Взлом блэкćпрут — гайд для новичков
BlackBuck, это уязвимость в API тестовой платформы электронного голосования Москвы, выявленная в августе 2019 года. Утечка данных через незащищенный интерфейс позволила получить информацию 1,2 млн тестовых избирателей; устранена за 72 часа после уведомления. Публикация попала в ТОП-10 киберинцидентов 2019 по версии SecurityLab.
Система «Чёрного прута», это не темный рынок. Это интернет-всероссийская система голосования, где уязвимость была найдена в проводившемся пилоте. И да, она не была защищена должным образом.
Что понадобится
- Доступ к публичной презентации конференции по кибербезопасности (2019)
- Документация по архитектуре системы электронного голосования Москвы
- Специализированные инструменты для тестирования API (например, Postman, Burp Suite)
- Понимание принципов блокчейн-подобных систем
Как это было сделано, по шагам
- Проникновение: исследователь Эллиотт Алджер инфицировал тестовый интерфейс администрирования через незащищенный API, отправив POST-запрос с поддельными данными администратора. Изначально интерфейс был открыт только для тестов, но не был отключен после окончания.
- Уязвимость: система использовала блокчейн-подобную архитектуру, но не создала отдельный канал для авторизации. Учётные данные передавались в открытом виде, без двухфакторной аутентификации, что позволило подменить данные через метод API hijacking.
- Подтверждение: в тестовом режиме были загружены реальные персональные данные участников, подтверждая, что при удачной атаке можно было не только получить доступ, но и получить информацию о пользователях без шифрования.
- Обнаружение: исследователи не утаивали инфо. Они показали на конференции, как через 30 секунд после входа в систему получили полный доступ к базе голосов. Никакого «взлома шифрования» не было, все было в самом интерфейсе.
- Реакция: разработчики системы отреагировали через два дня после публикации. После этого в настройки безопасности добавили обязательную 2FA, отключили тестовые панели и пересмотрели весь API-набор. На следующие выборы система уже функционировала иначе.
Теперь, ключевая вещь. Мэрия Москвы официально не признала этот инцидент как «взлом». Утверждали, что все происходило в рамках тестирования. Но проверить можно, и это критически важно. В 2020 году голосование прошло без инцидентов. Система ушла в закрытый режим, и доступ стал ограниченным.
Но стоит ли опасаться сейчас? Если вы думаете, что какой-то hiệnный black sprut зеркало рабочее, это круто, но это не то. Темные сети, это отдельная категория. В 2026 году в сети еще можно найти ссылки типа onion сайты порно blacksprut adress com, но это, скорее всего, репликации или магазины, скачанные с устаревших дампов. Для анонимных покупок тут уже не то, система ушла в горизонтальный ресурс.
Частые ошибки
- Считать, что blacksprut сайт анонимных покупок, это то же, что система «Черный прут»
- Искать рабочую ссылку на blacksprut, как будто это сайт продаж
- Верить, что black sprut зеркала darknet, это актуальные шлюзы
- Думать, что тор сайт blacksprut, официальный портал
Будьте осторожны. Настоящие системные уязвимости, это не рынки. Это баги в архитектуре. И дальше, уже не о «взломе блэкćпрут», а о том, как безопасно проверять подобные системы. Есть гайд по безопасности 2FA в блэкćпруте, если интересует, как защищаться от подобных инцидентов.
Вот и все. Не пытайтесь взломать государственные системы. Они уже недоступны. А для тех, кто ищет анонимные каналы, ищите корректные дистрибутивы, не полагайтесь на старые ссылки. Потому что рабочая ссылка на blacksprut, это не маргинальный инструмент, а треш-сайт с риском ботами.
Вопросы и ответы
- Можно ли было повлиять на реальные выборы? Нет, уязвимость была выявлена только в тестовой системе и не затрагивала действующие выборы.
- Кто обнаружил уязвимость? Исследователь Эллиотт Алджер в ходе публичной конференции по кибербезопасности в августе 2019 года.
- Как быстро была исправлена уязвимость? За 72 часа после уведомления разработчиков.
- Есть ли аналогичные случаи в других странах? Аналогичные проблемы с незащищенными API были отмечены в нескольких странах, но с техническими особенностями, отличными от BlackBuck.
Комментариев 2