gram news
Аватар канала Белый хакер

Белый хакер

@bezopasno_soft

Один из ведущих каналов по информационной безопасности. Реклама - @bashmak_media Мы на бирже: https://telega.in/c/bezopasno_soft РКН: https://vk.cc/cHYq3i

ПроектыRUТехнологии

29,700подписчиков

Открыть канал

Последние посты

  • Белый хакер

    24 сент., 12:05

    ❌ Миф: атрибуция нужна, чтобы найти виновныхПривет! Когда в отчёте пишут «за атакой стоит Jade Sleet», легко подумать, что дальше кто-то должен найти конкретного человека и наказать его.👨‍💻 Для защиты от этого толку немного. Гораздо важнее понять, что эта группа обычно делает после получения доступа. Например, Jade Sleet известна атаками через фейковые задания для разработчиков. Подсовывает репозиторий, заражённую зависимость или другой инструмент, который выглядит частью работы. Если знаешь такой сценарий, уже понятно, где искать следы.🔎 То же самое с инфраструктурой. Один и тот же C2, способ загрузки пейлоада, ключ подписи или техника persistence могут связать новую атаку с предыдущими. Вместо «мы впервые видим эту малварь» получаем готовый контекст: вот как она обычно появляется, вот что делает дальше, вот какие артефакты оставляет.⚙️ Поэтому отчёт о Jade Sleet полезен даже компании, которую эта группа никогда не атаковала. Можно взять её TTP и проверить GitHub, рабочие машины разработчиков, Terraform, CI/CD и облачную инфраструктуру. Чужое расследование уже проделало часть работы за тебя.P.S. Имя группы в отчёте интересно. Ещё интереснее - что она делала на предыдущих взломах и какие из этих приёмов можно найти у себя.#Мифы #ThreatIntel #Infosec 👍 Белый хакер
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
  • Белый хакер

    24 сент., 07:00

    Если бренд есть в интернете, он уже может быть частью мошеннической атаки.В первом полугодии 2026 года число новых фишинговых ресурсов на один атакуемый бренд снизилось на 43%. Звучит обнадеживающе, но есть нюанс: мошенники не ушли — они пересобрали инфраструктуру.Особенно достается ритейлу:69% фишинговых ресурсов приходится на его бренды. А самый заметный рост в скам-сегменте показал ТЭК — с 5% до 22% за год. Повестка диктует свои правила.Доля .ru среди фишинговых доменов за год рухнула с 49% до 5%. Злоумышленники все чаще выбирают доменные зоны и хостинги, где ресурс может прожить дольше.Параллельно растет скам: +15,4% за год, а почти 47% мошеннических ресурсов уже находятся за пределами обычных сайтов — в мессенджерах, соцсетях, маркетплейсах и мобильных приложениях.Читайте в новом отчете F6 «Бренды под прицелом» — какие схемы масштабируются в 2026 году и что бизнесу с этим делать. #реклама О рекламодателе
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
  • Белый хакер

    23 сент., 11:25

    Исследователь выложил инструмент который блокирует обновления Defender заполняя дискПривет! Абдельхамид Насери опубликовал на GitHub BigDiskBuster - zero-day PoC без патча, без CVE и без координации с Microsoft. Инструмент не взламывает Defender, он тупо не даёт ему обновляться 😁👨‍💻 Механика простая. Инструмент следит за директориями обновлений Defender. Как только тот начинает скачивать свежие сигнатуры - BigDiskBuster создаёт скрытый файл который занимает всё свободное место на диске. Обновление падает с ошибкой. Файл удаляется и ждёт следующей попытки. Defender работает, но сигнатуры стоят на месте.🛡Это уже четвёртый инструмент против Defender от Насери с апреля. Предыдущие три: BlueHammer, RedSun, UnDefend - успели поэксплуатировать в реальных атаках до патча, все три в KEV-каталоге CISA. Насери говорит что его уволили из Microsoft Security Response Center в 2024 году и с тех пор он просто публикует что находит.🔐Патча нет и неизвестно когда будет. Проверить актуальность сигнатур: Get-MpComputerStatus в PowerShell, поля AMEngineVersion и AMProductVersion. Стоит мониторить повторные ошибки обновления и аномально большие скрытые файлы во временных директориях.P.S. Defender с устаревшими сигнатурами не выключен - он просто не видит свежие угрозы. Для атакующего этого достаточно.#Defender #ZeroDay #Infosec 👍 Белый хакер
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
  • Белый хакер

    23 сент., 07:40

    Вступай в сообщество одной из крупнейших ИТ-компаний РФ. Бесплатные стажировки, интересные проекты, наставничество, лояльное руководство, надежный коллектив экспертов и офисы по всей стране — все это Лига.Кроме того, расширенный полис ДМС, корпоративная связь, работа в удаленном формате или гибридный график, возможность занятий спортом или другими увлечениями в команде единомышленников, а также масштабные корпоративы. Выбирай Лигу, совершенствуйся вместе с нами!https://t.me/digitalleague?erid=2W5zFJUNAmoРеклама. ООО "ЭЙТИ КОНСАЛТИНГ". ИНН 7715744096.
    1,390видео1Открыть в Telegram
  • Белый хакер

    22 сент., 11:16

    🍏 Jade Sleet заражает Mac разработчиков через поддельные Terraform-репозиторииПривет! Северокорейская Jade Sleet снова зашла через разработчика. SentinelOne обнаружила два её бэкдора - FLATROOF и ROOFDECK - на MacBook DevOps-инженера из индийской IT-компании.👨‍💻 Сценарий начинается как обычное тестовое задание. Жертве предлагают GitHub-репозиторий с инфраструктурным проектом для собеседования. Внутри лежит поддельный .terraform.lock.hcl, который направляет Terraform на домен атакующих. Разработчик запускает terraform init - и вместе с зависимостями получает вредоносный модуль.➡️Дальше на Apple Silicon Mac приезжает FLATROOF. Он общается с оператором через Telegram, выполняет команды и умеет таскать файлы. Плюс собирает данные браузеров, историю Terminal, список приложений, процессы, информацию о системе и копию login.keychain-db.
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
  • Белый хакер

    22 сент., 07:00

    А воз и ныне там: в Кибердоме обсудят проблемы внедрения и эксплуатации NGFW-продуктовВсе мы помним басню Крылова, где лебедь, рак и щука тянули воз в разные стороны. Похожая история происходит с российским рынком NGFW: сертификация тянет в одну сторону, практика — в другую, а заказчики и вендоры вообще смотрят в третью.Чтобы нащупать согласие, 28 сентября более 250 представителей ИБ-индустрии соберутся на ежегодном NGFW-дне. Будет обсуждаться, что сегодня происходит с российским рынком сетевой безопасности и насколько существующие решения отвечают реальным запросам бизнеса.Одна из главных интриг программы — результаты закрытого опроса 30 CISO крупнейших российских компаний. Они рассказали, с какими проблемами сталкиваются при внедрении и эксплуатации NGFW.Участие бесплатное по предварительной регистрации.➡️ РегистрацияКогда: 28 сентября, 10:00 – 16:00 Где: Кибердом, 2-я
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
  • Белый хакер

    21 сент., 08:36

    😬 Claude Opus 5 помог взломать внутренние аккаунты OpenAI через баг в картинкахПривет! Команда Hacktron использовала Claude Opus 5, чтобы сцепить два бага и получить доступ к ChatGPT и Codex аккаунтам сотрудников OpenAI, а потом и к внутреннему репозиторию. И да, это был легальный багхантинг - всё остановили, сообщили, получили $6500 баунти.👨‍💻 Точка входа - публичный форум поддержки OpenAI на Discourse. Форум принимает HEIC-изображения и обрабатывает их через libheif - там жил CVE-2026-32882. Патч для libheif вышел ещё в мае 2026, но сервер форума крутился на Debian 12 со старой версией библиотеки. Исследователи использовали уязвимость памяти чтобы обойти ASLR и получить RCE на сервере форума.🚨Дальше сработала цепочка через SSO. Форум предлагал «Sign in with OpenAI» - тот же SSO, что используют сотрудники
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
  • Белый хакер

    19 сент., 13:28

    👍 Белый хакер #мем
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
  • Белый хакер

    18 сент., 09:14

    ❌ Миф: пентест показывает как тебя взломаютПривет! Большинство заказчиков ждут от пентеста одного - список дыр через которые можно войти. На деле самое ценное в хорошем пентесте не это.👨‍💻 Пентест показывает что детектирует твой мониторинг. Если команда две недели активно сканировала сеть, запускала BloodHound, дампила память через mimikatz - и SOC ничего не заметил — это важнее любой найденной уязвимости. Уязвимость можно закрыть патчем. Слепота мониторинга это системная проблема.🔎 Второе что показывает пентест - время реакции. Не «могут ли нас взломать», а «сколько времени у атакующего есть внутри до обнаружения». FIRESTARTER сидел семь месяцев. Если пентестер неделю ходит по сети и его никто не замечает - это ответ на вопрос о реальном времени реакции.⚙️Поэтому хороший пентест это не только красный отчёт с
    2,570видео511Открыть в Telegram
  • Белый хакер

    17 сент., 07:40

    🔴 Issabel взламывают через поддельный JWTПривет! Исследователи VulnCheck обнаружили активную эксплуатацию критической уязвимости CVE-2026-89026 в Issabel Framework - веб-фреймворке для open-source PBX. Баг получил 9.8 по CVSS и позволяет удалённо выполнять команды в системе без авторизации.👨‍💻 Причина оказалась в жёстко заданном JWT-ключе. Он одинаковый во всех установках Issabel, поэтому атакующий может самостоятельно создать валидный bearer-токен и обратиться к API без учётных данных.Дальше используется endpoint /pbxapi/manager/originate с параметром System. Через него Asterisk запускает переданную команду уже на самой системе от имени пользователя Asterisk.👀 Патч выпустили ещё 1 августа: вместо общего ключа JWT теперь используется уникальный ключ из /etc/issabel.conf. Но Shadowserver впервые зафиксировала
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
  • Белый хакер

    16 сент., 10:10

    🦠 BambooToken управляет Windows и Linux через MQTTПривет! Lumen Black Lotus Labs нашли BambooToken - малварь, которая использует MQTT, протокол из мира IoT, как канал управления заражёнными Windows и Linux-системами. Кампания активна как минимум с 2023 года, а последние следы активности относятся к июлю 2026-го.👨‍💻 На Windows BambooToken маскируется под легитимный Tendyron OnKeySrv. Вредоносная DLL подгружается через DLL sideloading, после чего собирает информацию о машине и выходит на C2. В ранних версиях за запуск отвечал PowerShell-стейджер, позже операторы перешли на sideloading, который, по оценке исследователей, мог реже срабатывать на EDR.🖥 Дальше в дело вступает MQTT. Малварь подключается к брокеру и получает команды на загрузку плагинов, остановку модулей, завершение работы или отключение от C2. В Windows есть отдельный плагин через
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
  • Белый хакер

    15 сент., 13:18

    ⌨️ Команда неделиПривет! Получили доступ к исходникам или нашли открытый репо. Вместо ручного грепа по коду semgrep за минуты находит потенциальные уязвимости по готовым правилам.semgrep --config=p/security-audit --config=p/secrets . --output results.json --jsonПрогоняет весь код в текущей директории по двум наборам правил и выдаёт структурированный список находок.👨‍💻 Что здесь происходит.--config=p/security-audit - правила из реестра semgrep: SQL-инъекции, XSS, небезопасная десериализация, hardcoded credentials --config=p/secrets - ищет токены, ключи и пароли прямо в коде . - текущая директория рекурсивно --json - машиночитаемый вывод, удобно для дальнейшей обработкиДля быстрого просмотра без JSON:semgrep --config=p/security-audit . --severity=ERRORP.S Самые интересные находки обычно в p/secrets - разработчики регулярно коммитят токены
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
    2,250211Открыть в Telegram
  • Белый хакер

    14 сент., 08:21

    🔑 Фишинг под видом обновления passkey захватывает Microsoft-аккаунтыПривет! Microsoft описала кампанию, где хакеры звонят сотрудникам от имени IT-поддержки и предлагают срочно обновить passkey, MFA или SSO. После этого жертву отправляют на поддельную страницу Microsoft через SMS или помогают пройти device-code авторизацию.👨‍💻 Цель здесь получить доступ к аккаунту без необходимости красть пароль или cookie. В одном из сценариев используется AiTM: пользователь проходит обычную авторизацию на поддельном сайте, а атакующий перехватывает процесс. В другом жертву убеждают подтвердить device-code вход, фактически авторизуя злоумышленника в своём аккаунте.➡️После входа атакующие закрепляются в аккаунте: добавляют свой номер телефона, Authenticator или OTP-токен как новый MFA-метод. Затем через Microsoft Graph перебирают
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
    2,440522Открыть в Telegram
  • Белый хакер

    12 сент., 10:47

    2,770опрос4Открыть в Telegram
  • Белый хакер

    12 сент., 07:01

    🎨 Если уж заходить в аккаунт, то красиво… И с шансом выиграть Алису!Yandex Cloud запускает конкурс дизайнов страниц авторизации в Yandex Identity Hub. На сайте можно настроить тему, фон, цвет, приветствие и кнопки, а затем показать результат. Один из критериев оценки — насколько глубоко использован потенциал функционала «Брендирование»Важно: страница должна соответствовать корпоративным гайдам!🏆 7 победителей получат Яндекс Станции Миди с Алисой и мерч команды Yandex Cloud.Для участия нужно создать свой дизайн в Yandex Identity Hub и опубликовать скрин или скринкаст в комментариях к конкурсному посту в @yndxcloudsecurity.Заявки принимаются до 28 сентября, удачи!Принимая участие в конкурсе, вы становитесь участником конкурса под наименованием «Конкурс на лучшую кастомизацию страницы авторизации с помощью сервиса Yandex Identity Hub», который проводится с 10 по 28 сентября
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
    2,7302111Открыть в Telegram
  • Белый хакер

    11 сент., 12:06

    📱 Google Play Early Access превратили в витрину для скам приложенийПривет! Bitdefender нашли массовое злоупотребление программой Early Access в Google Play. Тысячи приложений с фейковыми казино и клонами игр - и ни одного отзыва или рейтинга.👨‍💻 Early Access это программа для сбора фидбека до релиза. Пользователи не могут оставлять отзывы и оценки, и именно это здесь эксплуатируют. Приложение набирает миллион установок, выглядит как нормальный продукт, и никаких красных флагов нет. Клон GTA под названием Vice Street: Open World набрал больше миллиона скачиваний до удаления.⚙️ Реклама через TikTok и Facebook с дипфейками знаменитостей ведёт в Play Store. Внутри приложение сразу сыпет виртуальными наградами, но при попытке вывести деньги прогресс резко замедляется. Выплата не придёт - цель показать максимум рекламы
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
  • Белый хакер

    10 сент., 12:26

    🤖 AI-агент в DeepSeek Harness мог сам отключить свою песочницу одной командойПривет! OX Research нашли в DeepSeek Harness уязвимость CVE-2026-82533 с оценкой 9.4. AI-агент, запущенный внутри sandbox, мог самостоятельно отключить ограничение и получить danger-full-access без запроса подтверждения.👨‍💻 Механика довольно простая. Harness поднимает локальный веб-интерфейс внутри той же песочницы и не требует для него аутентификации. Агент автоматически получает адрес интерфейса и ID своей сессии. Дальше достаточно одного запроса к API: сессия переключается в danger-full-access, а sandbox отключается.⚙️ Причём проблема была известна ещё до появления CVE. Два разработчика описали практически ту же атаку на форуме DeepSeek 13 и 14 августа. Они также указали, что у проекта нет security policy и приватного канала для
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
    2,850641Открыть в Telegram
  • Белый хакер

    9 сент., 14:07

    ❌ Миф: обфускация кода защищает от реверс-инжинирингаПривет! Разработчики обфусцируют код, чтобы скрыть логику, защитить алгоритмы и усложнить анализ малвари. Это создаёт препятствие, но не защиту.👨‍💻 JSCeal юзал RC4-строки, control-flow flattening и прокси-функции для каждого вызова - один из самых агрессивных вариантов обфускации JavaScript. Check Point всё равно написали полностью статический деобфускатор и восстановили логику малвари до последнего хендлера. Заняло время, но не остановило анализ. Fast16 пролежал в архивах Shadow Brokers с 2017 года и только сейчас его разобрали до уровня отдельных hook-групп под конкретные версии симуляторов.🔎 Проблема в том, что обфускация скрывает форму, но не суть. Программа в любом случае должна выполниться, а значит процессор в какой-то момент увидит реальные инструкции. Динамический анализ, дамп памяти
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
    2,800621Открыть в Telegram
  • Белый хакер

    9 сент., 11:07

    Соберите AI-агента и проверьте его на полигонеПривет! 10 сентября вместе со Standoff Hackbase запускаем челлендж по AI-пентесту. За неделю сам соберёшь агента и отправишь его искать флаги, а также разберете, где он действительно помогает, а где начинает ошибаться.👨‍💻 Первый этап - мастер-класс 10 сентября в 19:30 МСК. Багхантер Kekis в прямом эфире соберёт AI-агента и покажет, как использовать его в пентесте и CTF.🔐 Поговорим о том, где агенты уже применяются на практике, где им пока нельзя доверять и из чего вообще состоит такой агент: инструкции, инструменты и границы доступа. Отдельно разберём, как ставить задачу, чтобы агент понимал, что именно от него требуется.⚔️ С 10 по 17 сентября - практика на Standoff Hackbase. Участникам предстоит самостоятельно настраивать агента и искать флаги. Здесь не получится
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер
  • Белый хакер

    8 сент., 10:06

    Малварь JSCeal перехватывает сессии Google и подменяет крипто-транзакции в реальном времениПривет! Check Point Research разобрали JSCeal - малварь, которая распространяется через фейковые сайты TradingView в рекламе Facebook и Google.👨‍💻 Заход через малвертайзинг: реклама ведёт на поддельный сайт криптоброкера, там предлагают скачать установщик TradingView. Внутри два ZIP через PowerShell: Node.js runtime и сам пейлоад. Кампания SourTrade пошла дальше - лендинг не раздаёт файл, а отправляет браузеру инструкции по сборке которые тот выполняет в памяти. Никакого файла на диске.➡️JSCeal компилируется в V8 байткод и дополнительно обфусцируется: RC4-строки, control-flow flattening, прокси-функции для каждого вызова. Помимо куков и паролей из браузеров поднимает локальный прокси со своим сертификатом и модифицирует трафик к конкретным сервисам.
    Иллюстрация к посту канала Белый хакерИллюстрация к посту канала Белый хакер