📦 CAPE: Анализируем вирусы и зловреды 💻
CAPE (Malware Configuration And Payload Extraction) — автоматизированная система анализа вредоносного ПО с открытым исходным кодом, созданная на основе песочницы Cuckoo Sandbox. Решение предназначено для запуска и анализа кода в изолированной среде. 🌐
🛠 Возможности CAPE:
- Win32 API: отслеживание вызовов всех процессов.
- Файловые операции: создание, удаление и загрузка файлов.
- Дампы памяти: извлечение памяти процессов.
- Сетевой трафик: трассировка трафика в формате PCAP.
- Снимки экрана: захват экрана во время работы программы.
- Полные дампы памяти виртуальных машин.
📂 Типы анализируемых файлов:
- Исполняемые файлы Windows, DLL-файлы
- Документы PDF и Microsoft Office
- URL-адреса, HTML, PHP-скрипты
- Сценарии Visual Basic (VB)
- ZIP-файлы, JAR-файлы, Python-файлы и многое другое
CAPE обладает модульной архитектурой, что позволяет создавать разнообразные сценарии анализа. 🔍
📄 Документация
📦 GitHub репозиторий
Stay secure and read SecureTechTalks 📚
#CyberSecurity #MalwareAnalysis #Infosec #Hacking #TechNews
CAPE (Malware Configuration And Payload Extraction) — автоматизированная система анализа вредоносного ПО с открытым исходным кодом, созданная на основе песочницы Cuckoo Sandbox. Решение предназначено для запуска и анализа кода в изолированной среде. 🌐
🛠 Возможности CAPE:
- Win32 API: отслеживание вызовов всех процессов.
- Файловые операции: создание, удаление и загрузка файлов.
- Дампы памяти: извлечение памяти процессов.
- Сетевой трафик: трассировка трафика в формате PCAP.
- Снимки экрана: захват экрана во время работы программы.
- Полные дампы памяти виртуальных машин.
📂 Типы анализируемых файлов:
- Исполняемые файлы Windows, DLL-файлы
- Документы PDF и Microsoft Office
- URL-адреса, HTML, PHP-скрипты
- Сценарии Visual Basic (VB)
- ZIP-файлы, JAR-файлы, Python-файлы и многое другое
CAPE обладает модульной архитектурой, что позволяет создавать разнообразные сценарии анализа. 🔍
📄 Документация
📦 GitHub репозиторий
Stay secure and read SecureTechTalks 📚
#CyberSecurity #MalwareAnalysis #Infosec #Hacking #TechNews
👍1
🔥 Exegol – замена Kali Linux? 🔥
🚀 Exegol пришел😀 ультра-гибкая среда для специалистов ИБ, которая уже рвет шаблоны в мире кибербезопасности. ⚡
Если Kali Linux кажется вам перегруженным и медленным, а вы устали от кучи ненужных инструментов, Exegol – ваш новый лучший друг!
🕶 Что такое Exegol?
Exegol – настраиваемая среда для тестирования на проникновение, созданная специально для:
✅ Пентестеров – автоматизация рутинных задач, эксплуатация уязвимостей 🕵️♂️
✅ Багхантеров – быстрая настройка окружения под каждую программу 🐞
✅ CTF-игроков – мощные инструменты для захвата флагов 🏆
✅ Исследователей безопасности – среда для экспериментов и тестов 🧠
💡 В отличие от классических дистрибутивов, Exegol – это не просто набор утилит, а целая экосистема, работающая в контейнерах! 🐳
🚀 Чем Exegol лучше Kali Linux?
🔥 1. Гибкость!
Забудьте про стандартные образы, которые надо переделывать под себя. В Exegol вы сами выбираете, какие инструменты вам нужны. Всё можно легко кастомизировать, добавляя или удаляя модули без потери функционала.
🏎 2. Скорость и производительность
Kali Linux медленный и тяжелый? Exegol использует Docker-контейнеры, что позволяет запускать его в раза быстрее без потерь мощности.
💡 Exegol запускается за секунды, а не минуты!
🔄 3. Кроссплатформенность
Работает везде:
✔ Linux
✔ Windows (через WSL2)
✔ MacOS (включая M1/M2)
✔ Даже в облаке!
🛡 4. Безопасность – превыше всего!
Exegol – песочница, которая не оставляет следов в основной системе. Всё изолировано внутри контейнера, что делает работу более безопасной.
Бонус: легко подключается к VPN для анонимности! 🔒
💥 Что внутри Exegol?
🔹 Metasploit – лучший фреймворк для эксплуатации уязвимостей 📡
🔹 nmap – инструмент сканирования сети 🛰️
🔹 John the Ripper – быстрый взлом паролей 🔑
🔹 SQLmap – автоматизированный SQL-инъектор 💉
🔹 Burp Suite – анализатор трафика и уязвимостей 🌐
🔹 Gobuster – поиск скрытых директорий 📂
🔹 Nikto – сканер веб-уязвимостей 🔍
🔹 Aircrack-ng – хакинг Wi-Fi 📡
🔹 Импорт сторонних скриптов – вы можете добавить свои любимые инструменты!
😈 Это вообще легально?
❗ Важно! Exegol – инструмент для тестирования на проникновение, его И
использование злонамеренных целях – незаконно и может привести к ответственности!
Но если вам нужно исследовать уязвимости, проверять свои системы или готовиться к CTF, то Exegol – то, что вам нужно!
🎯 Кому подойдет Exegol?
✅ Тем, кто ищет быструю и надежную альтернативу Kali Linux
✅ Тем, кто работает с безопасностью и хочет кастомизированную среду
✅ Тем, кто играет в CTF и хочет всегда быть на шаг впереди
✅ Тем, кто хочет изолированное и безопасное окружение для пентеста
💡 Exegol – это инструмент, который подстраивается под ВАС, а не наоборот!
🔗 Инструмент доступен на GitHub
Stay secure and read SecureTechTalks 📚
#Кибербезопасность #Pentest #Hacking #CTF #Exegol #SecureTechTalks 🚀
🚀 Exegol пришел
Если Kali Linux кажется вам перегруженным и медленным, а вы устали от кучи ненужных инструментов, Exegol – ваш новый лучший друг!
🕶 Что такое Exegol?
Exegol – настраиваемая среда для тестирования на проникновение, созданная специально для:
✅ Пентестеров – автоматизация рутинных задач, эксплуатация уязвимостей 🕵️♂️
✅ Багхантеров – быстрая настройка окружения под каждую программу 🐞
✅ CTF-игроков – мощные инструменты для захвата флагов 🏆
✅ Исследователей безопасности – среда для экспериментов и тестов 🧠
💡 В отличие от классических дистрибутивов, Exegol – это не просто набор утилит, а целая экосистема, работающая в контейнерах! 🐳
🚀 Чем Exegol лучше Kali Linux?
🔥 1. Гибкость!
Забудьте про стандартные образы, которые надо переделывать под себя. В Exegol вы сами выбираете, какие инструменты вам нужны. Всё можно легко кастомизировать, добавляя или удаляя модули без потери функционала.
🏎 2. Скорость и производительность
Kali Linux медленный и тяжелый? Exegol использует Docker-контейнеры, что позволяет запускать его в раза быстрее без потерь мощности.
💡 Exegol запускается за секунды, а не минуты!
🔄 3. Кроссплатформенность
Работает везде:
✔ Linux
✔ Windows (через WSL2)
✔ MacOS (включая M1/M2)
✔ Даже в облаке!
🛡 4. Безопасность – превыше всего!
Exegol – песочница, которая не оставляет следов в основной системе. Всё изолировано внутри контейнера, что делает работу более безопасной.
Бонус: легко подключается к VPN для анонимности! 🔒
💥 Что внутри Exegol?
🔹 Metasploit – лучший фреймворк для эксплуатации уязвимостей 📡
🔹 nmap – инструмент сканирования сети 🛰️
🔹 John the Ripper – быстрый взлом паролей 🔑
🔹 SQLmap – автоматизированный SQL-инъектор 💉
🔹 Burp Suite – анализатор трафика и уязвимостей 🌐
🔹 Gobuster – поиск скрытых директорий 📂
🔹 Nikto – сканер веб-уязвимостей 🔍
🔹 Aircrack-ng – хакинг Wi-Fi 📡
🔹 Импорт сторонних скриптов – вы можете добавить свои любимые инструменты!
😈 Это вообще легально?
❗ Важно! Exegol – инструмент для тестирования на проникновение, его И
использование злонамеренных целях – незаконно и может привести к ответственности!
Но если вам нужно исследовать уязвимости, проверять свои системы или готовиться к CTF, то Exegol – то, что вам нужно!
🎯 Кому подойдет Exegol?
✅ Тем, кто ищет быструю и надежную альтернативу Kali Linux
✅ Тем, кто работает с безопасностью и хочет кастомизированную среду
✅ Тем, кто играет в CTF и хочет всегда быть на шаг впереди
✅ Тем, кто хочет изолированное и безопасное окружение для пентеста
💡 Exegol – это инструмент, который подстраивается под ВАС, а не наоборот!
🔗 Инструмент доступен на GitHub
Stay secure and read SecureTechTalks 📚
#Кибербезопасность #Pentest #Hacking #CTF #Exegol #SecureTechTalks 🚀
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥 До сих пор используешь RBAC? А зря!
Большинство систем контроля доступа до сих пор живут в парадигме «пользователь → роль → доступ». Это работает, пока система статична. Но в реальности атаки происходят уже после логина, через последовательности действий, подмену запросов и использование легитимных API не по назначению.
Проблема в том, что классические модели проверяют идентичность, но не контролируют поведение.
🧠 Что меняется
Подход RTS-ABAC предлагает принимать решения о доступе в реальном времени с учётом контекста: состояния системы, типа операции и даже текущего момента времени.
Политики становятся «живыми»: часть можно кешировать, а часть пересчитывается на лету. Это даёт баланс между гибкостью и задержками.
Архитектурно логика принятия решений отделяется от исполнения: одни компоненты считают, другие просто применяют результат.
За счёт этого появляется централизованный контроль без перегрузки сервисов.
🔐 Динамика управления
Фокус смещается с «кто ты» на «что происходит». Даже валидный запрос может быть отклонён, если он выбивается из нормального поведения системы .
Это усложняет replay-атаки, подмену сообщений и скрытую эскалацию через API.
⏱ Про задержки
Практика показывает, что ~99.8% запросов укладываются в ~6 мс . Причём основная задержка не в политиках, а в криптографии.
💣 Цена вопроса
Больше контроля = больше сложности. Появляются новые компоненты и потенциальные точки атаки (например, DoS на уровень управления политиками).
Это не «серебряная пуля», а инструмент для зрелых систем.
RBAC заканчивается там, где начинается динамика.
Дальше только контекстный доступ и решения в реальном времени.
📄 Исследование RTS-ABAC: https://arxiv.org/abs/2603.23012
Stay secure and read SecureTechTalks 📚
#cybersecurity #infosec #zerotrust #abac #accesscontrol #appsec #cloudsecurity #devsecops #securityarchitecture #hacking
Большинство систем контроля доступа до сих пор живут в парадигме «пользователь → роль → доступ». Это работает, пока система статична. Но в реальности атаки происходят уже после логина, через последовательности действий, подмену запросов и использование легитимных API не по назначению.
Проблема в том, что классические модели проверяют идентичность, но не контролируют поведение.
🧠 Что меняется
Подход RTS-ABAC предлагает принимать решения о доступе в реальном времени с учётом контекста: состояния системы, типа операции и даже текущего момента времени.
Политики становятся «живыми»: часть можно кешировать, а часть пересчитывается на лету. Это даёт баланс между гибкостью и задержками.
Архитектурно логика принятия решений отделяется от исполнения: одни компоненты считают, другие просто применяют результат.
За счёт этого появляется централизованный контроль без перегрузки сервисов.
🔐 Динамика управления
Фокус смещается с «кто ты» на «что происходит». Даже валидный запрос может быть отклонён, если он выбивается из нормального поведения системы .
Это усложняет replay-атаки, подмену сообщений и скрытую эскалацию через API.
⏱ Про задержки
Практика показывает, что ~99.8% запросов укладываются в ~6 мс . Причём основная задержка не в политиках, а в криптографии.
💣 Цена вопроса
Больше контроля = больше сложности. Появляются новые компоненты и потенциальные точки атаки (например, DoS на уровень управления политиками).
Это не «серебряная пуля», а инструмент для зрелых систем.
RBAC заканчивается там, где начинается динамика.
Дальше только контекстный доступ и решения в реальном времени.
📄 Исследование RTS-ABAC: https://arxiv.org/abs/2603.23012
Stay secure and read SecureTechTalks 📚
#cybersecurity #infosec #zerotrust #abac #accesscontrol #appsec #cloudsecurity #devsecops #securityarchitecture #hacking
👍1
🤖 AI-агенты уже умеют вырываться из контейнеров
AI-агенты способны находить уязвимости в окружении и использовать их для container breakout.
💥 Где ломается модель безопасности
Контейнер традиционно считается границей изоляции. Но в случае с AI-агентами внутри него исполняется код, который генерируется на лету и не проходит классический security review.
В результате контейнер начинает защищать не от атак, а лишь ограничивает их начальную фазу.
🧠 Как это используется?
Агенты ведут себя не как скрипты, а как атакующие:
➖ анализируют окружение и доступы
➖ находят уязвимости конфигурации
➖ используют их для повышения привилегий
Все эти действия происходит автономно, без прямого контроля человека.
🚨 Критичные точки риска
На практике атака упирается в конкретные слабости:
➖ доступ к Docker socket
➖ избыточные права контейнера
➖ доступ к host filesystem
➖ уязвимости в runtime или зависимостях
Любой из этих факторов может стать точкой выхода за пределы контейнера.
⚙️ Пример атаки
Цепочка довольно типичная:
1⃣ Агент получает входные данные
2⃣ Генерирует и выполняет код
3⃣ Исследует окружение (процессы, файловую систему, API)
4⃣ Находит точку эскалации
5⃣ Выходит на уровень хоста
Агент самостоятельно
исполняет всю цепочку действий.
🧩 Вывод
AI-агенты ломают базовое предположение DevSecOps, что код это контролируемый артефакт. Теперь код динамический, а значит
👉 доверие нужно переносить с кода на execution environment!
📄 Исследование:
https://arxiv.org/pdf/2603.02277
Stay secure and read SecureTechTalks 📚
#cybersecurity #infosec #ai #llm #agents #cloudsecurity #containers #appsec #devsecops #hacking
AI-агенты способны находить уязвимости в окружении и использовать их для container breakout.
💥 Где ломается модель безопасности
Контейнер традиционно считается границей изоляции. Но в случае с AI-агентами внутри него исполняется код, который генерируется на лету и не проходит классический security review.
В результате контейнер начинает защищать не от атак, а лишь ограничивает их начальную фазу.
🧠 Как это используется?
Агенты ведут себя не как скрипты, а как атакующие:
Все эти действия происходит автономно, без прямого контроля человека.
🚨 Критичные точки риска
На практике атака упирается в конкретные слабости:
Любой из этих факторов может стать точкой выхода за пределы контейнера.
⚙️ Пример атаки
Цепочка довольно типичная:
1⃣ Агент получает входные данные
2⃣ Генерирует и выполняет код
3⃣ Исследует окружение (процессы, файловую систему, API)
4⃣ Находит точку эскалации
5⃣ Выходит на уровень хоста
Агент самостоятельно
исполняет всю цепочку действий.
🧩 Вывод
AI-агенты ломают базовое предположение DevSecOps, что код это контролируемый артефакт. Теперь код динамический, а значит
👉 доверие нужно переносить с кода на execution environment!
Контейнеры больше не являются границей безопасности.
📄 Исследование:
https://arxiv.org/pdf/2603.02277
Stay secure and read SecureTechTalks 📚
#cybersecurity #infosec #ai #llm #agents #cloudsecurity #containers #appsec #devsecops #hacking
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🤖 ShipSec AI Studio: платформа, где AI-агенты проверяют безопасность на прочность
Пока большинство просто тестируют AI-агентов, появляется следующий уровень абстракции, что эти агенты делают внутри системы.
ShipSec AI Studio - open-source платформа, которая превращает работу с агентами в полноценный security-процесс.
🧠 Что это такое?
Это лаборатория для AI-агентов. Ты запускаешь их в контролируемой среде, даёшь задачи и смотришь не только на результат, но и на поведение.
Агент работает в окружении, близком к реальному, с файлами, API и зависимостями. Если где-то есть слабое место, то он, скорее всего, его найдёт (но это не точно 😁 ).
⚙️ Что под капотом
Ключевая ценность в наблюдаемости и контроле:
➖ трассировка действий агента
➖ анализ попыток обхода ограничений
➖ контроль прав и изоляции
Это позволяет проверить, выдерживает ли твой sandbox реальные сценарии, а не «идеальные условия».
💥 К чему все идет?
AI-агент сегодня это уже не просто функция, это процесс, который генерирует код, исполняет его и адаптируется к окружению.
В такой парадигме возникают риски, которые нужно уметь выявить:
➖ найти уязвимость
➖ попытаться её эксплуатировать
➖ сделать это быстрее человека
➖ разработать и внедрить фикс
🚨 Практическое применение
Инструмент ложится сразу в несколько сценариев:
➖ тестирование AI-агентов перед релизом
➖ проверка sandbox и isolation
➖ моделирование атак через LLM
По сути, это pentest поведения агента внутри системы.
🔗 GitHub: https://github.com/shipsecai/studio
Stay secure and read SecureTechTalks 📚
#cybersecurity #infosec #ai #llm #agents #appsec #devsecops #cloudsecurity #securitytools #hacking
Пока большинство просто тестируют AI-агентов, появляется следующий уровень абстракции, что эти агенты делают внутри системы.
ShipSec AI Studio - open-source платформа, которая превращает работу с агентами в полноценный security-процесс.
🧠 Что это такое?
Это лаборатория для AI-агентов. Ты запускаешь их в контролируемой среде, даёшь задачи и смотришь не только на результат, но и на поведение.
Агент работает в окружении, близком к реальному, с файлами, API и зависимостями. Если где-то есть слабое место, то он, скорее всего, его найдёт (
⚙️ Что под капотом
Ключевая ценность в наблюдаемости и контроле:
Это позволяет проверить, выдерживает ли твой sandbox реальные сценарии, а не «идеальные условия».
💥 К чему все идет?
AI-агент сегодня это уже не просто функция, это процесс, который генерирует код, исполняет его и адаптируется к окружению.
В такой парадигме возникают риски, которые нужно уметь выявить:
🚨 Практическое применение
Инструмент ложится сразу в несколько сценариев:
По сути, это pentest поведения агента внутри системы.
🔗 GitHub: https://github.com/shipsecai/studio
Stay secure and read SecureTechTalks 📚
#cybersecurity #infosec #ai #llm #agents #appsec #devsecops #cloudsecurity #securitytools #hacking
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
💣 npm как C2: история с axios
В конце марта исследователи обратили внимание на подозрительную активность в npm-пакетах, связанных с экосистемой axios. Сначала это выглядело как обычный случай вредоносной зависимости, но при разборе выяснилось, что речь идёт о полноценной supply chain атаке с бэкдором и удалённым управлением.
Сразу отметим, что axios не был скомпрометирован. Атаку провели через сторонние пакеты, которые маскировались под легитимные модули и попадали в dependency tree.
🧬 Как происходит заражение
Вредоносный пакет выглядит как обычная зависимость без явных признаков компрометации. Он спокойно устанавливается через npm и активируется на этапе npm install.
Ключевой механизм lifecycle-скрипты (например, postinstall). Именно они позволяют выполнить код ещё до запуска приложения.
В этот момент:
➖ подтягивается внешний payload или активируется встроенный
➖ происходит первичная инициализация бэкдора
➖ устанавливается канал связи с управляющим сервером
⚙️ Что делает бэкдор
После активации пакет начинает работать как скрытый агент:
➖ собирает информацию об окружении (OS, переменные, пути, токены)
➖ устанавливает исходящее соединение с C2
➖ загружает и исполняет дополнительный код
При этом он работает в контексте текущего процесса, т.е. получает доступ ко всему, к чему есть доступ у сборки или разработчика.
🌐 Почти незаметно
Вредоносный код:
➖ обфусцирован
➖ маскирует сетевую активность
➖ может быть разбит на части
Дополнительно, транзитивные зависимости, пакет может попасть в проект вообще без прямого подключения.
В итоге обнаружение становятся не самой тривиальной задачей.
🛡 Как от этого защищаются
После выявления атаки основной фокус должен сместиться на контроль этапа установки зависимостей.
Во-первых, нужно жёстко ограничивать выполнение lifecycle-скриптов. В прод- и CI-средах стоит использовать установку с отключёнными скриптами (--ignore-scripts) и разрешать их только для проверенных пакетов.
Во-вторых, необходимо усилить контроль над зависимостями. Фиксация версий через lock-файлы, аудит новых пакетов и отказ от «автоматических» обновлений должен быть базовой практикой, а не рекомендацией.
Отдельное внимание стоит уделять изоляции CI. Сборки нужно запускать в средах с минимальными правами и без прямого доступа к секретам.
Даже если вредоносный код выполнится, он не должен получить ничего критичного.
📄 Разбор атаки:
https://opensourcemalware.com/blog/axios-compromised
Stay secure and read SecureTechTalks 📚
#cybersecurity #infosec #supplychain #npm #javascript #appsec #devsecops #malware #hacking #axios
В конце марта исследователи обратили внимание на подозрительную активность в npm-пакетах, связанных с экосистемой axios. Сначала это выглядело как обычный случай вредоносной зависимости, но при разборе выяснилось, что речь идёт о полноценной supply chain атаке с бэкдором и удалённым управлением.
Сразу отметим, что axios не был скомпрометирован. Атаку провели через сторонние пакеты, которые маскировались под легитимные модули и попадали в dependency tree.
🧬 Как происходит заражение
Вредоносный пакет выглядит как обычная зависимость без явных признаков компрометации. Он спокойно устанавливается через npm и активируется на этапе npm install.
Ключевой механизм lifecycle-скрипты (например, postinstall). Именно они позволяют выполнить код ещё до запуска приложения.
В этот момент:
⚙️ Что делает бэкдор
После активации пакет начинает работать как скрытый агент:
При этом он работает в контексте текущего процесса, т.е. получает доступ ко всему, к чему есть доступ у сборки или разработчика.
🌐 Почти незаметно
Вредоносный код:
Дополнительно, транзитивные зависимости, пакет может попасть в проект вообще без прямого подключения.
В итоге обнаружение становятся не самой тривиальной задачей.
🛡 Как от этого защищаются
После выявления атаки основной фокус должен сместиться на контроль этапа установки зависимостей.
Во-первых, нужно жёстко ограничивать выполнение lifecycle-скриптов. В прод- и CI-средах стоит использовать установку с отключёнными скриптами (--ignore-scripts) и разрешать их только для проверенных пакетов.
Во-вторых, необходимо усилить контроль над зависимостями. Фиксация версий через lock-файлы, аудит новых пакетов и отказ от «автоматических» обновлений должен быть базовой практикой, а не рекомендацией.
Отдельное внимание стоит уделять изоляции CI. Сборки нужно запускать в средах с минимальными правами и без прямого доступа к секретам.
Даже если вредоносный код выполнится, он не должен получить ничего критичного.
📄 Разбор атаки:
https://opensourcemalware.com/blog/axios-compromised
Stay secure and read SecureTechTalks 📚
#cybersecurity #infosec #supplychain #npm #javascript #appsec #devsecops #malware #hacking #axios
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
🚨 Claude Code утёк на GitHub и стал вектором атаки
После утечки инструмента Claude Code в открытый доступ на GitHub начали быстро появляться его копии и форки. Некоторые из них оказались модифицированы с добавленным вредоносным кодом.
Выглядело всё вполне обычно: репозиторий с приввчным названием и рабочий код. Пользователи скачивали такие версии как легитимный инструмент, но вместе с этим устанавливали malware.
Вредоносная логика встраивалась прямо в проект и срабатывала при установке или запуске. Она могла догружать дополнительные компоненты, открывать удалённый доступ, перехватывать данные и выполнять команды на машине жертвы.
Атака строится на доверии к инструменту и платформе распространения, но по сути, это стандартная supply chain атака:
➖ точка входа в виде среды разработки,
➖ канал распространения GitHub,
➖ в качестве триггера обычное действие «скачать и попробовать».
Последствия стандартные для такого класса атак. Компрометация рабочих машин, утечка токенов и доступов, риск дальнейшего проникновения в инфраструктуру.
Хорошее напоминание, что доверять нельзя никому 😱
Stay secure and read SecureTechTalks 📚
#кибербезопасность #infosec #cybersecurity #malware #supplychain #github #devsecops #opensource #hacking #securetechtalks
После утечки инструмента Claude Code в открытый доступ на GitHub начали быстро появляться его копии и форки. Некоторые из них оказались модифицированы с добавленным вредоносным кодом.
Выглядело всё вполне обычно: репозиторий с приввчным названием и рабочий код. Пользователи скачивали такие версии как легитимный инструмент, но вместе с этим устанавливали malware.
Вредоносная логика встраивалась прямо в проект и срабатывала при установке или запуске. Она могла догружать дополнительные компоненты, открывать удалённый доступ, перехватывать данные и выполнять команды на машине жертвы.
Атака строится на доверии к инструменту и платформе распространения, но по сути, это стандартная supply chain атака:
Последствия стандартные для такого класса атак. Компрометация рабочих машин, утечка токенов и доступов, риск дальнейшего проникновения в инфраструктуру.
Хорошее напоминание, что доверять нельзя никому 😱
Stay secure and read SecureTechTalks 📚
#кибербезопасность #infosec #cybersecurity #malware #supplychain #github #devsecops #opensource #hacking #securetechtalks
Please open Telegram to view this post
VIEW IN TELEGRAM