UpRSS :: «Хакер» - Безопасность, разработка, DevOps - RSS ::.
«Хакер» - Безопасность, разработка, DevOps - RSS
           https://xakep.ru/feed/
Лучшие статьи 2021–2022 годов. Не пропусти четвертый бумажный спецвыпуск «Хакера»
 Fri, 17 Apr 2026 18:00:05 +0000
Новый спецвыпуск «Хакера», в который войдут лучшие статьи 2021–2022 годов, уже в работе. Если ты планировал обновить свою коллекцию или просто соскучился по ощущению настоящего журнала в руках — самое время оформить заказ. Пока номер еще не передан в типографию, действует сниженная цена для тех, кто оформит предзаказ заранее.
В Windows появилась защита от вредоносных файлов .rdp
 Fri, 17 Apr 2026 17:30:55 +0000
Microsoft представила новые механизмы защиты Windows, которые должны затруднить фишинговые атаки через файлы Remote Desktop (.rdp). Теперь система будет предупреждать пользователей о рисках при открытии таких файлов, а перенаправление локальных ресурсов на удаленный хост по умолчанию будет отключено.
Взлом 30 плагинов для WordPress привел к распространению малвари на тысячи сайтов
 Fri, 17 Apr 2026 16:30:45 +0000
ИБ-специалисты обнаружили, что более 30 плагинов из пакета EssentialPlugin были скомпрометированы. Еще в 2025 году неизвестные злоумышленники внедрили в них бэкдор, который открывает несанкционированный доступ к сайтам под управлением WordPress. Пострадать от этой кампании могли сотни тысяч сайтов.
За управление сайтами в даркнете предложили ввести уголовную ответственность
 Fri, 17 Apr 2026 15:30:11 +0000
Генеральный прокурор РФ Александр Гуцан выступил в Совете Федерации с ежегодным докладом о состоянии законности и правопорядка и сообщил, что правительство согласовало проект поправок, вводящих уголовную ответственность за управление сайтами в даркнете.
Delta Chat изнутри. Как устроен мессенджер, работающий поверх электронной почты
 Fri, 17 Apr 2026 13:30:49 +0000
Для подписчиков
Мессенджер без собственных серверов, без номера телефона, без привязки к облаку — и при этом с end-to-end-шифрованием из коробки. Delta Chat работает поверх обычной электронной почты: сообщения идут по IMAP и SMTP, но шифруются через OpenPGP. Снаружи — привычный чат с контактами, группами и мгновенной доставкой. Внутри — нетривиальная связка криптографии, протоколов рукопожатия и жестких ограничений на формат пакетов.
Критическая уязвимость в Nginx UI позволяет получить полный контроль над сервером
 Fri, 17 Apr 2026 12:30:39 +0000
ИБ-исследователи предупредили, что критическая уязвимость в популярном инструменте управления веб-сервером Nginx (nginx-ui) активно используется злоумышленниками и позволяет полностью захватить сервер.
После случайной блокировки разработчиков Microsoft запускает ускоренную процедуру восстановления
 Fri, 17 Apr 2026 10:30:49 +0000
Компания Microsoft пытается сгладить последствия от недавних массовых блокировок аккаунтов разработчиков и вводит ускоренную процедуру для восстановления в Windows Hardware Program.
Grinex: биржу атаковали западные спецслужбы. У пользователей похитили более 1 млрд рублей
 Fri, 17 Apr 2026 08:30:32 +0000
Представители криптовалютной биржи Grinex, которую западные власти считают преемницей подсанкционной Garantex, опубликовали в своем Telegram-канале сообщение о масштабном взломе. Сообщается, что за атакой стояли западные спецслужбы, а с криптокошельков биржи было похищено более 1 млрд рублей, принадлежащих российским пользователям.
Хостеров могут обязать выявлять и отказывать в услугах операторам VPN
 Fri, 17 Apr 2026 07:30:06 +0000
По информации «Коммерсанта», ко второму чтению пакета антимошеннических поправок были предложены новые меры, направленные против VPN-сервисов. Предлагается запретить хостинг-провайдерам предоставлять вычислительные мощности владельцам сайтов и информационных систем, через которые можно получать доступ к заблокированному контенту.
СМИ: операторы подписали мораторий на расширение зарубежных каналов связи
 Thu, 16 Apr 2026 17:30:19 +0000
Около 20 компаний-владельцев зарубежных каналов связи подписали мораторий на их расширение. Об этом со ссылкой на четыре источника на телекоммуникационном рынке сообщает РБК. Речь идет об аренде и вводе в эксплуатацию новых каналов, по которым передается весь зарубежный трафик.
Anthropic анонсировала Claude Mythos. Модель нашла тысячи 0-day за несколько недель
 Thu, 09 Apr 2026 08:30:32 +0000
Anthropic официально представила Claude Mythos Preview — свою самую мощную модель на сегодняшний день. Однако компания не планирует выпускать модель в открытый доступ. Причина проста: она слишком опасна, так как за несколько недель тестирования уже обнаружила тысячи 0-day уязвимостей в популярных ОС и браузерах.
Проблема React2Shell используется для автоматической кражи учетных данных
 Wed, 08 Apr 2026 17:30:09 +0000
Исследователи Cisco Talos обнаружили масштабную кампанию по автоматизированной краже учетных данных через уязвимость React2Shell (CVE-2025-55182). Всего за сутки атакующим удалось скомпрометировать 766 хостов у разных облачных провайдеров по всему миру и похитить пароли от баз данных, ключи AWS, приватные SSH-ключи, API-токены и переменные окружения.
Уязвимость StrongSwan позволяла удаленно отключать VPN-сервисы
 Wed, 08 Apr 2026 15:30:45 +0000
В популярном опенсорсном IPsec-решении StrongSwan устранили опасную проблему в парсере EAP-TTLS AVP. Баг позволял атакующему удаленно и без аутентификации вызвать сбой VPN-сервиса, просто отправив специально сформированный пакет. Проблема затрагивала все релизы за последние 15 лет и могла эксплуатироваться удаленно, без аутентификации.
Охота на жука. Ищем скрытые камеры и другие шпионские устройства
 Wed, 08 Apr 2026 13:30:13 +0000
Для подписчиков
Как настоящие параноики, мы знаем: дома, на съемной квартире, на встрече или в офисе — всегда есть шанс, что за нами следят. Именно в этих случаях на выручку приходят устройства для обнаружения подслушивающих устройств и скрытых камер. В статье я расскажу, как отличить паранойю от реальной проблемы, и покажу соответствующее оборудование.
Недовольный исследователь опубликовал на GitHub код Windows-эксплоита BlueHammer
 Wed, 08 Apr 2026 12:30:55 +0000
В открытом доступе появился эксплоит для непропатченной уязвимости в Windows, которая позволяет локально повысить привилегии до уровня SYSTEM или администратора. Эксплоит, получивший название BlueHammer, опубликовал на GitHub ИБ-исследователь, недовольный тем, как специалисты Microsoft Security Response Center (MSRC) обошлись с его отчетом о проблеме.
Google: взлом шифрования Bitcoin и Ethereum будет проще, чем считали ранее
 Wed, 08 Apr 2026 10:30:15 +0000
Сразу два независимых исследования показали, что квантовым компьютерам потребуется гораздо меньше ресурсов для взлома криптографии на основе эллиптических кривых (ECC), чем считалось пару лет назад. Первая работа описывает подход с использованием нейтральных атомов в качестве кубитов, а во второй специалисты Google Quantum AI описывают оптимизированные квантовые схемы для взлома ECC.
СМИ: в сеть утекла «методичка» по выявлению средств обхода на устройствах пользователей
 Wed, 08 Apr 2026 08:30:31 +0000
СМИ обратили внимание, что в сети появился документ под названием «Методика выявления признаков использования средств обхода блокировок на клиентских устройствах». Судя по содержанию, это та самая «методичка», о рассылке которой недавно сообщал РБК: Минцифры якобы разослало ее крупнейшим российским интернет-компаниям после серии совещаний. Подлинность документа официально не подтверждена, но содержимое совпадает с тем, что ранее описывали источники РБК.
Исследователь сообщил о серьезной уязвимости в VLESS-клиентах
 Tue, 07 Apr 2026 17:30:54 +0000
Пользователь под ником runetfreedom рассказал на «Хабре» о серьезной проблеме, которая затрагивает большинство мобильных VLESS-клиентов на базе xray и sing-box. Баг позволяет вычислить реальный исходящий IP прокси-сервера и обойти per-app split tunneling, а в случае одного из клиентов — извлечь пользовательские конфиги.
СМИ: маркетплейсы ограничивают доступ для пользователей с включенным VPN
 Tue, 07 Apr 2026 17:00:38 +0000
Как сообщают «Известия» со ссылкой на свои источники в ретейле, российские маркетплейсы перешли от предупреждений к ограничениям для тех, кто заходит на площадки с включенным VPN. При подключении через ряд популярных VPN-сервисов Wildberries, Ozon и «ВкусВилл» работают нестабильно: страницы формально открываются, но карточки товаров, картинки и описания не подгружаются.
Баг в Gigabyte Control Center допускал запись произвольных файлов
 Tue, 07 Apr 2026 15:30:36 +0000
В утилите Gigabyte Control Center (GCC) обнаружили критическую уязвимость, которая позволяла удаленному неаутентифицированному атакующему записывать произвольные файлы в любое место операционной системы. Успешная эксплуатация бага могла привести к выполнению произвольного кода, повышению привилегий и отказу в обслуживании.
По требованию РКН Apple удалила более 20 VPN-приложений из российского App Store
 Mon, 30 Mar 2026 08:30:20 +0000
Компания Apple удалила из российского сегмента App Store сразу несколько популярных VPN-клиентов, включая Streisand, V2Box, v2RayTun и одну из версий приложения Happ. СМИ сообщили, что удаление произошло по требованию Роскомнадзора, и суммарно из российского магазина исчезло свыше 20 VPN-приложений.
CISO FORUM 2026 состоится в Москве 28 апреля
 Mon, 30 Mar 2026 07:30:16 +0000
28 апреля 2026 года в московском Центре международной торговли пройдет CISO FORUM 2026 — конференция для CISO, CIO, руководителей SOC и архитекторов ИБ. В этом году мероприятие отмечает свое 20-летие.
Белый хакер. Глава 23. Пентест
 Sat, 28 Mar 2026 08:00:20 +0000
Для подписчиков
Настоящая работа хакера начинается даже не с включения компьютера, а с понимания того непреложного факта, что под привычными интерфейсами приложений и интернет‑порталов чаще всего скрывается обыкновенная человеческая небрежность, возведенная в систему. Именно она обычно и становится той лазейкой, что позволяет злоумышленникам пробраться в святая святых корпоративной сети и немного там порезвиться. Сегодня они играли в странную игру, пытаясь отыскать такие лазейки и помочь их закрыть, пока этой возможностью не воспользовался кто‑нибудь другой. Пентест, — как и почти все компьютерные термины, этот пришел из английского языка: penetration testing — слово скучное, канцелярское, будто придуманное теми же людьми, что изобрели выражение «оказание услуг». На деле же картинка выглядела просто: Кириллу и компании разрешили изобразить плохих парней, чтобы потом не пришлось разгребать последствия реальной катастрофы.
Бумажные спецвыпуски «Хакера»: предзаказ четвертого сборника и остатки тиражей
 Fri, 27 Mar 2026 18:00:59 +0000
Четвертый бумажный спецвыпуск «Хакера» уже готовится к печати, и пока идет предзаказ — самое время забрать его по специальной цене. Также напоминаем, что первые два сборника уже распроданы полностью, а тиражи остальных постепенно подходят к концу. Пока мы не планируем допечатывать спецвыпуски, поэтому советуем не затягивать с заказом.
У HackerOne произошла утечка данных из-за взлома компании Navia
 Fri, 27 Mar 2026 17:30:27 +0000
Bug bounty платформа HackerOne уведомила сотни сотрудников о том, что их персональные данные были скомпрометированы. Причиной стал взлом компании Navia — американского провайдера, который управляет корпоративными программами льгот и компенсаций.
В роутерах TP-Link исправили критическую уязвимость обхода аутентификации
 Fri, 27 Mar 2026 15:30:33 +0000
Компания TP-Link выпустила обновления прошивки для роутеров серии Archer NX, устранив в них сразу несколько уязвимостей. Самая серьезная проблема позволяла злоумышленникам без какой-либо авторизации загрузить на устройство произвольную прошивку.
Мощные аргументы. Блокируем запуск процессов в Linux через переменные окружения
 Fri, 27 Mar 2026 13:30:47 +0000
Для подписчиков
Чтобы сломать запуск программы в Linux, необязательно трогать сам бинарник или права доступа. Можно попробовать перегрузить данные, которые передаются процессу при старте, — аргументы командной строки и переменные окружения. В этой статье разберемся, как это можно реализовать.
Хакер заявил о краже данных 6,8 млн пользователей Crunchyroll
 Fri, 27 Mar 2026 12:30:10 +0000
Стриминговая аниме-платформа Crunchyroll расследует утечку данных, после того как некий хакер заявил СМИ, что похитил информацию о 6,8 млн пользователей сайта, скомпрометировав аккаунт сотрудника аутсорсинговой компании.
Эксплоит-кит Coruna связан с «Операцией Триангуляция»
 Fri, 27 Mar 2026 10:30:21 +0000
Эксперты «Лаборатории Касперского» опубликовали технический анализ эксплоит-кита Coruna и сообщили, что как минимум один его компонент использовался в «Операции Триангуляция» — сложной APT-кампании, нацеленной на устройства Apple и обнаруженной в 2023 году. Ранее в компании заявляли, что не видят оснований для проведения параллелей между авторами Coruna и «Операцией Триангуляция», однако глубокий анализ кода изменил эту оценку.
Глава «Ростелекома» заявил, что Telegram в России «умирает прямо сейчас»
 Fri, 27 Mar 2026 09:30:03 +0000
Президент «Ростелекома» Михаил Осеевский заявил, что трафик иностранных мессенджеров в России стремительно падает, и посоветовал россиянам установить стационарный телефон и вернуться к его использованию.
1 2 3 4 5 6 7