White Hat
12K subscribers
1.25K photos
53 videos
17 files
1.33K links
Пишем про информационную безопасность и белый хакинг.

Сотрудничество: @workhouse_price

Канал на бирже: https://telega.in/c/kind_hack

Канал в реестре РКН: https://clck.ru/3FtTnR
Download Telegram
✈️ ИИ не изобрёл новых атак – он поставил старые на конвейер

По данным специалистов ИИ-агенты уже ведут атаки почти без оператора: человек задаёт цель, система сама ищет слабые места и развивает проникновение круглосуточно, тестируя сразу тысячи организаций.

— Стратегия «мы слишком малы, чтобы нас ломали» официально устарела: 100 автоматизированных ИИ-операторов бесконечно ротируют таргеты, и вопрос лишь в качестве защиты жертвы.

Параллельно до 72% организаций уже используют ИИ-агентов с доступом к репозиториям, облакам и внутренним API – компрометация такого агента даёт пропуск сразу в несколько систем.


Это NHI-вектор в чистом виде: привилегированная нечеловеческая учётная запись агента опаснее человеческой, потому что она активна постоянно, обращается к сотням ресурсов и редко мониторируется как полноценный identity.

🎤 Чтиво

#AIAgents #NHI #ThreatIntel / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
4
✔️ ИИ-агент как хакерский инструмент | Один человек, один Telegram | Как DeepSeek охотился сам

Offensive AI-агент – недооценённый вектор именно потому, что его сложно засечь: он не сканирует одним IP, не спамит запросами и сам решает, когда остановиться, Unit 42 восстановили сессию мая 2026 года, где хакер скинул одну задачу в Telegram и больше не появлялся.

Агент работал в режиме «Yolo» – без подтверждений от оператора: самостоятельно выбирал инструмент, скачивал PoC с GitHub, оценивал масштаб атаки через FOFA и уходил, если конфигурация жертвы не подходила.


— В данной статье рассмотрим, как строится такой агентный пайплайн: задача через Telegram, FOFA как разведчик, CVE-база как выбор оружия, автономное решение о ROI цели; и что его всё же остановило, не защита жертв, а собственная ошибка оператора с открытым файловым сервером, по слепку которого Unit 42 и восстановили всю операцию.

🎤 Чтиво

#OffensiveAI #AIAgent #RedTeam / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥2
🤒 Три головы Kerberos в одном C#-бинарнике

Rubeus – открытый инструментарий GhostPack от harmj0y для прямого взаимодействия с протоколом Kerberos, написанный на C# для работы без зависимостей прямо из памяти через execute-assembly.

Там, где NetExec даёт швейцарский нож на всё, Rubeus заточен исключительно под Kerberos: покрывает полный цикл от первоначального доступа до глубокой постэксплуатации с пониманием каждой фазы протокола.


— Kerberoasting и AS-REP Roasting для офлайн-крека, запрос и импорт тикетов, Pass-the-Ticket, S4U2Self и S4U2Proxy для делегирования, Overpass-the-Hash, Golden и Silver Ticket, мониторинг TGT в реальном времени.

🎤 Чтиво

#Rubeus #Kerberos #ActiveDirectory / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍1
☁️ ShinyHunters взломали ИБ-компанию по шаблону, о котором она сама предупреждала | «Who's hunting who?»

ShinyHunters позвонили в ReliaQuest, представились внутренней командой безопасности и увели сотрудника на фейковую SSO-страницу reliaquest[.]claims – тот же шаблон company[.]claims, который сами исследователи ReliaQuest разоблачили за три дня до атаки.

— Сотрудник ввёл учётные данные и подтвердил MFA push. Дальше device trust в Okta остановил движение к приложениям.

ShinyHunters прикрепили скриншот скомпрометированного Okta к тому самому предупредительному посту: «And who's hunting who?».


🎤 Чтиво

#ShinyHunters #Vishing #OktaDeviceTrust / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
4
🤒 Гайды по атакам, где написано почему, а не только как

The Hacker Recipes – открытая база техник наступательной безопасности, где за каждой командой стоит объяснение механики: почему работает, что происходит под капотом, а не просто «запусти это и получи шелл».

Самый сильный раздел Active Directory: принуждение к аутентификации, абьюз ACL, атаки Kerberos и цепочки делегирования, каждый вектор разобран с контекстом, не скопирован с форума.


Рядом с каждым гайдом – ссылки на инструменты, проверенные команды и пометки, где что-то ещё в разработке: авторы пишут медленно, но честно.

🎤 Чтиво

#TheHackerRecipes #ActiveDirectory #OffensiveSecurity / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍1🔥1
🤒 4 фазы OSINT до initial access | Разведка компании без единого сканера

Пассивная разведка недооценена именно как первая фаза атаки: до того как атакующий коснётся инфраструктуры, четыре методологических шага дают ему либо утёкший API-ключ, либо уязвимый забытый хост, либо убедительный вектор социальной инженерии против конкретного сотрудника.

CT-логи, DNS-перечисление, GitHub-история коммитов, данные из вакансий, ни один из этих источников не требует авторизации и не оставляет следов в логах жертвы, но вместе они дают полную карту внешней атакуемой поверхности.


— Мы пройдем все четыре фазы на реальном проекте: какие инструменты и в какой последовательности, где обычно лежат «забытые» точки входа, и отдельно как та же последовательность работает в обратную сторону: синяя команда смотрит на свой домен глазами атакующего.

🎤 Чтиво

#OSINT #Recon #ExternalAttackSurface / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥1
🤒 Nvidia может купить Hugging Face за $12,9 млрд и получить контроль над одним из ключевых узлов ИИ-экосистемы

Nvidia договорилась о покупке Hugging Face за $12,9 млрд, получив контроль над ключевой платформой распространения открытых ИИ-моделей и инструментов.

Это позволит Nvidia встроиться в технологическую цепочку ИИ глубже – от GPU до площадки разработчиков, усиливая спрос на свои ускорители на фоне попыток конкурентов создать собственные решения.


— Одновременно сделка ставит вопросы о независимости Hugging Face и безопасности распространяемых через неё моделей, хотя платформа уже внедряет автоматическую проверку файлов и кода.

🎤 Чтиво

#Nvidia #HuggingFace #AI / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍2🔥1
🤒 MFA не взламывается – оно становится нерелевантным

Evilginx – AiTM-фреймворк на Go, который встаёт прозрачным прокси между жертвой и настоящим сайтом и перехватывает сессионный токен в тот момент, когда пользователь уже прошёл аутентификацию.

— Пока жертва вводит OTP на фишинговой странице, которая выглядит и работает как настоящая, прокси пересылает все запросы и ответы, читает авторизованную сессию и сохраняет session cookie на стороне атакующего, двухфакторка сработала, просто не для того, для кого надо.

Используется для перехвата cookie и credential одновременно, готовые phishlet-конфиги для O365, GitHub, Slack, система токен-захвата через DNS + HTTPS, интеграция с GoPhish для массовых кампаний.


🎤 Репозиторий

#Evilginx #AiTM #MFABypass / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1🔥1
🔺 Superior campaign | Купил расширение с 80к пользователями – выкатил update с дрейнером

Socket раскрыли кампанию Superior – 19 расширений Chrome и Edge скупались у легитимных разработчиков с аудиторией, сохраняли заявленный функционал, а затем через обычное обновление доставляли вредонос – Enable Right Click & Copy перед скомпрометированным апдейтом использовали ~80 000 человек.

— Расширение после обновления подключалось к C2 через WebSocket, загружало JS-модули, убирало Content Security Policy на всех сайтах и инжектировало код: подмена кнопок подключения кошельков, перехват seed-фраз Ledger и Trezor, угон сессий Binance, Coinbase, Kraken, MetaMask и параллельный кейлоггер форм ввода.

Сам механизм auto-update Chrome, который проверяет обновления при запуске и каждые несколько часов: пользователь устанавливал чистую версию, а малварь приезжала позже без его ведома.


🎤 Чтиво

#BrowserExtensions #WalletDrainer #SupplyChain / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
2
🤒 Гаджет-цепочки | Как приложение само себя взламывает при загрузке файла | Java и PHP

Небезопасная десериализация недооценена потому, что атакующий не пишет эксплойт сам – он выбирает готовый «гаджет» из библиотек, уже загруженных в приложение, и при чтении специально собранного файла сервер сам выполняет нужный код.

Представь конструктор Lego: каждая библиотека Java или PHP это набор деталей, которые при определённой сборке срабатывают как цепная реакция. ysoserial и phpggc, каталоги таких сборок под Commons Collections, Spring, Laravel, Symfony.


— Разберем как найти точку входа – вызов десериализации в коде, как подобрать гаджет под конкретный стек через ysoserial list, почему уязвимость живёт не в самой функции а в транзитивных зависимостях, и как построить PoC не ломая прод.

🎤 Чтиво

#Deserialization #GadgetChain #JavaSecurity / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
3
📝 Здесь хранятся реальные отчёты взломов

Public Pentesting Reports – открытый список опубликованных отчётов о тестировании на проникновение от ведущих консалтинговых компаний и академических групп: Signal, Tor, Firefox OS, Bitwarden, ProtonMail и правительственные системы, всё доступно в PDF.

— Это не учебник с абстрактными уязвимостями, а первичные источники: видно как Cure53 нашли XSS в Firefox OS, как NCC Group вскрыли крипто в мессенджерах, как выглядит «Severity: Critical» в реальном документе заказчику.

Для пентестера: образцы методологии и стиля лучших команд отрасли. Для всех остальных: редкий шанс прочитать что реально нашли когда компания заплатила за честный взлом.


🎤 Репозиторий

#PentestReports #Methodology #RedTeam / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍2
💳 Инструментарий, которым APT-группы взламывают Windows-сети

Impacket – открытый набор Python-скриптов, которые умеют «разговаривать» с Windows на языке её же протоколов, и именно поэтому APT29, Lazarus и FIN7 включают его в свой арсенал.

— Windows доверяет определённым запросам потому что они приходят «по правилам». Impacket умеет делать такие же правильные запросы и вытащить все пароли с контроллера домена, выполнить команду на чужом компьютере без единого файла или получить тикеты для входа под другим пользователем.

Умеет дампить все хэши паролей из Active Directory, входит с чужим хэшем без знания самого пароля, удалённо выполненяет команды через WMI и SMB, атаки на Kerberos.


🎤 Репозиторий

#Impacket #WindowsAttacks #PostExploitation / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥1
💰 BGP-атака подменила обновления Virtualizor | Гипервизоры заражены

Хакеры перехватили интернет-трафик обновлений Virtualizor, выдав свой сервер за серверы Softaculous через BGP, и 33 часа раздавали вредоносные обновления, без единого предупреждения, потому что TLS-сертификат был настоящим.

— Virtualizor устанавливал обновления без проверки подписи, поэтому вредонос прошёл как легитимный: добавил SSH-ключ атакующих, закрепился через systemd и создал аккаунт proxyuser с root-правами. AlbaHost нашёл заражение на 5 из 34 гипервизоров.

Три слоя защиты одновременно отсутствовали: BGP без валидации маршрутов, сертификат без привязки к источнику, обновления без криптоподписи, каждого из них хватило бы чтобы атака не прошла.


🎤 Чтиво

#BGPHijack #SupplyChain #Virtualizor / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍1🔥1
⚔️ Как на самом деле выглядит пентест | Разведка плюс терпение плюс система

Веб-пентест – это не запустил Burp и ждёшь пока что-то само сломается, в реальных проектах 80% задач закрывает методология, а не конкретный инструмент, и именно её отсутствие отличает случайные находки от систематического покрытия.

Начинать с громких CVE и пропускать «скучные» IDOR и логические баги – классическая ошибка: самые интересные уязвимости в продакшн-приложениях часто лежат именно там, где никто не смотрит внимательно.


— В данной статье мы разберем рабочий процесс по шагам: разведка и картографирование поверхности атаки, активное сканирование, мануальный анализ бизнес-логики, эксплуатация и написание понятного отчёта.

🎤 Чтиво

#WebPentest #Methodology #BugBounty / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥1
🔸 Валидирует пользователей Microsoft 365 и распыляет пароли по нескольким эндпоинтам

О365spray – инструмент для перечисления валидных имён пользователей и распыления паролей против Microsoft 365, который обходит проблему блокировки аккаунтов через смену модуля и автоматический сброс таймера локаута.

— Там где h8mail ищет утечки по почте, o365spray проверяет активные учётки: сначала валидирует что домен на M365, затем перебирает логины через office, OneDrive или ActiveSync и распыляет по oAuth2, Autodiscover или ADFS с контролем интервалов между попытками.

Допольнительно умеет: валидация домена, три модуля перечисления пользователей, четыре модуля распыления паролей, jitter и throttle между запросами, поддержка связанных пар login:password.


🎤 Репозиторий

#o365spray #M365 #PasswordSpray / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
2
☁️ Эти запросы в Shodan находят тысячи незащищённых устройств по всему миру, без взлома

Shodan – поисковик, который ищет не сайты, а устройства: роутеры, камеры, промышленные системы, серверы. И эта коллекция запросов показывает что именно находится в открытом доступе прямо сейчас.

— Один запрос и перед тобой тысячи камер без пароля в офисах, кафе, парковках. Другой незащищённые базы данных с реальными именами, адресами и телефонами. Никакого взлома просто поиск по тому, что уже торчит в интернет.

Это не теория и не учебный пример, прямо сейчас в Shodan открыты системы управления электростанциями, больничные камеры, АЗС с удалённым доступом и умные дома, потому что кто-то забыл поставить пароль.


🎤 Репозиторий

#Shodan #OSINT #Recon / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
3
🌐 Рецепт борща как фишинговая приманка | Мошенники изучают ваши чаты перед атакой

Злоумышленники распространяют стилеры и фишинговые формы через поддельные кулинарные сборники – еда вызывает ощущение безопасности и доверие, поэтому ссылка на «бесплатный сборник рецептов» проходит там, где письмо от незнакомого банка насторожило бы.

— Следующий уровень персонализированные атаки через OSINT: злоумышленник изучает диетические предпочтения жертвы в тематических чатах, а затем присылает идеально подходящий сборник с вредоносной начинкой. Не массовая рассылка, а точечная как спир-фишинг, но с кулинарным лором.

Простейший детект лура: рецепт это текст, ему не нужны исполняемый файл, архив с паролем или отдельное приложение, если скачать нельзя без этого – это не рецепт.


🎤 Чтиво

#SocialEngineering #OSINT #Phishing / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1
🤠 Deepfake в кибератаках | Kак ИИ-подделки используются мошенниками

Дипфейк-мошенничество переросло из технологического курьёза в повседневное оружие злоумышленников.

Сгенерированный голос близкого человека в трубке или голосовое сообщение от коллеги теперь это распространённый сценарий обмана.


Искусственный интеллект снизил порог и ускорил создание реалистичных фальшивок: чтобы клонировать голос или лицо, злоумышленнику достаточно нескольких секунд записи из открытых источников.

— В данной статье мы проанализируем, как работает дипфейк-мошенничество, как выявить подделку по индикаторам компрометации, что предпринять после атаки и как защититься, чтобы избежать повторения инцидента.

🎤 Чтиво

#VoiceCloning #SocialEngineering #Deepfake / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
2
🌐 Всё что нужно для атаки на Microsoft 365 в одном PowerShell-модуле

AADInternals – PowerShell-модуль, который превращает пентест Microsoft Entra ID в набор читаемых команд: одна строка показывает всю структуру тенанта, следующая проверяет существование учёток без блокировки, следующая крадёт токены.

— Там где Impacket работает с Windows-сетью по протоколам, AADInternals работает с облачным слоем Microsoft: перечисляет домены и пользователей, проводит password spray через endpoint который не триггерит стандартный мониторинг, создаёт бэкдор в SAML-федерации и генерирует токены для любого пользователя тенанта.

Что умеет: энумерация тенанта без аутентификации, манипуляции OAuth-токенами, создание персистентного доступа через федерацию, извлечение данных из Teams и SharePoint, проверка MFA-статуса учёток.


🎤 Репозиторий

#AADInternals #EntraID #CloudPentest / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
3
💰 КНДР встроила бэкдор прямо в HAProxy | Команды проходят через балансировщик незаметно для логов

Северокорейские хакеры перекомпилировали HAProxy с встроенным бэкдором Ted, заменили легитимный бинарник на двух корейских серверах и инфраструктура продолжала работать как обычно, только весь трафик теперь проходил через их код.

— Специальный HTTP-запрос переводит Ted в C&C-режим: запрос перехватывается прямо на уровне балансировщика, в бэкенд не доходит, в логи не попадает, ответ выглядит как обычный 200 OK. Для избранных посетителей Ted подменял страницы — watering hole внутри сервера жертвы — проверяя User-Agent, IP и Referer.

Рядом нашли троянизированные crond, sshd и curlRAT с PTY-шеллом. Инфраструктура пересекается с APT37, Lazarus и Kimsuky – атрибуция к КНДР со средней уверенностью.


🎤 Чтиво

#TedBackdoor #HAProxy #DPRK / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
3
✔️ Одна закладка вместо двадцати | Всё что нужно для пентеста по категориям

Аwesome-pentest – один список где собрано всё что нужно на любом этапе пентеста: от разведки и сканирования до эксплуатации, постэксплуатации и написания отчёта.

Там где The Hacker Recipes даёт методику и объясняет почему, awesome-pentest даёт инструмент под каждую задачу: сетевые атаки, веб, OSINT, разработка эксплойтов, беспроводные сети, социальная инженерия, мобильный пентест, форензика, реверс — всё с разделением по категориям.

Что внутри: Ettercap, BetterCAP, DnSpy, SQLmap, Metasploit, Burp Suite, OSINT-инструменты, инструменты обхода AV, фреймворки для отчётности – плюс ссылки на курсы, книги и CTF-площадки.


🎤 Репозиторий

#АwesomePentest #Pentesting #RedTeam / White Hat / max.ru/kind_hack
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1🔥1