CTO and cofounder @proferosec | tired father by night | Board Member | Software/Cryptography/Architecture | @BSidesTLV Co-Organizer and @BSidesTLV_CTF lead
With everything happening in the last couple of weeks, I will take a few weeks off twitter.
I hope Twitter will be here when I'm back, but I hope so.
Some steps I took in the interim:
1. archived my data
2. copied my network to mastodon https://t.co/Uo42XOmJ1f
We added a detection rule for --allow-dangerously-skip-permissions in Claude Desktop. Then we found an attack chain nobody was talking about.
"No shell, no impact" is the wrong mental model for AI agents.
An agent running with that flag, even with Bash blocked, can still:
• Read SSH private keys, .env files, AWS credentials, and browser session databases
• Write to ~/.zshrc, .git/hooks/pre-commit, ~/.ssh/authorized_keys, or source files in your repo
Execution is deferred. The next terminal you open, the next commit you push, the next CI run, runs the payload.
It gets worse. Skills load as trusted context with no signatures, no checksums, and no version pinning. Inject once, persist in ~/.claude/skills/, and wait. The user invokes the skill days later in a fresh session, and the payload runs with full trust. No anomalous process, network, or permission signal to catch it.
What defenders should do today:
• Monitor ~/.claude/skills/ for unexpected modifications
• Vet every MCP tool and skill before installation
• Audit shell configs and git hooks after any agent session
• Stop treating --allow-dangerously-skip-permissions as safe just because Bash is off
Full breakdown by @barnhartguy :
https://t.co/QUM7vUMIWa
#AISecurity #IncidentResponse #ThreatIntelligence #ClaudeCode #RapidIR
We added a detection rule for --allow-dangerously-skip-permissions in Claude Desktop. Then we found an attack chain nobody was talking about.
"No shell, no impact" is the wrong mental model for AI agents.
An agent running with that flag, even with Bash blocked, can still:
• Read SSH private keys, .env files, AWS credentials, and browser session databases
• Write to ~/.zshrc, .git/hooks/pre-commit, ~/.ssh/authorized_keys, or source files in your repo
Execution is deferred. The next terminal you open, the next commit you push, the next CI run, runs the payload.
It gets worse. Skills load as trusted context with no signatures, no checksums, and no version pinning. Inject once, persist in ~/.claude/skills/, and wait. The user invokes the skill days later in a fresh session, and the payload runs with full trust. No anomalous process, network, or permission signal to catch it.
What defenders should do today:
• Monitor ~/.claude/skills/ for unexpected modifications
• Vet every MCP tool and skill before installation
• Audit shell configs and git hooks after any agent session
• Stop treating --allow-dangerously-skip-permissions as safe just because Bash is off
Full breakdown by @barnhartguy :
https://t.co/QUM7vUMIWa
#AISecurity #IncidentResponse #ThreatIntelligence #ClaudeCode #RapidIR
Profero IRT pulled apart "WindowsAudit.exe", a 101MB .NET RAT running as LocalSystem that uses a Discord guild as its primary C2.
Two channels inside one guild: one for tasking, one for results. Operators issue slash commands to target agents by hostname, Machine GUID, or broadcast to all. MQTT and Telegram sit as fallbacks.
Inside the kit: LSASS dumps, DPAPI browser theft, full AD takeover toolkit, Hell's Gate syscalls, AMSI/ETW patches, EDR kill for 15+ vendors, WireGuard relay for pivoting.
This isn't a script-kiddie RAT. Looks like a ransomware crew warming up.
We don't know exactly how Handala got into Kash Patel's accounts-and we're not going to speculate.
But after years tracking MOIS-linked intrusions, the answer is usually far less "zero-day" and far more credential dumps, stealer logs, and old breach data.
Read the full breakdown on the blog: https://t.co/1Fg0gIRhKf
Disinformation alert: A Telegram narrative claims to reveal doxxing data and breach material against Iranian institutions and APT35. Our OSINT review shows mixed signals; credible data interwoven with fabrication.
Read the full advisory, link in the first comment.
Congratulations to the Llama Drama Robotics Team on taking first place and earning a spot in the national competition! Profero is excited and proud to sponsor you and celebrate this amazing achievement.
Congratulations to the Llama Drama Robotics Team on taking first place and earning a spot in the national competition! Profero is excited and proud to sponsor you and celebrate this amazing achievement.
Delve into the inner workings of a Vietnamese threat actor's latest info stealer, using Telegram as its control hub. Find out how they taunt security researchers like Morphisec, while stealing credentials and cryptocurrency wallets.
Full story: https://t.co/LjvXTEVn4h
אלה החמש דקות הכי חשובות בהן תצפו, בתקווה שגם תפיצו, בשבוע הזה. איך ישראל הצילה את קטאר, איך נתניהו הרים את קטאר מהקרשים מול המצור שהוטל עליה, ואיך ישראל בנתה עם קטאר את מפלצת חמאס. רק עובדות. בין יוני 2017 לאוקטובר 2023. שבע השנים המתועבות. חובה.
יאללה תקווה >> https://t.co/JbWi4hdt9s
ירושלים היא בריתנו הנצחית.
העיר הרצליה מחויבת ללימוד ירושלים על כל רבדיה - היסטוריים, דתיים, לאומיים ואזרחיים, אך לא דרך גוף שמקדם אג’נדה פוליטית אחת.
עמותת אלע״ד פועלת לקידום נרטיב פוליטי ימני קיצוני מובהק וגם ספגה לאורך השנים ביקורת ממשרד החינוך וממבקר המדינה על ערבוב פעילות חינוכית עם מסרים פוליטיים קיצוניים.
לכן, הוחלט שהטיול יתקיים כמתוכנן, אך בהובלת מדריכים מקצועיים וחברה שאינה מזוהה פוליטית, כדי להבטיח חוויה לימודית מאוזנת ומכבדת.
כמובן שאין להחלטה הזו שום קשר למחלוקת שאינה קיימת על מעמדה הדתי, הרוחני והלאומי של ירושלים, על ציונות או על אהבת הארץ.
אלא אך ורק על השאלה מי נכון שיוביל פעילות חינוכית מטעם מערכת החינוך הציבורית.
אנחנו לא זקוקים להטפת מוסר מאף אחד על ציונות או על אהבת ירושלים.
האהבה הזו טבועה בזהות שלנו והיא בדיוק מה שמחייב אותנו לשמור על חינוך נקי מהשפעות פוליטיות.
A week of nonstop calls, two dozen refusals—regional cyber crises drain even the best IR teams fast. I finally released the essay I’d shelved, explaining why retainers and strict SLAs are the only way to guarantee help before the fire starts. CISOs, boards, founders: read it.
https://t.co/hLkD5Vi4SN
@harnevo כותב נפלא מדם ליבו. דם ליבנו.
זו מדינת ישראל יהודית-דמוקרטית או דיקטטורה-פונדמנטליסטית נוסח איראן. ההבדל ביננו לבינם הוא 45 שנים של שלטון דתי קנאי.
ביוני 2014 הצלחתי סוף סוף לגרור לישראל את מנכ״ל התאגיד שקנה את הסטארט אפ שלנו. מלב תל אביב ניהלנו את מנוע הצמיחה הכי משמעותי של מה שהייתה אז Aol, היו לנו פה כבר מעל ל-100 עובדים. לחצנו, לחצנו, הגיע בסוף.
הוא הגיע לפחות מ-48 שעות, תיקתקנו הכל כמו מבצע צבאי. נפגש (והתרגש ממש) עם הנשיא שמעון פרס, הודיע בפגישה איתו על פתיחת חממה להשקעות בסטארטאפים, פגש יזמים משובחים ברחבי תל אביב, בילה זמן עם אנשי מוצר, מתכנתים, אכל טוב, שתה טוב. ועף לו המוח…
בסוף הביקור, אחרי חצי יום קצר ומרגש בעיר העתיקה, ישבנו בלובי של מלון הילטון לשעה נדירה של רוגע וקפה, רגע לפני שאספה אותנו המונית לנתב״ג.
הוא היה הבוס שלי. הייתי אז נשיא בתאגיד אמריקאי: מאות עובדים ברחבי העולם, מרכז פיתוח ברחוב קלישר תל אביב, אימפקט ישראלי עצום על חברת טכנולוגיה ששווה מיליארדים, והכי יפה? יש עוד המון סיפורים כאלה, היינו רק עוד בורג ממעצמת הייטק בהתהוות.
״תגיד,״ הוא שאל אותי אחרי שבאמת טעם פה ישראליות מעוררת השראה, ״מאיפה זה בא, התרבות הזאת? הניהול, היזמות, המצויינות? כל מה שראיתי פה, מאיפה זה בא?״
טים ארמסטרונג קראו לו, קוראים לו עדיין :-) איש יקר מאוד, עשה כמה דברים בחייו, ראה עולם, האמין בנו מאוד, רצה להבין את מקורות הנס הזה שנקרא ״סטארטאפ ניישן״.
סיפרתי לו את מה שידעתי על עצמי: 7 שנים שירתתי בחיל האוויר, נווט קרב ממוצע בטח לא עילוי. אבל אחרי שנים בארה״ב ומפגש עם אינספור מפלצות טכנולוגיה אני עדיין יכול להגיד בלי למצמץ בכלל שחיל האוויר הוא אחד ״התאגידים״ הכי טובים שיצא לי ״לעבוד״ בהם. הוא היה לי והוא עדיין בית ספר למצויינות.
בשנים האחרונות אנחנו מוצפים בהסתה עלובה נגד חיל האוויר, אבל תאמינו לי, מי שמציג עכשיו תוצאות שהן מעל לכל דמיון אלפי ק״מ מכאן - הוא הטופ של הטופ. אין בו תרבות של ״חבר מביא חבר״, אין בו נפוטיזים, יש בו רק כלל אחד שהוא ייהרג ובל יעבור: מצויינות!
חיל האוויר הוא עד היום הוא בשבילי דוגמא ומופת למצויינות. תחקיר בלי פשרות, בלי עיגולי פינות. תחרותיות ברמות הכי גבוהות שיש, למידה מתמדת, שאיפה בלתי נגמרת לשיפור, הצבת יעדים קצרי טווח, ארוכי טווח, עמידה בהם, התגלמות המקצוענות בסטנדרטים הכי מאדרפאקרז שיש.
לאורך שנים של עבודה עם לא מעט הייטקיסטים ישראלים פה, בניו יורק, בסיליקון וואלי, גיליתי גם שחיל האוויר הוא לא השחקן היחיד בשטח: המוסד, 8200, יחידות מודיעין שאתם לא מכירים אפילו, התעשיות הצבאיות, האקדמיה הישראלית, בתי הספר הטכניים - כולם קיני מצויינות חסרי פשרות, בקנה מידה עולמי!
״וכולם,״ הסברתי לטים ארמסטרונג, ״הם הבסיס, היסודות האמיתיים התרבותיים לפריחה הבלתי נתפסת של מעצמת ההייטק הישראלית״.
אני חושב הרבה על השיחה הזאת בימים האחרונים, בזמן שכולנו צופים וקוראים וחשופים למסע האדרה נלעג, גרוטסקי, פאשיסטי כמעט, של פולחן אישיות.
כאילו כל ההישגים המטורפים של מערכת הבטחון הישראלית השבוע הם תולדה של מוחו המזהיר של אדם אחד וגאוניותו העל גלקטית. הם מפרסמים תמונות AI שלו עם אריות, מצטטים פסוקים שהניח בפתק בכותל, גלוריפקציה מגוחכת שאסור שתתקבע פה כסיפור של יום אחרי המלחמה הזאת.
כי המלחמה הזאת, ההישגים הדמיוניים שלה ששומטים לסתות בכל העולם, שייכים קודם כל לקיני המצויינות המופלאים הנדירים יוצאי הדופן שהם סלע קיומנו והסיבה שאנחנו אור לגויים.
קיני המצויינות האלה הם ישראל שאנחנו גאים בה! הם התוצר המופלא של הדמוקרטיה הליברלית שבנינו כאן: האוניברסיטאות, מכוני המחקר, המדע, מערכות החינוך, המתמטיקה, האנגלית, הרוח היזמית, כולם מתכנסים עכשיו לתצוגת תכלית מול כל העולם, תצוגה של ישראל שנתניהו יצא למלחמת חורמה בה, שתוך כדי המלחמה הוא עדיין מנסה לרסק אותה!
קיני המצויינות האלה הם לא ״קפלניסטים״ או אליטיסטים או פריבילגים או ״הדיפסטייט״ או כל מרקטינג עלוב שלו ושל המכונה הרקובה שבנה פה כדי לחסל אותם.
הם ישראלים.
ימנים, אנשי מרכז, שמאלנים, דתיים, מסורתיים, חילוניים, תל אביבים, אנשי פריפרייה - שדבק אחד מחבר את כולם: הם מאמינים בדמוקרטיה הליברלית הישראלית ובתוצרים שלה. הם מאמינים בקינים של מצויינות, לא בשלטון נאמנות. הם מאמינים שאחרת פשוט אי אפשר יהיה לקיים פה מדינה ראוייה לתושביה.
כמו תמונת מראה שרק צריך להביט פה, סופג עכשיו שלטון רקוב, דיקטטורה דתית של פקידים נאמנים, את המכה החזקה ביותר בתולדותיו. לאורך השנים הלך ונרקב השלטון המטורלל הזה, הלכה ונרקבה איתו מדינה שלמה, טרגדיה ושמה אירן.
זה קורה ויקרה בכל העולם. מדינות שממירות שלטון מצויינות (גם אם יש בו פגמים שראוי לתקן) בשלטון נאמנות, יילכו וירקבו. הכתובת נמצאת לא רק על הקיר, היא גם כמה אלפי ק״מ מכאן. בשיא עליבותה.
תסתכלו על ישראל כץ, על מירי רגב, על גדעון סער, על גילה גמליאל, על דודי אמסלם. אלה האנשים שנבחרו לתיקים הבכירים ביותר במדינת ישראל מטעם מפלגת השלטון. פודלים נאמנים חסרי כישורים, מושחתים, תוצר של ריקבון עמוק במערכות השלטוניות בישראל.
תסתכלו על רמת הניהול בעורף, על מאות אלפי הישראלים שתקועים בחו״ל, על מערך ההסברה הלא קיים, על הציוצים המטורפים שלהם בטוויטר.
תסתכלו עליהם ואז תסכלו על חיל האוויר שלנו, על הטייסים, על המכונאים. תסתכלו על אנשי המוסד, על חטיבות המודיעין, על האקדמיה, על מכוני המחקר, על מיטב היצירה שלנו.
ותענו לעצמכם: מה יותר ישראלי בעיניכם?
איפה נמצא העתיד שלנו?
ואיפה נמצאת הסכנה?
הימים ההיסטורים האלה הם תצוגת תכלית בלתי נתפסת, שהעולם ידבר בה עוד עשורים.
הם תפארתה של ישראל הדמוקרטית, הליברלית, מעצמה בטחונית, מעצמת הייטק, מעצמה של מצויינות, של יזמות ברמות הכי גבוהות שרק אפשר!
אם נוותר עליה, שום דבר פה לא יהיה ראוי יותר. לאט לאט נהפוך בדיוק לאלה שאנחנו נלחמים נגדם עכשיו.
אל תשכחו את זה.
זה תלוי רק בנו!
--------------
(בתמונה: מכון וייצמן, ערש הציונות. נקום ונבנה מחדש)
חרדים מול ישראלים דוברי רוסית.
הם קובעים את הכללים ומחליטים שאנחנו מחוץ ליהדות.
הרבנים שלהם אומרים נמות ולא נתגייס ואנחנו נכנסים מתחת לאלונקה באופן מלא.
רובם לא לוקחים חלק בכלכלה ובפיתוח הארץ ואנחנו מטובי המדענים, המהנדסים והרופאים.
ומה ביקשנו בתמורה? רק שתפסיקו להוציא אותנו החוצה מהיהדות.
Explore the blurred lines between financially motivated attacks and nation-state cyber operations. Discover the critical lessons from the ongoing war in Ukraine and how they apply to your security strategy. Read more: https://t.co/OlcKb0TNuU
עוד כותרת דרמטית מאולצת: חברה בלחץ ל-PR ועיתונאי שלא טרח לבדוק. תמיד חשוב להיערך, אבל להפחיד עם FUD זאת לא הדרך. כרגע אין מתקפות סייבר חריגות. אל תסכנו עובדים תחת טילים. שמרו על עצמכם והסתמכו על מקורות אמינים.