Киберпреступники стали использовать живые чаты и ботов-помощников, чтобы похищать важные данные компаний и их клиентов. Преступники используют их для фишинга и распространения вредоносного ПО. В этом году сотни клиентов банка IMB пострадали от вредоносного вложения, которое попало пользователям через окно живого чата на сайте одного из крупнейших в Великобритании сервисов по продаже билетов на мероприятия Ticketmaster UK. Из-за возможных рисков с компрометацией банковских карт финансовая организация приняла решение попросить часть своих клиентов приостановить использование карт. ComNews, 06.12.18: http://www.comnews.ru/content/116181/2018-12-06/hakery-polyubili-chat-botov-mihail-kondrashin-tehnicheskiy-direktor-trend-micro-v-rossii-i-sng
Сотрудница одной из телефонных компаний в Новосибирской области, воспользовавшись доступом к информации о персональных данных клиентов мобильных операторов, скопировала детализацию звонков абонентов «МТС», включавшую сведения о дате и времени соединений, номерах исходящих и входящих соединений, а затем передала данные сторонним лицам без судебного разрешения. Заведено уголовное дело, женщине грозит штраф до 1 млн руб. и другие меры наказания. https://www.securitylab.ru/news/496779.php
Сбербанк зафиксировал с начала 2018 года 25 DDoS-атак высокой мощности, что в 1,5 раза превышает показатель предыдущего года. Об этом свидетельствуют предварительные итоги банка по кибербезопасности. ТАСС, 29.11.18: https://tass.ru/ekonomika/5849711
Минкомсвязи разработало законопроекты, по которым людям и компаниям будет запрещено самостоятельно создавать базы данных из информации государственных информационных систем (ГИС), а за утечку грозят штрафы. Хранилища будут сертифицироваться и строго контролироваться операторами конфиденциальной информации. Штрафовать будут тех, кто будет допускать утечки данных или нарушать новые правила. Меньше всех придётся платить частным лицам — 2 тысячи рублей, больше всех — юридическим лицам — 35 тысяч рублей; https://tjournal.ru/80393-minkomsvyazi-zahotelo-shtrafovat-za-utechku-personalnyh-dannyh-iz-gosudarstvennyh-baz
К 2022 г. в России должна появиться национальная система управления данными (НСУД), которая соберет все имеющиеся у государства данные о гражданах, товарах, объектах и компаниях. Сейчас концепцию НСУД обсуждают исполнители госпрограммы «Цифровая экономика», а разрабатывает ее аналитический центр при правительстве (АЦ). https://m.vedomosti.ru/economics/articles/2018/11/29/787981-gosudarstvo
Сотрудники правоохранительных органов Болгарии арестовали троих участников киберпреступной группировки, обвиняемых в хищении $5 млн в криптовалюте. https://www.securitylab.ru/news/496711.php
Идет первый этап выполнения принятого в середине 2017 года закона «О безопасности критической информационной инфраструктуры Российской Федерации» – определение объектов КИИ и проведение категорирования. В стране, по данным ФСТЭК, на различных стадиях категорирования находятся около 25 тыс. объектов. Пока размытость формулировок позволяет субъектам КИИ умышленно занижать оценку объектов, чтобы не проводить их категорирование. Это не устраивает регулятора — ожидается, что в первом квартале 2019 года требования к категорированию объектов КИИ, приведенные в приказах ФСТЭК России № 236 от 22.12.2017, № 239 от 25.11.2017 и в постановлении Правительства РФ № 127 от 08.02.2018, будут доработаны. ИКС, 26.11.18: http://www.iksmedia.ru/news/5547668-Zakon-o-bezopasnosti-KII-process.html
Онлайн-сервис Typeform, предоставляющий возможность добавлять формы опросов на веб-сайты, пострадал от утечки данных — оказалась скомпрометирована информация, которую пользователи вводили в эти формы. Об этом заявили официальные представители сервиса. https://www.anti-malware.ru/news/2018-11-26-1447/28128
Amazon направила своим клиентам со всего мира уведомления, в которых предупредила об утечке — личные данные покупателей, включая имена и электронные адреса, оказались в открытом доступе. Единственное, что Amazon посчитал сообщить нужным всем пострадавшим, это причина утечки, который якобы является «техническая ошибка».Газета.ру, 22.11.18: https://www.gazeta.ru/tech/2018/11/22/12068281/amazon_leak.shtml
Два жителя Новосибирска сумели похитить порядка 10 млн рублей у новосибирских и барнаульских предпринимателей путем взлома электронной почты компаний и подмены платежных реквизитов.
Ошибка в системе безопасности привела к утечке паролей в Instagram. Об этом сообщили представители соцсети. Но утечка коснулась не всех, а лишь небольшой части пользователей. Уязвимость обнаружили в функции Download Your Data ("Скачайте ваши данные"). С ее помощью владелец аккаунта мог увидеть, что именно известно о нем Instagram. 19.11.18:https://rg.ru/2018/11/19/v-instagram-soobshchili-ob-utechke-parolej-polzovatelej.html
Центр компетенций по программе «Цифровая экономика» разработал концепцию законопроекта о доступе к данным пользователей соцсетей. Она включает введение ответственности интернет-площадок за сохранность пользовательских данных из закрытых профилей. Выбор подхода разработчики объясняют риском монополизации рынка данных со стороны соцсетей. Коммерсант, 19.11.18: https://www.kommersant.ru/doc/3804410
Microsoft скрыто собирает персональные данные пользователей корпоративной версии пакета Office ProPlus, тем самым нарушая требования Общего регламента по защите данных (GDPR). https://www.securitylab.ru/news/496492.php
Уязвимости побочного канала (касающиеся физических свойств «железа»), о которых широкая общественность заговорила после так называемого «чипокалипсиса», свойственны, как оказалось, не только центральным, но и графическим процессорам. Эксперты Университета штата Калифорния в Риверсайде опубликовали три набора эксплойтов, которые позволяют выводить существенные данные через графические процессоры. Две атаки, которые могут быть осуществлены с помощью этих эксплойтов, нацелены на конечных пользователей, в то время как третья может позволить выцеживать значимые данные из приложений, связанных с машинным обучением или нейронными сетями. Проблемы затрагивают графические процессоры Nvidia, под вопросом разработки Intel и AMD. Cnews, 12.11.18: http://safe.cnews.ru/news/top/2018-11-12_chipokalipsis_dobralsya_do_graficheskih_protsessorov
Киберпреступники активно эксплуатируют уязвимость в популярном плагине WP GDPR Compliance для установки бэкдоров и перехвата управления сайтами на WordPress. Данный плагин помогает владельцам ресурсов обеспечить соответствие требованиям Общего регламента по защите данных (GDPR), число его установок превышает 100 тыс. https://www.securitylab.ru/news/496397.php
Минкомсвязь готовит законопроект, который предусматривает либерализацию законодательства о персональных данных. У граждан появится возможность отказаться от предоставления согласия на обработку персональных данных, если обработка данных не является целью услуги, которую ему предоставляют. В то же время Роскомнадзор намерен подготовить предложения по упорядочиванию оборота пользовательских данных, которые в том числе собирают и соцсети, по пресечению деятельности по использованию "серых" баз персональных данных, в том числе на коммерческой основе. Российская газета, 09.11.18: https://rg.ru/2018/11/09/personalnye-dannye-rossiian-ostanutsia-v-sekrete.html
Директор ФСБ России Александр Бортников считает, что спецслужбы должны иметь ключи к шифрованным приложениям в интернете . ТАСС, 07.11.18: https://tass.ru/obschestvo/5763609
Информация с более 19 тысяч банковских карт из 22 банков Пакистана была похищена в ходе массивной кибератаки. Глава подразделения по борьбе с преступностью федерального агентства расследований Пакистана заявил, что в результате кибератаки оказались затронуты "почти все пакистанские банки". По данным телеканала, об атаках стало известно в конце октября. 27 октября сотрудники банка Bank Islami обратили внимание на операции с необычно большими суммами с одной из международных платежных систем банка. В результате этих операций группа хакеров обналичила 2,6 миллиона долларов. Прайм, 06.11.18: https://1prime.ru/News/20181106/829409787.html