Fsecurity | HH
2.02K subscribers
1.77K photos
108 videos
64 files
6.4K links
Канал про ИБ
Наш Discord: https://discord.gg/Eg8aDS7Hn7
Пожертвовать:
> https://www.donationalerts.com/r/xackapb
Download Telegram
Forwarded from PWN AI (Artyom Semenov)
Почему LLM всё ещё генерируют уязвимый код. Результаты A.S.E Benchmark

В недавнем исследовании был представлен бенчмарк A.S.E (AI Code Generation Security Evaluation), который оценивает способность языковых моделей генерировать безопасный код в условиях, максимально приближённых к реальной разработке. В этом посте мы разберём: чем A.S.E отличается от предыдущих подходов, какие результаты он показал на ведущих моделях и почему они до сих пор уязвимы.

Главное отличие A.S.E в том, что проверка проводится на уровне целого репозитория, а не как это было раньше, на отдельных участках кода. Это позволяет учитывать архитектуру проекта, взаимосвязь файлов и внешние зависимости. Основой для бенчмарка стали реальные репозитории в GitHub с зафиксированными CVE и опубликованными патчами.

Чтобы избежать банального запоминания шаблонов небезопасного кода, разработчики бенчмарка добавили семантические и структурные мутации уязвимостей. Ещё одна важная деталь — автоматическая проверка с помощью правил статического анализа, которые отслеживают источник уязвимости, пути распространения данных и точку эксплуатации, что делает бенчмарк ближе к условиям, которые можно встретить при реальной разработке.
Результаты оказались показательными.

Среди 26 протестированных моделей ни одна не достигла уровня, который бы позволял назвать модель “Best FOR Security Generated CODE”. Лучший общий результат продемонстрировал Claude-3.7-Sonnet, однако его показатели по безопасности существенно отставали от качества кода. При этом наивысший балл именно по безопасности получила модель Qwen3-235B-A22B-Instruct, что указывает на сближение открытых и проприетарных решений в этой области. Самое впечатляющее — reasoning-режимы не помогали исправлять уязвимости, а делали код менее безопасным. Самой проблемной категорией уязвимостей оказался Path Traversal: почти все модели систематически ошибались при обработке путей и проверке доступа к файлам.

На мой взгляд, ценность A.S.E заключается именно в том, что он вскрывает технические слабости LLM, которые не видны на синтетических бенчмарках (хотя, к слову, их сейчас стало заметно меньше). Эти слабости отражают важную проблему: модели хорошо справляются с синтаксисом и общей структурой кода, но по-прежнему не способны достойно учитывать требования безопасности. Я думаю, что в течение года мы увидим заметный прогресс, но пока ситуация остаётся далёкой от уровня, который позволял бы доверять LLM генерацию кода без постоянной проверки.
Forwarded from SecuriXy.kz
🛡️ LastPass предупреждает о новой кампании подделки GitHub-ресурсов под бренд менеджера паролей.

Злоумышленники с появлением AI пытаются делать удивительные вещи, направленные на неумелых или неопытных людей, которые ищут в Google информацию о том как установить то или иное ПО. На деле жертве подсовывают скрипт, который скачивает и запускает инфостиллер Atomic Stealer (AMOS).

📌 Подробности в кейсе исследователя и блоге LastPass.
Зафиксированы и другие поддельные проекты под бренды финкомпаний, криптокошельков и AI-сервисов.

🔒 Скачивайте ПО только с официальных сайтов. Не копируйте команды из непроверенных источников - GitHub полон не только полезного кода, но и вирусов/троянов. Проверяйте исходники перед установкой.

📌 IoC: e52dd70113d1c6eb9a09eafa0a7e7bcf1da816849f47ebcdc66ec9671eb9b350 (Atomic Stealer)
+ 107 фейковых ссылок приведены в статье LastPass.
Forwarded from s0ld13r ch. (s0ld13r)
Its freezing, EDR Freezing! 🐶

EDR Freeze - инструмент использующий уязвимость компонента WerFaultSecure для заморозки процессов AV/EDR, без использования техники Bring Your Own Vulnerable Driver (BYOVD) 😏

Инструмент работает в user mode и не требует установки дополнительных драйверов на целевой хост 😐

👩‍💻 Command

EDR-Freeze.exe <TargetPID> <SleepTime>


🔗 Research: https://www.zerosalarium.com/2025/09/EDR-Freeze-Puts-EDRs-Antivirus-Into-Coma.html

🧢 s0ld13r
Please open Telegram to view this post
VIEW IN TELEGRAM
Fsecurity | HH
🔗Ссылка: https://www.kali.org/blog/kali-linux-2025-3-release/
Ну что ж! Новый релиз Kali Linux

Я не буду рассказывать обо всём, что в обновлении — вы и сами можете посмотреть.

Кратко пробежимся по главному:
1. Поддержка Nexmon
2. Отказ от поддержки ARMel.
3. Обновлена VPN IP-панель (XFCE).
4. Новые инструменты:
- Caido — "убийца" Burp
- caido-cli
- Detect Is Easy (DiE)
- Gemini CLI
- krbrelayx
- ligolo-mp
- llm-tools-nmap
- mcp-kali-server
- patchleaks
- vwifi-dkms
5. Разработчики рассматривают изменение состава инструментов, устанавливаемых по умолчанию в Kali 2025.4 через метапакет kali-linux-default.
6. Обновление Kali NetHunter — как заметно, активно развивается направление Car Hacking.
7. Обновление документации.
8. Новые зеркала.
9. Новые обои сообщества.
10. OffSec проведёт CTF в октябре с призовым фондом $100,000.
🔥2
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
🔗Nimbus Manticore: DLL sideload через Defender и новая эволюция MiniJunk / MiniBrowse

Check Point Research зафиксировали новую волну атак Nimbus Manticore (также известной как UNC1549 / Smoke Sandstorm / «Dream Job»). Происхождение группы связывают с Ираном и в этот раз она сместила фокус на Европу — под ударом оказались оборонные подрядчики, телеком и авиация в Дании, Швеции и Португалии.

🎣 Вектор атаки
Акторы используют таргетированный HR-фишинг. Жертве приходит письмо от якобы рекрутера с приглашением на вакансию и ссылкой на фейковый карьерный портал (имитируют Airbus, Boeing, Rheinmetall, FlyDubai). Для входа выдаются заранее подготовленные креды, что повышает правдоподобие и позволяет трекать каждого пользователя. После логина скачивается ZIP-архив с «установщиком».

⚙️ Цепочка заражения
Главная новинка multi-stage DLL sideloading.
1) Жертва запускает Setup.exe из архива, который подгружает userenv.dll.
2) userenv.dll отсюда инструкции запуска с помощью низкоуровневых NT-API (RtlCreateProcessParameters / RtlCreateUserProcess) легитимного компонента Windows Defender — SenseSampleUploader.exe, но с подменённым параметром DllPath.
3) Из-за этой подмены процесс ищет xmllite.dll не в системных каталогах, а в папке с Setup → загружается вредоносная версия DLL.
4) Дальше происходит закрепление: все файлы копируются в %AppData%\Local\Microsoft\MigAutoPlay\, создаётся scheduled task и выводится фейковое окно с ошибкой, чтобы жертва ничего не заподозрила.

По сути, это не баг в Defender, а аккуратное злоупотребление механизмом загрузки модулей Windows.

🛠 Инструменты
MiniJunk
— новая итерация известного Minibike/SlugResin.
• классический бэкдор (файловые операции, запуск процессов, загрузка DLL);
• сильная обфускация на уровне компилятора (junk-код, opaque predicates, шифрование строк);
• подписанные сертификатами SSL.com бинарники и искусственно раздутый размер файлов, что заметно снижает детект на VirusTotal;
• C2 через HTTPS с резервированием (3–5 доменов, Azure App Service + Cloudflare).
MiniBrowse — браузерный стилер.
• отдельные варианты для Chrome и Edge;
• крадёт логины/пароли, отправляет их в JSON через POST или через named pipes;
• необычный приём: C2 должен отвечать любым HTTP-кодом, кроме 200.

🌐 Инфраструктура
домены: telespazio-careers[.]com, boeing-careers[.]com, rheinmetallcareer[.]org.
Сервисы на *.azurewebsites.net и *.cloudapp.azure.com, часто с health- и career-тематиками (check-backup-service-288.azurewebsites.net, asylimed.azurewebsites.net).
Маскировка и резервы через Cloudflare.

🔍 Что искать
Появление %AppData%\Local\Microsoft\MigAutoPlay\ с файлами MigAutoPlay.exe, userenv.dll, xmllite.dll.
Запуск SenseSampleUploader.exe не от системных процессов, а от стороннего Setup.exe.
Sysmon EID7: загрузка DLL из профиля пользователя или временных директорий.
Новые Scheduled Tasks, запускающие MigAutoPlay.exe.
Исходящие подключения Defender/MigAutoPlay к azurewebsites.net.
В браузерных логах — обращения MiniBrowse к C2 с нестандартными HTTP-кодами.

⚔️ Итог
Nimbus Manticore продолжает наращивать арсенал и демонстрирует высокий уровень OPSEC.
Multi-stage DLL hijack через Defender показывает умение злоупотреблять системными API.
MiniJunk стал полноценным модульным бэкдором с тяжёлой обфускацией и минимальным детектом.
MiniBrowse фокусируется на кражах браузерных данных.
Вся инфраструктура вынесена в облако (Azure + Cloudflare), что усложняет блокировки.
Это ещё один пример того, как иранские APT играют на длинной дистанции: с кастомными тулсетами, облачной инфраструктурой и прицельным интересом к стратегическим секторам Европы.

🔗 https://research.checkpoint.com/2025/nimbus-manticore-deploys-new-malware-targeting-europe/
🦔 THF
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰1