Спустя всего неделю поле выхода первого за последнее время масштабного обновления для WordPress разработчики выпустили патчи для уязвимостей. Самая серьезная из них позволяла получить полный контроль над чужим сайтом.
В ветке WordPress 5.0 исправлены семь уязвимостей
В ветке WordPress 5.0 исправлены семь уязвимостей
SecurityLab.ru
В ветке WordPress 5.0 исправлены семь уязвимостей
Самая серьезная уязвимость позволяла получить полный контроль над чужим сайтом.
Администрация киберпространства Китая работает над созданием «черного списка» интернет-нарушителей и системы наказания за плохое поведение в Сети, сообщает издание South China Morning Post. Мера позволит обеспечить «целостность online-пространства» путем усовершенствования норм и правил, пояснил замдиректора ведомства Лю Лихон.
Китайские власти составят «черный список» интернет-нарушителей
Китайские власти составят «черный список» интернет-нарушителей
SecurityLab.ru
Китайские власти составят «черный список» интернет-нарушителей
Попавшие в «черный список» лишатся баллов в социальном рейтинге.
Специализирующаяся на киберограблениях банков хакерская группировка Cobalt вооружилась новым инструментом для создания вредоносных документов Microsoft Office с эксплоитами. В ходе кампании 30 октября текущего года исследователи компании Fidelis зафиксировали использование обновленной версии компоновщика вредоносных документов ThreadKit.
Киберворы из Cobalt вооружились новым компоновщиком вредоносных документов
Киберворы из Cobalt вооружились новым компоновщиком вредоносных документов
SecurityLab.ru
Киберворы из Cobalt вооружились новым компоновщиком вредоносных документов
Новая версия ThreadKit использовалась в ходе кампании 30 октября нынешнего года.
27 июня 2017 года мир накрыла волна кибератак с использованием вредоносного ПО NotPetya. Жертвами вредоноса стал целый ряд крупных влиятельных компаний, в том числе FedEx, Merck и Mondelez International.
Страховщик отказался выплачивать компенсацию, посчитав атаку NotPetya воинственным актом
Страховщик отказался выплачивать компенсацию, посчитав атаку NotPetya воинственным актом
SecurityLab.ru
Страховщик отказался выплачивать компенсацию, посчитав атаку NotPetya воинственным актом
Чтобы не платить страховку, Zurich American Insurance Company намерена доказать, что NotPetya – разработанное в РФ кибероружие.
Вымогательство по электронной почте получило новый виток. Как сообщает Bleeping Computer, теперь преступники рассылают письма с угрозой взорвать бомбу, если жертва не заплатит выкуп.
Вымогатели рассылают спам с угрозой взорвать бомбу
Вымогатели рассылают спам с угрозой взорвать бомбу
SecurityLab.ru
Вымогатели рассылают спам с угрозой взорвать бомбу
Спамеры требуют от жертв $20 тыс. в биткойнах, угрожая в противном случае взорвать устройство до конца рабочего дня.
Иранская киберпреступная группировка Charming Kitten пыталась взломать электронные почтовые ящики сотрудников Министерства финансов США и лиц, следящих за соблюдением санкций против Ирана. Помимо американских госслужащих, в числе атакованных оказались высокопоставленные сторонники и критики ядерной сделки, заключенной между Тегераном и Вашингтоном в 2015 году, а также арабские ученые-атомщики, иранские гражданские активисты и вашингтонские аналитики, сообщает The Associated Press.
Иранские кибершпионы атаковали ответственных за санкции чиновников США
Иранские кибершпионы атаковали ответственных за санкции чиновников США
SecurityLab.ru
Иранские кибершпионы атаковали ответственных за санкции чиновников США
Деятельность Charming Kitten связана с введением США новых санкций в отношении Ирана в прошлом месяце.
Из-за неправильной конфигурации сервера номера налогоплательщиков (Cadastro de Pessoas Físicas, CPF) 120 млн жителей Бразилии находились в открытом доступе в течение неопределенного периода времени.
Номера налогоплательщиков 120 млн бразильцев были доступны любому желающему
Номера налогоплательщиков 120 млн бразильцев были доступны любому желающему
SecurityLab.ru
Номера налогоплательщиков 120 млн бразильцев были доступны любому желающему
Исследователи обнаружили в открытом доступе на сервере Apache персональные данные десятков миллионов бразильцев.
Неизвестные злоумышленники взломали сайт Министерства Европы и иностранных дел Франции, созданный для граждан, выезжающих за границу, и похитили базу данных для экстренной связи, содержащую персональную информацию более 540 тыс. лиц.
Киберпреступники похитили данные более 540 тыс. пользователей с сайта МИД Франции
Киберпреступники похитили данные более 540 тыс. пользователей с сайта МИД Франции
SecurityLab.ru
Киберпреступники похитили данные более 540 тыс. пользователей с сайта МИД Франции
В руках злоумышлеников оказались имена, телефонные номера и электронные адреса пользователей.
Специалист Google Project Zero Тэвис Орманди (Tavis Ormandy) выявил уязвимость в одном из приложений Logitech, предоставляющую возможность удаленно инициировать нажатия клавиш на компьютере пользователя (так называемая атака keystroke injection).
Уязвимость в приложении Logitech позволяла удаленно инициировать нажатие клавиш
Уязвимость в приложении Logitech позволяла удаленно инициировать нажатие клавиш
SecurityLab.ru
Уязвимость в приложении Logitech позволяла удаленно инициировать нажатие клавиш
Изначально Logitech проигнорировала сообщение о проблеме и выпустила патч только после того, как информация была обнародована.
Американское подразделение международной некоммерческой организации Save the Children стало жертвой киберпреступников, похитивших у фонда порядка $1 млн. Об этом рассказали представители организации в интервью изданию The Boston Globe.
Кибермошенники выманили $1 млн у благотворительной организации
Кибермошенники выманили $1 млн у благотворительной организации
SecurityLab.ru
Кибермошенники выманили $1 млн у благотворительной организации
Злоумышленники использовали классическую схему Business Email Compromise.
25 декабря пройдет регулярная встреча сообщества специалистов по кибербезопасности АСУ ТП / RUSCADASEC для обмена опытом и идеями про практические аспекты актуальной проблемы, привлекающей все больше внимания из-за развития технологий и ландшафта киберугроз, требований законодательства. Непрерывное обучение, встречи и обмен опытом — это то, что позволяет держать руку на пульсе проблемы и помогает искать решения. Вход бесплатный, регистрация обязательна. Во время мероприятия будет вестись онлайн-трансляция на канале YouTube.
25 декабря состоится встреча сообщества специалистов по кибербезопасности АСУ ТП / RUSCADASEC
25 декабря состоится встреча сообщества специалистов по кибербезопасности АСУ ТП / RUSCADASEC
SecurityLab.ru
25 декабря состоится встреча сообщества специалистов по кибербезопасности АСУ ТП / RUSCADASEC
Во время мероприятия будет вестись онлайн-трансляция на канале YouTube.
Корпоративные ноутбуки и другие устройства, которые используются сотрудниками компаний за пределами офиса, могут стать средством злоумышленников для компрометации всей корпоративной инфраструктуры. Один из таких случаев описали специалисты компании Crowdstrike в своем отчете Cyber Intrusion Services Casebook 2018.
Одного ноутбука оказалось достаточно для компрометации всей корпоративной сети
Одного ноутбука оказалось достаточно для компрометации всей корпоративной сети
SecurityLab.ru
Одного ноутбука оказалось достаточно для компрометации всей корпоративной сети
Через зараженный ноутбук преступникам удалось скомпрометировать всю инфраструктуру и получить доступ к десяткам систем.
Морские суда становятся жертвами кибератак гораздо чаще, чем можно себе представить. Корабли сталкиваются с теми же проблемами с кибербезопасностью, что и представители других отраслей. В связи с этим было выпущено специальное руководство по обеспечению кибербезопасности на борту кораблей.
Морские суда часто подвергаются кибератакам
Морские суда часто подвергаются кибератакам
SecurityLab.ru
Морские суда часто подвергаются кибератакам
Опубликовано третье издание «Руководство по кибербезопасности на борту кораблей».
В пятницу, 14 декабря, в Госдуму РФ был внесен законопроект об обеспечении автономной работы Рунета на случай отключения от глобальной инфраструктуры интернета. Одной из причин подготовки документа послужил «агрессивный характер принятой в сентябре 2018 года стратегии национальной кибербезопасности США». В частности, его авторов насторожил принцип «сохранения мира силой», а отношения между США и Россией в киберпространстве весьма напряженные.
Депутаты Госдумы разработали план по обеспечению работы Рунета на случай отключения от Сети
Депутаты Госдумы разработали план по обеспечению работы Рунета на случай отключения от Сети
SecurityLab.ru
Депутаты Госдумы разработали план по обеспечению работы Рунета на случай отключения от Сети
Одной из причин подготовки документа послужил «агрессивный характер» стратегии национальной кибербезопасности США.
Компания Facebook сообщила об ошибке в программном интерфейсе, из-за которой сторонние разработчики могли получить доступ к личным фотографиям порядка 6,8 млн пользователей. Ошибка присутствовала в коде Photo API в период с 13 по 25 сентября 2018 года.
Ошибка в API Facebook предоставляла доступ к фото 6,8 млн пользователей
Ошибка в API Facebook предоставляла доступ к фото 6,8 млн пользователей
SecurityLab.ru
Ошибка в API Facebook предоставляла доступ к фото 6,8 млн пользователей
Доступ к фотографиям возможно получили до 1,5 тыс. приложений.
Системы противоракетной обороны США не защищены должным образом от кибератак. Такие данные приводятся в опубликованном на этой неделе отчете Главного инспектора Министерства обороны США.
Системы ПРО США уязвимы к кибератакам
Системы ПРО США уязвимы к кибератакам
SecurityLab.ru
Системы ПРО США уязвимы к кибератакам
Как показывает проверка, Минобороны США не выполняет минимальных требований по защите систем ПРО от кибератак.
В течение последних 18 месяцев участились случаи кибератак китайских хакеров на американских военных подрядчиков с целью похищения информации, связанной с военными технологиями. Киберпреступники атакуют все подразделения Вооруженных сил США, но больше всего их интересуют подрядчики военно-воздушных и военно-морских сил.
Китайские кибершпионы похитили у ВМС США секретные военные технологии
Китайские кибершпионы похитили у ВМС США секретные военные технологии
SecurityLab.ru
Китайские кибершпионы похитили у ВМС США секретные военные технологии
За последние полтора года участились атаки китайских кибершпионов на военных подрядчиков в США.
До 2021 года российские государственные компании должны разработать план поэтапного перехода на преимущественно отечественное программное обеспечение (доля российского ПО должна превысить 50%). Данное требование содержится в директиве госпредставителям в советах директоров, подписанной первым зампредом правительства и главой Министерства финансов РФ Антоном Силуановым, сообщают «Ведомости». Факт подписания документа подтвердил представитель вице-премьера Андрей Лавров.
Глава Минфина подписал директиву о переходе госкомпаний на российское ПО
Глава Минфина подписал директиву о переходе госкомпаний на российское ПО
SecurityLab.ru
Глава Минфина подписал директиву о переходе госкомпаний на российское ПО
Предприятиям предоставляется два месяца на создание и утверждение плана перехода на отечественное ПО к 2021 году.
Уязвимость в популярной встраиваемой СУБД SQLite ставит под угрозу тысячи десктопных и мобильных приложений. Проблема, обнаруженная исследователями из Tencent Blade, позволяет запускать на атакуемом компьютере вредоносный код. Менее опасные сценарии предполагают утечку памяти приложения и аварийное завершение его работы.
В SQLite исправлена критическая уязвимость
В SQLite исправлена критическая уязвимость
SecurityLab.ru
В SQLite исправлена критическая уязвимость
Проблема ставит под угрозу тысячи десктопных и мобильных приложений.
Тысячи, а то и больше, серверов Jenkins уязвимы к атакам с целью захвата контроля, похищения данных и майнинга криптовалюты. Атаки возможны благодаря двум уязвимостям, позволяющим повысить привилегии до администратора или авторизоваться на сервере с недействительными учетными данными.
Тысячи серверов Jenkins уязвимы к кибератакам
Тысячи серверов Jenkins уязвимы к кибератакам
SecurityLab.ru
Тысячи серверов Jenkins уязвимы к кибератакам
На серверах обнаружены две опасные уязвимости.
Компания Microsoft запустила программу по разработке алгоритма, который сможет предсказывать, какие типы компьютеров на базе Windows вероятнее всего могут быть заражены вредоносным ПО. Проект запущен совместными усилиями исследовательской команды Microsoft, Северо-Восточного университета и Технологического института штата Джоджия, а его призовой фонд составляет $25 тыс.
Microsoft задумалась о создании ИИ, способного прогнозировать риск заражения ПК
Microsoft задумалась о создании ИИ, способного прогнозировать риск заражения ПК
SecurityLab.ru
Microsoft задумалась о создании ИИ, способного прогнозировать риск заражения ПК
Исследователям потребуется создать более сложную модель, нежели простой алгоритм, оценивающий шансы заражения машин на базе Windows XP и Windows 10.