Forwarded from Security Internals
یه تارگت بود داشتم تست میکردم و نیاز به بایپس waf داشت و این یکی akamai بود
اگر خواستید برای xss بایپس کنید همچین وف هایی رو باید دنبال راههای alternative باشید
تو این نوشن یه روش استفاده از dom clobbering رو براتون گفتم و یک اسکریپت هم توش هست برای پیدا کردن alternative برای کلمه window و document
داشته باشید به درد میخوره
https://cherry-event-b75.notion.site/DOM-Clobbering-WAF-Bypass-3af4f6d7dcce80fe919dcc27223a249e?source=copy_link
اگر خواستید برای xss بایپس کنید همچین وف هایی رو باید دنبال راههای alternative باشید
تو این نوشن یه روش استفاده از dom clobbering رو براتون گفتم و یک اسکریپت هم توش هست برای پیدا کردن alternative برای کلمه window و document
داشته باشید به درد میخوره
https://cherry-event-b75.notion.site/DOM-Clobbering-WAF-Bypass-3af4f6d7dcce80fe919dcc27223a249e?source=copy_link
cherry-event-b75 on Notion
DOM Clobbering و WAF Bypass | Notion
فلسفه کلیدی: به جای درگیری مستقیم با فایروال (WAF) و استفاده از کاراکترهای عجیب، از رفتارهای استاندارد و ذاتی خود مرورگر استفاده کن تا از مسیرهای پنهان به اهدافت برسی.
❤2👍2
Forwarded from APT IRAN
بر اساس گزارشهای متعددی که به دست ما رسیده، شماری از کاربران پلتفرم «میلیگلد» اعلام کردهاند که در روند فروش، تسویه یا برداشت دارایی خود با مشکلاتی مواجه شدهاند. همچنین گزارشهایی درباره اختلاف قابلتوجه قیمتهای اعلامی این پلتفرم با قیمتهای رایج بازار دریافت شده است.
موضوع زمانی جدیتر میشود که با وجود این گزارشها و نگرانیهای ایجادشده، تاکنون شفافسازی کافی و روشنی درباره وضعیت موجود، نحوه تأمین طلا و فرآیند تسویه دارایی کاربران ارائه نشده است.
اگر در این پلتفرم سرمایه دارید، توصیه میکنیم وضعیت دارایی، امکان برداشت و شرایط تسویه حساب خود را فوراً و با دقت بررسی کنید و تا زمان روشنشدن کامل موضوع، با احتیاط بیشتری تصمیمگیری کنید.
ما هیچ پلتفرم، مجموعه یا روش سرمایهگذاری جایگزینی را پیشنهاد یا تأیید نمیکنیم.
از مسئولان «میلیگلد» نیز انتظار میرود در سریعترین زمان ممکن، بهصورت شفاف و مستند درباره گزارشهای منتشرشده، وضعیت دارایی کاربران، نحوه تأمین پشتوانه طلا و فرآیند تسویه توضیح دهند.
با توجه به تعداد بالای کاربران این پلتفرم، در صورت تأیید وجود مشکل جدی در تأمین یا تسویه داراییها، تبعات مالی آن میتواند بسیار گسترده باشد.
لطفاً این هشدار را منتشر کنید
Please open Telegram to view this post
VIEW IN TELEGRAM
😱3👍1
Forwarded from Saeed Kazemi
ه ثانیه دیر جنبیده بودم، جای نوشتن این پست داشتیم یه فاجعه امنیتی ناشی از AI رو جمع میکردیم.
چند وقت پیش داشتم کدی رو که AI نوشته بود، قبل از دپلوی review میکردم. توی importها یه پکیج به چشمم خورد که یهجوری بود.
همه چی تقریبا منطقی به نظر میرسید. اسمش دقیقا همون الگوی سایر پکیجها رو داشت اما تا حالا جایی ندیده بودمش.
به تیم گفتم دست نگه دارن، کار روی پروداکشن نره. برگشتم روی استیج تا از ریشه بررسیش کنم.
مدل AI فقط از روی توهم، یه اسم قانعکننده برای خودش ساخته بود؛ دقیقا مثل وقتی که با همون اطمینان یه فکت یا آمار جعلی تحویل میده. به این پدیده میگن هالوسینیتکردن. AI چیزی رو با اطمینان کامل تولید میکنه که یا نادرسته یا اصلا وجود نداره.
پکیج رو سرچ کردم و موضوع عجیبتر شد. فهمیدم قضیه از یه اسم ساختگی خیلی فراتره...
همون اسم، چند ماه قبل توسط یه ناشناس ثبت شده بود. README و توضیح نداشت. فقط یه پکیج مخرب که منتظر بود من، یا هر کس دیگهای توی یه محیط فینتک بدون بررسی accept بزنه و نصبش کنه.
اگه شک نکرده بودم، الان داشتم با یه پروسهی کاملا متفاوت سر و کله میزدم. کنار تیم امنیت، دنبال این میگشتیم که مهاجم تا کجا نفوذ کرده، چه سرویسهایی رو تحت تاثیر قرار داده و چی از دیتای حساسمون بیرون رفته.
با یه مقدار تحقیق متوجه شدم این یه اتفاق تصادفی نیست. این اسم های ساختی الگو دارن. وقتی AI هالوسینیت میکنه، معمولا اسمهای تکراری میسازه.
و دقیقا همینجا مهاجم وارد میشه. لازم نیست اسم پکیجها رو حدس بزنه. کافیه خروجی مدلهای AI رو زیر نظر بگیره، ببینه کدوم اسم جعلی بیشتر تکرار میشه و همون اسم رو زودتر از همه ثبت کنه. بعدش کافیه داخل اون پکیج، کد خودش رو بنویسه.
دقیقا همون چیزی که من داشتم.
به این حمله میگن Slopsquatting. نسبتا جدیده و از محصولات عصر AIه 😂
تکاملیافتهی typosquatting قدیمیه، فقط این بار بهجای اشتباه تایپی کاربر، از اشتباه هوش مصنوعی سواستفاده میکنن.
یه نمونهی خیلی معروف هم داره. پکیج جعلی به اسم "huggingface-cli" رو یکی ثبت کرد. فقط چون AI مدام اسمش رو پیشنهاد میداد. بیش از 30 هزار بار دانلود شد.
نکتهای که این حمله رو خطرناکتر از یه باگ معمولی میکنه اینه که توی کد ریویو دنبال باگ منطقی میگردیم، نه دنبال اینکه اسم پکیج import شده واقعا وجود داره یا نه. اعتماد به AI، دقیقا همون نقطهکوریه که این حمله ازش سواستفاده میکنه.
چند وقت پیش داشتم کدی رو که AI نوشته بود، قبل از دپلوی review میکردم. توی importها یه پکیج به چشمم خورد که یهجوری بود.
همه چی تقریبا منطقی به نظر میرسید. اسمش دقیقا همون الگوی سایر پکیجها رو داشت اما تا حالا جایی ندیده بودمش.
به تیم گفتم دست نگه دارن، کار روی پروداکشن نره. برگشتم روی استیج تا از ریشه بررسیش کنم.
مدل AI فقط از روی توهم، یه اسم قانعکننده برای خودش ساخته بود؛ دقیقا مثل وقتی که با همون اطمینان یه فکت یا آمار جعلی تحویل میده. به این پدیده میگن هالوسینیتکردن. AI چیزی رو با اطمینان کامل تولید میکنه که یا نادرسته یا اصلا وجود نداره.
پکیج رو سرچ کردم و موضوع عجیبتر شد. فهمیدم قضیه از یه اسم ساختگی خیلی فراتره...
همون اسم، چند ماه قبل توسط یه ناشناس ثبت شده بود. README و توضیح نداشت. فقط یه پکیج مخرب که منتظر بود من، یا هر کس دیگهای توی یه محیط فینتک بدون بررسی accept بزنه و نصبش کنه.
اگه شک نکرده بودم، الان داشتم با یه پروسهی کاملا متفاوت سر و کله میزدم. کنار تیم امنیت، دنبال این میگشتیم که مهاجم تا کجا نفوذ کرده، چه سرویسهایی رو تحت تاثیر قرار داده و چی از دیتای حساسمون بیرون رفته.
با یه مقدار تحقیق متوجه شدم این یه اتفاق تصادفی نیست. این اسم های ساختی الگو دارن. وقتی AI هالوسینیت میکنه، معمولا اسمهای تکراری میسازه.
و دقیقا همینجا مهاجم وارد میشه. لازم نیست اسم پکیجها رو حدس بزنه. کافیه خروجی مدلهای AI رو زیر نظر بگیره، ببینه کدوم اسم جعلی بیشتر تکرار میشه و همون اسم رو زودتر از همه ثبت کنه. بعدش کافیه داخل اون پکیج، کد خودش رو بنویسه.
دقیقا همون چیزی که من داشتم.
به این حمله میگن Slopsquatting. نسبتا جدیده و از محصولات عصر AIه 😂
تکاملیافتهی typosquatting قدیمیه، فقط این بار بهجای اشتباه تایپی کاربر، از اشتباه هوش مصنوعی سواستفاده میکنن.
یه نمونهی خیلی معروف هم داره. پکیج جعلی به اسم "huggingface-cli" رو یکی ثبت کرد. فقط چون AI مدام اسمش رو پیشنهاد میداد. بیش از 30 هزار بار دانلود شد.
نکتهای که این حمله رو خطرناکتر از یه باگ معمولی میکنه اینه که توی کد ریویو دنبال باگ منطقی میگردیم، نه دنبال اینکه اسم پکیج import شده واقعا وجود داره یا نه. اعتماد به AI، دقیقا همون نقطهکوریه که این حمله ازش سواستفاده میکنه.
🔥3❤2👍1
Forwarded from هکرنیوز|Hacker News
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from کالی بویز | ترفند | تکنولوژی (YOUSEF)
✔️ گزارش آنتروپیک از سوءاستفاده گسترده از Claude
آنتروپیک در گزارش امنیتی جدید خود، موارد متعددی از سوءاستفاده گروهها و نهادهای مختلف در سراسر جهان از Claude را منتشر کرده است.
در بخشی از گزارش، چند عملیات مرتبط با ایران شناسایی شده که از هوش مصنوعی برای تولید و بازنویسی محتوا، تحلیل اطلاعات عمومی و فعالیتهای سایبری استفاده کردهاند.
در پروندهای جداگانه، شبکهای منتسب به MEK/NCRI حدود ۸۴۰۰ پست تلگرام یک فعال واقعی را به Claude داده بود تا سبک نوشتاری او را تقلید کرده و با هویتی مشابه با دیگران گفتگو کند.
همچنین یک گروه مستقر در شمال یمن از Claude Code برای توسعه نرمافزار هدایت موشک و راکت استفاده کرده است.
در بخش مربوط به چین نیز آنتروپیک میگوید Alibaba طی حدود دو ماه بیش از ۱۵۱ میلیون تعامل با Claude داشته و Moonshot AI نیز نزدیک به ۳۰۰ هزار درخواست کاربران Kimi را به Claude منتقل کرده است.
آنتروپیک اعلام کرده حسابهای مرتبط با موارد شناساییشده را مسدود کرده است.
@kaliboys | کالی بویز
آنتروپیک در گزارش امنیتی جدید خود، موارد متعددی از سوءاستفاده گروهها و نهادهای مختلف در سراسر جهان از Claude را منتشر کرده است.
در بخشی از گزارش، چند عملیات مرتبط با ایران شناسایی شده که از هوش مصنوعی برای تولید و بازنویسی محتوا، تحلیل اطلاعات عمومی و فعالیتهای سایبری استفاده کردهاند.
در پروندهای جداگانه، شبکهای منتسب به MEK/NCRI حدود ۸۴۰۰ پست تلگرام یک فعال واقعی را به Claude داده بود تا سبک نوشتاری او را تقلید کرده و با هویتی مشابه با دیگران گفتگو کند.
همچنین یک گروه مستقر در شمال یمن از Claude Code برای توسعه نرمافزار هدایت موشک و راکت استفاده کرده است.
در بخش مربوط به چین نیز آنتروپیک میگوید Alibaba طی حدود دو ماه بیش از ۱۵۱ میلیون تعامل با Claude داشته و Moonshot AI نیز نزدیک به ۳۰۰ هزار درخواست کاربران Kimi را به Claude منتقل کرده است.
آنتروپیک اعلام کرده حسابهای مرتبط با موارد شناساییشده را مسدود کرده است.
@kaliboys | کالی بویز
Forwarded from VPN CLUB
🔴 تحریمها اینبار به HTTPS بانکهای ایرانی رسیدند!
ماجرا چیه؟ 🤔
گزارشها میگن بعضی از بانکهای ایرانی بهدلیل تحریمهای آمریکا، در تأمین یا تمدید گواهی امنیتی SSL/TLS برای سایتهای بانکی با مشکل مواجه شدهاند و بعضی بانکها مجبور به تغییر دامنه سایت خود شدهاند.
حالا SSL/TLS چیه؟
همون قفلی 🔒 که کنار آدرس سایت میبینید و به مرورگر میگه:
«این سایت واقعاً همون سایتیه که ادعا میکنه و ارتباط شما باهاش رمزگذاری شده.»
نکته مهم اینه که OFAC خودش صادرکننده گواهی SSL نیست؛ اما تحریمها میتونن باعث بشن شرکتهای بینالمللی ارائهدهنده این خدمات، به بانکهای تحریمشده سرویس ندن یا همکاریشون رو محدود کنن.
یعنی تحریم فقط به پول و انتقال بانکی محدود نمیشه؛ حتی بعضی از زیرساختهای فنی مورد استفاده بانکها برای ارائه خدمات اینترنتی هم میتونن تحت تأثیر قرار بگیرن.
📌 گزارش کامل:
Digiato Global — گزارش تغییر دامنه و گواهی SSL بانکهای ایرانی
ماجرا چیه؟ 🤔
گزارشها میگن بعضی از بانکهای ایرانی بهدلیل تحریمهای آمریکا، در تأمین یا تمدید گواهی امنیتی SSL/TLS برای سایتهای بانکی با مشکل مواجه شدهاند و بعضی بانکها مجبور به تغییر دامنه سایت خود شدهاند.
حالا SSL/TLS چیه؟
همون قفلی 🔒 که کنار آدرس سایت میبینید و به مرورگر میگه:
«این سایت واقعاً همون سایتیه که ادعا میکنه و ارتباط شما باهاش رمزگذاری شده.»
نکته مهم اینه که OFAC خودش صادرکننده گواهی SSL نیست؛ اما تحریمها میتونن باعث بشن شرکتهای بینالمللی ارائهدهنده این خدمات، به بانکهای تحریمشده سرویس ندن یا همکاریشون رو محدود کنن.
یعنی تحریم فقط به پول و انتقال بانکی محدود نمیشه؛ حتی بعضی از زیرساختهای فنی مورد استفاده بانکها برای ارائه خدمات اینترنتی هم میتونن تحت تأثیر قرار بگیرن.
📌 گزارش کامل:
Digiato Global — گزارش تغییر دامنه و گواهی SSL بانکهای ایرانی
This media is not supported in your browser
VIEW IN TELEGRAM
یک روز همچیز از اینجا شروع شد…
محل عکس بک گراند Windows XP
بعد 25 سال ببینید تپه چه شکلی شده
محل عکس بک گراند Windows XP
بعد 25 سال ببینید تپه چه شکلی شده
❤6🗿1
APT IRAN
میلی گلدی که الان کلی شاکی داره و پول خیلیارو نمیده (به هر دلیلی)
زودتر اعلام شده بود در آستانه زمین خوردنه پول هاتون رو خارج کنید
زودتر اعلام شده بود در آستانه زمین خوردنه پول هاتون رو خارج کنید
Forwarded from APT IRAN
فقط این صندوق ها نیستند بانک ها هم هستند
اگر پول در این بانک ها دارید خارج کنید
بانک سرمایه : زیان انباشته حدود ۷۹ هزار میلیارد تومان ! کفایت سرمایه منفی بیش از ۲۵۰ درصد
بانک ایرانزمین : زیان انباشته ده ها هزار میلیارد تومانی و کفایت سرمایه به شدت منفی
بانک دی : کفایت سرمایه منفی
بانک سپه : ناترازی ساختاری و کفایت سرمایه پایین
مؤسسه اعتباری ملل : کفایت سرمایه منفی
اگر پول در این بانک ها دارید خارج کنید
بانک سرمایه : زیان انباشته حدود ۷۹ هزار میلیارد تومان ! کفایت سرمایه منفی بیش از ۲۵۰ درصد
بانک ایرانزمین : زیان انباشته ده ها هزار میلیارد تومانی و کفایت سرمایه به شدت منفی
بانک دی : کفایت سرمایه منفی
بانک سپه : ناترازی ساختاری و کفایت سرمایه پایین
مؤسسه اعتباری ملل : کفایت سرمایه منفی
❤3
Forwarded from Security Internals
یه تحقیق امنیتی جالب از تیم SpiderLabs منتشر شده که نشون میده صفحهٔ «رمز عبورم رو فراموش کردم» مایکروسافت (همون SSPR - Self-Service Password Reset) بدون اینکه لاگین کنی، اطلاعات زیادی دربارهٔ حسابهای سازمانها لو میده.
🕵️ ماجرا چیه؟
وقتی میری تو صفحهٔ
۱️⃣ اون ایمیل اصلاً حساب داره یا نه
اگه حساب وجود نداشته باشه، فوری برمیگردی به صفحهٔ اول. اگه وجود داشته باشه، حتی اگه بازیابی رمز براش فعال نباشه، یه پیام دیگه میبینی. یعنی فقط با امتحان کردن ایمیلها (مثلاً از لینکدین یا سایت شرکت) میشه فهمید کدومها واقعیان — بدون اینکه هیچ رمزی امتحان کنی.
۲️⃣ چه روشهای امنیتیای براش ثبت شده
اگه بازیابی فعال باشه، صفحه نشون میده اون آدم رمزش رو با پیامک بازیابی میکنه، با اپ احرازهویت، یا با یه ایمیل دیگه. این خیلی مهمه چون:
کسی که فقط با «ایمیل جایگزین» محافظت شده = هدف ضعیف
کسی که با اپ احرازهویت (مثل Authenticator) محافظت شده = هدف سختتر
۳️⃣ آیا حساب ادمینه یا نه 🎯
نکتهٔ جالب: مایکروسافت بازیابی رمز رو برای حسابهای ادمین همیشه فعال نگه میداره، حتی اگه کل سازمان این قابلیت رو خاموش کرده باشه. پس اگه یه سازمان SSPR رو برای کاربران عادی بسته باشه ولی یه حساب هنوز جواب بده، تقریباً مطمئنی که اون حساب ادمینه!
⚠️ چرا مهمه؟
یه مهاجم با این تکنیک میتونه بدون هیچ حملهای:
فهرست ایمیلهای حدسی رو تبدیل کنه به لیست حسابهای تأییدشده
بفهمه کدوم حسابها امنیت ضعیف دارن (هدف اول برای فیشینگ)
حسابهای ادمین رو شناسایی کنه
روش دقیق حمله رو متناسب با نوع MFA انتخاب کنه (مثلاً برای SMS بره سراغ سیمسواپ)
جالبه که قبلاً یه کپچا جلوی این صفحه بود ولی از اوت ۲۰۲۶ مایکروسافت حذفش کرد و فقط محدودیت نرخ درخواست گذاشت.
محققها حتی یه ابزار پایتون به اسم ResetSpy ساختن که این کار رو خودکار میکنه و روی گیتهاب هم منتشرشه.
🛡 راهحل برای سازمانها
بازیابی رمز رو فقط برای گروه خاصی فعال کنید، نه همه
روشهای ضعیف (ایمیل جایگزین، سؤال امنیتی) رو حذف کنید و فقط اپ احرازهویت/تلفن بذارید
برای حسابهای ادمین از MFA مقاوم در برابر فیشینگ (مثل کلید امنیتی FIDO2) استفاده کنید
لاگهای Entra ID رو برای الگوهای عجیب (چک کردن پشتسرهم چند ایمیل) پایش کنید
ابزاری که توسعه داده شده : https://github.com/mlcsec/ResetSpy
توضیحات کامل : https://www.levelblue.com/blogs/spiderlabs-blog/enumerating-users-and-mfa-via-microsofts-password-reset-portal
🕵️ ماجرا چیه؟
وقتی میری تو صفحهٔ
passwordreset.microsoftonline.com و ایمیل یه نفر رو میزنی، سرور مایکروسافت رفتار متفاوتی نشون میده بسته به اینکه:۱️⃣ اون ایمیل اصلاً حساب داره یا نه
اگه حساب وجود نداشته باشه، فوری برمیگردی به صفحهٔ اول. اگه وجود داشته باشه، حتی اگه بازیابی رمز براش فعال نباشه، یه پیام دیگه میبینی. یعنی فقط با امتحان کردن ایمیلها (مثلاً از لینکدین یا سایت شرکت) میشه فهمید کدومها واقعیان — بدون اینکه هیچ رمزی امتحان کنی.
۲️⃣ چه روشهای امنیتیای براش ثبت شده
اگه بازیابی فعال باشه، صفحه نشون میده اون آدم رمزش رو با پیامک بازیابی میکنه، با اپ احرازهویت، یا با یه ایمیل دیگه. این خیلی مهمه چون:
کسی که فقط با «ایمیل جایگزین» محافظت شده = هدف ضعیف
کسی که با اپ احرازهویت (مثل Authenticator) محافظت شده = هدف سختتر
۳️⃣ آیا حساب ادمینه یا نه 🎯
نکتهٔ جالب: مایکروسافت بازیابی رمز رو برای حسابهای ادمین همیشه فعال نگه میداره، حتی اگه کل سازمان این قابلیت رو خاموش کرده باشه. پس اگه یه سازمان SSPR رو برای کاربران عادی بسته باشه ولی یه حساب هنوز جواب بده، تقریباً مطمئنی که اون حساب ادمینه!
⚠️ چرا مهمه؟
یه مهاجم با این تکنیک میتونه بدون هیچ حملهای:
فهرست ایمیلهای حدسی رو تبدیل کنه به لیست حسابهای تأییدشده
بفهمه کدوم حسابها امنیت ضعیف دارن (هدف اول برای فیشینگ)
حسابهای ادمین رو شناسایی کنه
روش دقیق حمله رو متناسب با نوع MFA انتخاب کنه (مثلاً برای SMS بره سراغ سیمسواپ)
جالبه که قبلاً یه کپچا جلوی این صفحه بود ولی از اوت ۲۰۲۶ مایکروسافت حذفش کرد و فقط محدودیت نرخ درخواست گذاشت.
محققها حتی یه ابزار پایتون به اسم ResetSpy ساختن که این کار رو خودکار میکنه و روی گیتهاب هم منتشرشه.
🛡 راهحل برای سازمانها
بازیابی رمز رو فقط برای گروه خاصی فعال کنید، نه همه
روشهای ضعیف (ایمیل جایگزین، سؤال امنیتی) رو حذف کنید و فقط اپ احرازهویت/تلفن بذارید
برای حسابهای ادمین از MFA مقاوم در برابر فیشینگ (مثل کلید امنیتی FIDO2) استفاده کنید
لاگهای Entra ID رو برای الگوهای عجیب (چک کردن پشتسرهم چند ایمیل) پایش کنید
ابزاری که توسعه داده شده : https://github.com/mlcsec/ResetSpy
توضیحات کامل : https://www.levelblue.com/blogs/spiderlabs-blog/enumerating-users-and-mfa-via-microsofts-password-reset-portal
GitHub
GitHub - mlcsec/ResetSpy: Enumerate user accounts and registered authentication methods via the Microsoft Self-Service Password…
Enumerate user accounts and registered authentication methods via the Microsoft Self-Service Password Reset (SSPR) portal - mlcsec/ResetSpy