12 фейковых номеров за 40 минут: как OSINT-бот в Telegram меняет скорость разведки
Представьте вводную: e-commerce клиент приходит с двенадцатью телефонными номерами, привязанными к фейковым аккаунтам на маркетплейсе. Классический ручной подход — открыть десяток вкладок, прогнать каждый номер через разные сервисы, свести результаты в таблицу. Часа два минимум. Quick OSINT Bot закрыл первичный сбор за 40 минут: номер → Telegram-аккаунт → VK-профиль → следы в базах утечек. Дальше — Maltego, перекрёстная верификация, построение графа. Но стартовую точку дал именно бот.
Почему это важно в 2025 году? По данным CrowdStrike, 75% вторжений используют действительные учётные данные. Verizon DBIR фиксирует 38% утечек, связанных с кражей credentials. Автоматизация OSINT на этапе footprinting показывает, какие данные о компании уже доступны противнику — без единого пакета в сторону целевого хоста.
❓ Что умеет Quick OSINT Bot на практике:
• Поиск по номеру телефона — имя владельца, связанные аккаунты в мессенджерах, история появления в утечках
• Поиск по Telegram-аккаунту — привязанный номер, история смены никнеймов, связи с другими сервисами
• Поиск по никнейму — перекрёстная проверка по нескольким платформам, аналог
• Поиск по фото — идентификация по лицу, как FindClone или PimEyes
• Поиск по госномеру авто и email
Всё это — прямо в Telegram, без Python, без API-ключей, без настройки окружения. Порог входа — ноль.
Но давайте честно о границах. Бот работает с закрытыми базами — проверить их полноту невозможно. Нет экспорта в JSON или CSV. Нет визуализации связей. Оператор бота видит все ваши запросы, поэтому для юридически чувствительных расследований это не вариант. Фокус — Рунет, для международных кейсов придётся подключать другие инструменты.
➡️ Важный момент по OPSEC: используйте отдельный Telegram-аккаунт для работы с такими ботами. Личный профиль — плохая идея. VPN — обязателен.
По сути, Quick OSINT Bot — это экспресс-инструмент для первой фазы разведки. Он не заменяет
Полный разбор с пошаговой инструкцией, сравнением с CLI-альтернативами и рекомендациями по OPSEC — в статье на форуме.
https://codeby.net/threads/quick-osint-bot-polnyi-razbor-vozmozhnostei-i-praktika-ispol-zovaniya-dlya-razvedki.94321/
Представьте вводную: e-commerce клиент приходит с двенадцатью телефонными номерами, привязанными к фейковым аккаунтам на маркетплейсе. Классический ручной подход — открыть десяток вкладок, прогнать каждый номер через разные сервисы, свести результаты в таблицу. Часа два минимум. Quick OSINT Bot закрыл первичный сбор за 40 минут: номер → Telegram-аккаунт → VK-профиль → следы в базах утечек. Дальше — Maltego, перекрёстная верификация, построение графа. Но стартовую точку дал именно бот.
Почему это важно в 2025 году? По данным CrowdStrike, 75% вторжений используют действительные учётные данные. Verizon DBIR фиксирует 38% утечек, связанных с кражей credentials. Автоматизация OSINT на этапе footprinting показывает, какие данные о компании уже доступны противнику — без единого пакета в сторону целевого хоста.
• Поиск по номеру телефона — имя владельца, связанные аккаунты в мессенджерах, история появления в утечках
• Поиск по Telegram-аккаунту — привязанный номер, история смены никнеймов, связи с другими сервисами
• Поиск по никнейму — перекрёстная проверка по нескольким платформам, аналог
Sherlock, но без CLI• Поиск по фото — идентификация по лицу, как FindClone или PimEyes
• Поиск по госномеру авто и email
Всё это — прямо в Telegram, без Python, без API-ключей, без настройки окружения. Порог входа — ноль.
Но давайте честно о границах. Бот работает с закрытыми базами — проверить их полноту невозможно. Нет экспорта в JSON или CSV. Нет визуализации связей. Оператор бота видит все ваши запросы, поэтому для юридически чувствительных расследований это не вариант. Фокус — Рунет, для международных кейсов придётся подключать другие инструменты.
По сути, Quick OSINT Bot — это экспресс-инструмент для первой фазы разведки. Он не заменяет
theHarvester, SpiderFoot или Maltego. Он даёт стартовую точку за минуты, а не часы. Когда нужно быстро проверить 5–10 номеров или ников в RU-сегменте — работает отлично. Когда нужен граф связей из сотни объектов — нет.Полный разбор с пошаговой инструкцией, сравнением с CLI-альтернативами и рекомендациями по OPSEC — в статье на форуме.
https://codeby.net/threads/quick-osint-bot-polnyi-razbor-vozmozhnostei-i-praktika-ispol-zovaniya-dlya-razvedki.94321/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍5🔥5
Почему 90% новичков в пентесте застревают после первого сканирования
Типичный сценарий: человек ставит Kali, запускает
Пентест в 2026 году — это не фристайл-хакинг. Это цепочка, где каждый шаг зависит от предыдущего. Если маппить на MITRE ATT&CK, получается чёткий граф:
⏺️ Разведка (Nmap, Shodan, theHarvester) → понимание поверхности атаки
⏺️ Получение доступа (Metasploit, ручная эксплуатация) → точка входа
⏺️ Повышение привилегий (LinPEAS, WinPEAS) → контроль над хостом
⏺️ Латеральное перемещение (CrackMapExec, Mimikatz) → захват сети
Nmap бесполезен без понимания сетей. Mimikatz бессмысленен без доступа к хосту. CrackMapExec не сработает, если вы не получили хеш на предыдущем шаге. Цепочка — или ничего.
🎇 Что реально нужно в первые три месяца? Не инструменты, а фундамент.
Месяц 1 — TCP/IP руками. Поднимите две виртуалки в разных подсетях, настройте маршрутизацию, откройте Wireshark и посмотрите, как выглядит TCP handshake, ARP-запрос, DNS-резолв. Без этого вы не отличите аномалию от легитимного трафика на реальном проекте.
Месяц 2 — Linux и Windows. Две недели на Linux: Apache, SSH, FTP, MySQL из командной строки. Затем Active Directory, Group Policy, PowerShell. На одном проекте стажёры так нашли забытый Jenkins без авторизации — просто потому что знали, что порт 8080 означает веб-приложение с возможными дефолтными кредами.
Месяц 3 — Python и Bash. Не для красоты в резюме, а чтобы автоматизировать рутину: парсинг вывода Nmap, генерация словарей, быстрые проверки конфигураций.
❓ Сколько времени закладывать? Без IT-бэкграунда — 12–18 месяцев до джуниорской позиции. С опытом в администрировании или разработке — 8–12. Кто обещает «за три месяца» — либо лукавит, либо имеет в виду «научитесь запускать чужие инструменты без понимания, что они делают».
Ещё важный момент: профессия раздробилась. Веб, инфраструктура, облака, мобилки, API, red teaming — всё это разные специализации. Роадмап покрывает фундамент, после которого вы осознанно выбираете направление, а не тыкаете наугад.
➡️ Полный роадмап с разбивкой по месяцам, конкретными заданиями и списком ресурсов — в развёрнутой статье.
https://codeby.net/threads/pentest-s-nulya-prakticheskii-roadmap-instrumentov-i-metodologii-v-2026-godu.94325/
Типичный сценарий: человек ставит Kali, запускает
nmap -sV по первому попавшемуся IP и смотрит в экран с немым вопросом «а что дальше?». За полтора года через стажёрский полигон одной команды прошли больше 30 человек — и ошибка у всех одна: хвататься за инструменты, не понимая, на каком этапе атаки они нужны.Пентест в 2026 году — это не фристайл-хакинг. Это цепочка, где каждый шаг зависит от предыдущего. Если маппить на MITRE ATT&CK, получается чёткий граф:
Nmap бесполезен без понимания сетей. Mimikatz бессмысленен без доступа к хосту. CrackMapExec не сработает, если вы не получили хеш на предыдущем шаге. Цепочка — или ничего.
Месяц 1 — TCP/IP руками. Поднимите две виртуалки в разных подсетях, настройте маршрутизацию, откройте Wireshark и посмотрите, как выглядит TCP handshake, ARP-запрос, DNS-резолв. Без этого вы не отличите аномалию от легитимного трафика на реальном проекте.
Месяц 2 — Linux и Windows. Две недели на Linux: Apache, SSH, FTP, MySQL из командной строки. Затем Active Directory, Group Policy, PowerShell. На одном проекте стажёры так нашли забытый Jenkins без авторизации — просто потому что знали, что порт 8080 означает веб-приложение с возможными дефолтными кредами.
Месяц 3 — Python и Bash. Не для красоты в резюме, а чтобы автоматизировать рутину: парсинг вывода Nmap, генерация словарей, быстрые проверки конфигураций.
Ещё важный момент: профессия раздробилась. Веб, инфраструктура, облака, мобилки, API, red teaming — всё это разные специализации. Роадмап покрывает фундамент, после которого вы осознанно выбираете направление, а не тыкаете наугад.
https://codeby.net/threads/pentest-s-nulya-prakticheskii-roadmap-instrumentov-i-metodologii-v-2026-godu.94325/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤15👍8🔥5
CLI инструмент с открытым исходным кодом для изучения данных об уязвимостях с мощными возможностями поиска, фильтрации и анализа.
Установить инструмент можно в одну команду через GO.
go install github.com/projectdiscovery/vulnx/v2/cmd/vulnx@latest
Начать изучение уязвимостей можно с помощью следующих команд (ключ API не требуется).
vulnx filters # Просмотреть все доступные поля поиска
vulnx search apache # Базовый поиск (с учетом ограничений скорости)
Для настройки своего ключа API требуется команда.
vulnx auth # Получите бесплатный ключ API на странице https://cloud.projectdiscovery.io
Расширенное исследование с более высокими лимитами.
vulnx search apache # Без ограничений по скорости
vulnx id CVE-2021-44228 # Более быстрые ответы
Основные команды
Использование
vulnx search "severity:critical && is_remote:true"
vulnx search "apache || nginx" --limit 20
vulnx search "cvss_score:>8.0 && cve_created_at:2024"
vulnx id CVE-2021-44228
vulnx id CVE-2024-1234 --json
vulnx analyze --fields severity
vulnx analyze --fields affected_products.vendor
#CVE #tools #CLI
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥6❤4👀1
8 января 1986 года хакер под псевдонимом Ментор написал текст, который стал голосом целого поколения. «Манифест хакера» превратил Лойда Бланкеншипа из преступника в философа подполья.
🧠 Лойд Бланкеншип родился в 1965 году. Летом 1976 года семья Бланкеншипа переехала в Сан-Маркос, и 11-летний Лойд, не зная никого в новом городе, начал проводить время в компьютерной лаборатории университета. Там стояли Commodore PET, CompuColor и ранние Apple II. Он играл в игры, но однажды увидел на мэйнфрейме PDP игру Star Trek и влюбился.
Первым «взломом» стал студенческий аккаунт на университетском PDP-11, пароль к которому он подобрал, когда гостевой доступ истёк.
🧿 К середине 1980-х Бланкеншип стал частью второго поколения Legion of Doom (LoD) — одной из самых влиятельных хакерских групп того времени. LoD и его соперники из Masters of Deception контролировали практически всю телефонную сеть США.
Знаковым событием стал Summercon '88 — одна из первых публичных встреч хакеров. Бланкеншип вспоминал, как сидел в гостиничном номере с другими участниками LoD:
#Бланкеншип #Манифест #GURPS #Phrack
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
«Я попросил распечатать исходный код на BASIC и научился программировать, портируя игру на CompuColor», — вспоминал он.
Первым «взломом» стал студенческий аккаунт на университетском PDP-11, пароль к которому он подобрал, когда гостевой доступ истёк.
Знаковым событием стал Summercon '88 — одна из первых публичных встреч хакеров. Бланкеншип вспоминал, как сидел в гостиничном номере с другими участниками LoD:
«Мы все принесли коробки с распечатками и поняли, что вместе контролируем всю телефонную сеть страны».
❗️
В 1986 году
Бланкеншипа арестовали за нахождение в компьютерной системе, где ему не следовало быть. Точные детали дела остались неизвестны — единственным его комментарием остались слова:
«Я был просто в компьютере, в котором не должен был быть».
Сразу после ареста,
8 января 1986 года
, он сел писать. Вдохновение пришло из неожиданного источника — романа
Роберта Хайнлайна «Луна — суровая хозяйка»
, герои которого жертвовали собой ради идеала.
«У меня была ломка из-за отсутствия хакерской деятельности, а друг нуждался в материале для
Phrack
. Я читал Хайнлайна и был очень воодушевлён идеей революции», — объяснял он.
Так родился текст, который мир узнал как
«Совесть хакера» или «Манифест хакера».
🔎
25 сентября 1986 года
манифест был впервые опубликован в подпольном онлайн-журнале
Phrack
(том 1, выпуск 7). Текст обращался напрямую к обществу:
«Но вы, с вашей куцей психологией и мозгами, мыслящими категориями 50-х годов, можете хоть посмотреть на мир глазами хакера?».
Бланкеншип описал типичного хакера — скучающего в школе подростка, который открывает для себя компьютер и обнаруживает, что машина не судит, не отвергает и не обманывает:
«Мой мир — это мир, который начался со школьной скамьи. Я умнее других детей, та чушь, которой учат нас в школе, мне скучна».
Манифест обвинял общество в лицемерии:
«Вы создаёте атомные бомбы, развязываете войны, убиваете, мошенничаете и лжёте нам, пытаетесь заставить нас поверить, что всё это вы делаете ради нашей собственной выгоды. И после этого мы — преступники».
Заканчивался текст фразой, ставшей культовой:
«Я — хакер, и это мой манифест. Вы можете остановить меня, но вы никогда не остановите нас всех... ведь мы все одинаковые».
🎇
Манифест мгновенно разошёлся по подпольным BBS и стал краеугольным камнем хакерской культуры. Но сам Бланкеншип не останавливался на достигнутом. В
1989 году
его наняла компания
Steve Jackson Games
для написания настольной ролевой игры. Результатом стал
GURPS Cyberpunk
— один из первых игровых миров, серьёзно исследовавших киберпанк-тематику.
В
1990 году
Секретная служба США провела рейд в офисе Steve Jackson Games и изъяла рукопись GURPS Cyberpunk. Они посчитали, что руководство по киберпанку может быть инструкцией для хакеров. Компания подала иск против правительства и выиграла дело — один из первых прецедентов защиты свободы слова в цифровую эпоху.
#Бланкеншип #Манифест #GURPS #Phrack
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14👍8🔥7
CVE MCP Server — open-source MCP-сервер, который позволяет AI-ассистентам получать актуальную информацию об уязвимостях по идентификатору CVE. Инструмент обращается к базе MITRE и возвращает описание уязвимости, что упрощает анализ инцидентов, triage и исследование угроз.
git clone https://github.com/mukul975/cve-mcp-server.git
cd cve-mcp-server
python -m venv venv && source venv/bin/activate
pip install -e .
После этого лимит увеличивается с 5 до 50 запросов за 30 секунд.
После добавления сервера в Claude Desktop или другой MCP-клиент можно сразу выполнять запросы без настройки API-ключей:
"What is CVE-2021-44228? Is it actively exploited?"Сервер автоматически получит информацию из NVD, проверит наличие уязвимости в каталоге CISA KEV и покажет EPSS-оценку вероятности эксплуатации.
"Scan these Python packages for vulnerabilities: requests 2.28.0, flask 2.2.0, django 3.2.0"Для увеличения лимита запросов к NVD достаточно добавить бесплатный API-ключ:
echo 'NVD_API_KEY=your-key-here' > .env
После добавления всех поддерживаемых API-ключей можно выполнять комплексную оценку уязвимостей:
"Calculate the risk score for CVE-2024-3400 and tell me if we should patch immediately."#mcp #cve #vulnerabilitymanagement #ai #llm #cybersecurity #infosec #opensource #security #claude
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤6👍3😁1
Расширения браузера — слепая зона вашего SOC
Один скомпрометированный аккаунт разработчика — и доверенный корпоративный плагин превращается в инструмент кражи данных. Именно так произошло с расширением Cyberhaven в конце 2024 года: атакующие через social engineering и OAuth token abuse опубликовали вредоносное обновление, а механизмы проверки Chrome Web Store это спокойно проглотили. И это не единичный случай — по данным «Лаборатории Касперского», с 2020 по 2022 год более 4,3 миллиона пользователей установили вредоносное ПО под видом браузерных расширений.
🔎 Почему это так опасно? Браузерное расширение — это JavaScript-код с привилегированным доступом к DOM, cookies, хранилищу и API браузера. Атакующему не нужно обходить EDR или эксплуатировать уязвимость ОС — код уже работает внутри доверенного процесса. Расширение с permissions
Manifest V3 спасёт? Не совсем. На DEF CON 32 исследователи SquareX продемонстрировали, что даже V3-расширения способны красть cookies, перехватывать видеопотоки и вытаскивать учётные данные. MV3 убрал
➡️ С чего начинается пентест расширения?
1. Извлечение исходного кода — файлы
2. Аудит манифеста — первый и главный шаг. Смотрим permissions, host_permissions,
3. Анализ контекстов выполнения — background script (самый привилегированный), content script (доступ к DOM, но изолированный JS-мир) и popup. Каждый контекст — отдельная поверхность атаки.
🛡 Для SOC здесь критичный момент: в большинстве корпоративных SIEM нет корреляционных правил для мониторинга расширений. Атакующие это знают и активно используют. В терминах MITRE ATT&CK вредоносные расширения покрывают сразу несколько тактик: от Persistence через автообновление (T1176) до Credential Access через кражу cookies (T1539) и кейлоггинг (T1056.001).
В полной статье — разбор конкретных уязвимостей с кодом, методология анализа и готовые правила корреляции для detection.
https://codeby.net/threads/pentest-brauzernykh-rasshirenii-metodologiya-analiza-uyazvimosti-i-detection-dlya-soc.94355/
Один скомпрометированный аккаунт разработчика — и доверенный корпоративный плагин превращается в инструмент кражи данных. Именно так произошло с расширением Cyberhaven в конце 2024 года: атакующие через social engineering и OAuth token abuse опубликовали вредоносное обновление, а механизмы проверки Chrome Web Store это спокойно проглотили. И это не единичный случай — по данным «Лаборатории Касперского», с 2020 по 2022 год более 4,3 миллиона пользователей установили вредоносное ПО под видом браузерных расширений.
cookies + <all_urls> читает все cookies любого домена, включая HttpOnly, недоступные через document.cookie. Кража session cookie от SSO-портала = компрометация учётки без пароля и без MFA.Manifest V3 спасёт? Не совсем. На DEF CON 32 исследователи SquareX продемонстрировали, что даже V3-расширения способны красть cookies, перехватывать видеопотоки и вытаскивать учётные данные. MV3 убрал
eval() и удалённые скрипты, но content scripts по-прежнему имеют полный доступ к DOM, а service worker сохраняет доступ к Extension API. Так что фраза «мы на V3, нам не страшно» — опасное заблуждение.1. Извлечение исходного кода — файлы
.crx по сути обычный ZIP. Распаковываем и получаем manifest.json плюс JS-файлы.2. Аудит манифеста — первый и главный шаг. Смотрим permissions, host_permissions,
externally_connectable, web_accessible_resources. Расширение с matches: ["*://*/*"] запускается на всех сайтах — это красный флаг.3. Анализ контекстов выполнения — background script (самый привилегированный), content script (доступ к DOM, но изолированный JS-мир) и popup. Каждый контекст — отдельная поверхность атаки.
В полной статье — разбор конкретных уязвимостей с кодом, методология анализа и готовые правила корреляции для detection.
https://codeby.net/threads/pentest-brauzernykh-rasshirenii-metodologiya-analiza-uyazvimosti-i-detection-dlya-soc.94355/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥6❤4
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍3🔥2
Инструмент с открытым исходным кодом для аудита безопасности RTSP-камер видеонаблюдения. Он предназначен для поиска IP-камер в сети, определения доступных RTSP-потоков и проверки их на использование слабых или стандартных учетных данных.
docker run --rm -t --net=host ullaakut/cameradar --targets 192.168.100.0/24
go install github.com/Ullaakut/cameradar/v6/cmd/cameradar@latest
После установки исполняемый файл инструмента будет доступен в каталоге $GOPATH/bin.
Принцип работы
#cameras #tools #recon
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12🔥5❤3👀2
По оценкам экспертов F6, примерно 1,5% всех Android-устройств в России (около 1,5 млн) скомпрометированы. Совокупный ущерб российских пользователей от действий мошенников в цифровых каналах в 2025–2026 годах превысил 600 млрд рублей.
«За это время вредоносный функционал серьезно эволюционировал. Злоумышленники увеличили перечень атакуемых приложений, усовершенствовали механизмы перехвата СМС и управления устройствами».
- В первом полугодии 2025 года специалисты выявляли лишь несколько десятков серверов Mamont.
- Осенью их среднемесячное количество превысило 100.
- В марте 2026 года — 200.
По оценке «МегаФона», это свидетельствует о противодействии злоумышленников обнаружению и нацеленности на массовые атаки.
«В условиях недоступности ряда иностранных приложений в официальных магазинах установка APK-файлов из сторонних источников стала для многих нормой. Пользователь регулярно ставит APK-файлы из ссылок в мессенджерах и поисковиках. Этим пользуются злоумышленники, создавая поддельный «банк» или «обновление приложения»».
Дополнительным фактором, по его словам, стал интерес к ИИ-сервисам, под видом которых распространяются трояны.
В «Лаборатории Касперского» подтверждают, что инструменты для кибершпионажа, такие как Coruna, могут со временем получать более широкое распространение. При этом говорить о выходе более сложных и дорогих решений (Pegasus или Predator) в массовый сегмент пока оснований нет.
Источник: https://www.kommersant.ru/doc/8779737
#кибербезопасность #Mamont #Android #трояны #мобильныеугрозы #МегаФон #F6 #AppSecSolutions #news
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥5👍3
k8scout — инструмент с открытым исходным кодом для моделирования и анализа потенциальных путей атаки в кластерах Kubernetes.
⬇️ Скачать инструмент можно со страницы релизов и затем выполнить сборку из исходного кода.
❗️ Инструмент полезен на стадии, когда специалист уже скомпрометировал один из подов и хочет посмотреть дальнейшие пути развития. k8scout автоматически определяет, на что способна скомпрометированная служебная учетная запись пода, составляет карту RBAC и отслеживает многоэтапные пути атаки от вашего текущего положения до наиболее ценных целей.
Запускается в двух режимах:
➡️ Наступательный режим (режим по умолчанию) — запуск из скомпрометированного пода. Определяет права доступа и все доступные пути эскалации с текущего положения.
➡️ Режим проверки (--reviewer-mode) — запуск с помощью служебной учетной записи только для чтения для аудита всей поверхности атаки кластера на предмет всех идентификаторов.
❓ Что может обнаружить инструмент
k8scout строит взвешенный граф разрешений и выполняет поиск пути на основе алгоритма Дейкстры, чтобы выявить реалистичные многоэтапные цепочки атак: под для администратора кластера, выход контейнера на узел, боковое перемещение, кража секретов и учетных данных, эскалация облачного IAM, цепочки олицетворения, изменение рабочей нагрузки, внедрение Webhook, злоупотребление оператором GitOps, обнаружение неправильной конфигурации.
Каждый обнаруженный элемент включает в себя идентификаторы техник MITRE ATT&CK, оценку риска и пошаговый путь атаки с указанием задействованных узлов графа. Всего 50 правил обнаружения.
Режимы использования
1️⃣ Из скомпрометированного пода (основной сценарий использования)
Двоичный файл автоматически определяет, что он запущен в кластере, идентифицирует модуль и сервис-аккаунт и начинает поиск пути от вашей точки входа.
2️⃣ С локального компьютера
3️⃣ Режим проверки (полный аудит кластера)
#k8s #tools #graphs
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
git clone https://github.com/hac01/k8scout
cd k8scout
make build
make build-linux
make build-all
Запускается в двух режимах:
k8scout строит взвешенный граф разрешений и выполняет поиск пути на основе алгоритма Дейкстры, чтобы выявить реалистичные многоэтапные цепочки атак: под для администратора кластера, выход контейнера на узел, боковое перемещение, кража секретов и учетных данных, эскалация облачного IAM, цепочки олицетворения, изменение рабочей нагрузки, внедрение Webhook, злоупотребление оператором GitOps, обнаружение неправильной конфигурации.
Каждый обнаруженный элемент включает в себя идентификаторы техник MITRE ATT&CK, оценку риска и пошаговый путь атаки с указанием задействованных узлов графа. Всего 50 правил обнаружения.
Режимы использования
# Скопировать бинарный файл в под
kubectl cp k8scout-linux-amd64 <ns>/<pod>:/tmp/k8scout
# Запустить
kubectl exec -it <ns>/<pod> -- chmod +x /tmp/k8scout
kubectl exec -it <ns>/<pod> -- /tmp/k8scout --out /tmp/result.json
# Извлечь результаты
kubectl cp <ns>/<pod>:/tmp/result.json ./result.json
Двоичный файл автоматически определяет, что он запущен в кластере, идентифицирует модуль и сервис-аккаунт и начинает поиск пути от вашей точки входа.
# Использует ~/.kube/config или $KUBECONFIG
k8scout --all-namespaces --out result.json
# Цель на одно пространство имен
k8scout --namespace production --out result.json
# Разверните RBAC и задание, доступные только для чтения
kubectl apply -f deploy/rbac.yaml
kubectl apply -f deploy/job.yaml
# Или доступен запуск напрямую с разрешениями
k8scout --reviewer-mode --all-namespaces --out result.json
#k8s #tools #graphs
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤6👍3
Вместо проверок «после релиза» всё встроено в пайплайн: код проходит SAST, контейнеры сканируются, инфраструктура проверяется на комплайенс. В итоге релизы выходят быстрее и при этом безопаснее.
Этому и учит курс DevSecOps от Академии Codeby на практике:
Инженеры, которые умеют встраивать безопасность в CI/CD, сегодня в дефиците на стыке ИБ и DevOps — компании поняли, что «сначала сделать, потом чинить» обходится дороже.
Бесплатная консультация — @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👍6🔥4
Злоумышленники изучают уязвимость Docker в Gitea спустя 13 дней после её обнаружения
Речь идёт об уязвимости CVE-2026-20896 (оценка CVSS: 9.8), которая возникает из-за того, что платформа DevOps доверяет заголовку "X-WEBAUTH-USER" от любого исходного IP-адреса, что фактически позволяет неаутентифицированному интернет-клиенту получить расширенный доступ.
В заявлении, отправленном The Hacker News по электронной почте, исследователь безопасности Али Мустафа, которому приписывают обнаружение и сообщение об уязвимости, сообщил, что образы Docker Gitea поставлялись с шаблоном "app.ini", в котором по умолчанию жёстко задано значение "REVERSE_PROXY_TRUSTED_PROXIES = *". Файл "app.ini" является основным конфигурационным файлом для управления параметрами сервера, подключениями к базам данных, поведением безопасности и настройками приложения.
Стоит отметить, что документированное безопасное значение для внутренней переменной "REVERSE_PROXY_TRUSTED_PROXIES" - "127.0.0.0/8,::1/128", что означает, что в качестве доверенного прокси-сервера разрешен только localhost, то есть интерфейс обратной связи. Однако в официальном образе Docker это значение по умолчанию не используется, вместо него жестко задан символ "*". Другими словами, проверка в списке разрешенных серверов фактически отсутствует.
Уязвимость затрагивает версии образов Docker Gitea до 1.26.2 включительно. Она была устранена в версии 1.26.3, выпущенной в конце прошлого месяца, где был удален символ подстановки "*", а аутентификация через обратный прокси-сервер стала необязательной.
Источник: https://thehackernews.com/2026/07/threat-actors-probe-gitea-docker-flaw.html
#news #docker #vuln #gitea #proxy
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Речь идёт об уязвимости CVE-2026-20896 (оценка CVSS: 9.8), которая возникает из-за того, что платформа DevOps доверяет заголовку "X-WEBAUTH-USER" от любого исходного IP-адреса, что фактически позволяет неаутентифицированному интернет-клиенту получить расширенный доступ.
В заявлении, отправленном The Hacker News по электронной почте, исследователь безопасности Али Мустафа, которому приписывают обнаружение и сообщение об уязвимости, сообщил, что образы Docker Gitea поставлялись с шаблоном "app.ini", в котором по умолчанию жёстко задано значение "REVERSE_PROXY_TRUSTED_PROXIES = *". Файл "app.ini" является основным конфигурационным файлом для управления параметрами сервера, подключениями к базам данных, поведением безопасности и настройками приложения.
При включенном обратном прокси-сервере этот подстановочный знак доверяет каждому IP-адресу источника, поэтому любой, кто может получить доступ к порту, может отправить заголовок X-WEBAUTH-USER и пройти аутентификацию как любой пользователь, без пароля и токена, — объяснил Мустафа. При включенной автоматической регистрации имя пользователя admin дает право доступа admin.
Стоит отметить, что документированное безопасное значение для внутренней переменной "REVERSE_PROXY_TRUSTED_PROXIES" - "127.0.0.0/8,::1/128", что означает, что в качестве доверенного прокси-сервера разрешен только localhost, то есть интерфейс обратной связи. Однако в официальном образе Docker это значение по умолчанию не используется, вместо него жестко задан символ "*". Другими словами, проверка в списке разрешенных серверов фактически отсутствует.
Уязвимость затрагивает версии образов Docker Gitea до 1.26.2 включительно. Она была устранена в версии 1.26.3, выпущенной в конце прошлого месяца, где был удален символ подстановки "*", а аутентификация через обратный прокси-сервер стала необязательной.
Источник: https://thehackernews.com/2026/07/threat-actors-probe-gitea-docker-flaw.html
#news #docker #vuln #gitea #proxy
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤6🔥3🤨1
Почему helpdesk — самая недооценённая точка входа для атакующих
Два крупных инцидента за полгода — Crunchyroll и Discord — и один вектор: Zendesk. Не zero-day, не RCE, не эксплойт в коде. Обычная компрометация агентского аккаунта через аутсорсера. И вот что пугает: оба раза это сработало.
🔑 Схема до неприличия проста. Атакующие ломают не саму платформу, а сотрудника BPO-провайдера — аутсорсинговой компании, которая обслуживает поддержку. Фишинговая страница под Okta, перехват OTP, регистрация своего устройства — и злоумышленник сидит в Zendesk с полными правами агента. В случае Discord доступ удерживался около 58 часов. За это время атакующие заявили о выгрузке 1.6 ТБ данных: 8.4 миллиона тикетов, сканы паспортов, платёжная информация. Discord признала инцидент, но оспорила масштаб.
А теперь главное — почему это вообще возможно.
➡️ Zendesk — не «просто тикет-система». Это хранилище PII с прямым доступом к именам, email, телефонам, платёжным данным, IP-адресам. Плюс интеграции с Okta, Slack, внутренними API. По данным Rescana, через Zendesk можно было делать миллионы API-запросов к внутренней базе Discord — платформа поддержки работала как прокси к данным, которые сама компания никогда не экспонировала наружу.
И вот ключевое слепое пятно: Zendesk API позволяет авторизованному агенту запрашивать эндпоинты
🎇 Что проверить прямо сейчас, если у вас есть Zendesk:
• У BPO-агентов FIDO2/WebAuthn или только OTP? Стандартный OTP перехватывается фишинг-китом за секунды
• Настроен ли мониторинг аномального объёма API-запросов от одного агента в SIEM?
• Есть ли алерт на bulk-экспорт через Incremental Exports API?
• Проверены ли SPF/DKIM/DMARC на домене, привязанном к Zendesk? Без них атакующий может получить доступ к тикетам через spoofed email
Финансовые ставки высоки: группа SLH предположительно запросила у Discord $5 млн выкупа. Для компании, чья поддержка хранит сканы паспортов, это инцидент категории «критический» под GDPR, CCPA и 152-ФЗ одновременно.
В полной статье — детальный kill chain по MITRE ATT&CK, готовые detection-правила для SIEM и чеклист, который можно передать команде SOC сегодня.
https://codeby.net/threads/utechka-dannykh-cherez-zendesk-kill-chain-detection-gap-i-cheklist-dlya-soc.94540/
Два крупных инцидента за полгода — Crunchyroll и Discord — и один вектор: Zendesk. Не zero-day, не RCE, не эксплойт в коде. Обычная компрометация агентского аккаунта через аутсорсера. И вот что пугает: оба раза это сработало.
А теперь главное — почему это вообще возможно.
И вот ключевое слепое пятно: Zendesk API позволяет авторизованному агенту запрашивать эндпоинты
/api/v2/tickets, /api/v2/search, /api/v2/ticket_audits без архитектурного ограничения на объём выгрузки. Rate limits рассчитаны на защиту от перегрузки, а не от авторизованной эксфильтрации. Разница между «агент смотрит один тикет» и «агент выгружает миллионы записей» по умолчанию не контролируется.• У BPO-агентов FIDO2/WebAuthn или только OTP? Стандартный OTP перехватывается фишинг-китом за секунды
• Настроен ли мониторинг аномального объёма API-запросов от одного агента в SIEM?
• Есть ли алерт на bulk-экспорт через Incremental Exports API?
• Проверены ли SPF/DKIM/DMARC на домене, привязанном к Zendesk? Без них атакующий может получить доступ к тикетам через spoofed email
Финансовые ставки высоки: группа SLH предположительно запросила у Discord $5 млн выкупа. Для компании, чья поддержка хранит сканы паспортов, это инцидент категории «критический» под GDPR, CCPA и 152-ФЗ одновременно.
В полной статье — детальный kill chain по MITRE ATT&CK, готовые detection-правила для SIEM и чеклист, который можно передать команде SOC сегодня.
https://codeby.net/threads/utechka-dannykh-cherez-zendesk-kill-chain-detection-gap-i-cheklist-dlya-soc.94540/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍3❤2🆒1
элемент информационной безопасности.
Мы подготовили серию карточек с разбором основных HTTP-заголовков. Чтобы материал было удобнее изучать, разделили его на несколько частей.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤13👍7🔥3👎2🍌1
Чем опасна атака MouseJack?
🔗 Причина возникновения
Эксплойт MouseJack основан на внедрении незашифрованных нажатий клавиш на целевой компьютер. Движения мыши обычно передаются в незашифрованном виде, а нажатия клавиш часто шифруются (чтобы злоумышленники не могли подслушать, что именно печатается).
Однако уязвимость MouseJack использует уязвимость в приемных устройствах и связанном с ними программном обеспечении, позволяя передавать незашифрованные нажатия клавиш, отправленные злоумышленником, в операционную систему компьютера так, как если бы их действительно нажала жертва.
❗️ Последствия
Злоумышленник может получить контроль над целевым компьютером, не находясь физически перед ним (атака доступна на расстоянии 100 метров), и вводить произвольный текст или отправлять команды по сценарию.
Таким образом, можно быстро совершать вредоносные действия, оставаясь незамеченным. MouseJack можно использовать для удаленного захвата компьютера, внедрения вредоносного ПО и потенциального проникновения в во внутреннюю инфраструктуру компании.
🔑 Обнаружение
Исследовательская группа Bastille Threat Research Team, обнаружившая данную уязвимость в далеком 2016, также выпустила инструмент с открытым исходным кодом, который поможет обнаружить беспроводные мыши и клавиатуры, уязвимые для MouseJack.
Как защититься?
1️⃣ Прежде всего необходимо отдавать предпочтение Bluetooth-устройствам, использующим современные версии протокола и актуальные обновления безопасности.
2️⃣ Использовать современные устройства, где обмен между клавиатурой/мышью и приемником аутентифицируется и шифруется.
3️⃣ В случае использования уязвимых моделей, необходимо обновить прошивку.
P.S. Несмотря на то, что уязвимость была обнаружена в 2016 году, на текущий момент все равно находится уязвимые устройства, для которых атака все так же является актуальной, что помогает специалистам по тестированию на проникновение "пробиться" за периметр.
#mouse #Flipper #vulnerabilities
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
MouseJack — это класс уязвимостей,обнаруженный в 2016 году и затрагивающий беспроводные клавиатуры и мыши без поддержки Bluetooth. Эти периферийные устройства «подключаются» к компьютеру с помощью радиопередатчика (небольшой USB-адаптер). Поскольку соединение беспроводное, а движения мыши и нажатия клавиш передаются по воздуху, можно взломать компьютер жертвы, передавая специально созданные радиосигналы с помощью специального устройства (например, Flipper Zero или CrazyRadio).
Эксплойт MouseJack основан на внедрении незашифрованных нажатий клавиш на целевой компьютер. Движения мыши обычно передаются в незашифрованном виде, а нажатия клавиш часто шифруются (чтобы злоумышленники не могли подслушать, что именно печатается).
Однако уязвимость MouseJack использует уязвимость в приемных устройствах и связанном с ними программном обеспечении, позволяя передавать незашифрованные нажатия клавиш, отправленные злоумышленником, в операционную систему компьютера так, как если бы их действительно нажала жертва.
Злоумышленник может получить контроль над целевым компьютером, не находясь физически перед ним (атака доступна на расстоянии 100 метров), и вводить произвольный текст или отправлять команды по сценарию.
Таким образом, можно быстро совершать вредоносные действия, оставаясь незамеченным. MouseJack можно использовать для удаленного захвата компьютера, внедрения вредоносного ПО и потенциального проникновения в во внутреннюю инфраструктуру компании.
Исследовательская группа Bastille Threat Research Team, обнаружившая данную уязвимость в далеком 2016, также выпустила инструмент с открытым исходным кодом, который поможет обнаружить беспроводные мыши и клавиатуры, уязвимые для MouseJack.
Как защититься?
P.S. Несмотря на то, что уязвимость была обнаружена в 2016 году, на текущий момент все равно находится уязвимые устройства, для которых атака все так же является актуальной, что помогает специалистам по тестированию на проникновение "пробиться" за периметр.
#mouse #Flipper #vulnerabilities
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11❤5👍5