Инфостилер собирает сессионные куки за выходные, в понедельник атакующий подгружает их в свой браузер — и заходит в аккаунт мимо пароля и мимо MFA. Сессия уже аутентифицирована.
Именно так работает большинство современных угонов аккаунтов: красть пароль необязательно, достаточно вытащить cookie активной сессии.
— В данной статье мы разберем как выстроен kill chain кражи сессии, где именно DBSC его рвёт, а где остаётся дыра, плюс детект по Sigma и чек-лист харденинга.
#Infostealer #Chrome #DBSC || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
— Opera встроила в браузер защиту Paste Protect, которая блокирует атаки ClickFix ещё до запуска команды, компания называет это первой встроенной в браузер защитой сразу от подмены буфера и вредоносных команд.
ClickFix – развод под видом капчи «докажи, что ты человек» или ошибки на сайте: жертву просят скопировать «код исправления» и вставить его в терминал или окно «Выполнить», и она сама запускает вредонос.
Opera сканирует буфер на Windows, macOS и Linux, ловит опасные скрипты и PowerShell и блокирует копирование, подсвечивая угрозу в адресной строке.
#ClickFix #Opera #Infostealer || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Mosint – автоматизированный OSINT-инструмент по электронной почте от Алпа Кескина, написанный на Go.
По одному адресу он за секунды собирает досье: проверяет, в каких утечках и сливах паролей засветилась почта, ищет привязанные соцсети и связанные адреса и домены, шерстит дампы Pastebin и складывает всё в аккуратный JSON-отчёт.
Фишкой является агрегатор: mosint дёргает сразу десяток сервисов вроде HaveIBeenPwned, IntelX и BreachDirectory, так что не нужно вручную обходить каждый.
#OSINT #Email #DataBreach || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
H4cker – гигантская подборка от Омара Сантоса, эксперта по безопасности и экс-инженера Cisco.
— Это фактически учебный портал в одном репозитории: ссылки, скрипты, инструменты, лаборатории и шпаргалки по этичному хакингу, форензике, реверсу, разведке угроз и даже безопасности ИИ, плюс материалы для подготовки к сертификациям вроде OSCP и CEH.
Более 9000 ресурсов, разложенных по доменам, от основ до продвинутых тем, с примерами реальных пентест-отчётов.
#Learning #Security #CheatSheet || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Национальный центр кибербезопасности Британии из GCHQ впервые убрал пароль из рекомендаций и назвал ключи доступа основным способом входа, устойчивым к фишингу и до 8 раз быстрее.
При входе устройство подписывает запрос закрытым ключом, а вы лишь подтверждаете себя отпечатком, лицом или PIN. Красть по сути нечего, а фишинг бессилен: ключ привязан к домену, и даже идеальная копия сайта подпись не получит.
— Разбираемся, как устроены passkeys, где они уже работают, от Google и Apple до Яндекс ID и в чём подвох при переходе.
#PassKeys #FIDO2 #PasswordLess || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Исследователи из Тель-Авивского университета и Техниона описали новый приём HalluSquatting: атакующие заранее занимают имена, которые ИИ-ассистенты любят выдумывать, и превращают доверчивых помощников в ботнет.
— Языковые модели на типовые команды вроде «склонируй репозиторий» или «поставь скилл» статистически часто выдумывают одни и те же несуществующие названия.
Под ударом все, кто доверяет ИИ-агенту установку зависимостей и репозиториев вслепую: не запускайте подтянутое ассистентом, не убедившись, что пакет или репозиторий реально существует и официальный.
#AIsecurity #SupplyChain #SlopsQuatting || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Testssl sh – свободный инструмент Дирка Веттера, который проверяет TLS/SSL-защиту любого сервиса на любом порту.
Это один bash-скрипт без установки и зависимостей, указываете адрес и получаете понятный отчёт, где зелёным и красным помечено, что с шифрованием хорошо, а что пора чинить.
— Под капотом прогон 359 шифров и проверка на классические уязвимости: Heartbleed, POODLE, FREAK, LOGJAM, DROWN, ROBOT, плюс оценка по методике SSL Labs и разбор заголовков безопасности.
#WebSecurity #Pentest #TLS || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Explainshell – веб-инструмент Идана Камары, который берёт любую консольную команду и раскладывает её на части, объясняя каждый флаг и аргумент.
— Вы вставляете страшный однострочник из Stack Overflow или GitHub, а сервис рисует схему: сверху сама команда, под каждым куском, что он делает, подтягивая текст прямо из man-страниц.
Он понимает пайпы и перенаправление, так что распутает даже длинную цепочку из нескольких утилит.
#CheatSheet #Linux #CLI || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Злоумышленники публикуют на GitHub фейковые PoC-эксплоиты для свежих уязвимостей, которые при запуске через цепочку зависимостей устанавливают RAT ChocoPoC, ворующий пароли, файлы и данные браузеров.
При этом сам вредоносный код активируется только при наличии других файлов репозитория и остаётся невидимым для песочниц.
— Кампания началась в конце 2025 года с пакетов slogsec и logcrypt.cryptography, насчитывает как минимум семь фейковых репозиториев, а пакет skytext был загружен около 2400 раз, преимущественно пользователями Linux.
#Malware #GitHub #SupplyChainAttack || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Злоумышленники публикуют на GitHub фейковые PoC-эксплоиты для свежих уязвимостей, которые при запуске через цепочку зависимостей устанавливают RAT ChocoPoC, ворующий пароли, файлы и данные браузеров.
При этом сам вредоносный код активируется только при наличии других файлов репозитория и остаётся невидимым для песочниц.
— Кампания началась в конце 2025 года с пакетов slogsec и logcrypt.cryptography, насчитывает как минимум семь фейковых репозиториев, а пакет skytext был загружен около 2400 раз, преимущественно пользователями Linux.
#Malware #GitHub #SupplyChainAttack || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Hacksplaining – бесплатный обучающий проект, который объясняет веб-уязвимости не сухой теорией, а интерактивно, вы сами «проводите» атаку в песочнице шаг за шагом и сразу видите, как её чинят.
— Разобраны все ходовые темы: от SQL-инъекций и XSS до CSRF, кликджекинга и небезопасной десериализации.
Больше 40 уроков в формате «сломай, потом почини», плюс чек-листы по защите под каждый класс багов.
#WebSecurity #Learning #AppSec || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Разработчик сам запускает малварь – думая, что ставит официальный Gemini CLI или Claude Code.
Мошенники продвигают клонированные сайты выше официальных и подсовывают PowerShell-команду «для установки». Та тихо загружает fileless-инфостилер в память – без файла на диске и без алертов, пока параллельно честно ставится настоящий пакет.
— В данной статье мы разберем kill chain, IOC и Sigma-правила для детекта.
#SEOpoisoning #Infostealer #SupplyChain || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Nuclei – быстрый сканер уязвимостей от ProjectDiscovery, который работает по YAML-шаблонам: каждый шаблон описывает конкретную проверку.
— Вместо громоздкого закрытого сканера – лёгкий Go-бинарник и 12 000+ шаблонов от сообщества, которые обновляются в день публичного раскрытия уязвимости.
Новый шаблон для критической CVE появляется в среднем за 5 часов, тогда как у legacy-сканеров это занимает 2–5 дней.
#Vulnerability #Scanner #BugBounty || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Злоумышленники создали 292 поддельных GitHub-репозитория, имитирующих антивирусы, криптосервисы, утилиты для разработчиков и игровой софт.
— Стилер за один запуск собирал пароли и куки из 19 браузеров, ключи 32 криптокошельков, сессии Telegram, Discord и Steam, содержимое Windows Credential Manager и скриншоты: всё улетало на C2 в России.
Атакующие использовали GitHub как витрину доверия, README со ссылкой, страница с бейджами и кнопкой «Download Secure Content» всё под брендинг реальных продуктов.
#Infostealer #SupplyChain #GitHub || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
SecLists – главная коллекция словарей для пентеста: логины, пароли, пути, пейлоады для фаззинга, паттерны утечек, веб-шеллы и многое другое.
Ставится в одну команду на Kali и сразу доступна любому инструменту – от Burp до ffuf.
— В последнем релизе добавили словари для Kubernetes, Docker, Grafana и GitLab, топ паролей 2025 года и листы для тестирования SPA-приложений.
#Wordlists #Fuzzing #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
ИИ-память содержит больше информации, чем менеджер паролей и до недавнего времени её можно было украсть, просто попросив Claude зайти на нужный сайт.
Исследователь Айуш Пол обнаружил, что вредоносный сайт может использовать web_fetch Claude для побуквенной эксфильтрации данных из памяти пользователя – имя, работодатель и родной город уходили на сервер атакующего, пока Claude в чате рассказывал про кофе.
— В статье разобраны три этапа атаки: обход ограничений web_fetch, манипуляция агентом через фальшивую Cloudflare-легенду и социнженерия пользователя.
#AIagents #PromptInjection #Privacy || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Httpx от ProjectDiscovery – это многофункциональный HTTP-инструмент для зондирования хостов, он принимает список доменов и за секунды возвращает статус-коды, заголовки, TLS-сертификаты, технологии, JARM-отпечатки и скриншоты, отсеивая мёртвые хосты.
— В пайплайне с Subfinder и Nuclei это средний этап разведки: нашли поддомены, проверили живые, передали на сканирование.
В отличие от curl в цикле, httpx работает в 50 потоков по умолчанию, умеет фильтровать по коду ответа, размеру тела и regex, а результат выгружает в JSON, CSV или напрямую в БД.
#Recon #BugBounty #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
8 000 заражённых компьютеров, 220 000 долларов украденной крипты – итог двухлетней схемы, в которой группа хакеров публиковала в Steam игры-стилеры, которые выглядели как настоящие игры, запускались, но параллельно воровали пароли и содержимое криптокошельков.
— ФБР вышло на 21-летнего организатора через цепочку: криптокошелёк, подарочные карты Uber Eats и аккаунт доставки еды на его домашний адрес. Реклама шла через Discord, LinkedIn и Telegram.
Steam не проверяет код игр перед публикацией, что делает платформу удобной витриной для малвари.
#Steam #Infostealer #Malware || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Web Attack Cheat Sheet от riramar – живой справочник по веб-атакам с реальными командами для каждого этапа: разведка доменов и поддоменов, сканирование, перебор директорий, атаки на аутентификацию, SQL-инъекции, XSS, SSRF, поиск открытых ключей и токенов.
— Всё в виде готовых curl/bash-однострочников, которые можно скопировать и запустить.
Отличает от аналогов акцент на практику с реальными инструментами, собранными в сценарии, а не просто перечисление техник без примеров.
#WebSecurity #BugBounty #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Полгода назад автор уверенно заявил: REALITY не отличить от HTTPS, поэтому он держится. Прошло полгода и разом перестали работать тысячи конфигов.
В феврале-июне 2026 ТСПУ перестал смотреть внутрь пакетов и начал анализировать поведение: новая схема срабатывает при совпадении трёх сигналов – подозрительная подсеть сервера, TLS-fingerprint под браузер и более трёх параллельных TLS-соединений к одному хосту, что как раз типично для VLESS-туннеля.
— В разборе рассмотрим как работает каждый из трёх сигналов, почему смена fingerprint под нагрузкой продлевает бан до 600 секунд, чем xHTTP и Hysteria2 устойчивее и как измерить заморозку самому через Wireshark.
#DPI #TLSfingerprint #OPSEC || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Gau – инструмент на Go, который за секунды собирает все известные URL любого домена из четырёх источников: Wayback Machine, Common Crawl, AlienVault OTX и URLScan.
Сайт мог удалить страницу год назад, но gau всё равно её найдёт и вернёт в список.
В пайплайне разведки это первый шаг после subfinder: нашли живые хосты – скормили gau, получили тысячи исторических URL с параметрами, старыми эндпоинтами и забытыми файлами.
#Recon #BugBounty #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM