EN

TON't Connect!: NOTe on securing TON Wallets”


В данной статье рассматриваю то, как разработчики децентрализованных приложений могут эксплуатировать возможности кастомизации и архитектурные недостатки протокола TON Connect для имперсонации легитимных децентрализованных приложений / кошельков, или даже проэксплуатировать уязвимости в кошельках, работающих в блокчейне TON.

  • Имперсонация кошелька
  • Имперсонация децентрализованного приложения
  • Перенаправление из доверенного контекста
  • UI Redressing
  • XSS: Утечка чувствительных данных из Storage
  • XSS: Утечка чувствительных данных через API запросы
EN

Down the Drain: Unpacking TON of Crypto Drainers”



Cобрала и проанализировала исходный код клиентских и серверных частей дрейнеров, заточенных под сеть TON, включая X-TonDrainer, Julia Drainer и TOD / The Open Drainer, чтобы понимать, какие недостатки продуктов они используют для своей работы.

  • Level 0: Перенаправление, Проблема верификации, Подделка источника, Telegram боты
  • Level 1.0: TON, NFT, Jetton, Переписанные библиотеки
  • Level 1.1: Перерисовка UI, Произвольные кошельки, Имперсонация легитимных кошельков
  • Level 1.2: Вызов действий, Отслеживание событий
  • Level 2: Local Storage, Компоненты TON Connect, TON Connect Bridge MitM
RU

Plants vs. Bugs: пентест умного цветочного горшка”



История о black-box анализе защищённости IoT устройства от лица любопытствующего специалиста по анализу защищённости мобильных и веб-приложений.

Исследуем и раскроем проблемы безопасности умного цветочного горшка через изучение самых разнообразных входных точек вдоль стека OSI, рассмотрев в комплексе интерфейсы, окружающие устройство умного дома и включенные в него, от порта локального контроля до мобильного приложения.

  • Сетевые атаки для имперсонации устройства / удалённого сервера
  • Обнаружение и эксплуатация уязвимостей связанного веб-сайта
  • Кража чувствительных данных
  • Управление устройством
ENRU

Свидание с фишингом и стилерами: киберпреступность в эпоху одиночества”



Не секрет, что с каждым годом проблема одиночества становится всё острее и критичнее, причём настолько, что можно говорить о настоящей эпидемии и это, к сожалению, даже не станет преувеличением. Современное решение – интернет-знакомства, но где технологии – там и новые способы атаковать. Жаль, но злоумышленники обязательно воспользуются любой технической возможностью и сугубо человеческой уязвимостью для достижения своей цели.

Эта статья может быть любопытна тем, кого интересует обратная разработка, вредоносное ПО или киберразведка, а также всем, кто допускает использование таких приложений и хочет знать о связанных рисках.

Вместе подробно разберём деликатное:
  • Фишинговый сайт, логирующий платёжные данные
  • Мобильное приложение, считывающее SMS от банков
  • Мобильное приложение – RAT

  • Статистику подобных атак
  • Техники социальной инженерии
ENRU

E-mail Injection; Инъекции в почтовую функциональность веб-приложений”



Так сложилось, что одним из вариантов решения задачи сбора ответов пользователей на формы является использование электронной почты. Электронная почта – комплексная технология, в работе которой задействован целый список компонентов.

В таком сценарии формы выступают посредниками между рядом компонентов и пользователем, что, как известно из истории, неизбежно ведёт к эксплуатации уязвимостей технологий через пользовательский ввод – к инъекциям.

И, поскольку в распоряжении атакующего оказывается цепочка из компонентов различных реализаций, такая функциональность – просторное поле для анализа и проведения не одного, но сразу нескольких видов инъекций.

Основы работы почты:
  • Почтовые протоколы
  • Почтовые компоненты
  • Конструкция письма
  • Специальные конструкции

Потенциальные уязвимости:
  • CRLF Injection
  • Arbitrary Command Flag Injection

Демонстрация эксплуатации:
  • Заготовка приложения
  • NodeJS + smtp-client (CRLF SMTP Injection + E-mail hijacking)
  • PHP + mail() (CRLF SMTP Injection + Command Flag Injection)
  • Python + imaplib / email (CRLF IMAP Injection + Improper Input Validation)