Из-за неправильной конфигурации сервера номера налогоплательщиков (Cadastro de Pessoas Físicas, CPF) 120 млн жителей Бразилии находились в открытом доступе в течение неопределенного периода времени.
Номера налогоплательщиков 120 млн бразильцев были доступны любому желающему
Номера налогоплательщиков 120 млн бразильцев были доступны любому желающему
SecurityLab.ru
Номера налогоплательщиков 120 млн бразильцев были доступны любому желающему
Исследователи обнаружили в открытом доступе на сервере Apache персональные данные десятков миллионов бразильцев.
Неизвестные злоумышленники взломали сайт Министерства Европы и иностранных дел Франции, созданный для граждан, выезжающих за границу, и похитили базу данных для экстренной связи, содержащую персональную информацию более 540 тыс. лиц.
Киберпреступники похитили данные более 540 тыс. пользователей с сайта МИД Франции
Киберпреступники похитили данные более 540 тыс. пользователей с сайта МИД Франции
SecurityLab.ru
Киберпреступники похитили данные более 540 тыс. пользователей с сайта МИД Франции
В руках злоумышлеников оказались имена, телефонные номера и электронные адреса пользователей.
Специалист Google Project Zero Тэвис Орманди (Tavis Ormandy) выявил уязвимость в одном из приложений Logitech, предоставляющую возможность удаленно инициировать нажатия клавиш на компьютере пользователя (так называемая атака keystroke injection).
Уязвимость в приложении Logitech позволяла удаленно инициировать нажатие клавиш
Уязвимость в приложении Logitech позволяла удаленно инициировать нажатие клавиш
SecurityLab.ru
Уязвимость в приложении Logitech позволяла удаленно инициировать нажатие клавиш
Изначально Logitech проигнорировала сообщение о проблеме и выпустила патч только после того, как информация была обнародована.
Американское подразделение международной некоммерческой организации Save the Children стало жертвой киберпреступников, похитивших у фонда порядка $1 млн. Об этом рассказали представители организации в интервью изданию The Boston Globe.
Кибермошенники выманили $1 млн у благотворительной организации
Кибермошенники выманили $1 млн у благотворительной организации
SecurityLab.ru
Кибермошенники выманили $1 млн у благотворительной организации
Злоумышленники использовали классическую схему Business Email Compromise.
25 декабря пройдет регулярная встреча сообщества специалистов по кибербезопасности АСУ ТП / RUSCADASEC для обмена опытом и идеями про практические аспекты актуальной проблемы, привлекающей все больше внимания из-за развития технологий и ландшафта киберугроз, требований законодательства. Непрерывное обучение, встречи и обмен опытом — это то, что позволяет держать руку на пульсе проблемы и помогает искать решения. Вход бесплатный, регистрация обязательна. Во время мероприятия будет вестись онлайн-трансляция на канале YouTube.
25 декабря состоится встреча сообщества специалистов по кибербезопасности АСУ ТП / RUSCADASEC
25 декабря состоится встреча сообщества специалистов по кибербезопасности АСУ ТП / RUSCADASEC
SecurityLab.ru
25 декабря состоится встреча сообщества специалистов по кибербезопасности АСУ ТП / RUSCADASEC
Во время мероприятия будет вестись онлайн-трансляция на канале YouTube.
Корпоративные ноутбуки и другие устройства, которые используются сотрудниками компаний за пределами офиса, могут стать средством злоумышленников для компрометации всей корпоративной инфраструктуры. Один из таких случаев описали специалисты компании Crowdstrike в своем отчете Cyber Intrusion Services Casebook 2018.
Одного ноутбука оказалось достаточно для компрометации всей корпоративной сети
Одного ноутбука оказалось достаточно для компрометации всей корпоративной сети
SecurityLab.ru
Одного ноутбука оказалось достаточно для компрометации всей корпоративной сети
Через зараженный ноутбук преступникам удалось скомпрометировать всю инфраструктуру и получить доступ к десяткам систем.
Морские суда становятся жертвами кибератак гораздо чаще, чем можно себе представить. Корабли сталкиваются с теми же проблемами с кибербезопасностью, что и представители других отраслей. В связи с этим было выпущено специальное руководство по обеспечению кибербезопасности на борту кораблей.
Морские суда часто подвергаются кибератакам
Морские суда часто подвергаются кибератакам
SecurityLab.ru
Морские суда часто подвергаются кибератакам
Опубликовано третье издание «Руководство по кибербезопасности на борту кораблей».
В пятницу, 14 декабря, в Госдуму РФ был внесен законопроект об обеспечении автономной работы Рунета на случай отключения от глобальной инфраструктуры интернета. Одной из причин подготовки документа послужил «агрессивный характер принятой в сентябре 2018 года стратегии национальной кибербезопасности США». В частности, его авторов насторожил принцип «сохранения мира силой», а отношения между США и Россией в киберпространстве весьма напряженные.
Депутаты Госдумы разработали план по обеспечению работы Рунета на случай отключения от Сети
Депутаты Госдумы разработали план по обеспечению работы Рунета на случай отключения от Сети
SecurityLab.ru
Депутаты Госдумы разработали план по обеспечению работы Рунета на случай отключения от Сети
Одной из причин подготовки документа послужил «агрессивный характер» стратегии национальной кибербезопасности США.
Компания Facebook сообщила об ошибке в программном интерфейсе, из-за которой сторонние разработчики могли получить доступ к личным фотографиям порядка 6,8 млн пользователей. Ошибка присутствовала в коде Photo API в период с 13 по 25 сентября 2018 года.
Ошибка в API Facebook предоставляла доступ к фото 6,8 млн пользователей
Ошибка в API Facebook предоставляла доступ к фото 6,8 млн пользователей
SecurityLab.ru
Ошибка в API Facebook предоставляла доступ к фото 6,8 млн пользователей
Доступ к фотографиям возможно получили до 1,5 тыс. приложений.
Системы противоракетной обороны США не защищены должным образом от кибератак. Такие данные приводятся в опубликованном на этой неделе отчете Главного инспектора Министерства обороны США.
Системы ПРО США уязвимы к кибератакам
Системы ПРО США уязвимы к кибератакам
SecurityLab.ru
Системы ПРО США уязвимы к кибератакам
Как показывает проверка, Минобороны США не выполняет минимальных требований по защите систем ПРО от кибератак.
В течение последних 18 месяцев участились случаи кибератак китайских хакеров на американских военных подрядчиков с целью похищения информации, связанной с военными технологиями. Киберпреступники атакуют все подразделения Вооруженных сил США, но больше всего их интересуют подрядчики военно-воздушных и военно-морских сил.
Китайские кибершпионы похитили у ВМС США секретные военные технологии
Китайские кибершпионы похитили у ВМС США секретные военные технологии
SecurityLab.ru
Китайские кибершпионы похитили у ВМС США секретные военные технологии
За последние полтора года участились атаки китайских кибершпионов на военных подрядчиков в США.
До 2021 года российские государственные компании должны разработать план поэтапного перехода на преимущественно отечественное программное обеспечение (доля российского ПО должна превысить 50%). Данное требование содержится в директиве госпредставителям в советах директоров, подписанной первым зампредом правительства и главой Министерства финансов РФ Антоном Силуановым, сообщают «Ведомости». Факт подписания документа подтвердил представитель вице-премьера Андрей Лавров.
Глава Минфина подписал директиву о переходе госкомпаний на российское ПО
Глава Минфина подписал директиву о переходе госкомпаний на российское ПО
SecurityLab.ru
Глава Минфина подписал директиву о переходе госкомпаний на российское ПО
Предприятиям предоставляется два месяца на создание и утверждение плана перехода на отечественное ПО к 2021 году.
Уязвимость в популярной встраиваемой СУБД SQLite ставит под угрозу тысячи десктопных и мобильных приложений. Проблема, обнаруженная исследователями из Tencent Blade, позволяет запускать на атакуемом компьютере вредоносный код. Менее опасные сценарии предполагают утечку памяти приложения и аварийное завершение его работы.
В SQLite исправлена критическая уязвимость
В SQLite исправлена критическая уязвимость
SecurityLab.ru
В SQLite исправлена критическая уязвимость
Проблема ставит под угрозу тысячи десктопных и мобильных приложений.
Тысячи, а то и больше, серверов Jenkins уязвимы к атакам с целью захвата контроля, похищения данных и майнинга криптовалюты. Атаки возможны благодаря двум уязвимостям, позволяющим повысить привилегии до администратора или авторизоваться на сервере с недействительными учетными данными.
Тысячи серверов Jenkins уязвимы к кибератакам
Тысячи серверов Jenkins уязвимы к кибератакам
SecurityLab.ru
Тысячи серверов Jenkins уязвимы к кибератакам
На серверах обнаружены две опасные уязвимости.
Компания Microsoft запустила программу по разработке алгоритма, который сможет предсказывать, какие типы компьютеров на базе Windows вероятнее всего могут быть заражены вредоносным ПО. Проект запущен совместными усилиями исследовательской команды Microsoft, Северо-Восточного университета и Технологического института штата Джоджия, а его призовой фонд составляет $25 тыс.
Microsoft задумалась о создании ИИ, способного прогнозировать риск заражения ПК
Microsoft задумалась о создании ИИ, способного прогнозировать риск заражения ПК
SecurityLab.ru
Microsoft задумалась о создании ИИ, способного прогнозировать риск заражения ПК
Исследователям потребуется создать более сложную модель, нежели простой алгоритм, оценивающий шансы заражения машин на базе Windows XP и Windows 10.
В социальной сети Twitter устранена ошибка, раскрывавшая личную переписку пользователей сторонним лицам. Проблема проявлялась при использовании приложений, запрашивающих PIN-код для завершения процесса авторизации, вместо применения протокола Oauth. В результате, некоторые разрешения, например, на доступ к личным сообщениям, оставались скрытыми для пользователей Twitter.
Ошибка в Twitter предоставляла доступ к личным сообщениям пользователей
Ошибка в Twitter предоставляла доступ к личным сообщениям пользователей
SecurityLab.ru
Ошибка в Twitter предоставляла доступ к личным сообщениям пользователей
Из-за уязвимости некоторые разрешения, например, на доступ к личным сообщениям, оставались скрытыми для пользователей.
Исследователь безопасности из SANS ICS Ксавье Мертенс (Xavier Mertens) обнаружил новую фишинговую кампанию, входе которой злоумышленники рассылают поддельные уведомления якобы от Office 365 о невозможности доставить сообщение.
Мошенники рассылают фишинговые уведомления о невозможности доставить письмо
Мошенники рассылают фишинговые уведомления о невозможности доставить письмо
SecurityLab.ru
Мошенники рассылают фишинговые уведомления о невозможности доставить письмо
Злоумышленники рассылают поддельные уведомления якобы от Office 365 с ссылкой на фишинговую страницу.
Создатель магазина приложений для взломанных iPhone Джей Фримен (Jay Freeman), более известный как Saurik, объявил о закрытии проекта Cydia. Saurik намеревался полностью прекратить поддержку сервиса в конце текущего года, однако передвинул сроки в связи с обнаружением серьезной уязвимости, которая могла поставить под угрозу пользователей.
Создатель Cydia ускорит закрытие магазина из-за опасной уязвимости
Создатель Cydia ускорит закрытие магазина из-за опасной уязвимости
SecurityLab.ru
Создатель Cydia ускорит закрытие магазина из-за опасной уязвимости
Уязвимость связана с токенами авторизации PayPal, подтверждающими покупки.
На минувшей неделе сразу две крупные технологические компании сообщили об ошибках в API своих социальных платформ, которые стали причиной утечки данных пользователей. 10 декабря компания Google опубликовала пресс-релиз, в котором призналась в наличии ошибки в Google+ API, позволявшей сторонним разработчикам получить доступ к некоторым персональным данным пользователей соцсети. В общей сложности инцидент затронул 52,5 млн человек. В результате Google приняла решение перенести срок закрытия социальной платформы с августа 2019 года на апрель.
Обзор инцидентов безопасности за период с 10 по 16 декабря 2018 года
Обзор инцидентов безопасности за период с 10 по 16 декабря 2018 года
SecurityLab.ru
Обзор инцидентов безопасности за период с 10 по 16 декабря 2018 года
Коротко о главном на прошедшей неделе.
Журналисту удалось успешно обойти систему распознавания лица на нескольких высококлассных смартфонах под управлением ОС Android с помощью напечатанной на 3D-принтере модели головы.
Журналист разблокировал четыре Android-смартфона с помощью гипсовой головы
Журналист разблокировал четыре Android-смартфона с помощью гипсовой головы
SecurityLab.ru
Журналист разблокировал четыре Android-смартфона с помощью гипсовой головы
Сканер лица в смартфонах LG G7 ThinQ, Samsung S9, Samsung Note 8 и OnePlus 6 можно обойти с помощью 3D-модели.
В связи с появлением новых угроз информационной безопасности Министерства иностранных дел РФ в ведомстве будет создан новый отдел, занимающийся вопросами ИБ. Об этом в понедельник, 17 декабря, заявил постпред РФ в Вене Михаил Ульянов в эфире видеомоста в МИА «Россия сегодня».
В МИД РФ будет создан новый департамент по вопросам ИБ
В МИД РФ будет создан новый департамент по вопросам ИБ
SecurityLab.ru
В МИД РФ будет создан новый департамент по вопросам ИБ
В настоящее время министерство активно занимается вопросом информационной безопасности.