Please open Telegram to view this post
VIEW IN TELEGRAM
😁5💯3🥰2
В MAX обнаружили баг: видео и сообщения отправляются случайным пользователям.
Похоже на классическую проблему с идентификаторами чатов — данные просто перепутываются на уровне системы.
— нарушена изоляция данных
— пользователь получает чужую информацию
— утечка происходит без атаки
Такие баги опаснее многих эксплойтов — потому что система сама раздаёт данные.
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7😁5🥰1🤔1🌚1
✌🏻 У нас две новости — хорошая и плохая!
Хорошая: Ваших знаний, скорее всего, хватит, чтобы собрать рабочую демку AI-агента в Colab. 🫡
Плохая: Вы вряд ли выведете его в прод, не обанкротившись на токенах и не слив базу. 🤯
Для защиты от таких сценариев мы полностью пересобрали курс «Разработка AI-агентов». Теперь внутри плотная работа с экономикой ресурсов, дебаг через time-travel в
Программа курса, полный состав спикеров и другие подробности 👈🏻
ВАЖНО! До 5 апреля на курс действует скидка, но свободные места могут закончиться раньше.
Хорошая: Ваших знаний, скорее всего, хватит, чтобы собрать рабочую демку AI-агента в Colab. 🫡
Плохая: Вы вряд ли выведете его в прод, не обанкротившись на токенах и не слив базу. 🤯
Для защиты от таких сценариев мы полностью пересобрали курс «Разработка AI-агентов». Теперь внутри плотная работа с экономикой ресурсов, дебаг через time-travel в
LangGraph, извлечение данных из кривых сканов для RAG и комплаенс по 152-ФЗ.Если всё ещё сомневаетесь, послушайте голосовое от спикера курса Влада Прошинского, где он объясняет, как правильно тестировать агентов перед релизом.
Программа курса, полный состав спикеров и другие подробности 👈🏻
ВАЖНО! До 5 апреля на курс действует скидка, но свободные места могут закончиться раньше.
🔥3🥰2
Google выпустила экстренный патч для Chrome, закрывающий уязвимость CVE-2026-5281, которая уже используется в атаках. Проблема — use-after-free в WebGPU (Dawn). Такие баги часто приводят к:
— повреждению памяти
— выходу из sandbox
— выполнению кода
— эксплойт уже применяется in-the-wild
— детали не раскрываются (типично для 0-day)
— это уже 4-й 0-day в Chrome за 2026 год
Такие баги обычно используются в цепочках атак (браузер → sandbox escape → полный компромисс).
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥4👏2🥰1
Через фишинг взломали аккаунты мейнтейнеров и выпустили заражённые версии популярных пакетов. Зловред крал токены/ключи, внедрял скрытые GitHub Actions и самопубликовался.
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2🥰2
CLI-инструмент на Python, который объединяет разведку, фуззинг и проверки по OWASP Top 10 в одном пайплайне. Подходит для bug bounty и быстрых аудитов, когда нужно быстро пройтись по поверхности атаки.
Что умеет:
— ищет уязвимости (XSS, SQLi, SSRF, SSTI и др.)
— анализирует заголовки и конфигурацию
— фуззит эндпоинты готовыми и кастомными payload’ами
— подтягивает CVE и помогает с оценкой рисков
— генерирует отчёты (HTML / Markdown)
— интегрируется с локальным AI (Ollama)
— может слать результаты в Slack / Discord / GitHub
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔5🔥2🥰2
Почему double submit cookie может быть уязвим?
📌 Что ломает схему:
— cookie без SameSite/secure → отправляется кросс-доменно
— отсутствие привязки токена к сессии
— возможность установить cookie (subdomain takeover / XSS)
📌 Итог:
— сервер видит совпадение → считает запрос валидным
— защита обходится без знания настоящей сессии
💡 double submit работает только при строгой изоляции cookie и правильной конфигурации
👍 — знал/а
🔥 — теперь точно запомню
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍3🤔2🥰1
Если хотите разобраться в пентесте без воды — это базовый разбор всего стека от начала до практики.
— Linux и Kali
— сетевые протоколы
— Wireshark и анализ трафика
— фишинг и базовые атаки
— вопросы с собеседований
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🥰2🌚2
Ещё недавно разработка эксплоита для ядра считалась задачей уровня эксперта. Теперь Claude сделал это за ~4 часа — от уязвимости до root-shell.
— полноценный remote kernel RCE для FreeBSD
— рабочий эксплоит с первой попытки
— минимум участия человека
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤3🥰3🥱2
— закрыт баг, где через имя пользователя можно было добиться выполнения shell-команд
— исправлены ошибки в работе с сертификатами (principals)
— устранены проблемы с алгоритмами ECDSA (принимались лишние)
— поправлен scp (setuid/setgid могли не сбрасываться)
#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰2
NIST CyberSecurity Framework.pdf
174.6 KB
В этой шпаргалке — вся логика NIST CyberSecurity Framework:
🈂️ Identify → Protect → Detect → Respond → Recover🈂️ от управления активами до реагирования на инциденты
Полезно, чтобы понимать, где именно искать слабые места и как их закрывают
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🥰3🔥2
В 90-х имя Kevin Mitnick знали даже те, кто далёк от ИБ. Его называли самым опасным хакером в мире — хотя он почти не использовал классический хакинг.
Вместо поиска уязвимостей он выбирал более простой путь. Он звонил сотрудникам компаний и представлялся своим: администратором, инженером, сотрудником поддержки.
Без эксплойтов.
Без сложного кода.
ФБР искало его несколько лет. В итоге его нашли и арестовали в 1995 году.
Но главное в этом кейсе — не масштабы и не погоня.
После этого компании начали по-другому смотреть на безопасность: появились программы обучения сотрудников, политики доступа и awareness-тренинги. И сегодня, спустя десятилетия, социальная инженерия остаётся одним из самых эффективных способов атаки.
#zero_day_legends
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍3❤2🥰2
sqlmap-Cheat-Sheet.pdf
74.8 KB
sqlmap умеет намного больше, чем просто запустить скан. Если знать ключевые флаги — можно вытащить базу, обойти защиту и даже получить доступ к системе.
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2🥰2
🧪 GitHub уже не безопасный источник — и вот почему
Появился разбор кампаний, где через фейковые репозитории распространяют Vidar Infostealer. Без фишинга, без эксплойтов — пользователь сам скачивает и запускает malware из Releases.
➕ В карточках — как работает эта схема, что делает стилер и как его ловить.
А в самой статье ещё глубже:
Материал прям прикладной: можно брать и внедрять в свою инфраструктуру🎩
🔗 Ссылка на статью
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#breach_breakdown
Появился разбор кампаний, где через фейковые репозитории распространяют Vidar Infostealer. Без фишинга, без эксплойтов — пользователь сам скачивает и запускает malware из Releases.
А в самой статье ещё глубже:
— полный разбор архитектуры Vidar 2.0
— техники обхода анализа и полиморфизм
— C2 через легитимные сервисы (Steam / Telegram)
— готовые YARA и Sigma правила
— практический воркфлоу анализа (от sample до детекта)
Материал прям прикладной: можно брать и внедрять в свою инфраструктуру
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥3🥰2🌚1
This media is not supported in your browser
VIEW IN TELEGRAM
Кнопка «Войти через Google / Microsoft» выглядит просто, но внутри — цепочка редиректов, токенов и доверия между сервисами.
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3👍2🔥2
Инструмент создаёт изолированную среду для выполнения недоверенных бинарников и скриптов:
— запуск в контейнерах (Docker)
— лимиты на CPU, память и время выполнения
— жёсткая изоляция файловой системы и сети
— поддержка разных языков (Python, C++, Java и др.)
— тестирование payload’ов без риска компрометации
— проверка детектов и обходов EDR
— анализ поведения malware в контролируемой среде
— безопасная работа с вредоносными образцами
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤2🥰2
Исследователи показали, что атаки класса Rowhammer теперь работают и на видеокартах Nvidia с памятью GDDR6. И речь не про лабораторный эксперимент — в ряде сценариев это приводит к получению прав на системе.
Особенно неприятно это выглядит в облаках, где один ускоритель делится между пользователями. При определённых условиях атакующий может выбраться из своей «песочницы» и затронуть хост или соседние окружения.
Даже механизмы изоляции вроде IOMMU не дают полной гарантии: в одной из работ защита обходится через баги в драйвере.
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🤩2🌚2❤1🥰1