SecAtor – Telegram
SecAtor
40.9K subscribers
729 photos
86 videos
12 files
7.13K links
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Download Telegram
Дети, не покупайте наркотики! Становитесь рок-звездами и они будут доставаться вам бесплатно! (с)

В августе 2019 года корпорация Microsoft объявила о новой программе вознаграждений за ошибки в своем инновационном браузере Edge на базе Chromium. В результате ресерчер заработал 40к вечнозеленых.

https://leucosite.com/Edge-Chromium-EoP-RCE/
Владельцы дронов GoPro Karma потеряли возможность управлять своими игрухами с 1 января 2020 года.

Дело в том, что калифорнийские дятлы забили (хех) на обновление ПО GoPro Karma, в отличие от остальных производителей. В результате дроны перестали видеть GPS и ГЛОНАСС из-за т.н «переключения часов» и тупо отказались взлетать.

Хотя, некоторые мамкины Кулибины, якобы, смогли таки поставить Karma на крыло путем сброса контроллера на заводские настройки и отключения GPS.

А мы и не удивляемся. Ибо калифорнийская техподдержка самая техподдерживаемая в мире. Но киргизы все-равно будут пиздить Сачкова.

https://www.theverge.com/2020/1/5/21050653/gopro-karma-drone-not-flying-gps-compass-problem-glitch-grounded
Welcome to 2020s
Компания словила криптор -> заплатила выкуп -> нифига не смогла расщифровать -> обанкротилась.

Фирма The Heritage Company из Арканзаса, которая занималась телемаркетингом, в начале октября 2019 года поймала криптор и была вынуждена заплатить бабос за ключ. Но восстановление пошло не по плану и перед Рождеством CEO сообщила 300 сотрудникам, что они могут искать новую работу. Местные СМИ негодуют.

И это не первый случай. Ранее в 2019 году две медицинские компании из Калиорнии и Мичигана были вынуждены закрыться из-за крипторов.

https://www.zdnet.com/article/company-shuts-down-because-of-ransomware-leaves-300-without-jobs-just-before-holidays/
Как нам мыслится - это новый удобный способ сокращения штата компании, особенно в периоды праздников.

На вопрос пролетариата "Why?" CEO надо просто ответить "Because." И добавить что-нибудь про криптор.
Бывший руководитель службы международных отношений Google Росс ЛяЖенес (Ross LaJeunesse) спустя без малого девять месяцев таки родил свое мнение относительно своего же выпизда с голой жопой на мороз из компании и опубликовал цельную статью на Medium.com.

В этой статье прекрасно все. И про двойные (в который раз?) стандарты Google, которая за права человека, но в Китае за бабло. И про двойные стандарты самого ЛяЖенеса, который за свободу слова, но за усиление государственного контроля над технологическими гигантами ради этой самой свободы слова. И про то, что ЛяЖенес собрался в американский Сенат от демократов шата Мэн, потому что «ну вот больше не могу».

А мы, прочитав все это, в очередной раз отправляемся по волнам нашей памяти и вспоминаем бессмертное:

«У меня к Вам всего два вопроса – куда уехал цирк и какого хуя Вы здесь остались?»

https://www.bbc.com/news/business-50976764

#похуйпляшем
Согласно поступающим сообщениям SHA1 таки нагнули окончательно.

В прошедший вторник на Real World Crypto Symposium было сообщено о новой мощной атаке на алгоритм хеширования, которая позволяет создавать копии контрольных сумм.

С учетом того, что для ряда приложений SHA1 все еще актуален (PGP и Git, нопремер), всем причастным стоит озаботиться.

Вы все еще подписываете токены SHA1? Тогда мы идем к вам!

https://arstechnica.com/information-technology/2020/01/pgp-keys-software-security-and-much-more-threatened-by-new-sha1-exploit/
​​По тележеньке прокатилась волна слухов о том, что агрегатор Всея Руси Яндекс планирует запуск мобильного виртуального оператора (aka MVNO) на базе сети Теле2. И Волож всех таки заборет благодаря колаборации нового оператора со своими сервисами про музыку и кино.

Однако, напомним, что в музыку и кино сейчас могут многие. Куча онлайн сервисов сотрудничают со всеми операторами подряд, а у Мегафона даже есть свой музыкальный Вконтактик (компании разные, но про бенефициара все в курсе).

То есть для того, чтобы иметь на этом высококонкурентном рынке маржу, колаборация должна быть глубокой, как глотка благословенной Линды Лавлейс. Тиньков уж насколько про бабло и то не смог в MVNO и никакая синергия с финансовыми продуктами не помогла – так, ковыляет себе потихонечку.

А потом, опять же напомним, что по сути Теле2 – не федеральный оператор. Не хватает ему покрытия аж на несколько десятков регионов Руси-матушки.

Но кино обещается быть интересное. Будем посмотреть.
Ой, а кто это наделал?!

Avira, ESET, Bitdefender и Касперский устранили в своих антивирусах баг, позволявший скрывать содержимое архива от сканера.

Примечательно, что впервые про этот баг написал ресерчер Тьери Золлер еще в далеком 2009 году, когда деревья были большими, Медведев рулил инновациями, а Упячка еще дышала. А спустя 10 лет Золлер опять проявился и в октябре прошлого года отправил компаниям напонимание о баге - дескать, дедлайн уже устал и покинул здание.

0-day уязвимость, блять. Но киргизы все-равно будут пиздить Сачкова.

#кокаяпрелесть

https://www.anti-malware.ru/news/2020-01-08-1447/31694
Куплено оптом, распродается в розницу. Профит. Индустрия рукоплещет.

Ждем новую "войну за испанское наследство" в самых разных измерениях.

https://www.securityweek.com/accenture-acquire-symantecs-security-services-unit-broadcom
Никогда такого не было и вот опять.

Jane Horvath, CPO Apple, выступая на CES заявила, что яблочники таки сканируют фотографии, чтобы проверить – нет ли на них изображения насилия над детьми. Соответствующие изменения в политику конфиденциальности были внесены компанией в прошлом году.

Журналисты подозревают, что для этого Apple использует систему фильтрации PhotoDNA, которая считает хеш изображения и уже стоит на вооружении Facebook, Twitter и Google. Как демократичненько (нет).

Кстати говоря, российские СМИ и телеграм-каналы разнесли сию весть с указанием, что сканируются только изображения, загруженные в iCloud. Однако рассовое британское издание The Telegraph спустя некоторое время дало интересное уточнение, а именно:

Товарищ Horvath и дисклеймер Apple не упоминали iCloud. И вообще, компания не уточнила, как она сканирует материалы, заявив, что эта информация может помочь преступникам

В связи с этим у нас возникает естественный вопрос – кто таки будет определять термины "насилие" и "дети". А то, как мы знаем по примеру щеневмерлого государства, ̶в̶ ̶в̶о̶е̶н̶н̶о̶е̶ ̶в̶р̶е̶м̶я̶ ̶з̶н̶а̶ч̶е̶н̶и̶е̶ ̶с̶и̶н̶у̶с̶а̶ ̶м̶о̶ж̶е̶т̶ ̶д̶о̶с̶т̶и̶г̶а̶т̶ь̶ ̶т̶р̶е̶х̶ в отдельных случаях за детей канают сорокалетние рагули с бородой и берданкой.


www.telegraph.co.uk/technology/2020/01/08/apple-scans-icloud-photos-check-child-abuse/
Отметим, что на указанной выше CES Jane Horvath активно защищала использование компанией шифрования. Причиной тому послужил поданый днем ранее ФБР запрос с просьбой помочь разблокировать два iPhone, принадлежащих саудовскому курсанту Mohammed Saeed Alshamrani, который, как утверждается, выпилил в декабре трех человек на военно-морской авиабазе в Пенсаколе (Флорида), прежде чем был выпилен полицией сам.

И пока мнение публики мечется как умная и красивая обезьяна между Сциллой общественной безопасности и Харибдой свободы слова (хинт от SecAtor – и то и другое наебка), нам есть что сказать.

А именно – все это борьба нанайских мальчиков и не более.

А чтобы подтвердить свою точку зрения мы устроим небольшой разбор полетов (саудит уже устроил, походу). Внесем, так сказать, свежую струю. Не всем же каналам тупо новости репостить.

https://www.cnbc.com/2020/01/07/apples-jane-horvath-defends-iphone-encryption-on-ces-panel.html
Шаббат
Итак.

1. Вернемся в недалекий 2015 год (это ж не 2007), когда американское правительство уже бодалось с Apple по поводу разблокировки iPhone стрелка из Сан-Бернардино. Тогда яблочники, якобы, отказали в разблокировке, что привело к затяжным юридическим тяжбам.

Закончилось же это (внезапно) тем, что ФБР прекратило дело после того, как нашлась некая третья сторона, которая смогла получить доступ к iPhone. На тот момент считалось, что это израильская компания Cellebrite, которая действительно предоставляет правоохранительным органам услуги по разблокировке iPhone. Весьма вероятно, что семиты знают об одной или нескольких уязвимостях iOS, что позволяет им получить доступ к устройствам.
2. В конце 2017 года по коммьюнити начали расходится слухи о новом устройстве для разблокировки iPhone под названием GrayKey, произведенном компанией Grayshift. Данная контора была основана в Атланте в 2016 году и имеет штат менее 50 человек. Что интересно – у них даже сайт был закрытый.

GrayKey iPhone unlocker распространялся исключительно среди правоохранительных органов (США, мы полагаем), что резко отличается от схемы работы Cellebrite, которая вот прямо про бабло. Впрочем, тут мы нисколько не удивляемся.

В 2018 году благодаря сливу стало известно больше данных о GrayKey. Вкратце - это серая (кокая неожиданность!) коробка, к которой подключают iPhone и она их ломает за время от двух часов до нескольких дней, после чего может выкачать из них все содержимое. Специалисты по инфосек предполагали, что речь идет о каком-то джейлбрейке.

https://blog.malwarebytes.com/security-world/2018/03/graykey-iphone-unlocker-poses-serious-security-concerns/
3. Недавно Forbes где-то нарыл копию подписанного в октябре 2019 года одним из Огайских судов ордера на извлечение ФБР данных из iPhone 12.5 (!) с помощью GrayKey. Американские журналисты в этом моменте затупили, но AFAIK, согласно внутренней терминологии iPhone 12.5 – это iPhone 11 Pro.

Вот и на приложенных к ордеру изображениях Forbes увидели три объектива камеры на задней панели устройства. Причем на фотографии передней части устройства был виден заблокированный экран с несколькими пропущенными вызовами.

https://www.forbes.com/sites/thomasbrewster/2020/01/07/the-us-just-launched-a-fresh-assault-on-apple-and-warrant-proof-encryption
​​Итого.

Приведенные выше факты позволяют highly likely утверждать, что Grayshift - это филиал Apple под крышей ФБР (или АНБ, или ЦРУ, или… развели, блять, зоопарк).

Появившаяся как в рот ебись мелкая компания, которая неожиданно ломает все подряд iPhone, даже самые новые, и при этом не старается заработать побольше лавэ (мы всегда с подозрением относимся к шарашкам с непрозрачными схемами монетизации).

Из этого следует, что все бодалова Apple с американскими правительственными организациями - борьба нанайских мальчиков. ЧТД, dudes.

#наместьчтосказать
Сегодня просто праздник какой-то! (с)

А точнее праздник случился на прошлой неделе, но редакция SecAtor в своем стремлении приблизится к идеалу – обкуренным черепахам – присоединяется к торжеству только сейчас. Будут печеночные панкейки и фейерверк.

И опять в один пост мы не уместимся, поскольку искрящийся долбоебизм ситуации не позволяет.

В минувшую среду, 1/8/2020, Teen Vogue разместил на своем сайте статью "Как Facebook помогает обеспечивать честность выборов 2020", в которой рассказывается, собственно, как 5 независимых и добившихся женщин (на самом деле на женщин похожи только 2) помогают обеспечивать честность американских выборов.

После того, как редакцию Teen Vogue накормили в этих ваших Интернетах говном с совковой лопаты они повесили шильдик "спонсорский контент", а потом и вовсе выпилили статью к хуям. Но сеть-то все помнит.

http://cc.bingj.com/cache.aspx?q=https%3a%2f$2fteenvogue.com%2fstory%2fhow-facebook-is-helping-ensure-the-integrity-of-the-2020-election&d=2642945681284&mkt=en-US&setlang=en-US&w=88e1F2aJQ5JY5DkfYOocONICOUORDvkW
Народ схватил по поводу выпила материала о защите Facebook мировой демократии бугагашечки, а The New York Times даже выпустила целое расследование под названием "Тайна исчезнувшей статьи Teen Vogue о Facebook".

В частности, американские журналисты приводят слова Sheryl Sandberg, COO Facebook, которая успела поделиться мнение о статье в Teen Vogue до ее торжественного умножения на 0.

"В Teen Vogue появилась отличная статья о пяти невероятных женщинах из Facebook, защищающих выборы!" – написала г-жа Сандберг.

https://www.nytimes.com/2020/01/08/business/media/teen-vogue-facebook.html
​​"Пять невероятных женщин, защищающих выборы" (с)

#какперестатьорать
Демократия в опасности!

Не успели мы обсудить информационную безопасность американских выборов 2020, которую защищают 5 невероятных женщин из Facebook (см. выше), как проклятые russkie’s снова показали звериный оскал морды лица хакеров из G.R.U., которые Fancy Bear.

Как сообщает The New York Times, в канун Нового Года русские хакеры организовали фишинговые атаки на ресурсы дочек украинской газовой компании Burisma, чтобы получить доказательства противоправной деятельности Байдена-младшего. В последующем G.R.U. хочет использовать эти данные для того, чтобы свалить на выборах 2020 Байдена-старшего и дать возможность агенту Дональду порулить СШП еще 4 годика.

И это все правда, потому что так сказал Oren Falkowitz из Area 1 Security, а уже он-то врать не будет, так как раньше служил в АНБ (sic!) Хотя ему "до сих пор не ясно" практически ничего, он точно знает, что это все русские хакеры, ибо highly likely.

Хотя у нас нет никаких причин не доверять г-ну Фальковицу, все же выскажем свои сомнения. Поскольку в канун Нового Года все русские хакеры из Г.Р.У. лежат пьяные лицом в тазу оливье. А в такой позе, как известно, особо не похакеришь.

https://www.nytimes.com/2020/01/13/us/politics/russian-hackers-burisma-ukraine.html