Исследователи Blackpoint Cyber обнаружили ранее неизвестный фреймворк Avalon. Он объединяет сразу несколько этапов атаки: кражу учётных данных, закрепление, горизонтальное перемещение и развёртывание шифровальщика CrownX.
— извлекает данные из браузеров, DPAPI, VPN, SSH, RDP, Wi-Fi и Windows Credential Manager;
— собирает данные криптокошельков (MetaMask, Ledger, Electrum);
— перемещается по сети через admin shares и штатные Windows-утилиты;
— удаляет теневые копии, отключает механизмы восстановления и атакует инфраструктуру резервного копирования;
— очищает журналы событий и другие артефакты.
Модуль шифрования использует AES-GCM через BCrypt API, поддерживает эффективное шифрование больших файлов и нацелен на виртуальные машины, базы данных, исходный код и другие ценные данные.
По оценке Blackpoint Cyber, код содержит признаки AI-assisted development. Исследователи считают, что ИИ помог ускорить разработку и объединить множество функций в одном фреймворке.
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥2
KeePassXC — кроссплатформенный менеджер паролей, который хранит все данные в локальной зашифрованной базе. Поддерживает не только пароли, но и TOTP-коды, SSH-ключи, passkeys и вложения.
Что умеет:
🔹 хранение паролей в зашифрованной KDBX-базе;
🔹 генератор стойких паролей и passphrase;
🔹 поддержка TOTP и passkeys;
🔹 интеграция с Chrome, Firefox, Edge, Brave и другими браузерами;
🔹 SSH Agent, YubiKey и OnlyKey;
🔹 импорт из Bitwarden, 1Password, Proton Pass и других менеджеров.
Поддерживает Windows, macOS и Linux.
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍2🔥1
🔥 ИИ-выходные: Собери своего AI-агента за 2 дня
Хватит просто читать про ИИ, пора собирать автономные системы руками! 1–2 августа пройдет хардкорный онлайн-интенсив для junior-middle разработчиков.
Формат: теория ➡️ сразу практика. Вы будете управлять AI-инструментами.
🛠️ Как всё пройдет:
Для кого: Вы пишете на Python, работаете с Git и терминалом. (С нуля не подойдет, темп очень быстрый!)
Артефакт на выходе: Рабочий репозиторий с вашим агентом, который не стыдно показать команде.
👨💻 Спикер: Алексей Жиряков (Сбер, GenAI).
Места ограничены!
👉 Изучить программу и занять место
Хватит просто читать про ИИ, пора собирать автономные системы руками! 1–2 августа пройдет хардкорный онлайн-интенсив для junior-middle разработчиков.
Формат: теория ➡️ сразу практика. Вы будете управлять AI-инструментами.
🛠️ Как всё пройдет:
День 1 (Суббота): разбираем анатомию агента, подключаем инструменты (shell, GitHub, Postgres) и дебажим трейсы.
День 2 (Воскресенье): собираем собственного агента под вашу задачу, настраиваем Eval + Guardrails (чтобы бот не галлюцинировал) и проводим демо.
Для кого: Вы пишете на Python, работаете с Git и терминалом. (С нуля не подойдет, темп очень быстрый!)
Артефакт на выходе: Рабочий репозиторий с вашим агентом, который не стыдно показать команде.
👨💻 Спикер: Алексей Жиряков (Сбер, GenAI).
Места ограничены!
👉 Изучить программу и занять место
❤2
📋 7 однострочников для быстрого recon веб-приложения
Сохраняйте — пригодится на любом Bug Bounty или пентесте 👇
💡 Начинайте с пассивной разведки (subfinder, gau, crt.sh), чтобы оценить поверхность атаки. К активному сканированию (dirsearch, ffuf, nuclei) переходите уже после первичного анализа.
Методология OWASP Web Security Testing Guide🔗
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#cheat_sheet
Сохраняйте — пригодится на любом Bug Bounty или пентесте 👇
# 1. Субдомены → живые хосты
subfinder -d target.com -silent | httpx -silent -sc -title | tee live.txt
# 2. URL из Wayback Machine и других архивов
echo target.com | gau --subs --threads 5 | sort -u | tee urls.txt
# 3. Быстрый поиск потенциальных секретов в JS
grep -E '\.js$' urls.txt | httpx -silent | while read url; do
curl -s "$url" | grep -oiE '(api[_-]?key|secret|token|password|aws_access)["\s]*[:=]["\s]*[^\s"]+'
done
# 4. Все GET-параметры для фаззинга
grep "?" urls.txt | unfurl keys | sort -u | tee params.txt
# 5. Поиск скрытых директорий
dirsearch -u https://target.com -e php,asp,js,html -t 25 --random-agent -q
# 6. Определение технологий
whatweb -a 3 https://target.com --color=never
# 7. Поддомены через Certificate Transparency
curl -s "https://crt.sh/?q=%.target.com&output=json" | jq -r '.[].name_value' | sort -u
Методология OWASP Web Security Testing Guide
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2🔥2
Please open Telegram to view this post
VIEW IN TELEGRAM
😁8💯2
🤨 Как заставить AI-агента не ломать архитектуру, а нормально писать код?
Мы привыкли общаться с ИИ промптами, но для автономных систем это путь к бесконечным циклам и сливу бюджета. Чтобы убрать хаос, инженеры переходят на Spec-Driven Development (SDD).
Вот как этот подход меняет работу агента на практике:
🔹Контракт вместо текста. Сначала пишется строгая спецификация (JSON-схема/OpenAPI) и автотесты. Агент зажат в рамки интерфейсов, за которые физически не может выйти.
🔹Контроль на шагах. Внутри петли Think-Act-Observe агент сверяет действия со спецификацией.
🔹Саморефлексия. Если ИИ нарушил типы или «додумал» лишнее, тест падает. Агент получает ошибку в контекст и сам правит код, не выходя за рамки ТЗ.
Это лишь база того, как укротить ИИ-разработку. Если вы хотите глубоко внедрить эту методологию, научиться проектировать архитектурные контракты и собирать отказоустойчивые системы — оставляйте заявку на наш новый курс по Spec-Driven Development. Стартуем совсем скоро🙂
Мы привыкли общаться с ИИ промптами, но для автономных систем это путь к бесконечным циклам и сливу бюджета. Чтобы убрать хаос, инженеры переходят на Spec-Driven Development (SDD).
Вот как этот подход меняет работу агента на практике:
🔹Контракт вместо текста. Сначала пишется строгая спецификация (JSON-схема/OpenAPI) и автотесты. Агент зажат в рамки интерфейсов, за которые физически не может выйти.
🔹Контроль на шагах. Внутри петли Think-Act-Observe агент сверяет действия со спецификацией.
🔹Саморефлексия. Если ИИ нарушил типы или «додумал» лишнее, тест падает. Агент получает ошибку в контекст и сам правит код, не выходя за рамки ТЗ.
Это лишь база того, как укротить ИИ-разработку. Если вы хотите глубоко внедрить эту методологию, научиться проектировать архитектурные контракты и собирать отказоустойчивые системы — оставляйте заявку на наш новый курс по Spec-Driven Development. Стартуем совсем скоро🙂
❤2
Media is too big
VIEW IN TELEGRAM
🔥 Не называйте любого продвинутого чат-бота «ИИ-агентом»!
Дмитрий Юдин, руководитель AI/ML-направления в Сloud․ru, наглядно разбирает уровни абстракции ИИ-продуктов и убирает путаницу в понятиях.
Что внутри видео:
- Почему ассистент и агент принципиально разные сущности;
- Как ассистент может быть просто «обёрткой» над LLM, а может скрывать под капотом сложнейшую мультиагентную систему;
- Как понимать архитектуру глубже, чтобы проектировать сильные решения.
Начните создавать агентные системы с нашего бесплатного демо-урока. Всего за 2 часа разберем внутреннее устройство агента, научим его чинить свой собственный код и сохранять контекст после перезапуска.
🔗 Забрать бесплатный демо-урок
Дмитрий Юдин, руководитель AI/ML-направления в Сloud․ru, наглядно разбирает уровни абстракции ИИ-продуктов и убирает путаницу в понятиях.
Что внутри видео:
- Почему ассистент и агент принципиально разные сущности;
- Как ассистент может быть просто «обёрткой» над LLM, а может скрывать под капотом сложнейшую мультиагентную систему;
- Как понимать архитектуру глубже, чтобы проектировать сильные решения.
Начните создавать агентные системы с нашего бесплатного демо-урока. Всего за 2 часа разберем внутреннее устройство агента, научим его чинить свой собственный код и сохранять контекст после перезапуска.
🔗 Забрать бесплатный демо-урок
❤2
This media is not supported in your browser
VIEW IN TELEGRAM
peerd — экспериментальное расширение для Chrome и Firefox, которое запускает AI-агента внутри браузера и позволяет ему работать с открытыми вкладками и сессиями.
Что умеет:
— читать страницы и выполнять действия в браузере;
— запускать JS-ноутбуки, WebAssembly-инструменты и Linux VM;
— собирать небольшие клиентские приложения;
— подключать OpenAI, Anthropic, OpenRouter,Z.aiили локальный Ollama;
— координировать несколько изолированных агентов.
Главная особенность — локальная архитектура без собственного backend и телеметрии. API-ключи хранятся в зашифрованном хранилище, а каждый агент работает только со своей вкладкой или средой.
⚠️ Проект пока в экспериментальной beta, поэтому использовать его стоит осторожно.
#tool_of_the_week
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4
Разработчик проверил своё веб-приложение с помощью AI-агента и получил полноценный список проблем — от stored XSS до отсутствия rate limiting и защитных HTTP-заголовков.
В статье показано как эти уязвимости были исправлены: CSP, sandboxed iframe, HMAC, Web Crypto API, защита от brute-force и другие практические митигации.
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
🚀 Уже завтра стартует новый поток курса «ИИ-агенты»!
Мы собрали мощнейший состав преподавателей. Учить вас проектировать архитектуру и собирать продакшн-агентов будут инженеры и исследователи из топовых IT-компаний.
Старт уже завтра!
Сомневаетесь, подойдет ли вам программа и подача? Начните с бесплатного демо-урока!
Всего за 2 часа вы заглянете под капот ИИ-агента, поймете, чем мышление модели отличается от ее ответа, и научите систему чинить собственный код. Это идеальный способ протестировать нашу платформу перед покупкой.
🔗 Пройти демо-урок и занять место на курсе
Мы собрали мощнейший состав преподавателей. Учить вас проектировать архитектуру и собирать продакшн-агентов будут инженеры и исследователи из топовых IT-компаний.
Старт уже завтра!
Сомневаетесь, подойдет ли вам программа и подача? Начните с бесплатного демо-урока!
Всего за 2 часа вы заглянете под капот ИИ-агента, поймете, чем мышление модели отличается от ее ответа, и научите систему чинить собственный код. Это идеальный способ протестировать нашу платформу перед покупкой.
🔗 Пройти демо-урок и занять место на курсе
😁2❤1
Open redirect — уязвимость, позволяющая перенаправить пользователя на внешний сайт (часто для фишинга).
Пример проверки:
curl -L "http://<target>/redirect?url=http://evil.com" --max-redirs 10
Если приложение не фильтрует URL, произойдёт перенаправление на
evil.com, что подтверждает уязвимость.Что тестируем:
— Проверяй разные параметры (next, goto, return, redirect)
— Для автоматизации используй Burp Suite, OWASP ZAP или собственные скрипты
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥2🔥2
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🌚2😁1
🔥 Стартуем СЕГОДНЯ! Новый поток курса «Разработка ИИ-агентов» открыт
По этому поводу мы решили выложить закрытую запись одного из уроков из программы. Найти её в поиске YouTube нельзя — она доступна только по ссылке и всем, кто будет на курсе.
Внутри глубокий разбор LLM от Алексея Яндутова (Senior ML-инженер, развивал ответы «Алисы» и «Нейро» в Яндексе). Учимся получать точный результат без галлюцинаций.
Что внутри урока:
После просмотра вы поймете, когда хватает промпт-инжиниринга, а когда нужен RAG или fine-tuning.
👉Смотреть закрытый урок на YouTube
Понравился урок? Переходите на новый уровень! Оставляйте заявку на курс, чтобы научиться проектировать надежные автономные системы. Обучение началось, но вы еще успеваете присоединиться.
🔗 Занять место на курсе
По этому поводу мы решили выложить закрытую запись одного из уроков из программы. Найти её в поиске YouTube нельзя — она доступна только по ссылке и всем, кто будет на курсе.
Внутри глубокий разбор LLM от Алексея Яндутова (Senior ML-инженер, развивал ответы «Алисы» и «Нейро» в Яндексе). Учимся получать точный результат без галлюцинаций.
Что внутри урока:
- Устройство LLM.
- Рабочие шаблоны промптов (Persona, Chain-of-Thought и др.).
- Разбор реального кейса Яндекса. Как автоматизировать разметку, обойти качество людей на 5% и срезать косты на 60%.
После просмотра вы поймете, когда хватает промпт-инжиниринга, а когда нужен RAG или fine-tuning.
👉Смотреть закрытый урок на YouTube
Понравился урок? Переходите на новый уровень! Оставляйте заявку на курс, чтобы научиться проектировать надежные автономные системы. Обучение началось, но вы еще успеваете присоединиться.
🔗 Занять место на курсе
❤3😁2
Для прокачки offensive-навыков в боевых условиях — подборка отличных бесплатных площадок, с которых стоит начать:
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥1
🔥 Курс «Разработка ИИ-агентов» стартовал, но вы еще успеваете присоединиться!
Мы только начали, а первый практический воркшоп пройдет только 23 июля. До этого времени вы спокойно успеете изучить материалы и нагнать группу.
💼 Главная фишка: финальный проект в портфолио:
🎁 Упомяните менеджеру специальное предложение «3 курса по цене 1»: Берете VIP-тариф — получаете курс «Разработка ИИ-агентов», хардкорный «AgentOps» и ещё один курс на выбор. Выгода 129.000 ₽!
Двери потока вот-вот закроются окончательно. Успейте забрать стек курсов и начать работу над реальным проектом
🔗 Занять место и забрать 3 курса
Мы только начали, а первый практический воркшоп пройдет только 23 июля. До этого времени вы спокойно успеете изучить материалы и нагнать группу.
💼 Главная фишка: финальный проект в портфолио:
В финальном проекте вы сможете выбрать один из двух вариантов: реализовать свою идею или решить задачу от партнера курса — крупной российской финтех-компании. Вы будете работать с датасетом, построенным по реальным сценариям, получите бизнес-контекст и продовые ограничения. В результате соберете AI-агента, который станет сильным проектом для портфолио.
🎁 Упомяните менеджеру специальное предложение «3 курса по цене 1»: Берете VIP-тариф — получаете курс «Разработка ИИ-агентов», хардкорный «AgentOps» и ещё один курс на выбор. Выгода 129.000 ₽!
Двери потока вот-вот закроются окончательно. Успейте забрать стек курсов и начать работу над реальным проектом
🔗 Занять место и забрать 3 курса
❤3😁2
SonicWall предупредила об активной эксплуатации сразу двух уязвимостей в устройствах SMA1000.
🈂️ CVE-2026-15409 (CVSS 10.0) — SSRF. Неаутентифицированный удалённый атакующий может заставить appliance выполнять запросы к произвольным адресам.
🈂️ CVE-2026-15410 (CVSS 7.2) — post-auth Code Injection в Appliance Management Console. Позволяет администратору выполнить произвольные команды ОС.
SonicWall подтвердила, что обе уязвимости уже активно эксплуатируются.
⚠️ Если вы используете SMA1000, обновитесь до 12.4.3-03453 или 12.5.0-02835 (либо более новой версии) как можно скорее.
#cve_bulletin
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3❤2
Forwarded from Proglib.academy | IT-курсы
Самое интересное, что разница здесь не столько в модели
На живом демо покажем, как один и тот же запрос работает без агентной системы и с ней
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
Прокачайте навыки этичного взлома и понимание уязвимостей — эти книги дают технику, мышление и практику из мира кибербезопасности.
Карточки выше помогут выбрать, с чего начать
#resource_drop
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6