Главные угрозы:
Indirect Prompt Injection, вредоносные инструкции через:
— репозитории с malicious-контентом
— PR с инъекциями
— конфиги: .cursorrules, CLAUDE.md, copilot-instructions.md
— MCP-ответы с вредоносными данными
User Habituation — пользователи привыкают и просто одобряют потенциально опасные действия, не проверяя их.
Обязательные контроли:1️⃣ Network Egress Controls — блокировать сетевой доступ к произвольным сайтам. Предотвращает exfiltration данных и установку reverse shell.2️⃣ Block File Writes Outside Workspace — запретить запись за пределами рабочей директории. Защита от persistence через ~/.zshrc, ~/.gitconfig.3️⃣ Block Writes to Config Files — защитить конфиги агентов. Hooks, MCP-конфигурации, skills часто работают вне sandbox.
Рекомендуемые:
— sandbox для всего IDE (включая hooks, MCP, skills)
— microVM / Kata container для изоляции kernel
— secret injection вместо передачи secrets агенту
— lifecycle management — очистка sandbox от накопленных данных
Полезный чек-лист для тех, кто настраивает IDE с ИИ-агентами.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3❤🔥1
Компания Google предупреждает — почти 40% Android-устройств больше не получают обновления безопасности — это около миллиарда гаджетов, подверженных взлому и вирусам.
Пользователям советуют задуматься о покупке нового телефона, чтобы защитить свои данные.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣4🤪3
Представь: у тебя есть выгрузка данных (логов, дампов, результатов сканирования или просто гора инфы о цели), и тебе нужно быстро выцепить связи, которые не видны глазом.
Этот промт заставляет нейронку работать как Intelligence Analyst:
Действуй как эксперт по киберразведке (OSINT). Перед тобой массив неструктурированных данных. Твоя задача — провести глубокий корреляционный анализ.
Выдели все уникальные идентификаторы (IP, почты, никнеймы, домены, хеши).
Установи вероятные связи между ними (например, "этот IP часто фигурирует рядом с этим никнеймом").
Составь профиль объекта, основываясь на паттернах его активности (время в сети, используемые инструменты).
Выдели "аномалии" — данные, которые выбиваются из общего ряда и могут быть ключом к разгадке.
Ответ представь в виде структурированного отчета с таблицей связей.
Данные: [ВСТАВЬ ТЕКСТ ИЛИ ФАЙЛ]В чем фишка? Нейросети отлично справляются с entity extraction (извлечением сущностей). Там, где человек потратит час на grep и ручную сортировку, ИИ за 10 секунд построит логическую карту.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤3
OpenSourceMalware(.)com разоблачили атаку на экосистему ClawdBot (self-hosted AI, ex-Moltbot/OpenClaw).
Схема: фейковые алерты → "обязательный AuthTool" → one-liner (base64/curl на C2 91.92.242.30) или ZIP с exe (пароль "1234"/"poly").
Цели: macOS/Windows, крадут API‑ключи бирж, приватные ключи (MetaMask), пароли браузеров, SSH, AWS/GCP токены.
Итог: будьте крайне осторожны с любыми сторонними расширениями для локальных ИИ-агентов.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1👏1
eBPF — технология, которая позволяет запускать микропрограммы прямо внутри ядра Linux без его пересборки и без риска его «уронить».
Возможности:
Runtime Security: Видит всё — от открытия файлов (/etc/shadow) до скрытых сетевых соединений.
Производительность: Работает быстрее любого классического логгера, так как фильтрация идет на уровне ядра.
Невидимость: eBPF-программы сложно обнаружить и обойти обычными методами сокрытия процессов.
С помощью инструмента
bpftrace можно одной командой мониторить все попытки запуска сомнительных скриптов в реальном времени.Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1👍1
Исследователи обнаружили Linux-фреймворк DKnife, который как минимум с 2019 года используется для перехвата трафика на уровне сетевого оборудования.
Фреймворк работает как инструмент для постэксплуатации и используется для проведения атак типа man-in-the-middle (MitM).
Вредонос внедряется на роутеры и шлюзы, где следит за проходящим трафиком, подменяет пакеты и доставляет малварь на устройства пользователей.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1
Эксперты опубликовали исследование новой кампании хак-группы Stan Ghouls (Bloody Wolf), которая с конца 2025 года атакует организации в СНГ.
В 2025 году хакеры стали использовать легитимное ПО для удаленного управления — NetSupport.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1
Здесь полный арсенал кибербезопасника: от разведки до отчёта после «взлома».
Внутри:
— Поиск информации: показывает, какие данные о вас и компаниях уже лежат в интернете;
— Проверка на уязвимости: находит дыры в сайтах, приложениях и серверах;
— Инструменты взлома (для тестов): имитируют атаки, чтобы понять, где всё сломается;
— Анализ Wi-Fi и сетей: проверяют, можно ли перехватить трафик или подключиться без спроса;
— Цифровая криминалистика: вытаскивают удалённые файлы, метаданные и следы активности;
— Стресс-тесты: нагружают сайты и сервисы, чтобы проверить нагрузку;
— Перехват и анализ трафика: показывают, какие данные гуляют по сети;
— Подбор паролей: тестируют, насколько легко взломать слабые комбинации;
— Анализ сайтов: ищут скрытые страницы, баги и уязвимый код;
— Реверс-инжиниринг: разбирают программы «по косточкам», чтобы понять, как они работают;
— Социальная инженерия: симуляторы фишинга и проверка сотрудников на внимательность.
Разложено по категориям: можно просто открыть список и выбрать нужную тулзу.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
Злоумышленники активно пользуются особенностями протоколов, известными уязвимостями и находят новые.
В статье обсудим, стабилизировалась ли ситуация, какие приёмы все еще применяют злоумышленники сейчас, и как дорого обходятся DDoS-атаки.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍1
This media is not supported in your browser
VIEW IN TELEGRAM
Грабители в Италии переоделись в полицейских и угнали машину сопровождения. Они взорвали дверь бронированного фургона и устроили перестрелку с жандармами.
Двоих преступников поймали, остальные скрылись.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤2😁1
Большинство просит ИИ: «Найди уязвимости в коде». ИИ выдает базу про SQL-инъекции. Скучно.
Чтобы выжать из модели максимум, нужно сменить её роль с «советчика» на «злоумышленника, который ищет способ сломать бизнес-логику».
Сам промт:
Plaintext
Act as a Senior AppSec Researcher with a "Black Hat" mindset.
Your goal is to perform a Deep Logic Audit of the provided code snippet.
Focus exclusively on:
1. Business Logic Flaws: How can the sequence of operations be manipulated (e.g., skipping a payment step, double-spending, or bypassing authorization via state manipulation)?
2. Race Conditions: Identify areas where asynchronous operations or concurrent requests could lead to inconsistent states.
3. IDOR & Context Switching: Can a user access or modify data belonging to another tenant by changing identifiers, even if they have a valid session?
4. Side-Channel leaks: Does the logic reveal sensitive information through error messages or timing?
Ignore standard syntax errors or trivial OWASP Top 10 (like basic XSS) unless they are part of a complex exploit chain.
Code to analyze:
[ВСТАВЬ СВОЙ КОД ЗДЕСЬ]
Output format:
- Vulnerability Name
- Attack Vector (Step-by-step)
- Potential Impact
- Remediation Strategy
В чем идея: этот промт нацелен не на синтаксические ошибки, которые ловит любой линтер, а на логические уязвимости и состояние гонки, которые чаще всего пропускают при обычном аудите.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4
запросов для поиска
Google Dorks — специальные поисковые запросы, которые используют расширенные операторы Google для поиска информации, недоступной при обычном поиске.
В шпаргалке рассмотрено:
1. Что такое Google Dorks
2. Основы синтаксиса Google Dorks
3. Dorks для поиска файлов
4. Dorks для поиска директорий и путей
5. Dorks для поиска по сайтам
6. Dorks для поиска уязвимостей
7. Dorks для поиска конфиденциальной информации
8. Dorks для поиска по типам файлов
9. Dorks для поиска в кэше и архивах
10. Dorks для поиска по времени
11. Продвинутые комбинации Dorks
12. Инструменты для работы с Dorks
13. Безопасность и этика использования
14. Практические примеры использования
15. Часто задаваемые вопросы
Эти операторы позволяют фильтровать результаты по типу файлов, сайтам, датам и другим параметрам.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2🔥2👍1
Злоумышленники могут взламывать умные кормушки для питомцев для слежки за россиянами.
Умные устройства используют также в качестве точки входа во внутреннюю сеть для кибератак на другие устройства, например компьютеры.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👏1
Сервис TheBigBrother анализирует криптокошельки, связывает почту и телефоны с утечками, читает метаданные фото и сканирует сайты на уязвимости.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🔥1
WAF часто настроен на строгий парсинг JSON. Если он видит пейлоад вроде {"admin": true}, он его блокирует. Но многие бэкенд-парсеры гораздо "всеяднее" и готовы принять мусор, который WAF не распознает как угрозу.
Трюки для обхода:
1. Unicode Escape Sequence WAF может искать ключевое слово alert, но пропустить его в закодированном виде.
Было: {"payload": "<script>alert(1)</script>"}
Стало: {"payload": "\u003cscript\u003ealert(1)\u003c/script\u003e"}
Почему работает: Бэкенд декодирует это автоматически перед исполнением.
2. Дублирование ключей (Parameter Pollution)
Пейлоад: {"id": 1, "id": "1' OR '1'='1"}
Что видит WAF: Первый ключ (легитимный id: 1).
Что берет Бэкенд: Часто последнее значение, где спрятана инъекция.
3. Использование комментариев (Специфично для некоторых парсеров) Стандартный JSON не поддерживает комментарии, но многие библиотеки (например, Jackson в Java или json5) их игнорируют.
Пейлоад: {"id":/*ignore_me*/ 1 UNION SELECT...}
Результат: WAF ломается на синтаксисе и пропускает пакет, а приложение "съедает" запрос.
4. BSON/GZIP обфускация Если API принимает заголовок Content-Encoding: gzip, попробуй сжать тело запроса.
WAF может не тратить ресурсы на распаковку каждого пакета, а бэкенд распакует и исполнит твой код.
Для чего это всё?
Твоя задача — найти уязвимость в самом приложении. Но WAF мешает тебе даже достучаться до него. Если ты просто отправишь тест и WAF его заблочит, ты можешь подумать, что сайт защищен. На самом деле защищен только вход, а внутри — дыра.
Обход нужен, чтобы проскочить мимо охраны и проверить реальную безопасность кода самого сайта.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥1👍1
Домен WhatsApp исчез из записей Национальной системы доменных имен — инфраструктуры, созданной в рамках закона о «суверенном Рунете».
А также вчера у провайдеров домен видеохостинга YouTube полностью пропал из DNS-серверов Роскомнадзора.
Как итог — сервисы будут полностью недоступны.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
😁2🤬1😡1
V2Ray и Хау — современные прокси-протоколы нового поколения, разработанные для обеспечения безопасного и анонимного доступа в интернет, обхода блокировок и цензуры, и защиты приватности пользователей.
Подробнее в статье.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1🔥1
Не имеет значения — разработчик вы, девопсер или просто юзер Linux, скорее всего, вам придётся использовать терминал в какой-то момент карьеры.
Эту книгу с подробнейшим описанием полезных команд Linux, которые должен знать каждый.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2
Каждый клиент (браузер, Python-скрипт или бэкдор) инициирует TLS-соединение по-своему. Параметры пакета Client Hello уникальны для конкретных библиотек и софта. JA3 собирает эти данные в одну строку и делает из неё MD5-хеш.
Почему это важно для ИБ:
— Детекция без MitM: Не нужно вскрывать HTTPS и подменять сертификаты — достаточно анализировать «отпечаток» соединения.
— Идентификация инструментов: Хеш стандартного Chrome сильно отличается от хеша Metasploit, Cobalt Strike или самописного бота на Python.
— Устойчивость: Злоумышленник может менять домены и IP, но если он не кастомизировал TLS-стек, его JA3-отпечаток его выдаст.
Как использовать (Blue Team):
Современные IDS умеют извлекать JA3 на лету. Можно настроить алерты на появление подозрительных хешей, которых нет в «белом списке» корпоративного софта.
Нюанс: Продвинутые атакующие могут мимикрировать под JA3 браузеров, поэтому используйте это как один из слоев защиты, а не единственный метод.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2
Хак-группа UNC3886 проникла в сети всех четырех крупнейших операторов связи Сингапура: Singtel, StarHub, M1 и Simba.
Обнаружив атаку, власти запустили масштабную операцию Cyber Guardian, чтобы остановить злоумышленников и очистить инфраструктуру.
Операция длилась 11 месяцев и стала крупнейшей в истории страны.
В ней были задействованы более 100 специалистов из шести правительственных ведомств, силовых структур и разведки.
По официальным данным, атакующие проникли в системы операторов связи еще в начале 2025 года.
Промт Хакера
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3😱1