Обложка канала

Информация опасносте. Страница 29

18724 @alexmakus

Чаще про infosex (зачеркнуто) про infosec

  • Информация опасносте

    кстате! сегодня День защиты данных — практически профессиональный праздник этого канала. С чем вас всех и поздравляю, и желаю, чтобы ваши данные оставались безопасносте!
  • Информация опасносте

    Тут есть виральный тред в твиттере о том, что приложение для участников зимних олимпийских игр в Пекине содержит встроенное шпионское ПО для сохранения аудиозаписей (там есть функция перевода аудио между английским и китайским). Функция якобы реализована через СДК запрещенной в США компании iFlytek. twitter.com/jonatha…67661060 С другой стороны, вроде как есть подтверждение от CitizenLab, что никакого постоянного прослушивания микрофона и записи аудио нет twitter.com/jgriffi…74083073 Поди разберись. От китайцев такого, в принципе, ожидаешь
    Jonathan Scott

    After reverse engineering all of the #Beijing2022 #spyware app for @Apple #ios and @Google #Android I can definitively say all Olympian audio is being collected, analyzed and saved on Chinese servers using tech from USA blacklisted AI firm @iflytek1999 wired.com/story/mit-cuts…

    Twitter
  • Информация опасносте

    Рассказ от исследователя (как-то так получается, что как хороший чувак, так сразу исследователь, а как плохой - хакер и злоумышленник), который обнаружил цепочку уязвимостей нулевого дня в Сафари и в том, как браузер работает с камерой, сообщил о них в Apple и получил от компании более 100 тыс долларов премии. А мог бы продать в NSO за пару миллионов, наверно! https://www.ryanpickren.com/safari-uxss
    Webcam Hacking (again) - Safari UXSS | Ryan Pickren

    $100,500 Apple Bug Bounty for hacking the webcam via a Safari Universal Cross-Site Scripting (UXSS) bug. CVE-2021-30861, CVE-2021-30975

    ryan-pickren
  • Реклама

  • Информация опасносте

    несколько забавная история про то, как в Техасе на паркоматах появляются коды QR-коды для оплаты парковки. Правда, ведут они на левые сайты, которые принимают платежи картами, а легитимные организации, которые занимаются парковками, сами QR-коды для оплаты не используют как раз по той причине, что так легко обмануть пользователей QR-кодами. www.fox7austin.com/news/fr…g-meters www.kxan.com/news/cr…g-meters twitter.com/SATXPol…51775755 "а что, так можно было?". интересно, в каких еще местах можно такие фокусы провернуть?
    Fraudulent QR code stickers found on 29 Austin public parking meters

    Any person that believes they were a victim of a credit card breach as a result of recent parking meter payments should file a police report and notify their card issuer immediately.

    FOX 7 Austin
  • Информация опасносте

    В список организаторов распространения информации (ОРИ) добавлены «Яндекс.Лавка», «Яндекс.Микромобильность», «Яндекс.Такси» и «Яндекс.Еда» — согласно российскому законодательству, они обязаны хранить и по первому требованию передавать властям данные пользователей. потому что информации много не бывает! roskomsvoboda.org/post/se…-slezhki
    Яндекс.Такси, Яндекс.Еда и другие сервисы компании внесены в реестр по слежке

    В список организаторов распространения информации (ОРИ) добавлены «Яндекс.Лавка», «Яндекс.Микромобильность», «Яндекс.Такси» и «Яндекс.Еда» — согласно российскому законодательству, они обязаны хранить и по первому требованию передавать властям данные пользователей.

    Роскомсвобода
  • Информация опасносте

    тут еще подогнал читатель тему про уязвимость в Linux — в компоненте polkit, которая позволяет "бесправному" залогиненному пользователю получить полный рутовый доступ к системе с настройками по умолчанию. Polkit — это инструмент, который определяет политики, по которому процессы без соответствущих прав взаимодействуют с процессами, у которых есть повышенные права. blog.qualys.com/vulnera…021-4034 access.redhat.com/securit…021-4034
    PwnKit: Local Privilege Escalation Vulnerability Discovered in polkit’s pkexec (CVE-2021-4034) | Qualys Security Blog

    The Qualys Research Team has discovered a memory corruption vulnerability in polkit's pkexec, a SUID-root program that is installed by default on every major Linux distribution.

    Qualys Security Blog
  • Информация опасносте

    вышли апдейты iOS 15.3 и iPadOS 15.3, которые исправляют проблему в IndexedDB, которая позволяла сайтам получать информацию о пользователях от других сайтов https://support.apple.com/en-us/HT213053 апдейт для macOS 12.2 тоже вышел с этим фиксом в WebKit, но пока что по нему почемуто нет security release notes дополнение: выложили и для macOS https://support.apple.com/kb/HT213054
    About the security content of iOS 15.3 and iPadOS 15.3

    This document describes the security content of iOS 15.3 and iPadOS 15.3.

    Apple Support
  • Информация опасносте

    (надо постить посты, чтобы триггерить спамеров в комментариях, и банить их)
  • Информация опасносте

    с одной стороны, скрейпинг данных — вроде как не хакерство и не взлом, да? (ну, по крайней мере, так нам рассказывает ФБ после того, как у них с очередного захода собрали данные на миллионы пользователей). а с другой стороны, вот есть база TLO — база данных, которую используют частные детективы (сыщики?), понятное дело, с кучей всякой личной информации — адреса, номера телефонов, контакты родственников и тд. Как-то нехорошо получилось, да. www.vice.com/en/arti…tigators
    Someone Scraped Massive Bank of Personal Data Used by Private Investigators

    The scrape shows that databases such as TransUnion’s TLO can leak out beyond the initial creator’s control.

    Vice
  • Информация опасносте

    Поймай меня, если сможешь. Руткиты: эволюция и способы обнаружения

    А вы уверены, что не находитесь под атакой хакеров прямо сейчас? Чтобы скрыть следы своего присутсвия в системе хакеры используют руткиты. Это вредоносный софт, который получает полный контроль над зараженным узлом и может скрывать вредоносные файлы и процессы, контролировать сетевой трафик и даже нарушить работу других программ. Руткиты могут скрывать сложные целенаправленные атаки, последствиями которых могут быть недопустимые для компаний события: кража крупных сумм денег, политический шпионаж, аварии на промышленных объектах, техногенные катастрофы. Хоть они составляют менее 1% от общего числа выявляемых вредоносных программ, но все случаи обнаружения связаны с громкими атаками. В том числе на госучреждения и промышленные объекты по всему миру. Хочешь узнать больше? Смотри видео о руткитах. Полный текст аналитики читай по ссылке: https://www.ptsecurity.com/ru-ru/research/analytics/rootkits-evolution-and-detection-methods/?utm_source=youtube&utm_medium=description

    YouTube
  • Информация опасносте

    Тут вот утверждается (со ссылками на первоисточники), что белорусские киберпартизаны взломали инфраструктуру железных дорог Беларуси в том числе для того, чтобы остановить перемещение российских войск по территории Беларуси, а также для освобождения политзаключённых. Интересное использование ransomware. twitter.com/cpartis…17117700 twitter.com/cpartis…57315588 https://t.me/cpartisans/625 www.cyberscoop.com/cyber-p…-ukraine
    Belarusian Cyber-Partisans

    At the command of the terrorist Lukashenka, #Belarusian Railway allows the occupying troops to enter our land. We encrypted some of BR's servers, databases and workstations to disrupt its operations.❗️Automation and security systems were NOT affected to avoid emergency situations

    Twitter
  • Информация опасносте

    Так уж получилось, что и третий пост сегодня тоже вдогонку к посту с прошлой недели - про баг в Сафари, который позволял сайтам получать информацию других сайтов https://t.me/alexmakus/4507 Пишут, что в недавно вышедшем (пока что не публично, но для разработчиков и тестировщиков) RC-релизе macOS 12.2 и iOS 15.3 баг исправлен www.macrumors.com/2022/01…ios-15-3 Официальный публичный релиз ожидается буквально сегодня-завтра
    Информация опасносте

    Интересная история про баг в Safari 15. Суть уязвимости в кривой имплементации IndexedDB — API, который хранит данные из браузера. В идеальной ситуации по правилам данные должны отделяться в зависимости от происхождения, отделяя данные одного сайта от другого. Но в Safari 15 эта политика происхождения игнорируется, и в какойто момент создается новая пустая база для вкладок в рамках одной браузерной сессии. Потенциально это означает, что одни сайты могут видеть данные других сайтов. Например, Google создает базы, которые содержат Google user ID, и, например, эта информация могла быть доступна другим сайтам. Проблема затрагивает Safari 15 в macOS и iOS, и если в macOS еще для избежания этой проблемы можно использовать другой браузер, то в iOS все браузеры используют встроенный WebKit и это затрагивает всех. Информация об уязвимости ушла в WebKit еще 28 ноября, и с тех пор апдейта для браузера не было. https://fingerprintjs.com/blog/indexeddb-api-browser-vulnerability-safari-15/

    Telegram
  • Информация опасносте

    Еще одно «а помните?». Тоже несколько дней назад бла история о взломе Crypto.com и краже 15млн долларов. https://t.me/alexmakus/4510 А на самом деле, как оказалось, украли 30 млн долларов из кошельков примерно почти 500 пользователей. Деньги пострадавшим компенсировали, но осадочек остался crypto.com/product…xt-steps
    Информация опасносте

    Уже можно заводить отдельный канал «снова взломали крипто-чтототам» https://twitter.com/Anthony/status/1483540705947668482

    Telegram
  • Информация опасносте

    Чуть больше недели был пост про чувака, который утверждает, что может удаленно управлять некоторыми Теслами. https://t.me/alexmakus/4502 Технических деталей тогда не было, а сейчас вот есть. Как и предполагалось, уязвимость была в стороннем софте TeslaMate, который позволяет собирать всякую информацию о машине владельцам автомобилей. Собственно, уязвимость была в админке- дашборде, который показывал собранную информацию. Вместе с неправильными конфигурациями эти дашборды торчали голой жопой в интернет, и более того, позволяли получить ключи от API, которые как раз давали возможность удаленно управлять автомобилями. medium.com/@david_…f040a028
    Информация опасносте

    тред в твиттере истории от хакера, который утверждает, что может управлять более чем 20 теслами в разных странах. Деталей мало, но утверждается, что он может открывать двери и окна машин удаленно, включать музыку или фары, а также включать машину без ключей. Технически проблема, как я понял, в неком стороннем софте Teslamate (я так понимаю, который ставится в саму Теслу из встроенного в нее магазина), и у которого разрешен был анонимный логин. в комментариях рубилово по поводу того, чья вина это — теслы или владельцев машин. https://twitter.com/david_colombo_/status/1481358774476718084 статья в блумберг https://www.bloomberg.com/news/articles/2022-01-12/teen-hacker-claims-to-have-taken-control-of-25-teslas-worldwide

    Telegram
  • Информация опасносте

    Hackers Exploit OpenSea Bug to Steal $1 Million in NFTs

    A bug on NFT marketplace Opensea is being exploited to purchase NFTs at well below market value. Since this morning, NFTs with a market value of just over $1 million have been purchased in this way.

    www.elliptic.co
  • Реклама

  • Информация опасносте

    «Роскомсвобода» от имени американской общественной организации The Tor Project Inc. обжалует блокировку сайта анонимного браузера в России. Законодательство РФ не содержит запрета на распространение информации о технологиях VPN и анонимайзерах, отмечают в компании. https://www.kommersant.ru/doc/5180758 Ну, наконец-то справедливость восторжествует, да?
    Молот пригодится в суде

    The Tor Project обжалует блокировку анонимного браузера в России

    www.kommersant.ru
  • Информация опасносте

    Как интересно, RCE для игрушки Dark Souls 3 - при игре в онлайне эксплуатация уязвимости может привести к полному контролю злоумышленников над компьютером. А ведь нас давно предупреждали, что игры - это опасно и вредно! twitter.com/skelema…02798336
    SkeleMann

    PSA - DARK SOULS 3 - PC #DarkSouls3 #DarkSouls Hey folks On PC there is a new, very serious exploit plaguing Dark Souls 3 which can cause lasting damage to your computer. This could brick your PC, let your login information be shared, or execute programs in the background. 1/?

    Twitter
  • Информация опасносте

    Daniel 🥌 Stenberg

    If you are a multi billion dollar company and are concerned about log4j, why not just email OSS authors you never paid anything and demand a response for free within 24 hours with lots of info? (company name redacted for *my* peace of mind)

    Twitter