Сегодня в интернете разгорелся настоящий скандал: аккаунты нескольких известных стримеров и игроков в Escape from Tarkov были взломаны.
Сообщество охватила паника, но ситуация приняла неожиданный оборот. Человек, взявший на себя ответственность за взломы, публично выступил и подробно объяснил, как ему удалось обойти систему аутентификации игры. По предоставленным им данным, он из Аргентины, а исходное объяснение было на испанском языке.
Кратко и по-русски суть уязвимости:
Система входа через Steam (по протоколу OpenID) не проверяет должным образом цифровую подпись и уникальный идентификатор ответа от серверов Steam. Из-за этого злоумышленник может подменить любого пользователя, просто вручную изменив параметры
Пример уязвимого адреса:
Как воспроизвести атаку (концепция доказательства):
1. Начать обычный процесс входа через Steam.
2. Перехватить или изменить URL, который Steam возвращает после авторизации (до того, как Tarkov обработает ответ).
3. Заменить SteamID64 в конце параметров
4. Сервер Tarkov без дополнительных проверок предоставит доступ именно к этому чужому профилю.
Автор взлома резко раскритиковал разработчиков Battlestate Games за халатное отношение к безопасности. По его словам, уязвимость затрагивает всех пользователей, которые входят через Steam - включая самих разработчиков игры.
В доказательство он опубликовал скриншоты успешного входа в чужие аккаунты.
Итог: разработчикам Tarkov придётся срочно работать даже в новогодние праздники, чтобы закрыть эту критическую дыру, пока последствия не стали ещё серьёзнее.
Сообщество охватила паника, но ситуация приняла неожиданный оборот. Человек, взявший на себя ответственность за взломы, публично выступил и подробно объяснил, как ему удалось обойти систему аутентификации игры. По предоставленным им данным, он из Аргентины, а исходное объяснение было на испанском языке.
Кратко и по-русски суть уязвимости:
Система входа через Steam (по протоколу OpenID) не проверяет должным образом цифровую подпись и уникальный идентификатор ответа от серверов Steam. Из-за этого злоумышленник может подменить любого пользователя, просто вручную изменив параметры
openid.identity и openid.claimed_id в URL-адресе возврата после авторизации.Пример уязвимого адреса:
https://profile.tarkov.com/login/steam?openid.ns=http://specs.openid.net/auth/2.0&openid.mode=id_res&openid.op_endpoint=https://steamcommunity.com/openid/login&openid.claimed_id=...
Как воспроизвести атаку (концепция доказательства):
1. Начать обычный процесс входа через Steam.
2. Перехватить или изменить URL, который Steam возвращает после авторизации (до того, как Tarkov обработает ответ).
3. Заменить SteamID64 в конце параметров
openid.claimed_id и openid.identity на ID любого другого аккаунта.4. Сервер Tarkov без дополнительных проверок предоставит доступ именно к этому чужому профилю.
Автор взлома резко раскритиковал разработчиков Battlestate Games за халатное отношение к безопасности. По его словам, уязвимость затрагивает всех пользователей, которые входят через Steam - включая самих разработчиков игры.
В доказательство он опубликовал скриншоты успешного входа в чужие аккаунты.
Итог: разработчикам Tarkov придётся срочно работать даже в новогодние праздники, чтобы закрыть эту критическую дыру, пока последствия не стали ещё серьёзнее.
Forwarded from vx-underground
Ubisoft executives when they hear the news someone has compromised Rainbow Six Siege and gifted $13,332,000 worth of in-game currency to roughly 30,000,000 active players, thus defrauding their company of an estimated $339,960,000,000,000
vx-underground
Ubisoft executives when they hear the news someone has compromised Rainbow Six Siege and gifted $13,332,000 worth of in-game currency to roughly 30,000,000 active players, thus defrauding their company of an estimated $339,960,000,000,000
Ubisoft стал жертвой свежего MongoBleed.
Атакующие стащили исходный код практически каждого продукта Ubisoft, начиная с 90-х годов. Сюда входят их наборы для разработки программного обеспечения, промежуточное ПО, uPlay, RDV и т. д.
Данные пользователей типо не были украдены
Атакующие стащили исходный код практически каждого продукта Ubisoft, начиная с 90-х годов. Сюда входят их наборы для разработки программного обеспечения, промежуточное ПО, uPlay, RDV и т. д.
Данные пользователей типо не были украдены
Знаете да? Вот это вот, знаменитое, 🙂
Сообщество OpenCore дружно передает пламенный привет ACE, анти-читу китайцев. А особенно за убийство SSD накопителей :)))
System Product Name Сообщество OpenCore дружно передает пламенный привет ACE, анти-читу китайцев. А особенно за убийство SSD накопителей :)))
Please open Telegram to view this post
VIEW IN TELEGRAM
🔬 Дилемма современного общества: тотальная зависимость от технологий при полной научной и технологической неграмотности
Мы живём в мире, где технологии пронизывают всё — от умной кофеварки до критической инфраструктуры (энергосети, финансы, оборона). Но большинство людей не понимает базовых принципов их работы.
Это не просто "лень учить". Это системный риск: кибербезопасность, манипуляция обществом, потеря контроля над будущим.
Соль в том, что мы юзаем технологии как чёрный ящик. Не нужно знать каждый транзистор, но базовое — HTTPS, DNS, криптография, как ИИ решает — должно быть понятно, хотя бы базово.
📊 1. Уровень научной и технологической грамотности
- PISA 2022 (тенденция сохраняется в 2025): только ~7% школьников OECD на топ-уровне науки (применяют абстрактные идеи к сложным ситуациям).
- В Китае: цель 15% населения с высокой научной грамотностью достигнута заранее (данные 2024).
- В России: ~70% с средним/высоким уровнем (данные 2020–2024), школьная грамотность растёт, но падает с возрастом.
Технологическая грамотность хуже: большинство не шарит в HTTPS (зелёный замочек), DNS, базовой криптографии или механизмах ИИ.
🔒 2. Риски в кибербезопасности — главный симптом проблемы
Отчёты 2025 (Verizon DBIR, IBM Cost of a Data Breach, APWG):
- Verizon DBIR 2025: человеческий фактор в ~60% инцидентов (ошибки, социальная инженерия).
- IBM 2025: глобально средняя стоимость инцидента $4.44 млн (спад благодаря ИИ в защите).
- APWG: >0.9–1.1 млн уникальных фишинг-кампаний в квартал, ~3–3.4 млрд писем ежедневно, QR-коды и ИИ-фишинг на подъёме.
- Глобальный ущерб от киберпреступности: $10.5 трлн (прогноз Cybersecurity Ventures).
- В России: ~627 тыс. киберпреступлений за январь–ноябрь 2025 (спад 10.8%), но ущерб от мошенничества ~134 млрд руб за 8 мес.
Фишинг работает, потому что люди не понимают: проверка сертификатов (SSL/TLS), протокол SMTP и оформление, подделка URL.
🤖 3. Чёрный ящик ИИ и потеря объяснимости
Современные нейросети — чёрные ящики даже для разработчиков. ИИ решает кредиты, найм, контент, диагностику без понятного "почему".
Пример: система COMPAS с предвзятостью. EU AI Act требует объяснимости для систем высокого риска, но технически это всё ещё сложно.
Мы доверяем ИИ жизни людей, но не можем объяснить его решения.
⏰ 4. Дилемма Коллинриджа — почему не фиксим вовремя
David Collingridge (1980):
- Рано: легко менять, но риски неизвестны.
- Поздно: риски ясны, но технология встроена везде — менять дорого и сложно.
Мы в поздней фазе для интернета, смартфонов, ИИ: риски очевидны, но перестроить систему почти невозможно.
💡 5. Выводы и пути
Структурная проблема: технологии растут экспоненциально, образование и регуляции — линейно.
В какую сторону двигаться:
- Усилить науку и технологии в образовании с детства (не раз в неделю).
- Обязательные тренинги по ИБ в компаниях (с симуляциями атак, не галочка).
- Регуляции объяснимости и безопасности по дизайну (как в EU AI Act).
- Осознанность: пентестеры учат остальных.
Но я сомневаюсь в быстром фиксе данной ситуации за ближайшие 10 лет. Разрыв между "знающими" и "потребителями" растёт.
Это не элитизм — технологии усложняются быстрее, чем мы успеваем понять.
#имхо
Мы живём в мире, где технологии пронизывают всё — от умной кофеварки до критической инфраструктуры (энергосети, финансы, оборона). Но большинство людей не понимает базовых принципов их работы.
Это не просто "лень учить". Это системный риск: кибербезопасность, манипуляция обществом, потеря контроля над будущим.
Соль в том, что мы юзаем технологии как чёрный ящик. Не нужно знать каждый транзистор, но базовое — HTTPS, DNS, криптография, как ИИ решает — должно быть понятно, хотя бы базово.
📊 1. Уровень научной и технологической грамотности
- PISA 2022 (тенденция сохраняется в 2025): только ~7% школьников OECD на топ-уровне науки (применяют абстрактные идеи к сложным ситуациям).
- В Китае: цель 15% населения с высокой научной грамотностью достигнута заранее (данные 2024).
- В России: ~70% с средним/высоким уровнем (данные 2020–2024), школьная грамотность растёт, но падает с возрастом.
Технологическая грамотность хуже: большинство не шарит в HTTPS (зелёный замочек), DNS, базовой криптографии или механизмах ИИ.
🔒 2. Риски в кибербезопасности — главный симптом проблемы
Отчёты 2025 (Verizon DBIR, IBM Cost of a Data Breach, APWG):
- Verizon DBIR 2025: человеческий фактор в ~60% инцидентов (ошибки, социальная инженерия).
- IBM 2025: глобально средняя стоимость инцидента $4.44 млн (спад благодаря ИИ в защите).
- APWG: >0.9–1.1 млн уникальных фишинг-кампаний в квартал, ~3–3.4 млрд писем ежедневно, QR-коды и ИИ-фишинг на подъёме.
- Глобальный ущерб от киберпреступности: $10.5 трлн (прогноз Cybersecurity Ventures).
- В России: ~627 тыс. киберпреступлений за январь–ноябрь 2025 (спад 10.8%), но ущерб от мошенничества ~134 млрд руб за 8 мес.
Фишинг работает, потому что люди не понимают: проверка сертификатов (SSL/TLS), протокол SMTP и оформление, подделка URL.
🤖 3. Чёрный ящик ИИ и потеря объяснимости
Современные нейросети — чёрные ящики даже для разработчиков. ИИ решает кредиты, найм, контент, диагностику без понятного "почему".
Пример: система COMPAS с предвзятостью. EU AI Act требует объяснимости для систем высокого риска, но технически это всё ещё сложно.
Мы доверяем ИИ жизни людей, но не можем объяснить его решения.
⏰ 4. Дилемма Коллинриджа — почему не фиксим вовремя
David Collingridge (1980):
- Рано: легко менять, но риски неизвестны.
- Поздно: риски ясны, но технология встроена везде — менять дорого и сложно.
Мы в поздней фазе для интернета, смартфонов, ИИ: риски очевидны, но перестроить систему почти невозможно.
💡 5. Выводы и пути
Структурная проблема: технологии растут экспоненциально, образование и регуляции — линейно.
В какую сторону двигаться:
- Усилить науку и технологии в образовании с детства (не раз в неделю).
- Обязательные тренинги по ИБ в компаниях (с симуляциями атак, не галочка).
- Регуляции объяснимости и безопасности по дизайну (как в EU AI Act).
- Осознанность: пентестеры учат остальных.
Но я сомневаюсь в быстром фиксе данной ситуации за ближайшие 10 лет. Разрыв между "знающими" и "потребителями" растёт.
Это не элитизм — технологии усложняются быстрее, чем мы успеваем понять.
#имхо
Forwarded from Backconnect
Дорогие подписчики!
Мы поздравляем вас с наступающим Новым годом и желаем всего самого наилучшего, крепкого здоровья вам и вашим близким, успеха во всех ваших делах.
Поменьше инцидентов и регламентов, побольше спокойных дней и ночей =)
На некоторые вещи очень интересно смотреть в ретроспективе, поэтому мы (+ лучший в мире дизайнер) подготовили специальный новогодний выпуск, в котором собраны в супер сжатом виде самые важные новости мира ИБ за уходящий 2025 год.
Обнимаем вас, друзья!
Мы поздравляем вас с наступающим Новым годом и желаем всего самого наилучшего, крепкого здоровья вам и вашим близким, успеха во всех ваших делах.
Поменьше инцидентов и регламентов, побольше спокойных дней и ночей =)
На некоторые вещи очень интересно смотреть в ретроспективе, поэтому мы (+ лучший в мире дизайнер) подготовили специальный новогодний выпуск, в котором собраны в супер сжатом виде самые важные новости мира ИБ за уходящий 2025 год.
Обнимаем вас, друзья!
👍1
Вчера вечером (30 декабря) какой-то Beatsaber слил полные PS5 ROM keys из PSP (Platform Security Processor). Это не просто ключики — это крипто-основа boot process. Полный 256-byte hex-dump + keyseeds теперь на PSDevWiki...
- Основной ROM key:
- Keyseeds #0-4, derived via AES-128-CBC/ECB от master keys.
- Бонусы: kernel keys, trophy keys (те же, что в PS4!), PKG RSA, M.2 SSD enc/dec.
Это не патчится, только новый hardware (PS5 Slim/Pro? PS6?).
Вот это подарок под Новый Год:
https://www.psdevwiki.com/ps5/Keys
- Основной ROM key:
EC0561F36B62400E6FA0EC2EDCFD8D17... (полный дамп на вики).- Keyseeds #0-4, derived via AES-128-CBC/ECB от master keys.
- Бонусы: kernel keys, trophy keys (те же, что в PS4!), PKG RSA, M.2 SSD enc/dec.
Это не патчится, только новый hardware (PS5 Slim/Pro? PS6?).
Вот это подарок под Новый Год:
https://www.psdevwiki.com/ps5/Keys
🎉 2025 в ИБ: год supply-chain хаоса, китайского шпионажа и Windows-драм
Эх, товарищи, год кончается, а значит время подвести итоги. 2025-й вышел не таким взрывным, как предыдущие, но тихий он точно не был: рекордные утечки кредов (более 16 млрд!), ransomware по критике, китайцы в телекомах и вечная классика от микро-мягких. Знаешь, в чём прикол этого года? Атакующие всё чаще бьют по цепочкам поставок — один вендор падает, и весь мир в ауте.
Топ самых громких историй (по шуму, ущербу и даже геополитике):
1. Salt Typhoon: Китай годами сидел в телекомах 🇨🇳
APT-группа (приписывают Китаю) компрометировала провайдеров вроде Verizon, AT&T и десятки других по миру. Шпионаж на уровне метаданных миллионов людей + доступ к критической инфраструктуре. CISA орал весь год, но поздно - данные уже утекли.
2. ToolShell в Microsoft SharePoint 🔒
Чейн двух критичных уязвимостей (CVE-2025-53770 и CVE-2025-53771) - RCE без аутентификации. Китайские APT юзали активно, попали в госы и бизнесы. Microsoft опять "удивил" скоростью патчей. Linux-юзеры: "А мы говорили..."🙂
3. Jaguar Land Rover: производство встало от ransomware 🏭
В сентябре заводы на недели остановились, потери в десятки миллионов. Плюс Scattered Spider (подростки + оргпреступность) рвали ритейл и автопром по UK и США.
4. Румыния: ransomware на национальном водоснабжении 💧
В декабре зашифровали 1000+ компов с помощью BitLocker. Вода текла вручную, админка легла. Урок: критическая инфраструктура - любимая мишень, а Windows-инструменты в руках атакующих = 3,14здец.
5. Рекордные утечки и крипто-кражи 💰
16+ млрд утёкших кредов по миру. Bybit сломали на $1.5+ млрд , а Северная Корея украла >$2 млрд в крипте. Плюс supply-chain через Drift/Salesloft.
Бонус-тренды:
- Supply-chain атаки везде (от SaaS до вендоров)
- AI ускоряет фишинг и социалку, а так же скам-slop
- Государственные APT не спят (Китай, КНДР и конечно США)
В общем, 2025 показал: патчить third-party - всегда отличная идея, zero-trust - не маркетинг, а базовая необходимость.
А регуляторы? А что регуляторы-то - как всегда, бегают за поездом.
И...
С Новым 2026-м! 🥂🔥
Пусть в новом году у вас будут жирные баунти, эпичные реверс-проекты, надёжные железки на открытых Linux-based дистов (без даунтайма и Windows-драм), продуктивные аудиты и чтобы все эксплойты использовали Вы, а не против Вас.
Товарищи, продолжайте развивать нашу сферу, стебать корпорации и строить суверенный стек, на сколько это возможно.
До встреч в 2026-м 🚀 🥂
Эх, товарищи, год кончается, а значит время подвести итоги. 2025-й вышел не таким взрывным, как предыдущие, но тихий он точно не был: рекордные утечки кредов (более 16 млрд!), ransomware по критике, китайцы в телекомах и вечная классика от микро-мягких. Знаешь, в чём прикол этого года? Атакующие всё чаще бьют по цепочкам поставок — один вендор падает, и весь мир в ауте.
Топ самых громких историй (по шуму, ущербу и даже геополитике):
1. Salt Typhoon: Китай годами сидел в телекомах 🇨🇳
APT-группа (приписывают Китаю) компрометировала провайдеров вроде Verizon, AT&T и десятки других по миру. Шпионаж на уровне метаданных миллионов людей + доступ к критической инфраструктуре. CISA орал весь год, но поздно - данные уже утекли.
2. ToolShell в Microsoft SharePoint 🔒
Чейн двух критичных уязвимостей (CVE-2025-53770 и CVE-2025-53771) - RCE без аутентификации. Китайские APT юзали активно, попали в госы и бизнесы. Microsoft опять "удивил" скоростью патчей. Linux-юзеры: "А мы говорили..."
3. Jaguar Land Rover: производство встало от ransomware 🏭
В сентябре заводы на недели остановились, потери в десятки миллионов. Плюс Scattered Spider (подростки + оргпреступность) рвали ритейл и автопром по UK и США.
4. Румыния: ransomware на национальном водоснабжении 💧
В декабре зашифровали 1000+ компов с помощью BitLocker. Вода текла вручную, админка легла. Урок: критическая инфраструктура - любимая мишень, а Windows-инструменты в руках атакующих = 3,14здец.
5. Рекордные утечки и крипто-кражи 💰
16+ млрд утёкших кредов по миру. Bybit сломали на $1.5+ млрд , а Северная Корея украла >$2 млрд в крипте. Плюс supply-chain через Drift/Salesloft.
Бонус-тренды:
- Supply-chain атаки везде (от SaaS до вендоров)
- AI ускоряет фишинг и социалку, а так же скам-slop
- Государственные APT не спят (Китай, КНДР и конечно США)
В общем, 2025 показал: патчить third-party - всегда отличная идея, zero-trust - не маркетинг, а базовая необходимость.
А регуляторы? А что регуляторы-то - как всегда, бегают за поездом.
И...
С Новым 2026-м! 🥂🔥
Пусть в новом году у вас будут жирные баунти, эпичные реверс-проекты, надёжные железки на открытых Linux-based дистов (без даунтайма и Windows-драм), продуктивные аудиты и чтобы все эксплойты использовали Вы, а не против Вас.
Товарищи, продолжайте развивать нашу сферу, стебать корпорации и строить суверенный стек, на сколько это возможно.
До встреч в 2026-м 🚀 🥂
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
Сбой Logitech отрубил миллионы мышек
Вчера вечером у Logitech истек Apple Developer Certificate, компания просто забыла его продлить.
Из-за этого у всех пользователей MacOS отказалось работать приложение Options+, которое необходимо для настройки мыши.
Да, для последних моделях мышек Logitech сделали приложение обязательным, без него мышь просто не работает.
Патч для починки приложения появился буквально час назад, его нужно качать отдельно🌟
Вчера вечером у Logitech истек Apple Developer Certificate, компания просто забыла его продлить.
Из-за этого у всех пользователей MacOS отказалось работать приложение Options+, которое необходимо для настройки мыши.
Да, для последних моделях мышек Logitech сделали приложение обязательным, без него мышь просто не работает.
Патч для починки приложения появился буквально час назад, его нужно качать отдельно
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from vx-underground
This media is not supported in your browser
VIEW IN TELEGRAM
mfw I realize you can use C++ WINAPI COM IUIAutomation to communicate with Copilot directly and tell it do things like "execute this file" (Copilot is now Copiloting my malicious payload)
папкин ИБшник, мамкин хацкер
Я тыкал Microsoft Copilot палкой уже неделю чтобы вам не пришлось, и чуть не сломал тыкулу об него. Вот первая порция моих конченых заметок для таких же извращенцев. У меня Windows 11 (как было понятно из постов выше), но Copilot по дефолту не стоит - пришлось…
Microsoft начала тестировать новую групповую политику, которая позволит администраторам удалять Copilot с управляемых устройств.
This media is not supported in your browser
VIEW IN TELEGRAM
Windows 7 можно активировать ключом Джеффри Эпштейна
На одной из фотографий в файлах Эпштейна нашли рабочий код активации винды. Причём это не обычная «семёрка», а Home Premium.
На одной из фотографий в файлах Эпштейна нашли рабочий код активации винды. Причём это не обычная «семёрка», а Home Premium.
👍2 1
Forwarded from Утечки информации
Буквально пару дней назад мир "потрясла" новость о том, что кто-то где-то то ли продает, то ли раздает 17,5 млн записей с данными пользователей Instagram. 🤡
Утверждалось, что данные получены в 2024 году и содержат адреса эл. почты, телефоны, имена, идентификаторы и т.п.
Что оказалось по факту - в открытый доступ в очередной раз кто-то выложил базу данных профилей, давно собранных из социальной сети Instagram, которая позже утекла из взломанного в 2020 году сервера сервиса dataviper.io. 🤣 Первый раз про эту базу в открытом доступе мы написали в феврале 2023 года. 🤦♂️
При этом, следует отметить, что в 2024 году действительно в продаже находилась другая база с 489 млн профилями Instagram, собранными через официальный API этой соцсети. 😎
Утверждалось, что данные получены в 2024 году и содержат адреса эл. почты, телефоны, имена, идентификаторы и т.п.
Что оказалось по факту - в открытый доступ в очередной раз кто-то выложил базу данных профилей, давно собранных из социальной сети Instagram, которая позже утекла из взломанного в 2020 году сервера сервиса dataviper.io. 🤣 Первый раз про эту базу в открытом доступе мы написали в феврале 2023 года. 🤦♂️
При этом, следует отметить, что в 2024 году действительно в продаже находилась другая база с 489 млн профилями Instagram, собранными через официальный API этой соцсети. 😎
Telegram
Утечки информации
Хакер с именем NightLion взломал сервер сервиса dataviper.io и получил доступ к базам данных утечек, которые этот сервис агрегировал и к которым предоставлял доступ своим клиентам (в числе клиентов ФБР, полиция и т.п.). 🔥
Сервис принадлежит американской…
Сервис принадлежит американской…