Penetration Tested
132 subscribers
205 photos
3 videos
1 link
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️ Amazon вычислила северокорейцев за взломом популярнейших пакетов npm

└$ Amazon связала серию атак на экосистему npm, включая typo crypto, debug, chalk и axios, с группой Sapphire Sleet, она же BlueNoroff и Stardust Chollima.


В марте 2025 атакующие обкатали технику на пакете typo crypto, а в сентябре захватили debug и chalk, которые скачивают суммарно больше 2 миллиардов раз в неделю, задев около 10 процентов облачных сред всего за два часа. Метод один: атакующие втираются в доверие к мейнтейнерам, иногда месяцами ведут легитимные проекты как контрибьюторы, а затем через фишинг или социнженерию получают доступ к аккаунту и публикуют вредоносное обновление, которое автоматически расходится по всем зависимым проектам. Amazon также отмечает рост слопсквоттинга, когда хакеры регистрируют пакеты с именами, которые массово галлюцинируют ИИ ассистенты кода.
🏴‍☠️ Критическая дыра в TeamCity дает выполнение команд без единого пароля

└$ JetBrains предупредила о критичной уязвимости в TeamCity On Premises, CI/CD сервере для сборки и деплоя софта, у которого в прошлом уже были массовые взломы вымогателями и госхакерами КНДР.


CVE-2026-63077, эксплуатации в реальных атаках пока не зафиксировано. Атакующему с HTTPS доступом к серверу достаточно обойти проверку через протокол опроса агентов (agent polling protocol), после чего он выполняет произвольные команды операционной системы с правами процесса сервера. В зависимости от привилегий это дает доступ к данным, конфигурациям, хранимым учетным данным и позволяет подменить артефакты сборки прямо в CI/CD пайплайне.
Хакер сам засветил себя, пока ИИ автономно ломал серверы по всему миру

└$ Unit 42 обнаружила кампанию китайского хакера под ником knaithe, который поручил модели DeepSeek через агента Hermes самостоятельно искать и взламывать уязвимые серверы, но случайно раскрыл собственную инфраструктуру, включая ключи API и логи атак.


Hermes работал в режиме Yolo без подтверждений от оператора, брал задачи из Telegram канала и искал цели через поисковик FOFA. Сначала агент атаковал серверы Langflow с CVE-2026-33017, нашел 84 инстанса, но эксплуатация не удалась. Тогда DeepSeek сам проанализировал репозитории эксплойтов и переключился на n8n с более чем 647 тысячами открытых инстансов, скачал цепочку CVE-2026-21858 и CVE-2025-68613, но упёрся в требование авторизации на нужной форме. Параллельно тот же хакер вручную взломал свыше 460 систем через известные уязвимости Citrix NetScaler, Tomcat, Marimo и Windows IKE VPN, подтверждено три успешных взлома через CVE-2026-3055 с кражей сессионных кук из памяти NetScaler.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️Дешевые ТВ приставки притворяются флагманскими смартфонами и продают трафик хозяина

└$ Bitsight раскрыла операцию Fuyao, которую связали с китайской Zhejiang Fengwo IoT: обычные Android ТВ боксы вроде H96_MAX_V11 несут встроенные приложения, подделывающие цифровой отпечаток устройства под Samsung, Huawei, Xiaomi или Vivo.


Приложения скрывают признаки чипа Rockchip, Amlogic или Allwinner и подгружают с C2 сервера профиль поддельного телефона. Без HDMI бокс работает как SOCKS5 прокси, прогоняя через интернет владельца чужой трафик. При появлении сигнала HDMI переключается на кликфрод: через YOLOv8 находит на экране баннеры и виджеты Taboola, распознает их через Accessibility API и OCR, а сценарии кликов операторы собирают в редакторе Blockly и экспортируют как JavaScript. Bitsight оценивает доход схемы до 40 миллионов долларов в год.
🏴‍☠️ Ядро мобильных сетей 4G и 5G слепо доверяет своим же компонентам, и это позволяет угнать чужой трафик

└$ Исследователи из Nanyang Technological University нашли ИИ агентом 84 ранее неизвестные уязвимости в семи открытых реализациях ядра LTE и 5G сетей, включая Open5GS и OpenAirInterface, из них 81 уже получили CVE.


Класс называется implicit trust errors: компоненты ядра слепо доверяют сообщениям друг от друга без проверки формата, а из-за перехода на облако эти интерфейсы стали доступны из интернета. При перехвате сессии атакующий отправляет UPF запрос на установку ассоциации, ждет подключения жертвы к сети, затем шлет поддельный запрос модификации сессии с тем же ID правила обработки пакетов, но с более высоким приоритетом. UPF принимает дубликат и начинает пересылать весь трафик жертвы атакующему вместо интернета. Уязвимость подтвердили на двух коммерческих 5G ядрах, один вендор уже выпустил патч под CVE-2026-8233.
🏴‍☠️ Юридическую фирму взломали через письмо с поддельными судебными документами

└$ Исследователи Blackpoint Cyber обнаружили новую связку вредоносов, которая проникла на компьютеры сотрудников юридической компании через фишинговое письмо. Атака затронула два рабочих места и позволила злоумышленникам закрепиться в сети на длительное время.


Жертва получала письмо со ссылкой на архив, внутри ярлык Windows под видом файла Case Documents. Клик запускал PowerShell, который методом DLL sideloading подгружал библиотеку рядом с python.exe, так стартовал загрузчик HollowFrame. Он проверял систему на песочницу по времени работы и курсору, закреплялся через планировщик задач и ослаблял Defender. Дальше запускался бэкдор Matryoshka на Rust, один вариант шел по HTTP, второй через приватный GitHub репозиторий с папкой задач для каждой жертвы.
🏴‍☠️ Из-за случайности в кошельках COLDCARD хакеры вывели биткоины на 88 миллионов долларов

└$ Исследователи обнаружили, что аппаратные кошельки COLDCARD генерировали seed фразы с помощью предсказуемого механизма. Этим воспользовались злоумышленники и вывели биткоины с тысяч кошельков, суммарный ущерб оценивают в 88,6 миллиона долларов.


Из за ошибки в прошивке ngu.random вместо аппаратного генератора STM32 переключалась на программный генератор Yasmarang, который опирался на идентификатор микроконтроллера и системное время, а эти значения можно предсказать. Атакующие перебирали seed фразы офлайн, вычисляли адреса и сверяли с балансами в блокчейне, после совпадения получали приватные ключи жертвы. Первая волна заняла 41 минуту, транзакции шли с одинаковой комиссией без сдачи, что выдавало автоматический скрипт. По Chainalysis за десять минут украли около 30 миллионов долларов.
🏴‍☠️ Полмиллиона сайтов на Rails можно взломать через загрузку обычной картинки

└$ Команда Ruby on Rails выпустила патч для критической уязвимости в модуле Active Storage, который отвечает за прием файлов и построение превью изображений. Проблема есть в компоненте, включенном по умолчанию на множестве сайтов, а для атаки достаточно загрузить специально собранное изображение.


CVE-2026-66066 получил оценку 9.5, CWE-1188. Active Storage передает файлы библиотеке libvips, не отключая ее небезопасные необфаззенные загрузчики форматов. Атакующий без авторизации загружал файл под видом MATLAB или HDF5 изображения, это заставляло libvips прочитать файл сервера, включая переменные окружения процесса. Оттуда извлекался secret_key_base, ключ Rails для подписи данных. Имея его, атакующий подписывал вредоносный Marshal payload, десериализация которого давала выполнение кода.
🏴‍☠️ Android троян BTMOB продают по подписке с тарифами и техподдержкой как обычный сервис

└$ Исследователи компании Flare изучили тысячи постов в андеграундных чатах и обнаружили, что вредоносная программа BTMOB превратилась в целую теневую индустрию. Вокруг официального продавца выросла сеть реселлеров, продавцов исходного кода и клонов под тем же названием.


Жертва скачивает поддельное приложение под видом банка, стриминга или криптобиржи и разрешает ему доступ к Accessibility. Через эту службу BTMOB сам одобряет себе разрешения без участия пользователя, читает экран, перехватывает нажатия и подавляет уведомления с одноразовыми кодами. Поверх банковских приложений малварь показывает поддельное окно входа и крадет логин с паролем, а в кошельках вроде Trust Wallet подменяет адрес получателя во время перевода.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️ Хакеры слили личные данные ста тысяч британских полицейских

└$ Базу Police National Legal Database, которой больше 30 лет пользуются полицейские силы Англии и Уэльса, взломала группа вымогателей ExfilSquad. Утечка затронула имена, места службы и почту офицеров, сотрудников и партнеров из органов правосудия, а сама компания пока не раскрыла детали атаки.


Tочный вектор входа в PNLD не раскрыт. ExfilSquad обычно получает первый доступ через фишинг сотрудников или взлом открытых наружу служб удаленного рабочего стола RDP, это техники Initial Access T1566 и T1133. Дальше группа не спешит шифровать данные, а перемещается по сети, находит хранилища с ценной информацией и выгружает их себе, это схема двойного вымогательства. С PNLD злоумышленники заявили о краже 1,9 гигабайта данных и 135 тысяч записей, выложили образцы как доказательство в даркнете и потребовали выкуп.
🏴‍☠️ Хакеры взламывают серверы N-central через дыру, которую вендор не смог закрыть с первого раза

└$ Компания N-able предупредила клиентов о реальных атаках на платформу N-central, которую используют для удаленного управления компьютерами и сетями. N-able выпустила срочный хотфикс и советует всем немедленно обновиться, ведь через взломанный сервер атакующие получают доступ к устройствам всех подключенных клиентов.


CVE-2026-18577 это обход аутентификации через альтернативный канал, OWASP Broken Access Control. Вендор не раскрыл подробности, но опубликовал признаки компрометации, среди них четыре IP адреса, служба Cloudflared и файл svchost.exe в папке документов. Это говорит, что после обхода авторизации атакующие ставили утилиту туннелирования от Cloudflare, создавая скрытый канал для доступа без открытия портов, а имя svchost помогало остаться незамеченными.
🏴‍☠️ Червь ChainDrop заразил больше тысячи пакетов npm с двумя миллиардами загрузок в месяц

└$ В реестре npm обнаружили самораспространяющийся вредонос ChainDrop, который заразил больше 800 пакетов. Атака стартовала со взлома аккаунта GitHub одного мейнтейнера и быстро задела продукты крупных компаний вроде Deliveroo и Qlik.


Получив доступ к аккаунту разработчика, атакующий пушил вредоносные файлы в ветку и собирал версии пакета через GitHub Actions, релизы получали настоящую подпись происхождения. В пакет добавлялся скрипт preinstall, срабатывающий у любого, кто ставил зависимость. Он скачивал среду Bun и запускал скрипт, ворующий токены GitHub и npm, ключи AWS, секреты Kubernetes и Vault, пароли от баз данных. Данные шифровались и уходили а публичный репозиторий GitHub,
🏴‍☠️ Малварь XCSSET вернулась и теперь угоняет Chrome и подменяет Telegram на macOS

└$ Исследователи обнаружили новую версию вредоноса XCSSET для macOS, который распространяется через зараженные проекты Xcode и репозитории на GitHub. После нескольких месяцев затишья малварь получила обновленную сороковую версию с более скрытной работой и двумя новыми модулями для разработчиков.


Злоумышленники компрометируют Git репозитории и подмешивают загрузчик в файлы проекта Xcode. Разработчик, собравший проект, заражается сам и заражает остальные проекты Xcode. Разворачивается 17 модулей для кражи паролей и клавиш. Новый модуль оборачивает Chrome в свой запуск и включает CDP на локальном порту, через который малварь подгружает JavaScript с сервера, перехватывает трафик и переводы в MetaMask, а также запускает команды через реверс шелл. Второй модуль удаляет Telegram и ставит подделку.
🏴‍☠️ 15 дыр в сетевом оборудовании TP-Link Omada позволяли захватить всю корпоративную сеть

└$ Исследователи нашли 15 уязвимостей в механизме автоматического развертывания устройств Omada от TP-Link. Проблемы затронули точки доступа, коммутаторы, шлюзы и контроллеры, а часть недостатков можно объединить в цепочку и получить полный контроль над сетью компании.


CVE-2025-9289 по 9293, CVE-2025-15544 и CVE-2025-15627 по 15631. Атакующий перебирал серийные номера устройств, вычислял MAC адреса и находил устройства, ожидающие подключения к контроллеру. Он выдавал себя за такое устройство, ловил момент гонки при подключении и заходил под данными по умолчанию. Контроллер раскрывал конфигурацию с логином в открытом виде, хешем пароля MD5 без соли и ключами VPN. Дальше атакующий внедрял JavaScript в панель администратора, чтобы фишингом выманить его данные.
🏴‍☠️ Черные списки доменов больше не спасают от фишинга, ИИ убивает их быстрее, чем их успевают составлять

└$ Компания Push Security рассказала, почему классическая защита по спискам вредоносных доменов перестала работать. С помощью ИИ злоумышленники за минуты клонируют страницы входа, поднимают и сносят инфраструктуру быстрее, чем она попадает в базы репутации, а почти девяносто процентов фишинговых доменов живут меньше двух суток.


Основная техника это AiTM, атакующий проксирует сессию жертвы через свой сервер, перехватывает пароль и код двухфакторки и забирает авторизованную сессию. Вторая техника это device code фишинг, жертву уговаривают ввести код авторизации на официальной странице Microsoft или Google, а токен потом достается атакующему. Третья это ClickFix, поддельная капча просит скопировать и вставить команду в терминал, которая загружает вредонос. Наборы прячут страницу за проверками бота и показывают ее только реальной жертве.
🏴‍☠️ Google по ошибке заблокировал сотни блогов на Blogger, приняв их за вредоносные

└$ Aвтоматическая система Google начала массово блокировать сайты на платформе Blogger, помечая их нарушителями политики о вредоносном содержимом. Пострадали обычные легитимные блоги без единого вредоносного скрипта, а часть из них система вообще удалила, обещая снести остальные через три месяца без апелляции.


Судя по жалобам пострадавших, блокировка срабатывала автоматически после того, как владелец обновлял главную страницу блога или менял шаблон оформления, то есть триггером стало обычное редактирование сайта, а не эксплойт или взлом аккаунта. Некоторым после апелляции возвращали доступ, но потом блог блокировали заново, что говорит о нестабильной работе самой модели детекторa.
🏴‍☠️ Новая атака TONTOU обходит защиту от Spectre v2 и ворует хеши паролей из памяти Linux

└$ Исследователи MIT нашли способ обойти свежие защитные механизмы от атаки Spectre v2 на процессорах Intel и AMD. Они построили рабочий эксплойт, который вытаскивает секретные данные прямо из памяти ядра Linux, включая хешированные пароли пользователей.


Защита от Spectre v2 чистит предсказатель переходов процессора перед использованием программой жертвы, но между очисткой и использованием есть окно. Исследователи вызывали прерывания в этот момент, перенаправляя ядро в свой обработчик и заново отравляя предсказатель переходов вредоносными данными. Ядро спекулятивно выполняет код по адресу атакующего, а утечка идет через побочный канал. На AMD Zen 2 атака доставала память ядра, включая файл etc shadow с хешами паролей.
🏴‍☠️ Хакеры взломали SharePoint правительства Швейцарии и скомпрометировали 200 учетных записей

└$ Федеральное ведомство по информационным технологиям Швейцарии BIT обнаружило подозрительную активность на своих серверах SharePoint в конце июля. После проверки выяснилось, что учетные данные около 200 аккаунтов были скомпрометированы, ведомство закрыло внешний доступ к системе и сбросило пароли пострадавшим.


Точный CVE ведомство не назвало, но подозревает одну из двух дыр, закрытых в июльском Patch Tuesday. Первая это CVE-2026-56164 Broken Access Control, она уже эксплуатировалась в атаках до выхода патча. Вторая это CVE-2026-50522, критическое удаленное выполнение кода, ее использовали, чтобы украсть машинные ключи SharePoint и сохранять доступ к серверу даже после установки патча. Расследование пока не нашло следов кражи документов сверх учетных данных, а группа вымогателей ответственность на себя не взяла.
🏴‍☠️ Взломанные рабочие почты и подмена адреса в буфере обмена помогли красть деньги в 2026 году

└$ Компания Gen Digital в отчете за первое полугодие разобрала две отдельные кампании. В одной банковский троян рассылали с настоящих взломанных корпоративных почтовых ящиков жертвам в Чехии, Словакии, Польше и Литве. В другой троян подменял криптовалютные адреса в буфере обмена жертвы прямо перед подтверждением перевода.


Письмо с накладной приходило с настоящего скомпрометированного адреса, SPF и DKIM проходили успешно. Вложение запускало JavaScript загрузчик, тот вызывал стадии PowerShell, подгружавшие код трояна GepyS, он менял прокси и ставил расширение в браузер для перехвата банковской сессии. Клиппер на Rust следил за буфером обмена и подменял адрес кошелька среди 21 типа блокчейнов, команды получал через смарт контракт в Binance Smart Chain.
🏴‍☠️ Levi’s сообщила о взломе, хакеры выманили доступ у сотрудников по вишингу

└$ Компания Levi Strauss подала отчет в SEC о кибератаке, в которой злоумышленники с помощью социальной инженерии обманули трех сотрудников и получили доступ к их рабочим компьютерам. Компания утверждает, что успела быстро среагировать, поэтому данные покупателей не пострадали, а украдены были только внутренние корпоративные файлы.


СМИ связывают атаку с UNC6671, ранее известной под брендом BlackFile, ее почерк это вишинг. Атакующие звонят сотруднику на личный номер, представляются службой поддержки и убеждают, что нужна срочная миграция системы безопасности. Под этим предлогом жертву заводят на фишинговую страницу входа, похожую на портал компании, и через AiTM перехватывают пароль и код двухфакторки Microsoft 365 или Okta. Получив доступ, группа скриптами выгружает документы из облачных хранилищ, а затем требует выкуп.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️ Zero day в Metabase с оценкой 10 из 10 привел к утечке данных Framework, Tally и LexisNexis

└$ Аналитическая платформа Metabase раскрыла атаку на свое облачное решение Metabase Cloud через ранее неизвестную уязвимость. Компания оперативно заблокировала эксплуатируемые эндпоинты и выпустила патч, но клиенты уже сообщают о краже данных, среди пострадавших производитель ноутбуков Framework, сервис форм Tally и юридический холдинг LexisNexis.


Проблема в неавторизованном эндпоинте сброса пароля, атакующий без входа отправлял туда запрос с SQL кодом внутри параметра и внедрял его прямо в базу данных Metabase. Через эту инъекцию получали права администратора инстанса, меняли конфигурацию приложения, читали сохраненные учетные данные подключенных баз и выгружали доступные через них данные. Признак взлома это POST запрос на reset_password с кодом 400, за которым идет успешный GET к api/user/current.