Бывший сотрудник Microsoft Джерри Берг (Jerry Berg), проработавший в компании 15 лет, рассказал, почему в операционной системе Windows 10 так много проблем и багов.
Бывший сотрудник Microsoft рассказал о проблемах Windows 10
Бывший сотрудник Microsoft рассказал о проблемах Windows 10
SecurityLab.ru
Бывший сотрудник Microsoft рассказал о проблемах Windows 10
Проблемы связаны с изменением подхода к тестированию и переходом на средства виртуализации.
Немецкий концерн Rheinmetall, специализирующийся на машиностроении, производстве военной техники, вооружений и комплектующих для автомобилей, сообщил о кибератаке, которая повлекла за собой «значительные сбои» в работе заводов компании в Бразилии, Мексике и США.
Кибератака нарушила работу заводов Rheinmetall в трех странах
Кибератака нарушила работу заводов Rheinmetall в трех странах
SecurityLab.ru
Кибератака нарушила работу заводов Rheinmetall в трех странах
По оценкам компании, период восстановления после атаки займет примерно 2-4 недели, а убытки составят €3 млн - €4 млн в неделю.
Исследователь безопасности под псевдонимом axi0mX опубликовал, по его словам, мощный джейлбрейк, работающий на всех iOS-устройствах, начиная от iPhone 4s на базе чипа A5 и заканчивая iPhone 8 и iPhone X на базе чипа A11.
Опубликован «неисправляемый» джейлбрейк для iOS-устройств
Опубликован «неисправляемый» джейлбрейк для iOS-устройств
SecurityLab.ru
Опубликован «неисправляемый» джейлбрейк для iOS-устройств
Инструмент Checkm8 эксплуатирует аппаратную уязвимость в Apple Bootrom (SecureROM).
Разработчики выпустили срочное обновление почтового сервера Exim 4.92.3, которое исправляет критическую уязвимость (CVE-2019-16928). Ее эксплуатация позволяет злоумышленнику удаленно выполнить код на сервере с помощью специально сформированной строки в команде EHLO.
Срочное обновление Exim исправляет критическую уязвимость
Срочное обновление Exim исправляет критическую уязвимость
SecurityLab.ru
Срочное обновление Exim исправляет критическую уязвимость
Эксплуатация уязвимости позволяет злоумышленнику удаленно выполнить код на сервере.
Команда из шести ученых из Мюнстерского университета и Рурского университета в Бохуме (Германия) разработала новую атаку, в рамках которой можно похищать данные из зашифрованных PDF-файлов, иногда без участия пользователя. Новая атака под названием PDFex представлена в двух вариантах и была успешно протестирована на 27 настольных и web-версиях программ для просмотра PDF, включая Adobe Acrobat, Foxit Reader, Evince, Nitro, а также встроенные расширения для просмотра PDF в браузерах Google Chrome и Mozilla Firefox.
Ученые научились извлекать данные из зашифрованных PDF-файлов
Ученые научились извлекать данные из зашифрованных PDF-файлов
SecurityLab.ru
Ученые научились извлекать данные из зашифрованных PDF-файлов
Все 27 протестированных настольных и web-приложений для просмотра PDF оказались уязвимыми.
Некоторые владельцы iPhone, недавно обновившие свои устройства до iOS 13, столкнулись с невозможностью авторизации в некоторых приложениях, в том числе в банковских сервисах и менеджерах паролей. Как сообщает 9to5Mac, причиной проблемы является ошибка в iOS 13, затрагивающая старые версии iPhone с датчиками Touch ID. Из-за ошибки окно авторизации не появляется, и пользователь ничего не может с этим поделать.
Ошибка в iOS 13 блокирует возможность биометрической аутентификации
Ошибка в iOS 13 блокирует возможность биометрической аутентификации
SecurityLab.ru
Ошибка в iOS 13 блокирует возможность биометрической аутентификации
После обновления до iOS 13 владельцы iPhone не могут авторизоваться в приложениях с помощью Touch ID.
Бывший сотрудник Yahoo! признался во взломе чужих учетных записей. Рейес Даниэль Руис (Reyes Daniel Ruiz), занимавший в компании должность программного инженера, незаконно получил доступ к 6 тыс. учетных записей в поисках эротических видео и фотографий. Как сообщает BBC, в поисках порнографии Руис взламывал пароли пользователей и проникал во внутренние системы Yahoo!.
Экс-сотрудник Yahoo! взламывал чужие аккаунты в поисках эротики
Экс-сотрудник Yahoo! взламывал чужие аккаунты в поисках эротики
SecurityLab.ru
Экс-сотрудник Yahoo! взламывал чужие аккаунты в поисках эротики
Программный инженер незаконно получил доступ к 6 тыс. учетных записей в поисках эротических видео и фотографий.
Команда специалистов компании OPPO ZIWU Cyber Security Lab, Китайского университета Гонконга и Сингапурского университета управления обнаружили множественные уязвимости в компонентах VoIP операционной системы Android. Проблемы с безопасностью были выявлены в ходе первого в своем роде исследования (до недавнего времени проводились тестирования только VoIP-оборудования, серверов и мобильных приложений, но не VoIP-компонентов Android).
В VoIP-компонентах Android обнаружены опасные уязвимости
В VoIP-компонентах Android обнаружены опасные уязвимости
SecurityLab.ru
В VoIP-компонентах Android обнаружены опасные уязвимости
Исследователи впервые протестировали безопасность VoIP-компонентов Android.
В Windows предусмотрен встроенный инструмент для шифрования под названием BitLocker, однако он по умолчанию доверяет сторонним SSD-накопителям, в которых реализовано собственное шифрование на аппаратном уровне. Тем не менее, с последним обновлением Windows 10 операционная система перестанет доверять сторонним SSD-накопителям и будет воспринимать их как не использующих шифрование.
Microsoft перестанет доверять SSD-накопителям с функцией шифрования
Microsoft перестанет доверять SSD-накопителям с функцией шифрования
SecurityLab.ru
Microsoft перестанет доверять SSD-накопителям с функцией шифрования
С выходом обновления KB4516071 BitLocker в Windows 10 будет шифровать SSD-накопители, даже если в них предусмотрено встроенное шифрование.
Компания Google интегрировала функцию «Проверка паролей» (Password Checkup) с учетными записями Google. Отныне новый инструмент будет предупреждать пользователя, если у его сохраненных паролей есть проблемы с безопасностью (например, если они слишком короткие или были скомпрометированы в результате утечек).
В «Диспетчере паролей» Google появилась функция проверки безопасности паролей
В «Диспетчере паролей» Google появилась функция проверки безопасности паролей
SecurityLab.ru
В «Диспетчере паролей» Google появилась функция проверки безопасности паролей
Новый инструмент будет предупреждать пользователя, если у его сохраненных паролей есть проблемы с безопасностью.
Компания Intel представила новый тип компьютерной памяти, разработанный специально для защиты от атак по сторонним каналам, базирующихся на спекулятивном выполнении (Meltdown, Spectre, L1TF, SGXSpectre, SWAPGSAttack, Zombieload, MDS и пр.).
Intel представила новый тип памяти для защиты от атак наподобие Meltdown
Intel представила новый тип памяти для защиты от атак наподобие Meltdown
SecurityLab.ru
Intel представила новый тип памяти для защиты от атак наподобие Meltdown
SAPM призвана на аппаратном уровне защитить от атак по сторонним каналам, базирующихся на спекулятивном выполнении.
На черном рынке в Сети выставлены на продажу данные, предположительно принадлежащие клиентам Сбербанка.
Сбербанк расследует возможную утечку данных своих клиентов
Сбербанк расследует возможную утечку данных своих клиентов
SecurityLab.ru
Сбербанк расследует возможную утечку данных своих клиентов
В Сети выставлены на продажу данные 60 млн кредитных карт, предположительно принадлежащих клиентам Сбербанка.
Исследователь безопасности под псевдонимом Awakened обнаружил в популярном мессенджере WhatsApp уязвимость, позволяющую злоумышленникам получать доступ к файлам и сообщениям жертвы с помощью вредоносного GIF-изображения.
Уязвимость в WhatsApp позволяет получить доступ к устройству с помощью «гифки»
Уязвимость в WhatsApp позволяет получить доступ к устройству с помощью «гифки»
SecurityLab.ru
Уязвимость в WhatsApp позволяет получить доступ к устройству с помощью «гифки»
Все что нужно для атаки – создать вредоносный GIF-файл, отправить его жертве и дождаться, пока она его откроет в WhatsApp.
Группа исследователей из Калифорнийского университета в Санта-Барбаре под руководством профессора Ясамин Мостофи (Yasamin Mostofi) впервые смогла с помощью Wi-Fi-сигнала и видеозаписи идентифицировать человека, находящегося за стеной.
Ученые научились с помощью Wi-Fi идентифицировать человека за стеной
Ученые научились с помощью Wi-Fi идентифицировать человека за стеной
SecurityLab.ru
Ученые научились с помощью Wi-Fi идентифицировать человека за стеной
Метод XModal-ID использует передатчик и приемник Wi-Fi-сигнала и ранее записанную видеозапись движения человека.
Нидерландская полиция обезвредила так называемый «пуленепробиваемый» хостинг-сервис, который обеспечивал работу десятков IoT-ботнетов, использовавшихся для проведения сотен тысяч DDoS-атак по всему миру.
Нидерландская полиция обезвредила площадку, предоставляющую услуги хостинга десяткам IoT-ботнетов
Нидерландская полиция обезвредила площадку, предоставляющую услуги хостинга десяткам IoT-ботнетов
SecurityLab.ru
Нидерландская полиция обезвредила площадку, предоставляющую услуги хостинга десяткам IoT-ботнетов
Преступники использовали ботнеты для проведения сотен тысяч DDoS-атак по всему миру.
Исследователи из университета им. Масарика в Брно (Чехия) опубликовали PoC-код и подробности о нескольких уязвимостях, получивших название Minerva, в различных реализациях алгоритма создания цифровой подписи ECDSA/EdDSA. Их эксплуатация позволяет злоумышленнику восстановить значение закрытого ключа на основе анализа утечек сведений об отдельных битах, всплывающих при применении методов анализа по сторонним каналам.
Обнаружен способ восстановить ключи ECDSA
Обнаружен способ восстановить ключи ECDSA
SecurityLab.ru
Обнаружен способ восстановить ключи ECDSA
Для осуществления атаки преступник должен иметь непривилегированный доступ к хосту.
31-летний житель Новосибирска, занимавший должность охранника в ЧОПе, «подрабатывал» продажей взломанных учетных записей пользователей Rockstar Games, Steam и Electronic Arts.
Новосибирец взламывал и продавал учетные записи геймеров
Новосибирец взламывал и продавал учетные записи геймеров
SecurityLab.ru
Новосибирец взламывал и продавал учетные записи геймеров
От рук злоумышленника пострадали пользователи Rockstar Games, Steam и Electronic Arts.
Компания Electronic Arts пообещала подарить пользователям бесплатный доступ к сервису Origin Access в течение месяца, если они включат двухфакторную аутентификацию (внутреннее название функции Login Verification).
EA пообещала бесплатный доступ к Origin Access за включение двухфакторной аутентификации
EA пообещала бесплатный доступ к Origin Access за включение двухфакторной аутентификации
SecurityLab.ru
EA пообещала бесплатный доступ к Origin Access за включение двухфакторной аутентификации
Акция проводится в рамках месяца информационной грамотности.
Департамент Киберполиции Национальной полиции Украины пресек деятельность крупного сервиса для регистрации «фейковых» учетных записей в соцсетях, мессенджерах, платежных системах и сервисах электронной почты, использовавшихся для массовой рассылки сообщений.
Украинская киберполиция закрыла крупный сервис для регистрации «фейковых» аккаунтов
Украинская киберполиция закрыла крупный сервис для регистрации «фейковых» аккаунтов
SecurityLab.ru
Украинская киберполиция закрыла крупный сервис для регистрации «фейковых» аккаунтов
Сервис предлагал клиентам зарегистрированные учетные записи для создания бот-ферм, рассылки спама и ложных сообщений о минировании.
Google временно нанимала сотрудников для сбора биометрических данных у разных людей на улице. В обмен на сканирование лица сотрудники предлагали сертификат на $5 в Starbucks. Об этом сообщает издание Daily News.
Подрядчики Google обманом собирали фото прохожих для улучшения системы распознания лиц Pixel 4
Подрядчики Google обманом собирали фото прохожих для улучшения системы распознания лиц Pixel 4
SecurityLab.ru
Подрядчики Google обманом собирали фото прохожих для улучшения системы распознания лиц Pixel 4
В обмен на сканирование лица сотрудники предлагали сертификат на $5 в Starbucks.
Компания Foxit Software выпустила патчи для 8 критических уязвимостей в программном обеспечении для просмотра PDF-файлов Foxit Reader для Windows. Эксплуатация уязвимостей позволяет злоумышленнику удаленно выполнять произвольный код на целевых системах. Проблемы затрагивают версии Foxit Reader 9.6.0.25114 и младше.
В ПО Foxit PDF Reader исправлено 8 критических уязвимостей
В ПО Foxit PDF Reader исправлено 8 критических уязвимостей
SecurityLab.ru
В ПО Foxit PDF Reader исправлено 8 критических уязвимостей
Эксплуатация уязвимостей позволяет злоумышленнику удаленно выполнять произвольный код на целевых системах.