Информация опасносте
19.1K subscribers
618 photos
10 videos
39 files
4.3K links
Чаще про c̶y̶b̶e̶r̶s̶e̶x̶ cybersec
Нет, «опасносте» не опечатка
@alexmaknet

Размещение рекламы остановлено в связи с войной России против Украины
Download Telegram
=== РАБОТА ===

#вакансия #удалённо #job #remote #parttime #преподаватель #devsecops

Всем привет!!!
В команду Otus.ru ищу эксперта на роль руководителя/преподавателя на онлайн курс:

DevSecOps


Если у вас есть опыт от 3 лет, и есть желание им поделиться пишите нам!
Отклик можно оставить здесь

Условия:
Полностью удаленно, от 1 раза в неделю, вечером с 20.00 до 21:30 по мск;.
Ставка за 1 вебинар в 1,5 часа – 5000/4000 рублей на руки.
Информация по оплате и калькулятор тут


Преподавание - отличная возможность для вас:
✔️прокачать навыки публичных выступлений
✔️научиться делиться информацией и структурировать свои знания
✔️давать обратную связь
✔️сделать крутой образовательный проект в команде сильных экспертов
✔️взять лучших студентов себе в команду

С удовольствием все расскажу 😊
Телеграм: @Elena_Munirova
Почта: e.munirova@otus.ru
Хакеры украли внутренние данные cp77 и вот что они там нашли...
кто-то так проапдейтил совершенно обычное приложение в Google Play, что оно возьми и стань полноценным вредоносным приложением, которое форсило установки левых приложений

https://blog.malwarebytes.com/android/2021/02/barcode-scanner-app-on-google-play-infects-10-million-users-with-one-update/
интерфейс управления системой водоочистных сооружений (в которое, как я вчера писал, пробрался хакер через TeamViewer). скрин отсюда https://twitter.com/infracritical/status/1359231073964670985
Как сообщают читатели, похоже, что Blockfolio - популярную платформу для торговли криптовалютой - взломали. То ли маркетинговый аккаунт, то ли что-то глубже, но все как-то мутно там у них

https://www.newsweek.com/blockfolio-down-cryptocurrency-app-apologizes-users-racist-slurs-1567804
https://coinmarketcap.com/headlines/news/blockfolio-system-hacked/
Forwarded from addmeto (Grigory Bakunov)
Боже, это просто чудесная утренняя история: исследователь безопасности заметил в статье сотрудника PayPal упоминание нескольких внутренних пакетов, в т.ч. analytics-paypal. И для эксперимента разместил пакет с таким же названием в публичном репозитории. И что вы думаете, конечно же часть внутреннего софта от PayPal собралась с использованием его пакета, который "стучал на землю" ему в сервера.

Как следствие исследователь провернул совершенно аналогичную атаку на почти все крупные айти компании-гиганты. И если подумать, я знаю где у меня совершенно такие же проблемы, пойду чинить https://www.bleepingcomputer.com/news/security/researcher-hacks-microsoft-apple-more-in-novel-supply-chain-attack/
Там у Microsoft во вторник вышел февральский патч безопасности, и он исправляет несколько критичных уязвимостей, некоторые из которых имеют активные эксплуатации, так что учтите это

https://threatpost.com/exploited-windows-kernel-bug-takeover/163800/
А вот тоже весело. Примерно месяц Slack сохранял пароли на Андроиде открытым текстом, так что теперь его лучше поменять
«Точная причина массовой волны уведомлений неизвестна — почему это происходит, можно только догадываться.»

«Никто не знает, как предотвратить получение уведомлений о подозрительном входе в будущем — смена пароля и двухфакторная аутентификация не дают гарантий.»

WTF

https://tjournal.ru/internet/338094-my-obnaruzhili-neobychnuyu-popytku-vhoda-polzovateli-instagrama-massovo-zhaluyutsya-na-podozritelnye-uvedomleniya-glavnoe
Модный на сегодня проект социальной сети с голосовым чатом Clubhouse, как оказалось, при разработке своего приложения слегка расслабил булки с точки зрения защиты конфиденциальности пользовательских данных. Clubhouse применил в своём проекте разработки китайской компании Agora Lab, а она в свою очередь занимается разработкой RTC-решений для передачи данных во время голосовых и видео звонков, а также во время стриминга. Короче, при подключении в комнату для разговоров Clubhouse, который существует пока что только для iOS, передает в открытом виде уникальные ID пользователя и ID комнаты. Таким образом можно собрать информацию и сделать выводы о том, в какие комнаты ходит конкретный пользователь. Более того, есть вероятность, что Angora имеет доступ к самому аудио, что, по сути, делает это аудио доступным и китайскому правительству. Clubhouse сказали, что они больше так не будут и все исправят.

https://cyber.fsi.stanford.edu/io/news/clubhouse-china
Ну и кстати раз уж мы про Clubhouse, не могу не отметить то, что бесит меня невероятно в этом (и многих других) приложении — доступ к адресной книге. Нет, я не хочу раскрывать все свои контакты с кучей конфиденциальной информации неизвестно кому и неизвестно как хранящим эту информацию. И тем не менее, приложение настаивает на том, чтобы получить доступ к адресной книге, чтобы можно было раздать инвайты в сервис. Жаль, что многие пользователи, не задумываясь, нажимают «разрешить».

https://onezero.medium.com/clubhouse-is-suggesting-users-invite-their-drug-dealers-and-therapists-a8161b3062fc
Читатель прислал о местных утечках:

В Литве утекла база сервиса каршеринга: https://raidforums.com/Thread-CityBee-LT-Database-Leaked-Download (вот тут продавали за 1000$)

https://www.delfi.lt/verslas/transportas/teisingumo-ministre-apie-citybee-skandala-rizika-del-duomenu-panaudojimo-yra-bet-ji-zema.d?id=86495451
тут по-литовски - тут министр юстиции втирает, што ничего страшного. банковские карты и права рекомендует не менять. хз, насколько в современном мире это ценный совет.
https://www.delfi.lt/ru/news/economy/glava-kompanii-citybee-prizyvaet-klientov-menyat-paroli.d?id=86494971
тут по-русски

данные не самые свежие, но потекло: имена, фамилии, персональные коды (National Identity Card Number), номера телефонов, эл. почта, адреса, номера водительских удостоверений
кстати, вот пару дней назад пропустил еще тему. Эпол, похоже, решила поругаться со всеми соседями по долине. В браузерах Safari есть тема, что там показываются предупреждения о потенциально вредоносных сайтах (фишинг там, вот это все), а эта система использует данные Google Safe Browsing. Формально там Safari отправляет Google не весь УРЛ, а только хешированную часть, и технически Google не получает от браузера информации о том, какой именно УРЛ запрашивает пользователь. Тем не менее, Google могла получать IP-адрес пользователя, и вот в новой версии iOS Apple выкатила изменение, в котором Google Safe Browsing работает через прокси-сервер Apple, и таким образом Google вообще никакой информации о пользователе не получает.


https://the8-bit.com/apple-proxies-google-safe-browsing-privacy/

https://www.reddit.com/r/iOSBeta/comments/lg10f3/ios_145_beta_1_apple_proxies_google_safebrowsing/