CyberSecurity
903 subscribers
150 photos
26 videos
73 files
173 links
Welcome to dark hell

‌ ما از دانش خود برای مهندسی دنیایی امن ‌تر استفاده می‌کنیم 🔐
Download Telegram
Forwarded from Security Internals
یه تارگت بود داشتم تست میکردم و نیاز به بایپس waf داشت و این یکی akamai بود

اگر خواستید برای xss بایپس کنید همچین وف هایی رو باید دنبال راههای alternative باشید
تو این نوشن یه روش استفاده از dom clobbering رو براتون گفتم و یک اسکریپت هم توش هست برای پیدا کردن alternative برای کلمه window و document

داشته باشید به درد میخوره

https://cherry-event-b75.notion.site/DOM-Clobbering-WAF-Bypass-3af4f6d7dcce80fe919dcc27223a249e?source=copy_link
❤2👍2
Forwarded from APT IRAN
⚠️ هشدار مهم لطفاً اطلاع‌رسانی کنید!!

بر اساس گزارش‌های متعددی که به دست ما رسیده، شماری از کاربران پلتفرم «میلی‌گلد» اعلام کرده‌اند که در روند فروش، تسویه یا برداشت دارایی خود با مشکلاتی مواجه شده‌اند. همچنین گزارش‌هایی درباره اختلاف قابل‌توجه قیمت‌های اعلامی این پلتفرم با قیمت‌های رایج بازار دریافت شده است.

موضوع زمانی جدی‌تر می‌شود که با وجود این گزارش‌ها و نگرانی‌های ایجادشده، تاکنون شفاف‌سازی کافی و روشنی درباره وضعیت موجود، نحوه تأمین طلا و فرآیند تسویه دارایی کاربران ارائه نشده است.

اگر در این پلتفرم سرمایه دارید، توصیه می‌کنیم وضعیت دارایی، امکان برداشت و شرایط تسویه حساب خود را فوراً و با دقت بررسی کنید و تا زمان روشن‌شدن کامل موضوع، با احتیاط بیشتری تصمیم‌گیری کنید.

ما هیچ پلتفرم، مجموعه یا روش سرمایه‌گذاری جایگزینی را پیشنهاد یا تأیید نمی‌کنیم.

از مسئولان «میلی‌گلد» نیز انتظار می‌رود در سریع‌ترین زمان ممکن، به‌صورت شفاف و مستند درباره گزارش‌های منتشرشده، وضعیت دارایی کاربران، نحوه تأمین پشتوانه طلا و فرآیند تسویه توضیح دهند.

با توجه به تعداد بالای کاربران این پلتفرم، در صورت تأیید وجود مشکل جدی در تأمین یا تسویه دارایی‌ها، تبعات مالی آن می‌تواند بسیار گسترده باشد.

لطفاً این هشدار را منتشر کنید
Please open Telegram to view this post
VIEW IN TELEGRAM
😱3👍1
دلار 229 :)
👌4🤣2🗿1
Forwarded from Saeed Kazemi
ه ثانیه دیر جنبیده بودم، جای نوشتن این پست داشتیم یه فاجعه امنیتی ناشی از AI رو جمع میکردیم.
چند وقت پیش داشتم کدی رو که AI نوشته بود، قبل از دپلوی review میکردم. توی importها یه پکیج به چشمم خورد که یهجوری بود.
همه چی تقریبا منطقی به نظر میرسید. اسمش دقیقا همون الگوی سایر پکیجها رو داشت اما تا حالا جایی ندیده بودمش.

به تیم گفتم دست نگه دارن، کار روی پروداکشن نره. برگشتم روی استیج تا از ریشه بررسیش کنم.

مدل AI فقط از روی توهم، یه اسم قانعکننده برای خودش ساخته بود؛ دقیقا مثل وقتی که با همون اطمینان یه فکت یا آمار جعلی تحویل میده. به این پدیده میگن هالوسینیتکردن. AI چیزی رو با اطمینان کامل تولید میکنه که یا نادرسته یا اصلا وجود نداره.

پکیج رو سرچ کردم و موضوع عجیبتر شد. فهمیدم قضیه از یه اسم ساختگی خیلی فراتره...
همون اسم، چند ماه قبل توسط یه ناشناس ثبت شده بود. README و توضیح نداشت. فقط یه پکیج مخرب که منتظر بود من، یا هر کس دیگهای توی یه محیط فینتک بدون بررسی accept بزنه و نصبش کنه.

اگه شک نکرده بودم، الان داشتم با یه پروسهی کاملا متفاوت سر و کله میزدم. کنار تیم امنیت، دنبال این میگشتیم که مهاجم تا کجا نفوذ کرده، چه سرویسهایی رو تحت تاثیر قرار داده و چی از دیتای حساسمون بیرون رفته.

با یه مقدار تحقیق متوجه شدم این یه اتفاق تصادفی نیست. این اسم های ساختی الگو دارن. وقتی AI هالوسینیت میکنه، معمولا اسمهای تکراری میسازه.

و دقیقا همینجا مهاجم وارد میشه. لازم نیست اسم پکیجها رو حدس بزنه. کافیه خروجی مدلهای AI رو زیر نظر بگیره، ببینه کدوم اسم جعلی بیشتر تکرار میشه و همون اسم رو زودتر از همه ثبت کنه. بعدش کافیه داخل اون پکیج، کد خودش رو بنویسه.
دقیقا همون چیزی که من داشتم.

به این حمله میگن Slopsquatting. نسبتا جدیده و از محصولات عصر AIه 😂
تکاملیافتهی typosquatting قدیمیه، فقط این بار بهجای اشتباه تایپی کاربر، از اشتباه هوش مصنوعی سواستفاده میکنن.

یه نمونهی خیلی معروف هم داره. پکیج جعلی به اسم "huggingface-cli" رو یکی ثبت کرد. فقط چون AI مدام اسمش رو پیشنهاد میداد. بیش از 30 هزار بار دانلود شد.

نکتهای که این حمله رو خطرناکتر از یه باگ معمولی میکنه اینه که توی کد ریویو دنبال باگ منطقی میگردیم، نه دنبال اینکه اسم پکیج import شده واقعا وجود داره یا نه. اعتماد به AI، دقیقا همون نقطهکوریه که این حمله ازش سواستفاده میکنه.
🔥3❤2👍1
✈ مایکروسافت نقشه تهدیدات برنامه‌های وب ابری را منتشر کرد

©️ مایکروسافت یک «ماتریس تهدیدات برنامه‌های وب ابری» منتشر کرده است که با تکیه بر چارچوب میتری اَتک (MITRE ATT&CK)، مسیرهای حمله به برنامه‌های ابری و سکوهای بدون سرور را از مرحله نفوذ تا دسترسی به منابع متصل دسته‌بندی می‌کند.

©️ بر اساس این چارچوب، مهاجم می‌تواند از آسیب‌پذیری برنامه، رابط‌های مدیریتی در معرض اینترنت، اعتبارنامه‌های استقرار یا حتی دستکاری مخزن کد و تصویرهای کانتینری برای ورود به محیط ابری استفاده کند. پس از دستیابی به اجرای کد، سرقت اطلاعات محیط اجرا و اعتبارنامه‌ها یا دسترسی به هویت بارکاری می‌تواند امکان دسترسی به منابع دیگری مانند پایگاه‌های داده، فضای ذخیره‌سازی و سرویس‌های هوش مصنوعی را فراهم کند.

©️ مایکروسافت همچنین خطراتی مانند ایجاد کارهای زمان‌بندی‌شده برای حفظ ماندگاری، تغییر محیط‌های آزمایشی برای دور زدن نظارت و غیرفعال‌کردن ثبت رویدادهای ابری را برجسته کرده است.

©️ این ماتریس نشان می‌دهد امنیت برنامه‌های ابری نباید صرفاً در سطح کد یا زیرساخت بررسی شود؛ زیرا یک نفوذ در برنامه می‌تواند از طریق هویت‌ها، اتصال‌دهنده‌ها و منابع متصل، به مسیر گسترده‌تری در محیط ابری تبدیل شود.

🌐 @HackerNewsCyber
Please open Telegram to view this post
VIEW IN TELEGRAM
✔️ گزارش آنتروپیک از سوءاستفاده گسترده از Claude

آنتروپیک در گزارش امنیتی جدید خود، موارد متعددی از سوءاستفاده گروه‌ها و نهادهای مختلف در سراسر جهان از Claude را منتشر کرده است.

در بخشی از گزارش، چند عملیات مرتبط با ایران شناسایی شده که از هوش مصنوعی برای تولید و بازنویسی محتوا، تحلیل اطلاعات عمومی و فعالیت‌های سایبری استفاده کرده‌اند.

در پرونده‌ای جداگانه، شبکه‌ای منتسب به MEK/NCRI حدود ۸۴۰۰ پست تلگرام یک فعال واقعی را به Claude داده بود تا سبک نوشتاری او را تقلید کرده و با هویتی مشابه با دیگران گفتگو کند.

همچنین یک گروه مستقر در شمال یمن از Claude Code برای توسعه نرم‌افزار هدایت موشک و راکت استفاده کرده است.

در بخش مربوط به چین نیز آنتروپیک می‌گوید Alibaba طی حدود دو ماه بیش از ۱۵۱ میلیون تعامل با Claude داشته و Moonshot AI نیز نزدیک به ۳۰۰ هزار درخواست کاربران Kimi را به Claude منتقل کرده است.

آنتروپیک اعلام کرده حساب‌های مرتبط با موارد شناسایی‌شده را مسدود کرده است.

@kaliboys | کالی بویز
Forwarded from VPN CLUB
🔴 تحریم‌ها این‌بار به HTTPS بانک‌های ایرانی رسیدند!
ماجرا چیه؟ 🤔
گزارش‌ها می‌گن بعضی از بانک‌های ایرانی به‌دلیل تحریم‌های آمریکا، در تأمین یا تمدید گواهی امنیتی SSL/TLS برای سایت‌های بانکی با مشکل مواجه شده‌اند و بعضی بانک‌ها مجبور به تغییر دامنه سایت خود شده‌اند.
حالا SSL/TLS چیه؟
همون قفلی 🔒 که کنار آدرس سایت می‌بینید و به مرورگر می‌گه:
«این سایت واقعاً همون سایتیه که ادعا می‌کنه و ارتباط شما باهاش رمزگذاری شده.»
نکته مهم اینه که OFAC خودش صادرکننده گواهی SSL نیست؛ اما تحریم‌ها می‌تونن باعث بشن شرکت‌های بین‌المللی ارائه‌دهنده این خدمات، به بانک‌های تحریم‌شده سرویس ندن یا همکاری‌شون رو محدود کنن.
یعنی تحریم فقط به پول و انتقال بانکی محدود نمی‌شه؛ حتی بعضی از زیرساخت‌های فنی مورد استفاده بانک‌ها برای ارائه خدمات اینترنتی هم می‌تونن تحت تأثیر قرار بگیرن.
📌 گزارش کامل:
Digiato Global — گزارش تغییر دامنه و گواهی SSL بانک‌های ایرانی
This media is not supported in your browser
VIEW IN TELEGRAM
یک روز همچیز از اینجا شروع شد…

محل عکس بک گراند Windows XP

بعد 25 سال ببینید تپه چه شکلی شده
❤6🗿1
Forwarded from APT IRAN
فقط این صندوق ها نیستند بانک ها هم هستند
اگر پول در این بانک ها دارید خارج کنید

بانک سرمایه : زیان انباشته حدود ۷۹ هزار میلیارد تومان ! کفایت سرمایه منفی بیش از ۲۵۰ درصد
بانک ایران‌زمین : زیان انباشته ده‌ ها هزار میلیارد تومانی و کفایت سرمایه به‌ شدت منفی
بانک دی : کفایت سرمایه منفی
بانک سپه : ناترازی ساختاری و کفایت سرمایه پایین
مؤسسه اعتباری ملل : کفایت سرمایه منفی
❤3
Forwarded from Security Internals
یه تحقیق امنیتی جالب از تیم SpiderLabs منتشر شده که نشون می‌ده صفحهٔ «رمز عبورم رو فراموش کردم» مایکروسافت (همون SSPR - Self-Service Password Reset) بدون اینکه لاگین کنی، اطلاعات زیادی دربارهٔ حساب‌های سازمان‌ها لو می‌ده.
🕵️ ماجرا چیه؟
وقتی می‌ری تو صفحهٔ passwordreset.microsoftonline.com و ایمیل یه نفر رو می‌زنی، سرور مایکروسافت رفتار متفاوتی نشون می‌ده بسته به اینکه:
۱️⃣ اون ایمیل اصلاً حساب داره یا نه
اگه حساب وجود نداشته باشه، فوری برمی‌گردی به صفحهٔ اول. اگه وجود داشته باشه، حتی اگه بازیابی رمز براش فعال نباشه، یه پیام دیگه می‌بینی. یعنی فقط با امتحان کردن ایمیل‌ها (مثلاً از لینکدین یا سایت شرکت) می‌شه فهمید کدوم‌ها واقعی‌ان — بدون اینکه هیچ رمزی امتحان کنی.
۲️⃣ چه روش‌های امنیتی‌ای براش ثبت شده
اگه بازیابی فعال باشه، صفحه نشون می‌ده اون آدم رمزش رو با پیامک بازیابی می‌کنه، با اپ احرازهویت، یا با یه ایمیل دیگه. این خیلی مهمه چون:
کسی که فقط با «ایمیل جایگزین» محافظت شده = هدف ضعیف
کسی که با اپ احرازهویت (مثل Authenticator) محافظت شده = هدف سخت‌تر
۳️⃣ آیا حساب ادمینه یا نه 🎯
نکتهٔ جالب: مایکروسافت بازیابی رمز رو برای حساب‌های ادمین همیشه فعال نگه می‌داره، حتی اگه کل سازمان این قابلیت رو خاموش کرده باشه. پس اگه یه سازمان SSPR رو برای کاربران عادی بسته باشه ولی یه حساب هنوز جواب بده، تقریباً مطمئنی که اون حساب ادمینه!
⚠️ چرا مهمه؟
یه مهاجم با این تکنیک می‌تونه بدون هیچ حمله‌ای:
فهرست ایمیل‌های حدسی رو تبدیل کنه به لیست حساب‌های تأییدشده
بفهمه کدوم حساب‌ها امنیت ضعیف دارن (هدف اول برای فیشینگ)
حساب‌های ادمین رو شناسایی کنه
روش دقیق حمله رو متناسب با نوع MFA انتخاب کنه (مثلاً برای SMS بره سراغ سیم‌سواپ)
جالبه که قبلاً یه کپچا جلوی این صفحه بود ولی از اوت ۲۰۲۶ مایکروسافت حذفش کرد و فقط محدودیت نرخ درخواست گذاشت.
محقق‌ها حتی یه ابزار پایتون به اسم ResetSpy ساختن که این کار رو خودکار می‌کنه و روی گیت‌هاب هم منتشرشه.
🛡 راه‌حل برای سازمان‌ها
بازیابی رمز رو فقط برای گروه خاصی فعال کنید، نه همه
روش‌های ضعیف (ایمیل جایگزین، سؤال امنیتی) رو حذف کنید و فقط اپ احرازهویت/تلفن بذارید
برای حساب‌های ادمین از MFA مقاوم در برابر فیشینگ (مثل کلید امنیتی FIDO2) استفاده کنید
لاگ‌های Entra ID رو برای الگوهای عجیب (چک کردن پشت‌سرهم چند ایمیل) پایش کنید

ابزاری که توسعه داده شده : https://github.com/mlcsec/ResetSpy
توضیحات کامل : https://www.levelblue.com/blogs/spiderlabs-blog/enumerating-users-and-mfa-via-microsofts-password-reset-portal
Forwarded from SoheilSec (Soheil)
Please open Telegram to view this post
VIEW IN TELEGRAM