папкин ИБшник, мамкин хацкер
55 subscribers
776 photos
78 videos
19 files
244 links
Круглосуточный уголок shit-постинга на темы около DevSecOps, Reverse-Enginnering, NetDiscovery, DataMining. Ну и конечно же мемесы.
Download Telegram
Forwarded from Чёрный Треугольник (Полина)
☝🏻OpenAI взломана

Хакерская группировка TeamPCP взломала OpenAI и Mistral — атакующие провернули масштабную supply-chain атаку (атака на цепочку поставок) под названием Mini Shai-Hulud, отравив популярнейшую JavaScript-библиотеку TanStack, которую еженедельно скачивают более 177 миллионов раз.

Злоумышленники выстроили цепочку из трёх уязвимостей в GitHub Actions: создали форк репозитория TanStack, отравили кеш сборки, а затем извлекли из памяти процесса токен доступа, которым подписываются релизы.

За шесть минут через легитимный релизный конвейер было опубликовано 84 вредоносные версии 42 пакетов — и для всех, кто их устанавливал, они выглядели полностью доверенными.⚠️

Вредоносный коммит в форк был подписан от имени claude — то есть имитировал GitHub-интеграцию ИИ-ассистента Claude от Anthropic.

Коммит дополнительно пометили тегом [skip ci], чтобы подавить автоматические проверки.

Anthropic к атаке отношения не имеет — её бренд просто использовали как прикрытие, чтобы изменение выглядело рутинной автоправкой кода.

☝🏻☝🏻OpenAI признала, что два устройства её сотрудников были скомпрометированы.

С ограниченного числа внутренних репозиториев утекли учётные данные и сертификаты подписи кода для macOS, Windows, iOS и Android.

Компания отзывает старые сертификаты, и до 12 июня все пользователи macOS обязаны обновить ChatGPT, Codex и браузер Atlas — после этой даты приложения со старой подписью перестанут запускаться.

☝🏻☝🏻Пострадала и французская Mistral AI — через заражённое устройство одного разработчика были скомпрометированы SDK-пакеты компании на npm и PyPI.

TeamPCP заявляет о краже около 450 приватных репозиториев общим объёмом 5 ГБ и выставила их на продажу за $25 000, пригрозив бесплатной публикацией, если покупатель не найдётся в течение недели.

Mistral утверждает, что основные репозитории, пользовательские данные и исследовательские среды не затронуты.

☝🏻☝🏻Всего кампания затронула более 170 пакетов на npm и PyPI с суммарным числом загрузок свыше 518 миллионов, включая пакеты UiPath, OpenSearch и Guardrails AI.

Малварь похищала токены GitHub, облачные ключи AWS/GCP/Azure, SSH-ключи, крипто-кошельки и даже внедряла хуки в Claude Code и VS Code для переживания перезагрузок.🪱

Отдельный штрих — TeamPCP демонстративно выложила исходный код червя на GitHub под MIT-лицензией с подписью «A Gift From TeamPCP», фактически превратив его в open-source инструмент для любого желающего.

Независимые акторы уже начали форкать и модифицировать код, в том числе добавляя поддержку FreeBSD.

☝🏻☝🏻☝🏻При этом вредонос не запускается на системах с русскоязычной локалью, а при обнаружении израильской или иранской — с вероятностью 1 к 6 пытается стереть все файлы на диске.💀
================
👁 News | 👁 Soft | 👁 Gear | 👁 Links
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
папкин ИБшник, мамкин хацкер
Кто бы мог подумать, что Microsoft Edge сохраняет пароли и работает с памятью в cleartext 😁 Маленькая инди студия, напоминаю.
Edge больше не будет хранить пароли в памяти процесса в открытом виде

После критики со стороны ИБ-исследователей разработчики Microsoft решили изменить поведение браузера Edge, которое компания изначально называла «особенностью работы приложения». Теперь браузер не будет загружать все сохраненные пароли в память при запуске.

https://xakep.ru/2026/05/19/edge-passwords/
👍4
Forwarded from vx-underground
BREAKING:

MICROSOFT ANNOUNCES YOU CAN SOON MOVE THE TASK BAR TO ANY SIDE OF THE SCREEN

THIS HAS NEVER BEEN DONE BEFORE

EVERYONE FREAK THE FUCK OUT
👀2
Forwarded from Хакер — Xakep.RU
Специалисты Google случайно опубликовали эксплоит для неисправленной уязвимости

Инженеры Google случайно раскрыли детали опасной уязвимости в Chromium, которая оставалась неисправленной почти четыре года. Баг позволяет поддерживать выполнение JavaScript-кода в фоне даже после закрытия браузера, а в некоторых случаях и после перезагрузки устройства. Проблема угрожает Chrome, Microsoft Edge, Brave, Opera, Vivaldi, Arc и другим Chromium-браузерам.

https://xakep.ru/2026/05/22/chromium-flaw/
🤔2
В России не получилось импортозаместить Microsoft Office. Разработчик «МойОфис» массово сокращает сотрудников — Ведомости

По данным СМИ, компания начала масштабные сокращения. Под удар попали целые департаменты, а в компании могут оставить фактически только техподдержку

«МойОфис» много лет продвигали как главную российскую замену Microsoft Office для госструктур и бизнеса


пу пу пу
👀5
С 3 июня ПО Яндекс Диска для компьютера станет платным — понадобится подключённый тариф Яндекс 360, по мимо Яндекс Плюс.

Так же больше 1 Гб файлы нельзя заливать уже сейчас.

🤡
Please open Telegram to view this post
VIEW IN TELEGRAM
🤨51
«Здравствуйте, я следователь/майор [Имя/Фамилия] из Главного управления МВД. Вы [Ваше Имя Отчество]? Вы проходите подозреваемым по делу о незаконном использовании VPN»

😀
Please open Telegram to view this post
VIEW IN TELEGRAM
51
У Grok появился наконец-то агент:
curl -fsSL https://x.ai/cli/install.sh | bash


Дотупен всем подписчикам X Premium и SuperGrok.
👍4
🦊 В Firefox появился бесплатный встроенный VPN

Начиная с версии 150, Mozilla сделала общедоступной функцию защиты IP-адреса.

Инструкция по включению:
• Введите about:config в адресной строке браузера и нажмите Enter (согласитесь с принятием риска).
• В строке поиска введите параметр: browser.ipProtection.enable
• Переключите его значение в состояние true (двойным кликом или кнопкой переключения).
• Обязательно войдите в свой аккаунт Mozilla.
• На панели инструментов появится новая иконка 🛡️ — теперь через неё можно включать и настраивать VPN.

Что дает бесплатная версия: 5 стран на выбор: США, Канада, Великобритания, Франция и Германия.
(Нюанс: на практике пока часто определяется только сервер в США. Вероятно, распределение нод всё ещё находится в стадии BETA).
50 ГБ трафика ежемесячно.
Использование только на 1 устройстве.
👍4👀2🤔1
Со вкусом public static function.
1👍431
Сначала поцаны говорят что у них нет депрессии, а потом:
🗿2👀1
Forwarded from НеКасперский
Великая битва

На ТСПУ развернули обновлённые DPI-системы, которые научились вычислять MTProto-прокси.

Продолжается бесконечное осванивание бюджетных средств. Блокировки идут волнами по регионам. Фактически прокси перестал работать. Telegram регулярно патчат клиенты, но к концу мая РКН снова ужесточил фильтрацию, анализируя размер пакетов и fingerprint.

Последние апдейты этой схватки таковы, что 28 мая
группа разработчиков выпустила форк десктопного клиента Telegram под Windows с рабочим MTProto. Вместо статичного набора правил они добавили случайный выбор между Chrome- и Firefox-подобным fingerprint при каждом подключении, динамические наборы шифров и случайные задержки при отправке ClientHello.

Фикс уже передали команде мессенджера. Когда патч примут, можно ждать обновления на других платформах. По сути они рандомизировали все, что можно рандомизировать, чтобы DPI не узнавал Telegram.

НеКасперский
👍2🤔1
Коротко о том, что Дуров воздухан.
3
На просторах реальной жизни был обнаружен МегаСидр, в котором 1024 КилоСидров
5
ФСБ РФ задокументирована масштабная операция иностранных спецслужб по внедрению вредоносного программного обеспечения на мобильные устройства высокопоставленных российских государственных служащих. Данная деятельность, направленная на получение конфиденциальной информации, включала в себя несанкционированный доступ к данным, прослушивание переговоров, а также скрытое аудио- и видеонаблюдение вблизи электронных устройств.

«В сообщении указывается, что с использованием технических возможностей крупных международных IT-корпораций представителями иностранных спецслужб осуществлялось скрытое несанкционированное получение информации с устройств в рамках кибератак. Следственным управлением ФСБ России возбуждено уголовное дело по признакам состава преступлений, предусмотренных статьями 272 (неправомерный доступ к компьютерной информации) и 273 (создание, использование и распространение вредоносных компьютерных программ) Уголовного кодекса Российской Федерации».


Следственные действия продолжаются. ФСБ России предупреждает, что спецслужбы иностранных государств, осуществляя деструктивную деятельность, применяют современные информационные технологии, в том числе с использованием мобильных средств связи. Обсуждение конфиденциальной информации вблизи таких устройств недопустимо.
👀4🤔11
Jet Security Conference 2026 - отчёт из первых рук.

Только вернулся с Jet Security Conference 2026 от Инфосистемы Джет - одной из главных российских конференций по информационной безопасности.

В этом году было реально мощно: куча крутых стендов от вендоров, интересные доклады, море общения и просто тонны активности + лютого фана.

Отдельный респект за CyberCamp - там я активно поучаствовал, но Windows - это было больно.

Налутал целую гору мерча от разных компаний. Футболки, худи, стикеры, блокноты, powerbank'и и прочие приятности - домой вернулся с трофеями 😎

Но я, конечно, не удержался и полез ковырять систему баллов и онлайн квизов. Открываю Network - а в JSON-ответах квизов сервер сразу честно присылает правильные варианты с isRight: true.
Быстренько накидал браузерный скрипт (чисто копипаст в консоль страницы), который:
- Ловит JSON от сервера
- Находит все правильные ответы
- Красиво выводит их в консоль одним удобным списком
- И даже пытается сам вставить код и нажать «Далее»

Результат - приятный бонус к баллам, хорошее настроение и лишнее подтверждение, что если данные где-то лежат - их можно достать.

Короче, я в восторге.
👍54👾2
В Grok Build начали завозить новые модели.
👍2