О канале Cybred
Владелец пока не добавил описание.
AI-обзор
Обновлено 17.07.2026Канал "Cybred" публикует новости и материалы о кибербезопасности, информационной безопасности и программировании. В постингах обсуждаются уязвимости программного обеспечения, атаки, новые инструменты и тренды в сфере IT-безопасности. Контент канала будет интересен разработчикам, специалистам по информационной безопасности и всем, кто интересуется киберпространством.
Описание сформировано MaxBook AI на основе последних публикаций канала.
Основные метрики
Вовлечённость
Здоровье аудитории
Часовая активность
МСККогда канал публикует — распределение постов по часам суток.
Последние публикации канала «Cybred»
- 115 просмотров, 18 июл. 2026 г.
wp2shell-poc Две SQLi нашли в WordPress. Они не требуют авторизации и работают без установленных плагинов, даже на стоковых версиях Уязвимы: — 6.9.0 - 6.9.4 — 7.0.0 - 7.0.1 Более того, уязвимости позволяют добиться RCE: a) если есть file_priv и secure_file_priv на директорию с wp, можно записать произвольный php-файл на fs b) сбрутить хэш админа и залить шелл из админки Фикс 7.0.2 выпустили только вчера, поэтому в интернете находится много уязвимых инстансов, которые не успели обновить
Открыть пост в MAX - 1.5K просмотров, 16 июл. 2026 г.
Клименко начал бы вычислять идеальные кантики В начале этого года FlamingChina заявил о самом крупном взломе в истории современного Китая. Хакеру удалось слить 10 петабайт данных (во что верится с трудом) из Национального суперкомпьютерного центра в Тяньцзине — ключевого хаба, обслуживавшего тысячи клиентов, включая военных. Он проник внутрь через взломанный VPN и полгода понемногу выкачивал данные. В сэмпле с брички оказалось много интересного: > вместо Autodyn, китайцы перешли на собственный инженерный пакет GalaxyEDS. Он позволяет запускать тысячи сценариев (меняя углы, скорость и тип…
Открыть пост в MAX - 3.2K просмотров, 07 июл. 2026 г.
https://github.com/usestrix/strix Мультиагентный AI-пентестер. Умеет как атаковать блэкбоксом (достаточно указать таргет), так и разворачивать приложения из исходников, чтобы найти в них уязвимости и проэксплуатировать. Под капотом скоординированная команда AI-агентов: — Reconnaissance Agent — отвечает за разведку, сканирует порты и мапит поверхность атаки. — Code Analysis Agent — шерстит исходный код в режиме white-box, выискивая небезопасные конструкции. — Dynamic Testing Agent — фаззит эндпоинты и активно взаимодействует с «живым» веб-приложением. — Validation Agent — получает данные от…
Открыть пост в MAX - 2.0K просмотров, 06 июл. 2026 г.
• Исследователи из команды Sysdig обнаружили первый случай атаки шифровальщика, который был полностью реализован с помощью ИИ, без участия человека. Кампания получила название JADEPUFFER . • Точкой входа стал доступный из интернета сервер с Langflow - популярным инструментом, на котором собирают приложения на основе ИИ. В инструменте была обнаружена уязвимость (CVE-2025-3248) , позволяющая без всякого пароля запустить на сервере произвольный код. К слову, уязвимость исправили еще в мае 2025 года, но в сети еще куча серверов, которые не обновлялись. • Что касается атаки, то ИИ смог найти у…
Открыть пост в MAX - 5.5K просмотров, 1 реакций, 10 июн. 2026 г.
Пока они фиксят, он компилирует новый PoC После того, как Microsoft снесла все репозитории Nightmare Eclipse с GitHub и GitLab, сообщество не позволило знаниям исчезнуть. Энтузиасты собрали все эксплойты и сохранили на отдельном сайте, которым поделился сам исследователь. — RoguePlanet (10.06): LPE до SYSTEM через Microsoft Defender — MiniPlasma (17.05) — LPE через драйвер cldflt.sys — GreenPlasma (13.05) — LPE через CTFMON — YellowKey (13.05) — обход BitLocker — RedSun (16.04) — LPE до SYSTEM через Defender — UnDefend (16.04) — отключение/обход защиты и обновлений Defender — BlueHammer…
Открыть пост в MAX - 5.2K просмотров, 05 июн. 2026 г.
Codex for Open Source Альтман проснулся в хорошем настроении и решил раздать всем желающим доступ к Codex Security, ChatGPT Pro, а еще подарить кучу API-кредитов. Бесплатно и на 6 месяцев. Самое интересное здесь Codex Security. Это Mythos от OpenAI, который умеет строить глубокий контекст проекта, находить сложные уязвимости и генерировать готовые эксплойты. На сайте говорится, что можно подавать заявку, если у тебя есть хоть какой-нибудь проект на GitHub. Официального порога по звездам нет, главное — изредка его мейнтейнить.
Открыть пост в MAX - 5.0K просмотров, 03 июн. 2026 г.
Codex Discovered a Hidden HTTP/2 Bomb Домашний компьютер, подключенный к сети со скоростью 100 Мбит/с, может сделать уязвимый сервер недоступным в считанные секунды. В случае с Apache httpd и Envoy один клиент "забивает" 32 ГБ памяти сервера примерно за 20 секунд. Новая уязвимость, которая работает против NGINX, Apache HTTPD, Microsoft IIS, Envoy, и Cloudflare Pingora. The bomb targets HPACK, HTTP/2's header compression scheme: one byte on the wire becomes one full header allocation on the server, repeated thousands of times per request. The hold is a zero-byte flow-control window that keeps…
Открыть пост в MAX - 3.4K просмотров, 03 июн. 2026 г.
"That sounds impossible" — ответила техподдержка на баг, через который на днях увели старую учётку Обамы в инсте. А тем временем еще один ресерчер, как и Nightmare Eclipse, не вынес MSRC и слил собственный 0day в паблик. Сотрудник Google Ammar Askar рассказал, как с помощью одного клика можно украсть OAuth-токен GitHub с полным доступом ко всем твоим репозиториям, включая приватные. > GitHub имеет фичу github.dev — лёгкий VSCode прямо в браузере. Чтобы он работал, GitHub передаёт туда токен, не привязанный к конкретному репо — он открывает доступ ко всему . > VSCode изолирует ненадёжный…
Открыть пост в MAX - 8.1K просмотров, 18 реакций, 24 мая 2026 г.
APKImpure В APK-файле Telegram из альтернативного стора APKPure есть класс DataCollector, которого нет в оригинальном приложении. В нем есть методы со сбором данных: — sendFullProfile() — инфо о профиле — sendPhone() — номер телефона — collectPhoneContacts() — контакты — sendDialogInfo() — сообщения — collectGalleryImages() — фото, — collectGalleryVideos() — видео — collectDeviceDocs() — файлы — sendLocation() — GPS-координаты — collectSimInfo() — инфо о сим-карте Которые в конце отправляют все собранное на чей-то сервер 38.190.225.166 (Hong Kong). Засабмитить APK может любой, а сами файлы…
Открыть пост в MAX - 5.1K просмотров, 15 мая 2026 г.
YellowKey Это 0day от Nightmare-Eclipse, который обходит BitLocker всего с помощью пары файлов на флешке. И за последние годы это уже пятый подобный эксплоит. Предыдущими были CVE-2022-41099, CVE-2023-21563, CVE-2024-20666 и CVE-2025-48804. А о bitpixie у меня даже был отдельный пост. И что я заметил, так это то, что все они сильно похожи, потому что эксплуатируют один и тот же компонент — а именно WinRE (среда восстановления Windows). И это не случайно. Секрет на скриншоте. В случае с YellowKey, винда ищет в файлах на флешке нужные флаги, отвечающие за включение "test mode". А дальше система…
Открыть пост в MAX - 5.6K просмотров, 10 мая 2026 г.
Бурмалда 7 мая в Telegram добавили Guest Mode, который позволил ботам отвечать в тех чатах, где они не являются участниками. И в этой фиче нашли интересную особенность — вместо самого бота, в «Forwarded from» при пересылке из диалогов записывался аккаунт собеседника. Информация быстро оказалась в паблике, и многие стали подделывать сообщения от официальных аккаунтов. Например, от имени волонтерской поддержки или от официальной «service notifications» учетки Telegram. А кто-то даже придумал продавать. Продлилось это недолго, срочный фикс выкатили в ночь с 8 на 9 мая. Теперь подделать сообщения…
Открыть пост в MAX - 4.9K просмотров, 08 мая 2026 г.
Instagram убрал сквозное шифрование во всех новых чатах. Цукерберг оправдал это защитой детей, но на самом деле скорее всего сделал это ради хороших отношений с администрацией и сбора данных для рекламных алгоритмов. А Xitter, наоборот, громко анонсировал поддержку E2EE во всех чатах и даже создал отдельное приложение XChat. Но, как обычно, дьявол кроется в деталях . Маск решил использовать протокол JuiceBox . Идея на бумаге красивая: ключи шардируются и распределяются между тремя независимыми инстансами в разных юрисдикциях. Чтобы прочитать твой чат, спецслужбам нужно собрать «пазл» из трех…
Открыть пост в MAX - 5.8K просмотров, 02 мая 2026 г.
Всегда считалось, что Stuxnet — это первый в истории вредонос для физического саботажа. Но недавнее открытие аналитиков из SentinelOne полностью ломает этот таймлайн. На прошлой неделе в их блоге вышел детальный разбор гениального вируса fast16 , который появился еще в 2005 году. За 5 лет до того, как мир узнал про иранские центрифуги. Наткнулись случайно Исследователи копались в старых архивах и наткнулись на подозрительный файл svcmgmt.exe , внутри которого крутилась кастомная виртуальная машина Lua 5.0. Отпечатки PDB-путей привели к старой утечке ShadowBrokers из 2017 года. В каталоге АНБ…
Открыть пост в MAX - 4.2K просмотров, 30 апр. 2026 г.
CVE-2026-31431 a/k/a CopyFail > Linux LPE > Description sounds like AI slop > Exploit is legit > Impacts every Linux kernel from 2017 - Now > Proof-of-concept released > It's Wednesday? https://copy.fail/
Открыть пост в MAX - 6.2K просмотров, 38 реакций, 20 апр. 2026 г.
Vercel сообщили, что их взломали We’ve identified a security incident that involved unauthorized access to certain internal Vercel systems. At this time, we have identified a limited subset of customers that were impacted and are engaging with them directly.…
Открыть пост в MAX
Качество и доверие
Эвристические сигналы качества по публичным метрикам (охват, реакции, динамика подписчиков). Это не доказанный фрод и не приговор — лишь поводы присмотреться к каналу.
Реклама и монетизация
Средние показатели последних публикаций. Тип определён по тексту поста — оценочно.
Цитирование
Сколько раз канал упомянут и репостнут в постах других каналов.
Публикации
Дополнительно
Из 20 пойманных постов в диапазоне ID сообщений отсутствует 3. Пропуски — это удалённые посты ИЛИ медиа-альбомы и служебные сообщения (один альбом = несколько ID). Точную причину по одним ID определить нельзя.