На портале поддержки партнеров Microsoft вдруг стали видны все обращения в поддержку, поданные 18 января нынешнего года со всех уголков мира. Хотя данные пользователей и не были видны, подобный недосмотр – весьма серьезный промах со стороны Microsoft.
На портале поддержки партнеров Microsoft стали видны все запросы в поддержку
На портале поддержки партнеров Microsoft стали видны все запросы в поддержку
SecurityLab.ru
На портале поддержки партнеров Microsoft стали видны все запросы в поддержку
Причиной инцидента стал сбой в работе нескольких функций на портале Partner Centre.
По меньшей мере с октября 2018 года многочисленные кибергруппировки эксплуатируют ранее неизвестную уязвимость в инструменте для управления базами данных Adminer с целью перехвата контроля над интернет-магазинами и внедрения вредоносного кода, похищающего данные платежных карт клиентов.
Уязвимость в инструменте Adminer используется для взлома интернет-магазинов
Уязвимость в инструменте Adminer используется для взлома интернет-магазинов
SecurityLab.ru
Уязвимость в инструменте Adminer используется для взлома интернет-магазинов
Исследователь обнаружил скиммер на страницах ряда интернет-магазинов для правительств и международных компаний.
Роскомнадзор начал административное производство в отношении компаний Facebook и Twitter, так и не предоставивших сведения о перенесении данных россиян на территорию РФ.
Роскомнадзор начал административное производство против Facebook и Twitter
Роскомнадзор начал административное производство против Facebook и Twitter
SecurityLab.ru
Роскомнадзор начал административное производство против Facebook и Twitter
Компании так и не представили регулятору сведения о локализации данных россиян на территории РФ.
Японский производитель электроники Omron выпустил обновление для своего программного продукта CX-Supervisor. Обновление исправляет ряд уязвимостей, позволяющих вызвать отказ в обслуживании и выполнить код с привилегиями приложения.
В Omron CX-Supervisor исправлены серьезные уязвимости
В Omron CX-Supervisor исправлены серьезные уязвимости
SecurityLab.ru
В Omron CX-Supervisor исправлены серьезные уязвимости
Уязвимости позволяют вызвать отказ в обслуживании и выполнить код с привилегиями приложения.
Ряд DNS-сервисов и производителей DNS-серверов объявили о проведении дня корректной обработки DNS-запросов или так называемого «Дня флага» (Flag Day). В этот день, намеченный на 1 февраля 2019 года, участники инициативы откажутся от реализации обходных путей для авторитативных DNS-серверов без поддержки протокола EDNS. К указанной дате каждый участник инициативы реализует соответствующие изменения в определенной версии своего ПО.
С 1 февраля 2019 года многие сайты в интернете станут недоступными
С 1 февраля 2019 года многие сайты в интернете станут недоступными
SecurityLab.ru
С 1 февраля 2019 года многие сайты в интернете станут недоступными
DNS-сервисы закроют обходные пути для авторитативных DNS-серверов без поддержки протокола EDNS.
Специалисты по безопасности Мин Чжэн и Сиалонг Бай обнаружили в ядре версии iOS 12.1.2 уязвимость, позволяющую взломать iPhone нового поколения, выпущенные в минувшем году. Специалисты опубликовали в Twitter доказательства POP-атаки на iPhone Xs и Xs Max под управлением iOS 12.1.2, с помощью которой им удалось обойти PAC-систему и получить доступ с правами суперпользователя на смартфонах.
Продемонстрирован метод взлома iPhone XS
Продемонстрирован метод взлома iPhone XS
SecurityLab.ru
Продемонстрирован метод взлома iPhone XS
В ядре iOS 12.1.2 обнаружена критическая уязвимость.
Исследователи компании Malwarebytes предупредили о появлении обновленной версии набора эксплоитов Fallout, куда был добавлен эксплоит для уязвимости нулевого дня в Adobe Flash Player.
В набор эксплоитов Fallout была добавлена уязвимость нулевого дня в Flash Player
В набор эксплоитов Fallout была добавлена уязвимость нулевого дня в Flash Player
SecurityLab.ru
В набор эксплоитов Fallout была добавлена уязвимость нулевого дня в Flash Player
В нынешнем месяце после некоторого перерыва вышла обновленная версия Fallout.
Некто под псевдонимом ExploitDOT предлагает на подпольной торговой площадке Dread данные (включая удостоверения личности и водительские права) клиентов ведущих криптовалютных бирж Bittrex, Poloniex, Bitfinex и Binance, предоставленных пользователями в рамках процедуры идентификации клиентов KYC.
В даркнете выставлены на продажу данные клиентов крупнейших криптобирж
В даркнете выставлены на продажу данные клиентов крупнейших криптобирж
SecurityLab.ru
В даркнете выставлены на продажу данные клиентов крупнейших криптобирж
На площадке Dread продаются данные пользователей Bittrex, Poloniex, Bitfinex и Binance.
В работе online-серверов новой игры ATLAS возникли некоторые «технические неполадки», после того как злоумышленники сначала взломали учетную запись администратора, а затем проэксплуатировали уязвимость в самой игре и в течение нескольких часов заваливали игроков сообщениями «Subscribe to PewDiePie» («Подписывайтесь на PewDiePie).
Первый месяц после запуска стал для новой игры ATLAS настоящим кошмаром
Первый месяц после запуска стал для новой игры ATLAS настоящим кошмаром
SecurityLab.ru
Первый месяц после запуска стал для новой игры ATLAS настоящим кошмаром
Не прошло и месяца с момента выхода ATLAS, как ее атаковали дважды – через учетную запись администратора и уязвимость в игре.
Национальная комиссия по делам информационных технологий и правам человека (Commission nationale de l'informatique et des libertés, CNIL) Франции оштрафовала компанию Google на €50 млн за нарушение правил Общего регламента по защите данных касательно прозрачности при получении согласия на обработку и использование персональной информации пользователей. Согласно сообщению ведомства, это первый случай, когда CNIL применяет максимальный штраф, предусмотренный законом ЕС о защите персональных данных.
Google оштрафована на €50 млн за нарушение норм GDPR
Google оштрафована на €50 млн за нарушение норм GDPR
SecurityLab.ru
Google оштрафована на €50 млн за нарушение норм GDPR
Компания оштрафована за отсутствие прозрачности при обработке и хранении персональных данных пользователей.
XebiaLabs представила платформу XebiaLabs DevOps для автоматизации и отслеживания выпуска релизов по сквозной CI/CD-цепочке, от кода до релиза. Обладая информацией о проблемах безопасности и соответствия, команды могут принять меры для устранения рисков сбоев, уязвимостей и нарушений управления IT на ранних этапах цикла поставки программного обеспечения.
Новые ИБ-решения недели: 22 января 2019 года
Новые ИБ-решения недели: 22 января 2019 года
SecurityLab.ru
Новые ИБ-решения недели: 22 января 2019 года
Краткий обзор новых продуктов в области информационной безопасности.
Malwarebytes, наконец-то, удалось решить проблему с «зависанием» компьютеров под управлением Windows 7. Как оказалось, проблема была связана с многопроцессорной синхронизацией, и Malwarebytes тестировала исправление еще на прошлой неделе.
Malwarebytes решила проблему с «зависанием» Windows 7
Malwarebytes решила проблему с «зависанием» Windows 7
SecurityLab.ru
Malwarebytes решила проблему с «зависанием» Windows 7
Компания выпустила обновление для проблемного компонента.
Наиболее популярные бесплатные VPN-приложения в Google Play Store содержат проблемы, которые могут угрожать безопасности пользователей. Согласно результатам исследования, проведенного специалистом Metric Labs Симоном Мильяно (Simon Migliano), каждое пятое приложение является потенциальным источником вредоносного ПО, а в четверти проанализированных программ содержатся уязвимости, связанные с утечками DNS-запросов пользователей.
Самые популярные VPN-приложения для Android ставят под угрозу безопасность пользователей
Самые популярные VPN-приложения для Android ставят под угрозу безопасность пользователей
SecurityLab.ru
Самые популярные VPN-приложения для Android ставят под угрозу безопасность пользователей
Каждое пятое приложение является потенциальным источником вредоносного ПО.
В Китае появилось приложение, позволяющее узнавать, не находится ли поблизости человек, задолжавший деньги. Как сообщает китайская государственная газета China Daily, приложение под названием «Карта злостных неплательщиков» уже доступно жителям провинции Хэбэй.
Китайцы создали приложение для обнаружения должников
Китайцы создали приложение для обнаружения должников
SecurityLab.ru
Китайцы создали приложение для обнаружения должников
«Карта злостных неплательщиков» показывает, не находится ли в радиусе 500 м человек, задолжавший деньги.
Удостоверяющий центр (УЦ) Let's Encrypt заявил о прекращении поддержки протокола TLS-SNI-01 спустя год после того, как злоумышленники запросили сертификаты Let's Encrypt для не принадлежащих им доменов.
Let's Encrypt прекратит поддержку TLS-SNI-01
Let's Encrypt прекратит поддержку TLS-SNI-01
SecurityLab.ru
Let's Encrypt прекратит поддержку TLS-SNI-01
Поддержка протокола прекратится 13 февраля 2019 года.
Специалисты ИБ-компании Acros Security выпустили два неофициальных патча для уязвимостей в ОС Windows, которые инженеры Microsoft пока не исправили. Одна из проблем содержится в системе Windows Error Reporting (позволяет вредоносному ПО перезаписывать и подменять любые файлы на системе), а вторая связана с процессом обработки vCard (при определенных условиях предоставляет возможность удаленного выполнения кода в контексте текущего пользователя).
Для двух неисправленных уязвимостей в Windows доступны временные патчи
Для двух неисправленных уязвимостей в Windows доступны временные патчи
SecurityLab.ru
Для двух неисправленных уязвимостей в Windows доступны временные патчи
Микропатчи доступны в составе клиента 0patch Agent.
В IIoT-шлюзе и менеджере устройств ThingsPro Suite производства компании Moxa обнаружены проблемы с безопасностью.
В Moxa ThingsPro Suite обнаружены семь уязвимостей
В Moxa ThingsPro Suite обнаружены семь уязвимостей
SecurityLab.ru
В Moxa ThingsPro Suite обнаружены семь уязвимостей
Совместная эксплуатация уязвимостей позволяет удаленно получить полный контроль над устройством.
В пакетном менеджере APT, используемом в Debian, Ubuntu и других дистрибутивах Linux, обнаружена уязвимость (CVE-2019-3462), позволяющая злоумышленнику подменить устанавливаемый пакет при наличии контроля над зеркалом репозитория или возможности проведения атаки «человек посередине». Уязвимость присутствует во всех версиях утилиты, начиная с 0.8.15.
В пакетном менеджере APT выявлена критическая уязвимость
В пакетном менеджере APT выявлена критическая уязвимость
SecurityLab.ru
В пакетном менеджере APT выявлена критическая уязвимость
Воспользовавшись уязвимостью, атакующий может выполнить код с правами суперпользователя.