WatchTowr обнаружила заброшенные S3 бакеты, используемые для доставки малвари и бэкдоров.
Заброшенные бакеты AWS S3 могут применяться в атаках на цепочки поставокКомпания WatchTowr обнаружила множество заброшенных бакетов Amazon S3, которые могли использоваться злоумышленниками для доставки малвари и бэкдоров государственным учреждениям и крупным компаниям.https://xakep.ru/2025/02/06/aws-s3-danger/
Читать полностью
Как взломать Harley Davidson. Часть третьяВ прошлой части мы немало узнали о внутреннем устройстве прошивки. Но ни грубая сила видеокарты, ни интеллект самописных скриптов на Питоне не помогли: алгоритм генерации 64-битного ключа так и остался тайной, а мотоцикл не взломанным. Что же, в этой части нас наконец-то ждёт удача, а на десерт — разбор прошивки BCM с двойным разоблачением.
Читать полностью
Опять DeepSeek? Побудем в роли детективаDeepSeek немного лукавят касательно качества — их ИИ идеально закрывает требования основной аудитории пользователей, тех, кто решает мимолётные вопросы, а вот в исследовательских задачах он уже начинает уступать.
Читать полностью
Статья об опыте работы с SIEM/XDR системой Wazuh для защиты периметра.
Страж безопасности. Защищаем периметр при помощи Wazuh #статьи #подписчикамСегодня я расскажу о своем опыте работы с Wazuh — опенсорсной системой, которая совмещает в себе функции SIEM и XDR. Это гибкая платформа, которая легко адаптируется под разные задачи: от защиты Active Directory и работы с PowerShell до защиты баз данных и быстрого поиска уязвимостей. Wazuh поддерживает любые ОС, интегрируется с Docker и внешними API.ht...
Читать полностью
Про Rust — просто. Что читать в каком порядке?Отправляемся к совершенному пониманию простоты и лаконичности этого удивительно эффективного языка наиболее коротким и приятным путём. Приготовьтесь к увлекательной и познавательной прогулке и подъёму по ступеням вверх, к мастерству написания полезного кода на Rust.
Читать полностью
Экскурсия по дарквебу: площадки, клиенты, витрина товаров и ценыЗа годы развития дарквеб превратился в высокоорганизованный рынок киберпреступности, на котором и опытные злоумышленники, и новички могут найти всё, что нужно для проведения успешных кибератак. Теневые площадки живут по законам легальных рынков: привлекают пользователей с помощью маркетинговых инструментов, работают с лояльностью клиентов, обеспечивают безопасность сделок и своих ресурсов. Рынок перегрет, предложений много, но и спр...
Читать полностью
Zyxel предупредила о 0-day уязвимостях в CPE, но не планирует выпускать патчи, советуя перейти на новые модели.
Zyxel не собирается исправлять 0-day уязвимости в своих роутерахКомпания Zyxel опубликовала предупреждение о наличии активно эксплуатируемых уязвимостей в устройствах серии CPE. При этом производитель заявил, что не планирует выпускать патчи и призвал пользователей переходить на поддерживаемые модели устройств.https://xakep.ru/2025/02/06/zyxel-no-patches/
Читать полностью
🧐 Мы с K-Team затеяли важное исследование — и нам нужна ваша помощь!Расскажите, что важно для вас в работе и что помогает оставаться на текущем месте 👈 ✍️ Ваши ответы помогут эйчарам улучшить условия работы в своих компаниях.
Читать полностью
Как использовать японские подходы в IT. Часть первая. Петля за петлёйВ этом цикле статей мы поговорим о том, как устроены процессы «у них», почему они не всегда работают «у нас» и как их адаптировать для IT. Это первая часть цикла о практическом применении TPS/TBP (Toyota Production System/Toyota Business Practice) в работе.
Читать полностью
Ведущий канала Basically Homeless на YouTube Ник Зетт, вдохновившись фильмом «Матрица», превратил себя в батарейку с помощью термоэлектрических генераторов. Он использовал отработанное тепло своего тела.Термоэлектрический генератор использует разницу температур для создания потока электронов. Устройство вырабатывает электричество, когда одна сторона горячее другой.Идея Зетты заключалась в том, чтобы покрыть тело термоэлектрическими генераторами и хорошенько пропотеть, находясь на улице в холод. ...
Читать полностью
Firewall не спасётМежсетевые экраны издревле применяются для блокирования входящего трафика нежелательных приложений. Обычно для этого создаются правила фильтрации, разрешающие входящий трафик по явно указанным сетевым портам и запрещающие весь остальной. При этом легитимные приложения, монопольно владеющие открытыми портами, работают без проблем, а вот нежелательные остаются без связи, поскольку все доступные им порты блокируются межсетевым экраном. Данный подход давно отработан и стар как мир,...
Читать полностью
В 2024 году выплаты вымогателям снизились на 35% до $813,55 млн по сравнению с 2023 годом.
Выплаты вымогательским группировкам сократились на 35%В 2024 году объем выкупов, выплаченных вымогательским хак-группам, снизился на 35% по сравнению с предыдущим годом и составил 813,55 млн долларов США. Для сравнения: в 2023 году этот показатель равнялся 1,25 млрд долларов США.https://xakep.ru/2025/02/06/ransomware-2024/
Читать полностью
18-летний хакер Natohub арестован в Испании за взлом НАТО, ООН и госструктур США.
🕵♂️18-летний хакер Natohub пойман в Испании: взломал НАТО, ООН и госструктуры США🔓 За 2024 год провел более 40 успешных атак на международные организации, похитив тысячи конфиденциальных документов и персональных данных сотрудников.👀 При обыске обнаружено более 50 криптокошельков и сложная сеть зашифрованных каналов связи, но паспорт изъят и подозреваемый остается под надзором.👮♀️ Среди жертв атак оказались портал НАТО (362 досье), база ICAO (42 000 записей) и системы Министерства обороны Испа...
Читать полностью
⚡ Новости к этому часу📦 Почтовая служба США приостановила все отправки посылок из Китая и Гонконга🤷♂️ Google больше не обещает воздерживаться от использования ИИ в военных целях👩⚕️ Разработка пензенских учёных поможет ускорить заживление ран⚖️ Таганский районный суд Москвы оштрафовал Discord за отказ локализовать персональные данные российских пользователей⚠️ ФАС предупредила Ozon и Wildberries, что нужно сделать участие в распродажах добровольным для продавцов🇫🇷 Дуров пробудет под надзором во...
Читать полностью
Вершим правосудие на GitHub, помечая мошенников с помощью граффитиУже много лет опенсорсные проекты позволяют нам «украшать» графики активности на GitHub фальшивыми историями коммитов Git. Но знали ли вы, что подобные граффити можно также размещать в профилях других пользователей? Обсудим, как отметить профиль недобросовестного юзера таким граффити, чтобы другие пользователи GitHub знали, с кем имеют дело.
Читать полностью
Let's Encrypt прекратит email-уведомления об истечении сертификатов с июня 2025 года для экономии средств.
Let’s Encrypt перестанет предупреждать об истечении срока действия сертификатов по почтеНекоммерческая организация объявила, что с 4 июня 2025 года прекратит уведомлять своих пользователей о том, что срок действия их сертификата истекает и его необходимо продлить. Дело в том, что рассылка таких уведомлений обходится Let’s Encrypt в десятки тысяч долларов ежегодно.https://xakep.ru/2025/02/06/let-s-encrypt-notifications/
Читать полностью
Случайный PCB-art, «сломавший головы» сотням студентов-электронщиковЭлектрическая схема представляет собой точечный пожарный извещатель на основе оптического датчика дыма с сигнализацией в токовый шлейф. Что же тут может быть интересного? Изюминка в том, что в схеме нет ни одного программируемого микроконтроллера, только микросхемы стандартной логики и операционные усилители.
Читать полностью
Одна React-задача, демонстрирующая ключевые навыки на собеседованииКак всего одна небольшая React-задача помогает глубже понять уровень кандидата на собеседовании? Разбираем нюансы работы с хуками, асинхронностью, состоянием гонки и сайд-эффектами. На первый взгляд задача кажется простой — всего лишь компонент, загружающий данные по username. Но в процессе решения выявляются ключевые моменты: правильно ли кандидат управляет состоянием, учитывает ли смену пропсов, обрабатывает ошибки и предо...
Читать полностью
Исследователь обнаружил бэкдор, маскирующийся под легитимный Go-пакет, находившийся в кеше Go Module Mirror.
Вредоносный Go-пакет оставался незамеченным три годаИсследователь обнаружил бэкдор, маскирующийся под легитимный Go-пакет, который используют тысячи организаций. Вредонос оставался незамеченным несколько лет и сохранился в кеше Go Module Mirror.https://xakep.ru/2025/02/05/fake-boltdb/
Читать полностью
Netgear исправила критические уязвимости в моделях Wi-Fi 6 и Nighthawk.
В роутерах Netgear устранили две критических уязвимостиРазработчики компании Netgear устранили две критические уязвимости в нескольких моделях Wi-Fi роутеров. Проблемы затрагивают ряд точек доступа Wi-Fi 6 (WAX206, WAX214v2 и WAX220), а также маршрутизаторы Nighthawk Pro Gaming (XR1000, XR1000v2, XR500).https://xakep.ru/2025/02/05/netgear-new-rce/
Читать полностью
Свой Google в локалке: ищем иголку в стоге сенаВ этой статье мы разработаем свой собственный Google, который можно будет запустить в любой локальной сети как атакующим, что ищут пароли, так и защитникам, которым небезразлична безопасность их родной локалки. И что примечательно, наш Google будет состоять на 99% из готовых компонентов, практически без дополнительного программирования. А внедрение такой системы потребует ввода всего пары команд.
Читать полностью
Математики несколько десятилетий не могли решить, рационально число или нетВ июне 1978 года организаторы крупной математической конференции в Марселе, Франция, объявили о последнем добавлении в программу. Во время обеденного перерыва математик Роджер Апери представит доказательство того, что одно из самых известных чисел в математике — «дзета от 3», или ζ(3), как пишут математики, — не может быть выражено в виде дроби двух целых чисел. Оно оказалось тем, что математики называют «ирраци...
Читать полностью
Интервью о проверке Минпромторгом трат на российские литографы в рамках развития микроэлектроники.
Дал интервью Mashnews по поводу инициированной проверки Минпромторгом трат на российские литографы:Минпромторг самостоятельно не приезжает на предприятия. Они заказывают экспертизу у проверяющей лаборатории. Эксперты с разрешения Минпромторга приезжают на предприятие, проверяют все документы, поднимают документацию — ОКР, внутренние приказы. Они проверяют их на соответствие выполненным работам и на траты. То есть поднимается бухгалтерия, внутренняя работа, все процессы. Проверяют, что было сдела...
Читать полностью
Разработчик Исаак Джемаль представил открытый проект под названием WikiTok, где можно быстро узнавать новое, скролля ленту из рандомных статей Wikipedia. Исходный код решения написан на TypeScript и опубликован на GitHub под лицензией MIT. Демо-сайт проекта: wikitok.vercel.app.«Я создал это по наитию, увидев, как кто‑то попросил об этом в Twitter. Было полпервого ночи, но я не мог упустить возможность создать это. Код очень простой, на самом деле, бэкэнда вообще нет, я полагаю, потому что API Wi...
Читать полностью
Горе от ума: почему рост знаний приводит к росту страданийПсихика — довольно парадоксальная вещь, которая подчиняется иной логике, нежели к которой мы привыкли. Несмотря на то, что главная функция психики — это обеспечение выживания индивида, на основе «субъективного отражения объективной реальности», иногда она работает против этой цели. И речь сейчас не про экстремальные варианты вроде появления сверхидеи о питании солнечным светом и не про религиозные суициды во благо вечной жизни. ...
Читать полностью
Процесс установки и разварки бескорпусных кристаллов для клавиатур Бештау.
💎Лучшие друзья девушек — это бриллианты, а лучшие друзья клавиатуры — разваренные кристаллы.А вы знали, что установка и разварка бескорпусных кристаллов играет ключевую роль в создании современных клавиатур? Этот процесс позволяет уменьшить габариты печатной платы, делая устройства более компактными и легкими. Такой подход не только повышает надежность, но и помогает экономить ресурсы. На фото процесс разварки кристаллов для плат клавиатур «Бештау»🤩 Бештау. Путь к вершине
Читать полностью
Тайны индустриальных компьютеров: ISA-слот и древние «одноплатники»На Хабре часто пишут про одноплатные компьютеры. Такие девайсы сейчас продаются повсеместно и стали привычными. Что только с ними не делают — от построения систем умного дома до кластеров из десятков и сотен «малинок». Но давайте заглянем в прошлое и посмотрим на один очень необычный вид одноплатников в форм-факторе ISA-карт. Узнаем, с чего началась история таких гаджетов и где их до сих пор можно встретить.
Читать полностью
Разработчик запустил Doom на фирменном переходнике Lightning/HDMI от Apple.По факту это не совсем обычный адаптер, так как в нём есть собственный процессор (например, STM32F407IGH6 MCU — это ARM Cortex-M4 с частотой до 168 МГц) и прошивка на основе iOS.
Читать полностью
Уязвимость в процессорах AMD позволяет обойти защиту SEV и загрузить вредоносный микрокод.
Уязвимость обхода AMD SEV-SNP допускает внедрение вредоносного микрокодаНовая уязвимость в некоторых процессорах AMD позволяла обойти защиту Secure Encrypted Virtualization (SEV), и при определенных условиях злоумышленник получал возможность загрузить вредоносный микрокод.https://xakep.ru/2025/02/05/amd-sev-snp-flaw/
Читать полностью
DeepSeek-R1 для чайниковВ последние месяцы мы всё чаще слышим про «reasoning-модели», способные не просто продолжать текст, а действительно шаг за шагом решать сложнейшие задачи цепочкой рассуждений. Впервые такой подход эффектно показали в OpenAI o1, но, к сожалению, подробности там остаются секретными. Недавно же команда DeepSeek наделала шуму с открытыми вариантами R1 и R1-Zero, созданными поверх их собственной большой MoE-модели DeepSeek-V3. В этой статье мы не будем углубляться в вопрос, чь...
Читать полностью