mission complete 🔈
141 subscribers
109 photos
16 videos
122 links
Информация не может быть лишней ...
Download Telegram
Forwarded from Похек (Сергей Зыбнев)
RedWing: Android-шпион в аренду через Telegram

RedWing — хорошо упакованный Malware-as-a-Service. По данным Zimperium zLabs, оператор получает Telegram-бота и панель, где можно собрать дроппер, выбрать фальшивую страницу магазина приложений, подставить рейтинги, отзывы и число загрузок, а затем сгенерировать APK под свою вредоносную кампанию. В приманках имитируются Google Play, Galaxy Store, AppGallery, а один из образцов маскировался под RuStore.

Дальше всё держится на правах, которые пользователь сам выдаёт под давлением интерфейса. RedWing по очереди просит отключить ограничения батареи, назначить приложение обработчиком SMS, дать доступ к уведомлениям, Accessibility и показу поверх других окон. После этого это уже не просто стилер: C2 видит статус прав, список приложений, SMS, контакты, вызовы, файлы и локацию, может открывать URL и приложения, рисовать банковские/крипто-оверлеи, вести кейлогинг, стримить экран через VNC/MediaProjection, включать камеру и микрофон. Отдельная деталь — команда на включение переадресации вызовов через *21*...#, чтобы перехватывать голосовые проверки банка.

♾️Как защищаться♾️
1. Пользовательский минимум: не ставить APK из ссылок в мессенджерах и "сторонних магазинов приложений", открытых из рекламы или чата; не выдавать Accessibility, роль SMS-приложения, доступ к уведомлениям и «поверх других окон» неизвестным приложениям. Самое опасное из этого Accessibility, т.к. иногда даже права администратора не нужны, если разработчик ВПО знает как правильно написать малварь с относительно минимальными правами

2. Быстрая проверка телефона: открыть настройки Android и посмотреть Accessibility, приложения по умолчанию для SMS, доступ к уведомлениям, администраторов устройства, приложения с неограниченной работой в фоне и правом рисовать поверх окон. Всё лишнее — отключить и удалить, лучше из безопасного режима.

3. Если уже были банковские операции: связаться с банком, сбросить пароли, перевыпустить токены/карты по ситуации, проверить переадресацию вызовов у оператора или через ##21#, перенести 2FA с SMS на приложение/аппаратный ключ там, где это возможно.

4. Для компаний: MDM-политикой запретить установку из неизвестных источников, ограничить Accessibility и роль SMS-приложения, ставить алерты на связку Overlay + Notification Listener + SMS + MediaProjection, охотиться по поведению и IoC.

🌚 @poxek | 🌚 @poxek_ai | 📲 MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Похек (Сергей Зыбнев)
AI как новая поверхность атаки: реальные инциденты, мошенничество и уязвимости агентной эпохи

Коротко
▪️AI стал поверхностью атаки там, где модель получает не только текст, но и данные, инструменты, права и доверенный контекст. Но вроде как агент без всего этого бесполезено...?)
▪️Самые сильные публичные кейсы сегодня не про “модель сама нашла 0day”, а про деньги, утечки, токены, рабочие базы, расширения браузера, агентные действия и фишинг под видом AI-сервисов.
▪️В статье кейсы ранжируются по наблюдаемому ущербу: прямые потери и утечки выше исследовательских PoC.

AI уже надо учитывать как отдельную поверхность атаки. Не потому, что модели «сами взламывают компании», а потому что вокруг них появились новые доверенные контуры: ИИ-платформы хранят чаты, токены, исходный код и пользовательские данные; ИИ-бренды используют в фишинге; ИИ-инструменты получают доступ к браузеру, почте, GitHub, терминалу и боевым средам; агенты начинают действовать от имени пользователя.

Просьба поддержать аппами и комментариями на Habr)
https://habr.com/ru/articles/1054618/

🌚 @poxek | 🌚 @poxek_ai | 📲
Please open Telegram to view this post
VIEW IN TELEGRAM
Украсть флаг у противников и убежать — такой режим есть почти в каждом онлайн-шутере. В IT его превратили в отдельный вид спорта. Capture the Flag, то есть «Захвати флаг» — это соревнования, где нужно искать спрятанные уязвимости в коде или совершать кибератаки на другие команды. Вот как это устроено.

При чём тут флаги

Идея возникла благодаря популярной в англоязычном мире игре на открытом воздухе «Захват флага». Её участники должны забрать флаг у соперников и унести его на свою территорию. В 1996 году эту логику перенесли в IT на конференции по кибербезопасности DEF CON в Лас-Вегасе. Только вместо флагов участникам нужно было атаковать чужие серверы и защищать свои.

Где всё проходит

Сейчас CTF-турниры проводят вузы, школы и корпорации по всему миру. Обычно такие игры похожи на онлайн-олимпиады: участники регистрируются, получают задания на сайте, выполняют их и отслеживают набранные очки на таблице. Но есть и офлайн-форматы, когда команды собираются в больших аудиториях.

Основные форматы CTF

🔸 Attack-Defense. Классический формат, где командам выделяют по серверу с уязвимостями. Участники должны устранять их и атаковать чужие серверы, чтобы добыть «флаги» — данные, за которые дают очки.

🔸 Jeopardy. Формат вдохновлён телевикториной, в России известной как «Своя игра». Участники сами выбирают задания разной сложности в таких категориях, как криптография, поиск уязвимостей, имитация атак и другие. За их выполнение начисляют очки.

🔸 Царь горы. Команды атакуют одну систему. Затем первая, получившая к ней доступ, пытается устранить уязвимости и защитить её от соперников. Очки начисляются за время, в течение которого команда удерживает систему под своим контролем.

Зачем в это играть

На соревнованиях нужно разбирать чужой код, замечать закономерности, проверять гипотезы, а также думать одновременно про атаку и защиту. Поэтому CTF — безопасная среда, в которой можно обучаться и отрабатывать навыки в формате игры.

Где можно попробовать

Яндекс поддерживает проект Frontend CTF — браузерную игру, которая развивается уже несколько лет. В ней есть сюжет, прописанные персонажи, своё сообщество и задания с поиском флагов. Чтобы их выполнить, пригодятся знания фронтенда и инструментов разработки. Подробнее о том, как и зачем создаётся это соревнование, можно прочитать в статье на Хабре.

Подписывайтесь 👉 @techno_yandex
Forwarded from Люди PRO
Единственный бот Шерлока (бывший Глаз Бога), где удалить данные о себе можно не за $1750, а за $500 – ссылка

Скрыть можно:
ФИО + ДР, Телефон, Email, Telegram, Паспорт, ИНН, СНИЛС, ВУ, Номер автомобиля, VIN автомобиля, Юридическое лицо, Вконтакте

Недешево, конечно, и нельзя скрыть всё сразу, но, как заявляют владельцы бота: "Мы обязаны предоставить возможность – мы ее предоставили. Мы не обязаны делать ее доступной – и не сделали."
Forwarded from Люди PRO
Anthropic выпустила Claude Fable 5 — сильнейшую модель для программирования.

Порог входа в разработку упал до подписки на Claude и идеи. Начинается эпоха, когда проекты пишутся за один вечер и запускаются одним человеком вместо целого отдела.

Единственное, что может помешать запуску проекта, — отсутствие компании для приёма платежей и юридической защиты авторства.

Если вы сталкиваетесь с такой проблемой, обратите внимание на сервис mantelhandel.com, который поможет вам:
• зарегистрировать компанию в 54 юрисдикциях (EU · US · ASIA);
• купить готовую компанию и запуститься без ожидания инкорпорации;
• настроить платёжную инфраструктуру под международный проект;
• организовать получение лицензий (PSP, EMI и др.).

MantelHandel решит бюрократические трудности за вас, вам остаётся лишь творить.

mantelhandel.com
→ Телеграм-канал с разборами юрисдикций: MANTELHANDEL
Forwarded from Sostav
💸 Два триллиона под матрасом

С начала 2026 года россияне вывели в наличные более 2 трлн рублей, а только за июль объем наличных в обращении вырос на 595,5 млрд — на 39% больше, чем в предыдущем месяце. Банк России объясняет это перебоями в работе мобильного интернета и введением НДС 22% на эквайринг, что сделало прием безналичных платежей значительно дороже для бизнеса.

Отток средств в наличные уже привел к дефициту ликвидности в банковской системе — максимальному уровню с марта 2022 года. При этом 48% опрошенных россиян не видит для себя возможности обойтись без наличных, а треть респондентов хранит свои сбережения в наличных.

Знаменитый призыв Шпака, «Граждане, храните деньги в сберегательной кассе!» теперь звучит как издевательство.

😀 Пожалуй, лучший канал о маркетинге в Telegram и в MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Эксплойт
Минцифры хочет уничтожить анонимность на зарубежных сайтах — ведомство предложило заставить иностранные ресурсы пускать россиян только по номеру телефона.

Инициативу включили в третий пакет мер по борьбе с мошенничеством: кроме этого, по нему все сайты будут обязаны хранить ваш номер телефона и другие данные минимум три года.

Сайты точно согласятся.

@exploitex
Forwarded from Эксплойт
This media is not supported in your browser
VIEW IN TELEGRAM
⚡️ «Одиссея» Нолана уже в российских кинотеатрах — сегодня оценить магнум опус режиссёра можно на большом экране.

Адаптация эпоса Гомера уже собрала по миру $683 — аналитики предвещают финальную кассу в $1,3 млрд.

А вот и планы на вечер.

@exploitex