Цьогорічні масовані хакерські атаки в США

23:57 31.07.2026

Відбулися масовані хакерські атаки в США в 2026 році. Зокрема це може бути пов’язано з активністю президента Трампа проти інших країн і відповіддю іноземних хакерів. Як то атака на Венесуелу, погрози країнам сусідам та війна проти Ірану.

1. Багато роботів пилососів Ecovacs були хакнуті в США, раніше ще хакнули роботів пилосмоків DJI Romo.

Зокрема хакнули моделі Ecovacs Deebot X2 у різних містах. Повідомляють як про лайку через спікери роботів, так і про атаки роботів пилососів на людей та собак в будинку.

2. Масштабні витоки персональних даних.

У червні влада штату Техас повідомила про крадіжку даних щонайменше трьох мільйонів водійських посвідчень та номерів паспортів під час кібератаки на систему управління парковими зонами і дикою природою штату.

У липні хакери викрали дані до 7 мільйонів водійських посвідчень. Страхова компанія AssuranceAmerica, яка надає послуги автострахування у понад десяти штатах США, підтвердила масштабний витік персональних даних, що торкнувся 6,99 мільйона людей. Це найбільший за рік випадок розголошення інформації про водійські посвідчення американців.

3. Ще 26-27 липня хакнули понад 30 гідроелектростанцій в штаті Міннесота, більш широке сканування відбулося в семи штатах.

Over 30 US water plants were just hijacked in a massive coordinated cyberattack, completely killing real-time communications and forcing operators onto manual controls. Спецслужби розслідують цю координовану атаку від хакерів, що пов’язані з Іраном.

Щодня з 2005 року повідомляю про уразливості, всім байдуже. І не лише в Україні - західним клієнтам і владі США я також повідомляв про дірки, влада там забивала так само, як у нас. Тисячі державних сайтів були хакнуті чи інфіковані, а всього понад 90000 українських сайтів були хакнуті.

Нові уразливості на idea.privatbank.ua

19:38 31.07.2026

Раніше, 24.03.2013, я знайшов Insufficient Authentication, Full path disclosure, Information Leakage, Cross-Site Scripting, SQL Injection і Abuse of Functionality уразливості на сайті idea.privatbank.ua та 217.117.65.248 - це один сервер.

В той час я вислав ці уразливості банку. Оприлюднив раніше першу частину уразливостей на сайті.

Insufficient Authentication (WASC-01):

http://217.117.65.248/s3/monitoring/report/list
http://217.117.65.248/s3/monitoring/report/list.html

Доступ до цих розділів і ще до одного на https://idea.privatbank.ua заборонений, але доступний на http://217.117.65.248 - якщо зайти на сайт по IP.

Full path disclosure (WASC-13):

Витік шляху на сервері та адреси в LAN в трьох місцях.

Information Leakage (WASC-13):

Витік усього SQL запиту (SQL DB Structure Extraction) в трьох місцях.

Cross-Site Scripting (WASC-08):

Виявив XSS у трьох місцях.

SQL Injection (WASC-19):

Виявив критичні SQL ін’єкції в трьох місцях.

Abuse of Functionality (WASC-42):

Можливий підбір LDAP-логіна керівника через різну відповідь.

ПриватБанк тоді проігнорував їх та не оплатив. Але через багато років все приховано виправив. Таким чином банк кинув мене, як це було з дірками на idea.privatbank.ua та інших сайтах ПБ.

Діяльність Українських Кібер Військ

17:24 31.07.2026

Підсумки роботи по протидії російським окупантам. Розповім про свою цьогорічну роботу.

Дані за 2014-2021 роки, дані за 2022 рік, дані за 02.01.2023-08.01.2023, дані за 09.01.2023-15.01.2023, дані за 16.01.2023-22.01.2023, дані за 23.01.2023-29.01.2023, дані за 30.01.2023-05.02.2023, дані за 06.02.2023-12.02.2023, дані за 13.02.2023-19.02.2023, дані за 20.02.2023-26.02.2023, дані за 27.02.2023-05.03.2023, дані за 06.03.2023-12.03.2023, дані за 13.03.2023-19.03.2023, дані за 20.03.2023-26.03.2023, дані за 27.03.2023-02.04.2023, дані за 03.04.2023-09.04.2023, дані за 10.04.2023-23.04.2023, дані за 24.04.2023-30.04.2023, дані за 01.05.2023-07.05.2023, дані за 08.05.2023-14.05.2023, дані за 15.05.2023-21.05.2023, дані за 22.05.2023-28.05.2023, дані за 29.05.2023-04.06.2023, дані за 05.06.2023-11.06.2023, дані за 12.06.2023-18.06.2023, дані за 19.06.2023-25.06.2023, дані за 26.06.2023-02.07.2023, дані за 03.07.2023-09.07.2023, дані за 10.07.2023-16.07.2023, дані за 17.07.2023-23.07.2023, дані за 24.07.2023-30.07.2023, дані за 31.07.2023-06.08.2023, дані за 07.08.2023-13.08.2023, дані за 14.08.2023-20.08.2023, дані за 21.08.2023-27.08.2023, дані за 28.08.2023-03.09.2023, дані за 04.09.2023-10.09.2023, дані за 11.09.2023-17.09.2023, дані за 18.09.2023-24.09.2023, дані за 30.10.2023-05.11.2023, дані за 06.11.2023-12.11.2023, дані за 13.11.2023-19.11.2023, дані за 20.11.2023-26.11.2023, дані за 01.12.2023-10.12.2023. Це нові дані.

У грудні:

Другий тиждень.

Українські Кібер Війська заблокували сайти терористів tsiklnr.su, nslnr.su та minfindnr.ru https://bit.ly/47OKLk5.
Українські Кібер Війська щодня виявляють танки в Донецьку https://bit.ly/3GEFWhB.
Українські Кібер Війська заблокували сайти терористів dnrsovet.su, mvddnr.ru та minsvyazdnr.ru https://bit.ly/3GCTHxh.
Десятий рік щодня кажу всім українцям і владам про небезпеку веб камер, через які росіяни слідкують за нами. Торік сам заблокував YT трансляції з камер з наших міст https://bit.ly/3Ntg9wF.
Українські Кібер Війська заблокували 350 сайтів терористів https://bit.ly/3tkoThK.
Українські Кібер Війська закрили сайт терористів tribunal-today.ru https://bit.ly/48dWNnD.
Українські Кібер Війська заблокували сайти терористів minstroy-dnr.ru, mvddnr.ru і msdnr.ru https://bit.ly/3tbU4vH.
Це документ російських терористів терористів https://bit.ly/475BbrQ.

Вийшли PHP 8.1.34, 8.2.30, 8.3.29, 8.4.16 і 8.5.1

23:52 30.07.2026

У грудні, 18.12.2025, вийшли PHP 8.1.34, PHP 8.2.30, PHP 8.3.29, PHP 8.4.16 і PHP 8.5.1. У версіях PHP 8.1.34 і 8.2.30 виправлено п’ять уразливостей. У версіях PHP 8.3.29, 8.4.16 і 8.5.1 виправлено багато багів і уразливостей.

Дані релізи направлені на покращення безпеки і стабільності гілок 8.1.x, 8.2.x, 8.3.x, 8.4.x і 8.5.x.

У PHP 8.1.34, 8.2.30, 8.3.29, 8.4.16 і 8.5.1 виправлено:

  • Пошкодження пам’яті в модулях Opcache, PDO та Standard.
  • Null byte в dns_get_record у Standard.
  • Витік пам’яті в getimagesize у Standard.
  • Численні витоки пам’яті.
  • Численні вибивання.
  • Пошкодження пам’яті.
  • Уразливості в ядрі та модулях.

По матеріалам https://www.php.net.

Похакані сайти №437

19:07 30.07.2026

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • https://journal.dntb.gov.ua (хакером Simsimi) - 23.02.2026 - похаканий державний сайт
  • https://courses.firstcentre.info (хакерами з chinafans) - 20.10.2025
  • https://mbieng.com (хакером Antonkill) - 20.06.2026
  • https://cegla.if.ua (хакером magelang6etar) - 20.06.2026
  • https://garant.if.ua (хакером Trenggalek) - 24.06.2026
  • https://pryliuk-stomat.com.ua (хакером Trenggalek) - 29.06.2026
  • https://serenada.in.ua (хакером CoupDeGrace) - 03.07.2026
  • https://fastiv-region.gov.ua (хакером CoupDeGrace) - 03.07.2026
  • https://solidarnist.org.ua (хакером CoupDeGrace) - 04.07.2026
  • https://landshaft.org.ua (хакером magelang6etar) - 04.07.2026

Добірка експлоітів

17:21 30.07.2026

В даній добірці експлоіти в веб додатках:

  • Ingress-NGINX 4.11.0 - Remote Code Execution (RCE) (деталі)
  • PX4 Military UAV Autopilot 1.12.3 - Denial of Service (DoS) (деталі)
  • OneTrust SDK 6.33.0 - Denial Of Service (DoS) (деталі)
  • Wing FTP Server 7.4.3 - Unauthenticated Remote Code Execution (RCE) (деталі)
  • gogs 0.13.0 - Remote Code Execution (RCE) (деталі)

Уразливості в плагінах для WordPress №375

23:50 29.07.2026

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Ultimate Member, StoryChief, Birth Chart Compatibility, ELEX WooCommerce, Quiz Maker. Для котрих з’явилися експлоіти.

  • Ultimate Member WordPress Plugin 2.6.6 - Privilege Escalation (деталі)
  • StoryChief Wordpress Plugin 1.0.42 - Arbitrary File Upload (деталі)
  • Birth Chart Compatibility WordPress Plugin 2.0 - Full Path Disclosure (деталі)
  • ELEX WooCommerce WordPress Plugin 1.4.3 - SQL Injection (деталі)
  • WordPress Quiz Maker 6.7.0.56 - SQL Injection (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Google виправив понад тисячу дірок в Chrome

19:14 29.07.2026

Google виправив 1181 уразливості за три релізи Chrome. Такий масштабний показник став можливим завдяки впровадженню інструментів штучного інтелекту.

У версії Chrome 149 виправили 429 дірок, у тому числі 22 критичних уразливостей.

У версії Chrome 150 виправили 382 дірок, у тому числі 15 критичних уразливостей.

В останній версії Chrome 151 виправили 370 дірок, у тому числі сім критичних уразливостей.

Пригадую, як з 2008 року знаходив дірки в Google Chrome, частину з яких вони виправляли в тиху, публічно не згадавши про це, а частину не виправляли взагалі. Таке було й з іншими браузерами, люблять виробники приховано виправляти.

Вийшли PHP 8.3.28, 8.4.15 і 8.5.0

17:04 29.07.2026

У листопаді, 20.11.2025, вийшли PHP 8.3.28, PHP 8.4.15 і PHP 8.5.0. У версіях PHP 8.3.28 і 8.4.15 виправлено багато багів і уразливостей. Та презентована версія 8.5.0.

Дані релізи направлені на покращення безпеки і стабільності гілок 8.3.x і 8.4.x.

У PHP 8.3.28, 8.4.15 і 8.5.0 виправлено:

  • Численні витоки пам’яті.
  • Численні вибивання.
  • Пошкодження пам’яті.
  • Уразливості в ядрі та модулях.

По матеріалам https://www.php.net.

Атаки та захист Wi-Fi та Bluetooth пристроїв

23:47 28.07.2026

Розповім про атаки на Wi-Fi та Bluetooth і захист даних пристроїв.

Про захист Wi-Fi роутерів і точок доступу я писав, почитайте мої попередні статті.

Один з методів захисту IoT пристроїв від атак є використання для зв’язку Bluetooth замість Wi-Fi. Перевірив на собі.

Купив один пристрій в грудні, де була підтримка Wi-Fi та BT, я пропущу деталі про пристрій і те, що чекав його місяць після оплати. Лише 31 грудня доставили. Так от, якщо через Wi-Fi працювати через додаток, то потрібно це робити через реєстрацію на сайті. Тобто потрібні логін і пароль, які можна зламати, не кажучи про атаки на Wi-Fi канал безпосередньо.

Тому я не став використовувати Wi-Fi, а лише BT. При цьому рідко ним користуюся та на короткий час, при цьому я вимикаю функцію безпровідного зв’язку на пристрої, коли вмикаю, тому ніхто інший по Bluetooth не зайде.