secure sector.


Kanal geosi va tili: Rossiya, Ruscha


Авторский канал по кибер-безопасности.
Пригласить друга: https://t.me/+zZHnhDJIULlmMjYy
Связаться: @andrewtender

Связанные каналы

Kanal geosi va tili
Rossiya, Ruscha
Statistika
Postlar filtri


🌐 Токен, который верит самому себе | Как публичный ключ становится оружием

JWT-подпись защищает только тогда, когда сервер игнорирует поле alg из самого токена – если он ему доверяет, атакующий сам выбирает алгоритм проверки.


Два вектора работают в разных сценариях. Первыйalg:none: убираешь подпись, ставишь "none" в заголовок, и сервер без whitelist алгоритмов принимает токен без верификации вообще. Второй опаснее: сервер использует RS256 – берёшь его публичный ключ с открытого /.well-known/jwks.json, подписываешь им токен как секретом HS256, и сервер сам себя верифицирует публичным ключом, который ты скачал с той же страницы.

— В данной статье разберем полный набор атак: none, key confusion, JWK injection и брутфорс слабого секрета с jwt_tool.

💬 https://codeby.net/threads/jwt-attacks-poddelka-tokenov-i-ekspluatatsiya-uyazvimostei.92384/

#JWT #AuthBypass #WebSecurity
Secure Sector.


💰 Ищет уязвимости в коде правилами, которые выглядят как сам код

Semgrep – открытый SAST-движок от Semgrep Inc., который находит уязвимости, антипаттерны и нарушения стандартов во всём репозитории за секунды.

— Применяется для встраивания в CI/CD и code review: находит SQL-инъекции, XSS, утечки секретов и org-специфичные баги ещё до мержа.

Главное отличие от legacy-SAST: правило описывается на AST-уровне и выглядит как уязвимый код, который ты ищешь, написать кастомное правило занимает минуты, не дни.


💬 https://github.com/semgrep/semgrep

#Semgrep #SAST #AppSec #DevSecOps
Secure Sector.


📎 Подборка дефолтных паролей для 3668 вендоров и устройств

DefaultCreds СheatSheet – открытая база дефолтных учётных данных от ihebski, собранная из changeme, RouterSploit и SecLists в одну таблицу.

— Примененяется для аудита собственной инфраструктуры на предмет незамененных заводских паролей: маршрутизаторы, принтеры, СУБД, панели управления, IP-камеры.

Если ваши устройства не проверили вы сами, их проверит атакующий с той же шпаргалкой.


💬 https://github.com/ihebski/DefaultCreds-cheat-sheet

#DefaultCreds #CredentialAudit #AssetHardening
Secure Sector.


⚔️ 30 лет взлома консолей | Kак падают защищённые системы

Sony использовала в PS3 алгоритм ECDSA правильно и всё равно потеряла мастер-ключ: вместо случайного nonce разработчики захардкодили константу, а два подписанных файла математически раскрыли приватный ключ всей платформы.

Ни одна из консолей не была взломана через слабость криптоалгоритма – их ломали через небрежную реализацию, буфер имени лошади в Zelda, открытый отладочный порт JTAG или BootROM-уязвимость, которую физически нельзя закрыть патчем.


— Разберем тридцатилетнюю хронику от чипа NES 10NES до fusée gelée на Switch и атаки Bliss на Xbox One – разбор каждого поколения с точки зрения защитной архитектуры и повторяющихся инженерных ошибок.

💬 https://habr.com/ru/companies/timeweb/articles/1072504/

#EmbeddedSecurity #HardwareSecurity #SecurityByDesign
Secure Sector.


🤒 Ловит хэши, которые Windows раздаёт по сети даром

Responder – открытый отравитель протоколов LLMNR, NBT-NS и mDNS от Laurent Gaffié с набором rogue-серверов для захвата NTLM-хэшей с любого хоста, который попытался разрезолвить несуществующее имя.

— Используют для обнаружения утекающих учёток на периметре до того, как это сделает атакующий – режим -A пассивно слушает без единого отравленного ответа.

Если Responder в analyze mode показывает запросы в сеть – LLMNR и NBT-NS не отключены, и любой инсайдер с ноутбуком уже может захватывать хэши.


💬 https://github.com/lgandx/Responder

#Responder #LLMNR #CredentialAccess
Secure Sector.


🌐 Apple разослала предупреждения о целевых атаках в 110 странах

13 августа Apple уведомила владельцев iPhone по всему миру, которых считает потенциальными целями коммерческого шпионского ПО – конкретный инструмент и операторов компания не называет, однако расследования Citizen Lab ранее подтверждали: такие алерты реально помогали выявлять заражения Pegasus и аналогами.

— С 2026 года уведомление появляется прямо на экране блокировки и в настройках, а не только по email, что сокращает шанс его пропустить.

Получили алерт – немедленно обновите устройство, включите Lockdown Mode в настройках и обратитесь за криминалистической помощью в организации вроде Access Now или Citizen Lab.


💬 https://securitymedia.org/news/apple-predupredila-polzovateley-v-110-stranakh-o-tselevykh-atakakh-shpionskogo-po.html

#MercenarySpyware #LockdownMode #ThreatIntel
Secure Sector.


🤒 Карта путей к Domain Admin глазами атакующего

BloodHound CE – открытый графовый анализатор Active Directory от SpecterOps, который строит карту всех отношений между пользователями, группами и компьютерами и показывает кратчайший путь к Domain Admin.

— Применяется для выявления и устранения опасных ACL, делегирований и цепочек привилегий до того, как это сделает атакующий.

Обычная учётка через три-четыре шага по GPO, ACL и группам дорастает до администратора домена – BloodHound делает это наглядным и измеримым.


💬 https://github.com/SpecterOps/BloodHound

#BloodHound #ActiveDirectory #AttackPaths
Secure Sector.


🌐 Эксплойт l От уязвимости до взлома и обратно к защите

Одна незакрытая дыра 2017 года положила 200 тысяч машин в 150 странах за сутки – WannaCry бил по EternalBlue через восемь недель после выхода MS17-010, а большинство жертв просто не успело обновиться.

CVSS 9.8 не означает «патчить сегодня», а 6.5 не означает «можно забыть»: балл оценивает теоретическую тяжесть в вакууме, без учёта того, смотрит ли сервис в интернет и есть ли публичный эксплойт.


— Данная статья охватывает механику переполнения буфера, ROP-цепочки и веб-инъекции, но ценнее для blue team, практика приоритизации через KEV от CISA и EPSS от FIRST вместо голого CVSS, виртуальный патчинг через WAF и детект поведения вместо сигнатур.

💬 https://www.securitylab.ru/analytics/576101.php

#ExploitDev #VulnManagement #BlueTeam
Secure Sector.


♥️ Поиск по тысячам готовых Sigma-правил детекта

Detection FYI – открытый поисковик по community-базе Sigma, где собраны тысячи правил детекта, размеченных по MITRE ATT&CK.

Применяется для детект-инжиниринга без письма с нуля: ищешь технику атаки, берёшь готовое правило и конвертируешь его под свой SIEM — Splunk, Sentinel или Elastic.

Sigma – это YARA для логов: одно человекочитаемое правило переносится на любой SIEM, и детект больше не заперт в языке одного вендора.


💬 https://detection.fyi/

#Sigma #DetectionEngineering #SIEM
Secure Sector.


🤒 Лжеработодатели блокируют iPhone и требуют выкуп

Под видом настройки корпоративного оборудования кандидата просят выйти из своего Apple ID и войти под учёткой «работодателя» – устройство привязывается к чужому аккаунту, его блокируют и требуют выкуп.

— Это не эксплойт, а социнженерия поверх штатной Activation Lock: чужой Apple ID превращает iPhone в кирпич, а оплата ничего не гарантирует.

Личное устройство не привязывают к чужому Apple ID по просьбе работодателя или «поддержки», а корпоративные iPhone заводят только через MDM и Apple Business Manager.


💬 https://www.anti-malware.ru/news/2026-08-14-111332/51046

#AppleID #SocialEngineering #MDM
Secure Sector.


🤒 Ловит подозрительное поведение в контейнерах на лету

Falco – открытый движок runtime-безопасности от CNCF, созданный в Sysdig, который через eBPF слушает вызовы ядра и в реальном времени замечает аномалии на хостах и в контейнерах.

Применяется для детекта поведения, а не сигнатур: шелл в контейнере, запись в чувствительный путь или неожиданный исходящий коннект.

Сигнатура видит известный вредонос, а Falco сам факт ненормального действия, поэтому ловит и то, у чего ещё нет ни хеша, ни правила.


💬 https://github.com/falcosecurity/falco

#Falco #RuntimeSecurity #Kubernetes
Secure Sector.


✔️ Сервисные пароли утекают без единого сбоя входа

Любой доменный пользователь запрашивает сервисный билет к учётке с SPN, а тот зашифрован хешем её пароля – атакующий уносит билет и ломает офлайн, без единого сбоя входа.

Событие 4769 тонет в легитимном шуме – детект строится на аномалиях: тикеты с RC4, всплеск запросов от одного юзера и honeypot-SPN, к которому не обращается никто.


— В статье разбирается механика офлайн-крека TGS, классические и ML-правила детекта по 4769 и почему gMSA и пароли от 25 символов убирают класс атаки.

💬 https://habr.com/ru/articles/894216/

#Kerberoasting #ActiveDirectory #BlueTeam
Secure Sector.


⚔️ Опенсорсная SIEM и XDR в одной платформе

Wazuh – открытая платформа безопасности с единым XDR и SIEM для конечных точек, серверов и облака, выросшая из OSSEC.

Применяется для сбора и корреляции событий, контроль целостности файлов, детект вторжений и оценка уязвимостей через лёгкие агенты с привязкой к MITRE ATT&CK.

Даёт небольшому SOC готовый стек мониторинга без лицензий: логи, алерты и активное реагирование в одной консоли вместо зоопарка инструментов.


💬 https://github.com/wazuh/wazuh

#Wazuh #SIEM #XDR
Secure Sector.


🤒 Ноды Bitcoin Lightning опустошают через утечку учёток

Критическая уязвимость в BTCPay Server с LND открыла неаутентифицированному атакующему файлы .macaroon – учётки ноды Lightning, с которыми он перехватывает ноду, закрывает каналы и выводит средства.

— Ончейн-кошельки BTCPay не задеты, под ударом только развёртывания с LND, баг нашла Bitcoin Red Team через ИИ-аудит, эксплуатировать начали ещё до предупреждения.

Срочно обновите LND до 2.4.2 или отключите ноду, а макаруны уберите из неаутентифицированного доступа и ротируйте.


💬 https://xakep.ru/2026/08/10/btcpay-lnd-exploit/

#Bitcoin #Lightning #BTCPay #PatchNow
Secure Sector.


🤒 Что для процесса Windows нормально, а что нет

EchoTrail Insights – база поведения процессов Windows от Брайана Конканнона по миллионам реальных запусков на живых хостах.

Применяется для триажа алертов и threat-hunting: пробиваешь имя файла или хеш и видишь распространённость, обычный путь, родительский процесс и оценку редкости от 0 до 100.

Аномалию находишь вычитанием нормы: svchost.exe не из того каталога или процесс с низким скором – кандидат на разбор, а не ложный позитив.


💬 https://echotrail.io/

#EchoTrail #ThreatHunting #ProcessAnalysis
Secure Sector.


🤒 NTLM coercion | SMB signing больше не спасает

DFSCoerce в режиме WebDAV роняет аутентификацию контроллера домена на listener атакующего за 40 секунд, relay уходит на AD CS, и через минуты DCSync выгружает базу домена без единого RCE.

Принуждение по HTTP не подпадает под SMB signing и EPA, рекомендованную Microsoft защиту от relay, поэтому WebDAV стал приоритетным вектором.


— В статье разбирается, какие coercion-техники в 2026 живы, а какие мертвы, и куда сместилась защита: отключение WebClient, LDAP channel binding, ограничение веб-энроллмента AD CS.

💬 https://codeby.net/threads/ntlm-coercion-ataki-v-2026-ot-responder-do-prinuditel-noi-autentifikatsii-cherez-lnk-i-webdav.93786/

#NTLMRelay #ActiveDirectory #BlueTeam
Secure Sector.


☁️ Опрашивай ОС как базу данных SQL-запросами

Оsquery – открытый инструмент от Meta, ныне под Linux Foundation, превращающий состояние ОС в SQL-таблицы.

Применяется для детекта и threat-hunting: одним запросом видно процессы, открытые сокеты, драйверы, автозапуск и хеши файлов сразу по всему парку Windows, macOS и Linux.

Аномалию ищешь не глазами по каждому хосту, а как строку в таблице, плюс расписание запросов и контроль целостности файлов из коробки.


💬 https://github.com/osquery/osquery

#Оsquery #ThreatHunting #EndpointSecurity
Secure Sector.


♥️ Заражённые iOS-приложения раздают через Telegram

Модифицированные маркетплейс, фоторедактор и видеосервис раздают через телеграм-канал под видом сборок «без рекламы» – со вшитым шпионским модулем.

— Установка мимо App Store: качают IPA, покупают сертификат разработчика, подписывают через eSign. Открытое приложение шлёт геолокацию, код оператора и скриншоты.

Сборки из Telegram это доставка малвари: ставьте приложения только из App Store, а на корпоративных iPhone режьте сторонние сертификаты через MDM.


💬 https://www.anti-malware.ru/news/2026-08-06-111332/50931

#iOSMalware #Sideloading #MDM
Secure Sector.


🤒 Какие RMM-утилиты атакующие превращают в бэкдор

LOLRMM
– открытый community-каталог от MagicSword, документирующий легитимные RMM-программы, которыми злоупотребляют для скрытого удалённого доступа.

— Применяется для инвентаризации и threat-hunting: по каждой утилите вроде AnyDesk, Atera или ScreenConnect собраны имена процессов, пути установки, домены связи и сертификаты.

Заблокировать RMM нельзя, ими живут ИТ и MSP, поэтому защита это allowlist разрешённого и подозрение ко всему остальному, а каталог даёт, по чему это ловить.


💬 https://lolrmm.io/

#LOLRMM #RMMabuse #ThreatHunting
Secure Sector.


🤒 DNS по умолчанию, дыра в периметре, о которой забывают

Любое соединение начинается с DNS-резолвинга, а по умолчанию он идёт открытым текстом через UDP-порт 53 – провайдер и любой на пути читают запросы и могут подменить ответ, уведя жертву на фейковый ресурс.

Даже под VPN утечка DNS деанонимизирует трафик и сводит на нет защиту конечных точек.


— В статье мы разберем, чем DoH и DoT закрывают этот канал, зачем нужна DNSSEC-валидация против подмены, как выбрать фильтрующий резолвер и почему стоит выключить устаревшие LLMNR, NetBIOS и лишний IPv6.

💬 https://securitymedia.org/info/nevidimyy-shchit-kak-vybrat-i-nastroit-dns-server-dlya-zashchity-i-uskoreniya-domashney-seti-v-2026-.html

#DNSSecurity #DoH #BlueTeam
Secure Sector.

20 ta oxirgi post ko‘rsatilgan.