Обложка канала

НеКасперский

В канале полезный контент, новости и истории о жизни IT и кибербезопасности.

  • НеКасперский

    Среди каналов на тему информационной безопасности существует единственный, про принадлежность которого множество версий, но ни одна из них не является верной. Это канал SecAtor. К вашему вниманию самые таинственные авторы из мира инфосек, которые расскажут про войны спецслужб в киберпространстве, про активность вымогателей и коммерческих хакерских групп, про свежие уязвимости в ПО, которые необходимо срочно пофиксить. Ну и про инсайды из отрасли инфосек, само собой. Канал SecAtor - их не знает никто, а вот они знают много чего.
    SecAtor

    Руки-ножницы российского инфосека. Для связи - [email protected]

    Telegram
  • НеКасперский

    Вот так новости. Вслед за Владимиром Кириенко, перешедшим в VK, из Ростелекома сбегает вице-президент по развитию бизнеса Александр Айвазов. Говорят, что Айвазов переходит в VK закрывать пробелы, которые оставил после себя сын главы ВГТРК Добродеев. Интересно, кто ещё уйдёт из Ростелекома в команду Кириенко поднимать отечественный Фейсбук. Айвазову можно пожелать только удачи. Воскрешать умершую социальную сеть даже с его опытом — задача не из легких. Если получится, то в российской IT-летописи будет интересный библейский сюжет. @NeKaspersky
  • НеКасперский

    Эксперты обнаружили несколько уязвимостей в процессе хэндовер, осуществляющем обслуживание абонента и передачу данных между базовыми станциями в сотовой связи. Под угрозой все поколения мобильной связи, начиная с 2G. Для большинства людей слово «хэндовер» не знакомо, поэтому кратко поясним что это и для чего нужно. Хэндовер помогает обеспечивать непрерывную связь. Например, когда вы едете в машине и разговариваете по телефону, хэндовер подбирает ближайшие базовые станции. Теперь из-за уязвимостей ваши данные могут быть скомпрометированы. Злоумышленники могут использовать недорогое оборудование, чтобы организовать DoS и MitM-атаки и заставить устройство пользователя подключиться к вредоносному узлу сотовой связи. Важный нюанс в том, что хэндовер производит соединение с базовой станцией после того, как устройство абонента отправляет ей данные о выявленном уровне сигнала. Описанный вектор атаки осуществится благодаря неспособности базовой станции считывать некорректные значения в отчёте об уровне сигнала. Поэтому вредоносный хэндовер замечен не будет. В случае успешной атаки перед злоумышленниками откроется доступ к сообщениям, которые передают друг другу устройства жертвы и сеть, а также контроль над сообщениями. @NeKaspersky
  • Реклама

  • НеКасперский

    Итоги года. ИБ-компания года. Номинанты: Softline в очередной раз подтвердила репутацию надежной кибербез компании. В 2021 компания вышла на IPO и была оценена в $1,5 млрд, привлечено $400 млн. Positive Technologies. Специалисты компании за прошедший год выявили несколько серьезных уязвимостей и APT-группировок. Команда PT в очередной раз стала организатором турнира The Standoff. ГК Цитадель – крупнейший производитель систем легального контроля и решений по информационной безопасности (ИБ), на которые за последние два года сильно вырос спрос у бизнеса. Innostage – компания из Иннополиса, которая показала за прошедший год большой рост. Она является соорганизатором The Standoff вместе с компанией Positive Technologies. Голосование👇🏻
  • НеКасперский

    Google Pixel стал лучшим смартфоном 2021 года Android Authority опубликовал рейтинг лучших смартфонов этого года. На первом месте оказался смартфон от Google — Pixel 6. У него, по мнению специалистов, лучшее соотношение цены и качества. Второе место у Samsung Galaxy S21 Ultra. В нем есть все лучшее, что может предложить компания. На третьем месте Galaxy Z Fold3 и Pixel 6 Pro. Замыкают пятерку версии iPhone 13. @NeKaspersky
  • НеКасперский

    В Совфеде разработали законопроект, регулирующий отношения робота и человека в РФ Законопроект включает правовое регулирование отношений в сфере оборота роботов, а также закрепляет принципы взаимоотношений робота и человека. Автором законопроекта стал глава Софведа по экономической политике Андрей Кутепов. С новым понятием «робот» в российском законодательстве появится классификация роботов и классы опасности. Кутепов предлагает разделять роботов на два вида - гражданские и служебные. Первые будут служить частным интересам и подразделяться согласно сферам, в которых будут использоваться - промышленные, сервисные, медицинские, образовательные и научные. Вторые будут переменяться в секторе государственной обороны и безопасности. Согласно законопроекту оборот робототехники не должен вредить благополучию и безопасности личности и государства. Ну а гарантированная господдержка в виде грантов и субсидий сделает все, чтобы роботобизнес процветал. Роботов, представляющих собой повышенную опасность, будет необходимо вносить в кадастр, в противном случае их оборот запрещён. На территории РФ будет так же под запретом оборот роботов, способных самостоятельно принимать решения. Как говорится, от чужой мысли к действию. Пока на прогрессивном Западе годами не умолкают дискуссии о необратимом процессе наделения роботов правами, Россия выкатывает комплексный законопроект по этому поводу. Перчинки недавно добавил Старый Свет - Испания уравняла права животных и человека и поставила конспирологов вне сомнения, что человек - это препятствие на пути к цифровизации, которого надо устранить, постепенно лишив базовых прав. И тут ещё одна беда откуда не ждали. @NeKaspersky
  • НеКасперский

    «Если вы читаете этот пост, значит мы либо пьём флэт уайт, либо уже перешли на джин и читаем новости о Сачкове в тюрьме»,— добавила команда НеКаспера в отложку год назад. Этот факт подтверждает пикчер, который общался в тот момент с админом.
  • НеКасперский

    Каспер и Феррари вместе и надолго. Компания продлила соглашение о партнёрстве с Scuderia Ferrari. Лого компании снова будет на носу болида команды. ЛК защищает оборудование на заводе Ferrari в Маранелло с 2013 года, поэтому партнёрство для Валентиныча отнюдь не символическое.
  • НеКасперский

    В школе родительское собрание, у тебя плохое поведение и тройки за алгебру и физику. В общем, воспитательная беседа неминуема. Пока ждёшь возвращения мамы из школы, придумываешь историю, чтобы оправдаться. Дальновидность и немного хитрости — лучшие софт скиллы для человека, работающего с негативом, как говорит наш знакомый пиарщик. Детскую уловку год назад использовал Илья Сачков, сняв видео в стиле «политической жертвы», в котором сказал: «Если вы видите видео, значит меня убили или я сижу в тюрьме». Все таки гений Сачков. Гений пиара. Подстелил солому. Вот выйдет через несколько лет на свободу, откроет пиар агентство с «офисами за рубежом». Обосраться, нарушив закон год назад, и понимая, что ответственность неминуема, заранее записать видео — это талант. Но вряд ли это как-то поможет, когда рассмотрят все детали его дела. @NeKaspersky
  • НеКасперский

    Кто бы мог подумать, что в Китае снова можно будет пользоваться Telegram и WhatsApp. Правда, совсем недолго и далеко не всем. Международный олимпийский комитет (МОК) сообщил, что в период зимних Олимпийских игр в Пекине их участникам откроют доступ к заблокированным интернет-сервисам. Речь идёт о Twitter, Instagram, Facebook, WhatsApp, Telegram и поисковой системой Google. Оргкомитет Олимпиады 2022 постановил, что все аккредитованные участники смогут подключиться к открытому сервису внутри замкнутой системы через интернет на своих устройствах. В качестве альтернативы от оргкомитета можно будет также получить специальные сим-карты для доступа. Похоже, страна-организатор подумала, что специфика инфраструктуры местных компаний, выпускающих приложения для общения, не потянет потребностей в коммуникации таких приезжих. Вряд ли популярное китайские приложение для общения WeChat, напоминающее наши Госуслуги возможностью записаться к врачу, вообще допускает иностранных пользователей в систему. А других мессенджеров, не ориентированных на сбор чувствительных данных граждан, там и нет.
    НеКасперский

    Китайские госкомпании отказались от WeChat На этой неделе топы как минимум девяти госкомпаний Китая запретили сотрудникам пользоваться приложением WeChat в служебных целях. Основной причиной требования стала конфиденциальная информация в чат-группах, поэтому из соображения безопасности было принято решение удалить их. China Mobile, China Construction Bank, China National Petroleum и ещё шесть компаний решили больше не использовать WeChat от Tencent для рабочих переписок. Причём ни одна из госушных фирм никогда не заявляла о проблемах с безопасностью в приложении. Этот шаг связан с тем, что Пекин уже на протяжении года закручивает гайки интернет-гигантам, включая Tencent, самую дорогую компанию Китая, в частности, из-за ее методов сбора данных. Кроме того, министерство промышленности и информационных технологий Китая распорядилось, чтобы магазины приложений не пропускали проекты Tencent до получения одобрений от правительства перед обновлением или запуском их новых приложений. Возможности WeChat не ограничиваются…

    Telegram
  • НеКасперский

    Порнхаб опубликовал свой ежегодный отчёт. В России и мире самая популярная категория — хентай. Интересно, почему люди так любят порно с японской анимацией? Кстати, импортозамещение налицо: категория Russian +861%. Минкульт пока не давал объяснения этому росту.
  • НеКасперский

    Слухи о том, что Reddit собирается подавать заявку на проведение IPO были давно. Сейчас стало известно, что компания сделала это тайно, не привлекая лишнего внимания. Ещё в марте этого года компания взяла на работу финансового директора(явный признак того, что в планах есть выход на биржу). Финдиректором, кстати, стал Дрю Воллеро, известный тем, что помог с IPO Snap. Удивительная, конечно, у Reddit история. Менялись владельцы, стратегии развития, были громкие скандалы, однако рост не остановился и проект не застрял в стагнации. В августе у сайта появилось 50 млн новых ежедневных посетителей и 100 тысяч новых сабреддитов. С момента основания в 2005 году команда привлекла $1,3 млрд. @NeKaspersky
  • НеКасперский

    Апдейт новостей по Log4j 1. В Log4j выявили новую уязвимость — возможность обхода недавнего исправления. Защиту от атаки Log4Shell можно обойти при кастомных настройках журналирования. Исследователи из LunaSec рекомендуют установить пользователям сборку 2.16.0. 2. Румынские специалисты из Bitdefender зафиксировали первую атаку программы-вымогателя, эксплуатирующую уязвимость Log4Shell. Вредонос Khonsari начал атаки 11 декабря. Он работает в системах Windows.
  • НеКасперский

    Из-за багов, обнаруженных в миллиардах чипов Wi-Fi и Bluetooth, можно стать жертвой утечки данных. Группа исследователей из Дармштадта опубликовала доклад, демонстрирующий способы похищать пароли и сниффить трафик за счёт Wi-Fi-чипа и Bluetooth-компонента на смартфоне. Чтобы убедиться в уязвимостях, эксперты сначала выполняли код на Wi-Fi или Bluetooth-чипе, а затем использовали новый метод латеральных атак, повышающих права в системе. Все дело в технических особенностях современных смартфонов. В частности, в их однокристальных системах (SoC), включающих самостоятельные компоненты Wi-Fi, Bluetooth, LTE. Каждый имеет свою реализацию мер по безопасности, но использует одни ресурсы вроде антенны, служащих мостиком для латеральных атак. Таким образом, перед злоумышленником открывается возможность для выполнения произвольного кода, чтение данных и DoS. Подробная информация о них описана в отчёте (PDF). В таблице указаны чипсеты и обнаруженные в них уязвимости.
  • НеКасперский

    Все гениальные бизнесмены не доучились в университете. Популярный стереотип, не правда ли? На фоне него график, который мы нашли, сильно резонирует. Лишь 4% основателей стартапов, ставших «единорогами» в США, бросили учебу. Большинство все же получили высшее образование — бакалавриат, магистратура, MBA и даже докторская степень. Поэтому, МГУ, МГТУ, МФТИ, ВШЭ, Иннополис, ИТМО. Нетворкинг помогает в бизнесе и работе. Этого ещё никто не опровергал. @NeKaspersky
  • Реклама

  • НеКасперский

    Наконец-то появились первые подробности взлома компании Volvo. Хакерам удалось похитить информацию о передовых технологиях компании. Шведский производитель автомобилей Volvo с опозданием обьявил о случившейся кибератаке. Теперь Volvo призналась в скомпрометированном файловом репозитории и в серьезности последствий от утечки. Крупнейший автопроизводитель в последнее время занимался разработкой электроавтомобилей. Ответственность за кибератаку взяла на себя группировка вымогателей Snatch. 25 ноября на своём сайте она разместила Volvo Cars в списке жертв от своих атак. Через пять дней появились пруфы в виде скринов похищенных файлов, содержащих исходный код нескольких внутренних приложений компании. По словам хакеров из Snatch , они не заинтересованы в переговорах и угрожают слить данные в сеть, если Volvo не найдёт грамотного способа их защиты. И, кажется, Volvo не пошла на эту сделку, так как официально заявила, что не будет сотрудничать с хакерами и сама решит последствия утечки. Какие-то благородные хакеры пошли. Это поколение зумеров подросло? @NeKaspersky
  • НеКасперский

    «Лучший ИБ-эксперт». Номинанты: Алексей Лукацкий бизнес консультант по безопасности CISCO Systems, автор четырех книг и более 600 статей по ИБ. В сфере инфобеза работает с 1992 года. Алексей Лукацкий активно ведет свой блог, занимается вопросами просвещения, ведет авторские курсы. Сергей Борисов работает в области ИБ почти 20 лет, с 2010 года ведет свой блог, где освещает важные вопросы отрасли, занимается просвещением и дает свои оценки. Валерий Комаров много внимания уделяет особенностям законодательства в информационной безопасности. В ИБ у него большой опыт. Конкретно в сфере КИИ, защиты ГИС. Ведет авторский блог. Рустэм Хайретдинов член совета директоров Infowatch, в ИБ более 20 лет, за это время реализовал более сотни ИБ-проектов масштаба предприятия. Знает как взаимодействует ИБ и бизнес и активно об этом рассказывает. Голосование 👇
  • НеКасперский

    Новая 0-day уязвимость затронула почти всех. В этом месяце была обнаружена новая 0-day уязвимость в популярной библиотеке Java. Ее название «Log4Shell» или CVE-2021-44228. То, что она вызвала такой резонанс в сообществе — не удивительно, ведь её оценка по шкале CVSSv3 достигает 10/10. К тому же ее очень просто использовать. Для выполнения RCE при ее эксплуатации достаточно ввода одной определенной строчки кода. Уязвимости CVE-2021-44228 были подвергнуты такие корпоративные продукты, как Steam (окно поиска), Apple (icloud) и Minecraft (как и сервер, так и клиент, достаточно ввести PoC в чате), а также тысячи других компаний, с некоторыми вы можете ознакомиться тут: ссылочка. При анализе CVE-2021-4422 стало известно следующее: • Установки по умолчанию широко используемого корпоративного программного обеспечения уязвимы. • Уязвимость может быть использована надежно и без аутентификации. • Данная уязвимость затрагивает несколько версий Log4j 2. • Эта уязвимость позволяет выполнять удаленный код от имени пользователя, запускающего приложение, использующее библиотеку. • Одного обновления базовой версии Java недостаточно для предотвращения использования уязвимости. Apache log4j выпустили обновление, которое исправляет уязвимость Log4Shell начиная с версии 2.15.0. Однако это может помочь ненадолго. Когда будут затронуты все версии Java — вопрос времени. @NeKaspersky