🕳️ Bitchat, шифровка и иллюзия безопасности
«Мэш-сети будущего уже наступили. Просто работают через баги.»
🛠 Что произошло?
Bitchat — децентрализованный мессенджер на базе мэш-сетей, который позиционируется как безопасная альтернатива мессенджерам с централизованной маршрутизацией. Его активно пушат с подачи Jack Dorsey, экс-главы Twitter. Но за маркетинговой ширмой — старые грабли.
🧠 Во-первых, мэш-сети не новость
Их используют давно: от военных сетей до DIY-проектов с ESP32. Тут просто хороший маркетинг, хайп вокруг приватности и сдержанный open-source.
🔐 Во-вторых, безопасность под вопросом:
- Исследователь Радочи нашёл баг, позволяющий перехватывать цифровые ключи и выдавать себя за доверенный контакт («Избранный»). Дорси сначала закрыл тикет на GitHub без объяснений, а затем открыл его снова — с предложением “в следующий раз писать в Issues”.
Другие исследователи отметили:
- Проблемы с реализацией Forward secrecy (старые сообщения уязвимы при компрометации ключа)
- Возможное переполнение буфера, способное дать доступ к памяти устройства
💬 Цитата Радочи:
“Bitchat в текущем виде не подходит для тех, кто всерьёз полагается на защищённую связь.”
⚠️ Что по итогу?
Мессенджер с претензией на приватность, у которого нет базовой криптографической проверки ключей - это не инструмент, а потенциальная угроза.
P.S. Аудит?
Провели… сообществом.
Результаты — соответствующие.
___
Справедливости ради:
сейчас в приложении весит табличка о проблемах с безопасностью.
«Мэш-сети будущего уже наступили. Просто работают через баги.»
🛠 Что произошло?
Bitchat — децентрализованный мессенджер на базе мэш-сетей, который позиционируется как безопасная альтернатива мессенджерам с централизованной маршрутизацией. Его активно пушат с подачи Jack Dorsey, экс-главы Twitter. Но за маркетинговой ширмой — старые грабли.
🧠 Во-первых, мэш-сети не новость
Их используют давно: от военных сетей до DIY-проектов с ESP32. Тут просто хороший маркетинг, хайп вокруг приватности и сдержанный open-source.
🔐 Во-вторых, безопасность под вопросом:
- Исследователь Радочи нашёл баг, позволяющий перехватывать цифровые ключи и выдавать себя за доверенный контакт («Избранный»). Дорси сначала закрыл тикет на GitHub без объяснений, а затем открыл его снова — с предложением “в следующий раз писать в Issues”.
Другие исследователи отметили:
- Проблемы с реализацией Forward secrecy (старые сообщения уязвимы при компрометации ключа)
- Возможное переполнение буфера, способное дать доступ к памяти устройства
💬 Цитата Радочи:
“Bitchat в текущем виде не подходит для тех, кто всерьёз полагается на защищённую связь.”
⚠️ Что по итогу?
Мессенджер с претензией на приватность, у которого нет базовой криптографической проверки ключей - это не инструмент, а потенциальная угроза.
P.S. Аудит?
Провели… сообществом.
Результаты — соответствующие.
___
Справедливости ради:
сейчас в приложении весит табличка о проблемах с безопасностью.
KillNet (RU AAT) заанонсили 29 числа атаки на FR и UA страны. Нечто глобальное.
Ну, что ж, посмотрим, а пока сдувает.
UPD: Ну типо сдули французов. Верится с трудом.
Ну, что ж, посмотрим, а пока сдувает.
UPD: Ну типо сдули французов. Верится с трудом.
Глава некоммерческой организации Machine Intelligence Research Institute, бывший инженер компаний Google и Microsoft Нейт Соарес считает, что вероятность вымирания человечества из-за искусственного интеллекта (ИИ) составляет "по меньшей мере 95%", если мир продолжит развивать ИИ в текущем темпе, пишет британская газета Times.
НеКасперский
Особые дипотношения ФСБ России провела атаку на иностранные посольства в Москве. Подразделение-группировка Secret Blizzard, ассоциированная с ведомством, вероятно, использовала российскую телеком-инфраструктуру, включая систему SORM, для внедрения вредоноса…
В этой новости прекрасно все.
От того как сработано, до того че рекомендуют микромягкие)
От того как сработано, до того че рекомендуют микромягкие)
Please open Telegram to view this post
VIEW IN TELEGRAM
https://youtu.be/X5pmBTU1cz8?si=nfOVh2oGsbeEYPue
Спасет ли это от ring1-ring0 читерства? Конечно же нет 🙃
upd: взломали через 2 часа. ESP on-Screen, без сложного DMA.
Спасет ли это от ring1-ring0 читерства? Конечно же нет 🙃
upd: взломали через 2 часа. ESP on-Screen, без сложного DMA.
YouTube
Каково играть в Battlefield 6?
Тг: https://t.me/buldj
ВК: https://vk.com/buldzhat
Дискорд: https://discord.com/invite/buldzhat-reborn-756512042827120641
Бусти: https://boosty.to/buld
ВК: https://vk.com/buldzhat
Дискорд: https://discord.com/invite/buldzhat-reborn-756512042827120641
Бусти: https://boosty.to/buld
Forwarded from RedTeam brazzers (Миша)
Друзья, всем привет!
В моей голове давно была хотелка создать некоторую документацию по Impacket. Быть может, даже цикл статей, который бы достаточно понятным языком, с обилием примеров, описывал механизмы работы этого замечательного инструмента.
И у меня наконец-то дошли руки этим заняться! Я выкладываю первую часть из цикла статей про Impacket. В ней мы разберемся с основами RPC, изучим парочку базовых терминов, а также напишем собственный RPC клиент и сервер.
https://cicada-8.medium.com/impacket-developer-guide-part-1-rpc-4df4fe6d79d7
А цикл статей завершится инструментом (а может даже несколькими) для бокового перемещения : )
RTB
В моей голове давно была хотелка создать некоторую документацию по Impacket. Быть может, даже цикл статей, который бы достаточно понятным языком, с обилием примеров, описывал механизмы работы этого замечательного инструмента.
И у меня наконец-то дошли руки этим заняться! Я выкладываю первую часть из цикла статей про Impacket. В ней мы разберемся с основами RPC, изучим парочку базовых терминов, а также напишем собственный RPC клиент и сервер.
https://cicada-8.medium.com/impacket-developer-guide-part-1-rpc-4df4fe6d79d7
А цикл статей завершится инструментом (а может даже несколькими) для бокового перемещения : )
RTB
Forwarded from GLUSHILKI
Новость ли?
Вопрос повторения ситуаций как с Аэрофлотом и другими компаниями- это вопрос времени. К слову в июле, Госдума отклонила законопроект о легализации «белых» хакеров. Обещают пересмотреть.
Тут как в финале фильме «Поймай меня если сможешь»
У нас очень много ребят, которые с удовольствием поработают на благо родины😈 Им даже платить не надо, они свое сами возьмут, только не мешайте.
GLUSHILKI
Вопрос повторения ситуаций как с Аэрофлотом и другими компаниями- это вопрос времени. К слову в июле, Госдума отклонила законопроект о легализации «белых» хакеров. Обещают пересмотреть.
Тут как в финале фильме «Поймай меня если сможешь»
У нас очень много ребят, которые с удовольствием поработают на благо родины😈 Им даже платить не надо, они свое сами возьмут, только не мешайте.
GLUSHILKI
Пока у нас нет в законе понятия "белого" хакинга и выплаты до 5к$ по уязвимостям (по опыту - не больше 100к, а чаще просто говорят спасибо) - у нас все так же будет здоровенная часть IT в жопе.
Чисто мое ИМХО.
*калидка_в_поле.жрег*
Чисто мое ИМХО.
*калидка_в_поле.жрег*
папкин ИБшник, мамкин хацкер
https://youtu.be/X5pmBTU1cz8?si=nfOVh2oGsbeEYPue Спасет ли это от ring1-ring0 читерства? Конечно же нет 🙃 upd: взломали через 2 часа. ESP on-Screen, без сложного DMA.
Проверку Secure Boot в Battlefield 6 можно обойти: достаточно выключить и включить интернет, пока игра запускается…