INFOSEC LIZARD
1.97K subscribers
444 photos
10 files
454 links
Обсуждаем безопасность в контексте кода: анализ уязвимостей, защита приложений и инструменты для пентестинга на Python.

Пригласить друга: https://t.me/+kTQlrPyyP3lmMjhi

Связаться: @andrewtender
Download Telegram
✔️ Sherlock | Поиск аккаунтов по никнейму | Установка и использование в 2026

— В данной статье мы рассмотрим инструмент Sherlock – один из самых популярных OSINT-инструментов для автоматического поиска аккаунтов по никнейму.

Статья охватывает все этапы работы с ним: от установки на Linux, macOS и Windows до базового и продвинутого использования, работы с прокси, экспорта и анализа результатов, а также вопросы легального применения и этики.

⛓ Читать подробнее

#AccountSearch #DigitalFootprint #SocialMedia || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🦠 Cordyceps | Хакеры захватили репозитории Microsoft и Google через бесплатный аккаунт

Исследователи Novee Security обнаружили уязвимость в GitHub Actions, которую назвали Cordyceps – в честь паразитического гриба, захватывающего хозяина изнутри.

— Любой желающий с бесплатным аккаунтом GitHub мог оставить комментарий к коду и получить доступ к внутренним системам Microsoft, Google, Cloudflare и Apache. Без взлома, без паролей. Более 300 репозиториев подтверждены как уязвимые.

Сканеры безопасности ничего не видели – каждый файл выглядел нормально. Опасность скрывалась только в том, как файлы взаимодействовали друг с другом.


⛓ Читать подробнее

#SupplyChain #GitHub #Cordyceps || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🎯 Современный GUI-интерфейс для реверс-инжиниринга на основе движка Rizin

Cutter – это современный, удобный и мощный графический интерфейс для реверс-инжиниринга, построенный на основе фреймворка Rizin.

— Cutter создан, чтобы сделать сложный мир анализа бинарных файлов доступным для новичков и повысить эффективность работы профи.

Он сочетает простоту использования с мощью радикального инструментария, и при этом остаётся бесплатным.


⛓ Репозиторий на GitHub

#Reversing #MalwareAnalysis #BinaryExploitation || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
💀 Боты, бонусы и подрядчики | Главные киберугрозы для ритейла и e-commerce в 2026 году

Ритейл и e-commerce остаются одними из самых привлекательных целей для киберпреступников.

Интернет-магазины работают с платежами, персональными данными, бонусными программами, API мобильных приложений и большим числом подрядчиков.


Поэтому атаки на отрасль давно не ограничиваются DDoS или взломом сайта: злоумышленники атакуют бизнес-логику, личные кабинеты, программы лояльности, партнерские интеграции и цепочки поставок.

— В данной статье мы разберем основные угрозы для ритейла и e-commerce, применяемые техники атак и способы защиты.

⛓ Читать подробнее

#Retail #SupplyChain #SalesSeason || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Популярный блокировщик рекламы для Chrome может выполнять произвольный код

Расширение Adblock for YouTube содержит удалённый механизм для выполнения произвольного JavaScript-кода на любых сайтах, что потенциально позволяет похищать данные и выполнять действия в аккаунтах пользователей.

— Пока этот механизм не активен, но он может быть включён на сервере без обновления расширения, а его работа не оставляет видимых следов.

Расширение связано с тремя другими блокировщиками рекламы, которые уже удалены из Chrome Web Store как вредоносные.


⛓ Читать подробнее

#ChromeExtension #DataTheft #ChromeWebStore || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
💰 Автоматизированный инструмент для эксплуатации уязвимостей command injection

Commix – это автоматизированный инструмент с открытым исходным кодом для обнаружения и эксплуатации уязвимостей внедрения команд операционной системы в веб-приложениях.

— Он написан на Python и позиционируется как «SQLmap для командных инъекций», то есть делает для command injection то же, что SQLmap делает для SQL-инъекций.

⛓ Репозиторий на GitHub

#CommandInjection #Commix #WebSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
✈️ Чемпионат смотрят все, и мошенники тоже | 336 фейковых сайтов под ЧМ-2026

Пока одни следят за матчами, другие охотятся за чужими деньгами и данными. На ЧМ-2026 нашли больше 336 поддельных доменов, маскирующихся под официальный сайт турнира.


Главная приманка — бесплатные трансляции матчей. Сайт обещает показ без рекламы, но за «пожизненный доступ» просит оплату картой или криптой, а иногда «код авторизации» через Telegram-бота — и это уже классический угон аккаунта.

— Разбираем главные ловушки вокруг турнира: фейковые стримы, билеты, спам-рассылки и как не отдать жуликам деньги и данные.

⛓ Читать подробнее

#SCAM #Phishing #WorldCup2026 || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
✈️ Взломали не биржу, а её подрядчика | Кража у пользователей Polymarket

Пользователи Polymarket лишились средств: через скомпрометированного стороннего подрядчика злоумышленники внедрили вредоносный код на сайт сервиса, а параллельно шла фишинговая кампания – ущерб оценивают в ~$3 млн при 11+ пострадавших.

— Даже при целой инфраструктуре платформы чужой код на её сайте перехватывает действия пользователя и уводит деньги; компания обещает уведомить жертв и компенсировать потери, но детали пока не раскрывает.

Проверьте историю операций, отзовите подозрительные разрешения кошелька и не подключайтесь к сайту снова до официального подтверждения безопасности.


⛓ Читать подробнее

#Supplychain #Crypto #Phishing || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
📂 Kомандный пульт для реверс-шеллов

Villain – open-source C2-фреймворк уровня Stage 0/1 от пентестера Панайотиса Хартаса.

Он держит сразу несколько реверс-шеллов на базе TCP и HoaxShell, генерирует пейлоады под Windows и Linux и даёт псевдо-шелл, между сессиями которого можно мгновенно переключаться.

Несколько копий Villain на разных машинах соединяются и делят сессии между операторами, как общий пульт на всю команду.


⛓ Репозиторий на GitHub

#Redteam #C2 #Pentest #Tool || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Одна ссылка вместо сотни закладок

The Book of Secret Knowledge – гигантская подборка от trimstray: списки, мануалы, шпаргалки, однострочники и CLI-инструменты по безопасности, Linux, сетям и DevOps.

— По сути это оглавление всего полезного в одном месте: от OSINT-сервисов и поисковиков по утечкам до трюков с tcpdump и подборок хакерских утилит.

Ключевая цифра — более 231 000 звёзд на GitHub, один из самых сохраняемых репозиториев по кибербезопасности в мире.


⛓ Шпаргалка на GitHub

#CheatSheet #OSINT #Trimstray || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
✈️ Chrome привязывает сессию к железу | Как DBSC убивает кражу куки

Инфостилер собирает сессионные куки за выходные, в понедельник атакующий подгружает их в свой браузер — и заходит в аккаунт мимо пароля и мимо MFA. Сессия уже аутентифицирована.


Именно так работает большинство современных угонов аккаунтов: красть пароль необязательно, достаточно вытащить cookie активной сессии.

— В данной статье мы разберем как выстроен kill chain кражи сессии, где именно DBSC его рвёт, а где остаётся дыра, плюс детект по Sigma и чек-лист харденинга.

⛓ Читать подробнее

#Infostealer #Chrome #DBSC || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Opera защитит буфер обмена | Броня против трюка ClickFix

— Opera встроила в браузер защиту Paste Protect, которая блокирует атаки ClickFix ещё до запуска команды, компания называет это первой встроенной в браузер защитой сразу от подмены буфера и вредоносных команд.

ClickFix – развод под видом капчи «докажи, что ты человек» или ошибки на сайте: жертву просят скопировать «код исправления» и вставить его в терминал или окно «Выполнить», и она сама запускает вредонос.

Opera сканирует буфер на Windows, macOS и Linux, ловит опасные скрипты и PowerShell и блокирует копирование, подсвечивая угрозу в адресной строке.


⛓ Читать подробнее

#ClickFix #Opera #Infostealer || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🔎 Что интернет помнит о вашей почте

Mosint – автоматизированный OSINT-инструмент по электронной почте от Алпа Кескина, написанный на Go.

По одному адресу он за секунды собирает досье: проверяет, в каких утечках и сливах паролей засветилась почта, ищет привязанные соцсети и связанные адреса и домены, шерстит дампы Pastebin и складывает всё в аккуратный JSON-отчёт.

Фишкой является агрегатор: mosint дёргает сразу десяток сервисов вроде HaveIBeenPwned, IntelX и BreachDirectory, так что не нужно вручную обходить каждый.


⛓ Репозиторий на GitHub

#OSINT #Email #DataBreach || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 9000+ материалов по кибербезу в одном репозитории

H4cker – гигантская подборка от Омара Сантоса, эксперта по безопасности и экс-инженера Cisco.

— Это фактически учебный портал в одном репозитории: ссылки, скрипты, инструменты, лаборатории и шпаргалки по этичному хакингу, форензике, реверсу, разведке угроз и даже безопасности ИИ, плюс материалы для подготовки к сертификациям вроде OSCP и CEH.

Более 9000 ресурсов, разложенных по доменам, от основ до продвинутых тем, с примерами реальных пентест-отчётов.


⛓ Шпаргалка на GitHub

#Learning #Security #CheatSheet || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🛡 Британская разведка объявила пароль устаревшим | Ставка на passkeys

Национальный центр кибербезопасности Британии из GCHQ впервые убрал пароль из рекомендаций и назвал ключи доступа основным способом входа, устойчивым к фишингу и до 8 раз быстрее.


При входе устройство подписывает запрос закрытым ключом, а вы лишь подтверждаете себя отпечатком, лицом или PIN. Красть по сути нечего, а фишинг бессилен: ключ привязан к домену, и даже идеальная копия сайта подпись не получит.

— Разбираемся, как устроены passkeys, где они уже работают, от Google и Apple до Яндекс ID и в чём подвох при переходе.

⛓ Читать подробнее

#PassKeys #FIDO2 #PasswordLess || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 HalluSquatting | Хакеры ловят ИИ на его же выдумках

Исследователи из Тель-Авивского университета и Техниона описали новый приём HalluSquatting: атакующие заранее занимают имена, которые ИИ-ассистенты любят выдумывать, и превращают доверчивых помощников в ботнет.

— Языковые модели на типовые команды вроде «склонируй репозиторий» или «поставь скилл» статистически часто выдумывают одни и те же несуществующие названия.

Под ударом все, кто доверяет ИИ-агенту установку зависимостей и репозиториев вслепую: не запускайте подтянутое ассистентом, не убедившись, что пакет или репозиторий реально существует и официальный.


⛓ Читать подробнее

#AIsecurity #SupplyChain #SlopsQuatting || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🤒 Проверь безопасность шифрования сайта одной командой

Testssl sh – свободный инструмент Дирка Веттера, который проверяет TLS/SSL-защиту любого сервиса на любом порту.

Это один bash-скрипт без установки и зависимостей, указываете адрес и получаете понятный отчёт, где зелёным и красным помечено, что с шифрованием хорошо, а что пора чинить.


— Под капотом прогон 359 шифров и проверка на классические уязвимости: Heartbleed, POODLE, FREAK, LOGJAM, DROWN, ROBOT, плюс оценка по методике SSL Labs и разбор заголовков безопасности.

⛓ Репозиторий на GitHub

#WebSecurity #Pentest #TLS || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🖥 Разбирает страшную команду по косточкам

Explainshell – веб-инструмент Идана Камары, который берёт любую консольную команду и раскладывает её на части, объясняя каждый флаг и аргумент.

— Вы вставляете страшный однострочник из Stack Overflow или GitHub, а сервис рисует схему: сверху сама команда, под каждым куском, что он делает, подтягивая текст прямо из man-страниц.

Он понимает пайпы и перенаправление, так что распутает даже длинную цепочку из нескольких утилит.


⛓ Шпаргалка

#CheatSheet #Linux #CLI || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🦠 Малварь ChocoPoC распространяется под видом фальшивых эксплоитов

Злоумышленники публикуют на GitHub фейковые PoC-эксплоиты для свежих уязвимостей, которые при запуске через цепочку зависимостей устанавливают RAT ChocoPoC, ворующий пароли, файлы и данные браузеров.

При этом сам вредоносный код активируется только при наличии других файлов репозитория и остаётся невидимым для песочниц.


— Кампания началась в конце 2025 года с пакетов slogsec и logcrypt.cryptography, насчитывает как минимум семь фейковых репозиториев, а пакет skytext был загружен около 2400 раз, преимущественно пользователями Linux.

⛓ Читать подробнее

#Malware #GitHub #SupplyChainAttack || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
🦠 Малварь ChocoPoC распространяется под видом фальшивых эксплоитов

Злоумышленники публикуют на GitHub фейковые PoC-эксплоиты для свежих уязвимостей, которые при запуске через цепочку зависимостей устанавливают RAT ChocoPoC, ворующий пароли, файлы и данные браузеров.

При этом сам вредоносный код активируется только при наличии других файлов репозитория и остаётся невидимым для песочниц.


— Кампания началась в конце 2025 года с пакетов slogsec и logcrypt.cryptography, насчитывает как минимум семь фейковых репозиториев, а пакет skytext был загружен около 2400 раз, преимущественно пользователями Linux.

⛓ Читать подробнее

#Malware #GitHub #SupplyChainAttack || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
📂 Уязвимости, которые можно потрогать

Hacksplaining – бесплатный обучающий проект, который объясняет веб-уязвимости не сухой теорией, а интерактивно, вы сами «проводите» атаку в песочнице шаг за шагом и сразу видите, как её чинят.

— Разобраны все ходовые темы: от SQL-инъекций и XSS до CSRF, кликджекинга и небезопасной десериализации.

Больше 40 уроков в формате «сломай, потом почини», плюс чек-листы по защите под каждый класс багов.


⛓ Читать подробнее

#WebSecurity #Learning #AppSec || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM