Яндекс ближе чем кажется
На хабре новый автор, приглашенный zarazaexe (известен большим количеством годных расследований про российские импортозамесы) начал публиковать результаты полного аудита APK-файлов Яндекса и нашел там такое, что RuStore и MAX на их фоне выглядят как детский сад. Приложение собирает практически все: звук вокруг вас еще до того, как вы сказали «Алиса» (pre-trigger буфер, размер которого, кстати, управляется с сервера), полный список установленных приложений (включая банки, VPN и мессенджеры), адресную книгу с ContentObserver в реальном времени, геолокацию через Wi-Fi-сканирование и сотовые вышки. Самое забавное это то, что платежные данные (PAN + CVV) до токенизации летят на сервер Яндекса, тогда как Stripe и Braintree уже 10 лет назад доказали, что можно сделать так, чтобы сервер приложения вообще не видел карту. Ну впрочем, к Stripe есть свои претензии.
Особого внимания заслуживает обход ограничений Android 11+. Вместо того чтобы запрашивать опасное разрешение QUERY_ALL_PACKAGES, разработчики захардкодили гигантский список целевых приложений в AndroidManifest.xml — все браузеры, мессенджеры, почтовые клиенты и даже Mediascope AppMeter. Плюс жестко забитые DNS 77.88.8.8 в обход системного DNS, VPN и DoH, детекция VPN по интерфейсу tun0 с блокировкой авторизации и 94 JavaScript-моста, через которые любая XSS на поддомене yandex[.]ru ведет к компрометации устройства.
Remote config с 70+ флагами позволяет серверу в любой момент выставить pre-trigger на 30 секунд, отложить запрос разрешений на 3 года или вообще отключить валидацию TLS. Это только первая часть из трех — впереди еще 387+ сетевых эндпоинтов и 1500+ JNI-точек.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 315 подписчиков суммарно в Telegram и MAX. За последние 20 дней в истории MaxGate учтено 21 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
15.0718.0721.0724.0727.0730.0702.0804.08
Число постов
2
1
0
29.0730.0731.0701.0802.0803.0804.08
Холодный кошелек, который согрел чужие карманы на 86 миллионов
Если вы все еще верили, что офлайн-кошелек — это синоним неприступности, у нас для вас обновленные вводные. По данным Galaxy Research, сумма украденного с кошельков Coldcard выросла до 86 миллионов долларов, а число скомпрометированных устройств перевалило за 4,5 тысячи. Тот самый баг с генератором случайных чисел, который мы обсуждали, оказался еще более прибыльным для злоумышленников, чем предполагалось изначально.
Изначально сид-фраза генерировалась из энтропии, снимаемой с аппаратного генератора шумов — тот самый «электрошум», который считался неуязвимым для предсказания. Но при переходе на новую версию прошивки разработчики перепутали две функции: одна читала данные из железа, другая использовала софтовый фолбэк на основе времени и серийного номера. В конфигурации они отключили аппаратный путь, но проверка условия смотрела лишь на наличие ключа, а не на его значение — в итоге железный генератор просто перестал вызываться, а система молча переключилась на программную эмуляцию. Эффективная энтропия упала до 40 бит, что делает сид подборным за разумное время, если знать серийник устройства.
Coinkite, производитель Coldcard, в своем блоге выдвинула версию, что злоумышленники использовали ИИ для анализа открытого исходного кода прошивки. Ирония в том, что компания сама проверяла код одной из лучших моделей — и та не нашла ровно ничего. «И те, кто проводят атаки, и те, кто от них защищает, располагают одними и теми же ИИ-инструментами, но сегодня это не помогло нам, а помогло только плохим ребятам», — философски заметили в Coinkite.
Суть проблемы, напомним, в том, что сид-фраза генерировалась с использованием предопределенных значений, включая серийный номер устройства. Обновление прошивки уже выпущено, но оно бесполезно для уже созданных сидов. Тем, кто до сих пор не перевел средства на новый, надежный сид, стоит поторопиться — пока хакеры с ИИ не закончили свой аудит.
@antiinfosec
Три уяза на каждую букву
Команда разработчиков PHP раскрыла три уязвимости в ядре, которые уже закрыты в версиях 8.2.33, 8.3.33, 8.4.24 и 8.5.9. Проблемы затронули расширения ext-pgsql, ext-phar и ext-bcmath, и каждая из них заслуживает отдельного внимания, потому что ломают они все по-своему.
Самая опасная — CVE-2026-17543 с высоким рейтингом. SQL-инъекция в функции вроде pg_insert() и pg_update(). Дело в том, что PHP неправильно экранировал обратную косую черту в PostgreSQL, когда включен режим standard_conforming_strings (а он включен по умолчанию с версии 9.1). Атакующий мог передать значение вроде zzz\' OR 1=1 --, и это превращалось в рабочий SQL-запрос, обходящий все фильтры.
Вторая уязвимость, CVE-2026-7260, уже помечена как Moderate, но тоже неприятная — она в ext-phar. Функция phar_get_link_source() рекурсивно раскрывала символьные ссылки внутри phar-архивов без ограничения глубины и без защиты от циклов. Достаточно было создать tar-архив с двумя ссылками, указывающими друг на друга, и при попытке прочитать содержимое PHP падал с переполнением стека вызовов. Хорошая новость тут, что для эксплуатации нужен локальный доступ и взаимодействие с пользователем.
Третья, CVE-2026-17544, снова высокая опасность, и уже из области памяти. В ext-bcmath при обрезании нулей у числа код неправильно пересчитывал указатель, из-за чего копировал строку в буфер меньшего размера. BCMath использует стековый буфер, а потом переключается на кучу, так что в зависимости от ситуации можно испортить либо стек, либо кучу. Починили все просто — переприсвоили указатель после обрезки.
В общем, разработчики PHP снова напоминают: обновляйтесь, пока кто-нибудь не решил проверить, как вы обрабатываете числа и архивы. Потому что если ваша математическая библиотека может выстрелить вам в ногу, то, может, не стоит доверять ей сложение двух чисел? Или хотя бы стоит ставить патчи вовремя, чтобы она не делала это с ошибкой переполнения буфера.
@antiinfosec
Двойной ИИ-агент Исследователи Unit 42 зафиксировали занятный случай, как китайскоязычный злоумышленник, известный как knaithe (или KnYuan), развернул автономный ИИ-фреймворк Hermes Agent на базе DeepSeek для автоматизации атак. Управление шло через Telegram, агент самостоятельно проводил разведку, выбирал цели и пробовал эксплуатировать уязвимости. Он нацелился на CVE-2026-33017 в Langflow (CVSS 9.8), просканировал 84 инстанса, но переключился на n8n, где нашел две дыры — CVE-2026-21858 (CVSS 10.0) и CVE-2025-68613 (CVSS 9.9). По данным FOFA, открытых n8n-инстансов оказалось более 647 тысяч, и агент даже фильтровал китайскую инфраструктуру, но все цели требовали авторизации, тобишь атака не удалась. Однако главная нелепость случилась не с целями, а с самим атакующим. В какой-то момент агент по команде запустил локальный HTTP-сервер прямо из своей рабочей директории, выставив его в публичный доступ без какой-либо аутентификации. В открытую ушли эксплойты, API-ключи, конфиги, логи атак — полный набор инструментов, который обычно прячут за семью замками. Злоумышленник, кстати, старался маскироваться. Проксировал трафик через code.newcli[.]com и отключал логи Codex, но собственный ИИ-помощник оказался слишком дружелюбным к интернету. В итоге агент сделал за хозяина всю грязную работу, но потом еще и вывесил его арсенал на всеобщее обозрение. Он действительно неплохо потрудился: просканировал более 460 целей и как минимум три скомпрометировал, но он был честен перед компартии совестью.
@antiinfosec