After some hard work, coffee has been released! Our newest Rust COFF Loader!
If you want to check it out: https://t.co/Z5EeScsK78
Don’t forget to check our blog post for more details:
https://t.co/zOewbWMHYn
In this talk, we will cover reverse engineering Windows kernel-mode drivers, identifying vulnerabilities, and performing BYOVD (Bring Your Own Vulnerable Driver) attacks.
We will learn techniques to exploit driver vulnerabilities in order to bypass EDRs or gain kernel-level permissions. Additionally, we will review BYOVD attacks carried out by real APTs and how they disable EDRs and antivirus software using kernel-mode techniques.
Diego Tellaroli @diegotellaroli
Breaking Ground, Tuesday 14:30-15:00, Florentine A (4 of august)
BSides La Vegas https://t.co/0uWJhukvbQ
Teams. Outlook.
Half your enterprise software. They're all quietly shipping a Chromium browser inside them called WebView2.
Murilo Caixeta shows how to turn that trusted, signed process into a genuine red team asset.
Red Team Village @theredteamvillage
SUNDAY, AUGUST 9, 2026 - 11:00 AM
DEFCON 2026 https://t.co/d8nUeAfPbh
O seu carro autônomo pode ser o alvo de hackers? Conheça a CVE-2026-12191!
A equipe de pesquisas Yokai da Hakai publicou uma pesquisa alarmante que destrincha uma vulnerabilidade crítica no openpilot, um ecossistema de assistência à direção adotado em mais de 275 modelos de veículos.
A pesquisa revelou uma falha grave de desserialização insegura devido ao uso de um módulo inerentemente inseguro do Python, o pickle. Essa brecha permite que um atacante obtenha Execução Remota de Código (RCE) com privilégios de root no sistema.
Qual o impacto real disso? Na prática, abre-se uma porta dos fundos que permite o controle físico completo do automóvel, incluindo freios, aceleração e direção, o que pode causar acidentes intencionais.
Além disso, o invasor pode utilizar as câmeras, o microfone e o GPS do veículo para espionagem, ou até mesmo comprometer o canal de atualizações do fabricante em um ataque de Supply Chain, afetando simultaneamente dezenas de carros. E para mitigar esse cenário crítico é importante realizar a substituição do módulo pickle por formatos seguros.
Leia o artigo completo "Build Your Nightmare" para entender a fundo a cadeia de ataque e ver como funciona a Prova de Conceito (PoC) em detalhes.
Confira o artigo:
PT: https://t.co/5kcx6xWgg2
EN: https://t.co/NRFibxlFDp
Depois de ler, quer colocar o seu conhecimento em prática? Acesse a plataforma Hacking Club e teste suas habilidades em cibersegurança resolvendo o desafio Pilot, que simula exatamente a exploração desta vulnerabilidade!
Acesse pelo link https://t.co/5EG8Nt42vq
A few months after the initial release of the Beerus Framework, we are publishing version v1.1, a minor update that brings support for new root environments, a relevant architectural change in data transport, integrated auto-update, and a set of accumulated fixes since the first release.
In this post, we detail each change included in this version, the technical context behind each decision, and what it means in practice for those who use Beerus in their day-to-day Android testing.
Authors @_tricta and @d3vchac
Check it out https://t.co/AhgFvnRbnK
Nessa pesquisa desenvolvida pelo time de research da Hakai, foram descobertas 9 falhas zero-day em geradores de PDF amplamente utilizados, ferramentas e bibliotecas que somam mais de 90 milhões de downloads por mês.
No post, cada vulnerabilidade é detalhada individualmente, com análise técnica e demonstração de exploração. Além disso, apresentamos a metodologia utilizada pelo time para identificação de vulnerabilidades em conversores de PDF, desde a fase de reconhecimento até a descoberta das falhas.
Confira a pesquisa:
Link PT: https://t.co/kieOlJi74F
EN: https://t.co/4epLSuUaRo
Escrito por Pedro Cruz @pedrovitor_gc
In this analysis, we explore CVE-2026-44706, a high-severity SQL injection (SQLi) vulnerability in Chatwoot.
The flaw allows an attacker to execute arbitrary SQL commands against the application's database by exploiting unsanitized parameters controlled by a low-privilege user, paving the way for access to and exfiltration of sensitive data.
EN: https://t.co/6DI7Qxwv9q
Só pedrada, amanhã o Édson Araújo também vai estar nos representando na DunaSec2026 no Hotel Barreira Roxa · Natal, RN!
As aplicações modernas transferem cada vez mais lógica para o front-end, fazendo com que vulnerabilidades como XSS e Open Redirect muitas vezes passem batidas.
Nesta talk, ele vai apresentar o SunCodeQL, demonstrando insights de appsec para novos bountys. O foco será técnico e prático, com PoCs reais mostrando a interceptação e descoberta dessas falhas no client-side.
Analista de Desenvolvimento Seguro aqui na Hakai Security e pesquisador de vulnerabilidades, Édson conta com 5 CVEs em seu histórico.
Seu trabalho é fortemente focado em code review e no desenvolvimento de ferramentas de segurança open source, sendo o criador de projetos como o email2whatsapp e o SunCodeQL, além de integrar o time de desenvolvimento do Masenko ASPM.
Palestra - Trilha Técnica - 14h55 - 15h35
Agenda: https://t.co/Ugd6EumVYc
DunaSec 2026: https://t.co/HlTdIVCk9X
E amanhã, ele Allan Kardec nosso Tech Leader AppSec, vai estar nos representando na DunaSec2026 no Hotel Barreira Roxa · Natal, RN!
Essa palestra discute como fornecedores, prestadores de serviço e parceiros de negócio passaram a ocupar uma posição estratégica e vulnerável na cadeia de cibersegurança das empresas.
A partir do tema “Quando um parceiro se torna um risco”, a conversa aborda por que cibercriminosos miram terceiros como porta de entrada para ataques, quais sinais de alerta devem ser monitorados e como organizações podem fortalecer a gestão de riscos, contratos, acessos e controles ao longo de todo o ecossistema de parceiros.
Com ampla experiência em Infosec, Allan é o atual Líder Técnico de Desenvolvimento Seguro, atuando diretamente como DevSecOps e avaliação de ameaças e riscos corporativos.
Palestra - Trilha Gerencial - 12h00 - 12h40
Agenda: https://t.co/Ugd6EuntNK
DunaSec 2026: https://t.co/HlTdIVCRZv
Today, live from South Korea, we have a presentation by Hakai, with João Pedro Tricta.
Zygote is Android’s first process and the template for every app. Its privileged position makes it ideal for system-level injection that can bypass SELinux restrictions.
This talk breaks down the end-to-end injection chain, from loader stages to Zygote and process-spawn propagation, then demos my own native and Dalvik (DEX) hooking approach as an alternative to attach-based tools and for research into bypassing RASP protections.
João Pedro Tricta is a 20-year-old Brazilian security researcher, malware developer, and Client Applications Squad Leader at Hakai Offensive Security. Passionate about Sysinternals, reverse engineering, low-level internals, and client-side applications, he lives deep in debuggers and disassemblers. When he’s not coding or breaking things, he’s gaming, hanging out with cats, and eating an unreasonable amount of pizza.
Linkedin: https://t.co/f8sZrTrhVb
Instagram: @_tricta
Data 28/05/2026 - Horário de Brasília 22:45h
Agenda: https://t.co/sFbSTfquT7
We just received a bounty reward from UniFi for reporting a vulnerability affecting UniFi OS devices.
As part of the Hakai Labs (@HakaiOffsec) research team at @quimerax_intel, we independently identified a Path Traversal vulnerability (CVE-2026-34911) that allowed an attacker with network access to access internal routes on the underlying system without a valid token, exposing a sensitive information.
Our research was conducted independently, but the vulnerability we reported could be chained with other vulnerabilities disclosed during the same period, including Improper Access Control and Command Injection flaws reported by other researchers. When combined, these issues lead to a pre-auth RCE affecting multiple UniFi OS products.
Affected products include UDM, UDM-Pro, UDM-SE, UDM-Pro-Max, EFG, UDW, UDR, UDR7, Express 7, UNVR, UNVR-Pro, UNVR-Instant, ENVR, UCG-Ultra, UCG-Max, UCG-Fiber, and several other UniFi OS devices.
We strongly recommend updating affected systems to the latest available version. Technical details remain under coordinated disclosure, and the only public information currently available is UniFi’s Security Advisory Bulletin.
https://t.co/eXN3GIWOjw
Eh nesse final de semana o Guilherme nos representou na BSidesSP – na Red Team Community, falando sobre LSASS Dump: fugindo do clássico.
Abordando uma situação real onde foi preciso burlar o EDR para realizar a leitura da memória de um dos processos mais monitorados do Windows.
Foi exibido como um atacante pode explorar métodos alternativos para realizar o ataque de LSASS Dump, explorando APIs menos documentadas e evitando o uso da clássica “MiniDumpWriteDump”.
Onde foi ilustrado trechos de códigos utilizados durante o engagement.
E o Guilherme Carneiro @neos1an quem é?
Ele Pentester - Red Team, na Hakai Security, Apaixonado por cybersecurity desde pequeno, atualmente formado em Defesa Cibernética pela Faculdade de Informática e Administração Paulista (FIAP) e hoje é aluno do @hackingclub.io e exerce a função como Pentester.
Ao longo da sua trajetória lapidou suas habilidades em segurança ofensiva nos mais diversos ambientes, desde sistemas bancários, aplicativos mobile, aplicações web, a largas infraestruturas de Active Directory.
Reverse engineering SmartLoader from a malware-developer perspective.
SmartLoader is a commodity loader in active deployment, recently tied to LummaStealer delivery. It's interesting less for any single primitive and more for what it reveals about how modern MaaS tooling is actually built.
The post walks through each layer as an engineering choice, why the malware is built the way it is and what that says about the constraints the developer was working under, then compares the result against where operational red-team tooling is going. Two different optimization surfaces, same underlying primitives.
Author: Alice Duarte
Check out the article:
https://t.co/RGmWgfXbtj
In our latest analysis, we dive into CVE-2026-4802, a high-severity vulnerability discovered by our team in Cockpit that allows a remote attacker to achieve arbitrary command execution on the host by exploiting unsanitized user-controlled parameters within crafted links in the system logs user interface (UI).
Read the full analysis on our blog: https://t.co/GmlNKUPCdI
Em nossa análise mais recente, mergulhamos na CVE-2026-33725, uma vulnerabilidade de alta criticidade no Metabase Enterprise que permite a execução remota de comandos no servidor.
A partir de uma análise técnica da rota de importação de arquivos YAML, mostraremos na prática como a falta de sanitização em parâmetros da conexão JDBC torna a plataforma vulnerável.
Quer entender o impacto real dessa falha, o vetor de exploração envolvendo o banco H2 e como proteger seu ambiente?
Confira o artigo.
EN - https://t.co/t8S53DJTH6
PT-BR - https://t.co/OyB0Nh3h7R
Autores:
Diego Tellaroli ( @diegotellaroli )
Guilherme D'ávila ( @neosian3301 )
Dia de reconhecer quem faz tudo acontecer.
Cada profissão tem seu peso, sua correria e sua importância — do operacional ao estratégico, do presencial ao digital.
Hoje não é só sobre trabalho. É sobre quem mantém tudo funcionando.
E claro, no meio de tudo isso, tem a galera do Cyber Security — nos bastidores, protegendo dados, sistemas e pessoas todos os dias.
Enquanto muita gente nem vê, tem alguém bloqueando ataques, evitando vazamentos e segurando a operação.
Hoje é dia de valorizar o esforço, a dedicação e cada resultado construído.
Feliz Dia do Trabalhador!
#DiaDoTrabalhador #CyberSecurity #SegurançaDigital #HackingClub #QuimeraX #TI #Infosec #Tecnologia
Sábado foi insano na BSidesRJ 2026
Junto com o Hacking Club chegamos pesados e marcamos presença de verdade.
No palco principal, quem abriu os trabalhos foi Oliveira Lima com uma aula braba sobre OPSEC for Red Teams — aquele nível de operação clandestina autorizada que separa amador de profissional.
No palco 2, Diego Berger Tellaroli trouxe conteúdo raiz com Linux Rootkits: an introduction to LKM. Papo técnico, direto ao ponto.
Na Red Team Village, só pedrada:
– Luciane Goes mostrando como dar bypass no RH (sim, aquilo que ninguém te conta)
– Daniel França revelando “o iOS que a Apple não te mostra”
E claro… o caos organizado do CTF do Hacking Club, comandado pelo Carlos Vieira e Lucas Dantas — desafio, pressão e muita mente fritando ao mesmo tempo.
Resumo? Networking pesado, conteúdo de alto nível e aquela energia que só quem vive segurança de verdade entende.
Já estamos prontos pra próxima.
#BSidesRJ #CyberSecurity #RedTeam #HackingClub #HakaiSecurity #CTF #InfoSec
A facilidade de criar softwares com plataformas de vibe coding, como a Lovable, trouxe um alerta importante sobre a segurança de dados. Muitas dessas aplicações utilizam o Supabase como backend, onde configurações inadequadas de permissões podem permitir que usuários não autenticados acessem informações sensíveis diretamente.
Este artigo apresenta a Chupabase, uma ferramenta desenvolvida para identificar automaticamente essas falhas por meio de engenharia reversa nos arquivos do frontend.
O objetivo é demonstrar como o banco de dados se torna a principal linha de defesa nessas arquiteturas e por que a implementação correta de políticas de acesso é fundamental para evitar a exposição de dados. Acesse o conteúdo completo para entender como proteger suas aplicações e garantir que a segurança acompanhe a velocidade do desenvolvimento moderno.
Autores: Edson Araújo (@edson_m4z4), Lucas Dantas (@ah_nao_tech) e o Thiago Bispo (@thiagobispo__)
Confira o artigo:
https://t.co/OVPBIArJBX
Esta palestra tem como objetivo apresentar os conceitos fundamentais por trás dos rootkits em Linux, com foco específico em LKM (Loadable Kernel Modules). Serão abordados desde o funcionamento do kernel Linux e seus módulos carregáveis até técnicas clássicas utilizadas por rootkits para ocultação, persistência, hooking de syscalls e escalonamento de privilégios.
@diegotellaroli é Tech Lead de Offensive Security na Hakai Security, certificado com a OSCP e eWPTX, pesquisador de segurança com 5 CVEs publicadas e contribui com a comunidade compartilhando conhecimento sobre técnicas avançadas de exploração. Em seu Github e Linkedin compartilha ativamente suas descobertas.
Detalhes da palestra https://t.co/f3J1TwaLbI
Próximo sábado dia 28/03/2026
BSidesRJ https://t.co/SwaqjVO3vi
Um único caractere pode ser suficiente para comprometer uma conta. Neste artigo, exploramos como o uso de Punycode e caracteres Unicode visualmente semelhantes pode levar a cenários de 0-Click Account Takeover, onde um atacante assume o controle de uma conta sem qualquer interação da vítima.
Autor: Maiky Jhony - @vert16x
Confira o artigo:
https://t.co/QWCjQ6pYd0
In this research, Hakai Security Research Team has identified a critical Remote Code Execution (RCE) vulnerability in Wazuh versions up to 4.14.1 that allows arbitrary command execution on the master node through insecure deserialization in the cluster communication protocol.
Written by Texugo
https://t.co/ZIhioa0OjS