SecurityLab.ru – Telegram
SecurityLab.ru
80.5K subscribers
740 photos
38 videos
1 file
15.5K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://news.1rj.ru/str/SecLabNews?boost #WVDGA
Download Telegram
Ключ к улучшению кибербезопасности может скрываться в биологии

— Сложные кибератаки подчеркивают необходимость более динамичной системы защиты на основе биологических концепций.

Концепция заимствует идеи из мира природы, включая иммунные реакции человека и модели вакцин, для усиления защиты.

Биологические инструменты безопасности заменяют «белые» и «черные» списки, а также другие методы обнаружения на платформу, которая выявляет аномалии в режиме реального времени. Точно так же, как человеческий организм реагирует на чужеродный агент с помощью антител, Т-клеток и других механизмов, компьютерная сеть пытается остановить вторжение, прежде чем оно сможет распространиться и нанести какой-либо ущерб.

Идея внедрения биологических компонентов с помощью ИИ и машинного обучения привлекательна, и элементы этой концепции появляются в классе программного обеспечения для оконечных точек, называемом расширенным обнаружением и реагированием.

https://www.securitylab.ru/news/529876.php
👍10
🔥Минфин предложил схему налогообложения криптовалют.

🔥Предполагается, что схему внесут в законопроект о поправках в Налоговый кодекс. Его приняли в первом чтении депутаты Госдумы.

🔥Главное изменение — налог на переоценку криптовалюты для юридических лиц: криптобирж, майнинговых ферм и т. д. По словам замминистра финансов Алексея Моисеева, даже если компании не продавали криптовалюту, в июле они должны будут провести переоценку ее стоимости на своих счетах и заплатить налог.

🔥 Минфин предлагает не вводить НДС и налог на имущество, чтобы больше компаний «согласились обелиться».

🔥С инвесторов-физлиц предлагается брать НДФЛ после продажи криптовалюты. Заплатить налог нужно будет в общем порядке до 15 июля.

🔥Легализация криптовалют может дать бюджету примерно 10-15 млрд рублей ежегодно, но не больше, оценил Моисеев. По его словам, большая часть поступлений ожидается от майнеров.

🔥В начале февраля правительство утвердило концепцию Минфина по регулированию криптовалюты в России. Министерство предложило разделить инвесторов в криптовалюту на квалифицированных и неквалифицированных, начать выдавать лицензии криптобиржам и ввести идентификацию владельцев криптокошельков.

🔥Предельный размер инвестиций в криптовалюту для неквалифицированных инвесторов может составить 50 000 рублей, рассказал Fobres Моисеев.
#криптовалюта, #минфин, #законопроект
👍8👎5
🇺🇸Губернатор Миссури требует наказать за хакерство журналиста, обнаружившего уязвимость на госсайте

В прошлом году сотрудники газеты St. Louis Post-Dispatch обнаружили в web-приложении Министерства начального и среднего образования уязвимость, позволявшую любому желающему видеть в исходном кодестраниц сайта номера социального страхования более 100 тыс. учителей и заведующих.

Вместо того, чтобы признать ошибку Минобразования, губернатор штата Майк Парсон заявил, что просмотр исходного кода сайта – не что иное, как гнусное хакерство.

На прошлой неделе прокуратура отказалась выдвигать обвинения против журналистов и считает дело закрытым.
https://www.securitylab.ru/news/529896.php
👍19👎5🔥4
74% доходов от вымогательского ПО приходится на хакеров, связанных с Россией

— Предположительно связанным с Россией группировкам были отправлены криптовалютные платежи на сумму более $400 млн.

— По словам экспертов, «огромный поток отмытых денежных средств с использованием криптовалюты» проходит через российские криптовалютные компании.

— Эксперты смогли отследить денежные транзакции на цифровые кошельки известных хакерских группировок, используя общедоступные записи транзакций в блокчейне.

https://www.securitylab.ru/news/529895.php
👍4🔥3👎1
Любители компьютерных игр заплатят в казну на создание патриотических игр

—фонд поддержки патриотических видеоигр будет наполняться за счет дополнительного налога на зарубежные площадки дистрибуции, включая Steam, PlayStation Store, Epic Games Store и других.

— Их могут обязать перечислять в бюджет 5% от оборота в России, по расчетам чиновников, это обеспечит фонду 10 млрд руб. в год.

— По словам собеседника издания, Минцифры дорабатывает бизнес-модель будущего фонда поддержки российских разработчиков видеоигр, популяризирующих русскую историю и культуру.

https://www.securitylab.ru/news/529907.php
👎29👍12🔥2
Медработники читают электронные медкарты своих партнеров перед свиданием

— В День святого Валентина 14 февраля многие твердо решили не оставаться в одиночестве и во что бы то ни стало пойти на свидание, пусть и с незнакомцем
— Для медсестер, врачей, медперсонала и других сотрудников учреждений здравоохранения системы электронных медкарт всегда открыты, и они могут быстро и легко получать всю необходимую информацию
— Из электронной медкарты можно узнать не только полное имя и фамилию, но также сведения о здоровье, браке и прививках.

https://www.securitylab.ru/news/529873.php
👍9👎4🔥4
🔥Центробанк направил в Министерство финансов письмо, в котором излагаются подготовленные регулятором поправки для запрета криптовалюты в России.

🔥Регулятор утверждает, что легализация виртуальных средств фактически создаст условия для того, чтобы инвестиции поступали в инструмент, являющийся «финансовой пирамидой». И лимиты по ним не смогут снять риски для неквалифицированных инвесторов.

🔥Если оборот криптовалют будет сопровождаться лицензируемыми и регулируемыми финансовыми институтами, у инвесторов возникнет «иллюзия государственной защиты», и в случае обвала курсов криптовалют они будут требовать возмещения своих убытков за счет бюджета, предупреждает Банк России.

🔥Представители регулятора уверены, что виртуальные средства угрожают выводом денег из реальной экономики, создают риски суверенитету денежно-кредитной политики и не только. Сама по себе индустрия майнинга не сможет принести выгоды России, подчеркнули в ЦБ.

#ЦБ, #Минфин, #криптовалюта, #инвестиции
👍19👎10🔥4
Google разрабатывает новую систему передачи данных пользователей Privacy Sandbox

— Она полностью отключит рекламные трекеры и ограничит объём данных пользователей, передаваемых третьим сторонам.
— Google анонсировала изменения в контексте активного внимания регулирующих органов в Европе к законности некоторых видов рекламы.
— Новая система от Google выглядит мягче, чем у Apple, а ее разработка рассчитана на несколько лет.
— По словам компании, основная цель заключается в том, чтобы сохранить конфиденциальность пользователей по умолчанию, при этом поддерживая мобильную экосистему.
— Решение Google может иметь серьёзные последствия глобального масштаба

https://www.securitylab.ru/news/529959.php
👍7👎4
Хакеры стали еще быстрее и неуловимее, чем раньше

—Как показывают данные за 2021 год, на перемещение от первоначально взломанной машины до других систем у хакеров в среднем уходит 98 минут.
— Хотя этот показатель немного выше по сравнению с 92 мин в 2020 году, он представляет достаточно небольшое окно, в течение которого хакеры могут проникнуть в сеть, прежде чем их обнаружат средства безопасности и администраторы.
— 98 мин также представляют собой заметное снижение по сравнению со средним показателем 4 часа 37 минут в 2018 году.
— по сравнению с прошлым годом число подобных атак без использования вредоносного ПО увеличилось на 45%.
—Благодаря использованию только легитимных инструментов киберпреступники могут перемещаться по сетям и получать доступ к конфиденциальным данным, не опасаясь быть обнаруженными.

https://www.securitylab.ru/news/529945.php
👍14
Forwarded from SecAtor
Наверное прозвучит забавно и не так пафосно как мы привыкли. Но! Нигерийские хакеры … Да, да и такие есть, ведут активную противоправную деятельность в многолетних атаках в сфере авиации и транспорта организаций Северной Америки, Европы и Ближнего Востока.

О детальности злоумышленников поведали исследователи из Proofpoint, которые глубоко изучили формы и методы группировки TA2541 за несколько лет. По мнению экспертов хакеры нацелены исключительно на аэрокосмическую, авиационную, оборонную, производственную и транспортную отрасли. Группа активна как минимум с 2017 года и использует темы, связанные с авиацией, транспортом и путешествиями, для заражения целей различными троянами удаленного доступа (RAT).

Нигерийские хакеры с течением времени демонстрируют последовательные TTP, как правило, отправляя фишинговые электронные письма, содержащие вложения Word с поддержкой макросов, для развертывания вредоносных полезных нагрузок. У них есть тактика и они ее придерживаются и видимо тактика работает раз группа ведет себя аналогично на протяжении 5 лет.

Однако в недавних атаках группа начала часто использовать ссылки в облачных сервисах, включая Google Drive, OneDrive, GitHub, Pastetext и Sharetext. Недавно обнаруженные URL-адреса Google Drive привели к вредоносному файлу VBS, предназначенному для получения полезной нагрузки с других платформ.

Также в атаках используются сценарии PowerShell и инструментарии управления Windows (WMI) для запроса продуктов безопасности, которые злоумышленник пытается отключить. TA2541 также собирает системную информацию перед установкой RAT и во время атаки обычно отправляет более 10 000 сообщений за раз.

Группа оценивается специалистами как слабо квалифицированная из-за того, что ей используются публичные семейства популярных вредоносных программ 2017 года. Но в последнее время злоумышленники предпочитают AsyncRAT, NetWire, Parallax и WSH RAT наряду с Revenge RAT, vjw0rm, Luminosity Link, njRAT и другими популярными сборками.

Тем не менее Proofpoint подчеркивает, что все вредоносные программы, используемые в кампаниях нигерийских хакеров, могут использоваться для сбора информации и конечная цель злоумышленника на данный момент остается неизвестной.
👍17
Минцифры запустило отраслевой центр кибербезопасности

— В задачи центра входит защита государственных информационных систем от хакерских атак.
— помимо защиты, центр займется атрибуциями — поиском инициаторов атак и установлением их причастности к тем или иным хакерским группировкам
— Представители отрасли настроены к желанию Минцифры заняться такими расследованиями скептично.
— Сегодня идентификация злоумышленников или даже отнесение к той или иной стране по цифровым следам являются условными.
https://www.securitylab.ru/news/530013.php
👍2👎2
Папа отключил интернет во всем городе, чтобы его дети не сидели в интернете

— Во Франции отцу семейства грозит тюрьма и большой штраф за использование глушителя сигнала, отключившего интернет в целом городке.
— Жители города Мессанж во Франции столкнулись с тем, что каждую ночь с двенадцати до трех не работала ни мобильная связь, ни интернет.
— Мобильный оператор сообщил о проблеме Национальному агентству по радиочастотам и выяснилось, что радиоволны в городе блокировались глушителем.
— Как оказалось, отец семейства купил в интернете глушитель, чтобы блокировать интернет своим детям-подросткам в ночное время.
—Теперь ему грозит штраф в размере до €30 тыс. и шесть месяцев лишения свободы, так как использование глушителей во Франции является незаконным.

https://www.securitylab.ru/news/530017.php
👍36🔥16👎7
Clearview AI намерена в течение года собрать базу данных всех жителей Земли

— Компания Clearview AI, специализирующаяся на технологиях распознавания лиц, попросила у инвесторов $50 млн на сбор 100 млрд фотографий для базы данных изображений каждого человека на планете.
— Clearview уже собрала 10 млрд изображений и ежемесячно добавляет 1,5 млрд.
Компания собирает фотографии из социальных сетей и других источников в интернете, при этом ни ресурсы, ни сами пользователи ничего об этом не знают.
— Расширение базы данных может сопутствовать расширению бизнес-модели Clearview.
— Компания не хочет ограничиваться сканерами лиц для полиции и намерена разработать решения для отслеживания подрядчиков и внештатных сотрудников, способные идентифицировать человека по походке, определять его местоположение по фотографии и сканировать отпечатки пальцев издалека.

https://www.securitylab.ru/news/530029.php
👎46👍2
Forwarded from Codeby
Хотите эффективно тестировать веб-приложения на проникновение?

1 марта стартует весенний поток курса WAPT

Добавлены новые уроки и новые задания

После прохождения 4-месячного онлайн-курса WAPT вы сможете:

✔️ Находить уязвимости в веб-приложениях без использования сканеров;
✔️ Повышать привилегии на скомпрометированном сервере;
✔️ Выстраивать защиту веб-сервисов от популярных видов атак;
✔️ Закрепите основы работы клиент-серверных веб-приложений;
✔️ Сможете участвовать в Bug Bounty и зарабатывать деньги!

Курс от Codeby School будет полезен специалистам, которые уже знают основы работы TCP/IP и HTTP, а также умеют пользоваться командной строкой OS Linux.

Преимущества курса «Тестирование WEB-приложений на проникновение»:

✱ Максимум практики – выполнение заданий на тестовом стенде и проверка ДЗ;
✱ Обучение в любое время благодаря методичкам и видеоурокам в записи;
✱ Обратная связь от учеников и преподавателя в чате Telegram;

Записаться на курс можно по ссылке: http://web-pentest.ru/

#CodebySchool
👍7
Центробанк и Минфин подготовили противоположные законопроекты о криптовалютах

— Если финансовый регулятор предполагает запрет оборота и выпуска криптовалюты в стране, то Минфин - легализацию.
— За нарушение запретов грозят штрафы: для физлиц от 300 тысяч до 500 тысяч рублей, для юрлиц от 700 тысяч до 1 млн рублей.
— ЦБ предлагает банкам отказывать в проведении переводов и платежей в пользу юридических или физических лиц, чья деятельность способствует выпуску или обращению частной цифровой валюты.
— Глава Минфина о легализации криптовалют: ЦБ хочет их запретить, но это так же невозможно, как и запретить интернет

https://www.securitylab.ru/news/530050.php
👍14
4% криптокитов являются преступниками

— По данным компании Chainalysis, 4068 преступных криптокитов (3,7% от всех криптокитов) владеют более $25 млрд в криптовалюте.
— Преступными криптокитами Chainalysis называет криптовалютные кошельки, содержащие более $1 млн, из которых более 10% средств получены с адресов, связанных с незаконной активностью
— В частности, $2,8 млрд были получены с помощью мошеннической схемы, известной как «выдергивание коврика» (rug pull) в сфере Decentralized Finance (DeFi).
https://www.securitylab.ru/news/530045.php
👍6
В Питере создали безопасную альтернативу JAVA
— Кotlin является вторым по популярности языком программирования после Java, его предпочитает почти каждый пятый разработчик в среде JVM
— В в 2021 году им воспользовались более 5 млн разработчиков по всему миру.
— Изучение Kotlin в 2021 году включили в свою программу 200 университетов в разных странах.
— Целью разработки было создание лаконичного и безопасного языка по сравнению с Java.
https://www.securitylab.ru/news/530055.php
👎14👍8🔥4
Россия заняла второе место в мире по количеству смартфонов с предустановленным вредоносным ПО

— Ресурсы, предлагающие нелегальные услуги, заявляют о наличии 116,3 тысячи смартфонов под их контролем.
— Злонамеренное ПО использует смартфоны пользователей, чтобы предлагать им различные нелегальные услуги, связанные с подтверждением учетных записей по SMS.
— такое ПО может внедряться целенаправленно на заводе-производителе.
—Вирус может быть вшит в прошивку устройства и удалить его невозможно даже при сбросе на заводские настройки.
https://www.securitylab.ru/news/530057.php
👍5
Мета предсказала объединение физических и виртуальных миров

— Технологии, объединяющие виртуальный и физический миры, могут стать реальностью для потребителей через несколько лет
— Смешанная реальность является важной составляющей концепции метавселенной, которая предполагает создание множества виртуальных миров, внутри которых пользователи будут взаимодействовать друг с другом посредством цифровых аватаров.
— Например ударить персонажа видеоигры бейсбольной битой из реального мира или наоборот.
https://www.securitylab.ru/news/530060.php
👎17👍7
​​Как анализ кода приложений поможет при выполнении требований Банка России 683-П и 757-П?

28 февраля в 14:00 МСК
присоединяйтесь к бесплатному вебинару от «Ростелеком-Солар», на котором обсудим, как организовать процесс анализа безопасности ПО в соответствии с актуальными требованиями Банка России, повысить реальную защищенность ваших приложений и как анализатор безопасности кода может в этом помочь.

Вы узнаете:
🔸Как достичь соответствия требованиям регулятора в части анализа безопасности ПО, применяемого в кредитных и некредитных организациях
🔸О прогнозах по совершенствованию требований к безопасности ПО, используемого в банковской сфере
🔸Как снизить риски несоответствия требованиям регулятора и повысить реальную защищенность ПО на примере применения Solar appScreener

Мероприятие будет полезно для сотрудников кредитных и некредитных организаций:
🔸Директоров и специалистов департамента ИБ
🔸Экспертов по Application Security
🔸Руководителей департаментов разработки и контроля качества ПО
🔸DevOps-специалистов и разработчиков ПО

Участие в вебинаре бесплатное. Необходима регистрация.👇
👍6
Шифровать фотографии поможет толченое стекло
— Предложенная командой исследователей из Китая, Гонконга и Сингапура новая оптическая криптосистема обещает быть недорогостоящей, быстро работать и легко интегрироваться с другими системами
— Она передает данные изображения лица через измельченные частички стекла, в результате чего образуются крапинки со случайно разбросанными пятнами света и тени, которые затем фиксируются камерой как зашифрованное сообщение.
— Процесс скремблирования эквивалентен ключам длиной 17,2 млрд бит, поэтому их невозможно взломать даже с помощью квантового компьютера.
https://www.securitylab.ru/news/530067.php
👍14