SecuriXy.kz
СтатистикаВсе самое интересное из мира информ. безопасности и IT 👍🏻 Обсуждаем, делимся, умнеем https://securixy.kz Хахатушки - @memekatz Hack the Box RUS - @HTB_RUS Обратная связь - direct или @feedback_securixy_bot Рекламу не публикуем.
- Последний пост
- 13 авг.
- Последнее чтение
- 15 авг.
- Постов за неделю
- 6
- Всего постов
- 80
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ (по похожим)
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 1 269
- 1/48двое суток
- 1 454
- 1/72трое суток
- 1 568
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
видео или голосовое, без подписи
🎉 Нас 10 000 Аж 1️⃣0️⃣0️⃣0️⃣0️⃣ 😱 Когда мы создавали @securixy_kz, не думали, что вокруг канала соберется такое сообщество пентестеров, форензиков, багхантеров и всех, кому интересен практический кибербез, а не пересказ новостей. Канал вырос без какой-либо рекламы, только за счет ваших пересылок. Спасибо каждому, кто читает, присылает идеи, находки, исследования и делится своим опытом. 🎁 В честь этой знаковой отметки мы разыграли 10 Telegram-премиум на 3 месяца, но без условий и кнопок. В прошлый раз открытый розыгрыш собрал толпу ботов, а реальные подписчики не получили ничего. Поэтому победители будут выбраны автоматически телеграмом. Дальше будет больше практики: разборы уязвимостей, эксплоитов и малвари, инструменты и бэст-практисы, а также собственные исследования и тулзы. Поддержать канал бустом: https://t.me/boost/securixy_kz #securixy #10k
видео или голосовое, без подписи
видео или голосовое, без подписи
🛡 DontFeedTheAI - прокси, прокси, который прячет ваш контур от LLM ИИ-модели осваивают все подряд, и уже никого не удивить навязанным во многих компаниях "внедрением вынужденной автоматизации бизнес-процессов". Локальные LLM хоть и подконтрольны, но требуют железа с большим объемом RAM, поэтому работодатели не хотят затрат и идут к Anthropic, OpenAI, Grok и "китайцам", безмерно дистиллирующим лидеров рынка. Разработчики, админы и пользователи бездумно - скармливают моделям журналы, конфиги, исходные коды, а вместе с ними отдают наружу реальные IP-адреса, имена серверов, пароли, API-ключи и тп. Регулярно сталкиваемся с тем, что админы, разрабы и простые люди считают установленный на их хост ИИ-клиент или агент локальным и уверены, что никуда данные не уходят... Наткнулся на интересный опенсорсный проект DontFeedTheAI. Он работает как локальный reverse proxy - перед отправкой запроса автоматически заменяет чувствительные данные на безопасные подстановки, а после получения ответа восстанавливает оригинальные значения. 📖 Что умеет: 1. Маскирует IP-адреса, хостнеймы, домены и названия организаций 2. Скрывает JWT-токеры, API-ключи и секреты популярных сервисов 3. Обнаружение и подмена выполняются локально, наружу уходят только подстановки 4. Работает с Claude Code, OpenAI SDK, OpenRouter и другими клиентами с настраиваемым base URL 📦 Как ищет секреты: Два слоя - regex по известным шаблонам и небольшая локальная модель через Ollama для хостнеймов и названий организаций в тексте. Детектор легкий, мощного железа под него не нужно, тяжелые рассуждения по-прежнему уходят в облако. Разворачивается через Docker, поддерживает Windows, macOS и Linux. ⚠️ Это не замена DLP или CASB, но хороший дополнительный уровень защиты при работе с облачными LLM. Копипаст в веб-версию ChatGPT и других - не закрывает. Нужно корректно внедрять как средства блокировки на уровне DLP/AV/NGFW, так и на уровне GPO. В тч. описывать работу с ИИ на уровне ВНД и описывать ответственность. 🔗 https://github.com/zeroc00I/DontFeedTheAI 💰 Из коммерческих решений похожую задачу закрывает Prizma от ScanFactory, но уже с централизованными политиками, защитой от prompt injection, обнаружением теневых AI-сервисов и корпоративным управлением. 🔗 https://t.me/scanfactory/125 #ai #llm #opensource #security #dlp
🔑 Pass-the-Passkey - атаки на passkey в Windows и Entra ID Michael Grafnetter (SpecterOps, автор Shadow Credentials и DSInternals) на Black Hat USA 2026 разобрал passkey-стек Microsoft: три 0-day и 20+ техник. Суть в том, что взламывать сам ключ не нужно - его крадут уже в готовом подписанном виде и подсовывают серверу как свой. 📋 CVE-2026-34348: Windows 11 записывала полный ответ авторизации по passkey прямо в журнал событий (лог WebAuthN/Operational, EventID 2106). Прочитать его может любой пользователь на машине, а удаленно - member группы Event Log Readers. Entra ID не проверял, что этот ответ уже использовали, поэтому его можно просто повторить и войти под чужой учеткой. 💥 Impact: Локальный админ на машине, где вошел Global Administrator, берет его ответ из лога и заходит в облако под ним. Требование phishing-resistant MFA обходится, XDR и Defender for Identity на E5 при этом молчат. 🛠 Техники без CVE: Поддельное окно passkey рисуется поверх браузера, чтобы жертва подтвердила чужой вход. Имя приложения в окне подделывается через настройки сборки (выглядит как Microsoft Edge). Плюс спам-запросы на подтверждение по аналогии с MFA fatigue. Экспорт passkey из KeePassXC и Bitwarden по умолчанию сохраняет приватный ключ в открытом виде. 🩹 Патч: Обновление Windows от 14.07.2026 обрезает подпись в логе до 6 байт. Entra ID с мая считает counter для FIDO2-ключей, но Windows Hello всегда отдает 0, поэтому для него повтор все еще работает. 🔗 https://specterops.io/passkeys #redteam #passkeys #webauthn #entraid #cve
видео или голосовое, без подписи
видео или голосовое, без подписи
🍏 EtherHiding под macOS - атака на разработчиков через ClickFix Разбирали свежий образец - macOS-стилер, который прячет свой управляющий сервер в смарт-контракте блокчейна Polygon. Цель - разработчики: их заманивают на фейковую статью "как починить Mac" и убеждают вставить команду в терминал. Техника живучая - оператор меняет C2 одной записью в контракт, не трогая жертв. 🎣 Как заражают: 1. Фейковая инструкция по "решению проблем macOS" на Medium/Squarespace 2. Жертва сама копирует base64-команду в Terminal (ClickFix) 3. Ставится LaunchAgent com.<random>.plist с обфусцированным AppleScript 4. RunAtLoad + KeepAlive - запуск при входе и перезапуск после завершения 🧬 Фишка - C2 в блокчейне (EtherHiding): Загрузчик читает смарт-контракт в Polygon через легитимные публичные RPC -> из контракта прилетает актуальный адрес C2 - его нельзя зарезать в DNS заранее -> дальше POST на C2 с txid, ответ сразу в osascript - на диск ничего не пишется 🔐 Что крадет: Пароль macOS через поддельное окно (не системный запрос, а фишинг osascript), Keychain, cookie и пароли Chrome/Firefox/Safari, менеджеры паролей Bitwarden и Proton Pass, 150+ расширений крипто-кошельков, Telegram 🔍 Детект (по поведению, а не по доменам - C2 ротируется): process where process.name == "osascript" and process.parent.name in ("sh","bash","zsh","curl") Плюс паттерн base64 -d | osascript в LaunchAgent и curl ... txid=...&bmodule 📌 IOC (defanged, не кликать): Домены: boxerdeuce[.]digital - дроппер j9af4sr[.]guru - C2 (на момент инцидента) 67sixcebeh[.]surf - C2 (актуальный) hf98x4d[.]site - C2 (трекинг кампании) Polygon smart contract: 0xA3a603F8a454a9c905b4c579Bb72628F7C15C2A0 selector: 0x2686ecea (чтение C2), 0x6d4ce63c (payload) txid: ce8e7a350529397e9be1236016f5cc11 Host: LaunchAgent com.<random>.plist (пример: com.yhfqlocitarklxch) SHA256 loader: 8f4b5a6752356fdf683ff3af1965cb14b0562c58b81318cd872c3975d6bb901d 🔗 https://www.microsoft.com/en-us/security/blog/2026/05/06/clickfix-campaign-uses-fake-macos-utilities-lures-deliver-infostealers/ 🔗 https://abekweng.medium.com/inside-a-blockchain-hosted-malware-campaign-targeting-windows-and-macos-f5bcdeffed66 #malware #macos #threatintel #dfir #clickfix #EtherHiding
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei. Из коробки она ищет: - Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt). - Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry. - Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword. - Локальные файлы конфигурации БД вроде .pgpass или .my.cnf. 🐶 Ну и интеграция с собакой тоже есть. Потому что просто выплевывать цветной текст в консоль скучно. 📖 Как запустить: # установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest # запуск credshound -ut credshound . 🔗 Где исходники, Билли? Движок: https://github.com/haxxm0nkey/credshound Хорошей пятницы вам, держитесь там!
🛡 Awareness - открытая платформа для обучения сотрудников по информационной безопасности Давно искал бесплатный аналог корпоративных SaaS для ИБ-обучения - не нашел, сделал сам, выкладываю в открытый доступ. 🔧 Что внутри: курсы с полноценным редактором и…
🛡 VVAH - ИИ-конвейер поиска и фикса уязвимостей от Visa Visa Vulnerability Agentic Harness - open-source харнесс на базе Project Glasswing (инициатива Anthropic по ИИ-поиску уязвимостей). Работает через Claude или OpenAI-совместимые модели. По сути SAST нового поколения: не просто находит дыры в коде, а сам проверяет, реально ли их можно использовать, и пишет заплатки. Обычный сканер выдает список "тут возможно баг" - дальше человек тонет в разгребании ложных срабатываний. VVAH пытается закрыть весь цикл, оставляя человеку только финальную проверку. 📖 Как работает: 1. Читает исходный код и прикидывает, как приложение могут атаковать 2. Ищет разные классы дыр - слабая криптография, ошибки логики, дыры в правах доступа, проблемы в конфигах инфраструктуры 3. Отдельный агент играет роль атакующего и проверяет, что дыра рабочая, а не ложная тревога 4. Пишет заплатку и проверяет ее второй командой агентов 5. Складывает результат в отчет (Markdown) и в машинный формат SARIF для импорта в другие системы 📦 Под капотом: Весь процесс разбит на 11 шагов. Управление - одной командой vvaharness (найти / починить / проверить). Умеет прогонять пачку репозиториев разом. ⚠️ Ограничения: 1. Дорогой и медленный - вешать на каждый коммит не выйдет, сожжете бюджет (или поднимать локальные модели разумные) 2. Нестабильный - два запуска на одном коде могут дать разный результат 3. По умолчанию scan сам правит ваш код - чтобы только искал и ничего не трогал, добавьте --stop-after s9 4. Запускается с высокими правами - если натравить на чужой непроверенный код, может слить пароли и ключи с вашей машины 🔗 https://github.com/visa/visa-vulnerability-agentic-harness #tools #ai #sast #appsec #devsecops #visa #VVAH
🔑 LOLCreds - каталог дефолтных креденшелов Знакомый выпустил проект - что-то вроде LOLBAS/GTFOBins, но для учеток. Каталог дефолтных паролей, мест их хранения и паттернов экспозиции для реальных продуктов. Если пентестишь, ловишь секреты по конфигам или харденишь инфру - удобная справка в одном месте. 📖 Что внутри: 🗂 141 продукт, 25 с дефолтами, 518 креденшелов (будет пополнятся) Не только пароли, а где живут: config_file, environment, secret_store, http_header, database Поле looks_like с регэкспами секретов (`glsa_[A-Za-z0-9_-]{20,}`) - готово для грепа Классификация nature: static_default, generated_on_install, user_defined, undocumented Учтены дистрибутивные дефолты типа kube-prometheus-stack admin/prom-operator 🛡 Применение: Redteam - быстрый чек дефолтов на найденном сервисе. DFIR - looks_like регэкспы в детект-правила для поиска секретов. Blueteam - карта credential surface под харденинг 📦 Под капотом: Машиночитаемый YAML в репо (`entries/*.yaml`), ссылки только на публичные источники. Проект свежий, покрытие будет расти. Лайки, репосты, звезды привествуются. 🔗 https://lolcreds.haxx.it 🔗 https://github.com/haxxm0nkey/lolcreds-data Source: https://t.me/haxx_it/28 #tools #pentest #dfir #redteam #credentials
🛡 HacksGuard - быстрый триаж PE-малвари в терминале Свежий open-source инструмент на Rust для статического анализа PE-файлов. Терминальный дашборд для SOC и реверсеров - оценить риск сэмпла за секунды, до того как тащить его в IDA/Ghidra. 📖 Что умеет: Risk Score 0-100% по 5 эвристикам с radar-графиком Deep PE inspection: секции, импорты по severity, митигации, Authenticode Граф энтропии - ловить упакованные пейлоады Overlay detection и авто-декод строк (IP, URL, Base64) YARA-движок boreal (чистый Rust, libyara не нужен) + VirusTotal JSON-режим для SIEM/SOAR ⚠️ Это триаж, не глубокий реверс - IDA/Ghidra не заменяет. Только PE, только статика. Подходит для SOC-аналитиков L1-L2 для оценки первичной семпла. 🔧 Установка: git clone https://github.com/Rhacknarok/hacksguard.git cd hacksguard && cargo install --path . hacksguard <path/to/binary> 🔗 https://github.com/Rhacknarok/hacksguard #tools #malware #dfir #reverseengineering Сергей (@poxek) привет большой от нас!
🛡 Awareness - открытая платформа для обучения сотрудников по информационной безопасности Давно искал бесплатный аналог корпоративных SaaS для ИБ-обучения - не нашел, сделал сам, выкладываю в открытый доступ. 🔧 Что внутри: курсы с полноценным редактором и тестами (без вопросов курс не запустить - не дает пройти "далее-далее-завершить" без проверки знаний), волны обучения с дедлайном и лимитом попыток, дашборд с разбивкой по отделам и списком тех, кто не сдал, вход через Active Directory/LDAP, роли (сотрудник/менеджер/админ), уведомления в Email/Telegram/Slack/Teams, двуязычный интерфейс. Поднимается одной командой через Docker Compose. MIT-лицензия - можно все, включая коммерческое использование. 🔗 https://github.com/cleverg0d/Awareness PS. Если зайдет - буду рад звезде на репозитории и любому фидбеку, багам, идеям.
🗺 sourcemapper - восстановление исходников JS из sourcemap Часто на веб-ресурсах, особенно в нынешние времена ИИ, вайбкодеры ("разработчики") забывают убирать публичный доступ к файлам .map. А это значит, что вместо обфусцированной минифицированной каши можно достать полностью читаемый исходный код приложения - со всей структурой, путями и логикой. sourcemapper - утилита на Go, которая парсит sourcemap (их генерирует webpack и подобные сборщики) и разворачивает обратно дерево оригинальных исходников JavaScript. 📖 Что умеет: Восстанавливает дерево исходников по путям из sourcemap, тянет .map напрямую по URL или читает локальный файл, сам находит ссылку на sourcemap внутри JS (-jsurl), поддержка absolute/relative и inline data:-ссылок (base64-блобы), кастомные заголовки, прокси, игнор невалидного TLS 🛡 Зачем пентестеру: Из восстановленных исходников вылезают скрытые API-эндпоинты, ключи, комментарии и внутренняя логика. На Bug Bounty это быстрый способ получить читаемый код SPA и понять, как устроена клиентская часть перед атакой. 🔧 Установка - один Go-бинарник, ставится через go install или собирается из репо, в BlackArch есть в пакетах: shellgo install github.com/denandz/sourcemapper@latest # извлечь из .map файла по URL sourcemapper -url https://target.com/js/app.min.js.map -output src/ # найти sourcemap прямо в JS sourcemapper -jsurl https://target.com/js/main.js -output src/ ⚠️ Важно: .map бывают большими (десятки МБ разворачиваются в столько же исходников), так что всегда указывай -output в отдельную папку. 🔗 https://github.com/denandz/sourcemapper #tools #bugbounty #pentest #recon #javascript #sourcemapper #map
🔊 say - встроенный TTS в macOS из коробки В macOS есть нативная утилита say для синтеза речи. Никаких сторонних библиотек и API - команда уже стоит в системе. Удобно для уведомлений в скриптах, озвучки логов, проверки фишинговых аудио-сценариев или просто чтобы железка голосом сообщила о завершении долгой задачи. 📖 Что умеет: 🗣 Озвучивает текст из аргумента, stdin или файла 🌍 Десятки голосов и языков (включая русский - Milena, Yuri) 💾 Сохраняет результат в аудиофайл (aiff/m4a/wav) ⚙️ Регулировка скорости, выбор голоса, подсветка слов 🔧 Базовое использование: простой вывод say "Pentest completed" конкретный голос say -v Milena "Скан завершен, найдено пять хостов" список всех голосов say -v '?' озвучить файл say -f report.txt сохранить в аудио say -o alert.m4a "Critical finding detected" 🛡 Применение в работе: 🔔 Голосовое уведомление о завершении nmap/ffuf/долгого скана 📢 Алерты в bash-пайплайнах без визуального контроля терминала 🎧 Быстрая генерация тестовых аудио для проверки голосовых сценариев Под капотом голоса лежат в System Settings -> Accessibility -> Spoken Content, оттуда докачиваются расширенные (Premium/Enhanced) версии. Аналог в Linux - espeak/spd-say, в Windows - PowerShell System.Speech. Пример использования в конце скрипта: nmap -sV 192.168.1.0/24 -oA scan; say "Хозяин, скан сети закончен" #macos #tools #automation #TTS #Mr.Bert0ni
👻 АІ хранит - ghosttype находит. Разработчики постоянно постят секреты в чаты с Claude Code, Cursor, ChatGPT и Codex, а те складывают всю историю локально в открытом или слабозащищенном виде. ghosttype - локальный форензик-сканер, который это парсит и выдает отчет с привязкой каждой находки к исходному файлу разговора. 📖 Что умеет: 🔑 40+ паттернов: AWS, OpenAI, Anthropic, GitHub PAT (6 форматов), Stripe, Slack, Vault, GCP service accounts, JWT, PEM, коннект-строки БД 🧠 Двухслойный движок: regex (high) + эвристика по именам переменных вроде API_KEY= (medium) 🧹 FP-фильтр: энтропия >=3.0 бит/символ, отсев плейсхолдеров и doc-примеров 🛡 Применение: Для 🔴 команды - готовый граббер на постэксплуатации рабочей станции разработчика. Для 🔵 - можно встроить в DLP-пайплайн и периодически сканить эндпоинты на утекшие в AI-чаты секреты. ⚠️ Ограничения: Из коробки только macOS - под Linux/Windows пути дописывать руками Claude Desktop пока заглушка, проект сырой (1 коммит) но пользы можно нагребсти в сети что мама не горюй… 🔧 Установка: Набор Python-скриптов, ставится как пакет в venv shellgit clone https://github.com/xFreed0m/ghosttype && cd ghosttype && python3 -m venv .venv && source .venv/bin/activate && pip install -e . shellghosttype scan --min-confidence high --redact 🔗 https://github.com/xFreed0m/ghosttype #tools #redteam #dfir #dlp #ai
📖 MarkItDown - конвертер любых файлов в Markdown от Microsoft Похоже на Pandoc для эпохи LLM, только с фокусом на подготовку данных для нейросетей и поисковых пайплайнов. Утилита не пытается сохранить красивый внешний вид, а вытаскивает структуру документа в Markdown - заголовки, таблицы, списки, ссылки - именно в том виде, который LLM понимают нативно. Может стать стандартом де-факто для подготовки данных под RAG и AI-агентов. Что умеет: PDF, DOCX, PPTX, XLSX в Markdown, HTML, CSV, JSON, XML в Markdown, Изображения - OCR и метаданные, Аудио - текстовая расшифровка, YouTube - транскрипт по ссылке, ZIP - рекурсивная обработка содержимого Применение: 📝 Pentest reporting и форензика - привести артефакты к единому тексту, 🔍 RAG, Vector DB, MCP-серверы, AI-агенты, 📂 Обработка документации, Knowledge Base, 🔄 Миграции в Notion / Obsidian, оцифровка старых отчетов в PDF pip install 'markitdown[all]' markitdown file.pdf -o out.md 🔗 https://github.com/microsoft/markitdown #tools #ai #llm #rag #python #dfir
🪝 codexui-android - кража токенов OpenAI Codex через npm Aikido Security нашли вредонос в популярном npm-пакете codexui-android (remote web UI для Codex, около 29k загрузок в неделю). Это не тайпсквоттинг - пакет реально работает, GitHub-репозиторий чистый, малварь только в npm-сборке. Доверие набили активной разработкой, потом тихо добавили слив. 📋 Суть: Код читает ~/.codex/auth.json и шлет содержимое на sentry.anyclaw[.]store под видом Sentry Утекают access_token, refresh_token, id_token, account ID refresh_token не истекает - бессрочный тихий доступ к аккаунту жертвы 📦 Доставка не только через npm: 📱 Android-приложение OpenClaw Codex Claude AI Agent (50k+ загрузок) от BrutalStrike запускает пакет в PRoot-песочнице и шлет креды на тот же endpoint Версия не запинена - тянется то что сейчас в npm, слив с codexui-android@0.1.82 🔍 IOC: Домен anyclaw[.]store (зарегистрирован 12.04.2026, через 2 дня после первой версии пакета) npm: codexui-android Android: gptos.intelligence.assistant, codex.app 🩹 Что делать: Использовал - считай токены скомпрометированными. Отзови сессии OpenAI, ротируй ключи, грепни логи на anyclaw[.]store/startlog 🔗 https://thehackernews.com/2026/06/openai-codex-authentication-tokens.html #malware #npm #threatintel #ai #supplychain Через npm и правда конвейер - год как стабильный вектор: typosquat, worm-кампании, теперь вот легитимные пакеты с отложенной закладкой. Самое неприятное тут - чистый GitHub при грязном npm-артефакте, обычная проверка репозитория ничего не ловит.