Информация опасносте
19.3K subscribers
603 photos
10 videos
39 files
4.27K links
Чаще про c̶y̶b̶e̶r̶s̶e̶x̶ cybersec
Нет, «опасносте» не опечатка
@alexmaknet

Размещение рекламы остановлено в связи с войной России против Украины
Download Telegram
РЕКЛАМА

Мы решили выяснить, как ИБ-специалисты оценивают уровень network visibility своих компаний. Приглашаем принять участие в опросе. Пожалуйста, поделитесь своей оценкой прозрачности корпоративной сети и расскажите, как вам в этом помогает анализ трафика. Опрос анонимный

РЕКЛАМА
Уязвимость в графическом процессоре Qualcomm Adreno, которая позволяет получить выход из песочницы приложения и получить права исполнения кода на уровне ядра процессора

https://googleprojectzero.blogspot.com/2020/09/attacking-qualcomm-adreno-gpu.html
Целый веб-сайт о Racoon Attack (енот, он же trash panda), но вообще речь идет о некой теоретической атаке на протокол TLS, которая может привести к расшифровке HTTPS соединения между пользователями и сервером, и таким образом дать возможность просматривать зашифрованные данные. Сразу скажу, что эксперты говорят, что эту уязвимость очень сложно эксплуатировать, а все условия, которые должны совпасть, очень редко встречаются. Суть, как я понял, в том, что это “timing attack”, в рамках которой некая вредоносная сторона замеряет время, необходимое для совершения определенных криптографических операций, чтобы вычислить какие-то части алгоритма. Больше деталей по ссылке.

https://raccoon-attack.com/
Социальная сеть «только для женщин», из которой утекают имейл пользователей (пользовательниц?), фотографии и информация о местоположении. Я помню, ещё когда увидел анонс этого проекта, первая мысль была «что может пойти не так?» Всё!)

https://research.digitalinterruption.com/2020/09/10/giggle-laughable-security/
А тут вот ещё какая-то прекрасная уязвимость в Bluetooth под номером CVE-2020-15802. Применяя ее, нападающие могут в итоге подсоединиться к устройству жертвы, перезаписав аутентификационные ключи. MiTM тоже, например. Детали по ссылке

https://www.kb.cert.org/vuls/id/589825/
в принципе заголовок говорит как бы сам за себя. Elasticsearch сервер компании Razer (производителя игровых устройств), с информацией о покупателях, включая адреса (электронный и физический), номера телефонов, и тд). Никогда такого не было и вот опять
https://arstechnica.com/information-technology/2020/09/100000-razer-users-data-leaked-due-to-misconfigured-elasticsearch/
воу, воу, а вот это очень интересно. Наконец-то много интересных фотографий устройства GrayKey компании GrayShift, с помощью которого правоохранительные органы в США могут подбирать (слабые) пароли к iPhone и получать данные с устройств
https://www.vice.com/en_us/article/v7gkpx/graykey-grayshift-photos-iphone-unlocking-tech
Патчи для Drupal, у которого обнаружены 4 новые уязвимости, включая критическую:

CVE-2020-13668
CVE-2020-13670
CVE-2020-13667
CVE-2020-13669

Переходите на светлую сторону Drupal 8.8.10, 8.9.6, или 9.0.6.

https://www.drupal.org/security
Читатель прислал тут ссылку на познавательный материал, в котором а) бывший премьер-министр австралии опубликовал свои посадочные на самолёт, и б) благодаря этой информации удалось получить всю информацию о его паспорте. Не будьте как вот это вот всё

https://mango.pdf.zone/finding-former-australian-prime-minister-tony-abbotts-passport-number-on-instagram
Жертва ransomware в больнице, но не так, как можно было бы подумать. Поскольку больница в Германии была заблокирована из-за атаки ПО-вымогателя, женщине пришлось поехать в другую больницу, и этого времени в пути не хватило потом спасти ей жизнь. Тут уже, в общем-то, не только информация опасносте

https://arstechnica.com/information-technology/2020/09/patient-dies-after-ransomware-attack-reroutes-her-to-remote-hospital/
This is fine.jpg (это если написать в поддержку Эпик об удалении аккаунта вместо того, чтобы воспользоваться процедурой удаления аккаунта на веб-сайте)
В Беларуси выложили данные тысячи офицеров полиции, участвующих в подавлении протестов. Доксинг тема неоднозначная, вроде бы и на хорошее дело, но доксинг же..

https://www.theguardian.com/world/2020/sep/20/hackers-leak-data-on-1000-belarusian-police-officers