Blue (h/c)at Café
СтатистикаЗдесь живут истории о безопасности — искренние, местами хаотичные, с оттенком усталости и самоиронии, но всегда честные и технически точные. Юмор слегка непостижимый, а котики появляются по мере критической необходимости. Без них никак.
- Последний пост
- 12 авг.
- Последнее чтение
- 09:47
- Постов за неделю
- 4
- Всего постов
- 46
- Тип
- открытый
- Язык
- русский
- Категория
- Природа
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 815
- 1/48двое суток
- 933
- 1/72трое суток
- 1 007
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
видео или голосовое, без подписи
Из интересного:
Пук-среньк-LiteLLM Если у Вас в CI лежит секрет, рано или поздно кто-нибудь обязательно превратит его в публичный архив. В этот раз получилось сразу 153 ГБ В марте злоумышленники из TeamPCP добрались до PyPI-токена LiteLLM и выпустили заражённые версии 1.82.7 и 1.82.8. Пакет вытаскивал переменные окружения, AWS-ключи, Kubernetes-конфиги, токены GitHub/GitLab и другие радости, которые мы обычно называем "ну это же просто CI" Теперь Hudson Rock утверждает, что получил архив украденного: 433 909 файлов и 118 829 дампов CI-раннеров, которые удалось связать с 2 488 корпоративными доменами. В списке CloudSEK есть AWS, Samsung, Cisco, Boeing, Nvidia, Intel и много кого ещё С конкретными названиями пока аккуратно. Домен или почта коммитера в дампе ещё не означают, что компания публично подтвердила взлом. Но для тех, кто запускал LiteLLM 1.82.7 или 1.82.8, это уже не особо утешает Считайте доступные тому окружению секреты скомпрометированными. Отзывайте и перевыпускайте ключи, проверяйте CloudTrail, Kubernetes audit и CI-логи начиная с 24 марта 2026 года Расследование: ТЫК Проверка домена и список: ТЫК
Оно просто тут полежит и всё
Всем привет! 👋 Как я уже упоминал в предыдущих постах, у меня был готов функционал баг-баунти-платформы — гораздо более сложной и с большим объёмом операционки. Вчера наткнулся на статью в канале Поросёнка Петра: https://blog.teknogeek.io/posts/what-happened-to-hackerone/ Меня глубоко зацепили слова: «And to whoever is fired up: The market is ready for a disruption. The tools are in your hands. Build what HackerOne could have been.» И я подумал: почему бы не снять флаг и не дать возможность любой компании захостить свою баг-баунти-программу буквально за 2 минуты? 🚀 Поэтому я просто выложил новый раздел: 👉 https://hackadvisor.io/bounty 🔥 Hackadvisor теперь — бесплатный хостер баг-баунти-программ! Больше не нужно тратить время и деньги на подбор площадки. Я знаю достаточно много хантеров, которые уже знакомы с Hackadvisor, так что компании смогут сэкономить бюджет и направить эти деньги на выплаты хакерам. 🪙 Все отчёты шифруются (кроме заголовков). Будет возможность оспорить результат и запросить медиацию. Честно говоря, вопросов пока ещё много, и я не на все ответил, но посмотрим. Даже если через год там появится 1–2 программы — для меня это уже победа. 🏆 Кстати, хотя я и предлагаю компаниям взять операционку на себя, скоро я дам им чёткие пошаговые инструкции и механизмы, как легально, в рамках закона, оплачивать хантерам баунти криптой или банковским переводом. ✏️ Спасибо вам всем за то, что так сильно бустите проект! Я очень рад быть частью этого сообщества ❤️ Всем хороших выходных и отличного отдыха! ☀️ #hackadvisor #bugbounty #кибербезопасность
видео или голосовое, без подписи
видео или голосовое, без подписи
Всем привет! Подобный трюк возможно провернуть и в Jira. Для этого достаточно получить доступ к связанной со службой базой данных, например, postgresql. Затем нужно сгенерировать хэш PBKDF2-HMAC-SHA1 для пароля нового админ-пользователя и вставить в нужные таблицы, не забыв накинуть себе пару привилегированных групп администраторов : ) Основной "красной тряпкой", свидетельствующей о том, что перед нами база Jira является наличие таблиц cwd_user / cwd_group / cwd_membership / cwd_directory. Скрипт умеет автоматически определять нужную базу для вставки данных https://github.com/CICADA8-Research/Penetration/blob/main/Atlassian/Jira/create_admin.py
Shai-hulud 3.0 ChainDrop npm worm (keyv/cacheable maintainer compromise, Shai-Hulud-класс) Экосистема: npm Скомпрометирован GitHub-аккаунт мейнтейнера Jared Wray (keyv/cacheable/ecto). Отравлено 435 пакетов / 1557 версий, суммарный охват ~500M+ загрузок/неделю. preinstall-дроппер (setup.mjs) скачивает официальный Bun 1.3.13 и запускает Stage-2 (Math_Symbol.js / math_init.js, ~727KB), который скрапит GitHub Actions runner memory и крадёт npm tokens, GitHub PATs/App tokens, AWS creds, K8s configs, HashiCorp Vault tokens, AI-креды (Claude/Copilot/VSCode). https://www.stepsecurity.io/blog/chaindrop-npm-worm
🎸 Вышел Prowl 1.3.0 Главное в обновлении: 🔵 поиск секретов в PDF, DOCX, XLSX, PPTX, архивах и почтовых экспортax 🔵 локальный OCR для изображений и сканированных PDF 🔵 сканирование логов и артефактов GitHub Actions и GitLab CI 🔵 новые детекторы и проверка ключей DeepSeek, DeepInfra, Fireworks и Perplexity 🔵 усиленная защита от небезопасных URL, редиректов и архивных бомб 🔵 175 правил, 84 верификатора и 80 E2E-сценариев ТЫК
#meme
Ребятам из MWS респект за https://github.com/mts-ai/MWS-Vision-Bench Из минусов - относительно мало примеров, но работа проделана хорошая UPD: и не указана скорость
☀️ Лето, вода, ИБ без пиджачков Обычно пресс-релиз конференции выглядит так, что его копипастят в двадцать каналов слово-в-слово, и вы это уже видели. Так воооот, тут я своими словами, потому что мероприятие мне реально по душе, и я бы сходил, даже если б меня не звали 17 июля CyberCamp впервые вылезает из онлайна на свежий воздух. Москва, "Берёзы Парк Строгино", у воды, с 11 утра и до восьми вечера. Опен-эйр-фестиваль для нашего брата ибшника 🟢 Что мне зашло Доклады есть, куда без них: практика от Red, Blue и даже Yellow team(ЧТОООО), мини-киберучения, разборы кейсов, темы про ИИ (куда же без него), таргетированные атаки, DFIR, Bug Bounty и TableTop. Но между докладами гамаки в тени, пинг-понг, D&D (да!!), крафтовые деревянные настолки и вода рядом Отдельно порадовал состав. Помимо звёзд иб-рыночка и резидентов кэмпа зовут астронома Владимира Сурдина с лекцией "Заблуждения и мифы о Вселенной". Вы точно видели нарезки с его подкастов. Плюс занятие по сторителлингу и психолог про soft skills. То есть не только "вот так вас поломают", но и про то, как вообще говорить и не выгорать 😥 И момент, который в 2026-м звучит почти вызывающе: трансляции не будет. Совсем. Всё важное только вживую. В эпоху, когда мы всё смотрим через экран и общаемся с нейронкой вместо человека, сходить и поговорить с коллегами, знакомыми и друзьями глазами в глаза, а не в комментах, дорогого стоит 🐈 По тех деталям: 🔵 17 июля, "Берёзы Парк Строгино", 11:00–20:00, под вечер DJ-сет 🔵 билет стандартный 1000 рублей, студенческий 500 (доступ одинаковый, полный) 🔵 по стандартному можно взять с собой одного ребёнка от 7 до 13 лет 🔵 бесплатный трансфер от метро "Щукинская", ножками топать не придётся 🔵 деньги от билетов идут на благотворительность, а не в чей-то карман Программа и билеты - ТЫК Так что если хочется наконец не душной конфы, а нормального летнего дня с коллегами, докладами, D&D и видом на воду - вот оно. Я планирую прийти и хорошо пооткисать
Типичное начало любого диалога
Приходит СТО в ит отдел и говорит: - Вот, пацаны, новая GLM-5.2, на уровне опуса качество! Разрабы собираются, смотрят такие, удивляются. СТО говорит: "Иванов, запусти на своем макбуке!" Иванов тужится, кряхтит: "Не хватает памяти, товарищ СТО!" СТО: "Сидоров, помоги ему!" Подключает Сидоров свой макбук, кряхтят, макбуки шумят вентиляторами: "Не запускается, товарищ СТО!" СТО: "Все вместе давайте!" Весь департамент объединяет макбуки в один кластер RJ45 шнурами, мониторы спичечными коробками подпирают, воздух накаляется. Директор департамента: "Товарищ СТО, не работает..." СТО: "Ну а хули вы хотели? 754B!"
Заведу и в этой помойке себе мини-канальчик, вдруг поможет чем-то https://x.com/sudo_belka
📹 Второй выпуск «Спасибо за репорт» уже доступен! Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывами о программах: месяцы, а иногда и годы работы багхантеров. В первом выпуске вместе со Slonser мы обсуждали, как ИИ-агенты меняют багхантинг. Теперь — о том, как знания и опыт комьюнити помогают делать Bug Bounty лучше для всех участников. Наш гость — Заур Заурбаев (k3ypt0), создатель HackAdvisor. В выпуске обсудили: ⚡️ как появилась платформа HackAdvisor и какие задачи она помогает решать багхантерам; ⚡️ почему отзывы о программах — это не просто комментарии, а важная часть развития Bug Bounty; ⚡️ как устроена платформа: отзывы, динамика изменений программ, Labs и другие возможности; ⚡️ почему прозрачность полезна не только исследователям, но и самим программам; ⚡️ как комьюнити помогает развивать HackAdvisor и почему многие новые функции появляются благодаря предложениям хантеров. Получился искренний разговор о том, что Bug Bounty — это не только про поиск уязвимостей, но и про людей, которые помогают друг другу делать индустрию лучше. 🍿 Смотреть А что для вас важнее всего при выборе программы: размер выплат, интересный скоуп, скорость триажа или опыт других хантеров? Делитесь в комментариях 👇 #bugbounty #подкаст
🎙 Почему одни Bug Bounty-программы хочется рекомендовать, а другие — обходить стороной? Поговорим об этом завтра — в новом выпуске подкаста «Спасибо за репорт». В гостях — Заур Заурбаев, создатель HackAdvisor. Обсудим, как опыт сообщества помогает выбирать программы, зачем нужны отзывы и почему прозрачность важна для всей индустрии. Ставьте 👍, если ждёте новый выпуск! VK Security | Буст этому каналу #bugbounty #подкаст@vk_security
🐸 Знакомьтесь - prowl Открытая бета Помните мой позапрошлый пост про ИИ-позорников? Про тех, кто закидывает промпт, нейронка делает всё за них, а они ставят подпись и идут на конфу? Так вот. Самое время показать, как это, по моему мнению, делается не по-позорному. И заодно подставиться под критику, потому что да - я тоже писал это с ИИ и готов разминировать первый позор после моего поста Двойные стандарты знаете? - я задал Обязательно стоит обговорить, что я не вайбкодил вслепую и не выдаю чужой высер за своё. Я понимаю каждую строчку (ну почти, кроме части верификаторов и правил, потому что часть была написана ИИ и специально оставлен промт, чтобы вы могли быстро генерить правила/валидаторы под свои задачи), каждое решение в архитектуре - моё, и я за него отвечаю головой, репутацией и жепой. И главное, что я не "придумал, что работает", а протестил в нескольких разных бенчах и интересных сценариях (как-нибудь попробуйте запустить его на последних 10к репозиториях гитхаб) - залутал несколько ключей для нейронок, но это плохо - не делайте так Теперь по делу У меня давно зудело сделать что-то своё для сообщества аппсеков, девсеков и подобных людей с отклонением на безопасность. Ага, начиная ещё с вк, когда вёл маленькие посты про "наши успехи и неудачи". По всем скучаю, вы крутые. И вот дошли руки и технологии, чтобы мои кривые подделки, похожие на работающие сканнеры (мой лид не даст соврать, что оно работало, хоть и было написано странно) стали действительно превращаться в то, чем можно и хочется пользоваться Так, ладно, много лирики. Что такое этот ваш prowl?? Это сканер утёкших секретов. API-ключи, токены, пароли, приватные ключи, строки подключения - всё то, что мы регулярно случайно коммитят, а мы ловим сканнерами. Только это не очередной grep по регуляркам и с 10000 FP Чем он отличается от gitleaks и trufflehog, которыми вы пользуетесь: 🔵 Три отдельных, самостоятельных слоя - регулярки и контрольные суммы, потом текстовая модель, потом энкодер. На моём бенчмарке это даёт 95% точность при 82% полноты. Тут нужен перевод на человеческий - меньше той самой боли, когда сканер выдаёт тебе 500 "секретов", из которых 480 - плейсхолдеры и примеры 🔵 Секреты текут не только в git. Они в Jira, в Confluence, и ваши мессенджерах (для обучения модели больше всего брался slack), в логах, в образах. prowl умеет туда 🔵 Живая, быстрая, точная, настраиваемая шаблонами верификация 🔵 Совместим с вашими .gitleaks.toml и trufflehog.yaml, вывод в JSON/SARIF/DefectDojo. Мигрировать будет не так больно И да, всё это открыто, полноценной экосистемой, чтобы у вас было всё то, что поможет забрать это к себе и может помочь вам сделать первый вклад в OpenSource 🔵 сам prowl - ТЫК 🔵 159 правил-темплейтов - ТЫК 🔵 prowlbench, тот самый честный бенч на 24.6к кейсов - ТЫК 🔵 ML-энкодер на HuggingFace - ТЫК 🔵 и корпус, на котором он учился - ТЫК Это открытая бета. Значит где-то оно ещё косячит, что-то не ловит, на чём-то спотыкается. Так и должно быть. Поэтому я кидаю это в ВАС - гоняйте на своих сценариях, ломайте, кидайте issue, ругайте по делу или просто потому что я вам не нравлюсь. Лицензия некоммерческая, это не продукт на продажу, это для комьюнити. Увижу или узнаю - пойдем судиться, а все деньги отправлю в фонд поддержки опенсорса Не закидывайте помидорами. И покажите prowl своим секретам, вдруг найдёт что-нибудь, о чём вы давно забыли
UPD3: Всё равно лучше обновить golden image-и Снова инц что-ли делать (( CVE-2026-55200 UPD: Клиентская библиотека, выдыхаем UPD2: Работает, если заранее сконфигурировать сервер и ждать, что к нему подключатся. Проверил сценарий с захватом пода и подключением к нему - вызвало rce. Можно использовать при пентестах и ханипотах