Hacker's TOYS

@hackertoysПроверенLive API

Игрушки, в которые играют хакеры. По всем вопросам писать @cyberyozh

КатегорияOtherЯзыкRUДобавлен06 июл. 2026 г.КачествоПроверен
Открыть в Telegram
Подписчики16.4K
Сред. просмотры1.1M
ERR28.6%
Цена-- RUB
Цена / подписчик--
Цена / просмотр--
Метрики обновлены: 06 июл. 2026 г.
Последние посты
ФБР достало удалённые сообщения Signal с iPhone, через системную базу push-уведомлений iOS . 10 марта 2026 года на федеральном суде в Форт-Уорте спецагент ФБР Кларк Уитхорн представил документ Exhibit 158 по делу о нападении на ICE-изолятор в Техасе. В документе описано, как с iPhone обвиняемой Линетт Шарп достали её переписку в Signal. Signal на телефоне был удалён, а исчезающие сообщения в чатах уже сработали по таймеру. Сообщения всё равно извлекли. iOS сама сохраняет копии push-уведомлений у себя во внутренней памяти, чтобы показывать их на экране блокировки и в Центре уведомлений. Когда Signal показывает вам «От Ивана: привет», операционная система записывает слово «привет» в свою служебную базу. И продолжает хранить его там даже после того, как Signal удалён, даже после того, как исчезающие сообщения уже отсчитали свой таймер. Signal про эту базу ничего не знает и контролировать её не может, это часть iOS. Извлечь такую базу можно только при физическом доступе к телефону и с помощью криминалистических инструментов уровня Cellebrite или GrayKey. Массово или удалённо это не работает. Но любой сценарий, в котором телефон на время попадает в чужие руки, досмотр, обыск и кража, становится сценарием утечки переписки. Signal уже несколько лет умеет это обходить, просто настройка по умолчанию выставлена на удобство. У Шарп правильная настройка включена не была. Чтобы включить функцию, откройте Signal и пройдите в Настройки → Уведомления → Содержимое уведомлений → «Без имени и содержимого». После этого Signal перестаёт передавать iOS текст сообщения, и операционной системе просто нечего сохранять. Hacker's TOYS
18.4K9 апр.
Оператор биткоин-банкоматов Bitcoin Depot 8 апреля подал в SEC форму 8-K о краже 50,9 BTC из корпоративных кошельков. Злоумышленник получил доступ к паролям расчётных счетов компании и перевёл деньги на чужие адреса. Bitcoin Depot говорит, что заметил вторжение 23 марта, 6 апреля решил, что инцидент существенный, и 8 апреля подал отчёт. Формально всё в рамках правила SEC о четырёх рабочих днях. Через сутки после публикации on-chain аналитик ZachXBT проследил, куда ушли деньги, и опубликовал результат. По его данным, подозрительные исходящие транзакции прошли 20 марта, на три дня раньше даты, которую Bitcoin Depot называет днём обнаружения. Деньги ушли на адреса для пополнения счетов на KuCoin. Это довольно странный выбор для профессиональной операции по отмыванию, KuCoin требует верификацию личности, и адреса привязаны к конкретным пользователям с паспортами. Lazarus и другие государственные хакерские группировки так не работают, они уходят через миксеры и мгновенные обменники без проверки документов. Похоже на банальную кражу паролей, а не на сложную атаку. Bitcoin Depot оставил без ответа главное, откуда у злоумышленника взялись пароли и почему мониторинг не сработал на перевод 3,6 миллиона долларов в течение 72 часов. Для компании, чей основной бизнес, перемещение биткоина между кошельками, это и есть настоящая история инцидента, а не сама сумма потери. Hacker's TOYS
3.8K9 апр.
Спустя полгода после того, как ФБР захватило домен BreachForums 10 октября 2025 года, под этим именем работает уже несколько форумов одновременно, и каждый администратор называет себя законным наследником. 26 марта группа ShinyHunters выпустила заявление, в котором отказалась сразу от двух самых заметных претендентов с никами N/A и Indra, назвав их фейковыми личностями, прицепившимися к похожим на оригинал форумам. Все нынешние BreachForums, по словам ShinyHunters, к ним отношения не имеют. Параллельно идёт волна доксов и контр-доксов между конкурирующими админстраторами. Команда модераторов одного из клонов угрожала публично деанонить N/A перед «сотнями тысяч людей» из-за обвинения в продаже инфраструктуры форума за 4 тысячи долларов. Почти все попытки публично связать ники администраторов с реальными людьми в этой истории опираются на одну и ту же базу: на список пользователей форума, опубликованный в январе 2026 года вместе с 23-страничным документом, который якобы написал бывший участник ShinyHunters. Аналитики Resecurity, посмотревшие на эту базу, пришли к выводу, что её, скорее всего, специально слили как дезинформацию, чтобы запутать расследования. В записях нашлись служебные адреса вроде 127.0.0.9 . Это след намеренной осторожности администраторов форума. На этом фоне 9 апреля анонимный аккаунт @IntCyberDigest опубликовал в X имя предполагаемого администратора N/A: им назвали 31-летнего болгарского исследователя Ангела Цветкова , у которого под собственным именем действительно есть публичная репутация в индустрии, отчёты в bug bounty программах Ford, Bosch, OLX, Гарварда, активность на HackerOne и Intigriti. По версии источника, его поймали на повторном использовании IP-адресов и паролей между публичной и нелегальной активностью. Технических доказательств вместе с заявлением опубликовано не было. Это уже второе имя за последние месяцы, которое анонимные источники привязывают к одному и тому же нику N/A. Первое было названо в январском документе, оно с нынешним не совпадает. Все подтверждённые имена администраторов BreachForums за всю историю форума, Pompompurin/Фицпатрик, Baphomet, IntelBroker, четверо французских арестов в июне 2025, пришли из материалов правоохранительных органов. Hacker's TOYS
3.2K9 апр.
Когда пишут “ больше нельзя быть анонимным ”, это обычно означает нельзя быть анонимным так, как мы привыкли думать. Сам смысл слова сдвигается каждый год, и за последние двенадцать месяцев он сдвинулся сильнее, чем за предыдущие пять. Вот пять способов связать ваше анонимное “я” с реальным, которых год назад либо не существовало, либо они работали в десять раз хуже. Языковые модели научились опознавать авторов по тексту. Недавно на arXiv вышли сразу две работы, которые показали, что современный LLM-агент, имея на руках небольшую базу публичных текстов кандидатов, уверенно определяет автора анонимной статьи по стилю, длине предложений, любимым словам, пунктуации, ритму. Фотография больше не нуждается в геотегах, чтобы сдать вашу геолокацию. В 2025 года 404 Media опубликовали расследование про сервис GeoSpy от бостонской Graylark Technologies, который определяет место съемки по архитектуре, растительности, типу асфальта, углу солнца и десяткам других визуальных признаков. В актуальной версии с движком SuperBolt точность доходит до метра в пределах известной им городской среды. После публикации публичный доступ закрыли, но коммерческая версия для правоохранителей и бизнеса продолжает работать, и клоны уже появились в Google Play. Селфи на фоне ничем не примечательной стены в вашем дворе теперь содержит ваш домашний адрес. Браузер сдает вас даже с полностью выключенным JavaScript. На конференции NDSS 2025 представили работу под названием Cascading Spy Sheets , в которой показали, как из одного CSS без единой строчки скриптов собирается фингерпринт, уникальный для 97,95 % комбинаций браузера и операционной системы. Техника работает в Tor Browser на максимальных настройках безопасности, где заблокировано практически все, что можно заблокировать. А исследователи из Texas A&M и Johns Hopkins опубликовали первое прямое доказательство того, что фингерпринт уже используется для сквозного трекинга в рекламных сетях, а не только для борьбы с ботами, как любят говорить маркетологи. В июне 2025 года на даркнете всплыла коллекция из шестнадцати миллиардов учетных записей, собранная инфостилерами из Google, Apple и Telegram. Не просто пароли, а живые токены сессий. С паролем злоумышленнику еще нужно пройти двухфакторную аутентификацию, а с токеном сессии он просто вставляет его в свой браузер и оказывается внутри вашего аккаунта, никого ни о чем не предупреждая. Если ваш анонимный аккаунт когда-либо открывался на той же машине, что и рабочий, у вас уже нет анонимного аккаунта. Инфостилеры научились красть Telegram-сессии целиком. PupkinStealer, появившийся весной 2025 года , копирует папку с данными десктопного Telegram и передает ее своему владельцу через обычного Telegram-бота. На стороне жертвы ничего не происходит, ни уведомления о новом входе, ни запроса кода подтверждения, ни отметки в списке активных сессий. За первое полугодие 2025 инфостилеры вытащили 1,8 миллиарда учеток и сессий, рост в восемь раз по сравнению с предыдущим полугодием. Ваш анонимный телеграм-аккаунт под седьмой SIM-картой защищен ровно настолько, насколько защищено устройство, с которого вы в него заходите. Я выбрал эти пять, а не другие, потому что у каждого из них есть одна общая черта, год назад никто из них не работал так, как работает сейчас. Какие-то существовали в виде академических работ без практического применения, какие-то не существовали вовсе. За двенадцать месяцев пять разных исследовательских групп и одна утечка дали в руки любому человеку с интересом и минимальным навыком инструменты, которые раньше требовали либо многолетнего опыта, либо доступа к серьезной инфраструктуре. Hacker's TOYS
3.1K6 апр.
1 апреля 2026 Drift Protocol, крупнейшая децентрализованная биржа бессрочных фьючерсов в экосистеме Solana, потеряла около $285 млн всего за 12 минут и причиной была не уязвимость смарт-контрактов. По предварительным оценкам TRM Labs, атака напоминает почерк северокорейских группировок. С 11 марта злоумышленник раскрутил полностью фальшивый токен CarbonVote Token (CVT): завел небольшую ликвидность на Raydium, нарисовал сделки и ценовую историю около $1, после чего оракулы Drift начали воспринимать CVT как нормальное обеспечение. Дальше в ход пошли аккаунты Solana с durable nonce: транзакции можно подписать заранее и выполнить позже. Через социнженерию, участникам мультиподписи подсунули обычные на вид операции, внутри которых оказались скрытые разрешения на критические административные действия. После перевода на схему 2 из 5 без таймлока злоумышленник быстро добавил CVT как отдельный рынок, поднял лимиты на вывод и опустошил почти 20 хранилищ. Затем активы конвертировали в USDC и SOL, перевели из Solana в Ethereum через Circle CCTP и обменяли на ETH. По ончейн-данным на кошельках атакующего видно около 129 066 ETH. TVL Drift снизился примерно с $550 млн до $252 млн, токен DRIFT падал примерно на 40%. Drift начала связываться с владельцами кошельков в Ethereum и предлагать переговоры. Hacker's TOYS
2.8K3 апр.