В Украине накрыли 94 мошеннических call-центра: масштабная спецоперация Нацполиции и СБУ.
Результаты:
▪️ 411 обысков
▪️ 94 мошеннических call-центра
▪️ 1794 оборудованные рабочие места
▪️ 3336 единиц компьютерной техники
▪️ 1346 телефонов и более 5200 SIM-карт
▪️ 20 криптокошельков и 90 банковских карт
▪️ 22 автомобиля
▪️ около $2 млн, €64 тыс., наличные в гривнах и 1 кг банковского золота
При процессуальном руководстве органов прокуратуры 26 фигурантам сообщено о подозрении.
Результаты:
▪️ 411 обысков
▪️ 94 мошеннических call-центра
▪️ 1794 оборудованные рабочие места
▪️ 3336 единиц компьютерной техники
▪️ 1346 телефонов и более 5200 SIM-карт
▪️ 20 криптокошельков и 90 банковских карт
▪️ 22 автомобиля
▪️ около $2 млн, €64 тыс., наличные в гривнах и 1 кг банковского золота
При процессуальном руководстве органов прокуратуры 26 фигурантам сообщено о подозрении.
Media is too big
VIEW IN TELEGRAM
Почему VPN не даёт анонимности. Объясняет владелец сервиса
Media is too big
VIEW IN TELEGRAM
Я ПРОБЬЮ ТЕБЯ ЗА 60 СЕКУНД: ВСЁ О ПРОБИВЕ В ТЕЛЕГРАМ
Media is too big
VIEW IN TELEGRAM
Деньги ушли за 25 минут с кошельков, которые ни разу не подключались к интернету
Media is too big
VIEW IN TELEGRAM
Как СПЕЦСЛУЖБЫ Контролируют Рынок ДАРКНЕТА в 2026-м году? Сборник
Media is too big
VIEW IN TELEGRAM
Вы уверены, что на телефонных мошенников попадаются другие - в этом ролике показываю три схемы этого августа, в которых человек отдаёт деньги сам, и настройки, которые закрывают им вход за один вечер
00:00 - Интро
02:50 - Три звонка: дверь открыта одному, вошли трое
06:23 - Теперь звонят не вам
08:42 - Сообщение, с которым не надо разговаривать
11:39 - Двери, которые вы ставите сами: настройки на один вечер
14:34 - Финал
00:00 - Интро
02:50 - Три звонка: дверь открыта одному, вошли трое
06:23 - Теперь звонят не вам
08:42 - Сообщение, с которым не надо разговаривать
11:39 - Двери, которые вы ставите сами: настройки на один вечер
14:34 - Финал
This media is not supported in your browser
VIEW IN TELEGRAM
Люди выпрыгивают из окон: в Днепре накрыли очередной КЦ
❌ Миф: пентестер это легальный хакер и они делают одно и то же
Привет! Звучит логично: и те и другие ломают системы, используют одни инструменты, знают одни техники. Но разница между пентестером и атакующим не в инструментах, а в целях и ограничениях - и это меняет всё.
🔐 Из этого вытекает слепое пятно пентеста: он показывает, что можно сломать за ограниченное время в рамках согласованного scope. Реальная атака не ограничена ни тем ни другим. FamousSparrow заходили в одну компанию три раза за три месяца - пентест с двухнедельным окном это бы не поймал просто потому что временной горизонт другой.
🔍 Ещё один момент: пентестер работает с ведома компании и это меняет поведение защиты. SOC видит активное сканирование и может решить что это плановая проверка. Настоящий атакующий работает в условиях когда никто не знает что нужно смотреть.
P.S Лучшие пентестеры это знают и честно говорят клиентам: мы показываем минимальную планку проблем, реальный атакующий найдёт больше.
@reScam
Привет! Звучит логично: и те и другие ломают системы, используют одни инструменты, знают одни техники. Но разница между пентестером и атакующим не в инструментах, а в целях и ограничениях - и это меняет всё.
👨💻 Атакующий оптимизирует под результат: попасть внутрь любым способом, не оставить следов, добраться до нужных данных. Пентестер оптимизирует под отчёт: продемонстрировать уязвимость, задокументировать вектор, не сломать продакшн. Это фундаментально разные задачи. Реальный атакующий готов потратить месяцы на разведку и ждать удобного момента. У пентестера две недели и scope из трёх IP-адресов.
P.S Лучшие пентестеры это знают и честно говорят клиентам: мы показываем минимальную планку проблем, реальный атакующий найдёт больше.
@reScam
Please open Telegram to view this post
VIEW IN TELEGRAM
🧟 Zombie Card: как «мёртвая» карта Visa снова качает бабки
Йо, темщики! Сегодня разбираем свежий баг с USENIX Security 2026 - атаку, от которой у банковских комплаенсеров начинается тремор рук 😏
Команда из University of Massachusetts Amherst (Raja Hasnain Anwar, Gerard DeCunha, Muhammad Taqi Raza) откопала дыру в EMV-контактлесс реализации Visa - Kernel 3. Суть: терминал-фейсинг дата окончания срока действия карты не привязана криптографически к остальным данным транзакции. Т.е. подпись есть, но конкретно это поле она не защищает.
Что бросилось в глаза: приватный ключ карты вообще не хранит понятие «срок действия» - карта криптографически «бессмертна», просто банк договорился с терминалом верить дате на чипе. Это как оставить сейф с идеальным замком, но написать код от него маркером на дверце снаружи 🤡
💻 Вектор атаки
Схема - классический MitM-релей на два телефона:
- Телефон №1 «активирует» просроченную карту через NFC, вытягивает Track 2, payment application и старую (истёкшую) дату
- Телефон №2, связанный по Wi-Fi, перехватывает эти данные, переписывает дату на будущую, и подсовывает терминалу
- Track 2 при этом не трогают - только то самое незащищённое поле expiry
Условия для успеха: физический доступ (или долгий NFC-контакт) к просроченной карте + аккаунт с тем же PAN должен оставаться активным (стандартная практика при перевыпуске карты) + банк-эмитент не перепроверяет дату отдельно при авторизации.
🎯 Результаты полевых тестов
В лабе и на реальных транзакциях один крупный американский банк одобрял такие покупки на суммы до $500, другой банк все подделанные транзакции стабильно рубил - эксплуатабельность зависит от настроек эмитента. CVE пока не назначен, публичных случаев эксплуатации в дикой природе не зафиксировано.
🛡 Фиксы, которые предлагают исследователи
- Криптографически связать Application Expiration Date с остальными полями транзакции
- Заставить терминал сверять обе версии даты (terminal-facing vs issuer-facing) и палить расхождения
- Авторизовывать платёж по паре PAN + expiry, а не по одному PAN
- Прокидывать реальные Terminal Verification Results до эмитента, а не терять их по дороге
🔥 Лайфхак для обычных людей
Экспертный совет банален, но реально работает: физически убивай просроченные и заменённые карты - режь чип несколько раз, царапай антенну, повреди магнитную полосу перед тем, как выкинуть. Не просто «порезал пополам» - современные карты живучие, как зомби из названия атаки 🧟♂️
Йо, темщики! Сегодня разбираем свежий баг с USENIX Security 2026 - атаку, от которой у банковских комплаенсеров начинается тремор рук 😏
Команда из University of Massachusetts Amherst (Raja Hasnain Anwar, Gerard DeCunha, Muhammad Taqi Raza) откопала дыру в EMV-контактлесс реализации Visa - Kernel 3. Суть: терминал-фейсинг дата окончания срока действия карты не привязана криптографически к остальным данным транзакции. Т.е. подпись есть, но конкретно это поле она не защищает.
Что бросилось в глаза: приватный ключ карты вообще не хранит понятие «срок действия» - карта криптографически «бессмертна», просто банк договорился с терминалом верить дате на чипе. Это как оставить сейф с идеальным замком, но написать код от него маркером на дверце снаружи 🤡
💻 Вектор атаки
Схема - классический MitM-релей на два телефона:
- Телефон №1 «активирует» просроченную карту через NFC, вытягивает Track 2, payment application и старую (истёкшую) дату
- Телефон №2, связанный по Wi-Fi, перехватывает эти данные, переписывает дату на будущую, и подсовывает терминалу
- Track 2 при этом не трогают - только то самое незащищённое поле expiry
Условия для успеха: физический доступ (или долгий NFC-контакт) к просроченной карте + аккаунт с тем же PAN должен оставаться активным (стандартная практика при перевыпуске карты) + банк-эмитент не перепроверяет дату отдельно при авторизации.
🎯 Результаты полевых тестов
В лабе и на реальных транзакциях один крупный американский банк одобрял такие покупки на суммы до $500, другой банк все подделанные транзакции стабильно рубил - эксплуатабельность зависит от настроек эмитента. CVE пока не назначен, публичных случаев эксплуатации в дикой природе не зафиксировано.
🛡 Фиксы, которые предлагают исследователи
- Криптографически связать Application Expiration Date с остальными полями транзакции
- Заставить терминал сверять обе версии даты (terminal-facing vs issuer-facing) и палить расхождения
- Авторизовывать платёж по паре PAN + expiry, а не по одному PAN
- Прокидывать реальные Terminal Verification Results до эмитента, а не терять их по дороге
🔥 Лайфхак для обычных людей
Экспертный совет банален, но реально работает: физически убивай просроченные и заменённые карты - режь чип несколько раз, царапай антенну, повреди магнитную полосу перед тем, как выкинуть. Не просто «порезал пополам» - современные карты живучие, как зомби из названия атаки 🧟♂️
Media is too big
VIEW IN TELEGRAM
CICADA 3301: Загадка, Которую НЕ разгадали за 14 лет. Кого ОНИ искали и зачем?
This media is not supported in your browser
VIEW IN TELEGRAM
💸 Аферисты закинули в банкоматы 100 млн рублей «игрушечными» купюрами.
Москвич печатал копии пятитысячных дома, а подельники вносили их через банкоматы на карты «дропов». Задержаны 8 человек, все отправлены в СИЗО.
Москвич печатал копии пятитысячных дома, а подельники вносили их через банкоматы на карты «дропов». Задержаны 8 человек, все отправлены в СИЗО.
Media is too big
VIEW IN TELEGRAM
Как ИИ Взламывает КОРПОРАЦИИ? Крупнейший инцидент в Истории
Media is too big
VIEW IN TELEGRAM
Установка Госсертификата от Минцифры открывает государству полный доступ к вашим паролям, банковским данным и личным перепискам
1 сентября — начало конца для темщиков в России: запущен цифровой рубль, Росфинмониторинг получил доступ ко всем переводам по СБП, картам МИР и QR-кодам, криптой запрещено платить, введен самозапрет на азартные игры.
— С 1 сентября в России официально запустили цифровой рубль и отрегулировали рынок крипты. Компании готовятся принимать электронные деньги, а крупный бизнес — торговать с иностранными партнерами за биткоины.
По закону, с 1 сентября цифровой рубль обязаны принимать крупнейшие российские банки и их клиенты — компании, чья выручка превышает 120 млн рублей за прошедший год. Банки с универсальной лицензией и фирмы с оборотом ₽30+ млн могут подождать до 1 сентября 2027-го.
Сейчас к приему цифрового рубля готовится крупный отечественный ритейл и другие российские компании — операторы связи, авиакомпании, операторы коммунальных услуг и так далее. Параллельно запускается и единый QR-код, который позволит использовать цифрорубль вместе с привычными платежными операциями. Доступ к счетам цифрового рубля возможен через мобильные приложения банков и интернет-банки.
— С 1-го сентября вступает в силу новый закон о криптовалютах. Битки не становятся от этого полноценной заменой рублю. Закон позволяет использовать криптовалюты как инвестиционный актив. Покупать-продавать и хранить крипту можно будет только через организации, включенные в реестр ЦБ. Криптовалюты можно будет использовать для расчетов с иностранными бизнес-партнерами. А еще с крипты нужно будет платить налоги.
— По прогнозу экспертов, легальный крипторынок может стать "рынком крашенной крипты" — это цифровые активы, которые прошли через адреса или площадки, попавшие под международные санкции. Для иностранных контрагентов такие активы являются нежелательными, поскольку их использование сопряжено с высокими комплаенс‑рисками.
— С 1 сентября россияне могут установить самозапрет на азартные игры. Похожую систему уже ввели три года назад: ЦУПИС запустил "Ответственную игру", где можно было ограничить переводы букмекерам или полностью заблокировать их. Системой воспользовались около 70к человек, а полный самозапрет установили 25к. При этом в РФ все еще остается 6,5 млн активных игроков.
Новый государственный запрет распространяется в том числе на казино, тотализаторы и игровые автоматы. Операторам нельзя принимать ставки человека из реестра, пускать его в игорные заведения, давать доступ к аккаунту и даже присылать рекламу.
Ждем, как в этих реалиях будет развиваться черный рынок обмен криптовалют и сбудутся ли прогнозы экспертов по уходу деятельности в тень.
— С 1 сентября в России официально запустили цифровой рубль и отрегулировали рынок крипты. Компании готовятся принимать электронные деньги, а крупный бизнес — торговать с иностранными партнерами за биткоины.
По закону, с 1 сентября цифровой рубль обязаны принимать крупнейшие российские банки и их клиенты — компании, чья выручка превышает 120 млн рублей за прошедший год. Банки с универсальной лицензией и фирмы с оборотом ₽30+ млн могут подождать до 1 сентября 2027-го.
Сейчас к приему цифрового рубля готовится крупный отечественный ритейл и другие российские компании — операторы связи, авиакомпании, операторы коммунальных услуг и так далее. Параллельно запускается и единый QR-код, который позволит использовать цифрорубль вместе с привычными платежными операциями. Доступ к счетам цифрового рубля возможен через мобильные приложения банков и интернет-банки.
— С 1-го сентября вступает в силу новый закон о криптовалютах. Битки не становятся от этого полноценной заменой рублю. Закон позволяет использовать криптовалюты как инвестиционный актив. Покупать-продавать и хранить крипту можно будет только через организации, включенные в реестр ЦБ. Криптовалюты можно будет использовать для расчетов с иностранными бизнес-партнерами. А еще с крипты нужно будет платить налоги.
— По прогнозу экспертов, легальный крипторынок может стать "рынком крашенной крипты" — это цифровые активы, которые прошли через адреса или площадки, попавшие под международные санкции. Для иностранных контрагентов такие активы являются нежелательными, поскольку их использование сопряжено с высокими комплаенс‑рисками.
— С 1 сентября россияне могут установить самозапрет на азартные игры. Похожую систему уже ввели три года назад: ЦУПИС запустил "Ответственную игру", где можно было ограничить переводы букмекерам или полностью заблокировать их. Системой воспользовались около 70к человек, а полный самозапрет установили 25к. При этом в РФ все еще остается 6,5 млн активных игроков.
Новый государственный запрет распространяется в том числе на казино, тотализаторы и игровые автоматы. Операторам нельзя принимать ставки человека из реестра, пускать его в игорные заведения, давать доступ к аккаунту и даже присылать рекламу.
Ждем, как в этих реалиях будет развиваться черный рынок обмен криптовалют и сбудутся ли прогнозы экспертов по уходу деятельности в тень.
Forwarded from Миша Жуховицкий
В пятницу в РФ умер обнал. Вместе с бумажным НДС.
Это не кликбейтный заголовок. Это новая реальность, которая дойдет до рынка чуть позже, с задержкой в месяц.
Я ранее писал, что ФНС с прокуратурой начали удалять отчетность техничек бумажного НДС. В июне я дал бумНДС срок жизни ещё в шесть месяцев, пока ФНС допиливает алгоритмы.
Прошло всего два месяца. В пятницу ФНС разом убили 20+ тысяч юрлиц. В предыдущие разы удаляли по 3-6 тысяч юрлиц. Пострадала одна из главных российских бумНДСных площадок. И ещё штук десять поменьше. За следующие 4 месяца, уверен, ФНС окончательно добьют бумНДС.
Клиентам ещё не успели упасть письма с вызовами налоговую по разрывам. Но в ближайшие дни они пойдут массово, по всей стране.
Вместе с НДСными площадками сейчас лягут и все площадки по каше в РФ. Почти весь рынок обнала, а это десятки тысяч игроков, закупает НДС лишь у пяти платформ по бумажному НДСу. Все, кто покупали кэш, сейчас получат доначисления. Разумеется, к кэшовым площадкам у клиентов будут претензии. И устранить эти претензии будет уже невозможно. Клиент заплатит дважды: сначала за кэш, а теперь повторно, полную сумму НДС в бюджет.
Для тех, кто не в курсе: когда вы платите за обнал, то вас интересуют не сами бумажки, а чтобы вам не пришлось платить налоги. Так вот, бумажки то вам выдавать могут. А вот налоги придется всё равно заплатить. Поэтому, обнал в традиционном понимании умер.
Случилась политическая воля на убийство рынка бумажного НДС. С точки зрения техники у ФНС всё было подготовлено ещё года с 2016. Просто тормозили как могли. Не буду озвучивать причины: меня один раз руководство ФНС уже вы*бало за писанину.
Это не кликбейтный заголовок. Это новая реальность, которая дойдет до рынка чуть позже, с задержкой в месяц.
Я ранее писал, что ФНС с прокуратурой начали удалять отчетность техничек бумажного НДС. В июне я дал бумНДС срок жизни ещё в шесть месяцев, пока ФНС допиливает алгоритмы.
Прошло всего два месяца. В пятницу ФНС разом убили 20+ тысяч юрлиц. В предыдущие разы удаляли по 3-6 тысяч юрлиц. Пострадала одна из главных российских бумНДСных площадок. И ещё штук десять поменьше. За следующие 4 месяца, уверен, ФНС окончательно добьют бумНДС.
Клиентам ещё не успели упасть письма с вызовами налоговую по разрывам. Но в ближайшие дни они пойдут массово, по всей стране.
Вместе с НДСными площадками сейчас лягут и все площадки по каше в РФ. Почти весь рынок обнала, а это десятки тысяч игроков, закупает НДС лишь у пяти платформ по бумажному НДСу. Все, кто покупали кэш, сейчас получат доначисления. Разумеется, к кэшовым площадкам у клиентов будут претензии. И устранить эти претензии будет уже невозможно. Клиент заплатит дважды: сначала за кэш, а теперь повторно, полную сумму НДС в бюджет.
Для тех, кто не в курсе: когда вы платите за обнал, то вас интересуют не сами бумажки, а чтобы вам не пришлось платить налоги. Так вот, бумажки то вам выдавать могут. А вот налоги придется всё равно заплатить. Поэтому, обнал в традиционном понимании умер.
Случилась политическая воля на убийство рынка бумажного НДС. С точки зрения техники у ФНС всё было подготовлено ещё года с 2016. Просто тормозили как могли. Не буду озвучивать причины: меня один раз руководство ФНС уже вы*бало за писанину.