Информация опасносте
19.2K subscribers
619 photos
10 videos
39 files
4.3K links
Чаще про c̶y̶b̶e̶r̶s̶e̶x̶ cybersec
Нет, «опасносте» не опечатка
@alexmaknet

Размещение рекламы остановлено в связи с войной России против Украины
Download Telegram
я тут недавно писал о том, что в интернете эпидемия с базами данных MongoDB, потому что многие ленивые админы ленятся конфигурировать админский аккаунт с паролем, а потом их воруют и требуют выкуп в обмен на то, чтобы получить данные обратно. В итоге, говорят, уже под 35 тыс баз стырили и вымогают деньги. а дальше, похоже, будет только хуже, потому что группа хацкеров Kraken0 продает свой код для "захвата" таких баз данных https://twitter.com/0xDUDE/status/821625934109437952
и парочка статей на почитать. например, описание инфраструктуры Google и того, как обеспечивается информационная безопасность этой инфраструктуры https://cloud.google.com/security/security-design/
или вот какие методы использует Google для ловли вредоносных приложений в Google Play — тоже достаточно интересный материал https://android-developers.googleblog.com/2017/01/findingmalware.html
сегодня в ФБ несколько раз натыкался на очередную модную аппликушку для хипстеров — аппликуха Meitu, которая из селфи делает фоточку типа анимешного героя. короче, там покопались в коде этого приложения и обнаружили много всякого подозрительного, начиная от загрузки фреймворков, которые этому приложению не нужны, и заканчивая очень подозрительными библиотеками для сбора аналитики (и сразу несколько проверок на наличие джейлбрека, что для бесплатного приложения вообще странно). Короче, используйте на свой страх и риск там.
Вот ещё, кстати, Cnet озадачился темой Meitu и задается вопросом, что как для фотоаппликушки это приложение запрашивает слишком много прав себе на Android. Ну и там внутри ещё комментарии про iOS- версию. Так что смотрите сами и берегите там себя! https://www.cnet.com/news/meitu-app-privacy-issues-why/#ftag=CAD590a51e
Там в Meitu для iOS ещё поковырялись и сошлись на том, что хоть там и много рекламного трекинга юзеров, но ничего особо криминального нет. А вот зачем ей на андроиде информация о звонках - непонятно https://medium.com/p/technical-information-regarding-analytics-collection-in-the-meitu-app-for-ios-7f1a165aeee6
Несколько дней назад тут проходила линка на статью в Guardian о якобы бэкдоре в WhatsApp. Дальнейшее исследование показало, что это никакой не бэкдор, а WhatsApp все же достаточно безопасное приложение для чатов. Однако, по интернетам уже понеслась тема с тем, что "не пользуйтесь Воцапом, он небезопасен", что неправда. в итоге большой список экспертов по безопасности подписали открытое письмо к Guardian с требованием отозвать свою статью про WhatsApp и опубликовать опровержение с информацией, там озвученной.

1: The WhatsApp behavior described is not a backdoor, but a defensible user-interface trade-off. A debate on this trade-off is fine, but calling this a “loophole” or a “backdoor” is not productive or accurate.

2: The threat is remote, quite limited in scope, applicability (requiring a server or phone number compromise) and stealthiness (users who have the setting enabled still see a warning–even if after the fact). The fact that warnings exist means that such attacks would almost certainly be quickly detected by security-aware users. This limits this method.

3: Telling people to switch away from WhatsApp is very concretely endangering people. Signal is not an option for many people. These concerns are concrete, and my alarm is from observing what’s actually been happening since the publication of this story and years of experience in these areas.

4: You never should have reported on such a crucial issue without interviewing a wide range of experts. The vaccine metaphor is apt: you effectively ran a “vaccines can kill you” story without interviewing doctors, and your defense seems to be, “but vaccines do kill people [through extremely rare side effects].”

полная статья с требованием опровержения и списком подписавших — тут http://technosociology.org/?page_id=1687
Хорошие новости, everyone! (насколько они могут быть хорошими в наше непростое время). за последние несколько дней не обнаружено крупных утечек данных, новых малварей для macOS или Android, и вообще никого из известностей не взломали. Но если ваша внутренняя паранойя не дремлет, то вам наверняка пригодится новость о перезапуске проекта Lavabit, сервиса безопасной почты https://lavabit.com. там у них сложная история — проект был запущен в 2004 году для тех, кто не верит Gmail, потом в 2013 году закрылся (“для защиты пользователей сайта” — там владельцам сайта поступил иск с требованием раскрыть шифрование и ключи SSL). А теперь, в новой реальности с новым президентом необходимость в безопасной почте, по мнению создателей Lavabit, выросла еще больше, поэтому Lavabit возвращается. Там все за деньги, но безопасность того стоит. Если бесплатно, то есть Proton Mail (с некоторыми ограничениями по возможностям) https://protonmail.com
а тут еще Forbes пытается выяснить, какую информацию WhatsApp передает правоохранительным органам. Хорошие новости в том, что содержимое сообщений вроде как не передает. Но всевозможные метаданные, включая кто с кем когда и сколько контактировал, IP-адреса, информацию о местоположении и прочие мелочи вполне может выдавать органам по запросу. не забывайте также, что если вы осознанно не поставили галку в настройках WhatsApp, то информация об использовании WA попадает в FB, который тоже отдельно может сотрудничать с органами. http://www.forbes.com/sites/thomasbrewster/2017/01/22/whatsapp-facebook-backdoor-government-data-request/
а у Apple сегодня день апдейтов. Там вышли обновления для всех ОС, которые на сегодня актуальны, и, как обычно, в обновлениях — куча исправлений и в сфере безопасности: в macOS 10.12.3 https://support.apple.com/en-us/HT207483, в iOS 10.2.1 https://support.apple.com/en-us/HT207482, в tvOS 10.1.1 https://support.apple.com/en-us/HT207485 и даже в watchOS 3.1.3 https://support.apple.com/en-us/HT207487
IoT — это не только камеры наблюдения, термостаты, лампочки и дверные замки. производители всякую “подключаемость” начали пихать и в детские игрушки, что приводит к интересным результатам. вот, например, видео, как исследователи развлекались с игрушкой Furby, взломав протокол обмена информацией между мобильным приложением и игрушкой. там еще обнаружилось, что на старте игрушка коннектится к сайту производителя (который хостится на amazon aws), и качает оттуда контент — игрушки, музыку, звуки, и первоначальное подключение делает по обычному http. короче, берешь такое приложение, приходишь в магазин, загружаешь на Furby в магазине всякий треш и пусть потом дети страдают. https://youtu.be/FkblA_CxHgU. вот страничка проекта на гитхабе https://github.com/Jeija/bluefluff
и снова дратути! если вдруг у вас был аккаунт Hello Kitty (ну мало ли), то вам будет интересно узнать, что в интернете всплыла база пользователей (3.3 млн записей), включая аккаунты, даты рождения, имейлы, секретные вопросы к паролям и их ответы, и “unsalted SHA-1 hash passwords”. Сайт хакнули еще в декабре 2015 года, компания тогда отрицала возможную утечку данных, но вот база всплыла и ага. Конечно же, это было MOngoDB без настроенного админского пароля. больше информации по ссылке (прислал читатель) https://threatpost.com/hello-kitty-database-of-3-3-million-breached-credentials-surfaces/122932/
а вот в марте на конференции Black hat Asia 2017 разработчики из Tencent собираются продемонстрировать целую цепочку уязвимостей в iOS, которые позволяют получить доступ к iOS-устройству, подключившемуся к WiFi, причем это не потребует никаких действий со стороны пользователя. Подозреваю, что информация об уязвимостях в Apple отправлена и к моменту анонса уже будет исправлена, но все равно будет интересно посмотреть https://www.blackhat.com/asia-17/briefings/schedule/#remotely-compromising-ios-via-wi-fi-and-escaping-the-sandbox-5284
периодически в новостях циркулируют ссылки на то, как очередной хитрожопый месседж крешит iPhone или хотя бы приложение Messages. Тут вот исследователи накопали багу в Samsung, которая при получении специфического сообщения приводила к сбросу телефона на заводские настройки. багу зарепортили в Samsung, и еще в ноябре в апдейте ее исправили (она затрагивала Samsung Galaxy S4 и S5). тут по ссылке больше информации об уязвимостях, которые давали такой прекрасный результат https://www.contextis.com/resources/blog/wap-just-happened-my-samsung-galaxy/
ну и завершает сегодняшний выпуск новостей привет пользователям Android. все мы знаем про технологию VPN и многие ею активно пользуются. Тут провели исследование 238 VPN-приложений под Android и обнаружили, что 38% их них содержат в себе шпионское и прочее зловредное ПО — воруя пользовательские данные, оставляя дыры в безопасности и даже перенаправляя трафик к внешним партнерам. Часть из таких приложений уже удалены из Google Play, но часть еще остается. Полностью отчет — по ссылке (PDF). Если вы пользуетесь VPN на Android, я настойчиво рекомендую вам изучить этот отчет и убедиться, что используемое вами приложение не находится в "черном списке". Берегите там себя! https://research.csiro.au/ng/wp-content/uploads/sites/106/2016/08/paper-1.pdf
16389495847679095757.jpg
68.8 KB
Сегодня развлекалочка. Твит пресс-секретаря Белого Дома (уже удален). Есть подозрение, что это был его пароль от твиттера :) Осторожней там с тем, куда и чего пишете :)
Сегодня, в эту пятницу, не очень хорошие новости. был такой сайт — Leakedsource.com, одной из функций которого была фишка узнать, не попал ли твой имейл в какие-то базы утечек. Проблема с этим сайтом заключалась в том, что они, скупая и собирая утекшие базы, не просто давали возможность проверить наличие себя, но и увидеть все утекшие credentials — то есть логины, пароли и проч (в отличие от гораздо более приличного сайта https://haveibeenpwned.com, который дает возможность только проверить наличие имейла в утечках). Короче, похоже, что федеральные правоохранительные органы добрались до leakedsource.com, изъяли все диски, и вообще сайт находится "под следствием". детали расследования неизвестны, но сайт больше недоступен и вроде как маловероятно, что он вернется. Поэтому https://haveibeenpwned.com — наш выбор (если вам нужно узнать, откуда утекли ваши данные).