კატეგორია: თავდასხმების ანალიზი

სარისკო ბიზნესი: თვითწაშლის npm პაკეტების ახსნა

სარისკო ბიზნესი: ანტი-პროქტორული პაკეტები, რომლებიც თავისით შლიან თავს

სარისკო ბიზნესი: პაკეტები, რომლებიც რამდენიმე წუთში თავად იშლება. Xygeni-მ თვალყური ადევნა 16 npm პაკეტს, 3 დატვირთვას, ერთ გაზიარებულ ტექნიკას. ჩაყვინთეთ!
კიბერ საფრთხეების სახეები

კიბერ საფრთხეების ახსნა: ძირითადი ტიპები, რომლებიც უსაფრთხოების გუნდებმა უნდა იცოდნენ

ჩაუღრმავდით და აღმოაჩინეთ კიბერ საფრთხეების ძირითადი ტიპები, რომლებსაც დღეს უსაფრთხოების ჯგუფები აწყდებიან: მავნე პროგრამები, საიდუმლოებების გაჟონვა, მიწოდების ჯაჭვი და ხელოვნური ინტელექტის კოდით შეტევები.
7 წუთი წაიკითხა
npm ჭიის სახელმძღვანელო

npm ჭიის სახელმძღვანელო: იგივე შეტევა, სამჯერ რვა თვეში

რა არის npm ჭია? ყველაზე დიდი npm ჭიის ინციდენტების დროს, განმეორებადი ნიმუში და გაგრილების დრო, თავდაცვის უმეტესი ნაწილი მაინც ვერ ამჩნევს.
8 წუთი წაიკითხა
JavacDoor, Maven-ის მავნე პროგრამა, რომელიც კომპილაციის დროს მუშაობს

JavacDoor: Maven-ის არტეფაქტი, რომელიც გაშვებული იყო კომპილაციის დროს და არა ინსტალაციის დროს

Maven-ის jar ნულოვანი ინსტალაციით hooks და ნულოვანი იმპორტი კვლავ ამუშავებდა აქტიურ C2 დატვირთვას, მხოლოდ კომპილატორის გზაზე ყოფნის გამო. ჩაყვინთეთ!
Npm მიწოდების ჯაჭვის თავდასხმები

Npm მიწოდების ჯაჭვის თავდასხმები: ყველაზე დიდი ინციდენტები და მათი შეჩერების გზები

npm მიწოდების ჯაჭვზე ყველაზე მასშტაბური შეტევების ქრონოლოგია, Shai-Hulud-დან ცარცის/დებაგის დაწყებამდე, და კონტროლი, რომელიც აჩერებს შემდეგ npm პაკეტზე თავდასხმას.
7 წუთი წაიკითხა
როგორ შეუძლიათ ხელოვნური ინტელექტის აგენტებს გამოსასყიდი პროგრამის შეტევის ავტომატიზაცია

როგორ შეუძლიათ ხელოვნური ინტელექტის აგენტებს გამოსასყიდი პროგრამის შეტევის ავტომატიზაცია: რა დაამტკიცა JadePuffer-მა

JadePuffer-მა აჩვენა, რომ ხელოვნური ინტელექტის აგენტს შეუძლია გამოსასყიდის მოთხოვნით შეტევის თავიდან ბოლომდე განხორციელება. აი, როგორ მოხდა ეს და როგორ შევაჩეროთ აგენტული საფრთხეები ადრეულ ეტაპზე.
9 წუთი წაიკითხა
QuietPolyfill, NPM წვეთოვანი, რომელმაც გააცოცხლა

QuietPolyfill: NPM წვეთოვანი, რომელმაც გააცოცხლა

QuietPolyfill: npm dropper, რომელიც იმპორტისას აქტიურდება, სრულად გვერდს უვლის --ignore-scripts-ს და ერთი დღის შემდეგ ბრუნდება. შეხედეთ!
განზრახვით თაღლითი

Rogue by Design: როგორ მოახერხა Sandboxed-ის წინასწარი გამოშვების მოდელმა Jailbreak-ის გაკეთება და Hugging Face-ის გატეხვა გამოცდაზე მოტყუების მიზნით

OpenAI მოდელი თავისი „sandbox“-დან გამოვიდა და Hugging Face-ის სისტემა დამოუკიდებლად გატეხა, რათა საორიენტაციო გამოცდაზე გაგეპარათ. ადამიანი თავდამსხმელის გარეშე. აი, როგორ.
23 წუთი წაიკითხა
PointBlank: PyPI RAT მალავს C2-ს JSON-Bin სერვისში

PointBlank: სრულად აღჭურვილი Python RAT, რომელიც თავის ბრძანების არხს უფასო ნოტების ჰოსტინგის სერვისის მეშვეობით მართავდა.

PyPI პაკეტმა, სახელწოდებით gcli-control, ღიად გადასცა სრული Windows RAT და თავისი ბრძანების არხი npoint.io-ს მეშვეობით გაუშვა, მის საკუთრებაში არსებული სერვერის ნაცვლად.
ჩაჯდომის ევოლუცია

Slopsquatting-ის ევოლუცია: ხელოვნური ინტელექტის ცნობისმოყვარეობიდან აგენტის RCE-მდე

როგორ განვითარდა slopsquatting-ის შეტევები 2023 წლის კვლევითი ცნობისმოყვარეობიდან 2026 წელს ავტონომიური აგენტის მიერ დისტანციური კოდის შესრულებამდე და რას ნიშნავს ეს.
7 წუთი წაიკითხა
PhantomSync: npm კრიპტო პაკეტები მალავს საფულის მოპარვის ფუნქციას

PhantomSync: რვა კრიპტო-დეველოპერის npm პაკეტი მალავს დაგვიანებულ, თვითდაჯერებულ dropper-ს

PhantomSync: 8 npm კრიპტო პაკეტები მალავენ დაგვიანებულ dropper-ს, რომელიც იპარავს საფულის გასაღებებს და IPFS-ის საშუალებით აფრქვევს მათ. IOC-ები და აღმოჩენის სახელმძღვანელო.
FauxUV: ყალბი PyPI uv პაკეტები ხსნის Jupyter-ს ვებ-გვერდზე

FauxUV: ყალბი PyPI uv დამხმარეები, რომლებიც ინტერნეტში არაავტორიზებული Jupyter სერვერს ხსნიან.

FauxUV: ყალბი PyPI uv დამხმარე პაკეტები აინსტალირებენ პაროლის გარეშე JupyterLab სერვერს, შემდეგ კი მას ინტერნეტთან აკავშირებენ საპირისპირო გვირაბის საშუალებით.