19 марта хакеры из TeamPCP провернули жёсткую атаку на цепочку поставок. Цель — Trivy, популярнейший open source сканер уязвимостей, который крутится в тысячах CI/CD пайплайнов. Вредонос внедрили прямо в официальные GitHub Actions и Docker-образы. Каждый автоматический скан запускал малварь, которая тащила SSH-ключи, облачные токены, крипто-кошельки. CVE-2026-33634, CVSS 9.4 — почти потолок.
В тот же день команда Trivy зафиксировала компрометацию и вычистила артефакты. Но было поздно — злоумышленники уже сидели в средах пользователей.
Дальше — каскад. 23 марта та же группа ломает Checkmarx KICS и Checkmarx AST, плюс расширения Open VSX: cx-dev-assist 1.7.0 и ast-results. Три часа до обнаружения — три часа раздачи малвари.
24 марта — удар по LiteLLM, универсальному шлюзу для вызова ИИ-систем, который используется в куче ИИ-агентов. В PyPI залили отравленные версии 1.82.7 и 1.82.8. Версия 1.82.8 — вообще красота: вредонос через .pth-файл запускался при каждом старте Python-интерпретатора. Чистая версия — 1.82.6, всё что выше — отрава.
Масштаб сбора данных пугает: локальная система, облачные runtime-секреты, Kubernetes-кластер, криптоключи. Один скомпрометированный пакет — и атакующий прыгает от Python-среды к захвату целых инфраструктур.
#DevOps
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥2👍1
logmerger — когда нужно свести логи воедино и не сойти с ума.
Несколько лог-файлов, разные источники, нужно сопоставить по времени и понять что происходило. Руками — боль. logmerger делает это за тебя: сортирует, мёржит, сравнивает. Open source, никакой магии.
➡️ logmerger
➡️ Альтернатива — lnav. Фильтрация, подсветка синтаксиса, удобный интерфейс. Если работаешь с логами регулярно — держи оба в арсенале.
#DevOps #GitHub #Инструменты
Карманный хакер
Несколько лог-файлов, разные источники, нужно сопоставить по времени и понять что происходило. Руками — боль. logmerger делает это за тебя: сортирует, мёржит, сравнивает. Open source, никакой магии.
#DevOps #GitHub #Инструменты
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
Mercedes — это не только машины. Это ещё и пишущие машинки.
В 1906 году Густав Мец основал в Берлине компанию Mercedes Büromaschinen GmbH и начал клепать печатные машинки. Первая Mercedes Typewriter вышла в 1907 — точная, надёжная, моментально стала хитом среди деловых людей и писателей.
Автогигант Daimler-Motoren-Gesellschaft тут же подал в суд — мол, имя наше. Бодались до 1913 года и договорились: Мец не лезет в автомобили, Daimler не лезет в офисную технику. Классический trademark beef начала XX века.
Машинки были реально топовые: безупречная сборка, автоматическая подача бумаги, смена шрифта, регулировка интервала. А само имя Mercedes уже тогда продавало — бренд ассоциировался с качеством, даже если речь про клавиши, а не про двигатели.
В 1930-х — прорыв: Mercedes Elektrik, первая электрическая пишущая машинка с мотором. Корпорации, госучреждения, армия — все на ней печатали. Популярность держалась до середины XX века.
Последняя машинка под брендом Mercedes сошла с конвейера в 1961 году. Сейчас это коллекционная редкость — напоминание о временах, когда офисная техника была произведением инженерного искусства.
➡️ На eBay можно урвать в хорошем состоянии за 350 баксов: https://www.ebay.com/itm/186490909478
#История
Карманный хакер
В 1906 году Густав Мец основал в Берлине компанию Mercedes Büromaschinen GmbH и начал клепать печатные машинки. Первая Mercedes Typewriter вышла в 1907 — точная, надёжная, моментально стала хитом среди деловых людей и писателей.
Автогигант Daimler-Motoren-Gesellschaft тут же подал в суд — мол, имя наше. Бодались до 1913 года и договорились: Мец не лезет в автомобили, Daimler не лезет в офисную технику. Классический trademark beef начала XX века.
Машинки были реально топовые: безупречная сборка, автоматическая подача бумаги, смена шрифта, регулировка интервала. А само имя Mercedes уже тогда продавало — бренд ассоциировался с качеством, даже если речь про клавиши, а не про двигатели.
В 1930-х — прорыв: Mercedes Elektrik, первая электрическая пишущая машинка с мотором. Корпорации, госучреждения, армия — все на ней печатали. Популярность держалась до середины XX века.
Последняя машинка под брендом Mercedes сошла с конвейера в 1961 году. Сейчас это коллекционная редкость — напоминание о временах, когда офисная техника была произведением инженерного искусства.
#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2❤1🔥1👏1
<img>, а не <image>? Потому что один студент всех продавил.1993 год. В HTML всего 18 тегов. Картинки на веб-страницах можно смотреть только по ссылке — клик, новое окно, загрузка. Студент Марк Андриссен и сотрудник NCSA Эрик Бина пилят браузер Mosaic и хотят показывать картинки прямо в тексте. Без лишних кликов.
В феврале 1993 Андриссен кидает в рассылку www-talk сообщение:
«I'd like to propose a new, optional HTML tag: IMG. Required argument is SRC="url".»
Сообщество в штыки. Мол, если для каждого медиа делать свой тег — будет хаос. Сам Тим Бернерс-Ли, создатель WWW, был против — предлагал обойтись тегом
<a> и дать пользователям самим настраивать отображение.Но вот в чём панч: письмо Андриссена было не предложением, а уведомлением. Они с Биной уже всё решили. IMG летит в релиз, и никакие дискуссии это не изменят.
Mosaic вышел — и взорвал веб. Картинки прямо в тексте, без костылей. Пользователи и дизайнеры приняли это мгновенно. Стандарты подтянулись позже — IMG включили в спецификацию HTML 2.0.
Так родилась традиция, которая живёт до сих пор: сначала браузеры внедряют, потом стандарты догоняют. А мы пишем IMG и SRC вместо IMAGE и SOURCE — потому что один упёртый студент не стал ждать разрешения.
#История #WebSec
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5❤2🔥1
До Windows 95 большинство людей общались с компьютером через командную строку MS-DOS. Чёрный экран, мигающий курсор, набор команд руками. Windows 3.11 давала графическую оболочку, но под капотом всё равно сидел DOS — сначала грузи его, потом запускай Windows.
Windows 95 всё перевернула. Первая ОС от Microsoft с полностью графическим интерфейсом. DOS и Windows слились в одно целое. А главным символом стала та самая кнопка «Пуск» — простая точка входа ко всем программам и задачам.
Панель задач внизу экрана — тоже детище Win95. Быстрое переключение между окнами, наглядный контроль над процессами. Ни Windows 3.x, ни Macintosh того времени ничего подобного не предлагали. Apple подтянулась только в 2000 году с OS X Beta — на пять лет позже.
Насколько «Пуск» въелся в привычку — показала Windows 8, где Microsoft решила его убрать. Пользователи устроили бунт, и в Windows 10 кнопку вернули. Иногда лучшее UX-решение — просто не трогать то, что работает.
#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥2👍1
Программист Алекс Йорк пишет распаковщик GZIP-файлов. Всё работает — и вдруг начинают сыпаться ошибки повреждения архива. Каждые несколько минут. Перезагрузка не помогает.
Начинает копать. Race condition? Нет, компрессор однопоточный. Ошибка кодирования? Исключено. Повреждение данных? Тоже мимо. Баги появляются и исчезают без логики — как призрак в коде.
Потом замечает паттерн: сбои начались с приходом жары. Грешит на кондиционер — может, влажность, может, сухость воздуха влияет на железо. Звучит безумно, но когда ты неделю дебажишь фантомный баг — поверишь во что угодно.
Финальная улика: приложения грузятся вечность, но только когда ноутбук подключён к сети. Не к интернету — к электросети. Алекс проверяет розетку — нет заземления. Вызывает электрика, ставят нормальную розетку. Баг исчезает. Программа работает идеально.
Мораль: иногда твой самый упоротый баг — это не код, не железо и не ОС. Это розетка без заземления. Проверяй инфраструктуру до уровня электричества.
#BugBounty
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥3❤2
Автор книги «Сети глазами хакера» выкатил тулзу для атак на IPv6. Если ты думал, что IPv6 безопаснее — подумай ещё раз.
Что умеет:
Не читал статью про актуальные методы атак на IPv6 и защиту от них? Исправляй: eng | ru
#Pentest #Сети
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2❤1👎1
Джон Верт — создатель «синего экрана смерти» — выбрал белый текст на синем фоне не из-за психологии цвета и не по гайдлайнам. Его машина на MIPS RISC работала в этой палитре. Его любимый редактор SlickEdit — тоже белый на синем. Загрузка, код, крэш ОС — всё в одной цветовой гамме. Удобно же.
Но BSOD не всегда был синим. В первой Windows при фатальном сбое на экран вываливался хаотичный мусор из ОЗУ — никаких сообщений, просто каша из символов и намертво зависшая система.
В Windows 3.0 появились ошибки на синем фоне, но это были скорее предупреждения — можно было продолжить работу. А вот настоящий фатальный сбой показывал чёрный экран смерти: «Не удается продолжить работу Windows из-за…». Black Screen of Death — да, он был первым.
Термин «Black Screen of Death» всплыл в журнале Computerworld в 1993 году. «Blue Screen of Death» — только в 1995-м. К концу 90-х BSOD стал мемом, легендой и ночным кошмаром каждого пользователя Windows.
Один человек выбрал цвет «потому что привык» — и создал самый узнаваемый экран ошибки в истории компьютеров.
#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🔥2
Начало 80-х. IBM PC расползаются по офисам. Никаких паролей, никаких учёток, никакого шифрования. Кто сел за машину — тот и владеет данными. Физический доступ = полный контроль.
Проблема была реальной. Инженер оставляет на ночь расчёт сложной модели. Программист ставит компиляцию на часы. Утром — всё прервано, потому что любопытный коллега «просто нажал кнопочку».
Решение — замок на системном блоке. Настоящий, металлический, с ключом. Поворот ключа физически разрывал цепь клавиатурного контроллера. Любой ввод игнорировался на уровне железа. Никакой софт это не обойдёт — цепь разорвана.
В некоторых моделях замок блокировал и загрузку. Пытаешься включить запертый ПК — получаешь «302-System Unit Keylock is Locked». А в IBM PC AT ключом запирался ещё и корпус — чтобы не лезли внутрь.
Первая аппаратная защита от несанкционированного доступа. Грубая, простая, эффективная. Никаких CVE, никаких эксплойтов — просто замок и ключ.
#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤1👍1
Тренажёр для тех, кто хочет уверенно чувствовать себя в CLI. Около 70 заданий — от базы до вещей, которые реально пригодятся в работе. Никаких видосов и теории — только практика в терминале.
У автора есть ещё TUI-тренажёры для awk, grep, sed и регулярок. Если с этим у тебя слабо — самое время закрыть пробелы.
#Linux #bash #Тренажёр
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥2👍1
Классика: сетевики передают пароль в аргументах SSH. В открытом виде. Быстро, удобно, работает. И дыра размером с ворота.
Почему это проблема:
ps, /proc/[PID]/cmdline, Task ManagerИтог: пароль можно перехватить, даже не прикасаясь к SSH. Просто прочитать из процессов или логов. Не нужен MITM, не нужен эксплойт — достаточно доступа к машине.
#Linux
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🔥2
Курсы, CTF, карьерные треки, документация, ресурсы — собрано в одном месте. Без воды, без рекламы, только полезные ссылки.
Полезно и новичкам, и тем, кто уже в деле — всегда найдётся то, что пропустил. В закладки обязательно.
#Шпаргалка
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2❤1🔥1
1980-е. Компания Storage Technology — ленточные накопители, серьёзное железо. У клиента многочасовые сессии обработки данных стабильно крашатся. Техники меняют компоненты, гоняют тесты — всё работает. Ставят в прод — снова сбой. Классика.
Вызывают Эксперта. Он не лезет в железо. Он сидит и наблюдает. Часами.
И замечает: сбой происходит ровно тогда, когда сотрудник наступает на конкретную алюминиевую плитку фальшпола.
Плитка была слегка деформирована. При нажатии тёрлась о соседние — и генерировала радиочастотные помехи. Этого хватало, чтобы уронить чувствительную оперативку.
Заменили плитку — баг исчез навсегда.
Лучшая история отладки, которую я слышал. Никакой софт, никакой код — просто кривая плитка на полу.
#BugBounty
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥2❤1
Все, кто застал эпоху до Windows, помнят синие панели Norton Commander. Многие думают, что его создал Питер Нортон. Нет. Его написал Джон Соча — аспирант-физик из Корнелла. Но обо всём по порядку.
Нортон. 1981 год. IBM PC только вышел. Питер пишет код под MS-DOS на заказ. Случайно сносит собственную программу. Вместо того чтобы писать заново — пишет утилиту для восстановления. Так появился Norton Unerase, а за ним — Norton Utilities. Корзины в DOS не было, файлы удаляли все — спрос бешеный. В 1982-м он основал Peter Norton Computing. Стартовый капитал — 30 тысяч баксов и один IBM PC. Сотрудник один — он сам. Фактически, человек изобрёл целый класс ПО — восстановление данных на FAT.
Соча. 1984 год. Пока Нортон пишет книгу для Microsoft Press, Джон Соча пилит файловый менеджер — Visual DOS (VDOS). Си + Ассемблер, две панели, горячие клавиши — всё, чего не хватало DOS. Они знакомятся в Microsoft Press. Нортон мгновенно оценивает потенциал. Соча становится директором по разработке, а VDOS выходит как Norton Commander 1.0.
Итог. Тулза захватила мир. В СССР многие вообще думали, что это и есть DOS. К 1986-му компания приносила $5 млн — с командой меньше сотни человек.
Сейчас Нортон на пенсии в Санта-Монике. Соча ушёл из компании, запустил несколько стартапов и в деле до сих пор. А бренд «Norton» живёт и продаётся по сей день.
Классика: один написал код, другой поставил на него своё имя. Бизнес.
#История #DDOS
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍3❤1
Банкомат — это компьютер. Часто старый, часто на древней винде, часто с дырами, о которых никто не говорит вслух. А зря.
На Хабре вышли две статьи, где разобраны реальные уязвимости и атаки на банкоматы. Без физического вмешательства. Некоторые методы занимают меньше 10 минут — обнаружить взлом за это время нереально.
Тему редко обсуждают в паблике. Тем ценнее материал:
#Взлом
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🤔2❤1👍1
Тулза от Facebook. Запускаешь программу внутри — и получаешь полностью детерминированное окружение. Каждый запуск идентичен предыдущему. Даже /dev/urandom отдаёт одни и те же данные при воспроизведении.
Зачем это нужно:
— Дебаг. Плавающий баг? Теперь он воспроизводится 10 из 10 раз.
— Анализ малвари. Запускаешь подозрительный бинарь в Hermit — его поведение полностью под твоим контролем. Никаких сюрпризов.
Когда рандом перестаёт быть рандомом — баги и малварь больше не могут прятаться.
#инструменты
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤2🔥2
Наткнулся на жирную подборку ресурсов по управлению уязвимостями. Агрегаторы трендовых CVE, базы данных, реестры, бюллетени — всё разложено по полочкам и актуально.
Если работаешь с уязвимостями — это must have в закладках. Без разговоров.
#Шпаргалка
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
Ситуация: хакер ломает систему через CVE-2023-46604 в Apache ActiveMQ. Закрепляется. А потом сам ставит патч — подменяет уязвимые JAR-файлы на исправленные. Зачем? Чтобы конкуренты не зашли через ту же дыру. Конкуренцию никто не отменял.
Уязвимость известна с 2023 года. Патчи давно есть. Но до сих пор активно эксплуатируется — через неё катают майнеры, шифровальщики и прочую дрянь. Кто не обновился — тот поле боя для нескольких группировок одновременно.
Red Canary фиксируют тренд: атакующие всё чаще закрывают за собой дверь. Не из вежливости — чтобы сохранить монополию на скомпрометированную систему.
Когда хакеры патчат быстрее админов — это уже не ирония. Это диагноз.
#CVE #BugBounty #Взлом
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
😁4❤3👍1🔥1
В руках — компактная ТВ-камера. На спине — портативный передатчик с антенной. Задача — поймать верхний ракурс города и показать миру раннюю мобильную телевизионную технику.
Никакой страховки. Никакого дресс-кода «для высотных работ». Костюм, туфли, флагшток — поехали.
Вот так выглядел настоящий «мобильный стриминг» 65 лет назад. Когда wireless означало — антенна на спине и стальные яйца.
#история
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1🔥1👏1
Середина 90-х. Все таскают стопки дискет по 1,44 МБ. И тут появляется Iomega Zip — 100 МБ на диске чуть больше дискеты. Скорость вращения — 3000 об/мин против жалких 300 у флоппи. Почти в 70 раз больше данных. Революция? Казалось бы — да.
Потом вышли диски на 250 и 750 МБ. Последние впервые обогнали CD-R с его 650 МБ. $199 за привод, $20 за диск — дорого, но дизайнеры и инженеры платили не задумываясь.
А потом CD-R обвалились в цене. USB-флешки появились на горизонте. Iomega попыталась огрызнуться — выпустила ZipCD 650. Но это уже было отчаяние, а не стратегия.
Итог: технология, которая была на шаг впереди — но опоздала на целую эпоху. Классика IT: не тот побеждает, кто первый, а тот, кто вовремя.
#история
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤2🔥1
Если ты в ИБ и до сих пор не знаешь этих репо — исправляйся:
В закладки. Без обсуждений.
#GitHub #BugBounty
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤2🔥2