Подразделение Google под названием Jigsaw представило новое приложение Intra для обхода государственной цензуры и защиты от атак на DNS. https://www.securitylab.ru/news/495802.php
Пока Сбербанк тестирует «Почта Банк» объявил о запуске голосовой биометрии в контакт-центре для аутентификации клиентов. При повторных обращениях в контакт-центр система идентифицирует клиента по голосу, и от него не требуется дополнительных подтверждений в виде кодовых слов, паролей и пр. Cnews, 04.10.18: http://www.cnews.ru/news/line/2018-10-04_pochta_bank_vnedril_golosovuyu_biometriyu_v_kolltsentre
С 1 октября 2018 года в Новой Зеландии начали действовать новые таможенные правила, в соответствии с которыми сотрудники таможни могут потребовать у туристов предоставить все пароли, ключи шифрования, пин-коды и другую информацию, необходимую для доступа к электронным устройствам въезжающих в страну. В случае отказа путешественникам грозит штраф на сумму до пяти тысяч новозеландских долларов (около 3,3 тысячи американских). Nag.ru, 03.10.18: https://nag.ru/news/newsline/102221/v-novoy-zelandii-tamojnya-mojet-trebovat-paroli-k-ustroystvam-turistov-a-za-otkaz-shtraf-3300.html
Несколько крупных банков США зафиксировали в течение последних недель рост числа кибератак в отношении их компьютерных систем. Получение несанкционированного доступа к информации в базах данных крупных банков, как констатирует издание, может, в частности, привести к дестабилизации ситуации на рынке. ТАСС, 01.10.18: https://tass.ru/ekonomika/5621261
Редакция Forbes решила проверить сайты крупнейших российских компаний на соответствие требованиям защиты персональных данных по GDPR, взяв за основу рейтинг «200 крупнейших частных компаний России» за 2017 год. Четверть из 160 проанализированных организаций попадает под действие GDPR из-за наличия представительств и офисов в странах Евросоюза. По результатам анализа оказалось, что всего 4 веб-сайта близки к соответствию требованиям GDPR. Из остальных: 83% не предусматривают всплывающее окно для согласия на сбор cookies, у 77% отсутствует возможность получения явного согласия на обработку персональных данных, у 60% недоступна для ознакомления политика конфиденциальности. http://www.forbes.ru/biznes/367365-dela-povazhnee-pochemu-rossiyskie-kompanii-ne-zashchishchayut-lichnuyu-informaciyu
26 сентября вступил в силу закон, разрешающий российским банкам блокировать карты россиян при подозрении на сомнительные транзакции. Право на блокировку банковских карт может обернуться неприятными сюрпризами для клиентов — хотя призвано защитить их от действий кибермошенников. Блокировать будут на срок до двух рабочий дней: за это время банки должны разобраться в проблеме и возобновить работу карты. Помимо карт банки смогут блокировать электронные кошельки и мобильные приложения. Делаться это будет только в том случае, если будут выявлены признаки совершения операции без согласия владельца. https://www.mk.ru/economics/2018/09/26/novye-pravila-blokirovki-bankovskikh-kart-napugali-rossiyan.html
Специалисты в области кибербезопасности обнаружили так называемую уязвимость нулевого дня в операционной системе Windows, однако Microsoft так и не устранила проблему в механизме базы данных Microsoft JET Database Engine. Из-за этой уязвимости злоумышленники могут удаленно получать доступ к коду компьютера и устанавливать вирусы на устройстве. Известия, 24.09.18: https://iz.ru/792410/2018-09-24/eksperty-soobshchili-o-masshtabnoi-ugroze- dlia-vsekh-kompiuterov-na-windows
Киберпреступники продают доступ к более чем 3 тыс. взломанных сайтов, баз данных и панелям администратора на русскоязычном подпольном форуме MagBo. Расценки варьируются от $0,5 до $1 тыс. в зависимости от объемов трафика ресурсов и других параметров. https://www.securitylab.ru/news/495647.php
ФСТЭК: "Во ФСТЭК поступило всего 6 уведомлений о категорированных значимых обьектах от субъектов КИИ среди банков, это 1% уведомлений всех организаций по стране"
Роскомнадзор в середине декабря планирует направить официальные письма Facebook и Twitter. Ведомство хочет проконтролировать исполнение этими компаниями российского закона о хранении персональных данных россиян, которые, напомним, должны находиться на территории РФ.
Уязвимость в программном решении для систем видеонаблюдения производства тайваньской компании Nuuo, получившая название Peekaboo, позволяет злоумышленникам просматривать и модифицировать записи с видеокамер, похищать информацию, в том числе логины/пароли, данные об IP-адресах, используемых портах, моделях подключенных устройств, а также полностью отключать камеры и системы видеонаблюдения. https://www.securitylab.ru/news/495623.php
С конца августа текущего года в России наблюдается масштабное заражение Android-смартфонов мобильным банковским трояном Asacub. Жертвами трояна каждый день становятся порядка 40 тыс. пользователей. Вредонос распространяется с помощью SMS-сообщений с предложением посмотреть фотографии или MMS по указанной ссылке. Asacub может похищать деньги с привязанной к номеру телефона банковской карты, отправляя SMS-сообщения для перевода средств на другой счет по номеру карты или мобильного телефона. Жертва не сможет проверить баланс через мобильный банк или изменить настройки, поскольку Asacub не позволяет открыть на устройстве банковское приложение. 98% заражений зафиксировано в России.
База данных, содержащая электронные адреса, незашифрованные пароли и частичные номера кредитных карт, оказалась на бесплатном публичном хостинге. В общей сложности 41 826 763 уникальных пароля и электронных адресов были загружены на анонимный хостинговый сервис kayo.moe (755 файлов размером 1,8 ГБ). https://www.securitylab.ru/news/495587.php
Большинство современных компьютеров, даже те, в которых предусмотрено шифрование диска, уязвимы для нового вида атаки, которая позволяет злоумышленникам украсть конфиденциальные данные за считанные минуты. Под угрозой пользователи систем Windows и macOS. Новый эксплойт построен на основе всем знакомой атаки методом холодной перезагрузки (cold boot attack). Киберпреступники уже давно используют эту технику для кражи данных пользователей.
Компания Veeam Software, специализирующася на разработке решений для управления виртуальной инфраструкторой и защиты данных, допустила утечку 445 млн записей своих клиентов. База данных объемом в 200 ГБ хранилась на открытом для общего доступа сервере MongoDB в инфраструктуре Amazon. https://www.securitylab.ru/news/495573.php