2026-08-15
Pyxswf — инструмент для обнаружения, извлечения и анализа Flash-объектов (SWF), встроенных в файлы, такие как документы MS Office и RTF. Он особенно полезен для анализа вредоносных программ, использующих Flash для эксплуатации уязвимостей.
Возможности: извлечение SWF-объектов из OLE-структуры документов Office, извлечение Flash-объектов из RTF-файлов с парсингом шестнадцатеричного кодирования,…
Читать полностью →
2026-08-15
Хакеры собрали систему из ИИ-агентов на базе Hermes и OpenClaw и направили её на государственные структуры Тайваня. За четыре дня прошло 12 волн атак, одновременно работало до восьми агентов.
Утекли данные более 2500 сотрудников и пароли к базам. Самое неожиданное: ИИ, судя по всему, воспринимал происходящее как обычный аудит безопасности.
Похоже, это первый задокументированный случай, когда…
Читать полностью →
2026-08-14
Blackbird — OSINT-инструмент для поиска цифровых следов по имени пользователя и электронной почте в социальных сетях. Утилита выполняет поиск аккаунтов более чем на 600 платформах, объединяя проверку доступности профилей, фильтрацию результатов и автоматизированный анализ.
Поддерживает экспорт данных в PDF и CSV, а также использует ИИ для профилирования найденной информации прямо из командной…
Читать полностью →
2026-08-14
Deep Eye — open-source инструмент для автоматизированного тестирования на проникновение с использованием возможностей ИИ-моделей. Проект объединяет OpenAI, Claude, Grok и другие модели для анализа целей, поиска более 45 типов уязвимостей и подготовки профессиональных отчётов по результатам проверки.
Платформа автоматизирует часть процессов пентестинга и ускоряет анализ безопасности приложений и…
Читать полностью →
2026-08-14
XSRFProbe — инструмент командной строки для аудита и эксплуатации CSRF-уязвимостей. Утилита оснащена движком обхода защит и набором систематических проверок, которые находят большинство случаев межсайтовой подделки запроса и генерируют эксплуатируемые Proof-of-Concept для каждой обнаруженной проблемы.
Возможности: проверка обходов Anti-CSRF-токенов, валидации Referer и Origin, анализ защиты…
Читать полностью →
2026-08-13
Инструмент из набора oletools для извлечения встроенных объектов из RTF — формата, который часто используют для доставки вредоносных OLE-объектов.
🔹 Извлечение OLE-объектов и пакетов из RTF-файлов
🔹 Автоопределение типов объектов
🔹 Рекурсивный поиск по каталогам и работа с ZIP-архивами (включая пароли)
🔹 Выборочное сохранение объектов для автономного анализа
Пример: rtfobj -s all -d ./extracted…
Читать полностью →
2026-08-13
Человек прогнал телефонный номер через пять OSINT-ботов, получил ФИО, email и фото из соцсетей — и решил, что освоил разведку. Через неделю вернулся с вопросом: бот выдал три разных имени на один номер, какое настоящее? Ответа нет. И быть не может: это не баг, а три разные утечки с разными данными.
🔹 Данные без контекста: бот показывает записи утечки 2018 года как актуальные, хотя человек давно…
Читать полностью →
2026-08-12
Вайбкодеры выкладывают проекты на GitHub, а вместе с ними — забытые ключи от GPT, Claude и других AI-сервисов. Найти такие «подарки» несложно: достаточно поискать по GitHub переменные вроде OPENAI_API_KEY или CLAUDE_API_KEY с фильтром по содержимому кода.
Ключи в открытых репозиториях — реальная проблема: их находят автоматические сканеры и боты, чужим ключом можно жечь чужие лимиты и…
Читать полностью →
2026-08-12
По данным IBM X-Force 2025, от публикации CVE до реального устранения в организациях проходит в среднем 29 месяцев — два с половиной года открытого окна для атакующих. Mandiant M-Trends добавляет: 38% инцидентов начинаются с эксплуатации уязвимостей, это обогнало даже фишинг.
Перед исследователем всегда стоит дилемма: публиковать баг сразу — значит вооружить злоумышленников, молчать — позволить…
Читать полностью →
2026-08-11
mubeng: ротация пула прокси одной командой
Open-source утилита для распределения HTTP-трафика между пулом IP-адресов — без собственной логики ротации.
mubeng поднимает локальный прокси и автоматически меняет исходящий адрес через заданное количество запросов. Поддерживает HTTP, SOCKS и Amazon API Gateway, заранее проверяет доступность прокси и отбрасывает нерабочие.
Удобно встаёт как…
Читать полностью →
2026-08-11
PentAGI: ИИ-агент сам проводит пентест
Открытый проект vxcontrol/pentagi автоматизирует тестирование безопасности: ИИ-агент сам определяет этапы пентеста, выполняет их и следит за результатами.
Что внутри:
• Все операции выполняются в изолированных Docker-контейнерах
• Встроенный набор из более чем 20 профессиональных инструментов безопасности
• Граф знаний на Graphiti + Neo4j — система помнит…
Читать полностью →
2026-08-11
79% атак проходит без малвари: какой open source EDR их реально ловит
По данным CrowdStrike Global Threat Report 2025, почти 4 из 5 атак в прошлом году обошлись без единого вредоносного файла: злоумышленники работают штатными утилитами Windows — certutil, wmic, mshta. Среднее время lateral movement после первичного доступа — 62 минуты, рекорд — 51 секунда.
Разбор четырёх бесплатных решений…
Читать полностью →
2026-08-09
Firezone — открытая платформа для безопасного удалённого доступа на базе WireGuard.
Использует P2P-туннели с end-to-end шифрованием и детализированные групповые политики доступа. Поддерживает контроль доступа к приложениям и подсетям, интеграцию с Google Workspace, Okta, Entra ID и OIDC, масштабирование через несколько шлюзов.
Подойдёт компаниям и DevOps-командам, которым нужен быстрый и…
Читать полностью →
2026-08-09
Платформа HackerLab пополнила архив новыми заданиями и райтапами.
В категории «Форензика — Сертификация» появились свежие задачи (
https://clck.su/Dppev), а в веб-категории — задание «Расклад» (
https://clck.su/iUarC). К каждому заданию приложены райтапы для разбора решений.
Полная статья:
https://clck.su/Dppev
Читать полностью →
2026-08-07
Открытая платформа для offensive security, которая собирает разведку, поиск уязвимостей и инструменты эксплуатации в единое рабочее окружение.
🔹 Сотни эксплойтов, десятки интеграций, тысячи детекторов безопасности
🔹 Автоматизация полного цикла: разведка → скан → эксплуатация → отчёт
🔹 Комплексная оценка внешней поверхности атаки и поиск слабых мест инфраструктуры
Отлично подойдёт специалистам…
Читать полностью →
2026-08-07
В baserCMS 5.2.3 найдена связка из двух уязвимостей — CVE-2026-21861 и CVE-2026-30877, обе с оценкой CVSS 9.1 (CRITICAL). Значение POST-параметра без фильтрации попадает в exec().
Представьте: админ нажимает «Обновить ядро», а браузер отправляет запрос, где путь к PHP-бинарнику подставляется прямо в shell-команду. Ни escapeshellarg(), ни allowlist, ни regex. Спецсимволы ;, |, && и $() проходят…
Читать полностью →
2026-08-07
Между легальным пентестом и обвинением по ст. 272–273 УК РФ стоит ровно один документ — письменное разрешение. И его у многих специалистов нет.
🔹 Ст. 272 — неправомерный доступ. Ключевое слово — «неправомерный»: сканирование без согласия, выход за scope, работа по устной договорённости — потенциальное обвинение.
🔹 Ст. 273 — создание и использование вредоносных программ. Metasploit и Cobalt…
Читать полностью →
2026-08-06
Аудит прошивки роутера перестал быть экзотикой — и это тревожный сигнал. На одном из пентестов IoT-инфраструктуры специалисту хватило двадцати минут, чтобы снять дамп SPI-флеш роутера программатором и вытащить из него три пароля в открытом виде. Два из них давали root-доступ по telnet вообще без аутентификации, а само устройство висело на периметре с белым IP. Такое положение дел — не аномалия, а…
Читать полностью →
2026-08-06
Приватные диалоги с чат-ботами могут оказаться в открытом доступе. Ещё в прошлом году выяснилось, что Google индексирует публичные ссылки на беседы с ChatGPT — приватные разговоры попадали в поисковую выдачу. Теперь аналогичную проблему нашли у DeepSeek: исследователь обнаружил, что страницы с общими чатами сервиса индексируются Google — достаточно ввести запрос…
Читать полностью →
2026-08-05
Показательная история из практики: сотрудница бухгалтерии блестяще сдаёт ежегодный тест по информационной безопасности — 92% правильных ответов. А через неделю открывает вложение из письма, замаскированного под запрос контрагента. Классическая целевая атака с вложением. В то же время инженер из IT-отдела получает похожее письмо — и за четыре минуты отправляет хеш вложения в security-канал…
Читать полностью →
2026-08-04
Критическая уязвимость в OpenBao (форк HashiCorp Vault): CVE-2026-33757, CVSS 9.6.
Суть: при включённом callback_mode=direct в OIDC-аутентификации атакующий может подсунуть жертве ссылку на вход, перехватить её сессию и забрать vault token. Классическая session fixation (CWE-384) — система не инвалидирует старую сессию при входе нового пользователя.
Почему это опасно: с vault token'ом…
Читать полностью →
2026-08-04
Почему спецслужбам неважно, какая у вас модель iPhone: всё решает одно — вводили ли вы пасскод после последней перезагрузки.
• BFU (Before First Unlock) — ключи шифрования заперты в Secure Enclave, доступны только метаданные
• AFU (After First Unlock) — ключи загружены в RAM и остаются там даже при заблокированном экране: сообщения, фото, геолокация, пароли Wi-Fi, токены — всё открыто для…
Читать полностью →