Sys-Admin InfoSec – Telegram
Sys-Admin InfoSec
12.7K subscribers
235 photos
2 videos
103 files
4.54K links
News of cybersecurity / information security, information technology, data leaks / breaches, cve, hacks, tools, trainings
* Multilingual (En, Ru).
* Forum - forum.sys-adm.in
* Chat - @sysadm_in
* Job - @sysadm_in_job
* ? - @sysadminkz
Download Telegram
Опят Бразилия, опять роутеры, теперь это D-Link (некоторое время назад это были мкротики). Подделывая DNS запросы, злоумышленники отправляют пользователей на фишинговые ресурсы:
https://security.radware.com/ddos-threats-attacks/threat-advisories-attack-reports/dns-hijacking-brazil-banks/
Предполагаю большая часть людей в постсовке пользуется AliExpress, будет печаль, если залочат чей-то добросовестный аккаунт по подозрению в мошенничестве, из-за такого вот надувательского подхода..
Подборка из 20ти бесплатных курсов от топовых площадок и университетов,
(несколько проверил, действительно бесплатные), среди списка есть весьма интересные и актуальные, типа Machine Learning или BlockChain Basics. Средняя продолжительность курсов ~5 недель. Не реклама:
http://www.takethiscourse.net/free-training-courses-online-with-certificates/
Итак готов RFC для TLS v1.3. Немного информации про новый TLS от Cloudflare:
https://blog.cloudflare.com/rfc-8446-aka-tls-1-3/

Собственно сам RFC:
https://tools.ietf.org/html/rfc8446

Как включить TLS 1.3 в nginx (из коробки не везде работает):
https://blobfolio.com/2018/07/enable-tls-1-3-in-nginx-on-debian-stretch/

P.S. Полагаю стоит немного подождать и nginx с поддержкой TLS 1.3 подтянется из стандартных реп... ;)
И опять обход механизмов защиты в macOS в один клик:
https://www.defcon.org/html/defcon-26/dc-26-speakers.html#Wardle2
Вообще отлично, знаю 1С админы любят выпаливать COM объекты в Windows ОС, как бы там ни было нужно обновляться, так как уровень уязвимости является с высоким приоритетом:
https://support.microsoft.com/en-za/help/4340937/security-update-for-the-microsoft-com-vulnerabilities-in-windows

Вообще эта проблема касается практически всех серверных и клиентских версий ОС Windows, еще немного деталей здесь:
https://securitytracker.com/id/1041466
Итак дополнение Firefox Web Security оказался не таким уже и Security в полной мере этого слова и сливал данные о всех посещённых страницах на стороний сервер + сливаемые данные связывались с идентификатором пользователя браузера.

Это дополнение крайне рекомендовано к установке Mozilla и представлено как дополнение, которое обеспечивает тайну личной жизни пользователей.

Любителям Firefox - полагаю стоит призадуматься за предмет нездравых тенденций от производителя в отношении неотключаемых фич по сбору статистики и их рекомендаций по "безопасности" в отношении дополнений...

https://www.ghacks.net/2018/08/15/mozilla-recommended-privacy-extension-had-phone-home-feature/
В Chrome* браузерах закрыта уязвимость которая позволяет получить информацию о пользователе при помощи html тегов, как это происходило можно прочитать здесь:
https://www.bleepingcomputer.com/news/security/chrome-bug-lets-attackers-steal-web-secrets-via-audio-or-video-html-tags/
В довесок к BadUSB пришли зловредные USB-кабеля, называется это добро - USBHarpoon. После подключения такого кабеля, он превращается в периферийное устройство, которое может печатать, запускать команды... Тип устройства может быть любой, например устройство может быть инициализировано как клавиатура...

В общем, будьте внимательны друзья, когда просите кабель для зарядки телефона или просто приобретаете кабель в ближайшем киоске за углом :)

https://www.bleepingcomputer.com/news/security/usbharpoon-is-a-badusb-attack-with-a-twist/

Что такое BadUSB можно прочитать здесь:
https://ru.wikipedia.org/wiki/BadUSB
В сентябре выйдет новая версия Google Chrome 69, которая помимо всего прочего будет обладать обновленным интерфейсом для всех платформ:
https://support.google.com/chrome/a/answer/7679408#69

Для тех, кто хочет попробовать новый интерфейс уже сейчас, можно включить параметр Refresh (4) в UI Layout for the browser's top chrome, быстрая ссылка:
chrome://flags/#top-chrome-md

P.S. Я попробовал, первое, что бросается в глаза - квадратные вкладки как в классической Opera, в общем обошлось без "вау" эффекта..
Опять? Схема норм так, но проверить свою инфраструктуру на предмет ИБ надо еще раз :)
https://bitjournal.media/22-08-2018/novyj-virus-sobral-640-000-v-btc-za-dve-nedeli/
В OpenSSH обнаружена уязвимость, которая позволяет угадать SSH логины на серверах, где работает OpenSSH, по сути атакующий посылает серверу специально-сформированный аутентификационный запрос в результате которого сервер отвечает различными способами, если логин есть, сервер обрывает соединение, если пользователя нету, выдает сообщение об ошибке. Патчи для многих дистрибутивов уже есть, так что не теряем время, обновляемся.

http://seclists.org/oss-sec/2018/q3/124