Недавно был опрос:Каким OS пользуются юзеры моего тгк?К моему удивлению 38% используют IOS,так что Apple юзеры,пост для вас.
Как работает iCloud по дефолту. Часть данных, пароли из связки ключей, данные здоровья, шифруются сквозным шифрованием всегда, тут ничего настраивать не надо. А вот основная масса, бэкапы, фото, заметки, напоминания, шифруется только пока летит по проводам. Ключ расшифровки при этом лежит у самой Apple на серверах. То есть теоретически придёт запрос от суда, и компания технически может отдать твои данные, потому что у неё физически есть ключ.
По этому включаешь ADP, и картина меняется. Сквозное шифрование накрывает уже 23 категории данных, сами бэкапы устройства, iCloud Drive, фото, заметки, напоминания, закладки сафари, команды Siri, Wallet, голосовые заметки. После включения у Apple физически не остаётся ключа. Не может отдать по запросу суда, не поможет и взлом их серверов, там просто нечего вскрывать с их стороны.
Расшифровать можно только с доверенных устройств, привязанных к аккаунту, поэтому перед включением обязательно настрой контакт восстановления или ключ на 28 символов. Потеряешь разом доступ ко всем устройствам без этого, данные улетят навсегда, и сама Apple тут бессильна.
Источники:
https://www.apple.com/ru/legal/privacy/data/ru/advanced-data-protection/ (про ADB)
https://www.securitylab.ru/news/562551.php (про требования Британии)
Как работает iCloud по дефолту. Часть данных, пароли из связки ключей, данные здоровья, шифруются сквозным шифрованием всегда, тут ничего настраивать не надо. А вот основная масса, бэкапы, фото, заметки, напоминания, шифруется только пока летит по проводам. Ключ расшифровки при этом лежит у самой Apple на серверах. То есть теоретически придёт запрос от суда, и компания технически может отдать твои данные, потому что у неё физически есть ключ.
По этому включаешь ADP, и картина меняется. Сквозное шифрование накрывает уже 23 категории данных, сами бэкапы устройства, iCloud Drive, фото, заметки, напоминания, закладки сафари, команды Siri, Wallet, голосовые заметки. После включения у Apple физически не остаётся ключа. Не может отдать по запросу суда, не поможет и взлом их серверов, там просто нечего вскрывать с их стороны.
Расшифровать можно только с доверенных устройств, привязанных к аккаунту, поэтому перед включением обязательно настрой контакт восстановления или ключ на 28 символов. Потеряешь разом доступ ко всем устройствам без этого, данные улетят навсегда, и сама Apple тут бессильна.
Почта, контакты и календарь под шифрование не попадают, и это не недоработка, а чисто техническое ограничение, потому что там нужна интеграция с внешними протоколами вроде IMAP.Интересный случай.
В начале 2025 года власти Великобритании официально потребовали от Apple создать бэкдор для доступа к зашифрованным данным пользователей по всему миру, ссылаясь на Investigatory Powers Act. Apple не стала спорить и создавать секретный бэкдор вместо этого просто отключила ADP для новых пользователей в Британии целиком, заявив прямым текстом что никогда не создавала универсальный ключ доступа и не будет этого делать. Пользователям, у кого фича уже была включена, пришлось самим её выключать, чтобы не потерять доступ к аккаунту. И только в августе 2025 года, спустя полгода публичного давления и дипломатического скандала между Лондоном и Вашингтоном, Британия отступила от требования.
Источники:
https://www.apple.com/ru/legal/privacy/data/ru/advanced-data-protection/ (про ADB)
https://www.securitylab.ru/news/562551.php (про требования Британии)
👍5❤1
Короткое обращение к тем кто читает канал.
У меня есть статистика по каждому посту, сколько раз им поделились, причём вижу и публичные репосты, и приватные пересылки в личку и чаты.Это буквально единственный приток новых юзеров в мой конал. Не реклама, не биржи,(мой канал даже в поиске не показывается)а именно то что кто-то взял пост и кинул его знакомому или в свой чат.
Так что отдельное спасибо тем кто это делает. Вы не видите этого со своей стороны, а я вижу каждую циферку, и она реально что-то значит для канала на этом этапе.
Если у вас свой тгк, привычная или около тематика без разницы, скидывайте в личку @hatred_sec гляну, и если зацепит какой-то конкретный пост, репостну к себе. Присматриваюсь в первую очередь к содержательным вещам, а не к оформлению или количеству подписчиков.
У меня есть статистика по каждому посту, сколько раз им поделились, причём вижу и публичные репосты, и приватные пересылки в личку и чаты.Это буквально единственный приток новых юзеров в мой конал. Не реклама, не биржи,(мой канал даже в поиске не показывается)а именно то что кто-то взял пост и кинул его знакомому или в свой чат.
Так что отдельное спасибо тем кто это делает. Вы не видите этого со своей стороны, а я вижу каждую циферку, и она реально что-то значит для канала на этом этапе.
Если у вас свой тгк, привычная или около тематика без разницы, скидывайте в личку @hatred_sec гляну, и если зацепит какой-то конкретный пост, репостну к себе. Присматриваюсь в первую очередь к содержательным вещам, а не к оформлению или количеству подписчиков.
Так же можете скидывать свои идеи и мы с вами разберём их и возможно опубликуем пост на эту тему.
👍12❤5
Разберём (OnionMail.org) почтовый сервис заточенный конкретно под Tor, который существует с 2017 года и работает немного иначе, чем привычные приватные мыло вроде Proton.
Ключевое отличие в архитектуре. Proton формально анонимен, но у компании есть публичная организационная идентичность, известное местоположение серверов, юридические обязательства перед конкретной юрисдикцией. OnionMail спроектирован с нуля именно как нативный onion сервис, почтовый сервер хостится как Tor hidden service изначально, без привязки к публичной организации и без раскрытия IP серверов. Регистрация не требует ни телефона, ни резервной почты, ни какого либо ID, только логин и пароль. PGP шифрование встроено нативно, с виджетом статуса в каждом почтовом ящике, показывающим активно ли шифрование прямо сейчас.
Теперь к репутации, и тут есть интересный, неоднозначный момент. С одной стороны, конкретных публичных скандалов именно про утечку данных или сотрудничество OnionMail с правоохранителями я не нашёл. С другой стороны есть косвенный, но показательный сигнал, адреса на onionmail.org регулярно всплывают как контактный email в запискахрансомщиков, в реальных инцидентах шифрования корпоративных сетей злоумышленники указывают именно onionmail адрес для связи по выкупу. Это не говорит о том что сам сервис скомпрометирован или ненадёжен технически, скорее наоборот подтверждает что криминальная среда доверяет его анонимности достаточно, чтобы использовать именно его для операций где утечка личности была бы фатальна.
Забыл так же напомнить что проект не open source,и на гите вы его не найдете,так что используйте на свой страх и риск. Лично найти прямого применения данной почте, особенно когда есть всеми любимый и доверенный TutaMail,только если вы постоянно сидите в Tor ведь у них есть onion ссылка.
Ключевое отличие в архитектуре. Proton формально анонимен, но у компании есть публичная организационная идентичность, известное местоположение серверов, юридические обязательства перед конкретной юрисдикцией. OnionMail спроектирован с нуля именно как нативный onion сервис, почтовый сервер хостится как Tor hidden service изначально, без привязки к публичной организации и без раскрытия IP серверов. Регистрация не требует ни телефона, ни резервной почты, ни какого либо ID, только логин и пароль. PGP шифрование встроено нативно, с виджетом статуса в каждом почтовом ящике, показывающим активно ли шифрование прямо сейчас.
Теперь к репутации, и тут есть интересный, неоднозначный момент. С одной стороны, конкретных публичных скандалов именно про утечку данных или сотрудничество OnionMail с правоохранителями я не нашёл. С другой стороны есть косвенный, но показательный сигнал, адреса на onionmail.org регулярно всплывают как контактный email в записках
Забыл так же напомнить что проект не open source,и на гите вы его не найдете,так что используйте на свой страх и риск. Лично найти прямого применения данной почте, особенно когда есть всеми любимый и доверенный TutaMail,только если вы постоянно сидите в Tor ведь у них есть onion ссылка.
👍6
ФСБ обвинила Дурова в содействии терроризму. Официальная версия следствия связана с работой встроенного в мессенджер сервиса знакомств, через который украинские спецслужбы якобы вербовали молодых россиян для совершения диверсий и поджого. Следствие утверждает что украинские спецслужбы использовали этот бот для поиска, психологической обработки и вербовки молодых россиян. С июля 2025 года по этому делу задержали 46 подростков в 16 регионах страны, а самому Дурову теперь формально грозит пожизненное заключение.
Власти опять доказывают свою не компетентность.
Источники:
https://www.euronews.com/2026/07/29/russia-issues-international-arrest-warrant-for-telegram-founder-durov
https://www.themoscowtimes.com/2026/07/29/fsb-issues-arrest-warrant-for-pavel-durov-for-aiding-terrorism-a93364
Следственное управление ФСБ в ближайшее время будет ходатайствовать о заочном аресте через Лефортовский районный суд Москвы, запрашивая арест на два месяца с момента задержания на территории России или экстрадиции из-за границы. Сам Дуров сейчас живёт во Франции и уже давно находится под строгим судебным контролем, который запрещает ему покидать страну без разрешения властей, это последствие отдельного, более раннего французского дела 2024 года. Юрист по этому поводу отметил, что возбуждение российского дела ограничит передвижение Дурова по миру и может привести к его задержанию и экстрадиции, хотя окончательное решение об экстрадиции всегда остаётся за страной, где он будет фактически задержан.
Дуров ещё в начале 2026 года прямо заявлял, что подобные уголовные дела, по его мнению, используют как повод для полной блокировки Telegram в России, и что власти стремятся перевести пользователей на подконтрольный государству мессенджер MAX, усиливая контроль над цифровыми коммуникациями. То есть сам Дуров ещё до этого конкретного обвинения публично называл подобные шаги инструментом принуждения к переходу на замену, полностью подконтрольную государству.
Власти опять доказывают свою не компетентность.
Тут сразу вопрос напрашивается. Вербовать через переписку можно где угодно, хоть по обычному звонку, хоть в СМС, хоть в любом другом мессенджере, это не какая то уникальная фича именно Telegram. Если логика в том что платформа технически позволила переписке состояться, то под эту же логику должна попадать вообще любая связь, включая сотовую сеть которой все пользовались. Но под уголовку идёт именно основатель Telegram, а не оператор связи. Наводит на мысль что дело не столько в конкретном инструменте, сколько в том что Telegram один из немногих кто не сливает переписку спецслужбам по запросу, и повод для давления нашёлся именно там, где есть что предъявить, хотя к самому механизму вербовки платформа отношения не имеет.
Источники:
https://www.euronews.com/2026/07/29/russia-issues-international-arrest-warrant-for-telegram-founder-durov
https://www.themoscowtimes.com/2026/07/29/fsb-issues-arrest-warrant-for-pavel-durov-for-aiding-terrorism-a93364
❤4
Датчики выключены в GrapheneOS.
Смысл в том что одним тапом гасишь буквально все датчики движения на телефоне разом, акселерометр, гироскоп, компас, барометр,термометр,камера,микрофон,gps, всё что вообще есть в железе. Исключение только то что критично для работы самого экрана, остальное вырубается полностью.
Важный момент, отключение аппаратное. Ни одно приложение, даже системное с правами уровня системы, физически не достанет до сенсора пока тумблер стоит в выключенном положении. Это не запрет через разрешения который теоретически можно обойти багом или эксплойтом, а реальный обрыв доступа на уровне железа.
Зачем это вообще нужно? Смартфон постоянно фидит данные с датчиков движения куда угодно, фитнес приложениям, играм, да и просто системным сервисам. По акселерометру и гироскопу теоретически можно восстановить паттерны движения, определить что человек делает, куда идёт, даже примерно распознать что печатает по вибрациям от нажатий на стол. Обычно это не критично, но бывают моменты когда хочется стопроцентной гарантии что вообще ничего не собирается, важные переговоры, конфиденциальная встреча, ситуация где паранойя оправдана.
Как включить?
После чего в быстром доступе появится данная функция.
Смысл в том что одним тапом гасишь буквально все датчики движения на телефоне разом, акселерометр, гироскоп, компас, барометр,термометр,камера,микрофон,gps, всё что вообще есть в железе. Исключение только то что критично для работы самого экрана, остальное вырубается полностью.
Важный момент, отключение аппаратное. Ни одно приложение, даже системное с правами уровня системы, физически не достанет до сенсора пока тумблер стоит в выключенном положении. Это не запрет через разрешения который теоретически можно обойти багом или эксплойтом, а реальный обрыв доступа на уровне железа.
Зачем это вообще нужно? Смартфон постоянно фидит данные с датчиков движения куда угодно, фитнес приложениям, играм, да и просто системным сервисам. По акселерометру и гироскопу теоретически можно восстановить паттерны движения, определить что человек делает, куда идёт, даже примерно распознать что печатает по вибрациям от нажатий на стол. Обычно это не критично, но бывают моменты когда хочется стопроцентной гарантии что вообще ничего не собирается, важные переговоры, конфиденциальная встреча, ситуация где паранойя оправдана.
Как включить?
Настойки>Система>Для разработчиков>Параметры для разработчиков быстрых настроек>Датчики отключены.После чего в быстром доступе появится данная функция.
👍6🤝1
Форк telegram для IOS.
На данный момент тяжело найти достойные форки для telegram, особенно послед инцидента с telega который направял трафик не напрямую в Telegram,но все же есть,к сожалению пока только на IOS.
Swiftgram тут принципиально другая история. Достаточно зайти в их репозиторий на GitHub и увидеть пометку прямо в шапке forked from TelegramMessenger/Telegram-iOS, системная метка самого GitHub, которая ставится только если репозиторий технически создан через git fork от официального. И собирается он буквально теми же командами, что официальный клиент:
git clone --recursive -j8 https://github.com/Swiftgram/Telegram-iOS.git
Флаг --recursive тут тянет за собой submodules вложенные репозитории, где как раз лежит низкоуровневая логика самого MTProto и шифрования. Это значит клиент не переизобретает протокол и не поднимает свой сервер между тобой и Telegram он собран из того же кода, что официальное приложение, просто с доп фичами поверх, и ходит напрямую в инфраструктуру Telegram теми же запросами.
На данный момент тяжело найти достойные форки для telegram, особенно послед инцидента с telega который направял трафик не напрямую в Telegram,но все же есть,к сожалению пока только на IOS.
Swiftgram тут принципиально другая история. Достаточно зайти в их репозиторий на GitHub и увидеть пометку прямо в шапке forked from TelegramMessenger/Telegram-iOS, системная метка самого GitHub, которая ставится только если репозиторий технически создан через git fork от официального. И собирается он буквально теми же командами, что официальный клиент:
git clone --recursive -j8 https://github.com/Swiftgram/Telegram-iOS.git
Флаг --recursive тут тянет за собой submodules вложенные репозитории, где как раз лежит низкоуровневая логика самого MTProto и шифрования. Это значит клиент не переизобретает протокол и не поднимает свой сервер между тобой и Telegram он собран из того же кода, что официальное приложение, просто с доп фичами поверх, и ходит напрямую в инфраструктуру Telegram теми же запросами.
На ios в целом почти нет форков,и мультиакаунтинг тяжело воспроизвести,сам форк снимает ограничения на добавление аккаунтов,тем самым можно хранить хоть 20 аккаунтов.
❤5
Nightmare Eclipse, он же Chaotic Eclipse, и у него личная обида на Microsoft, по его словам, компания оставила его без денег и без нормального разбора его находок в баг-баунти программе. И вместо того чтобы просто написать гневный пост, он с апреля 2026 методично сливает рабочие 0-day прямо в паблик на GitHub, и делает это не хаотично, а с расчётом,каждый релиз выходит на следующий день после Patch Tuesday, то есть ровно в тот момент, когда у Microsoft максимально развязаны руки бездействовать, потому что патчи только что вышли и следующего окна ждать месяц.
Слитые уязвимости.
GreatXML, полный обход BitLocker через офлайн-сканирование Defender и Windows Recovery Environment, работает на любой машине, где хоть раз запускали Defender Offline Scan, без логина вообще. Нашёл он это случайно, потратив четыре часа. Следом RoguePlanet, эскалация до SYSTEM через тот же Defender. Три эксплойта из первой волны, BlueHammer, RedSun и UnDefend, уже подтверждённо использовались в реальных атаках и попали в каталог CISA, причём часть активности вокруг них шла с российской инфраструктуры.
Дальше пошла эскалация с самими площадками. GitHub снёс его репозитории 23 мая, GitLab забанил аккаунт через три дня после этого за оружейный код. Он в ответ пообещал "bone-shattering" релиз к июльскому Patch Tuesday и 14 июля выкатил LegacyHive уязвимость в Windows User Profile Service, позволяющую грузить чужие registry hive, публичную версию специально урезал, но признался что оригинал работал без ограничений вообще. На эту дату патча и CVE до сих пор нет, то есть у защитников буквально нет номера, за который можно зацепиться в стандартных процессах.
Сейчас он публикует напрямую через свой блог, потому что с крупных площадок его выпилили. Показательная цитата от одного из threat intel специалистов devять инструментов за три месяца, каждый бьёт по фиче, которую Microsoft сама советует юзерам доверять, это больше похоже на сборку тулкита, чем на публикацию багрепортов.
Слитые уязвимости.
GreatXML, полный обход BitLocker через офлайн-сканирование Defender и Windows Recovery Environment, работает на любой машине, где хоть раз запускали Defender Offline Scan, без логина вообще. Нашёл он это случайно, потратив четыре часа. Следом RoguePlanet, эскалация до SYSTEM через тот же Defender. Три эксплойта из первой волны, BlueHammer, RedSun и UnDefend, уже подтверждённо использовались в реальных атаках и попали в каталог CISA, причём часть активности вокруг них шла с российской инфраструктуры.
Дальше пошла эскалация с самими площадками. GitHub снёс его репозитории 23 мая, GitLab забанил аккаунт через три дня после этого за оружейный код. Он в ответ пообещал "bone-shattering" релиз к июльскому Patch Tuesday и 14 июля выкатил LegacyHive уязвимость в Windows User Profile Service, позволяющую грузить чужие registry hive, публичную версию специально урезал, но признался что оригинал работал без ограничений вообще. На эту дату патча и CVE до сих пор нет, то есть у защитников буквально нет номера, за который можно зацепиться в стандартных процессах.
Сейчас он публикует напрямую через свой блог, потому что с крупных площадок его выпилили. Показательная цитата от одного из threat intel специалистов devять инструментов за три месяца, каждый бьёт по фиче, которую Microsoft сама советует юзерам доверять, это больше похоже на сборку тулкита, чем на публикацию багрепортов.
Возможно там реально была ошибка с выплатой или разбором отчёта, а возможно человек субъективно интерпретировал стандартный процесс как пренебрежение — баг-баунти программы у крупных вендоров действительно медленные и забюрократизированные, это известная боль у ресёрчеров в целом, не только у него. Тут честно сложно сказать наверняка, потому что мы слышим только одну сторону.
Но тут к Microsoft вопросы обоснованные. Devender, BitLocker, User Profile Service это не какие-то нишевые компоненты, а core-инфраструктура, на которую компания сама официально советует полагаться как на защиту по умолчанию. Тот факт, что человек в одиночку без ресурсов whole security team нашёл девять рабочих багов за три месяца, причём один буквально случайно за четыре часа.
👍4❤3
OnionHop это десктопный клиент, который заворачивает весь трафик в Tor (по типу как в TailsOS) без ручной возни с torrc и настройкой прокси. OpenSource, разработчик один человек под ником center2055, репозиторий на GitHub открыт, код можно читать самому.
Работает в двух режимах. Proxy mode поднимает локальный Tor и меняет системные настройки на SOCKS5, без прав админа, но защищает только те приложения, которые вообще уважают системный прокси. TUN mode тянет весь трафик через sing-box, на Windows ещё и Wintun, но требует админку и лезет глубже в сеть. В третьей версии добавили Hybrid с split tunneling, ты сам выбираешь какие приложения идут через Tor.
Три движка Tor на выбор, классический tor.exe с полным контролем над мостами и цепочками, Arti на Rust, и ArtiHop с укороченными двухпрыжковыми цепочками для тех кому скорость важнее анонимности. Для обхода блокировок набор транспортов, obfs4, snowflake с фронтингом через AMP cache, webtunnel, conjure, meek, dnstt. Smart Connect сам подбирает рабочую стратегию под твою сеть и страну, есть сканер мостов, kill switch в строгом TUN, блокировка UDP, DNS через Tor целиком, можно даже стать Snowflake прокси для тех кто за цензурой.
Плюсы которые я подметил для себя.Бесплатно, открытый код,(можно с гита полностью скомпилировать проект) не надо руками лезть в конфиги. В отличии от Tor Browser защищает не только браузер. Развивается быстро, за пару месяцев выкатили три версии с ощутимыми изменениями. Широкий набор транспортов для обхода блокировок, важно если ты не в дружелюбной к Tor стране.
За что минус. Молодой проект без независимого security audit, ты доверяешь код одному человеку, а для инструмента уровня системного трафика это серьёзная ставка. TUN режим требует админ права, а это большая поверхность атаки чем прокси на юзерских правах. В changelog уже был баг с неправильным сохранением типа транспорта у мостов, для privacy тула такие мелочи не мелочи. Мобилок нет и не планируется, только десктоп.
Важные нюансы.
Не стоит думать то что теперь можно сидеть в хроме и то что ты анонимен,тор юзать все равно надо и вот почему>Tor Browser специально делает всех похожими друг на друга, одинаковый размер окна, защита от canvas fingerprinting, единый user agent. Обычные приложения через OnionHop продолжают светить своим уникальным отпечатком, просто теперь через чужой IP. Chrome или Firefox через OnionHop анонимен по адресу, но так же уникален по фингерпринту, трекинг через него никуда не делся. Второе, бинарник и код в репозитории это две разные вещи. Опенсорс не доказывает что скачанный тобой exe собран именно из этого кода, если нет reproducible builds и подписанных релизов с понятной цепочкой доверия, теоретически подмена на этапе сборки возможна. И третье, exit node видит твой трафик открытым если соединение не https, это не баг OnionHop а особенность самого Tor, но удобная кнопка создаёт ложное чувство что можно вообще не думать.
https://www.onionhop.de/ > сам проект.
https://github.com/center2055/OnionHop > github
Работает в двух режимах. Proxy mode поднимает локальный Tor и меняет системные настройки на SOCKS5, без прав админа, но защищает только те приложения, которые вообще уважают системный прокси. TUN mode тянет весь трафик через sing-box, на Windows ещё и Wintun, но требует админку и лезет глубже в сеть. В третьей версии добавили Hybrid с split tunneling, ты сам выбираешь какие приложения идут через Tor.
Три движка Tor на выбор, классический tor.exe с полным контролем над мостами и цепочками, Arti на Rust, и ArtiHop с укороченными двухпрыжковыми цепочками для тех кому скорость важнее анонимности. Для обхода блокировок набор транспортов, obfs4, snowflake с фронтингом через AMP cache, webtunnel, conjure, meek, dnstt. Smart Connect сам подбирает рабочую стратегию под твою сеть и страну, есть сканер мостов, kill switch в строгом TUN, блокировка UDP, DNS через Tor целиком, можно даже стать Snowflake прокси для тех кто за цензурой.
Плюсы которые я подметил для себя.Бесплатно, открытый код,(можно с гита полностью скомпилировать проект) не надо руками лезть в конфиги. В отличии от Tor Browser защищает не только браузер. Развивается быстро, за пару месяцев выкатили три версии с ощутимыми изменениями. Широкий набор транспортов для обхода блокировок, важно если ты не в дружелюбной к Tor стране.
За что минус. Молодой проект без независимого security audit, ты доверяешь код одному человеку, а для инструмента уровня системного трафика это серьёзная ставка. TUN режим требует админ права, а это большая поверхность атаки чем прокси на юзерских правах. В changelog уже был баг с неправильным сохранением типа транспорта у мостов, для privacy тула такие мелочи не мелочи. Мобилок нет и не планируется, только десктоп.
Важные нюансы.
Не стоит думать то что теперь можно сидеть в хроме и то что ты анонимен,тор юзать все равно надо и вот почему>Tor Browser специально делает всех похожими друг на друга, одинаковый размер окна, защита от canvas fingerprinting, единый user agent. Обычные приложения через OnionHop продолжают светить своим уникальным отпечатком, просто теперь через чужой IP. Chrome или Firefox через OnionHop анонимен по адресу, но так же уникален по фингерпринту, трекинг через него никуда не делся. Второе, бинарник и код в репозитории это две разные вещи. Опенсорс не доказывает что скачанный тобой exe собран именно из этого кода, если нет reproducible builds и подписанных релизов с понятной цепочкой доверия, теоретически подмена на этапе сборки возможна. И третье, exit node видит твой трафик открытым если соединение не https, это не баг OnionHop а особенность самого Tor, но удобная кнопка создаёт ложное чувство что можно вообще не думать.
https://www.onionhop.de/ > сам проект.
https://github.com/center2055/OnionHop > github
www.onionhop.de
OnionHop — route your traffic through Tor, with clear controls
OnionHop is a privacy-first desktop client that routes your traffic through Tor. Proxy and system-wide VPN modes, bridges for censored networks, split tunneling, a kill switch and a CLI. Windows, Linux and macOS.
❤5👍2🤔1
Подготавливаю обширную статью о деятельности в даркнете, поэтому прошу проявить немного терпения.😉
🤝14👍5🔥2
Долгожданная статья посвящена десяти видам деятельности, связанных с киберпреступностью в сфере мошенничества. В ней описаны роли исполнителей, структура подразделов, а также уровень доходов участников.
http://onion.as/823
http://onion.as/823
onion.as
Кто есть кто в теневой киберпреступности - onion.as
Анатомия теневого рынка: Кто есть кто в теневой киберпреступности Анализ деятельности участников Darknet, вовлеченных в сферу киберпреступности: определение функций членов конкретных групп, оценка сложности их операций, а также анализ уровней доходов. Важное:Теневой…
❤10👍1
Кстати, заметил один прикол. Я уверен, что почти каждый из вас сталкивался с данной проблемой, когда вы пытались войти в свой аккаунт, а Telegram этого не даёт, мол слишком дорого отправлять SMS вашему оператору, и чтобы это хоть как-то окупить, и предлагает купить Premium, хотя в чём проблема отправить SMS в сам Telegram.
Многие скажут что-то по типу: «А смысл отправки SMS в Telegram, если у тебя нет доступа к самому сообщению?». Так вот, прикол в том, что если у вас на другом устройстве есть сессия, он всё равно не выдаст SMS в Telegram.
И я нашёл один из вариантов, как зайти без покупки Premium, это Telegram X — официальный форк от самого Дурова. Он без проблем позволяет войти в аккаунт и никогда не просит привязать всем надоедливую почту.
P.s +вайб телеграма 2018-2020 года.
Многие скажут что-то по типу: «А смысл отправки SMS в Telegram, если у тебя нет доступа к самому сообщению?». Так вот, прикол в том, что если у вас на другом устройстве есть сессия, он всё равно не выдаст SMS в Telegram.
И я нашёл один из вариантов, как зайти без покупки Premium, это Telegram X — официальный форк от самого Дурова. Он без проблем позволяет войти в аккаунт и никогда не просит привязать всем надоедливую почту.
P.s +вайб телеграма 2018-2020 года.
❤3🤝3👍2
Scam по QR code.
Я начал обращать внимание на то, что в жизни мы очень часто используем QR code, в особенности когда что-то оплачиваем, вспомним те же самые электро самокаты. Я задумался, а что если кто-то будет подменять эти QR коды, клеить поверх другие наклейки, которые будут как минимум перенаправлять людей на фишинг.
Предыстория:
решил проверить сколько именно можно закрыть в центре qr-кода логотипом/стикером прежде чем сканер сломается на слух все знают что "there's error correction", но никто не называет цифры
сгенерил qr с одним и тем же url через
, для всех 4 уровней коррекции (l/m/q/h), и закрашивал белым квадрат в центре нарастающими шагами, потом гонял через
результат по факту закрытой площади (сторона квадрата от общей стороны кода)
то есть даже на минимальном уровне L спокойно можно закрыть логотипом почти четверть кода в центре и он всё равно прочитается,вот почему у половины ресторанных менюшных qr в центре красуется лого заведения и всё работает
но это же и объясняет квишинг-схему в другую сторону: если исходный код сделан с высоким ecc (h, как часто дефолтят генераторы), у злоумышленника есть по факту 30-35% полезной площади в центре чтобы налепить стикер с полностью своим qr так, что визуально это будет выглядеть как "официальный код с лого", а не как подмена
structured append (когда qr собирается из нескольких кодов) я не проверял, это отдельная история, но там похожая механика подмены отдельных частей потенциально ещё интереснее.
2-я часть чуть позже.
P.s Вот код:
Я начал обращать внимание на то, что в жизни мы очень часто используем QR code, в особенности когда что-то оплачиваем, вспомним те же самые электро самокаты. Я задумался, а что если кто-то будет подменять эти QR коды, клеить поверх другие наклейки, которые будут как минимум перенаправлять людей на фишинг.
Предыстория:
решил проверить сколько именно можно закрыть в центре qr-кода логотипом/стикером прежде чем сканер сломается на слух все знают что "there's error correction", но никто не называет цифры
сгенерил qr с одним и тем же url через
cv2.QRCodeEncoder
, для всех 4 уровней коррекции (l/m/q/h), и закрашивал белым квадрат в центре нарастающими шагами, потом гонял через
cv2.QRCodeDetector().detectAndDecode()
результат по факту закрытой площади (сторона квадрата от общей стороны кода)
L (~7% номинальной коррекции) -> ломается уже на 20%
M (~15%) -> держит до 25%, ломается на 30%
Q (~25%) -> держит до 30%, ломается на 35%
H (~30%) -> держит до 35%, ломается на 40%
то есть даже на минимальном уровне L спокойно можно закрыть логотипом почти четверть кода в центре и он всё равно прочитается,вот почему у половины ресторанных менюшных qr в центре красуется лого заведения и всё работает
но это же и объясняет квишинг-схему в другую сторону: если исходный код сделан с высоким ecc (h, как часто дефолтят генераторы), у злоумышленника есть по факту 30-35% полезной площади в центре чтобы налепить стикер с полностью своим qr так, что визуально это будет выглядеть как "официальный код с лого", а не как подмена
structured append (когда qr собирается из нескольких кодов) я не проверял, это отдельная история, но там похожая механика подмены отдельных частей потенциально ещё интереснее.
2-я часть чуть позже.
P.s Вот код:
import cv2
url = "https://example.com/real-destination-not-fake"
def make_qr(text, ecc_level, box_size=10):
params = cv2.QRCodeEncoder_Params()
params.correction_level = ecc_level
enc = cv2.QRCodeEncoder_create(params)
qr = enc.encode(text)
return cv2.resize(qr, None, fx=box_size, fy=box_size, interpolation=cv2.INTER_NEAREST)
def corrupt_center_square(img, frac):
out = img.copy()
h, w = out.shape[:2]
side = int(min(h, w) * frac)
y0, x0 = (h - side)//2, (w - side)//2
out[y0:y0+side, x0:x0+side] = 255
return out
detector = cv2.QRCodeDetector()
levels = {
"L": cv2.QRCODE_ENCODER_CORRECT_LEVEL_L,
"M": cv2.QRCODE_ENCODER_CORRECT_LEVEL_M,
"Q": cv2.QRCODE_ENCODER_CORRECT_LEVEL_Q,
"H": cv2.QRCODE_ENCODER_CORRECT_LEVEL_H,
}
for name, level in levels.items():
qr_img = make_qr(url, level)
print(f"=== ECC {name} ===")
for frac in [0.1, 0.15, 0.2, 0.25, 0.3, 0.35, 0.4]:
corrupted = corrupt_center_square(qr_img, frac)
padded = cv2.copyMakeBorder(corrupted, 40,40,40,40, cv2.BORDER_CONSTANT, value=255)
data, points, _ = detector.detectAndDecode(padded)
print(f" {int(frac*100)}% -> {data == url}")
🤔5❤1
продолжение поста про запас на закрытие центра qr механика квишинга ровно этим и объясняется.
Action Fraud сообщил о потерях в 3.5 млн фунтов от QR-мошенничества в Британии за 2024 год, чаще всего фейковые коды находят на парковочных автоматах в виде наклеенных стикеров. Схема примитивная до жути поверх настоящего QR-кода на парковочном автомате клеят свой, и по факту человек попадает не туда, куда думает.
конкретный случай в шотландии: на автомате в east lothian обнаружили красный стикер с логотипом дракона и QR-кодом, хотя официальные автоматы совета вообще не используют QR-коды
еще один случай в редондо-бич (калифорния) размах другой. фейковые коды нашли примерно на 150 парковочных автоматах сразу в двух туристических районах.
а вот самое интересное для тех кто думает "ну я проверю адрес после сканирования и не попадусь" но вот реальный случай: жертва заметила поддельный сайт с логотипом "passport parking" уже после того как ввела карту, а первые пять результатов в гугле по этому адресу тоже оказались фейками. в другом случае поддельные коды вели на "poybyphone" вместо "paybyphone" отличие в одну букву, которое просто не считывается на бегу.
то есть тут работает связка сразу трёх факторов, и это не только про сам код.
https://www.dp.ru/a/2026/05/05/moshenniki-nachali-razmeshhat
Остальное:
https://6abc.com/post/thieves-are-using-fake-qr-codes-parking-meters-scam-drivers-what-know-how-protect/15234452/
https://www.ipswich.co.uk/warning-issued-after-scam-qr-code-found-on-parking-meter/
Action Fraud сообщил о потерях в 3.5 млн фунтов от QR-мошенничества в Британии за 2024 год, чаще всего фейковые коды находят на парковочных автоматах в виде наклеенных стикеров. Схема примитивная до жути поверх настоящего QR-кода на парковочном автомате клеят свой, и по факту человек попадает не туда, куда думает.
конкретный случай в шотландии: на автомате в east lothian обнаружили красный стикер с логотипом дракона и QR-кодом, хотя официальные автоматы совета вообще не используют QR-коды
еще один случай в редондо-бич (калифорния) размах другой. фейковые коды нашли примерно на 150 парковочных автоматах сразу в двух туристических районах.
а вот самое интересное для тех кто думает "ну я проверю адрес после сканирования и не попадусь" но вот реальный случай: жертва заметила поддельный сайт с логотипом "passport parking" уже после того как ввела карту, а первые пять результатов в гугле по этому адресу тоже оказались фейками. в другом случае поддельные коды вели на "poybyphone" вместо "paybyphone" отличие в одну букву, которое просто не считывается на бегу.
то есть тут работает связка сразу трёх факторов, и это не только про сам код.
запас ess позволяет физически наклеить стикер поверх легитимного кода и он даже не будет казаться подменённым, глазами разница между "код с логотипом" и "код заклеенный стикером с чужим кодом внутри" не видна вообще.Нашёл статью кстати из Рф про Qr скам на самокатах:
домен подменяют на визуально похожий (одна буква) на маленьком экране в спешке это не читается
дальше уже классический фишинг с формой ввода карты, но человек уже прошёл первые два фильтра доверия "код на официальном автомате" и "домен вроде похож"
https://www.dp.ru/a/2026/05/05/moshenniki-nachali-razmeshhat
Остальное:
https://6abc.com/post/thieves-are-using-fake-qr-codes-parking-meters-scam-drivers-what-know-how-protect/15234452/
https://www.ipswich.co.uk/warning-issued-after-scam-qr-code-found-on-parking-meter/
❤2
SS7 протокол из 70-х который до сих пор держит на себе межоператорную сигнализацию по всему миру и разбираться в его дырах стоит хотя бы потому что через него реально грабили банковские счета.
сама архитектура это сеть закрытого доверенного круга операторов придуманная когда телеком был десятком государственных монополий и никто не рассматривал сценарий а что если кто-то внутри сети окажется не тем за кого себя выдаёт. источник команды в сети не аутентифицируется вообще, сеть выполнит запрос от любого кто получил в неё доступ, будь то легитимный оператор или купленный доступ у недобросовестного посредника.
из этого растут три класса проблем. перехват смс и звонков через манипуляции с маршрутизацией абонента. трекинг геолокации просто по номеру телефона без физического доступа к устройству. манипуляция подпиской в hlr из за которой входящий трафик абонента можно перенаправить на чужое виртуальное устройство
карстен нол ещё в 2014 продемонстрировал это на конгрессмене тед лью с его согласия, перехватил звонки записал разговор и отследил геолокацию только по номеру телефона имея доступ к ss7 сети
дальше это перестало быть демонстрацией и стало реальной кражей денег. германия 2017, атакующие сначала заражали компьютеры жертв банковским трояном чтобы вытащить логин пароль от онлайн банка и номер телефона, затем через доступ к ss7 перенаправляли входящие смс с кодом подтверждения на устройство под своим контролем. o2 telefonica подтвердила детали атаки проведённой с сети иностранного оператора в середине января 2017. это первый подтверждённый реальный кейс кражи денег именно через ss7 а не пентест демонстрация
metro bank в великобритании второй подтверждённый случай уже в 2019, та же механика, банк подтвердил что часть клиентов пострадала от атаки именно через ss7 перехват смс с кодом подтверждения
вот тут кстати забавный момент, totp код из приложения аутентификатора это буквально хэш от секрета и текущего времени, считается локально на устройстве, вообще без похода в сеть. вот как это выглядит если убрать всю магию
30 строк без единой сетевой зависимости против смс которая пролетает через десяток чужих операторских сетей прежде чем долетит до тебя. вот и вся разница между кодом который можно перехватить через ss7 и кодом который перехватывать физически негде
операторская сторона это отдельная тема, gsma годами публикует рекомендации по ss7 firewall и мониторингу аномальных запросов маршрутизации, но покрытие по миру всё ещё неравномерное и абонент повлиять на это никак не может, только на свой выбор метода второго фактора
сама архитектура это сеть закрытого доверенного круга операторов придуманная когда телеком был десятком государственных монополий и никто не рассматривал сценарий а что если кто-то внутри сети окажется не тем за кого себя выдаёт. источник команды в сети не аутентифицируется вообще, сеть выполнит запрос от любого кто получил в неё доступ, будь то легитимный оператор или купленный доступ у недобросовестного посредника.
из этого растут три класса проблем. перехват смс и звонков через манипуляции с маршрутизацией абонента. трекинг геолокации просто по номеру телефона без физического доступа к устройству. манипуляция подпиской в hlr из за которой входящий трафик абонента можно перенаправить на чужое виртуальное устройство
карстен нол ещё в 2014 продемонстрировал это на конгрессмене тед лью с его согласия, перехватил звонки записал разговор и отследил геолокацию только по номеру телефона имея доступ к ss7 сети
дальше это перестало быть демонстрацией и стало реальной кражей денег. германия 2017, атакующие сначала заражали компьютеры жертв банковским трояном чтобы вытащить логин пароль от онлайн банка и номер телефона, затем через доступ к ss7 перенаправляли входящие смс с кодом подтверждения на устройство под своим контролем. o2 telefonica подтвердила детали атаки проведённой с сети иностранного оператора в середине января 2017. это первый подтверждённый реальный кейс кражи денег именно через ss7 а не пентест демонстрация
metro bank в великобритании второй подтверждённый случай уже в 2019, та же механика, банк подтвердил что часть клиентов пострадала от атаки именно через ss7 перехват смс с кодом подтверждения
вот тут кстати забавный момент, totp код из приложения аутентификатора это буквально хэш от секрета и текущего времени, считается локально на устройстве, вообще без похода в сеть. вот как это выглядит если убрать всю магию
import hmac, hashlib, struct, time, base64
def totp(secret_b32, step=30, digits=6):
key = base64.b32decode(secret_b32.upper())
counter = int(time.time() // step)
msg = struct.pack(">Q", counter)
h = hmac.new(key, msg, hashlib.sha1).digest()
offset = h[-1] & 0x0F
code = (struct.unpack(">I", h[offset:offset+4])[0] & 0x7fffffff) % (10 ** digits)
return str(code).zfill(digits)
30 строк без единой сетевой зависимости против смс которая пролетает через десяток чужих операторских сетей прежде чем долетит до тебя. вот и вся разница между кодом который можно перехватить через ss7 и кодом который перехватывать физически негде
операторская сторона это отдельная тема, gsma годами публикует рекомендации по ss7 firewall и мониторингу аномальных запросов маршрутизации, но покрытие по миру всё ещё неравномерное и абонент повлиять на это никак не может, только на свой выбор метода второго фактора
❤4🤝1
все дрочат на зашифрованные разделы, длинные пароли с разными символами и панические кнопки выключения. Но если к тебе приходят не школьники, то твоё шифрование не поможет.
VeraCrypt, LUKS и BitLocker защищают данные только тогда, когда устройство выключено. Когда ты сидишь, пьёшь колу и чатишься ключи расшифровки лежат в оперативной памяти (RAM) в абсолютно открытом виде. В открытых регистрах.
спецы это прекрасно знают. И выдёргивать шнур из розетки никто не будет.
как работает Cold Boot Attack на практике.
залетает группа, тебя оттаскивают от клавиатуры. Устройство остаётся включённым.
заморозка. Из обычного баллона со сжатым газом (жидкий азот, фреон или банальный баллончик-очиститель, перевёрнутый верх дном) плашки RAM заливают температурой под -50°C.
задержание заряда. Зачем? Ячейки оперативной памяти это микроконденсаторы. При комнатной температуре без питания данные из них исчезают за доли секунды. Но при глубокой заморозке физика меняется: остаточный заряд в ячейках держится от нескольких минут до получаса.
далее происходит съем данных.Устройство тупо вырубают, выдёргивают ледяные плашки, вставляют в свой стенд и снимают полный дамп. А дальше скрипт вроде AESKeyFinder проходит по дампу и за пару секунд вытаскивает 256-битный мастер-ключ. Всё. Твой контейнер открыт.
Как приняли малварщика из FIN7
в истории с хак-группой FIN7 (ребята, которые утянули миллиарды через атаки на POS-терминалы) один из ключевых участников свято верил в свой зашифрованный сетап.
когда к нему приехали, он не успел выключить ноутбук. Специалисты технического отдела прямо на месте применили охлаждение плашек памяти, вытащили дамп RAM и извлекли мастер-ключи от зашифрованных дисков прямо на месте. В итоге следователи получили доступ к исходникам вредоносов, ключам от серверов управления и внутренним чатам команды. Без единого взлома криптографии чисто на знании физики полупроводников.
Лучший вариант по мне это просто закодить скрипт который автоматически выключает устройство после шифрования.
VeraCrypt, LUKS и BitLocker защищают данные только тогда, когда устройство выключено. Когда ты сидишь, пьёшь колу и чатишься ключи расшифровки лежат в оперативной памяти (RAM) в абсолютно открытом виде. В открытых регистрах.
спецы это прекрасно знают. И выдёргивать шнур из розетки никто не будет.
как работает Cold Boot Attack на практике.
залетает группа, тебя оттаскивают от клавиатуры. Устройство остаётся включённым.
заморозка. Из обычного баллона со сжатым газом (жидкий азот, фреон или банальный баллончик-очиститель, перевёрнутый верх дном) плашки RAM заливают температурой под -50°C.
задержание заряда. Зачем? Ячейки оперативной памяти это микроконденсаторы. При комнатной температуре без питания данные из них исчезают за доли секунды. Но при глубокой заморозке физика меняется: остаточный заряд в ячейках держится от нескольких минут до получаса.
далее происходит съем данных.Устройство тупо вырубают, выдёргивают ледяные плашки, вставляют в свой стенд и снимают полный дамп. А дальше скрипт вроде AESKeyFinder проходит по дампу и за пару секунд вытаскивает 256-битный мастер-ключ. Всё. Твой контейнер открыт.
Как приняли малварщика из FIN7
в истории с хак-группой FIN7 (ребята, которые утянули миллиарды через атаки на POS-терминалы) один из ключевых участников свято верил в свой зашифрованный сетап.
когда к нему приехали, он не успел выключить ноутбук. Специалисты технического отдела прямо на месте применили охлаждение плашек памяти, вытащили дамп RAM и извлекли мастер-ключи от зашифрованных дисков прямо на месте. В итоге следователи получили доступ к исходникам вредоносов, ключам от серверов управления и внутренним чатам команды. Без единого взлома криптографии чисто на знании физики полупроводников.
Лучший вариант по мне это просто закодить скрипт который автоматически выключает устройство после шифрования.
❤6👍2
на днях столкнулся с проблемой: Telegram просто выкинул меня с аккаунта, причем и с мобильного, и с ноутбука. И ладно бы проблема была в том, чтобы зайти обратно, но весь масштаб ситуации в том, что номер регистрации был виртуальным, к которому я не имею вообще никакого доступа.
изначально я подумал, что кто-то каким-то образом восстановил доступ и зашел на мой аккаунт, но эту мысль я отбросил сразу. Во-первых, там стоял облачный пароль, а во-вторых, чтобы выкинуть с сессии, нужно иметь набитый траст примерно за неделю, а я стабильно проверяю свои сессии пару раз в неделю. Также вариант с блокировкой аккаунта уходит на задний план, потому что я проверял по юзернейму, и аккаунт до сих пор работает.
если у вас была похожая проблема или вы знаете, в чём дело, отпишитесь под постом либо напишите в личку, буду очень благодарен!
изначально я подумал, что кто-то каким-то образом восстановил доступ и зашел на мой аккаунт, но эту мысль я отбросил сразу. Во-первых, там стоял облачный пароль, а во-вторых, чтобы выкинуть с сессии, нужно иметь набитый траст примерно за неделю, а я стабильно проверяю свои сессии пару раз в неделю. Также вариант с блокировкой аккаунта уходит на задний план, потому что я проверял по юзернейму, и аккаунт до сих пор работает.
если у вас была похожая проблема или вы знаете, в чём дело, отпишитесь под постом либо напишите в личку, буду очень благодарен!
❤1
Forwarded from Чекист 42
Telegram для Android не удаляет изображения которыми вы делились в секретные и облачные чаты и хранит их по пути который может быть доступен другим приложениям.
предположим, вы делитесь изображением в секретный чат телеграм, затем удаляете исходное изображение и сообщение с изображением в секретном чате.
но оно остается у вас на телефоне.
самый распространенный и практичный пример - скриншоты.
попробуйте сделать скриншот, и поделиться им в секретный чат. теперь удалите скриншот из галереи и скриншот из самого секретного чата.
однако он все равно остался по пути /sdcard/Android/media/org.telegram.messenger.web/Telegram/Telegram Images
скинули вам фотку в один секретный чат с автоудалением, а вы поделились в другой секретный чат с автоудалением. спустя время фотография и там и там пропадет, но так как вы ей делились она останется по пути который я показал раньше.
это работает также на облачных чатах.
как минимум самая последняя версия для андроид подвержена (12.10.3)
предположим, вы делитесь изображением в секретный чат телеграм, затем удаляете исходное изображение и сообщение с изображением в секретном чате.
но оно остается у вас на телефоне.
самый распространенный и практичный пример - скриншоты.
попробуйте сделать скриншот, и поделиться им в секретный чат. теперь удалите скриншот из галереи и скриншот из самого секретного чата.
однако он все равно остался по пути /sdcard/Android/media/org.telegram.messenger.web/Telegram/Telegram Images
скинули вам фотку в один секретный чат с автоудалением, а вы поделились в другой секретный чат с автоудалением. спустя время фотография и там и там пропадет, но так как вы ей делились она останется по пути который я показал раньше.
это работает также на облачных чатах.
как минимум самая последняя версия для андроид подвержена (12.10.3)
❤1