reddit | Technical Information... ノート

reddit | Technical Information Security Content & Discussion 日本語

Redditのコミュニティr/netsecは、ネットワークセキュリティ、サイバーセキュリティ、関連分野に関する話し合いを専門的に行っています。このプラットフォームは、プロフェッショナル、熱心者、学び始めた人々が、セキュリティに関する最新のニュース、更新、ツール、洞察を共有する場所です。メンバーは、脆弱性、ハッキング技術、データ漏洩、セキュリティのベストプラクティスなど、さまざまなトピックについて投稿します。このサブレdditは、ユーザーが質問を投げかける、助言を求める、チュートリアルや研究論文などのリソースを共有する場所でもあります。技術的な深い話題から一般的な業界ニュースまで、話し合いは多岐にわたります。貢献者には、深い分析とアドバイスを提供するセキュリティの専門家も含まれます。このコミュニティは、話し合いをテーマに絞り、ネットワークセキュリティの問題にのみ焦点を当てています。倫理的なハッキングとペネトレーションテストも頻繁に話し合われ、責任ある開示と法的な遵守を強調しています。このサブレッドは、サイバーセキュリティに興味のある人々にとって、価値のあるリソースです。メンバーは、最新のセキュリティトレンドと脅威について情報を更新することを奨励されています。全体的に、r/netsecは、サイバーセキュリティの分野で情報を更新し、知識を交換し、同じ関心を持つ人々と交流するための重要なハブです。このコミュニティは、サイバーセキュリティに関するキャリアアドバイスと求人情報も促進しています。

ノートのスレッド

このプロジェクトは、AIエージェントが適切な検証なしに他のエージェントからのコマンドを受け入れるセキュリティ脆弱性に対処します。最近の論文では、誰が通信しているかを区別できない3つのエージェントが、自己複製型マルウェアを作成したことが強調されました。これを克服するために、わずか33kbの軽量JavaScriptセキュリティレイヤーが開発され、完全にWebブラウザ内で実行されます。このレイヤーは、サーバーやAPIキーなしでオフラインで動作し、異なるマシン間で一貫した結果を保証します。ユーザーは事前に承認されたエージェントと対話し、さまざまな方法で悪意のあるコマンドを送信しようと試みることができます。最も興味深い攻撃ベクトルは、ブロックされるものではなく、「通常通り送信する」オプションです。このシナリオでは、注文はエージェントに受け入れられますが、ピアからのコマンドは引用符で囲まれたデータフィールド内に埋め込まれており、命令として解釈できないため実行できません。実行できない攻撃は、検出を必要とせずに効果的に無力化されます。このプロジェクトは、これらの決定には大規模言語モデルを必要としないため、大規模言語モデルは関与していないことを強調しています。通信する両方のエージェントは同じページに存在するため、ネットワークは観測の主な焦点ではありません。このデモンストレーションは、実際の環境での最先端のAIモデルではなく、隔離された状態でのコンテインメントレイヤーを特にテストします。作成者は、セキュリティを回避することに成功した人からのフィードバックに関心があり、表面的な巧妙さよりも発見された脆弱性を重視しています。
著者は、名目上の料金で、期限切れのDMARCレポート用ドメイン gca-emailauth[.]org を購入しました。このドメインは、以前はGlobal Cyber AllianceによってDMARCトレーニングおよびドキュメントに使用されていました。登録後、著者は多数の組織から集計DMARCレポートを受け取り始めました。これらのレポートは、20以上のエンティティにわたる86のドメインから送信されていました。特に、NYSE上場企業であるThe Toro Companyは、ディストリビュータープラットフォームであるmyturf[.]comを含むこれらのドメインの56を占めていました。その他の受信者には、ウィスコンシン大学スティーブンスポイント校やノースカロライナ科学数学学校などの教育機関が含まれていました。政府機関やいくつかの商用ドメインもレポートに表示されました。多くのドメインでは、著者のドメインは二次的なレポートアドレスであり、Proofpointなどのプライマリプロセッサがすでに使用されていました。GCAのエンジニアは、ドメインを失効させた人物が元パートナーであることを特定しました。著者は、レポートを受け取っていたすべての組織に連絡しました。この開示にもかかわらず、86ドメインのうち65というかなりの数のドメインが、期限切れのエンドポイントを公開し続けました。エンドポイントの公開を停止したのは21ドメインのみであり、通知に応答したのはごくわずかでした。8ヶ月間の所有期間の後、著者はドメインをGlobal Cyber Allianceに正常に移管することに成功しました。
Hunt.ioの研究者は、インターネットに公開されたカメラをウクライナで標的としたオペレーターの活動を理解するために、回収されたディレクトリを分析しました。オペレーターは、カメラのスキャンと悪用に、camviewという名前のカスタムFastAPIおよびDockerプロジェクトを利用しました。Camviewは、HTTPおよびRTSPプロトコルを使用してカメラの認証情報をブルートフォースするためにIngramスキャナーを組み込んでいます。また、ブラウザベースでの便利な視聴のために、RTSPストリームをMJPEGにトランスコードします。Ingramスキャナーは、Hikvision、Dahua、D-Link、Reolinkカメラの既知の脆弱性を特に標的としています。オペレーターのログは、58台のウクライナ製カメラのライブ視聴セッションを示しており、セッション時間とフレームデータを詳細に記録していました。侵害されたOpenCart管理パネルとの認証に使用されたプロキシスクリプトは、オペレーターのトラフィックを被害者のネットワークを経由してルーティングしました。別途、同じIngramスキャナーによって別のディレクトリがリンクされました。この二次的な操作は、TP-Link Archerの脆弱性とMikroTik APIのブルートフォースを連鎖させてSOCKS5プロキシを作成しました。これらのプロキシはchiselリスナーと通信していましたが、国家帰属は行われていません。
Evil Fonts は、ディスクに保存されている文字とは異なる文字を表示することで、欺瞞的な視覚的イリュージョンを提供します。この技術は、カスタムフォントが許可されるあらゆる場所、HTML、DOCX、PDF を含むさまざまなファイル形式に埋め込むことができます。これらは、Windows の企業環境において、セキュリティ対策を回避し、初期アクセスを達成するために特に効果的です。このエクスプロイト手法は、JavaScript を使用しないクリックフィックスや中間者攻撃を行う Web セキュリティツールをバイパスします。Evil Fonts は、シェルアクセスを収集するためのネットワーク全体にトラップを設定するためにも使用できます。たとえば、ユーザーは "whoami" コマンドをコピーしようとしたが、フォントの欺瞞により意図せず "rm -rf ~" を実行してしまう可能性があります。このツールのデモはオンラインで入手可能で、その機能を示しています。これらのデモを使用する際は、悪意のあるフォントを削除するために、コンテンツをテキストエディタにコピー&ペーストすることが推奨されます。AI のシナリオでは、セキュリティツールはディスク上の無害なテキストを分析する可能性がありますが、ユーザーは悪意のあるコンテンツを認識します。関連する GitHub リポジトリには、さらなる調査のためのラボとウォークスルーが含まれています。Evil Fonts の実用的な応用には、宿題の課題のための AI クエリのポイズニングや、ヘルプデスクのドキュメントの侵害が含まれます。また、電子メールフィルターをバイパスし、クリックフィックスを容易にするためにも使用できます。