Для подписчиковВ июне 2026 года ИБ-специалист Боб Дьяченко (Bob Diachenko) нашел в сети открытый сервер с базой данных, содержащей тысячи URL-адресов FortiGate и Fortinet VPN, логины, email-адреса и пароли в открытом виде. Считается, что это одна из крупнейших в истории подборок учетных данных для устройств Fortinet.
Исследователи Confiant обнаружили вредоносную рекламную кампанию SourTrade, в ходе которой браузер жертвы сам собирает исполняемый файл малвари из отдельных компонентов. Кампания маскируется под официальные приложения TradingView, Solana и Luno и в основном нацелена на трейдеров и владельцев криптовалюты.
Специалисты Hunt.io и ИБ-исследователь Боб Дьяченко (Bob Diachenko) нашли незащищенную инфраструктуру хакера, который применял ИИ-агента Hermes для автоматизации атаки на сеть Министерства финансов Таиланда. Агент самостоятельно сканировал хосты, искал способы повышения привилегий и изучал файловую систему, не запрашивая подтверждение перед выполнением команд.
По данным документов, поданных специалистами Grayscale в SEC для запуска ETF на Worldcoin, примерно 90% всех токенов WLD в обращении сосредоточено в руках владельцев всего 100 адресов. Это резко контрастирует с исходным позиционированием проекта Сэма Альтмана как «монеты для всего мира»: ее планировали раздавать людям после сканирования радужки глаза специальными устройствами Orb.
Злоумышленники публикуют на форумах Steam фальшивые решения для различных проблем с играми и Windows. На самом деле такие команды PowerShell не исправляют баги, а устанавливают на компьютер жертвы криптомайнер XMRig.
Для подписчиковКогда NFS использует AUTH_SYS, сервер доверяет UID и GID, которые сообщает клиент, что можно превратить в обход прав доступа. Сегодня покажу, как через туннель добраться до внутреннего NFS-ресурса, выдать себя за нужную группу, забрать сертификаты для Docker и подделать клиентский серт.
Независимый ИБ-исследователь Рони К. Рой (Rony K Roy) заработал 78 000 долларов США за обнаружение уязвимости во внутренней инфраструктуре службы поддержки Meta (деятельность компании признана экстремистской и запрещена на территории РФ). Эксперт рассказал, что найденный им баг мог привести к раскрытию переписки пользователей с поддержкой, загруженных файлов и персональных данных.
С 27 июля 2026 года GitHub как минимум вдвое снизит выплаты участникам публичной программы bug bounty. К примеру, за критическую уязвимость исследователи будут получать фиксированные 10 000 долларов США вместо прежних 20 000–30 000 долларов. Максимальные выплаты будут доступны только участникам закрытой VIP-программы.
Первые два выпуска ежеквартального «Хакера» уже отпечатаны, а третий готовится к выходу в сентябре. На этот раз одной из центральных тем номера станут роутеры и сети: наши авторы доберутся до прошивки устройства через физический доступ, исследуют инфраструктуру провайдера и настроят одновременное подключение к нескольким сетям. До передачи журнала в типографию действует специальная цена — 1500 рублей за экземпляр.