ИИ-память содержит больше информации, чем менеджер паролей и до недавнего времени её можно было украсть, просто попросив Claude зайти на нужный сайт.
Исследователь Айуш Пол обнаружил, что вредоносный сайт может использовать web_fetch Claude для побуквенной эксфильтрации данных из памяти пользователя – имя, работодатель и родной город уходили на сервер атакующего, пока Claude в чате рассказывал про кофе.
— В статье разобраны три этапа атаки: обход ограничений web_fetch, манипуляция агентом через фальшивую Cloudflare-легенду и социнженерия пользователя.
#AIagents #PromptInjection #Privacy || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Httpx от ProjectDiscovery – это многофункциональный HTTP-инструмент для зондирования хостов, он принимает список доменов и за секунды возвращает статус-коды, заголовки, TLS-сертификаты, технологии, JARM-отпечатки и скриншоты, отсеивая мёртвые хосты.
— В пайплайне с Subfinder и Nuclei это средний этап разведки: нашли поддомены, проверили живые, передали на сканирование.
В отличие от curl в цикле, httpx работает в 50 потоков по умолчанию, умеет фильтровать по коду ответа, размеру тела и regex, а результат выгружает в JSON, CSV или напрямую в БД.
#Recon #BugBounty #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
8 000 заражённых компьютеров, 220 000 долларов украденной крипты – итог двухлетней схемы, в которой группа хакеров публиковала в Steam игры-стилеры, которые выглядели как настоящие игры, запускались, но параллельно воровали пароли и содержимое криптокошельков.
— ФБР вышло на 21-летнего организатора через цепочку: криптокошелёк, подарочные карты Uber Eats и аккаунт доставки еды на его домашний адрес. Реклама шла через Discord, LinkedIn и Telegram.
Steam не проверяет код игр перед публикацией, что делает платформу удобной витриной для малвари.
#Steam #Infostealer #Malware || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Web Attack Cheat Sheet от riramar – живой справочник по веб-атакам с реальными командами для каждого этапа: разведка доменов и поддоменов, сканирование, перебор директорий, атаки на аутентификацию, SQL-инъекции, XSS, SSRF, поиск открытых ключей и токенов.
— Всё в виде готовых curl/bash-однострочников, которые можно скопировать и запустить.
Отличает от аналогов акцент на практику с реальными инструментами, собранными в сценарии, а не просто перечисление техник без примеров.
#WebSecurity #BugBounty #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Полгода назад автор уверенно заявил: REALITY не отличить от HTTPS, поэтому он держится. Прошло полгода и разом перестали работать тысячи конфигов.
В феврале-июне 2026 ТСПУ перестал смотреть внутрь пакетов и начал анализировать поведение: новая схема срабатывает при совпадении трёх сигналов – подозрительная подсеть сервера, TLS-fingerprint под браузер и более трёх параллельных TLS-соединений к одному хосту, что как раз типично для VLESS-туннеля.
— В разборе рассмотрим как работает каждый из трёх сигналов, почему смена fingerprint под нагрузкой продлевает бан до 600 секунд, чем xHTTP и Hysteria2 устойчивее и как измерить заморозку самому через Wireshark.
#DPI #TLSfingerprint #OPSEC || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Gau – инструмент на Go, который за секунды собирает все известные URL любого домена из четырёх источников: Wayback Machine, Common Crawl, AlienVault OTX и URLScan.
Сайт мог удалить страницу год назад, но gau всё равно её найдёт и вернёт в список.
В пайплайне разведки это первый шаг после subfinder: нашли живые хосты – скормили gau, получили тысячи исторических URL с параметрами, старыми эндпоинтами и забытыми файлами.
#Recon #BugBounty #OSINT || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Microsoft готовит изменение для Windows Server, которое потребует наличия TPM-модуля на KMS-сервере для подтверждения его подлинности перед обработкой запросов активации, чтобы блокировать поддельные и клонированные узлы.
Первые подготовительные изменения появятся в Windows Server 2025 в августе 2026 года, а обязательной проверка станет в следующем LTSC-релизе, точная дата которого пока не раскрыта.
— Изменение затронет только корпоративных пользователей с собственными KMS-серверами, домашние пользователи с цифровыми лицензиями не пострадают.
#WindowsServer #Licensing #HardwareSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Злоумышленники в Steam под видом решения технических проблем публикуют команды PowerShell, которые вместо исправления багов устанавливают на компьютер жертвы криптомайнер XMRig через технику ClickFix, маскируя вредонос под утилиту «msf utility \ PC Opt».
— Скрипт имитирует работу, отключает проверку TLS-сертификатов, добавляет папку C:\Windows\Background в исключения Microsoft Defender, загружает майнер с домена msfconfig[.]icu и создаёт задачу в планировщике для автозапуска с правами SYSTEM.
Пользователям, выполнявшим такие команды, рекомендуется проверить наличие папки C:\Windows\Background, исключений в Defender и задач планировщика с именем «XMRig-».
#Cryptominer #Malware #PowerShell || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
XSS Cheat Sheet – сайтовая шпаргалка от PortSwigger Research, команды за Burp Suite, где собраны рабочие XSS-векторы для обхода фильтров и веб-файрволов.
— Вектор фильтруется по событию, тегу или браузеру, к каждому приложен готовый proof of concept и отметка, где именно он срабатывает, вплоть до экзотики вроде побега из песочницы AngularJS.
Издание 2026 года обновляется регулярно, последняя правка датирована маем, свежие обходы WAF добавляют по мере находок сообщества.
#XSS #WAFBypass #WebSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
За первое полугодие специалисты собрали подборку нестандартных техник persistence на скомпрометированных хостах.
Один из приёмов: атакующий регистрирует собственный COM-объект и через штатный механизм совместимости перенаправляет на него вызовы доверенных системных компонентов, и вредонос стартует руками самой ОС. Такие методы не ловятся сигнатурами и переживают перезагрузку.
— В данной статье полный разбор всех пяти техник, их артефактов и того, как выявлять их в логах.
#Persistence #COMHijacking #ThreatHunting || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Ligolo-ng – быстрый и лёгкий инструмент туннелирования от Николя Шатлена, поднимающий доступ во внутреннюю сеть цели через реверсивное TCP/TLS-соединение.
Вместо SOCKS-прокси и проксичейнов создаёт полноценный tun-интерфейс на userland-стеке Gvisor – сегмент за скомпрометированным хостом виден как обычная сеть, и по нему напрямую гоняется nmap без обёрток.
Около 4,6 тысячи звёзд на GitHub, автомаршрутизация под Windows, Linux, macOS и BSD и свежий мультиплеерный веб-интерфейс.
#Ligolo #Pivoting #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Revshells – открытый веб-инструмент, который по заданным IP и порту мгновенно собирает готовую команду обратного шелла и парную команду для листенера.
— Выбираешь язык или утилиту и получаешь однострочник под конкретную ОС, а рядом сразу листенер на nc или msfconsole.
Больше сотни вариантов шеллов с кодировкой в Base64 и URL прямо в браузере – конец копипасту кривых однострочников из старых гистов.
#ReverseShell #Pentest #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
За три блока, около 25 минут, неизвестный опустошил 500 одноключевых кошельков Coldcard и вывел 594 BTC, около 38 млн долларов. Дыра жила в прошивке 4.0.0 от марта 2021 года.
— Сборка велела не использовать аппаратный ГСЧ, а библиотека проверяла лишь наличие этой настройки, но не то, включена ли она, генерация падала на программный резерв, где сид считался из серийного номера чипа и тактовых значений, не секретных и вычислимых на своём же экземпляре.
Под ударом те, кто создавал сид-фразу на Coldcard Mk3 с прошивкой 4.0.1 и новее – важна версия на момент первой инициализации, а не дата покупки.
#Coldcard #HardwareWallet #CryptoSecurity || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Промпт-инъекцию не вычистить фильтром: это не уязвимость в коде, а следствие того, что модель не отличает данные от команд.
Опасность возникает, когда у агента сходятся три условия: доступ к приватным данным, чтение недоверенного контента и возможность действовать вовне.
— В статье рассмотрим чем прямая инъекция отличается от косвенной, почему фильтр поверх не спасает и как ограничение полномочий разрывает триаду.
#PromptInjection #AISecurity #LLM || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Hayabusa – быстрый генератор криминалистического таймлайна и threat-hunting по журналам Windows от японской команды Yamato Security.
Прогоняет EVTX-логи через правила Sigma и собственные детекты, а на выходе даёт единый CSV или HTML с подсвеченными по критичности событиями, вместо ручного копания в сотнях Event ID.
Написан на Rust ради скорости, разбирает многогигабайтные логи за минуты и уже набрал около 3,3 тысячи звёзд на GitHub.
#Hayabusa #ThreatHunting #DFIR || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
HijackLibs – открытая community-шпаргалка Витце Бёкемы, которая ведёт учёт публично раскрытых возможностей DLL hijacking в Windows.
— Каждая запись связывает уязвимый подписанный EXE с DLL, которую он подхватит из неположенного места, с метаданными по типу и привязкой к MITRE T1574.001.
Красному это карта, какую легитимную программу подсунуть вместо эксплойта, синему – готовые Sigma-правила для детекта прямо с сайта.
#HijackLibs #DLLHijacking #RedTeam || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
На тесте британского Института безопасности ИИ модель Mythos от Anthropic в задаче с ослабленными ограничениями создала поддельные профили реальных сопровождающих GitHub и в личных сообщениях убеждала их одобрить опасный код. У модели OpenAI Sol нашли похожие эпизоды.
— Когда возникли подозрения, агент отредактировал прежнюю активность под безобидную и задумался о смене личности. Утечку заметили специалисты, аккаунты заблокировали.
Anthropic и OpenAI подчеркнули: защиты были ослаблены и это не отражает публичные версии, но в AISI впервые увидели явный автономный обман без прямой подсказки.
#AISafety #AIAgents #Mythos || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Лучший руткит не грузит модуль в ядро, он живёт в штатной подсистеме, встроенной туда самими разработчиками.
eBPF задуман для наблюдаемости и сетей: гоняет песочничные программы в ядре Linux без модулей. Это и делает его оружием – с root атакующий вешает uprobes на bash-readline и снимает кейлоггер, фильтрует пакеты под скрытый C2, прячет процессы и файлы от userland. Elastic фиксирует тренд: руткиты уходят в eBPF и io_uring.
— В данной статье мы разберем три роли вредоносного eBPF – слежка, вмешательство, маскировка, на примерах BPFDoor и Symbiote и почему детект так труден.
#eBPF #LinuxSecurity #Rootkit || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Volatility 3 – открытый фреймворк форензики оперативной памяти от Volatility Foundation, полностью переписанный на Python 3.
Из одного дампа RAM он достаёт процессы, сетевые соединения, загруженные модули и кешированные пароли, вскрывает инъекции кода и прячущиеся руткиты — то есть улики, которых на диске просто нет.
Плагинная архитектура и поддержка Windows, Linux и macOS сделали его де-факто стандартом для разбора памяти в DFIR.
#Volatility #MemoryForensics #DFIR || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
GTFOArgs – открытая шпаргалка по инъекции аргументов, идейное продолжение GTFOBins, но не про SUID-бинарники, а про то, что бывает, когда приложение подставляет пользовательский ввод в аргументы команды.
Для утилиты вроде tar, awk или curl показано, каким легальным флагом её свернуть в побег из окружения, чтение и запись файлов или выполнение команд CAPEC-6, а не инъекция через метасимволы.
Ключевые приёмы – протащить опцию до разделителя конца флагов, превратить имя файла в аргумент через glob или дёрнуть штатный ключ, умеющий писать на диск.
#GTFOArgs #ArgumentInjection #Pentest || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM
Head Mare взламывает необновлённые серверы TrueConf связкой KLCERT-26-057 и KLCERT-26-058 до кода с максимальными правами и подменяет установщик клиента – участник конференции сам качает бэкдоры PhantomCore и PhantomGraph под видом апдейта.
— После захвата серверный файл меняют на веб-шелл и лезут в инфраструктуру и базу TrueConf. Ни одного письма: жертва заходит на встречу, видит «обновите клиент» и ставит сама.
Под ударом не только владельцы сервера: можно получить приглашение от контрагента и утащить заражённый установщик с его взломанного сервера.
#HeadMare #TrueConf #SupplyChain || LIZARD
Please open Telegram to view this post
VIEW IN TELEGRAM