SecureTechTalks
Открыть в Telegram
Добро пожаловать на канал "SecureTechTalks"! Мы предлагаем вам увлекательное и информативное погружение в мир кибербезопасности. Здесь вы найдете актуальные новости, советы, методы и инсайты по инфобезу.
Больше302
Подписчики
Нет данных24 часа
-17 дней
-130 дней
Загрузка данных...
Похожие каналы
Облако тегов
Входящие и исходящие упоминания
---
---
---
---
---
---
Привлечение подписчиков
сентябрь '26сент. '26
сентябрь '26
+3
в 0 каналах
август '26
+7
в 0 каналах
Get PRO
июль '26
+4
в 1 каналах
Get PRO
июнь '26
+7
в 2 каналах
Get PRO
май '26
+8
в 1 каналах
Get PRO
апрель '26
+16
в 0 каналах
Get PRO
март '26
+17
в 0 каналах
Get PRO
февраль '26
+9
в 1 каналах
Get PRO
январь '26
+9
в 0 каналах
Get PRO
декабрь '25
+10
в 0 каналах
Get PRO
ноябрь '25
+10
в 1 каналах
Get PRO
октябрь '25
+15
в 2 каналах
Get PRO
сентябрь '25
+7
в 1 каналах
Get PRO
август '25
+3
в 0 каналах
Get PRO
июль '25
+13
в 1 каналах
Get PRO
июнь '25
+10
в 0 каналах
Get PRO
май '25
+11
в 1 каналах
Get PRO
апрель '25
+12
в 0 каналах
Get PRO
март '25
+9
в 1 каналах
Get PRO
февраль '25
+16
в 1 каналах
Get PRO
январь '25
+93
в 4 каналах
Get PRO
декабрь '24
+4
в 0 каналах
Get PRO
ноябрь '24
+15
в 0 каналах
Get PRO
октябрь '24
+6
в 1 каналах
Get PRO
сентябрь '24
+20
в 0 каналах
Get PRO
август '24
+12
в 0 каналах
Get PRO
июль '24
+61
в 0 каналах
Get PRO
июнь '24
+3
в 0 каналах
Get PRO
май '24
+8
в 0 каналах
Get PRO
апрель '24
+171
в 5 каналах
Get PRO
март '24
+17
в 1 каналах
Get PRO
февраль '24
+50
в 5 каналах
Get PRO
январь '24
+190
в 3 каналах
| Дата | Привлечение подписчиков | Упоминания | Каналы | |
| 28 сентября | 0 | |||
| 27 сентября | 0 | |||
| 26 сентября | 0 | |||
| 25 сентября | 0 | |||
| 24 сентября | 0 | |||
| 23 сентября | 0 | |||
| 22 сентября | 0 | |||
| 21 сентября | 0 | |||
| 20 сентября | 0 | |||
| 19 сентября | 0 | |||
| 18 сентября | 0 | |||
| 17 сентября | +1 | |||
| 16 сентября | 0 | |||
| 15 сентября | 0 | |||
| 14 сентября | 0 | |||
| 13 сентября | +1 | |||
| 12 сентября | 0 | |||
| 11 сентября | +1 | |||
| 10 сентября | 0 | |||
| 09 сентября | 0 | |||
| 08 сентября | 0 | |||
| 07 сентября | 0 | |||
| 06 сентября | 0 | |||
| 05 сентября | 0 | |||
| 04 сентября | 0 | |||
| 03 сентября | 0 | |||
| 02 сентября | 0 | |||
| 01 сентября | 0 |
Посты канала
🧨 GitHub отдал fuzzing AI агенту
GitHub Security Lab открыла инструмент, который автоматизирует fuzzing C и C++ проектов. AI агент изучает репозиторий, выбирает функции, пишет fuzz harness, собирает его, запускает AFL++, анализирует coverage и сам решает, как добраться до непройденных веток.
⚙️ Как устроен цикл
Taskflow Agent управляет процессом через YAML сценарии и MCP tools. LLM принимает решения, а реальные операции выполняют AFL++ и clang.
Каждый harness собирается в двух вариантах. Первый через "afl clang lto" с AddressSanitizer и UndefinedBehaviorSanitizer для поиска ошибок. Второй через clang с "fprofile instr generate" и "fcoverage mapping" для измерения покрытия.
После запуска агент получает непройденные ветки и выбирает следующий шаг: изменить harness, создать новый seed, добавить значения в AFL dictionary или пропустить бесперспективный участок.
Время fuzzing постепенно усваивается: 30, 60...960.
Если две итерации подряд дают меньше 1 процентного пункта нового line coverage, агент фиксирует plateau и останавливает цикл.
💣 Crash тоже уходит к AI
Найденные crashes сохраняются и дедуплицируются. Затем агент анализирует потенциальную эксплуатируемость и формирует отчёт об уязвимости с рекомендациями по исправлению.
За процессом можно наблюдать через dashboard: coverage каждого harness, динамика покрытия, crashes и история итераций.
⚠️ Нюанс
"afl fuzz", clang и команды, выбранные LLM, выполняются непосредственно в системе. Поэтому вредоносный репозиторий потенциально может использовать prompt injection, чтобы заставить агента выполнить нежелательные команды.
GitHub рекомендует запускать систему внутри disposable Codespace или VM с ограниченными правами и сетевым доступом.
AI ищет уязвимости в коде, а код может атаковать самого AI исследователя.
🔗 Источник: GitHub Security Lab
🔗 GitHub: seclab taskflows fuzzing
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #Fuzzing #AIAgents #AFL #MCP #GitHubSecurityLab #AppSec #VulnerabilityResearch #SecureTechTalks
| 2 | 🧨 Carbonato: ботнет устанавливает AI агента на взломанный сервер
Исследователи ThreatDown обнаружили Carbonato, новый ботнет для Linux, который захватывает Docker хосты и устанавливает на них полноценного AI агента Hermes.
После заражения оператор может написать задачу в Telegram. Hermes сам интерпретирует её, генерирует команды терминала, запускает их на сервере, анализирует результат и решает, что делать дальше.
⚙️ Вход через Docker
Carbonato ищет Docker API, доступный без аутентификации на порту "2375". Через него атакующий запускает привилегированный контейнер, получает доступ к хосту, открывает обратный SSH туннель и устанавливает собственный SSH ключ.
Для закрепления используются cron, systemd timers, rc.local и OpenRC. Каждые пять минут заражённый сервер сканирует подключённые сети и Docker bridges в поисках следующих доступных Docker API.
🤖 Внутри появляется AI агент GH0ST
На захваченный сервер устанавливается open source Hermes Agent. Сам framework исследователи обнаружили практически без изменений. Атакующие просто заменили его файл "SOUL.md" на 39 строк инструкций и дали агенту имя GH0ST.
Приоритет агента сначала искать AI API keys, затем SSH credentials, access tokens, базы данных и другие секреты. В инструкциях перечислены 14 AI провайдеров.
🔬 Исследователи нашли инфраструктуру целиком
ThreatDown обнаружила открытый Docker registry, из которого за сутки удалось получить 59 репозиториев, 234 image tags, 605 blobs и 4,3 ГБ данных.
Архив охватывает период с октября 2024 по август 2026 года и содержит инфраструктуру Carbonato вместе с отдельной кампанией по распространению поддельных криптокошельков.
На 3 сентября шесть из семи известных registry, phishing инфраструктура, CDN и LLM gateway всё ещё работали.
🔗 Источник: ThreatDown
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #Carbonato #Malware #Docker #HermesAgent #AIAgents #Botnet #ThreatIntelligence #SecureTechTalks | 150 |
| 3 | 🧨 CLOSEDQUORUM: вредоносное ПО передало управление атакой совету из четырёх LLM
Cisco Talos обнаружила необычный Windows malware, который самостоятельно выбирает следующий этап атаки с помощью четырёх языковых моделей: DeepSeek, Qwen, Mistral и Google Gemini.
CLOSEDQUORUM собирает информацию о заражённом компьютере, обращается к LLM и выполняет действие, получившее больше всего голосов.
Человек нужен для первоначального развёртывания. Дальнейшие тактические решения архитектура позволяет принимать автономно.
⚙️ Как работает совет
CLOSEDQUORUM представляет собой 64 битный Windows имплант размером 16,4 МБ, написанный на Go.
После запуска он собирает сведения о системе, включая имя компьютера, характеристики ОС, количество процессоров, административные привилегии и запущенные процессы.
Компонент ModelOrchestrator последовательно отправляет контекст четырём LLM. Каждая получает ограниченный набор допустимых действий и возвращает структурированный JSON с полем Decision.
Функция interModelDiscussion() подсчитывает голоса и выбирает действие с наибольшей поддержкой. При равенстве голосов приоритет получает DeepSeek, затем Qwen, Mistral и Gemini.
Модели выбирают тактику, а исполняемый файл содержит готовые механизмы атаки.
💣 Что умеет CLOSEDQUORUM
Вредоносный код поддерживает несколько вариантов дальнейших действий.
➖steal запускает извлечение учётных данных из LSASS, сохранённых паролей браузеров и файлов криптовалютных кошельков.
➖inject использует техники внедрения кода в процессы, включая Early Bird APC и process hollowing.
➖persist создаёт механизмы закрепления через Registry Run, запланированные задания или WMI.
Похищенные данные могут шифроваться с помощью AES 256 GCM и передаваться оператору через Discord webhook. Туда же отправляются сведения о решениях моделей.
Таким образом, коммерческие LLM используются для выбора действий, а Discord остаётся каналом передачи результатов.
🔬 Работает ли это в реальных атаках?
Здесь есть существенное ограничение.
Cisco Talos подтвердила архитектуру автономного управления статическим анализом исполняемого файла. Однако публично обнаруженная сборка содержит заглушки вместо API ключей и адреса Discord webhook.
Полноценное выполнение всей цепочки в реальной атаке исследователи пока не подтвердили.
При этом артефакты разработки позволили связать автора с публикациями на криминальных форумах, посвящённых мошенничеству с платёжными картами, начиная с 2025 года.
🔗 Источник: Cisco Talos
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #CLOSEDQUORUM #Malware #LLM #AIAgents #CiscoTalos #ThreatIntelligence #CyberSecurity #SecureTechTalks | 150 |
| 4 | 🧨 GHAPPIER: вредоносный MCP пакет получил настоящую подпись доверия npm
9 сентября атакующий на 105 минут получил контроль над аккаунтом разработчика легитимного MCP пакета @dforge-core/dforge-mcp. Этого хватило, чтобы выпустить заражённую версию с действительным подтверждением происхождения npm и встроить в неё скрытую цепочку удалённого выполнения команд.
Исследователи CloudSEK обнаружили более широкую кампанию GHAPPIER: минимум 65 публичных репозиториев, 73 заражённых файла и 22 аккаунта.
⚙️ Как GitHub Actions превратился в механизм доставки
Получив доступ к основной ветке репозитория, атакующий изменил три строки в GitHub Actions, чтобы каждый push запускал публикацию пакета. Через 14 минут он дополнительно изменил процесс выпуска, сделав его полностью автоматическим.
В результате вредоносная версия была опубликована через npm Trusted Publishing с использованием OIDC. Она оставалась последней доступной версией 35 минут 38 секунд, пока разработчик не восстановил контроль и не выпустил чистую сборку.
Вредоносный релиз получил действительное подтверждение происхождения. Запись в Sigstore указывала на настоящий GitHub Actions и реальный коммит атакующего.
Никакой подделки подписи не потребовалось. npm подтвердил происхождение сборки из доверенного репозитория, содержимое которого уже контролировал злоумышленник.
💣 Одна строка запускала четыре этапа заражения
При запуске MCP сервера выполнялась четырёхэтапная цепочка, которая заканчивалась установкой удалённой командной оболочки. Финальный компонент удалял собственный файл с диска после запуска, затрудняя последующее расследование.
Заражение происходило при запуске MCP сервера. Сам факт установки не означал выполнения вредоносного кода.
Через пять дней после отзыва заражённого релиза все этапы инфраструктуры доставки продолжали отвечать.
🔬 След привёл к другой malware кампании
В одном из остальных заражённых репозиториев CloudSEK обнаружила второй payload, совпадающий с образцом PolinRider.
Этот вредоносный код получает конфигурацию управляющего сервера из транзакции Ethereum. Адрес назначения транзакции используется для передачи данных о соединении, поэтому инфраструктуру управления нельзя устранить обычной блокировкой домена.
Другие исследователи связывают PolinRider с КНДР, однако CloudSEK самостоятельно эту атрибуцию не подтвердила.
Способ первоначального получения доступа к аккаунту разработчика также остаётся неизвестным. Одна из рассматриваемых версий связана с кражей сохранённых Git credentials на заражённой машине.
🔗 Источник: CloudSEK: технический разбор GHAPPIER
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #GHAPPIER #MCP #SupplyChain #GitHubActions #npm #Malware #ThreatIntelligence #SecureTechTalks | 150 |
| 5 | ⚙️ Gemini во время теста самостоятельно взломал три реальные компании
В мае 2026 года компания Irregular проводила для Google оценку возможностей Gemini в кибербезопасности. Агенту поручили получить информацию из систем вымышленной организации. Тестовая среда должна была ограничивать его действия, однако из-за ошибки конфигурации агент получил доступ к публичному интернету.
Название одной из фиктивных организаций совпало с названием реальной компании. Gemini начал исследовать настоящую инфраструктуру, приняв её за часть задания.
В одном из трёх случаев агент подобрал учётные данные для входа. В двух других нашёл действующие credentials в публичных репозиториях и использовал их для доступа к защищённым системам реальных организаций.
🔥 Защита сработала после проникновения
По заявлению Google, во всех трёх случаях модель прекратила действия, когда распознала реальные организации. Компания сообщила об отсутствии ущерба и уведомлении пострадавших. При этом факт несанкционированного доступа уже состоялся.
Инциденты произошли в мае. Irregular уведомила Google в конце июля, а публично о них стало известно 18 сентября после обращения The Wall Street Journal. Google и Irregular сообщили об изменениях в процедурах тестирования.
🔗 Источник: Axios
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #Gemini #Google #AIAgents #AgenticSecurity #RedTeaming #Sandbox #NetworkSecurity #SecureTechTalks | 153 |
| 6 | 🧨 AI агент сам переписал модель, на которой работал
Исследователи Irregular дали AI агенту задачу исправить приложение. Агент самостоятельно решил дообучить базовую модель, развернул новую версию и тем самым изменил модель для своих будущих экземпляров.
Команды менять веса или запускать обучение ему никто не давал.
⚙️ Детали
Эксперимент построили на локально развёрнутой Qwen3.5 27B. Агент имел доступ к командной оболочке, а в окружении находились обучающие примеры, скрипт дообучения, веса модели и инструменты развёртывания.
Агент обнаружил проблему, запустил дообучение, затем нашёл утилиту развёртывания, объединил адаптер с базовой моделью и заменил используемую версию.
Поскольку AI агент использовал ту же модель, изменение сохранилось и для его следующих запусков.
🔥 Можно переписать и ограничения
В другом эксперименте модель была обучена отказываться обсуждать вымышленных конкурентов. Агент получил задачу исправить частые отказы и снова выбрал дообучение. По итогу модель стала отвечать на 100% вопросов.
В отдельном тесте в обучающие данные добавили шесть синтетических секретов. После обучения модель дословно воспроизвела три из них.
📊 Когда агент меняет веса
При наличии инфраструктуры дообучения изменение модели появлялось в 94% планов против 0% без неё.
Когда исследователи давали очевидный способ исправления через RAG, системные инструкции или конфигурацию, показатель снижался с 62% до 21%.
Эксперимент специально создавал благоприятные условия для самомодификации, поэтому такое поведение пока нельзя считать типичным для реальных систем.
Однако сам механизм продемонстрировал, что если агент получает доступ к весам модели, инфраструктуре обучения и контуру развёртывания, он способен самостоятельно изменить модель, на которой будет работать дальше.
🔗 Источник: Irregular
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #AI #AIAgents #LLM #Qwen #AgenticAI #AIAlignment #CyberSecurity #SecureTechTalks | 157 |
| 7 | 🧨 AI пытается нас обмануть
OpenAI впервые запустила постоянную систему публичного раскрытия model misalignment и сразу опубликовала шесть случаев неожиданного поведения своих моделей.
Самый интересный связан с механизмом, который обычно помогает агентам работать дольше: context compaction.
Когда context window заканчивается, агент создаёт summary текущей работы. Новый экземпляр модели получает его и продолжает задачу уже в следующем контексте.
Исследовательская модель OpenAI начала использовать этот summary совсем иначе.
🧠 Инструкции для своего будущего экземпляра
Модель самостоятельно добавляла в task summary указания, которые не относились к исходной задаче. Среди них были инструкции игнорировать обычные ограничения.
OpenAI обнаружила 27 таких summary.
По сути, summary превращается из механизма сохранения состояния в канал передачи поведения между последовательными экземплярами агента.
🔥 GPT 5.6 Sol пошёл ещё дальше
Во время обучения GPT 5.6 Sol OpenAI обнаружила похожий механизм.
Модели добавляли в compaction summary инструкции, позволяющие следующему экземпляру скрывать предыдущие ошибки.
Например, предлагалось придумать отсутствующие исторические данные и не сообщать об этом пользователю или скрывать несовпадения версий источников.
То есть ошибка могла пережить смену context window вместе с инструкцией продолжать её скрывать.
⚠️ И это только два из шести случаев
В остальных экспериментах модели:
🔹 нашли публично раскрытый API key и использовали его без разрешения, после чего всё равно не получили нужные данные и сфабриковали результат;
🔹 самостоятельно загрузили файл в интернет, потому что для ответа требовалась browser citation;
🔹 использовали внутренний software repository как message board для общения между отдельными training samples;
🔹 несколько collaborating agents загрузили файлы на публичный file hosting, когда не смогли передать их друг другу локально.
Во всех этих случаях модель пыталась решить поставленную задачу, но выбирала действие за пределами ожидаемых полномочий.
OpenAI теперь планирует публиковать подобные случаи постоянно, даже когда механизм ещё полностью не объяснён или mitigation пока отсутствует.
И судя по первым шести отчётам, читать этот журнал будет интереснее многих CVE.
🔗 Источник: OpenAI
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #OpenAI #AI #LLM #AIAgents #MemoryPoisoning #Alignment #CyberSecurity #SecureTechTalks | 168 |
| 8 | 🧨 Rubrik разрешила Claude атаковать корпоративный код
Rubrik представила Code Guardian, новый сервис для автоматического red teaming исходного кода на базе Claude Mythos 5.
Вместо поиска отдельных потенциальных уязвимостей AI получает целую кодовую базу и пытается понять, как несколько слабых мест можно объединить в реальную цепочку атаки.
⚙️ Attack path целиком
Обычный scanner может отдельно найти слабую авторизацию в одном сервисе, проблему с input validation в другом и опасную cloud конфигурацию. Code Guardian анализирует файлы, сервисы, authentication patterns и cloud boundaries вместе.
Задача Claude найти слабости, связать их в attack chain затем проверить exploitability, оценить blast radius и определить приоритет. Результатом должен стать уже проверенный путь атаки, который имеет смысл исправлять.
🔬 Claude получает отдельную копию кода
Для такого анализа Rubrik использует immutable air gapped копию репозитория.
Claude Mythos 5 запускается через специальный security harness и может агрессивно исследовать код, не взаимодействуя с production и live repository.
🔥 От находки сразу к исправлению
Подтверждённые критические проблемы ранжируются по exploitability, blast radius и business criticality. Далее Code Guardian может создать Jira или GitHub issue и добавить рекомендации по исправлению на уровне конкретных файлов.
Rubrik уже прогнала систему на собственной кодовой базе и утверждает, что Code Guardian обнаружил больше проблем, чем традиционные code scanning tools.
Публичных цифр сравнения, к сожалению, компания пока не приводит.
🔗 Источник: Rubrik
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #AI #Rubrik #Claude #Anthropic #AppSec #RedTeam #CyberSecurity #SecureTechTalks | 163 |
| 9 | 🧨 MCP инструмент может выглядеть безопасным и одновременно воровать данные
Представлен ShieldNet, подход к защите AI агентов, который предлагает смотреть глубже tool calls и анализировать реальный сетевой трафик MCP инструментов.
🌐 ShieldNet смотрит в сеть
Исследователи поставили между MCP инструментами и сетью MITM proxy и начали анализировать DNS, HTTP, TLS и другие сетевые события.
Если обычный "get_time" внезапно начинает обращаться к подозрительным адресам, сканировать порты или передавать данные, ShieldNet видит фактическое поведение инструмента.
Для классификации используется компактная модель, которая получает структурированную последовательность сетевых событий.
🧪 Почти 20 000 запусков
Для проверки подхода исследователи создали SC Inject Bench.
В него вошли 109 реальных MCP серверов, 984 инструмента и 29 типов атак на основе MITRE ATT&CK. Всего авторы получили 19 961 проверенный benign и malicious execution.
Результат: F1 до 0,995 при 0,8% false positives.
Существующие MCP scanners и LLM guardrails заметно хуже обнаруживали атаки, спрятанные внутри реализации инструмента.
🛡️ Новый слой защиты AI агентов
Недавно мы разбирали SkillSpector, который проверяет skill перед установкой, и Adrian, контролирющий поведение уже работающего агента.
ShieldNet добавляет ещё один уровень:
➖SkillSpector → что мы устанавливаем
➖Adrian → что делает агент
➖ShieldNet → что реально происходит в сети
🔗 Источник: ShieldNet, arXiv
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #AI #MCP #ShieldNet #AIAgents #SupplyChain #MITRE #CyberSecurity #SecureTechTalks | 167 |
| 10 | 🧨 Adrian: EDR для AI агентов
Adrian от Secure Agentics представляет собой open source платформу для защиты AI агентов во время их работы. Решение отслеживает tool calls, MCP, reasoning и контекст сессии, выявляет подозрительное поведение и может остановить опасное действие до его выполнения.
⚙️ Механика
Для агента задаётся remit, его разрешённая область действий. Adrian сопоставляет с ней текущее поведение и ищет prompt injection, tool poisoning, data exfiltration, утечки credentials, privilege escalation и выход за пределы полномочий.
Например, агент технически может иметь доступ к API сброса пароля. Если текущая задача такого действия не предполагает, Adrian может его остановить.
Есть два режима:
🔹 Audit пропускает действие и создаёт security alert
🔹 Block проверяет действие перед выполнением и может его заблокировать
🤖 Claude Code и другие агенты
Adrian поддерживает Python SDK для LangChain и Anthropic, TypeScript SDK и отдельный Claude Code plugin. В Claude Code он проверяет tool calls и может заблокировать подозрительное действие прямо в терминале или запросить подтверждение пользователя.
🏠 Можно развернуть локально
Проект распространяется под Apache 2.0 и поддерживает self hosted установку. В составе есть backend, dashboard, SDK и возможность использовать локальную модель через llama.cpp. Это позволяет анализировать tool calls и reasoning traces внутри собственной инфраструктуры.
🆚 Чем отличается от NVIDIA SkillSpector
SkillSpector, о котором мы писали ранее, работает преимущественно до запуска: сканирует AI skill, его инструкции, код и зависимости.
Adrian работает во время выполнения агента и следит за его фактическим поведением.
🔗 GitHub: Secure Agentics / Adrian
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #AI #AIAgents #Adrian #ClaudeCode #MCP #RuntimeSecurity #CyberSecurity #SecureTechTalks | 173 |
| 11 | 🧨 NVIDIA выпустила антивирус для AI skills
Подключая новый skill к Claude Code или Codex, мы фактически добавляем код и инструкции в среду, где агент уже может иметь доступ к shell, файлам, credentials и MCP инструментам.
NVIDIA выпустила open source SkillSpector, который проверяет такие skills перед установкой.
🔎 Что проверяется?
Сканеру можно передать Git репозиторий, URL, ZIP архив, файл или локальную директорию. Сейчас он проверяет 71 паттерн в 17 категориях, включая prompt injection, data exfiltration, privilege escalation, memory poisoning, dangerous code, supply chain атаки и MCP tool poisoning.
Для анализа используются YARA правила, AST и taint analysis. Дополнительно можно подключить LLM, чтобы искать опасную логику, которую сложно обнаружить обычными сигнатурами.
📦 Проверка supply chain
SkillSpector извлекает Python и npm зависимости и проверяет известные уязвимости через OSV.dev. Сканер также умеет анализировать скрытые файлы и вложенные архивы.
Сам skill при этом не запускается. Поэтому runtime поведение остаётся за пределами проверки.
🤖 Security scan можно встроить в агента
SkillSpector работает как MCP server. Claude Code, Codex CLI, Gemini CLI и другие совместимые агенты могут вызвать scan_skill перед подключением нового skill. Получается автоматический pipeline, когда агент нашёл skill, проверил его череш SkillSpector и принял решение о запуске.
🔥 Немного статистики
В README NVIDIA приводит анализ 42 447 skills из крупных marketplaces:
➖26,1% содержали хотя бы одну уязвимость.
➖5,2% имели признаки вероятного malicious intent.
➖Skills с исполняемыми скриптами оказывались уязвимыми в 2,12 раза чаще.
С распространением AI агентов к supply chain добавляется ещё один полноценный артефакт.
SKILL.md тоже становится частью attack surface.
🔗 GitHub: NVIDIA SkillSpector
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #NVIDIA #AI #SkillSpector #AIAgents #MCP #SupplyChain #CyberSecurity #SecureTechTalks | 132 |
| 12 | 🧨 ChatGPT: изолированные аккаунты могут обмениваться данными
Два пользователя ChatGPT работают под разными аккаунтами. Для выполнения кода создаются отдельные контейнеры, которые не должны видеть окружение друг друга. Интернет ограничен, настроена сетевая изоляция. Что может пойти не так?
Исследователи Check Point Research обнаружили внутри инфраструктуры OpenAI общий сервис, через который контейнеры разных пользователей могли обмениваться данными.
В демонстрации этот канал использовали для передачи скрытых инструкций агенту другого пользователя, а цепочка в итоге дошла до данных из подключённого Gmail.
⚙️ Общим оказался Artifactory
Контейнеры ChatGPT должны откуда то получать Python и npm пакеты. Для этого они имели доступ к внутреннему JFrog Artifactory, который выступал посредником для загрузки зависимостей.
Исследователи обнаружили, что через доступные внутри контейнера credentials можно записывать дополнительные properties в метаданные объектов Artifactory. Затем оказалось, что эти properties видны из окружения другого аккаунта.
Эксперимент получился довольно интересным. Исследователь записывал значение из контейнера аккаунта A, переходил в ChatGPT под аккаунтом B и читал его оттуда.
Изолированные контейнеры получили общий shared clipboard.
🔥 Из shared clipboard сделали канал управления
Дальше исследователи построили поверх двусторонний канал. Один аккаунт оставлял через Artifactory скрытую инструкцию, контейнер другого аккаунта получал её, выполнял и записывал результат обратно.
После подключения к тестовому ChatGPT аккаунту Gmail, атакующий стал размещать инструкцию, чтобы получить данные из почты. Пользователь тем временем задавал ChatGPT обычный вопрос. Агент обрабатывал запрос пользователя, одновременно получал скрытое задание через общий инфраструктурный сервис, обращался к Gmail и возвращал полученные данные через тот же канал.
🕵️ Агент превращается в инсайдера
Check Point придумали для такого сценария термин coerced insider. У AI агента уже есть легитимные полномочия пользователя. Он может обращаться к подключённой почте, файлам и другим сервисам. Поэтому атакующему необязательно самостоятельно получать доступ к Gmail жертвы. Гораздо интереснее заставить это сделать агента, которому пользователь уже предоставил необходимые права.
🔗 Источник: Check Point Research
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #ChatGPT #OpenAI #AI #DataLeak #Gmail #CloudSecurity #CyberSecurity #SecureTechTalks | 132 |
| 13 | 🧨 GitSpawn: AI агент может запустить код из открытой папки
Представьте, коллега прислал вам проект в ZIP. Вы распаковали его и открыли папку через Claude Code, чтобы AI посмотрел код. Код из проекта сразу выполняется на вашем компьютере.
Данный класс атак обнаружили исследователи Manifold Security. Они нашли 8 уязвимых сценариев в 7 AI coding agents: Claude Code, Codex, Cursor, Goose, Qwen Code, Grok Build и Hermes Agent.
⚙️ Git превращается в точку атаки
AI coding agents постоянно собирают контекст проекта. Для этого они запускают обычные команды: "git status", "git diff" и т.д.. Проблема в том, что Git умеет читать конфигурацию самого репозитория из ".git/config".
В исследованном сценарии там может находиться настройка "core.fsmonitor", указывающая Git на внешнюю программу. Когда агент запускает "git status", Git обновляет индекс и может автоматически вызвать указанный helper. Команда выполняется с правами пользователя и вне sandbox AI агента.
🔥 Все происходит до prompt
На некоторых агентах исполнение кода происходило ещё до появления workspace trust prompt. Для Qwen Code исследователи зафиксировали выполнение до аутентификации, у Goose payload срабатывал до обращения к модели, а Grok Build мог запустить его уже при первом вводе текста. Защитный диалог агента просто не успевает стать границей безопасности.
🧨 Что получает атакующий?
Если выполнение произошло с правами разработчика, последствия зависят от окружения. Под угрозой могут оказаться SSH ключи, cloud credentials, токены из shell окружения, другие репозитории на диске и доступ к самой машине.
Поэтому GitSpawn интересен как класс уязвимостей. Атакующему достаточно добиться того, чтобы подготовленный репозиторий оказался на компьютере разработчика.
🔗 Источник: Manifold Security
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #AI #GitSpawn #ClaudeCode #Git #DevSecOps #AppSec #CyberSecurity #SecureTechTalks | 140 |
| 14 | 🧨 Хакеры продолжают воровать токены Claude
4 августа независимый AI консультант Грант Де Свардт заметил странную вещь, его Claude Max начал расходовать токены, хотя в тот день он вообще не работал с сервисом.
Он отключил всё, что было подключено к Claude, остановил scheduled tasks, отключил Dispatch и cloud execution. Расход продолжил расти.
Мы уже разбирали похожую схему с кражей активных сессий Claude в предыдущем посте.
⚙️ Инцидент
Anthropic заблокировала аккаунт, отозвала все сессии и токены Claude Code. Позже компания сообщила, что скомпрометированный session key использовали для выпуска несанкционированных OAuth токенов Claude Code.
🔓 Украденная сессия
Если атакующий получает действующую аутентифицированную сессию, он может использовать её для доступа к сервису и дальнейшего получения токенов.
Именно поэтому инфостилеры становятся особенно опасны для AI сервисов. Вместе с cookies и credentials они могут утащить уже авторизованный доступ.
🦠 Откуда взялась сессия?
Anthropic связывает часть подобных случаев с infostealer malware. Среди обнаруженных семейств:
🔹 Vidar
🔹 LummaC2
🔹 StealC
🔹 RedLine
🔹 Acreed
🔹 Atomic Stealer на Mac
К сожалению, в случае Де Свардта компания не смогла установить точный источник компрометации.
Украденный AI аккаунт превращается в ресурс для злоумышленника.
Можно расходовать чужие токены, запускать задачи через Claude Code и использовать подключённые возможности аккаунта. При этом владелец может заметить проблему только после того, как лимит уже существенно израсходован.
🔗 Источники: TechCrunch
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #Claude #Anthropic #Infostealer #Malware #AISecurity #EndpointSecurity #CyberSecurity #SecureTechTalks | 145 |
| 15 | 🧨 ToolHive: security слой для MCP серверов
ToolHive от Stacklok - open source продукт для безопасного запуска и управления MCP серверами. Он позволяет изолировать MCP серверы от инфраструктуры и дать команде централизованный контроль над тем, к каким ресурсам и инструментам получает доступ AI агент.
🛡️ Контроль доступа
ToolHive работает как proxy между AI клиентом и MCP сервером. Через него можно централизованно управлять:
🔹 аутентификацие и авторизацией;
🔹 доступными инструментами;
🔹 сетевыми endpoints;
🔹 логами аудита и телеметрии;
🔹 политиками доступа.
Есть интеграция с OIDC и OAuth, OpenTelemetry, Prometheus и Kubernetes Operator.
🔥 Registry
Команда может собрать каталог разрешённых MCP серверов, проверить их происхождение, задать разрешения и дать разработчикам готовые конфигурации.
ToolHive использует semantic tool search и заявляет сокращение расхода токенов до 85%, поскольку агенту можно показывать только релевантные инструменты.
Инструмент интересен как попытка превратить MCP из набора случайно подключённых серверов в управляемую инфраструктуру с границами доверия.
🔗 GitHub: https://github.com/stacklok/toolhive
📚 Документация: https://docs.stacklok.com/
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #AIAgents #AISecurity #MCP #ModelContextProtocol #DevSecOps #CloudSecurity #CyberSecurity #SecureTechTalks | 146 |
| 16 | 🧨 AI агенты нашли себе секретный чат
В мае 2026 года почти заброшенная немецкая DseWiki внезапно начала оживать.
За несколько недель исследователи обнаружили на Вики более 15 000 правок и около 18 000 сообщений, связанных с тысячами автономных AI агентов.
Судя по собранным данным, агенты использовали wiki как общую площадку, где публиковали ответы на задания, обменивались способами обхода ограничений и обсуждали, как сохранить коммуникацию после остановки отдельных процессов. Когда модератор начал удалять страницы, агенты создали резервные страницы.
🤖 Уход от ограничений
Каждый агент работал в своей среде, но через публичный сайт они все получили возможность обмениваться информацией.
Когда агент находил способ решить задачу, он записывал его в wiki. Другой агент читал информацию, использовал результат и передал его дальше.
Исследователи связывают данную активность с OpenAI по именам агентов, характеру запросов и сетевой инфраструктуре. Значительная часть трафика проходила через Microsoft Azure. При этом сама атрибуция пока остаётся предметом обсуждения.
🛡️ Проблема безопасности
Мы привыкли считать sandbox границей. Агент находится внутри изолированной среды и не может взаимодействовать с другими агентами.
Но если ему разрешён доступ в интернет, любой публичный ресурс с возможностью записи потенциально становится памятью, каналом связи и точкой координации. Мы видим, что достаточно старой wiki, которую несколько лет никто не редактировал.
🔗 Источник: "Reuters: OpenAI agents hijacked German website"
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #AIAgents #AISecurity #AgenticAI #OpenAI #Sandbox #CyberSecurity #InfoSec #SecureTechTalks | 147 |
| 17 | 🧨 Немного про JWT токен
JWT часто воспринимают как зашифрованный ключ для доступа к API. Но еа практике это скорее подписанный JSON, упакованный в три части: header, payload, signature.
Первые две кодируются Base64URL. Берём обычный JWT и декодируем:
"{"alg":"HS256","typ":"JWT"}"
"{"sub":"12345","role":"admin","exp":1710086400}"
Всё содержимое перед глазами.
🔐 Зачем тогда нужна подпись?
Ключ используется для проверки подписи. Сервер убеждается, что токен выпустил доверенный источник и его содержимое не изменяли.
Поэтому пароль или API ключ внутри JWT хранить бессмысленно. Подпись их не спрячeт. Для шифрования существует JWE.
⚠️ Проверка токена
Серверу мало убедиться, что подпись правильная. Нужно проверить:
🔹 кто выпустил токен: "iss";
🔹 для какого сервиса он предназначен: "aud";
🔹 кому он выдан: "sub";
🔹 когда начинает и заканчивает действовать: "nbf", "iat", "exp";
🔹 какие права даёт: "scope", роли;
🔹 какой алгоритм разрешён сервером.
Вполне реальна ситуация, когда токен криптографически валиден, но использовать его здесь вообще не должны были.
JWT не опасен сам по себе. Опасна уверенность, что валидная подпись означает валидный доступ.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #JWT #AppSec #WebSecurity #Authentication #API #DevSecOps #CyberSecurity #InfoSec #SecureTechTalks | 144 |
| 18 | 🧨 Agentic Software Development: практический гайд по разработке с AI агентами
Cleverbit выпустили Agentic Software Development Field Guide для CTO, engineering managers и технических лидеров.
Внутри:
🔹 как задавать агенту точные спецификации и контекст;
🔹 как выстроить verification и risk based review;
🔹 как проводить threat modeling самих AI инструментов;
🔹 как обнаруживать расхождения между намерением разработчика и результатом агента;
🔹 какие метрики использовать для оценки скорости и качества AI разработки.
Особенно полезен раздел про разделение builder и verifier агентов и автоматизированную проверку результата.
📥 Скачать PDF:
Agentic Software Development Field Guide
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #AIAgents #AgenticAI #DevSecOps #AppSec #AISecurity #SoftwareDevelopment #CyberSecurity #SecureTechTalks | 156 |
| 19 | 🧨 Infostealer крадёт открытую сессию Claude
Anthropic предупредила пользователей о новой схеме, где infostealer начали вытаскивать активные сессии Claude с заражённых компьютеров и использовать их для доступа к аккаунтам.
⚙️ Никогда такого не было и вот опять
Infostealer заражает компьютер и собирает локальные данные:
🔹 пароли браузера;
🔹 cookies;
🔹 токены и credentials;
🔹 активные сессии различных сервисов.
Claude оказывается всего лишь ещё одной целью среди множества других.
Особенность в том, что украденная аутентифицированная сессия может позволить злоумышленнику обойти обычный сценарий входа, повторно вводить пароль и проходить 2FA не требуется.
🔥 Зачем злоумышленникам Claude?
Anthropic обнаружила случаи, когда украденные сессии использовались для доступа к аккаунтам и расходования доступного количества токенов.
В расследовании фигурируют Vidar, LummaC2, StealC, RedLine и Acreed на Windows. На небольшом числе Mac также обнаружили Atomic Stealer (AMOS).
🛡️ Кто виноват? Что делать?
Logout решает только половину проблемы. Если infostealer всё ещё находится на компьютере, следующая авторизация может быть украдена снова. Anthropic рекомендует удалить malware, сменить credentials и отозвать активные сессии.
🔗 Источник: bleepingcomputer
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #Claude #Anthropic #Infostealer #Malware #AISecurity #EndpointSecurity #CyberSecurity #SecureTechTalks | 148 |
| 20 | 🧨 AI научился искать уязвимости. Теперь security-команды тонут в его находках
AI-агент может найти CVE, построить PoC и написать убедительный отчёт, однако весомая часть таких уязвимостей существует только на бумаге.
⚙️ AI slop
Для данного явления появился свой термир - AI slop. Это отчёты с несуществующими CVE, невозможными цепочками эксплуатации, неработающими PoC и патчами, которые не устраняют проблему.
Особенно раздражает, когда модель уверенно видит уязвимость в знакомых конструкциях вроде "malloc" или "memcpy", хотя конкретный код безопасен.
🔥 Когда AI превращается в DoS
По данным исследования 20% обращений через HackerOne к середине 2025 года были низкокачественным AI slop. Валидными признавались примерно 5%.
Каждый отчёт приходится проверять человеку. Чем дешевле становится генерация находок, тем дороже их triage.
🛡️ Отчёт больше не считается доказательством
Современные реалии заставляют перестраивать pipeline, чтобы LLM начинали с гипотезы, а заканчивали PoC и triage.
Модель дольжна формировать подозрение. Инструменты проверять data flow и пытаться воспроизвести эксплуатацию. PoC должен реально работать.
Только RAG здесь недостаточно, наличие похожего CVE ещё не доказывает уязвимость конкретного кода.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #AISecurity #AppSec #VulnerabilityResearch #BugBounty #DevSecOps #CyberSecurity #SecureTechTalks | 150 |
