4chan скомпрометирован людьми из тусовки SoyJak из-за некоторых конфликтов с рейдами на ЛГБТ-изображения — базы данных слиты, электронные письма слиты, исходный код слит.
🏴☠️
Please open Telegram to view this post
VIEW IN TELEGRAM
папкин ИБшник, мамкин хацкер
4chan скомпрометирован людьми из тусовки SoyJak из-за некоторых конфликтов с рейдами на ЛГБТ-изображения — базы данных слиты, электронные письма слиты, исходный код слит. 🏴☠️
UPD: 4chan взломан ботаниками с SoyJak Party
Сначала /qa/ начал наезжать на /lgbt/ — модераторам это не понравилось, и они прикрыли борду. Но ботаники с /qa/ не ушли, а переселились на SoyJak Party — свой уютный уголок для душнил.
И тут началось:
На SoyJak Party палят, что 4chan крутится на древней версии PHP, настолько уязвимой, что аж стыдно. Дальше — хуже. Взломщики получают доступ ко всему, включая бэкенд, таблицы, админку, и скорее всего, кучу приватных логов.
Что утекло:
– e-mail'ы админов (в формате name.surname@university.edu)
– инфа о постах, удалениях и IP
– доступ к модераторским разделам
– и куча драматичного контента, который теперь публикуют на SoyJak Party
Драма выходит на новый уровень, когда начинают подделывать e-mail'ы от лица .gov и .edu, лепят мемы с "модераторами", и весь заговорофреничный сегмент сообщества окончательно едет крышей.
Вывод:
— Древний стек = дыра
— Хаос на бордах = взлом, утечки, паранойя жопы
— Мораль: да будет срач😀
Сначала /qa/ начал наезжать на /lgbt/ — модераторам это не понравилось, и они прикрыли борду. Но ботаники с /qa/ не ушли, а переселились на SoyJak Party — свой уютный уголок для душнил.
И тут началось:
На SoyJak Party палят, что 4chan крутится на древней версии PHP, настолько уязвимой, что аж стыдно. Дальше — хуже. Взломщики получают доступ ко всему, включая бэкенд, таблицы, админку, и скорее всего, кучу приватных логов.
Что утекло:
– e-mail'ы админов (в формате name.surname@university.edu)
– инфа о постах, удалениях и IP
– доступ к модераторским разделам
– и куча драматичного контента, который теперь публикуют на SoyJak Party
Драма выходит на новый уровень, когда начинают подделывать e-mail'ы от лица .gov и .edu, лепят мемы с "модераторами", и весь заговорофреничный сегмент сообщества окончательно едет крышей.
Вывод:
— Древний стек = дыра
— Хаос на бордах = взлом, утечки, паранойя жопы
— Мораль: да будет срач
Please open Telegram to view this post
VIEW IN TELEGRAM
🌍 CVE теперь независим: создан фонд, отвечающий за будущее кибербезопасности
Программа Common Vulnerabilities and Exposures (CVE) больше не зависит от правительства США. Для обеспечения её устойчивости, стабильности и нейтралитета создан CVE Foundation — независимый некоммерческий фонд, цель которого сохранить одну из важнейших основ глобальной кибербезопасности.
Что произошло?
За последние 25 лет CVE работала как госинициатива: проект финансировался правительством США, а MITRE отвечала за операционное управление. Всё шло по накатанной, пока 15 апреля 2025 года MITRE не уведомила Совет CVE, что контракт не будет продлён.
Почему это важно?
С самого начала у сообщества были сомнения: может ли проект, которым пользуется весь мир, зависеть от одного государства? С потерей госфинансирования этот вопрос стал критическим. Совет CVE, готовясь к такому сценарию, в течение года разрабатывал стратегию перехода на независимое управление — и реализовал её через создание CVE Foundation.
Новая миссия фонда:
Фонд сосредоточится на том, чтобы:
- Обеспечивать качественную идентификацию уязвимостей
- Гарантировать целостность и доступность данных
- Сохранять независимость и нейтралитет проекта
- Избежать рисков «единой точки отказа» в инфраструктуре безопасности
Кент Лэндфилд, представитель фонда, заявил:
Что дальше?
CVE Foundation пообещал в ближайшие дни опубликовать детали по:
- структуре управления
- плану по переходу
- форматам участия сообщества
📎 Официальный сайт: [thecvefoundation.org]
Программа Common Vulnerabilities and Exposures (CVE) больше не зависит от правительства США. Для обеспечения её устойчивости, стабильности и нейтралитета создан CVE Foundation — независимый некоммерческий фонд, цель которого сохранить одну из важнейших основ глобальной кибербезопасности.
Что произошло?
За последние 25 лет CVE работала как госинициатива: проект финансировался правительством США, а MITRE отвечала за операционное управление. Всё шло по накатанной, пока 15 апреля 2025 года MITRE не уведомила Совет CVE, что контракт не будет продлён.
Почему это важно?
С самого начала у сообщества были сомнения: может ли проект, которым пользуется весь мир, зависеть от одного государства? С потерей госфинансирования этот вопрос стал критическим. Совет CVE, готовясь к такому сценарию, в течение года разрабатывал стратегию перехода на независимое управление — и реализовал её через создание CVE Foundation.
Новая миссия фонда:
Фонд сосредоточится на том, чтобы:
- Обеспечивать качественную идентификацию уязвимостей
- Гарантировать целостность и доступность данных
- Сохранять независимость и нейтралитет проекта
- Избежать рисков «единой точки отказа» в инфраструктуре безопасности
Кент Лэндфилд, представитель фонда, заявил:
«CVE — это краеугольный камень всей кибербезопасности. Без неё специалисты по всему миру останутся в слепой зоне, пытаясь реагировать на угрозы без нормального ориентирования. Мы не можем позволить CVE самой стать уязвимостью».
Что дальше?
CVE Foundation пообещал в ближайшие дни опубликовать детали по:
- структуре управления
- плану по переходу
- форматам участия сообщества
📎 Официальный сайт: [thecvefoundation.org]
👍2
CVE-2025-32433 — критическая дыра в SSH Erlang/OTP: CVSS 10.0 (!ДЕСЯТЬ!), от RCE до аутентификации
Мир кибербеза прям сейчас гудит: обнаружена критическая уязвимость в реализации SSH-сервера в Erlang/OTP, которая получила оценку CVSS 10.0. Проблема позволяет выполнить произвольный код на сервере до аутентификации, просто отправив специально сформированное сообщение.
Что известно:
- Уязвимость: CVE-2025-32433
- Компонент:
- Проблема: выполнение кода до логина через SSH
- Потенциальные последствия: полный контроль над системой (если SSH-демон работает от root)
- Период действия: затронуты все версии до:
- OTP 27.3.3
- OTP 26.2.5.11
- OTP 25.3.2.20
Что сломано?
Уязвимость кроется в модуле
Под капотом, баг — это
Как это эксплуатируется?
1. Подключение к серверу (где работает
2. Отправка валидного SSH протокольного баннера:
3. Затем начинается обмен ключами. Здесь в ход идёт подмена алгоритмов KEX или хост-ключа, где внедряется слишком длинная или специально испорченная строка.
4. Уязвимая реализация
В результате: доступ к RIP, исполнение шеллкода, либо ROP-цепочки — до аутентификации. Короче катай в ОЗУ что хочешь.
Че делать:
- 🔄 Обновиться на версии, где уже закрыт баг.
- 🛡 Ограничить доступ к порту 22 через фаервол.
- 🔍 Проанализировать логи на подозрительные доаутентификационные подключения.
[!] Важно:
Хотя слухи в Telegram и форумах связали уязвимость с устройствами Cisco, подтверждений компрометации продуктов Cisco пока нет. Однако ранее Cisco уже публиковала другие уязвимости в iOS XR, включая обход Secure Boot.
Мир кибербеза прям сейчас гудит: обнаружена критическая уязвимость в реализации SSH-сервера в Erlang/OTP, которая получила оценку CVSS 10.0. Проблема позволяет выполнить произвольный код на сервере до аутентификации, просто отправив специально сформированное сообщение.
Что известно:
- Уязвимость: CVE-2025-32433
- Компонент:
ssh:daemon в Erlang/OTP - Проблема: выполнение кода до логина через SSH
- Потенциальные последствия: полный контроль над системой (если SSH-демон работает от root)
- Период действия: затронуты все версии до:
- OTP 27.3.3
- OTP 26.2.5.11
- OTP 25.3.2.20
Что сломано?
Уязвимость кроется в модуле
ssh:daemon в Erlang/OTP. Ошибка возникает при обработке пакетов до аутентификации, особенно если клиент отправляет нестандартные, но валидные по SSH протоколу сообщения.Под капотом, баг — это
heap overflow (переполнение в куче) в процессе разбора имени алгоритма (например, в kexinit или newkeys), что позволяет управлять памятью и в итоге выполнить произвольный код.Как это эксплуатируется?
1. Подключение к серверу (где работает
ssh:daemon) по TCP на порт 22.2. Отправка валидного SSH протокольного баннера:
SSH-2.0-ExploitClient_1.0\r\n
3. Затем начинается обмен ключами. Здесь в ход идёт подмена алгоритмов KEX или хост-ключа, где внедряется слишком длинная или специально испорченная строка.
4. Уязвимая реализация
ssh_message:decode/2 не проводит должную проверку на границы, что ведёт к переполнению буфера.В результате: доступ к RIP, исполнение шеллкода, либо ROP-цепочки — до аутентификации. Короче катай в ОЗУ что хочешь.
Че делать:
- 🔄 Обновиться на версии, где уже закрыт баг.
- 🛡 Ограничить доступ к порту 22 через фаервол.
- 🔍 Проанализировать логи на подозрительные доаутентификационные подключения.
[!] Важно:
Хотя слухи в Telegram и форумах связали уязвимость с устройствами Cisco, подтверждений компрометации продуктов Cisco пока нет. Однако ранее Cisco уже публиковала другие уязвимости в iOS XR, включая обход Secure Boot.
Я случайно снес себе систему на Orange Pi 🙂
Просто не поставил точку перед
Просто не поставил точку перед
/ в rm -rf /Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from RedTeam brazzers (Миша)
Презентация.pptx
6.8 MB
А это мой материал про злоупотребление симлинками : )
папкин ИБшник, мамкин хацкер
Я случайно снес себе систему на Orange Pi 🙂 Просто не поставил точку перед / в rm -rf /
btw, переехал на Armbian, пришлось немного запариться, так как ядро было без поддержки eMMC.
Forwarded from True OSINT
Преступники всегда возвращаются на место преступления — это подтверждает случай с IEK Group, о взломе которой мы сообщали в начале апреля.
На этот раз хакеры опубликовали фрагмент закрытой видеоконференции (прошла сегодня), на которой обсуждались итоги кибератаки, выявленные ошибки и предпринятые меры по защите ИТ-инфраструктуры.
#утечка #взлом #iekgroup #iek
На этот раз хакеры опубликовали фрагмент закрытой видеоконференции (прошла сегодня), на которой обсуждались итоги кибератаки, выявленные ошибки и предпринятые меры по защите ИТ-инфраструктуры.
#утечка #взлом #iekgroup #iek
Epic Games победили Apple
Суд признал, что Apple признана ВИНОВНОЙ в антиконкурентной практике в Соединенных Штатах.
Fortnite вернётся на IOS в США на следующей неделе. Лол.
Суд признал, что Apple признана ВИНОВНОЙ в антиконкурентной практике в Соединенных Штатах.
Fortnite вернётся на IOS в США на следующей неделе. Лол.
🔐 Microsoft позволяет вход по старым паролям через RDP — "особенность, а не баг"
Исследователи в области информационной безопасности обнаружили занятную «особенность» в протоколе удалённого рабочего стола (RDP) в Windows: даже после смены пароля старые учётные данные продолжают работать. И, что самое интересное — Microsoft считает это «запланированным поведением», а не уязвимостью.
По мнению компании, это сделано для того, чтобы хотя бы одна учётная запись оставалась работоспособной, даже если устройство не имеет доступа к интернету. Правда, при этом забыли, что злоумышленник тоже не прочь "войти по старинке", особенно если знает пароль до смены.
Смена пароля при подозрении на взлом — базовая практика безопасности. Но в случае с RDP она становится почти бессмысленной. Всё, что нужно атакующему — знать старый пароль, и иметь физический или сетевой доступ к машине, где RDP включён.
Исследователь Дэниел Уэйд уже сообщил о проблеме в Microsoft Security Response Center, но получил привычный ответ: «это не баг, а фича».
🧠 Забавно, что около 30% кода Windows теперь, по словам самой Microsoft, пишется с помощью ИИ. Видимо, и такие «особенности» теперь проектируются нейросетями — иначе сложно объяснить, как такое можно было оставить осознанно.
Ещё один повод пересмотреть политику доступа к системам через RDP, да и в целом перейти на свободные ОСи.
Исследователи в области информационной безопасности обнаружили занятную «особенность» в протоколе удалённого рабочего стола (RDP) в Windows: даже после смены пароля старые учётные данные продолжают работать. И, что самое интересное — Microsoft считает это «запланированным поведением», а не уязвимостью.
По мнению компании, это сделано для того, чтобы хотя бы одна учётная запись оставалась работоспособной, даже если устройство не имеет доступа к интернету. Правда, при этом забыли, что злоумышленник тоже не прочь "войти по старинке", особенно если знает пароль до смены.
Смена пароля при подозрении на взлом — базовая практика безопасности. Но в случае с RDP она становится почти бессмысленной. Всё, что нужно атакующему — знать старый пароль, и иметь физический или сетевой доступ к машине, где RDP включён.
Исследователь Дэниел Уэйд уже сообщил о проблеме в Microsoft Security Response Center, но получил привычный ответ: «это не баг, а фича».
🧠 Забавно, что около 30% кода Windows теперь, по словам самой Microsoft, пишется с помощью ИИ. Видимо, и такие «особенности» теперь проектируются нейросетями — иначе сложно объяснить, как такое можно было оставить осознанно.
Ещё один повод пересмотреть политику доступа к системам через RDP, да и в целом перейти на свободные ОСи.