Category : xaker

xaker
HTB Cobblestone. Используем XSS в браузере админа и превращаем SSTI в RCE

Для подписчиковЕсли уязвимый обработчик доступен только администратору, до него можно добраться через хранимый XSS: заставить браузер админа отправить нужный запрос и вернуть нам результат. В этом райтапе покажу именно такую связку.

  • вторник, 18 августа 2026 г. в 00:00:08
xaker
Armored Likho использует инструменты для шпионажа в Telegram и аудиослежки

Аналитики «Лаборатории Касперского» обнаружили новую кампанию группировки Armored Likho (она же Eagle Werewolf). На этот раз атакующие нацелились на российские госструктуры, ИТ-компании, образовательные организации и частных пользователей. В арсенале группировки появился новый набор малвари Still Toolkit, который позволяет похищать данные из Telegram и вести скрытую прослушку через микрофон зараженного устройства.

  • вторник, 18 августа 2026 г. в 00:00:08
xaker
Создатель Ransom Cartel получил 16 лет тюрьмы

40-летнего гражданина Беларуси Максима Сильникова, создателя и администратора вымогательской группировки Ransom Cartel, приговорили в США к 16 годам лишения свободы. По данным Министерства юстиции США, группировка атаковала как минимум 18 компаний по всему миру, а общий ущерб от этих атак превысил 6,7 млн долларов США.

  • воскресенье, 16 августа 2026 г. в 00:00:10
xaker
Четвертый бумажный спецвыпуск «Хакера» уже едет к читателям

Рассылка нового бумажного спецвыпуска «Хакера» уже идет полным ходом: многие читатели уже получили свои экземпляры, а остальные заказы постепенно отбывают с нашего склада. Тираж журнала, как всегда, ограничен, поэтому не советуем откладывать покупку в бэклог, чтобы потом не читать чужие отзывы с легким ощущением FOMO.

  • воскресенье, 16 августа 2026 г. в 00:00:09
xaker
Nightmare Eclipse раскрыл 0-day-уязвимость ShieldBreak, которая затрагивает Microsoft Defender

Исследователь Nightmare Eclipse (он же Chaotic Eclipse) опубликовал PoC-эксплоит для новой 0-day-уязвимости в Microsoft Defender. Проблема получила название ShieldBreak и позволяет локальному атакующему повысить привилегии до уровня SYSTEM.

  • суббота, 15 августа 2026 г. в 00:00:43
xaker
У производителя криптокошельков Trezor утекли данные почти 14 000 клиентов

Производитель аппаратных криптокошельков Trezor заявил об утечке данных почти 14 000 пользователей. При этом взлом затронул не саму компанию, а ее партнера ShipMonk, который занимается логистикой и доставкой.

  • суббота, 15 августа 2026 г. в 00:00:39
xaker
Лаборатории смогут проверять ИИ на соответствие духовно-нравственным ценностям

В России обсуждают процедуру проверки больших ИИ-моделей на соответствие законодательству и традиционным духовно-нравственным ценностям, сообщают «Ведомости» со ссылкой на участников обсуждений и источник в Минцифры. Такой экспертизой могут заняться несколько независимых испытательных лабораторий, а модели будут тестировать через специальные бенчмарки и проверять на устойчивость к промпт-инжектам.

  • суббота, 15 августа 2026 г. в 00:00:27
xaker
Prototype без загрязнения. Эксплуатируем прототипы в JavaScript без prototype pollution

Для подписчиковPrototype pollution — довольно известная атака в таких языках, как JavaScript или Python, которая приводит к серьезным последствиям. Исследуя один популярный проект, я придумал, как можно эксплуатировать прототипы по-новому, и решил поделиться этой идеей.

  • суббота, 15 августа 2026 г. в 00:00:26
xaker
Вредоносная SIM-карта может выполнить код на устройстве и похитить данные

Исследователи из Бирмингемского университета и компании Fuzzware выяснили, что вредоносная SIM-карта способна передавать модему команды, которые позволяют выполнять произвольный код, читать файлы, отключать связь и принудительно переводить смартфон в режим 2G. Особенно опасной эта проблема может оказаться для IoT-оборудования, например, зарядных станций для электромобилей, промышленных роутеров и автомобильных телематических систем.

  • суббота, 15 августа 2026 г. в 00:00:25