38265
Xakep.RU: взлом, защита, кодинг. @Nifeya — реклама и сотрудничество.
Ежеквартальный «Хакер» #3 готовится к печати. Предзаказы открыты
Первые два выпуска ежеквартального «Хакера» уже отпечатаны, а третий готовится к выходу в сентябре. На этот раз одной из центральных тем номера станут роутеры и сети: наши авторы доберутся до прошивки устройства через физический доступ, исследуют инфраструктуру провайдера и настроят одновременное подключение к нескольким сетям. До передачи журнала в типографию действует специальная цена — 1500 рублей за экземпляр.
https://xakep.ru/2026/07/24/quarterly-magazine/
BitMEX завершает работу после 11 лет на рынке
На бирже криптовалютных деривативов BitMEX объявили о полном прекращении операций с 23 сентября 2026 года. В свое время команда BitMEX изменила структуру всего мирового крипторынка, представив первый бессрочный своп с кредитным плечом до 100x. Регистрация новых аккаунтов уже остановлена, а пользователям настоятельно рекомендуют закрыть позиции и вывести средства как можно скорее. Решение о закрытии стало итогом пересмотра бизнес-стратегии материнской компании HDR Global Trading Limited.
https://xakep.ru/2026/07/24/bitmex-shutdown-2026/
Бывшие северокорейские хакеры взломали Центробанк КНДР
Спецслужбы КНДР арестовали группу бывших государственных хакеров, которые взломали внутренние сети Центрального банка страны и Банка внешней торговли. Хакеры выводили похищенные средства с помощью криптовалюты и контрабандой переправляли иностранную валюту через границу. Известие о том, что в афере участвовали ветераны элитных киберподразделений, потрясло чиновников в Пхеньяне.
https://xakep.ru/2026/07/24/north-korea-bank-hack/
Взлом Suno привел к утечке данных 55,3 млн аккаунтов
Специалисты сервиса Have I Been Pwned (HIBP) проанализировали данные, похищенные при взломе ИИ-генератора музыки Suno. По их данным, дамп содержит 55,3 млн уникальных email-адресов, а также телефонные номера и десятки тысяч записей из платежной системы Stripe.
https://xakep.ru/2026/07/24/suno-data-leak/
Бесплатный ИТ-фестиваль в Москве для всей семьи 💚
15 августа в Таганском детском парке пройдет Фестиваль 3data «Московские ЦОДы» — большой праздник, где технологии встречаются с музыкой, спортом, творчеством и наукой.
Гостей ждет насыщенная программа: на главной сцене выступит иллюзионист Марк Филини, а также пройдут интерактивные квизы с подарками.
Вечернюю программу фестиваля завершит популярный стендап-комик Дима Гаврилов — отличный повод остаться до финала и завершить этот день ярко!
В течение дня можно будет:
📌посетить познавательные лекции от интересных спикеров
📌принять участие в инженерных челленджах, турнире по ретро-геймингу, спортивных соревнованиях и творческих мастер-классах
📌отдохнуть в лаунж-зонах и послушать живую музыку
📌для самых маленьких гостей подготовлена отдельная развлекательная программа.
За участие в активностях можно получить подарки — интересно будет и взрослым, и детям!
📅 Когда: 15 августа
📍 Где: Таганский детский парк, Москва
Вход бесплатный, по предварительной регистрации.
Фестиваль 3data «Московские ЦОДы» — хороший повод провести летний день в компании друзей, коллег или всей семьи!
Реклама. ООО «3Дата». ИНН 7702822710
Два моста потеряли $31,6 млн в результате хакерских атак
За считаные часы неизвестные злоумышленники украли свыше $31,6 млн, атаковав два кроссчейн-моста: мост децентрализованной биржи AFX и мост протокола Verus. Оба инцидента произошли в один день и вновь показали, насколько уязвимыми остаются блокчейн-мосты, на которых хранятся крупные объемы активов для перевода между разными сетями.
https://xakep.ru/2026/07/24/afx-verus-bridge-hacks/
Критическая уязвимость в Zilliqa позволяет похищать приватные ключи
Обнаружена серьезная уязвимость в приложении Zilliqa для аппаратных кошельков Ledger, которая затрагивает создание подписей Шнорра для нативных (не-EVM) транзакций Zilliqa. Из-за ошибки при генерации случайных чисел злоумышленники могут восстановить приватный ключ владельца, используя только общедоступные данные блокчейна. Разработчики уже приостановили нативные...
https://xakep.ru/2026/07/23/zilliqa-ledger-vulnerability/
Высший пилотаж. Выводим на новый уровень декомпиляцию с LLM
👑 Статья для подписчиков
Декомпиляция в IDA Pro — это часы ручного переименования функций, восстановления структур и расшифровки констант, верно? Современные LLM способны взять на себя львиную долю этой работы, автоматически превращая горы ассемблерного кода в читаемый C++. Давай разберем, как правильно настроить связку IDA и языковых моделей, обойти их ограничения и получить исходники за разумное время.
https://xakep.ru/2026/07/23/llm-decompile-tricks/
В Минцифры подготовили проект доктрины по борьбе с ИТ-преступлениями
В Минцифры разработали проект доктрины по борьбе с преступлениями и другими правонарушениями, которые совершаются с использованием информационных технологий. Документ охватывает период до 2035 года и уже опубликован для общественного обсуждения. Сама по себе доктрина не вводит новых запретов, но задает направления для будущих законов и технических решений.
https://xakep.ru/2026/07/23/doctrine/
30 сентября пройдет конференция по практической кибербезопасности ZeroNights 2026
30 сентября 2026 года в Санкт-Петербурге состоится двенадцатая конференция по практической кибербезопасности ZeroNights. Мероприятие пройдет на площадке LOFT#7. Организатором выступает команда DSEC by Solar — бывшая Digital Security, входящая в ГК «Солар».
https://xakep.ru/2026/07/23/zeronights-2026/
Реклама. ООО «Кибер Сервис». ИНН 7725496205. Erid: 2SDnjceWWdR
Мерч «Хакера». Остались последние размеры
Конец июля — время плавиться от жары и прятать надоевшие толстовки на верхнюю полку шкафа. Если твоей любимой футболке уже пора на покой, загляни в магазин «Хакера», где тебя ждут десять дизайнов футболок и четыре модели крутых бейсболок.
Сейчас мы распродаем последние размеры из коллекции 2025 года, и если ты давно присмотрел футболку с определенным дизайном, самое время поторопиться с заказом.
https://xakep.ru/2026/07/22/merch/
Movement Labs подала заявление о банкротстве после скандала об инсайдерской торговле
Компания Movement Labs, владелец блокчейна Movement, подала заявление о банкротстве по главе 11 подчасти V Кодекса США о банкротстве. Это стало очередным ударом для проекта, который весь последний год боролся с внутренними конфликтами и скандалом из-за инсайдерской торговли, а всего полтора года назад, в январе 2025 года, планировал достичь оценки в 3 миллиарда долларов.
https://xakep.ru/2026/07/22/movement-labs-bankrupt/
Дискотека единорогов. Делаем RGB-подсветку для монитора, чтобы компьютер ✨засиял✨
👑 Статья для подписчиков
Глядя на комнаты девушек, иногда невольно завидуешь: почему у парней не может быть так же красиво? Думаю, рабочее место не обязано выглядеть, как гараж, так что я решил перестать ныть и сделать свое рабочее место чуточку уютнее. А что нужно для уюта в первую очередь? Правильно, подсветка!
https://xakep.ru/2026/07/22/diy-ambilight/
Критическую проблему в WordPress уже применяют для установки веб-шеллов
Хакеры начали эксплуатировать критическую проблему wp2shell в ядре WordPress. Атакующие сканируют интернет в поисках уязвимых сайтов, загружают на них вредоносные плагины и веб-шеллы, создают административные аккаунты и добиваются удаленного выполнения команд.
https://xakep.ru/2026/07/22/wp2shell-attacks/
В Progress рассказали об уязвимости, из-за которой пришлось отключить серверы ShareFile
В Progress Software раскрыли причину недавнего экстренного отключения серверов ShareFile Storage Zone Controller. В контроллерах обнаружили 0-day-уязвимость, которая позволяла администратору читать и записывать произвольные файлы. Разработчики уже выпустили патчи и сообщили, что обновленные серверы можно вернуть в онлайн.
https://xakep.ru/2026/07/21/sharefile-flaw/
GitHub снижает выплаты по программе bug bounty
С 27 июля 2026 года GitHub как минимум вдвое снизит выплаты участникам публичной программы bug bounty. К примеру, за критическую уязвимость исследователи будут получать фиксированные 10 000 долларов США вместо прежних 20 000–30 000 долларов. Максимальные выплаты будут доступны только участникам закрытой VIP-программы.
https://xakep.ru/2026/07/24/bug-bounty-github/
Правоохранители отключили фишинговую платформу Kratos и арестовали ее разработчика
Правоохранительные органы Германии и США отключили инфраструктуру фишинговой платформы Kratos, которая использовалась для кражи аккаунтов Microsoft 365 и обхода многофакторной аутентификации. Власти изъяли более 200 серверов, а предполагаемого разработчика и администратора сервиса арестовали в Индонезии.
https://xakep.ru/2026/07/24/kratos/
Прорыв или нет? Разбираем, кто есть кто в генеративных моделях
👑 Статья для подписчиков
Эта статья — обзор моделей для генерации изображений, каждая из которых могла заменить SDXL, но так этого и не сделала. Я расскажу, на чем спотыкаются популярные в сообществе модели вроде Z-Image Turbo и почему ни одна модель после SDXL так и не смогла стать универсальной заменой дряхлому чемпиону. В общем, сейчас будет срыв покровов и, конечно, картиночки!
https://xakep.ru/2026/07/24/new-image-models/
Спам-фильтры на основе ИИ можно обмануть с помощью старого трюка со скрытым текстом
ИБ-специалисты заметили, что злоумышленники вновь используют давно известную технику засаливания текста (text salting), чтобы обходить почтовые фильтры, использующие машинное обучение и большие языковые модели.
https://xakep.ru/2026/07/24/text-salting-ai/
Новая уязвимость RefluXFS позволяет получить root-права в Linux
Эксперты из компании Qualys обнаружили в файловой системе XFS уязвимость девятилетней давности. Баг, получивший идентификатор CVE-2026-64600 и название RefluXFS, позволяет локальному непривилегированному пользователю перезаписать защищенные файлы и получить root-права.
https://xakep.ru/2026/07/24/refluxfs/
Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак
Исследователи обнаружили в сети незащищенный сервер хак-группы, которая массово взламывала сайты под управлением WordPress и Joomla, устанавливая на них веб-шеллы. В файлах были найдены списки из 1,4 млн потенциальных целей, эксплоиты, логи и данные об успешных атаках. Кампания получила название WP-SHELLSTORM.
https://xakep.ru/2026/07/23/wp-shellstorm/
Баг в расширении Adobe Acrobat для Chrome давал доступ к сообщениям и контактам WhatsApp
Исследователи Guardio Labs обнаружили уязвимость в расширении Adobe Acrobat для Chrome, установленном около 329 млн раз. Баг позволял вредоносным сайтам похищать данные из веб-версии WhatsApp без использования малвари, кражи паролей или перехвата сессионных cookie.
https://xakep.ru/2026/07/23/hermeticreader/
Операторы вымогателя Anubis взяли на себя ответственность за взлом дочернего предприятия Coca-Cola
Вымогательская группировка Anubis взяла на себя ответственность за недавнюю атаку на молочный бренд Coca-Cola — Fairlife. Хакеры утверждают, что зашифровали инфраструктуру компании и похитили около 1 Тбайт корпоративных данных, которые теперь угрожают опубликовать.
https://xakep.ru/2026/07/23/anubis-fairlife/
Разработчики Linux опубликовали 432 CVE за два дня
В минувшие воскресенье и понедельник команда ядра Linux опубликовала сразу 432 новых идентификатора CVE. Такое количество уязвимостей вызвало беспокойство среди участников сообщества, так как практически невозможно вручную оценить сотни проблем и решить, какие патчи нужно устанавливать в первую очередь.
https://xakep.ru/2026/07/23/linux-cve/
Протокол Ostium потерял 23 миллиона долларов за 5 минут
Атакующий похитил $23,75 млн у децентрализованной биржи фьючерсов Ostium в сети Arbitrum, проведя за 5 минут 29 секунд целую серию сделок. Вместо взлома смарт-контракта злоумышленник воспользовался доверенным механизмом доставки цен и подсунул хранилищу ликвидности (OLP vault) поддельную котировку биткоина: позиция открылась по $5 000, а закрылась в той же транзакции по $60 000.
https://xakep.ru/2026/07/23/ostium-23-million-exploit/
Размер пейлоада для атаки HollowByte равен всего 11 байтам
Специалисты компании Okta раскрыли подробности о DoS-уязвимости HollowByte, обнаруженной в OpenSSL. Неаутентифицированному атакующему достаточно отправить 11 байт, чтобы сервер выделил до 131 Кбайт памяти под сообщение, которое никогда не придет. При массовой атаке память может не освободиться даже после разрыва соединений, поэтому помогает только перезапуск процесса.
https://xakep.ru/2026/07/22/hollowbyte/
7600 репозиториев на GitHub распространяют малварь SmartLoader
Исследователи обнаружили масштабную вредоносную кампанию FakeGit, операторы которой создали около 7600 репозиториев на GitHub. Более 800 из них маскировались под навыки для ИИ-агентов и MCP-серверы. В общей сложности вредоносные файлы этой кампании были загружены более 14 млн раз.
https://xakep.ru/2026/07/22/fakegit/
Закон о регулировании криптовалют принят в третьем чтении
Госдума приняла во втором и третьем чтениях закон «О цифровых валютах и цифровых правах». Документ создает в России инфраструктуру легальной торговли криптовалютами, однако не разрешает расплачиваться ими за товары и услуги внутри страны.
https://xakep.ru/2026/07/22/cryptolaw/
В OpenAI сообщили, что за взломом Hugging Face стоят две ИИ-модели компании
Представители OpenAI заявили, что за недавним взломом Hugging Face стояли экспериментальные ИИ-модели компании. Во время внутреннего теста ИИ-агенты нашли 0-day-уязвимость в изолированной исследовательской инфраструктуре, добрались до открытого интернета и атаковали Hugging Face, пытаясь найти на платформе ответы для бенчмарка ExploitGym.
https://xakep.ru/2026/07/22/hugging-face-opeanai/
MetaMask наняла разработчика из КНДР
Разработчик из Северной Кореи под псевдонимом Tyler Knapp около месяца проработал над основным кодом кошелька MetaMask. При этом, информация о его связях со страной уже публиковалась в специальном реестре lazarus.group около года назад.
https://xakep.ru/2026/07/21/metamask-north-korean-spy/