Сегодня немного паранойи.
Мало кто из вас знает или вообще задумывался, что ваш смартфон это готовый прибор ночного видения, который может палить шпионские камеры. Тема сейчас максимально актуальная, особенно когда все едут на отдых,и заселяться в отели.
Можете прямо сейчас проверить, возьмите пульт от телика, включите фронталку (на селфи камере это работает лучше всего, там ИК фильтр слабее,и лучше на расстоянии не более 3-х метров), направьте пульт в объектив и зажмите любую кнопку. Глазами вы не увидите ничего, а на экране телефона диод начнет ярко моргать фиолетовым или белым светом. Это инфракрасный луч.
Важный момент, чтобы вы сейчас не пошли ломать всю бытовую технику в номерах.
Как отличить обычный датчик от телика или кондея от реальной скрытой камеры? Ведь ИК свет будет и там, и там.
Смотрите на три вещи.
Как моргает. Датчик на телевизоре загорается только тогда, когда вы жмете кнопку на пульте (или выдает короткую вспышку раз в 10 секунд). Скрытая камера фигачит в экран телефона постоянным, ровным и плотным светом, потому что ей нужно непрерывно освещать комнату для записи.
Количество диодов. У телика или приставки диод всегда один. У камеры ночного видения вокруг объектива обычно стоит целое кольцо из мелких ИК точек или один жирный светящийся прожектор. На экране это выглядит как четкий светящийся диск.
Где находится. Если точка горит на нижней панели телевизора, где логотип это значит все нормально (наверное). Если точка светится внутри вентиляционной решетки на задней крышке телика, в розетке или в датчике дыма на потолке тот тут лучше заклеить изолентой.
Мало кто из вас знает или вообще задумывался, что ваш смартфон это готовый прибор ночного видения, который может палить шпионские камеры. Тема сейчас максимально актуальная, особенно когда все едут на отдых,и заселяться в отели.
Можете прямо сейчас проверить, возьмите пульт от телика, включите фронталку (на селфи камере это работает лучше всего, там ИК фильтр слабее,и лучше на расстоянии не более 3-х метров), направьте пульт в объектив и зажмите любую кнопку. Глазами вы не увидите ничего, а на экране телефона диод начнет ярко моргать фиолетовым или белым светом. Это инфракрасный луч.
Важный момент, чтобы вы сейчас не пошли ломать всю бытовую технику в номерах.
Как отличить обычный датчик от телика или кондея от реальной скрытой камеры? Ведь ИК свет будет и там, и там.
Смотрите на три вещи.
Как моргает. Датчик на телевизоре загорается только тогда, когда вы жмете кнопку на пульте (или выдает короткую вспышку раз в 10 секунд). Скрытая камера фигачит в экран телефона постоянным, ровным и плотным светом, потому что ей нужно непрерывно освещать комнату для записи.
Количество диодов. У телика или приставки диод всегда один. У камеры ночного видения вокруг объектива обычно стоит целое кольцо из мелких ИК точек или один жирный светящийся прожектор. На экране это выглядит как четкий светящийся диск.
Где находится. Если точка горит на нижней панели телевизора, где логотип это значит все нормально (наверное). Если точка светится внутри вентиляционной решетки на задней крышке телика, в розетке или в датчике дыма на потолке тот тут лучше заклеить изолентой.
Как вам вообще такие заходы? Стоит копать дальше в сторону шпионских гаджетов и физической безопасности, или вам интереснее чисто про софт, операционки и хакинг?
🔥14👍6
После закрытия AudiA6 в сети активно ходит версия, что Dark2Web был просто партнёром, и отдельной площадкой. Многие говорят что AudiA6 просто рекламировались там и всё.
На деле это не так.
По материалам Минюста и Europol (дело ведёт Eastern District of Pennsylvania), Руслан Ткачук и Александр Леденев были ключевыми фигурами обеих площадок. Они не просто размещали рекламу они управляли и самим миксером, и форумом.
Dark2Web выполнял роль основной рекламной и клиентской площадки, там искали заказчиков из ransomware, прогоняли сделки, обсуждали условия. Фактически это была единая структура производство услуги + собственный маркетплейс.
Именно поэтому, когда операция началась, закрыли всё и сразу, и AudiA6, и Dark2Web, и связанную инфраструктуру.
На деле это не так.
По материалам Минюста и Europol (дело ведёт Eastern District of Pennsylvania), Руслан Ткачук и Александр Леденев были ключевыми фигурами обеих площадок. Они не просто размещали рекламу они управляли и самим миксером, и форумом.
Dark2Web выполнял роль основной рекламной и клиентской площадки, там искали заказчиков из ransomware, прогоняли сделки, обсуждали условия. Фактически это была единая структура производство услуги + собственный маркетплейс.
Именно поэтому, когда операция началась, закрыли всё и сразу, и AudiA6, и Dark2Web, и связанную инфраструктуру.
Для пользователей все печально.
Если вы когда либо пользовались AudiA6,или активно сидели на Dark2Web, считайте что все ваши данные,старые адреса, ники скомпрометированы.Особенно тех кто выводил крупные суммы.
❤6
На днях читал пост (https://t.me/TorZireael1/92) и вспомнил, что у меня было то же самое. Я решил проверить, исправили они это или нет (думал: ну бред, точно не работает). Как вы думаете? Спустя несколько заходов и выходов из сессии Telegram начал пускать меня в аккаунт без SMS.
Как вообще это работает?
Когда вы нажимаете кнопку «Выйти», Telegram Desktop не уничтожает данные на жестком диске. Он просто блокирует интерфейс. Вся ваша активность, ключи авторизации и кэш остаются лежать в папке tdata (в AppData на Windows или в конфигах на Linux/macOS).
Если вы снова введете свой номер на этом же ПК, сервер ТГ сверит аппаратные хэши, поймет, что устройство «свое», и мгновенно впустит вас без SMS-кода.Telegram сейчас почти не шлет SMS на ПК-версии ради экономии, поэтому система входа для своих десктопов работает максимально агрессивно.
У меня случился траур.
Решил немного копнуть глубже и понять, используют ли эту уязвимость как-то хакеры и используют ли они её вообще.
Как оказалось, они используют её полным ходом.
Как хакеры именно пользуются этим,и как от этого защититься решил расписать все в отдельном борде.
👉 Читать статью: Как хакеры используют tdata [https://onion.as/723]
Как вообще это работает?
Когда вы нажимаете кнопку «Выйти», Telegram Desktop не уничтожает данные на жестком диске. Он просто блокирует интерфейс. Вся ваша активность, ключи авторизации и кэш остаются лежать в папке tdata (в AppData на Windows или в конфигах на Linux/macOS).
Если вы снова введете свой номер на этом же ПК, сервер ТГ сверит аппаратные хэши, поймет, что устройство «свое», и мгновенно впустит вас без SMS-кода.Telegram сейчас почти не шлет SMS на ПК-версии ради экономии, поэтому система входа для своих десктопов работает максимально агрессивно.
У меня случился траур.
Решил немного копнуть глубже и понять, используют ли эту уязвимость как-то хакеры и используют ли они её вообще.
Как оказалось, они используют её полным ходом.
Как хакеры именно пользуются этим,и как от этого защититься решил расписать все в отдельном борде.
👉 Читать статью: Как хакеры используют tdata [https://onion.as/723]
onion.as
Анатомия уязвимости: Как хакеры используют tdata и угоняют Telegram без SMS
Когда вы входите и выходите из сессии Telegram несколько раз,в следующие разы при попытке войти в аккаунт он не будет просить SMS и сразу даст доступ к сессии.Telegram Desktop не затирает файлы сессии намертво. Он просто переводит в деактивированный режим…
❤4🔥2
Уже не в первый раз слышу про moriVPN. Немного посмотрел на их сайт и выяснилось, что данный проект, позиционирующий себя как максимально безопасный и анонимный инструмент от владельца маркетплейса, сразу заставил меня искать подвох.
Оказалось, что весь проект это и есть подвох. Исходный код закрыт. Я решил лично проанализировать сетевой трафик, и, как оказалось, не зря. Несмотря на заявления о нераспространении личных данных, они спокойно сливают ваш настоящий IP на сервер (ipapi.co) не только при подключении к серверам, но и при самом запуске программы. При этом даже не шифруют ваши реальные данные, и любой может перехватить трафик и узнать ваш настоящий IP-адрес.
Ранее один мой хороший знакомый говорил, что они ещё и сливают device_id, в чём я даже не сомневаюсь.
Оказалось, что весь проект это и есть подвох. Исходный код закрыт. Я решил лично проанализировать сетевой трафик, и, как оказалось, не зря. Несмотря на заявления о нераспространении личных данных, они спокойно сливают ваш настоящий IP на сервер (ipapi.co) не только при подключении к серверам, но и при самом запуске программы. При этом даже не шифруют ваши реальные данные, и любой может перехватить трафик и узнать ваш настоящий IP-адрес.
Ранее один мой хороший знакомый говорил, что они ещё и сливают device_id, в чём я даже не сомневаюсь.
Даже при том, что код закрыт, скачиваний более 50 000, и это только в Google Play. Надеюсь, теперь вы понимаете, почему я так сильно рекомендовал стараться обходить закрытые проекты, уж тем более от таких личностей.
🤝11❤6👍5🤔1💯1
GrapheneOS
GrapheneOS: the private and secure mobile OS
GrapheneOS is a security and privacy focused mobile OS with Android app compatibility.
Android 17 на GrapheneOS.Серьезно переработали логику сетевых разрешений, закрывая старые векторы локального фингерпринтинга и сканирования сети приложениями.Раньше сетевое разрешение (
Теперь доступ к локальной сети (LAN access) стал частью разрешения Nearby Devices (Устройства поблизости). Чтобы приложение могло сканировать вашу домашнюю сеть, искать умные устройства или NAS, ему нужно выдать оба разрешения: и Network, и Nearby Devices. Само по себе разрешение Network теперь дает доступ исключительно во внешний интернет (WAN). Это огромный плюс для изоляции недоверенных приложений.
Так же В кодовой базе Android 17 устранены очередные мелкие утечки идентификаторов устройств через Wi-Fi и сотовые сети. GrapheneOS традиционно докрутил это до максимума: их раздельные тумблеры для Wi-Fi/Cellular и LTE-only режим теперь работают бесшовно с новыми сетевыми API семнадцатого Андроида, минимизируя возможность фингерпринтинга устройства базовыми станциями.
Давайтк наберем максимальное количество реакций!
Network permission) давало приложению доступ вообще ко всему сетевому стеку.Теперь доступ к локальной сети (LAN access) стал частью разрешения Nearby Devices (Устройства поблизости). Чтобы приложение могло сканировать вашу домашнюю сеть, искать умные устройства или NAS, ему нужно выдать оба разрешения: и Network, и Nearby Devices. Само по себе разрешение Network теперь дает доступ исключительно во внешний интернет (WAN). Это огромный плюс для изоляции недоверенных приложений.
Так же В кодовой базе Android 17 устранены очередные мелкие утечки идентификаторов устройств через Wi-Fi и сотовые сети. GrapheneOS традиционно докрутил это до максимума: их раздельные тумблеры для Wi-Fi/Cellular и LTE-only режим теперь работают бесшовно с новыми сетевыми API семнадцатого Андроида, минимизируя возможность фингерпринтинга устройства базовыми станциями.
самую долгожданную фичу я покажу чуть позже
Давайтк наберем максимальное количество реакций!
🔥14❤8👍4🤝1
Cейчас я нахожусь в отпуске и хотел бы принести свои извинения за редкое появление постов. Свои основные девайсы я оставил дома, и у меня нет возможности проводить более глубокие и научные анализы.По этому поговорим про методы социальной инженерии.
1.Попросите об одолжении.
Представь, что у тебя есть знакомый, который относится к тебе немного прохладно или отстраненно.Логично бы нужно сделать ему что-то хорошее (угостить кофе,что то подарить,или даже посмеяться над его глупой шуткой), чтобы завоевать расположение. Но социальная инженерия работает наоборот.
Ты подходишь и просишь(да именно просишь) его о небольшой, но экспертной услуге.
Eсли человек тратит на тебя хотя бы 5 минут,то этот момент его мозг делает вывод: «Я ему помогаю, значит, мы в нормальных отношениях». Когда в следующий раз ты попросишь его о более крупном одолжении (или ему понадобится твоя помощь), барьер уже будет сломан, и он откликнется гораздо охотнее.
2. Требуйте большего.
Тебя необходимо попросить собеседника исполнить нечто более значительное, чем то, что вы на самом деле желаете получить. Можно также попросить сделать что-то нелепое. Скорее всего, он откажется. Вскоре после этого смело просите то, что хотели с самого начала человек почувствует себя некомфортно из-за того, что отказал вам в первый раз, и, если вы теперь попросите нечто разумное, он будет чувствовать себя обязанным помочь.
Исследователи подходили к студентам колледжа и изображали представителей благотворительной организации. Они просили студентов взять на себя обязанности волонтеров и два года бесплатно работать менторами для несовершеннолетних правонарушителей (тратя на это по 2 часа в неделю).
Разумеется, огромная просьба пугала людей, и 100% студентов ответили отказом.
Сразу после отказа исследователи смягчили позицию и говорили что-то вроде:
Ожидаемо более 70% участников согласились.
https://en.wikipedia.org/wiki/Door-in-the-face_technique
В основе этой техники лежит правило взаимного обмена (или взаимных уступок). Человеку кажется, что если собеседник пошел на уступку (снизил свои требования с огромных до маленьких), то и он сам должен сделать ответный шаг навстречу и согласиться.
Если вам интересен такой контент могу выложить продолжение.Делать 2-ю часть?
1.Попросите об одолжении.
Представь, что у тебя есть знакомый, который относится к тебе немного прохладно или отстраненно.Логично бы нужно сделать ему что-то хорошее (угостить кофе,что то подарить,или даже посмеяться над его глупой шуткой), чтобы завоевать расположение. Но социальная инженерия работает наоборот.
Ты подходишь и просишь(да именно просишь) его о небольшой, но экспертной услуге.
«Слушай, я знаю, ты хорошо разбираешься в Linux. Можешь мне собрать gentoo?»
Eсли человек тратит на тебя хотя бы 5 минут,то этот момент его мозг делает вывод: «Я ему помогаю, значит, мы в нормальных отношениях». Когда в следующий раз ты попросишь его о более крупном одолжении (или ему понадобится твоя помощь), барьер уже будет сломан, и он откликнется гораздо охотнее.
2. Требуйте большего.
Тебя необходимо попросить собеседника исполнить нечто более значительное, чем то, что вы на самом деле желаете получить. Можно также попросить сделать что-то нелепое. Скорее всего, он откажется. Вскоре после этого смело просите то, что хотели с самого начала человек почувствует себя некомфортно из-за того, что отказал вам в первый раз, и, если вы теперь попросите нечто разумное, он будет чувствовать себя обязанным помочь.
Исследователи подходили к студентам колледжа и изображали представителей благотворительной организации. Они просили студентов взять на себя обязанности волонтеров и два года бесплатно работать менторами для несовершеннолетних правонарушителей (тратя на это по 2 часа в неделю).
Разумеется, огромная просьба пугала людей, и 100% студентов ответили отказом.
Сразу после отказа исследователи смягчили позицию и говорили что-то вроде:
«Хорошо, мы понимаем, это слишком тяжело. Но не согласились бы вы тогда просто один раз сопроводить этих ребят на двухчасовую экскурсию в зоопарк?»
Ожидаемо более 70% участников согласились.
https://en.wikipedia.org/wiki/Door-in-the-face_technique
В основе этой техники лежит правило взаимного обмена (или взаимных уступок). Человеку кажется, что если собеседник пошел на уступку (снизил свои требования с огромных до маленьких), то и он сам должен сделать ответный шаг навстречу и согласиться.
Если вам интересен такой контент могу выложить продолжение.Делать 2-ю часть?
🔥9❤5🤝5👍2💯2
Рекомендуется практиковать все изучаемые знания. Чтение мануалов само по себе не имеет смысла.Можно изучить всю книгу по социальной инженерии или программированию, но информация будет быстро забыта, и практического понимания не будет достигнуто,так как вы ни чем не подкрепили изученную вами информацию. На примере социальной инженерии рекомендую усвоить один метод и попытаться применить его на практике. Это позволит максимально закрепить навык, после чего можно переходить к изучению следующего правила. Со временем многие методы будут применяться неосознанно. Все профессиональные навыки формируются исключительно через практику.
❤10💯4🔥2
13 июля Минфин США (OFAC) вкатил санкции против украинского VPN сервиса FirstVPN (он же 1VPNS) и его админа Дмитрия Рашевского. Формальная причина сервис якобы снабжал ransomware группировки инфрой для сокрытия личности, помогал прятать C2 трафик и заворачивал малварь так, чтобы EDR и антивирусы её не детектили. Отдельно прилетело белорусу Евгению Силаеву, он продавал криптеры, которые обфусцируют пейлоад под легитимный файл.
На следующий день, 13-14 июля, у юзеров по всему миру полегли ссылки формата t.me/... при этом сам клиент Telegram работал ровно, без даунтайма. Чувак из Privacy Guides по имени Джона Арагон выдвинул версию оverblocking вместо того чтобы забанить конкретный канал t.me/FirstVPNService под ограничения улетел весь домен целиком. Причина простая, домен .me крутится на реестре doMEN это джойнт венчур с американскими GoDaddy и Identity Digital, а технически заблокировать одну страницу внутри домена регистратор не может, только домен целиком.
Кстати сейчас t.me отвис, оператор реестра .ME подтвердил что временно клал домен именно ради compliance с санкционными требованиями США.
[Источники]
Пресс релиз и разбор от TRM Labs: trmlabs.com/resources/blog/ofac-sanctions-firstvpn-and-ransomware-enablers-behind-attacks-on-americans
The Record (Recorded Future): therecord.media/first-vpn-administrator-us-sanctions-ransomware-groups
Медуза о падении t.me: meduza.io/news/2026/07/14/domen-korotkih-ssylok-telegrama-t-me-perestal-rabotat
На следующий день, 13-14 июля, у юзеров по всему миру полегли ссылки формата t.me/... при этом сам клиент Telegram работал ровно, без даунтайма. Чувак из Privacy Guides по имени Джона Арагон выдвинул версию оverblocking вместо того чтобы забанить конкретный канал t.me/FirstVPNService под ограничения улетел весь домен целиком. Причина простая, домен .me крутится на реестре doMEN это джойнт венчур с американскими GoDaddy и Identity Digital, а технически заблокировать одну страницу внутри домена регистратор не может, только домен целиком.
Кстати сейчас t.me отвис, оператор реестра .ME подтвердил что временно клал домен именно ради compliance с санкционными требованиями США.
https://t.me/TorZireael1/1057
Что говорит сам Рашевский он утверждает что к сервису уже несколько лет отношения не имеет, а его пытаются притянуть по старым раскопкам. Официальная позиция OFAC другая в релизе он назван действующим админом FirstVPN
От себя: техническая часть тут довольно однозначная, overblocking на уровне реестра это известный косяк, когда санкционка бьёт по домену вместо конкретной страницы, тут вопросов нет. А вот с виновностью самого Рашевского вопрос открытый, у OFAC обычно расследование идёт месяцами и на руках компромат (транзакции, инфраструктура, переписка), просто так в SDN список не заносят. Но и то что человек мог формально выйти из проекта несколько лет назад, а санкции догнали задним числом, тоже вполне рабочая версия, так бывает. Тут без доступа к материалам дела громких выводов делать не стоит, будем посмотреть.
[Источники]
Пресс релиз и разбор от TRM Labs: trmlabs.com/resources/blog/ofac-sanctions-firstvpn-and-ransomware-enablers-behind-attacks-on-americans
The Record (Recorded Future): therecord.media/first-vpn-administrator-us-sanctions-ransomware-groups
Медуза о падении t.me: meduza.io/news/2026/07/14/domen-korotkih-ssylok-telegrama-t-me-perestal-rabotat
❤3
Вероятно, многие видели выступление Дурова про свободу в интернете. Сам не раз думал на эту тему, но всё откладывал разговор об этом, и вот решил наконец высказаться.
Многие боятся экономического кризиса, того что ИИ отберёт работу, или климатических катастроф, но не замечают главного "слона в комнате" государство. Оно стремится максимально ограничить нашу свободу, объясняя это заботой о нашей же безопасности. Но 7 лет назад я чувствовал себя куда свободнее.
Корпорации тоже закручивают гайки.Sony регулярно обновляет прошивку PS5 так, что перестают работать сторонние геймпады и адаптеры. Официально это подаётся как исправление багов, а по факту вынуждает покупать только их собственный контроллер. Apple пошла ещё дальше: закрытая экосистема, где долгое время нельзя было установить приложение не из App Store, где замена экрана у неавторизованного мастера может урезать функционал устройства. John Deere ограничивает работу трактора, если владелец меняет прошивку сам.
Но с корпорацией всегда есть выбор. Не нравится,переходишь на другого производителя, ищешь альтернативу, либо технически обходишь ограничение. Конкуренция и сообщество энтузиастов рано или поздно находят решение.
С государством так не получится. У него монополия на закон и насилие.Дуров как раз об этом говорил в своём выступлении. По его словам, в Великобритании ежегодно задерживают тысячи людей за посты в соцсетях, а в Германии можно получить срок за оскорбление политика в интернете. Такие инициативы, как обязательная проверка личности в интернете или доступ к переписке до её шифрования, обычно объясняют защитой детей и борьбой с терроризмом. Проблема в том, что бэкдор в шифровании не может быть предназначен только для "хороших" целей,если он существует, рано или поздно им воспользуются не по назначению.
Ближе к концу речи Дуров привёл образ, который хорошо описывает мою мысль: он сказал, что через 10-20 лет будущим диссидентам будет сложно понять, покинули ли они свою репрессивную родину или просто оказались в другой
Разница между корпорацией и государством в том, что у первой всегда есть конкурент или обходной путь, а у второго его нет.
Многие боятся экономического кризиса, того что ИИ отберёт работу, или климатических катастроф, но не замечают главного "слона в комнате" государство. Оно стремится максимально ограничить нашу свободу, объясняя это заботой о нашей же безопасности. Но 7 лет назад я чувствовал себя куда свободнее.
Корпорации тоже закручивают гайки.Sony регулярно обновляет прошивку PS5 так, что перестают работать сторонние геймпады и адаптеры. Официально это подаётся как исправление багов, а по факту вынуждает покупать только их собственный контроллер. Apple пошла ещё дальше: закрытая экосистема, где долгое время нельзя было установить приложение не из App Store, где замена экрана у неавторизованного мастера может урезать функционал устройства. John Deere ограничивает работу трактора, если владелец меняет прошивку сам.
Но с корпорацией всегда есть выбор. Не нравится,переходишь на другого производителя, ищешь альтернативу, либо технически обходишь ограничение. Конкуренция и сообщество энтузиастов рано или поздно находят решение.
С государством так не получится. У него монополия на закон и насилие.Дуров как раз об этом говорил в своём выступлении. По его словам, в Великобритании ежегодно задерживают тысячи людей за посты в соцсетях, а в Германии можно получить срок за оскорбление политика в интернете. Такие инициативы, как обязательная проверка личности в интернете или доступ к переписке до её шифрования, обычно объясняют защитой детей и борьбой с терроризмом. Проблема в том, что бэкдор в шифровании не может быть предназначен только для "хороших" целей,если он существует, рано или поздно им воспользуются не по назначению.
Ближе к концу речи Дуров привёл образ, который хорошо описывает мою мысль: он сказал, что через 10-20 лет будущим диссидентам будет сложно понять, покинули ли они свою репрессивную родину или просто оказались в другой
"тюрьме под открытым небом".
Разница между корпорацией и государством в том, что у первой всегда есть конкурент или обходной путь, а у второго его нет.
🔥7❤3👍3
Полностью выйти из под контроля государства нельзя, и я не питаю иллюзий на этот счёт. Но разница между "ничего не делать, потому что бесполезно" и "делать то малое, что в твоих силах" со временем накапливается так же, как накапливались и ограничения, о которых я писал в первой части. Именно поэтому я стараюсь относиться к цифровой гигиене не как к паранойе, а как к базовому навыку, которым должен обладать каждый, кто хоть немного разбирается в теме.
Что же все таки делать?
Что же все таки делать?
Публичная огласка. Большинство спорных инициатив продвигают максимально тихо, рассчитывая, что общество не заметит до момента принятия закона. Общественный резонанс реально откладывал и смягчал конкретные законопроекты, включая тот же Chat Control в ЕС, который переносили несколько раз именно из-за давления со стороны общества и части депутатов.
https://github.com/GlassOnTin/Haven
Формально это open-source SSH, VNC, RDP и SFTP клиент. Полноценный VT100/xterm эмулятор терминала с Unicode, вкладками, 6 цветовыми схемами. Поддерживает Mosh и Eternal Terminal для устойчивых соединений при переключении сетей, что критично если работаешь с телефона и постоянно скачешь между WiFi и мобильным интернетом.
Из интересного там встроен полноценный нативный Wayland-десктоп. GPU-ускоренный композитор labwc прямо на устройстве, с панелью Waybar, лаунчером приложений, файловым менеджером Thunar. И всё это без root работает через PRoot с Alpine Linux внутри. По сути получаешь Linux-рабочий стол на телефоне.
Проброс портов (-L/-R/-D/-J), поддержка SOCKS/HTTP/Tor прокси, WireGuard и Tailscale туннели прямо в приложении
Port knocking и fwknop SPA (single packet authorization) — из коробки, не самая тривиальная фича даже для десктопных клиентов.
SSH-ключи с поддержкой FIDO2/SK — то есть можно привязать аутентификацию к аппаратному ключу.
Можно SSH-нуться на сервер, пробросить порт, и открыть VNC на localhost прямо в том же приложении с общим буфером обмена и клавиатурой.
Формально это open-source SSH, VNC, RDP и SFTP клиент. Полноценный VT100/xterm эмулятор терминала с Unicode, вкладками, 6 цветовыми схемами. Поддерживает Mosh и Eternal Terminal для устойчивых соединений при переключении сетей, что критично если работаешь с телефона и постоянно скачешь между WiFi и мобильным интернетом.
Из интересного там встроен полноценный нативный Wayland-десктоп. GPU-ускоренный композитор labwc прямо на устройстве, с панелью Waybar, лаунчером приложений, файловым менеджером Thunar. И всё это без root работает через PRoot с Alpine Linux внутри. По сути получаешь Linux-рабочий стол на телефоне.
Проброс портов (-L/-R/-D/-J), поддержка SOCKS/HTTP/Tor прокси, WireGuard и Tailscale туннели прямо в приложении
Port knocking и fwknop SPA (single packet authorization) — из коробки, не самая тривиальная фича даже для десктопных клиентов.
SSH-ключи с поддержкой FIDO2/SK — то есть можно привязать аутентификацию к аппаратному ключу.
Можно SSH-нуться на сервер, пробросить порт, и открыть VNC на localhost прямо в том же приложении с общим буфером обмена и клавиатурой.
Релизы на GitHub и на F-Droid подписаны разными ключами так что если ставишь напрямую с GitHub, а потом обновляешься через F-Droid, получишь конфликт подписи. Разработчики прямо предупреждают выбрать один канал и не смешивать.
GitHub
GitHub - GlassHaven/Haven: Free SSH, VNC, RDP & SFTP client for Android
Free SSH, VNC, RDP & SFTP client for Android. Contribute to GlassHaven/Haven development by creating an account on GitHub.
Недавно был опрос:Каким OS пользуются юзеры моего тгк?К моему удивлению 38% используют IOS,так что Apple юзеры,пост для вас.
Как работает iCloud по дефолту. Часть данных, пароли из связки ключей, данные здоровья, шифруются сквозным шифрованием всегда, тут ничего настраивать не надо. А вот основная масса, бэкапы, фото, заметки, напоминания, шифруется только пока летит по проводам. Ключ расшифровки при этом лежит у самой Apple на серверах. То есть теоретически придёт запрос от суда, и компания технически может отдать твои данные, потому что у неё физически есть ключ.
По этому включаешь ADP, и картина меняется. Сквозное шифрование накрывает уже 23 категории данных, сами бэкапы устройства, iCloud Drive, фото, заметки, напоминания, закладки сафари, команды Siri, Wallet, голосовые заметки. После включения у Apple физически не остаётся ключа. Не может отдать по запросу суда, не поможет и взлом их серверов, там просто нечего вскрывать с их стороны.
Расшифровать можно только с доверенных устройств, привязанных к аккаунту, поэтому перед включением обязательно настрой контакт восстановления или ключ на 28 символов. Потеряешь разом доступ ко всем устройствам без этого, данные улетят навсегда, и сама Apple тут бессильна.
Источники:
https://www.apple.com/ru/legal/privacy/data/ru/advanced-data-protection/ (про ADB)
https://www.securitylab.ru/news/562551.php (про требования Британии)
Как работает iCloud по дефолту. Часть данных, пароли из связки ключей, данные здоровья, шифруются сквозным шифрованием всегда, тут ничего настраивать не надо. А вот основная масса, бэкапы, фото, заметки, напоминания, шифруется только пока летит по проводам. Ключ расшифровки при этом лежит у самой Apple на серверах. То есть теоретически придёт запрос от суда, и компания технически может отдать твои данные, потому что у неё физически есть ключ.
По этому включаешь ADP, и картина меняется. Сквозное шифрование накрывает уже 23 категории данных, сами бэкапы устройства, iCloud Drive, фото, заметки, напоминания, закладки сафари, команды Siri, Wallet, голосовые заметки. После включения у Apple физически не остаётся ключа. Не может отдать по запросу суда, не поможет и взлом их серверов, там просто нечего вскрывать с их стороны.
Расшифровать можно только с доверенных устройств, привязанных к аккаунту, поэтому перед включением обязательно настрой контакт восстановления или ключ на 28 символов. Потеряешь разом доступ ко всем устройствам без этого, данные улетят навсегда, и сама Apple тут бессильна.
Почта, контакты и календарь под шифрование не попадают, и это не недоработка, а чисто техническое ограничение, потому что там нужна интеграция с внешними протоколами вроде IMAP.Интересный случай.
В начале 2025 года власти Великобритании официально потребовали от Apple создать бэкдор для доступа к зашифрованным данным пользователей по всему миру, ссылаясь на Investigatory Powers Act. Apple не стала спорить и создавать секретный бэкдор вместо этого просто отключила ADP для новых пользователей в Британии целиком, заявив прямым текстом что никогда не создавала универсальный ключ доступа и не будет этого делать. Пользователям, у кого фича уже была включена, пришлось самим её выключать, чтобы не потерять доступ к аккаунту. И только в августе 2025 года, спустя полгода публичного давления и дипломатического скандала между Лондоном и Вашингтоном, Британия отступила от требования.
Источники:
https://www.apple.com/ru/legal/privacy/data/ru/advanced-data-protection/ (про ADB)
https://www.securitylab.ru/news/562551.php (про требования Британии)
👍5❤1
Короткое обращение к тем кто читает канал.
У меня есть статистика по каждому посту, сколько раз им поделились, причём вижу и публичные репосты, и приватные пересылки в личку и чаты.Это буквально единственный приток новых юзеров в мой конал. Не реклама, не биржи,(мой канал даже в поиске не показывается)а именно то что кто-то взял пост и кинул его знакомому или в свой чат.
Так что отдельное спасибо тем кто это делает. Вы не видите этого со своей стороны, а я вижу каждую циферку, и она реально что-то значит для канала на этом этапе.
Если у вас свой тгк, привычная или около тематика без разницы, скидывайте в личку @hatred_sec гляну, и если зацепит какой-то конкретный пост, репостну к себе. Присматриваюсь в первую очередь к содержательным вещам, а не к оформлению или количеству подписчиков.
У меня есть статистика по каждому посту, сколько раз им поделились, причём вижу и публичные репосты, и приватные пересылки в личку и чаты.Это буквально единственный приток новых юзеров в мой конал. Не реклама, не биржи,(мой канал даже в поиске не показывается)а именно то что кто-то взял пост и кинул его знакомому или в свой чат.
Так что отдельное спасибо тем кто это делает. Вы не видите этого со своей стороны, а я вижу каждую циферку, и она реально что-то значит для канала на этом этапе.
Если у вас свой тгк, привычная или около тематика без разницы, скидывайте в личку @hatred_sec гляну, и если зацепит какой-то конкретный пост, репостну к себе. Присматриваюсь в первую очередь к содержательным вещам, а не к оформлению или количеству подписчиков.
Так же можете скидывать свои идеи и мы с вами разберём их и возможно опубликуем пост на эту тему.
👍12❤5
Разберём (OnionMail.org) почтовый сервис заточенный конкретно под Tor, который существует с 2017 года и работает немного иначе, чем привычные приватные мыло вроде Proton.
Ключевое отличие в архитектуре. Proton формально анонимен, но у компании есть публичная организационная идентичность, известное местоположение серверов, юридические обязательства перед конкретной юрисдикцией. OnionMail спроектирован с нуля именно как нативный onion сервис, почтовый сервер хостится как Tor hidden service изначально, без привязки к публичной организации и без раскрытия IP серверов. Регистрация не требует ни телефона, ни резервной почты, ни какого либо ID, только логин и пароль. PGP шифрование встроено нативно, с виджетом статуса в каждом почтовом ящике, показывающим активно ли шифрование прямо сейчас.
Теперь к репутации, и тут есть интересный, неоднозначный момент. С одной стороны, конкретных публичных скандалов именно про утечку данных или сотрудничество OnionMail с правоохранителями я не нашёл. С другой стороны есть косвенный, но показательный сигнал, адреса на onionmail.org регулярно всплывают как контактный email в запискахрансомщиков, в реальных инцидентах шифрования корпоративных сетей злоумышленники указывают именно onionmail адрес для связи по выкупу. Это не говорит о том что сам сервис скомпрометирован или ненадёжен технически, скорее наоборот подтверждает что криминальная среда доверяет его анонимности достаточно, чтобы использовать именно его для операций где утечка личности была бы фатальна.
Забыл так же напомнить что проект не open source,и на гите вы его не найдете,так что используйте на свой страх и риск. Лично найти прямого применения данной почте, особенно когда есть всеми любимый и доверенный TutaMail,только если вы постоянно сидите в Tor ведь у них есть onion ссылка.
Ключевое отличие в архитектуре. Proton формально анонимен, но у компании есть публичная организационная идентичность, известное местоположение серверов, юридические обязательства перед конкретной юрисдикцией. OnionMail спроектирован с нуля именно как нативный onion сервис, почтовый сервер хостится как Tor hidden service изначально, без привязки к публичной организации и без раскрытия IP серверов. Регистрация не требует ни телефона, ни резервной почты, ни какого либо ID, только логин и пароль. PGP шифрование встроено нативно, с виджетом статуса в каждом почтовом ящике, показывающим активно ли шифрование прямо сейчас.
Теперь к репутации, и тут есть интересный, неоднозначный момент. С одной стороны, конкретных публичных скандалов именно про утечку данных или сотрудничество OnionMail с правоохранителями я не нашёл. С другой стороны есть косвенный, но показательный сигнал, адреса на onionmail.org регулярно всплывают как контактный email в записках
Забыл так же напомнить что проект не open source,и на гите вы его не найдете,так что используйте на свой страх и риск. Лично найти прямого применения данной почте, особенно когда есть всеми любимый и доверенный TutaMail,только если вы постоянно сидите в Tor ведь у них есть onion ссылка.
👍6
ФСБ обвинила Дурова в содействии терроризму. Официальная версия следствия связана с работой встроенного в мессенджер сервиса знакомств, через который украинские спецслужбы якобы вербовали молодых россиян для совершения диверсий и поджого. Следствие утверждает что украинские спецслужбы использовали этот бот для поиска, психологической обработки и вербовки молодых россиян. С июля 2025 года по этому делу задержали 46 подростков в 16 регионах страны, а самому Дурову теперь формально грозит пожизненное заключение.
Власти опять доказывают свою не компетентность.
Источники:
https://www.euronews.com/2026/07/29/russia-issues-international-arrest-warrant-for-telegram-founder-durov
https://www.themoscowtimes.com/2026/07/29/fsb-issues-arrest-warrant-for-pavel-durov-for-aiding-terrorism-a93364
Следственное управление ФСБ в ближайшее время будет ходатайствовать о заочном аресте через Лефортовский районный суд Москвы, запрашивая арест на два месяца с момента задержания на территории России или экстрадиции из-за границы. Сам Дуров сейчас живёт во Франции и уже давно находится под строгим судебным контролем, который запрещает ему покидать страну без разрешения властей, это последствие отдельного, более раннего французского дела 2024 года. Юрист по этому поводу отметил, что возбуждение российского дела ограничит передвижение Дурова по миру и может привести к его задержанию и экстрадиции, хотя окончательное решение об экстрадиции всегда остаётся за страной, где он будет фактически задержан.
Дуров ещё в начале 2026 года прямо заявлял, что подобные уголовные дела, по его мнению, используют как повод для полной блокировки Telegram в России, и что власти стремятся перевести пользователей на подконтрольный государству мессенджер MAX, усиливая контроль над цифровыми коммуникациями. То есть сам Дуров ещё до этого конкретного обвинения публично называл подобные шаги инструментом принуждения к переходу на замену, полностью подконтрольную государству.
Власти опять доказывают свою не компетентность.
Тут сразу вопрос напрашивается. Вербовать через переписку можно где угодно, хоть по обычному звонку, хоть в СМС, хоть в любом другом мессенджере, это не какая то уникальная фича именно Telegram. Если логика в том что платформа технически позволила переписке состояться, то под эту же логику должна попадать вообще любая связь, включая сотовую сеть которой все пользовались. Но под уголовку идёт именно основатель Telegram, а не оператор связи. Наводит на мысль что дело не столько в конкретном инструменте, сколько в том что Telegram один из немногих кто не сливает переписку спецслужбам по запросу, и повод для давления нашёлся именно там, где есть что предъявить, хотя к самому механизму вербовки платформа отношения не имеет.
Источники:
https://www.euronews.com/2026/07/29/russia-issues-international-arrest-warrant-for-telegram-founder-durov
https://www.themoscowtimes.com/2026/07/29/fsb-issues-arrest-warrant-for-pavel-durov-for-aiding-terrorism-a93364
❤4
Датчики выключены в GrapheneOS.
Смысл в том что одним тапом гасишь буквально все датчики движения на телефоне разом, акселерометр, гироскоп, компас, барометр,термометр,камера,микрофон,gps, всё что вообще есть в железе. Исключение только то что критично для работы самого экрана, остальное вырубается полностью.
Важный момент, отключение аппаратное. Ни одно приложение, даже системное с правами уровня системы, физически не достанет до сенсора пока тумблер стоит в выключенном положении. Это не запрет через разрешения который теоретически можно обойти багом или эксплойтом, а реальный обрыв доступа на уровне железа.
Зачем это вообще нужно? Смартфон постоянно фидит данные с датчиков движения куда угодно, фитнес приложениям, играм, да и просто системным сервисам. По акселерометру и гироскопу теоретически можно восстановить паттерны движения, определить что человек делает, куда идёт, даже примерно распознать что печатает по вибрациям от нажатий на стол. Обычно это не критично, но бывают моменты когда хочется стопроцентной гарантии что вообще ничего не собирается, важные переговоры, конфиденциальная встреча, ситуация где паранойя оправдана.
Как включить?
После чего в быстром доступе появится данная функция.
Смысл в том что одним тапом гасишь буквально все датчики движения на телефоне разом, акселерометр, гироскоп, компас, барометр,термометр,камера,микрофон,gps, всё что вообще есть в железе. Исключение только то что критично для работы самого экрана, остальное вырубается полностью.
Важный момент, отключение аппаратное. Ни одно приложение, даже системное с правами уровня системы, физически не достанет до сенсора пока тумблер стоит в выключенном положении. Это не запрет через разрешения который теоретически можно обойти багом или эксплойтом, а реальный обрыв доступа на уровне железа.
Зачем это вообще нужно? Смартфон постоянно фидит данные с датчиков движения куда угодно, фитнес приложениям, играм, да и просто системным сервисам. По акселерометру и гироскопу теоретически можно восстановить паттерны движения, определить что человек делает, куда идёт, даже примерно распознать что печатает по вибрациям от нажатий на стол. Обычно это не критично, но бывают моменты когда хочется стопроцентной гарантии что вообще ничего не собирается, важные переговоры, конфиденциальная встреча, ситуация где паранойя оправдана.
Как включить?
Настойки>Система>Для разработчиков>Параметры для разработчиков быстрых настроек>Датчики отключены.После чего в быстром доступе появится данная функция.
👍6🤝1