Специалисты компании IBM обнаружили в пяти популярных системах управления потоками посетителей (СУПП) уязвимости, позволяющие посторонним похищать данные о посетителях зданий и даже проникать в защищенные помещения.
В популярных системах управления потоками посетителей обнаружены уязвимости
В популярных системах управления потоками посетителей обнаружены уязвимости
SecurityLab.ru
В популярных системах управления потоками посетителей обнаружены уязвимости
Уязвимости позволяют похищать данные, проникать в закрытые помещения и редактировать базу посетителей.
В Сети стали появляться жалобы от пользователей Facebook на то, что номера телефонов, используемые ими для прохождения двухфакторной аутентификации, автоматически связываются с их профилями в соцсети. В итоге, любой желающий может найти в Facebook страницу интересующего его человека по номеру телефона. Что еще хуже, отключить функцию привязки телефонного номера нельзя.
Facebook автоматически привязывает номер телефона пользователя к его профилю
Facebook автоматически привязывает номер телефона пользователя к его профилю
SecurityLab.ru
Facebook автоматически привязывает номер телефона пользователя к его профилю
Привязка работает, даже если пользователь скрыл свой номер телефона из профиля, и отключить ее нельзя.
Организатор форума «Интернет вещей» — компания Smile-Expo — объявил о последней возможности купить билеты с максимальной скидкой (минус 4000 руб.). Ивент пройдет 27 марта в Москве и соберет под одной крышей лучших представителей IoT-отрасли в России.
Московский форум «Интернет вещей» объявил о распродаже билетов
Московский форум «Интернет вещей» объявил о распродаже билетов
SecurityLab.ru
Московский форум «Интернет вещей» объявил о распродаже билетов
Организатор форума «Интернет вещей» — компания Smile-Expo — объявил о последней возможности купить билеты с максимальной скидкой (минус 4000 руб.).
Пользователь ресурса habr.com под псевдонимом ne555 обнаружил в мессенджере Telegram уязвимость, позволяющую обходить пароль local code любой длины. Уязвимость является «продолжением» обнаруженной им ранее уязвимости, с помощью которой атакующий мог скомпрометировать секретные чаты.
Уязвимость в Telegram позволяет обходить пароль local code
Уязвимость в Telegram позволяет обходить пароль local code
SecurityLab.ru
Уязвимость в Telegram позволяет обходить пароль local code
Исследователь нашел способ обхода пароля local code любой длины и сложности.
Ключевой темой конференции стала киберустойчивость компании, и вводная дискуссия, собравшая представителей российских и зарубежных вендоров и интеграторов, строилась вокруг обсуждения векторов угроз и мер, способных обезопасить бизнес от масштабных потерь.
Как обезопасить бизнес в условиях нарастающей кибернапряженности, - эксперты Кода ИБ делятся опытом на конференции в Ростове-на-Дону
Как обезопасить бизнес в условиях нарастающей кибернапряженности, - эксперты Кода ИБ делятся опытом на конференции в Ростове-на-Дону
SecurityLab.ru
Как обезопасить бизнес в условиях нарастающей кибернапряженности, - эксперты Кода ИБ делятся опытом на конференции в Ростове-на…
Ключевой темой конференции стала киберустойчивость компании.
Специалисты DFIR.it обнаружили на портале GitHub сеть учетных записей, распространявших вредоносные версии официальных библиотек и приложений для Windows, Mac и Linux. Вредоносные приложения содержали код, предназначенный для сохранения присутствия на зараженных системах и последующей загрузки на них вредоносного ПО Supreme NYC Blaze Bot, добавлявшего зараженные устройства в ботнет.
89 аккаунтов на GitHub распространяли сотни приложений с бэкдорами
89 аккаунтов на GitHub распространяли сотни приложений с бэкдорами
SecurityLab.ru
89 аккаунтов на GitHub распространяли сотни приложений с бэкдорами
Вредоносные приложения содержали код, загружающий вредонос ПО Supreme NYC Blaze Bot.
Команда специалистов Вустерского политехнического института (США) и Университета Любека (Германия) нашли очередной способ эксплуатации спекулятивного выполнения в центральных процессорах Intel для похищения данных из запущенных приложений.
Новая уязвимость в процессорах Intel раскрывает данные в памяти
Новая уязвимость в процессорах Intel раскрывает данные в памяти
SecurityLab.ru
Новая уязвимость в процессорах Intel раскрывает данные в памяти
Уязвимость существует из-за функции спекулятивного выполнения в процессорах Intel, но не относится к классу Spectre.
Агентство национальной безопасности (АНБ) США не привлекая внимания отключило программу по перехвату телефонных звонков и SMS-сообщений американских граждан в связи с отсутствием практической ценности. Об этом рассказал помощник по вопросам национальной безопасности лидера республиканского большинства в нижней палате Конгресса Люк Мюррей (Luke Murray).
АНБ задумалось о прекращении программы слежки за гражданами
АНБ задумалось о прекращении программы слежки за гражданами
SecurityLab.ru
АНБ задумалось о прекращении программы слежки за гражданами
Агентство нацбезопасности США не использует программу на протяжении шести месяцев.
Специалисты портала TheBestVPN.com проанализировали 81 VPN-приложение из каталога Google Play Store и выяснили, что многие из них запрашивают «опасные» разрешения, которые обычно не требуются VPN-приложениям.
VPN-приложения для Android запрашивают ненужные и «опасные» разрешения
VPN-приложения для Android запрашивают ненужные и «опасные» разрешения
SecurityLab.ru
VPN-приложения для Android запрашивают ненужные и «опасные» разрешения
50 из 81 изученного приложения запрашивают минимум одно «опасное» разрешение, связанное с доступом к пользовательским данным.
Специалист в области безопасности Виктор Геверс (Victor Gevers) обнаружил внушительную базу данных с личной перепиской миллионов жителей Китая в популярных мессенджерах, таких как WeChat и QQ. Доступ к базе мог получить любой, кому известен соответствующий IP-адрес.
Личные сообщения более 300 млн жителей Китая оказались в открытом доступе
Личные сообщения более 300 млн жителей Китая оказались в открытом доступе
SecurityLab.ru
Личные сообщения более 300 млн жителей Китая оказались в открытом доступе
Постоянно обновляющаяся база данных включала 364 млн записей, содержащих персонально идентифицируемую информацию.
Пользователи устройств на базе Android TV привыкли видеть на экране телевизора в режиме ожидания фотографии из своих альбомов в Google Photos. Однако из-за ошибки в приложении Google Home на экране начали отображаться сотни чужих учетных записей.
Google отключила Google Photos для Android TV из-за угрозы конфиденциальности
Google отключила Google Photos для Android TV из-за угрозы конфиденциальности
SecurityLab.ru
Google отключила Google Photos для Android TV из-за угрозы конфиденциальности
Из-за ошибки в приложении Google Home пользователи могли видеть сотни чужих аккаунтов.
Исследователь безопасности Алан Мони (Alan Monie) из Pen Test Partners обнаружил уязвимости в смарт-наушниках Outdoor Tech CHIPS, которые можно надевать под горнолыжный шлем.
Уязвимости в смарт-наушниках Outdoor Tech CHIPS превращают гаджет в шпионское устройство
Уязвимости в смарт-наушниках Outdoor Tech CHIPS превращают гаджет в шпионское устройство
SecurityLab.ru
Уязвимости в смарт-наушниках Outdoor Tech CHIPS превращают гаджет в шпионское устройство
Уязвимости позволяют получать персональную информацию, подслушивать разговоры и следить за местоположением пользователей.
Специалисты Positive Technologies подготовили статистику уязвимостей, обнаруженных в ходе проведения работ по тестированию безопасности веб-приложений в 2018 году. Исследование показало, что в среднем на одно веб-приложение приходится 33 уязвимости, шесть из которых имеют высокий уровень риска.
Positive Technologies: число критически опасных уязвимостей веб-приложений в 2018 году выросло в три раза
Positive Technologies: число критически опасных уязвимостей веб-приложений в 2018 году выросло в три раза
SecurityLab.ru
Positive Technologies: число критически опасных уязвимостей веб-приложений в 2018 году выросло в три раза
Специалисты Positive Technologies подготовили статистику уязвимостей, обнаруженных в ходе проведения работ по тестированию безопасности веб-приложений в 2018 году.
Специалисты ИБ-компании FireEye обнаружили кибершпионскую операцию, продолжающуюся в течение пяти лет. Операция проводится финансируемой правительством КНР хакерской группировкой APT40, а ее целью является укрепление военно-морской мощи Пекина.
Китайские кибершпионы пять лет атакуют оборонные предприятия
Китайские кибершпионы пять лет атакуют оборонные предприятия
SecurityLab.ru
Китайские кибершпионы пять лет атакуют оборонные предприятия
Китайцев интересуют военные технологии, которые позволили бы им модернизировать свой флот.
Сотни доступных через интернет уязвимых хостов Docker стали жертвами криптоджекинга. Злоумышленники взломали их с помощью эксплоита для недавно обнаруженной уязвимости CVE-2019-5736 и устанавливают майнеры криптовалют.
Злоумышленники взламывают хосты Docker и устанавливают криптомайнеры
Злоумышленники взламывают хосты Docker и устанавливают криптомайнеры
SecurityLab.ru
Злоумышленники взламывают хосты Docker и устанавливают криптомайнеры
Сотни хостов Docker с неисправленной уязвимостью в RunC заражены ПО для майнинга Monero.
Потеря криптовалюты из-за ошибок разработчиков уже становится трендом. В конце прошлого месяца пользователь лишился порядка $60-70 тыс. из-за бага в криптовалютном кошельке Coinomi. Теперь же о потере средств сообщил пользователь аппаратного кошелька Ledger Nano S.
Пользователь Ledger Nano S лишился $80 тыс. в Monero из-за бага в ПО
Пользователь Ledger Nano S лишился $80 тыс. в Monero из-за бага в ПО
SecurityLab.ru
Пользователь Ledger Nano S лишился $80 тыс. в Monero из-за бага в ПО
Клиент Monero 0.14 оказался несовместимым с клиентом Ledger 1.1.3.
Агентство национальной безопасности (АНБ) США обнародовало инструмент под названием Ghidra, который ведомство уже в течение 10 лет использует для проведения обратного инжиниринга. В настоящее время программа доступна только на официальном сайте АНБ, однако агентство намерено в ближайшем будущем разместить исходный код инструмента на GitHub.
АНБ открыло доступ к одному из своих инструментов для реверс-инжиниринга
АНБ открыло доступ к одному из своих инструментов для реверс-инжиниринга
SecurityLab.ru
АНБ открыло доступ к одному из своих инструментов для реверс-инжиниринга
В настоящее время инструментарий Ghidra доступен только на официальном сайте ведомства.
Популярные Android-приложения, в том числе Yelp и Duolingo, отправляют персонально идентифицируемые данные пользователей непосредственно Facebook сразу же после авторизации. Передача данных осуществляется даже в случае, если пользователь не авторизован в приложении Facebook на устройстве или вовсе не имеет активной учетной записи в соцсети.
Android-приложения отправляют Facebook данные своих пользователей
Android-приложения отправляют Facebook данные своих пользователей
SecurityLab.ru
Android-приложения отправляют Facebook данные своих пользователей
Передача данных осуществляется даже в случае, если у пользователя нет активной учетной записи в соцсети.
Компания Zerodium, специализирующаяся на купле/продаже эксплоитов для уязвимостей нулевого дня в различном ПО, предложила $500 тыс. за информацию об уязвимостях в облачных технологиях, в частности, Microsoft Hyper-V и VMware vSphere.
Zerodium заплатит до $500 тыс. за 0Day-уязвимости в Hyper-V и vSphere
Zerodium заплатит до $500 тыс. за 0Day-уязвимости в Hyper-V и vSphere
SecurityLab.ru
Zerodium заплатит до $500 тыс. за 0Day-уязвимости в Hyper-V и vSphere
Предложение будет действовать в течение нескольких месяцев.
Компания Google выпустила обновление, устраняющее критическую уязвимость (CVE-2019-5786) в браузере Chrome, которая уже активно эксплуатируется злоумышленниками. Проблема, позволяющая удаленно выполнить код на системе, затрагивает версии интернет-обозревателя для всех основных десктопных платформ - Microsoft Windows, Apple macOS и Linux.
В Google Chrome обнаружена критическая 0Day-уязвимость
В Google Chrome обнаружена критическая 0Day-уязвимость
SecurityLab.ru
В Google Chrome обнаружена критическая 0Day-уязвимость
Уязвимость затрагивает версии Chrome для всех основных платформ - Windows, macOS и Linux.
В 2018 году примерно 90% атак на системы управления контентом пришлись на сайты под управлением WordPress, далее со значительным отрывом следуют Magento (4,6%), Joomla (4,3%) и Drupal (3,7%). Такая статистика приводится в новом отчете компании Sucuri, посвященном трендам в области взлома сайтов в минувшем году.
WordPress оказалась самой взламываемой CMS в 2018 году
WordPress оказалась самой взламываемой CMS в 2018 году
SecurityLab.ru
WordPress оказалась самой взламываемой CMS в 2018 году
Большинство случаев компрометации связаны с багами в различных темах и плагинах, а также некорректной конфигурацией.