<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>web &#8211; PT ESC</title>
	<atom:link href="/tag/web/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 19:20:11 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>web &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>«Чего не отвечаете?», или История о том, как угнать Telegram-аккаунт без регистрации и смс</title>
		<link>/why-arent-you-answering-or-the-story-of-how-to-hijack-a-telegram-account-without/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 13 Mar 2025 16:18:22 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[macos]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d1%87%d0%b5%d0%b3%d0%be-%d0%bd%d0%b5-%d0%be%d1%82%d0%b2%d0%b5%d1%87%d0%b0%d0%b5%d1%82%d0%b5-%d0%b8%d0%bb%d0%b8-%d0%b8%d1%81%d1%82%d0%be%d1%80%d0%b8%d1%8f-%d0%be-%d1%82%d0%be%d0%bc/</guid>

					<description><![CDATA[😐 «Чего не отвечаете?», или История о том, как угнать Telegram-аккаунт без регистрации и смс Недавно мы написали статью о наиболее популярных методах кражи учетных записей в Telegram. 😑 В статье рассматриваются…]]></description>
										<content:encoded><![CDATA[<p>😐 <strong> «Чего не отвечаете?», или История о том, как угнать Telegram-аккаунт без регистрации и смс</strong></p>
<p>Недавно мы <a href="https://habr.com/ru/companies/pt/articles/889692/" rel="noopener" target="_blank">написали статью</a> о наиболее популярных методах кражи учетных записей в Telegram.</p>
<p>😑 <strong>В статье рассматриваются такие схемы, как:</strong></p>
<p><strong>•</strong> Распространение фишинговых сообщений о получении Premium-подписки.<br />
<strong>•</strong> Отправка сообщений с просьбой помочь в голосовании.<br />
<strong>•</strong> Получение кода авторизации под видом сотрудников техподдержки, правоохранительных органов и т. п.<br />
<strong>•</strong> Выпуск дубликата сим-карты.<br />
<strong>•</strong> Копирование файлов с активными пользовательскими сессиями.</p>
<p><strong>Из того, что особенно интересно:</strong></p>
<p>🖥 Рассматриваются нюансы для официальных десктопных версий и веб-клиентов приложений.</p>
<p>🔜 Кража сессий при копировании <code>tdata</code>, (<code>appstore</code>, <code>stable</code> — для macOS) с ключами авторизации устройства (authorization key) остается незаметной для пользователя (отсутствует информация о дополнительной сессии в списке активных устройств).</p>
<p>☝️ Конфиденциальная информация, которая интересует злоумышленников, чаще всего хранится в каталогах:</p>
<p><strong>Для Windows:</strong> <code>C:\Users\&lt;Имя пользователя&gt;\AppData\Roaming\TelegramDesktop\tdata</code></p>
<p><strong>Для Linux:</strong> <code>/home/&lt;Имя пользователя&gt;/.local/share/TelegramDesktop/tdata</code></p>
<p><strong>Для macOS, клиент версии Telegram for Mac:</strong> <code>HDD/Users/&lt;Имя пользователя&gt;/Library/Application Support/Telegram Desktop/tdata</code></p>
<p><strong>Для macOS, клиент версии Telegram for macOS:</strong> <code>HDD/Users/&lt;Имя пользователя&gt;/Library/GroupContainers/6N38VWS5BX.ru.keepcoder.Telegram/appstore</code> (<code>stable</code>, если устанавливали через DMG-файл)</p>
<p>🌐 При использовании веб-версий украсть учетную запись можно имея физический доступ к устройству.</p>
<p>Для <code>Google Chrome</code> злоумышленники копируют содержимое каталогов:</p>
<p><strong>Windows:</strong> <code>C:\Users\&lt;Имя пользователя&gt;\AppData\Local\Google\Chrome\User Data\Default</code></p>
<p><strong>Linux:</strong> <code>/home/&lt;Имя пользователя&gt;/.config/google-chrome/Default</code></p>
<p><strong>macOS:</strong> <code>HDD/Users/&lt;Имя пользователя&gt;/Library/Application Support/Google/Chrome/Default</code></p>
<p>💻 Нет разницы, в какой операционной системе злоумышленник использует украденную информацию: <strong>tdata с Windows может применяться для авторизации как на Linux, так и на macOS</strong>. Это также работает с веб-версиями.</p>
<p>🔗 При переходе по ссылке <code>https://web.telegram.org/</code> из приложения на компьютере или мобильном устройстве генерируется токен доступа к содержимому учетной записи — возможно войти в веб-версию Telegram. Попробуйте сами!</p>
<p>📝 Даются рекомендации, как выявить нелегитимные сессии и обезопасить себя от рассмотренных атак.</p>
<p>Полный текст статьи <a href="https://habr.com/ru/companies/pt/articles/889692/" rel="noopener" target="_blank">читайте на Хабре</a>.</p>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#macos</span> <span class="hashtag">#win</span> <span class="hashtag">#linux</span> <span class="hashtag">#web</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Бесконечная череда переходов</title>
		<link>/endless-series-of-transitions/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 25 Oct 2024 18:10:30 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[tips]]></category>
		<category><![CDATA[web]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%b1%d0%b5%d1%81%d0%ba%d0%be%d0%bd%d0%b5%d1%87%d0%bd%d0%b0%d1%8f-%d1%87%d0%b5%d1%80%d0%b5%d0%b4%d0%b0-%d0%bf%d0%b5%d1%80%d0%b5%d1%85%d0%be%d0%b4%d0%be%d0%b2/</guid>

					<description><![CDATA[Бесконечная череда переходов ♾️ Довольно часто злоумышленники, отправляя фишинговые ссылки по почте, не прикрепляют их в явном виде к электронному письму, а используют разнообразные техники перенаправления. Подозрительный домен прячется от пользователя и…]]></description>
										<content:encoded><![CDATA[<strong>Бесконечная череда переходов</strong> ♾️<br />
<br />
Довольно часто злоумышленники, отправляя фишинговые ссылки по почте, не прикрепляют их в явном виде к электронному письму, а используют разнообразные техники перенаправления. Подозрительный домен прячется от пользователя и средств защиты, осуществляющих статический анализ ссылок, и увеличивает шансы поймать жертву. <br />
<br />
Часто киберпреступники используют один уровень перенаправления с легитимного ресурса на вредоносный. Но нам посчастливилось разобрать кейс, где злоумышленник использовал сразу пять последовательных — и, самое главное, разнообразных — техник перенаправления на вредоносный ресурс.<br />
<br />
1️⃣<strong> Перенаправление через TikTok</strong><br />
<br />
Ссылка начинается с конструкции:<br />
<br />
<pre class="wp-block-code"><span><code lang="yaml" class="hljs language-yaml language-yaml">
<span class="hljs-string">https://www.tiktok.com/link/v2?aid=1988&amp;lang=en&amp;scene=bio_url&amp;target=</span>
</code></span></pre><br />
<br />
TikTok дает возможность поместить в описание профиля (параметр <code>bio_url</code>) ссылки на внешние ресурсы, и перенаправление на них производится по приведенному выше URL-адресу. Кстати, <code>aid=1988</code> видим не только в рамках исследования этого кейса, но и в отчетах других вендоров. Единственный необязательный параметр в этом запросе — <code>lang</code>, но, видимо, он, так же как и ID, перекочевал и образовал устойчивый префикс в фишинговых кейсах. Это наводит на мысль добавить его в качестве шаблона для средств защиты.<br />
<br />
Итак, TikTok вместо смешных рилсов переправляет нас на&#8230;<br />
<br />
2️⃣ <strong>Google AMP
</strong><br />
<pre class="wp-block-code"><span><code lang="yaml" class="hljs language-yaml language-yaml">
<span class="hljs-string">https://www.google.ca/url?q=amp/s/&lt;phishing_url&gt;</span>
</code></span></pre><br />
<br />
Google AMP — средство ускоренного просмотра веб-страниц, поддерживающих ряд специально созданных для этого ускорения ограничений. Примечательно, что страница загружается не с самого домена, на котором она размещена, а из кэша Google. Собственно, первая интересующая нас веб-страница вполне удовлетворяет этим требованиям, поскольку содержит всего несколько строк JavaScript-кода.<br />
<br />
3️⃣<strong> Первый подозрительный домен</strong><br />
<br />
Содержит следующий код:<br />
<br />
<pre class="wp-block-code"><span><code lang="javascript" class="hljs language-javascript language-javascript">
&lt;script type=<span class="hljs-string">"text/javascript"</span>&gt;
    <span class="hljs-keyword">var</span> firstBase64Url = <span class="hljs-string">"aHR0cHM6Ly94LmNvbQ=="</span>;
    <span class="hljs-keyword">var</span> secondBase64Url = <span class="hljs-string">"&lt;Ещё один вредоносный ресурс&gt;"</span>;
 
    <span class="hljs-comment">// Load the first URL for a few seconds</span>
    setTimeout(<span class="hljs-function"><span class="hljs-keyword">function</span>(<span class="hljs-params"></span>) </span>{
      <span class="hljs-built_in">window</span>.open(atob(firstBase64Url), <span class="hljs-string">'_blank'</span>);
    }, <span class="hljs-number">2000</span>); <span class="hljs-comment">// 2000 milliseconds = 2 seconds</span>
 
    <span class="hljs-comment">// After the specified time, load the second URL</span>
    setTimeout(<span class="hljs-function"><span class="hljs-keyword">function</span>(<span class="hljs-params"></span>) </span>{
      <span class="hljs-built_in">window</span>.location.href = atob(secondBase64Url) + <span class="hljs-string">"?qrc="</span> + <span class="hljs-built_in">window</span>.location.hash.substr(<span class="hljs-number">1</span>);
    }, <span class="hljs-number">2000</span>); <span class="hljs-comment">// 2000 milliseconds = 2 seconds</span>
  &lt;<span class="hljs-regexp">/script&gt;
</span></code></span></pre><br />
<br />
При выполнении, когда истекает тайм-аут в 2 секунды, открывается новая вкладка с <code>firstBase64Url</code> (как несложно проверить, это <code>https://x.com/</code>, еще один легитимный ресурс), а в открытой вкладке происходит перенаправление на <code>secondBase64Url</code>. Обе техники — открытие новой браузерной вкладки и включение тайм-аута — нужны для усложнения анализа веб-краулерами.<br />
<br />
4️⃣<strong> Переход на secondBase64Url</strong><br />
<br />
На данном этапе нам встречается использование Cloudflare Turnstile — встраиваемой мини-капчи, не требующей перевода трафика через Cloudflare (<em>пример интерфейса на скриншоте 1</em>). При ручном анализе кода этой страницы мы уже можем распарсить еще один URL-адрес, но, чтобы все-таки совершить переход на него, надо учиться проходить эту капчу.<br />
<br />
5️⃣ <strong>Традиционный 3XX код ответа страницы</strong><br />
<br />
Здесь все просто: на предыдущем этапе URL из кода через стандартный ответ 302 перенаправляет на конечную фишинговую страницу сбора паролей, имитирующую окно авторизации Microsoft Outlook. <em>Ее интерфейс в окне браузера представлен на скриншоте 2</em>.<br />
<br />
💁‍♂️ <strong>Советы:</strong><br />
<br />
<strong>•</strong> При анализе фишингового URL-адреса стоит обратить внимание на покрытие обнаруженных техник против переходов (включение пауз, капч, открытие новых вкладок) имеющимися средствами защиты информации: если используемое СЗИ при автоматическом переходе по ссылке не умеет их обходить, то полезным может оказаться просто их детектирование и блокировка соответствующего почтового сообщения.<br />
<br />
<strong>•</strong> Если вы (как пользователь) нажали на подобную ссылку — обратите внимание, насколько часто менялся URL в адресной строке браузера и сколько дополнительных действий было сделано вами и на стороне браузера.

<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2024/10/photo_102@25-10-2024_18-10-30-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/10/photo_102@25-10-2024_18-10-30-1024x1024.jpg 1024w, /wp-content/uploads/2024/10/photo_102@25-10-2024_18-10-30-300x300.jpg 300w, /wp-content/uploads/2024/10/photo_102@25-10-2024_18-10-30-150x150.jpg 150w, /wp-content/uploads/2024/10/photo_102@25-10-2024_18-10-30-768x768.jpg 768w, /wp-content/uploads/2024/10/photo_102@25-10-2024_18-10-30.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<br />
<br />
<span class="hashtag">#tip</span> <span class="hashtag">#phishing</span> <span class="hashtag">#web</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Фишинговая легитимность</title>
		<link>/phishing-legitimacy/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Thu, 19 Sep 2024 11:36:53 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[tips]]></category>
		<category><![CDATA[web]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d1%84%d0%b8%d1%88%d0%b8%d0%bd%d0%b3%d0%be%d0%b2%d0%b0%d1%8f-%d0%bb%d0%b5%d0%b3%d0%b8%d1%82%d0%b8%d0%bc%d0%bd%d0%be%d1%81%d1%82%d1%8c/</guid>

					<description><![CDATA[Фишинговая легитимность 😂 В рамках анализа одного из фишинговых писем мы заметили, как злоумышленники попытались разместить фишинговый контент на странице домена telegra․ph. Их задумка, вероятно, состояла не в использовании «обширного» функционала сервиса…]]></description>
										<content:encoded><![CDATA[<strong>Фишинговая легитимность</strong> 😂<strong>
</strong><br />
В рамках анализа одного из фишинговых писем мы заметили, как злоумышленники попытались разместить фишинговый контент на странице домена telegra․ph.  <br />
<br />
Их задумка, вероятно, состояла не в использовании «обширного» функционала сервиса для публикации контента, а в репутации самого домена. И это может сработать, ведь с учетом вполне легитимного наполнения данных WHOIS, SSL-сертификата, а также веб-категории домена telegra․ph у различных агрегаторов эта страница при анализе получит минимум нейтральный статус.<br />
<br />
Все это натолкнуло нас на мысль рассмотреть некоторые кейсы использования легитимных сервисов в фишинговых кампаниях, встречающиеся на практике.<br />
<br />
1️⃣ <strong>Собственно, Telegraph.</strong><br />
<br />
Это анонимная блог-платформа известного разработчика. Функционал минималистичен, отсутствуют элементы управления, а текст публикуется с использованием только двух уровней заголовков: Title и сам текст.<br />
<br />
В сам блог есть возможность поместить только кликабельные элементы для перехода на фишинговую страницу, при этом стилистика остается нейтральной и минималистичной. Пример фишинговой страницы в telegra․ph — на скриншоте.<br />
<br />
В каком-то смысле подобный стиль страницы напоминает текстовое электронное письмо, с той лишь разницей, что непосредственно вредоносная ссылка прячется от автоматизированных средств анализа еще за одним уровнем перехода.<br />
<br />
2️⃣ <strong>Онлайн-среды разработки.</strong><br />
<br />
Онлайн-среда разработки, поддерживающая HTML, JavaScript, да еще и с функцией совместной разработки и публикации (вроде JSFiddle), может использоваться для доставки вредоносов или внедрения в цепочку сложных и разнообразных техник редиректа.<br />
Вот, например, размещенный на JSFiddle код с загрузкой png-картинки, исполняющийся без дополнительных действий:<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">
a = document.createElement('a');
document.body.appendChild(a);
a.download = name;
a.href = "data:image/png;base64,iVBORw0KGgoAAAANSUhEUgAAABAAAAAOCAYAAAAmL5yKAAAAAXNSR0IArs4c6QAAAARnQU1BAACxjwv8YQUAAAAJcEhZcwAADsQAAA7EAZUrDhsAAABWSURBVDhPY0xISPh//0UOA7mAiVyNMH2jBjAwkBQGjD9KGBTEJ6OEO0kG2NvbMwCjnXwDsEU5SS5ANuDhjRCGJbPFSQsDdBfIyMhQZgDIQLK9QLWkDABPsQw5I+5qmAAAAABJRU5ErkJggg==";
a.click();
</code></span></pre><br />
<br />
Проблема подобных ссылок с онлайн-IDE понятна: под них легко придумать фишинговое содержание письма («я разработчик, вот мое портфолио с проектами»), а репутация их доменов не даст сработок у средств анализа. <br />
<br />
Кроме того, для анализа содержимого страницы потребуются продвинутые средства, позволяющие эмулировать переходы по страницам или загрузку контента путем выполнения JavaScript-кода.<br />
<br />
3️⃣ <strong>IPFS</strong>.<br />
<br />
Известный протокол распределенного хранения файлов стал популярным инструментом среди злоумышленников. Точнее, не сам протокол, а так называемые IPFS-шлюзы — онлайн-сервисы, предоставляющие доступ к файлам, размещенным с использованием этой технологии без специальных клиентов. Они являются своего рода прокси для доступа к размещенным в подобном хранилище HTML-страницам, что позволяет злоумышленнику не заморачиваться с хостингом страницы.<br />
<br />
Кроме того, файл с IPFS-хранилища невозможно удалить: IPFS-хостинг может лишь повесить заглушку о вредоносном содержимом запрашиваемого файла, при этом самому хостингу, чтобы найти такой контент в хранилище, требуется время и ресурсы.<br />
<br />
✋ <strong>Чтобы защититься от подобной эксплуатации легитимных сервисов</strong>, при защите периметра можно использовать средства защиты, проверяющие контент веб-содержимого URL-ссылок перед вынесением вердикта. А при получении подобных ссылок на личную почту или в мессенджере лучше перестраховаться и проверить их в нескольких сервисах, показывающих репутацию индикаторов компрометации.<br />
<br />
<span class="hashtag">#web</span> <span class="hashtag">#ti</span> <span class="hashtag">#tip</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Форму авторизации видишь? Нет. Вот и я не вижу. А она есть 🤔</title>
		<link>/do-you-see-the-authorization-form-no-neither-do-i-but-its-there/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 04 Jul 2024 15:58:03 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[web]]></category>
		<guid isPermaLink="false">/%d1%84%d0%be%d1%80%d0%bc%d1%83-%d0%b0%d0%b2%d1%82%d0%be%d1%80%d0%b8%d0%b7%d0%b0%d1%86%d0%b8%d0%b8-%d0%b2%d0%b8%d0%b4%d0%b8%d1%88%d1%8c-%d0%bd%d0%b5%d1%82-%d0%b2%d0%be%d1%82-%d0%b8-%d1%8f-%d0%bd/</guid>

					<description><![CDATA[Форму авторизации видишь? Нет. Вот и я не вижу. А она есть 🤔 В ходе недавнего расследования одного из инцидентов мы столкнулись с эксплуатацией злоумышленниками уязвимости в CMS Bitrix, связанной со множеством…]]></description>
										<content:encoded><![CDATA[<p><strong>Форму авторизации видишь? Нет. Вот и я не вижу. А она есть 🤔</strong></p>
<p>В ходе недавнего расследования одного из инцидентов мы столкнулись с эксплуатацией злоумышленниками уязвимости в CMS Bitrix, связанной со множеством доступных эндпойнтов для аутентификации.</p>
<p>Несмотря на то, что данная уязвимость не является новой, ей все еще подвержено немалое количество веб-сайтов.</p>
<p>Многие администраторы закрывают доступ к странице /bitrix/admin, при этом не догадываясь, что есть еще ряд скриптов, использующих компонент prolog_admin_before.php, благодаря которому можно получить доступ к форме авторизации 🤕</p>
<p><strong>Среди них можно выделить:</strong></p>
<pre><code>
— /bitrix/components/bitrix/desktop/admin_settings.php
— /bitrix/components/bitrix/map.yandex.search/settings/settings.php
— /bitrix/components/bitrix/player/player_playlist_edit.php
— /bitrix/tools/autosave.php 
— /bitrix/tools/get_catalog_menu.php
— /bitrix/tools/upload.php
</code></pre>
<p>Именно эндпойнт player_playlist_edit.php был использован злоумышленниками для аутентификации: </p>
<pre><code>
POST /bitrix/components/bitrix/player/player_playlist_edit.php?login=yes
</code></pre>
<p>Вероятно, для доступа к системе использовались стандартные учетные данные, так как в логах веб-сервера мы увидели всего лишь несколько POST-запросов, предшествующих началу сессии.</p>
<p>👀 Эта уязвимость — наряду со многими другими — <a href="https://github.com/cr1f/writeups/blob/main/attacking_bitrix.pdf" rel="noopener" target="_blank">описана в отчете об уязвимостях Bitrix</a> (п. 1.4.1).</p>
<p><strong>Судя по всему, этим же отчетом пользовались и злоумышленники во время атаки</strong>: некоторые запросы, полностью совпадающие с приведенными в тексте отчета, были обнаружены нами при анализе логов. Например:</p>
<pre><code>
GET /ololo/?SEF_APPLICATION_CUR_PAGE_URL=/bitrix/admin/
</code></pre>
<p>Помимо того, атакующие осуществляли запрос к каждому из приведенных выше эндпойнтов для аутентификации.</p>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#detect</span> <span class="hashtag">#cve</span> <span class="hashtag">#web</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
