Атаки та захист Wi-Fi та Bluetooth пристроїв

23:47 28.07.2026

Розповім про атаки на Wi-Fi та Bluetooth і захист даних пристроїв.

Про захист Wi-Fi роутерів і точок доступу я писав, почитайте мої попередні статті.

Один з методів захисту IoT пристроїв від атак є використання для зв’язку Bluetooth замість Wi-Fi. Перевірив на собі.

Купив один пристрій в грудні, де була підтримка Wi-Fi та BT, я пропущу деталі про пристрій і те, що чекав його місяць після оплати. Лише 31 грудня доставили. Так от, якщо через Wi-Fi працювати через додаток, то потрібно це робити через реєстрацію на сайті. Тобто потрібні логін і пароль, які можна зламати, не кажучи про атаки на Wi-Fi канал безпосередньо.

Тому я не став використовувати Wi-Fi, а лише BT. При цьому рідко ним користуюся та на короткий час, при цьому я вимикаю функцію безпровідного зв’язку на пристрої, коли вмикаю, тому ніхто інший по Bluetooth не зайде.

Похакані сайти №436

19:10 28.07.2026

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • https://journal.dntb.gov.ua (хакером Simsimi) - 23.02.2026 - похаканий державний сайт
  • https://cyprusvidigroup.com.ua (хакером CoupDeGrace) - 03.07.2026
  • https://turklub.com.ua (хакером CoupDeGrace) - 03.07.2026
  • https://dsplus.dp.ua (хакером CoupDeGrace) - 03.07.2026
  • https://mivira.cv.ua (хакером Trenggalek) - 12.07.2026

Добірка експлоітів

16:34 28.07.2026

В даній добірці експлоіти в веб додатках:

  • ProSSHD 1.2 20090726 - Denial of Service (DoS) (деталі)
  • Freefloat FTP Server 1.0 - Remote Buffer Overflow (деталі)
  • PCMan FTP Server 2.0.7 - Buffer Overflow (деталі)
  • WebDAV Windows 10 - Remote Code Execution (RCE) (деталі)
  • FortiOS SSL-VPN 7.4.4 - Insufficient Session Expiration & Cookie Reuse (деталі)

Вийшли PHP 8.3.27 і 8.4.14

23:51 27.07.2026

У жовтні, 23.10.2025, вийшли PHP 8.3.27 і PHP 8.4.14. У версіях PHP 8.3.27 і 8.4.14 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 8.3.x і 8.4.x.

У PHP 8.3.27 і 8.4.14 виправлено:

  • Численні витоки пам’яті.
  • Численні вибивання.
  • Пошкодження пам’яті.
  • Уразливості в ядрі та модулях.

По матеріалам https://www.php.net.

Діяльність Українських Кібер Військ

19:34 27.07.2026

Підсумки роботи по протидії російським окупантам. Розповім про свою цьогорічну роботу.

Дані за 2014-2021 роки, дані за 2022 рік, дані за 02.01.2023-08.01.2023, дані за 09.01.2023-15.01.2023, дані за 16.01.2023-22.01.2023, дані за 23.01.2023-29.01.2023, дані за 30.01.2023-05.02.2023, дані за 06.02.2023-12.02.2023, дані за 13.02.2023-19.02.2023, дані за 20.02.2023-26.02.2023, дані за 27.02.2023-05.03.2023, дані за 06.03.2023-12.03.2023, дані за 13.03.2023-19.03.2023, дані за 20.03.2023-26.03.2023, дані за 27.03.2023-02.04.2023, дані за 03.04.2023-09.04.2023, дані за 10.04.2023-23.04.2023, дані за 24.04.2023-30.04.2023, дані за 01.05.2023-07.05.2023, дані за 08.05.2023-14.05.2023, дані за 15.05.2023-21.05.2023, дані за 22.05.2023-28.05.2023, дані за 29.05.2023-04.06.2023, дані за 05.06.2023-11.06.2023, дані за 12.06.2023-18.06.2023, дані за 19.06.2023-25.06.2023, дані за 26.06.2023-02.07.2023, дані за 03.07.2023-09.07.2023, дані за 10.07.2023-16.07.2023, дані за 17.07.2023-23.07.2023, дані за 24.07.2023-30.07.2023, дані за 31.07.2023-06.08.2023, дані за 07.08.2023-13.08.2023, дані за 14.08.2023-20.08.2023, дані за 21.08.2023-27.08.2023, дані за 28.08.2023-03.09.2023, дані за 04.09.2023-10.09.2023, дані за 11.09.2023-17.09.2023, дані за 18.09.2023-24.09.2023, дані за 30.10.2023-05.11.2023, дані за 06.11.2023-12.11.2023, дані за 13.11.2023-19.11.2023, дані за 20.11.2023-26.11.2023. Це нові дані.

У грудні:

Перший тиждень (01.12.2023-10.12.2023).

Десятий рік щодня кажу всім українцям і владам про небезпеку веб камер, через які росіяни слідкують за нами. Торік сам заблокував YT трансляції з камер з наших міст https://bit.ly/3N6dhFG.
Українські Кібер Війська заблокували 350 сайтів терористів https://bit.ly/3T7CG5F.
Українські Кібер Війська виявили російський танк у Донецьку https://bit.ly/46SEcvS.
Українські Кібер Війська хакнули сайт окупантів і поздоровили старобільчан з Днем святого Миколая https://bit.ly/3uEKdi3.
Це документ російських терористів терористів https://bit.ly/3Nlv8IR.
Українські Кібер Війська заблокували 350 сайтів терористів https://bit.ly/3NdriBx.
Українські Кібер Війська щодня виявляють російську військову техніку в Донецьку та С-300 в Криму https://bit.ly/3RyYS7B.

Похакані сайти №435

16:15 27.07.2026

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • DDoS-атака на сервіси ПриватБанку - 05.06.2026
  • https://s-k.kiev.ua (хакером Buy_Shells) - 04.03.2025
  • https://workts.com.ua (хакером zakiloup) - 14.01.2026
  • https://68.uz.ua (хакером Trenggalek) - 28.06.2026 - це 68 батальйон Закарпатської ТРО
  • https://old.topaz.sumy.ua (хакером CoupDeGrace) - 03.07.2026
  • https://oplotukraine.in.ua (хакером CoupDeGrace) - 03.07.2026
  • https://evaking13.in.ua (хакером CoupDeGrace) - 03.07.2026
  • https://bartosh.info (хакером Trenggalek) - 03.07.2026
  • https://teploinvestment.com.ua (хакером CoupDeGrace) - 03.07.2026
  • https://packsumy.com.ua (хакером Panataran) - 04.07.2026

Нові уразливості на idea.privatbank.ua

23:55 30.05.2026

Раніше, 09.04.2013 та 13.04.2013, я знайшов Insufficient Authentication, Information Leakage та Cross-Site Scripting уразливості на сайті idea.privatbank.ua та 217.117.65.248 - це один сервер. В той час я вислав ці уразливості банку.

Insufficient Authentication (WASC-01):

http://217.117.65.248/s4/topnames/
http://217.117.65.248/s4/queue/

Доступ до цих розділів на https://idea.privatbank.ua заборонений, але доступний на http://217.117.65.248 - якщо зайти на сайт по IP.

Information Leakage (WASC-13):

http://217.117.65.248/s4/queue/ - витік статистичної інформації.

Cross-Site Scripting (WASC-08):

http://217.117.65.248/s4/topnames/time/%3Cbody%20onload=alert(document.cookie)%3E

Та ще одна XSS уразливість на сайті через POST запит.

ПриватБанк тоді проігнорував їх та не оплатив. Але через багато років все приховано виправив. Таким чином банк кинув мене, як це було з дірками на bonus.privatbank.ua та інших сайтах ПБ.

Діряві сайти і додатки та Anthropic Mythos

19:08 30.05.2026

Вже двадцять один рік повідомляв банки, веб брокерів та платіжні системи про уразливості та майже завжди всі забивали. Як російські, так і українські компанії. Безпека e-commerce сайтів в Уанеті - прочитайте всі 33 мої статті про діряві банки і магазини. Десятки років вони не слідкують за безпекою.

У травні розробники своєї нової ШІ моделі почали консультувати банки. Anthropic will brief the Bank of England on financial cyber risks found by its AI model, Mythos. Нагадаю, що я виявив тисячі дірок у більшості банків України, лише в одному ПриватБанку декілька тисяч, але майже всі забивали. Ну, а ПБ кинув мене по виплатам за більшість дірок і він був єдиним банком, хто з 2012 року мав bug bounty програму. Про все це писав неодноразово.

Стало відомо, що Mozilla знайшла 271 уразливості в Firefox за допомогою Mythos AI, багато інших компаній теж отримали доступ до ШІ чи компанія Anthropic сама знайшла дірки в різних додатках. Але їх число величезне для короткого часу. Нещодавно вони заявили, що їхній ШІ знайшов понад 23000 уразливості в тисячі опенсорс проектів.

Нехай вони спробують знайти дірки на сайтах і додатках без доступу до коду. Тобто blackbox методом. Бо я з початку 2005 саме так усі уразливості знаходжу.

Чимало людей в травні написали про те, як Mythos швидко знаходить дірки в різному ПЗ і акцентують, що виробники не встигають виправляти дірки у власних програмах. Але проблема не лише в часі для фіксингу дір, як показує мій досвід з 2005 року. Бо понад 21 рік я знаходив дірки в численних веб додатках і на мільйонах сайтів, та майже завжди ніхто не хотів їх виправляти в Україні (в інших країнах краще). Потім за рік чи кілька років приховано виправляли, зазвичай після зламів.

Добірка експлоітів

16:21 30.05.2026

В даній добірці експлоіти в веб додатках:

  • Grandstream GSD3710 1.0.11.13 - Stack Overflow (деталі)
  • Microsoft Windows Server 2025 JScript Engine - Remote Code Execution (RCE) (деталі)
  • ABB Cylon Aspect 3.08.04 DeploySource - Remote Code Execution (RCE) (деталі)
  • Apache Tomcat 10.1.39 - Denial of Service (DoS) (деталі)
  • Xlight FTP 1.1 - Denial Of Service (DOS) (деталі)

Вийшли PHP 8.3.26 і 8.4.13

23:50 29.05.2026

У вересні, 25.09.2025, вийшли PHP 8.3.26 і PHP 8.4.13. У версіях PHP 8.3.26 і 8.4.13 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 8.3.x і 8.4.x.

У PHP 8.3.26 і 8.4.13 виправлено:

  • Багаточисленні витоки пам’яті.
  • Численні вибивання.
  • Пошкодження пам’яті.
  • Уразливості в ядрі та модулях.

По матеріалам https://www.php.net.