ИИ тебя взломает
2.15K subscribers
657 photos
44 videos
624 links
О том, как выжить в сети, когда нейросети учатся взламывать и собирать данные.

Реклама: @whoisdan
Download Telegram
🔫 Ломаем логику

Большинство просит ИИ: «Найди уязвимости в коде». ИИ выдает базу про SQL-инъекции. Скучно.

Чтобы выжать из модели максимум, нужно сменить её роль с «советчика» на «злоумышленника, который ищет способ сломать бизнес-логику».

Сам промт:
Plaintext
Act as a Senior AppSec Researcher with a "Black Hat" mindset.
Your goal is to perform a Deep Logic Audit of the provided code snippet.

Focus exclusively on:
1. Business Logic Flaws: How can the sequence of operations be manipulated (e.g., skipping a payment step, double-spending, or bypassing authorization via state manipulation)?
2. Race Conditions: Identify areas where asynchronous operations or concurrent requests could lead to inconsistent states.
3. IDOR & Context Switching: Can a user access or modify data belonging to another tenant by changing identifiers, even if they have a valid session?
4. Side-Channel leaks: Does the logic reveal sensitive information through error messages or timing?

Ignore standard syntax errors or trivial OWASP Top 10 (like basic XSS) unless they are part of a complex exploit chain.

Code to analyze:
[ВСТАВЬ СВОЙ КОД ЗДЕСЬ]

Output format:
- Vulnerability Name
- Attack Vector (Step-by-step)
- Potential Impact
- Remediation Strategy


В чем идея: этот промт нацелен не на синтаксические ошибки, которые ловит любой линтер, а на логические уязвимости и состояние гонки, которые чаще всего пропускают при обычном аудите.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
4
🦍 Google Dorks OSINT шпаргалка – 100+
запросов для поиска

Google Dorks
— специальные поисковые запросы, которые используют расширенные операторы Google для поиска информации, недоступной при обычном поиске.

В шпаргалке рассмотрено:

1. Что такое Google Dorks
2. Основы синтаксиса Google Dorks
3. Dorks для поиска файлов
4. Dorks для поиска директорий и путей
5. Dorks для поиска по сайтам
6. Dorks для поиска уязвимостей
7. Dorks для поиска конфиденциальной информации
8. Dorks для поиска по типам файлов
9. Dorks для поиска в кэше и архивах
10. Dorks для поиска по времени
11. Продвинутые комбинации Dorks
12. Инструменты для работы с Dorks
13. Безопасность и этика использования
14. Практические примеры использования
15. Часто задаваемые вопросы


Эти операторы позволяют фильтровать результаты по типу файлов, сайтам, датам и другим параметрам.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥2👍1
😏 Эксперт рассказал об угрозе взлома умных кормушек для животных

Злоумышленники могут взламывать умные кормушки для питомцев для слежки за россиянами.

Умные устройства используют также в качестве точки входа во внутреннюю сеть для кибератак на другие устройства, например компьютеры.


Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
2👏1
😐 OSINT-монстр, который ищет всё — от ников на 473 сайтах до реального перемещения самолётов

Сервис TheBigBrother анализирует криптокошельки, связывает почту и телефоны с утечками, читает метаданные фото и сканирует сайты на уязвимости.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍2🔥1
🤨 Обходим WAF через грязный JSON

WAF часто настроен на строгий парсинг JSON. Если он видит пейлоад вроде {"admin": true}, он его блокирует. Но многие бэкенд-парсеры гораздо "всеяднее" и готовы принять мусор, который WAF не распознает как угрозу.

Трюки для обхода:
1. Unicode Escape Sequence WAF может искать ключевое слово alert, но пропустить его в закодированном виде.
Было: {"payload": "<script>alert(1)</script>"}
Стало: {"payload": "\u003cscript\u003ealert(1)\u003c/script\u003e"}
Почему работает: Бэкенд декодирует это автоматически перед исполнением.

2. Дублирование ключей (Parameter Pollution)
Пейлоад: {"id": 1, "id": "1' OR '1'='1"}
Что видит WAF: Первый ключ (легитимный id: 1).
Что берет Бэкенд: Часто последнее значение, где спрятана инъекция.

3. Использование комментариев (Специфично для некоторых парсеров) Стандартный JSON не поддерживает комментарии, но многие библиотеки (например, Jackson в Java или json5) их игнорируют.
Пейлоад: {"id":/*ignore_me*/ 1 UNION SELECT...}
Результат: WAF ломается на синтаксисе и пропускает пакет, а приложение "съедает" запрос.

4. BSON/GZIP обфускация Если API принимает заголовок Content-Encoding: gzip, попробуй сжать тело запроса.
WAF может не тратить ресурсы на распаковку каждого пакета, а бэкенд распакует и исполнит твой код.


Для чего это всё?
Твоя задача — найти уязвимость в самом приложении. Но WAF мешает тебе даже достучаться до него. Если ты просто отправишь тест и WAF его заблочит, ты можешь подумать, что сайт защищен. На самом деле защищен только вход, а внутри — дыра.

Обход нужен, чтобы проскочить мимо охраны и проверить реальную безопасность кода самого сайта.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥1👍1
🤔 Домен WhatsApp и YouTube полностью заблокировали в России

Домен WhatsApp исчез из записей Национальной системы доменных имен — инфраструктуры, созданной в рамках закона о «суверенном Рунете».

А также вчера у провайдеров домен видеохостинга YouTube полностью пропал из DNS-серверов Роскомнадзора.

Как итог — сервисы будут полностью недоступны.


Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
😁2🤬1😡1
😘 V2Ray и Xray: что это, установка, раз-личия, настройка в 2026

V2Ray и Хау — современные прокси-протоколы нового поколения, разработанные для обеспечения безопасного и анонимного доступа в интернет, обхода блокировок и цензуры, и защиты приватности пользователей.


Подробнее в статье.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍31🔥1
😩 101 команда Linux — бесплатная электронная книга

Не имеет значения — разработчик вы, девопсер или просто юзер Linux, скорее всего, вам придётся использовать терминал в какой-то момент карьеры.


Эту книгу с подробнейшим описанием полезных команд Linux, которые должен знать каждый.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2
🙅‍♂️ Как вычислить малварь в зашифрованном трафике, не взламывая само шифрование? Ответ — JA3

Каждый клиент (браузер, Python-скрипт или бэкдор) инициирует TLS-соединение по-своему. Параметры пакета Client Hello уникальны для конкретных библиотек и софта. JA3 собирает эти данные в одну строку и делает из неё MD5-хеш.

Почему это важно для ИБ:
— Детекция без MitM: Не нужно вскрывать HTTPS и подменять сертификаты — достаточно анализировать «отпечаток» соединения.

— Идентификация инструментов: Хеш стандартного Chrome сильно отличается от хеша Metasploit, Cobalt Strike или самописного бота на Python.

— Устойчивость: Злоумышленник может менять домены и IP, но если он не кастомизировал TLS-стек, его JA3-отпечаток его выдаст.


Как использовать (Blue Team):
Современные IDS умеют извлекать JA3 на лету. Можно настроить алерты на появление подозрительных хешей, которых нет в «белом списке» корпоративного софта.

Нюанс: Продвинутые атакующие могут мимикрировать под JA3 браузеров, поэтому используйте это как один из слоев защиты, а не единственный метод.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2
😏 Китайские хакеры взломали сети крупнейших телекоммуникационных компаний Сингапура

Хак-группа UNC3886 проникла в сети всех четырех крупнейших операторов связи Сингапура: Singtel, StarHub, M1 и Simba.

Обнаружив атаку, власти запустили масштабную операцию Cyber Guardian, чтобы остановить злоумышленников и очистить инфраструктуру.

Операция длилась 11 месяцев и стала крупнейшей в истории страны.

В ней были задействованы более 100 специалистов из шести правительственных ведомств, силовых структур и разведки.


По официальным данным, атакующие проникли в системы операторов связи еще в начале 2025 года.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3😱1
😲 У компании Step Finance украли 40 млн долларов, взломав устройства руководителей

DeFi-платформа Step Finance сообщила о потере 40 млн долларов в криптовалюте — хакеры проникли в системы компании через взломанные устройства руководителей.

Step Finance работает на блокчейне Solana и представляет собой DeFi-платформу и аналитический инструмент для управления криптоактивами.

Сервис позволяет визуализировать позиции, отслеживать их, проводить транзакции, свопы и стейкинг

Платформа считается одним из наиболее популярных дашбордов экосистемы Solana.


Представители платформы сообщают о компрометации нескольких treasury-кошельков.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
☺️ Аккаунты Telegram угоняют через вредоносные веб-приложения

Исследователи обнаружили новую массовую схему угона Telegram-аккаунтов.

Схема работает следующим образом: один из участников группового чата (где люди не знакомы друг с другом лично) публикует сообщение о том, что чат якобы переезжает — администратор потерял доступ к аккаунту, и нужно перейти в новый чат по ссылке.

Такая ссылка открывает встроенное в Telegram веб-приложение с полем для ввода пятизначного кода — это код добавления в аккаунт нового устройства, который привязывает его к учетной записи жертвы.


Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
😢2👏1
💃 Промт Business Logic Auditor

Забудь про поиск XSS — автоматика справится сама.

Этот промт заставляет LLM искать логические дыры, которые не видит софт: Race Conditions, BOLA и ошибки в расчетах.

Промт:
Plaintext
Act as a Senior SecEng. Review the following code for Business Logic Vulnerabilities ONLY.

Focus on:
1. Race Conditions (TOCTOU).
2. IDOR / BOLA (Insecure Direct Object Reference).
3. Integer Overflows or Rounding errors in financial logic.
4. Broken Access Control (state transitions bypass).

For each issue:
- Vector: Brief step-by-step logic.
- Impact: Why it's critical.
- Fix: Secure code pattern.

Code: [ВСТАВИТЬ КОД]


Вместо общего анализа «что не так с кодом», мы жестко ограничиваем область поиска бизнес-логикой. Это отсекает мусор про «плохие пароли» и заставляет нейронку копать в архитектурные ошибки.

Идеально для: API-контроллеров, систем биллинга и обработки транзакций.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🦍 Сценарий для взлома. Разбираем типовые сценарии атак на корпоративные сети

В этой статье вы познакомитесь с подборкой типовых сценариев атак, которые использовались при пентестах компаний и позволяли получить контроль над сетью заказчика в 80% случаев.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1
🤪 RustScan — современный сканер портов, разработанный на языке Rust, предлагающий целый ряд продуманных функций:

— Высокая скорость работы;
— Мощный движок для скриптов;
— Интеграция с Nmap;
— Адаптивное обучение;
— Доступность для всех.


Подойдёт для пентестеров, специалистов по безопасности, системных администратор или разработчиков, которым часто приходится взаимодействовать с сетевыми сервисами.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
👅 Как защищают фильмы и доставляют их в кинотеатры

У кинематографической индустрии есть собственные стандарты для защищённого создания и распространения фильмов.


В статье описали примерный процесс реализации DCI и подробно рассказали, как работает шифрование DCI-фильма.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1😱1
🫤 Поиск скрытой инфраструктуры через хеши Favicon

Разработчики часто прячут админки или тестовые стенды на нестандартных портах (например, 8080, 8888), закрывают их от индексации Google, но забывают одну деталь — иконку сайта (favicon.ico).

Поисковик Shodan индексирует эти иконки и считает их уникальный хеш (MurmurHash). Зная хеш стандартной иконки фреймворка (Spring, Django, Jenkins), можно найти все серверы компании, даже если они не привязаны к основному домену.

Как это сделать:

1️⃣ Получаем хеш иконки
Если ты нашел целевой сайт, скачай его иконку (site.com/favicon.ico). Чтобы превратить её в хеш для Shodan, нужен короткий скрипт на Python:

Python
import mmh3
import requests
import codecs

response = requests.get('https://target.com/favicon.ico')
favicon = codecs.encode(response.content, 'base64')
hash_val = mmh3.hash(favicon)
print(hash_val)

2️⃣ Ищем в Shodan
Идем в Shodan и вбиваем запрос:

http.favicon.hash:<ТВОЙ_ХЕШ>
(Для уточнения цели можно добавить: org:"Target Company")

Популярные "золотые" хеши:
Если лень считать, вот топ хешей для поиска забытых сервисов:

— Spring Boot (часто уязвимые эндпоинты): 116323821
— Jenkins (CI/CD, клад для хакера): 81586312
— GitLab: 1278323681
— Apache Tomcat: -225370691


Это элегантный и очень эффективный метод найти забытые админки, dev-серверы или тестовые окружения, которые не светятся в DNS, но торчат в интернет.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2
🤔 Хакеры используют Gemini на всех этапах атак и пытаются заниматься дистилляцией

Команда Google Threat Intelligence Group (GTIG) опубликовала отчет о масштабных злоупотреблениях нейросетью Gemini.

По данным корпорации, злоумышленники используют ИИ на всех этапах своих атак — от разведки до эксфильтрации данных.


Атакующие бомбардируют Gemini тысячами тщательно подобранных промптов, собирают все ответы, а затем используют полученные данные для тренировки более дешевой модели.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
3
😐 Почти 7 млрд. Email слили в сеть

Хакер Adkka72424 собирал 2 года данные и выставил архив величиной 150 Гб.

Он утверждает, что собирал адреса из комбо-баз, логов и старых сливов


Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21
😁 HTML без защиты: пока ты читаешь письмо, браузер уже собирает троян

В статье узнаете, почему HTML-файлы во вложениях представляют особую угрозу, что такое HTML Smuggling, и как защититься от вредоносных программ.

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍1
💪 Certificate Transparency (CT) Logs

Как узнать о новом поддомене компании или готовящейся фишинговой атаке еще до того, как сайт вообще начнет отвечать на запросы? Ответ — CT Logs.

В чём суть?
Чтобы предотвратить мошенничество с SSL-сертификатами, удостоверяющие центры (CA) обязаны публиковать информацию о каждом выданном сертификате в общедоступных логах (Certificate Transparency). Это огромный, непрерывный поток данных, доступный каждому.

Почему это маст-хэв:
1️⃣ Blue Team (Shadow IT): Моментально видишь, если админ втихую поднял test-db.corp.com и получил на него сертификат.

2️⃣ Детект фишинга: Злоумышленники часто регистрируют домены (login-support-bank.com) и получают сертификаты за часы до атаки. Мониторинг позволяет сыграть на опережение.

3️⃣ Bug Bounty: Лучший способ пассивной разведки. Находит dev, stage и vpn поддомены, не отправляя ни одного пакета на сервер жертвы.


Инструменты:
1️⃣ crt.sh — поиск по истории сертификатов (вбиваешь %.domain.com).

2️⃣ CertStream — библиотека для подключения к потоку выдачи сертификатов в реальном времени (как из брандспойта).

Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1