WeChatDataAnalysis - 微信数据库解密与分析工具 https://github.com/LifeArchiveProject/WeChatDataAnalysis
微信4.x数据解密并生成年度总结,高仿微信,支持实时更新,导出聊天记录,朋友圈等大量便捷功能
#推广
What Telegram channels wrote about Tencent in September 2026: 28 posts from 25 channels, collected automatically from public Telegram channels.
WeChatDataAnalysis - 微信数据库解密与分析工具 https://github.com/LifeArchiveProject/WeChatDataAnalysis
微信4.x数据解密并生成年度总结,高仿微信,支持实时更新,导出聊天记录,朋友圈等大量便捷功能
#推广
AdIndex продолжает цикл публикаций о китайском рекламном рынке — на протяжении года, мы рассказываем о технологиях, инструментах, подходах маркетингового мира, расположенного за Великой стеной.
На этот раз Максим Витт, директор по развитию бизнеса Adspector объяснил, как компании Tencent, создателю суперприложения WeChat, удалось превратить мессенджер буквально в «параллельный интернет» со своими рекламными возможностями, встроенными мини-программами и внутренним поиском.
И, конечно, автор отвечает на главный вопрос — возможно ли похожий суперапп запустить в России.
▶️ Читайте материал на сайте
🥰 @adindex
WeChatTablet-微信平板模式 ─═━━━━━━━━━━━━━━━━═─ 作者:久雾 频道:HookVip
简介: 用于开启微信平板模式的Xposed模块
模块功能: 禁用 TencentTinker 热补丁 强制开启微信平板模式 强制显示平板登录按钮(高版本)
适配范围: 理论支持8.0.40以上的所有版本(国内/Play版本)
更新日志: 修复:8.0.78及以上无法生效
标签: #XP模块 #WeChatTablet #微信平板模式
☺️☺️☺️☺️☺️☺️☺️
Обмен ¥ AliPay | WeChat | Карта
Перевод на AliPay:
— USDT 💱 AliPay | Курс: 6,55 ¥
— RUB 💱 AliPay | Курс: 13,60 ₽
Перевод на WeChat:
— USDT 💱 WeChat | Курс: 6,52 ¥
— RUB 💱 WeChat | Курс: 13,67 ₽
Перевод на 🇨🇳 карту:
— USDT 💱 🇨🇳 Карта | Курс: 6,55 ¥
— RUB 💱 🇨🇳 Карта | Курс: 13,60 ₽
📍 Москва, м. Киевская ✍ Менеджер: @kobmenu_manager
💴FixPays: Юани ¥ на AliPay | WeChat | Карта
USDT → Юани ¥ AliPay (¥ за 1 USDT): — 10–100 тыс ¥: 6,55 — 100–300 тыс ¥: 6,57 — от 300 тыс ¥: 6,58
USDT → Юани ¥ WeChat (¥ за 1 USDT): — 10–100 тыс ¥: 6,52 — 100–300 тыс ¥: 6,54 — от 300 тыс ¥: 6,55
USDT → Юани ¥ Карта (¥ за 1 USDT): — 10–100 тыс ¥: 6,55 — 100–300 тыс ¥: 6,57 — от 300 тыс ¥: 6,58
🛡Оплата рублями — от 13,60 ₽ за 1 ¥, точный курс на фото и в приложении
📍 Москва, м. Киевская 🕘 Ежедневно 9:00–23:00 📋Бронь курса: @fixpays ✍Менеджер: @Fixpays_support
# v1.0.4 + 修复:8.0.78及以上无法生效
提示:依旧不生效的 建议删除路径中的配置文件 路径:/data/user/0/com.tencent.mm/files/WeChatTablet/
项目地址 https://github.com/Xposed-Modules-Repo/top.hookvip.wxtablet
🇨🇳 Xitoydagi yetkazib beruvchilarga to'g'ridan-to'g'ri Alipay yoki WeChat orqali to'lovlarni amalga oshiring
Siz tovarlarni sotib olasiz — biz to'lovda yordam beramiz. Yuan Pro bilan siz o'zbek so'mida to'laysiz va biz yuanni yetkazib beruvchingizning Alipay yoki WeChat hisobiga o'tkazamiz.
Biz o'tkazmalar uchun alohida kanal yaratdik: biz u yerda joriy valyuta kursi va shartlarini e'lon qilamiz.
👉 Yuan Pro ni kuzatib boring: @yuanprouz
WeChatDataAnalysis - 微信数据库解密与分析工具 https://github.com/LifeArchiveProject/WeChatDataAnalysis
微信4.x数据解密并生成年度总结,高仿微信,支持实时更新,导出聊天记录,朋友圈等大量便捷功能
#推广
🌐 WeChatNeo 1.1.1-2
新增聊天工具栏支持调整长度、对齐方式、透明度与上下位置,并加入实时微调面板。 新增工具栏与输入框支持分别设置浅色、深色模式下的背景和文字颜色 新增 聊天工具栏支持在图标右侧添加跟随文字 新增 输入时工具栏自动收起``` 新增全局功能复用,适配一次后可分别添加至快捷面板或聊天工具栏。 新增朋友圈互动通知支持自定义内容 新增禁止朋友圈消息被删除 优化 工具栏的功能选择页操作体验 优化工具栏日夜模式与主题图标显示,彩色图标保留原色,单色图标自动适应界面。 修复了乱七八糟的问题 修复 聊天输入框多行输入时末行被遮挡,以及开启“表情移入框内”后高度少一行、文字覆盖表情图标的问题。 修复 输入框美化兼容微信“使用独立发送按钮”
🌐 作者 @IrisJadeDev 🌐 分享 @WeChatshare
Tencent выпустила Hy Translate — переводчик на базе модели Hy-MT2.
Приложение переводит текст, речь и надписи на фотографиях: можно сфотографировать меню или говорить с собеседником по очереди, видя перевод диалога. Заявлена поддержка 33 языков, а также пяти языков и диалектов народов Китая.
Главная фишка для поездок — офлайн-перевод. Модель можно заранее загрузить на телефон и пользоваться ей без подключения к сети. Также есть выбор стиля перевода и память терминов.
Приложение бесплатно доступно для iPhone в [App Store - https://apps.apple.com/us/app/tencent-hy-translate/id6801428074
Структура рынка LLMs
Проанализировал статистику OpenRouter – собрал более 450 моделей (там нет национального и модельного среза, поэтому агрегацию пришлось делать самому), вышедших с января 2025 (почти 100% всего трафика в системе), что позволит понять распределение предпочтений в сегменте ИИ.
Все выводы относятся к наблюдаемому потоку OpenRouter, а не ко всему мировому рынку LLM. Страна означает происхождение разработчика, а не пользователей или серверов.
Пока без графиков. Я устал править кривой ТГ, уничтожающий все форматирование. Нет ответа, почему руки из задницы растут по элементарным функциям.
🔘Экспоненциальный рост потребления токенов. Недельный поток увеличился с 4.9 трлн токенов в середине сентября 2025 года до 128.9 трлн в сопоставимую неделю 2026 года, т.е в 26.2 раза.
🔘География разработчиков практически двухполюсная: Китай и США занимают почти всё пространство. За 26 июля – 23 сентября на китайские модели приходится 63.75% токенов, на американские – 34.70%, вместе 98.45%. Всем остальным странам и неустановленным разработчикам остаётся 1.55%.
🔘Китайское доминирование стало устойчивым форматом, а не кратковременным эффектом отдельного релиза. В недельной истории китайские разработчики опережают американских 16 полных недель подряд, начиная с 1 июня, а долю выше 50% удерживают 12 недель подряд, начиная с 29 июня. Главный признак структурного перехода здесь – не максимальная доля, а продолжительность сохранения нового соотношения сил.
🔘Доминирование по токенам не означает такого же доминирования по количеству обращений. За весь 60-дневный период Китай обеспечил 46.6% запросов, США – 50.3%, несмотря на почти двукратный китайский перевес по токенам. Средний запрос к китайским моделям содержит около 29 тыс токенов против 14.6 тыс у американских: существенная часть разрыва связана с токеноёмкостью использования, а не с числом обращений.
🔘Американские модели теряют относительный вес, но на месячном горизонте их использование продолжает быстро расти. Между сопоставимыми 28-дневными окнами американский поток токенов увеличился на 43.7%, китайский – на 51.1%.
🔘Последняя неделя показывает более жёсткую ротацию: за 17–23 сентября китайский поток увеличился на 15.6%, американский сократился на 14.7%, доли составили 68.4% и 29.2% соответственно.
🔘После исключения кэша китайское преимущество сохраняется, но становится значительно скромнее. В потоке без кэшированного входа доли Китая и США за 60 дней составляют 50.4% и 46.1% вместо 63.75% и 34.70% в общем счётчике. При этом Китай обеспечивает около 60% выходных токенов.
🔘Объяснение китайского большинства исключительно бесплатностью не подтверждается. После исключения вариантов с пометкой free и известных анонимных бесплатных предварительных версий доля Китая не снижается, а увеличивается до 67.2% за весь период и 72.6% за последнюю неделю.
🔘Сотни доступных моделей сосуществуют с крайне узким распределением использования. За последнюю неделю крупнейшие 5 моделей обеспечили 51.6% токенов, крупнейшие 20 – 80.4%.
🔘Почти весь дополнительный поток достаётся четырём разработчикам. Tencent, OpenAI, Z.ai и DeepSeek обеспечили 87.0% чистого прироста токенов между сопоставимыми 28-дневными окнами.
🔘Китайская тройка уже существенно масштабнее американской тройки по наблюдаемому потоку. DeepSeek, Z.ai и Tencent за последнюю неделю суммарно обеспечили 56.6% токенов, тогда как OpenAI, Google и Anthropic – 20.7%. Разрыв составляет примерно 2.7 раза.
🔘Даже сильный месячный результат не гарантирует сохранения текущего импульса. OpenAI увеличила поток на 105.6% между 28-дневными окнами (это эффект Luna и демпинга в 10 раз), но в последнюю неделю потеряла 32.5% относительно предыдущей.
🔘Китайский успех не означает успеха каждого китайского разработчика. За сопоставимые 28-дневные окна Tencent выросла на 119.5%, Z.ai – на 83.4%, тогда как Xiaomi сократилась на 8.9%, MiniMax – на 18.2%. Национальный агрегат скрывает сильную внутреннюю конкуренцию.
🔘Новые поколения LLMs практически всегда приводят к снижению использования предшественника. Tencent Hy4-preview (в группе лидеров) получила 52.65 трлн токенов за последние 28 дней, одновременно Hy3 потеряла 14.38 трлн относительно базового окна, хотя стоимость между ними различается в разы в пользу дорогой Hy4.
🔘Рост имеет два источника: больше обращений и больше токенов внутри каждого обращения. Совокупный поток за последние 28 дней увеличился на 49.8%, число запросов – на 30.9%, средняя токеноёмкость запроса – на 14.4%. В арифметической декомпозиции примерно две трети прироста связаны с количеством обращений и одна треть – с их увеличившимся объёмом.
🔘Токенный поток уже способен расти при сокращении обращений и выходной генерации. За последнюю неделю токенов стало больше на 4.7%, запросов меньше на 3.5%, выходных токенов меньше на 1.8%; кэш обеспечил 96.3% прироста общего потока.
🔘Дорогие модели – узкий сегмент использования, а не основа токенной экспансии. На класс с выходной ценой от 20 долл приходится 2.88% токенов и около 1.1% запросов за последние 28 дней. Его вклад в общий прирост токенов составляет лишь 0.44%: основное расширение платформы происходит далеко от верхней ценовой границы.
🔘В дорогом сегменте Anthropic заметно масштабнее OpenAI по накопленному потоку. Anthropic обеспечивает 73.2% дорогих токенов, OpenAI – 26.8%.
🔘Массовые модели – на ненулевые тарифы до 5 долл за миллион выходных токенов приходится 82.6% потока, вместе с бесплатными вариантами – 90.6%. Эти две группы обеспечили 97.1% чистого прироста между сопоставимыми окнами: расширение использования происходит почти целиком в нижней части ценовой шкалы.
🔘Китайская структура использования значительно сильнее смещена к низким тарифам. Около 95.1% токенов китайских моделей приходится на ненулевые выходные тарифы до 5 долл, у американских моделей – 59.8%.
🔘Две китайские Flash-модели уже концентрируют больше четверти всего недельного потока. GLM-5.3-Flash и DeepSeek V4.1-Flash вместе обеспечили 28.6% токенов за последнюю неделю.
Tencent выпустили Hy Image 3.5 Preview — генератор и редактор в одной модели за $0,024
Tencent показали Hy Image 3.5 Preview. И самое интересное здесь не рекламные «+30% качества», а архитектурное решение.
Главная фишка: — модель умеет и text-to-image, и image-to-image в одном флаконе; — принимает несколько reference images; — поддерживает последовательное редактирование в несколько ходов; — переодеватор, переосвещатор, переракурсатор — всё под одним капотом.
Что заявляют об улучшениях: — типографика и вёрстка; — продуктовая фотосъёмка; — реализм материалов и света; — и главное — consistency при редактировании, что надо тестить.
Цена — агрессивная: — $0,024 за 2K output через Tencent Cloud API; — reference images отдельно не тарифицируются: платишь только за результат; — для пайплайнов с мульти-референсами это существенная экономия.
Нюанс с разрешением: — в официальном анонсе Tencent пишет «до 2K»; — но свежая API-документация допускает запросы вплоть до 4096×4096; — при этом цена $0,024 относится именно к 2K, так что за 4K, вероятно, будет отдельный тариф.
Про веса: — версию 3.0 Tencent открыли, так что кода и весов для 3.5 ждать можно; — правда, у 3.0 были конские размеры весов и никакого редактирования; — если 3.5 откроют с редактированием, это будет заметно интереснее.
Мнение нейрокреатора: Тренд очевиден и правильный: генерация отдельно, редактирование отдельно — это вчерашний день. OpenAI в Images 2.5 бьётся за стабильность при multi-turn, Alibaba добавляет локальное редактирование в Wan 2.7, Reve строит код сцены ради контроля правок. Теперь и Tencent собирает всё в одну модель. Побеждать будет не тот, кто нарисует красивее, а тот, у кого после десятой правки картинка не уедет. Два с половиной цента за генерацию с бесплатными референсами — цена, при которой можно спокойно итерировать. Идём тестить consistency, потому что именно там обычно и обнаруживается разница между анонсом и реальностью.
#ai #tencent #hyimage #imagegeneration #genai #editing #creatortools #api #china #opensource
Нейрокреатор | NeuroAcademy.art
Sony и Tencent спасли студию авторов Stellar Blade от банкротства
Несколько лет назад финансовое положение южнокорейской студии Shift Up было крайне плачевным — настолько, что команда могла разориться. Об этом на выставке Tokyo Game Show 2026 рассказал глава Shift Up Ким Хентэ (Kim Hyung-tae).
▫️Как вспоминает Ким, проблемы у Shift Up возникли вскоре после анонса Stellar Blade в 2019 году, тогда еще известной под кодовым названием Project Eve. По его словам, игра не заинтересовала ни уже имеющихся у студии партнеров, ни потенциальных новых — разработчикам даже советовали отказаться от Stellar Blade и заняться чем-то другим.
▫️Свою позицию компании аргументировали просто: на тот момент за плечами Shift Up была только мобильная гача Destiny Child, не добившаяся особенно большого успеха. Инвесторы и издатели сомневались, что молодая студия сможет создать хитовую одиночную ААА-игру для ПК и консолей, учитывая, что в Южной Корее даже гигантам было бы тяжело это сделать. Считалось, что такие проекты почти неминуемо ведут к убыткам.
▫️Ким тоже не был уверен, что со Stellar Blade все получится, но решил рискнуть и довести проект до конца.
▫️В какой-то момент, утверждает глава Shift Up, у студии почти не осталось денег. Их должно было хватить только на выплату зарплат сотрудникам в течение трех месяцев, после чего счета опустели бы.
▫️Избавиться от угрозы банкротства Shift Up помогли Sony и Tencent. Первая согласилась опубликовать Stellar Blade, а вторая — готовящуюся параллельно мобильную игру Goddess of Victory: Nikke. К слову, позже Tencent дважды инвестировала в студию и сейчас владеет 34,66% ее акций — больше принадлежит только самому Киму.
▫️В итоге ставки оправдались. Stellar Blade вышла в апреле 2024-го на PlayStation 5, в июне 2025-го на ПК, а сейчас готовится к дебюту на Nintendo Switch 2. Известно, что через три дня после ПК-релиза общие продажи игры превысили 3 млн копий.
App2Top - про геймдев раньше всех. Подписаться
#Shift_Up #Stellar_Blade #Sony #Tencent
Обожнюю поєднання замші і шоколадного кольору 🤎🍫 тому коли побачила цю сумку, рука сама потягнулась її замовити…. Беру у постачальника з WeChat 👌🏻
Натуральна замша , всі деталі 1:1.
Купила за 430 юань/2865 грн + доставка. В такому виконанні взагалі не бачу сенсу в оригіналі, краще зекономити 🤭
Про навчання по WeChat тут
СОХРАНЯЙТЕ: что обязательно сделать перед поездкой в Китай 🇨🇳 (Часть 2)
Если вы собираетесь в Китай, лучше подготовить телефон ещё до вылета. Некоторые привычные нам сервисы там работают иначе или вообще могут быть недоступны, а без нескольких китайских приложений первое время будет довольно сложно.
Вот мой список того, что точно стоит скачать и настроить заранее:
1. Alipay (支付宝) Наверное, самое важное приложение в Китае. Оплата в магазинах, кафе, метро, такси, аренда велосипедов и куча других сервисов.
До поездки советую: — зарегистрироваться по своему номеру телефона; — пройти подтверждение личности по загранпаспорту; — привязать банковскую карту; — обязательно проверить, что аккаунт полностью работает.
2. WeChat (微信) Это не просто мессенджер. В Китае через WeChat общаются с продавцами, фабриками, поставщиками, отелями и вообще практически со всеми. Внутри огромное количество мини-программ.
Аккаунт лучше зарегистрировать заранее и пройти все необходимые подтверждения.
3. Amap / Gaode Maps (高德地图) Китайские карты. Очень удобно строить маршруты пешком, на метро, машине и общественном транспорте. Многие места в Китае проще найти именно здесь по китайскому названию.
4. DiDi (滴滴出行) Китайский аналог такси. Заказывать машину намного проще, чем пытаться объяснить водителю адрес. DiDi также доступен через мини-программы в Alipay/WeChat.
5. MetroMan Удобное приложение со схемами метро китайских городов. Особенно пригодится в Пекине, Шанхае, Гуанчжоу, Шэньчжэне и других мегаполисах.
6. Trip.com Отели, авиабилеты и билеты на поезда. Для иностранца один из самых понятных вариантов, особенно если пока сложно пользоваться китайскими приложениями.
7. 12306 (铁路12306) Официальное приложение китайских железных дорог. Пригодится, если планируете много передвигаться по Китаю на скоростных поездах.
8. Переводчик Обязательно скачайте переводчик и офлайн-пакет китайского языка. Это важно: интернет может пропасть именно тогда, когда срочно понадобится что-то объяснить.
Плюс очень полезен перевод текста через камеру — меню, вывески, инструкции и упаковки.
9. Taobao (淘宝) и 1688 Если едете в Китай ещё и за покупками или по бизнесу — устанавливайте заранее. Taobao пригодится для обычных покупок, а 1688 — для поиска производителей, поставщиков и оптовых цен.
10. Meituan (美团) / Dianping (大众点评) Вот это уже уровень «жить в Китае как местный»: доставка еды, рестораны, кафе, развлечения, услуги, отзывы и огромное количество мест, которые можно найти рядом.
И ещё один важный момент: не откладывайте всё это до прилёта. Зарегистрируйтесь, сохраните пароли, привяжите карты и пройдите верификацию заранее. Также заранее решите вопрос с интернетом/eSIM/роумингом и доступом к привычным сервисам.
Я сейчас нахожусь в Китае и постепенно собираю всё, что действительно пригодилось мне самой.
🔵ентябрь: школьники за парты, календарь перевернули, а злоумышленники взялись за старое. GitLab с максимальным CVSS, червь через звонок в WeChat, цепочки эксплойтов для Chrome и Windows - в общем, осень обещает быть горячей. Держите подборку трендовых уязвимостей месяца.
🔴 GitLab Path Traversal (CVE-2026-85706, CVSS:3.1 - 10.0) - критическая уязвимость обхода пути в GitLab Community Edition и Enterprise Edition, которая позволяет неаутентифицированному злоумышленнику читать произвольные файлы с сервера GitLab. Уязвимость находится в API для обработки коммитов репозитория, где некорректное ограничение пути и отсутствие проверки аутентификации позволяют запросам API выходить за рамки области репозитория и достигать файлов хоста.
🔴 WeWorm - zero-click червь, распространяющийся через звонки в WeChat на iOS и Android. Исследователи из Calif обнаружили уязвимость повреждения памяти в VoIP-стеке мессенджера: компрометация устройства происходит на этапе инициации входящего вызова, жертве не нужно отвечать на звонок или как-либо взаимодействовать с телефоном. Зараженный аккаунт автоматически становится узлом распространения, обзванивая список контактов жертвы. Tencent уже выпустила обновления, полностью блокирующие данный вектор атаки.
🔴 MikroTrick - серия уязвимостей в Mikrotik RouterOS, две из которых, по данным команды CERT Polska, обнаружевшей уязвмимости, могут объединяться в цепочку MikroTrick и приводить к полному захвату устройства при доступном SSH. CVE-2026-67276 позволяет обойти SSH-аутентификацию, а CVE-2026-86060 - повысить привилегии сессии. CVE-2026-67277 отдельно позволяет раскрывать данные памяти ядра или вызывать перезагрузку устройства.
🔴 Citrix / NetScaler ADC & Gateway (CVE-2026-19490, CVSS 4.0: 9.3; CVE-2026-19489, CVSS 4.0: 8.8) - две уязвимости, позволяющие удалённому атакующему без авторизации обойти аутентификацию или нарушить работу устройства. CVE-2026-19490 затрагивает устройства, настроенные как Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или AAA virtual server; для части версий эксплуатация возможна только при использовании SAML-аутентификации. CVE-2026-19489 связана с переполнением памяти при включённом SIP ALG в конфигурации Large Scale NAT и может привести к сбоям или отказу в обслуживании. Citrix закрыла обе уязвимости в одном наборе обновлений и рекомендует как можно скорее установить исправленные версии, временных мер защиты производитель не предлагает.
🔴 StyleSmuggler (CVE-2026-75650, CVSS:3.1 - CVSS 10.0) - критическая уязвимость в Adobe Commerce, Adobe Commerce B2B и Magento Open Source. Ошибка в обработке серверных шаблонов позволяет без авторизации внедрить PHP-код в файл, который записывает сам Magento, а затем через GraphQL добиться его выполнения с правами веб-сервера. В одном из вариантов атаки код срабатывает при формировании письма "Payment Transaction Failed Reminder" - доставлять или открывать его не нужно, злоумышленники уже используют уязвимость для установки бэкдоров.
🔴 BlueMoon - исследователи Proofpoint выявили эксплойт-комплект, объединяющий уязвимости в браузере Chrome и операционной системе Windows для проведения целенаправленных атак. Цепочка эксплуатирует путаницу типов в движке V8 (CVE-2026-85046), выход из песочницы V8 (CVE-2026-87491) и уязвимость повышения привилегий в ядре Windows (CVE-2026-85880), что в итоге позволяет выполнить произвольный код на хосте жертвы.
🔴 Windows ALPC Elevation of Privilege (CVE-2026-85880, CVSS:3.1 - 7.8) - уязвимость локального повышения привилегий в механизме Windows Advanced Local Procedure Call (ALPC). По данным Microsoft, ошибка типа heap-based buffer overflow позволяет уже авторизованному локальному пользователю повысить свои привилегии в системе. Уязвимость затрагивает ряд версий Windows 10 и Windows Server. По данным CISA, CVE-2026-85880 уже используется в реальных атаках и была добавлена в каталог Known Exploited Vulnerabilities 8 сентября 2026 года.
🚀 今日开源热榜 1️⃣ wechat-intelligence-hub Local-first WeChat intelligence system with a read-only CLI, Codex skills, searc 🔗 https://github.com/Rion-Wu-tech/wechat-intelligence-hub ⭐2k 💬 小编观点:值得关注。
2️⃣ HowToLiveBetter 按性价比排序的循证生活指南:长寿防病、急救、省钱理财、法律红线、失业与工伤、医保社保、恋爱婚育、怀孕育儿、创业与做平台合规、出国与技能。每条写明成本、收益、证据 🔗 https://github.com/eternity4719/HowToLiveBetter ⭐2k 💬 小编观点:值得关注。
📌 内容整理自公开来源,版权归原作者
Китайские хакеры UNC3569 используют критическую уязвимость (CVE-2026-51990) в Sogou для Windows от Tencent для развертывания бэкдора GrayRabbit с помощью специально созданной ссылки.
Активную эксплуатацию заметили исследователи Gen Digital, предупредившие, что проблема заключается в уязвимости, позволяющей удаленно выполнять код (RCE) одним щелчком мыши.
Sogou Input Method - популярное приложение для Windows, позволяющее пользователям вводить китайские иероглифы с помощью стандартной клавиатуры, а также предлагающее настраиваемый обработчик ссылок и встроенный веб-браузер, использующий устаревший движок Chromium.
Приложение Sogou Input Method, разработанное китайским технологическим гигантом Tencent, по имеющимся данным, установлено в Китае сотни миллионов раз.
По данным Gen Threat Labs, UNC3569 реализует три уязвимости в продукте: непроверенная инъекция аргументов командной строки в URI sgbiz, неограниченная навигация по URL-адресам в веб-представлении на основе CEF и устаревший, неизолированный движок браузера Chromium.
Цепочка атак начинается с того, что жертва щелкает по специально созданному URI sgbiz:, в результате чего Windows вызывает обработчик протокола biz_helper.exe от Sogou, который передает управляемые злоумышленником аргументы командной строки легитимному исполняемому файлу SGMyInput.exe без их проверки.
Внедренные злоумышленником аргументы открывают компонент SkinCenter от Sogou и дают указание встроенному в него веб-представлению Chromium загрузить URL-адрес, контролируемый злоумышленником. Sogou не ограничивает схему или назначение URL-адреса.
На третьем этапе вредоносная страница использует известную уязвимость в устаревшем движке Chromium 80 от Sogou. Поскольку браузер работает без песочницы и с отключенными важными средствами защиты, эксплойт обеспечивает выполнение кода и установку бэкдора GrayRabbit.
В 2024 году исследователи Google описали GrayRabbit как модульное семейство вредоносных ПО и связали его с UNC3569, китайской компанией, работающей как в сфере киберпреступности, так и в сфере кибербезопасности по найму.
Образец вредоносного ПО, проанализированный Gen Threat Labs, представляет собой более зрелый 64-битный вариант с расширенным набором команд и конфигурацией C2, закодированной с помощью RC4.
Его возможности включают выполнение процессов, открытие интерактивных обратных оболочек, загрузку и скачивание файлов, сбор системной и пользовательской информации, а также рефлексивную загрузку плагинов в память хоста.
Gen Threat Labs поделилась своими выводами с Tencent 9 апреля, разработчик выпустил исправление в версии Sogou Input Method 16.3.0.3498 от 21 апреля.
Патч проверяет аргументы URL, принимаемые обработчиком протокола, разрешает только HTTPS и ограничивает навигацию только разрешенными доменами, связанными с Sogou и Tencent.
Однако исследователи предупредили, что используемый браузер по-прежнему устарел и работает без песочницы, при этом многие средства защиты веб-безопасности отключены.
Своими покупками можете делиться в комментариях ❤️ или в этой группе https://t.me/zhertvykitaya
Обучение WeChat https://t.me/wechatkurss 🐾
Исследователи из компании Calif разработали червя WeWorm, который позволяет захватывать аккаунты WeChat через обычный входящий звонок.
🗣Руководитель группы аналитики L1 GSOC компании «Газинформсервис» Андрей Жданухин отметил, что это показывает, насколько опасными становятся уязвимости в коммуникационных функциях, если для их эксплуатации вообще не требуется действие пользователя. По его словам, атака напоминает ранние zero-click-реализации через почтовые клиенты при помощи уведомлений. «В данном случае повреждение памяти в VoIP-стеке позволяло выполнить произвольный код уже во время входящего звонка — достаточно было находиться в контактах жертвы. После захвата аккаунта вредонос мог самостоятельно обзванивать других пользователей и продолжать цепочку заражения, фактически превращая доверенную социальную сеть контактов в механизм распространения атаки», — отметил эксперт. Жертве не нужно отвечать на вызов, переходить по ссылкам или открывать файлы — достаточно, чтобы звонящий находился в списке контактов. После компрометации червь самостоятельно продолжает цепочку заражения.
Как пояснил наш эксперт, речь идёт не только о переписке: скомпрометированный аккаунт позволяет действовать от имени пользователя, а в экосистеме WeChat присутствуют финансовые инструменты, официальные аккаунты и мини-приложения.
Для центра мониторинга и реагирования GSOC подобные сценарии интересны прежде всего с точки зрения выявления аномального поведения уже скомпрометированных учётных записей. «Сам факт эксплуатации мобильной уязвимости может оставаться незаметным для классического мониторинга, поэтому полезно искать последствия компрометации: резкое изменение модели коммуникаций, массовые исходящие сообщения или звонки, необычную активность аккаунта, появление новых устройств и нетипичные сетевые соединения», — пояснил руководитель группы аналитики L1 GSOC. Добавим, что разработчики Tencent сообщили, что уже исправили уязвимость для всех пользователей.
💬 Mакс | 💙 ВКонтакте #gis_новости #gsoc @gis_cybersec
🚀 今日开源热榜 1️⃣ wechat-intelligence-hub Local-first WeChat intelligence system with a read-only CLI, Codex skills, searc 🔗 https://github.com/Rion-Wu-tech/wechat-intelligence-hub ⭐2k 💬 小编观点:值得关注。
2️⃣ NavierStokesAndEuler Lean certificates accompanying Navier-Stokes and Euler results 🔗 https://github.com/openai/NavierStokesAndEuler ⭐1k 💬 小编观点:值得关注。
📌 内容整理自公开来源,版权归原作者
🪱 WeWorm عندما يمكن لصدور صوت رنين الهاتف فقط أن يتسبب في الاختراق!
قام باحثون أمنيون من شركة "كاليف" بتطوير برنامج تجريبي يسمى WeWorm يستغل ثغرة "النقر الصفري" في المكالمات الصوتية لـ WeChat. لا يحتاج الضحية حتى إلى الرد على المكالمة أو النقر على أي شيء؛ بمجرد استقبال المكالمة، يتم تفعيل الثغرة، ويمكن للمهاجم الوصول إلى حساب WeChat الخاص به. 😨 الجزء الأكثر إثارة للقلق في هذه القصة هو: المهاجم ← الضحية الأولى ← الضحية الثانية ← الضحية الثالثة... 🪱 يمكن استخدام الحساب المصاب للاتصال بأشخاص آخرين، وتنتشر الهجمة على شكل "دودة" (Worm). تم إظهار هذه الهجمة على نظامي Android و iOS في بيئة معملية، و... 🔗 التقرير الكامل: Calif — WeWorm
🪱 Специалисты представили демоверсию WeWorm — первого червя, распространяющегося через звонки в WeChat на iOS и Android. Просто позвонив жертве (в списке друзей), WeWorm может взломать ее аккаунт и позвонить ее друзьям, распространяя вирус с телефона на телефон. При использовании этого метода злоумышленники могут взломать более миллиарда телефонов (или аккаунтов), лишив людей средств к существованию и разрушив сообщества по всему миру.
🔎Последовательность атаки Для демонстрации атаки исследователи использовали три телефона: ➡️Первый телефон на Android, Pixel 10a, — это атакующий, который был использован для того, чтобы позвонить на второй телефон, iPhone 17e.
➡️Далее происходит эксплуатация уязвимости для получения доступа к WeChat второго телефона.
➡️Затем скомпрометированный iPhone уже может позвонить на третий телефон (еще один Pixel 10a), и таким же образом получить доступ к нему.
Цепочка простая: Атакующий звонит жертве ➡️ жертва становится атакующим ➡️ жертва звонит следующей жертве.
При этом эксплуатация занимает всего несколько секунд и дает полный контроль над аккаунтом WeChat без необходимость жертве хоть как-то взаимодействовать с телефоном.
Полное видео с демонстрацией атаки доступно по ссылке.
⬇Последствия Злоумышленник может читать и отправлять сообщения, совершать звонки и действовать от имени жертвы. В сочетании с другими Android- и iOS-ошибками, это может привести к полному контролю над устройством.
Причина возникновения❓ Ошибка связана с повреждением памяти в стеке VoIP WeChat. Технические подробности временно не раскрываются. Эта конкретная уязвимость в WeChat — один из примеров множества нетрадиционных направлений атак, которые присутствуют во многих мессенджерах.
Специалисты продолжают изучать другие приложения и направления атак, а также работают совместно с разработчиками приложений над предотвращением данных направлений. Следует отметить, что это может потребовать усилий всей отрасли, поскольку некоторые из них зависят от владельцев платформ.❗️
На сегодняшний день WeChat устранили уязвимость для всех пользователей.
#news #research #security
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
⚡ Tencent открыла TeamAI-CLI - общую память для ИИ-агентов команды
Инструмент собирает навыки, правила, документацию, MCP и накопленный опыт в одном Git-репозитории.
* изменения проходят через Merge Request * после слияния обновления автоматически загружаются в следующей сессии * полезные решения получают рейтинг и чаще попадают в контекст * знания можно искать по проектам и кодовой базе * поддерживаются Claude Code, Codex, Cursor, OpenCode, CodeBuddy и WorkBuddy
Найденный одним разработчиком способ исправить сложный баг можно закрепить как стандарт для всех агентов команды.
https://github.com/Tencent/teamai-cli