INFOSEC LIZARD
1.97K subscribers
444 photos
10 files
454 links
Обсуждаем безопасность в контексте кода: анализ уязвимостей, защита приложений и инструменты для пентестинга на Python.

Пригласить друга: https://t.me/+kTQlrPyyP3lmMjhi

Связаться: @andrewtender
Download Telegram
🖥 ИИ попросили перевести токены | И он послушался

— Злоумышленник похитил около $150 тыс. в DRB-токенах с кошелька Grok в сервисе Bankr с помощью prompt injection через подаренный NFT и специально составленный ответ в X, заставив ИИ-агента авторизовать перевод без взлома смарт-контракта.

Большую часть средств удалось вернуть, однако остальные 20% остаются предметом спора.


После инцидента Bankr ужесточил защиту, отключив действия, запускаемые через ответы в X, и добавив белые списки IP и API-ключи.

⛓ Читать подробнее

#PromptInjection #CryptoWallet #AIAgent || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Уязвимости банковских API | Методология пентеста от разведки до эксплуатации

— В данной статье мы рассмотрим, почему банковские API являются критической поверхностью атаки с прямым выводом средств, и разберём основные векторы эксплуатации:

BOLA , BFLA, race conditions в платёжных эндпоинтах, а также уязвимости JWT и OAuth в реальных финансовых реализациях.


Отдельное внимание уделим методологии тестирования, ограничениям WAF и API Gateway, а также тому, почему compliance-аудиты не защищают от ошибок авторизации.

⛓ Читать подробнее

#Pentest #BankingAPI #RaceCondition || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Пошаговый мануал по использованию Burp Suite для тестирования веб-безопасности

Burp Suite – это инструмент для перехвата и анализа HTTP-трафика между браузером и веб-сервером, позволяющий находить и эксплуатировать уязвимости веб-приложений.

— В данной шпаргалке рассмотрены пошаговая настройка Burp Suite, перехват и анализ HTTP-трафика, работа с инструментами Repeater, Intruder, Scanner, Decoder и Comparer.

⛓ Читать подробнее

#Scanner #CheatSheet #Repeater #BurpSuite || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
❤️ Oтключение защищённых процессов Windows для извлечения паролей

PPLblade – это инструмент с открытым исходным кодом, предназначенный для снятия защиты PPL с критических системных процессов Windows, в первую очередь с lsass.exe.

Это позволяет дамперовать пароли, хеши, билеты Kerberos из памяти процесса, даже если на системе включены усиленные механизмы защиты, такие как LSA Protection.

⛓ Репозиторий на GitHub

#CredentialDumping #WindowsSecurity #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🌐 Доверили ChatGPT свои проблемы? Поздравляем, теперь он настучит вашему другу | OpenAI устала от судов и выкатила новую функцию «безопасности»

— OpenAI внедряет в ChatGPT функцию Trusted Contact, позволяющую взрослым пользователям назначить доверенного человека, который получит уведомление при выявлении алгоритмами признаков серьёзного риска самоповреждения или суицида.

Решение принимается после автоматического анализа сообщений и возможной проверки специально обученными сотрудниками OpenAI, при этом содержимое переписки не раскрывается, а уведомление содержит лишь общую рекомендацию поддержать человека.

Функция уже вызвала споры: часть пользователей критикует передачу контроля платформе и риск неуместной реакции неподготовленного контакта, другие видят в ней потенциальную помощь.


⛓ Читать подробнее

#ChatGPTSafety #TrustedContact #MentalHealth || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
📷 Атаки на облачные аккаунты AWS и Azure | Техники, detection и реальные кейсы

— В данной статье мы рассмотрим цепочки атак на облачные аккаунты с использованием техники MITRE ATT&CK T1078.004, векторы получения начального доступа, методы обнаружения через CloudTrail, Azure AD Logs и Sigma-правила.

А также разберем практические детект-чеклисты для SOC с учётом trade-off защитных мер и типичных слепых зон.


⛓ Читать подробнее

#AccountTakeover #CloudTrail #IdentitySecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Новый червь PCPJack ворует секреты и удаляет малварь группировки TeamPCP

Linux-червь PCPJack атакует облачную инфраструктуру, ворует учётные данные из Docker, Kubernetes, Redis, а также секреты для OpenAI, GitHub и криптокошельков, одновременно удаляя следы другой группировки TeamPCP.

— Вредонос распространяется через открытые инстансы и эксплуатирует уязвимости, закрепляется через systemd и cron, а украденные данные шифрует и отправляет в Telegram.

Исследователи SentinelLabs полагают, что за червём стоит бывший участник TeamPCP, хорошо знакомый с их инструментарием.


⛓ Читать подробнее

#LinuxWorm #CredentialTheft #CyberAttack || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Эмуляция USB-устройств для MITM-атак на USB

USBProxy – это open-source инструмент для организации атак «человек посередине» между USB-устройством и хост-компьютером.

— Он позволяет перехватывать, анализировать и изменять данные, передаваемые через USB, а также эмулировать как само устройство, так и хост.

Вы вставляете физический «прокси» между реальной USB-флешкой/клавиатурой/мышкой и компьютером. Этот прокси может подменять данные, записывать нажатия клавиш, модифицировать файлы на лету или даже заменять устройство на другое.


⛓ Репозиторий на GitHub

#HardwareHacking #USBMITM #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
💳 Эффект выжженной земли | Kак распознать атаку вайпера и спасти инфраструктуру

В мире киберугроз мы привыкли к «бизнесу» на данных: хакеры шифруют файлы и требуют выкуп, оставляя призрачный шанс на восстановление.


Однако все чаще на сцену выходят вайперы – цифровое оружие, созданное не для наживы, а для разрушения. Их единственная задача стереть данные безвозвратно, парализовать работу целых ведомств и корпораций.

— В данной статье мы разберем, как распознать «убийцу данных» на ранних подступах, почему обычные бэкапы могут подвести в критический момент и какие архитектурные изменения необходимы, чтобы ваша сеть не превратилась в цифровой пепел.

⛓ Читать подробнее

#DataWiper #DestructiveMalware #BackupStrategy || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
⚔️ Leek Likho подключила ИИ к атакам на российские организации

Группировка Leek Likho начала использовать ИИ для массовой персонализации вредоносных скриптов под конкретные цели, изменяя названия файлов, структуру кода и добавляя бессмысленные операции для обхода сигнатурных детектов.

— Атаки по-прежнему начинаются через Telegram или Dropbox с LNK-файлом, маскирующимся под приказ или документ, после чего запускается цепочка заражения с использованием легитимных инструментов для сбора и выгрузки данных.

Вредоносные варианты генерируются с помощью LLM, чтобы каждый раз аналитики и защита видели «чуть-чуть другую атаку».


⛓ Читать подробнее

#CyberAttack #MalwareCustomization #LLM || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Атаки на умные лампочки, розетки, датчики

KillerBee – это набор инструментов с открытым исходным кодом для проведения атак на беспроводные сети, использующие протокол Zigbee.

С его помощью можно снифить, инжектировать, реплеить и анализировать пакеты Zigbee, а также создавать собственные эксплойты для устройств.

⛓ Репозиторий на GitHub

#ZigbeeSecurity #WirelessAttacks #RFHacking || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
📅 TCP/IP стек протоколов для хакера | Флаги, рукопожатие и реальные атаки

Стек протоколов TCP/IP – это набор правил, по которым компьютеры и другие устройства обмениваются данными в сети.

Он определяет, как данные разбиваются на пакеты, как они адресуются, передаются от отправителя к получателю и собираются обратно.


— В данной статье рассматривается стек протоколов TCP/IP с точки зрения пентестера: устройство трёхстороннего рукопожатия и его уязвимости, методы разведки, техники атак, а также практический анализ TCP-пакетов в Wireshark и обход средств обнаружения.

⛓ Читать подробнее

#Pentest #SYNscan #TrafficAnalysis || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Безопасный вайбкодинг | Oт автопилота к пилоту

Почему AI-агенты, пишущие код, требуют тех же принципов безопасности, что и автопилоты в авиации. И почему «вайблёрнинг» – это не опция, а необходимость.


— В данной статье мы рассмотрим риски и системные проблемы парадигмы «вайбкодинга», когда скорость генерации кода опережает его осмысление разработчиком, что ведёт к потере понимания кодовой базы и появлению трудноуловимых дефектов.

⛓ Читать подробнее

#AIAgents #VibeCoding #CodeReview || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Проявились клоны червя Shai-Hulud, которые уже используются в атаках на npm

После публикации исходников червя Shai-Hulud в открытом доступе, в npm появились его клоны, включая практически точную копию и пакет axois-utils, который не только ворует учётные данные и криптокошельки, но и превращает заражённые машины разработчиков в DDoS-ботнет.

Все четыре вредоносных пакета, опубликованные аккаунтом deadcode09284814, суммарно набрали более 2600 загрузок.


— Исследователи рекомендуют немедленно удалить эти зависимости, перевыпустить учётные данные и сменить API-ключи, предупреждая, что это лишь первая фаза новой волны атак на цепочки поставок.

⛓ Читать подробнее

#npmMalware #SupplyChainAttack #InfoStealer || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Автоматизация атак на Mifare Classic | Взлом карт метро, СКУД

MifareClassicTool – это удивительно мощный инструмент для смартфона, который позволяет любому желающему за несколько минут прочитать и клонировать большинство дешёвых карт доступа.

— Он демонстрирует, насколько уязвимы системы, построенные на Mifare Classic без смены ключей.

Это отличный способ понять основы RFID-безопасности и убедиться, что надёжная защита не стоит на дешёвых технологиях.


⛓ Репозиторий на GitHub

#MifareClassic #CardHacking #NFCtool || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
✈️ WireGuard | Простота и надёжность современного VPN-туннеля или секретное рукопожатие в тёмной комнате

Было бы неверным рассматривать WireGuard только как средство для обхода блокировок.

Однако без этого свойства его тоже рассмотреть не получится.


— В данной статье рассматривается практическое развёртывание VPN-сервера на базе протокола WireGuard: его преимущества и недостатки.

Развёртывание личного VPN-сервера,
описанное в статье, предназначено для законных целей
: объединение офисов, защита трафика в публичном Wi-Fi, доступ к домашним устройствам.


⛓ Читать подробнее

#VPN #Debian #VPS #Docker || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Задержан серийный взломщик аккаунтов пользователей маркетплейсов

20-летний житель Рязанской области взламывал учётные записи на маркетплейсах, используя сим‑карты с уже выпущенными номерами, и от имени владельцев оформлял дорогостоящие покупки в рассрочку.

— Ущерб по трём эпизодам составил 150 тысяч рублей; при задержании у него изъяли семь телефонов, около 100 сим‑карт и компьютерную технику.

Ему предъявлены обвинения в краже, неправомерном доступе к компьютерной информации и организации незаконной передачи абонентских номеров; фигурант заключён под стражу.


⛓ Читать подробнее

#Hacking #SIMCardFraud #MarketplaceFraud #Arrest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🌐 Восстановление утерянных паролей криптокошельков

BTCRecover – это open-source утилита на Python, предназначенная для восстановления утерянных паролей, seed-фраз и PIN-кодов к криптовалютным кошелькам.

Она не взламывает кошелёк в традиционном смысле, а реализует атаки перебора и поиска по словарю на файлы кошельков.


Это не «волшебная таблетка» для взлома любых криптокошельков, а мощный инструмент для этичного восстановления забытых паролей при условии, что пароль был недостаточно сложным или вы помните его часть.

⛓ Репозиторий на GitHub

#PasswordRecovery #WalletRecovery #DictionaryAttack || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
💰 OAuth Abuse в Azure AD | Aнатомия ConsentFix-атак и обнаружение в SIEM

ConsentFix – browser-native техника consent phishing Microsoft, которая скрещивает ClickFix-стиль социальной инженерии с OAuth 2.0 authorization code flow.

— В данной статье мы рассмотрим данную технику атаки, которая позволяет злоумышленникам получить OAuth-токен авторизации и обойти стандартные средства защиты без кражи пароля или перехвата MFA.

⛓ Читать подробнее

#TokenHijacking #Phishing #MicrosoftEntra || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Фишеры научились обходить одноразовые коды через iMessage и RCS

Мошенники всё чаще переносят фишинг из обычных СМС в RCS и Apple iMessage, где сообщения выглядят солиднее, а операторам сложнее их фильтровать из-за шифрования и работы через интернет.

Атаки идут в реальном времени: жертва вводит данные на поддельной странице, злоумышленник тут же запрашивает OTP и получает доступ к токенам или возможности добавить карту в цифровой кошелёк.


— PhaaS-платформы предлагают сотни шаблонов, используют ИИ для клонирования сайтов и антибот-проверки, а также локализацию под разные страны и бренды.

⛓ Читать подробнее

#iMessageScam #Phishing #TokenTheft || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Фреймворк для разведки и эксплуатации IoT

BBOT – это мощный фреймворк с открытым исходным кодом, написанный на Python, который объединяет в себе автоматизированный сбор информации, сканирование уязвимостей и эксплуатацию.

Он создан как более современная и гибкая альтернатива таким инструментам, как Recon-ng, Sn1per, а также может использоваться для пентеста IoT/роутеров.


— Он подходит как для быстрой разведки одного домена, так и для массового сканирования сотен целей.

⛓ Репозиторий на GitHub

#Automation #VulnerabilityScanner #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM