база API для сбора данных.
— Поддерживают любые источники: соцсети, интернет-магазины, новости, биржи, игры и многое другое
— Обходят защиту сайтов и собирают данные без вашего участия в пару кликов
— Интегрируются во все проекты, приложения или ИИ-агенты без ограничений
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
Вокруг DDoS-атак и защиты от них сформировался целый рынок страха, где услуги нередко продаются втридорога, а реальная потребность большинства сайтов в анти-DDoS-решениях сильно преувеличена.
В статье разобрали, почему большинство сайтов не нуждаются в дорогостоящей защите от DDoS, и как можно эффективно и недорого обезопасить ресурс.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
SSRF — это когда сервер доверяет тебе настолько, что готов отправить запрос по любому адресу, который ты укажешь. Это золотой билет во внутреннюю сеть (Intranet) компании.
Через уязвимый параметр (например, ?url=, ?image=, ?api=) можно:1️⃣ Стукнуть во внутренние админки (localhost:8080).2️⃣ Вытянуть ключи доступа из метаданных облаков (AWS, GCP, Azure).3️⃣ Просканировать порты внутри сети, которые закрыты файрволом.
Хардкорный обход (Bypass)
Разработчики часто ставят фильтры на слово localhost или 127.0.0.1. Вот как их обходить:1️⃣ Альтернативные IP:
— Десятичный: http://2130706433/ (это 127.0.0.1).
— Шестнадцатеричный: http://0x7f000001/.2️⃣ Регистрация своего домена:
Настрой DNS-запись A своего домена на 127.0.0.1. Сервер проверит домен — он ок, а запрос уйдет на петлю.3️⃣ Redirect-трюк:
Подсунь серверу ссылку на свой сайт, который просто делает 302 редирект на http://192.168.1.1/admin.
Куда бить в облаках?
Если видишь SSRF в приложении на AWS, первым делом стучись сюда:
http://169.254.169.254/latest/meta-data/iam/security-credentials/[role_name]
Если повезет, получишь временные AccessKeyId и SecretAccessKey админа.
Для автоматизации поиска используй расширение Collaborator Everywhere в Burp Suite или инструмент Interactsh. Они покажут, если сервер совершил «запрещенный» исходящий запрос.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
В последние месяцы в США набирает обороты необычное движение: жители от Калифорнии до Вирджинии берут дело в свои руки и физически уничтожают оборудование компании Flock Safety.
Flock Safety — это комплексная система общественной безопасности.
Она использует интеллектуальные камеры с автоматическим распознаванием номеров, обнаружением выстрелов и видеоаналитикой.
Жители требовали убрать камеры, но городской совет, проигнорировав мнение большинства, контракт продлил.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
В январе 2026 года специалистами была обнаружена атака с использованием вредоносного XLL-файла, внутри которого была цепочка обфусцированных JavaScript-файлов, работающих на основе платформы NodeJS.
В этой статье подробнее рассмотрим как работает цепочка атаки с использованием блокчейна Solana.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥3
Проект собрал 40 сценариев на основе реальных багрепортов, позволяя легально тренироваться в поиске XSS, SQL-инъекций и сложных цепочек RCE прямо в браузере.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Исследователи обнаружили серьезные уязвимости в 4 популярных расширениях для Visual Studio Code: Live Server, Code Runner, Markdown Preview Enhanced и Microsoft Live Preview.
Суммарное число установок этих расширений превышает 125 млн, а найденные баги позволяют похищать локальные файлы и удаленно выполнять код.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔5
В конце прошлой недели Министерство финансов Франции сообщило об утечке данных из национального реестра банковских счетов FICOBA.
Хакеры получили доступ к базе данных, содержащей информацию о 1,2 млн счетов, включая банковские реквизиты и персональные данные
В результате атакующие скомпрометировали часть баз данных FICOBA — централизованного государственного реестра, в котором зарегистрированы все банковские счета, открытые во французских финансовых учреждениях.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
В статье проанализировали подходы к построению ИБ-стратегий, которые помогают компаниям:
— заранее адаптироваться к изменениям,
— предвидеть будущие угрозы,
— разумно распределить ресурсы,
— расставить приоритеты в защите.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Крупнейшие маркетплейсы, специализирующиеся на торговле подарками, экстренно приостановили операции из-за мошеннической схемы с механизмом возврата комиссии за передачу подарков, оплаченных звездами.
Уязвимость возникла из-за возможности вернуть звезды, если они были приобретены через App Store или Google Play.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥4
ФБР опубликовало бюллетень, в котором предупреждает о резком росте атак типа джекпоттинг (jackpotting) на банкоматы в США.
Только в 2025 году зафиксировано более 700 подобных инцидентов, а суммарный ущерб превысил $20 млн.
Главным инструментом атакующих правоохранители считают малварь Ploutus, которая существует уже более 10 лет.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Специалисты Google Threat Intelligence Group (GTIG), Mandiant обезвредили инфраструктуру китайской кибершпионской группировки UNC2814.
Злоумышленники скомпрометировали как минимум 53 организации в 42 странах мира, а еще в 20 с лишним странах исследователи зафиксировали подозрения на заражение.
Кампания была активна с 2023 года и нацелена на телеком-компании и правительственные структуры в Африке, Азии, Северной и Южной Америке.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Блокировки проводятся в рамках правил централизованного управления сетью связи общего пользования, утверждённых постановлением правительства от 12 февраля 2020 года.
Масштаб блокировок растёт: к октябрю 2025 года ведомство заблокировало 258 вредоносных VPN-сервисов — на 31% больше, чем в 2024-м.
С сентября 2025 года в стране также действуют штрафы: от 3 до 5 тыс. руб. за доступ к экстремистским материалам через VPN и от 50 до 500 тыс. руб. за рекламу подобных сервисов.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
💩7👍1🤬1
Тулза KeePassXC позволяет безопасно хранить пароли и автоматически вводить их на посещаемых сайтах.
— Не хранит данные в облаке;
— Не требует подключения к интернету;
— Реализован удобный поиск.
Шифруется с помощью алгоритма AES (Rijndael) с использованием 256-битного ключа.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2😁2
В этом месяце:
— Роскомнадзор перешел к активному замедлению Telegram;
— Хакгруппа Lotus Blossom скомпрометировала механизм обновлений Notepad++;
— Владельцам криптокошельков Trezor и Ledger рассылают бумажные фишинговые письма;
— Хакеры пытаются клонировать Gemini через дистилляцию;
— Атака на телекомы Сингапура;
— Кампания VK Styles;
— Предустановленная малварь Keenadu;
— RCE-уязвимость в «Блокноте»;
— ИИ-скандал в HackerOne;
— Ошибка ценой 620 тысяч BTC;
— В прошивках Android-устройств нашли предустановленный бэкдор Keenadu.
Дайджест взяли из этой статьи.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
Энтузиасты представили компактный хакерский швейцарский нож на базе малинового одноплатника.
Он умеет перехватывать интернет-трафик, находить дыры в безопасности сетей и удаленно подключаться к чужим устройствам прямо из коробки.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
В данном репозитории собрали:
— Анонимное сокрытие инструментов
— Инструменты сбора информации
— Генераторы списков слов
— Инструменты беспроводной атаки
— Инструменты для внедрения SQL-запросов
— Инструменты фишинговой атаки
— Инструменты веб-атак
— Инструменты для последующей эксплуатации
— Инструменты судебной экспертизы
— Инструменты для создания полезной нагрузки
— Платформы для использования эксплойтов
— Обратный инжиниринг
— Сканирование веб-страниц
— Инструменты для проведения DDOS-атак
— Инструменты удаленного администратора
(RAT)
— Инструменты XSS-атаки
— Инструменты для стеганографии
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Дашборд агрегирует данные из 180+ источников о конфликтах, киберугрозах, землетрясениях, перелётах, выборах и других событий во всех странах.
Внутри 55 виджетов, более 70 слоёв карты и всё это обновляется в реальном времени + можно настраивать алерты и отслеживать то, что интересно.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8