32258
Xakep.RU: взлом, защита, кодинг. @Nifeya — реклама и сотрудничество.
Футболки «Хакера» доступны для заказа
Дресс-код «casual» — это скучно. В коллекции мерча «Хакера» тебя ждут 13 уникальных дизайнов футболок: от зашифрованных в коде посланий до стильного минимализма и киберпанка. Каждый принт создан с учетом пожеланий нашего комьюнити и подходит для ночного кодинга, встреч с друзьями или дейли-стендапов.
https://xakep.ru/2025/10/17/all-shirts/
Реклама. ИП Яковлева А.В. ИНН 503806735948.
Минцифры и ФАС требуют от Apple возможности использования российских поисковиков
На этой неделе Федеральная антимонопольная служба (ФАС) потребовала от компании Apple выполнить требование по предоставлению выбора российской поисковой системы при активации телефона. Минцифры поддержало позицию регулятора и пригрозило Apple «жесткой ответственностью» в случае неисполнения требований.
https://xakep.ru/2025/10/17/apple-fas/
Неслучайный UUID. Как я нашел нестандартный IDOR на баг-баунти
Исследуя веб‑приложение в рамках закрытого баг‑баунти BI.ZONE, я обнаружил ошибку в генерации UUID. Она давала непривилегированному пользователю доступ к файлам других людей. В статье я покажу, что такие нестандартные уязвимости открываются для тех, кто готов уйти в исследование с головой.
https://xakep.ru/2025/10/17/uuid-reverse/
Свежий баг используется для внедрения руткитов на устройства Cisco
Старые сетевые устройства Cisco, не получившие патчей против недавно обнаруженной 0-day уязвимости, заражают руткитом в рамках новой вредоносной кампании, предупреждают эксперты Trend Micro.
https://xakep.ru/2025/10/17/zerodisco/
Банкер Astaroth использует GitHub, чтобы избегать блокировок
Специалисты McAfee Labs изучили новую кампанию по распространению банковского трояна Astaroth. Теперь вредонос использует GitHub в качестве основы своих операций, чтобы сохранять устойчивость даже при блокировке инфраструктуры.
https://xakep.ru/2025/10/16/astaroth-github/
На Positive Security Day рассказали о новых продуктах и трендах
8 октября в Москве прошла ежегодная конференция Positive Security Day. На мероприятии выступили представители Positive Technologies, которые рассказали о нескольких новых продуктах и обновлениях, а также трендах в индустрии кибербезопасности.
https://xakep.ru/2025/10/16/post-psd/
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. Erid: 2SDnjemZUwZ
Librarian Likho разрабатывает собственную малварь с помощью ИИ
«Лаборатория Касперского» предупреждает о новой волне целевых атак хак-группы Librarian Likho (ранее — Librarian Ghouls), направленной на российские организации из сфер авиа- и радиопромышленности.
https://xakep.ru/2025/10/16/librarian-likho/
Хакеры взломали F5. Похищен исходный код BIG-IP и информация о нераскрытых уязвимостях
Представители F5 сообщили, что компания пострадала от атаки «правительственных» хакеров, которым удалось похитить конфиденциальную информацию. Злоумышленники долгое время сохраняли доступ к некоторым системам компании, включая связанные с разработкой флагманской платформы BIG-IP.
https://xakep.ru/2025/10/16/f5-hacked/
Уязвимость RMPocalypse компрометирует безопасность AMD SEV-SNP
Компания AMD выпустила исправления для уязвимости RMPocalypse, которую можно использовать, чтобы подорвать безопасность конфиденциальных вычислений, обеспечиваемых технологией Secure Encrypted Virtualization with Secure Nested Paging (SEV-SNP).
https://xakep.ru/2025/10/15/rmpocalypse/
Последние обновления Windows 10. Microsoft патчит 173 уязвимости в своих продуктах
В рамках октябрьского «вторника обновлений» компания Microsoft выпустила исправления для 173 уязвимостей в своих продуктах, включая шесть 0-day и две уязвимости, которые уже находились под атаками.
https://xakep.ru/2025/10/15/october-2025-patches/
200 000 ноутбуков Framework уязвимы перед обходом Secure Boot
Около 200 000 Linux-систем американского производителя Framework поставлялись с подписанными шелл-компонентами UEFI, которые можно использовать для обхода защиты Secure Boot. Злоумышленники могут эксплуатировать проблему для загрузки буткитов, которые обходят защиту на уровне ОС и сохраняются даже после переустановки системы.
https://xakep.ru/2025/10/15/framework-bug/
ChaosBot использует каналы в Discord для управления компьютерами жертв
ИБ-специалисты компании eSentire обнаружили новый бэкдор ChaosBot, написанный на Rust, который позволяет своим операторам проводить разведку и выполнять произвольные команды на скомпрометированных хостах. Малварь примечательна тем, что использует Discord в качестве управляющего сервера.
https://xakep.ru/2025/10/14/chaosbot/
Крупный ботнет атакует RDP-сервисы в США
Обнаружен новый масштабный ботнет, который атакует сервисы Remote Desktop Protocol (RDP) в США, используя более 100 000 IP-адресов. Аналитики GreyNoise сообщают, что атаки начались 8 октября 2025 года.
https://xakep.ru/2025/10/14/noname-botnet/
Через официальный сайт Unity распространялась малварь
Компания Unity Technologies, занимающаяся разработкой ПО для видеоигр, обнаружила на своем сайте инструментария SpeedTree вредоносный код, который похитил конфиденциальные данные сотен клиентов.
https://xakep.ru/2025/10/14/speedtree-malware/
Apple предлагает до 2 млн долларов за уязвимости в своих продуктах
Компания Apple анонсировала серьезное обновление и расширение своей программы bug bounty. Производитель удваивает максимальные выплаты багхантерам, добавляет в программу новые категории, а также платит до 2 млн долларов США за сложные цепочки эксплоитов.
https://xakep.ru/2025/10/13/apple-bug-bounty-3/
Для восстановления аккаунта Google можно будет использовать доверенные контакты
Новая защитная функция в Gmail позволит пользователям восстанавливать доступ к своим аккаунтам с помощью друзей или родных. Доверенные контакты можно будет использовать для получения кодов восстановления в тех случаях, когда иные способы недоступны.
https://xakep.ru/2025/10/17/recovery-contacts/
Октябрьские обновления для Windows 11 нарушают работу localhost
Октябрьские обновления для Windows 11 нарушили функциональность localhost, из-за чего приложения, подключающиеся к 127.0.0.1 через HTTP/2, могут не функционировать должным образом.
https://xakep.ru/2025/10/17/localhost-bug/
🚀 Хотите быть востребованным специалистом, который обеспечивает безопасность на каждом этапе разработки?
Онлайн-курс «Внедрение и работа в DevSecOps» - ваш шанс освоить навыки безопасной разработки и инфраструктуры, чтобы ваша роль в команде стала ключевой.
Вы научитесь:
- Интегрировать безопасность во все этапы CI/CD
- Выявлять и устранять уязвимости от проектирования до production
- Работать с SAST, WAF, NGFW, мониторингом SIEM и автоматизированным тестированием
🔥 Начните с бесплатного вебинара: «SBOM всеми любимый, почему он везде, чем отличается от SCA?»
🗓 30 октября, 20:00
На вебинаре:
- Разберём роль SBOM в DevSecOps
- Узнаем, как собирать и использовать SBOM на практике
- Поймём отличие SBOM от SCA и его ценность для процессов безопасности
🎯 Вебинар - отличная возможность познакомиться с курсом «Внедрение и работа в DevSecOps» и понять, как DevSecOps работает на практике.
📲 Зарегистрируйтесь прямо сейчас и сделайте первый шаг к профессиональной безопасности процессов разработки: https://vk.cc/cQrwNb
Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
Северокорейские хакеры применяют тактику EtherHiding для сокрытия малвари в блокчейне
Аналитики Google Threat Intelligence Group (GTIG) сообщили, что северокорейские хакеры начали использовать технику EtherHiding и смарт-контракты для размещения и доставки малвари.
https://xakep.ru/2025/10/17/etherhiding-drpk/
Подрядчик Discord отрицает компрометацию своих систем
Компания 5CA, предоставляющая Discord услуги по обслуживанию клиентов, отрицает свою причастность к недавней утечке данных, в ходе которой в руки злоумышленников попали копии удостоверений личности и частичная платежная информация пользователей Discord.
https://xakep.ru/2025/10/16/discord-5ca/
Слоп подан! Колонка главреда
Недавно появилось новое словосочетание — AI slop, которым обозначают кривенькую (sloppy) работу нейросетей. Принято на ИИ‑слоп жаловаться и называть так любые сгенерированные вещи с целью уничижения. Но поскольку слоп все равно неотвратим, давай лучше прикинем, что будет дальше.
https://xakep.ru/2025/10/16/ai-slop/
Symantec: китайская хак-группа Jewelbug взломала российского поставщика ИТ-услуг
Специалисты Symantec Threat Hunter Team сообщают, что связанная с Китаем группировка Jewelbug провела около пяти месяцев в сети неназванного российского поставщика ИТ-услуг. Подчеркивается, что это первый случай, когда группа действует за пределами Юго-Восточной Азии и Южной Америки.
https://xakep.ru/2025/10/16/jewelbug/
Исследователи шпионили за спутниковым трафиком с помощью устройства стоимостью 800 долларов
Ученые из Калифорнийского университета в Сан-Диего и Университета Мэриленда обнаружили, что примерно половина коммуникаций геостационарных спутников передается без какого-либо шифрования. За три года исследований команда перехватила конфиденциальные данные корпораций, правительств и миллионов обычных пользователей, используя оборудование стоимостью всего 800 долларов.
https://xakep.ru/2025/10/15/satellites-leak/
💻 Был найден крутой блог белого хакера
На своëм канале он уже осветил такие темы, как:
— Мониторинг производительности сети
— IP-адресация
— Сетевой мониторинг
— Модель OSI
— Направления в хакинге
— Как работает Tor
👀Подписывайся, чтобы не потерять
Реклама. Князев Иван Денисович. ИНН 614909861712
Атака Pixnapping позволяет восстанавливать коды 2ФА на Android попиксельно
Новая side-channel атака Pixnapping позволяет вредоносному Android-приложению без каких-либо разрешений извлекать конфиденциальные данные, воруя пиксели, отображаемые другими приложениями или сайтами.
https://xakep.ru/2025/10/15/pixnapping/
Инфраструктуру npm используют фишеры, нацеленные на промышленные и технологические компании
Злоумышленники злоупотребляют легитимной инфраструктурой npm в новой фишинговой кампании Beamglea. На этот раз вредоносные пакеты не выполняют вредоносный код, а злоупотребляют легитимным CDN-сервисом unpkg[.]com для показа фишинговых страниц пользователям.
https://xakep.ru/2025/10/14/beamglea/
Бессмертная «Десятка». Возвращаем обновления Windows 10 и ставим Windows 11 на старые машины #статьи #подписчикам
С 14 октября 2025 года ряд редакций Windows 10 перестанут получать патчи безопасности и другие обновления, что для ОС подобно смерти. Поэтому мы посмотрим, как можно бесплатно продлить жизнь «Десятке», что для этого нужно и сколько времени сможет дать каждый из методов. На закуску рассмотрим методы установки Windows 11 на устаревшие компьютеры.
https://xakep.ru/2025/10/14/win10-enable-updates/
Microsoft отключила режим IE в браузере Edge, так как им злоупотребляют хакеры
Разработчики Microsoft переработали режим Internet Explorer (IE) в браузере Edge. Дело в том, что в августе 2025 года компания получила «достоверные сообщения» о том, что неизвестные хакеры злоупотребляют функцией обратной совместимости для получения несанкционированного доступа к устройствам пользователей.
https://xakep.ru/2025/10/14/ie-mode/
Microsoft предупреждает о хак-группе, которая ворует зарплаты сотрудников вузов
Аналитики Microsoft обнаружили, что с марта 2025 года группировка Storm-2657 атакует сотрудников университетов в США, захватывает аккаунты и перенаправляет зарплаты на свои счета.
https://xakep.ru/2025/10/13/payroll-pirates/
Айтишников в 2025 году стало слишком много. И каждый, естественно, хочет быть видным сеньором, свою геймдев-студию, 15.000€ ЗП и больше никогда не выходить на рабочие созвоны.
И как быть новичку сегодня? Или айтишнику, решившему сменить сферу деятельности. Бери менторство по ИБ. Кибербезопасность сейчас на подъеме, поэтому даже для ITшника это будет сильное конкурентное преимущество и спидран на буст навыков с нуля.
➦ От корки до корки узнаешь индустрию. Кто много платит и ищет специалистов, какие есть направления.
➦ Получишь все хард и софт скиллы для работы в нише.
➦ Заимеешь переговорные навыки и научишься писать идеальные резюме.
Даже если ты уже работаешь в киберсеке, но чувствуешь, что нуждаешься в левел-апе — ю а вэлком.
А еще у нас для тебя есть разовые консультации и помощь в составлении резюме. Почитай подробности: /channel/+U9YxJV4zpWg1NjBi
Реклама. Максимов Дмитрий Александрович. ИНН 183113175233