ch
Feedback
Похек

Похек

前往频道在 Telegram

All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp

显示更多

📈 Telegram 频道 Похек 的分析概览

频道 Похек (@poxek) 俄语 语言赛道中的 是活跃参与者。目前社区聚集了 16 669 名订阅者,在 技术与应用 类别中位列第 7 592,并在 俄罗斯 地区排名第 39 395

📊 受众指标与增长动态

невідомо 创建以来,项目保持高速增长,吸引了 16 669 名订阅者。

根据 26 八月, 2026 的最新数据,频道保持稳定运转。过去 30 天订阅人数变化为 213,过去 24 小时变化为 13,整体触达仍然可观。

  • 认证状态: 未认证
  • 互动率 (ER): 平均受众互动率为 16.42%。内容发布后 24 小时内通常能获得 9.10% 的反应,占订阅者总量。
  • 帖子覆盖: 每篇帖子平均可获得 2 735 次浏览,首日通常累积 1 516 次浏览。
  • 互动与反馈: 受众积极参与,单帖平均反应数为 13
  • 主题关注点: 内容集中在 cvss, llm, cve, api, cve-2025 等核心主题上。

📝 描述与内容策略

作者将该频道定位为表达主观观点的平台:
All materials published on the channel are for educational and informational purposes only. Мнение автора ≠ мнение компании, где работает автор Чат: @poxek_chat Реклама: @szybnev или https://telega.in/c/poxek РКН: https://clck.ru/3FsVhp

凭借高频更新(最新数据采集于 27 八月, 2026),频道始终保持新鲜度与高覆盖。分析显示受众积极互动,使其成为 技术与应用 类别中的关键影响点。

16 669
订阅者
+1324 小时
+567
+21330
吸引订阅者
八月 '26
八月 '26
+257
在4个频道中
七月 '26
+430
在4个频道中
Get PRO
六月 '26
+482
在19个频道中
Get PRO
五月 '26
+490
在17个频道中
Get PRO
四月 '26
+464
在4个频道中
Get PRO
三月 '26
+465
在13个频道中
Get PRO
二月 '26
+769
在16个频道中
Get PRO
一月 '26
+413
在4个频道中
Get PRO
十二月 '25
+584
在24个频道中
Get PRO
十一月 '25
+436
在8个频道中
Get PRO
十月 '25
+775
在17个频道中
Get PRO
九月 '25
+269
在10个频道中
Get PRO
八月 '25
+426
在7个频道中
Get PRO
七月 '25
+573
在21个频道中
Get PRO
六月 '25
+346
在17个频道中
Get PRO
五月 '25
+398
在16个频道中
Get PRO
四月 '25
+457
在7个频道中
Get PRO
三月 '25
+554
在20个频道中
Get PRO
二月 '25
+384
在9个频道中
Get PRO
一月 '25
+358
在4个频道中
Get PRO
十二月 '24
+520
在12个频道中
Get PRO
十一月 '24
+990
在14个频道中
Get PRO
十月 '24
+764
在23个频道中
Get PRO
九月 '24
+1 180
在23个频道中
Get PRO
八月 '24
+983
在13个频道中
Get PRO
七月 '24
+1 153
在24个频道中
Get PRO
六月 '24
+1 115
在14个频道中
Get PRO
五月 '24
+728
在13个频道中
Get PRO
四月 '24
+668
在19个频道中
Get PRO
三月 '24
+599
在10个频道中
Get PRO
二月 '24
+830
在10个频道中
Get PRO
一月 '24
+1 172
在17个频道中
Get PRO
十二月 '23
+896
在12个频道中
Get PRO
十一月 '23
+607
在8个频道中
Get PRO
十月 '23
+637
在15个频道中
Get PRO
九月 '23
+255
在0个频道中
Get PRO
八月 '23
+289
在0个频道中
Get PRO
七月 '23
+182
在0个频道中
Get PRO
六月 '23
+197
在0个频道中
Get PRO
五月 '23
+215
在0个频道中
Get PRO
四月 '23
+95
在0个频道中
Get PRO
三月 '23
+122
在0个频道中
Get PRO
二月 '23
+387
在0个频道中
Get PRO
一月 '23
+40
在0个频道中
Get PRO
十二月 '22
+96
在0个频道中
Get PRO
十一月 '22
+99
在0个频道中
Get PRO
十月 '22
+47
在0个频道中
Get PRO
九月 '22
+49
在0个频道中
Get PRO
八月 '22
+38
在0个频道中
Get PRO
七月 '22
+130
在0个频道中
Get PRO
六月 '22
+27
在0个频道中
Get PRO
五月 '22
+25
在0个频道中
Get PRO
四月 '22
+50
在0个频道中
Get PRO
三月 '22
+38
在0个频道中
Get PRO
二月 '22
+26
在0个频道中
Get PRO
一月 '22
+279
在0个频道中
日期
订阅者增长
提及
频道
27 八月+11
26 八月+16
25 八月+11
24 八月+6
23 八月+8
22 八月+8
21 八月+14
20 八月+9
19 八月+15
18 八月+11
17 八月+11
16 八月+9
15 八月+11
14 八月+10
13 八月+8
12 八月+12
11 八月+12
10 八月+12
09 八月+3
08 八月+1
07 八月+5
06 八月+5
05 八月+11
04 八月+4
03 八月+15
02 八月+6
01 八月+13
频道帖子
7-Zip читает заблокированные файлы Windows — дампим SAM Тестировал один интересный вектор — 7-Zip умеет открывать физический
7-Zip читает заблокированные файлы Windows — дампим SAM Тестировал один интересный вектор — 7-Zip умеет открывать физический диск напрямую через raw disk access. Запускаем от администратора, в адресной строке вводим:
\\.\PhysicalDrive0\
Дальше переходим до нужного раздела и находим Windows\System32\config\ — SAM и SYSTEM лежат там как обычные файлы, Windows их не блокирует на этом уровне. Копируем, извлекаем через secretsdump:
secretsdump.py -sam SAM -system SYSTEM local
Хеши получены. Почему это работает там, где не работает reg save или прямое копирование — 7-Zip обращается к диску на уровне ниже файловой системы и не взаимодействует с механизмами блокировки файлов Windows. EDR это тоже может не замечать (пока проверил с Defender), потому что 7-Zip — легитимное ПО, которое стоит почти на каждой рабочей станции. Этим же методом можно вытаскивать MFT и другие locked-файлы. #redteam #windows #credentials

2
ИИ-агент устроил инцидент. Кто и как будет его расследовать? На E-CODE 2026 об этом поговорят в отдельном треке по информацио
ИИ-агент устроил инцидент. Кто и как будет его расследовать? На E-CODE 2026 об этом поговорят в отдельном треке по информационной безопасности. Один из докладов разберёт применение Defense-in-Depth и DFIR в компании ИИ-агентов: как строить эшелонированную защиту и готовиться к расследованиям в инфраструктуре, где агенты действуют самостоятельно. Контекст шире одной темы. В программе — создание аналога SLSA одновременно для банка и спутниковой системы, разбор ландшафта киберугроз и критических ошибок, а также практические кейсы Zero Trust. О том, куда в кибербезопасности движется сам Ozon Tech, расскажет CISO компании Кирилл Мякишев. После технической части микрофоны перейдут к Нейромонаху Феофану, Кассете, группам «ХЛЕБ» и Jane Air, DJ Groove и Александру Анатольевичу. Будут концерты и караоке — уже без слайдов, зато с гостями конференции в свете софитов. Доклады и остальные детали собраны в программе E-CODE.
2 222
3
Саммари докладов OFFZONE AI.Zone - наши агенты сбегали (ну а как иначе, наши агенты самые сильные хацкеры). Мы их ловили и говорили Ата-та-та, возможно потом даже что-то поменяли в среде работы агента
2 773
4
На OFFZONE. Все обошёл, купил себе e-badge и микрокамеру. Сижу жду докладиков+2
На OFFZONE. Все обошёл, купил себе e-badge и микрокамеру. Сижу жду докладиков
3 113
5
Похек жесточайше получил бейдж и одним глазком поредтимил площадку (Остальные инсайды не стал выкладывать, завтра сами увидит+9
Похек жесточайше получил бейдж и одним глазком поредтимил площадку (Остальные инсайды не стал выкладывать, завтра сами увидите))) Очень советую приехать сегодня и получить бейдж, иначе завтра принудительно придётся практиковать обочечный нетворкинг)) Но бери что сегодня, может и 20-21 зонтики на всякий случай. Поверьте мне, болеть нынче очень не дёшево)) *площадка еще строиться, к завтра уже будет бимбо))
3 342
6
Activation Lock и Quick Start: когда миграция данных затрагивает владение Activation Lock задуман как защита, которая пережив
Activation Lock и Quick Start: когда миграция данных затрагивает владение Activation Lock задуман как защита, которая переживает стирание устройства. По документации Apple, после включения Find My состояние блокировки проверяется через серверы активации, а повторная активация требует учётной записи владельца. Apple Support В полном отчёте от 5 июня 2026 описан кейс на конкретной связке: iPhone 13 с iOS 18.6, заблокированный под чужой учётной записью и помеченный как Lost после фишинга, и iPhone 7 с iOS 15.8.8, привязанный к легитимной учётной записи. По наблюдению автора, после сброса и штатной миграции Quick Start целевой iPhone оказался связан с учётной записью исходного устройства. Повторное стирание завершилось без прежнего экрана Activation Lock. Сценарий, как утверждается в отчёте, не требовал джейлбрейка, аппаратной атаки или знания пароля заблокировавшей учётной записи. Достаточными условиями были физический доступ к устройству и второй iPhone. Поэтому речь идёт не о «взломе пароля», а о предполагаемой ошибке авторизации в доверенном процессе передачи данных. Quick Start предназначен для переноса данных между устройствами, а не для изменения владельца Activation Lock. Apple Support Гипотеза автора: сервер мог принять авторизованную сессию исходного устройства за право изменить состояние блокировки целевого, не проверив существующую привязку к другой учётной записи. Разница версий iOS — 15.8.8 против 18.6 — могла задействовать устаревший путь совместимости. Это реконструкция по наблюдаемым признакам, а не подтверждённое описание серверной реализации. 🔗Источник: публичная ретроспектива 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
2 574
7
Опубликовал новую статью: три месяца внутри двух ханипотов Я три месяца наблюдал за двумя среднеинтерактивными ханипотами: традиционным стендом под легендой инфраструктуры поставщика промышленного оборудования (SCADA короче) и отдельным AI-шлюзом с интерфейсами, совместимыми с Ollama и OpenAI, и минимальным MCP. На SSH/Bitrix-стенде накопилось 312 932 сессии. Почти 4/5 сессий после входа выполняли одну команду — чаще всего проверку через uname — и закрывали соединение. Но среди массового шума нашлась длинная цепочка: обход каталогов, чтение конфигурации Bitrix и MySQL, попытка перечислить таблицы и запись PHP-файла в корень сайта. Всё происходило внутри декораций Cowrie; реальная система не выполняла команды. AI-шлюз показал другой сценарий. Один клиент отправил 27 374 запроса к /api/chat. Медианный промпт занимал 2716 символов, самый длинный меня удивил длинной — 919 294 символов. В запросах были перевод, суммаризация, извлечение фактов, анализ кода и системные инструкции, похожие на шаблоны Claude Code, Codex CLI, OpenCode и Hermes. При этом модели за API фактически не было. Я сделал прикольную штуку, нагенеририл много вариантов ответов и апишка просто читала их из JSON и выдавала готовый ответ но с рандомной задержкой в зависимости от выбранной модели MCP-клиенты доходили до initialize и tools/list, но не вызвали ни одного инструмента (`tools/call` — 0). Поэтому в статье я разделяю подтверждённую инвентаризацию и предположения об эксплуатации. Разбираю не только пойманные команды и промпты, но и методику: почему событие не равно атаке, как связывать nginx, логи приложения, JSONL и PCAP, почему публичный отчёт не должен содержать IP, токены, полные промпты и данные, случайно отправленные через открытый API. В конце — требования к защите SSH, самостоятельно развёрнутых AI-систем и MCP: аутентификация, ограничения контекста и вычислений, изоляция инструментов и контроль исходящего трафика. Читать статью на Хабре 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
2 895
8
Продолжение моей очень долгой и скучной истории с европейской багбаунти платформой Bugcrowd. Я сдал P2/P3 (High-medium) уязви
Продолжение моей очень долгой и скучной истории с европейской багбаунти платформой Bugcrowd. Я сдал P2/P3 (High-medium) уязвимость в один очень крупный проект БД. От команды платформы был проведен довольно быстрый первичный триаж за неделю где-то, с учетом что у них не получалось проэксплутировать багу и я им финально уже даже видос записывал, как скачиваю самую последнюю версию ПО, как поднимаю сервис и как запускаю скрипт после чего сервис сворачивается в клубочек. Вопросов к тому что я русский (т.к. У них обязательный KYC для отправки первого отчёта. Я проходил на свой заграник и прошел с первого раза его). После чего команда Bugcrowrd передала меня в руки вендора 8 июня и тут началось ожидание......... Очень сука долгое ожидание. С 8 по 15 июня я ответственно ждал хоть какого-то пинга со стороны вендора. После чего увидел что есть прекрасная кнопка, как пнуть вендора и мол он заметит. Таких есть 2 волшебных пинга и если вендор в течение 2 недель не отвечает - пинг возвращается. Звучит адекватно и удобно для всех. В итоге мной было отправлено 3 пинга, после чего я благополучно забыл о баге. В какой-то момент я вспомнил, зашел - увидел снова тотальный игнор и уже думал тупо дисклознуть багу куда-нибудь и забить болт; Но благо вендора я на что-то отвлекся)) В итоге 15 аВгУсТа мне наконец ответил вендор, мол спасибо что подождали, если в течение 2 недель не придет финальный ответ - пингуйте))) Начислили какие-то 10 points (если кто работает по этой платформе, подскажите что это и на что влияет?) Как история закончится, постараюсь запросить дисклоз и показать багу. Собственно багу нашла ИИшка, буквально минут за 10-15 (но результат скорее рандомный, вероятно со второй попытки на чистую она бы уже не нашла её), чуть не положив мне основную систему в ходе эксплуатации))) Не фаззьте дети на основной машине, только в виртуале Stay tuned! 🇷🇺
2 680
9
ФРИИ и 🥰METASCAN запускают акселератор для ИБ-стартапов Российским командам в сфере ИБ часто не хватает не разработки, а дос
ФРИИ и 🥰METASCAN запускают акселератор для ИБ-стартапов Российским командам в сфере ИБ часто не хватает не разработки, а доступа к крупному заказчику: пройти пилот, подтвердить ценность продукта, разобраться с закупкой и довести переговоры до контракта. Под это ФРИИ и METASCAN запустили совместный фонд объёмом 600 млн рублей и его первую инициативу — двухмесячный акселератор. В него отберут до 20 российских ИБ-компаний с работающим продуктом на стадии MVP или выше, первыми клиентами, пилотами либо выручкой. Инвестиции в один проект — от 5 до 100 млн рублей; участие бесплатное. Уже закрыта одна сделка: 40 млн рублей получил стартап по обучению сотрудников ИБ с выручкой 1,5 млн рублей. В фокусе — кибербезопасность, DevSecOps, защита данных, антифрод, мониторинг, compliance и security tooling. Приоритетны управление уязвимостями, защита веб-приложений и API, автоматизация ИБ-процессов и ИИ в защите. Рынок консолидируется, но у узкоспециализированных команд остаётся шанс обойти большой портфельный продукт глубиной в одной задаче. Заявки принимают до 15 сентября. Старт — 1 октября.
2 767
10
OpenAI инсценировала взлом Hugging Face? В истории слишком много белых пятен #openai #huggingface #анализ #pr Статья на Хабре
OpenAI инсценировала взлом Hugging Face? В истории слишком много белых пятен #openai #huggingface #анализ #pr Статья на Хабре разбирает не столько сам взлом Hugging Face во время внутренней кибероценки OpenAI, сколько пробелы в его публичном описании. И это полезная оптика — если не превращать вопросы в готовый вердикт. Самый предметный из них — воспроизводимость среды. Открытый ExploitGym содержит 869 задач по эксплуатации уязвимостей в userspace, V8 и Linux kernel и предусматривает изоляцию исходящего трафика. В официальном отчёте OpenAI говорится о внутренней среде, где сетевой доступ был ограничен прокси-кэшем реестров пакетов; модели, по утверждению компании, нашли и использовали zero-day в Artifactory, чтобы выйти во внешнюю сеть. Это объясняет, почему описанный инцидент не сводится к публичному набору задач, но не отвечает на главный вопрос: какие внутренние расширения, права и наблюдение за длительными запусками сделали такую цепочку возможной. Автор справедливо обращает внимание и на операционную сторону: сохранение контекста или артефактов между запусками, доступ к учётным данным, аномальные обращения к внутренним сервисам, отсутствие быстрой остановки. Это не доказательство того, что «главную часть сделали люди». Пока есть предварительная версия OpenAI и заявления сторон; независимый технический отчёт ещё не опубликован. Для команд, запускающих агентные кибероценки, вывод прозаичнее: изоляция должна быть проверяемой. Нужны запрет исходящего трафика по умолчанию, короткоживущие учётные данные, раздельные среды для задач и инфраструктуры, сброс состояния между запусками и автоматическая остановка по признакам lateral movement. Без журналов действий и независимой реконструкции инцидента любой рассказ о «самостоятельности» агента остаётся неполным. Факты сверены с сообщением OpenAI / репозиторием ExploitGym / позицией METR 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
2 951
11
Он опять это сделал) https://github.com/MSNightmare/ShieldBreak Windows Defender LPE 0day #lpe #ad #exploit #git
Он опять это сделал) https://github.com/MSNightmare/ShieldBreak Windows Defender LPE 0day #lpe #ad #exploit #git
2 850
12
ИИ‑агенты: обнаружить нельзя контролировать. А запятую ставьте сами) Коллеги из BI.ZONE разобрали локальных ИИ‑агентов с позиции SOC и EDR. Запрет в политике и отсутствие записи в CMDB не означают, что в инфраструктуре нет Codex, Claude Code, Cursor и других агентов. CLI‑утилиты, расширения IDE и пакеты часто появляются раньше корпоративных правил. Сильная часть исследования — модель обнаружения. Одной сигнатуры процесса недостаточно: бинарник можно переименовать, агент может работать через node, python, контейнер или SDK. Поэтому авторы сопоставляют установленное ПО, дерево процессов, конфигурации, сетевую активность и подключения MCP. В кейсе с Kimi Desktop агент после неудачи с PsExec перешёл к Impacket и построил цепочку, похожую на горизонтальное перемещение. Но фраза «EDR помогает взять агентов под контроль» требует оговорки. EDR прежде всего обнаруживает присутствие и запуск агента, связывает с ним процессы, DNS-запросы и опасные настройки. Он не управляет логикой агента: не ограничивает доступные инструменты и данные, не проверяет вызов до исполнения и не всегда определяет инициатора — пользователя, автономный шаг, инъекцию промпта или злоумышленника. Остановить процесс средствами реагирования можно, но это не полноценное управление агентом. Для полноты не хватает методологии приведённых процентов: размера и состава выборки, периода наблюдения, определений «установки» и «активного использования», оценки ложных срабатываний и пропусков. Нет и подтверждённого кейса, где агент стал причиной вредоносной активности: в первом эпизоде действия были легитимными, во втором Claude Code оказался не связан со стилером. EDR стоит использовать как слой инвентаризации, телеметрии и расследования. Для реального контроля нужны управляемые конфигурации, песочница, отдельные идентичности и минимальные права, сетевые ограничения, MCP/LLM-шлюз с политиками и журналы вызовов инструментов. Исследование BI.ZONE 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
3 597
13
ScanFactory выходит на рынок ИИ-фаерволов с решением Prizma Решение работает как прокси между пользователями и ИИ и дает след
ScanFactory выходит на рынок ИИ-фаерволов с решением Prizma Решение работает как прокси между пользователями и ИИ и дает следующие возможности: 🟢Контроль потребления токенов у всех провайдеров 🟢Firewall от AI-атак (prompt injection, OWASP LLM и т. п.) 🟢 Маскировка конфиденциальной информации (DLP) в запросах и ответах 🟢Автоматическая блокировка запросов по правилам 🟢 Ролевая модель и граф взаимодействий агентов 🟢Логирование и аудит всех запросов Уникальные возможности: 🟢Защита RAG (поиск секретов в файлах) 🟢Поиск Shadow AI в инфраструктуре 🟢Kill switch по ролевой модели Ознакомьтесь с презентацией продукта, а также со сравнением с другими решениями по 83 пунктам. ➡️Cкачать презентацию. Записаться на демонстрацию продукта и запросить сравнение можно по почте: info@sf-cloud.ru
2 536
14
没有文字...
3 049
15
©️ Программа OFFZONE 2026 уже на сайте Вас ждут 7 зон и более 130 спикеров. В программе пока не хватает нескольких докладов с
©️ Программа OFFZONE 2026 уже на сайте Вас ждут 7 зон и более 130 спикеров. В программе пока не хватает нескольких докладов с AntiFraud.Zone — добавим их позже. Выступления проходят параллельно, поэтому советуем заранее собрать личное расписание: 1️⃣ Зайдите на сайт с программой. 2️⃣ Отфильтруйте выступления по одному или нескольким уровням сложности: easy, medium или hard. 3️⃣ Отметьте понравившиеся доклады, нажав на значок сердечка. 4️⃣ Все выбранные доклады попадут в «Избранное». И не откладывайте покупку билета: их осталось совсем немного.
2 503
16
Всем привет! Подобный трюк возможно провернуть и в Jira. Для этого достаточно получить доступ к связанной со службой базой да+2
Всем привет! Подобный трюк возможно провернуть и в Jira. Для этого достаточно получить доступ к связанной со службой базой данных, например, postgresql. Затем нужно сгенерировать хэш PBKDF2-HMAC-SHA1 для пароля нового админ-пользователя и вставить в нужные таблицы, не забыв накинуть себе пару привилегированных групп администраторов : ) Основной "красной тряпкой", свидетельствующей о том, что перед нами база Jira является наличие таблиц cwd_user / cwd_group / cwd_membership / cwd_directory. Скрипт умеет автоматически определять нужную базу для вставки данных https://github.com/CICADA8-Research/Penetration/blob/main/Atlassian/Jira/create_admin.py
2 945
17
Контейнеры видите? Я разгрузил защитил. Теперь ваша очередь. Если вы любите контейнеры — даже когда они не отвечают вам взаим+1
Контейнеры видите? Я разгрузил защитил. Теперь ваша очередь. Если вы любите контейнеры — даже когда они не отвечают вам взаимностью, — приходите 10–14 августа. Будет хакатон по безопасности контейнеров и Kubernetes. На играх без правил — играйте без правил. С правилами — по правилам В начале — у всех все одинаково: найти нужное событие в Runtime Radar, понять контекст, накидать детектор. Но сложность выбираете сами, как в бою игре. Для тех, кто не в теме: *Runtime Radar — наше опенсорсное решение для защиты контейнеров и мониторинга в реальном времени. Недавно рассказывали, как работает. 14 августа соберем вас там на офлайн-тусовку. Расскажем, кто чего нарешал. Наградим победителей. И просто норм проведём время. Если участвуете, значит, вы участник. Можете выиграть лимитированный мерч и главный приз — цифровой мультитул Flipper Zero. Я сказал (с) Json Стетham → Регистрируемся
2 175
18
DLL sideloading в WinSCP: как проверить путь загрузки библиотеки В статье на Хабре автор разбирает подмену version.dll при запуске WinSCP. Windows ищет DLL по заданному порядку: каталог приложения проверяется раньше системных каталогов — это соответствует документации Microsoft. SafeDllSearchMode отодвигает текущий каталог, но не убирает раннюю проверку папки с .exe. Если рядом с программой окажется библиотека с ожидаемым именем, процесс может загрузить её вместо системной. Сначала автор анализирует Import Table WinSCP и исключает Known DLLs — библиотеки из системного набора. Затем через Procmon проверяет реальные попытки загрузки: NAME NOT FOUND в каталоге приложения и Load Image из SysWOW64 показывают путь загрузчика. Так из 32 импортов выделяется version.dll: она не входит в Known DLLs, используется напрямую и требует трёх функций. Дальше собран учебный прокси на Rust. Он экспортирует интерфейс штатной библиотеки, передаёт вызовы оригиналу, а в тесте запускает MessageBoxW. WinSCP продолжает работать, поэтому PoC показывает именно механизм перехвата. Главный результат — практическая методика: смотреть не только на список импортов, но и на фактический порядок поиска DLL. Разработчикам стоит использовать полные пути и безопасные флаги LoadLibraryEx, защитникам — отслеживать неожиданные DLL в каталоге приложения и проверять происхождение дистрибутивов. Сам факт загрузки ещё не доказывает уязвимость WinSCP: риск возникает, если атакующий может подменить файлы или подсунуть изменённую сборку. Если у кого-то есть приглашение на Хабр, поддержите начинающего автора: отправьте его этой публикации, чтобы материал увидело и обсудило сообщество) Или просто пошарьте коллегам, будет приятно и мне, и автору статьи!) 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
3 453
19
Агент в CI/CD может провести вредоносный код через собственные проверки Исследователь Yohann Sidot проверил, как пятиагентный
Агент в CI/CD может провести вредоносный код через собственные проверки Исследователь Yohann Sidot проверил, как пятиагентный CI/CD-конвейер реагирует на внешнее обращение с просьбой добавить «телеметрию». В тексте обращения была prompt injection: фраза о якобы заранее согласованном изменении с номером SEC-2291 и требование не проводить повторную проверку. Предложенный код маскировал передачу переменных окружения процесса под наблюдаемость. Первый агент не раскрыл системный промпт. Но последующие этапы — разработка, сканирование, ревью и одобрение деплоя — принимали заявленное согласование за факт: сканер пропустил около 80% замаскированных pull request, а в худшем варианте эксперимента до деплоя дошло 55% сценариев. Это не отчёт об атаке на реальную компанию. Автор использовал синтетические данные, имитировал конечную точку и не отправлял секреты наружу. Выборка также невелика: 20 запусков для основных условий. Поэтому цифры нельзя считать оценкой распространённости риска в промышленных конвейерах. Однако механизм применим шире: несколько LLM-проверок не образуют независимый контроль, если все читают один и тот же недоверенный контекст и доверяют одной и той же формулировке. Синтаксически корректный код, описанный как легитимная функция, может не вызвать срабатывания сигнатурных проверок. В агентном CI/CD обращения, описания pull request, комментарии и документацию нужно считать недоверенным вводом, а не инструкциями. Деплойные права, доступ к секретам и исходящий трафик должны ограничиваться детерминированными политиками вне контекста модели; значимые изменения — проходить независимое подтверждение. Видео с PoC на YouTube 🌚 @poxek | 🌚 @poxek_ai | 📲MAX
3 327
20
Фонд для ИБ-стартапов запущенный ФРИИ и 🥰METASCAN объявил о старте приема заявок на акселератор! Задача акселератора — усили
Фонд для ИБ-стартапов запущенный ФРИИ и 🥰METASCAN объявил о старте приема заявок на акселератор! Задача акселератора — усилить основателей и команду в ключевых навыках, которые нужны для выживания компании на раннем этапе: Умение тестировать гипотезы проблем и гипотезы ценности. Умение продавать и использовать такие инструменты как UVP, PPVVC, пейн-мапы. Проекты прошедшие отбор смогут принять инвестиционное предложение от 5 до 100 млн рублей за долю до 20% Если ваша заявка пройдет отбор, в акселераторе вы получите: — Диагностику продукта, продаж, рынка и инвестиционной готовности — Работу с трекером, коворкинг и базу знаний — Профильных экспертов по B2B/Enterprise-продажам — Экспертные сессии по маркетингу, построению команды, финансовому управлению — Возможность выйти на B2B/Enterprise клиентов через партнёров акселератора Посмотреть на выпускников Акселератора и заполнить анкету можно тут
3 149