318 Followers
1,098 Following
74 Posts

Advanced Practices 🦅 at Google Threat Intelligence Group

Threat Attribution, Frontline Intelligence, Malware Analysis, Threat Hunting, Incident Response

#attributionmatters

YT channelhttps://www.youtube.com/c/MalfindLabs
Bloghttps://malfind.com/
Githubhttps://github.com/lasq88
BSkyhttps://bsky.app/profile/lasq.pl
LinkedINhttps://www.linkedin.com/in/lukasz-lamparski/
Google #antigravity taking over the manual testing in the browser from you, all the blue cursor actions are automated by Gemini3, I only sit and watch (and record). Then it takes screenshots and write a report for you. Very impressive.

📣 NEW VIDEO ALERT!

I've resurrected my YouTube channel to dive into Prompt Lock ransomware. Discovered by ESET and branded as "first known AI-powered ransomware.", it caused a lot of buzz in the media earlier this year.

Even though this was exposed just as a Proof-of-Concept, I was curious how it would perform in the lab environment. I didn't see anyone actually testing this malware before so, I've done just that. Does it live up to the hype? Is AI-driven ransomware the future of threat?

Spoiler alert: It failed miserably. 🤯

In this video, we go deep into the reverse engineering:

Setting up the lab: Using LMStudio and Burp Suite to successfully proxy the malware's Ollama API calls to a local LLM server.

Watching it run: We analyze the verbose Lua script generation chain in real-time.

The Flop: We uncover the hilarious and critical failure points, including massive LLM hallucinations where it invented sensitive files (Resumes, Bank Statements, Medical Records) that didn't exist, and completely botched the final ransom note!

This highlights the critical limitations of integrating LLMs into live exploit chains.

Watch the full breakdown and the spectacular failure here: https://www.youtube.com/watch?v=-qex_aqN3LA

#Cybersecurity #Ransomware #AI #LLM #MalwareAnalysis #ReverseEngineering #PromptLock #ThreatIntelligence #MalfindLabs

Microsoft, what in seven hells is that? This just randomly popped up on my screen, and yes it's animated.

Also how cool is the fact that according to Microsoft I need to throw away my $5k PC just because I don't have TPM module (yes I know there are workarounds)

Current vibes... 😅
Vibe coding is real…

I was just blown away by Gemini 2.5 Pro capabilities to refactor and improve python code. I cannot share details as it is an internal use-case, but it took Gemini only around 5 minutes to completely refactor 1500 LOC python script the way I wanted. What's even better is that it also fixed a few other minor bugs (something I didn't ask for), added comments, debug messages, and improved the overall readability of the code.

It only made one very simple mistake, that took me 20 minutes to fix manually, and after that I had a perfectly runnable code to use, with performance improved 300%.

I was pretty skeptical about all this "AI will replace programmers hype" but now I don't know what to think. It is already a way better (and 100x faster) programmer than I am. This is admittedly not that big of an accomplishment, but who knows in a year or two it might be better than actual programmers ;)

This is a "clip" (I don't even know how to call this) that the President of the United States publishes on his social media account, regarding a region that has been impacted by one of the greatest humanitarian crisis of our times.

I try not to comment publicly on the US politics, but... SERIOUSLY???

https://truthsocial.com/@realDonaldTrump/posts/114068387897265338

Donald J. Trump (@realDonaldTrump)

Truth Social

[PL] Ostrzegam będzie trochę politycznie. Poznajcie Pana Tomasza Piątka. Pan Tomasz jest znanym "dziennikarzem śledczym", jest też jednym z wiodących "ekspertów" Państwowej Komisji do spraw badania wpływów rosyjskich i białoruskich. Pan Tomasz zasłynął kilkoma książkami o "służbach PiS". Pan Tomasz jako niezależny dziennikarz, od początku kampanii prezydenckiej skupia się w zasadzie wyłącznie na wyciąganiu dowolnych brudów Karolowi Nawrockiemu, kandydatowi na prezydenta popieranego przez PiS.

20 stycznia 2025, Pan Tomasz Piątek znalazł genialny (w swoim mniemaniu) hak na IPN (którego prezesem jest Pan Nawrocki). Otóż poszedł do czytelni IPN i na dostępnym tam komputerze, wpisał w wyszukiwarce plików “Kaspersky”, co pozwoliło mu znaleźć logi tego programu antywirusowego z 2013 roku. Według Pana Piątka to miało świadczyć o tym, że ten program jest tam cały czas zainstalowany i aktywnie szpieguje na komputerach IPN. Kiedy kilka osób z branży informatycznej, próbowało mu wytłumaczyć, że to nie jest żaden dowód, Pan Piątek zablokował ich i nazwał trollami PiS. Odtrąbił też sukces bo “trolle” nabiły dużo wyświetleń. Potem Pan Piątek jeszcze wyciągnął artykuł z TheHackerNews, wspominający o kampanii złośliwego oprogramowania, które przechowywało shellcode w logach systemowych, jak jeszcze okazało się, że odkrył tą kampanie były pracownik firmy Kaspersky no to już wszystkie kropki się połączyły. Oczywiście dla kogokolwiek kto trochę siedzi w tym temacie, będzie oczywiste, że Pan Piątek nie ma pojęcia ani czym jest shellcode, ani jak działa złośliwe oprogramowanie. Natomiast nie przeszkodziło to Panu Piątkowi dalej iść w zaparte.

Jednym z ważniejszych krytyków stwierdzeń Pana Piątka był Adam Haertle z serwisu ZaufanaTrzeciaStrona, który od lat jest bardzo poważnym serwisem o bezpieczeństwie. Zresztą nie tylko on starał się wytłumaczyć Panu Piątkowi jego błąd, ale on był tym najdonośniejszym głosem. Chwilowo była nawet nadzieja, ze cała historia skończy się happy-endem, gdy Pan Tomasz Piątek na moment się zreflektował i napisał do Adama z pytaniami. Niestety kiedy wyjaśnienia nie pasowały do teorii Pana Piątka, to nastąpiła kolejna zmiana taktyki, Pan Tomasz wywołał Adama publicznie do tablicy, a kiedy ten nie odpisał przez 14 godzin (w nocy z niedzieli na poniedziałek) postanowił go publicznie obsmarować. Ponieważ dalej dostawał dużo głosów negatywnych, to postanowił pójść nawet o krok dalej i uruchomić swoje słynne “śledztwo”, w którym w 3 krokach każdego jest w stanie połączyć z Putinem. Okazało się, że Pan Adam jest na usługach PiS bo parę lat temu zrobił rządowi szkolenie z cyberbezpieczeństwa, za co śmiał wziąć pieniądze (tu przypomnę, że Pan Piątek za swoją ekspertyzę dla komisji ds. wpływów RU-BY, sam wziął 8000zł, co publicznie przyznał). Do tego Pan Adam okazał się również rosyjskim szpiegiem bo kiedyś śmiał napisać, że Kaspersky to dobry program AV (przez lata był w zdecydowanej czołówce).

Tu na ten moment kończy się ta historia. Normalnie staram się w tego typu politycznym bagnie nie taplać, ale Adama szanuję i uważam, że robi bardzo dużo dla poprawy cyberbezpieczeństwa w tym kraju, wiec chciałem żeby więcej osób poznało tę historię, tak aby nie dominowała narracja tylko jednej strony.

PS. Najlepsze jest to, że Pan Piątek nawet miał częściowo rację i gdyby inaczej formułował swoje argumenty i nie przejawiał ekstremalnej agresji wobec każdego kto ma czelność go poprawić, to może ta historia by się potoczyła inaczej. Faktem jest, że komputery pewnie nie powinny działać na Windowsie 7 w 2025 roku, faktem jest też że może powinny być lepiej / częściej czyszczone i audytowane. Natomiast nie to było argumentem Pana Piątka.

PPS. Każdy kto mnie zna to wie, że zawsze bardzo daleko mi było do PiS, ale jak mam się teraz okazać człowiekiem PiS bo bronie rzetelności dziennikarskiej w tym kraju to niech tak będzie. Pewnie też uda się mnie też połączyć jakoś z rosją ;)

PPPS. Niech żyje Polska scena OSINT! ;)