Sys-Admin InfoSec – Telegram
Sys-Admin InfoSec
12.7K subscribers
235 photos
2 videos
103 files
4.55K links
News of cybersecurity / information security, information technology, data leaks / breaches, cve, hacks, tools, trainings
* Multilingual (En, Ru).
* Forum - forum.sys-adm.in
* Chat - @sysadm_in
* Job - @sysadm_in_job
* ? - @sysadminkz
Download Telegram
Terrascan - Статический анализатор кода для IaC

https://docs.accurics.com/projects/accurics-terrascan/en/latest/getting-started/
Раскрытие пользовательских данных IAM AWS

Исследователи Unit 42 обнаружили класс API-интерфейсов Amazon Web Services (AWS), которыми можно злоупотреблять для раскрытия пользователей и ролей AWS Identity and Access Management (IAM)

PoC:

https://unit42.paloaltonetworks.com/aws-resource-based-policy-apis/

Это лишний раз подтверждает - безоговорочно верить (а такие товарищи имеются, особенно в DevOps среде) в безопасность облачных сервисов, это самообман.
sophos-2021-threat-report.pdf
3.7 MB
Отчёт Sophos об ИТ/ИБ угрозах

Тренды, таргеты и тп
Ransomware - Записки о выкупе теперь печатаются на принтерах

Авторы программ-вымогателей знают, что многие предприятия предпочли бы скрыть атаку программы-вымогателя, чем предать ее гласности, в том числе для сотрудников, из-за опасений, что новости могут повлиять на цены акций и их репутацию.

Программа-вымогатель Egregor использует новый подход, чтобы привлечь внимание жертвы после атаки - многократно печатает записки о выкупе со всех доступных принтеров.

https://www.bleepingcomputer.com/news/security/egregor-ransomware-bombards-victims-printers-with-ransom-notes/
Руководство по мониторингу подозрительной активности при помощи Sysinternals Sysmon

https://docs.microsoft.com/en-us/archive/blogs/motiba/sysinternals-sysmon-suspicious-activity-guide
Те, кто сделал Let's Encrypt, делают инструменты для сбора анонимных метрик использования приложений конечными пользователями

Такие приложения, как веб-браузеры, мобильные приложения и веб-сайты, генерируют показатели, которые отсылаются разработчикам, по представленной идее инструментария данные будут должным образом анонимизированы и зашифрованы в едином месте..

С другой стороны, владельцы такого "шлюза" будут "править миром" как минимум маркетинга, а если сюда представить всю мощь потенциала Let's Encrypt...

В общем есть такая вот инициатива и Mozilla с 2018 года уже пробует этот метод, называемый Prio, можно представить сколько там информации собрано:

https://www.theregister.com/AMP/2020/11/18/isrg_prio_services/
Cloud native security for your clusters

Цель статьи состоит в том, чтобы смоделировать и внедрить безопасность в четыре логических этапа жизненного цикла облачных приложений: разработка, распространение, развертывание и выполнение 

Вводная. Просто, концептуально:

https://kubernetes.io/blog/2020/11/18/cloud-native-security-for-your-clusters/
Патчи для VMware SD-WAN Orchestrator

Тот случай когда не авторизованный атакующий может положить всю сеть

https://www.vmware.com/security/advisories/VMSA-2020-0025.html
Более отзывчивые/быстрые веб-сайты/приложения/ API-интерфейсы и сети напрямую повышают конверсию и удобство для пользователей/посетителей web-ресурсов...

Google Search например будет напрямую учитывать (всегда учитывал, а теперь особенно) данные о веб-производительности при ранжировании результатов на страницах результатов своей поисковой выдачи...

Немного о том, как Cloudflare помогает улучшить поисковую выдачу/отрисовку контента:

https://blog.cloudflare.com/improving-performance-and-search-rankings-with-cloudflare-for-fun-and-profit/
Пока все говорили про zoom, cisco webex потихоньку слушали, сливали митинги и дёргали информацию об участниках (включая email / ip адреса)

Но про это почему-то никто не кричит на всех закоулках 🤔

https://securityintelligence.com/posts/ibm-works-with-cisco-exorcise-ghosts-webex-meetings/
Critical - VMware ESXi, Workstation

Privilege escalation vulnerabilities 

https://www.vmware.com/security/advisories/VMSA-2020-0026.html
Setting up a Dev VM with Vagrant

Детальный гайд по работе с Vagrant

https://laredoute.io/blog/setting-up-a-dev-vm-with-vagrant/
VMware - command injection vulnerability (critical)

Испоавлений нет, есть workaround, уязвимость влияет как на операционные системы Windows, так и дистрибутивы Linux, так и на Workspace One.

https://www.vmware.com/security/advisories/VMSA-2020-0027.html

Информация об уязвимости на сайте CISA

https://us-cert.cisa.gov/ncas/current-activity/2020/11/23/vmware-releases-workarounds-cve-2020-4006
Найдена публичная БД Elasticsearch содержащую более 380 миллионов записей, включая учетные данные для входа, проверяемые с помощью сервиса Spotify

Возможно это какая-то компания, так как БД похоже не имеет отношения к самому Spotify. БД весит 72Гб и содержит:

- Имена пользователей и пароли учетных записей проверяются на Spotify
- Адреса электронной почты
- Страну проживания
- Множество IP адресов (возможно адреса прокси-серверов операторов компании)

Потенциальные последствия могут быть разные:
- фишинговые атаки
- финансовые мошеннические операции
- злоупотребление счетами пользователей сервиса

Рекомендуется пользователям Spotify сменить как минимум пароли от своих учетных записей

Информация от первого лица:

https://www.vpnmentor.com/blog/report-spotify-scam/
WAPDropper - вредоносное ПО для Android, подписывающее жертв на премиальные услуги

WAPDropper начинает со сбора данных об устройстве и системе жертвы, включая:

- Идентификатор устройства
- MAC-адрес
- ID подписчика
- Модель устройства
- Список всех установленных приложений
- Список запущенных сервисов
- Количество свободного места для хранения
- Общий объем RAM и доступная RAM
- Список несистемных приложений

А подписывает он на поставщиков телекоммуникационных услуг Таиланда и Малайзии

Детальный PoC:

https://research.checkpoint.com/2020/enter-wapdropper-subscribe-users-to-premium-services-by-telecom-companies/