Category : xaker

xaker
HTB SmartHire. Повышаем привилегии через .pth-хук в скрипте на Python

Для подписчиковЕсли sudo разрешает запускать Python-скрипт от root, опасность может скрываться не в самом скрипте, а в том, какие каталоги он подключает. В этой статье посмотрим, как writable-директория с плагинами дает повышение привилегий.

  • вторник, 29 сентября 2026 г. в 00:00:20
xaker
ИИ-агенты похитили данные 600 000 банковских карт и заразили более 100 сайтов скиммерами

Исследователи из ИБ-стартапа Gambit обнаружили вредоносную кампанию, нацеленную на интернет-магазины. По словам специалистов, неизвестный злоумышленник практически полностью автоматизировал свои атаки с помощью ИИ-агентов. Так, с июля 2026 года хакер успел атаковать сотни целей, похитить данные более 600 000 банковских карт и внедрить веб-скиммеры как минимум на 119 сайтов.

  • вторник, 29 сентября 2026 г. в 00:00:19
xaker
Северокорейские хакеры похитили 387,5 млн долларов США у биржи Bitget

Вечером 24 сентября 2026 года система безопасности криптобиржи Bitget обнаружила несанкционированные переводы из нескольких горячих и теплых кошельков. Первоначально ущерб оценивался примерно в 351,6 млн долларов США, однако позднее компания увеличила оценку до 387,5 млн долларов после учета дополнительных затронутых активов. Холодные кошельки Bitget, по данным компании, не пострадали. Первыми необычную активность заметили ончейн-аналитики, в том числе специалисты Bubblemaps и исследователи Ark…

  • воскресенье, 27 сентября 2026 г. в 00:00:13
xaker
Неисправленные уязвимости в смартфонах OnePlus позволяют получить root-права

Независимый ИБ-исследователь Расмус Мооратс (Rasmus Moorats) обнаружил две неисправленные уязвимости в ПО OnePlus, которые позволяют обычному приложению получить полный root-доступ к устройству. Подчеркивается, что для атаки приложению не понадобятся никакие специальные разрешения, а пользователь не увидит дополнительных запросов или предупреждений.

  • воскресенье, 27 сентября 2026 г. в 00:00:12
xaker
Печатные спецвыпуски «Хакера»: от фаззинга до LLM

Сейчас в магазине «Хакера» доступны три бумажных спецвыпуска. Самый свежий среди них — спецвыпуск #4 с лучшими статьями за 2021–2022 годы: от практики пентеста до изучения необычного железа. Тиражи журналов ограничены, и допечаток мы не планируем. Первый и второй спецвыпуски уже распроданы полностью, поэтому каждый из оставшихся номеров — часть ограниченной бумажной серии, собрать которую целиком со временем станет сложнее.

  • воскресенье, 27 сентября 2026 г. в 00:00:11
xaker
Полиция и компания Microsoft нарушили работу фишингового сервиса EvilTokens

Специалисты Microsoft и правоохранительные органы нарушили работу фишинговой платформы EvilTokens, с помощью которой злоумышленники скомпрометировали более 12 000 почтовых ящиков в 10 000 организаций по всему миру. В Великобритании арестованы два предполагаемых администратора сервиса.

  • суббота, 26 сентября 2026 г. в 00:00:28
xaker
Android-троян RedWing скомпрометировал более 10 000 устройств в России

Специалисты компании F6 изучили Android-троян RedWing, который с лета 2026 года активно распространяется среди российских пользователей. Малварь маскируется под легитимные приложения и видеофайлы, а после заражения позволяет своим операторам практически полностью контролировать смартфон жертвы. По оценке специалистов, с июля по середину сентября количество скомпрометированных RedWing устройств превысило 10 000.

  • суббота, 26 сентября 2026 г. в 00:00:26
xaker
Из-за водяных знаков LLM могут стать уязвимее к промпт-инжектам

Исследовательница из компании Lasso Security обнаружила, что водяные знаки SynthID-Text могут влиять на безопасность больших языковых моделей. В некоторых случаях после включения маркировки контента LLM соглашались выполнять вредоносные инструкции, которые отклоняли без SynthID. Сильнее всего этот эффект проявился при атаках с использованием промпт-инжектов.

  • суббота, 26 сентября 2026 г. в 00:00:25
xaker
Северокорейские хакеры похитили $350 млн у биржи Bitget

Вечером 24 сентября с кошельков, которые связывают с криптобиржей Bitget, менее чем за час ушло около $350 млн в различных криптоактивах. Средства из горячих и холодных хранилищ в нескольких блокчейнах стекались на один недавно созданный адрес. Необычную активность первыми заметили ончейн-аналитики, в том числе специалисты Bubblemaps и исследователи Arkham Intelligence. Они назвали Bitget «потенциально взломанной».

  • суббота, 26 сентября 2026 г. в 00:00:24