GrapheneOS
GrapheneOS: the private and secure mobile OS
GrapheneOS is a security and privacy focused mobile OS with Android app compatibility.
Android 17 на GrapheneOS.Серьезно переработали логику сетевых разрешений, закрывая старые векторы локального фингерпринтинга и сканирования сети приложениями.Раньше сетевое разрешение (
Теперь доступ к локальной сети (LAN access) стал частью разрешения Nearby Devices (Устройства поблизости). Чтобы приложение могло сканировать вашу домашнюю сеть, искать умные устройства или NAS, ему нужно выдать оба разрешения: и Network, и Nearby Devices. Само по себе разрешение Network теперь дает доступ исключительно во внешний интернет (WAN). Это огромный плюс для изоляции недоверенных приложений.
Так же В кодовой базе Android 17 устранены очередные мелкие утечки идентификаторов устройств через Wi-Fi и сотовые сети. GrapheneOS традиционно докрутил это до максимума: их раздельные тумблеры для Wi-Fi/Cellular и LTE-only режим теперь работают бесшовно с новыми сетевыми API семнадцатого Андроида, минимизируя возможность фингерпринтинга устройства базовыми станциями.
Давайтк наберем максимальное количество реакций!
Network permission) давало приложению доступ вообще ко всему сетевому стеку.Теперь доступ к локальной сети (LAN access) стал частью разрешения Nearby Devices (Устройства поблизости). Чтобы приложение могло сканировать вашу домашнюю сеть, искать умные устройства или NAS, ему нужно выдать оба разрешения: и Network, и Nearby Devices. Само по себе разрешение Network теперь дает доступ исключительно во внешний интернет (WAN). Это огромный плюс для изоляции недоверенных приложений.
Так же В кодовой базе Android 17 устранены очередные мелкие утечки идентификаторов устройств через Wi-Fi и сотовые сети. GrapheneOS традиционно докрутил это до максимума: их раздельные тумблеры для Wi-Fi/Cellular и LTE-only режим теперь работают бесшовно с новыми сетевыми API семнадцатого Андроида, минимизируя возможность фингерпринтинга устройства базовыми станциями.
самую долгожданную фичу я покажу чуть позже
Давайтк наберем максимальное количество реакций!
🔥14❤8👍4🤝1
Cейчас я нахожусь в отпуске и хотел бы принести свои извинения за редкое появление постов. Свои основные девайсы я оставил дома, и у меня нет возможности проводить более глубокие и научные анализы.По этому поговорим про методы социальной инженерии.
1.Попросите об одолжении.
Представь, что у тебя есть знакомый, который относится к тебе немного прохладно или отстраненно.Логично бы нужно сделать ему что-то хорошее (угостить кофе,что то подарить,или даже посмеяться над его глупой шуткой), чтобы завоевать расположение. Но социальная инженерия работает наоборот.
Ты подходишь и просишь(да именно просишь) его о небольшой, но экспертной услуге.
Eсли человек тратит на тебя хотя бы 5 минут,то этот момент его мозг делает вывод: «Я ему помогаю, значит, мы в нормальных отношениях». Когда в следующий раз ты попросишь его о более крупном одолжении (или ему понадобится твоя помощь), барьер уже будет сломан, и он откликнется гораздо охотнее.
2. Требуйте большего.
Тебя необходимо попросить собеседника исполнить нечто более значительное, чем то, что вы на самом деле желаете получить. Можно также попросить сделать что-то нелепое. Скорее всего, он откажется. Вскоре после этого смело просите то, что хотели с самого начала человек почувствует себя некомфортно из-за того, что отказал вам в первый раз, и, если вы теперь попросите нечто разумное, он будет чувствовать себя обязанным помочь.
Исследователи подходили к студентам колледжа и изображали представителей благотворительной организации. Они просили студентов взять на себя обязанности волонтеров и два года бесплатно работать менторами для несовершеннолетних правонарушителей (тратя на это по 2 часа в неделю).
Разумеется, огромная просьба пугала людей, и 100% студентов ответили отказом.
Сразу после отказа исследователи смягчили позицию и говорили что-то вроде:
Ожидаемо более 70% участников согласились.
https://en.wikipedia.org/wiki/Door-in-the-face_technique
В основе этой техники лежит правило взаимного обмена (или взаимных уступок). Человеку кажется, что если собеседник пошел на уступку (снизил свои требования с огромных до маленьких), то и он сам должен сделать ответный шаг навстречу и согласиться.
Если вам интересен такой контент могу выложить продолжение.Делать 2-ю часть?
1.Попросите об одолжении.
Представь, что у тебя есть знакомый, который относится к тебе немного прохладно или отстраненно.Логично бы нужно сделать ему что-то хорошее (угостить кофе,что то подарить,или даже посмеяться над его глупой шуткой), чтобы завоевать расположение. Но социальная инженерия работает наоборот.
Ты подходишь и просишь(да именно просишь) его о небольшой, но экспертной услуге.
«Слушай, я знаю, ты хорошо разбираешься в Linux. Можешь мне собрать gentoo?»
Eсли человек тратит на тебя хотя бы 5 минут,то этот момент его мозг делает вывод: «Я ему помогаю, значит, мы в нормальных отношениях». Когда в следующий раз ты попросишь его о более крупном одолжении (или ему понадобится твоя помощь), барьер уже будет сломан, и он откликнется гораздо охотнее.
2. Требуйте большего.
Тебя необходимо попросить собеседника исполнить нечто более значительное, чем то, что вы на самом деле желаете получить. Можно также попросить сделать что-то нелепое. Скорее всего, он откажется. Вскоре после этого смело просите то, что хотели с самого начала человек почувствует себя некомфортно из-за того, что отказал вам в первый раз, и, если вы теперь попросите нечто разумное, он будет чувствовать себя обязанным помочь.
Исследователи подходили к студентам колледжа и изображали представителей благотворительной организации. Они просили студентов взять на себя обязанности волонтеров и два года бесплатно работать менторами для несовершеннолетних правонарушителей (тратя на это по 2 часа в неделю).
Разумеется, огромная просьба пугала людей, и 100% студентов ответили отказом.
Сразу после отказа исследователи смягчили позицию и говорили что-то вроде:
«Хорошо, мы понимаем, это слишком тяжело. Но не согласились бы вы тогда просто один раз сопроводить этих ребят на двухчасовую экскурсию в зоопарк?»
Ожидаемо более 70% участников согласились.
https://en.wikipedia.org/wiki/Door-in-the-face_technique
В основе этой техники лежит правило взаимного обмена (или взаимных уступок). Человеку кажется, что если собеседник пошел на уступку (снизил свои требования с огромных до маленьких), то и он сам должен сделать ответный шаг навстречу и согласиться.
Если вам интересен такой контент могу выложить продолжение.Делать 2-ю часть?
🔥9❤5🤝5👍2💯2
Рекомендуется практиковать все изучаемые знания. Чтение мануалов само по себе не имеет смысла.Можно изучить всю книгу по социальной инженерии или программированию, но информация будет быстро забыта, и практического понимания не будет достигнуто,так как вы ни чем не подкрепили изученную вами информацию. На примере социальной инженерии рекомендую усвоить один метод и попытаться применить его на практике. Это позволит максимально закрепить навык, после чего можно переходить к изучению следующего правила. Со временем многие методы будут применяться неосознанно. Все профессиональные навыки формируются исключительно через практику.
❤10💯4🔥2
13 июля Минфин США (OFAC) вкатил санкции против украинского VPN сервиса FirstVPN (он же 1VPNS) и его админа Дмитрия Рашевского. Формальная причина сервис якобы снабжал ransomware группировки инфрой для сокрытия личности, помогал прятать C2 трафик и заворачивал малварь так, чтобы EDR и антивирусы её не детектили. Отдельно прилетело белорусу Евгению Силаеву, он продавал криптеры, которые обфусцируют пейлоад под легитимный файл.
На следующий день, 13-14 июля, у юзеров по всему миру полегли ссылки формата t.me/... при этом сам клиент Telegram работал ровно, без даунтайма. Чувак из Privacy Guides по имени Джона Арагон выдвинул версию оverblocking вместо того чтобы забанить конкретный канал t.me/FirstVPNService под ограничения улетел весь домен целиком. Причина простая, домен .me крутится на реестре doMEN это джойнт венчур с американскими GoDaddy и Identity Digital, а технически заблокировать одну страницу внутри домена регистратор не может, только домен целиком.
Кстати сейчас t.me отвис, оператор реестра .ME подтвердил что временно клал домен именно ради compliance с санкционными требованиями США.
[Источники]
Пресс релиз и разбор от TRM Labs: trmlabs.com/resources/blog/ofac-sanctions-firstvpn-and-ransomware-enablers-behind-attacks-on-americans
The Record (Recorded Future): therecord.media/first-vpn-administrator-us-sanctions-ransomware-groups
Медуза о падении t.me: meduza.io/news/2026/07/14/domen-korotkih-ssylok-telegrama-t-me-perestal-rabotat
На следующий день, 13-14 июля, у юзеров по всему миру полегли ссылки формата t.me/... при этом сам клиент Telegram работал ровно, без даунтайма. Чувак из Privacy Guides по имени Джона Арагон выдвинул версию оverblocking вместо того чтобы забанить конкретный канал t.me/FirstVPNService под ограничения улетел весь домен целиком. Причина простая, домен .me крутится на реестре doMEN это джойнт венчур с американскими GoDaddy и Identity Digital, а технически заблокировать одну страницу внутри домена регистратор не может, только домен целиком.
Кстати сейчас t.me отвис, оператор реестра .ME подтвердил что временно клал домен именно ради compliance с санкционными требованиями США.
https://t.me/TorZireael1/1057
Что говорит сам Рашевский он утверждает что к сервису уже несколько лет отношения не имеет, а его пытаются притянуть по старым раскопкам. Официальная позиция OFAC другая в релизе он назван действующим админом FirstVPN
От себя: техническая часть тут довольно однозначная, overblocking на уровне реестра это известный косяк, когда санкционка бьёт по домену вместо конкретной страницы, тут вопросов нет. А вот с виновностью самого Рашевского вопрос открытый, у OFAC обычно расследование идёт месяцами и на руках компромат (транзакции, инфраструктура, переписка), просто так в SDN список не заносят. Но и то что человек мог формально выйти из проекта несколько лет назад, а санкции догнали задним числом, тоже вполне рабочая версия, так бывает. Тут без доступа к материалам дела громких выводов делать не стоит, будем посмотреть.
[Источники]
Пресс релиз и разбор от TRM Labs: trmlabs.com/resources/blog/ofac-sanctions-firstvpn-and-ransomware-enablers-behind-attacks-on-americans
The Record (Recorded Future): therecord.media/first-vpn-administrator-us-sanctions-ransomware-groups
Медуза о падении t.me: meduza.io/news/2026/07/14/domen-korotkih-ssylok-telegrama-t-me-perestal-rabotat
❤3
Вероятно, многие видели выступление Дурова про свободу в интернете. Сам не раз думал на эту тему, но всё откладывал разговор об этом, и вот решил наконец высказаться.
Многие боятся экономического кризиса, того что ИИ отберёт работу, или климатических катастроф, но не замечают главного "слона в комнате" государство. Оно стремится максимально ограничить нашу свободу, объясняя это заботой о нашей же безопасности. Но 7 лет назад я чувствовал себя куда свободнее.
Корпорации тоже закручивают гайки.Sony регулярно обновляет прошивку PS5 так, что перестают работать сторонние геймпады и адаптеры. Официально это подаётся как исправление багов, а по факту вынуждает покупать только их собственный контроллер. Apple пошла ещё дальше: закрытая экосистема, где долгое время нельзя было установить приложение не из App Store, где замена экрана у неавторизованного мастера может урезать функционал устройства. John Deere ограничивает работу трактора, если владелец меняет прошивку сам.
Но с корпорацией всегда есть выбор. Не нравится,переходишь на другого производителя, ищешь альтернативу, либо технически обходишь ограничение. Конкуренция и сообщество энтузиастов рано или поздно находят решение.
С государством так не получится. У него монополия на закон и насилие.Дуров как раз об этом говорил в своём выступлении. По его словам, в Великобритании ежегодно задерживают тысячи людей за посты в соцсетях, а в Германии можно получить срок за оскорбление политика в интернете. Такие инициативы, как обязательная проверка личности в интернете или доступ к переписке до её шифрования, обычно объясняют защитой детей и борьбой с терроризмом. Проблема в том, что бэкдор в шифровании не может быть предназначен только для "хороших" целей,если он существует, рано или поздно им воспользуются не по назначению.
Ближе к концу речи Дуров привёл образ, который хорошо описывает мою мысль: он сказал, что через 10-20 лет будущим диссидентам будет сложно понять, покинули ли они свою репрессивную родину или просто оказались в другой
Разница между корпорацией и государством в том, что у первой всегда есть конкурент или обходной путь, а у второго его нет.
Многие боятся экономического кризиса, того что ИИ отберёт работу, или климатических катастроф, но не замечают главного "слона в комнате" государство. Оно стремится максимально ограничить нашу свободу, объясняя это заботой о нашей же безопасности. Но 7 лет назад я чувствовал себя куда свободнее.
Корпорации тоже закручивают гайки.Sony регулярно обновляет прошивку PS5 так, что перестают работать сторонние геймпады и адаптеры. Официально это подаётся как исправление багов, а по факту вынуждает покупать только их собственный контроллер. Apple пошла ещё дальше: закрытая экосистема, где долгое время нельзя было установить приложение не из App Store, где замена экрана у неавторизованного мастера может урезать функционал устройства. John Deere ограничивает работу трактора, если владелец меняет прошивку сам.
Но с корпорацией всегда есть выбор. Не нравится,переходишь на другого производителя, ищешь альтернативу, либо технически обходишь ограничение. Конкуренция и сообщество энтузиастов рано или поздно находят решение.
С государством так не получится. У него монополия на закон и насилие.Дуров как раз об этом говорил в своём выступлении. По его словам, в Великобритании ежегодно задерживают тысячи людей за посты в соцсетях, а в Германии можно получить срок за оскорбление политика в интернете. Такие инициативы, как обязательная проверка личности в интернете или доступ к переписке до её шифрования, обычно объясняют защитой детей и борьбой с терроризмом. Проблема в том, что бэкдор в шифровании не может быть предназначен только для "хороших" целей,если он существует, рано или поздно им воспользуются не по назначению.
Ближе к концу речи Дуров привёл образ, который хорошо описывает мою мысль: он сказал, что через 10-20 лет будущим диссидентам будет сложно понять, покинули ли они свою репрессивную родину или просто оказались в другой
"тюрьме под открытым небом".
Разница между корпорацией и государством в том, что у первой всегда есть конкурент или обходной путь, а у второго его нет.
🔥7❤3👍3
Полностью выйти из под контроля государства нельзя, и я не питаю иллюзий на этот счёт. Но разница между "ничего не делать, потому что бесполезно" и "делать то малое, что в твоих силах" со временем накапливается так же, как накапливались и ограничения, о которых я писал в первой части. Именно поэтому я стараюсь относиться к цифровой гигиене не как к паранойе, а как к базовому навыку, которым должен обладать каждый, кто хоть немного разбирается в теме.
Что же все таки делать?
Что же все таки делать?
Публичная огласка. Большинство спорных инициатив продвигают максимально тихо, рассчитывая, что общество не заметит до момента принятия закона. Общественный резонанс реально откладывал и смягчал конкретные законопроекты, включая тот же Chat Control в ЕС, который переносили несколько раз именно из-за давления со стороны общества и части депутатов.
https://github.com/GlassOnTin/Haven
Формально это open-source SSH, VNC, RDP и SFTP клиент. Полноценный VT100/xterm эмулятор терминала с Unicode, вкладками, 6 цветовыми схемами. Поддерживает Mosh и Eternal Terminal для устойчивых соединений при переключении сетей, что критично если работаешь с телефона и постоянно скачешь между WiFi и мобильным интернетом.
Из интересного там встроен полноценный нативный Wayland-десктоп. GPU-ускоренный композитор labwc прямо на устройстве, с панелью Waybar, лаунчером приложений, файловым менеджером Thunar. И всё это без root работает через PRoot с Alpine Linux внутри. По сути получаешь Linux-рабочий стол на телефоне.
Проброс портов (-L/-R/-D/-J), поддержка SOCKS/HTTP/Tor прокси, WireGuard и Tailscale туннели прямо в приложении
Port knocking и fwknop SPA (single packet authorization) — из коробки, не самая тривиальная фича даже для десктопных клиентов.
SSH-ключи с поддержкой FIDO2/SK — то есть можно привязать аутентификацию к аппаратному ключу.
Можно SSH-нуться на сервер, пробросить порт, и открыть VNC на localhost прямо в том же приложении с общим буфером обмена и клавиатурой.
Формально это open-source SSH, VNC, RDP и SFTP клиент. Полноценный VT100/xterm эмулятор терминала с Unicode, вкладками, 6 цветовыми схемами. Поддерживает Mosh и Eternal Terminal для устойчивых соединений при переключении сетей, что критично если работаешь с телефона и постоянно скачешь между WiFi и мобильным интернетом.
Из интересного там встроен полноценный нативный Wayland-десктоп. GPU-ускоренный композитор labwc прямо на устройстве, с панелью Waybar, лаунчером приложений, файловым менеджером Thunar. И всё это без root работает через PRoot с Alpine Linux внутри. По сути получаешь Linux-рабочий стол на телефоне.
Проброс портов (-L/-R/-D/-J), поддержка SOCKS/HTTP/Tor прокси, WireGuard и Tailscale туннели прямо в приложении
Port knocking и fwknop SPA (single packet authorization) — из коробки, не самая тривиальная фича даже для десктопных клиентов.
SSH-ключи с поддержкой FIDO2/SK — то есть можно привязать аутентификацию к аппаратному ключу.
Можно SSH-нуться на сервер, пробросить порт, и открыть VNC на localhost прямо в том же приложении с общим буфером обмена и клавиатурой.
Релизы на GitHub и на F-Droid подписаны разными ключами так что если ставишь напрямую с GitHub, а потом обновляешься через F-Droid, получишь конфликт подписи. Разработчики прямо предупреждают выбрать один канал и не смешивать.
GitHub
GitHub - GlassHaven/Haven: Free SSH, VNC, RDP & SFTP client for Android
Free SSH, VNC, RDP & SFTP client for Android. Contribute to GlassHaven/Haven development by creating an account on GitHub.
Недавно был опрос:Каким OS пользуются юзеры моего тгк?К моему удивлению 38% используют IOS,так что Apple юзеры,пост для вас.
Как работает iCloud по дефолту. Часть данных, пароли из связки ключей, данные здоровья, шифруются сквозным шифрованием всегда, тут ничего настраивать не надо. А вот основная масса, бэкапы, фото, заметки, напоминания, шифруется только пока летит по проводам. Ключ расшифровки при этом лежит у самой Apple на серверах. То есть теоретически придёт запрос от суда, и компания технически может отдать твои данные, потому что у неё физически есть ключ.
По этому включаешь ADP, и картина меняется. Сквозное шифрование накрывает уже 23 категории данных, сами бэкапы устройства, iCloud Drive, фото, заметки, напоминания, закладки сафари, команды Siri, Wallet, голосовые заметки. После включения у Apple физически не остаётся ключа. Не может отдать по запросу суда, не поможет и взлом их серверов, там просто нечего вскрывать с их стороны.
Расшифровать можно только с доверенных устройств, привязанных к аккаунту, поэтому перед включением обязательно настрой контакт восстановления или ключ на 28 символов. Потеряешь разом доступ ко всем устройствам без этого, данные улетят навсегда, и сама Apple тут бессильна.
Источники:
https://www.apple.com/ru/legal/privacy/data/ru/advanced-data-protection/ (про ADB)
https://www.securitylab.ru/news/562551.php (про требования Британии)
Как работает iCloud по дефолту. Часть данных, пароли из связки ключей, данные здоровья, шифруются сквозным шифрованием всегда, тут ничего настраивать не надо. А вот основная масса, бэкапы, фото, заметки, напоминания, шифруется только пока летит по проводам. Ключ расшифровки при этом лежит у самой Apple на серверах. То есть теоретически придёт запрос от суда, и компания технически может отдать твои данные, потому что у неё физически есть ключ.
По этому включаешь ADP, и картина меняется. Сквозное шифрование накрывает уже 23 категории данных, сами бэкапы устройства, iCloud Drive, фото, заметки, напоминания, закладки сафари, команды Siri, Wallet, голосовые заметки. После включения у Apple физически не остаётся ключа. Не может отдать по запросу суда, не поможет и взлом их серверов, там просто нечего вскрывать с их стороны.
Расшифровать можно только с доверенных устройств, привязанных к аккаунту, поэтому перед включением обязательно настрой контакт восстановления или ключ на 28 символов. Потеряешь разом доступ ко всем устройствам без этого, данные улетят навсегда, и сама Apple тут бессильна.
Почта, контакты и календарь под шифрование не попадают, и это не недоработка, а чисто техническое ограничение, потому что там нужна интеграция с внешними протоколами вроде IMAP.Интересный случай.
В начале 2025 года власти Великобритании официально потребовали от Apple создать бэкдор для доступа к зашифрованным данным пользователей по всему миру, ссылаясь на Investigatory Powers Act. Apple не стала спорить и создавать секретный бэкдор вместо этого просто отключила ADP для новых пользователей в Британии целиком, заявив прямым текстом что никогда не создавала универсальный ключ доступа и не будет этого делать. Пользователям, у кого фича уже была включена, пришлось самим её выключать, чтобы не потерять доступ к аккаунту. И только в августе 2025 года, спустя полгода публичного давления и дипломатического скандала между Лондоном и Вашингтоном, Британия отступила от требования.
Источники:
https://www.apple.com/ru/legal/privacy/data/ru/advanced-data-protection/ (про ADB)
https://www.securitylab.ru/news/562551.php (про требования Британии)
👍5❤1
Короткое обращение к тем кто читает канал.
У меня есть статистика по каждому посту, сколько раз им поделились, причём вижу и публичные репосты, и приватные пересылки в личку и чаты.Это буквально единственный приток новых юзеров в мой конал. Не реклама, не биржи,(мой канал даже в поиске не показывается)а именно то что кто-то взял пост и кинул его знакомому или в свой чат.
Так что отдельное спасибо тем кто это делает. Вы не видите этого со своей стороны, а я вижу каждую циферку, и она реально что-то значит для канала на этом этапе.
Если у вас свой тгк, привычная или около тематика без разницы, скидывайте в личку @hatred_sec гляну, и если зацепит какой-то конкретный пост, репостну к себе. Присматриваюсь в первую очередь к содержательным вещам, а не к оформлению или количеству подписчиков.
У меня есть статистика по каждому посту, сколько раз им поделились, причём вижу и публичные репосты, и приватные пересылки в личку и чаты.Это буквально единственный приток новых юзеров в мой конал. Не реклама, не биржи,(мой канал даже в поиске не показывается)а именно то что кто-то взял пост и кинул его знакомому или в свой чат.
Так что отдельное спасибо тем кто это делает. Вы не видите этого со своей стороны, а я вижу каждую циферку, и она реально что-то значит для канала на этом этапе.
Если у вас свой тгк, привычная или около тематика без разницы, скидывайте в личку @hatred_sec гляну, и если зацепит какой-то конкретный пост, репостну к себе. Присматриваюсь в первую очередь к содержательным вещам, а не к оформлению или количеству подписчиков.
Так же можете скидывать свои идеи и мы с вами разберём их и возможно опубликуем пост на эту тему.
👍12❤5
Разберём (OnionMail.org) почтовый сервис заточенный конкретно под Tor, который существует с 2017 года и работает немного иначе, чем привычные приватные мыло вроде Proton.
Ключевое отличие в архитектуре. Proton формально анонимен, но у компании есть публичная организационная идентичность, известное местоположение серверов, юридические обязательства перед конкретной юрисдикцией. OnionMail спроектирован с нуля именно как нативный onion сервис, почтовый сервер хостится как Tor hidden service изначально, без привязки к публичной организации и без раскрытия IP серверов. Регистрация не требует ни телефона, ни резервной почты, ни какого либо ID, только логин и пароль. PGP шифрование встроено нативно, с виджетом статуса в каждом почтовом ящике, показывающим активно ли шифрование прямо сейчас.
Теперь к репутации, и тут есть интересный, неоднозначный момент. С одной стороны, конкретных публичных скандалов именно про утечку данных или сотрудничество OnionMail с правоохранителями я не нашёл. С другой стороны есть косвенный, но показательный сигнал, адреса на onionmail.org регулярно всплывают как контактный email в запискахрансомщиков, в реальных инцидентах шифрования корпоративных сетей злоумышленники указывают именно onionmail адрес для связи по выкупу. Это не говорит о том что сам сервис скомпрометирован или ненадёжен технически, скорее наоборот подтверждает что криминальная среда доверяет его анонимности достаточно, чтобы использовать именно его для операций где утечка личности была бы фатальна.
Забыл так же напомнить что проект не open source,и на гите вы его не найдете,так что используйте на свой страх и риск. Лично найти прямого применения данной почте, особенно когда есть всеми любимый и доверенный TutaMail,только если вы постоянно сидите в Tor ведь у них есть onion ссылка.
Ключевое отличие в архитектуре. Proton формально анонимен, но у компании есть публичная организационная идентичность, известное местоположение серверов, юридические обязательства перед конкретной юрисдикцией. OnionMail спроектирован с нуля именно как нативный onion сервис, почтовый сервер хостится как Tor hidden service изначально, без привязки к публичной организации и без раскрытия IP серверов. Регистрация не требует ни телефона, ни резервной почты, ни какого либо ID, только логин и пароль. PGP шифрование встроено нативно, с виджетом статуса в каждом почтовом ящике, показывающим активно ли шифрование прямо сейчас.
Теперь к репутации, и тут есть интересный, неоднозначный момент. С одной стороны, конкретных публичных скандалов именно про утечку данных или сотрудничество OnionMail с правоохранителями я не нашёл. С другой стороны есть косвенный, но показательный сигнал, адреса на onionmail.org регулярно всплывают как контактный email в записках
Забыл так же напомнить что проект не open source,и на гите вы его не найдете,так что используйте на свой страх и риск. Лично найти прямого применения данной почте, особенно когда есть всеми любимый и доверенный TutaMail,только если вы постоянно сидите в Tor ведь у них есть onion ссылка.
👍6
ФСБ обвинила Дурова в содействии терроризму. Официальная версия следствия связана с работой встроенного в мессенджер сервиса знакомств, через который украинские спецслужбы якобы вербовали молодых россиян для совершения диверсий и поджого. Следствие утверждает что украинские спецслужбы использовали этот бот для поиска, психологической обработки и вербовки молодых россиян. С июля 2025 года по этому делу задержали 46 подростков в 16 регионах страны, а самому Дурову теперь формально грозит пожизненное заключение.
Власти опять доказывают свою не компетентность.
Источники:
https://www.euronews.com/2026/07/29/russia-issues-international-arrest-warrant-for-telegram-founder-durov
https://www.themoscowtimes.com/2026/07/29/fsb-issues-arrest-warrant-for-pavel-durov-for-aiding-terrorism-a93364
Следственное управление ФСБ в ближайшее время будет ходатайствовать о заочном аресте через Лефортовский районный суд Москвы, запрашивая арест на два месяца с момента задержания на территории России или экстрадиции из-за границы. Сам Дуров сейчас живёт во Франции и уже давно находится под строгим судебным контролем, который запрещает ему покидать страну без разрешения властей, это последствие отдельного, более раннего французского дела 2024 года. Юрист по этому поводу отметил, что возбуждение российского дела ограничит передвижение Дурова по миру и может привести к его задержанию и экстрадиции, хотя окончательное решение об экстрадиции всегда остаётся за страной, где он будет фактически задержан.
Дуров ещё в начале 2026 года прямо заявлял, что подобные уголовные дела, по его мнению, используют как повод для полной блокировки Telegram в России, и что власти стремятся перевести пользователей на подконтрольный государству мессенджер MAX, усиливая контроль над цифровыми коммуникациями. То есть сам Дуров ещё до этого конкретного обвинения публично называл подобные шаги инструментом принуждения к переходу на замену, полностью подконтрольную государству.
Власти опять доказывают свою не компетентность.
Тут сразу вопрос напрашивается. Вербовать через переписку можно где угодно, хоть по обычному звонку, хоть в СМС, хоть в любом другом мессенджере, это не какая то уникальная фича именно Telegram. Если логика в том что платформа технически позволила переписке состояться, то под эту же логику должна попадать вообще любая связь, включая сотовую сеть которой все пользовались. Но под уголовку идёт именно основатель Telegram, а не оператор связи. Наводит на мысль что дело не столько в конкретном инструменте, сколько в том что Telegram один из немногих кто не сливает переписку спецслужбам по запросу, и повод для давления нашёлся именно там, где есть что предъявить, хотя к самому механизму вербовки платформа отношения не имеет.
Источники:
https://www.euronews.com/2026/07/29/russia-issues-international-arrest-warrant-for-telegram-founder-durov
https://www.themoscowtimes.com/2026/07/29/fsb-issues-arrest-warrant-for-pavel-durov-for-aiding-terrorism-a93364
❤4
Датчики выключены в GrapheneOS.
Смысл в том что одним тапом гасишь буквально все датчики движения на телефоне разом, акселерометр, гироскоп, компас, барометр,термометр,камера,микрофон,gps, всё что вообще есть в железе. Исключение только то что критично для работы самого экрана, остальное вырубается полностью.
Важный момент, отключение аппаратное. Ни одно приложение, даже системное с правами уровня системы, физически не достанет до сенсора пока тумблер стоит в выключенном положении. Это не запрет через разрешения который теоретически можно обойти багом или эксплойтом, а реальный обрыв доступа на уровне железа.
Зачем это вообще нужно? Смартфон постоянно фидит данные с датчиков движения куда угодно, фитнес приложениям, играм, да и просто системным сервисам. По акселерометру и гироскопу теоретически можно восстановить паттерны движения, определить что человек делает, куда идёт, даже примерно распознать что печатает по вибрациям от нажатий на стол. Обычно это не критично, но бывают моменты когда хочется стопроцентной гарантии что вообще ничего не собирается, важные переговоры, конфиденциальная встреча, ситуация где паранойя оправдана.
Как включить?
После чего в быстром доступе появится данная функция.
Смысл в том что одним тапом гасишь буквально все датчики движения на телефоне разом, акселерометр, гироскоп, компас, барометр,термометр,камера,микрофон,gps, всё что вообще есть в железе. Исключение только то что критично для работы самого экрана, остальное вырубается полностью.
Важный момент, отключение аппаратное. Ни одно приложение, даже системное с правами уровня системы, физически не достанет до сенсора пока тумблер стоит в выключенном положении. Это не запрет через разрешения который теоретически можно обойти багом или эксплойтом, а реальный обрыв доступа на уровне железа.
Зачем это вообще нужно? Смартфон постоянно фидит данные с датчиков движения куда угодно, фитнес приложениям, играм, да и просто системным сервисам. По акселерометру и гироскопу теоретически можно восстановить паттерны движения, определить что человек делает, куда идёт, даже примерно распознать что печатает по вибрациям от нажатий на стол. Обычно это не критично, но бывают моменты когда хочется стопроцентной гарантии что вообще ничего не собирается, важные переговоры, конфиденциальная встреча, ситуация где паранойя оправдана.
Как включить?
Настойки>Система>Для разработчиков>Параметры для разработчиков быстрых настроек>Датчики отключены.После чего в быстром доступе появится данная функция.
👍6🤝1
Форк telegram для IOS.
На данный момент тяжело найти достойные форки для telegram, особенно послед инцидента с telega который направял трафик не напрямую в Telegram,но все же есть,к сожалению пока только на IOS.
Swiftgram тут принципиально другая история. Достаточно зайти в их репозиторий на GitHub и увидеть пометку прямо в шапке forked from TelegramMessenger/Telegram-iOS, системная метка самого GitHub, которая ставится только если репозиторий технически создан через git fork от официального. И собирается он буквально теми же командами, что официальный клиент:
git clone --recursive -j8 https://github.com/Swiftgram/Telegram-iOS.git
Флаг --recursive тут тянет за собой submodules вложенные репозитории, где как раз лежит низкоуровневая логика самого MTProto и шифрования. Это значит клиент не переизобретает протокол и не поднимает свой сервер между тобой и Telegram он собран из того же кода, что официальное приложение, просто с доп фичами поверх, и ходит напрямую в инфраструктуру Telegram теми же запросами.
На данный момент тяжело найти достойные форки для telegram, особенно послед инцидента с telega который направял трафик не напрямую в Telegram,но все же есть,к сожалению пока только на IOS.
Swiftgram тут принципиально другая история. Достаточно зайти в их репозиторий на GitHub и увидеть пометку прямо в шапке forked from TelegramMessenger/Telegram-iOS, системная метка самого GitHub, которая ставится только если репозиторий технически создан через git fork от официального. И собирается он буквально теми же командами, что официальный клиент:
git clone --recursive -j8 https://github.com/Swiftgram/Telegram-iOS.git
Флаг --recursive тут тянет за собой submodules вложенные репозитории, где как раз лежит низкоуровневая логика самого MTProto и шифрования. Это значит клиент не переизобретает протокол и не поднимает свой сервер между тобой и Telegram он собран из того же кода, что официальное приложение, просто с доп фичами поверх, и ходит напрямую в инфраструктуру Telegram теми же запросами.
На ios в целом почти нет форков,и мультиакаунтинг тяжело воспроизвести,сам форк снимает ограничения на добавление аккаунтов,тем самым можно хранить хоть 20 аккаунтов.
❤5
Nightmare Eclipse, он же Chaotic Eclipse, и у него личная обида на Microsoft, по его словам, компания оставила его без денег и без нормального разбора его находок в баг-баунти программе. И вместо того чтобы просто написать гневный пост, он с апреля 2026 методично сливает рабочие 0-day прямо в паблик на GitHub, и делает это не хаотично, а с расчётом,каждый релиз выходит на следующий день после Patch Tuesday, то есть ровно в тот момент, когда у Microsoft максимально развязаны руки бездействовать, потому что патчи только что вышли и следующего окна ждать месяц.
Слитые уязвимости.
GreatXML, полный обход BitLocker через офлайн-сканирование Defender и Windows Recovery Environment, работает на любой машине, где хоть раз запускали Defender Offline Scan, без логина вообще. Нашёл он это случайно, потратив четыре часа. Следом RoguePlanet, эскалация до SYSTEM через тот же Defender. Три эксплойта из первой волны, BlueHammer, RedSun и UnDefend, уже подтверждённо использовались в реальных атаках и попали в каталог CISA, причём часть активности вокруг них шла с российской инфраструктуры.
Дальше пошла эскалация с самими площадками. GitHub снёс его репозитории 23 мая, GitLab забанил аккаунт через три дня после этого за оружейный код. Он в ответ пообещал "bone-shattering" релиз к июльскому Patch Tuesday и 14 июля выкатил LegacyHive уязвимость в Windows User Profile Service, позволяющую грузить чужие registry hive, публичную версию специально урезал, но признался что оригинал работал без ограничений вообще. На эту дату патча и CVE до сих пор нет, то есть у защитников буквально нет номера, за который можно зацепиться в стандартных процессах.
Сейчас он публикует напрямую через свой блог, потому что с крупных площадок его выпилили. Показательная цитата от одного из threat intel специалистов devять инструментов за три месяца, каждый бьёт по фиче, которую Microsoft сама советует юзерам доверять, это больше похоже на сборку тулкита, чем на публикацию багрепортов.
Слитые уязвимости.
GreatXML, полный обход BitLocker через офлайн-сканирование Defender и Windows Recovery Environment, работает на любой машине, где хоть раз запускали Defender Offline Scan, без логина вообще. Нашёл он это случайно, потратив четыре часа. Следом RoguePlanet, эскалация до SYSTEM через тот же Defender. Три эксплойта из первой волны, BlueHammer, RedSun и UnDefend, уже подтверждённо использовались в реальных атаках и попали в каталог CISA, причём часть активности вокруг них шла с российской инфраструктуры.
Дальше пошла эскалация с самими площадками. GitHub снёс его репозитории 23 мая, GitLab забанил аккаунт через три дня после этого за оружейный код. Он в ответ пообещал "bone-shattering" релиз к июльскому Patch Tuesday и 14 июля выкатил LegacyHive уязвимость в Windows User Profile Service, позволяющую грузить чужие registry hive, публичную версию специально урезал, но признался что оригинал работал без ограничений вообще. На эту дату патча и CVE до сих пор нет, то есть у защитников буквально нет номера, за который можно зацепиться в стандартных процессах.
Сейчас он публикует напрямую через свой блог, потому что с крупных площадок его выпилили. Показательная цитата от одного из threat intel специалистов devять инструментов за три месяца, каждый бьёт по фиче, которую Microsoft сама советует юзерам доверять, это больше похоже на сборку тулкита, чем на публикацию багрепортов.
Возможно там реально была ошибка с выплатой или разбором отчёта, а возможно человек субъективно интерпретировал стандартный процесс как пренебрежение — баг-баунти программы у крупных вендоров действительно медленные и забюрократизированные, это известная боль у ресёрчеров в целом, не только у него. Тут честно сложно сказать наверняка, потому что мы слышим только одну сторону.
Но тут к Microsoft вопросы обоснованные. Devender, BitLocker, User Profile Service это не какие-то нишевые компоненты, а core-инфраструктура, на которую компания сама официально советует полагаться как на защиту по умолчанию. Тот факт, что человек в одиночку без ресурсов whole security team нашёл девять рабочих багов за три месяца, причём один буквально случайно за четыре часа.
👍4❤3
OnionHop это десктопный клиент, который заворачивает весь трафик в Tor (по типу как в TailsOS) без ручной возни с torrc и настройкой прокси. OpenSource, разработчик один человек под ником center2055, репозиторий на GitHub открыт, код можно читать самому.
Работает в двух режимах. Proxy mode поднимает локальный Tor и меняет системные настройки на SOCKS5, без прав админа, но защищает только те приложения, которые вообще уважают системный прокси. TUN mode тянет весь трафик через sing-box, на Windows ещё и Wintun, но требует админку и лезет глубже в сеть. В третьей версии добавили Hybrid с split tunneling, ты сам выбираешь какие приложения идут через Tor.
Три движка Tor на выбор, классический tor.exe с полным контролем над мостами и цепочками, Arti на Rust, и ArtiHop с укороченными двухпрыжковыми цепочками для тех кому скорость важнее анонимности. Для обхода блокировок набор транспортов, obfs4, snowflake с фронтингом через AMP cache, webtunnel, conjure, meek, dnstt. Smart Connect сам подбирает рабочую стратегию под твою сеть и страну, есть сканер мостов, kill switch в строгом TUN, блокировка UDP, DNS через Tor целиком, можно даже стать Snowflake прокси для тех кто за цензурой.
Плюсы которые я подметил для себя.Бесплатно, открытый код,(можно с гита полностью скомпилировать проект) не надо руками лезть в конфиги. В отличии от Tor Browser защищает не только браузер. Развивается быстро, за пару месяцев выкатили три версии с ощутимыми изменениями. Широкий набор транспортов для обхода блокировок, важно если ты не в дружелюбной к Tor стране.
За что минус. Молодой проект без независимого security audit, ты доверяешь код одному человеку, а для инструмента уровня системного трафика это серьёзная ставка. TUN режим требует админ права, а это большая поверхность атаки чем прокси на юзерских правах. В changelog уже был баг с неправильным сохранением типа транспорта у мостов, для privacy тула такие мелочи не мелочи. Мобилок нет и не планируется, только десктоп.
Важные нюансы.
Не стоит думать то что теперь можно сидеть в хроме и то что ты анонимен,тор юзать все равно надо и вот почему>Tor Browser специально делает всех похожими друг на друга, одинаковый размер окна, защита от canvas fingerprinting, единый user agent. Обычные приложения через OnionHop продолжают светить своим уникальным отпечатком, просто теперь через чужой IP. Chrome или Firefox через OnionHop анонимен по адресу, но так же уникален по фингерпринту, трекинг через него никуда не делся. Второе, бинарник и код в репозитории это две разные вещи. Опенсорс не доказывает что скачанный тобой exe собран именно из этого кода, если нет reproducible builds и подписанных релизов с понятной цепочкой доверия, теоретически подмена на этапе сборки возможна. И третье, exit node видит твой трафик открытым если соединение не https, это не баг OnionHop а особенность самого Tor, но удобная кнопка создаёт ложное чувство что можно вообще не думать.
https://www.onionhop.de/ > сам проект.
https://github.com/center2055/OnionHop > github
Работает в двух режимах. Proxy mode поднимает локальный Tor и меняет системные настройки на SOCKS5, без прав админа, но защищает только те приложения, которые вообще уважают системный прокси. TUN mode тянет весь трафик через sing-box, на Windows ещё и Wintun, но требует админку и лезет глубже в сеть. В третьей версии добавили Hybrid с split tunneling, ты сам выбираешь какие приложения идут через Tor.
Три движка Tor на выбор, классический tor.exe с полным контролем над мостами и цепочками, Arti на Rust, и ArtiHop с укороченными двухпрыжковыми цепочками для тех кому скорость важнее анонимности. Для обхода блокировок набор транспортов, obfs4, snowflake с фронтингом через AMP cache, webtunnel, conjure, meek, dnstt. Smart Connect сам подбирает рабочую стратегию под твою сеть и страну, есть сканер мостов, kill switch в строгом TUN, блокировка UDP, DNS через Tor целиком, можно даже стать Snowflake прокси для тех кто за цензурой.
Плюсы которые я подметил для себя.Бесплатно, открытый код,(можно с гита полностью скомпилировать проект) не надо руками лезть в конфиги. В отличии от Tor Browser защищает не только браузер. Развивается быстро, за пару месяцев выкатили три версии с ощутимыми изменениями. Широкий набор транспортов для обхода блокировок, важно если ты не в дружелюбной к Tor стране.
За что минус. Молодой проект без независимого security audit, ты доверяешь код одному человеку, а для инструмента уровня системного трафика это серьёзная ставка. TUN режим требует админ права, а это большая поверхность атаки чем прокси на юзерских правах. В changelog уже был баг с неправильным сохранением типа транспорта у мостов, для privacy тула такие мелочи не мелочи. Мобилок нет и не планируется, только десктоп.
Важные нюансы.
Не стоит думать то что теперь можно сидеть в хроме и то что ты анонимен,тор юзать все равно надо и вот почему>Tor Browser специально делает всех похожими друг на друга, одинаковый размер окна, защита от canvas fingerprinting, единый user agent. Обычные приложения через OnionHop продолжают светить своим уникальным отпечатком, просто теперь через чужой IP. Chrome или Firefox через OnionHop анонимен по адресу, но так же уникален по фингерпринту, трекинг через него никуда не делся. Второе, бинарник и код в репозитории это две разные вещи. Опенсорс не доказывает что скачанный тобой exe собран именно из этого кода, если нет reproducible builds и подписанных релизов с понятной цепочкой доверия, теоретически подмена на этапе сборки возможна. И третье, exit node видит твой трафик открытым если соединение не https, это не баг OnionHop а особенность самого Tor, но удобная кнопка создаёт ложное чувство что можно вообще не думать.
https://www.onionhop.de/ > сам проект.
https://github.com/center2055/OnionHop > github
www.onionhop.de
OnionHop — route your traffic through Tor, with clear controls
OnionHop is a privacy-first desktop client that routes your traffic through Tor. Proxy and system-wide VPN modes, bridges for censored networks, split tunneling, a kill switch and a CLI. Windows, Linux and macOS.
❤5👍2🤔1
Подготавливаю обширную статью о деятельности в даркнете, поэтому прошу проявить немного терпения.😉
🤝14👍5🔥2
Долгожданная статья посвящена десяти видам деятельности, связанных с киберпреступностью в сфере мошенничества. В ней описаны роли исполнителей, структура подразделов, а также уровень доходов участников.
http://onion.as/823
http://onion.as/823
onion.as
Кто есть кто в теневой киберпреступности - onion.as
Анатомия теневого рынка: Кто есть кто в теневой киберпреступности Анализ деятельности участников Darknet, вовлеченных в сферу киберпреступности: определение функций членов конкретных групп, оценка сложности их операций, а также анализ уровней доходов. Важное:Теневой…
❤10👍1
Кстати, заметил один прикол. Я уверен, что почти каждый из вас сталкивался с данной проблемой, когда вы пытались войти в свой аккаунт, а Telegram этого не даёт, мол слишком дорого отправлять SMS вашему оператору, и чтобы это хоть как-то окупить, и предлагает купить Premium, хотя в чём проблема отправить SMS в сам Telegram.
Многие скажут что-то по типу: «А смысл отправки SMS в Telegram, если у тебя нет доступа к самому сообщению?». Так вот, прикол в том, что если у вас на другом устройстве есть сессия, он всё равно не выдаст SMS в Telegram.
И я нашёл один из вариантов, как зайти без покупки Premium, это Telegram X — официальный форк от самого Дурова. Он без проблем позволяет войти в аккаунт и никогда не просит привязать всем надоедливую почту.
P.s +вайб телеграма 2018-2020 года.
Многие скажут что-то по типу: «А смысл отправки SMS в Telegram, если у тебя нет доступа к самому сообщению?». Так вот, прикол в том, что если у вас на другом устройстве есть сессия, он всё равно не выдаст SMS в Telegram.
И я нашёл один из вариантов, как зайти без покупки Premium, это Telegram X — официальный форк от самого Дурова. Он без проблем позволяет войти в аккаунт и никогда не просит привязать всем надоедливую почту.
P.s +вайб телеграма 2018-2020 года.
❤3🤝3👍2