Positive Technologies обнаружили вредоносную кампанию против стран MENA.
Схема проста
Хакеры создают фейковые новостные группы, публикуют рекламные посты со ссылками на файлообменники или Telegram.
Там скрывается модифицированный AsyncRAT — троян для кражи криптокошельков.
Всегда проверяйте файлы из неизвестных источников
#breach_breakdown
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4⚡1
1r.jpg
79.3 KB
Внутри: алгоритмы, аутентификация, шифрование, управление ключами.
#cheat_sheet
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍1
🧩 Хакер-челлендж
Сценарий: Microservice-архитектура с JWT-аутентификацией. Сервис A генерирует токены (алгоритм RS256), сервис B их проверяет. В JWT payload:
Сервис B проверяет подпись, но разработчик добавил фичу:
Публичный ключ RS256 доступен по эндпоинту
❓ Какой вектор атаки наиболее эффективен для получения admin-доступа? Голосуйте эмодзи:
🔥 — Algorithm confusion: подменить RS256 на HS256, используя публичный ключ как symmetric secret
👾 — None algorithm bypass: создать токен с “alg”: “none”, изменить role на “admin”
❤️ — JWT secret bruteforce: перебрать HS256 секрет (если он слабый) через hashcat
🐸 Библиотека хакера
#ctf_challenge
Сценарий: Microservice-архитектура с JWT-аутентификацией. Сервис A генерирует токены (алгоритм RS256), сервис B их проверяет. В JWT payload:
{
"user_id": 1337,
"role": "user",
"iat": 1699552800,
"exp": 1699639200
}
Сервис B проверяет подпись, но разработчик добавил фичу:
Если в заголовке токена указан “alg”: “none”, проверка пропускается для «тестовых» запросов. Также в коде есть fallback на HS256 с секретом из переменной окружения.
Публичный ключ RS256 доступен по эндпоинту
/jwks.json.🔥 — Algorithm confusion: подменить RS256 на HS256, используя публичный ключ как symmetric secret
👾 — None algorithm bypass: создать токен с “alg”: “none”, изменить role на “admin”
❤️ — JWT secret bruteforce: перебрать HS256 секрет (если он слабый) через hashcat
#ctf_challenge
Please open Telegram to view this post
VIEW IN TELEGRAM
👾9🔥4❤1🥰1
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰1