— В данной статье мы рассмотрим полный аудит криптографии в приложениях: классификация уязвимостей с маппингом на CWE и MITRE ATT&CK, а также методы статического анализа через semgrep и TruffleHog.
Также разберем распространённые ошибки реализации, мониторинг криптографических аномалий в SIEM и готовый чек-лист для аудита.
#TruffleHog #Cryptography #HardcodedKeys || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Новый Android-банкер Rokarolla распространяется через поддельные сайты, имитирующие Chrome и TikTok, и запрашивает доступ к Accessibility Service для получения полного контроля над устройством.
— Он атакует 217 банковских и крипто-приложений с помощью 137 команд, используя фишинговые оверлеи для кражи данных, перехват SMS и скрытые скриншоты.
Пользователям рекомендуется устанавливать приложения только из Google Play, не отключать Play Protect и критически оценивать запросы на доступ к специальным возможностям.
#AndroidBanker #MobileMalware #Phishing #Trojan || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Impacket – это не просто один инструмент, а целая библиотека Python-классов и коллекция готовых скриптов для низкоуровневой работы с сетевыми протоколами.
Она создана для построения и «разбора» пакетов вручную, минуя высокоуровневые системные API.
— Главная фишка Impacket в том, что она реализует сложнейшие протоколы Microsoft чисто на Python, без использования системных библиотек Windows.
#Pentest #PassTheHash #PrivilegeEscalation || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
В 2026 году утечки данных перестали быть просто репутационным риском и превратились в рабочий инструмент киберпреступности.
Если раньше скомпрометированные базы могли месяцами оставаться на периферии внимания, то сегодня они начинают использоваться практически сразу после появления в открытом доступе.
— В данной статье мы разберем, какие тренды формируют рынок утечек и как минимизировать последствия компрометации данных.
#CyberSecurity #Phishing #Deepfakes #OpenAI || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Мошенники маскируются под элитные брачные агентства и сайты знакомств, предлагая ИИ-подбор партнёра, но на деле выманивают деньги и личные данные, особенно активно в летний период.
— Злоумышленники используют ИИ для создания фото, видео и чат-ботов, которые ведут долгие романтические диалоги, постепенно вынуждая жертв переводить деньги.
Основная группа риска – одинокие люди 40–55 лет, эксперты советуют проверять сайты через Whois, не переходить по ссылкам и не переводить деньги незнакомцам.
#RomanceScam #SocialEngineering #DataProtection || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Social-analyzer – это мощный OSINT-инструмент с открытым исходным кодом, разработанный компанией qeeqbox.
Он предназначен для глубокого анализа профилей в социальных сетях, мессенджерах, форумах и других онлайн-сервисах по заданному идентификатору.
Тулза проверяет более 300+ платформ и выдаёт структурированный отчёт.
#DigitalFootprint #SocialAnalyzer #SocialMediaRecon || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
— В данной статье мы рассмотрим инструмент Sherlock – один из самых популярных OSINT-инструментов для автоматического поиска аккаунтов по никнейму.
Статья охватывает все этапы работы с ним: от установки на Linux, macOS и Windows до базового и продвинутого использования, работы с прокси, экспорта и анализа результатов, а также вопросы легального применения и этики.
#AccountSearch #DigitalFootprint #SocialMedia || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Исследователи Novee Security обнаружили уязвимость в GitHub Actions, которую назвали Cordyceps – в честь паразитического гриба, захватывающего хозяина изнутри.
— Любой желающий с бесплатным аккаунтом GitHub мог оставить комментарий к коду и получить доступ к внутренним системам Microsoft, Google, Cloudflare и Apache. Без взлома, без паролей. Более 300 репозиториев подтверждены как уязвимые.
Сканеры безопасности ничего не видели – каждый файл выглядел нормально. Опасность скрывалась только в том, как файлы взаимодействовали друг с другом.
#SupplyChain #GitHub #Cordyceps || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Cutter – это современный, удобный и мощный графический интерфейс для реверс-инжиниринга, построенный на основе фреймворка Rizin.
— Cutter создан, чтобы сделать сложный мир анализа бинарных файлов доступным для новичков и повысить эффективность работы профи.
Он сочетает простоту использования с мощью радикального инструментария, и при этом остаётся бесплатным.
#Reversing #MalwareAnalysis #BinaryExploitation || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Ритейл и e-commerce остаются одними из самых привлекательных целей для киберпреступников.
Интернет-магазины работают с платежами, персональными данными, бонусными программами, API мобильных приложений и большим числом подрядчиков.
Поэтому атаки на отрасль давно не ограничиваются DDoS или взломом сайта: злоумышленники атакуют бизнес-логику, личные кабинеты, программы лояльности, партнерские интеграции и цепочки поставок.
— В данной статье мы разберем основные угрозы для ритейла и e-commerce, применяемые техники атак и способы защиты.
#Retail #SupplyChain #SalesSeason || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Расширение Adblock for YouTube содержит удалённый механизм для выполнения произвольного JavaScript-кода на любых сайтах, что потенциально позволяет похищать данные и выполнять действия в аккаунтах пользователей.
— Пока этот механизм не активен, но он может быть включён на сервере без обновления расширения, а его работа не оставляет видимых следов.
Расширение связано с тремя другими блокировщиками рекламы, которые уже удалены из Chrome Web Store как вредоносные.
#ChromeExtension #DataTheft #ChromeWebStore || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Commix – это автоматизированный инструмент с открытым исходным кодом для обнаружения и эксплуатации уязвимостей внедрения команд операционной системы в веб-приложениях.
— Он написан на Python и позиционируется как «SQLmap для командных инъекций», то есть делает для command injection то же, что SQLmap делает для SQL-инъекций.
#CommandInjection #Commix #WebSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Пока одни следят за матчами, другие охотятся за чужими деньгами и данными. На ЧМ-2026 нашли больше 336 поддельных доменов, маскирующихся под официальный сайт турнира.
Главная приманка — бесплатные трансляции матчей. Сайт обещает показ без рекламы, но за «пожизненный доступ» просит оплату картой или криптой, а иногда «код авторизации» через Telegram-бота — и это уже классический угон аккаунта.
— Разбираем главные ловушки вокруг турнира: фейковые стримы, билеты, спам-рассылки и как не отдать жуликам деньги и данные.
#SCAM #Phishing #WorldCup2026 || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Пользователи Polymarket лишились средств: через скомпрометированного стороннего подрядчика злоумышленники внедрили вредоносный код на сайт сервиса, а параллельно шла фишинговая кампания – ущерб оценивают в ~$3 млн при 11+ пострадавших.
— Даже при целой инфраструктуре платформы чужой код на её сайте перехватывает действия пользователя и уводит деньги; компания обещает уведомить жертв и компенсировать потери, но детали пока не раскрывает.
Проверьте историю операций, отзовите подозрительные разрешения кошелька и не подключайтесь к сайту снова до официального подтверждения безопасности.
#Supplychain #Crypto #Phishing || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Villain – open-source C2-фреймворк уровня Stage 0/1 от пентестера Панайотиса Хартаса.
Он держит сразу несколько реверс-шеллов на базе TCP и HoaxShell, генерирует пейлоады под Windows и Linux и даёт псевдо-шелл, между сессиями которого можно мгновенно переключаться.
Несколько копий Villain на разных машинах соединяются и делят сессии между операторами, как общий пульт на всю команду.
#Redteam #C2 #Pentest #Tool || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
The Book of Secret Knowledge – гигантская подборка от trimstray: списки, мануалы, шпаргалки, однострочники и CLI-инструменты по безопасности, Linux, сетям и DevOps.
— По сути это оглавление всего полезного в одном месте: от OSINT-сервисов и поисковиков по утечкам до трюков с tcpdump и подборок хакерских утилит.
Ключевая цифра — более 231 000 звёзд на GitHub, один из самых сохраняемых репозиториев по кибербезопасности в мире.
#CheatSheet #OSINT #Trimstray || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Инфостилер собирает сессионные куки за выходные, в понедельник атакующий подгружает их в свой браузер — и заходит в аккаунт мимо пароля и мимо MFA. Сессия уже аутентифицирована.
Именно так работает большинство современных угонов аккаунтов: красть пароль необязательно, достаточно вытащить cookie активной сессии.
— В данной статье мы разберем как выстроен kill chain кражи сессии, где именно DBSC его рвёт, а где остаётся дыра, плюс детект по Sigma и чек-лист харденинга.
#Infostealer #Chrome #DBSC || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
— Opera встроила в браузер защиту Paste Protect, которая блокирует атаки ClickFix ещё до запуска команды, компания называет это первой встроенной в браузер защитой сразу от подмены буфера и вредоносных команд.
ClickFix – развод под видом капчи «докажи, что ты человек» или ошибки на сайте: жертву просят скопировать «код исправления» и вставить его в терминал или окно «Выполнить», и она сама запускает вредонос.
Opera сканирует буфер на Windows, macOS и Linux, ловит опасные скрипты и PowerShell и блокирует копирование, подсвечивая угрозу в адресной строке.
#ClickFix #Opera #Infostealer || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Mosint – автоматизированный OSINT-инструмент по электронной почте от Алпа Кескина, написанный на Go.
По одному адресу он за секунды собирает досье: проверяет, в каких утечках и сливах паролей засветилась почта, ищет привязанные соцсети и связанные адреса и домены, шерстит дампы Pastebin и складывает всё в аккуратный JSON-отчёт.
Фишкой является агрегатор: mosint дёргает сразу десяток сервисов вроде HaveIBeenPwned, IntelX и BreachDirectory, так что не нужно вручную обходить каждый.
#OSINT #Email #DataBreach || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
H4cker – гигантская подборка от Омара Сантоса, эксперта по безопасности и экс-инженера Cisco.
— Это фактически учебный портал в одном репозитории: ссылки, скрипты, инструменты, лаборатории и шпаргалки по этичному хакингу, форензике, реверсу, разведке угроз и даже безопасности ИИ, плюс материалы для подготовки к сертификациям вроде OSCP и CEH.
Более 9000 ресурсов, разложенных по доменам, от основ до продвинутых тем, с примерами реальных пентест-отчётов.
#Learning #Security #CheatSheet || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Национальный центр кибербезопасности Британии из GCHQ впервые убрал пароль из рекомендаций и назвал ключи доступа основным способом входа, устойчивым к фишингу и до 8 раз быстрее.
При входе устройство подписывает запрос закрытым ключом, а вы лишь подтверждаете себя отпечатком, лицом или PIN. Красть по сути нечего, а фишинг бессилен: ключ привязан к домену, и даже идеальная копия сайта подпись не получит.
— Разбираемся, как устроены passkeys, где они уже работают, от Google и Apple до Яндекс ID и в чём подвох при переходе.
#PassKeys #FIDO2 #PasswordLess || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM