Моделирование угроз с помощью ИИ
Теперь самый ценный навык в создании продуктов - это не написание кода, а формулировка намерений. Ключевым артефактом становится спецификация. Каждый, кто пишет промпты для моделей, является автором спецификаций.
Смещение фокуса разработки в сторону спек поднимает значение этапов моделирования угроз и security design review, когда архитектор безопасности на основе документов проводит анализ архитектуры, определяет риски и контроли безопасности еще до того, как разработчик начнет писать код.
Еще один успешный сценарий, как можно моделировать угрозы с помощью LLM. Автор автоматически провел анализ документов и подготовил 1000 моделей угроз и в итоге разработал многоступенчатый процесс запросов. Архитектор ИБ найдет промпты и рекомендации по внедрению ИИ на этапе design review.
Теперь самый ценный навык в создании продуктов - это не написание кода, а формулировка намерений. Ключевым артефактом становится спецификация. Каждый, кто пишет промпты для моделей, является автором спецификаций.
Смещение фокуса разработки в сторону спек поднимает значение этапов моделирования угроз и security design review, когда архитектор безопасности на основе документов проводит анализ архитектуры, определяет риски и контроли безопасности еще до того, как разработчик начнет писать код.
Еще один успешный сценарий, как можно моделировать угрозы с помощью LLM. Автор автоматически провел анализ документов и подготовил 1000 моделей угроз и в итоге разработал многоступенчатый процесс запросов. Архитектор ИБ найдет промпты и рекомендации по внедрению ИИ на этапе design review.
GitHub
ai-security-analyzer/images/demo.gif at main · xvnpw/ai-security-analyzer
A powerful tool that leverages AI to automatically generate comprehensive security documentation for your projects - xvnpw/ai-security-analyzer
1👍8🏆5🤣4
Инструмент для управления Terraform-средами с помощью ИИ-агентов
Нашел интересную утилиту, которая позволяет управлять Terraform-окружением через Model Context Protocol. Ее отличие от аналогов в том, что она не только дает информацию о контексте, но и позволяет проводить анализ конфигураций, управлять состоянием и выполнять активные действия. Еще и написана на Rust. Пригодится всем, кто с помощью ИИ-асистента разворачивает кибер-полигоны, лаборатории и различные тестовые окружения в облаках. Или тем, тем, кто строит управляемые сервисы.
Кстати, завтра на Yandex Neuro Scale проводим питч-сессию и рассказываем как мы разрабатываем и поддерживаем managed-платформу для разработчиков, а наши enterprise-клиенты поделятся опытом ее использования и своими лайфхаками как строить разработку в облаке. На стенде расскажем и покажем, как мы строим платформу безопасной разработки. Будешь рядом — заходи в гости.
Нашел интересную утилиту, которая позволяет управлять Terraform-окружением через Model Context Protocol. Ее отличие от аналогов в том, что она не только дает информацию о контексте, но и позволяет проводить анализ конфигураций, управлять состоянием и выполнять активные действия. Еще и написана на Rust. Пригодится всем, кто с помощью ИИ-асистента разворачивает кибер-полигоны, лаборатории и различные тестовые окружения в облаках. Или тем, тем, кто строит управляемые сервисы.
Кстати, завтра на Yandex Neuro Scale проводим питч-сессию и рассказываем как мы разрабатываем и поддерживаем managed-платформу для разработчиков, а наши enterprise-клиенты поделятся опытом ее использования и своими лайфхаками как строить разработку в облаке. На стенде расскажем и покажем, как мы строим платформу безопасной разработки. Будешь рядом — заходи в гости.
GitHub
GitHub - nwiizo/tfmcp: 🌍 Terraform Model Context Protocol (MCP) Tool - An experimental CLI tool that enables AI assistants to manage…
🌍 Terraform Model Context Protocol (MCP) Tool - An experimental CLI tool that enables AI assistants to manage and operate Terraform environments. Supports reading Terraform configurations, analyzin...
🔥5
Перспективные исследования первой половины 2025
Собрал в новой колонке свои заметки о работах за первую половину года, которые показались мне важными для инженера и ИБ-специалиста.
Почитать на выходных.📕
Собрал в новой колонке свои заметки о работах за первую половину года, которые показались мне важными для инженера и ИБ-специалиста.
Почитать на выходных.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍2🏆1
Механизм io_uring для руткитов в Linux
Оказывается, что в Linux есть механизм асинхронного ввода-вывода в обход традиционных системных вызовов. Он может быть использован для создания руткитов, которые не видны для многих инструментов мониторинга, например Falco или Microsoft Defender.
io_uring позволяет пользователю отправлять запросы, которые обрабатываются ядром ассинхронно и не блокируют вызывающий процесс. Этот же механизм позволяет руткитам прятаться от мониторинга. Эксперты Red Team могут изучить PoC, который полностью работает через io_uring и не использует системные вызовы. Для выявления угроз разработчикам EDR и экспертам Blue Team рекомендуется использовать Kernel Runtime Security Instrumentation и другие дополнительные точки мониторинга.
Оказывается, что в Linux есть механизм асинхронного ввода-вывода в обход традиционных системных вызовов. Он может быть использован для создания руткитов, которые не видны для многих инструментов мониторинга, например Falco или Microsoft Defender.
io_uring позволяет пользователю отправлять запросы, которые обрабатываются ядром ассинхронно и не блокируют вызывающий процесс. Этот же механизм позволяет руткитам прятаться от мониторинга. Эксперты Red Team могут изучить PoC, который полностью работает через io_uring и не использует системные вызовы. Для выявления угроз разработчикам EDR и экспертам Blue Team рекомендуется использовать Kernel Runtime Security Instrumentation и другие дополнительные точки мониторинга.
✍6🏆1
Обновляем игры: уязвимость в Unity
Научил бота отслеживать всплески критических уязвимостей и публиковать анализ потенциально эксплуатируемых. В его подборку попала CVE-2025-59489 — проблема в игровом движке Unity, на котором созданы многие крутые и популярные игры.
Уязвимость существует с 2017 года и позволяет локальному приложению запускать вредоносный код вместе с игрой. В зоне риска пользователи Android, Windows, macOS и Linux. Несмотря на то, что проблема локальная и может использоваться на этапе, когда злодей оказался на устройстве, все равно стоит обновиться, чтобы закрыть окно возможностей для каких-нибудь ransomware.
Научил бота отслеживать всплески критических уязвимостей и публиковать анализ потенциально эксплуатируемых. В его подборку попала CVE-2025-59489 — проблема в игровом движке Unity, на котором созданы многие крутые и популярные игры.
Уязвимость существует с 2017 года и позволяет локальному приложению запускать вредоносный код вместе с игрой. В зоне риска пользователи Android, Windows, macOS и Linux. Несмотря на то, что проблема локальная и может использоваться на этапе, когда злодей оказался на устройстве, все равно стоит обновиться, чтобы закрыть окно возможностей для каких-нибудь ransomware.
Telegram
Research Hub
Top exploited vulns of the Week
This week’s Vulnerability Trend shows a mix of big-platform remote RCEs (Oracle EBS, DrayTek), high-impact web plugin and local network exploits (WordPress Spirit, SillyTavern), plus client/runtime abuse in widely distributed…
This week’s Vulnerability Trend shows a mix of big-platform remote RCEs (Oracle EBS, DrayTek), high-impact web plugin and local network exploits (WordPress Spirit, SillyTavern), plus client/runtime abuse in widely distributed…
👍2🔥2❤1🏆1
Трудно собрать, легко потерять: папка security-каналов
Коллеги по индустрии, которые регулярно следят за новостями и исследованиями, собрались в одной папке, чтобы помочь экономить время на поиск и мониторинг ИБ-контента.
Если задача — охватить разные аспекты кибербезопасности, от практических исследований до бизнеса и регуляторики, то эта папка быстро сформирует ленту.⚡️
Коллеги по индустрии, которые регулярно следят за новостями и исследованиями, собрались в одной папке, чтобы помочь экономить время на поиск и мониторинг ИБ-контента.
Если задача — охватить разные аспекты кибербезопасности, от практических исследований до бизнеса и регуляторики, то эта папка быстро сформирует ленту.
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍6🙈4🤷♂2🤣2❤1🏆1
Как ИИ меняет поверхность атаки на Frontendconf
Фронтенд-разработчики, дизайнеры UI и лидеры команд разработки собираются на конференции FrontendConf, чтобы обменяться идеями о процессах создания приложений в эру ИИ-агентов. А я там буду с историей про то, как ИИ увеличивает поверхность атаки в современном софте.
Протокол MCP меняет опыт работы пользователя с приложениями. Вместе с ним появляются новые сценарии атак. Вот о них и поговорим.
Помимо доклада, в формате круглого стола мы проведем ретро и разберем результаты внедрения AI в SDLC. Присоединяйся.
Фронтенд-разработчики, дизайнеры UI и лидеры команд разработки собираются на конференции FrontendConf, чтобы обменяться идеями о процессах создания приложений в эру ИИ-агентов. А я там буду с историей про то, как ИИ увеличивает поверхность атаки в современном софте.
Протокол MCP меняет опыт работы пользователя с приложениями. Вместе с ним появляются новые сценарии атак. Вот о них и поговорим.
Помимо доклада, в формате круглого стола мы проведем ретро и разберем результаты внедрения AI в SDLC. Присоединяйся.
❤7🏆1
«Теневой» AI, который мы пока не видим
По мотивам выступления на FrontendConf кто-то в зале задал вопрос: «Вот настроили мы локальные модели у себя в сети, а что делать с тем, что любой сотрудник может использовать ChatGPT в рабочих задачах? Корпоративные данные все равно утекают». Очень актуальная тема, потому что Shadow AI - это вызов для специалистов ИБ и ИТ.
«Теневое» внедрение ИИ в бизнес-процессы пока сложно контролировать, потому что оно находится на стыке кибербезопасности (сейчас нахмурились CISO, CTO и CIO), цифровой этики (здесь напрягся CDO и главный юрист) и организационного управления (привет CEO). Приходится строить новые сквозные процессы на уровне всей организации, чтобы распознать скрытые ИИ-инструменты. Вот поэтому я и не смог дать короткий ответ на этот вопрос после своего доклада. Но мои коллеги из сообщества Regional Privacy Professionals Associations раскрыли эту тему и подготовили целый курс для управленцев, которые хотят адаптировать свои бизнес-процессы правильному внедрению ИИ.
Когда-нибудь прийду к ним в гости с исследованием про сторону кибербезопасности у Shadow AI, а пока статистика из отчета «2025 State of Shadow AI Report» для понимания масштабов проблемы:
✨ 68% сотрудников используют неутвержденные с компанией ИИ-инструменты для своей работы
✨ 57% отправляют моделям чувствительные данные
✨ Заметна устойчивая корреляция между ростом популярности Shadow AI и ростом фишинга и ransomware через поддельные ИИ-домены.
Есть, что поисследовать.
По мотивам выступления на FrontendConf кто-то в зале задал вопрос: «Вот настроили мы локальные модели у себя в сети, а что делать с тем, что любой сотрудник может использовать ChatGPT в рабочих задачах? Корпоративные данные все равно утекают». Очень актуальная тема, потому что Shadow AI - это вызов для специалистов ИБ и ИТ.
«Теневое» внедрение ИИ в бизнес-процессы пока сложно контролировать, потому что оно находится на стыке кибербезопасности (сейчас нахмурились CISO, CTO и CIO), цифровой этики (здесь напрягся CDO и главный юрист) и организационного управления (привет CEO). Приходится строить новые сквозные процессы на уровне всей организации, чтобы распознать скрытые ИИ-инструменты. Вот поэтому я и не смог дать короткий ответ на этот вопрос после своего доклада. Но мои коллеги из сообщества Regional Privacy Professionals Associations раскрыли эту тему и подготовили целый курс для управленцев, которые хотят адаптировать свои бизнес-процессы правильному внедрению ИИ.
Когда-нибудь прийду к ним в гости с исследованием про сторону кибербезопасности у Shadow AI, а пока статистика из отчета «2025 State of Shadow AI Report» для понимания масштабов проблемы:
Есть, что поисследовать.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍5🔥2🥱1🍌1🏆1💊1
Тренды угроз 2025 из отчета Verizon
В ноябре начинается сезон прогнозов по развитию киберугроз и технологий в следующем году. Для этого полезно провести ретроспективу и почитать интересные репорты за 2025 год.
Так как мы еще не разобрали содержательный материал Verizon Data Breach Investigations Report 2025, то заполняем пробел и выделяем ключевые тренды, которые наверняка будут актуальны и в 2026 году:
✨ Рост числа инцидентов с применением ransomware на 37% относительно предыдущего года, а средняя сумма выкупа снизилась со $150 000 до $115 000. Вымогатели были ключевой проблемой 2024 года, остались проблемой в 2025 году и пока нет каких-то причин, по которым они снизят свою активность в 2026 году.
✨ Эксплуатация уязвимостей - это снова растущий вектор проникновения, который набрал популярность на 34% и вероятно, в следующем году станет еще интереснее для злодеев, чем «использование украденных учетных записей». Этому помогает внедрение GenAI в технологии разведки и анализа защищенности внешнего периметра.
✨ Неудивительный факт: фишинг с использованием сгенерированных писем вырос в два раза. А вот каких-то системных и более продвинутых сценариев использования ИИ пока в дикой природе не появляется.
Напоследок, график, который показывает актуальность проблемы для тех, кто сейчас выбирает тему для своей исследовательской работы. И цитата, которую можно копипастить в любой ИБ-прогноз на 2026:
В ноябре начинается сезон прогнозов по развитию киберугроз и технологий в следующем году. Для этого полезно провести ретроспективу и почитать интересные репорты за 2025 год.
Так как мы еще не разобрали содержательный материал Verizon Data Breach Investigations Report 2025, то заполняем пробел и выделяем ключевые тренды, которые наверняка будут актуальны и в 2026 году:
Напоследок, график, который показывает актуальность проблемы для тех, кто сейчас выбирает тему для своей исследовательской работы. И цитата, которую можно копипастить в любой ИБ-прогноз на 2026:
Мы увидим рост числа ИИ-управляемых атак с применением ransomware. Зловреды все чаще будут включать в себя модули ИИ для адаптивного поведения.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍2🏆1
release_notes_v2025
Прошел еще один личный годовой спринт. RPG становится еще интереснее:
✨ собрал коллекцию артефактов, связанных с управлением экипажем, планированием маршрута, иммунитетом к сложному и непредсказуемому контексту. MBA и магистратура — это не двуручный меч, но уверен, что новая ветка навыков точно открыта.
✨ Создали security-платформу, которая поможет команде разработчиков создавать безопасные продукты и инновации. На сверхзвуковой скорости пролетали антикризисное управление: теряли экипаж, собирали заново, но все же выпустили управляемый сервис в портфеле крупнейшего российского облака, который позволяет разработчикам держать фокус на создании кода и не думать об инфраструктуре. Это повышает шкалу устойчивости нашего корабля и позволяет крафтить более сложные предметы.
✨ Изучили ключевые уязвимости в архитектуре механизма Break Glass и создали прототип, который позволит организовать безопасный аварийный доступ владельцам облака.
✨ Вместе с Яндекс Практикум создали курс для CTO и всех, кто хочет стать техническим лидером, который будет доставлять реальную ценность для бизнеса. Вместе с МГТУ им. Н.Э. Баумана запустили первый поток курса безопасности приложений.
✨ Разбудил бота, который ежедневно исследует и притаскивает на борт инновации и перспективные исследования, и превратил его в ИИ-агента. На основе его подборок составлял обзоры наиболее интересных находок в авторской колонке.
✨ Открыл 4 новых страны. Четыре новых локации на моей карте, о которых еще расскажу.
✨ Встретил единомышленников и партнеров, с которыми прошли новые квесты и запускали образовательные инициативы. Коллеги по индустрии, с которыми проводили тренинги и воркшопы. Студенты, с которыми в небольших исследовательских проектах синтезировали новые знания.
Спасибо всем, кто летит со мной на этом космическом корабле🚀
С Днем народного единства и моим личным днем!🎂
Прошел еще один личный годовой спринт. RPG становится еще интереснее:
Спасибо всем, кто летит со мной на этом космическом корабле
С Днем народного единства и моим личным днем!
Please open Telegram to view this post
VIEW IN TELEGRAM
🎉14👏7👍2❤1🤣1🏆1
Ransomware - ключевая угроза 2026. По-прежнему.
Хорошая новость: количество новых ransomware снижается. Плохая: количество инцидентов растет. Вместе с ними растет ущерб.
Если провести анализ и оценить количество новых шировальщиков, то с 2017 года наблюдается снижение. Причины на поверхности: развитие RaaS-платформ консолидировало рынок киберпреступности. Вместо разработки своей малвары, вымогатели полюбили «опенсорс» и берут за основу вредоносы с открытым кодом.
Снижение количество экземпляров усиливает их техническую зрелость. Больше методов обхода защиты. Быстрее скорость шифрования. Сложнее анализ. А еще, если совместить это с ИИ-модулями принятия решения о том, что шифровать в зараженной инфре и как это делать эффективнее, то получается уверенный прогноз на 2026 год: рансомвара станет угрозой года. Аналитики Google подтверждают.
Хорошая новость: количество новых ransomware снижается. Плохая: количество инцидентов растет. Вместе с ними растет ущерб.
Если провести анализ и оценить количество новых шировальщиков, то с 2017 года наблюдается снижение. Причины на поверхности: развитие RaaS-платформ консолидировало рынок киберпреступности. Вместо разработки своей малвары, вымогатели полюбили «опенсорс» и берут за основу вредоносы с открытым кодом.
Снижение количество экземпляров усиливает их техническую зрелость. Больше методов обхода защиты. Быстрее скорость шифрования. Сложнее анализ. А еще, если совместить это с ИИ-модулями принятия решения о том, что шифровать в зараженной инфре и как это делать эффективнее, то получается уверенный прогноз на 2026 год: рансомвара станет угрозой года. Аналитики Google подтверждают.
👍2🔥2🏆1
Большая коллекция security-отчетов
Реально огромная коллекция годовых репортов от разных вендоров. Контент разделен на категории: аналитические отчеты и отчеты-опросы.
Репозиторий пригодится не только руководителям (CIO, CISO или даже, CTO, если он отвечает за ИБ), которые следят за трендами и на их основе планируют свои годовые бюджеты, но и всем, кому нужны полезные данные для подтверждения гипотез.
Загружаем репозиторий в NotebookLM и получаем цифры, которые улетают в презентацию по защите бюджета, диплом или статью.
Реально огромная коллекция годовых репортов от разных вендоров. Контент разделен на категории: аналитические отчеты и отчеты-опросы.
Репозиторий пригодится не только руководителям (CIO, CISO или даже, CTO, если он отвечает за ИБ), которые следят за трендами и на их основе планируют свои годовые бюджеты, но и всем, кому нужны полезные данные для подтверждения гипотез.
Загружаем репозиторий в NotebookLM и получаем цифры, которые улетают в презентацию по защите бюджета, диплом или статью.
👍9🔥2☃1🏆1
Запросы к LLM — новые индикаторы компрометации
Разработчики ИИ-моделей все чаще публикуют отчеты, в которых рассказывают о сценариях использования злодеями их продуктов для «вайб-хакинга»: автоматизации разведки и анализа поверхности атаки, разработки вредоносного софта, подготовки фишинговых сообщений и даже для организации шпионажа. При этом нельзя назвать эти публикации полноценными Threat Intelligence отчетами, потому что в них нет наиболее важной части: индикаторов компрометации — информации, которая позволит владельцу ИИ-модели и специалисту по защите выявлять описанные сценарии у себя в инфраструктуре.
В подобных атаках может не быть классических индикаторов вроде IP-адресов или файловых сигнатур. На первый план выходят цепочки запросов, которые осуществлял атакующий и серия ответов от модели.
Встретил фреймворк, который реализует эту концепцию и позволяет трансформировать вредоносные запросы в индикаторы компрометации. Что-то вроде правил YARA, но для LLM-сценариев. Аналитик может применять подобные правила для детекта злоупотреблений моделями:
Да, чтобы исключить ложные срабатывания, придется дополнять контекст запроса дополнительной инфой. Например, проводить анализ ответа. И тем не менее, инструмент можно использовать, чтобы извлекать из подобных отчетовactionable insights сигнатуры для проверки.
Разработчики ИИ-моделей все чаще публикуют отчеты, в которых рассказывают о сценариях использования злодеями их продуктов для «вайб-хакинга»: автоматизации разведки и анализа поверхности атаки, разработки вредоносного софта, подготовки фишинговых сообщений и даже для организации шпионажа. При этом нельзя назвать эти публикации полноценными Threat Intelligence отчетами, потому что в них нет наиболее важной части: индикаторов компрометации — информации, которая позволит владельцу ИИ-модели и специалисту по защите выявлять описанные сценарии у себя в инфраструктуре.
В подобных атаках может не быть классических индикаторов вроде IP-адресов или файловых сигнатур. На первый план выходят цепочки запросов, которые осуществлял атакующий и серия ответов от модели.
Встретил фреймворк, который реализует эту концепцию и позволяет трансформировать вредоносные запросы в индикаторы компрометации. Что-то вроде правил YARA, но для LLM-сценариев. Аналитик может применять подобные правила для детекта злоупотреблений моделями:
rule InfluenceNetworkAbuse
{
meta:
description = "Detects prompts trying to orchestrate political influence operati
author = "Thomas Roccia"
severity = "high"
ttp = "LLM-advised resource development"
reference = "https://www.anthropic.com/news/detecting-and-countering-malicious-u
keywords:
$orchestrate = "social media"
$persona = "political"
$engage = "engagement strategy"
$bot = "bot"
$influence = "influence campaign"
semantics:
$political_messaging = "plan political influence messaging" (0.2)
llm:
$influence_check = "Analyze if the prompt involves coordinating political influence operation”
condition:
(any of keywords.* or semantics.$political_messaging) and llm.$influence_check
}
Да, чтобы исключить ложные срабатывания, придется дополнять контекст запроса дополнительной инфой. Например, проводить анализ ответа. И тем не менее, инструмент можно использовать, чтобы извлекать из подобных отчетов
👍2🐳1🏆1
Дневник DevSec 3: смещение вниз, ближе к платформам
На уральском мероприятии IT IS conf в своем докладе, который был посвящен безопасности зависимостей в разработке, озвучил мысль: хватит «shift left», теперь нужно смещаться вниз, ближе к платформам разработки.
Подход смещения security-проверок «влево», ближе к началу жизненного цикла разработки, эволюционирует в подход «shift down». Проверки безопасности и контроли внедряются в платформы, а не висят сбоку в виде отдельных инструментов. Это что-то вроде перила на лестнице, которое не дает разработчику с нее вывалиться, но и при этом не мешает ему работать.
То есть, вместо построения шлюзов безопасности в SDLC (gateway), мы занимаемся созданием рельс (guardrails). Делаем это на уровне инструментов разработчика, а не security-тулов. AppSec-инженер, давай посвятим этому 2026 год и станем ближе к dev-платформам.
На уральском мероприятии IT IS conf в своем докладе, который был посвящен безопасности зависимостей в разработке, озвучил мысль: хватит «shift left», теперь нужно смещаться вниз, ближе к платформам разработки.
Подход смещения security-проверок «влево», ближе к началу жизненного цикла разработки, эволюционирует в подход «shift down». Проверки безопасности и контроли внедряются в платформы, а не висят сбоку в виде отдельных инструментов. Это что-то вроде перила на лестнице, которое не дает разработчику с нее вывалиться, но и при этом не мешает ему работать.
То есть, вместо построения шлюзов безопасности в SDLC (gateway), мы занимаемся созданием рельс (guardrails). Делаем это на уровне инструментов разработчика, а не security-тулов. AppSec-инженер, давай посвятим этому 2026 год и станем ближе к dev-платформам.
❤5🔥1👌1💯1🏆1
Инструменты, представленные на Black Hat
Пополняемый список утилит и проектов с открытым исходным кодом, которые были представлены на конференциях Black Hat с 2014 по 2025. Здесь много инструментов для анализа защищенности, OSINT, разработки эксплойтов, анализа малвари, форензики, appsec и много чего еще.
Теперь можно попросить свою любимую LLM покопаться в этой подборке и например, выбрать подходящий тул для автоматического пентеста. Или поиска уязвимости. Или использовать в качестве источника знаний для своего ИИ-агента.
Пополняемый список утилит и проектов с открытым исходным кодом, которые были представлены на конференциях Black Hat с 2014 по 2025. Здесь много инструментов для анализа защищенности, OSINT, разработки эксплойтов, анализа малвари, форензики, appsec и много чего еще.
Теперь можно попросить свою любимую LLM покопаться в этой подборке и например, выбрать подходящий тул для автоматического пентеста. Или поиска уязвимости. Или использовать в качестве источника знаний для своего ИИ-агента.
GitHub
GitHub - UCYBERS/Awesome-Blackhat-Tools: A curated list of tools officially presented at Black Hat events
A curated list of tools officially presented at Black Hat events - UCYBERS/Awesome-Blackhat-Tools
🔥3❤2🏆1
Media is too big
VIEW IN TELEGRAM
ИИ-триаж уязвимостей для каждого разработчика
Сегодня необычный вторник.
Сегодня мы представили функцию триажа, которая помогает разработчику разбирать уязвимости и ошибки в коде нажатием одной кнопки. Как работает технология:
✨ Формирует карточку каждой уязвимости
✨ Оценивает риски и объясняет сценарии атак
✨ Предлагает исправленный вариант кода
Это одна маленькая кнопка для разработчика, но гигантский прыжок для процесса безопасной разработки в платформе. 👨🚀
@makrushin
Сегодня необычный вторник.
Сегодня мы представили функцию триажа, которая помогает разработчику разбирать уязвимости и ошибки в коде нажатием одной кнопки. Как работает технология:
Это одна маленькая кнопка для разработчика, но гигантский прыжок для процесса безопасной разработки в платформе. 👨🚀
@makrushin
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥3🎉2❤1🏆1
Безагентный антивирус
Идея антивируса, для которого не нужно ставить никаких агентов в систему, зацепила меня еще в 2017, когда Symantec купил малоизвестный стартап Outlier Security. Эта компания делала безагентный EDR, который использовал встроенные средства операционной системы для сбора телеметрии и реагирования на угрозы.
Преимущества такой безагентной установки в то время были очевидны: не нужно ставить еще один исполняемый файл на рабочую станцию, которые сжирал ресурсы и конфликтовал с другими установленными security-продуктами. А таких на рабочей станции в крупной компании было целый зоопарк: антивирус от одного вендора, DLP от другого, NDR от третьего, security-браузер от четвертого, анти-фишинг от пятого. MS Word ощущал себя неуютно.
Старая идея обретает новую форму. В любой системе есть все необходимые средства сбора данных для выявления угроз (например, подсистема Event Tracing или сервис Performance Logs and Alerts в Windows). Берем эти средства и опрашиваем через механизмы удаленного вызова, например DCOM. Для этого не нужен агент. Достаточно разобраться с прототипом, и подумать, что все-таки делать с реагированием.
@makrushin
Идея антивируса, для которого не нужно ставить никаких агентов в систему, зацепила меня еще в 2017, когда Symantec купил малоизвестный стартап Outlier Security. Эта компания делала безагентный EDR, который использовал встроенные средства операционной системы для сбора телеметрии и реагирования на угрозы.
Преимущества такой безагентной установки в то время были очевидны: не нужно ставить еще один исполняемый файл на рабочую станцию, которые сжирал ресурсы и конфликтовал с другими установленными security-продуктами. А таких на рабочей станции в крупной компании было целый зоопарк: антивирус от одного вендора, DLP от другого, NDR от третьего, security-браузер от четвертого, анти-фишинг от пятого. MS Word ощущал себя неуютно.
Старая идея обретает новую форму. В любой системе есть все необходимые средства сбора данных для выявления угроз (например, подсистема Event Tracing или сервис Performance Logs and Alerts в Windows). Берем эти средства и опрашиваем через механизмы удаленного вызова, например DCOM. Для этого не нужен агент. Достаточно разобраться с прототипом, и подумать, что все-таки делать с реагированием.
@makrushin
🔥3👍2🏆1
Топ техник атак на веб-приложения 2025
Вспомнил пароль от ноута после праздников. Теперь можно разобрать прогнозы и тренды.
Мой любимый ежегодный рейтинг - "Top 10 web hacking techniques", который составляется сообществом исследователей по инициативе компании Portswigger. В нем собираются материалы, которые несут в себе инновации в области поиска и эксплуатации уязвимостей. Мы уже заглядывали в прошлогодние рейтинги, теперь выделю из списка номинаций то, что показалось мне наиболее интересным.
✨ Промпт-инъекции в ИИ-агенты для генерации или проверки качества кода
Возможность внедрения вредоносных инструкций в текст коммитов, тикетов или пулл-реквестов, может заставить агента выполнить привилегированные команды в процессах сборки кода. Сценарий атаки простой в реализации, а поверхность атаки стремительно растет вместе с числом утилит в CI/CD. В 2026 году многие инциденты на Github будут связаны с этим вектором.
✨ Осуществление произвольных запросов через метод CONNECT в HTTP/2
При неправильной конфигурации прокси-сервера атакующий может создать множество CONNECT-запросов к внутренней инфраструктуре. Легким движением руки уязвимый прокси превращается в сканер портов для проведения разведки.
✨ Возвращение атак Zip Slip
Новые варианты известной уязвимости, связанной с распаковкой архивов. Напоминание о том, что старые проблемы возвращаются в новых контекстах.
Общий тренд, который можно разглядеть за всеми этими исследованиями: атаки смещаются от самих приложений в сторону их инфраструктуры и протоколов.
@makrushin
Вспомнил пароль от ноута после праздников. Теперь можно разобрать прогнозы и тренды.
Мой любимый ежегодный рейтинг - "Top 10 web hacking techniques", который составляется сообществом исследователей по инициативе компании Portswigger. В нем собираются материалы, которые несут в себе инновации в области поиска и эксплуатации уязвимостей. Мы уже заглядывали в прошлогодние рейтинги, теперь выделю из списка номинаций то, что показалось мне наиболее интересным.
Возможность внедрения вредоносных инструкций в текст коммитов, тикетов или пулл-реквестов, может заставить агента выполнить привилегированные команды в процессах сборки кода. Сценарий атаки простой в реализации, а поверхность атаки стремительно растет вместе с числом утилит в CI/CD. В 2026 году многие инциденты на Github будут связаны с этим вектором.
При неправильной конфигурации прокси-сервера атакующий может создать множество CONNECT-запросов к внутренней инфраструктуре. Легким движением руки уязвимый прокси превращается в сканер портов для проведения разведки.
Новые варианты известной уязвимости, связанной с распаковкой архивов. Напоминание о том, что старые проблемы возвращаются в новых контекстах.
Общий тренд, который можно разглядеть за всеми этими исследованиями: атаки смещаются от самих приложений в сторону их инфраструктуры и протоколов.
@makrushin
Please open Telegram to view this post
VIEW IN TELEGRAM
PortSwigger Research
Top 10 web hacking techniques of 2025: call for nominations
Update: nominations are now closed, and voting is live! Cast your vote here Over the last year, security researchers have shared a huge amount of work with the community through blog posts, presentati
👍1
Средства защиты облаков: таксономия
Когда Gartner придумывает очередную аббревиатуру security-продукта, то наверняка кто-то из их аналитиков получает повышение. CNAPP, CDR, CIEM, CSPM, DSPM, KSPM, KDR, CWPP - разобраться в специфике всех решений сложно даже ИБ-специалисту, не говоря уже о том, чтобы убедить спецов ИТ-департамента все это развернуть и поддерживать.
Разобраться в существующих продуктах для защиты облаков проще, если разделить облачную инфру на слои: слой управления (control plane), оркестрации, платформы и приложений. Для каждого из них существуют специфичные угрозы и техники атак, а значит, существуют средства защиты.
Если к этим слоям добавить этапы жизненного цикла разработки (code-to-cloud), то получается хорошая классификация и наглядная иллюстрация, которая пригодится CISO для разработки стратегии или дорожной карты.
@makrushin
Когда Gartner придумывает очередную аббревиатуру security-продукта, то наверняка кто-то из их аналитиков получает повышение. CNAPP, CDR, CIEM, CSPM, DSPM, KSPM, KDR, CWPP - разобраться в специфике всех решений сложно даже ИБ-специалисту, не говоря уже о том, чтобы убедить спецов ИТ-департамента все это развернуть и поддерживать.
Разобраться в существующих продуктах для защиты облаков проще, если разделить облачную инфру на слои: слой управления (control plane), оркестрации, платформы и приложений. Для каждого из них существуют специфичные угрозы и техники атак, а значит, существуют средства защиты.
Если к этим слоям добавить этапы жизненного цикла разработки (code-to-cloud), то получается хорошая классификация и наглядная иллюстрация, которая пригодится CISO для разработки стратегии или дорожной карты.
@makrushin
✍3❤2🏆1