SecurityLab.ru – Telegram
SecurityLab.ru
80.4K subscribers
740 photos
38 videos
1 file
15.5K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://news.1rj.ru/str/SecLabNews?boost #WVDGA
Download Telegram
Техдиректор Meta: Хорошая модерация контента в больших масштабах невозможна

Старший технический директор компании Meta* (ранее Facebook*) Эндрю Босуорт (Andrew Bosworth) предупредил сотрудников о том, что, хотя создание безопасной виртуальной реальности является жизненно важной частью бизнес-плана Meta, это невозможно в больших масштабах.

Согласно распоряжению Босуорта, он хотел бы, чтобы виртуальные миры Meta "имели защиту Диснеевского уровня", хотя стандарты пространств от сторонних разработчиков могут быть не такими жесткими, как у контента, создаваемого Meta.

Оскорбления или другое опасное поведение может создать "экзистенциальную угрозу" планам компании по воплощению будущего интернета, поскольку отвернет от виртуальной реальности основных пользователей.

* Компания Meta и её продукты признаны экстремистскими, их деятельность запрещена на территории РФ

https://www.securitylab.ru/news/526534.php
🐿Обнаружена уязвимость в процессорах Intel

Уязвимость CVE-2021-0146 позволяет активировать режимы тестирования или отладки в нескольких линейках процессоров Intel.

Это может позволить неаутентифицированному пользователю, имеющему физический доступ, получить повышенные привилегии в системе.

Для устранения обнаруженной уязвимости необходимо установить обновления UEFI BIOS, опубликованные конечными производителями электронного оборудования (ноутбуков или других устройств).

Подробнее: https://www.securitylab.ru/news/526537.php
🍏Apple внедрила в бета-версию iOS 15.2 бэкдор, по ее словам, с благими намерениями

План Apple по обеспечению безопасности детей состоит из двух отдельных обновлений. Первое - сканирование фотографий на Phone до их синхронизации с iCloud. С помощью технологий искусственного интеллекта (ИИ) изображения будут сопоставляться с правительственными базами данных в поисках материалов с детской порнографией. Второе обновление позволит родителям включать на iPhone детей алгоритмы ИИ от Apple, которые будут предупреждать их, если ребенок получит или отправит через iMessage изображения откровенного характера.

Критическая проблема заключается в том, что iMessage защищен сквозным шифрованием, и обновление, по сути, заключается в том, что Apple добавила в платформу мониторинг с помощью ИИ.

"Даже полностью задокументированный, тщательно продуманный и узконаправленный бэкдор - это все равно бэкдор", - заявили в EFF.
https://www.securitylab.ru/news/526536.php
Больше половины корпоративных номеров могут отключить в России 1 декабря из-за вступления в силу закона о серых сим-картах

📱По оценке аналитиков, всего в стране действует около 32 млн таких номеров. Минцифры утверждает, что регистрация сим-карт проходит по графику. Сейчас успешно подтверждено 13,3 миллиона корпоративных сим-карт.

⚠️В декабре 2020 г.
были приняты поправки к закону «О связи», согласно которым компании обязаны регистрировать данные о конечных пользователях SIM-карт в Единой системе идентификации и аутентификации (ЕСИА).

https://www.securitylab.ru/news/526555.php
Безопасность Windows 10 ждет катастрофа, что предпримет Microsoft?

После
окончания срока поддержки Windows 10 в 2025 году огромное количество ПК не смогут обновиться до Windows 11.

По истечении указанного срока ОС продолжит работать как обычно, но больше не будет получать ни обновления безопасности, ни функциональные обновления

Ответственность
за все, что может произойти с огромных количеством неподдерживаемых систем, должна лежать на Microsoft, и бездействие с ее стороны неприемлемо.

https://www.securitylab.ru/news/526566.php
.
​​Axoft Security Talk. Экспертно о безопасном. 25 ноября 2021 г.

Axoft приглашает вас принять участие в online-встрече Security Talk, которая состоится 25 ноября в 10.00 (мск). Она будет посвящена практическим лайфхакам и кейсам по подбору решений для обеспечения информационной безопасности и самым актуальным тенденциям на рынке.

В ходе мероприятия вы получите чек-листы и полезные инструменты:
▪️ тенденции информационной безопасности 2022;
▪️ как подобрать решения под ИБ-задачи компании;
▪️ кейсы по решению актуальных ИБ-задач.

Встреча будет полезна специалистам и руководителям по информационной безопасности, менеджерам и руководителям IT-отделов.
Forwarded from SecAtor
Хакерам FailOverFlow удалось заполучить корневые ключи игровой консоли Sony PS5, используя два эксплойта для уязвимостей ядра. FailOverFlow достаточно известны среди геймеров: в прошлом они уже публиковали несколько джейлбрейков для PlayStation.

Представленные эксплойты позволяют устанавливать пиратские игры и запускать эмуляторы для PS5. Участники хакерской группы утверждают, что ими получены все корневые ключи программного обеспечения Sony PS5, включая корневой ключ для каждой консоли.

Не остался в стороне и инженер по безопасности Google Энди Нгуен, также известный как @theflow0, который подлил «масла в огонь» и заявил о раскрытии еще одного эксплойта. Эксперт сообщил, что ему удалось получить доступ к настройкам отладки PlayStation 5 с помощью эксплойта ядра, однако публичить технические детали не планирует.

Дабы не быть голословным инженер, используя функциональные возможности консоли PS5Share, продемонстрировал снимок экрана PS5 с печально известным меню PlayStation «Настройки отладки», что подтверждает эксплуатацию уязвимости даже на самой свежей прошивке.

Веселого на самом деле мало: все это демонстрирует явную необходимость серьезных доработок безопасности в ПО популярной игровой консоли.
👍1
Гарри Каспаров: у США нет стратегии для кибервойны

Легендарный шахматный мастер Гарри Каспаров сказал, что США «отстают» в кибервойне и не имеют стратегии противодействия киберугрозам.

Как сообщил Каспаров во время выступления на web-саммите в Лиссабоне, США отстают от других в кибервойнах, «но не из-за отсутствия технологий, потому что в каждой войне вы знаете, что важна политическая воля, за вашей армией стоит воля».

Каспаров полагает, что администрация президента США Джо Байдена «чрезвычайно слаба», и предыдущие администрации также недостаточно сделали в отношении кибервойны.

https://www.securitylab.ru/news/526577.php
👍1
SecurityLab.ru pinned «17 стран объединились против киберпреступников, новый ИБ «единорог». Security-новости #39. https://www.youtube.com/watch?v=3A7QQg6NSOY»
​​▪️Необходимо организовать безопасный удаленный доступ сотрудников к инфраструктуре компании?
▪️Не хватает ресурсов на настройку и администрирование работы IT-инфраструктуры?

О том, как решить широкий спектр задач, стоящих перед IT-специалистами в компаниях малого и среднего бизнеса, мы расскажем на нашем вебинаре «Как обеспечить безопасную и продуктивную удаленную работу в небольшой компании», который состоится 18 ноября в 11:00 по московскому времени.

Формат нашего вебинара позволит Вам обсудить и самостоятельно указать интересующие темы при регистрации.

В программе мероприятия
будут выступления спикеров и демонстрация решений специалистами компании Awara IT, которые подробно расскажут о том:

▪️Как обеспечить безопасность инфраструктуры компании в условиях ограниченных ресурсов
▪️Как построить внутреннюю коммуникацию внутри компании
▪️Как организовать единое информационное пространство в компании

В рамках сессии «открытого микрофона» вы сможете задать любые вопросы по решениям Microsoft экспертам и обсудить темы, указанные при регистрации.

Мероприятие будет интересно: IT- и ИБ-директорам, начальникам IT- и ИБ-отделов, IT-инженерам, руководителям цифровой трансформации.
🤑Высокий курс биткойна подпитывает деятельность кибервымогателей

За последние несколько месяцев операторы вымогательского ПО ничуть не ослабили свои атаки на американские организации, а высокий курс криптовалют только подпитывает киберпреступную активность.

Слушания в Комитете палаты представителей США по реформам и надзору проходили в рамках расследования Конгресса США многомиллионных атак кибервымогателей на американские компании в 2021 году, в том числе на CNA Financial Corporation, Colonial Pipeline и американское подразделение JBS Foods. За восстановление доступа к собственной IT-сети CNA заплатила хакерам $40 млн в биткойнах, Colonial Pipeline – $4,4 млн, а JBS – $11 млн.

В последнее время ФБР удалось достигнуть определенного успеха в возвращении заплаченных жертвами денег. В частности, в июне 2021 года бюро смогло вернуть 64 биткойна (в то время порядка $2,3 млн), которые заплатила хакерам компания Colonial Pipeline.

https://www.securitylab.ru/news/526621.php
Mail Privacy Protection от Apple не работает на Apple Watch

Если пользователь просмотрел письмо на Apple Watch, а не на iPhone, его реальный IP-адрес будет виден отправителю.

По словам Apple, функция обеспечивает безопасность геолокационных данных, защищает от отслеживания и блокирует маркетинговым компаниям возможность видеть, открывал пользователь электронное письмо или нет.

Исследователь продемонстрировал свое открытие, загрузив изображение на свой сервер, вставив его в электронное письмо и отправив. Когда Mysk проверил IP-адрес, по которому было загружено отправленное им изображение, то увидел реальный IP-адрес Apple Watch.

: https://www.securitylab.ru/news/526618.php
Как «русские» хакеры помогли разоблачить темные сделки в федеральных судах США

В прошлом месяце Национальная стрелковая ассоциация США подверглась кибератаке вируса-вымогателя. В причастности ко взлому американские СМИ подозревают «русскоязычных хакеров» из группировки Grief (EvilCorp).

Теперь «русские» хакеры опубликовали в даркнете документы Национальной стрелковой ассоциация США, согласно которым ассоциация заплатила юристу более $500 тыс. за выступление от ее имени через либератарианский аналитический центр Институт Независимости.

Состоятельные «правые» в течение многих лет финансировали и координировали масштабную операцию с использованием подпольных денег для достижения своих целей через федеральную судебную систему.

https://www.securitylab.ru/news/526632.php
🇷🇺Для популяризации «суверенного рунета» будет создан «спокойный, добрый, светлый» ролик стоимостью 600 тысяч рублей.

👮🏻‍♂️Ролик должен демонстрировать возможности «по защите целостности, обеспечению бесперебойной работы системных и социально важных ресурсов» в рунете, а также показывать защиту граждан и юридических лиц, вне зависимости от геополитической ситуации за пределами России.

❗️Также ролик должен напоминать операторам о необходимости соблюдения требований ведомства, например в части установки на свое оборудование технических средств противодействия угрозам (ТСПУ).

https://www.securitylab.ru/news/526637.php
5 коротких видеороликов, которые зайдут и профи, и новичку в ИБ

Не всегда успеваете следить за теми направлениями ИБ, в которых сейчас не делаете ничего руками? Смотрите короткие ролики Security Small Talk.

Самая улыбчивая на рынке ИБ Лера Суворова и пять узких специалистов за пять минут освежат ваши знания и дополнят их своим практическим опытом. Полезно будет и начинающим безопасникам, и перегруженным ИБ-шникам, и ИТ-специалистам, и студентам.

Уже ждут просмотров ролики о Deception, защите данных в облаках, киберполигонах, автопентесте и Digital Risk Protection.

А deception можно посмотреть, не выходя из канала https://youtu.be/VQq-KL8_S1c
Новый процессор IBM преодолел отметку в 100 кубитов полезных вычислений

Таким образом IBM стала первой компанией, преодолевшей отметку в 100 кубитов, что является интересной вехой, потому что взаимодействие такого количества кубитов не может быть смоделировано с использованием современного классического вычислительного оборудования и алгоритмов.

По словам директора по исследованиям в IBM Дарио Гила (Darío Gil), компания намерена в течение двух следующих лет разработать первый процессор на 1 тыс. кубитов

Другие важные достижения включали возможность настраивать частоты микроволн, на которые реагирует каждый отдельный кубит, предотвращая так называемые «коллизии», когда сигнал, предназначенный для одного кубита, также может изменять поведение других.

https://www.securitylab.ru/news/526659.php
Большинство поставщиков эксплоитов для SS7 в даркнете - мошенники

Исследователи безопасности предупреждали об уязвимостях в системе сигнализации № 7 или ОКС-7 (SS7) еще в 2016 году, и уже через год гипотетических атаки на SS7 превратились в реальные.

Уязвимости в SS7 могут эксплуатироваться для перехвата SMS-сообщений, переадресации или перехвата телефонных звонков и кодов двухфакторной аутентификации, определения местоположения устройств, а также для спуфинга SMS и пр.

В ходе исследования эксперты изучили 84 уникальных onion-домена, предлагающие эксплуатацию уязвимости в SS7. Сузив круг до сервисов, которые активны в настоящее время, исследователи остановились на четырех сервисах: SS7 Exploiter, SS7 ONLINE Exploiter, SS7 Hack и Dark Fox Market. Все четыре сервиса предлагают клиентам перехват и спуфинг SMS-сообщений, отслеживание местоположения, а также перехват и перенаправление телефонных звонков.

https://www.securitylab.ru/news/526674.php
Российские вымогатели обратились за помощью к китайским хакерам

Администраторы форума RAMP, похоже, обращаются к китайским коллегам с предложением участвовать в обсуждениях, делиться советами и сотрудничать при атаках.

Как полагают эксперты, российские вымогательские группировки стремятся сформировать альянсы с китайскими хакерами для проведения кибератак на цели в США, обмена информацией об уязвимостях или даже привлечения новых специалистов для своих RaaS-операций

Влиятельные пользователи и администраторы RAMP сейчас активно пытаются общаться с новыми участниками форума на китайском языке с помощью машинного перевода

https://www.securitylab.ru/news/526673.php
👍1
💸Суд оштрафовал Oriflame на 30 000 рублей за утечку данных клиентов.

⚖️Производитель косметики нарушил российский закон о персональных данных и предоставил неопределенному кругу лиц незаконный доступ к персональным данным своих клиентов.

🚰В результате утечки в сеть попали сканы паспортов более 1,3 млн россиян.

😄Таким образом, российский суд оценил персональные данные одного россиянина всего в две копейки.

https://www.securitylab.ru/news/526678.php
NordPass назвала самые популярные пароли

Так, пароль 123456 является наиболее распространенным в мире — его используют более 100 млн пользователей. 123456789 и 12345 занимают второе и третье место по популярности, ими пользуются 46 млн и 32 млн человек соответственно.

🤦🏻‍♀️В выборе пароля также важен и гендер человека. Например, в целом женщины использовали больше позитивных и любящих слов, таких как "солнце" или "я люблю тебя".
Между тем, мужчины, как правило, чаще используют спортивные, особенно связанные с футболом пароли. В некоторых странах мужчины также употребляли больше ругательств, чем женщины.

🇷🇺В России за 2021 год произошло порядка 2,9 млрд случаев утечек, что составляет 19,9 утечек на одного человека. Следом идёт Чехия с 6,2 на человека, затем Франция - 6, Германия - 5,8 и замыкает Топ-5 США с 5,2 утечками на душу населения.

https://www.securitylab.ru/news/526681.php