папкин ИБшник, мамкин хацкер
55 subscribers
776 photos
78 videos
19 files
244 links
Круглосуточный уголок shit-постинга на темы около DevSecOps, Reverse-Enginnering, NetDiscovery, DataMining. Ну и конечно же мемесы.
Download Telegram
AWS, Hetzner, DigitalOcean и другие — заблокированы в России

Роскомнадзор заблокировал сайты 12 иностранных хостинг-провайдеров за неисполнение закона о так называемом «приземлении» (236-ФЗ). Под удар попали:
- Amazon Web Services
- Hetzner
- DigitalOcean
- GoDaddy
- HostGator
- Ionos
- DreamHost
- FastComet
- Kamatera
- Bluehost
- WPEngine
- Network Solutions

Суть претензий стандартная: компании не открыли представительства в России, не разместили форму обратной связи для граждан РФ и не зарегистрировались в личном кабинете на сайте Роскомнадзора.

Суммарно на провайдеров наложено штрафов на 402,9 млн рублей. Большинство просто проигнорировали требования.

Что это значит на практике:
Если ты или твои клиенты используют этих провайдеров — проверь, как обстоят дела с доступом. Основная инфраструктура работает, но веб-интерфейсы, API и техподдержка могут быть недоступны.
Утро доброе, откатите пж патч на зиму.... я хотя бы на работу доеду.
🗿1
> vx-under public kitties
> me start dnld
> and 5k too
> *vx melted*
Forwarded from vx-underground
This media is not supported in your browser
VIEW IN TELEGRAM
>Openly share 159GB file of kitty cat pictures
>5,350+ people rush to download the file
>850TB of web traffic flood in
>Cloudflare reports 1,850% increase in web traffic
>everyone_panic.jpeg
>More people try to download the file can't
>People angry, demand cats
Forwarded from НеКасперский
2,7 миллиарда убытков Positive Technologies. Откуда.

Об отрицательном росте за прошлый год и раздутых расходах компания вчера отчиталась перед инвесторами.

В отчёте заместитель гендира Максим Филиппов открыто назвал прошедший год провальным. По его словам, топ-менеджмент компании хотел вырасти в два раза быстрее рынка, но по факту компания не росла вообще. За прошлый год чистый долг компании увеличился шестикратно с 3 до 19 миллиардов рублей.

Если простым языком, менеджмент ожидал, что продаст вдвое больше, чем в прошлом году. Поэтому они буквально раздули расходы на 50%, почти до 18 млрд, закатывая дорогущие мероприятия и конференции. В итоге продаж нет, а расходы огромные.

Потерянный финансовый год объясняют 21-ой причиной, они в основном связаны с позиционированием отдела продаж, новых продуктов, трансформацией и прочим, но такие результаты можно было и предсказать.

К концу прошлого года ФСБ отобрала у компании лицензию НКЦКИ, которую они смогли переподписать только в начале января. Кроме того, в начале февраля стало известно о массовых сокращениях в рядах компании, которыми пытались сократить космические расходы.

Рынок, кстати, о крахе Positive Technologies знает уже давно. Акции компании на МОЕХ падают уже почти год, теряя на данный момент более 60% стоимости. Дивиденды, очевидно, они тоже никому платить не будут.

Негативы 🧠

НеКасперский
Forwarded from НеКасперский
Чёрный ход

В ЕС обсуждают проект по внедрению бэкдора. Согласно документу ProtectEU, Европейская комиссия планирует разработать «техническую дорожную карту» для того, чтобы предоставить правоохранительным органам «законный и эффективный доступ к данным».

Иначе говоря, они хотят легализовать обход шифрования и получить возможность читать переписки пользователей в мессенджерах. Такое решение оправдывают тем, что полиция теряет позиции преступников, потому что в 85% случаев следователи не могут получить нужные сведения.

К 2026 году в Объединённом исследовательском центре ЕС хотят построить кампус исследований и инноваций в области безопасности. Обсуждается создание единой системы критической связи и квантовой сети защищённой связи. К 2030 году ЕС планирует развернуть квантовую криптографию в критической инфраструктуре.

Для реализации этого проекта нужно внести изменения в Закон о кибербезопасности. Заявляется, что инициатива направлена на усиление возможностей Европола, борьбу с преступностью, а также противодействие вмешательству России.

Тем не менее, такое решение поддержали не все. Несогласные считают, что на самом деле правительство разрабатывает новые методы слежки за гражданами под предлогом обеспечения безопасности.

Похожий закон хотят ввести и в Великобритании, вышедшей из ЕС. Это предложение вызвало бурю негодования, в том числе у крупных компаний вроде Apple, Signal и WhatsApp.

НеКасперский
Уйду в отпуск, куплю пазл расслабиться...
4chan скомпрометирован людьми из тусовки SoyJak из-за некоторых конфликтов с рейдами на ЛГБТ-изображения — базы данных слиты, электронные письма слиты, исходный код слит.

🏴‍☠️
Please open Telegram to view this post
VIEW IN TELEGRAM
папкин ИБшник, мамкин хацкер
4chan скомпрометирован людьми из тусовки SoyJak из-за некоторых конфликтов с рейдами на ЛГБТ-изображения — базы данных слиты, электронные письма слиты, исходный код слит. 🏴‍☠️
UPD: 4chan взломан ботаниками с SoyJak Party

Сначала /qa/ начал наезжать на /lgbt/ — модераторам это не понравилось, и они прикрыли борду. Но ботаники с /qa/ не ушли, а переселились на SoyJak Party — свой уютный уголок для душнил.

И тут началось:
На SoyJak Party палят, что 4chan крутится на древней версии PHP, настолько уязвимой, что аж стыдно. Дальше — хуже. Взломщики получают доступ ко всему, включая бэкенд, таблицы, админку, и скорее всего, кучу приватных логов.

Что утекло:

– e-mail'ы админов (в формате name.surname@university.edu)
– инфа о постах, удалениях и IP
– доступ к модераторским разделам
– и куча драматичного контента, который теперь публикуют на SoyJak Party

Драма выходит на новый уровень, когда начинают подделывать e-mail'ы от лица .gov и .edu, лепят мемы с "модераторами", и весь заговорофреничный сегмент сообщества окончательно едет крышей.

Вывод:
— Древний стек = дыра
Хаос на бордах = взлом, утечки, паранойя жопы
Мораль: да будет срач 😀
Please open Telegram to view this post
VIEW IN TELEGRAM
🌍 CVE теперь независим: создан фонд, отвечающий за будущее кибербезопасности

Программа Common Vulnerabilities and Exposures (CVE) больше не зависит от правительства США. Для обеспечения её устойчивости, стабильности и нейтралитета создан CVE Foundation — независимый некоммерческий фонд, цель которого сохранить одну из важнейших основ глобальной кибербезопасности.

Что произошло?
За последние 25 лет CVE работала как госинициатива: проект финансировался правительством США, а MITRE отвечала за операционное управление. Всё шло по накатанной, пока 15 апреля 2025 года MITRE не уведомила Совет CVE, что контракт не будет продлён.

Почему это важно?
С самого начала у сообщества были сомнения: может ли проект, которым пользуется весь мир, зависеть от одного государства? С потерей госфинансирования этот вопрос стал критическим. Совет CVE, готовясь к такому сценарию, в течение года разрабатывал стратегию перехода на независимое управление — и реализовал её через создание CVE Foundation.

Новая миссия фонда:
Фонд сосредоточится на том, чтобы:
- Обеспечивать качественную идентификацию уязвимостей
- Гарантировать целостность и доступность данных
- Сохранять независимость и нейтралитет проекта
- Избежать рисков «единой точки отказа» в инфраструктуре безопасности

Кент Лэндфилд, представитель фонда, заявил:
«CVE — это краеугольный камень всей кибербезопасности. Без неё специалисты по всему миру останутся в слепой зоне, пытаясь реагировать на угрозы без нормального ориентирования. Мы не можем позволить CVE самой стать уязвимостью».


Что дальше?

CVE Foundation пообещал в ближайшие дни опубликовать детали по:
- структуре управления
- плану по переходу
- форматам участия сообщества

📎 Официальный сайт: [thecvefoundation.org]
👍2
CVE-2025-32433 — критическая дыра в SSH Erlang/OTP: CVSS 10.0 (!ДЕСЯТЬ!), от RCE до аутентификации

Мир кибербеза прям сейчас гудит: обнаружена критическая уязвимость в реализации SSH-сервера в Erlang/OTP, которая получила оценку CVSS 10.0. Проблема позволяет выполнить произвольный код на сервере до аутентификации, просто отправив специально сформированное сообщение.

Что известно:
- Уязвимость: CVE-2025-32433
- Компонент: ssh:daemon в Erlang/OTP
- Проблема: выполнение кода до логина через SSH
- Потенциальные последствия: полный контроль над системой (если SSH-демон работает от root)
- Период действия: затронуты все версии до:
- OTP 27.3.3
- OTP 26.2.5.11
- OTP 25.3.2.20

Что сломано?
Уязвимость кроется в модуле ssh:daemon в Erlang/OTP. Ошибка возникает при обработке пакетов до аутентификации, особенно если клиент отправляет нестандартные, но валидные по SSH протоколу сообщения.
Под капотом, баг — это heap overflow (переполнение в куче) в процессе разбора имени алгоритма (например, в kexinit или newkeys), что позволяет управлять памятью и в итоге выполнить произвольный код.

Как это эксплуатируется?
1. Подключение к серверу (где работает ssh:daemon) по TCP на порт 22.
2. Отправка валидного SSH протокольного баннера:
SSH-2.0-ExploitClient_1.0\r\n

3. Затем начинается обмен ключами. Здесь в ход идёт подмена алгоритмов KEX или хост-ключа, где внедряется слишком длинная или специально испорченная строка.
4. Уязвимая реализация ssh_message:decode/2 не проводит должную проверку на границы, что ведёт к переполнению буфера.
В результате: доступ к RIP, исполнение шеллкода, либо ROP-цепочки — до аутентификации. Короче катай в ОЗУ что хочешь.

Че делать:
- 🔄 Обновиться на версии, где уже закрыт баг.
- 🛡 Ограничить доступ к порту 22 через фаервол.
- 🔍 Проанализировать логи на подозрительные доаутентификационные подключения.

[!] Важно:
Хотя слухи в Telegram и форумах связали уязвимость с устройствами Cisco, подтверждений компрометации продуктов Cisco пока нет. Однако ранее Cisco уже публиковала другие уязвимости в iOS XR, включая обход Secure Boot.