Posts filter


Дахуйа взломали

В рамках масштабной кампании CameraSwarm хакеры взломали уже 14 530 IP-камер Dahua.

Атаки длились, по словам экспертов, с 17 июня по 22 июля 2026 года и большинство подтвержденных жертв находятся на территории России и Украины.

Оператор CameraSwarm оставил без защиты рабочую директорию на HTTP-сервере. Это позволило исследователям загрузить с сервера хакеров 407 Мбайт данных — 2616 файлов в 234 каталогах. В этом дампе были обнаружены исходный код, логи, учетные данные, снимки с камер, история шелл-команд и результаты эксплуатации

«Как показал анализ, злоумышленники одновременно использовали три способа взлома. Основным был брутфорс устройств с открытым портом TCP 37777: таким образом атакующие получили доступ к 12 324 уникальным IP-адресам. После компрометации малварь (вредоносное ПО, — ред.) собирала с камер снимки, а затем сведения об успешных взломах автоматически передавались в Telegram. Также отдельно собранные данные экспортировались для использования в Dahua SMART PSS — ПО для управления системами видеонаблюдения» — пишет Горшенин.

1923 камеры были скомпрометированы через старые уязвимости обхода аутентификации CVE-2021-33044 и CVE-2021-33045. Опенсорсный инструмент p2pwn создавал на устройстве аккаунт p2pwn с паролем p2password. Исследователи предупреждают, что в большинстве прошивок эта учетная запись способна «пережить» смену пароля и даже сброс устройства до заводских настроек

Причем обе уязвимости были несколько лет назад обнаружены и исправлены. Тогда им присваивались CVE 9.8.

Так что обновляйте прошивки, не выставляйте в интернет то, что не обновляете и подлом чего может обернуться неприятными последствиями (что делали с взломанными камерами неизвестно, возможностей куча - шантаж нюдсами, проксирование трафика, дудос и пр.).


Forward from: teleLakel
💻 Telegram Desktop is preparing a new WEB Proxy. A new proxy type is appearing in the client that uses WebView to transport regular MTProxy traffic through a web-based transport.

It works roughly like this: Telegram Desktop routes its MTProxy traffic through a WebView-based HTTPS/WebSocket transport as a multiplexed stream.

A separate transport with its own frame format — OPEN, DATA, WINDOW, and CLOSE — has been implemented to carry multiple logical Telegram connections through a single WebView transport.

On the server side, a dedicated relay receives this stream, separates the individual connections, and forwards them to a regular MTProxy. The relay does not decrypt the MTProxy traffic and does not receive an arbitrary destination address from the client.

The WEB Proxy can also run on a regular HTTPS domain. Such a domain can simultaneously host a normal website, while a special bridge page is opened only after capability verification based on the proxy configuration.

📱 In other words, Telegram is preparing another way to connect to Telegram — through a WebView-based HTTPS/WebSocket transport, while keeping standard MTProxy traffic inside it.

@telelakel | #tg_desktop


Кажется дело двинулось. В оф. клиенте готовятся добавить web прокси. Видимо решили не допиливать mtproto, а завернуть его в обычной https. Когда функция доберётся до релиза пока не ясно


⚡️В России выявлена единая инфраструктура из 120 ресурсов по распространению фейков.

В нее входят около 50 доменов, не менее 74 Telegram-каналов, а также аккаунты в социальных сетях.

Сайты и аккаунты в соцсетях в основном маскировались под региональные новостные площадки, а распространяемые через них фейковые материалы часто пересекались между разными ресурсами.

Исследователи Positive Technologies указывают на возможную связь этой сети с хакерами из группировки Rare Werewolf.

Подробнее о расследовании можно прочитать в блоге PT ESC


Forward from: Пост Лукацкого
Надысь взломали один из множества VPN-сервисов, SplitVPN, и выставили на продажу логи доступа к сервису и различным ресурсам, доступным через него. Хакеры, взломавшие VPN, заявляют, что сервис обещал приватность, отсутствие регистрации событий и защиту от доступа третьих лиц к несобираемым данным. И да, на главной странице действительно большими буквами это написано, но...

Маркетинг маркетингом, но если почитать политику конфиденциальности этого сервиса, то там черным по белому написано, что они собирают до хрена всякой информации о своих пользователях и передают ее тоже до хрена кому (но списка этих "до хрена" нет). Попутно они заявляют, что отключение cookies может повлиять на оказание услуг. В общем никакой анонимности и приватности.

Еще одно напоминание любителям бесплатных VPN, что если они не платят за товар, то они и есть товар. Окупать оказываемые услуги как-то надо и если пользователь сам не платит, то за данные о нем платят рекламодатели. А владелец сервиса все равно получает свои деньги 🤔

#vpn #проблемыибкомпаний #инцидент #privacy


Video is unavailable for watching
Show in Telegram
Не нужно использовать ничьи имена в паролях. Не только чтобы не разочароваться в людях, а потому что такие пароли ОЧЕНЬ быстро подбираются.


Forward from: True OSINT
Несвежая «Халва»

В открытый доступ попала база пользователей, подававших заявки на оформление карты «Халва» в 2021 году.

«Халва» — это карта рассрочки Совкомбанка, которая позволяет оплачивать покупки у партнеров банка частями без процентов. Хакеры утверждают, что база содержит персональные данные 13 700 клиентов.

Актуальность - 24.02.2021

Состав
▪️ФИО
▪️Дата рождения
▪️Телефон
▪️Город
▪️Мобильный оператор

#утечка #халва #совкомбанк


Forward from: Борьба с киберпреступностью | F6
🚩 Ищем ред-флаги в словах реального мошенника. Разбор телефонного звонка от экспертов F6.
 
Выше мы опубликовали фрагмент разговора оператора мошеннического колл-центра с потенциальной жертвой. Эксперты Fraud Protection F6 отметили признаки, которые помогли бы распознать мошенника во время общения.
 
1️⃣ «Список возьмите, с этими документами придите. Продиктовать адрес военкомата? Знаете, куда прийти?».

Что не так? Звонок из военкомата в отличие от повестки не считается официальным вызовом. Как правило, звонок может дополнять, но не заменять повестку. Ответ на звонок с незнакомого номера — всегда риск мошеннической атаки.

Что делать? Критично относитесь к звонкам с незнакомых номеров. Если звонят «из военкомата», но повестка не пришла — скорее всего, это мошенники. 


2️⃣ «Яблочкова, 5, строение 5. Метро «Тимирязево».

Что не так? Правильное название станции метро — «Тимирязевская». Если сотрудник военкомата там работает — ошибиться в названии он не может. 


3️⃣ «Вход в военкомат… У нас сейчас усилены меры безопасности. Страховая компания в связи с терактами и поджогами поставила рамку КПА – контрольно-пропускной аппарат».

Что не так? Здесь сразу два ложных утверждения. Трудно представить, чтобы «страховая компания» устанавливала оборудование на режимном объекте. Такого понятия, как «контрольно-пропускные аппараты», нет — есть контрольно-пропускные пункты (КПП), а на входах в режимные объекты обычно используют турникеты, арочные металлодетекторы и др.

Зачем? Легенда про «страховую компанию» нужна мошенникам, чтобы позже запросить код, который поступит в СМС от страховой компании.


4️⃣ «Пожалуйста, зайдите, проверяйте. Номер пропуска уже вам должен поступить, как я вижу. Там будет написано «Вход КПА» и сам номер пропуска».

Что не так? Это центральный момент первого этапа мошеннической схемы. Если пользователь назовет код из СМС незнакомцу, на втором этапе другие злоумышленники будут убеждать, что он разгласил «конфиденциальную информацию», на его имя в банках оформляют кредиты и готовятся отправить деньги ВСУ, угрожать тюрьмой, потребуют «продекларировать деньги» или начнут склонять к совершению преступлений.

Что делать? Запомните: кто требует назвать код из СМС — тот мошенник.  


5️⃣ «Ваш пропуск я указываю в электронный журнал. Дежурному будете предоставлять ваш номер пропуска. Дублируйте по три цифры мне, буду указывать в журнал».

Что не так? Сценарий разговора мошенников точно просчитан: ложь, которая призвана ввести человека в заблуждение, тщательно перемешана с чем-то правдоподобным. Например, фраза «электронный журнал». Она призвана отвлечь внимание пользователя, от которого требуют назвать шестизначный код из СМС.


👍 — если было полезно
❤️ — если хотите больше таких разборов реальных кейсов


Forward from: Борьба с киберпреступностью | F6
Реальный звонок мошенника «из военкомата» ⚡️ Слушаем запись и вычисляем признаки обмана.

Продолжаем знакомить вас с реальными сценариями телефонного мошенничества. Маскировку под военкомат злоумышленники используют уже несколько лет. Ранее они рассылали фишинговые письма, в которые вкладывали вредоносное ПО. Теперь они звонят потенциальным жертвам под предлогом «сверки документов».

🎙 В кружке выше — фрагмент разговора с оператором мошеннического колл-центра, который выдает себя за представителя военкомата.
 
Проверьте себя! Какие признаки лжи и скрытого воздействия вы услышали? Разбор от экспертов F6 сегодня — в следующем посте.


Forward from: Борьба с киберпреступностью | F6
Video is unavailable for watching
Show in Telegram


ну в сообществе кипит работа над патчем для телеграма.
сейчас идет разработка патча, потом его проверят, чтоб он действительно решил проблему. затем вероятно предложат команде телеграма + неизбежноые доработки и время на раскатку обновлений.

из минусов - ждать дольше, чем в апреле. из плюсов - судя по всему заплатка будет хорошей, с заделом на будущее. параллельно пилится библиотека для неофициальных клиентов, но там сроки ещё более размытые, ну и не официальные клиенты имеют свойство сливать данные (вспоминаем историю с Telega и Nekogram)






Для Notepad++ вышел важный апдейт 8.9.6.2, потому что там внутри нашли забавную багу(критическую уязвимость), позволявшую выполнять произвольный код из-за ошибки обработке xml-конфига самого редактора.
https://github.com/notepad-plus-plus/notepad-plus-plus/security/advisories/GHSA-7hm3-wp5q-ccv9
Ну, и рядышком ещё уязвимостей прикрыли до кучи.


Мошенники массово крадут аккаунты в «Телеграм» через фейковые уведомления об удалении профиля.

Новая схема кражи аккаунтов: пользователю приходит уведомление об якобы предстоящем удалении профиля. При нажатии кнопки «Запустить» запускается фишинговое приложение, далее стандартная схема с вводом кодов\облачных паролей и аккаунт мгновенно уходит к мошенникам вместе с перепиской, фото, видео и другими данными.

Полагаю будет излишне, но скажу: не отвечайте на подобные сообщения, не тыкайте кнопки которые вас просят потыкать, не сообщайте всякие коды и пароли которые вас просят сообщить и тп. Блокируйте и помечайте как спам подобных отправителей - это лучшее, что можно сделать при получении подобного.


Video is unavailable for watching
Show in Telegram
А у нас одновременно и кек дня и пример, что не всё хорошо заменяется ИИ.
Meta* заменила работников поддержки на ИИ - и хакеры с их помощью взломали Instagram Барака Обамы.

Аккаунт @obamawhitehouse был посвящен событиям, происходившим во время президентского срока Барака Обамы. В последний раз он обновлялся в 2017-м. На этом фоне многие удивились, когда увидели там несколько новых публикаций, в том числе ИИ-изображение с текстом на фарси, который переводится так: «Белый дом находится под контролем шиитов».

Секрет оказался очень прост - ЛЮБОЙ мог попросить ИИ просто напросто сменить почту у любого аккаунта. Ни пароль ни 2FA не требовались - нейросеть просто сменила почту Обамы на ту, которую указали взломщики в чате.
Судя по всему, теперь эта уязвимость закрыта.

* Компания Meta и её продукты признаны экстремистскими, их деятельность запрещена на территории РФ


Стать «100-балльником ЕГЭ» за 799 рублей? 😧 F6 проанализировала рынок мошеннических схем в преддверии школьных экзаменов.

Ежегодно в мае активизируются мошенники, которые продают «ответы» на ЕГЭ, ОГЭ, ГВЭ, другие экзамены и диагностические работы, олимпиады. Для этого они создают Telegram-боты или бот-сети, каналы, группы и сайты.

‼️ Общее число пользовательских аккаунтов в них достигло уже 1,5 млн, а одним из ботов воспользовалось 460 000+ человек.

В 2026 году стоимость ответов на таких площадках составляет от 799 рублей до 5000+ рублей. Она зависит от количества предметов и типа экзамена.

‼️ В этом году некоторые Telegram-каналы предлагают эксклюзивный доступ к ответам за 600 Telegram-звезд или за приглашение друзей.

Евгений Егоров, ведущий аналитик Digital Risk Protection F6:

Продавцы предоставляют устаревшую информацию прошлых лет или вообще ложные данные. Кроме того, под видом продажи ответов может быть фишинговая форма или файл с вирусным программным обеспечением.


Как выглядят мошеннические каналы и что именно они предлагают — смотрите в релизе.


Video is unavailable for watching
Show in Telegram


Forward from: Гостев из будущего
Один человек буквально поставил на уши безопасность Windows — и интернет, похоже, сейчас не особо на стороне Microsoft.

С начала апреля анонимный исследователь под ником Nightmare Eclipse выкатил уже шесть рабочих эксплойтов для Windows. Без предупреждений, без согласования с Microsoft — просто сразу в паблик. И судя по данным защитников, эти штуки уже начали использовать в реальных атаках.

Шесть уязвимостей за шесть недель.

И это не госгруппа и не банда вымогателей. Судя по всему, речь про одного человека, у которого серьёзный конфликт с Microsoft. Есть версии, что он вообще бывший сотрудник компании.

Что именно утекло: BlueHammer и RedSun — дыры в Microsoft Defender с получением SYSTEM-прав. UnDefend позволяет тихо отключать обновления антивирусных баз. YellowKey — обход BitLocker через обычную флешку. GreenPlasma и MiniPlasma — свежие публикации прошлой недели.

Самая неприятная история — MiniPlasma. Эксплойт использует уязвимость, которую Microsoft считал закрытой ещё в 2020 году. Но независимые тесты показали, что она работает даже на полностью обновлённых Windows 11. А если собрать несколько эксплойтов в цепочку, атака может запускаться удалённо — через Office-документы или SMB. Huntress Labs пишет, что реальные атаки идут уже с 10 апреля.

То есть для корпоративных сетей это очень плохие новости: отключение Defender, обход BitLocker и удалённое выполнение кода — неприятная комбинация даже для обновлённых систем.

Если верить самому Nightmare Eclipse, причина всей истории личная: MSRC якобы отклонил его отчёты и удалил аккаунт, через который он их отправлял. В первом посте он написал: «Кто-то нарушил наше соглашение и оставил меня без жилья и без ничего». При этом MSRC официально платит до $100 000 за zero-day, но он утверждает, что не получил вообще ничего. Microsoft публично это пока не комментирует.

Сегодня Microsoft впервые нарушил молчание: заявила, что публикация эксплойтов «никогда не может быть оправдана», и намекнула на возможные юридические меры.

Но в итоге это ударило скорее по самой Microsoft.

Под заявлением MSRC быстро появились десятки историй от исследователей: отчёты игнорировали, критичность занижали, выплаты не приходили, а уязвимости потом тихо исправляли без упоминания автора. Самый громкий комментарий оставил Реми Гаску из SpecterOps: по его словам, Microsoft не признал и не оплатил найденную им уязвимость, но исправил её спустя месяц.

Отдельно прилетело GitHub. Платформа принадлежит Microsoft, и многие восприняли блокировку аккаунта как использование общей инфраструктуры в корпоративной разборке. Тем более удаление кода не уничтожает эксплойты — они просто уходят в закрытые каналы, где защитникам сложнее за ними следить.

Но есть и противоположная позиция. Barracuda и часть defensive security-сообщества считают, что раз эксплойты уже используются против реальных компаний, а часть инфраструктуры связывают с российскими операторами, то Nightmare Eclipse — это уже не исследователь, а злоумышленник.

Сейчас три уязвимости всё ещё без патчей. Исправления обещают 9 июня. Следующую дату публикаций Nightmare Eclipse назвал сам — 14 июля.

Похоже, история ещё далека от финала.

@gostev_future


• Ярослав Лабочевский из GitHub Security обнаружил критическую уязвимость в 7-Zip, которая получила идентификатор CVE-2026-48095 и затрагивает версию 26.00.

• Проблема находится в обработчике NTFS-архивов. Из-за ошибки при расчёте размера буфера 7-Zip может выделить под данные всего 1 байт, а затем попытаться записать туда 256 МБ контролируемых атакующим данных.

• В результате данные выходят за пределы буфера и начинают перезаписывать соседние участки памяти. По данным специалистов, уже после 304 байт может быть повреждён указатель vtable, а дальше появляется возможность выполнить произвольный код.

• Уязвимость была устранена в версии v26.01.

➡️ POC и технические детали.
➡️ Источники [1], [2], [3].

20 last posts shown.