Информация опасносте
19.1K subscribers
618 photos
10 videos
39 files
4.3K links
Чаще про c̶y̶b̶e̶r̶s̶e̶x̶ cybersec
Нет, «опасносте» не опечатка
@alexmaknet

Размещение рекламы остановлено в связи с войной России против Украины
Download Telegram
Почти смешная шутка про использование распознавания лиц при оплате (на самом деле есть ещё подтверждение, но мало ли)

https://twitter.com/jantegze/status/1377164646973509634
Адская дырка во встроенном почтовом клиенте macOS, или почему нужно обновлять софт.

Исследователь нашел ошибку в стандартной почтовой программе Mail.app из macOS. Уязвимость такая, что даже кликать ни на что не нужно, достаточно просто получить специальным образом подготовленное письмо в свой почтовый ящик, чтобы атакующий получил практически полный контроль над почтовым приложением. Он, например, может настроить пересылку всех писем на свой ящик.

Суть ошибки в том, что почтовое приложение автоматически при получении распаковывает все архивные файлы, подготовленные специальным образом. Атакующий готовит архив, который при распаковке заменяет файл настроек почтового приложения. Готово.

Интересно, что эпл выпустила обновление, исправляющее уязвимость в течении полутора месяцев, а вот выплатить исследователю так называемый багбаунти (приз за нахождение уязвимости, такие программы есть у всех крупных компаний) не может уже больше полугода. Срамно!

А мораль простая — обновляйте софт, когда появляются обновления, настройте автоматические обновления. Исследователи постоянно находят дырки в софте и не обновляться — это как в эпидемию чумы ходить без маски.
Схема атаки в одной картинке.
Казалось бы, ну txt файлы то должны быть безопасными? Даже антивирусы по их поводу не напрягаются. А нет, CVE-2019-8761 в macOS позволяла исполнять встроенный в txt файл html-код и получать доступ к локальным файлам и просматривать их, крешнуть Мак или узнать IP-адрес пользователя. Уязвимость была исправлена в 2020 году.

https://www.paulosyibelo.com/2021/04/this-man-thought-opening-txt-file-is.html
 В интернет появились личные данные и телефонные номера 533 миллионов пользователей Facebook, среди которых есть номера телефонов, никнеймы в сети, даты рождения, геолокационная информация и другие персональные данные. Среди присутствующих в
в базе данных пользователей 32 млн - пользователи из США, 11 млн - пользователи из Великобритании, 6млн - из Индии. Представитель Фейсбук ответил, что данные, вероятно, были собраны благодаря уязвимости, которую компания исправила в 2019 году. Утечка была впервые замечена в январе этого года, когда появился бот, предлагавший за деньги получить номер телефона пользователя ФБ. И вот теперь данные выложены бесплатно для всех желающих

https://twitter.com/underthebreach/status/1378314424239460352?s=21

https://www.businessinsider.com/stolen-data-of-533-million-facebook-users-leaked-online-2021-4
Полезные изменения в Андроид, начиная с мая - приложениям надо будет запрашивать отдельное разрешение на то, чтобы увидеть список других установленных приложений, и Google будет контролировать и проверять тех, кому такое разрешение нужно

https://www.xda-developers.com/google-is-restricting-which-apps-can-see-the-other-installed-apps-on-your-device/
Сайт Have I been pwned добавил проверку номера телефона на предмет того, был ли ваш номер телефона в утечке ФБ. Настоящие параноики, конечно, «куда попало» свой номер телефона вбивать не будут, но остальные могут и проверить

https://haveibeenpwned.com

Текст о том, как это работает
https://www.troyhunt.com/the-facebook-phone-numbers-are-now-searchable-in-have-i-been-pwned/
Если вдруг тут есть админы SAP, вам будет полезно узнать про активные атаки на приложения SAP с использованием ранее исправленных уязвимостей. Так что, как обычно, лучше пропатчиться раньше, чем позже

https://thehackernews.com/2021/04/watch-out-mission-critical-sap.html
«нет, нет, нет, ваши данные украли не через взлом наших систем, а просто через сбор информации с нашей платформы», убеждает пользователей официальное заявление Фейсбука. Как будто это имеет значение для пользователей, данные которых доступны в сети теперь бесплатно всем желающим
https://about.fb.com/news/2021/04/facts-on-news-reports-about-facebook-data/
• We no longer believe the git.php.net server has been compromised.
• However, it is possible that the master.php.net user database leaked.
master.php.net has been migrated to a new system main.php.net.
• All php.net passwords have been reset. Go to
https://main.php.net/forgot.php to set a new password.
git.php.net and svn.php.net are both read-only now, but will remain
• available for the time being.

https://externals.io/message/113981
=== РЕКЛАМА ====
Онлайн-запуск новой версии PT Sandbox

14 апреля в 13:00 по Москве компания Positive Technologies представит новую версию песочницы PT Sandbox.

Главное в программе – демонстрация новых фич PT Sandbox 2.2. С новой версией вы сможете:

• персонализировать свою защиту от целевых атак за счет кастомизации виртуалок;
• провоцировать злоумышленников выдать себя с помощью уникальных «приманок»;
• тратить меньше ресурсов на внедрение и поддержку.

Также вас ждет обзор рынка песочниц, прогнозы на 2021 год с точки зрения кибератак и дискуссия про возможные пути развития технологий в песочницах.

Зарегистрируйтесь, чтобы не пропустить мероприятие и, кроме того, принять участие в розыгрыше бесплатного билета на Positive Hack Days!
Forwarded from 42 секунды
Insider: Хакеры скачали данные 500 млн пользователей LinkedIn и выставили их на продажу

– Данные двух третей всех пользователей LinkedIn (740 млн) выставлены на продажу
– LinkedIn уверяет, что набор данных включает общедоступную информацию
– Данные включают ID аккаунтов, имена, почты, телефоны, место работы, пол и др.
– Данные могут использовать для атаки на работодателей пострадавших пользователей
– Эти атаки могут быть успешными из-за роста популярности удаленной работы
Ещё одна база данных пользователей Фейсбука, с номерами телефонов и тд??? При этом данные другие, что в той базе, о которой шла речь ранее. Да где же этому конец, у фейсбука же данные пользователей скоро закончатся

https://www.vice.com/en/article/qj8dj5/facebook-phone-number-data-breach-telegram-bot