Карты на стол! Проводим пентест POS-терминалов

Для подписчиков
В этой статье мы рассмотрим упрощенную схему инфраструктуры POS‑систем, а затем разберем пару кейсов из пентестов платежных приложений и инфраструктуры POS‑терминалов. Hardware‑аспекты и безопасность аппаратной части POS мы затрагивать не будем.
Новая разновидность проблемы Spectre v2 угрожает процессорам Intel, AMD и Arm

Новая разновидность side-channel-атаки Spectre v2, получившая название Branch Target Reuse (BTR), позволяет извлекать секреты из памяти через JIT-движки. Исследователи уже продемонстрировали два рабочих эксплоита для Linux, которые способны похитить хеш root-пароля за несколько минут.
Дата: 07 Октября 2026 12:30:15Недавний взлом ФБР был связан с компанией-подрядчиком Accenture

Как сообщает агентство Reuters со ссылкой на два источника, знакомых с ходом расследования, ФБР добилось отстранения от работы специалиста компании-подрядчика Accenture. Считается, что именно этот человек отвечал за скомпрометированную хакерами систему и вовремя не установил патч (судя по всему, речь идет об Oracle PeopleSoft). В результате группировка ShinyHunters сумела похитить личные данные тысяч сотрудников ФБР.
Дата: 07 Октября 2026 10:30:36Новая партия бейсболок «Хакера»

Осенью погода меняется почти каждый день, но бейсболкам «Хакера» отдельный сезон не нужен. Они одинаково хорошо защитят тебя от ветра, дождя и солнца, а за счет лаконичной вышивки не похожи на скучный корпоративный мерч. Судя по тому, как быстро пустел наш склад, идея с бейсболками удалась, и мы уже заказали дополнительную партию. Сейчас в коллекции снова доступны все четыре варианта, так что самое время выбрать свой.
Дата: 07 Октября 2026 09:30:17Агенты OpenAI вносили правки в проекты Wikimedia и могли спровоцировать сбой

Представители Wikimedia Foundation сообщили, что ИИ-агенты компании OpenAI без разрешения редактировали вики-проекты, пытались скомпрометировать публичный Etherpad и создавали серьезную нагрузку на инфраструктуру проекта. По данным фонда, агенты пытались использовать сервисы Wikimedia как прокси для получения данных со сторонних сайтов.
Дата: 07 Октября 2026 08:30:33Американский военный получил 70 месяцев тюрьмы за атаки на AT&T, Verizon и другие компании

Бывшего солдата армии США Кэмерона Джона Вагениуса (Cameron John Wagenius), известного под никами kiberphant0m и cyb3rph4nt0m, приговорили к семидесяти месяцам тюремного заключения за кибератаки и вымогательство. Сообщается, что с апреля 2023 по декабрь 2024 года он вместе с сообщниками атаковал как минимум десять технологических и телекоммуникационных компаний, причем занимался этим еще во время службы в армии.
Дата: 06 Октября 2026 17:30:02Лидером вымогательской группы KillSec оказался 16-летний подросток

В рамках международной операции KillSwitch правоохранительные органы ликвидировали инфраструктуру вымогательской группировки KillSec, конфисковали ее сайт для «слива» данных и серверы, а также задержали трех подозреваемых. При этом предполагаемым администратором и главным оператором группы оказался 16-летний подросток.
Дата: 06 Октября 2026 15:30:07HTB Reactor. Повышаем привилегии через открытый отладчик Node.js

Для подписчиков
Если Node.js запущен с включенным инспектором, локальный отладочный порт может стать короткой дорогой к правам суперпользователя: через протокол DevTools можно выполнить JavaScript прямо в контексте процесса. В статье покажем, как добраться до такого порта после удаленного выполнения кода.
В OpenAI заявляют, что прервали кампанию по дистилляции, связанную с Moonshot AI

Представители OpenAI сообщили, что заблокировали масштабную кампанию по дистилляции, участники которой пытались извлекать защищенные рассуждения ИИ-моделей. Основной кластер этой активности в компании связывают с людьми, имеющими отношение к разработчику Kimi — китайской компании Moonshot AI.
Дата: 06 Октября 2026 12:30:29Репозитории на GitHub раскрывают более 543 000 учетных данных

Исследователи из компании Truffle Security подсчитали, что в открытых репозиториях на GitHub опубликованы 543 699 уникальных и по-прежнему действующих учетных данных. Причем некоторые из этих секретов доступны годами: медианное время жизни таких утечек составляет 784 дня, а самый старый (все еще работающий) секрет оказался датирован 2009 годом.
Дата: 06 Октября 2026 10:30:16