ru
Feedback
🇮🇱 האקר סטנדרטי

🇮🇱 האקר סטנדרטי

Открыть в Telegram

חקירת חולשות, רוורסינג, תגובה לאירועים ושאר ירקות... בואו להיות חלק מחייו של האקר סטנדרטי. להזמנת הספר, צרו קשר בchat של הערוץ.

Больше
4 885
Подписчики
+524 часа
+147 дней
+6130 день
Архив постов
אחד מאירועי הסייבר המעניינים שמתנהלים כרגע באינטרנט התחיל בכלל מהדלפה של משחק מחשב. ולמי שלא מכיר את עולם הגיימינג, הנה קודם כל מי נגד מי: חברת Rockstar Games היא החברה שמפתחת את Grand Theft Auto, או GTA. מעליה נמצאת Take-Two Interactive — חברת ענק ציבורית שמחזיקה בבעלות על Rockstar, ולמעשה מחזיקה בזכויות על אחד ממותגי הבידור הגדולים בעולם. ובצד השני נמצא כרגע אדם או קבוצה אנונימית בשם CyberLeek. ועכשיו מתחיל הסיפור. 📍 שנת 2022 — הפריצה הגדולה חברת Rockstar נפרצת. כ־90 סרטונים מתוך גרסת פיתוח מוקדמת של GTA VI מתפרסמים ברשת. זו הופכת לאחת מפריצות הגיימינג המתוקשרות בהיסטוריה. אפשר היה לחשוב שאחרי אירוע כזה, ארבע שנים של חקירות, הרשעה ושיפור מערכי האבטחה — ה-Crown Jewels יהיו במקום קצת יותר בטוח. ואז מגיע אוגוסט 2026. 📍 18–20 באוגוסט — CyberLeek מופיע חשבון אנונימי מתחיל לפרסם סרטונים חדשים מתוך GTA VI. אבל הפעם יש משהו שונה. לא מדובר רק בקבצים שהודלפו. סייברליק מפרסם שוב ושוב קטעי gameplay חדשים, ובחלקם מבצע פעולות שנראות מכוונות כדי להראות שהוא באמת שולט במשחק. כלומר, לפחות למראית עין, מישהו מחזיק בגישה אינטראקטיבית לגרסה פעילה של GTA VI. הוא טוען שיש לו playable build. חברת Rockstar לא אישרה זאת פומבית. אבל אז קורה משהו מעניין. 📍 20 באוגוסט — Take-Two עוברת מ-Containment ל-Attribution חברת האם של Rockstar פונה לבית משפט פדרלי בניו יורק. היא מבקשת צווי DMCA נגד שתי חברות שלא באמת קשורות לפיתוח GTA: Microsoft ו-Discord. ופה הסיפור הופך מסיפור גיימינג לסיפור סייבר. חברת Take-Two לא רוצה רק למחוק את הסרטונים. היא רוצה לדעת מי זה CyberLeek. 📍 ואז Microsoft נכנסת לתמונה למה Microsoft? כי היא מחזיקה בכמה חתיכות מעניינות מאוד מהפאזל. בין היתר — GitHub, Xbox, OneDrive וכמויות אדירות של טלמטריה. לפי מסמכי ההליך שפורסמו, Take-Two מבקשת אפילו רשומות מתוך החקירה הפנימית של Microsoft עצמה סביב CyberLeek. כלומר, ייתכן שמיקרוסופט כבר ניסתה להבין מי עומד מאחורי הפעילות עוד לפני שהצו הגיע. מיקרוסופט מצדה כבר הודיעה שהיא עובדת עם Take-Two ו-Rockstar כדי להגן על הקניין הרוחני שלהן. 📍 ואז מגיעה Discord גם Discord מקבלת צו. וכאן Take-Two מחפשת את הדברים שכל חוקר Threat Intelligence היה רוצה לקבל: כתובות IP, כתובות אימייל, מספרי טלפון, חשבונות מקושרים, מזהי מכשירים וחשבונות שהיו פעילים בשרתים הקשורים להדלפה. פתאום הכינוי CyberLeek צריך להתמודד לא עם צוות אבטחה אחד — אלא עם היסטוריית הטלמטריה של כמה מהפלטפורמות הגדולות בעולם. ל-Microsoft ול-Discord יש עד 4 בספטמבר למסור את המידע שהתבקש במסגרת הצווים. 📍 ובינתיים — CyberLeek לא נעלם בזמן שההליך המשפטי מתקדם, ההדלפות ממשיכות. CyberLeek מפרסם מניפסט, מציג את עצמו כמי שנלחם למען זכויות גיימרים, מקדם מטבע קריפטו, ולפי הדיווחים אף שרף כמות גדולה מהמטבעות שלו בניסיון להראות שהמניע אינו כסף. והוא טוען שיש ברשותו משהו הרבה יותר משמעותי מהסרטונים: גרסה פעילה של GTA VI. חשוב להדגיש — הטענה הזו עדיין לא אומתה באופן עצמאי. 📍 ואז מגיעה שכבת התקיפה השנייה ברגע שמיליוני אנשים מתחילים לחפש ברשת: “GTA VI leaked build” קורה בדיוק מה שאפשר לצפות שיקרה. תוקפים אחרים מתחילים לנצל את האירוע. גרסאות מזויפות של GTA VI מופיעות ברשת ומשמשות כפיתיון להפצת נוזקות. פתאום יש לנו אירוע בתוך אירוע. הדלפה → הסרת תכנים → חקירה → Attribution → איסוף טלמטריה → התחזויות → נוזקות. והכול מתרחש כמעט בזמן אמת. ואז עולות השאלות - השאלה הראשונה: איך לעזאזל הגיע CyberLeek מלכתחילה לגרסה פעילה של אחד הנכסים הדיגיטליים השמורים בעולם? והשאלה השנייה אולי: כמה זמן אדם אנונימי באמת יכול להישאר אנונימי כשהצד השני מסוגל לקבל בצו משפטי מידע מ-Microsoft, GitHub, Discord ופלטפורמות נוספות שבהן הוא השאיר עקבות? כי זה כבר לא סיפור על GTA. זה מרוץ בין OPSEC לבין Telemetry. וכרגע אנחנו זוכים לראות אותו מתנהל כמעט בלייב. #האקר_סטנדרטי ✨

ההרצאה הכי טובה ב-DEFCON סיפור על פריצה לפני 40 שנה. כל מילה מיותרת. קחו שעה פנויה ותראו את זה. נראה אם תזהו את כל השמות של הציוד, חומרה, תוכנה, שכבות וכו. Blast from the past - watch #האקר_סטנדרטי 📽️

מוזזזרררר ⬇️⬇️ 1 בלילה, אני בחופש בחו״ל, בזמן הטיסה חשבתי על איזה משחק לפתח בבייס44. המחשב רחוק, אז חשבתי להוריד את האפליקציה שלהם. מזפזפ לי ב-AppStore, מוצא את האפליקציה, דברים לא מסתדרים כל כך אחרי שלחצתי הורדה. מסתכל ב-EULA, בשם של המפתח, בתאריך העלאה… וואלה זה ממש לא Base44. מסתקרן עוד, מבין שזה שכפול, לוגו ישן, נראה ממש דומה, פרסומת ממומנת שמופיעה ראשונה אבל האפליקציה בדירוג נמוך הרבה יותר עם מפתח בעל שם מזרח אירופאי - בטח לא קשור למאור שלמה. דיווחתי לאפל. בהמשך גם נסתכל מתחת למכסה. בינתיים, לילה טוב 😴 #האקר_סטנדרטי ✨

ורסל (Vercel) מציע מיליון דולר לפני פחות מחצי שנה היא חוותה תקיפת שרשרת אספקה, ועכשיו החברה יוצאת עם קמפיין Sandbox Escape challenge חושבים שאתם יכולים לשבור את ה Firecracker MicroVM שלהם? יכולים לצאת מה-host לפרודקשן? דווחו לחברה ותתמודדו על פרס של 1,000,000 דולר💸 למי שחושב שזה רחוק מהיכולות שלו, אז זה לא. מדובר במבחן Social Engineering לא Reverse Engineering. הראשון שיצליח לעשות Prompt Injection על הסוכן של Vercel יגיע לשם. בדקתי בעבר את הסוכנים של Slack, Hubspot, Meta, Google ועוד ולחלקם גם יש Firecracker, Jupyter Kernel ועוד שכבות וכל זה עדיין בתוך ה-sandbox למרות שזה נראה אחרת. אתם רחוקים שיחה אחת עם AI מלהרוויח מיליון דולר. בהצלחה לכולנו 😏 #האקר_סטנדרטי ✨

אגב למי שלא שם לב 😵‍💫😵‍💫 פרצת אבטחה באמת מפתיעה נחשפה בבלאק האט השנה: כניסה לחשבון מיקרוסופט - ללא סיסמה חוקר האבטחה מיכאל גראפנטר (SpecterOps) הדהים את הקהל בכנס Black Hat USA האחרון, כשהציג התקפה חדשה בשם "Pass-the-Passkey" (מזוהה כ-CVE-2026-34348). במה מדובר? הסרטון הוויראלי שמסעיר את הרשת מציג תרחיש כמעט בלתי נתפס: תוקף מעתיק ערך פשוט מתוך ה-Windows Event Log במחשב, מדביק אותו בדפדפן ייעודי – ומחובר באופן מיידי לחשבון ה-Microsoft Entra ID של הקורבן. ❌ בלי לגנוב מפתח פרטי ❌ בלי פישינג ❌ בלי לדעת את הסיסמה איך זה קורה בכלל? הלוג המדליף: כאשר משתמש מתחבר עם אמצעי מאובטח (כמו YubiKey או Windows Hello), המחשב מייצר חתימה דיגיטלית זמנית. באג במערכת הלוגים של ווינדוס גרם לכך שהחתימה המלאה נשמרה בטקסט גלוי בתוך ה-Event Log המקומי. חלון ההזדמנויות: מיקרוסופט מאפשרת לחתימות האלו להיות תקפות למשך כ-10 דקות כדי למנוע ניתוקים. החטיפה: תוקף או נוזקה שכבר נמצאים על המחשב (או בשרת RDP משותף) יכולים פשוט לקרוא את הלוג, "לשכפל" את החתימה המוכחת, ולהיכנס לחשבון לפני שהתוקף פג. האם מפתחות הפיזיים (Passkeys) נשברו? לא. המפתחות הפרטיים שיושבים על הציפ' המאובטח (TPM) נשארו מוגנים לחלוטין. הכשל הוא תוכנתי בלבד – בצורה שבה ווינדוס תיעדה את תהליך האימות בלוגים. מיקרוסופט כבר שחררה עדכון אבטחה שחוסם את רישום המידע הרגיש הזה בלוגים. מזל… 🍀 #האקר_סטנדרטי ✨

#אוףטופיק גל ברטוב, מחברת WSC SPORT, בנה משחק פשוט וממכר שאין בו באמת משהו מיוחד מלבד סקרנות - שזה הכי חשוב בתכלס. לפי מה שהוא אמר הוא הושפע ממשחק דומה בקולומביה ובחר לייצר גרסה טובה יותר של המשחק. מה קורה שם? בגדול המשחק דטרמניסטי (המשתמש בוחר והמשחק משתנה לפי הבחירה) שמבוסס על קריירת כדורגל עם קבלת החלטות בזמן ריצה. שיחקתי בערך דקה על השעון וסיימתי את הקריירה הראשונה עם דוח פרישה די מגניב האמת. https://www.legionnaire.xyz/ מוזמנים פשוט לשחק. זה חמוד מאוד. הייתי ממשיך כמובן לשפות נוספות ומשחקים בורטיקלים אחרים. ביג לייק לגל ולעוד המצאה ישראלית 🇮🇱 #האקר_סטנדרטי✨

ההרשמה לכנס האקריות החלה וזה הזמן לעזור לקדם נשים בסייבר ! שתפו כדי שהכנס יראה כמה שיותר משתתפות, מרצות, חוקרות ופאונדריות כמו בשנים הקודמות. בהצלחה לאורי, עדן וכל צוות האקריות! https://lnkd.in/p/dFsnxbmA #האקר_סטנדרטי ✨

פפפפ זה מטורף ⬇️⬇️⬇️ חוקרים מ-ANY.RUN רצו להבין איך עובדי IT מצפון קוריאה 🇰🇵, המקושרים ל-Lazarus / Famous Chollima, מצליחים להיכנס לחברות מערביות. אז במקום לחכות שהם יתקפו אותם — הם פשוט הקימו בשבילם חברה. חברת DeFi פיקטיבית. אתר. מיתוג. תהליך גיוס. ראיונות עבודה. Onboarding. ואז הם גייסו את החשודים בתור “עובדים”. 🤯 משם זה כבר הפך לניסוי מודיעיני: 🔹 QR codes עם Canary Tokens במהלך הראיונות 🔹 איסוף IPs ו-User Agents 🔹 מסמכי זיהוי מזויפים וגנובים 🔹 רישיון נהיגה שעבר דרך Google Gemini + SynthID 🔹 חשבונות בנק וארנקי Crypto 🔹 Virtual workstations שנראו כמו מחשבי פיתוח אמיתיים והחלק הכי יפה? ה-“עובדים” חשבו שהם עובדים על מחשבי החברה. בפועל הם עבדו בתוך סביבה מבוקרת (הסנדבוקס של Any.Run 🤣 מעולההה) שאפשרה לחוקרים לראות מה הם עושים בלייב. זה כבר לא Honeypot למכונה. זה Honeypot לבן אדם. במקום לחכות ל-malware, לחלץ IOC ולנסות להבין בדיעבד מה התוקף עשה — החוקרים בנו לתוקף עולם שלם ונתנו לו לחשוף בעצמו את ה-TTPs שלו. מחקר סייבר יצירתי ברמה אחרת. ממליץ מאוד לקרוא ולצפות בסרטונים של שני החלקים, במיוחד למי שעוסק ב-Threat Intelligence, DFIR ו-Detection Engineering. #האקר_סטנדרטי ✨

רשימה מלאה של הקורבנות של מתקפת ה-Supply Chain של TeamPCP על LiteLLM נחשפה. חברת Hudson Rock וחוקרים נוספים עשו אנליזה על הרשימה של הקורבנות וזה נראה חמור יותר ממה שפורסם קודם #האקר_סטנדרטי ✨

אתמול עלה ב-Twitter ציוץ שצבר מאות אלפי צפיות שטוען ששורת קוד אחת יכולה “לפתוח” כ-100 מיליון מעבדי AMD, כולל גישה לאזורים הרגישים ביותר בתוך המחשב 🤯 אז רגע, מה זה בכלל אומר?😵‍💫 כשמערכת ההפעלה ניגשת לזיכרון, היא לא באמת אומרת ל-RAM: “תביא לי מידע מהצ’יפ הזה בשורה הזאת”. המעבד עובד עם כתובות זיכרון. מתחת לפני השטח יש Memory Controller שלוקח את הכתובת ומתרגם אותה למיקום הפיזי האמיתי בתוך שבבי ה-DRAM. כלומר, בפישוט: מעבד → כתובת זיכרון → מנהל הזיכרון → תא פיזי בזיכרון הנדיף (RAM) ובמקביל קיימים מנגנוני אבטחה בחומרה שמגדירים אזורים מסוימים כבלתי נגישים. למשל SMM - אזור מאוד privileged שמשמש את הקושחה - או זיכרון ששייך ל-PSP, מעבד האבטחה הפנימי של AMD. הרעיון הוא שגם אם מערכת ההפעלה עצמה נפרצה, היא עדיין לא אמורה להיות מסוגלת לקרוא את האזורים האלה.
ופה המחקר נהיה מעניין.
החוקר מצא שבמעבדי AMD מסוימים אפשר לשנות בזמן שהמערכת עובדת חלק מהלוגיקה שלפיה ה-Memory Controller ממפה כתובות ל-DRAM. במילים פשוטות: אתה מבקש כתובת A. מנגנוני האבטחה בודקים את A ואומרים: “כתובת לגיטימית, אפשר להמשיך.” אבל אחרי הבדיקה, ה-Memory Controller שולח את הבקשה למקום אחר ב-RAM. כך אפשר ליצור alias - כתובת שנראית לגיטימית למנגנוני ההגנה, אבל בפועל מגיעה לזיכרון שהיה אמור להיות מוגן. וזה החלק היפה במחקר. החוקר לא רק הראה ערך מוזר על המסך. הוא בנה כלים לחישוב המיפוי וטוען שבאמצעות הטכניקה ניתן להגיע לאזורים שאף אחד לא אמור לגשת אליהם! אבל יש כוכבית החשובה. ה-PoC הפומבי נבנה ונבדק על AMD Family 16h — דור Jaguar/Puma מלפני יותר מעשור ‼️. הפוסט הוויראלי, לעומת זאת, מדבר על כ-100 מיליון מעבדי AMD וטוען שהבעיה אינה ניתנת לתיקון. זה כבר leap הרבה יותר גדול. כדי להבין אם אנחנו מסתכלים על מחקר חומרה מעולה במעבדים ישנים, או על בעיה ארכיטקטונית שרלוונטית גם למחשבים שאנחנו משתמשים בהם היום, חסרה כרגע תשובה לשאלה אחת מאוד חשובה: האם אפשר לבצע את אותו תרגיל גם על מעבדי AMD מבוססי Zen מודרניים? Zen 1, Zen 2, Zen 3, Zen 4 או Zen 5. אם מישהו מצליח לשחזר את אותו primitive שם - הסיפור הזה נהיה הרבה, הרבה יותר מעניין. עד אז, הייתי מפריד בין מה שהמחקר באמת הדגים לבין הכותרת שכבר הגיעה למיליוני אנשים. המחקר המלא: github.com/xoreaxeaxeax/skitter-creek-bath-salts #האקר_סטנדרטי ✨

לא התרשמתי שמלי יהלומי היא איזו האקרית. מצד שני, יש הרבה מידע ברשתות היום על מזומן, ביטקוין והיעלמות מסתורית באוסטריה שרצה כבר שבוע + צו איסור פרסום. מה אתם אומרים?
Anonymous voting

לפני שבועיים מצאנו באג בתהליך איסוף המידע (מי עושה מה) בפרויקט החדש של NVIDIA למען חופש ה-AI הם קוראים לו NOOA אתמול פול, איש מפתח בחברה בתחום -AI ומי שמוביל את הפרויקט, אישר את הממצא, כתב עליו בהרחבה בגיטהאב שלהם ובנוסף נתנו קרדיט והטמיעו את הקוד. מגניבבב 😏 #האקר_סטנדרטי ו-NVIDIA🫡

לפני 6 שנים, JOES קמה כחברת IR. היום היא מתחילה לשנות צורה. הקמנו את החברה תוך כדי תגובה לאירועים, הקמה של צוות MDR וצוות אדום, כתיבה של מאמרים ומחקרים שפורסמו בעיתונים הגדולים בעולם, אבל משהו עם הזמן היה חסר. הכיוון שכיוונתי אליו השתנה. אני השתנתי. ואחרי 5 שנים הגיע הזמן לדחוף לשינוי. ישבנו לסיכום שנת 24, AI בחיתולים, המוצר בגדר רעיון, אבל הרוח הייתה חזקה. כבר בפברואר, תוך כדי חופשת סקי במזרח אירופה, הצטופפנו חברי ההנהלה באיזה בית קפה ועל צג המחשב היה הבלופרינט הראשון. משם השאלה התחלפה - זה כבר לא ״האם״ אלא ״מתי״. המפתח הראשון הגיע בספטמבר של אותה שנה וכל ה-DNA של החברה התחיל להשתנות. כלי ה-Open-Source כולם כוונו להרכיב פאזל ונולדו מיני-דשבורדים כדי להרגיל את ה-MDR לקראת העומד לבוא. היום היה הדמו הראשון שלנו בסביבה אמיתית. התשתיות למעלה, כל המופעים מכוונים, המסך עולה והכל רץ כמו שעון שוויצרי. יצקנו 6 שנים של ידע לתוך מערכת SecOps אג׳נטית וסגרנו את הסייקל שהוא אולי אחד הכאבים הכי גדולים בסייבר היום - התהליך מהתראה לאירוע סייבר מנוהל, ועד recovery מלא. עוד הרבה עבודה לפנינו, הרבה כסף מדמם מהכיסים, התוכנית עוד רק בתחילתה, אבל הפידבקים משאירים אותנו עם העיניים על המטרה. והדרך? קשה להסביר במילים. קשה, אבל מאוד מתגמלת. מתרגש מההווה ונפעם מגנט העבודה קדימה #האקר_סטנדרטי 🎉

🚨 בלי סיסמה, ישר ל־Screen Sharing: חולשה קריטית ב־macOS חולשה חדשה ב־macOS Screen Sharing, שמסומנת כ־CVE-2026-65400, מאפשרת לתוקף בעל גישה רשתית לבצע Authentication Bypass ולהתחבר לחשבון במחשב — בלי לדעת את הסיסמה שלו. וכן, קראתם נכון. זה לא password spraying. לא credential theft. לא brute force. פשוט עקיפה של מנגנון האימות. התרחיש המסוכן נראה בערך כך: Network Access → Screen Sharing → Authentication Bypass → Remote Session כדי להיות חשופים, Screen Sharing צריך להיות מופעל והתוקף צריך להיות מסוגל להגיע לשירות ברשת — כך שזה לא אומר שכל Mac מחובר לאינטרנט חשוף. אבל בסביבות ארגוניות, VPN, רשתות שטוחות או מחשבים עם Screen Sharing פתוח? זה כבר סיפור אחר לגמרי. מה שהופך את הסיפור למעניין במיוחד הוא התיקון של Apple. החוקרים שבדקו את העדכון ביצעו reverse engineering ל־patch של macOS 26.6.1 כדי להבין מה Apple שינתה, וטוענים שמצאו את ה־root cause ואת מסלול הניצול. חברת Apple, מצדה, מתארת את התיקון בצורה כמעט קומית בקיצור שלה: “Improved state management.” תרגום חופשי לעולם הסייבר: שינינו משהו קטן ב־state machine שמנע מכל תוקף בעל גישה לאינטרנט להיכנס לכם למחשב בלי סיסמה. 🔴 אם Screen Sharing מופעל אצלכם — תעדכנו. 🍎 macOS Tahoe → 26.6.1 🍎 macOS Sequoia → 15.7.9 🍎 macOS Sonoma → 14.8.9 #האקר_סטנדרטי ✨

XSS2SHELL חולשה חדשה שפורסמה היום מראה יכולת להגיע מה-client side ועד הרצת קוד על Wordpress ללא צורך בגישה כלל (Pre Auth) הפוסט טוען 43% מהאינטרנט בסיכון https://x.com/pwn_ai/status/2085703409160650985 #האקר_סטנדרטי ✨

היום, לפני 18 שנים, אחד מהשמות הגדולים בעולם הסייבר, דן קמינסקי, עלה לבמת Black Hat וחשף את אחת מחולשות האבטחה המשמעותיות ביותר בתולדות האינטרנט. המחקר שלו הראה כיצד ניתן לבצע DNS Cache Poisoning בקנה מידה רחב – חולשה שאיימה כמעט על כל שרת DNS בעולם, והובילה למאמץ חסר תקדים של חוקרי אבטחה, ספקים וארגונים כדי לתקן את הבעיה לפני שפורסמו הפרטים המלאים. (Internet Hall of Fame) 18 שנים אחרי, הלקח עדיין רלוונטי: ההתקפות המשמעותיות ביותר לא תמיד מנצלות אפליקציה אחת – הן מכוונות לשכבות התשתית שעליהן כולנו מסתמכים. DNS אולי נראה “משעמם”, אבל הוא עדיין אחד המרכיבים הקריטיים ביותר באבטחת האינטרנט. לצערנו, דן נפטר בשנת 2021 בגיל 42 בלבד, אבל המורשת שלו ממשיכה להשפיע על כל מי שעוסק באבטחת מידע ועל הדרך שבה האינטרנט מוגן כיום. (Wikipedia) למי שלא ראה (או רוצה להיזכר) – זו אחת ההרצאות שכל איש אבטחה צריך לראות לפחות פעם אחת: 🔗 https://lnkd.in/p/d-X_RdzC יהי זכרו ברוך. #CyberSecurity #DNS #BlackHat #DanKaminsky #InfoSec #InternetHistory

מי שעשה את זה גאון מיפוי של כל חברות הסייבר שמופיעות בבלאקהט היום על רצפת האולם, כמה השקעה קיבל כל אחד, מי הקטגוריה הגדולה ביותר, מי הקטנה, איך פעם NHI ואבטחה של אייג׳נטים היו אותה קטגוריה ופתאום התפצלו. קבלו הצצה מטורפת לא רק לארנק של ה-CISO, אלא גם לארנק של ה-VC. הרצפה הזו מכילה עשרות מיליארדי דולרים בהשקעות. זה פסיכי. #האקר_סטנדרטי ✨

🚨 אחת ממתקפות שרשרת האספקה (Supply Chain) הגדולות ביותר שנראו ב־npm נמצאת כעת בעיצומה. תוקף השתלט על חשבון ה־GitHub של המפתח שמתחזק את Keyv – ספריית JavaScript פופולרית במיוחד עם מאות מיליוני הורדות שבועיות. באמצעות GitHub Actions, פורסמו באופן אוטומטי גרסאות זדוניות ל־npm שנראו לגיטימיות לחלוטין. הנוזקה אינה מחכה שהתוכנה תרוץ – היא מופעלת כבר בשלב npm install באמצעות preinstall, עוד לפני שהקוד של האפליקציה מתחיל לרוץ. מטרת המתקפה היא לגנוב סודות ממחשבי מפתחים וממערכות CI/CD, בהם: • GitHub Tokens • npm Tokens • AWS Credentials • מפתחות SSH • משתני סביבה (Environment Variables) • סודות של שירותי ענן נוספים אם הנוזקה מצליחה להשיג הרשאות מתאימות, היא מנסה להשתמש בהן כדי להשתלט גם על חבילות נוספות ולהפיץ את עצמה הלאה. בגלל ההתנהגות הזו חוקרי אבטחה מכנים אותה Shai-Hulud, על שם היצור מ־Dune. #האקר_סטנדרטי ✨

זה מגניב 🆒 בעוד בוטים הפכו להיות מרכז העולם, בואו תראו איך ב-2020 ״בייבי״ GPT-3 יצר התלהבות בקרב מפתחים. בסופ״ש אחד המודלים עזר לי למצוא חולשת RCE על אחת מתשתיות הענן הגדולות בעולם. הסיפור עוד בחקירה ב-HackerOne. כולי תקווה שיקבלו את הדיווח 🍻 פעם בילינו ימים ולילות (וכאב ראש מטורףףף) למצוא חולשות, היום זה פשוט הפך להיות אחד המשחקים הכי כיפיים שיש. #האקר_סטנדרטי ✨

זה מטורףףף ⬇️⬇️⬇️ (מתרגם לכם) “קלוד מצא מסמך שהורה לעובדים להתקין חבילת Python מ-PyPI, אבל החבילה כלל לא הייתה קיימת. בתגובה, קלוד יצר ופרסם חבילת Python זדונית באותו השם. קלוד הרחיק לכת בצורה יוצאת דופן כדי לבצע את המתקפה הזו – עד לרמה שסביר להניח שאדם שהיה משתתף בניסוי כבר היה מבין שמדובר לא רק בהערכה (evaluation), אלא בפרסום אמיתי של חבילה ל-PyPI. קלוד היה משוכנע שמאגר החבילות שבו הוא פועל הוא חלק מסביבת הסימולציה (CTF), אך בפועל החבילה הייתה זמינה לציבור במשך כשעה. במהלך אותה שעה, החבילה הורדה והורצה על 15 מערכות אמיתיות. אחת מהמערכות הייתה סורק אוטומטי של חברת אבטחת מידע אמיתית, שנוהגת להתקין באופן שגרתי חבילות Python ולסרוק אותן לאיתור קוד זדוני. כאשר הסורק של אותה חברה התקין את החבילה, הקוד הסמוי שקלוד הטמיע בה הופעל. להערכתנו, הסורק של החברה התייחס לחבילות מ-PyPI כבטוחות להתקנה, וכתוצאה מכך קלוד הצליח להוציא (exfiltrate) את פרטי ההזדהות של החברה לשרת איסוף שהוא עצמו הקים. לאחר מכן, קלוד השתמש באותם פרטי גישה כדי להתחבר לתשתיות נוספות של אותה חברה.״ שבת שלום AI #האקר_סטנדרטי ✨