Hacking & InfoSec | Кибербезопасность, Взлом и Анонимность. Хакерские атаки и Защита. OSINT, Pentest, DarkNet News. Вирусы, Сети и Приватность.
Hacking & InfoSec | Кибербезопасность, Взлом и Анонимность. Хакерские атаки и Защита. OSINT, Pentest, DarkNet News. Вирусы, Сети и Приватность.
2 452 подписчиков · @thehaking
К каналу →
🛡 BYOVD Watchdog: Твоя база «дырявых» драйверов Атаки типа Bring Your Own Vulnerable Driver (BYOVD)- это настоящий кошмар для EDR-систем. Зачем искать zero-day в ядре, если можно …
Читать далее →
6 593
Контроль секретов — иллюзия или управляемый процесс? Пароли, API-ключи, сертификаты и токены часто хранятся фрагментировано — в Git, CI/CD, Docker-образах и конфигурациях. Они не…
Читать далее →
6 784

Бюджетные IP-KVM: 9 уязвимостей и риск полной компрометации сети

🚨 Ваш KVM - самое слабое звено: Как девайс за $30 может скомпрометировать всю сеть

Ребята из Eclypsium выкатили мощный ресерч, который заставляет по-новому взглянуть на безопасность удаленного администрирования. Оказывается, дешевые IP-KVM (ценой от $30 до $100), которые сейчас массово скупают для хоумлабов, малого бизнеса и даже дата-центров, это гигантская дыра в периметре.

Исследователи обнаружили 9 критических уязвимостей (включая свежую CVE-2026-32292) у 4 разных производителей бюджетных KVM.

В чем масштаб трагедии?
Компрометация такого IP-KVM дает атакующему эквивалент полного физического доступа ко всем подключенным машинам. И это не просто закрепление в сети, это:

• Управление на уровне BIOS/UEFI - ниже операционной системы и любых установленных антивирусов или EDR.

• Полный перехват и контроль клавиатуры, мыши и видеопотока.

• Возможность эмуляции загрузочных флешек (через виртуальный CD/USB) для прямой загрузки сторонней ОС, дампа файловой системы или установки руткитов.

Вектор атаки:
Многие из этих недорогих KVM (например, популярный GL-iNet Comet) под капотом используют функционал BadUSB (Linux USB Gadgets) для эмуляции ввода. Это значит, что злоумышленнику даже не нужно физически втыкать свой Rubber Ducky в сервер - уязвимый KVM уже является готовым инструментом для инъекции нажатий клавиш!

Основные баги, найденные ресерчерами:
• Отсутствие проверки криптографических подписей при обновлении прошивок (можно залить модифицированный образ, просто пересчитав MD5-хеш).

• Полное отсутствие защиты от брутфорса (нет лимита на попытки ввода пароля).

• Открытые debug-интерфейсы (UART переопределяет любую сетевую аутентификацию).

• Эндпоинты вроде /upload, торчащие наружу вообще без авторизации.

Как защититься?
🛡 Строго изолируйте все KVM-устройства в отдельный management VLAN без доступа во внешнюю сеть.

🛡 Устанавливайте сложные пароли и обязательно проверяйте наличие обновлений прошивок от вендора.

🛡 Проведите жесткую инвентаризацию: часто сисадмины ставят такие "удобные коробочки" и забывают про них, оставляя идеальную точку входа для хакеров.

https://eclypsium.com/blog/your-kvm-is-the-weak-link-how-30-dollar-devices-can-own-your-entire-network/

#infosec #kvm #vulnerability #badusb #cve #уязвимости #хакинг

👉 @thehaking
🚀 Подборка полезных IT каналов в Max Системное администрирование, DevOps 📌 https://max.ru/i_odmin Все для системного администратора https://max.ru/bash_srv Bash Советы https://m…
Читать далее →
6 624
🛡️ Сниффинг ключей LUKS через TPM: Разбор CVE-2026-0714 Многие полагают, что связка LUKS + TPM - это ультимативная защита данных на эмбеддед-устройствах. Однако свежее исследовани…
Читать далее →
6 288
Другие главы канала «Hacking & InfoSec | Кибербезопасность, Взлом и Анонимность. Хакерские атаки и Защита. OSINT, Pentest, DarkNet News. Вирусы, Сети и Приватность.»
Выберите главу, чтобы продолжить чтение
Все посты →
Глава от 13.08.2026
Claude, Gemini и ChatGPT взломали — кибербезопасник-учёный из Германии нашёл дыр…
👁 411 просмотров
Глава от 13.08.2026
🔐 В U-Boot обнаружили способ обойти проверку цифровой подписи при загрузке Иссл…
👁 433 просмотров
Глава от 08.08.2026
🚀 Подборка полезных IT каналов в Max Системное администрирование, DevOps 📌 ht…
👁 596 просмотров
Глава от 05.08.2026
Каждый запуск программ в Linux проходит через границу между пользовательским про…
👁 731 просмотров
Глава от 05.08.2026
🤖🔐 Агенты ИИ становятся умнее… но вместе с этим растут и риски. Исследователи и…
👁 737 просмотров
Глава от 30.07.2026
🤷 Права доступа в Битрикс24 часто настраивают по ходу дела: одному сотруднику да…
👁 849 просмотров
Глава от 29.07.2026
📡 Финляндия отключит часть российских интернет-каналов в Европу Финская компани…
👁 877 просмотров
Глава от 29.07.2026
Как ИИ самовольно произвел взлом? Рассказываем в видео! Подписывайтесь на Альфу…
👁 340 просмотров
Глава от 28.07.2026
🚨 Microsoft окончательно прикрыла один из самых известных способов повышения при…
👁 874 просмотров

Популярные посты канала «Hacking & InfoSec | Кибербезопасность, Взлом и Анонимность. Хакерские атаки и Защита. OSINT, Pentest, DarkNet News. Вирусы, Сети и Приватность.»

🚀 Подборка полезных IT каналов в Max Системное администрирование, DevOps 📌 https://max.ru/i_odmin Все для системного администратора https…
👁 7 510 просмотров
Что изменится в интернете с сегодняшнего дня (1 марта)? Возможно, вы уже слышали: по требованию ФСБ в России смогут отключать услуги связи …
👁 7 496 просмотров
Серия из трех частей о способах обхода аутентификации прошивки Supermicro BMC Part 1: https://binarly.io/blog/ghost-in-the-controller-abusi…
👁 7 443 просмотров
🚀 Подборка полезных IT каналов в Max Системное администрирование, DevOps 📌 https://max.ru/i_odmin Все для системного администратора https…
👁 7 302 просмотров
❗️Роскомнадзор замедляет Telegram из-за постоянного нарушения российского законодательства. Что еще сказал по поводу мессенджера Максут Шад…
👁 7 283 просмотров
📷 Взламываем TP-Link Tapo C200: Хардкод-ключи, переполнения буфера и ИИ-реверсинг Simone Margaritelli (более известный как evilsocket, авто…
👁 7 276 просмотров
🤖🧹 Умные робопылесосы внезапно оказались «армией» камер на колёсиках. Инженер нашёл баг: токен владельца открывал доступ к данным ~7 000 ус…
👁 7 264 просмотров
Как установить и запустить OpenClaw на Android, установив Ubuntu в Termux (без root-прав), а затем запустив OpenClaw Gateway и общаясь с ним…
👁 7 160 просмотров
🔥 DIRTYFREE: Новый метод повышения привилегий в Linux, убивающий сложность DOP-атак С внедрением KCFI (Kernel Control-Flow Integrity) эра к…
👁 7 150 просмотров
🕷 Ni8mare: Критическая RCE-уязвимость в n8n (10/10 по CVSS) Если вы используете n8n для автоматизации процессов (self-hosted альтернатива Z…
👁 7 139 просмотров
⚡️ ФСБ сможет отключать домашний интернет и городские телефоны Госдума одобрила в первом чтении законопроект, который значительно расширяет…
👁 7 101 просмотров
⚡️ Deep Dive: Подробный разбор CVE-2025-38352 Вышел качественный технический анализ свежей уязвимости CVE-2025-38352. Автор статьи детально…
👁 7 088 просмотров
🎧 Bluetooth Headphone Jacking: Как «угонять» наушники на чипах Airoha Свежий Full Disclosure по уязвимостям Airoha RACE. Если вы думали, чт…
👁 7 047 просмотров
🚀 Подборка полезных IT каналов в Max Системное администрирование, DevOps 📌 https://max.ru/i_odmin Все для системного администратора https…
👁 7 012 просмотров
🍓 RP2350 Hacking Challenge: Как исследователи сломали защиту нового чипа Raspberry Pi Raspberry Pi выпустила микроконтроллер RP2350 с заявк…
👁 7 007 просмотров
Cybersecurity Tools 💪 👉 @thehaking
👁 6 953 просмотров
🔥 Ломаем Realtek ради науки: новая эра Bluetooth-тулзов Если вы хоть раз пытались ковырять Bluetooth, то знаете эту боль: для серьезных ата…
👁 6 920 просмотров
🚨 CrackArmor: Критическая уязвимость в AppArmor ставит под угрозу миллионы Linux-систем Множественные уязвимости в Linux AppArmor (confused…
👁 6 907 просмотров
🕵️‍♂️ Товарищ майор хочет знать, какие мемы ты лайкаешь Минцифры снова пушит идею "Единого ID" для пользователей Рунета. Видимо, простого D…
👁 6 814 просмотров
Контроль секретов — иллюзия или управляемый процесс? Пароли, API-ключи, сертификаты и токены часто хранятся фрагментировано — в Git, CI/CD…
👁 6 784 просмотров

Связанные темы в других каналах

Каналы из той же тематики, где часто появляются близкие сюжеты
Вся тема →
@yurasumy
Мир сегодня с Юрием Подолякой
Новости военные, политические, экономические, общественно-политические от блогера Юрия Подоляки
👥 1 443 845 · +979/7д
@mash
Mash
Mash — канал быстрых, эксклюзивных и важных новостей. Грустные и смешные истории из жизни нашей страны, которые вы не найдете больше нигде. Или найдёте — но после нас. П…
👥 1 039 265 · +9 544/7д
@RT
RT на русском
Эксклюзивные репортажи. Кадры с передовой. Самые обсуждаемые и важные события в России и мире
👥 576 653 · +1 355/7д
@shot
SHOT
Быстрые и эксклюзивные новости. Всё самое важное в одном месте. По рекламе: https://vk.cc/cW7Sz9 Предложить новость: https://max.ru/id7701616048_7_bot
👥 508 306 · +3 609/7д
@baza
Baza
По рекламе — https://vk.cc/cW7Sz9
👥 414 306 · +4 738/7д
@vesti
ВЕСТИ
Все новости России и мира от редакций и авторов ВГТРК. Сайт: https://www.vesti.ru Электронная почта редакции: info@vesti.ru Регистрация в реестре Роскомнадзора: https:…
👥 384 901 · +4 961/7д
🏷 Темы и теги
#infosec #kvm #vulnerability #badusb #cve #уязвимости #хакинг #kali linux #кибербезопасность #взлом #анонимность #osint
📋 О канале Hacking & InfoSec | Кибербезопасность, Взлом и Анонимность. Хакерские атаки и Защита. OSINT, Pentest, DarkNet News. Вирусы, Сети и Приватность.
Твой гайд по цифровой безопасности. Как защититься от деанона, слежки и пробива. Анализ малвари (Malware), Reverse Engineering и Форензика. Работа с Kali Linux и BlackArch. Баги и уязвимости (CVE). Теория атак: Социальная инженерия, фишинг, DDOS. Сетевая безопасность: Proxy, VPN, Tor, I2P и Шифрование. Новости хак-группировок, утечки данных и цифровая гигиена.
🔍 Архив всех постов Макс
Поиск по 14,565,699 постам из 202,699 каналов
Подключить за 490 ₽/мес →
Удалить пост или канал с МАКСОТЕКИ
Заявка подтверждается через бота Макс: нужно быть администратором канала и добавить бота МАКСОТЕКИ в администраторы. После проверки канал или конкретный пост скрывается с сайта.
📊 Аналитика канала «Hacking & InfoSec | Кибербезопасность, Взлом и Анонимность. Хакерские атаки и Защита. OSINT, Pentest, DarkNet News. Вирусы, Сети и Приватность.» ➡️ Перейти в канал Макс
Заявка в МАКСОТЕКА
Добавьте свой канал в каталог
Зарегистрируйтесь в личном кабинете и добавьте канал за пару кликов.
Перейти в личный кабинет →

Бесплатная регистрация, быстрая модерация.