На Ближнем Востоке разгорается кибервойна

На Ближнем Востоке разгорается кибервойна

Последние несколько недель в арабо-израильском сегменте Сети возобновились крупномасштабные боевые действия. В ночь с воскресенья на понедельник хакер 0xOmar, атаковал сайт фондовой биржи в Тель-Авиве. В результате DDoS-атаки сайт биржи оказался недоступен и лежит до сих пор. Сама биржа вроде бы продолжает работу.



Атака на фондовую биржу ознаменовала собой очередной виток кибервойны, которая разразилась в арабо-израильском сегменте интернета с началом 2012 года. Напомним, события развивались так: в начале января 0xOmar в несколько заходов опубликовал данные примерно 25 тысяч кредитных карт, полученных после взлома израильского спортивного сайта one.co.il.

9 января был взломан личный сайт заместителя министра иностранных дел Израиля Даниэля Аялона — dannyayalon.com, а 10 января стало известно о мести со стороны израильского хакера, назвавшего себя по аналогии с «саудовским» 0xOmer. Израильтянин обнародовал персональные данные двух сотен клиентов интернет-магазинов из Саудовской Аравии, заявив, что таким образом хочет удержать «арабских» хакеров от атак на израильские сайты, сообщает xakep.ru.

В пятницу, 13 января был осуществлен дефейс сайта пожарной службы Израиля –www.102.co.il. Нападавшие поместили на первой странице ресурса перечеркнутое фото Аялона с отпечатками пальцев на его лице.

Наконец, 15 и 16 января атакам подверглись сайты фондовой биржи и авиакомпании El-Al. Представители биржи заявили, что хакер не смог парализовать торги, поскольку не добрался до ключевых серверов. Впрочем, когда писался этот текст, сайт биржи все еще не работал. Представители авиаперевозчика тоже подчеркнули, что от потери от действий киберпреступника исключительно имиджевые: часть пассажиров не смогла вовремя заказать билет. Работа сайта elal.co.il была восстановлена через несколько часов после начала атаки.

Официально о личности и местоположении 0xOmar ничего не известно. Сам хакер утверждает, что находится в Саудовской Аравии. Однако, израильский блоггер Амир Фадида считает, что на самом деле преступник — Омар Хабиб, проживающий в Мексике и имеющий учёную степень в области IT уроженец Арабских Эмиратов. В своём блоге Фадида подробно описывает, как ему удалось выйти на след злоумышленника.

Заявление блоггера прокомментировали, как официальные лица, так и сам хакер. В частности помощник Даниэля Аялона заявил, что израильские власти знают о мексиканской версии, но официальный запрос пока не направили. Что касается 0xOmar'а, то по его версии он отлично замаскирован, а опубликованная в блоге информация относится к его жертвам.

Свою долю кибервоенного пиара поспешили получить и палестинские политики. Как только информация о DDoS-атаке на сайт фондовой биржи появилась в строчках мировых информационных агентств, движение ХАМАС разослало работающим в секторе Газа журналистам письмо за подписью своего пресс-секретаря Сами Абу Зухри в котором содержатся призывы к хакерам продолжать атаки. «Проникновение в израильские сайты означает открытие новой области сопротивления и начала электронной войны против израильской оккупации», — говорится в заявлении.

Активизация хакеров вызывает серьёзную обеспокоенность у правительства Израиля. После того, как в ноябре минувшего года атакам подверглись сайты Общей службы безопасности Израиля ШАБАК — shabak.gov.il, Ведомства разведки и специальных задач МОССАД — mossad.gov.il и Армии обороны Израиля ЦАХАЛ — http://dover.idf.il, было принято решение о создании специального агентства по киберпреступности. По информации газеты Jerusalem Рost, новобранцы будут служить в подразделении военной разведки 8200, а также в Управлении командования, контроля, связи, компьютеров и разведки C4I. Эти два подразделения будут отвечать за будущие кибервойны Армии обороны Израиля. Ранее эта служба занималось защитой военных сетей, а также сетей стратегических государственных концернов от кибератак. Армейские источники рассказали журналистам, что при отборе кандидатов акцент делается исключительно на практические навыки специалистов. В результате многие из трёхсот набранных антихакеров, еще не имеют высшего, а в некоторых случаях, даже среднего образования.

Новое подразделение возглавит полковник армии, ранее командовавший Центром шифрования и защиты информации МАЦОВ – главным разработчиком алгоритмов кодирования, которые используются для шифрования данных в сетях ЦАХАЛа, МОССАД, Службы внутренней безопасности, а также в мейнфреймах национальных корпораций.

MAX Desktop проверили на слежку за VPN, сенсация не состоялась

Пользователь Хабра Slava_B протестировал поведение десктопного клиента MAX в Windows и не обнаружил признаков того, что мессенджер распознаёт VPN при маршрутизации трафика через роутер. Зато приложение читает ряд системных параметров и идентификаторов компьютера.

Эксперимент провели 8 сентября 2026 года. Windows-компьютер подключили к роутеру Keenetic, который самостоятельно распределял трафик: российские ресурсы открывались напрямую, а часть остальных соединений уходила через OpenConnect-туннель на европейский VPS.

В самой Windows не было ни VPN-клиента, ни виртуального адаптера, ни соответствующих маршрутов.

За клиентом MAX следили с помощью Process Monitor, Wireshark и TCPView, а трафик на удалённом сервере записывали через tcpdump. Исследователь выяснил, что приложение запускает процессы MAX.exe и MAX-service.exe, связывающиеся между собой через локальный порт. Клиент подключался к инфраструктуре MAX/ONEME, сервису AppTracer и системам для звонков.


MAX и его служебный процесс многократно читали MachineGuid — стабильный идентификатор установки Windows. Программа также получала имя компьютера, настройки proxy/PAC, собственные device ID и сведения о микрофонах и камере. Впрочем, подобные данные могут использоваться для диагностики, антифрода, подключения через корпоративный прокси и работы звонков.


Главный результат успокаивает: соединения MAX не появились на VPN-интерфейсе VPS, а обращений к сервисам определения внешнего IP, Telegram, WhatsApp (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России) или другим ресурсам для проверки маршрута исследователь не выявил. Браузеры клиент тоже не запускал.

При этом автор подчёркивает: содержимое TLS-трафика не расшифровывалось, поэтому доказательств передачи MachineGuid или других идентификаторов на сервер нет. Результат относится только к конкретной конфигурации и не показывает, как MAX поведёт себя с VPN-клиентом непосредственно в Windows.

RSS: Новости на портале Anti-Malware.ru