В России могут ввести ограничения на использование приложений для обмена сообщениями. Согласно подготовленным правительством новым правилам, пользоваться мессенджером сможет только абонент, на которого зарегистрирован номер телефона, сообщают «Известия».
Мессенджеры будут проверять подлинность номеров телефонов своих пользователей
Мессенджеры будут проверять подлинность номеров телефонов своих пользователей
SecurityLab.ru
Мессенджеры будут проверять номера телефонов своих пользователей (обновлено)
Согласно подготовленным правительством правилам, пользоваться мессенджером сможет только абонент, на которого зарегистрирован номер телефона.
Специалисты университета Редбаунд (Нидерланды) обнаружили несколько уязвимостей в прошивках самошифруемых твердотельных накопителей (SSD) производства Micron (Crucial) и Samsung, позволяющих обойти функцию шифрования и скрыто получить доступ к данным без пароля. Проблема затрагивает исключительно модели SSD, поддерживающие аппаратное шифрование (шифрование с помощью встроенного чипа, отдельно от центрального процессора).
Уязвимости в популярных SSD позволяют получить доступ к зашифрованным данным
Уязвимости в популярных SSD позволяют получить доступ к зашифрованным данным
SecurityLab.ru
Уязвимости в популярных SSD позволяют получить доступ к зашифрованным данным
Проблема затрагивает модели SSD, поддерживающие аппаратное шифрование.
На портале GitHub опубликован инструмент под названием Kamerka, позволяющий определить местоположение уязвимых камер видеонаблюдения по всему миру.
Представлен инструмент для поиска незащищенных камер видеонаблюдения
Представлен инструмент для поиска незащищенных камер видеонаблюдения
SecurityLab.ru
Представлен инструмент для поиска незащищенных камер видеонаблюдения
Программа сочетает в себе несколько различных фрагментов кода на Python.
Атаки по сторонним каналам представляют серьезную угрозу безопасности АСУ ТП, предупредил исследователь безопасности на конференции SecurityWeek ICS Cyber Security Conference, проходившей в Атланте (США) в прошлом месяце.
Устройства АСУ ТП уязвимы к атакам по сторонним каналам
Устройства АСУ ТП уязвимы к атакам по сторонним каналам
SecurityLab.ru
Устройства АСУ ТП уязвимы к атакам по сторонним каналам
Использующиеся на электрических подстанциях устройства уязвимы к атакам по времени и по энергопотреблению.
Специалисты Калифорнийского университета в Риверсайде продемонстрировали новые методы атак по сторонним каналам на графические процессоры (GPU), позволяющие с легкостью отслеживать интернет-активность пользователей, похищать пароли и компрометировать облачные приложения.
Атаки на GPU подвергают риску конфиденциальность пользователей
Атаки на GPU подвергают риску конфиденциальность пользователей
SecurityLab.ru
Атаки на GPU подвергают риску конфиденциальность пользователей
Новые методы позвляют с легкостью отслеживать интернет-активность пользователей и похищать пароли.
В решении для зарядки электромобилей CirCarLife от испанской компании Circontrol исправлены две уязвимости, позволяющие удаленному атакующему похитить учетные данные в открытом виде с целью обхода аутентификации, а также получить доступ к конфиденциальным данным. Проблема затрагивает все версии CirCarLife до 4.3.1.
В Circontrol CirCarLife исправлены две опасные уязвимости
В Circontrol CirCarLife исправлены две опасные уязвимости
SecurityLab.ru
В Circontrol CirCarLife исправлены две опасные уязвимости
Обе уязвимости можно проэксплуатировать удаленно без каких-либо особых навыков.
Сотрудники команды Cisco Talos зафиксировали ряд кампаний, направленных против пользователей популярного мессенджера Telegram и фотохостинга Instagram в Иране, в том числе с использованием BGP-перехвата трафика.
Злоумышленники перехватывают трафик Telegram в Иране
Злоумышленники перехватывают трафик Telegram в Иране
SecurityLab.ru
Злоумышленники перехватывают трафик Telegram в Иране
Эксперты выявили несколько кампаний, направленных на иранских пользователей Telegram и Instagram.
В инструкции от производителя машин для голосования, использующихся в десяти штатах, рекомендуется использовать простые, легко взламываемые пароли и повторно использовать одни и те же пароли при смене учетных данных.
Инструкции к машинам для голосования в США рекомендуют использовать слабые пароли
Инструкции к машинам для голосования в США рекомендуют использовать слабые пароли
SecurityLab.ru
Инструкции к машинам для голосования в США рекомендуют использовать слабые пароли
Инструкции от производителей машин согласуются с руководством Комиссии по содействию выборам США.
Исследователь в области кибербезопасности Сергей Зеленюк обнародовал подробную информацию об уязвимости в виртуальной машине Oracle VirtualBox, позволяющей выйти за пределы виртуализированной среды гостевой машины и повысить привилегии до уровня кольца защиты (Ring) 3 (почти все пользовательские программы). Проблема затрагивает VirtualBox 5.2.20 и более ранние версии.
Опубликованы подробности и эксплоит для уязвимости в VirtualBox
Опубликованы подробности и эксплоит для уязвимости в VirtualBox
SecurityLab.ru
Опубликованы подробности и эксплоит для уязвимости в VirtualBox
Уязвимость предоставляет возможность атакующему выйти за пределы виртуализированной среды и получить привилегии уровня Ring 3.
Компании Google и Facebook поддержали новые интернет-стандарты, предложенные одним из создателей Всемирной паутины Тимом Бернерсом-Ли (Tim Berners-Lee). Речь идет о так называемом «Сетевом контракте» (Contract for the Web), принципы которого предполагают предоставление всем людям свободного доступа к Сети, отказ от любых попыток ограничить или запретить пользование интернетом, уважение права пользователей на сохранность и конфиденциальность личной информации и пр.
Google и Facebook поддержали договор о свободном интернете
Google и Facebook поддержали договор о свободном интернете
SecurityLab.ru
Google и Facebook поддержали договор о свободном интернете
«Сетевой контракт» уже получил поддержку более 50 организаций и представителей бизнес-сферы.
Организация Apache Foundation предупредила разработчиков о необходимости обновить используемые ими установки Struts 2 и использующие код проекты. Причина – критическая уязвимость в ключевом компоненте фреймворка.
В Struts 2 исправлена очередная критическая уязвимость
В Struts 2 исправлена очередная критическая уязвимость
SecurityLab.ru
В Struts 2 исправлена очередная критическая уязвимость
В CVE-идентификаторе указан 2016 год, тогда как уязвимость была исправлена только сейчас.
Специалист ИБ-компании Malwarebytes Джером Сегура (Jérôme Segura) рассказал об используемой блокировщиками браузеров новой технике обфускации. Новый метод был взят на вооружение мошенниками, выдающими себя за техподдержку, для блокировки браузеров жертв в обход обнаружения.
Блокировщики браузеров вооружились новой техникой обфускации
Блокировщики браузеров вооружились новой техникой обфускации
SecurityLab.ru
Блокировщики браузеров вооружились новой техникой обфускации
Новый метод был взят на вооружение мошенниками, выдающими себя за техподдержку.
Специалист компании F-Secure Андреа Барисани (Andrea Barisani) выявил недоработку в дизайне открытого универсального загрузчика U-Boot (Universal bootloader), связанную с недостаточной проверкой доступной памяти. Проблема может быть проэксплуатирована для обхода процесса валидации и последующей загрузки и выполнения произвольного кода на системе.
Представлен метод обхода проверки доверенной загрузки U-Boot
Представлен метод обхода проверки доверенной загрузки U-Boot
SecurityLab.ru
Представлен метод обхода проверки доверенной загрузки U-Boot
Проблема может быть проэксплуатирована для обхода процесса валидации и последующей загрузки и выполнения произвольного кода на системе.
Спецслужбы должны иметь ключи к шифрованным приложениям в интернете. Данную точку зрения выразил директор ФСБ России Александр Бортников на совещании руководителей спецслужб, органов безопасности и правоохранительных органов.
Глава ФСБ призвал создать систему хранения ключей шифрования мессенджеров
Глава ФСБ призвал создать систему хранения ключей шифрования мессенджеров
SecurityLab.ru
Глава ФСБ призвал создать систему хранения ключей шифрования мессенджеров
Права и свободы законопослушных граждан в части сохранения конфиденциальности должны быть полностью соблюдены, подчеркнул Бортников.
Выпущенное в прошлом месяце кумулятивное обновление KB4462933 для Windows 10 сборки 1803 препятствует работе инструментов разработчика в Microsoft Edge.
Октябрьское обновление для Windows 10 вызывает проблемы в работе компьютера
Октябрьское обновление для Windows 10 вызывает проблемы в работе компьютера
SecurityLab.ru
Октябрьское обновление для Windows 10 вызывает проблемы в работе компьютера
После установки KB4462933 перестают работать инструменты разработчика в Microsoft Edge.
Международный финансовый гигант HSBC стал жертвой кибератаки с использованием украденных учетных данных (credential stuffing).
Финансовый гигант HSBC стал жертвой атаки
Финансовый гигант HSBC стал жертвой атаки
SecurityLab.ru
Финансовый гигант HSBC стал жертвой атаки
В результате инцидента злоумышленники похитили персональную и банковскую информацию клиентов HSBC.
Воспользовавшись недоработкой в дизайне системы разрешений WordPress и уязвимостью в популярном плагине для электронной коммерции WooCommerce, злоумышленники могут полностью перехватить управление сайтами на WordPress, предупредил специалист компании RIPS Tech Саймон Скеннелл (Simon Scannell).
Уязвимости в WordPress и WooCommerce позволяют перехватить контроль над сайтом
Уязвимости в WordPress и WooCommerce позволяют перехватить контроль над сайтом
SecurityLab.ru
Уязвимости в WordPress и WooCommerce позволяют перехватить контроль над сайтом
Для успешной эксплуатации уязвимости злоумышленнику потребуется получить доступ к учетной записи пользователя в роли «Shop Manager».
Научитесь защищать данные в сети: Otus. Онлайн-образование открывает набор на профессиональный курс «Цифровая подпись в ИБ»: https://otus.pw/xY32/
Утечки данных случаются чуть ли не ежедневно. Поэтому специалисты по обеспечению информационной безопасности востребованы, как никогда.
Авторский курс создан на основании 16-летнего опыта и рассчитан на разработчиков ПО от junior до team lead, в том числе, планирующих использование и внедряющих технологии ЭП и элементы PKI. Выпускной проект можно будет использовать как портфолио при собеседовании с нашими партнёрами - ведущими работодателями.
Если ещё сомневаетесь, ваше ли это, приходите на открытый вебинар «Симметричное и асимметричное шифрование» 8 ноября в 20.00 Мск: https://otus.pw/xY32/
Утечки данных случаются чуть ли не ежедневно. Поэтому специалисты по обеспечению информационной безопасности востребованы, как никогда.
Авторский курс создан на основании 16-летнего опыта и рассчитан на разработчиков ПО от junior до team lead, в том числе, планирующих использование и внедряющих технологии ЭП и элементы PKI. Выпускной проект можно будет использовать как портфолио при собеседовании с нашими партнёрами - ведущими работодателями.
Если ещё сомневаетесь, ваше ли это, приходите на открытый вебинар «Симметричное и асимметричное шифрование» 8 ноября в 20.00 Мск: https://otus.pw/xY32/
Один из популярнейших сайтов для анализа web-трафика использовался киберпреступниками для ограбления криптовалютной биржи. Как сообщают специалисты компании ESET, злоумышленники модифицировали используемый аналитической платформой StatCounter JavaScript-код таким образом, чтобы при внедрении его на страницу криптовалютной биржи Gate.io он мог выводить биткойны.
Киберворы ограбили криптовалютную биржу через счетчик StatCounter
Киберворы ограбили криптовалютную биржу через счетчик StatCounter
SecurityLab.ru
Киберворы ограбили криптовалютную биржу через счетчик StatCounter
Злоумышленники внедрили вредоносный код в элемент JavaScript, добавляемый клиентами StatCounter на сайты для анализа трафика.
Как только Apple выпускает новую версию iOS, специалисты из KeenLab тут же выпускают джейлбрейк. Они первыми представили джейлбрейк для iOS 12.0 в июне нынешнего года, а для iOS 11.3.1 – еще в апреле. Теперь же инженеры KeenLab нашли способ обхода ограничений в iOS 12.1, выпущенной только на прошлой неделе.
Для iOS 12.1 появился джейлбрейк
Для iOS 12.1 появился джейлбрейк
SecurityLab.ru
Для iOS 12.1 появился джейлбрейк
Подробности о джейлбрейке будут представлены в пятницу, 9 ноября.
Уже некоторое время пользователи ОС Windows 10 сообщают о довольно странной ошибке, не позволяющей установить ассоциацию файлов (заданное соответствие между типом файла и тем, какой программой или образом он открывается). Система просто не разрешает выбирать определенные приложения в качестве установленных по умолчанию.
Пользователи Windows 10 пожаловались на хаотичную ошибку
Пользователи Windows 10 пожаловались на хаотичную ошибку
SecurityLab.ru
Пользователи Windows 10 пожаловались на хаотичную ошибку
Windows 10 не разрешает задавать ассоциации программ для определенных типов файлов.