Подвал FLAT447
Российские банки перешли на SSL-сертификаты от Минцифр, из-за чего перестали открываться в зарубежных браузерах(Chromium, Firefox, Helium и т.д.). Те самые сертификаты которые в теории могут перехватывать HTTPS трафик. Сертификаты которые были(TrustAsia) закончились…
Просьба перечитать пост, так как я не совсем правильно изложил новость(да и не факт что сейчас правильно). Дайте по шапке если криво написал
Forwarded from Comss.one
Поиск Яндекса начал предупреждать о недоступности сайтов банков в зарубежных браузерах
Яндекс начал показывать в выдаче предупреждения о том, что сайты ВТБ, Сбера, Альфа-банка и других могут не открываться в Chrome, Safari и Edge, и предлагает открыть их в Яндекс Браузере. #Яндекс #поиск
https://www.comss.ru/page.php?id=21497
Яндекс начал показывать в выдаче предупреждения о том, что сайты ВТБ, Сбера, Альфа-банка и других могут не открываться в Chrome, Safari и Edge, и предлагает открыть их в Яндекс Браузере. #Яндекс #поиск
https://www.comss.ru/page.php?id=21497
У Ростелекома сбой и некоторые российские сервисы не работают. Проверил у себя, Озон, РЖД, Авито, Пикабу, Яндекс Диск, Wildberries, Яндекс Телемост и Т Банк не открываются
В сбое судя по всему виноват не Ростелеком, а Selectel. На технической странице хостинга все дата-центры показывают статус "Запланированное обслуживание"
Все дата-центры Selectel теперь показывают статус Major Incident. Проблемы происходят не у самих Selectel, а на "внешних каналах связи"(что бы это не значило)
Деградация связности происходит на внешних узлах и канальных маршрутах вне зоны ответственности Selectel
Forwarded from veselcraft (Илья)
видимо мы нашли причину массовых сбоев интернета
В прошивках роутеров Zbtlink обнаружили бэкдор, заложенный самим производителем.
Компонент маскируется под системный процесс пользователя root. Запускает его init-скрипт. По нормальному для всех демонов должны быть отдельные юзеры с необходимыми правами.
В основе бэкдора лежит утилита rctl - крошечная программа удалённого управления GNU/Linux системами.
Роутер подключается к внешним серверам на 7000 порту по протоколу TCP и отправляет короткое регистрационное сообщение с классификационной строкой устройства и MAC-адресом LAN-интерфейса. Нет не аутентификации, ни шифрования, ни проверки сервера, ни ограничения на команды.
Ключевая деталь в том, что роутер САМ создаёт это подключение к внешнему источнику.
Открытых портов нет, входящие правила не нужны, NAT и типовая фильтрация трафика не мешают.
Попытки связаться с внешним сервером происходят каждые 35 секунд, также поднимается отдельный канал на 7001 порту отвечающий за интерактивную оболочку.
Тот, кто контролирует C2 домен или маршрут до него, имеет ПОЛНЫЙ КОНТРОЛЬ над устройством.
Уязвимости дали идентификатор CVE-2026-66747 с рейтингом 9.3/10, а класс выдали как CWE-506 - встроенный вредоносный код.
Бэкдор имеется во всех прошивках с сайта производителя.
Zbtlink также открыто предоставляет OEM и ODM услуги, собирая то же самое железо и ту же самую проблемную прошивку под другими брендами, так что атак может стать еще больше.
Устройства продаются на российских маркетплейсах.
Вся информация взята здесь: https://t.me/black_triangle_tg/9271
Компонент маскируется под системный процесс пользователя root. Запускает его init-скрипт. По нормальному для всех демонов должны быть отдельные юзеры с необходимыми правами.
В основе бэкдора лежит утилита rctl - крошечная программа удалённого управления GNU/Linux системами.
Роутер подключается к внешним серверам на 7000 порту по протоколу TCP и отправляет короткое регистрационное сообщение с классификационной строкой устройства и MAC-адресом LAN-интерфейса. Нет не аутентификации, ни шифрования, ни проверки сервера, ни ограничения на команды.
Ключевая деталь в том, что роутер САМ создаёт это подключение к внешнему источнику.
Открытых портов нет, входящие правила не нужны, NAT и типовая фильтрация трафика не мешают.
Попытки связаться с внешним сервером происходят каждые 35 секунд, также поднимается отдельный канал на 7001 порту отвечающий за интерактивную оболочку.
Тот, кто контролирует C2 домен или маршрут до него, имеет ПОЛНЫЙ КОНТРОЛЬ над устройством.
Уязвимости дали идентификатор CVE-2026-66747 с рейтингом 9.3/10, а класс выдали как CWE-506 - встроенный вредоносный код.
Бэкдор имеется во всех прошивках с сайта производителя.
Zbtlink также открыто предоставляет OEM и ODM услуги, собирая то же самое железо и ту же самую проблемную прошивку под другими брендами, так что атак может стать еще больше.
Устройства продаются на российских маркетплейсах.
Вся информация взята здесь: https://t.me/black_triangle_tg/9271
Telegram
Чёрный Треугольник
☝🏻В прошивке китайских роутеров Zbtlink нашли встроенный бэкдор
Исследователи компании VulnCheck исследовали 20 моделей роутеров Zbtlink и в каждой нашли предустановленный имплант удалённого доступа, способный выполнять произвольные команды с правами root.…
Исследователи компании VulnCheck исследовали 20 моделей роутеров Zbtlink и в каждой нашли предустановленный имплант удалённого доступа, способный выполнять произвольные команды с правами root.…
👍1👎1
Было удивительно, учитывая что Nix это декларативный пакетный менеджер в котором есть только два состояния: обновился и не обновился
P.S. Прошу прощения за щитпост
P.S. Прошу прощения за щитпост
В IOS клиенте Telegram обнаружен баг с форматированием даты из-за которого клиент крашится
Информация и скрины взяты отсюда: https://t.me/pvxblog/4407?single
Информация и скрины взяты отсюда: https://t.me/pvxblog/4407?single
С 1 марта российские банки начнут отклонять переводы если обнаружат на смартопоне клиента "вредоносное программное обеспечение(малварь)"
Такие операции будут попадать в перечень подозрительных транзакций и будут останавливаться. После банк запросит подтверждение у клиента.
Что попадает под малварь неясно: спокойно туда могут приписать VPN-клиенты, клиенты Telegram, клиенты VK, менеджеры root прав и ещё кучу всего.
Также не ясно как оно будет работать на iOS, ведь там приложения ставятся в песочницу и не имеют доступ к списку приложений.
Слишком много вопросов, и так мало ответов
Такие операции будут попадать в перечень подозрительных транзакций и будут останавливаться. После банк запросит подтверждение у клиента.
Что попадает под малварь неясно: спокойно туда могут приписать VPN-клиенты, клиенты Telegram, клиенты VK, менеджеры root прав и ещё кучу всего.
Также не ясно как оно будет работать на iOS, ведь там приложения ставятся в песочницу и не имеют доступ к списку приложений.
Слишком много вопросов, и так мало ответов