а, и еще с прошлой недели про утечку данных клиентов MGM Resorts
https://www.zdnet.com/article/exclusive-details-of-10-6-million-of-mgm-hotel-guests-posted-on-a-hacking-forum/
https://www.zdnet.com/article/exclusive-details-of-10-6-million-of-mgm-hotel-guests-posted-on-a-hacking-forum/
ZDNET
Exclusive: Details of 10.6 million MGM hotel guests posted on a hacking forum
MGM Resorts said security incident took place last summer and notified impacted guests last year.
DNS over HTTPS в Firefox, пока что по умолчанию включено только в США, но при желании можно включить и для остальных территорий
https://blog.mozilla.org/blog/2020/02/25/firefox-continues-push-to-bring-dns-over-https-by-default-for-us-users/
https://blog.mozilla.org/blog/2020/02/25/firefox-continues-push-to-bring-dns-over-https-by-default-for-us-users/
The Mozilla Blog
Firefox continues push to bring DNS over HTTPS by default for US users
Today, Firefox began the rollout of encrypted DNS over HTTPS (DoH) by default for US-based users. The rollout will continue over the next few weeks to confirm no major issues are discovered as this new protocol is enabled for Firefox’s US-based users.
https://arstechnica.com/information-technology/2020/02/medical-device-vulnerability-highlights-problem-of-third-party-code-in-iot-devices/
как известно, S в IoT означает Security
как известно, S в IoT означает Security
Ars Technica
Why fixing security vulnerabilities in medical devices, IoT is so hard
Op-ed: It's not so easy to just patch or upgrade medical devices, IU Health's CISO explains.
Кстати, вдогонку про IoT и медицинские устройства. Целая пачка уязвимостей в BTLE потенциально делает несколько сотен различных гаджетов, включая медицинские устройства, уязвимыми к атакам. Проблема заключается в том, что уязвимость присутствует в SoC нескольких крупных вендоров "умных" устройств — Texas Instruments, NXP, Cypress, Dialog Semiconductors, Microchip, STMicroelectronics и Telink Semiconductor. Они выпустили свои патчи, но займет какое-то время, пока они дойдут до устройств, плюс некоторые другие вендоры пока что работают над исправлением ошибок. Эксплуатация уязвимостей может приводить к перезагрузкам устройств, их блокировке или обходу их систем безопасности.
https://asset-group.github.io/disclosures/sweyntooth/
https://asset-group.github.io/disclosures/sweyntooth/
Очередное приложение для слежки (за партнерами, детьми и тд) оставило открытым свой сервер в интернете. Приложение KidsGuard сохраняло данные в бакете на Alibaba, и с телефона (где, кстати, не показывалась иконка приложения, и работа его была незаметна) туда сливалось почти все, включая фотографии, видео, историю чатов и записи звонков. Не делайте так, не ставьте на телефоны дорогих вам людей эти приложения для слежки. Мало того, что это неэтично, так еще и все эти компании пишут свои продукты за три копейки дешевыми аутсорсерами, и в итоге данные людей, за которыми ктото решает последить, оказываются потом доступными в интернете кому попало. Практически со всеми этими компаниями это уже было — можно поискать в истории канала mSpy или Flexispy.
https://techcrunch.com/2020/02/20/kidsguard-spyware-app-phones/
https://techcrunch.com/2020/02/20/kidsguard-spyware-app-phones/
Вредоносное ПО xHelper для смартфонов Android, открывающее бэкдор в телефоне, умудряется заражать телефон даже после сброса до заводских настроек. (Хитрожопы создают папки com.mufc, которые почему-то не удаляются с телефонов при сбросе настроек)
https://blog.malwarebytes.com/detections/android-trojan-dropper-xHelper/
https://blog.malwarebytes.com/android/2019/08/mobile-menace-monday-android-trojan-raises-xHelper/
https://blog.malwarebytes.com/android/2020/02/new-variant-of-android-trojan-xHelper-reinfects-with-help-from-google-play/
https://blog.malwarebytes.com/detections/android-trojan-dropper-xHelper/
https://blog.malwarebytes.com/android/2019/08/mobile-menace-monday-android-trojan-raises-xHelper/
https://blog.malwarebytes.com/android/2020/02/new-variant-of-android-trojan-xHelper-reinfects-with-help-from-google-play/
Malwarebytes Labs
Android/Trojan.Dropper.xHelper
Android/Trojan.Dropper.xHelper is Malwarebytes' detection name for a Trojan.Dropper targeting Android devices.
Позавчера вышел апдейт к Chrome, и лучше бы его всетаки поставить - в нем исправлено несколько уязвимостей, к которым уже есть публичные эксплойты
https://chromereleases.googleblog.com/2020/02/stable-channel-update-for-desktop_24.html?m=1
https://blog.exodusintel.com/2020/02/24/a-eulogy-for-patch-gapping/
https://chromereleases.googleblog.com/2020/02/stable-channel-update-for-desktop_24.html?m=1
https://blog.exodusintel.com/2020/02/24/a-eulogy-for-patch-gapping/
Chrome Releases
Stable Channel Update for Desktop
The stable channel has been updated to 80.0.3987.122 for Windows, Mac, and Linux, which will roll out over the coming days/weeks. A...
А помните, я несколько недель назад писал о компании Clearview AI?
tl;dr версия: основатель натаскал фоточек из мест, которые это запрещают (социальные сети и все такое), пропарсил их алгоритмами и начал продавать доступ к системе распознавания лиц всяким правоохранительным органам
https://t.me/alexmakus/3242
Владельцы сервисов, с которых наскрейпили фоточки, разумеется, возмутились немного
https://t.me/alexmakus/3271
Но новость сейчас, разумеется, не об этом. Вчера компания уведомила своих клиентов, что злоумышленники получили доступ к полному списку клиентов компании, включая количество аккаунтов, а также количество поисковых запросов, которые производили клиенты. (Видимо, взломали какой-то CRM/billing или чтото такое, потому что Clearview утверждает, что "системы компании не были взломаны", и сами поисковые запросы не утекли)
https://www.thedailybeast.com/clearview-ai-facial-recognition-company-that-works-with-law-enforcement-says-entire-client-list-was-stolen
Что еще может пойти не так? не переключайтесь!
tl;dr версия: основатель натаскал фоточек из мест, которые это запрещают (социальные сети и все такое), пропарсил их алгоритмами и начал продавать доступ к системе распознавания лиц всяким правоохранительным органам
https://t.me/alexmakus/3242
Владельцы сервисов, с которых наскрейпили фоточки, разумеется, возмутились немного
https://t.me/alexmakus/3271
Но новость сейчас, разумеется, не об этом. Вчера компания уведомила своих клиентов, что злоумышленники получили доступ к полному списку клиентов компании, включая количество аккаунтов, а также количество поисковых запросов, которые производили клиенты. (Видимо, взломали какой-то CRM/billing или чтото такое, потому что Clearview утверждает, что "системы компании не были взломаны", и сами поисковые запросы не утекли)
https://www.thedailybeast.com/clearview-ai-facial-recognition-company-that-works-with-law-enforcement-says-entire-client-list-was-stolen
Что еще может пойти не так? не переключайтесь!
Telegram
Информация опасносте
Основной разговор в инфосек-сообществе в эти выходные вращался вокруг статьи в The New York Times о компании Clearview AI, сервис которой используется различными правоохранительными агентствами в США, включая ФБР. Компания собрала 3 миллиарда фотографий из…
======РЕКЛАМА========
Где вы можете узнать почему Касперский зарезал всех DevOps'ов, как поссорились Илья Константинович с Антоном Юрьевичем и причем здесь инновационные методы headhunting'а?
А еще - как Samsung'и восстали против человеков, почему ЦРУ и АНБ косплеят Чипа и Дейла и многое другое.
Канал SecAtor - интересно про инфосек и не только.
======РЕКЛАМА========
Где вы можете узнать почему Касперский зарезал всех DevOps'ов, как поссорились Илья Константинович с Антоном Юрьевичем и причем здесь инновационные методы headhunting'а?
А еще - как Samsung'и восстали против человеков, почему ЦРУ и АНБ косплеят Чипа и Дейла и многое другое.
Канал SecAtor - интересно про инфосек и не только.
======РЕКЛАМА========
Telegram
SecAtor
Руки-ножницы российского инфосека.
Для связи - mschniperson@mailfence.com
Для связи - mschniperson@mailfence.com
Как оказалось, вопрос «что может пойти не так?» оказался провидческим. Пойти может не так всё
в качестве бонуса — информация о новой уязвимости, которая затрагивает более миллиарда устройств, как пишут обнаружившие её эксперты. Речь идет об уязвимости под названием KrØØk (CVE-2019-15126), которая является родственницей уязвимости KRACK (о ней на канале я писал в 2017 году). KrØØk затрагивает устройства с Wi-Fi-чипами производства Broadcom и Cypress, и она может присутствовать на смартфонах, планшетах, устройствах IoT, в роутерах Wi-Fi и маршрутизаторах. Она позволяет нападающим расшифровать сетевые пакеты, передаваемые по беспроводной сети с устройства, затронутого уязвимостью (подвержены WPA2-Personal и WPA2-Enterprise).
если я правильно понимаю, то простым языком ситуация выглядит так:
при получении специального пакета, которое даже не должно быть в той же сети, контроллер WiFi перезапишет общий ключ шифрования нолем. Но чип продолжит передавать данные с обнуленным ключом, а нападающий сможет расшифровать данные траффика (запросы DNS и HTTP), так как ключ теперь известен (ноль). Трафик, передаваемый в HTTPS, VPN, SSH, остается в безопасности — ломается только шифрование WiFi.
Среди потенциально затронутых устройств — iPhone 6 и позже, MacBook-и, Google Nexus 5 и 6, Amazon Kindle, Raspbeery Pi 3, роутеры Asus, Huawei. Хоть уязвимость и в железе, но она патчится софтовым методом, и Broadcom и Cypress уже выпустили обновления для своих чипсетов. Правда, какоето время займет, чтобы они дошли по цепочке до конечных пользователей (у многих производителей уже дошли, как пишут уже исследователи). Короче, ставить апдейты — это полезно.
https://www.welivesecurity.com/2020/02/26/krook-serious-vulnerability-affected-encryption-billion-wifi-devices/
и еще PDF с деталями
https://www.welivesecurity.com/wp-content/uploads/2020/02/ESET_Kr00k.pdf
если я правильно понимаю, то простым языком ситуация выглядит так:
при получении специального пакета, которое даже не должно быть в той же сети, контроллер WiFi перезапишет общий ключ шифрования нолем. Но чип продолжит передавать данные с обнуленным ключом, а нападающий сможет расшифровать данные траффика (запросы DNS и HTTP), так как ключ теперь известен (ноль). Трафик, передаваемый в HTTPS, VPN, SSH, остается в безопасности — ломается только шифрование WiFi.
Среди потенциально затронутых устройств — iPhone 6 и позже, MacBook-и, Google Nexus 5 и 6, Amazon Kindle, Raspbeery Pi 3, роутеры Asus, Huawei. Хоть уязвимость и в железе, но она патчится софтовым методом, и Broadcom и Cypress уже выпустили обновления для своих чипсетов. Правда, какоето время займет, чтобы они дошли по цепочке до конечных пользователей (у многих производителей уже дошли, как пишут уже исследователи). Короче, ставить апдейты — это полезно.
https://www.welivesecurity.com/2020/02/26/krook-serious-vulnerability-affected-encryption-billion-wifi-devices/
и еще PDF с деталями
https://www.welivesecurity.com/wp-content/uploads/2020/02/ESET_Kr00k.pdf
WeLiveSecurity
KrØØk: Serious vulnerability affected encryption of billion+ Wi‑Fi devices
ESET researchers uncovered a security flaw affecting Wi-Fi chips that are commonly used in devices such as smartphones, tablets, laptops, and IoT gadgets.
огого если так (лучше на рабочем месте не гуглить, что такое onlyfans. это типа платформа для монетизации контента, которую очень любят для продажи контента с повышенной степенью обнаженности)
https://twitter.com/broderick/status/1233097681742049281
https://twitter.com/broderick/status/1233097681742049281
Twitter
Ryan Broderick
Seeing reports of an onlyfans leak. Estimated to be between 1.6tb and 4tb of content. It looks like the leak contains personal information from users, as well. I've reached out to their team for more information.
Алярма (наверно). Вышло исследование о том, что на Android появилось вредоносное ПО, которое может перехватывать разовые пароли, сгенеренные в Google Authenticator. Появившийся летом этого Cerberus может злоупотреблть правами Accessibility в Android, и таким образом может перехватить содержимое контента в интерфейсе приложения, и переслать его на сервер. Пока что эта функциональность недоступна в версии Cerberus, который продается на форумах, но эксперты каким-то образом узнали о ней заранее.
Эта функциональность разработана для перехвата кодов двухфаторной аутентификации в банковских приложениях. Получив функциональность удаленного контроля, вредоносное ПО может затриггерить доступ к банковскому онлайн-аккаунту, а затем перехватить одноразовый код в Google Authenticator. В принципе, очевидно, что на банковских аккаунтах останавливаться необязательно.
В отчете по ссылке — о Cerberus и других подобных троянах с удаленным контролем.
https://www.threatfabric.com/blogs/2020_year_of_the_rat.html
Эта функциональность разработана для перехвата кодов двухфаторной аутентификации в банковских приложениях. Получив функциональность удаленного контроля, вредоносное ПО может затриггерить доступ к банковскому онлайн-аккаунту, а затем перехватить одноразовый код в Google Authenticator. В принципе, очевидно, что на банковских аккаунтах останавливаться необязательно.
В отчете по ссылке — о Cerberus и других подобных троянах с удаленным контролем.
https://www.threatfabric.com/blogs/2020_year_of_the_rat.html
Threatfabric
2020 - Year of the RAT
From simple SMS-stealer to fully-fledged RAT with ATS, criminals continuously innovate to remain successful. This blog provides an overview of the latest trends and expected evolutions in the land of banking Trojans.
Скандалы вокруг компании Clearview AI продолжают набирать обороты. Мало того, что этот "предприниматель" натырил фоток с чужих ресурсов и начал продавать доступ к натренированному алгоритму для распознавания лиц. Мало того, что у этого эксперта список клиентов украли. Так теперь еще оказалось, что, несмотря на его утверждения, что он продает доступ к распознаванию лиц вообще кому попало, включая больших ритейлеров и даже NBA. СЕО компании утверждал, что речь идет о доступе только правоохранительных органов в США и Канаде к данным приложения, но среди клиентов компании — компании и организации из 27 стран. Кристальной честности человек, очевидно же.
https://www.buzzfeednews.com/article/ryanmac/clearview-ai-fbi-ice-global-law-enforcement
А Gizmodo пошли еще дальше, и нашли само приложение этой компании, и попытались разобраться с его функциональность. Супердетальная информация о геолокации, возможность отправлять фотографии лица на распознавание, прямо из приложения, поддержка очков дополненной реальности. Короче, все то, что нас ждет в будущем.
https://gizmodo.com/we-found-clearview-ais-shady-face-recognition-app-1841961772?rev=1582861547126
чето у меня подгорает по поводу таких предпринимателей-любителей, хотя, конечно, компании типа Palantir работают в этом направлении давно и на гораздо более высоком уровне. Все равно надеюсь, что Clearview ФБ и прочие засудят за скрейпинг фотографий, потому что нефиг.
https://www.buzzfeednews.com/article/ryanmac/clearview-ai-fbi-ice-global-law-enforcement
А Gizmodo пошли еще дальше, и нашли само приложение этой компании, и попытались разобраться с его функциональность. Супердетальная информация о геолокации, возможность отправлять фотографии лица на распознавание, прямо из приложения, поддержка очков дополненной реальности. Короче, все то, что нас ждет в будущем.
https://gizmodo.com/we-found-clearview-ais-shady-face-recognition-app-1841961772?rev=1582861547126
чето у меня подгорает по поводу таких предпринимателей-любителей, хотя, конечно, компании типа Palantir работают в этом направлении давно и на гораздо более высоком уровне. Все равно надеюсь, что Clearview ФБ и прочие засудят за скрейпинг фотографий, потому что нефиг.
BuzzFeed.News
Clearview’s Facial Recognition App Has Been Used By The Justice Department, ICE, Macy’s, Walmart, And The NBA
A BuzzFeed News review of Clearview AI documents has revealed the company is working with more than 2,200 law enforcement agencies, companies, and individuals around the world.
Про возможный взлом Onlyfans, о котором я писал вчера, пишут, что вроде как это не новая инфа, а просто коллекция украденного контента
https://www.vice.com/en_us/article/884dgx/onlyfans-leak-isnt-anything-new
https://www.vice.com/en_us/article/884dgx/onlyfans-leak-isnt-anything-new
VICE
An OnlyFans Leak Isn’t Anything New
OnlyFans denies any breach of their systems.
на выходные оставлю вас с интересным документом. Это рекомендации издания The New York Times своим журналистам о том, как минимизировать информацию о себе в интернете для того, чтобы снизить возможности doxxing (сбора личной информации). По сути, небольшая инструкция о том, как и где можно немного подчистить о себе инфу и сделать её менее публичной в соцсетях и других ресурсах. И ссылки там тоже полезные.
https://docs.google.com/document/d/1WleGh4D3_p7TYPhjfKRHQyMYwhZayYZayYY7AZSSzPs/edit
https://docs.google.com/document/d/1WleGh4D3_p7TYPhjfKRHQyMYwhZayYZayYY7AZSSzPs/edit
Google Docs
A Guide to Doxxing Yourself on the Internet (Open Source)
This is part of training material released by The New York Times. For more information, please read this article on NYT Open and see this resource guide. If you wish to make changes to this doc, please make a copy using the dropdown menu under “File” above…
И вдогонку - за то, что Clearview AI распространяла приложение мимо App Store, нарушая правила соглашения программы для разработчиков, Apple отозвала сертификат. Приложение превратилось в тыкву
https://www.buzzfeednews.com/article/loganmcdonald/apple-clearview-app-violates-tos-supension
https://www.buzzfeednews.com/article/loganmcdonald/apple-clearview-app-violates-tos-supension
BuzzFeed News
Apple Just Disabled Clearview AI's iPhone App For Breaking Its Rules On Distribution
A BuzzFeed News analysis of Clearview AI’s app for Apple’s mobile operating system found that the company had been violating the iPhone maker’s rules to distribute its apps to law enforcement agencies and other customers.
как израильская маркетинговая компания допустила утечку 140ГБ контактных данных физлиц в США и Европе? Как-как, оставив(!) случайно(!) логин и пароль(!) от Elasticsearch в открытом тексте(!) на одном из доменов, принадлежащих компании. 49млн уникальных адресов электронной почты, номера телефонов, адреса и тд. Все, что нажито непосильным трудом.
(кстати, а логин с паролем нашел эксперт, которого просто утомила компания своей спам-рассылкой). Отсюда урок: слать спам - плохо. Впрочем, оставлять логин с паролем где попало — тоже плохо.
https://www.databreachtoday.com/israeli-marketing-company-exposes-contacts-database-a-13785
(кстати, а логин с паролем нашел эксперт, которого просто утомила компания своей спам-рассылкой). Отсюда урок: слать спам - плохо. Впрочем, оставлять логин с паролем где попало — тоже плохо.
https://www.databreachtoday.com/israeli-marketing-company-exposes-contacts-database-a-13785
Databreachtoday
Israeli Marketing Company Exposes Contacts Database
An Israeli marketing company left the authentication credentials for a database online, exposing more than 140 GB worth of names, email addresses and phone numbers.
Интересный материал в NYT о том, как в Китае применяют технологии для того, чтобы определить, кому из жителей можно выходить на публику, а кто должен оставаться на карантине во время вспышки коронавируса. Для этого применяется система Alipay Health Code, и что там внутри нее и по какому алгоритму она работает, непонятно. Приложение требует от человека доступ к информации о геолокации, и отправляет эту информацию на сервер. Затем приложение по этому своему неизвестному алгоритму выдает QR код гражданам в определенном цвете (зеленый, желтый, красный), который идентифицирует статус здоровья человека. Зеленый разрешает перемещение без ограничений, желтый — требование оставаться дома 7 дней, красный — карантин на две недели. QR коды проверяют на улицах городов. Предполагается, что желтые или красные коды получают те люди, кто потенциально мог быть в контакте с зараженными людьми или находиться в потенциально опасной зоне. Видимо, система черпает инфу из разных источников систем наблюдения, бронировки билетов на транспорт и тд. Сканированные QR-коды тоже отсылаются на сервер, что также добавляет информацию о перемещениях человека. при этом цвет кода может в любой момент поменяться.
Большой брат и вот это всё.
https://www.nytimes.com/2020/03/01/business/china-coronavirus-surveillance.html
Большой брат и вот это всё.
https://www.nytimes.com/2020/03/01/business/china-coronavirus-surveillance.html
Nytimes
In Coronavirus Fight, China Gives Citizens a Color Code, With Red Flags (Published 2020)
A new system uses software to dictate quarantines — and appears to send personal data to police, in a troubling precedent for automated social control.