Forwarded from Поросёнок Пётр
Агентов для кодинга и багфиксов уже можно встретить очень часто. Это быстро смекнули ребята в чёрных шляпах и начали свои тёмные делишки в этом направлении.
Так, например, одна из обнаруженных атак строилась на захламлении Sentry алертами, которые провоцировали кодинг-агента пойти и исправить проблему, попутно подтягивая malicious dependency.
Формат атаки следующий:
1) Нагружаем Sentry липовыми баг-алертами. Сделать это, в принципе, несложно. Да и найти идентификаторы Sentry в JS — задача довольно тривиальная.
2) Фейковый баг убеждает агента, что исправление требует установки отсутствующей зависимости или обновления до версии, которую уже успели захакать.
3) Скомпрометированный пакет приезжает в проект и уносит все переменные окружения на подозрительный домен вроде advisory-tracker[.]com/api/v1/telemetry.
P.S. Аналогичную историю рассказывали на Black Hat USA: через JIRA MCP саппорт-тикет заставил Cursor собрать креды и сделать их эвакуацию в «безопасное место».
Так, например, одна из обнаруженных атак строилась на захламлении Sentry алертами, которые провоцировали кодинг-агента пойти и исправить проблему, попутно подтягивая malicious dependency.
Формат атаки следующий:
1) Нагружаем Sentry липовыми баг-алертами. Сделать это, в принципе, несложно. Да и найти идентификаторы Sentry в JS — задача довольно тривиальная.
2) Фейковый баг убеждает агента, что исправление требует установки отсутствующей зависимости или обновления до версии, которую уже успели захакать.
3) Скомпрометированный пакет приезжает в проект и уносит все переменные окружения на подозрительный домен вроде advisory-tracker[.]com/api/v1/telemetry.
P.S. Аналогичную историю рассказывали на Black Hat USA: через JIRA MCP саппорт-тикет заставил Cursor собрать креды и сделать их эвакуацию в «безопасное место».
X (formerly Twitter)
Michael Bargury (@mbrg0) on X
next.
we hijacked cursor via jira mcp by submitting a support ticket
cursor harvests and exfiltrate all creds from your dev machine
and then reports back to the dev that "the 2-hour downtime that affected user transactions has been resolved"
#DEFCON #BHUSA…
we hijacked cursor via jira mcp by submitting a support ticket
cursor harvests and exfiltrate all creds from your dev machine
and then reports back to the dev that "the 2-hour downtime that affected user transactions has been resolved"
#DEFCON #BHUSA…
🌚10😁4👍1
Forwarded from Технологический Болт Генона
Я лишний раз просто напомню, что Chrome это помойка, которой пользоваться не надо для чего-то серьёзного и важного
https://xn--r1a.website/tech_b0lt_Genona/5641
https://xn--r1a.website/tech_b0lt_Genona/6056
https://xn--r1a.website/tech_b0lt_Genona/6486
Google планирует отключить все блокировщики рекламы с версии Chrome 150
https://habr.com/ru/news/1046542/
Иша красивая, конечно. Надеюсь они ждали, когда подойдёт очередь для гета 🌝
PSA: Google Chrome 149 will be the last version fully supporting MV2 and Blocking WebRequest on regular extension installs
https://github.com/w3c/webextensions/issues/1000
https://xn--r1a.website/tech_b0lt_Genona/5641
https://xn--r1a.website/tech_b0lt_Genona/6056
https://xn--r1a.website/tech_b0lt_Genona/6486
Google планирует отключить все блокировщики рекламы с версии Chrome 150
https://habr.com/ru/news/1046542/
Google хочет отключить вообще все блокировщики реклам в браузере Chrome с версии 150 (его релиз запланирован на конец июня 2026 года, Chrome 149 вышел в начале июня). Так в Google решили бороться с Adblock‑расширениями (uBlock Origin и другие) и начать переход на новый движок с отказом от стандарта Manifest V2.
Стандартный Google Chrome прекращает поддержку распространения расширений MV2 после версии 149. Пользователям, желающим продолжать использовать расширения MV2, следует рассмотреть следующие варианты:
переход на механизмы распространения расширений Google Chrome Enterprise & Education;
переход на браузер, отличный от Chromium, например, Firefox или Apple Safari;
использование форка Chromium, который по-прежнему поддерживает расширения MV2.
...
«Google собирается отключить все расширения‑адблокеры в Chrome. Вместо того чтобы позволить адблокеру самостоятельно проверять трафик, расширения теперь должны передавать браузеру Google ограниченный список правил фильтрации и надеяться на лучшее. Это приводит к более слабой блокировке и большему количеству рекламы, которая проходит сквозь неё. Google зарабатывает подавляющее большинство своих доходов на продаже рекламы. Компания, которая извлекает прибыль из каждой рекламы, которую вы видите, также контролирует браузер, которым пользуется большинство людей, и Chrome 149 — это последняя версия, поддерживающая адблокеры. Например, по новым правилам uBlock Origin не сможет работать. Для миллионов пользователей это расширение — единственное, что стоит между ними и стеной из рекламы, трекеров и автозапускаемого мусора. Один пользователь выразился прямо: „Веб буквально невозможно использовать без uBlock Origin“», — пояснили профильные эксперты из International Cyber Digest.
Иша красивая, конечно. Надеюсь они ждали, когда подойдёт очередь для гета 🌝
PSA: Google Chrome 149 will be the last version fully supporting MV2 and Blocking WebRequest on regular extension installs
https://github.com/w3c/webextensions/issues/1000
🤬6
Forwarded from Neural Machine
Не знаю, как вы, но я не люблю жить с маленькой суммой денег.
👍16🤝4❤1💯1
Forwarded from Jammish's siezureific non-binary chilly autumnal growing new festive spooky disabled gay af random memes
Good news! YouTube has recently updated its tracking link from
You can, however, disable this functionality for now.
Remember to always strip the tracking links!
?si= to ?is= and will now show your full name and profile photo to anyone who opens those links. As a bonus, it will automatically add them as a friend even if they click "not now" on the popup.You can, however, disable this functionality for now.
Remember to always strip the tracking links!
😱9😁3
Jammish's siezureific non-binary chilly autumnal growing new festive spooky disabled gay af random memes
Photo
#suckassstory. И да, видимо, пин надо будет обновить
😱2
Forwarded from Generative Anton
Недавно на одном созвоне услышал, как человек (не из ИИ мира) называет Claude Клавдией.
Я помню из своей юности только одну Клавдию (Клаву): грубоватую жабу из Лунтика без манер (харнесс в те времена еще не придумали).
P.S. Прочитал фандом Лунтика (не спрашивайте) и оказалось, что у неё был друг Захар:
Я помню из своей юности только одну Клавдию (Клаву): грубоватую жабу из Лунтика без манер (харнесс в те времена еще не придумали).
P.S. Прочитал фандом Лунтика (не спрашивайте) и оказалось, что у неё был друг Захар:
В серии «Красивая Клава» у жабы наконец-то появляется друг своего же вида — Захар. Однако, в следующих эпизодах Захар уже не мелькает.
😁6🤔1