TGViewer
Channel Public Channel
Blue (h/c)at Café

Blue (h/c)at Café

@bh_cat

Здесь живут истории о безопасности — искренние, местами хаотичные, с оттенком усталости и самоиронии, но всегда честные и технически точные. Юмор слегка непостижимый, а котики появляются по мере критической необходимости. Без них никак.
Subscribers
3.97K
Photos
424
Videos
11
Links
171
Recent Posts 17 shown
Post #667 1.64K
🐣 Пора открывать свой вайбкод гараж

Сидел за компом без интернета в последнее время (казалось бы, че делать), но в моей голове начали возникать мысли сделать что-то эдакое - я ж ебейший и скромный ai-инфлюенсер. Мне что, ничего не делать для комьюнити нажимателей "делай хорошо, плохо не делай"? Ну вот я и решил хоть как-то улучшить этот процесс и обезопасить хоть малую часть секретов и того, что катится/отправляется. Так что же это за проблема и решение?

Проблема достаточно простая. Мы подключаем к агентам MCP, раздаём им ключи и токены, а потом верим, что prompt injection обойдёт нас стороной. Очень надёжный план НЕТ

Я сделяль


rutile - локальный брокер секретов для людей и ai-агентов. У каждого агента свой токен, по-умолчанию ему нельзя ничего. Нужен конкретный секрет? Выдаёте доступ на время, на одно чтение или подтверждаете заявку руками. Все попытки, включая отказы, уходят в журнал. Ага, будет отдельный агент, который будет раздавать апрувы - ну классно же придумал))))

Если секрет нужен только команде, есть rutile run. Значение подставляется в окружение процесса и не возвращается агенту. Но я не буду сказки рассказывать про "секрет теперь физически не может утечь". Дочерний процесс всё ещё способен его напечатать, а процесс под вашим uid в обычном режиме может обойти политику. Для настоящей границы есть запуск демона под отдельным пользователем, mTLS и SPIFFE. Это мне предложил ИИ, чтоб другие ИИ не пытались обойти ограничения ИИ

Короче, не серебряная пуля, но нормальный способ перестать хранить боевые ключи в MCP-конфигах и раздавать агентам доступ ко всему гаражу

Навайбленный сайт - ТЫК

Сам инструмент - ТЫК
  • 🔥 11
  • 🤔 1
Post #664 2.39K
Из интересного:
  • 😁 12
Post #663 2.11K
Пук-среньк-LiteLLM

Если у Вас в CI лежит секрет, рано или поздно кто-нибудь обязательно превратит его в публичный архив. В этот раз получилось сразу 153 ГБ

В марте злоумышленники из TeamPCP добрались до PyPI-токена LiteLLM и выпустили заражённые версии 1.82.7 и 1.82.8. Пакет вытаскивал переменные окружения, AWS-ключи, Kubernetes-конфиги, токены GitHub/GitLab и другие радости, которые мы обычно называем "ну это же просто CI"

Теперь Hudson Rock утверждает, что получил архив украденного: 433 909 файлов и 118 829 дампов CI-раннеров, которые удалось связать с 2 488 корпоративными доменами. В списке CloudSEK есть AWS, Samsung, Cisco, Boeing, Nvidia, Intel и много кого ещё

С конкретными названиями пока аккуратно. Домен или почта коммитера в дампе ещё не означают, что компания публично подтвердила взлом. Но для тех, кто запускал LiteLLM 1.82.7 или 1.82.8, это уже не особо утешает

Считайте доступные тому окружению секреты скомпрометированными. Отзывайте и перевыпускайте ключи, проверяйте CloudTrail, Kubernetes audit и CI-логи начиная с 24 марта 2026 года

Расследование: ТЫК

Проверка домена и список: ТЫК
InfoStealers Largest AI Supply Chain Breach of 2026: LiteLLM Hack Impacts Thousands of Global Enterprises - Claim Your Ethical Disclosure While the security community has deeply analyzed the malware's behavior, Hudson Rock has independently obtained the actual fallout: the raw exfiltrated data. This provides an unfiltered look into the massive scale of the compromise through the actual, raw…
  • 😁 15
  • ❤ 3
Post #662 1.39K
Оно просто тут полежит и всё
  • 😁 13
Post #661 1.52K

Forwarded from Очерк

Всем привет! 👋

Как я уже упоминал в предыдущих постах, у меня был готов функционал баг-баунти-платформы — гораздо более сложной и с большим объёмом операционки.

Вчера наткнулся на статью в канале Поросёнка Петра:
https://blog.teknogeek.io/posts/what-happened-to-hackerone/

Меня глубоко зацепили слова:

«And to whoever is fired up: The market is ready for a disruption. The tools are in your hands. Build what HackerOne could have been.»

И я подумал: почему бы не снять флаг и не дать возможность любой компании захостить свою баг-баунти-программу буквально за 2 минуты? 🚀

Поэтому я просто выложил новый раздел:
👉 https://hackadvisor.io/bounty

🔥 Hackadvisor теперь — бесплатный хостер баг-баунти-программ!

Больше не нужно тратить время и деньги на подбор площадки. Я знаю достаточно много хантеров, которые уже знакомы с Hackadvisor, так что компании смогут сэкономить бюджет и направить эти деньги на выплаты хакерам. 🪙
Все отчёты шифруются (кроме заголовков). Будет возможность оспорить результат и запросить медиацию.

Честно говоря, вопросов пока ещё много, и я не на все ответил, но посмотрим. Даже если через год там появится 1–2 программы — для меня это уже победа. 🏆

Кстати, хотя я и предлагаю компаниям взять операционку на себя, скоро я дам им чёткие пошаговые инструкции и механизмы, как легально, в рамках закона, оплачивать хантерам баунти криптой или банковским переводом. ✏️

Спасибо вам всем за то, что так сильно бустите проект! Я очень рад быть частью этого сообщества ❤️

Всем хороших выходных и отличного отдыха! ☀️

#hackadvisor #bugbounty #кибербезопасность
  • ❤ 13
  • 🔥 8
Post #658 1.13K

Forwarded from RedTeam brazzers (Миша)

Всем привет!

Подобный трюк возможно провернуть и в Jira. Для этого достаточно получить доступ к связанной со службой базой данных, например, postgresql. Затем нужно сгенерировать хэш PBKDF2-HMAC-SHA1 для пароля нового админ-пользователя и вставить в нужные таблицы, не забыв накинуть себе пару привилегированных групп администраторов : )

Основной "красной тряпкой", свидетельствующей о том, что перед нами база Jira является наличие таблиц cwd_user / cwd_group / cwd_membership / cwd_directory. Скрипт умеет автоматически определять нужную базу для вставки данных

https://github.com/CICADA8-Research/Penetration/blob/main/Atlassian/Jira/create_admin.py
  • 🔥 6
  • ❤ 2
Post #657 1.48K
Shai-hulud 3.0

ChainDrop npm worm (keyv/cacheable maintainer compromise, Shai-Hulud-класс)
Экосистема: npm

Скомпрометирован GitHub-аккаунт мейнтейнера Jared Wray (keyv/cacheable/ecto). Отравлено 435 пакетов / 1557 версий, суммарный охват ~500M+ загрузок/неделю. preinstall-дроппер (setup.mjs) скачивает официальный Bun 1.3.13 и запускает Stage-2 (Math_Symbol.js / math_init.js, ~727KB), который скрапит GitHub Actions runner memory и крадёт npm tokens, GitHub PATs/App tokens, AWS creds, K8s configs, HashiCorp Vault tokens, AI-креды (Claude/Copilot/VSCode).

https://www.stepsecurity.io/blog/chaindrop-npm-worm
www.stepsecurity.io ChainDrop npm Worm: Bun-loaded CI/CD credential harvester with Ethereum dead-drop C2 - StepSecurity ChainDrop npm worm: 444 packages and 2,212 versions poisoned, starting with keyv@6.0.0. Payload analysis, affected package list, IOCs, and remediation steps.
  • ❤ 4
  • 😡 1
Post #656 7.88K
🎸 Вышел Prowl 1.3.0

Главное в обновлении:
🔵 поиск секретов в PDF, DOCX, XLSX, PPTX, архивах и почтовых экспортax
🔵 локальный OCR для изображений и сканированных PDF
🔵 сканирование логов и артефактов GitHub Actions и GitLab CI
🔵 новые детекторы и проверка ключей DeepSeek, DeepInfra, Fireworks и Perplexity
🔵 усиленная защита от небезопасных URL, редиректов и архивных бомб
🔵 175 правил, 84 верификатора и 80 E2E-сценариев

ТЫК
GitHub Release v1.3.0 · Lercas/prowl Documents, mail, and OCR Recursively scan ZIP/JAR, TAR/TAR.GZ/TGZ/GZIP, DOCX/XLSX/PPTX, EML/EMLX/MBOX, MIME attachments, and PDF text layers across filesystem, repository, and Git-history sources....
  • ❤ 16
  • 🔥 1
Post #655 2.91K
#meme
  • 😁 59
  • 🔥 4
Post #653 2.76K
☀️ Лето, вода, ИБ без пиджачков

Обычно пресс-релиз конференции выглядит так, что его копипастят в двадцать каналов слово-в-слово, и вы это уже видели. Так воооот, тут я своими словами, потому что мероприятие мне реально по душе, и я бы сходил, даже если б меня не звали

17 июля CyberCamp впервые вылезает из онлайна на свежий воздух. Москва, "Берёзы Парк Строгино", у воды, с 11 утра и до восьми вечера. Опен-эйр-фестиваль для нашего брата ибшника

🟢 Что мне зашло

Доклады есть, куда без них: практика от Red, Blue и даже Yellow team(ЧТОООО), мини-киберучения, разборы кейсов, темы про ИИ (куда же без него), таргетированные атаки, DFIR, Bug Bounty и TableTop. Но между докладами гамаки в тени, пинг-понг, D&D (да!!), крафтовые деревянные настолки и вода рядом

Отдельно порадовал состав. Помимо звёзд иб-рыночка и резидентов кэмпа зовут астронома Владимира Сурдина с лекцией "Заблуждения и мифы о Вселенной". Вы точно видели нарезки с его подкастов. Плюс занятие по сторителлингу и психолог про soft skills. То есть не только "вот так вас поломают", но и про то, как вообще говорить и не выгорать 😥

И момент, который в 2026-м звучит почти вызывающе: трансляции не будет. Совсем. Всё важное только вживую. В эпоху, когда мы всё смотрим через экран и общаемся с нейронкой вместо человека, сходить и поговорить с коллегами, знакомыми и друзьями глазами в глаза, а не в комментах, дорогого стоит

🐈 По тех деталям:

🔵 17 июля, "Берёзы Парк Строгино", 11:00–20:00, под вечер DJ-сет
🔵 билет стандартный 1000 рублей, студенческий 500 (доступ одинаковый, полный)
🔵 по стандартному можно взять с собой одного ребёнка от 7 до 13 лет
🔵 бесплатный трансфер от метро "Щукинская", ножками топать не придётся
🔵 деньги от билетов идут на благотворительность, а не в чей-то карман

Программа и билеты - ТЫК

Так что если хочется наконец не душной конфы, а нормального летнего дня с коллегами, докладами, D&D и видом на воду - вот оно. Я планирую прийти и хорошо пооткисать
  • 🔥 10
  • ❤ 5
Post #652 2.23K
Типичное начало любого диалога
  • 😁 26
Post #651 2.77K

Forwarded from RWPS::Mirror

Приходит СТО в ит отдел и говорит:
- Вот, пацаны, новая GLM-5.2, на уровне опуса качество!
Разрабы собираются, смотрят такие, удивляются.
СТО говорит: "Иванов, запусти на своем макбуке!"
Иванов тужится, кряхтит: "Не хватает памяти, товарищ СТО!"
СТО: "Сидоров, помоги ему!"
Подключает Сидоров свой макбук, кряхтят, макбуки шумят вентиляторами: "Не запускается, товарищ СТО!"
СТО: "Все вместе давайте!"
Весь департамент объединяет макбуки в один кластер RJ45 шнурами, мониторы спичечными коробками подпирают, воздух накаляется.
Директор департамента: "Товарищ СТО, не работает..."
СТО: "Ну а хули вы хотели? 754B!"
  • 😁 38
Post #649 2.23K

Forwarded from InfoSec VK Hub

📹 Второй выпуск «Спасибо за репорт» уже доступен!

Разбираемся, как появился HackAdvisor и что на самом деле стоит за отзывами о программах: месяцы, а иногда и годы работы багхантеров.

В первом выпуске вместе со Slonser мы обсуждали, как ИИ-агенты меняют багхантинг. Теперь — о том, как знания и опыт комьюнити помогают делать Bug Bounty лучше для всех участников.

Наш гость — Заур Заурбаев (k3ypt0), создатель HackAdvisor.

В выпуске обсудили:
⚡️ как появилась платформа HackAdvisor и какие задачи она помогает решать багхантерам;
⚡️ почему отзывы о программах — это не просто комментарии, а важная часть развития Bug Bounty;
⚡️ как устроена платформа: отзывы, динамика изменений программ, Labs и другие возможности;
⚡️ почему прозрачность полезна не только исследователям, но и самим программам;
⚡️ как комьюнити помогает развивать HackAdvisor и почему многие новые функции появляются благодаря предложениям хантеров.

Получился искренний разговор о том, что Bug Bounty — это не только про поиск уязвимостей, но и про людей, которые помогают друг другу делать индустрию лучше.

🍿 Смотреть

А что для вас важнее всего при выборе программы: размер выплат, интересный скоуп, скорость триажа или опыт других хантеров? Делитесь в комментариях 👇

#bugbounty #подкаст
  • 🔥 12
  • ❤ 5
Older posts →

About this channel

How can I read @bh_cat without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Blue (h/c)at Café: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Blue (h/c)at Café have?
Blue (h/c)at Café (@bh_cat) has 3.97K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Blue (h/c)at Café know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →