Russian OSINT
45.7K subscribers
4.73K photos
319 videos
111 files
4.33K links
Авторский канал: кибербезопасность, искусственный интеллект и IT.

🚀Лаборатория OSINT
@russian_osint_lab

🤝Реклама
@russian_osint_pr
https://telega.in/c/Russian_OSINT

📲Связь
@russian_osint_bot

👉MAX (резерв)
https://max.ru/russian_osint
Download Telegram
❗️ Защитник Windows Defender может стать причиной захвата вашего 🖥ПК

Появилась информация, где ❗️утверждается, что Windows Defender может стать причиной полной компрометации системы Windows, если пользователь скачает и запустит .exe файл из интернета. Новая уязвимость 0-day называется ☀️RedSun. В чём "фишка" RedSun? Вектором атаки выступает сам Windows Defender.

❗️Уязвимость работает даже на полностью обновленной системе Windows 11 с включенной защитой в реальном времени.

Если отмотать историю чуть назад, то мы помним, чтоNightmare-Eclipse публично заявил о том, что Центр реагирования на угрозы безопасности Microsoft (MSRC) отклонил его отчеты об ошибках и якобы «разрушил его жизнь».

В качестве возмездия 2 апреля был опубликован эксплойт BlueHammer (который Microsoft успела исправить), 12 апреля появилась утилита UnDefend, которая ломает механизмы обновления антивируса, а 15 апреля в сеть утёк тот самый RedSun. Кроме того, разгневанный исследователь угрожает выпустить еще более разрушительный RCE.

Эксперты из компании HuntressLabs попытались разобрать механику работы RedSun. Для того чтобы атака была реализована, исходный исполняемый файл эксплойта (.exe) должен быть запущен локально на компьютере жертвы.

Эксплойт создает на диске файл-приманку (содержащий безопасный тестовый код EICAR), заставляя антивирус немедленно начать проверку и попытаться "исправить" файл. В этот момент эксплойт ставит процесс антивируса «на паузу» с помощью блокировки oplock, а затем подменяет путь через точку монтирования (NTFS-junction). В результате обманутый антивирус своими же «руками» и со своими высшими правами (NT AUTHORITY\SYSTEM) переносит файл-приманку прямо в защищённую системную директорию (C:\Windows\System32). Это действие создает брешь — легально созданный файл в системной папке, который эксплойт мгновенно перезаписывает своей реальной вредоносной полезной нагрузкой.

👆Жертве достаточно просто ✒️запустить исполняемый .exe файл эксплойта от имени обычного пользователя. Сразу после этого эксплойт использует встроенный антивирус как "лифт" (механизм локального повышения привилегий — LPE), который за доли секунды повышает права атакующего от обычного пользователя до уровня «SYSTEM» (полного контроля над всем компьютером).

Утверждается, что последствия использования RedSun в реальных условиях катастрофичны как для рядовых пользователей, так и для крупных корпоративных сетей. Получив высшие права через уязвимость антивируса, хакеры и группировки программ-вымогателей могут за считанные секунды извлечь из памяти все сохраненные пароли, корпоративные доступы, токены и активные сессии браузеров.

🤠 На данный момент патча для исправления уязвимости от Microsoft пока нет.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🎖🇺🇸 Google и Пентагон обсуждают секретную сделку по ИИ (❗️Gemini)

По сообщению The Information, Google ведет переговоры о заключении соглашения с Министерством войны США, которое позволит Пентагону развертывать ИИ-модели Gemini в засекреченной среде, об этом сообщили два источника издания, непосредственно знакомые с ситуацией.

Стороны обсуждают соглашение, которое позволит Пентагону использовать искусственный интеллект Google в любых ❗️🤖"законных целях".

Если верить информации The Information, то в ходе переговоров компания Google предложила включить в контракт с министерством дополнительные формулировки, предотвращающие использование ее ИИ для массовой слежки внутри США или в автономных системах вооружения без надлежащего контроля со стороны человека.

В компании Alphabet не дали ответа на запрос Reuters о комментариях.

Самое ироничное в этой ситуации то, что Google, приходя «на место» вместо Anthropic, пытается прописать в контракте с оборонным ведомством ровно те же самые ограничения (запрет на внутреннюю слежку и автономное оружие), за защиту которых Anthropic попала в черный список.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
🇪🇺 ЕС хочет ввести обязательную проверку личности для всех пользователей социальных сетей — и запретить доступ к ним лицам младше 18 лет. С этой целью Европейская комиссия потратила больше года на создание «приложения для проверки возраста», которое ее председатель помпезно представила вчера.

Сегодня это приложение было
взломано всего за 2 минуты.

Но не спешите смеяться над евробюрократами.

Их приложение для проверки возраста изначально было уязвимым для взлома — оно доверяло устройству (что означает мгновенный провал). Если только ЕС не управляют клоуны 🤡, вот их настоящий план:

Шаг 1 — Представить «уважающее конфиденциальность», но уязвимое приложение.
Шаг 2 — Допустить его взлом (ВЫ НАХОДИТЕСЬ ЗДЕСЬ).
Шаг 3 — Устранить конфиденциальность, чтобы «починить» приложение.

Результат — инструмент слежки, который преподносится как «уважающий конфиденциальность».

Евробюрократам нужен был предлог, чтобы незаметно начать превращать свое «уважающее конфиденциальность» приложение для проверки возраста в механизм слежки за всеми европейцами, использующими социальные сети. И сегодняшний «неожиданный взлом» просто предоставил им этот предлог.

🦇 Будьте бдительны!

— написал Дуров сегодня в Telegram.

Исследователь кибербезопасности Пол Мур недавно продемонстрировал, что механизмы защиты приложения ЕС для проверки возраста содержат критические уязвимости и позволяют обойти систему безопасности менее чем за 2 минуты. Представленное Евросоюзом приложение для обязательной проверки возраста, заявленное Урсулой фон дер Ляйен как эталон соблюдения стандартов конфиденциальности с открытым исходным кодом, на деле оказалось катастрофически уязвимым.

По словам Мура, приложение хранит зашифрованный PIN-код локально, но, что принципиально важно, шифрование не привязано к пользовательскому хранилищу идентификационных данных, где содержатся конфиденциальные данные для верификации. Это открывает возможность для удивительно простого обхода защиты. Удалив определенные значения, связанные с PIN-кодом, из конфигурационных файлов приложения и перезапустив его, злоумышленник может установить новый PIN-код, сохранив при этом доступ к учетным данным, созданным под предыдущим профилем.

Приложение не справляется с заявленными стандартами конфиденциальности и потенциально нарушает европейское законодательство (GDPR) при работе с биометрией. Как считает исследователь, разработчики позаботились о шифровании лишь итогового результата проверки, например, статуса «старше 18 лет». При этом сами исходные данные в виде сканов документов по NFC и селфи пользователей в высоком качестве сохраняются в память телефона абсолютно😅 без шифрования.

Мур также указал на дополнительные слабости, которые делают попытки брутфорса или обхода защиты еще проще. Биометрическая аутентификация контролируется одним логическим флагом: измените его значение с «true» на «false», и приложение просто полностью пропустит биометрическую проверку.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👮 Глобальная операция PowerOFF против теневой инфраструктуры для заказных DDoS-атак

Как сообщается в пресс-релизе Европола, правоохранительные органы 21 страны объединили усилия 13 апреля 2026 года для проведения масштабной международной операции PowerOFF против инфраструктуры заказных DDoS-атак.

В рамках активной фазы следователи отправили нарушителям свыше 75 000 официальных предупреждающих писем, арестовали 4 подозреваемых, заблокировали 53 целевых домена и реализовали 25 ордеров на обыск. Конфискация инфраструктуры позволила экспертам Европола извлечь ценные базы данных с детальной информацией о более чем 3 миллионах учетных записей пользователей по всему миру, причастных к DDoS-атакам. Комплексный анализ изъятых данных и отслеживание криптовалютных транзакций обеспечили национальные ведомства точными геолокационными координатами нарушителей для подготовки новых точечных рейдов.

Участие в операции принимали 🇦🇺Австралия, 🇦🇹Австрия, 🇧🇪Бельгия, 🇧🇷Бразилия, 🇧🇬Болгария, 🇩🇰Дания, 🇪🇪Эстония, 🇫🇮Финляндия, 🇩🇪Германия, 🇯🇵Япония, 🇱🇻Латвия, 🇱🇹Литва, 🇱🇺Люксембург, 🇳🇱Нидерланды, 🇳🇴Норвегия, 🇵🇱Польша, 🇵🇹Португалия, 🇸🇪Швеция, 🇹🇭Таиланд, 🇬🇧Великобритания и 🇺🇸США.

♋️ Кроме того, в рамках профилактики из результатов поисковой выдачи было удалено свыше 100 вредоносных URL-адресов, а в Google были запущены таргетированные рекламные сообщения, призванные удержать молодежь от поиска инструментов для киберпреступлений.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
🤖Иллюзия защищенного периметра в обновленной фиче Windows 11 Recall

Исследователь Александр Хагена выпустил утилиту TotalRecall (Reloaded), которая демонстрирует обход границы доверия (trust boundary) в переработанной архитектуре безопасности функции Windows Recall путём работы с уже дешифрованными данными в процессе AIXHost.exe.

После критики Recall первой версии — Microsoft провела работу над ошибками, сосредоточившись на создании защищенного хранилища с использованием VBS-анклавов (Virtualization-based Security), механизма защиты процессов PPL (Protected Process Light) и обязательной биометрической аутентификации через Windows Hello.

Утилита TotalRecall Reloaded обходит защиту этапа рендеринга путём классической DLL-инъекции в незащищённый процесс AIXHost.exe (без прав администратора).

Эксперт описал эту архитектурную уязвимость точной метафорой: «Дверь хранилища — титановая. Стена рядом с ней — гипсокартонная». Именно через эту уязвимую «стену» и проникает эксплойт, внедряя свою DLL-библиотеку прямо в процесс отрисовки интерфейса без какого-либо повышения привилегий. Утилите не нужно взламывать шифрование, так как она незаметно блокирует механизм отзыва прав и просто ждет, пока пользователь сам легитимно пройдет авторизацию. После этого программа в фоновом режиме извлекает скриншоты, OCR-текст и метаданные всей захваченной активности пользователя.

Более того, выяснилось, что некоторые критические действия, включая скрытое создание снимков экрана или полное уничтожение всей собранной базы Recall, вообще не требуют прохождения биометрической проверки.

Хагена акцентирует внимание на следующих архитектурных моментах:

1️⃣ Таймауты обходятся прямым патчингом памяти процесса (функция DiscardDataAccess).
2️⃣ Данные выходят из защищенного анклава и попадают в AIXHost.exe — процесс, который никак не защищен механизмами вроде PPL (Protected Process Light).

Примечательно, что Microsoft отказалась признавать проблемы с безопасностью, заявив, что подобное взаимодействие процессов является «штатным поведением Windows». Александр Хагенах выразил категоричное несогласие с позицией вендора.

По мнению исследователя Александра Хагены, функция Windows Recall всё ещё недостаточно безопасна для защиты массива конфиденциальных данных, которые ей доверяет пользователь. Резюмируя, функция Windows Recall остается критически уязвимой. Операционная система передает расшифрованные данные в абсолютно незащищенный процесс рендеринга, позволяя любому фоновому вредоносному ПО скрыто перехватывать всю историю активности. Поскольку устранить эту брешь обычными настройками пользователя невозможно, единственный надежный способ защиты на данный момент — ◀️ полностью отключить Recall.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
🇺🇸 Хакеры из АНБ США начали использовать ИИ-модель 🈁Mythos от Anthropic

Cтало известно, что Агентство национальной безопасности США получило в свой арсенал самую мощную и передовую ИИ-модель Mythos Preview, которая уже используется ведомством для решения своих задач. Как отмечает Axios, потребности правительства в обеспечении кибербезопасности стоят выше ситуации с конфликтом Пентагона с Anthropic.

Пока неясно, как именно АНБ в настоящее время использует Mythos, но другие организации, имеющие доступ к модели, используют ее преимущественно для сканирования собственных систем на наличие уязвимостей (защита), которые могут быть использованы злоумышленниками.

Не исключено, что Mythos в пилотных целях может использоваться АНБ для усиления своего наступательного потенциала при проведении киберопераций.

Представители Anthropic и Пентагона от комментариев отказались. АНБ и Аппарат директора Национальной разведки на запросы о комментариях не ответили.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
Пока компании тратят миллионы на SIEM-системы, большинство взломов происходит через ошибки конфигурации, слабые пароли и непропатченные сервисы. Разбираем, как работает наступательная безопасность изнутри.

Классическая модель «поставил файрвол — защищён» умерла ещё в 2010-х. Современные атаки строятся на цепочках: фишинг, закрепление в системе, горизонтальное перемещение, эксфильтрация данных. Каждый этап использует легитимные инструменты — PowerShell, встроенные утилиты Windows. Именно поэтому EDR-решения пропускают до 30% атак на основе техник Living-off-the-Land.

— автор курса OSINT: Технология Боевой Разведки от Академии Кодебай.

Профессиональный тест на проникновение — это методология:
Разведка ➤ Сканирование ➤ Эксплуатация ➤ Отчётность

Если хотите перейти от чтения новостей об уязвимостях к их самостоятельному поиску, успейте попасть на поток курса по OSINT до 30 апреля.

✔️ Записаться на курс
#реклама
О рекламодателе
🤖Автономный ИИ-агент Hermes от Nous Research преодолел рубеж в ⭐️104 тысячи звезд на ❗️ GitHub

Исследовательская группа Nous Research выпустила самообучающегося ИИ-агента под названием Hermes Agent, который пытается повторить успех проекта OpenClaw.

Данный проект с открытым исходным кодом набирает популярность среди IT-специалистов cо всего мира и уже собрал более 104 тысяч звезд и 14 900 форков. Развитие кодовой базы активно поддерживают 530 независимых разработчиков со всего мира.

В отличие от стандартных ИИ-ассистентов, привязанных к конкретной среде разработки или веб-браузеру, Hermes спроектирован как фоновый процесс. Он разворачивается на вашем собственном оборудовании (проект стабильно работает даже на базовом виртуальном сервере стоимостью от $5 в месяц) и сохраняет полный контекст взаимодействия между сессиями. Существует возможность интеграции более чем с 200 ИИ-моделями через OpenRouter, кроме того, Hermes напрямую работает с продуктами OpenAI, Anthropic и NVIDIA. Управлять инфраструктурой можно прямо из Telegram.

🤖 Для безопасной работы с файловой системой и кодом Hermes использует изоляцию (Docker-контейнеры, SSH-туннели или облачные песочницы).

Важно отметить, что ИИ-агент для полноценного внедрения в 🙅‍♂️♋️cерьезные рабочие процессы пока ещё не готов из-за возможных рисков, связанных с безопасностью, но в качестве полигона для испытаний он представляет собой один из самых интересных проектов на GitHub. Hermes сейчас проходит стартового хайпа, как и OpenClaw в своё время, но технически он ещё слишком «сырой» — v0.10.0 (2026.4.16).

😘 https://github.com/NousResearch/hermes-agent

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
🍏 Тим Кук покидает пост гендиректора Apple

Тим Кук уходит с поста CEO компании Apple и станет исполнительным председателем совета директоров.

Вместо Тима Кука пост генерального директора с 1 сентября 2026 займет Джон Тернус. Сейчас он занимает пост старшего вице-президента по аппаратной инженерии. Он отвечает за проектирование и выпуск почти всех физических продуктов Apple: iPhone, Mac, iPad. Как отмечают СМИ, Тернус — инженер-продуктовик.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
🤖 Любимая платформа вайбкодеров Lovable допустила 🚰 утечку переписок пользователей с ИИ

Популярная платформа для создания веб-приложений Lovable с помощью 🤖ИИ (реализующая концепцию «vibe coding») оказалась в центре скандала, связанного с утечкой данных и переписок с ИИ. Lovable сейчас пользуется около 8 миллионов пользователей.

Исследователь
обнаружил критическую уязвимость (BOLA — Broken Object Level Authorization) и забил 🥁тревогу. API платформы корректно проверяло токены аутентификации Firebase (подтверждая, что вы — зарегистрированный пользователь), но полностью игнорировало проверку прав собственности на эндпоинтах /projects/{id}/*. Это означает, что любой зарегистрированный пользователь мог подставить ID чужого проекта в запрос и система отдавала данные, считая, что раз токен валиден, доступ разрешен.

Как утверждает ресёрчер, любой пользователь с бесплатным аккаунтом мог через простые API-запросы получить доступ к чужим проектам. Виден был исходный код, ключи от баз данных (credentials), личные данные реальных людей (имена, ссылки на LinkedIn) и, что самое страшное, полная история общения разработчиков с ИИ-чатом.

Что это значит? Пользователи использовали нейросеть как помощника при разработке и без задней мысли скидывали ей логи с ошибками, обсуждали схемы баз данных и делились учетными данными, включая пароли. В логах фигурировала чувствительная информация, вплоть до идентификаторов клиентов платежной системы (Stripe Customer ID).

Исследователь заявил, что первый отчет об уязвимости был отправлен через платформу HackerOne еще 48 дней назад, но ему присвоили статус «triaged» (взят в работу) и по факту проигнорировали. Более того, Lovable закрыли эту уязвимость только для новых проектов, оставив старые полностью открытыми для несанкционированного доступа.

Как такое могло произойти? Изначально Lovable работали по принципу GitHub. Если проект имел статус «Публичный» (а на бесплатном тарифе все проекты были именно такими), то публичным было всё: и код, и история чата с ИИ. Компания считала это нормальным образовательным процессом. Зачем? 🤔Чтобы люди смотрели, как другие создают приложения, и учились.

Разработчики Lovable не учли, что пользователи трактовали слово «Публичный» иначе. Люди думали, что открытым будет только готовый опубликованный сайт, а их рабочая переписка с ИИ (где они «светили» секреты) остается приватной. Осознав ошибку, Lovable разрешили всем делать проекты закрытыми и программно заблокировали доступ к чатам публичных проектов. Но во время обновления серверов в феврале они случайно откатили этот патч и снова выставили чаты на всеобщее обозрение.

Когда багхантеры начали массово репортить об этом на HackerOne, триажеры (модераторы) платформы ошибочно закрывали тикеты без передачи их команде разработчиков. Они сверялись с неясной документацией Lovable и думали: "Ну, это же публичный проект, значит, чаты должны быть видны всем. Это задумка авторов, а не уязвимость".

💔 На данный момент Lovable официально признали свою ошибку, извинились и принудительно закрыли доступ ко всем чатам (публичные проекты).

Всё, что вы когда-либо писали в чат с ИИ (логи ошибок, схемы БД, пароли, Stripe Customer ID, ключи, личные данные и т.д.), уже могло быть прочитано посторонними — особенно если проект был создан до декабря 2025 года и стоял на «публичном» статусе.
— комментируют в X.

🔐Пользователям настоятельно рекомендуется сменить пароли, если они отправлялись ИИ в чат.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
🤖Манифест Palantir: Патриотизм ради прибыли и лоббизм под прикрытием спасения западной цивилизации

Компания Palantir, специализирующаяся на аналитике и технологиях слежения, недавно опубликовала то, что она назвала «кратким» изложением книги генерального директора Алекса Карпа «Технологическая республика» из 22 пунктов. Книга «Технологическая республика», написанная Карпом и главой отдела по корпоративным связям Palantir Николасом Замиской, была опубликована в прошлом году.

По мнению Алекса Карпа, Кремниевая долина находится в моральном долгу перед страной, обеспечившей её взлет. Так называемая инженерная элита Кремниевой долины несёт прямое обязательство участвовать в защите национальных интересов США. Он считает, что технологии в 2026 не могут быть нейтральными.

Карп указывает на ограниченность одной лишь дипломатии («мягкой силы») и призывает полагаться на «жесткую силу», которая в этом веке будет строиться на программном обеспечении. Карп утверждает, что мир на протяжении последних 80 лет держался не на дипломатии («мягкой силе»), а исключительно за счёт военной и технологической гегемонии США.

Его мысль заключается в том, что атомный век сдерживания заканчивается, и начинается новая эра, построенная на ИИ-моделях. Карп считает, что ядерное оружие больше не является главным фактором сдерживания. Будущее за алгоритмами и автономным оружием (ИИ). Вопрос не в том, будет ли создано ИИ-оружие, а в том, кто его создаст. По мнению Карпа, главный противник США это Китай. Второстепенные это Россия и Иран.

Аналитики и журналисты видят в манифестах Карпа классический конфликт интересов. За возвышенной риторикой о «защите демократии» скрывается жесткий прагматизм бизнесмена. В отличие от Google, Apple или запрещенной в РФ Meta, которые зарабатывают на рекламе и потребителях, главные клиенты Palantir — Пентагон, ЦРУ, АНБ, спецслужбы союзников США. Раздувание угрозы и призыв к милитаризации напрямую увеличивают рынки сбыта для Palantir.

👆Критики отмечают, что очень удобно придерживаться позиции, когда твоя идеология намеренно раздувает масштаб угрозы и провоцирует новую гонку вооружений, превращая глобальный страх и эскалацию конфликтов в миллиардные оборонные контракты для твоей же компании.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
Практический курс по киберразведке - Threat Intelligence

Результаты прохождения курса:
⚡️ Будете эффективно использовать современные подходы к организации TI на 3 уровнях — стратегическом, операционном, тактическом;
⚡️ Сможете определять источники и направления поиска информации о релевантных киберугрозах;
⚡️ Научитесь обрабатывать полученную информацию о киберугрозах и обогащать её дополнительным контекстом.

Курс ведут эксперты-практики:
• Виталий Евсиков (Head of SOC)
• Олег Скулкин (Руководитель Bi.Zone Threat Intelligence)
• Николай Арефьев (Генеральный директор ООО "Технологии киберугроз")
• Иван Васильев (Разработчик Threat Intelligence систем)
• Алексей Банников (Аналитик киберугроз)

📅 Старт: 22 мая
Длительность: 6 недель
Удостоверение о повышении квалификации с внесением в федеральный реестр.

👉🏼 Получить демодоступ

Реклама. ООО "ИНСЕКА". ИНН 3444279416.
Павел Дуров раскритиковал 🇫🇷французские власти за халатность в вопросах кибербезопасности

Основатель Telegram возмущается:

«Агентство по защищенным документам» Франции подверглось хакерской атаке — произошла утечка имен, адресов, адресов электронной почты и номеров телефонов 19 миллионов человек.

Будущие утечки станут еще более пугающими, если французское правительство добьется своего: доступа к зашифрованным чатам и цифровым удостоверениям (Digital IDs) пользователей социальных сетей.


Сам взлом французского агентства, отвечающего за защищённые документы, подтверждён официально. Министерство внутренних дел Франции сообщило 20 апреля 2026 года, что инцидент безопасности на порталеants.gouv.fr был обнаружен 15 апреля. Речь идёт об ANTS, ныне France Titres, через которое оформляются паспорта, национальные удостоверения личности и водительские права.

🚰 Масштаб утечки крайне неприятен. По данным министерства, скомпрометированные данные затрагивают аккаунты как физических, так и юридических лиц. Для первых перечень включает логин (идентификатор подключения), форму обращения, фамилию и имя, адрес электронной почты, дату рождения и уникальный идентификатор аккаунта. В некоторых случаях также могли утечь почтовый адрес, место рождения и номер телефона.

На теневых форумах злоумышленники заявили о выставлении на продажу этой базы данных, включающей до 19 миллионов строк — потенциально затрагивает более трети взрослого населения Франции.

Группа хакеров, предположительно стоящая за атакой, дерзко манифестирует: "Французскому правительству лучше бы придерживаться кулинарного искусства, их цифровая защита такая же слоеная, как их круассаны."

Опубликованные на форуме образцы содержат последовательные внутренние идентификаторы, что указывает на структурированное извлечение из базы данных, а не на простой поверхностный скрейпинг.

‼️🇫🇷 Актор, стоящий за взломом ANTS, сказал нам, что он не хочет никаких денег, он просто хотел доказать, что правительственные системы легко взломать.

ANTS был взломан через уязвимость в контроле доступа IDOR. Украдено 80 ГБ паролей, исходного кода, логов и PII.

Мы видели образцы...

— пишут International Cyber Digest.

👆Министерство уверяет, что никаких действий от лиц, зарегистрированных на портале, не требуется. Команды France Titres при поддержке компетентных служб продолжают расследование.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
🥷💴 Криптостилер FakeWallet распространяется через 🍏iOS-приложения в App Store

Как сообщает Securelist, в марте 2026 года были обнаружена 26 фишинговых приложений в App Store, мимикрирующих под популярные криптокошельки. При запуске они открывают в браузере пользователя страницы, стилизованные под App Store и распространяющие троянизированные версии соответствующих кошельков. Зараженные приложения нацелены на фразы восстановления или приватные ключи кошелька. Согласно метаданным из обнаруженных троянцев, кампания активна как минимум с осени 2025 года.

Мимикрия осуществлялась под следующие популярные кошельки:
💠MetaMask
💠Ledger
💠Trust Wallet
💠Coinbase
💠TokenPocket
💠imToken
💠Bitpie

Так как практически все фишинговые приложения были доступны только пользователям китайского App Store и сами зараженные кошельки распространялись с фишинговых страниц на 🇨🇳китайском языке, мы можем сделать вывод, что кампания нацелена преимущественно на пользователей из Китая. При этом сами вредоносные модули не имеют встроенных региональных ограничений, а отображаемые некоторыми из них фишинговые уведомления подстраивались под язык, используемый скомпрометированными приложениями, так что и пользователи за пределами Китая могут оказаться под прицелом злоумышленников.

— отмечают специалисты.

По данным специалистов, злоумышленники, стоящие за этой кампанией, могут быть связаны с авторами троянца SparkKitty. Обнаруженные детали указывают на эту связь.

Как показывает исследование, кампания FakeWallet набирает обороты, используя при этом новые подходы: от доставки вредоносных нагрузок через фишинговые приложения в App Store до встраивания в приложения холодных кошельков и выманивания мнемоник через фишинговые уведомления. Тот факт, что фишинговые приложения распространяются через App Store и показываются пользователям на первых строках поисковой выдачи, может привести к снижению бдительности жертв.

Технически кампания не является сложной, но она несет серьезные риски для пользователей по нескольким причинам:

1️⃣ Атака на горячие кошельки — зловред может украсть криптоактивы на этапе создания/импорта кошелька без какого-либо дополнительного взаимодействия с пользователем.
2️⃣ Атака на холодные кошельки — злоумышленники прикладывают особые усилия, чтобы сделать их фишинговые окна максимально похожими на легитимные, в том числе путем реализации возможности автозаполнения мнемоник (подсказки при вводе слов восстановления кошелька), тем самым повышая свои шансы на успешное извлечение секретных фраз.
3️⃣ Сложность в исследовании — технические ограничения, накладываемые операционной системой iOS и экосистемой Apple, не дают возможности эффективно исследовать и обнаруживать вредоносные программы на устройстве.

😘https://securelist.ru/fakewallet-cryptostealer-ios-app-store/115241/

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM