Инструмент для статического анализа рисков безопасности Kubernetes-манифестов. Проверяет конфигурацию ресурсов на небезопасные настройки и выдаёт рекомендации по их исправлению.
Kubesec доступен в виде:
go install github.com/controlplaneio/kubesec/v2@latestПримеры использования
#Сканировать определенный локальный файл YAML
kubesec scan ./deployment.yaml
#Сканировать из стандартного ввода JSON или YAML
cat file.json | kubesec scan -
#Сканировать Helm
helm template -f values.yaml ./chart | kubesec scan /dev/stdin
#Вывод в виде массива JSON (поведение по умолчанию)
kubesec scan ./deployment.yaml --format json
#Вывод в виде удобочитаемой таблицы
kubesec scan ./deployment.yaml --format table
#Использование пользовательского шаблона для вывода
kubesec scan ./deployment.yaml --format template --template report-template.tmpl
#Одно правило
kubesec scan --rules CapSysAdmin kubesec-test.yaml
#Несколько правил
kubesec scan --rules RunAsNonRoot,SeccompAny,ApparmorAny kubesec-test.yaml
#tools #k8s #security
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6⚡3🔥3❤1
Запись на текущий поток «Профессия Реверс-инженер» открыта до 27 августа🚗
Обучение уже идет, но еще можно присоединиться к потоку и начать развиваться в одном из ключевых направлений информационной безопасности.
Реверс-инжиниринг помогает понять, как устроены программы изнутри: читать машинный код, исследовать архитектуру приложений, анализировать вредоносное ПО и разбирать механизмы защиты.
На курсе вы последовательно освоите:
⏺️ ассемблер x86/x64 — от основ до уверенного чтения;
⏺️ форматы PE, ELF и APK для Windows, Linux и Android;
⏺️ статический и динамический анализ вредоносного ПО;
⏺️ антиотладку, обфускацию и протекторы;
⏺️ создание портфолио на GitHub и подготовку к техническим собеседованиям.
Формат обучения — онлайн, в комфортном темпе▶️ 10 месяцев ▶️ 450 часов
Возможна поэтапная оплата — от 8 150 ₽/мес.
Узнать программу и записаться
Бесплатная консультация @CodebyAcademyBot
Обучение уже идет, но еще можно присоединиться к потоку и начать развиваться в одном из ключевых направлений информационной безопасности.
Реверс-инжиниринг помогает понять, как устроены программы изнутри: читать машинный код, исследовать архитектуру приложений, анализировать вредоносное ПО и разбирать механизмы защиты.
На курсе вы последовательно освоите:
Формат обучения — онлайн, в комфортном темпе
Возможна поэтапная оплата — от 8 150 ₽/мес.
Узнать программу и записаться
Бесплатная консультация @CodebyAcademyBot
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2🔥2
Исследователи из Массачусетского университета на конференции USENIX Security продемонстрировали атаку Zombie Card. Атака позволяет расплачиваться банковской картой Visa Kernel 3 после окончания ее срока действия.
Как должна работать проверка срока карты
У бесконтактной EMV-карты есть несколько участников:
💳карта →😀 POS-терминал →🏦 банк/платёжная сеть → 💰 банк-эмитент
Карта передаёт терминалу набор данных. В частности, в данных карты присутствует срок действия (Application Expiration Date, поле 5F24). Терминал использует его при принятии решения, можно ли продолжать транзакцию, а банк-эмитент получает информацию о сроке действия карты из другого поля с тегом 57 - Track 2 Equivalent Data.
В чём заключается атака Zombie Card
1️⃣ Исследователи взяли просроченную карту. Однако сама карта при этом не перестаёт обладать криптографической способностью участвовать в EMV-транзакции. Истечение срока — это прежде всего политика обработки транзакции.
2️⃣ Далее они поместили между картой и терминалом специальное NFC-оборудование, которое действует как man-in-the-middle (MitM). Оно перехватывает определённые данные, проходящие между картой и терминалом, и изменяет их на лету вследствие того, что они криптографически не связаны друг с другом.
❗️ Следует отметить, что успех атаки зависит от политик конкретного банка, используемого платежного ядра и того, как банк проверяет транзакции. Так, например, аналогичная атака против Mastercard, American Express и Discover карт была неудачной.
Как защищаться❓
➡️ Сделать дату окончания действия частью криптографически защищённых данных и обеспечить согласованность разных представлений даты.
➡️ Эмитент должен самостоятельно проверять, что карта действительно находится в активном состоянии и не была заменена/истёк срок её действия, а не основываться на решении POS-терминала
⚙ Специалисты уведомили о проблеме специалистов Visa и затронутых банков еще в 2025 году. Однако по состоянию на текущее время ни в Visa, ни в банках не подтвердили устранение проблемы.
#news #research #security
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Как должна работать проверка срока карты
У бесконтактной EMV-карты есть несколько участников:
💳карта →
Карта передаёт терминалу набор данных. В частности, в данных карты присутствует срок действия (Application Expiration Date, поле 5F24). Терминал использует его при принятии решения, можно ли продолжать транзакцию, а банк-эмитент получает информацию о сроке действия карты из другого поля с тегом 57 - Track 2 Equivalent Data.
В чём заключается атака Zombie Card
Как защищаться
#news #research #security
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥5❤4
SCCMHunter — open-source post-exploitation инструмент для поиска, профилирования и исследования инфраструктуры SCCM (Microsoft Configuration Manager) в домене Active Directory. Он помогает определить, какие SCCM-компоненты присутствуют в окружении, найти Management Points, Site Servers и Distribution Points, а затем использовать собранную информацию для дальнейшего анализа безопасности SCCM-инфраструктуры.
Первым этапом SCCMHunter может выполнить LDAP-разведку домена. Инструмент проверяет System Management container, опубликованные Management Points, PXE-enabled Distribution Points и ищет связанные с SCCM/MECM объекты в Active Directory.
Результаты сохраняются в локальную базу SQLite, после чего найденную инфраструктуру можно использовать для дальнейшего профилирования.
После обнаружения SCCM-окружения инструмент позволяет исследовать различные компоненты инфраструктуры через отдельные модули.
SCCMHunter хранит собранные данные в SQLite и позволяет просматривать информацию о найденных объектах. В проекте также предусмотрен экспорт результатов в JSON и CSV, что удобно для дальнейшего анализа или передачи данных в другие инструменты.
Авторы рекомендуют использовать отдельное Python-окружение:
git clone https://github.com/garrettfoster13/sccmhunter.git
cd sccmhunter
virtualenv --python=python3 .
source bin/activate
pip3 install -r requirements.txt
python3 sccmhunter.py -h
Также инструмент можно установить глобально через
pipx:pipx install git+https://github.com/garrettfoster13/sccmhunter/
После получения авторизованного доступа к домену можно начать с поиска SCCM-инфраструктуры через LDAP:
python3 sccmhunter.py find -u user -p 'password' -d domain.local -dc-ip 10.10.10.10
Команда позволяет обнаружить связанные с SCCM объекты и получить представление о структуре окружения. Для
find требуются действующие учетные данные Active Directory.#sccmhunter #sccm #mecm #activedirectory #redteam #pentest #windows #cybersecurity #infosec #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4🔥3
20 и 21 августа в Москве прошла седьмая международная конференция по практической кибербезопасности OFFZONE 2026. Мероприятие собрало более 3000 специалистов, а 130 экспертов представили 112 докладов о реальных кейсах, исследованиях и подходах, которые работают на практике.
📈 Одно из ключевых событий — презентация исследования «Threat Zone 2026: обратная сторона». Специалисты BI.ZONE проанализировали более 35.000 объявлений злоумышленников на теневых форумах, маркетплейсах и в Telegram-каналах.
▶️ средняя стоимость доступа к корпоративным сервисам и данным выросла на 15%
▶️ рынок смещается от отдельных инструментов к комплексным продуктам
▶️ ценные предложения уходят с крупных форумов в закрытые чаты, приватные каналы и личные сделки
🎇 На конференции анонсировали исследование BI.ZONE по наступательной кибербезопасности. Специалисты проанализировали результаты более сотни проектов по пентесту, AppSec и red teaming за год.
▶️ более 90% компаний подвержены риску успешного проникновения в периметр
▶️ чаще всего за анализом защищенности обращаются:
- IT-сектор — 36%
- Финансовая отрасль — 19%
- Сфера услуг — 13%
🤖 Отдельное внимание на конференции уделили тому, как большие языковые модели и автономные агенты меняют подходы к безопасности. Эту тему поднимали:
▶️ в открывающем докладе Эльдара Заитова (руководитель команды безопасности инфраструктуры «Яндекса»)
▶️ в тематической зоне AI.Zone
▶️ в дискуссиях о том, как ИИ становится инструментом и для атакующих, и для защитников
🎯 Конференция работала по нескольким трекам:
▶️ Main track и Fast track (ключевые вопросы практической безопасности)
▶️ AppSec.Zone (безопасность приложений)
▶️ AI.Zone (искусственный интеллект в безопасности)
▶️ Threat.Zone (киберугрозы)
▶️ AntiFraud.Zone (противодействие мошенничеству)
▶️ Community track (CTF, багбаунти, OSINT, Web3, аппаратная безопасность)
Источники:
1. https://www.interfax.ru/events/news/1110986
2. https://bi.zone/news/vyshlo-issledovanie-tenevykh-resursov-threat-zone-2026-obratnaya-storona/
3. https://offzone.moscow
#OFFZONE2026 #кибербезопасность #ИБ #угрозы #исследования #BIZONE #AI #пентест #redteam #теневойрынок
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Это означает, что мониторинг публичных площадок перестает быть достаточным для отслеживания актуальных угроз.
- IT-сектор — 36%
- Финансовая отрасль — 19%
- Сфера услуг — 13%
«Каждый год OFFZONE показывает, как быстро меняется кибербезопасность. То, что еще недавно только появлялось в практике специалистов, сегодня становится рабочим инструментом — это хорошо видно на примере искусственного интеллекта и автономных агентов», — отметил директор по стратегии BI.ZONE Евгений Волошин.
Гости также участвовали в OFFZONE-квесте, решали олимпиадные задачи и проверяли навыки в HACK in 15 min.
Источники:
1. https://www.interfax.ru/events/news/1110986
2. https://bi.zone/news/vyshlo-issledovanie-tenevykh-resursov-threat-zone-2026-obratnaya-storona/
3. https://offzone.moscow
#OFFZONE2026 #кибербезопасность #ИБ #угрозы #исследования #BIZONE #AI #пентест #redteam #теневойрынок
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍5🔥3
Три часа, ноль пакетов к цели — и вот уже API-ключ разработчика у вас в руках
Забытый staging-поддомен → коммит на GitHub с хардкоженным ключом AWS → корпоративный email в двух breach-базах с паролями. Вся цепочка — только открытые источники, без единого запроса к целевой сети. Это не теория — реальный кейс с проекта по оценке внешней атакующей поверхности.
Проблема в том, что большинство компаний никогда не прогоняли OSINT-разведку против самих себя. А атакующие — прогоняют. По данным Mandiant M-Trends 2025, в прошлом году отслеживались 4+ новых APT-группировок, и финансовый сектор стабильно в тройке самых атакуемых отраслей.
🔎 Как выглядит разведка на практике? Четыре фазы:
Фаза 1 — footprinting инфраструктуры. Каждый TLS-сертификат, выданный публичным CA, попадает в Certificate Transparency логи. Значит, ваши
Отдельная боль — dangling CNAME. Если поддомен указывает на деаллоцированный ресурс в облаке (скажем, удалённое Heroku-приложение), атакующий может занять это имя и подставить свой контент под вашим доменом. Это уже не разведка, а subdomain takeover.
Фаза 2 — пассивный анализ через Shodan и Censys. Эти сервисы непрерывно сканируют весь IPv4 и индексируют баннеры. Ваш запрос к ним — чтение уже собранных данных, ни один пакет не уходит к цели. Запрос
Фаза 3 — email harvesting. Зная формат корпоративной почты (first.last@, flast@, first_last@), можно сгенерировать адрес любого сотрудника, чьё имя есть в LinkedIn. А дальше — проверка этих адресов по breach-базам. Один и тот же пароль в корпоративном и личном аккаунте — до сих пор самый частый подарок атакующему.
Фаза 4 — всё сводится воедино: утёкший секрет, уязвимый сервис на забытом хосте, убедительный вектор социальной инженерии. Чаще — комбинация всех трёх.
👌 Если вы в blue team — пройдите эти фазы против собственного домена. В полной статье — конкретные команды, инструменты и разбор каждой фазы с примерами.
https://codeby.net/threads/osint-razvedka-infrastruktury-kompanii-ot-sabdomena-do-sotrudnika-za-4-fazy.95296/
Забытый staging-поддомен → коммит на GitHub с хардкоженным ключом AWS → корпоративный email в двух breach-базах с паролями. Вся цепочка — только открытые источники, без единого запроса к целевой сети. Это не теория — реальный кейс с проекта по оценке внешней атакующей поверхности.
Проблема в том, что большинство компаний никогда не прогоняли OSINT-разведку против самих себя. А атакующие — прогоняют. По данным Mandiant M-Trends 2025, в прошлом году отслеживались 4+ новых APT-группировок, и финансовый сектор стабильно в тройке самых атакуемых отраслей.
Фаза 1 — footprinting инфраструктуры. Каждый TLS-сертификат, выданный публичным CA, попадает в Certificate Transparency логи. Значит, ваши
staging.company.ru, dev-api.company.ru и jira.internal.company.ru видны всем. Даже если DNS-запись ведёт на внутренний IP. Инструменты вроде subfinder агрегируют CT-логи, поисковые движки и пассивные DNS-базы за один прогон. А Google-дорки типа site:company.ru -www покажут проиндексированные поддомены, о которых IT-отдел мог забыть.Отдельная боль — dangling CNAME. Если поддомен указывает на деаллоцированный ресурс в облаке (скажем, удалённое Heroku-приложение), атакующий может занять это имя и подставить свой контент под вашим доменом. Это уже не разведка, а subdomain takeover.
Фаза 2 — пассивный анализ через Shodan и Censys. Эти сервисы непрерывно сканируют весь IPv4 и индексируют баннеры. Ваш запрос к ним — чтение уже собранных данных, ни один пакет не уходит к цели. Запрос
ssl.cert.subject.cn:"company.ru" регулярно выдаёт хосты, о которых команда не знает: старые балансировщики, тестовые API-гейтвеи, shadow IT. MySQL на порту 3306 или RDP на 3389 на публичном IP — критические находки для немедленного закрытия.Фаза 3 — email harvesting. Зная формат корпоративной почты (first.last@, flast@, first_last@), можно сгенерировать адрес любого сотрудника, чьё имя есть в LinkedIn. А дальше — проверка этих адресов по breach-базам. Один и тот же пароль в корпоративном и личном аккаунте — до сих пор самый частый подарок атакующему.
Фаза 4 — всё сводится воедино: утёкший секрет, уязвимый сервис на забытом хосте, убедительный вектор социальной инженерии. Чаще — комбинация всех трёх.
https://codeby.net/threads/osint-razvedka-infrastruktury-kompanii-ot-sabdomena-do-sotrudnika-za-4-fazy.95296/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥4👍3
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁14❤4🔥3👍1
Forwarded from Hacker Lab
❗️Финальное задание сезона на платформе HackerLab!
👩💻 Категория Pentest Machines (Active Directory) — Эстафета
Приятного хакинга!
Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11🔥7👍3🤯1🎉1
Katana — open-source web crawler от ProjectDiscovery, предназначенный для быстрого сбора URL и endpoint'ов. Инструмент поддерживает обычный и headless-режимы, умеет анализировать JavaScript и хорошо подходит для автоматизации recon-процессов и поиска точек входа в веб-приложениях.
Во время обхода Katana собирает ссылки и URL из страниц, JavaScript и других доступных ресурсов. При включении соответствующих опций она также может искать endpoint'ы в JavaScript-файлах, обращаться к известным файлам вроде
robots.txt и sitemap.xml и извлекать дополнительные сетевые запросы.Это позволяет получить список потенциально интересных точек приложения, который затем можно передать в другие инструменты для дальнейшего тестирования.
katana -u https://example.com
katana -u https://example.com -d 5
katana -u https://example.com -jc
katana -u https://example.com -kf all
katana -u https://example.com -headless
Параметры
-d, -jc, -kf и -headless позволяют управлять глубиной обхода, анализом JavaScript, известными файлами и использованием браузерного движка соответственно.Katana можно использовать не только с одним URL. Инструмент принимает список целей через файл или стандартный ввод, поэтому его удобно подключать к recon-пайплайнам.
katana -list urls.txt -o results.txt
А результаты другого инструмента можно передать напрямую:
cat domains.txt | httpx | katana
Результаты также можно сохранять в JSONL, что удобно для дальнейшей автоматической обработки.
#katana #projectdiscovery #pentest #bugbounty #recon #websecurity #cybersecurity #infosec #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤4🔥3🤔3
Команды по управлению уязвимостями и патчами работали в симбиозе: одни находили проблемы, другие их закрывали. А затем пришли модели Frontier AI.
❗️ Новый игрок на поле
Модели вроде Anthropic Mythos радикально меняют правила игры. Они способны:
- находить zero-day уязвимости
- строить сложные цепочки эксплуатации
- адаптироваться в реальном времени
🧿 От CVSS к управлению воздействием
Традиционных метрик — CVSS, EPSS и списка KEV от CISA — больше недостаточно. Модели Frontier AI находят и превращают уязвимости в эксплойты на машинной скорости. Выход — функция управления воздействием (Exposure Management) в рамках программы управления уязвимостями. Она оценивает истинный риск поверхности атаки с учетом:
▶️ эксплуатируемости
▶️ бизнес-воздействия
▶️ неправильных конфигураций
▶️ доступности
▶️ данных об угрозах
🕑 Революция управления патчами
Команды по управлению патчами тоже ждут перемены. Что меняется:
▶️ переход на автоматизированную стратегию идентификации, тестирования и развертывания патчей
▶️ использование кольцевой методологии (патч переходит на следующее кольцо только после проверки стабильности предыдущего)
▶️ автоматизация на каждом этапе жизненного цикла исправления
Но есть и сложности. Командам по патчам и безопасности придется вести жесткие разговоры с ключевыми заинтересованными сторонами:
▶️ меняются ли требования к простою?
▶️ увеличиваются ли инвестиции в устойчивость?
▶️ как меняется интеграция с командами BC/DR?
Источники:
1. https://thehackernews.com/2026/08/frontier-ai-vulnerability-managements.html?m=1
2. https://www.scworld.com/resource/inside-mythos-a-csos-technical-decoder-for-anthropics-autonomous-offensive-ai#1
#кибербезопасность #управлениеуязвимостями #FrontierAI #Anthropic #Mythos #эксплойты #CIEM #управлениепатчами #инфобезопасность #AI #CVSS #EPSS #CISA #KEV
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Модели вроде Anthropic Mythos радикально меняют правила игры. Они способны:
- находить zero-day уязвимости
- строить сложные цепочки эксплуатации
- адаптироваться в реальном времени
Традиционных метрик — CVSS, EPSS и списка KEV от CISA — больше недостаточно. Модели Frontier AI находят и превращают уязвимости в эксплойты на машинной скорости. Выход — функция управления воздействием (Exposure Management) в рамках программы управления уязвимостями. Она оценивает истинный риск поверхности атаки с учетом:
«Реакция на машинной скорости должна перевести вас из состояния уязвимости в замкнутый цикл, позволяя постепенно повышать уровень доверия — от «мы в уязвимом состоянии» к «мы это решили» и далее к состоянию, в котором мы чувствуем высокую уверенность в безопасности» — говорит Рудра Митра, вице-президент по безопасности AWS.
Команды по управлению патчами тоже ждут перемены. Что меняется:
Но есть и сложности. Командам по патчам и безопасности придется вести жесткие разговоры с ключевыми заинтересованными сторонами:
Источники:
1. https://thehackernews.com/2026/08/frontier-ai-vulnerability-managements.html?m=1
2. https://www.scworld.com/resource/inside-mythos-a-csos-technical-decoder-for-anthropics-autonomous-offensive-ai#1
#кибербезопасность #управлениеуязвимостями #FrontierAI #Anthropic #Mythos #эксплойты #CIEM #управлениепатчами #инфобезопасность #AI #CVSS #EPSS #CISA #KEV
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2🔥2