Информация опасносте
20.7K subscribers
561 photos
8 videos
39 files
4.12K links
Чаще про c̶y̶b̶e̶r̶s̶e̶x̶ cybersec
Нет, «опасносте» не опечатка
@alexmaknet

Размещение рекламы остановлено в связи с войной России против Украины
Download Telegram
В Таиланде крупнейший мобильный оператор AIS убрал из онлайна базу данных, которая делала доступными в интернете миллиарды записей о доступе в интернет пользователями оператора. DNS записи и другая сетевая информация о запросах хранилась на сервере без какой-либо защиты, и, получив доступ к этой информаци, можно было легко составить картину о том, что делал пользователь в интернете буквально в реальном времени

https://rainbowtabl.es/2020/05/25/thai-database-leaks-internet-records/
только на прошлой неделе появился unc0ver — джейлбрейк для iOS, который, используя уязвимость, позволял сделать джейлбрейк для всех версий iOS, включая самую последнюю — 13.5, а вчера уже Apple срочно выпустила хотфикс 13.5.1 с исправлением этой уязвимости. потому что кому джейлбрейк, а кому добыча информации у ценной цели.
давно не было новостей про Zoom. Там в последние пару дней бушует обсуждение того, что компания решила выкатить сквозное шифрование звонков только для платных пользователей, таким образом установив плату за прайваси. а сегодня Talos опубликовали информацию о двух RCE уязвимостях в Zoom клиенте версий 4.6.1 и ниже (Zoom уже выкатил апдейт 5.0, где проблема отсутствует)
https://talosintelligence.com/vulnerability_reports/TALOS-2020-1056
Если у вас смартфон LG, тут подъехала рекомендация установить апдейт безопасности, так как он исправляет известную уязвимость, позволявшую злоумышленникам подгружать свой код в bootloader
https://douevenknow.us/post/619763074822520832/an-el1el3-coldboot-vulnerability
много апдейтов у Cisco, включая критические
https://tools.cisco.com/security/center/publicationListing.x
Новый вид вредоносного ПО-вымогателя на Java(!), который для KPMG анализировала команда исследования безопасности Blackberry(!)

https://techcrunch.com/2020/06/04/tycoon-java-ransomware/
Очень интересный тред в твиттере, где журналист сменила пароль своего аккаунта в китайском сервисе Wechat на FuckCCP89 (CCP - Communist Party of China, коммунистическая партия Китая). Через 45 секунд аккаунт был закрыт.

https://twitter.com/BethanyAllenEbr/status/1268611608672194560
Тема, которую я очень люблю — это “умные” гаджеты. Не совсем инфосек, но затрагивает. Статья на The Register об ускоренном устаревании “умных” холодильников, к которым достаточно быстро перестают выходить апдейты, и вообще производители о них стараются не вспоминать. а где нет апдейтов — нет патчей к обнаруженным уязвимостям, и вот уже ботнет состоит не только из лампочек и камер наблюдения, но и из холодильников. “Вдруг из маминой из спальни, с непропатченным ядром, выбегает холодильник, и качает своим экраном с экраном софта-вымогателя! Ах ты, гадкий, ах ты грязный, я давно взломал твой пароль и видел, чем ты занимался прошлым летом, неумытый поросенок”

https://www.theregister.com/2020/06/08/smart_fridges_support_periods/
История, в котором пересекаются сразу два моих хобби, включая тему этого канала, поэтому не могу пройти мимо. Если кратко, то история такова:
- некий велосипедист на велодорожке напал на подростков, которые раздавали там буклеты на тему проходящих в США протестов
- полиция опубликовала твит, прося о помощи в идентификации нападавшего, но указала в твите неправильную дату события
- кто-то взял данные из приложения Strava, популярного среди велосипедистов, по тому сегменту, где произошло событие, в дату, указанную в твите полиции (Strava позволяет публиковать в открытом виде информацию о своём заезде, а если не заморочиться с настройками конфиденциальности - то и открыть о себе много информации. Приложение фигурировало неоднократно в этом канале).
- про информации из Strava нашли чувака, похожего на нападавшего, и задоксили его (раскрыли его персональные данные).
- чувак получил в интернете кучу угроз и пожеланий смерти.
- настоящего нападавшего арестовали несколько дней спустя.
Мораль этой истории такова, что сохранение своих личных данных — это в том числе и ответственность самих людей. Strava и постоянное желание «померяться», которое она вызывает, убивает веселье в велозаездах, да и вообще вот может приводить к неприятным последствиям

https://nymag.com/intelligencer/2020/06/what-its-like-to-get-doxed-for-taking-a-bike-ride.html
Тем временем Honda поверглась кибератаке с ПО-вымогателемю зашифровавшим файлы на компьютерах компании. Компании пришлось даже остановить производство на некоторых заводах

https://www.zdnet.com/article/honda-confirms-its-network-has-been-hit-by-cyber-attack/
Тем временем компания Amazon объявила мораторий на один год на использование технологий распознавания лиц компании. Амазон требует четко прописанных правил этичного использования технологий, и если появится такое законодательство, компания продолжит предоставлять свои услуги в рамках подобного законодательства
https://blog.aboutamazon.com/policy/we-are-implementing-a-one-year-moratorium-on-police-use-of-rekognition
Какая-то странная история про взлом компании А1 (крупнейшего австрийского телеком-оператора), который они к тому же отрицают

https://blog.haschek.at/2020/the-a1-telekom-hack.html