Xakep.RU: взлом, защита, кодинг. @Nifeya — реклама и сотрудничество.
Microsoft предупреждает о хак-группе, которая ворует зарплаты сотрудников вузов
Аналитики Microsoft обнаружили, что с марта 2025 года группировка Storm-2657 атакует сотрудников университетов в США, захватывает аккаунты и перенаправляет зарплаты на свои счета.
https://xakep.ru/2025/10/13/payroll-pirates/
Айтишников в 2025 году стало слишком много. И каждый, естественно, хочет быть видным сеньором, свою геймдев-студию, 15.000€ ЗП и больше никогда не выходить на рабочие созвоны.
И как быть новичку сегодня? Или айтишнику, решившему сменить сферу деятельности. Бери менторство по ИБ. Кибербезопасность сейчас на подъеме, поэтому даже для ITшника это будет сильное конкурентное преимущество и спидран на буст навыков с нуля.
➦ От корки до корки узнаешь индустрию. Кто много платит и ищет специалистов, какие есть направления.
➦ Получишь все хард и софт скиллы для работы в нише.
➦ Заимеешь переговорные навыки и научишься писать идеальные резюме.
Даже если ты уже работаешь в киберсеке, но чувствуешь, что нуждаешься в левел-апе — ю а вэлком.
А еще у нас для тебя есть разовые консультации и помощь в составлении резюме. Почитай подробности: /channel/+U9YxJV4zpWg1NjBi
Реклама. Максимов Дмитрий Александрович. ИНН 183113175233
Xakep.ru снова доступен в Казахстане!
После нескольких лет блокировки сайт «Хакера» снова открывается у всех основных казахстанских провайдеров и операторов связи. Благодарим компанию TSARKA за помощь с обращением!
https://xakep.ru/2025/10/13/xakep-in-kz/
Форензик-инструмент Velociraptor применяется для развертывания вымогателей LockBit и Babuk
Аналитики Cisco Talos предупреждают, что инструмент Velociraptor, предназначенный для цифровой криминалистики и реагирования на инциденты, используется в атаках шифровальщиков LockBit и Babuk.
https://xakep.ru/2025/10/13/velociraptor-attacks/
Бумажные спецвыпуски «Хакера»: сборники 2015–2021 годов доступны для заказа
Материалы «Хакера», которые раньше существовали только в цифре, можно подержать в руках и поставить на полку. Все три бумажных спецвыпуска по-прежнему доступны для заказа — в них собраны лучшие статьи за 2015–2021 годы с комментариями авторов и редакторов. Тиражи ограничены!
https://xakep.ru/2025/10/10/allspecials/
Реклама. ИП Яковлева А.В. ИНН 503806735948. Erid: 2SDnjd8fFmy
Ботнет RondoDox использует 56 уязвимостей в своих атаках
Обнаружен крупный ботнет RondoDox, который эксплуатирует 56 уязвимостей в более чем 30 различных устройствах, включая баги, которые впервые показали на хакерских соревнованиях Pwn2Own.
https://xakep.ru/2025/10/10/rondodox/
Android-спайварь ClayRat атакует пользователей в РФ, маскируясь под WhatsApp, TikTok и YouTube
Новый шпионский вредонос для Android маскируется под популярные приложения и сервисы, включая WhatsApp, Google Photos, TikTok и YouTube. ClayRat нацелен на российских пользователей и распространяется через Telegram-каналы и фишинговые сайты. Вредонос похищает SMS, логи звонков, уведомления, делает фото с камеры и даже может осуществлять звонки от имени жертвы.
https://xakep.ru/2025/10/10/clayrat/
Уязвимость Figma MCP позволяла удаленно выполнить произвольный код
Исследователи из компании Imperva раскрыли детали уже исправленной уязвимости в популярном сервере figma-developer-mcp (Model Context Protocol, MCP). Проблема позволяла атакующим удаленно выполнять произвольный код.
https://xakep.ru/2025/10/10/cve-2025-53967/
Google не будет исправлять проблему ASCII smuggling в ИИ-помощнике Gemini
Разработчики Google сообщили, что проблема «контрабанды ASCII-символов» (ASCII smuggling) в Gemini не получит исправлений. Такая атака может использоваться для обмана ИИ-ассистента с целью предоставления пользователям фальшивой информации, изменения поведения модели и скрытого отравления данных.
https://xakep.ru/2025/10/09/gemini-ascii-smuggling/
Воркшоп «Бренд в шести измерениях»: как сделать ИБ-продукт видимым на рынке
Основатель «Хакера» и эксперт с опытом построения 100+ брендов Дмитрий Агарунов проведет в «Кибердоме» практический воркшоп по упаковке кибербез- и ИТ-продуктов для стартапов и разработчиков.
Когда: 27 октября, 18:00–21:00.
Где: «Кибердом», г. Москва, ул. 2-я Звенигородская, д. 12 стр. 18.
Мероприятие ориентировано на основателей ИБ-стартапов, BDM, продакт-менеджеров и технические команды, готовящие выход на рынок.
Вы получите бренд-код продукта вашей компании и научитесь:
▪️переводить технические фичи в понятные клиенту преимущества;
▪️четко формулировать уникальную ценность продукта;
▪️строить позиционирование, которое выделит вас среди конкурентов;
▪️говорить с клиентами на их языке, а не на языке кода.
📝 Зарегистрироваться.
Реклама. АО «Кибердом». ОГРН 1217700633622.
Salesforce заявила, что не будет платить хакерам-вымогателям, похитившим 1 млрд записей
Представители Salesforce сообщили, что не намерены вести переговоры и платить выкуп злоумышленникам, которые стоят за серией масштабных атак, связанных с кражей данных клиентов компании. В настоящее время хакеры пытаются шантажировать 39 компаний, чьи данные были похищены из Salesforce.
https://xakep.ru/2025/10/09/salesforce-blackmail/
Discord подтверждает: хакеры украли удостоверения личности 70 000 пользователей
Компания Discord заявила, что не собирается платить выкуп злоумышленникам, которые утверждают, что им удалось похитить данные 5,5 млн пользователей. В украденных данных содержатся копии удостоверений личности и частичная платежная информация некоторых пользователей. В компании утверждают, что на самом деле утечка затронула около 70 000 человек.
https://xakep.ru/2025/10/09/discord-statement/
Восточноазиатская группа NGC4141 атакует кастомные веб-приложения российских организаций
Аналитики центра исследования киберугроз Solar 4RAYS группы компаний «Солар» обнаружили неизвестную ранее восточно-азиатскую группировку, которая с помощью публичных инструментов атаковала веб-приложение неназванного федерального ведомства, работавшее на кастомном движке. По словам экспертов, хакеры сумели проникнуть в инфраструктуру жертвы и выполнить команды в ОС сервера.
https://xakep.ru/2025/10/08/ngc4141/
Недобровольный осмотр. Исследуем защитные скрипты, пересекающие границы приватности #статьи #подписчикам
В этой статье мы разберем необычную стратегию защиты веб‑приложений, где скрипты загружаются еще до отображения страницы и выполняют сложные проверки сети, портов и активности пользователя. Раскроем обфусцированный код и изучим механизмы, применяемые для выявления ботов и угроз.
https://xakep.ru/2025/10/08/js-user-profiling/
Где узнать о передовых технологиях в сфере ИБ?
На III ежегодной конференции по защите данных «Гарда: Сохранить всё. Безопасность информации»!
Эксперты в области ИБ и IT, права, CISO и CIO крупнейших компаний, представители Минцифры и ФСТЭК встретятся, чтобы обсудить текущие вызовы в сфере кибербезопасности.
В программе
Защита персональных данных, угрозы 2026 года, законодательные изменения, оборотные штрафы, KPI безопасности и защита финансовых сервисов.
🔥 В пленарной сессии примет участие министр цифрового развития РФ Максут Шадаев.
На конференции
▪️ Более 2000 участников
▪️ 30+ экспертов
▪️ 3 трека: технологический, стратегический и практический
🔔 Мероприятие подводится при поддержке ФСТЭК России и Минцифры.
Ждем вас 🗓16 октября в московском конгресс-центре Soluxe. Участие бесплатное по предварительной регистрации.
🟣 Присоединяйтесь!
Реклама. ООО «Гарда Технологии». ИНН 5260443081.
Apple предлагает до 2 млн долларов за уязвимости в своих продуктах
Компания Apple анонсировала серьезное обновление и расширение своей программы bug bounty. Производитель удваивает максимальные выплаты багхантерам, добавляет в программу новые категории, а также платит до 2 млн долларов США за сложные цепочки эксплоитов.
https://xakep.ru/2025/10/13/apple-bug-bounty-3/
HTB TombWatcher. Повышаем привилегии через корзину Active Directory и ESC15 ADCS
В этом райтапе я расскажу, как эксплуатировать цепочку разрешений DACL для продвижения в домене. Затем восстановим из корзины Active Directory удаленный объект и используем технику ADCS ESC15 для компрометации домена.
https://xakep.ru/2025/10/13/htb-tombwatcher/
ФБР закрыло очередную версию BreachForums
ФБР изъяло очередной домен BreachForums (Breachforums[.]hn), который хакеры использовали для «слива» данных, перечислив на нем 39 организаций, пострадавших от утечек данных, связанных с Salesforce. Теперь злоумышленники сообщают, что правоохранители не только закрыли сайт, но и завладели бэкапами БД хак-форума.
https://xakep.ru/2025/10/13/breachforums-down-2/
Anthropic: для отравления LLM достаточно 250 вредоносных документов в обучающих данных
Специалисты компании Anthropic, совместно с Институтом безопасности ИИ при правительстве Великобритании, Институтом Алана Тьюринга и другими академическими учреждениями, сообщили, что всего 250 специально подготовленных вредоносных документов достаточно, чтобы заставить ИИ-модель генерировать бессвязный текст при обнаружении определенной триггерной фразы.
https://xakep.ru/2025/10/13/poisoning-llm/
У SonicWall украли конфигурации брандмауэров всех клиентов, использовавших облачные бэкапы
Компания SonicWall подтвердила, что произошедшая в прошлом месяце утечка данных затронула всех клиентов, которые использовали облачный сервис компании для резервного копирования. В итоге конфигурации файрволов, хранившиеся в MySonicWall, попали в руки хакеров.
https://xakep.ru/2025/10/10/mysonicwall-leak/
One step to crit. Раскручиваем уязвимость в платежной логике #статьи #подписчикам
В этой статье я расскажу про кейс с Bug Bounty, в котором мне удалось обойти бизнес‑логику приложения, создавать валидные платежи и списывать деньги клиентов. Я тестировал API одной финансовой организации, у которой есть фонд с личным кабинетом. Основные функции были за авторизацией, за исключением кнопки «Сделать взнос»…
https://xakep.ru/2025/10/10/payment-logic-hack/
Атака Mic-E-Mouse превращает мышь в устройство для прослушки
Исследователи из Калифорнийского университета в Ирвайне представили атаку Mic-E-Mouse. Специалисты демонстрируют, что оптические сенсоры с высоким DPI в современных мышах могут улавливать малейшие вибрации поверхности, что позволяет с высокой точностью восстановить произнесенные рядом с гаджетом слова.
https://xakep.ru/2025/10/10/mic-e-mouse/
26 ноября пройдет конференция по кибербезопасности ZeroNights 2025
Конференция по практической кибербезопасности ZeroNights возвращается после перерыва. Мероприятие пройдет 26 ноября в Санкт-Петербурге. Call for papers еще открыт: последний день подачи заявок на доклады — 12 октября!
https://xakep.ru/2025/10/10/zeronights-2025/
Реклама. ООО «Кибер Сервис». ИНН 7725496205.
Clop атакует пользователей Oracle E-Business Suite с помощью 0-day уязвимости
На прошлой неделе компания Oracle предупредила клиентов о критической 0-day уязвимости в E-Business Suite (CVE-2025-61882), которая позволяет удаленно выполнять произвольный код без аутентификации. Как стало известно теперь, хак-группа Clop активно применяет эту уязвимость в атаках с августа 2025 года.
https://xakep.ru/2025/10/09/oracle-0day/
Двоюродный брат Flipper. Тестируем M5StickC Plus2
Этот компактный девайс называют «двоюродным братом Flipper», и не зря. M5StickC Plus2 — крошечное устройство на базе ESP32 размером с зажигалку, оборудованное дисплеем, несколькими датчиками и батарейкой. Для пентестера этот аппарат открывает множество интересных возможностей, часть которых доступна с дополнительными примочками. Я купил такую игрушку, чтобы посмотреть на нее в деле и рассказать тебе,…
https://xakep.ru/2025/10/09/m5stickc-plus2-review/
В 2025 году северокорейские хакеры похитили более 2 млрд долларов
По оценке блокчейн-аналиков компании Elliptic, за девять месяцев 2025 года северокорейские хакеры похитили криптовалютные активы на сумму свыше 2 млрд долларов США, что является новым рекордом.
https://xakep.ru/2025/10/09/elliptic-stats/
Осенняя серия практических курсов по ИБ от Inseca.
Все программы основаны на реальных задачах, практике и инструментах, которые используют в работе. Курсы ведут практикующие специалисты.
📅 Осень 2025:
Digital Forensics & Incident Response — 25 октября
Threat Intelligence — 8 ноября
Threat Hunting — 8 ноября
Vulnerability Management — 15 ноября
🆕 Новые курсы:
Antifraud — 11 октября
Получите навыки борьбы с мошенничеством. Пользовательский, финансовый, внутренний и рекламный антифрод.
Linux Incident Response & Security — 8 ноября
Узнаете, как атакуют Linux и научитесь выстраивать защиту GNU/Linux-систем.
🔹Выгодные условия оплаты для физических и юридических лиц.
🔹Удостоверение о повышении квалификации с внесением в федеральный реестр.
👉🏼 Получить демодоступ
Реклама. ООО "Инсека". ОГРН 1233400004420.
Qualcomm покупает Arduino и анонсирует одноплатный компьютер UNO Q
Компания Qualcomm, разрабатывающая и производящая микросхемы для мобильных телефонов и другой электроники, приобретает Arduino — итальянскую компанию, известную своей опенсорсной экосистемой железа и ПО. В своем заявлении Qualcomm подчеркивает, что Arduino «сохранит свой бренд и миссию».
https://xakep.ru/2025/10/08/qualcomm-arduino/
Хакеры шантажируют Red Hat, угрожая опубликовать украденные данные
Группировка Scattered Lapsus$ Hunters шантажирует компанию Red Hat. На сайте злоумышленников появились образцы похищенных у компании отчетов о взаимодействии с клиентами, и хакеры утверждают, что потребовали у Red Hat выкуп, но пока не получили ответа.
https://xakep.ru/2025/10/08/red-hat-blackmail/
DLBI: боты-пробивщики создают дефицит утечек данных
Специалисты Data Leakage & Breach Intelligence (DLBI) провели исследование российского рынка утечек данных за январь–сентябрь 2025 года. По их данным, владельцы ботов-пробивщиков скупают даже небольшие базы данных, содержащие потенциально интересную информацию, и порой тратят на это тысячи и даже десятки тысяч долларов.
https://xakep.ru/2025/10/08/2025-leaks/