Компания Mozilla приняла решение приостановить процесс утраты доверия к сертификатам, выданным удостоверяющим центром (УЦ) Symantec (сейчас входит в состав DigiCert), а также выпускаемых под брендами GeoTrust, RapidSSL и Thawte. Отсрочка блокировки обусловлена использованием сертификатов Symantec многими популярными сайтами. В частности, порядка 1% из миллиона крупнейших сайтов продолжают применять сертификаты Symantec, хотя компания DigiCert предлагает бесплатную их замену.
Mozilla отложила блокировку сертификатов Symantec
Mozilla отложила блокировку сертификатов Symantec
SecurityLab.ru
Mozilla отложила блокировку сертификатов Symantec
Отсрочка блокировки обусловлена использованием сертификатов Symantec многими популярными сайтами.
Компания Mindbody, которой принадлежит популярное фитнес-приложение FitMetrix, не позаботилась о должной защите данных более 100 млн пользователей. Исследователь безопасности Боб Дяченко (Bob Diachenko) обнаружил три сервера Mindbody с персональной информацией миллионов пользователей без какой-либо защиты.
Более 100 млн пользователей популярного фитнес-приложения стали жертвами утечки данных
Более 100 млн пользователей популярного фитнес-приложения стали жертвами утечки данных
SecurityLab.ru
Более 100 млн пользователей популярного фитнес-приложения стали жертвами утечки данных
Персональные данные пользователей хранилась на незащищенных серверах разработчика приложения.
На минувших выходных жители Исландии столкнулись с мощной фишинговой кампанией, в ходе которой злоумышленники пытались обманом заставить пользователей установить вредоносное ПО, сочетающее в себе коды различных угроз, в том числе троянов Fareit и Remcos. Первый представляет собой ПО для извлечения данных (например, кражи паролей из браузеров), второй – троян для удаленного доступа.
Исландия подверглась крупнейшей в истории страны фишинговой атаке
Исландия подверглась крупнейшей в истории страны фишинговой атаке
SecurityLab.ru
Исландия подверглась крупнейшей в истории страны фишинговой атаке
Злоумышленники пытались обманом заставить пользователей установить вредоносное ПО, сочетающее коды троянов Fareit и Remcos.
В следующем году миллионы жителей Европы неожиданно столкнутся с трудностями при авторизации в своих учетных записях для мобильного банкинга.
ЕС признал небезопасность биометрической аутентификации для мобильного банкинга+
ЕС признал небезопасность биометрической аутентификации для мобильного банкинга+
SecurityLab.ru
ЕС признал небезопасность биометрической аутентификации для мобильного банкинга
С сентября 2019 года биометрическая аутентификация будет считаться лишь первым этапом двухфакторной аутентификации.
Несмотря на выход соответствующего патча, в СУБД Microsoft JET Database Engine по-прежнему существует критическая уязвимость, позволяющая удаленно выполнить произвольный код в контексте текущего процесса.
Патч для уязвимости в Microsoft JET Database Engine является неполным
Патч для уязвимости в Microsoft JET Database Engine является неполным
SecurityLab.ru
Патч для уязвимости в Microsoft JET Database Engine является неполным
Октябрьское обновление от Microsoft заново открыло уязвимость, закрытую временным микропатчем от Acros Security.
Пентагон изучает обстоятельства утечки сведений о поездках своих сотрудников, в результате которой оказалась раскрыта персональная информация, сообщает информагентство Associated Press.
Пентагон расследует утечку персональных данных сотрудников
Пентагон расследует утечку персональных данных сотрудников
SecurityLab.ru
Пентагон расследует утечку персональных данных сотрудников
По предварительным оценкам, инцидент затронул порядка 30 тыс. служащих.
В пятницу, 12 октября, компания Facebook опубликовала новые подробности о кибератаке, имевшей место в конце прошлого месяца, в результате которой под угрозой взлома оказались десятки миллионов учетных записей пользователей соцсети.
Facebook рассказала, какие данные пользователей заполучили преступники
Facebook рассказала, какие данные пользователей заполучили преступники
SecurityLab.ru
Facebook рассказала, какие данные пользователей заполучили преступники
Токены для доступа к Facebook были похищены не у 50 млн пользователей, как предполагалось изначально, а у 30 млн.
Ассоциация по защите авторских прав в интернете (АЗАПИ) направила в Роскомнадзор обращение с требованием оштрафовать «Яндекс» за выдачу ссылок на заблокированные в РФ сайты RuTracker и «Либрусек». Если компания не выполнит требования, правообладатели готовы требовать блокировки поисковой системы, пишет «КоммерсантЪ».
«Яндекс» могут оштрафовать за ссылки на пиратские сайты
«Яндекс» могут оштрафовать за ссылки на пиратские сайты
SecurityLab.ru
«Яндекс» могут оштрафовать за ссылки на пиратские сайты
В АЗАПИ настаивают на блокировке поисковика в случае отказа от выполнения требований Роскомнадзора.
Обновление Windows 10 October 2018 Update (версия 1809) доставило немало хлопот не только пользователям, но и самой Microsoft. Из-за многочисленных жалоб на прошлой неделе компании даже пришлось отозвать его и отправить на доработку. Среди проблем, с которыми столкнулись пользователи после установки October 2018 Update, оказались трудности при подключении к интернету, автоматическое удаление файлов без предупреждения и пр. Теперь к ним добавилась еще и проблема со звуком.
После установки Windows 10 October 2018 Update на ПК пропадает звук
После установки Windows 10 October 2018 Update на ПК пропадает звук
SecurityLab.ru
После установки Windows 10 October 2018 Update на ПК пропадает звук
Пользователи жалуются на исчезновение звука после установки новой сборки ОС.
В минувшие выходные в Сети стали появляться жалобы от владельцев игровой приставки Sony PlayStation 4 на вредоносные сообщения, превращающие консоль в «кирпич». Получив такое послание, устройство блокируется, зависает и выдает ошибку «CE-36329-3» («произошла ошибка с системным программным обеспечением»).
Злоумышленники нашли способ удаленно превращать PS4 в «кирпич»
Злоумышленники нашли способ удаленно превращать PS4 в «кирпич»
SecurityLab.ru
Злоумышленники нашли способ удаленно превращать PS4 в «кирпич»
Хулиганы рассылают вредоносные сообщения, вызывающие сбой в работе консоли.
По данным W3Techs, на сегодняшний день около 78,9% всех сайтов в интернете работают на PHP. Однако 31 декабря нынешнего года официально прекращается выпуск обновлений безопасности для PHP 5.6.x, что ознаменует полное прекращение поддержки всех версий устаревшей ветки PHP 5.x.
В конце года 62% всех сайтов в интернете лишатся обновлений безопасности
В конце года 62% всех сайтов в интернете лишатся обновлений безопасности
SecurityLab.ru
В конце года 62% всех сайтов в интернете лишатся обновлений безопасности
31 декабря 2018 года прекращается выпуск обновлений безопасности для PHP 5.6.x.
Компания IBM перевыпустила исправление для опасной уязвимости в сервере приложений WebSphere Application Server (WAS), потенциально позволяющей выполнить код Java на уязвимых серверах через SOAP-порт. Степень опасности уязвимости оценена в 9,8 балла по классификации CVSS. Уязвимость (CVE-2018-1567) затрагивает версии платформы 9.0, 8.5, 8.0 и 7.0.
IBM перевыпустила патч для критической уязвимости в WAS
IBM перевыпустила патч для критической уязвимости в WAS
SecurityLab.ru
IBM перевыпустила патч для критической уязвимости в WAS
Обновление нарушало работу некоторых систем.
Сотрудники службы безопасности «АвтоВАЗа» обнаружили в одном из тольяттинских цехов предприятия оборудование для скрытой добычи криптовалюты, сообщает издание «ТЛТ Правда». Ферма была спрятана в электрических шкафах 19-го зала управления конвейерами.
В цеху «АвтоВАЗа» год скрыто работала майнинговая ферма
В цеху «АвтоВАЗа» год скрыто работала майнинговая ферма
SecurityLab.ru
В цеху «АвтоВАЗа» год скрыто работала майнинговая ферма
Общая сумма затрат «АвтоВАЗа» на похищенную электроэнергию с ноября 2017 года составила 600 тыс. рублей.
На минувшей неделе компания Google объявила о приостановке работы социальной сети Google + по ряду причин: в связи с возможной утечкой данных 500 тыс. пользователей, а также из-за низкой посещаемости. Уязвимость, позволяющая получить доступ к закрытой информации (имя владельца аккаунта, электронный адрес, профессия, пол и возраст) в учетных записях пользователей, была обнаружена в марте 2018 года в ходе проверки кода используемых Google+ API. Поскольку Google только две недели хранит логи API сервиса Google+ сотрудники компании не смогли точно установить, использовалась ли уязвимость злоумышленниками.
Обзор инцидентов безопасности за период с 8 по 14 октября 2018 года
Обзор инцидентов безопасности за период с 8 по 14 октября 2018 года
SecurityLab.ru
Обзор инцидентов безопасности за период с 8 по 14 октября 2018 года
Кратко о главном за неделю.
С появлением в iPhone X и более новых моделях сканера лица Face ID правоохранительные органы столкнулись с еще одним препятствием на пути к получению данных, хранящихся на устройствах подозреваемых. Хотя уже известны случаи выдачи судебного ордера на разблокировку iPhone путем сканирования лица подозреваемого, по большей части Face ID – настоящая головная боль для следователей.
Эксперты порекомендовали полиции даже не смотреть на новые iPhone
Эксперты порекомендовали полиции даже не смотреть на новые iPhone
SecurityLab.ru
Эксперты порекомендовали полиции даже не смотреть на новые iPhone
Один взгляд на iPhone X может быть принят за попытку авторизации, а после пяти неудачных попыток запрашивается код-пароль.
Исследователи безопасности обнаружили серьезную уязвимость, затрагивающую такие сервисы, как Tinder, Yelp, Shopify, Western Union и пр., и ставящую под угрозу сотни миллионов пользователей.
Около 700 млн пользователей оказались под угрозой из-за уязвимости в branch.io
Около 700 млн пользователей оказались под угрозой из-за уязвимости в branch.io
SecurityLab.ru
Около 700 млн пользователей оказались под угрозой из-за уязвимости в branch.io
Из инструмента branch.io для разработчиков уязвимость перекочевала во множество сервисов и приложений.
С целью усиления безопасности пользовательских данных Google реализует в сервисе резервного копирования Android функцию шифрования. С ее помощью все хранящиеся на облачных серверах резервные копии будут шифроваться таким образом, что даже Google не сможет их расшифровать.
Android будет шифровать резервные копии с помощью пароля для разблокировки
Android будет шифровать резервные копии с помощью пароля для разблокировки
SecurityLab.ru
Android будет шифровать резервные копии с помощью пароля для разблокировки
До недавнего времени резервные копии данных в облаке были видны Google, но с выходом Android 9 Pie все изменится.
В рамках правительственной инициативы по усилению безопасности бытовых смарт-устройств Министерство цифровых технологий, культуры, СМИ и спорта и Национальный центр кибербезопасности Великобритании подготовили руководство для производителей по обеспечению защиты своей продукции от распространенных кибератак. Руководство носит рекомендательный характер, и его уже приняли две компании – HP и Hive Centrica.
Британские власти выпустили руководство по безопасности IoT-устройств
Британские власти выпустили руководство по безопасности IoT-устройств
SecurityLab.ru
Британские власти выпустили руководство по безопасности IoT-устройств
Руководство для производителей описывает меры, необходимые для обеспечения безопасности бытовых смарт-устройств.
В начале октября SecurityLab писал об уязвимости в iOS 12, предоставляющей возможность обойти пароль любой сложности и получить доступ к конфиденциальным данным владельца мобильного устройства. Процесс эксплуатации предполагал использование Siri и службы VoiceOver. Уязвимость была обнаружена пользователем Хосе Родригезом (Jose Rodriguez), теперь же он продемонстрировал еще один способ доступа к данным, в частности, фотографиям на чужом iPhone.
Уязвимость в iOS позволяет получить доступ к фото на iPhone
Уязвимость в iOS позволяет получить доступ к фото на iPhone
SecurityLab.ru
Уязвимость в iOS позволяет получить доступ к фото на iPhone
Для манипуляций требуется физический доступ к смартфону и номер его телефона.
В первой половине 2020 года все основные браузеры (Safari, Chrome, Edge, Internet Explorer и Firefox) по умолчанию перестанут поддерживать стандарты TLS 1.0 и 1.1. Данные планы озвучили производители интернет-обозревателей, корпорации Apple, Google, Microsoft и Mozilla.
Apple, Google, Microsoft и Mozilla объявили о прекращении поддержки TLS 1.0 и 1.1
Apple, Google, Microsoft и Mozilla объявили о прекращении поддержки TLS 1.0 и 1.1
SecurityLab.ru
Apple, Google, Microsoft и Mozilla объявили о прекращении поддержки TLS 1.0 и 1.1
Производители призвали отказаться от использования устаревших версий протокола TLS.
Всего за несколько недель до промежуточных выборов в Конгресс США данные избирателей из 19 штатов оказались выставленными на продажу в даркнете.
В даркнете продаются данные миллионов избирателей США
В даркнете продаются данные миллионов избирателей США
SecurityLab.ru
В даркнете продаются данные миллионов избирателей США
Специалисты выявили первую утечку данных избирателей, зарегистрированных для участия в выборах в Конгресс 2018 года.