Инженеры Mozilla намерены добавить в Firefox новую функцию безопасности для защиты от межсайтовых подделок запроса (CSRF).
https://www.securitylab.ru/news/492894.php
https://www.securitylab.ru/news/492894.php
SecurityLab.ru
В Firefox появится защита от CSRF-атак
Начиная со следующего месяца, в Firefox появится поддержка атрибута cookie SameSite.
Эстонии начались ежегодные киберучения Locked Shields, являющиеся одними из самых масштабных мероприятий подобного типа в мире.
https://www.securitylab.ru/news/492895.php
https://www.securitylab.ru/news/492895.php
SecurityLab.ru
В Эстонии начались крупные киберучения Locked Shields 2018
В мероприятии принимают участие порядка 1 тыс. человек из 30 стран.
Связанные с блокчейном домены являются децентрализованными, поэтому правоохранителям сложнее их отключить. https://www.securitylab.ru/news/492896.php
SecurityLab.ru
Хакеры используют домены зоны .bit для хостинга своей инфраструктуры
Связанные с блокчейном домены являются децентрализованными, поэтому правоохранителям сложнее их отключить.
Неизвестный хакер или хакеры взломали DNS-серверы online-кошелька MyEtherWallet.com, в результате чего заходившие на сайт пользователи перенаправлялись на его поддельную версию.
https://www.securitylab.ru/news/492897.php
https://www.securitylab.ru/news/492897.php
SecurityLab.ru
Хакер взломал криптокошелек MyEtherWallet и похитил $160 тыс.
Заходившие на сайт MyEtherWallet.com пользователи перенаправлялись на его фишинговую копию.
Латвийский производитель сетевого оборудования MikroTik выпустил обновления прошивки RouterOS, использующейся в ряде моделей маршрутизаторов компании, устраняющие опасную уязвимость , которая позволяет подключиться к MikroTik Winbox, запросить файл системной базы данных пользователей и авторизоваться на устройстве. Уязвимость уже активно эксплуатируется хакерами.
https://www.securitylab.ru/news/492898.php
https://www.securitylab.ru/news/492898.php
SecurityLab.ru
MikroTik устранила 0Day-уязвимость в своем оборудовании
Проблема позволяет подключиться к MikroTik Winbox и запросить файл системной базы данных пользователей.
. По данным издания Motherboard, неким хакерам удалось взломать одно из устройств GrayKey и получить доступ к используемому в нем коду. Неизвестные выложили фрагменты кода в Сети и потребовали у компании 2 биткойна (примерно $19 тыс.) за прекращение его публикации.
https://www.securitylab.ru/news/492902.php
https://www.securitylab.ru/news/492902.php
SecurityLab.ru
Производитель инструмента для взлома iPhone стал жертвой шантажистов
Неизвестные требуют у компании Grayshift 2 биткойна за прекращение публикации фрагментов кода GrayKey.
В рамках проекта по проверке безопасности различных VPN-сервисов исследователь безопасности Паулос Йибело (Paulos Yibelo) обнаружил уязвимость (CVE-2018-10308) в расширении SaferVPN для Chrome, раскрывающую важную информацию, в том числе реальные IP-адреса пользователей.
Расширение SaferVPN для Chrome раскрывает реальные IP-адреса пользователей
Расширение SaferVPN для Chrome раскрывает реальные IP-адреса пользователей
SecurityLab.ru
Расширение SaferVPN для Chrome раскрывает реальные IP-адреса пользователей
Уязвимость приводит к отказу в обслуживании приложения и утечке данных.
По мнению Федеральной антимонопольной службы РФ (ФАС), продающиеся на территории страны мобильные устройства должны поставляться с предустановленными российскими приложениями. Имеются в виду стандартные программы, такие как браузер, почта, плеер и т.п. Как сообщается на официальном сайте ФАС, регулятор предложил подготовить соответствующие поправки в действующее законодательство.
ФАС может обязать производителей смартфонов предустанавливать российские приложения
ФАС может обязать производителей смартфонов предустанавливать российские приложения
SecurityLab.ru
ФАС может обязать производителей смартфонов предустанавливать российские приложения
При наличии отечественного аналога ПО, которое производитель намерен предустановить, такой аналог должен быть предложен потребителю.
Сотрудники Европола отключили сайт WebStresser, где любой желающий мог заказать DDoS-атаку, заплатив от €15 за месяц. WebStresser считался самым крупным online-сервисом по осуществлению заказных DDoS-атак и на момент закрытия насчитывал свыше 136 тыс. пользователей. За последние несколько лет с помощью WebStresser было осуществлено более 4 млн атак.
Отключен крупнейший сервис по осуществлению заказных DDoS-атак
Отключен крупнейший сервис по осуществлению заказных DDoS-атак
SecurityLab.ru
Отключен крупнейший сервис по осуществлению заказных DDoS-атак
В ходе операции «Power Off» Европол отключил сервис WebStresser и арестовал его операторов.
Ранее SecurityLab сообщал о хакерской атаке на криптовалютную биржу OKex, в ходе которой злоумышленникам удалось похитить большое количество криптовалюты BeautyChain, проэксплуатировав опасную уязвимость (CVE-2018–10376), получившую название batchOverflow. Проблема представляет собой уязвимость целочисленного переполнения, при которой вычисленное в результате операции значение не может быть помещено в n-битный целочисленный тип данных. 22 апреля 2018 года OKex приостановила все операции с криптовалютой BeautyChain.
Криптобиржи приостановили работу с ERC-20 токенами из-за уязвимости batchOverflow
Криптобиржи приостановили работу с ERC-20 токенами из-за уязвимости batchOverflow
SecurityLab.ru
Криптобиржи приостановили работу с ERC-20 токенами из-за уязвимости batchOverflow
Уязвимость затрагивает большое количество различной криптовалюты на базе ERC-20 контрактов.
Как и было обещано, в среду, 25 апреля, разработчики Drupal выпустили обновления безопасности. Спустя пять часов с момента выхода патчей злоумышленники начали активно эксплуатировать только что исправленную уязвимость.
Эксплуатация новой уязвимости в Drupal началась сразу после ее исправления
Эксплуатация новой уязвимости в Drupal началась сразу после ее исправления
SecurityLab.ru
Эксплуатация новой уязвимости в Drupal началась сразу после ее исправления
Первые атаки с использованием CVE-2018-7602 начались через пять часов после выхода обновлений безопасности.
Роскомнадзор провел закрытую встречу, посвященную блокировке мессенджера Telegram, по итогам которой ведомство пообещало прекратить массово вносить крупные подсети в реестр запрещенной информации. Об этом сообщило информагентство «ТАСС».
Роскомнадзор пообещал прекратить массово блокировать IP-адреса крупных IT-компаний
Роскомнадзор пообещал прекратить массово блокировать IP-адреса крупных IT-компаний
SecurityLab.ru
Роскомнадзор пообещал прекратить массово блокировать IP-адреса крупных IT-компаний
Ведомство будет более точечно подходить к блокировкам.
Специалисты компании Applied Risk проанализировали промышленные контроллеры безопасности производства ряда крупных компаний, включая Siemens, ABB, Rockwell Automation Allen Bradley, Pilz и Phoenix Contact. Исследование еще не завершено, но экспертам уже удалось выявить DoS-уязвимость, которая потенциально может затрагивать продукты нескольких производителей.
Популярные промышленные контроллеры безопасности подвержены опасной уязвимости
Популярные промышленные контроллеры безопасности подвержены опасной уязвимости
SecurityLab.ru
Популярные промышленные контроллеры безопасности подвержены опасной уязвимости
Атакующий может вызвать отказ в обслуживании устройства с помощью специально сформированного TCP-пакета.
Системным администраторам, не установившим последние патчи для Windows 7 или Server 2008 R2, исправляющие уязвимость Meltdown, настоятельно рекомендуется сделать это в ближайшее время, поскольку эксплоит уже доступен в интернете.
Опубликован эксплоит для уязвимости Total Meltdown
Опубликован эксплоит для уязвимости Total Meltdown
SecurityLab.ru
Опубликован эксплоит для уязвимости Total Meltdown
Уязвимость Total Meltdown появилась после выхода январских патчей от Microsoft, «исправляющих» уязвимость Meltdown.
Хакеры атаковали несколько доступных через интернет интерфейсов удаленного управления HPE iLO 4. Злоумышленники зашифровали данные на скомпрометированных устройствах и требуют выкуп в размере 2 биткойнов. Об инциденте сообщил исследователь безопасности известный как M. Shahpasandi.
Хакеры шифруют интерфейсы удаленного управления HPE iLO 4
Хакеры шифруют интерфейсы удаленного управления HPE iLO 4
SecurityLab.ru
Хакеры шифруют интерфейсы удаленного управления HPE iLO 4
Злоумышленники требуют выкуп в размере 2 биткойнов.
Генеральный директор разработчика программного обеспечения Flexbby Андрей Прокофьев предложил интернет-омбудсмену Дмитрию Мариничеву организовать оперативный штаб для урегулирования проблем, возникших у множества российских компаний после блокировки мессенджера Telegram Роскомнадзором. Об этом сообщает «КоммерсантЪ».
Потери российских компаний от блокировки Telegram оценили в $1 млрд
Потери российских компаний от блокировки Telegram оценили в $1 млрд
SecurityLab.ru
Потери российских компаний от блокировки Telegram оценили в $1 млрд
От блокировок подсетей Amazon и Google пострадали порядка 400 российских фирм.
В популярной системе управления электронными гостиничными замками Vision by VingCard от компании Assa Abloy обнаружена уязвимость, позволяющая хакерам создать мастер-ключ и беспрепятственно открыть миллионы гостиничных номеров по всему миру.
https://www.securitylab.ru/news/492962.php
https://www.securitylab.ru/news/492962.php
SecurityLab.ru
Исследователи создали мастер-ключ от миллионов гостиничных номеров
Создать универсальный «ключ от всех дверей» помогла уязвимость в электронных замках Vision by VingCard от Assa Abloy.
Исторически сложилось так, что подходы к обеспечению информационной безопасности промышленных объектов имеют свои особенности. Известные уязвимости в ИТ-системах зачастую не устраняются из-за нежелания вносить изменения и нарушать тем самым технологический процесс. Вместо этого основные усилия компании направляют на снижение вероятности их эксплуатации, например, путем отделения и изоляции внутренних технологических сетей от подключенных к интернету корпоративных систем. Как показывает практика тестирования на проникновение, подобная изоляция не всегда реализуется эффективно, и у нарушителя остаются возможности для атаки.
https://www.securitylab.ru/news/492964.php
https://www.securitylab.ru/news/492964.php
SecurityLab.ru
Хакеры могут проникнуть в корпоративную сеть 73% промышленных компаний
Аналитики Positive Technologies подготовили исследование векторов атак на корпоративные информационные системы промышленных компаний.
Исследователи безопасности из компании Flashpoint обнаружили в даркнете инструмент для автоматического создания документов Microsoft Office со встроенными вредоносными макросами. Созданные программой, получившей название Rubella Macro Builder, загрузчики способны инфицировать компьютер жертвы банковскими троянами.
Инструмент для создания вредоносных документов Microsoft Office обнаружен в даркнете
Инструмент для создания вредоносных документов Microsoft Office обнаружен в даркнете
SecurityLab.ru
Инструмент для создания вредоносных документов Microsoft Office обнаружен в даркнете
Инструмент Rubella Macro Builder способен автоматически создавать документы с вредоносными макросами.
Не получилось с первого раза – попытайся снова. Похоже, именно такой тактики придерживается Microsoft в выпуске исправлений для Spectre 2 (CVE-2017-5715). На этой неделе компания выпустила два очередных обновления для Windows, призванных окончательно исправить печально известную уязвимость.
https://www.securitylab.ru/news/492966.php
https://www.securitylab.ru/news/492966.php
SecurityLab.ru
Microsoft выпустила два очередных патча для Spectre 2
Первое обновление исправляет уязвимость на программном уровне, а второе – на аппаратном.
По словам исследователей, они использовали Alexa SDK для создания приложения калькулятора, которое продолжает прослушивать даже после предоставления пользователю ответа на исходный вопрос.
https://www.securitylab.ru/news/492967.php
https://www.securitylab.ru/news/492967.php
SecurityLab.ru
Исследователи превратили Amazon Echo в подслушивающее устройство
Для этого были использовали опции, доступные в комплекте разработчика программного обеспечения для сервиса Alexa.