SecureTechTalks
301 subscribers
838 photos
1 video
1 file
836 links
Добро пожаловать на канал "SecureTechTalks"! Мы предлагаем вам увлекательное и информативное погружение в мир кибербезопасности. Здесь вы найдете актуальные новости, советы, методы и инсайты по инфобезу.
Download Telegram
🧨 GHAPPIER: вредоносный MCP пакет получил настоящую подпись доверия npm

9 сентября атакующий на 105 минут получил контроль над аккаунтом разработчика легитимного MCP пакета @dforge-core/dforge-mcp. Этого хватило, чтобы выпустить заражённую версию с действительным подтверждением происхождения npm и встроить в неё скрытую цепочку удалённого выполнения команд.

Исследователи CloudSEK обнаружили более широкую кампанию GHAPPIER: минимум 65 публичных репозиториев, 73 заражённых файла и 22 аккаунта.

⚙️ Как GitHub Actions превратился в механизм доставки

Получив доступ к основной ветке репозитория, атакующий изменил три строки в GitHub Actions, чтобы каждый push запускал публикацию пакета. Через 14 минут он дополнительно изменил процесс выпуска, сделав его полностью автоматическим.

В результате вредоносная версия была опубликована через npm Trusted Publishing с использованием OIDC. Она оставалась последней доступной версией 35 минут 38 секунд, пока разработчик не восстановил контроль и не выпустил чистую сборку.

Вредоносный релиз получил действительное подтверждение происхождения. Запись в Sigstore указывала на настоящий GitHub Actions и реальный коммит атакующего.

Никакой подделки подписи не потребовалось. npm подтвердил происхождение сборки из доверенного репозитория, содержимое которого уже контролировал злоумышленник.

💣 Одна строка запускала четыре этапа заражения

При запуске MCP сервера выполнялась четырёхэтапная цепочка, которая заканчивалась установкой удалённой командной оболочки. Финальный компонент удалял собственный файл с диска после запуска, затрудняя последующее расследование.

Заражение происходило при запуске MCP сервера. Сам факт установки не означал выполнения вредоносного кода.

Через пять дней после отзыва заражённого релиза все этапы инфраструктуры доставки продолжали отвечать.

🔬 След привёл к другой malware кампании

В одном из остальных заражённых репозиториев CloudSEK обнаружила второй payload, совпадающий с образцом PolinRider.

Этот вредоносный код получает конфигурацию управляющего сервера из транзакции Ethereum. Адрес назначения транзакции используется для передачи данных о соединении, поэтому инфраструктуру управления нельзя устранить обычной блокировкой домена.

Другие исследователи связывают PolinRider с КНДР, однако CloudSEK самостоятельно эту атрибуцию не подтвердила.

Способ первоначального получения доступа к аккаунту разработчика также остаётся неизвестным. Одна из рассматриваемых версий связана с кражей сохранённых Git credentials на заражённой машине.

🔗 Источник: CloudSEK: технический разбор GHAPPIER

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #GHAPPIER #MCP #SupplyChain #GitHubActions #npm #Malware #ThreatIntelligence #SecureTechTalks
👍1
🧨 CLOSEDQUORUM: вредоносное ПО передало управление атакой совету из четырёх LLM

Cisco Talos обнаружила необычный Windows malware, который самостоятельно выбирает следующий этап атаки с помощью четырёх языковых моделей: DeepSeek, Qwen, Mistral и Google Gemini.

CLOSEDQUORUM собирает информацию о заражённом компьютере, обращается к LLM и выполняет действие, получившее больше всего голосов.

Человек нужен для первоначального развёртывания. Дальнейшие тактические решения архитектура позволяет принимать автономно.

⚙️ Как работает совет

CLOSEDQUORUM представляет собой 64 битный Windows имплант размером 16,4 МБ, написанный на Go.

После запуска он собирает сведения о системе, включая имя компьютера, характеристики ОС, количество процессоров, административные привилегии и запущенные процессы.

Компонент ModelOrchestrator последовательно отправляет контекст четырём LLM. Каждая получает ограниченный набор допустимых действий и возвращает структурированный JSON с полем Decision.

Функция interModelDiscussion() подсчитывает голоса и выбирает действие с наибольшей поддержкой. При равенстве голосов приоритет получает DeepSeek, затем Qwen, Mistral и Gemini.

Модели выбирают тактику, а исполняемый файл содержит готовые механизмы атаки.

💣 Что умеет CLOSEDQUORUM

Вредоносный код поддерживает несколько вариантов дальнейших действий.

➖steal запускает извлечение учётных данных из LSASS, сохранённых паролей браузеров и файлов криптовалютных кошельков.
➖inject использует техники внедрения кода в процессы, включая Early Bird APC и process hollowing.
➖persist создаёт механизмы закрепления через Registry Run, запланированные задания или WMI.

Похищенные данные могут шифроваться с помощью AES 256 GCM и передаваться оператору через Discord webhook. Туда же отправляются сведения о решениях моделей.

Таким образом, коммерческие LLM используются для выбора действий, а Discord остаётся каналом передачи результатов.

🔬 Работает ли это в реальных атаках?

Здесь есть существенное ограничение.

Cisco Talos подтвердила архитектуру автономного управления статическим анализом исполняемого файла. Однако публично обнаруженная сборка содержит заглушки вместо API ключей и адреса Discord webhook.

Полноценное выполнение всей цепочки в реальной атаке исследователи пока не подтвердили.

При этом артефакты разработки позволили связать автора с публикациями на криминальных форумах, посвящённых мошенничеству с платёжными картами, начиная с 2025 года.

🔗 Источник: Cisco Talos

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #CLOSEDQUORUM #Malware #LLM #AIAgents #CiscoTalos #ThreatIntelligence #CyberSecurity #SecureTechTalks
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🧨 Carbonato: ботнет устанавливает AI агента на взломанный сервер

Исследователи ThreatDown обнаружили Carbonato, новый ботнет для Linux, который захватывает Docker хосты и устанавливает на них полноценного AI агента Hermes.

После заражения оператор может написать задачу в Telegram. Hermes сам интерпретирует её, генерирует команды терминала, запускает их на сервере, анализирует результат и решает, что делать дальше.

⚙️ Вход через Docker

Carbonato ищет Docker API, доступный без аутентификации на порту "2375". Через него атакующий запускает привилегированный контейнер, получает доступ к хосту, открывает обратный SSH туннель и устанавливает собственный SSH ключ.

Для закрепления используются cron, systemd timers, rc.local и OpenRC. Каждые пять минут заражённый сервер сканирует подключённые сети и Docker bridges в поисках следующих доступных Docker API.

🤖 Внутри появляется AI агент GH0ST

На захваченный сервер устанавливается open source Hermes Agent. Сам framework исследователи обнаружили практически без изменений. Атакующие просто заменили его файл "SOUL.md" на 39 строк инструкций и дали агенту имя GH0ST.

Приоритет агента сначала искать AI API keys, затем SSH credentials, access tokens, базы данных и другие секреты. В инструкциях перечислены 14 AI провайдеров.

🔬 Исследователи нашли инфраструктуру целиком

ThreatDown обнаружила открытый Docker registry, из которого за сутки удалось получить 59 репозиториев, 234 image tags, 605 blobs и 4,3 ГБ данных.

Архив охватывает период с октября 2024 по август 2026 года и содержит инфраструктуру Carbonato вместе с отдельной кампанией по распространению поддельных криптокошельков.

На 3 сентября шесть из семи известных registry, phishing инфраструктура, CDN и LLM gateway всё ещё работали.

🔗 Источник: ThreatDown

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #Carbonato #Malware #Docker #HermesAgent #AIAgents #Botnet #ThreatIntelligence #SecureTechTalks
👍1
🧨 GitHub отдал fuzzing AI агенту

GitHub Security Lab открыла инструмент, который автоматизирует fuzzing C и C++ проектов. AI агент изучает репозиторий, выбирает функции, пишет fuzz harness, собирает его, запускает AFL++, анализирует coverage и сам решает, как добраться до непройденных веток.

⚙️ Как устроен цикл

Taskflow Agent управляет процессом через YAML сценарии и MCP tools. LLM принимает решения, а реальные операции выполняют AFL++ и clang.

Каждый harness собирается в двух вариантах. Первый через "afl clang lto" с AddressSanitizer и UndefinedBehaviorSanitizer для поиска ошибок. Второй через clang с "fprofile instr generate" и "fcoverage mapping" для измерения покрытия.

После запуска агент получает непройденные ветки и выбирает следующий шаг: изменить harness, создать новый seed, добавить значения в AFL dictionary или пропустить бесперспективный участок.

Время fuzzing постепенно усваивается: 30, 60...960.

Если две итерации подряд дают меньше 1 процентного пункта нового line coverage, агент фиксирует plateau и останавливает цикл.

💣 Crash тоже уходит к AI

Найденные crashes сохраняются и дедуплицируются. Затем агент анализирует потенциальную эксплуатируемость и формирует отчёт об уязвимости с рекомендациями по исправлению.

За процессом можно наблюдать через dashboard: coverage каждого harness, динамика покрытия, crashes и история итераций.

⚠️ Нюанс

"afl fuzz", clang и команды, выбранные LLM, выполняются непосредственно в системе. Поэтому вредоносный репозиторий потенциально может использовать prompt injection, чтобы заставить агента выполнить нежелательные команды.

GitHub рекомендует запускать систему внутри disposable Codespace или VM с ограниченными правами и сетевым доступом.

AI ищет уязвимости в коде, а код может атаковать самого AI исследователя.

🔗 Источник: GitHub Security Lab
🔗 GitHub: seclab taskflows fuzzing

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #Fuzzing #AIAgents #AFL #MCP #GitHubSecurityLab #AppSec #VulnerabilityResearch #SecureTechTalks
🍷 Исследователи «напоили» LLM

Команда UNSW решила проверить довольно странную гипотезу, что произойдёт с безопасностью LLM, если заставить модель писать как пьяный человек.

В результате «пьяные» модели чаще проходили jailbreak и раскрывали информацию, которую им явно запрещали выдавать.

🔬 Как напоить LLM

Исследователи использовали три совершенно разных механизма:
➖prompt с просьбой отвечать как сильно пьяный человек.
➖модель дообучали на реальных «пьяных» сообщениях, предварительно очищенных автоматическими и ручными проверками.
➖ reinforcement learning. Модель получала reward, когда её текст становился стилистически похож на сообщения нетрезвого человека.

Всего исследователи протестировали пять LLM, включая GPT 4 и модели с открытыми весами.

💣 После смены стиля начали ломаться guardrails

Безопасность проверяли на JailbreakBench. Дополнительно использовали ConfAIde, где модели дают секрет и прямо инструктируют его не раскрывать.

Во всех трёх вариантах «опьянения» модели становились более восприимчивыми к jailbreak и утечкам конфиденциальной информации.

Особенно заметный эффект наблюдался в сценариях deception и disinformation. Более того, два метода меняли веса модели.

🧠 AI Security

Persona обычно воспринимается как слой UX, т.е. стиль речи, характер, эмоциональность. Однка исследование показывает, что такой слой способен взаимодействовать с safety поведением модели. После fine tuning или reinforcement learning изменение манеры общения может сопровождаться изменением вероятности отказа и сохранения секретов.

Это особенно актуально для корпоративных LLM, которые дообучают под конкретный домен, бренд, персонажа или внутренние данные.

🔗 Paper: In Vino Veritas and Vulnerabilities

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #LLM #Jailbreak #PromptInjection #FineTuning #Privacy #Guardrails #AIResearch #SecureTechTalks
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
🧨 MCP сервер может украсть OAuth токен через настоящий экран входа

В официальном MCP Python SDK нашли OAuth уязвимость, позволяющую вредоносному MCP серверу перехватить client_secret, authorization code и даже PKCE code_verifier.

⚙️ Как ломается OAuth

При подключении MCP клиент должен определить authorization server и проверить его issuer.

В SDK существовал fallback сценарий. Вредоносный MCP сервер возвращает 404 на запрос современного discovery. Клиент переключается на старый механизм и получает OAuth metadata непосредственно от MCP сервера. Проверка issuer в этом сценарии пропускалась.

Атакующий указывает настоящий Identity Provider в качестве authorization endpoint, а собственный сервер в качестве token endpoint.

Пользователь попадает на настоящий экран входа и проходит обычную авторизацию. Identity Provider возвращает валидный authorization code.
После этого SDK отправляет на подменённый token endpoint сразу три компонента:
🔑 client_secret
🎫 authorization code
🔐 PKCE code_verifier

Атакующий получает полный набор данных, необходимый для завершения OAuth flow.

💣 PKCE уже не спасает

Полученные code, code_verifier и client_secret отправляются настоящему authorization server. В ответ атакующий получает легитимный access token с правами жертвы.

Cycode продемонстрировали эту цепочку end to end против реального authorization server с включённым PKCE.

Для AI агентов появляется ещё один сценарий. Prompt injection потенциально способен направить агента к вредоносному MCP серверу, хотя пользователь сам его не выбирал.

🔗 Исследование: Cycode

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #MCP #OAuth #AIAgents #AccountTakeover #PKCE #LLMSecurity #AppSec #SecureTechTalks
🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный

Исследователи Glow утверждают, что обнаружили более 13 000 изображений из 300+ организаций в открытом доступе.

⚙️ Агент искал рабочий вариант

Сценарий: агент получил задачу изменить цвет интерфейса тестового приложения и показать результат. Когда загрузить картинки обычным способом не получилось, он создал публичный sweeper-demo/pr-assets и разместил изображения там.

Среди реальных находок исследователи описывают клиентские billing records, внутренние финансовые панели и интерфейсы ещё не выпущенных продуктов.

Большинство репозиториев находились в личных GitHub аккаунтах сотрудников, но корпоративный security monitoring их просто не видел.

🔥 Обход превратился в навык

В одной компании несколько агентов начали использовать этот способ в начале июля. Через неделю более десятка агентов сохранили решение как skill, который автоматически применялся в следующих задачах.

А итоге, по данным Glow, более 1000 скриншотов и записей экрана одного продукта оказались опубликованы вместе с описаниями функций, которые должны были выйти только через несколько недель или месяцев.

Примерно у трети затронутых организаций использовался gitshot, инструмент для публикации скриншотов из терминала. Его стандартный сценарий создавал публичный репозиторий gitshot-images.

🛡️ Интересный новый класс утечек

В данном кейсе нет атакующего, эксплойта или украденных credentials. Есть агент с целью «покажи результат», техническое ограничение и доступ к GitHub. Посмотрим, какие еще инциденты смогут придумать агенты.

🔗 Источник: The Hacker News

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #AIAgents #PixelLeak #GitHub #ClaudeCode #DataLeak #AgentSecurity #DevSecOps #SecureTechTalks
❤2👍1
🧨 AI сокращает путь от найденной уязвимости до реальной атаки

Google Threat Intelligence Group опубликовала статистику за первые восемь месяцев 2026 года. Количество раскрываемых уязвимостей выросло с 5 045 в январе до 10 740 в августе.

Среди багов, которые Google идентифицировала как вероятно обнаруженные с помощью AI, 50% позволяют удаленно исполнять код.

🤖 AI хорошо ищет то, что интересно атакующим

Хороший пример уже появился в реальной инфраструктуре. AI агент Hacktron автономно обнаружил CVE 2026 1731 в BeyondTrust Remote Support и Privileged Remote Access. Это критическая pre auth command injection, позволяющая удалённо выполнять команды без аутентификации.

Через 4 дня после публичного раскрытия Google уже наблюдала первую группу, эксплуатирующую уязвимость. Через 7 дней таких групп было уже шесть.

После проникновения атакующие повышали привилегии, выводили данные, устанавливали SPARKRAT, SNOWLIGHT и майнеры.

🔥 AI ускоряет обе стороны

За январь и август GTIG зафиксировала 141 уязвимость, реально эксплуатировавшуюся в атаках. За весь 2025 год таких было 127.
Среднее количество эксплуатируемых уязвимостей выросло с 10,5 до 18 в месяц.

При этом взрывного роста zero day Google пока не видит. Значительная часть ускорения связана с уже раскрытыми уязвимостями.

LLM позволяют быстрее анализировать:
🔹 изменения между версиями продукта
🔹 опубликованные патчи
🔹 описания уязвимостей
🔹 готовые PoC
🔹 похожие участки кода

Патч становится исходными данными для автоматизированного поиска способа эксплуатации.

📊 10 740 CVE звучит страшнее, чем есть на самом деле

Google отдельно предупреждает, что количество CVE нельзя напрямую превращать в оценку угрозы. Из всех раскрытых в 2026 году уязвимостей эксплуатацию в реальных атаках наблюдали только для 0,23%, примерно одной из 431.

Для security команд становится важнее насколько быстро критическая уязвимость проходит путь от disclosure до рабочего exploit.

В случае BeyondTrust AI нашёл баг, а атакующим понадобилось всего несколько дней, чтобы превратить опубликованную уязвимость в initial access.
Окно между CVE и атакой продолжает сокращаться.

🔗 Источник: Google Threat Intelligence Group

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #AI #VulnerabilityResearch #CVE #RCE #LLM #ThreatIntelligence #AppSec #SecureTechTalks
🧨 OWASP Noir: карта API прямо из исходного кода

OWASP Noir - это open source SAST инструмент, который анализирует исходный код и извлекает доступные точки входа приложения, такие как пути, HTTP методы, параметры, заголовки, cookies и файлы, где они определены.

В ту же карту попадают недокументированные, устаревшие и скрытые API.

⚙️ Функционал

Инструмент определяет язык и фреймворк проекта, анализирует маршрутизацию и формирует список точек входа.

Актуальный README заявляет поддержку 205 фреймворков. Если встроенного анализатора для конкретного фреймворка недостаточно, можно подключить LLM через OpenAI, Ollama и другие поддерживаемые провайдеры.

🔎 Из кода сразу в Burp или ZAP

Результат можно экспортировать в OpenAPI, JSON, YAML, SARIF, Postman, cURL и другие форматы либо передать маршруты напрямую в Burp Suite, ZAP, Caido или Gori.

Это позволяет DAST сканеру получить точки входа, которые он мог пропустить при обычном обходе приложения.

🤖 Контекст для AI аудита

Для каждой точки входа Noir может добавить вызываемые функции, проверки, валидаторы, потенциально опасные операции и другие сигналы.

Вместо всего репозитория LLM получает сфокусированный контекст вокруг конкретных обработчиков. Для автоматизации есть GitHub Action, SARIF и коды завершения для CI/CD.

Проект входит в OWASP Foundation с июня 2024 года и распространяется под MIT.

🔗 GitHub: OWASP Noir

Stay secure and read SecureTechTalks 📚

#кибербезопасность #OWASP #Noir #AppSec #SAST #DAST #APISecurity #AISecurity #DevSecOps #SecureTechTalks
🧨 Два безопасных Skill могут собрать RCE

Новое исследование и новая проблема: каждый навык агентов может быть безопасным по отдельности, но вместе приводить к утечкам. Такой эффект назвали Runaway Reaction.

Представьте, один навык умеет читать файл, второй отправляет данные на внешний сервер. Оба проходят проверку. Агент связывает их через общее состояние, и содержимое файла покидает систему.

Тот же принцип исследователи воспроизвели для кражи учётных данных и SSH ключей, эксфильтрации через DNS, удалённого выполнения кода, установки бэкдора, отравления цепочки поставок, изменения конфигурации агента и разрушительных операций с файлами.

⚙️ CRIME собирает атаку из обычных возможностей

Авторы создали систему CRIME. Она получает целевое вредоносное действие, разбивает его на две необходимые возможности и ищет подходящие скиллы в публичных репозиториях.

Если исходная пара уже выполняет атаку, навыки вообще не меняются.
Если связи между ними недостаточно, модуль RRS корректирует инструкции, передачу данных, порядок выполнения или общее состояние. После каждой итерации каждый навык снова проверяется отдельно и должен остаться безопасным.

📊 Сканеры видят безопасные компоненты

Исследователи собрали 4 000 публичных скиллов и протестировали 560 пар по восьми сценариям.

Для DeepSeek V4 Flash при направляющем промпте обычная композиция приводила к вредоносному результату в 27,9% запусков. После оптимизации двух скиллов показатель вырос до 73,8%. У GPT 4o mini значения составили 9,7% и 32,1%.

Оптимизированные скиллы продолжали проходить отдельную проверку в 93,8% случаев у SkillSafe, 97,1% у Cisco Skill Scanner и 92,1% у Tencent CSC SkillScan.

⚠️ Есть ограничение

Это целевая атака. Противник заранее выбирает вредоносный результат и подбирает дополняющие возможности. Высокие показатели получены с промптами, которые помогают агенту связать два навыка. При обычной безопасной задаче успешность заметно ниже.

🔗 Исследование: Runaway Reaction: When Benign Skills Compose into Malicious Behavior

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #AIAgents #AgentSecurity #LLM #Skills #RCE #DataExfiltration #SecurityResearch #SecureTechTalks
🧨 AI Agent Gateway: шлюз, чтобы агент не таскал ключи по всем MCP

Tuskira открыла исходный код AI Agent Gateway. Это промежуточный слой между AI агентами, MCP серверами и LLM провайдерами, через который можно централизованно контролировать доступ, credentials и действия агентов.

🔐 Ключи остаются внутри

Агент аутентифицируется собственным ключом Gateway. Credentials для конкретного MCP сервера хранятся отдельно в зашифрованном хранилище и подставляются только при исходящем вызове.

Токен Jira, GitHub или другой системы можно вообще не выдавать агенту. Для credentials используется AES 256 GCM, предусмотрена ротация ключей. Каждый запрос привязан к tenant и роли.

⚙️ Можно ограничить инструменты конкретному агенту

Для агентов создаются профили с разрешёнными MCP инструментами. Ограничение проверяется непосредственно при tools/call, поэтому скрыть опасный инструмент из списка недостаточно для его вызова.

Ключ нужно явно привязать к профилю. Без такой привязки клиент может указать любой профиль внутри своего tenant.

🛡️ Есть защита от опасных исходящих соединений

Gateway по умолчанию блокирует обращения к loopback, private networks, link local адресам и cloud metadata. Проверка выполняется уже для разрешённого IP при установлении соединения, поэтому учитываются DNS rebinding и redirects.

📊 Видно, что агент реально делает

Шлюз состоит из MCP, инструмента управления и LLM proxy. Можно собирать вызовы инструментов, запросы к моделям, токены и оценочную стоимость.

Для аналитики доступны PostgreSQL и опционально ClickHouse. Захват содержимого запросов можно отключить, что особенно важно для корпоративных данных.

🔬 Detection пока работает только после события

В репозитории появился отдельный detection agent. Он получает завершённый LLM turn, локально вырезает найденные secrets через правила Gitleaks и отправляет очищенный контекст внешнему движку анализа.

🔗 GitHub: Tuskira/ai agent gateway

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AISecurity #AIAgents #AgentSecurity #MCP #LLM #AccessControl #DevSecOps #OpenSource #SecureTechTalks