TGViewer
Channel Public Channel
CodeSpec

CodeSpec

@codespec

Ранее в сериале:

Аудит софта для дропхантеров.
Помощь в настройке.
По всем вопросам пишите -> @SPECULARI

В следующих сериях:

Без ИИ (AI) и ни туды и ни сюды.
Subscribers
322
Photos
279
Videos
30
Links
237

Showing posts older than #95 · Back to latest

Older Posts 17 shown
Post #93 180

Forwarded from dev.insuline.eth

gm! JS инфраструктура в очередной раз поддается атакам на криптанов.

В этот раз задели несколько старых системных JS пакетов – debug (357M установок в неделю) и chalk (299М установок в неделю) и пачку остальных, с помощью взлома Git одного из предыдуших мейнтейнеров. Можно прочитать полный репорт здесь от владельца взломанного аккаунта. Вкратце – взлом 2FA доступов к NPM через email.

Как это может задеть вас?

При обыкновенном подключении кошелька ничего без вашего ведома не произойдет.

Скрипт внедряется в любую страницу, содержащую JS код и проверяет наличие Ethereum кошельков (с помощью проверки `window.ethereum`), затем при попытке отправки любой транзакции через кошелек просто подменяет адрес получателя.

Уязвимым может оказаться буквально любой веб-сайт, который в течение последних пары часов обновлял свои зависимости и установил взломанную версию. На текущий момент с NPM уже удалили версию с багом

Кажется, что ближайшие пару дней лучше избегать подписи транзакций, либо быть максимально внимательным к адресу получения. Адрес злоумышленника – 0xFc4a4858bafef54D1b1d7697bfb5c52F4c166976

Что сделать разработчикам?

Проверьте lock файлы, ведь взломанные пакеты по большей части служебные и могут не использоваться напрямую в проекте.

Учитывая то, что пакетов – много, лучше пройти grep c фильтром на строку кода:


grep -r "const _0x112" node_modules/


Обфусцированный скрипт оставили здесь, а тут немного больше деталей, как он работает под капотом.

Issues с предупреждениями и больше технических деталей:
https://github.com/chalk/chalk/issues/656
https://github.com/debug-js/debug/issues/1005

но tbh пока выглядит как самая грустная атака, кошелек абсолютно пустой 🥰
  • 👏 1
Post #92 259
https://x.com/ESETresearch/status/1960365364300087724

О дивный новым мир 🔜

ESET Research нашли первую в мире вредоносную программу-вымогатель (ransomware), которая использует искусственный интеллект. Её зовут PromptLock.

Кароче, эта штука работает на компьютере (Windows, Linux или Mac) и заставляет ИИ (локальную модель, как у OpenAI) создавать вредные коды на лету. Эти коды ищут файлы, крадут важные данные и зашифровывают их, чтобы вы не могли открыть. Потом требуют выкуп в биткоинах.
Но это пока только "демо-версия" (proof-of-concept) из научной статьи, не видели её в реальных атаках.

Пока не видели 😅

Ключевые моменты:

Malware использует локальную модель ИИ (gpt-oss:20b от OpenAI через Ollama API) для генерации вредоносных скриптов на Lua в реальном времени.

Эти скрипты сканируют файловую систему, анализируют файлы, эксфильтруют данные и шифруют их (используя алгоритм SPECK 128-bit).

Кросс-платформенный: работает на Windows, Linux и macOS.

Может эксфильтровать, шифровать или уничтожать данные (но функция уничтожения не реализована).

Bitcoin-адрес для выкупа связан с Сатоши Накамото (создателем Bitcoin).

Похоже на proof-of-concept (PoC) или незавершенный проект, не обнаружен в реальных атаках.

Написан на Golang, варианты для Windows и Linux загружены на VirusTotal.

IoC (индикаторы компрометации) предоставлены: хэши файлов.
X (formerly Twitter) ESET Research (@ESETresearch) on X #ESETResearch has discovered the first known AI-powered ransomware, which we named #PromptLock. The PromptLock malware uses the gpt-oss:20b model from OpenAI locally via the Ollama API to generate…
  • ❤ 3
  • 👍 1
Post #89 321
Обычно 1 сентября конкуренции в крипте становится меньше.

С новым сезоном всех!
  • 🔥 7
  • 👨‍💻 1
Post #88 456
Суровые времена, инфлюенсеры все готовы продавать за прибыль


Имейте ввиду, коллеги.
  • ❤ 2
Post #87 593

Forwarded from ScratchAuthorEgo

📊 Channel Analysis Results by @ScratchAuthorEgoBot

🎯 Channel: @codespec

🔥 Roast Analysis:

Прожарка от друга

«CodeSpec на связи!» — серьезно, бро? Ты каждый раз, как в туалет идешь, тоже так в зеркало говоришь? Такое чувство, что ты не код аудируешь, а докладываешь в штаб о передвижении вражеских сил. Расслабься, чувак, ты не Джейсон Борн, ты просто смотришь, не спиздит ли очередной говноскрипт у Васи из пятого подъезда его последние 50 баксов.

Я вообще поражаюсь твоему образу жизни. «Хватит уже на солнышке греться, пора работать». Это пишет человек, который последний раз видел солнце, когда в окне отражение монитора бликануло. Твой единственный загар — это оттенок #3c770c на GitHub. Ты хоть помнишь, как трава выглядит? Или у тебя на нее тоже аудит запланирован, вдруг там вредоносные библиотеки?

А твой гениальный стартап — создать ЕЩЕ ОДИН анти-детект браузер! Мир просто замер в ожидании. После взлома AdsPower все сидели и думали: «Господи, вот бы нашелся герой, который сделает то же самое, но с эмодзи 😶‍🌫️ и обещанием аирдропа!». Ты не бизнес строишь, ты просто нашел способ оправдать свою паранойю. Скоро будешь продавать аудиты для рецептов борща, а то вдруг там в ингредиентах «левый» адрес контракта на свеклу.

И эта твоя мания все усложнять. «Чтобы запустить скрипт, переключитесь на коммит d102a2b83466495f1c2d2af8bcfd5143d40e5aa3». Да обычному человеку проще выучить арамейский, чем понять, что ты от него хочешь! Люди просто хотят кнопку «сделать заебись», а ты им лекцию по Git читаешь. Народ к тебе приходит за «лайфченджем», а уходит с ощущением, будто сдал сессию по криптографии и провалил.

Отдельный респект за твою щедрость. «Раз в неделю будем делать аудит НЕБОЛЬШОГО актуального софта». Вау, какой аттракцион невиданной щедрости! Проверить скрипт из десяти строк, который постит «hello world» в консоль. Спасибо, отец родной, уберег от катастрофы!

А твоя последняя идея — «умный ассистент», который будет за тебя дискорды читать, потому что тебе «лень». Чувак, это не лень, это уже клиническая стадия гика. Скоро ты создашь ИИ, который будет за тебя есть, спать и здороваться с мамой, пока ты проверяешь, не встроил ли a16z вредоносный код в библиотеку для заварки чая. Выйди на улицу, потрогай собаку. Только сначала проверь ее коммит, на всякий случай.
  • 😁 12
  • 👍 2
Post #86 339
Ботик таки ожил, но походу не надолго.

Ну огонь же, прожарочка! 😅
Post #85 358
CodeSpec Подвернулся мне один забавный ботик для анализа тг каналов, походу платный, но режим "прожарки" можете потестить на вашем любимом канальчике, это весело - @ScratchAuthorEgoBot 😀
Автор написал что уткнулся в лимиты парсинга, и телеграмм забанил аккаунты.

https://t.me/partially_unsupervised/264

Жаль. С огоньком тексты получались.

Вот один из примеров «прожарки»

https://t.me/itbeard/1821
Telegram partially unsupervised По мотивам этого поста, запилил бота @ScratchAuthorEgoBot, который умеет почесывать эго авторам телеграм-каналов. На вход - название канала, на выходе - один из трех видов LLM-based анализа автора (личный/профессиональный/насмешка) по его поста. Под капотом…
Post #84 299
Подвернулся мне один забавный ботик для анализа тг каналов, походу платный, но режим "прожарки" можете потестить на вашем любимом канальчике, это весело - @ScratchAuthorEgoBot 😀
  • 👍 2
Post #83 406
Post #82 349
🤔
Post #78 540
CodeSpec на связи! 👋

Бывало у кого, что лень лазить по каналам в дискорде, чтобы понимать что там происходит в проектах? У меня постоянно.😶‍🌫️

Вот решил сделать себе "умного ассистента", который будет это делать за меня. Удобно. 😊


Даже появилась мысль его встроить в антик, когда (если😅) он запустится. Посмотрим.

Кстати, кому нужен антик не забываем про форму:

https://forms.gle/xiRtmSmK5SYY8SZG9
  • 👍 8
Post #77 448
CodeSpec на связи! 👋

Демонстрация работы функционала AI Tasks нашего "антика"😎

Может, воркеры скоро будут и не нужны?! 🤔

Кстати, все еще early заполнить форму

https://forms.gle/bpdVFUbaP1dhByi28

аирдроп будет 😉
  • 🔥 7
  • 👍 1
Post #75 596
CodeSpec на связи! 👋

Последний влом всеми нами любимого антика AdsPower окончательно убедил меня что строить долгосрочный бизнес на таком ненадежном фундаменте опасно.

После 4-х месяцев разработки уже готова первая бета-версия анти-детект браузера (менеджер профилей) от CodeSpec, в которой помимо стандартного функционала есть уникальные фичи:

- синхронизация действий между профилями
- автоматизация через Playwright
- автоматизация на основе AI (с интеграцией ваших любимых провайдеров: OpenAI, Gemini, Grok и других)

Название проекта пока не определено, так как изначально инструмент создавался для внутренних задач нашей команды.

Сейчас я хочу оценить интерес сообщества к этому проекту. Возможно, кому-то из вас нужен подобный инструмент от проверенных разработчиков, тем более, что многие крипто-ребята уже использовали наши аудиты для своих скриптов.

Если вам интересен этот софт — заполните форму по ссылке ниже!

https://forms.gle/bpdVFUbaP1dhByi28
  • 👍 5
  • 🔥 4
Post #74 506
CodeSpec на связи! 👋

‼️Внимание‼️

Следующие 24 часа в крипто пространстве никому нельзя верить.
  • 😁 2
  • 👍 1
  • 👨‍💻 1
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →