Информация опасносте
19.2K subscribers
618 photos
10 videos
39 files
4.29K links
Чаще про c̶y̶b̶e̶r̶s̶e̶x̶ cybersec
Нет, «опасносте» не опечатка
@alexmaknet

Размещение рекламы остановлено в связи с войной России против Украины
Download Telegram
По следам недавней атаки на украинские организации и возросшие риски кибератак в целом американское агенство CISA - Cybersecurity and Infrastructure Security Agency - опубликовало документ с рекомендациями организациям по базовым мерам безопасности. В частности, речь идёт о снижении вероятности взлома, определения взлома и готовности организации реагировать на взлом. Никаких откровений, но простым и понятным языком написано то, что должен делать каждый

https://www.cisa.gov/sites/default/files/publications/CISA_Insights-Implement_Cybersecurity_Measures_Now_to_Protect_Against_Critical_Threats_508C.pdf
кто там жаловался, что патч Microsoft на прошлой неделе сломал VPN? есть апдейт для апдейта, который чинит проблему L2TP
https://docs.microsoft.com/en-us/windows/release-health/windows-message-center#2777
История, которую прислал читатель. Поучительная, про то, как админ налоговой наследил паролями, и чувак, который их обнаружил, смог пройти вовнутрь админки Azure, потому что админ ПОДТВЕРДИЛ запрос MFA 🤦‍♂️
мне не хочется верить, что эта история правда, но жизнь изобретательней многих придуманных историй

TL;DR НЕ ОСТАВЛЯЙТЕ ПАРОЛИ В ХАРДКОДЕ, НЕ БУДЬТЕ ДУРАКАМИ

https://twitter.com/SchizoDuckie/status/1474087696247279626
Непонятно кто непонятно как взломал инфраструктуру организации Красный Крест и похитил данные на 515 тысяч человек, которым помогает организация. Данные чувствительные, поэтому организация просит хакеров не распространять эту информацию, чтобы не нанести дополнительного ущерба этим людям.

https://www.icrc.org/en/document/sophisticated-cyber-attack-targets-red-cross-red-crescent-data-500000-people

PS когда пишут «sophisticated attack», часто это означает совсем обратное - оставили сервер открытым или ещё что-то очень тривиальное.
но это же очень смешно: криптоплатформа публично объявила об уязвимости, до того, как исправить её. немедленно была взломана хакерами, эксплуатирующими эту уязвимость

https://www.vice.com/en/article/epxb8m/crypto-protocol-publicly-announces-flaw-users-relentlessly-owned-by-hackers
👍1
порно опасносте! в штате Юта решили научить полицеских собак находить порно — точнее, жесткие диски, на которых, видимо, ничего, кроме порно, и хранить невозможно (еще SD-карты, смартфоны, флешки и тд). Хорошо, что так, а то по заголовку я задумался о том, как может пахнуть порно, но хороших ответов на этот вопрос не существует

https://www.abc4.com/news/local-news/woods-cross-police-now-have-a-k-9-trained-to-sniff-out-porn/
Как интересно, RCE для игрушки Dark Souls 3 - при игре в онлайне эксплуатация уязвимости может привести к полному контролю злоумышленников над компьютером. А ведь нас давно предупреждали, что игры - это опасно и вредно!

https://twitter.com/skelemann/status/1484802129302798336?s=21
«Роскомсвобода» от имени американской общественной организации The Tor Project Inc. обжалует блокировку сайта анонимного браузера в России. Законодательство РФ не содержит запрета на распространение информации о технологиях VPN и анонимайзерах, отмечают в компании.

https://www.kommersant.ru/doc/5180758

Ну, наконец-то справедливость восторжествует, да?
Чуть больше недели был пост про чувака, который утверждает, что может удаленно управлять некоторыми Теслами.

https://t.me/alexmakus/4502

Технических деталей тогда не было, а сейчас вот есть. Как и предполагалось, уязвимость была в стороннем софте TeslaMate, который позволяет собирать всякую информацию о машине владельцам автомобилей. Собственно, уязвимость была в админке- дашборде, который показывал собранную информацию. Вместе с неправильными конфигурациями эти дашборды торчали голой жопой в интернет, и более того, позволяли получить ключи от API, которые как раз давали возможность удаленно управлять автомобилями.

https://medium.com/@david_colombo/how-i-got-access-to-25-teslas-around-the-world-by-accident-and-curiosity-8b9ef040a028
Еще одно «а помните?». Тоже несколько дней назад бла история о взломе Crypto.com и краже 15млн долларов.

https://t.me/alexmakus/4510

А на самом деле, как оказалось, украли 30 млн долларов из кошельков примерно почти 500 пользователей. Деньги пострадавшим компенсировали, но осадочек остался

https://crypto.com/product-news/crypto-com-security-report-next-steps
Так уж получилось, что и третий пост сегодня тоже вдогонку к посту с прошлой недели - про баг в Сафари, который позволял сайтам получать информацию других сайтов

https://t.me/alexmakus/4507

Пишут, что в недавно вышедшем (пока что не публично, но для разработчиков и тестировщиков) RC-релизе macOS 12.2 и iOS 15.3 баг исправлен

https://www.macrumors.com/2022/01/20/safari-data-leak-bug-fix-ios-15-3/

Официальный публичный релиз ожидается буквально сегодня-завтра
Тут вот утверждается (со ссылками на первоисточники), что белорусские киберпартизаны взломали инфраструктуру железных дорог Беларуси в том числе для того, чтобы остановить перемещение российских войск по территории Беларуси, а также для освобождения политзаключённых. Интересное использование ransomware.

https://twitter.com/cpartisans/status/1485615555017117700?s=21

https://twitter.com/cpartisans/status/1485618881557315588?s=21

https://t.me/cpartisans/625

https://www.cyberscoop.com/cyber-partisans-belarus-russia-ukraine/
с одной стороны, скрейпинг данных — вроде как не хакерство и не взлом, да? (ну, по крайней мере, так нам рассказывает ФБ после того, как у них с очередного захода собрали данные на миллионы пользователей). а с другой стороны, вот есть база TLO — база данных, которую используют частные детективы (сыщики?), понятное дело, с кучей всякой личной информации — адреса, номера телефонов, контакты родственников и тд. Как-то нехорошо получилось, да.

https://www.vice.com/en/article/pkp3ev/transunion-tlo-scrape-private-investigators
👍1
(надо постить посты, чтобы триггерить спамеров в комментариях, и банить их)
вышли апдейты iOS 15.3 и iPadOS 15.3, которые исправляют проблему в IndexedDB, которая позволяла сайтам получать информацию о пользователях от других сайтов

https://support.apple.com/en-us/HT213053

апдейт для macOS 12.2 тоже вышел с этим фиксом в WebKit, но пока что по нему почемуто нет security release notes

дополнение: выложили и для macOS
https://support.apple.com/kb/HT213054