C
Cybred
16.07.2026 11:31 · 👁 1.7K
Клименко начал бы вычислять идеальные кантики
В начале этого года FlamingChina заявил о самом крупном взломе в истории современного Китая. Хакеру удалось слить10 петабайт данных (во что верится с трудом) из Национального суперкомпьютерного центра в Тяньцзине — ключевого хаба, обслуживавшего тысячи клиентов, включая военных.
Он проник внутрь через взломанный VPN и полгода понемногу выкачивал данные. В сэмпле с брички оказалось много интересного:
> вместо Autodyn, китайцы перешли на собственный инженерный пакет GalaxyEDS. Он позволяет запускать тысячи сценариев (меняя углы, скорость и тип материалов) для конвейерных расчетов, чего не умеет Autodyn "out of the box"
> физики смоделировали обстрел установки HIMARS. Она детализирована в точности до винтиков, включая бортовые компьютеры, проводку, топливные баки и даже пластик сидений в кабине. Все ради того, чтобы можно было точно рассчитать выход из строя конкретных подсистем при поражении осколками
> отдельный блок — оптимизация планера. Классические алгоритмы требуют кучу ресурсов для вычисления аэродинамики из-за множество переменных (у одного только крыла это изгиб, угол, толщина в разных точках). На расчет лучшей формы могут уйти годы работы суперкомпьютера
> китайцам, видимо, удалось решить эту проблему. В утекших скриптах на Python и Fortran видно, как алгоритм деформирует обшивку, вылизывая каждый миллиметр под конкретные частоты радаров
> в файлах засветился пользователь avic_caorf. Google быстро вывел на реального инженера Cao Rongfu из Китайского института дизайна вертолетов. Судя по утечке, вместо скрепных Ми-8, ему гораздо больше понравились закупленные в 80х вертолеты Black Hawk, которые он "разреверсил" и использовал в эталонных бенчмарках
Полный обзор:
— NSCC files, часть 1: частные вопросы конечной баллистики
— NSCC files, часть 2: Aero-stealth shape optimization
— NSCC files, часть 3: нефть, вертолеты, космос
C
Cybred
07.07.2026 18:01 · 👁 5.1K
https://github.com/usestrix/strix
Мультиагентный AI-пентестер. Умеет как атаковать блэкбоксом (достаточно указать таргет), так и разворачивать приложения из исходников, чтобы найти в них уязвимости и проэксплуатировать.
Под капотом скоординированная команда AI-агентов:
— Reconnaissance Agent — отвечает за разведку, сканирует порты и мапит поверхность атаки.
— Code Analysis Agent — шерстит исходный код в режиме white-box, выискивая небезопасные конструкции.
— Dynamic Testing Agent — фаззит эндпоинты и активно взаимодействует с «живым» веб-приложением.
— Validation Agent — получает данные от коллег, пилит под них эксплойты и проверяет, можно ли взломать таргет в реальности.
За счет такой синергии агенты умеют выстраивать сложные цепочки уязвимостей. Если Strix находит баг, на выходе получаешь готовый и рабочий PoC.
Имхо: хороший ассистент как для DevSecOps-пайплайнов (чтобы гонять свои приложения до деплоя), так и для баунти-хантеров, желающих автоматизировать рутинный первичный анализ.
C
Cybred
06.07.2026 09:37 · 👁 2.8K
• Исследователи из команды Sysdig обнаружили первый случай атаки шифровальщика, который был полностью реализован с помощью ИИ, без участия человека. Кампания получила название JADEPUFFER.
• Точкой входа стал доступный из интернета сервер с Langflow - популярным инструментом, на котором собирают приложения на основе ИИ. В инструменте была обнаружена уязвимость (CVE-2025-3248), позволяющая без всякого пароля запустить на сервере произвольный код. К слову, уязвимость исправили еще в мае 2025 года, но в сети еще куча серверов, которые не обновлялись.
• Что касается атаки, то ИИ смог найти у жертвы ключи от OpenAI, Anthropic, DeepSeek, доступы к облакам, пароли к базам данных и криптокошельки. Также был найден сервер с базой данных MySQL и сервисом хранения настроек Nacos. К самой базе ИИ подключился с правами администратора, причем откуда у него взялся этот доступ, эксперты Sysdig выяснить не смогли.
• Ну и под конец ИИ выполнил шифрование системы и всех файлов, удалил исходные таблицы и оставил записку с требованием выкупа - btc-адресом и почтой для связи.
• Соль в том, что программу-вымогатель было невозможно расшифровать, так как ИИ-агент нигде не хранил ключ шифрования, так что вернуть данные и восстановить инфраструктуру жертва не смогла бы даже после оплаты.
➡️ Более детальная информация и технические подробности можно найти тут: https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion
#AI #Исследование