Xakep.RU: взлом, защита, кодинг. @Nifeya — реклама и сотрудничество.
ИБ-сообщество обеспокоено новым пакетом антифрод-мер
Во втором пакете мер по борьбе с кибермошенниками, опубликованном Минцифры на этой неделе, обнаружили часть, которая предполагает наложить запрет на распространение «информации, предназначенной для несанкционированного уничтожения, блокирования, модификации, копирования информации» или позволяющей получить доступ к соответствующему ПО. ИБ-компании опасаются, что это может серьезно осложнить работу специалистов.
https://xakep.ru/2025/08/28/infosec-antifraud/
Фишинг с погружением. Как мы втерлись в доверие, прикинувшись разработчиком #статьи #подписчикам
В этой статье я расскажу про необычный кейс фишинговой атаки: поскольку жертвы не поддавались на простой фишинг, нам с коллегами пришлось создать поддельную персону разработчика, а также троянское приложение, якобы созданное им. И вот оно наконец‑то сделало свое дело.
https://xakep.ru/2025/08/28/deep-phishing/
В Google сообщили, что компания не связана с проблемами в работе Google Meet в РФ
Представители компании сообщили СМИ, что проблемы в работе Google Meet, с которыми сталкиваются российские пользователи, не связаны с техническими проблемами на стороне Google.
https://xakep.ru/2025/08/28/google-comment/
Популярные парольные менеджеры уязвимы перед кликджекингом
ИБ-специалист обнаружил, что шесть популярнейших менеджеров паролей, которыми пользуются десятки миллионов людей, уязвимы перед кликджекингом, что позволяет атакующим похищать учетные данные, коды двухфакторной аутентификации и данные банковских карт.
https://xakep.ru/2025/08/27/clickjacking-passowrds/
Хакерский стритрейсинг. Ломаем бизнес-логику через Race Condition
Состояние гонки иногда позволяет вмешаться в алгоритмы обработки данных: от оплаты корзины в интернет‑магазине до механики перевыпуска API-ключей с повышением привилегий. На примерах с HTTP/2 и single-packet attack я покажу, как правильно подобранный момент атаки дает возможность «вырваться вперед на повороте» и буквально переписать бизнес‑логику приложения.
https://xakep.ru/2025/08/27/race-conditon/
«СёрчИнформ FileAuditor». Тестируем отечественную DCAP-систему
На рабочих компьютерах может быть масса данных, которые не должны покидать стены офиса. Как убедиться, что сотрудники не будут играть в Сноудена? Один из самых верных способов — софтверный. Сегодня мы с тобой посмотрим на отечественную DCAP-систему компании «СёрчИнформ», которая должна помогать в нелегком деле защиты информации.
https://xakep.ru/2025/08/27/searchinform-fileauditor/
Реклама. ООО «СерчИнформ». ИНН 7704306397.
Сотни тысяч клиентов Auchan пострадали от утечки данных
Французская розничная сеть Auchan уведомила сотни тысяч клиентов о том, что их персональные данные были украдены во время хакерской атаки.
https://xakep.ru/2025/08/27/auchan-new-leak/
В Android запретят установку приложений неверифицированных разработчиков
Представители Google сообщили, что с 2026 года на сертифицированные Android-устройства можно будет устанавливать только приложения от верифицированных разработчиков. Эта мера направлена на борьбу с вредоносным ПО и финансовым мошенничеством, и коснется приложений, которые устанавливаются из сторонних источников.
https://xakep.ru/2025/08/26/sideloading-apps/
Критическая уязвимость в декстопной версии Docker позволяла скомпрометировать хост
Критическая уязвимость в декстопной версии Docker для Windows и macOS позволяла скомпрометировать хост-систему, запустив вредоносный контейнер, даже если активна защита Enhanced Container Isolation (ECI).
https://xakep.ru/2025/08/26/docker-ssrf/
Российские пользователи смогут добровольно ограничить себе доступ к опасному контенту
Власти РФ рассматривают возможность создания системы добровольной фильтрации «потенциально опасной информации» для пользователей. Соответствующие планы правительства зафиксированы в официальном плане мероприятий.
https://xakep.ru/2025/08/26/self-prohibition/
Из магазина Google Play удалили малварь, загруженную более 19 млн раз
Специалисты Zscaler обнаружили, что 77 вредоносных приложений для Android, суммарно насчитывавших более чем 19 млн установок, распространяли различные семейства малвари в официальном магазине Google Play.
https://xakep.ru/2025/08/26/anatsa-and-others/
В России будут проверять сотовые номера, привязанные к «Госуслугам»
СМИ сообщили, что согласно утвержденному правительством плану мероприятий, абонентские номера российских пользователей, используемые для получения госуслуг онлайн, начнут проверять на актуальность.
https://xakep.ru/2025/08/25/numbers-chek/
HTB TheFrizz. Захватываем веб-сервер на Gibbon LMS #статьи #подписчикам
Сегодня я покажу, как эксплуатировать несложную веб‑уязвимость в системе удаленного обучения Gibbon, работающей на Windows. Получив возможность удаленного выполнения кода в системе, мы извлечем из базы данных учетки пользователей и полностью захватим сервер.
https://xakep.ru/2025/08/25/htb-thefrizz/
МВД РФ: мошенники стали использовать Google Meet, FaceTime и Max
Представители МВД заявляют, что после ограничения звонков в мессенджерах Telegram и WhatsApp (принадлежит компании Meta, признанной экстремистской и запрещенной в РФ) основным способом связи для мошенников стал сервис Google Meet.
https://xakep.ru/2025/08/25/google-meet-scam/
Внимание, питерцы! Сегодня и завтра Хакер участвует в Chaos Consrtaction, в ДК Кирова. На стенде автор книги Хакеры.ру Валентин Холмогоров и основатель журнала Дмитрий Агарунов. Приглашаем поздороваться, обсудить сотрудничество с журналом, получить автограф от Валентина. Завтра с полудня и до восьми вечера ждём вас.
Читать полностью…В Москве прошла шестая конференция OFFZONE 2025
21 и 22 августа прошла шестая конференция по практической кибербезопасности OFFZONE 2025. Мероприятие посетили более 2500 человек, а своим опытом с участниками поделились более 120 экспертов, представившие 98 докладов.
На два дня пространство GOELRO превратилось в площадку для обмена опытом между специалистами по безопасности, разработчиками, инженерами и исследователями.
https://xakep.ru/2025/08/28/post-offzone/
Реклама. ООО «БИЗон». ИНН 9701036178. Erid: 2SDnjdq6BZQ
Госучреждения в Неваде закрылись из-за кибератаки
В прошлые выходные американский штат Невада пострадал от масштабной кибератаки. В результате уже несколько дней власти борются с последствиями инцидента, который нарушил работу правительственных сайтов, телефонных систем и онлайн-платформ, а также привел к закрытию всех государственные учреждений в начале недели.
https://xakep.ru/2025/08/28/nevada-hack/
Anthropic: хакеры использовали Claude в масштабной кибероперации
Компания Anthropic сообщает, что пресекла масштабную вредоносную операцию, в рамках которой, в июле 2025 года, злоумышленники использовали Claude для кражи персональных данных и вымогательства. Выкупы, которые требовали хакеры, порой превышали 500 000 долларов США.
https://xakep.ru/2025/08/28/claude-abuse/
DDoS-атака на Arch Linux мешает работе сайта, репозитория и форумов проекта
Команда Arch Linux сообщает, что уже больше недели отражает продолжительную DDoS-атаку, которая влияет на работу большинства ресурсов проекта. Атака началась еще 16 августа, и из-за нее Arch User Repository (AUR), сайт Arch Linux, Wiki и форумы могут быть недоступны.
https://xakep.ru/2025/08/27/arch-ddos/
Исследователи обнаружили PromptLock — первый ИИ-шифровальщик
Специалисты компании ESET обнаружили необычного вредоноса, который получил название PromptLock. Исследователи описывают его первого известного вымогателя, использующего ИИ.
https://xakep.ru/2025/08/27/promptlock/
Минцифры опубликовало второй пакет мер, направленных на борьбу с мошенничеством
Минцифры РФ подготовило второй пакет мер по борьбе с кибермошенниками. В него вошли около 20 инициатив, которые затронут финансовую и телекоммуникационную сферы. К примеру, предлагается ограничить количество банковских карт — до 10 на человека и ввести уголовную ответственность за DDoS-атаки.
https://xakep.ru/2025/08/27/antifraud-laws/
Исследователи скрыли вредоносные промпты для ИИ в маленьких изображениях
Эксперты Trail of Bits разработали новый тип атаки, который позволяет похищать пользовательские данные при помощи внедрения в изображения вредоносных промптов, невидимых человеческому глазу.
https://xakep.ru/2025/08/26/ai-image-scaling/
Крутой графен. Ставим GrapheneOS — защищенный и приватный Android #статьи #подписчикам
Маркетинговый треш и тотальная слежка — вот какое впечатление у меня в последнее время от заводских версий Android. Нельзя ли найти чистую, надежную и приватную ОС для телефона, при этом не жертвуя удобством? Авторы GrapheneOS приложили серьезные усилия, чтобы человек не только вернул контроль над своим телефоном, но и не потерял в комфорте. Получилось ли у них? Сейчас расскажу!
https://xakep.ru/2025/08/26/graphene-os/
Два новых дизайна. Открываем предзаказы на футболки с логотипом «Хакера»
Недавно мы обещали, что скоро мерча станет больше. Рады сообщить, что открываем предварительные заказы на новые футболки. В двух новых дизайнах минимализм доведен до абсолюта: только логотип ][ или надпись «Хакер» на груди. Никаких лишних деталей — чистый стиль.
https://xakep.ru/2025/08/26/new-shirts/
Реклама. ИП Яковлева А.В. ИНН 503806735948.
Стань спикером на SOC Forum. Прием заявок открыт
В ноябре 2025 года, в рамках Российской недели кибербезопасности в Москве пройдет 11-й SOC Forum. Прием заявок на выступление с докладом открыт до 14 сентября включительно!
https://xakep.ru/2025/08/26/soc-forum-cfp/
Реклама. АО «Солар Секьюрити». ИНН 9714069290. Erid: 2SDnjeb1ZUi
Хорошо владеть английским значит быть частью международного ИБ-сообщества и раньше других узнавать новости зарубежного инфосека 😎
Хотите поднять свой английский на принципиально новый уровень? Обратите внимание на небольшую онлайн-школу разговорного английского Authentic Pigeon.
Ребята топят за человеческий вайб на занятиях и кастомизацию, чтобы развивать язык было в кайф, а не обязаловку.
Очень ценю индивидуальный подход. Всё подбирается под тебя: темп, темы, стиль занятий. Благодаря этому учёба не откладывается «на потом», а органично вписывается в моё расписание. Английский с ребятами это не про «надо», а про «хочу и могу»
Разработчик получил 4 года тюрьмы за создание «рубильника» в системах бывшего работодателя
55-летний Дэвис Лу (Davis Lu) получил четыре года тюрьмы за саботаж Windows-сети бывшего работодателя. Лу осуществил свою месть с помощью кастомной малвари и специального «рубильника», который заблокировал всех сотрудников после отключения его аккаунта.
https://xakep.ru/2025/08/25/davis-lu/
Positive Technologies изучила инструментарий APT-группировки Goffee
Специалисты Positive Technologies рассказали об обнаружении неизвестного ранее инструментария хак-группы Goffee (она же Paper Werewolf). Он использовался на поздних этапах атак и позволял злоумышленникам длительное время оставаться незамеченными в инфраструктуре жертв.
https://xakep.ru/2025/08/25/goffee-tools/
Разработчики Flipper объяснили, что «секретной прошивки» для взлома авто не существует
Тема взлома и угона автомобилей при помощи Flipper Zero снова попала в заголовки мировых СМИ. На этот раз хакеры заявили, что продают «секретные прошивки» для гаджета, которые якобы можно использовать против автомобилей Ford, Audi, Volkswagen, Subaru, Hyundai, Kia и ряда других марок. Разработчики Flipper объясняют, что это неправда.
https://xakep.ru/2025/08/25/flipper-unleashed/
Бейсболки «Хакера» ждут своих владельцев
Мерч «Хакера» не ограничивается одними футболками. Если ты еще не успел выбрать свой вариант бейсболки, сейчас самое время! Четыре модели с аккуратной объемной вышивкой и комфортной посадкой отлично подойдут для конференций, митапов или прогулок по парку, где можно потрогать траву.
https://xakep.ru/2025/08/22/hacker-caps/
Реклама. ИП Яковлева А.В. ИНН 503806735948. Erid: 2SDnjbsqXJN