Category : xaker

xaker
Критический баг в GitLab позволяет захватывать чужие аккаунты

В GitLab устранили критическую уязвимость, которая позволяла удаленным злоумышленникам получать доступ к учетным записям пользователей с помощью жестко заданных паролей. Проблема CVE-2022-1162 затрагивала как GitLab Community Edition (CE), так и Enterprise Edition (EE).

  • воскресенье, 3 апреля 2022 г. в 00:37:16
xaker
На хакерских форумах набирает популярность похититель паролей BlackGuard

Внимание ИБ-специалистов привлекло новое вредоносное ПО для кражи информации, BlackGuard. Малварь продается на многочисленных маркетплейсах и форумах даркнета по цене 700 долларов США за пожизненную лицензию или за 200 долларов США в месяц.

  • воскресенье, 3 апреля 2022 г. в 00:36:09
xaker
У NFT-игры Axie Infinity похитили более 600 млн долларов в криптовалюте

Новый рекорд в области криптовалютных ограблений установили неизвестные хакеры, похитившие у NFT-игры Axie Infinity более 600 млн долларов (173 600 ETH). В компании уверяют, что атака стала результатом социальной инженерии, а не какой-то уязвимости.

  • суббота, 2 апреля 2022 г. в 00:43:50
xaker
Инфостилер Mars распространяется через рекламу OpenOffice в Google

Недавно появившийся инфостилер Mars еще только набирает популярность в хакерской среде, а аналитики уже отмечают первые масштабные кампании с его использованием.

  • суббота, 2 апреля 2022 г. в 00:41:42
xaker
С 2025 года органам власти запретили использовать иностранное ПО на объектах критической инфраструкт

Сегодня, 30 марта 2022 года, президент РФ Владимир Путин подписал указ о мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры России. С 31 марта текущего года всем организациям, кроме заказчиков с муниципальным участием запрещено покупать иностранное ПО для обслуживания критической инфраструктуры. А через несколько лет использовать иностранное ПО будет нельзя совсем.

  • пятница, 1 апреля 2022 г. в 00:39:39
xaker
Вызов мастеру ключей. Инжектим шелл-код в память KeePass, обойдя антивирус

Для подписчиковНедавно на пентесте мне понадобилось вытащить мастер-пароль открытой базы данных KeePass из памяти процесса с помощью утилиты **KeeThief** из арсенала GhostPack. Все бы ничего, да вот EDR, следящий за системой, категорически не давал мне этого сделать — ведь под капотом KeeThief живет классическая процедура инъекции шелл-кода в удаленный процесс, что не может остаться незамеченным в 2022 году.

  • пятница, 1 апреля 2022 г. в 00:38:16
xaker
В Java-фреймворке Spring обнаружили критическую 0-day уязвимость

В популярном фреймворке была обнаружена критическая уязвимость, получившая имя Spring4Shell. Баг допускает удаленное выполнение произвольного кода без аутентификации.

  • пятница, 1 апреля 2022 г. в 00:36:51
xaker
Роскомнадзор оштрафует Wikipedia за неудаление информации о специальной военной операции в Украине

Роскомнадзор сообщил, что составит протокол об административном правонарушении и оштрафует Wikipedia за «неудаление недостоверных общественно значимых материалов, а также иной запрещенной информации».

  • пятница, 1 апреля 2022 г. в 00:35:41
xaker
Круче кучи! Разбираем в подробностях проблемы heap allocation

Для подписчиковНекоторые уязвимости возникают из-за ошибок с управлением памятью, выделенной на куче. Механизм эксплуатации этих уязвимостей сложнее, чем обычное переполнение на стеке, поэтому не все умеют с ними работать. Даже курс Cracking the perimeter (OSCE) не заходил дальше тривиальной перезаписи SEH. В этой статье я расскажу и на практике покажу механику работы кучи.

  • четверг, 31 марта 2022 г. в 00:44:39