Исследователи из Тель-Авивского университета и Техниона описали новый приём HalluSquatting: атакующие заранее занимают имена, которые ИИ-ассистенты любят выдумывать, и превращают доверчивых помощников в ботнет.
— Языковые модели на типовые команды вроде «склонируй репозиторий» или «поставь скилл» статистически часто выдумывают одни и те же несуществующие названия.
Под ударом все, кто доверяет ИИ-агенту установку зависимостей и репозиториев вслепую: не запускайте подтянутое ассистентом, не убедившись, что пакет или репозиторий реально существует и официальный.
#AIsecurity #SupplyChain #SlopsQuatting || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Testssl sh – свободный инструмент Дирка Веттера, который проверяет TLS/SSL-защиту любого сервиса на любом порту.
Это один bash-скрипт без установки и зависимостей, указываете адрес и получаете понятный отчёт, где зелёным и красным помечено, что с шифрованием хорошо, а что пора чинить.
— Под капотом прогон 359 шифров и проверка на классические уязвимости: Heartbleed, POODLE, FREAK, LOGJAM, DROWN, ROBOT, плюс оценка по методике SSL Labs и разбор заголовков безопасности.
#WebSecurity #Pentest #TLS || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Explainshell – веб-инструмент Идана Камары, который берёт любую консольную команду и раскладывает её на части, объясняя каждый флаг и аргумент.
— Вы вставляете страшный однострочник из Stack Overflow или GitHub, а сервис рисует схему: сверху сама команда, под каждым куском, что он делает, подтягивая текст прямо из man-страниц.
Он понимает пайпы и перенаправление, так что распутает даже длинную цепочку из нескольких утилит.
#CheatSheet #Linux #CLI || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Злоумышленники публикуют на GitHub фейковые PoC-эксплоиты для свежих уязвимостей, которые при запуске через цепочку зависимостей устанавливают RAT ChocoPoC, ворующий пароли, файлы и данные браузеров.
При этом сам вредоносный код активируется только при наличии других файлов репозитория и остаётся невидимым для песочниц.
— Кампания началась в конце 2025 года с пакетов slogsec и logcrypt.cryptography, насчитывает как минимум семь фейковых репозиториев, а пакет skytext был загружен около 2400 раз, преимущественно пользователями Linux.
#Malware #GitHub #SupplyChainAttack || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Злоумышленники публикуют на GitHub фейковые PoC-эксплоиты для свежих уязвимостей, которые при запуске через цепочку зависимостей устанавливают RAT ChocoPoC, ворующий пароли, файлы и данные браузеров.
При этом сам вредоносный код активируется только при наличии других файлов репозитория и остаётся невидимым для песочниц.
— Кампания началась в конце 2025 года с пакетов slogsec и logcrypt.cryptography, насчитывает как минимум семь фейковых репозиториев, а пакет skytext был загружен около 2400 раз, преимущественно пользователями Linux.
#Malware #GitHub #SupplyChainAttack || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Hacksplaining – бесплатный обучающий проект, который объясняет веб-уязвимости не сухой теорией, а интерактивно, вы сами «проводите» атаку в песочнице шаг за шагом и сразу видите, как её чинят.
— Разобраны все ходовые темы: от SQL-инъекций и XSS до CSRF, кликджекинга и небезопасной десериализации.
Больше 40 уроков в формате «сломай, потом почини», плюс чек-листы по защите под каждый класс багов.
#WebSecurity #Learning #AppSec || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Разработчик сам запускает малварь – думая, что ставит официальный Gemini CLI или Claude Code.
Мошенники продвигают клонированные сайты выше официальных и подсовывают PowerShell-команду «для установки». Та тихо загружает fileless-инфостилер в память – без файла на диске и без алертов, пока параллельно честно ставится настоящий пакет.
— В данной статье мы разберем kill chain, IOC и Sigma-правила для детекта.
#SEOpoisoning #Infostealer #SupplyChain || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Nuclei – быстрый сканер уязвимостей от ProjectDiscovery, который работает по YAML-шаблонам: каждый шаблон описывает конкретную проверку.
— Вместо громоздкого закрытого сканера – лёгкий Go-бинарник и 12 000+ шаблонов от сообщества, которые обновляются в день публичного раскрытия уязвимости.
Новый шаблон для критической CVE появляется в среднем за 5 часов, тогда как у legacy-сканеров это занимает 2–5 дней.
#Vulnerability #Scanner #BugBounty || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Злоумышленники создали 292 поддельных GitHub-репозитория, имитирующих антивирусы, криптосервисы, утилиты для разработчиков и игровой софт.
— Стилер за один запуск собирал пароли и куки из 19 браузеров, ключи 32 криптокошельков, сессии Telegram, Discord и Steam, содержимое Windows Credential Manager и скриншоты: всё улетало на C2 в России.
Атакующие использовали GitHub как витрину доверия, README со ссылкой, страница с бейджами и кнопкой «Download Secure Content» всё под брендинг реальных продуктов.
#Infostealer #SupplyChain #GitHub || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
SecLists – главная коллекция словарей для пентеста: логины, пароли, пути, пейлоады для фаззинга, паттерны утечек, веб-шеллы и многое другое.
Ставится в одну команду на Kali и сразу доступна любому инструменту – от Burp до ffuf.
— В последнем релизе добавили словари для Kubernetes, Docker, Grafana и GitLab, топ паролей 2025 года и листы для тестирования SPA-приложений.
#Wordlists #Fuzzing #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
ИИ-память содержит больше информации, чем менеджер паролей и до недавнего времени её можно было украсть, просто попросив Claude зайти на нужный сайт.
Исследователь Айуш Пол обнаружил, что вредоносный сайт может использовать web_fetch Claude для побуквенной эксфильтрации данных из памяти пользователя – имя, работодатель и родной город уходили на сервер атакующего, пока Claude в чате рассказывал про кофе.
— В статье разобраны три этапа атаки: обход ограничений web_fetch, манипуляция агентом через фальшивую Cloudflare-легенду и социнженерия пользователя.
#AIagents #PromptInjection #Privacy || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Httpx от ProjectDiscovery – это многофункциональный HTTP-инструмент для зондирования хостов, он принимает список доменов и за секунды возвращает статус-коды, заголовки, TLS-сертификаты, технологии, JARM-отпечатки и скриншоты, отсеивая мёртвые хосты.
— В пайплайне с Subfinder и Nuclei это средний этап разведки: нашли поддомены, проверили живые, передали на сканирование.
В отличие от curl в цикле, httpx работает в 50 потоков по умолчанию, умеет фильтровать по коду ответа, размеру тела и regex, а результат выгружает в JSON, CSV или напрямую в БД.
#Recon #BugBounty #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
8 000 заражённых компьютеров, 220 000 долларов украденной крипты – итог двухлетней схемы, в которой группа хакеров публиковала в Steam игры-стилеры, которые выглядели как настоящие игры, запускались, но параллельно воровали пароли и содержимое криптокошельков.
— ФБР вышло на 21-летнего организатора через цепочку: криптокошелёк, подарочные карты Uber Eats и аккаунт доставки еды на его домашний адрес. Реклама шла через Discord, LinkedIn и Telegram.
Steam не проверяет код игр перед публикацией, что делает платформу удобной витриной для малвари.
#Steam #Infostealer #Malware || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Web Attack Cheat Sheet от riramar – живой справочник по веб-атакам с реальными командами для каждого этапа: разведка доменов и поддоменов, сканирование, перебор директорий, атаки на аутентификацию, SQL-инъекции, XSS, SSRF, поиск открытых ключей и токенов.
— Всё в виде готовых curl/bash-однострочников, которые можно скопировать и запустить.
Отличает от аналогов акцент на практику с реальными инструментами, собранными в сценарии, а не просто перечисление техник без примеров.
#WebSecurity #BugBounty #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Полгода назад автор уверенно заявил: REALITY не отличить от HTTPS, поэтому он держится. Прошло полгода и разом перестали работать тысячи конфигов.
В феврале-июне 2026 ТСПУ перестал смотреть внутрь пакетов и начал анализировать поведение: новая схема срабатывает при совпадении трёх сигналов – подозрительная подсеть сервера, TLS-fingerprint под браузер и более трёх параллельных TLS-соединений к одному хосту, что как раз типично для VLESS-туннеля.
— В разборе рассмотрим как работает каждый из трёх сигналов, почему смена fingerprint под нагрузкой продлевает бан до 600 секунд, чем xHTTP и Hysteria2 устойчивее и как измерить заморозку самому через Wireshark.
#DPI #TLSfingerprint #OPSEC || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Gau – инструмент на Go, который за секунды собирает все известные URL любого домена из четырёх источников: Wayback Machine, Common Crawl, AlienVault OTX и URLScan.
Сайт мог удалить страницу год назад, но gau всё равно её найдёт и вернёт в список.
В пайплайне разведки это первый шаг после subfinder: нашли живые хосты – скормили gau, получили тысячи исторических URL с параметрами, старыми эндпоинтами и забытыми файлами.
#Recon #BugBounty #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Microsoft готовит изменение для Windows Server, которое потребует наличия TPM-модуля на KMS-сервере для подтверждения его подлинности перед обработкой запросов активации, чтобы блокировать поддельные и клонированные узлы.
Первые подготовительные изменения появятся в Windows Server 2025 в августе 2026 года, а обязательной проверка станет в следующем LTSC-релизе, точная дата которого пока не раскрыта.
— Изменение затронет только корпоративных пользователей с собственными KMS-серверами, домашние пользователи с цифровыми лицензиями не пострадают.
#WindowsServer #Licensing #HardwareSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Злоумышленники в Steam под видом решения технических проблем публикуют команды PowerShell, которые вместо исправления багов устанавливают на компьютер жертвы криптомайнер XMRig через технику ClickFix, маскируя вредонос под утилиту «msf utility \ PC Opt».
— Скрипт имитирует работу, отключает проверку TLS-сертификатов, добавляет папку C:\Windows\Background в исключения Microsoft Defender, загружает майнер с домена msfconfig[.]icu и создаёт задачу в планировщике для автозапуска с правами SYSTEM.
Пользователям, выполнявшим такие команды, рекомендуется проверить наличие папки C:\Windows\Background, исключений в Defender и задач планировщика с именем «XMRig-».
#Cryptominer #Malware #PowerShell || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
XSS Cheat Sheet – сайтовая шпаргалка от PortSwigger Research, команды за Burp Suite, где собраны рабочие XSS-векторы для обхода фильтров и веб-файрволов.
— Вектор фильтруется по событию, тегу или браузеру, к каждому приложен готовый proof of concept и отметка, где именно он срабатывает, вплоть до экзотики вроде побега из песочницы AngularJS.
Издание 2026 года обновляется регулярно, последняя правка датирована маем, свежие обходы WAF добавляют по мере находок сообщества.
#XSS #WAFBypass #WebSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
За первое полугодие специалисты собрали подборку нестандартных техник persistence на скомпрометированных хостах.
Один из приёмов: атакующий регистрирует собственный COM-объект и через штатный механизм совместимости перенаправляет на него вызовы доверенных системных компонентов, и вредонос стартует руками самой ОС. Такие методы не ловятся сигнатурами и переживают перезагрузку.
— В данной статье полный разбор всех пяти техник, их артефактов и того, как выявлять их в логах.
#Persistence #COMHijacking #ThreatHunting || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Ligolo-ng – быстрый и лёгкий инструмент туннелирования от Николя Шатлена, поднимающий доступ во внутреннюю сеть цели через реверсивное TCP/TLS-соединение.
Вместо SOCKS-прокси и проксичейнов создаёт полноценный tun-интерфейс на userland-стеке Gvisor – сегмент за скомпрометированным хостом виден как обычная сеть, и по нему напрямую гоняется nmap без обёрток.
Около 4,6 тысячи звёзд на GitHub, автомаршрутизация под Windows, Linux, macOS и BSD и свежий мультиплеерный веб-интерфейс.
#Ligolo #Pivoting #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM