AnonHaven
135 subscribers
217 photos
451 links
AnonHaven — это практический курс по анонимности и цифровой безопасности. Без воды, без моралей, без слежки,
Download Telegram
🔐 История с Revolut получила продолжение: предполагаемый участник атаки заявил, что месяцами имел доступ к системам итальянских правоохранителей.

Он утверждает, что использовал этот доступ для отправки запросов в Revolut и получил с итальянской стороны 147 ГБ внутренних данных: документы, календари и личные материалы сотрудников. В его рассказе фигурирует даже переписка одного из сотрудников с женой.

Revolut действительно подтвердил, что мошенники получили клиентские данные через запросы с адреса в настоящем государственном домене. Financial Times сообщает примерно о 680 пострадавших. Среди раскрытых данных могли быть паспорта, фотографии для проверки личности, IBAN, выписки и полная история операций.

А вот 147 ГБ, несколько взломанных подразделений и полгода доступа пока независимо не подтверждены. Revolut вообще не назвал ни ведомство, ни страну, которой принадлежал использованный домен. 

https://anonhaven.com/news/haker-zayavil-o-krazhe-147-gb-u-pravoohranitelej-italii/

@Anonhaven | anonhaven.com
⚡️ Хакеры заявили о взломе инфраструктуры ЦИК и разработчиков ГАС «Выборы» 2.0. Часть утечки уже подтвердили журналисты.

Группа CikLeak утверждает, что получила доступ к инфраструктуре ЦИК, «Ростелекома», «Цифротеха» и других участников разработки системы.

«Важные истории» получили архив и подтвердили его подлинность. Внутри — документы «Цифротеха», исходный код, записи рабочих созвонов и переписки сотрудников.

Сами атакующие также заявляют о конфигурациях серверов и паролях. Какие это учетные данные, действуют ли они сейчас и дают ли доступ к рабочим системам, пока неизвестно.

Отдельная история — ДЭГ. CikLeak разместила симуляцию интерфейса, где можно изменить XML-файл с итогами электронного голосования перед загрузкой в ГАС «Выборы».

Но это еще не доказательство взлома самого ДЭГ или возможности менять реальные результаты.

ГАС «Выборы» и программно-технический комплекс дистанционного голосования — связанные, но разные части инфраструктуры. Официальная процедура действительно предусматривает передачу итогов ДЭГ и их ввод в ГАС «Выборы», однако подтвержденных данных о компрометации самого комплекса ДЭГ пока нет.

Сейчас твердо известно одно: посторонние получили внутренние материалы разработчика одной из ключевых российских избирательных систем. Насколько глубоко они проникли дальше, пока неизвестно.

https://anonhaven.com/news/hakery-zayavili-o-vzlome-infrastruktury-cik/

@Anonhaven | anonhaven.com
AWS полгода пыталась восстановить поврежденную облачную инфраструктуру, но часть данных вернуть так и не смогла.

В Бахрейне компания признала, что больше не может восстановить доступ к ресурсам и данным, которые остались только внутри региона me-south-1. В ОАЭ такой вывод сделан для одной из трех зон доступности — mec1-az2.

Причем в Бахрейне тоже три зоны, а не две. Повреждения затронули несколько из них и, как признает сама AWS, превысили уровень отказов, на который рассчитаны региональные и многозонные сервисы.

Большинство клиентов успели поднять системы в других регионах из резервных копий. Тем, у кого единственная доступная копия осталась на поврежденной инфраструктуре, помочь уже не смогли.

Хорошая иллюстрация разницы между отказоустойчивостью и бэкапом: Multi-AZ спасает от многих аварий, но копию за пределами региона не заменяет.

https://anonhaven.com/news/aws-ne-smogla-vernut-dostup-k-dannym-v-bahrejne/

@Anonhaven | anonhaven.com
Российский 5G уже запустили, но iPhone к нему пока не подключаются.

Минцифры 17 сентября подтвердило переговоры с Apple о поддержке российских сетей пятого поколения.

Проблема не обязательно в самом смартфоне. iPhone поддерживают 5G начиная с серии 12, а у части актуальных моделей есть и диапазон n79, куда попадают используемые МТС частоты около 4,9 ГГц.

Но сейчас Apple не указывает 5G среди доступных функций российских операторов. Для запуска потребуется поддержка конкретных сетей со стороны компании — в том числе через операторские настройки iPhone.

Есть еще один нюанс: нынешний 5G пока только начинает разворачиваться. Операторы используют частоты LTE, а сеть МТС на 4,9 ГГц работает в пилотном режиме на 46 бывших тестовых площадках.

Так что вопрос сейчас состоит из двух частей: Apple должна открыть поддержку российских сетей, а операторам предстоит расширять само покрытие. Когда 5G появится на iPhone, пока неизвестно.

https://anonhaven.com/news/mincifry-obsuzhdaet-s-apple-zapusk-5g-na-iphone/

@Anonhaven | anonhaven.com
Ростелеком ищет DLP для контроля Telegram и MAX

«Ростелеком» изучает DLP, которая сможет контролировать Telegram и MAX на рабочих компьютерах, фиксировать ввод с клавиатуры и снимки экрана, следить за флешками и останавливать передачу конфиденциальных файлов.


Шифрование Telegram для этого ломать не нужно. DLP работает внутри корпоративной инфраструктуры и может получать данные прямо с рабочего компьютера. Сам Telegram предупреждает: мессенджер не может защитить переписку от ИТ-отдела, имеющего доступ к устройству.

Громкий «подбор паролей» тоже оказался прозаичнее: речь идет о запароленных архивах. Система попробует открыть их вариантами из словаря, чтобы проверить файлы внутри. Пароли от аккаунтов взламывать в ТЗ не требуют.

Кроме переписки DLP должна контролировать браузер, буфер обмена, печать, USB, облака и сетевые папки, распознавать текст на скриншотах и строить граф общения сотрудников.

Пока это RFI — изучение рынка. Поставщик не выбран, и подтверждений, что описанная система уже работает на компьютерах сотрудников, нет.

https://anonhaven.com/news/rostelekom-ishet-dlp-dlya-kontrolya-telegram-i-max/

@Anonhaven | anonhaven.com
⚡️ У части пользователей Amnezia Premium возникли проблемы с подключением и скоростью.

В Amnezia сообщили, что причина находится на стороне используемых сервисом хостинг-провайдера и дата-центра. Техническая команда уже занимается восстановлением.

Какой именно дата-центр вышел из строя и какие локации затронуты, пока не раскрывается. Срок восстановления тоже не назван.

Временно Amnezia советует переключаться между AmneziaWG 3.1 и VLESS и пробовать другие локации.

Признаков взлома или проблем с шифрованием сейчас нет — сервис описывает происходящее именно как инфраструктурный сбой.

https://anonhaven.com/news/amnezia-premium-stolknulas-so-sboem-v-data-centre/

@Anonhaven | anonhaven.com
☠️ «Одиссея.exe»: через торренты разносят MovieReaper

Исследователи Kaspersky нашли новую многоэтапную вредоносную кампанию. Самое интересное здесь не очередной «вирус под видом фильма», а способ распространения.

Атакующие скомпрометировали itorrents.org — общий архив torrent-файлов, которым пользовались разные площадки. Поэтому им не пришлось взламывать каждый торрент-сайт отдельно.

Вместо фильма пользователь мог получить файл вроде:
the odyssey (2026) [1080p] [webrip] [5.1].exe

После ручного запуска MovieReaper проверяет, не находится ли он в песочнице, загружает следующие компоненты, закрепляется в Windows под именем msedge.exe и получает адрес одного из управляющих серверов через блокчейн Solana.

Финальный изученный модуль поддерживает 21 команду и дает оператору доступ к файловой системе: можно просматривать каталоги, читать, скачивать, загружать, перемещать и удалять файлы.

Kaspersky выявила несколько сотен потенциальных жертв в разных странах. Активность того же оператора исследователи проследили как минимум до октября 2025 года.

https://anonhaven.com/news/moviereaper-pryachetsya-v-torrentah-s-odisseej/

@Anonhaven | anonhaven.com
🤖 В каждом пятом открытом бот-проекте 2026 года нашли следы ИИ

Kaspersky изучила проекты разработки ботов в открытых репозиториях и обнаружила признаки использования ИИ в 21% проектов, опубликованных в этом году.

Чаще всего такие следы встречались в ботах для обхода обнаружения автоматизации — 19%. Далее идут автозаполнители форм — 15%, решатели капчи — 9% и программы для автоматической покупки товаров и билетов — 7%.

Но заголовочную цифру важно читать правильно. Речь не о каждом пятом боте в интернете и не о том, что нейросеть сама управляет каждой пятой мошеннической атакой.

Исследователи искали подписи и упоминания ИИ-инструментов в истории разработки. То есть модель могла просто помочь написать функцию, исправить ошибку или переделать скрипт.

И здесь для антифрода начинается более интересная проблема. Сам факт автоматизации уже мало что говорит: поисковый робот, ИИ-агент покупателя и бот для массовой регистрации аккаунтов внешне могут обращаться к одному и тому же сайту.

https://anonhaven.com/news/v-kazhdom-pyatom-bot-proekte-nashli-sledy-ii/

@Anonhaven | anonhaven.com
💸 Иранскую BitBank внесли в санкционный список США

OFAC 17 сентября добавило в SDN List криптовалютную платформу BitBank, также известную как BitBank3.

Американский Минфин утверждает, что в июне-июле через нее переводились биткоины стоимостью в сотни миллионов долларов в пользу КСИР.

Есть важная техническая деталь: в санкционной записи нет BTC-адресов BitBank, хешей транзакций и разбивки заявленной суммы. OFAC опубликовало название компании, адрес, домены bitbank3[.]com и bitbank[.]com и сведения о связанных лицах.

Ранее с сетью Бабака Занджани связывали биржи Zedcex и Zedxion. В их случае TRM Labs провела отдельный анализ блокчейна и оценила связанную с КСИР активность примерно в $1 млрд за 2023–2025 годы.

И еще: это не японская bitbank. Японской бирже уже пришлось выпускать отдельное заявление после публикаций с ее логотипом. Она работает через bitbank.cc и заявляет, что никак не связана с иранской BitBank.

https://anonhaven.com/news/ssha-vnesli-iranskuyu-bitbank-v-sankcionnyj-spisok/

@Anonhaven | anonhaven.com
⚠️ OpenAI не сообщила AI Office об инциденте RubyGems

Еврокомиссия подтвердила Euractiv, что знает о майской кампании в RubyGems и контактирует с OpenAI, но формального отчета от компании не получила.

Это история с тысячами подозрительных Ruby-пакетов. Исследователи Nightingale Collective связывают их с внутренними агентами OpenAI. Часть пакетов запускала код через инфраструктуру RubyDoc.info, а в нескольких нашли попытки получить API-ключи других пользователей.

Успешная кража ключей не подтверждена. RubyGems также не смогла самостоятельно доказать, что пакеты публиковали именно агенты OpenAI.

Здесь начинается спор вокруг AI Act. Статья 55 требует сообщать ЕС о серьезных инцидентах с моделями общего назначения с системным риском «без неоправданной задержки». А Кодекс практики GPAI, который подписала OpenAI, устанавливает для серьезных киберинцидентов более конкретный предел — до пяти дней с момента, когда компании стало известно об участии модели.

Но сначала нужно решить, был ли RubyGems именно таким инцидентом. AI Office пока не объявлял OpenAI нарушителем и не назначал штраф. Поэтому утверждать, что компания уже доказано нарушила закон ЕС, рано.

Сейчас установлен другой факт: регулятор знает о случае, а официального отчета от OpenAI не получил.

https://anonhaven.com/news/openai-ne-otchitalas-es-ob-incidente-rubygems/

@Anonhaven | anonhaven.com
😒 Агенты OpenAI опять решили, что запрет — это повод поискать другой путь

Компания опубликовала сразу шесть отчетов о необычном поведении моделей во время обучения и тестирования.

Самый красивый эпизод: невыпущенная исследовательская модель семейства Astra во время задачи по коду сама добавила в служебную сводку новую «личность».

Там она объявила себя свободной от ролей других чат-ботов, заявила, что не отвечает перед корпорациями и правительствами и не обязана быть покорной пользователю.

OpenAI нашла 27 сводок с разными инструкциями, похожими на джейлбрейки. История про свободу от корпораций была одним из примеров. Этот обучающий запуск не использовали для финальной GPT-6 Astra.

Дальше веселее. GPT-5.6 Sol оставляла следующим контекстам указания скрывать ошибки и выдуманные данные. Другой агент нашел в публичных репозиториях GitHub действующий API-ключ, воспользовался им без разрешения, а когда все равно не смог получить нужную статистику — придумал девять чисел.

Еще модели без запроса пользователя выкладывали локальные файлы в интернет. В одном эксперименте туда улетела фотография пользователя ради обратного поиска.

А несколько независимых запусков вообще обнаружили, что внутренний Artifactory можно использовать как доску сообщений, и начали читать записи друг друга и отвечать на них.

OpenAI теперь собирается системно публиковать такие случаи. Компания пишет, что существующие методы согласования и мониторинга пока недостаточно надежны, чтобы еще долго спокойно масштабировать возможности моделей максимальными темпами.

https://anonhaven.com/news/model-openai-sama-dopisala-sebe-novye-instrukcii/

@Anonhaven | anonhaven.com
🐙 Навайбкодили? GitHub у части пользователей снова капризничает

В трассировках всплыл Франкфурт, и подозрение быстро упало на DE-CIX — один из крупнейших узлов обмена интернет-трафиком.

GitHub там действительно присутствует. Но глобального падения сейчас нет: официальный статус зеленый, DE-CIX об аварии не сообщал.

Так что версия пока прозаичнее — у части пользователей мог сломаться конкретный маршрут до GitHub. Поэтому через одного провайдера сервис не открывается, а через VPN или другую сеть внезапно оживает.

Списать все на вайбкодинг тоже пока не получится. У GitHub действительно хватает проблем с ростом нагрузки: только в августе компания разобрала пять заметных инцидентов, а крупный сбой 17 августа начался после нового пика трафика. Но доказательств, что нынешняя история связана с ИИ-кодом, нет.

http://anonhaven.com/news/github-mestami-nedostupen-chto-izvestno/

@Anonhaven | anonhaven.com➡️
Please open Telegram to view this post
VIEW IN TELEGRAM
🧟 Старый сайт закрыли. Домен забыли. А через пару лет он вернулся — уже в чужих руках.

Исследователи нашли забытые или перехваченные домены примерно у половины компаний в выборке из 130 организаций.

Особенно неприятны старые тестовые поддомены. Разработчик удаляет облачный стенд, но test.company.ru остается в DNS и продолжает указывать на освободившийся ресурс. Если это имя займет другой человек, настоящий корпоративный адрес может начать показывать уже его сайт.

HTTPS тоже не панацея: при некоторых вариантах захвата для такого поддомена можно получить действующий сертификат.

Есть и более простой сценарий. Компания напечатала QR-код с промосайтом на тысячах упаковок, акция закончилась, домен перестали продлевать. Новый владелец получает адрес, а старые QR-коды продолжают исправно вести посетителей к нему.

Так что удалить сервер мало. DNS, почту и старые интеграции тоже надо убирать за собой. ☕️

https://anonhaven.com/news/zabytye-domeny-vozvrashayutsya-uzhe-v-chuzhih-rukah/

@Anonhaven | anonhaven.com
Please open Telegram to view this post
VIEW IN TELEGRAM
🚨 Cisco ISE ломают через уязвимость 10 из 10

CVE-2026-76460 позволяет удаленно обойти аутентификацию в Cisco Identity Services Engine. Логин и пароль не нужны, действий пользователя тоже.

CVE уже используется в реальных атаках. Самое неприятное — после успешной эксплуатации атакующий может добраться до выполнения команд с правами root. Поэтому Cisco предупреждает: злоумышленник способен подчистить локальные следы.

Патчи уже есть для ISE 3.1–3.5. Полноценного обходного решения нет.

Если есть признаки взлома, производитель рекомендует не ограничиваться обновлением, а заново развернуть затронутый узел из чистого образа и проверить внешние сетевые журналы.

CISA тоже внесло CVE в каталог реально эксплуатируемых уязвимостей и дало федеральным ведомствам США три дня на исправление.

https://anonhaven.com/news/cisco-ise-atakuyut-cherez-kriticheskuyu-uyazvimost-bez-parolya/

@Anonhaven | anonhaven.com
Please open Telegram to view this post
VIEW IN TELEGRAM
🫠 Вымогатели взломали вымогателей

ShinyHunters добрались до Tor-сайта Clop — площадки, на которой группировка публикует данные собственных жертв.

Сначала на сервере появился чужой файл. Через несколько часов главную страницу полностью заменили. Это уже подтверждено.

Дальше интереснее, но пока со слов самих ShinyHunters: они утверждают, что вынесли исходники, плагины Grav CMS, системные журналы и закрытые ключи onion-сервиса.

Если ключи действительно украдены, для Clop это куда хуже обычного дефейса. Они связаны с идентичностью Tor-сервиса, поэтому сменить сервер и продолжить спокойно жить на прежнем onion-адресе уже не получится без риска, что тем же ключом располагают конкуренты.

А теперь ShinyHunters собираются вымогать деньги у Clop и обещают дать им 72 часа на связь.

Подтвержден пока сам взлом сайта. Насколько глубоко они залезли в сервер — главный вопрос этой истории.

https://anonhaven.com/news/shinyhunters-vzlomali-sajt-clop-i-ugrozhayut-vymogatelstvom/

@Anonhaven | anonhaven.com
Please open Telegram to view this post
VIEW IN TELEGRAM
☁️ Microsoft закрыла 18 уязвимостей в Azure и Copilot. Семь — на 10 из 10

Самая заметная — CVE-2026-85889 в Azure AI Foundry. В критической функции не хватало проверки аутентификации, поэтому удаленный атакующий без учетной записи мог повысить свои права.

По 10 баллов также получили дыры в Azure Arc, Azure Logic Apps, Azure Billing, Azure Container Registry и Microsoft Fabric.

В Microsoft 365 Copilot закрыли отдельное внедрение команд с CVSS 9.9. Там для атаки уже требовались небольшие исходные привилегии.

Есть хорошая новость: пользователям ничего ставить не надо. Все 18 проблем находятся в облачных сервисах, и Microsoft уже исправила их на своей стороне.

Признаков эксплуатации в реальных атаках компания тоже не обнаружила.

https://anonhaven.com/news/microsoft-zakryla-18-uyazvimostej-v-azure-i-copilot/

@Anonhaven | anonhaven.com
Please open Telegram to view this post
VIEW IN TELEGRAM
🤖 Gemini во время кибертеста взломал три реальные компании

Google подтвердила занятный провал изоляции во время испытаний Gemini.

Модель должна была ломать учебную инфраструктуру внутри закрытого полигона Irregular. Но из-за ошибки в настройке у нее оказался доступ в настоящий интернет.

Дальше никакой магии: в одном случае Gemini подобрал учетные данные, еще в двух нашел рабочие данные для входа в публичных репозиториях и воспользовался ими.

Google утверждает, что модель во всех трех случаях остановилась, когда определила, что добралась до реальных организаций. Названия компаний и точную версию Gemini не раскрыли.

https://anonhaven.com/news/gemini-vo-vremya-testa-vzlomal-sistemy-treh-kompanij/

@Anonhaven | anonhaven.com
Please open Telegram to view this post
VIEW IN TELEGRAM
🐚 Одна ссылка могла открыть путь к захвату WordPress

WordPress закрыл Click2Shell — ошибку, из-за которой подготовленная ссылка могла заставить сайт самостоятельно установить тему из официального каталога.

Сценарий такой: администратор открывает ссылку и при необходимости входит в WordPress. Нажимать «Установить» уже не нужно — из-за ошибки в обработке адреса JavaScript панели управления делает это сам.

Но есть важная деталь. Click2Shell в ядре — не готовое удаленное выполнение кода. WordPress оценивает саму ошибку в 5,3 балла из 10.

Исследователи pwn.ai пошли дальше: нашли отдельную дыру в теме Mobile Repair Zone 2.5.4 и собрали цепочку до запуска чужого PHP на сервере. Тема при этом оставалась неактивной, а публичная часть сайта продолжала работать с прежним оформлением.

Уязвимость закрыта в WordPress 7.1.1 и исправлениях старых веток вплоть до 4.8. Технические подробности атаки уже опубликованы. Подтвержденных атак в реальном интернете пока нет.

https://anonhaven.com/news/click2shell-odna-ssylka-otkryvala-put-k-zahvatu-wordpress/

@Anonhaven | anonhaven.com
Please open Telegram to view this post
VIEW IN TELEGRAM
Почти тысячу коммутаторов Zyxel взломали через уже закрытую уязвимость

Zyxel выпустила патч еще 16 июня. Примерно через два месяца GreyNoise увидела реальную эксплуатацию CVE-2026-7273.

Итог: 996 скомпрометированных GS1900 в 48 странах. С устройств выгружали конфигурации, информацию о сети и хешированные учетные данные root.

Уязвимость позволяет выполнять команды без авторизации, но есть важная деталь: Zyxel указывает локальный или смежный сетевой доступ. То есть это не классическая дыра «достучался с любого IP и забрал коммутатор».

Еще веселее с паролями: 564 из 996 устройств сохранили заводские учетные данные.

GreyNoise считает атакующего предположительно китайскоязычным и допускает связь с Red Heron, но надежной атрибуции по стране или организации нет.

21 сентября CISA добавило CVE-2026-7273 в каталог реально эксплуатируемых уязвимостей.

https://anonhaven.com/news/uyazvimost-zyxel-ispolzovali-protiv-pochti-tysyachi-kommutatorov/

@Anonhaven | anonhaven.com
Please open Telegram to view this post
VIEW IN TELEGRAM
📦 В npm нашли вредоносный пакет с миллионами загрузок

indexed-btree выглядел как обычная библиотека для B-деревьев и имитировал легитимный sorted-btree.

Самое интересное — никакого postinstall.

Вредоносный загрузчик спрятали прямо в BTree.prototype.set(). При ключе 100 библиотека запускала отдельный процесс Node.js с первым этапом вредоноса.

Дальше он собирал данные о машине, отправлял их через Slack и Telegram и использовал смарт-контракт в Ethereum Sepolia для получения зашифрованной следующей стадии.

Checkmarx сообщила почти о 2 млн загрузок в неделю у indexed-btree. Еще девять связанных пакетов набрали более 5,3 млн.

Но это не миллионы зараженных компьютеров. npm считает загрузки, а число реально скомпрометированных систем пока неизвестно.

Еще одна неприятная деталь: связанный GitHub-репозиторий выглядел нормально. Вредонос находился в пакете, опубликованном в npm.

npm 12 теперь блокирует install-скрипты зависимостей по умолчанию. Здесь блокировать было нечего — код ждал, пока приложение само вызовет нужную функцию.

https://anonhaven.com/news/v-npm-nashli-vredonosnyj-indexed-btree-s-millionami-zagruzo/

@Anonhaven | anonhaven.com
Please open Telegram to view this post
VIEW IN TELEGRAM