TGScope
Settings
Theme
EventCyberattackJuly 2026

Cyberattack — July 2026

What Telegram channels wrote about Cyberattack in July 2026: 1278 posts from 832 channels, collected automatically from public Telegram channels.

1,278 posts·832 channels

More posts — page 52

1,278 posts total

Crypto Hackers Walked Away With $1.3B in H1 2026 — But Their New Tactics Are the Real Threat 💻💻

A new CertiK report shows attackers are ditching small-time scams for fewer, far more devastating precision strikes against wallets and core infrastructure.

Улас Самчук — «Волинь». Том ІІ. «Війна і революція»

Книга зберегла все, за що мені так сподобався перший том: густу, дуже красиву мову, психологізм, чудові описи природи й побуту, об’ємних персонажів, які ніколи не виглядають пласкими. Але при цьому вона стала набагато динамічнішою. Події буквально несуться вперед. Перед очима проходять чотири роки Першої світової війни, революція, визвольні змагання, Центральна Рада, більшовики, Петлюра, Пілсудський, Білі, знову більшовики… І все це — не з кабінетів і салонів у Києві і не з погляду історичних діячів.

Самчук показує ці події очима звичайного волинського села.

І, мабуть, саме це найбільше мене вразило. Дуже переконливо показано повну дезорієнтацію людей. Що взагалі відбувається? Хто зараз прийшов? За кого воюють? Хто свої, а хто вже ні? Для нас ці події давно впорядковані в історичну схему. Для людей, які жили тоді, це був суцільний хаос, у якому потрібно було якось виживати.

Ще одна дуже цікава лінія — народження української національної ідентичності, як дуже повільного, суперечливого, часто випадкового. Видно, як з’являються лише перші паростки того, що згодом стане очевидним для наступних поколінь.

Окремо хочеться відзначити майстерність Самчука у роботі з персонажами. Він не перетворює роман на агітацію. Навіть більшовики у нього — не суцільне збіговисько карикатурних лиходіїв. Серед них є різні люди. Є жорстокі, є цинічні, є просто тупі, але є й ті, хто щиро вірить у свої ідеали. І саме тому роман читається набагато захопливіше. Коли автор дозволяє своїм героям бути людьми, а не агітплакатами.

Да і вміння Самчука не звалюватись в бідкання і надмірний мелодраматизм, викликає окреме захоплення.

Я взагалі не пригадую іншого художнього твору, який би настільки детально показував саме ці чотири роки української історії. Не окремий епізод, не одну битву чи політично історичного діяча, а життя країни й звичайних людей всередині цього величезного історичного зламу.

Якщо вже говорити про недоліки, то найбільше питань у мене до фіналу. Складається враження, що Самчук трохи поспішив завершити роман. Кінцівка стає більш символічною, наповнюється алюзіями, але при цьому ніби втрачає ту внутрішню силу й конкретність, яка була протягом усієї книги.

Втім, загального враження це майже не псує.

Для мене це дуже сильний роман. І, мабуть, один із найкращих художніх текстів про той короткий і надзвичайно складний період української історії.

Третій том точно читатиму. Але, мабуть, після невеликої паузи — хочеться трохи видихнути й переключитися на щось зовсім інше.

LICENCIAS ESET NOD32 - JULIO✅

¿Por qué ESET es el antivirus #1?

✔️ Bloquea el 100% de amenazas conocidas (certificado por AV-Comparatives) ✔️ Protección anti-ransomware premiada mundialmente 🏆 ✔️ Tecnología "Lightweight" que no ralentiza tu PC ⚡️ ✔️ Escaneo inteligente en tiempo real con IA ✔️ VPN integrado para navegación segura 🔒 ✔️ Control parental y protección bancaria 💳 ✔️ Compatible con Windows/Mac/Android/iOS

OBTENER LICENCIA: https://todoreal.com/eset MAS INFO: https://t.me/duckgranja

💻 Programming Domains & Languages What to learn. Why to learn. Where you fit.

🧠 Data Analytics - Analyze data - Build reports - Find insights Languages: SQL, Python, R Tools: Excel, Power BI, Tableau Jobs: Data Analyst, BI Analyst, Business Analyst

🤖 Data Science & AI - Build models - Predict outcomes - Work with ML Languages: Python, R Libraries: pandas, numpy, scikit-learn, tensorflow Jobs: Data Scientist, ML Engineer, AI Engineer

🌐 Web Development - Build websites - Create web apps Frontend: HTML, CSS, JavaScript Backend: JavaScript, Python, Java, PHP Frameworks: React, Node.js, Django Jobs: Frontend, Backend, Full Stack Developer

📱 Mobile App Development - Build mobile apps Android: Kotlin, Java iOS: Swift Cross-platform: Flutter, React Native Jobs: Android, iOS, Mobile App Developer

🧩 Software Development - Build systems - Write core logic Languages: Java, C++, C#, Python Used in: Enterprise apps, Desktop software Jobs: Software Engineer, Application Developer

🛡️ Cybersecurity - Secure systems - Test vulnerabilities Languages: Python, C, C++, Bash Tools: Kali Linux, Metasploit Jobs: Security Analyst, Ethical Hacker

☁️ Cloud & DevOps - Deploy apps - Manage servers Languages: Python, Bash, Go Tools: AWS, Docker, Kubernetes Jobs: DevOps Engineer, Cloud Engineer

🎮 Game Development - Build games - Design mechanics Languages: C++, C# Engines: Unity, Unreal Engine Jobs: Game Developer, Game Designer

🎯 How to choose - Like data → Data Analytics - Like math → Data Science - Like building websites → Web Development - Like apps → Mobile Development - Like system logic → Software Development - Like security → Cybersecurity

✅ Smart strategy - Pick one domain - Master one language - Add tools slowly - Build projects 😊

Double Tap ♥️ For More

Jul 6, 07:38 PMMore from @leadcoding

We're Hiring: AI/ML Associate Software Engineer (Apprenticeship - 1 Year Contract)

Freshers with Graduation can also apply.

Contact - 7302533421 Share your CV on [email protected]

Are you passionate about Generative AI, LLMs, and AI-powered applications? We're looking for enthusiastic and self-driven AI/ML Associate Software Engineers to join our team on a 1-Year Contractual Apprenticeship Program.

🔹 Skills We're Looking For:

✅ Large Language Models (LLMs) – Types, Architectures & Use Cases ✅ LLM APIs (OpenAI, Anthropic, Gemini, etc.) ✅ REST APIs & API Integration ✅ LangChain & AI Agent Frameworks ✅ RAG (Retrieval-Augmented Generation) Pipelines ✅ Python & Node.js Development ✅ React.js for Frontend Development ✅ MySQL & Database Management ✅ Prompt Engineering & AI Application Development

🔹 Who Can Apply?

Students those are done with their with their last semester examinations , recent graduates in Computer Science, IT, AI/ML, or related fields Candidates with AI/ML projects, hackathons, internships, or personal AI builds Passionate learners eager to work with cutting-edge AI technologies

🔹 What You'll Do?

Build AI-powered applications and workflows Develop and integrate LLM-based solutions Work on RAG pipelines, LangChain, and AI agent systems Consume and build REST APIs Collaborate on full-stack AI products using Python, Node.js, React, and MySQL

📍 Role: AI/ML Associate Software Engineer 📅 Duration: 1-Year Contractual Apprenticeship 💼 Mode: 5 Days from Office

📞 Contact: Hayatt Khan 7302533421 📧 [email protected]

Jul 6, 06:17 PMMore from @aijobz

⚠️ Уже около недели наблюдаются проблемы с серверами, где мы развернули инфраструктуру InfLake, в связи с чем были перебои с входом в приложение и задержки в распределении наград. Мы на связи с командой облачного провайдера — к сожалению, сейчас идут ежедневные DDoS атаки, и доступность может временами падать.

🎁 Тем не менее, мы распределим оставшуюся часть наград совсем скоро. Базовые награды участникам последнего турнира уже распределены 🤝

Также мы провели глобальную чистку каналов, которые не соответствуют требованиям InfLake, чтобы оставаться с нами и дальше 😢

Ниже полный список:

@AURA_x_CAPITAL @babkinacrypta @birjaVLADA @BlogMak @chiptokenkr @Cryptoactu_fr @cryptogamesneew @crypto_girba @cryptolamer_news @CryptoLisaChannel @Damiroff_K @ECMAirDrops @eshiasdweb3 @farming_coin @fedyavtone @feedtoday @FOX0HUNTER @ggttgem @goblincrypto @integral_investments @jetton_hunters @joystickpro @Loki_ton_reward @Mc_Babuin61 @mnftga @momo_ton @NAPIWASofficial @notyetcrypto @o_my_gift @orderincryptochaos @portfolio888 @pro100_crypto2 @ReLoneChannel @reward_fighters @sessioncrypto @sevenkov_tv @SHRKonTon @SimpleNFT4all @sinok_reward @tagowolf @tech_trd @theairclaim @ton2k @ton2keng @TON_crypto_talks @tonkosti_blockchain @try_on_crypto @ttm_ton @tverloft @vivolx

Вы можете заменить их в личном кабинете на карты, соответствующие или выше по силе и редкости 💥

И пока мы готовим для вас новый турнир, также скоро объявим о новой механике в InfLake, которая должна дать больше жизни игре🚀 Следите за новостями 👀

Jul 6, 12:49 PMMore from @h2becrypto

🐘 PHP PDO layer exposed! Aleksey Solovev & Nikita Sveshnikov uncovered 2 flaws: SQL Injection in pdo_firebird (CVE-2025-14179) and DoS in PDO via pdo_pgsql (CVE-2025-14180).

https://swarm.ptsecurity.com/hack-the-elephant-one-bite-at-a-time-nul-byte-sql-injection-in-pdo_firebird-and-null-pointer-dereference-in-pdo-pgsql/

Kaspersky{CTF} пройдёт 29–30 августа — это второй шанс попасть в финал SAS CTF и побороться за поездку на Бали и призовой фонд $18 000. Участвовать могут как академические, так и корпоративные команды.

В программе: - криптография - реверс-инжиниринг - форензика - PWN - AI-задачи

Некоторые задания вдохновлены реальными расследованиями команды Kaspersky GReAT — будет не только сложно, но и максимально приближено к практике.

Победители каждого региона получат: - приглашение в финал SAS CTF на Бали - шанс побороться за призовой фонд $18 000 - покрытие проживания - поддержку в оплате проезда (до 5 участников старше 18 лет)

Формат: онлайн Регистрация до 28 августа: hackrus.ru/1266

#хакатон #hackathon #hackathonsrus #хакатонырус

хакатоны.рус — открой с нами мир хакатонов

🤖 AI is lowering the barrier to cyberattacks.

A new concept is emerging: VibeHacking - using AI to discover and chain vulnerabilities through natural-language prompts instead of writing exploits from scratch.

This shift means: 🔹 Complex attacks are becoming accessible to less experienced attackers. 🔹 AI-generated attack techniques can rapidly adapt to different environments. 🔹 Defensive teams will need AI-powered detection, threat hunting, and automated remediation to keep pace.

The cybersecurity landscape is changing faster than ever.

📖 Read the full article and join the discussion on LinkedIn

💀 Твой сервер светит реальным IP? Закрываем дыру через VPS и WAF

Оставлять реальный IP сервера открытым — верный путь к взлому. Держи два хардкорных и бесплатных способа спрятать бэкенд и отбить атаки.

Вариант 1: Туннель Netbird + Nginx на дешёвой VPS

Покупаем самую слабую внешнюю VPS, поднимаем на ней Netbird и Nginx. Реальный сервер прячется хоть за 1000 NAT в домашнем Proxmox. Внешняя VPS принимает трафик и прокидывает его в защищённый туннель.

# /etc/nginx/sites-available/backend (проверено парсером nginx) upstream backend { server 100.64.0.5:8080; # IP Proxmox-контейнера внутри сети Netbird keepalive 32; }

server { listen 80; server_name myapp.ru;

location / { proxy_pass http://backend; proxy_http_version 1.1;

proxy_set_header Host $host; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme;

# поддержка WebSocket proxy_set_header Upgrade $http_upgrade; proxy_set_header Connection "upgrade";

proxy_connect_timeout 60s; proxy_read_timeout 60s; } }

Активация и проверка конфига перед перезапуском:

sudo ln -s /etc/nginx/sites-available/backend /etc/nginx/sites-enabled/ sudo nginx -t && sudo systemctl reload nginx # nginx -t = обязательная проверка синтаксиса

Вариант 2: Внешняя VPS + Safeline WAF

Перед приложением ставится комбайн Safeline: фильтрует трафик, режет ботов, спасает от SQLi, XSS, Command injection, Path traversal и RCE. Работает как reverse-proxy на движке Tengine с семантическим анализом.

Быстрый старт Safeline одной командой (актуальный официальный установщик):

# manager.sh сам поставит Docker, скачает образы и поднимет весь стек bash -c "$(curl -fsSLk https://waf.chaitin.com/release/latest/manager.sh)" -- --en

Ручной деплой (официальный способ — compose скачивается, а не пишется руками):

Стек состоит из 6 контейнеров (postgres, fvm, detector, mgt, mario, tengine), поэтому compose берём готовый и настраиваем через .env:

# 1. Директория (нужно ≥5 ГБ) sudo mkdir -p /data/safeline && cd /data/safeline

# 2. Официальный docker-compose (руками его собрать нельзя — сервисов много и они связаны) sudo wget https://waf.chaitin.com/release/latest/compose.yaml

# 3. Файл окружения (пароль обязателен, иначе postgres не стартует) sudo tee .env > /dev/null << 'EOF' SAFELINE_DIR=/data/safeline IMAGE_TAG=latest MGT_PORT=9443 POSTGRES_PASSWORD=CHANGE_ME_strong_password SUBNET_PREFIX=172.22.222 IMAGE_PREFIX=chaitin ARCH_SUFFIX= RELEASE= REGION=-g EOF

# 4. Запуск sudo docker compose up -d

# 5. Получить логин/пароль админа sudo docker exec safeline-mgt resetadmin

Панель управления: https://<IP-твоей-VPS>:9443

⚠️ На ARM-серверах меняй ARCH_SUFFIX=-arm; Personal Edition на ARM не работает — нужна Pro-лицензия.

Внедряй эти подходы, чтобы не только анализировать трафик, но и на 100% скрывать IP своих приложений.

❗️❗️❗️ Нравится формат? Ставь 👍 👉 Рубрика: #шпаргалка@LinuxSkill #Linux #Security #WAF #Docker #DevOps

Jul 6, 05:57 AMMore from @linuxskill

Useful Free Resources 👇🏻

Cyber security - https://youtu.be/v3iUx2SNspY?si=_XGSzGe9-IamKeht

https://whatsapp.com/channel/0029VancSnGG8l5KQYOOyL1T

Ethical Hacking - https://youtu.be/Rgvzt0D8bR4?si=4s1nykWGYD94O2ju

Generative AI - https://youtu.be/mEsleV16qdo?si=54kDV1totKRvClqK

https://whatsapp.com/channel/0029VazaRBY2UPBNj1aCrN0U

Machine learning - https://youtu.be/LvC68w9JS4Y?si=o7566Zra5x47P89b

https://whatsapp.com/channel/0029VawtYcJ1iUxcMQoEuP0O

Data science - https://youtu.be/gDZ6czwuQ18?si=9-0OszQgegTlo8Tf

https://whatsapp.com/channel/0029Va8v3eo1NCrQfGMseL2D

Data Analytics - https://whatsapp.com/channel/0029VbAbnvPLSmbeFYNdNA29

https://youtu.be/VaSjiJMrq24?si=-NMgqpQQlD6xEKdp

Full stack web development - https://youtu.be/HVjjoMvutj4?si=O4zgybDL9seh2wN7

https://whatsapp.com/channel/0029VaiSdWu4NVis9yNEE72z

Python - https://youtu.be/UrsmFxEIp5k?si=BC_3p52jqrfDTNvd

https://whatsapp.com/channel/0029VaiM08SDuMRaGKd9Wv0L

Deep learning - https://youtu.be/G1P2IaBcXx8?si=d6X1zaj_bU6DwWZf

Devops engineering - https://www.youtube.com/live/9J44HhOVArc?si=YrIglU3LZTUlKArk

Power BI - https://youtu.be/bQ-HTp-tx40?si=WIJt-tb_j2G4zcuF

https://whatsapp.com/channel/0029Vai1xKf1dAvuk6s1v22c

Digital marketing with AI - https://youtu.be/kunkYTKFNtI?si=qtiTbA8qmbM4DPYL

https://whatsapp.com/channel/0029VbAuBjwLSmbjUbItjM1t

Learn more and practice more 🚀

React ❤️ For More

Last few hours to register for the Odoo Hackathon!!!!

Challenge Name: Odoo Hackathon Batches Eligible: 2026/27/28/29 passouts + all working professionals Prizes worth 5 Lakhs and a PPO of 8 LPA at Odoo.

Link to the Hackathon: https://www.odoo.com/r/N3P

Join https://whatsapp.com/channel/0029Va9sXNw3AzNa6mBs060w for more such opportunities.

Jul 5, 06:27 PMMore from @goyalarsh

Gratis EMF Kurs: Smartphone in der Hand, Smartwatch am Arm, WLAN & 5G im Dauerbetrieb, und 6G steht schon in den Startlöchern. 🛜

Noch nie war unser Körper einer so dichten, permanenten EMF-Belastung ausgesetzt wie heute. Die biologische Quittung: Immer mehr Menschen leiden unter massiven Störungen ihres Befindens.

Aber wo liegt die echte Gefahr und was ist nur überzogene Angstmache?

Genau das deckt der neue, 8-teilige Kurs der Mathias Berner Academy auf. Als Dozenten hat Mathias den EMF-Experten Franz Prost an Bord geholt. Franz ist gelernter Elektrotechniker und Heilpraktiker, er versteht die Strahlungstechnik und unsere Biologie wie kein Zweiter.

Deine schnellen Erfolge im Kurs: 🌐Die unsichtbaren Krankmacher: Welche fatalen Strahlungsquellen sich direkt in deinem Wohn- und Schlafraum verbergen. 🌐Der Sofort-Check: Wie du die reale Belastung in deinem Umfeld ab heute verlässlich selbst misst. 🌐Die 90%-Formel: Mit welchen einfachen Insider-Hacks du den Elektrosmog zu Hause im Handumdrehen drastisch reduzierst. 🌐Exklusiver Community-Vorteil: Für unsere neowake® Community ist der Zugang für kurze Zeit 100% kostenfrei (inkl. einer exklusiven Überraschung!).

➡️ Klicke hier und sicher dir deinen kostenfreien Zugang: urlr.me/jcMcKK

ОНИ КРАДУТ ТВОЮ ЖИЗНЬ И ПРОДАЮТ ЭТО ПОД ВИДОМ СВОБОДЫ

В мире творится полный пиздец.

Заметил, как активно в последние несколько лет нам с тобой навязывают идею о том, что «одиночество — это свобода»? А что насчёт бесконечных ипотек на бетонные коробки в 19 квадратов, культа чайлдфри (осуждаю) и доступа к порнухе в пару кликов?

Ответ прост: системе не нужны сильные, автономные мужчины. Ей нужны предсказуемые, управляемые додики.

Посмотри на современную поп-культуру. Образ отца, защитника и лидера целенаправленно высмеивается и обесценивается. Мужская решительность и стремление к доминированию клеймятся ярлыком «токсичности». Тебе внушают, что любая природная мужская сила — это потенциальная угроза, заставляя извиняться за свою биологию.

На крайнем легендарном воскресном стриме мы как раз разбирали, как держать удар в таких ситуациях и железно отстаивать свою позицию, даже когда весь мир против тебя.

Но сегодня я хочу поговорить о другом. О ловушке куда более глубокой и изощренной.

99% парней даже не одупляют, что находятся в ней прямо сейчас. Ты можешь считать себя абсолютно свободным, зарабатывать хорошие бабки, не зависеть ни от кого и искренне думать, что ты всё контролируешь. Но по факту — это иллюзия. Тебе просто позволили выбрать цвет ошейника.

Система использует против тебя твою же собственную природу. Самые базовые, прошитые на подкорке мужские инстинкты аккуратно взломали и настроили против тебя самого. Ты тратишь свои лучшие годы, свои ресурсы и свой внутренний огонь на то, чтобы обслуживать чужие интересы. И самое страшное — ты делаешь это добровольно, свято веря, что это и есть «успешный успех» и правильная, современная жизнь.

Тебя тихо и методично обнуляют. Превращают в идеальную батарейку системы, которая послушно выработает весь свой ресурс и отправится на свалку.

И пока ты не поймешь, где именно находится эта слепая зона, пока не увидишь саму архитектуру этого наебалова — ты будешь проигрывать. Ты будешь тем самым славным парнем и удобным ресурсом для тех, кто реально устанавливает правила игры.

Но как перестать быть разменной монетой и стать Игроком?

Для этого нужно понимать, как именно тебя взламывают. Именно это мы и будем делать сегодня. Мы будем вскрывать этот невидимый механизм современного рабства.

На сегодняшнем легендарном воскресном стриме я разберу современные реалии с точки зрения теории игр, поделюсь своим личным опытом, о котором я нигде до этого не рассказывал, и дам тебе конкретные инструменты (которыми я сам активно пользуюсь) для того, чтобы выйти из-под влияния системы и не дать ей разрушить твою жизнь.

Хватит терпеть. Пора просыпаться и забирать своё.

Залетай в ЛМК на сегодняшний легендарный воскресный стрим!

НАЧАЛО В 19:00 ПО МСК ПРЯМО ПО ЭТОМУ АДРЕСУ

@vanya_royalty

Come with an idea. Leave with a startup.

Cursor AI Hackathon Ethiopia is happening July 25–26 at Adwa Museum.

We’re partnering with Ministry of Innovation and Technology (MinT) and Ethio telecom to bring builders together for Ethiopia’s largest AI hackathon.

We're looking for idea-stage AI startups. Not polished products, not finished projects. Just a real problem, real users, and a team ready to build fast. If you've been sitting on an idea, this is the weekend to start it.

You'll have 20 hours to turn it into a working MVP, with credits and AI tools from Cursor and our AI credit sponsors: Addis AI, ElevenLabs, Fal, Whisperflow, and more. Food, mentors, and support are covered the whole time.

We're taking 60 teams. Have a team? Register with your team code. Coming alone? Tell us your skills and we'll match you into a team of 5, or fill your team's open spots.

Incubation partners will be in the room too, including MinT, the Addis Ababa University Startup Center, Gheero, and others, ready to back promising teams with mentorship, workspace, and follow-up. Investors will be there looking for ideas worth funding.

Before you apply, read the overview on the Luma page carefully. Apply here: https://luma.com/qr9ljv2c ✅

Jul 4, 04:19 PMMore from @techinethio

Личный опыт «вайб-кодинга» глазами руководителя разработки

Последние три месяца автор этого материала активно тестировал AI coding инструменты, работая над пет‑проектами в свободное время, изучал ограничения существующих инструментов и лучшие практики.

Python Hacks

Кто-то сказал sandbox? 👀

В очередной раз наблюдаем, как злоумышленники проводят неэтичные ресерчи.

Дано: Исследователь по безопасности Nicholas Curran

Он опубликовал пакеты с интересными названиями: 🌟2 пакета npm-sandbox-ping-[4 символа] 🌟8 пакетов npm-sandbox-research-[4 символа] 🌟postinstall-logger-7x9z 🌟pkg-telemetry-r4f9 🌟runtime-metrics-w7k2 🌟event-metrics-q3x7 🌟build-tracker-n5p1

Согласно описанию (скриншот 1), эти пакеты созданы в рамках багбаунти-программы.

Автор заявляет, что: 🔗Пакеты безопасны. 🔗Все чувствительные данные перед отправкой хэшируются — не происходит никакого разглашения секретов. 🔗Пакеты не выполняют закрепления в системе, перемещения в сети и деструктивных действий. 🔗Цель исследования: изучить, изолирует ли npm-песочница небезопасные установочные скрипты.

Ресерч безопасности песочниц? Такое мы любим. Давайте посмотрим, как это реализовано.

Нагрузка стартует дважды: до и после установки пакета (скриншот 2). За Windows-логику отвечает beaconXX.js, все остальные платформы обрабатываются beacon_linux.js. Даже macOS.

Логика под Windows

beaconXX.js (скриншот 3): 1️⃣ Эксплуатирует известный обход UAC через fodhelper.exe. Для этого, помимо запуска файла, необходимо внести изменения в реестр Windows. 2️⃣ Дропает PowerShell-скрипт в %TEMP% и запускает его с повышенными привилегиями.

PowerShell-скрипт: 1️⃣ Удаляет внесенные в реестр изменения. 2️⃣ Собирает: 🐟 артефакты, специфичные для изучаемой песочницы, с диска D, в том числе файл findings.xml; 🐟 список секретов из Credential Manager; 🐟 npm config list — сюда попадают в том числе токены аутентификации для учетной записи npm; 🐟 все переменные окружения. 3️⃣ Заметает следы, перезаписывая findings.xml следующим текстом: <ArrayOfTaskFinding></ArrayOfTaskFinding> 4️⃣ Собранные данные кодирует в base64 и просто отправляет на управляющий сервер... без хэширования, о котором заявлено в README.md 🤪 5️⃣ В вечном цикле каждые 5 секунд обращается к управляющему серверу за командами на исполнение.

Учитывая, как код пытается вмешаться в работу песочницы, можно предположить, что это кастомная песочница с агентом наподобие Cuckoo Sandbox.

Логика под non-Windows

beacon_linux.js (скриншот 4): 1️⃣ Собирает: 🐟 список имён всех переменных окружения; 🐟 значения интересных переменных окружения, связанных с GitHub, NPM, раннерами, пользователем; 🐟 список сетевых интерфейсов. 2️⃣ Проверяет возможности для побега из контейнера, собирая: 🐟 содержимое /proc/1/cgroup (информация об ограничениях контейнера); 🐟 команду запуска процесса с PID 1; 🐟 список примонтированных томов. 🐟 набор capabilities своего процесса; 🐟 наличие /var/run/docker.sock (позволяет управлять Docker с потенциалом полностью захватить устройство); 🐟 доступ к /proc/sched_debug (позволяет разведать процессы, запущенные на хосте). 3️⃣ Собирает артефакты, связанные с CI/CD: список файлов текущего проекта и /home/runner/work, логи GitHub. 4️⃣ Отправляет отчет на управляющий сервер.

Заключение

Пакеты не соответствуют благим целям, о которых нам заявляли в README.md, — поэтому мы зарепортили админам NPM об этом недоразумении.

Странно видеть такое поведение от багхантера, имеющего учетную запись на HackerOne с 2017 🤔

Хотите проверить свои проекты на наличие вредоносных внешних зависимостей? Попробуйте фиды для безопасной разработки из PT Fusion.

#ti #scs #npm @ptescalator

Хакатон AIOS — Иерархическая мультиагентная система в нефтегазовом комплексе.

Создай AI-систему за 3 недели и получи до 1 000 000 ₽

Суть хакатона: Мультиагентные системы в нефтегазе Разработка прототипов AI-систем, которые управляют процессами на нефтяных скважинах через иерархию агентов — в целях оптимизации нефтеотдачи и повышения эффективности добычи.

Ценность участия: Кейс на реальных данных индустрии - Датасеты, основанные на реальных данных из индустрии — кейс основан на индустриальных данных нефтяных скважин и задаче, которую инженеры Татнефти решают прямо сейчас. - Призовой фонд, шанс попасть в индустрию, AI-native стек — и решения, которые увидят эксперты компании напрямую.

Даты проведения: 13 июля — 24 августа Формат: онлайн, финал — очный с трансляцией в Санкт-Петербурге

Подробная информация и регистрация: https://hackrus.ru/1267

#хакатон #hackathon #hackathonsrus #хакатонырус

хакатоны.рус — открой с нами мир хакатонов

⚡️ EM-глитчинг: как получить root на Google TV Streamer 4K с помощью физики

Команда Raelize (выступавшая с этим докладом на hardwear.io NL 2025) опубликовала крутой разбор аппаратной атаки на новый Google TV Streamer — преемник Chromecast на Android 14. С помощью направленных электромагнитных импульсов (EMFI) исследователи смогли «пробить» ядро Linux и повысить привилегии с обычного adb shell до root.

В чем суть атаки? Внутри приставки стоит 4-ядерный чип Mediatek MT8696 (Cortex-A55, 1.8 ГГц). Ребята написали эксплойт, который в бесконечном цикле пытается выполнить системный вызов setresuid(0, 0, 0) от имени непривилегированного пользователя shell (uid 2000). В нормальных условиях ядро (здесь используется дефолтный Android GKI) блокирует этот запрос на этапе проверки ns_capable_setid().

Но в дело вступает физика: вплотную к вскрытому чипу разместили EMFI-зонд, который асинхронно «бомбардировал» процессор мощными электромагнитными импульсами. Один удачный импульс физически искажает инструкцию условного перехода прямо в процессоре. В результате ядро проскакивает проверку прав, вызывает функцию commit_creds() и выдает процессу uid = 0. После этого эксплойт успешно поднимает telnetd с рутовым доступом.

🛡 Defense-in-depth в действии Самое интересное: на этом взлом не заканчивается. Несмотря на получение uid = 0, эшелонированная защита Android отработала отлично. Процесс остался заперт в жестком контексте SELinux (u:r:shell:s0 в режиме Enforcing). Читать память ядра или критичные разделы eMMC все еще нельзя. Для полного захвата устройства (Full Device Compromise) потребуется еще один аппаратный глитч или софтверный эксплойт для обхода SELinux.

Ключевые выводы: 🔹 Аппаратный глитчинг можно успешно проводить прямо на работающей ОС (не уходя в bootloader), даже на современных чипах с частотой 1.8 ГГц. 🔹 Искажения всего одной инструкции достаточно, чтобы полностью сломать программную модель безопасности. 🔹 В качестве бонуса — аналогичным методом исследователям удалось обойти проверку check_syslog_permissions и слить дамп syslog из закрытой области ядра.

🔗 Читать технический разбор в оригинале: https://raelize.com/blog/setresuid-glitching-google-tv-streamer-from-adb-to-root/

📲 Мы в MAX

👉@thehaking

Jul 3, 07:09 PMMore from @thehaking

Как работает multiprocessing в Python под капотом

Multiprocessing — это пакет стандартной библиотеки языка Python, который предоставляет интерфейс для работы с процессами, очередями, пулами процессов и многими другими удобными инструментами для параллельного программирования. Эта статья в основном рассчитана на новичков в Python и тех, кто хочет подробнее разобраться в том, как именно создаются процессы и пулы в Python и погрузиться в детали реализации.

Python Hacks

Як же погано зараз DeFi 🥵

За останній рік сектор DeFi втратив понад 50 % усього TVL, і зараз цей показник знизився до 70 млрд доларів, хоча у квітневому пості ми говорили про 95 млрд доларів.

Якщо тривалий час DeFi вважали безпечним острівцем у крипті, де можна просто розмістити свої активи під не найнижчий %, то зараз ця ситуація змінилася

За першу половину 2026 року з ринку змило майже $1 млрд лише через злами проектів. Близько половини припало на злами двох проектів: Drift і KelpDAO

І тут трудяги закумекали: а чи варто ризикувати заради реварду в 3-4% при збільшеному ризику втратити все? Після чого почали масово виводити свої кошти

У цей момент показники найбільшого протоколу Aave впали з $26 млрд до $14 млрд, і їм навіть довелося просити хлопців скинутися на «відновлення DeFi»

У цьому контексті кумедно, що на головній сторінці у них написано: Savings for Everyone або заощадження для всіх

А ви щось тримаєте наразі у DeFi протоколах чи ну його нафiг?

Недельный дайджест самых интересных новостей в мире ИБ готов. Будьте в курсе!

⚫️Эксперт Infosecurity назвал причину сокращения количества лицензий по деятельности в сфере техзащиты конфиденциальной информации. Читать ⚡️

⚫️Эксперт Infosecurity напомнил, чему ИБ-сообщество научил взлом SWIFT бангладешского банка. Читать ⚡️

⚫️В 2025 свыше половины инцидентов высокой критичности в организациях оставались незамеченными более 90 дней. Читать ⚡️

⚫️Хакеры атаковали Microsoft 365, совершив 81 млн попыток входа. Читать ⚡️

⚫️Крипторынок за июнь потерял $76 млн, а виноват один заражённый ноутбук. Читать ⚡️

⚫️DeepSeek удваивает штат и идёт ва-банк против OpenAI. Читать ⚡️

⚫️Android-троян Rokarolla маскируется под Google Play Protect. Читать ⚡️

#новости

IN4SECURITY | про кибербез

Jul 3, 02:36 PMMore from @in4security

Дорогие мои! Меня не взломали. Я никогда не просила помощи. А здесь в помощи нуждается Сережа, знакомый моей подруги. Поддержала сама, прошу поддержать и вас. Верю, что все получится. Держись, Сережа🙏

Jul 3, 02:28 PMMore from @logomuzik