Жительница села Уйское сообщила о пропаже 400 тыс. рублей после размещения на торговой интернет-площадке объявления о продаже автомобиля, сообщает пресс-служба ГУ МВД по Челябинской области.
Мошенник на Южном Урале обманул женщину на 400 тыс. рублей
Мошенник на Южном Урале обманул женщину на 400 тыс. рублей
SecurityLab.ru
Мошенник на Южном Урале обманул женщину на 400 тыс. рублей
Злоумышленник вышел на жертву через торговую интернет-площадку.
Прошлая неделя началась с сообщения об утечке данных более 23 млн пользователей популярного сайта CafePress. Обнаружить утечку удалось с помощью сервиса Have I Been Pwned. Кроме того, на черном рынке уже выставлены на продажу личная информация пользователей, включая адреса электронной почты, имена, пароли, номера телефонов и физические адреса.
Обзор инцидентов безопасности с 5 по 11 августа
Обзор инцидентов безопасности с 5 по 11 августа
SecurityLab.ru
Обзор инцидентов безопасности с 5 по 11 августа
Коротко о главных событиях прошедшей недели.
Исследователь безопасности Мэтт Уикси (Matt Wixey) обнаружил уязвимости в ряде устройств, эксплуатация которых позволяет превратить девайс в «наступательное» низкосортное кибероружие. Уязвимости затрагивают ноутбуки, мобильные телефоны, наушники, акустические системы и несколько типов динамиков, сообщил исследователь изданию BBC.
Гаджеты могут быть взломаны для создания «опасных звуков»
Гаджеты могут быть взломаны для создания «опасных звуков»
SecurityLab.ru
Гаджеты могут быть взломаны для создания «опасных звуков»
Некоторые звуки могут раздражать, дезориентировать или даже повредить слух человека.
Благодаря недавним нововведениям трафик Telegram теперь может маскироваться под протокол HTTPS (TLS + HTTP/2.0) – с этой целью в код клиента был добавлен префикс секрета «ee». Также в добавок к base16 (hex) появилась возможность шифровать секрет в адресе прокси-сервера с помощью base64.
Трафик Telegram теперь может маскироваться под протокол HTTPS
Трафик Telegram теперь может маскироваться под протокол HTTPS
SecurityLab.ru
Трафик Telegram теперь может маскироваться под протокол HTTPS
Маскировка нужна для сокрытия факта использования мессенджера.
Военно-морские силы США приняли решение прекратить использовать на эсминцах сенсорные экраны управления и вернуться к традиционным механическим системам, сообщает издание BBC. Причиной такого решения стали два инцидента, в которых экипаж эсминца потерял контроль на управлением кораблем и спровоцировал аварию.
ВМС США отказались от использования сенсорных экранов на эсминцах
ВМС США отказались от использования сенсорных экранов на эсминцах
SecurityLab.ru
ВМС США отказались от использования сенсорных экранов на эсминцах
Использование сенсорных экранов стало причиной двух инцидентов, в котором погибли 17 человек.
Как известно, неуязвимых систем не бывает. Ежегодно идентификаторы CVE присваиваются тысячам обнаруженных уязвимостей, и следить за каждой новой практически не реально. Как понять, какие из них компаниям следует исправлять в первую очередь, а с какими можно повременить, пытались разобраться специалисты на конференции Black Hat USA, проходившей на прошлой неделе в Лас-Вегасе.
Представлена система оценки вероятности использования уязвимостей в реальных атаках
Представлена система оценки вероятности использования уязвимостей в реальных атаках
SecurityLab.ru
Представлена система оценки вероятности использования уязвимостей в реальных атаках
Система EPSS позволит организациям определять, может ли уязвимость эксплуатироваться в атаках и нужно ли действительно ее исправлять.
Некоммерческая организация HITRUST, занимающаяся разработкой стандартов безопасности данных и сертификацией, запустила новую инициативу, призванную стимулировать ИБ-специалистов к улучшению средств контроля кибербезопасности в своих компаниях. HITRUST также представила результаты исследования, подтверждающие, что оценка зрелости и проработанности средств управления безопасностью позволяет определить их дальнейшую эффективность.
HITRUST ввела оценку зрелости средств управления безопасностью
HITRUST ввела оценку зрелости средств управления безопасностью
SecurityLab.ru
HITRUST ввела оценку зрелости средств управления безопасностью
Чем выше оценка HITRUST CSF, тем меньше ошибок в управлении и ниже риск для клиентов компаний.
Уязвимости в фотоаппаратах Canon позволяют заражать их вредоносным ПО, в том числе вымогательским. Уязвимости можно проэксплуатировать как с помощью беспроводного подключения (по Wi-Fi), так и при подключении фотоаппарата к компьютеру через USB-порт.
Уязвимости в Canon EOS 80D позволяют заразить камеру вымогательским ПО
Уязвимости в Canon EOS 80D позволяют заразить камеру вымогательским ПО
SecurityLab.ru
Уязвимости в Canon EOS 80D позволяют заразить камеру вымогательским ПО
Атаковать устройство можно как по Wi-Fi, так и через USB-подключение к компьютеру.
Недавно злоумышленники придумали новый способ телефонного мошенничества. Преступники в телефонном разговоре представляются работниками банка и сообщают жертве о несанкционированной попытке вывести ее денежные средства в другом регионе. Как сообщается в издании «Российская газета», мошенники не запрашивают у жертв никакой конфиденциальной информации.
Злоумышленники придумали новый вид телефонного мошенничества
Злоумышленники придумали новый вид телефонного мошенничества
SecurityLab.ru
Злоумышленники придумали новый вид телефонного мошенничества
Жертвам поступает звонок от «сотрудника» банка, который хочет приостановить финансовую операцию.
Исследователи безопасности из Pen Test Partners обнаружили многочисленные уязвимости в маршрутизаторах 4G от разных компаний, эксплуатация которых позволяет злоумышленникам получить доступ к конфиденциальной информации пользователей и выполнять команды.
В маршрутизаторах 4G обнаружены критические уязвимости
В маршрутизаторах 4G обнаружены критические уязвимости
SecurityLab.ru
В маршрутизаторах 4G обнаружены критические уязвимости
Уязвимости позволяют злоумышленникам получить доступ к конфиденциальной информации пользователей и выполнять команды.
Android-устройства могут поставляться со встроенным вредоносным ПО и бэкдорами из-за недостаточного контроля и проверки. По словам исследователя Мэдди Стоун (Maddie Stone) из Google Project Zero, злоумышленники пользуются этой возможностью для размещения вредоносного кода прямо на стадии разработки и заражения таким образом цепочки поставок.
Android-устройства могут поставляться со встроенным вредоносным ПО
Android-устройства могут поставляться со встроенным вредоносным ПО
SecurityLab.ru
Android-устройства могут поставляться со встроенным вредоносным ПО
Злоумышленники могут размещать вредоносный код на стадии разработки устройства и заражать таким образом цепь поставок.
Консорциум удостоверяющих центров, разработчиков браузеров и операционных систем CA/Browser Forum предложил вдвое сократить срок действия SSL-сертификатов для HTTPS – с 27 до 13 месяцев. Предложение, в прошлом месяце озвученное представителем Google Райаном Сливи (Ryan Sleevi), все еще находится на стадии проекта, и дата голосования пока не назначена.
CA/Browser Forum предложил вдвое сократить срок действия SSL-сертификатов
CA/Browser Forum предложил вдвое сократить срок действия SSL-сертификатов
SecurityLab.ru
CA/Browser Forum предложил вдвое сократить срок действия SSL-сертификатов
Сокращение жизненного цикла сертификатов увеличит затраты компаний и доставит дополнительные хлопоты.
На пользователей в Израиле была направлена новая мошенническая кампания, в рамках которой использовался SMS-фишинг. Злоумышленники от имени легитимных организаций отправляли SMS-сообщения с целью убедить жертву загрузить вредоносное приложение, перейти по ссылке или предоставить личную информацию, такую как данные банковского счета или кредитной карты.
Пользователи в Израиле подверглись новой фишинг-атаке
Пользователи в Израиле подверглись новой фишинг-атаке
SecurityLab.ru
Пользователи в Израиле подверглись новой фишинг-атаке
Пользователям поступали SMS-сообщения от имени одного из крупнейших банков Израиля.
Недавно обнаруженная киберпреступная группировка из Нигерии под названием Curious Orca перед осуществлением BEC-атаки вручную проверяет подлинность электронных адресов своих жертв.
Мошенники проверяют подлинность данных перед BEC-атаками
Мошенники проверяют подлинность данных перед BEC-атаками
SecurityLab.ru
Мошенники проверяют подлинность данных перед BEC-атаками
Группировка Curious Orca вручную проверяет подлинность электронных адресов, отправляя пустые письма.
Национальная служба по вопросам кибер- и информационной безопасности Чехии подозревает в недавней кибератаке на компьютеры Министерства иностранных дел зарубежные государства. Служба не уточняет, какая именно страна подозревается, сообщает издание Denik N.
Чехия подозревает зарубежные страны в кибератаках на МИД
Чехия подозревает зарубежные страны в кибератаках на МИД
SecurityLab.ru
Чехия подозревает зарубежные страны в кибератаках на МИД
Председатель партии STAN Вит Ракушан потребовал созвать комитет по вопросам безопасности парламента в связи с атакой.
Специалисты компании Microsoft обнаружили в Remote Desktop Services (RDS) четыре новые критические уязвимости наподобие недавно исправленных уязвимостей BlueKeep. Как сообщают эксперты, CVE-2019-1181, CVE-2019-1182, CVE-2019-1222 и CVE-2019-1226 позволяют неавторизованному атакующему получить удаленный контроль над системой без какого-либо участия со стороны пользователя.
Новые червеобразные уязвимости затрагивают все версии Windows 10
Новые червеобразные уязвимости затрагивают все версии Windows 10
SecurityLab.ru
Новые червеобразные уязвимости затрагивают все версии Windows 10
Microsoft исправила четыре новые BlueKeep-подобные уязвимости в RDS.
Правительство США подписало с компанией Cray 600-миллионный контракт на создание первого в мире эксафлопсного суперкомпьютера под названием El Capitan. Суперкомпьютер должен стать самым производительным на земле и будет использоваться для управления ядерными запасами США. Дата выхода El Capitan назначена на конец 2023 года.
Эксафлопный суперкомпьютер обеспечит безопасность ПО для управления ядерным арсеналом США
Эксафлопный суперкомпьютер обеспечит безопасность ПО для управления ядерным арсеналом США
SecurityLab.ru
Эксафлопный суперкомпьютер обеспечит безопасность ПО для управления ядерным арсеналом США
Компания Cray получит $600 млн на создание первого в мире эксафлопного суперкомпьютера El Capitan.
Исследователи из Netflix и Google обнаружили ряд уязвимостей в нескольких реализациях протокола HTTP/2. Эксплуатация уязвимостей позволяет злоумышленникам вызвать отказ в обслуживании на необновленных серверах.
В реализациях HTTP/2 обнаружены опасные DoS-уязвимости
В реализациях HTTP/2 обнаружены опасные DoS-уязвимости
SecurityLab.ru
В реализациях HTTP/2 обнаружены опасные DoS-уязвимости
Уязвимости затрагивают продукты таких поставщиков, как Amazon, Apache, Apple, Facebook, Microsoft, nginx, Node.js и Ubuntu.
В Delta Industrial Automation DOPSoft от тайваньской компании Delta Electronics обнаружены уязвимости, позволяющие спровоцировать утечку информации, удаленное выполнение кода и аварийное завершение работы приложения.
В Delta Industrial Automation DOPSoft исправлены критические уязвимости
В Delta Industrial Automation DOPSoft исправлены критические уязвимости
SecurityLab.ru
В Delta Industrial Automation DOPSoft исправлены критические уязвимости
Обе проблемы были исправлены в версии DOPSoft 4.00.06.47.
Компания Facebook платила сотням сторонних подрядчиков за расшифровку аудиозаписей пользователей своих сервисов. Об этом сообщили изданию Bloomberg сотрудники, пожелавшие сохранить анонимность.
Facebook платила подрядчикам за расшифровку аудиочатов пользователей
Facebook платила подрядчикам за расшифровку аудиочатов пользователей
SecurityLab.ru
Facebook платила подрядчикам за расшифровку аудиочатов пользователей
Нанятым сотрудникам не сообщали, где были записаны аудиоданные или каким образом они были получены.
Компания Mozilla решила внести несколько изменений в сборке браузера Firefox 70, выпуск которой намечен на 22 октября.
Новые изменения в Firefox 70 затронут уведомления и FTP
Новые изменения в Firefox 70 затронут уведомления и FTP
SecurityLab.ru
Новые изменения в Firefox 70 затронут уведомления и FTP
В Firefox 70 перестанут отрисовыватся данные файлов, загруженных через FTP, а загрузка файла на диск будет инициироваться сразу при открытии.