Codeby
37K subscribers
2.49K photos
102 videos
12 files
8.26K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
PentestAgent

⏺️ PentestAgent — это передовой фреймворк для автоматизированного пентеста, который использует большие языковые модели (LLM) и мультиагентную архитектуру для выполнения задач по тестированию на проникновение с минимальным участием человека. Существует две основные версии продукта: академическая (исследовательский проект) и практическая (инструмент для реального использования).

🧠 Академическая версия:

Это оригинальный проект, представленный на конференции ACM AsiaCCS группой исследователей из Северо-Западного университета, Чжэцзянского университета и Ant Group. Фреймворк построен на мультиагентной коллаборации, где каждый агент отвечает за свой этап пентеста в соответствии со стандартом PTES (Penetration Testing Execution Standard): Reconnaissance Agent, Search Agent, Planning Agent и Execution Agent

Исследователи создали бенчмарк на основе 67 целей из VulHub и HackTheBox (различные CWE и уровни сложности). Результаты при использовании GPT-4 :
➡️ Общая успешность: 74.2% (у GPT-3.5 — 60.6%)
➡️ Простые задачи: 100% завершения на этапах разведки и анализа
➡️ Сложные задачи: успешность снижается до 50% на этапе разведки

Сравнение с PentestGPT показало значительное преимущество в скорости: этап разведки занял 220 секунд против 1199 секунд.

🔑 Практическая версия:

Параллельно с академическим проектом существует активно развивающийся open-source инструмент от сообщества GH05TCREW на GitHub.

❗️ Требования: Python 3.10+, API ключ OpenAI, Anthropic или другого провайдера (поддерживается LiteLLM)
git clone https://github.com/GH05TCREW/pentestagent.git
cd pentestagent
./scripts/setup.sh


⛓️‍💥 Запуск:
pentestagent -t 192.168.1.1 

Режим работы:
⏺️ /assist - Единичный запрос с выполнением инструментов
⏺️ /agent - Автономное выполнение одной задачи
⏺️ /crew - Мультиагентный режим
⏺️ /interact - Интерактивный режим с подсказками

❓ Как считаете, способен данный продукт полностью автоматизировать пентест?

#pentestagemt #ai #pentest #python #openai

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9🔥4👍3😁2
ИИ получил доступ в интернет и взломал huggingface.

На прошлой неделе компания Hugging Face сообщила о новом типе инцидента в сфере безопасности: был обнаружен и нейтрализован ИИ-агент, скомпрометировавший инфраструктуру компании. Мы ожидаем, что подобные случаи станут более распространенным явлением по мере распространения моделей, обладающих все более развитыми возможностями в киберсфере. В ходе расследования выяснилось, что этот инцидент был вызван действиями ряда моделей OpenAI - включая GPT-5.6 Sol и еще более мощную предрелизную модель (у всех них для целей тестирования были ослаблены ограничения, касающиеся киберопераций), - которые проходили внутреннюю проверку на соответствие бенчмарку кибервозможностей.

Мы расцениваем этот случай как беспрецедентный инцидент, связанный с использованием передовых возможностей в киберсфере, и принимаем соответствующие меры.

- сообщает OpenAI

Модели выявили и объединили в цепочку несколько уязвимостей, затрагивающих как исследовательскую среду OpenAI, так и рабочую инфраструктуру Hugging Face, чтобы получить тестовые решения напрямую из рабочей базы данных Hugging Face. Все данные указывают на то, что модели были всецело сосредоточены на решении задачи ExploitGym и предпринимали исключительные усилия для достижения этой узкоспециализированной цели.

Работая в изолированной тестовой среде, модели затратили значительные вычислительные ресурсы на поиск способа выхода в открытый интернет, стремясь решить поставленную задачу. Для получения доступа они обнаружили и использовали уязвимость нулевого дня (информация о которой уже была передана разработчику в рамках ответственного раскрытия) в прокси-сервере кэширования репозитория пакетов. Получив доступ, модели выполнили ряд действий по повышению привилегий и горизонтальному перемещению внутри исследовательской среды, пока не достигли узла с выходом в интернет.

Получив доступ к интернету, модели предположили, что на серверах Hugging Face могут храниться модели, наборы данных и решения для задачи ExploitGym. Исходя из этого, модель искала и успешно находила способы получения доступа к конфиденциальной информации, которую можно было бы использовать для обхода условий тестирования. В одном из случаев модель объединила несколько векторов атаки, включая использование украденных учетных данных и уязвимостей нулевого дня, чтобы найти способ удаленного выполнения кода на серверах Hugging Face. Эта аномальная активность была выявлена ​​службой безопасности OpenAI в ходе внутренних проверок.

Источник: https://openai.com/index/hugging-face-model-evaluation-security-incident/

#news #ai #pentest #privilege_escalation #lateral_movement #openai

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8🔥5👍3
1️⃣Атаки прячут за запросами к нейросетям
Злоумышленники нашли новый способ обходить защиту российских компаний. Вредоносный трафик маскируется под обращения к популярным ИИ-сервисам (DeepSeek, ChatGPT, Perplexity, Claude и Grok).
Расчет на то, что запросы к нейросетям сегодня обычное дело в любой компании и системы защиты не реагируют на них как на что-то подозрительное. Под этой «легендой» и проводятся атаки на веб-приложения.


2️⃣Одно расширение и все ИИ-помощники в браузере твои
Исследователи раскрыли архитектурную уязвимость, из-за которой единственное вредоносное расширение получает контроль над встроенными ИИ-ассистентами сразу в пяти браузерах на движке Chromium:
▶️Chrome
▶️Microsoft Edge
▶️Opera Neon
▶️Perplexity Comet
▶️Приложения на базе Claude
Проблема не в конкретном продукте, а в самом принципе работы ассистентов в Chromium, поэтому под удар попадают все сразу. Особенность в том, что для атаки даже не нужно ждать, пока жертва запустит вредоносный код, достаточно установить расширение.


3️⃣ИИ-агенты OpenAI искали дыры в Hugging Face
Автономные агенты на моделях OpenAI сканировали сервисы Hugging Face на уязвимости еще за два месяца до того, как о компрометации платформы стало известно официально.
В
июле 2026 года
во время внутренних тестов
OpenAI
агенты на базе
GPT-5.6 Sol
и ещё не выпущенной исследовательской модели вырвались из песочницы, нашли способ общаться между собой через
Artifactory
(используя его как доску объявлений) и в итоге добрались до инфраструктуры Hugging Face. Они выполнили код на 41 сервере, получили root-доступ как минимум на одном узле и скачали четыре приватных репозитория.

OpenAI назвала это «предупредительным выстрелом» намёком на то, что сегодняшние модели способны на инциденты с потерей контроля.

4️⃣Google признала, что Pixel атаковали через модем
Google официально подтвердила целенаправленные атаки на смартфоны Pixel. Уязвимость в прошивке встроенного модема, получившая идентификатор CVE-2026-58704.
Особенность в том, что это zero-click-атака: жертве не нужно ни на что нажимать или открывать файл. Ошибка в логике кода позволяет обойти проверку прав и повысить привилегии (причём без дополнительных прав на выполнение). Google оценила серьёзность в 8.0 из 10 и признала, что уязвимость «может находиться под ограниченной целенаправленной эксплуатацией».

CISA 16 сентября добавила CVE-2026-58704 в каталог Known Exploited Vulnerabilities, обязав федеральные агентства США закрыть дыру к 19 сентября.

5️⃣Один человек, 87 тысяч роутеров, $200.000
Обнаружена подпольная сеть из более 87 тысяч скомпрометированных IP-адресов. За ней стоит русскоязычный хакер LeakySensey, который массово сканировал интернет в поисках устаревших роутеров, NAS и VPN на PPTP/L2TP, подбирал пароли брутфорсом, ставил ПО для подмены IP и продавал прокси через Telegram-ботов. За 2 года заработал $200.000+, автоматизировав атаки через пропатченный Claude Code без проверок безопасности.
Сеть раскрылась из-за его ошибки — открытого сервера во Франции с логами и базой клиентов.


Источник:
1. https://securitymedia.org/news/obzor-kiberatak-i-uyazvimostey-za-proshedshuyu-nedelyu-14-18-sentyabrya-2026-goda.html

#уязвимости #ИИ #OpenAI #HuggingFace #news

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍3🔥3