=======Реклама=======
Демо-занятия по Реверс-инжинирингу для тех, кто хочет знать все о вредоносных программах и как от них защититься.
«Анализ банковского трояна», 24 августа, для начинающих специалистов ИБ https://otus.pw/DvTu/
«Анализ буткита», 20 августа, для тех кто уже знаком с основными приемами реверс-инжиниринга https://otus.pw/Zaep/
Для регистрации пройдите вступительный тест!
Демо-занятия по Реверс-инжинирингу для тех, кто хочет знать все о вредоносных программах и как от них защититься.
«Анализ банковского трояна», 24 августа, для начинающих специалистов ИБ https://otus.pw/DvTu/
«Анализ буткита», 20 августа, для тех кто уже знаком с основными приемами реверс-инжиниринга https://otus.pw/Zaep/
Для регистрации пройдите вступительный тест!
Have I Been Pwned, сайт с коллекцией информации об утечках, который позволяет получить уведомление о том, что ваша информация куда-то утекла, если такое случилось, переходит из частного проекта Троя Ханта в открытый исходный код
https://www.troyhunt.com/im-open-sourcing-the-have-i-been-pwned-code-base/
https://www.troyhunt.com/im-open-sourcing-the-have-i-been-pwned-code-base/
Troy Hunt
I'm Open Sourcing the Have I Been Pwned Code Base
Let me just cut straight to it: I'm going to open source the Have I Been Pwned code base. The decision has been a while coming and it took a failed M&A process to get here, but the code will be turned over to the public for the betterment of the project and…
Несколько академичный материал о новой уязвимости в процессорах всех архитектур. Сложно реализуемая в реальной жизни, если я правильно понимаю
https://thehackernews.com/2020/08/foreshadow-processor-vulnerability.html
https://thehackernews.com/2020/08/foreshadow-processor-vulnerability.html
Ну и шикарный разбор того, как работают атаки с применением вымогателей MAZE (тут недавно Canon стал его жертвой)
https://www.fireeye.com/blog/threat-research/2020/05/tactics-techniques-procedures-associated-with-maze-ransomware-incidents.html
https://www.fireeye.com/blog/threat-research/2020/05/tactics-techniques-procedures-associated-with-maze-ransomware-incidents.html
Mandiant
Navigating the MAZE: Tactics, Techniques and Procedures Associated With MAZE Ransomware Incidents | Mandiant
Компания ESET обнаружила уязвимость в Wi-Fi модулях Qualcomm и MediaTek, позволяющую похищать конфиденциальную информацию. Ранее ESET сообщала о похожей уязвимости Kr00k, обнаруженной в чипах Broadcom и Cypress.
Kr00k позволяет перехватывать и дешифровать трафик Wi-Fi (WPA2). Злоумышленники используют уязвимость, чтобы получить доступ к данным — для этого им не нужно проходить аутентификацию и связываться с WLAN. Достаточно просто находиться в зоне действия сигнала Wi-Fi, без знания пароля от сети.
https://www.welivesecurity.com/2020/08/06/beyond-kr00k-even-more-wifi-chips-vulnerable-eavesdropping/
Kr00k позволяет перехватывать и дешифровать трафик Wi-Fi (WPA2). Злоумышленники используют уязвимость, чтобы получить доступ к данным — для этого им не нужно проходить аутентификацию и связываться с WLAN. Достаточно просто находиться в зоне действия сигнала Wi-Fi, без знания пароля от сети.
https://www.welivesecurity.com/2020/08/06/beyond-kr00k-even-more-wifi-chips-vulnerable-eavesdropping/
ESET NOD32
ESET обнаружила уязвимость, затронувшую более миллиарда устройств на iOS и Android
Компания ESET, международный эксперт в области информационной безопасности, обнаружила ранее неизвестную уязвимость Kr00k (CVE-2019-15126), затрагивающую устройства с Wi-Fi-чипами производства Broadcom и Cypress.
Оказывается, когда вы удаляли фото и сообщения в Инстаграмме, они на самом деле не удалялись. Проблема уже исправлена
https://techcrunch.com/2020/08/13/instagram-delete-photos-messages-servers/
https://techcrunch.com/2020/08/13/instagram-delete-photos-messages-servers/
TechCrunch
Instagram wasn’t removing photos and direct messages from its servers
Photos and private messages could still be downloaded, long after users thought they were deleted.
Дроворуб против Линукса
https://www.fbi.gov/news/pressrel/press-releases/nsa-and-fbi-expose-russian-previously-undisclosed-malware-drovorub-in-cybersecurity-advisory
https://www.fbi.gov/news/pressrel/press-releases/nsa-and-fbi-expose-russian-previously-undisclosed-malware-drovorub-in-cybersecurity-advisory
www.fbi.gov
NSA and FBI Expose Russian Previously Undisclosed Malware Drovorub in Cybersecurity Advisory — FBI
The National Security Agency (NSA) and the Federal Bureau of Investigation (FBI) released a new cybersecurity advisory about previously undisclosed Russian malware.
Вот забавная штука: информация, которую мы размещаем на машинах, и что она о нас говорит. Конечно, актуальней больше для Штатов, тут любят это дело, но вообще интересно. Например, как люди рассказывают о своих дорогих хобби с дорогими игрушками дома, и предпочтениях, из которых можно сделать выводы, когда человек отсутствует дома
как федеральные органы в США скупают информацию о геолокации, которую собирают агрегаторы из обычных приложений, и используют её в расследованиях. И хотя данные, как правило, анонимны, есть механизмы, которые позволяют вычислить определенного пользователя, и даже привязать эту информацию к конкретному человеку с именем и адресом. Для тех, кто скажет “а что такого”, просто хочу уточнить, что подобные действия правоохранительных органов предполагают наличие ордера суда, и таким образом нарушаются права граждан, защищенные конституцией страны. неудивительно, что в конгрессе США возбудились и планируют изучить и запретить эту практику.
https://www.protocol.com/government-buying-location-data
https://www.vice.com/en_us/article/jgxk3g/secret-service-phone-location-data-babel-street
https://www.protocol.com/government-buying-location-data
https://www.vice.com/en_us/article/jgxk3g/secret-service-phone-location-data-babel-street
Protocol
Through apps, not warrants, ‘Locate X’ allows federal law enforcement to track phones
Federal agencies have big contracts with Virginia-based Babel Street. Depending on where you've traveled, your movements may be in the company's data.
Да где же этому конец, ничего святого и тд. Исследователи научились по звуку вставляемого в замок ключа восстанавливать 3Д копию этого ключа
https://kottke.org/20/08/researchers-can-duplicate-keys-from-the-sounds-they-make-in-locks
https://kottke.org/20/08/researchers-can-duplicate-keys-from-the-sounds-they-make-in-locks
kottke.org
Researchers Can Duplicate Keys from the Sounds They Make in Locks
Researchers have demonstrated that they can make a working 3D-printed copy of a key just by listening to how the key sounds when inserted into a lock. And you don’t need a fancy mic — a smartphone or smart doorbell
Собственно, в заголовке статьи все и так понятно. Кто-то насобирал профайлов с социальных сетей, и выложил данные на незащищённый сервер. Из рубрики «никогда такого не было, и вот опять»
https://www.forbes.com/sites/daveywinder/2020/08/19/massive-data-leak235-million-instagram-tiktok-and-youtube-user-profiles-exposed/
https://www.forbes.com/sites/daveywinder/2020/08/19/massive-data-leak235-million-instagram-tiktok-and-youtube-user-profiles-exposed/
Forbes
235 Million Instagram, TikTok And YouTube User Profiles Exposed In Massive Data Leak
Got an Instagram, TikTok or YouTube account? 235 million users potentially affected by massive profile data leak.
Тоже из постоянной рубрики «преступление и наказание». Когда-то давно Убер взломали, украв массу пользовательских данных:
https://t.me/alexmakus/1466
Но Убер скрыл факт этого взлома, выплатил хакеру выкуп и назвал это вознаграждением за участие в программе проверки безопасности. Теперь против директора по безопасности выдвинуто уголовное обвинение о сокрытии информации об этом взломе, и потенциально светит до 8 лет (ок, ещё не наказание, но близко)
https://www.nytimes.com/2020/08/20/technology/joe-sullivan-uber-charged-hack.html
https://t.me/alexmakus/1466
Но Убер скрыл факт этого взлома, выплатил хакеру выкуп и назвал это вознаграждением за участие в программе проверки безопасности. Теперь против директора по безопасности выдвинуто уголовное обвинение о сокрытии информации об этом взломе, и потенциально светит до 8 лет (ок, ещё не наказание, но близко)
https://www.nytimes.com/2020/08/20/technology/joe-sullivan-uber-charged-hack.html
Telegram
Информация опасносте
Bloomberg пишет, что в 2016 году Uber подвергся хакерской атаке, в результате чего персональные данные 50 миллионов пользователей сервиса, включая имена, адреса почты и номера телефонов, оказались у хакеров. Кроме того, они украли данные 7 миллионов водителей…
редакция канала в лице меня выходит из летаргического сна под названием отпуск и расплачивается по долгам накопившимся за это время ссылками:
крупнейшая компания-оператор круизных лайнеров Carnival подверглась атаке ПО-вымогателя
https://www.cyberscoop.com/carnival-ransomware-attack/
крупнейшая компания-оператор круизных лайнеров Carnival подверглась атаке ПО-вымогателя
https://www.cyberscoop.com/carnival-ransomware-attack/
CyberScoop
Cruise operator Carnival hit by ransomware
Carnival, the world’s biggest cruise line operator, suffered a ransomware attack on Saturday that exposed personal data on customers and employees, the company said in a Securities and Exchange Commission filing. The intrusion, which hit the IT system of…
ЦБ выявил новый способ хищения средств со счетов клиентов в банке с использованием Системы быстрых платежей (СБП). При установке в мобильном банке одной из кредитных организаций возможности переводов по СБП была оставлена уязвимость, связанная с открытым API-интерфейсом. Через нее мошенники смогли подменять счета отправителя. Эксперты отмечают, что это первый случай использования СБП в схеме успешной хакерской атаки на банк.
https://www.kommersant.ru/doc/4465889
https://www.kommersant.ru/doc/4465889
Коммерсантъ
Система хитрых платежей
Мошенники нашли способ выводить деньги через СБП
как Microsoft откладывала исправление уязвимости в Windows два года
https://krebsonsecurity.com/2020/08/microsoft-put-off-fixing-zero-day-for-2-years/
https://krebsonsecurity.com/2020/08/microsoft-put-off-fixing-zero-day-for-2-years/
Krebsonsecurity
Microsoft Put Off Fixing Zero Day for 2 Years
A security flaw in the way Microsoft Windows guards users against malicious files was actively exploited in malware attacks for two years before last week, when Microsoft finally issued a software update to correct the problem.
Google исправила серьезную уязвимость в Gmail
https://www.zdnet.com/article/google-fixes-major-gmail-bug-seven-hours-after-exploit-details-go-public/
https://www.zdnet.com/article/google-fixes-major-gmail-bug-seven-hours-after-exploit-details-go-public/
ZDNET
Google fixes major Gmail bug seven hours after exploit details go public
Attackers could have sent spoofed emails mimicking any Gmail or G Suite customer.
Тойота обещает тут заливать данные о вождении автомобилей в облако, для того, чтобы страховые компании могли анализировать их и выставлять соотвествующие ставки для страховых премиумов. Идея, конечно, на поверхности хорошая (вознаграждать приличных водителей за хорошее поведение), но столько всего может пойти не так, что прямо захватывает дух. (Посмотрел на свою машину без электроники и OBD-II порта и порадовался)
https://www.theregister.com/2020/08/18/aws_toyota_alliance/
https://www.theregister.com/2020/08/18/aws_toyota_alliance/
The Register
Oh what a feeling: New Toyotas will upload data to AWS to help create custom insurance premiums based on driver behaviour
Connected car vision has been in first gear for years, cloudy scale could jump-start plans