惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

C
Check Point Blog
H
Help Net Security
B
Blog RSS Feed
Microsoft Security Blog
Microsoft Security Blog
阮一峰的网络日志
阮一峰的网络日志
Engineering at Meta
Engineering at Meta
The Register - Security
The Register - Security
U
Unit 42
Hugging Face - Blog
Hugging Face - Blog
雷峰网
雷峰网
酷 壳 – CoolShell
酷 壳 – CoolShell
IT之家
IT之家
云风的 BLOG
云风的 BLOG
腾讯CDC
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
D
Docker
T
The Blog of Author Tim Ferriss
Recorded Future
Recorded Future
月光博客
月光博客
H
Hackread – Cybersecurity News, Data Breaches, AI and More
罗磊的独立博客
G
Google Developers Blog
Jina AI
Jina AI
P
Proofpoint News Feed
J
Java Code Geeks
I
InfoQ
博客园 - 司徒正美
D
DataBreaches.Net
博客园 - 叶小钗
F
Fortinet All Blogs
The GitHub Blog
The GitHub Blog
Google DeepMind News
Google DeepMind News
L
LangChain Blog
博客园_首页
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
S
SegmentFault 最新的问题
Apple Machine Learning Research
Apple Machine Learning Research
博客园 - Franky
人人都是产品经理
人人都是产品经理
V
V2EX
F
Full Disclosure
A
About on SuperTechFans
Stack Overflow Blog
Stack Overflow Blog
Martin Fowler
Martin Fowler
MongoDB | Blog
MongoDB | Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
美团技术团队
V
Visual Studio Blog

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
Как мы пытались «ломануть» сайт «Миротворец»*, а нашли целую армию охотников за данными. Полный технический разбор
Livadies · 2026-05-02 · via Все публикации подряд на Хабре

Как мы пытались «ломануть» сайт «Миротворец»*, а нашли целую армию охотников за данными. Полный технический разбор

Уровень сложностиСредний

Время на прочтение3 мин

Охват и читатели0

Кейс

Дисклеймер:

Вся информация, представленная в статье, получена из открытых источников исключительно в исследовательских целях. Мы не нарушали закон и не пытались получить несанкционированный доступ к каким-либо системам. Сайт «Миротворец»* признан экстремистским и запрещён на территории Российской Федерации. Прямые ссылки на него не приводятся в соответствии с законодательством РФ. Рекомендуем читателям соблюдать осторожность и не использовать найденные скрипты для незаконных действий.

Заголовок:
Как мы пытались «ломануть» сайт «Миротворец»*, а нашли целую армию охотников за данными. Полный технический разбор

Лид-абзац:
Кибер-разведка — удел не только спецслужб. Два энтузиаста с VPS в дата-центре, grep’ом и OSINT-инструментами решили проверить на прочность один из главных ресурсов украинского проекта «Миротворец»*. Рассказываем, как мы пытались проникнуть в их инфраструктуру, нашли забытые эндпоинты и неожиданно вышли на целую экосистему «охотников за секретами» — тех, кто автоматически собирает ключи, токены и пароли по всему даркнету.

Введение: почему сайт «Миротворец»* и зачем нам это было нужно

Сайт «Миротворец»* — украинский ресурс, позиционирующий себя как «реестр врагов Украины». Там публикуют личные данные людей, которых они считают угрозой, включая журналистов, артистов, военнослужащих и простых граждан. Нам стало интересно: насколько хорошо защищена инфраструктура этого ресурса? Есть ли там забытые ключи? Можно ли через OSINT найти секреты разработчиков?

Мы взяли VPS в облаке (Россия), настроили прокси и начали разведку. В итоге мы не взломали сайт «Миротворец»*, но нашли нечто более важное — сеть автоматических сборщиков утечек, которая работает прямо сейчас.

* Сайт признан экстремистским и запрещён на территории Российской Федерации.

Карта вражеской инфраструктуры (что мы узнали)

Мы просканировали DNS, SSL-сертификаты, поддомены и открытые порты. Вот что обнаружили:

  • myrotvorets.center — основной сайт, защищён Cloudflare.

  • report.myrotvorets.center — портал для приёма доносов.

  • cdn.myrotvorets.center — CDN для статики, где светилась панель nginx (ошибка конфигурации).

  • k8s000.myrotvorets.center — служебный узел Kubernetes (очевидно, вся инфраструктура в K8s).

  • api.myrotvorets.center — внутренний API (не отвечал, но факт его существования подтверждён).

  • identigraf.center — система распознавания лиц, которая используется для идентификации «врагов».

Вывод: проект профессионально развёрнут, используют современный стек (K8s, Cloudflare, npm-пакеты, TypeScript), но имеют оплошности типа открытого nginx.

. Как мы пытались проникнуть (и что пошло не так)

Мы использовали стандартный набор пентестера:

  • grep по JS-файлам,

  • сканирование портов через curl,

  • попытки клонировать GitHub-репозитории через SOCKS5-прокси,

  • поиск через Shodan и crt.sh.

Но натолкнулись на жёсткую блокировку: GitHub, npm, Shodan — всё было недоступно с нашего сервера. Прокси, который мы арендовали, не справлялся с HTTPS. Тогда мы перешли на ручной OSINT через браузер — и вот тут началось самое интересное.

Охотники за данными (с кем мы столкнулись)

В ходе поиска мы наткнулись на десятки репозиториев на GitHub, которые автоматически ищут утечки по ключевым словам. Они сканируют GitHub, Pastebin, S3-бакеты и другие источники, чтобы найти:

  • API-ключи OpenAI, Anthropic, Google,

  • токены Telegram-ботов,

  • пароли к базам данных,

  • SSH-ключи,

  • закрытые .env-файлы.

Вот несколько примеров кода, который мы нашли (прямые ссылки на репозитории прилагаются):

Сканер OpenAI-ключей (Nshpiter/github_go):

def check_openai_key(key):
    if not (key.startswith("sk-proj-") or key.startswith("sk-svcacct-")):
        return False
    # ... проверка ключа через API

Поиск секретов в .env-файлах (justlurking-around/justlurkingaround):

'"openai_api_key" "sk-" extension:js -test',
'"OPENAI_API_KEY" "sk-" extension:py -test',

Интеграция сайта «Миротворец»* в OSINT-инструменты (Valeriiy948/ODB):

<button onclick="openBatchMyrot()">☠️ База→Миротворець</button>

— этот разработчик встроил поиск по базе данных сайта «Миротворец»* в свою панель OSINT.

Мы нашли также проекты от PHNX3NT, sjinks, dartraiden — все они так или иначе связаны с сайтом «Миротворец»* или используют его API.

Выводы: чему нас научила эта разведка

  • Сайт «Миротворец»* защищён лучше, чем кажется, но имеет слабые места (утечка информации о внутренней инфраструктуре).

  • Существует целая экосистема инструментов для автоматического сбора утечек. Многие из них открыты и доступны на GitHub.

  • Разработчики, сами того не желая, оставляют ключи в публичных репозиториях, и любой желающий может их найти за 10 минут.

  • Важно проверять свои проекты через gitleaks и не использовать личные токены в общих репозиториях.