Во вторник, 12 января, компания Microsoft выпустила первые в нынешнем году плановые обновления безопасности для своих продуктов. Январские патчи исправляют в общей сложности 83 уязвимости в ОС Windows, облачных продуктах, инструментах для разработчиков и корпоративных серверах.
https://www.securitylab.ru/news/515470.php
https://www.securitylab.ru/news/515470.php
t.me
Microsoft исправила уязвимость нулевого дня в Microsoft Defender
В рамках первого в нынешнем году «вторника исправлений» Microsoft исправила 83 уязвимости в своих продуктах.
Представители международной компании Mimecast, специализирующейся на облачном управлении электронной почтой для Microsoft Exchange и Microsoft Office 365, сообщили, что киберпреступники скомпрометировали цифровой сертификат, предоставляемый клиентам для безопасного подключения учетных записей Microsoft 365 Exchange к сервисам Mimecast.
https://www.securitylab.ru/news/515490.php
https://www.securitylab.ru/news/515490.php
t.me
Хакеры украли сертификат Mimecast для атак на пользователей Microsoft 365
Взлом был обнаружен лишь после того, как специалисты Microsoft уведомили компанию об инциденте.
Forwarded from Анонсы лучших ИБ мероприятий
Как получить навыки анализа и эксплуатации в уязвимостей в 2021 году?
На интенсиве «Pentesting: Level 0» от HackerU вы разберете типичные задачи RedTeam, изучите процессы взлома, инструменты для работы с анализом защищенности и проведете атаку на веб-приложение, а также узнаете, из чего состоят будни пентестера на практике. Как это будет?
— 3 дня и 15 ак.часов практики в формате турнира (CTF)
— Проверка дз практикующими пентестерами
— Видеоконференции и чаты с преподавателями
— Обратная связь 24/7
Участники интенсива также получают приятные бонусы при поступлении на любые практические курсы по кибербезопасности.
Не пропустите запуск!
На интенсиве «Pentesting: Level 0» от HackerU вы разберете типичные задачи RedTeam, изучите процессы взлома, инструменты для работы с анализом защищенности и проведете атаку на веб-приложение, а также узнаете, из чего состоят будни пентестера на практике. Как это будет?
— 3 дня и 15 ак.часов практики в формате турнира (CTF)
— Проверка дз практикующими пентестерами
— Видеоконференции и чаты с преподавателями
— Обратная связь 24/7
Участники интенсива также получают приятные бонусы при поступлении на любые практические курсы по кибербезопасности.
Не пропустите запуск!
Федеральное бюро расследований (ФБР), Агентство по кибербезопасности и обеспечению защиты инфраструктуры США (CISA) и Разведывательное сообщество США (ODNI) допустили причастность России к хакерской атаке на американские федеральные ведомства. Выводы приводятся в совместном заявлении спецслужб.
Теперь же был запущен web-сайт solarleaks[.]net, который якобы продает украденные данные компаний Microsoft, Cisco, FireEye и SolarWinds. Известно, что все эти компании были взломаны во время атаки на цепочку поставок. Как утверждается на сайте, на продажу выставлены исходный код и репозитории Microsoft за $600 тыс. Представители Microsoft подтвердили, что злоумышленники получили доступ к их исходному коду в результате взлома SolarWinds.
Злоумышленники также заявили, что продают исходный код нескольких продуктов Cisco, в том числе внутреннего средства отслеживания уязвимостей компании. Как сообщили в Cisco, нет никаких доказательств того, что злоумышленники украли их исходный код.
Кроме того, на сайте продаются инструменты команды ИБ-специалистов FireEye Red Team и исходный код FireEye за $50 тыс. Также на продажу выставлены исходный код SolarWinds и дамп клиентского портала за $250 тыс.
https://www.securitylab.ru/news/515475.php
Теперь же был запущен web-сайт solarleaks[.]net, который якобы продает украденные данные компаний Microsoft, Cisco, FireEye и SolarWinds. Известно, что все эти компании были взломаны во время атаки на цепочку поставок. Как утверждается на сайте, на продажу выставлены исходный код и репозитории Microsoft за $600 тыс. Представители Microsoft подтвердили, что злоумышленники получили доступ к их исходному коду в результате взлома SolarWinds.
Злоумышленники также заявили, что продают исходный код нескольких продуктов Cisco, в том числе внутреннего средства отслеживания уязвимостей компании. Как сообщили в Cisco, нет никаких доказательств того, что злоумышленники украли их исходный код.
Кроме того, на сайте продаются инструменты команды ИБ-специалистов FireEye Red Team и исходный код FireEye за $50 тыс. Также на продажу выставлены исходный код SolarWinds и дамп клиентского портала за $250 тыс.
https://www.securitylab.ru/news/515475.php
SecurityLab.ru
Сайт SolarLeaks продает данные, предположительно похищенные в ходе взлома SolarWinds
Как утверждается на сайте, за $1 млн покупатель может получить доступ ко всем похищенным данным.
В последнее время большое количество пользователей приняло решение отказаться от использования платформы обмена сообщениями WhatsApp из-за последствий изменения политики конфиденциальности и перейти на мессенджер Signal. Люди были обеспокоены тем, что WhatsApp начнет передавать данные своей материнской компании Facebook.
https://www.securitylab.ru/news/515500.php
https://www.securitylab.ru/news/515500.php
t.me
Какие пользовательские данные собирают популярные мессенджеры?
Некоторые приложения собирают и хранят огромное количество данных о пользователе, некоторые — минимальное.
Роскачество предупредило пользователей социальной сети «ВКонтакте» о новой мошеннической схеме с использованием приемов социальной инженерии. Схема заключается в том, чтобы заставить пользователям предоставить злоумышленникам свой пароль, введя его на фишинговом сайте.
https://www.securitylab.ru/news/515504.php
https://www.securitylab.ru/news/515504.php
t.me
Мошенники используют новую схему обмана пользователей «ВКонтакте»
Схема основывается на возможности заказывать у соцсети выгрузку архива, содержащего данные за все время существования аккаунта.
Уязвимость в Microsoft Windows 10 позволяет злоумышленникам повредить жесткий диск, отформатированный под NTFS, с помощью однострочной команды. Однострочный файл может быть скрыт внутри ярлыка Windows, ZIP-архива, пакетных файлов или различных других векторов, чтобы вызвать ошибки в работе жесткого диска, мгновенно повреждающие индекс файловой системы.
https://www.securitylab.ru/news/515526.php
https://www.securitylab.ru/news/515526.php
t.me
Уязвимость в Windows 10 повреждает файловую систему после просмотра файла
Уязвимость появилась в версии Windows 10 (сборка 1803) и продолжает существовать в последней версии.
Причина кроется в последних обновлениях Android и iOS, которые предусматривают функцию динамичной замены MAC-адресов. Из-за неё получить уникальные адреса телефонов не получится. Выход из ситуации сотрудники проекта пока не нашли — скорее всего, проект будет свёрнут. В Центре организации дорожного движения Москвы, который выступил заказчиком, сообщили, что не в курсе планов по сворачиванию проекта.
Власти Москвы решили потратить на закупку АПК для сбора MAC-адресов 152,9 млн руб. Комплексы в рамках эксперимента требовалось поставить сначала на 220 остановок и пешеходных стел, позже идею планировалось масштабировать на весь город. В пресс-службе мэрии тогда заявили, что сервис разрабатывается исходя из практики Сингапура, Лондона и Берлина, а анализ данных поможет «максимально улучшить качество пешеходных перемещений и работы городского транспорта».
https://www.securitylab.ru/news/515529.php
Власти Москвы решили потратить на закупку АПК для сбора MAC-адресов 152,9 млн руб. Комплексы в рамках эксперимента требовалось поставить сначала на 220 остановок и пешеходных стел, позже идею планировалось масштабировать на весь город. В пресс-службе мэрии тогда заявили, что сервис разрабатывается исходя из практики Сингапура, Лондона и Берлина, а анализ данных поможет «максимально улучшить качество пешеходных перемещений и работы городского транспорта».
https://www.securitylab.ru/news/515529.php
SecurityLab.ru
Московские власти хотят закрыть проект по отслеживанию пешеходов через смартфоны
Реализация проекта стала невозможной из-за последних обновлений iOS и Android, при этом подрядчик часть средств за выполненные работы уже получил
Microsoft, Oracle и Salesforce и ряд других компаний работают над созданием единого цифрового паспорта вакцинации. Разработчики считают, что этот проект должен стать стандартом для возвращения общества к нормальной жизни.
https://www.securitylab.ru/news/515535.php
https://www.securitylab.ru/news/515535.php
t.me
Microsoft и Oracle создадут международный паспорт вакцинации
Microsoft, Oracle и Salesforce и ряд других компаний работают над созданием единого цифрового паспорта вакцинации.
Продолжающиеся споры вокруг TikTok обострились в четверг, 14 января, когда сервис обвинили в слежке за миллионами пользователей Android-устройств с использованием техники, запрещенной компанией Google.
https://www.securitylab.ru/news/515537.php
https://www.securitylab.ru/news/515537.php
t.me
TikTok собирал MAC-адреса через уязвимость в Android
С помощью техники, замаскированной с использованием дополнительного слоя шифрования, TikTok обходил механизмы безопасности в Android.
Министерство обороны США добавило в список компаний, предположительно связанных с военным сектором КНР, несколько новых организаций, в том числе производителя мобильных устройств Xiaomi.
https://www.securitylab.ru/news/515539.php
https://www.securitylab.ru/news/515539.php
t.me
Пентагон добавил Xiaomi в черный список за связь с китайской армией
Помимо Xiaomi в список недавно были добавлены еще восемь компаний.
Федеральное агентство связи РФ заинтересовано в лицензировании на территории РФ Skype, Viber, WhatsApp и других мессенджеров, позволяющих осуществлять звонки по Сети на городские и мобильные телефоны. Лицензия могла бы упростить органам безопасности контроль над подобными сервисами.
https://www.securitylab.ru/news/515540.php
https://www.securitylab.ru/news/515540.php
t.me
Власти РФ намерены лицензировать мессенджеры Skype, Viber, WhatsApp
Лицензия могла бы упростить органам безопасности контроль над подобными сервисами.
Следственный отдел СК России по городу Красногорску в Подмосковье требовал от местной полиции «обеспечить явку» 43 386 посетителей YouTube, которые посмотрели трансляцию отставного полковника Михаила Шендакова. Его обвиняют по делу об экстремизме, поскольку во время стрима он призывал зрителей нападать на сотрудников ФСБ.
Согласно документам, которые оказались в распоряжении журналистов, старший следователь Преображенская Л. О. направила просьбу начальнику УМВД по Красногорску «обеспечить явку» в следственный отдел зрителей ролика Шендакова. В запросе указано, что ролик посмотрело более 43 тысяч посетителей YouTube.
https://www.securitylab.ru/news/515558.php
Согласно документам, которые оказались в распоряжении журналистов, старший следователь Преображенская Л. О. направила просьбу начальнику УМВД по Красногорску «обеспечить явку» в следственный отдел зрителей ролика Шендакова. В запросе указано, что ролик посмотрело более 43 тысяч посетителей YouTube.
https://www.securitylab.ru/news/515558.php
SecurityLab.ru
Следственный комитет попросил задержать 43 тысячи зрителей YouTube
Установить, где находятся все 43 тысячи зрителей оперативникам не удалось, поэтому поручение не выполнено.
Американские технологические корпорации, «почувствовав вкус к власти, позволили себе свободно манипулировать новостями и фактами, исходя из своих политических предпочтений». «Что это, как не оголтелая цензура? И что это, если не призрак цифрового тоталитаризма, который постепенно заполняет собой общество. Лишает его (а потенциально — весь мир) возможности объективно ориентироваться в происходящем», — считает замглавы Совбеза.
"Для Америки, да и для всего мира, подобная корпоративная цензура на подобном уровне - явление действительно экстраординарное. Возникает вопрос, кто эти высшие судьи, решившие, что могут по своей воле, по одним только им ведомым правилам, а, по сути, из-за своих политических пристрастий, лишить возможности президента страны общаться с многомиллионной аудиторией?" - продолжил Медведев.
Как считает Медведев, эти корпорации, диктуя свои условия, "начали подменять собой государственные институты, вторгаться в зону их ответственности, стали активно навязывать свою позицию огромному количеству людей, лишать их возможности выбора".
https://www.securitylab.ru/news/515569.php
"Для Америки, да и для всего мира, подобная корпоративная цензура на подобном уровне - явление действительно экстраординарное. Возникает вопрос, кто эти высшие судьи, решившие, что могут по своей воле, по одним только им ведомым правилам, а, по сути, из-за своих политических пристрастий, лишить возможности президента страны общаться с многомиллионной аудиторией?" - продолжил Медведев.
Как считает Медведев, эти корпорации, диктуя свои условия, "начали подменять собой государственные институты, вторгаться в зону их ответственности, стали активно навязывать свою позицию огромному количеству людей, лишать их возможности выбора".
https://www.securitylab.ru/news/515569.php
SecurityLab.ru
Медведев: цифровой тоталитаризм угрожает миру
Блокировка аккаунтов президента США Дональда Трампа и его сторонников в социальных сетях является проявлением оголтелой цензуры и цифрового тоталитаризма.
Как вы относитесь к блокировке аккаунтов Трампа в соцсетях?
Anonymous Poll
34%
Отрицательно, частные компании указывают президентам что можно говорить, а что нет
15%
Отрицательно, это проявление цифрового тоталитаризма, на который имеет право только государство
24%
Отрицательно (другая причина)
2%
Положительно, соцсети заботятся о защите граждан
4%
Положительно, соцсети имеют право на цензурирование контента в угоду своим интересам
3%
Положительно (другая причина)
18%
Мне все равно
Администрация сервиса мгновенного обмена сообщениями WhatsApp перенесла сроки введения своей новой политики, в соответствии с которой пользователи должны делиться данными с социальной сетью Facebook. Данное решение было принято в связи с многочисленными жалобами и критикой со стороны пользователей и конкурентов.
https://www.securitylab.ru/news/515570.php
https://www.securitylab.ru/news/515570.php
t.me
Сервис WhatsApp продлил до мая срок принятия пользовательского соглашения
Решение было принято в связи с многочисленными жалобами и критикой со стороны пользователей и конкурентов.
Forwarded from Анонсы лучших ИБ мероприятий
Курс «Безопасность веб-приложений» от xakep.ru
Старт 18 января, 17:00
- Как проводить разведку, использовать инструменты для автоматизации пентеста и оформлять найденные CVE
- Аудит исходного кода, автоматизация эксплуатации уязвимостей, повышение привилегий и другие навыки пентеста
- Сертификат об успешном проведении аудита веб-приложения в рамках курса «Безопасность веб-приложений»
Ведет: сертифицированный пентестер, двукратный победитель и призер PHDays, известный ИБ-специалист, автор YouTube-канала NO OFFENCE Александр «Twost» Пушкин. Курс рассчитан на 38 академических часов.
Старт 18 января, 17:00
- Как проводить разведку, использовать инструменты для автоматизации пентеста и оформлять найденные CVE
- Аудит исходного кода, автоматизация эксплуатации уязвимостей, повышение привилегий и другие навыки пентеста
- Сертификат об успешном проведении аудита веб-приложения в рамках курса «Безопасность веб-приложений»
Ведет: сертифицированный пентестер, двукратный победитель и призер PHDays, известный ИБ-специалист, автор YouTube-канала NO OFFENCE Александр «Twost» Пушкин. Курс рассчитан на 38 академических часов.
В Евразийскую экономическую комиссию поступили заявления Ассоциации правообладателей, лицензиаров и лицензиатов по защите авторских прав в интернете (АЗАПИ) о признаках нарушения антимонопольного законодательства в действиях «Яндекс» и «Мэйл.ру».
https://www.securitylab.ru/news/515571.php
https://www.securitylab.ru/news/515571.php
t.me
Mail.ru и «Яндекс» обвинили в злоупотреблении своим положением на рынке
Компании нарушили статью 76 Договора о Евразийской экономическом союзе об общих правилах конкуренции.
Согласно уведомлению о проблеме на GitHub, уязвимость в системе была обнаружена двумя детьми, которые просто играли на компьютере своего отца. Дети нажимали случайные клавиши как на физической, так и на экранной клавиатуре, что в конечном итоге привело к сбою заставки Linux Mint и позволило им получить доступ к рабочему столу.
По словам ведущего разработчика Linux Mint Клемента Лефевра (Clement Lefebvre), проблема в конечном итоге была обнаружена в компоненте экранной клавиатуры libcaribou, который поставляется с интерфейсом рабочего стола Cinnamon, используемым Linux Mint.
https://www.securitylab.ru/news/515572.php
По словам ведущего разработчика Linux Mint Клемента Лефевра (Clement Lefebvre), проблема в конечном итоге была обнаружена в компоненте экранной клавиатуры libcaribou, который поставляется с интерфейсом рабочего стола Cinnamon, используемым Linux Mint.
https://www.securitylab.ru/news/515572.php
SecurityLab.ru
Двое детей обнаружили способ обойти экран блокировки в Linux Mint
Проблема была обнаружена в компоненте экранной клавиатуры libcaribou, который поставляется с интерфейсом рабочего стола Cinnamon.
Администрация крупнейшей в даркнете торговой площадки Joker's Stash, специализирующейся на продаже скомпрометированных платежных данных, объявили о намерении свернуть свои операции 15 февраля 2021 года. Оператор сайта, некто под псевдонимом JokerStash, сообщил на русскоязычном киберпреступном форуме, что «пришло время для нас уйти навсегда» и «мы больше никогда не откроемся снова».
https://www.securitylab.ru/news/515574.php
https://www.securitylab.ru/news/515574.php
t.me
Крупнейшая кардинговая площадка Joker's Stash объявила о закрытии
Оператор сайта сообщил на русскоязычном киберпреступном форуме, что для Joker's Stash «пришло время уйти навсегда».