[ Новые сообщения · Участники · Правила форума · Поиск по сайту · RSS ]

  • Страница 3 из 4
  • «
  • 1
  • 2
  • 3
  • 4
  • »
о событиях в области защиты информации
котДата: Суббота, 19.01.2019, 08:11:03 | Сообщение # 31
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

Ошибка в Twitter более 4 лет раскрывала частные сообщения пользователей Android

Компания Twitter призналась в наличии уязвимости, из-за которой закрытые сообщения пользователей Android-версии приложения в течение более чем четырех лет были публично доступны.

При регистрации в Twitter все твиты по умолчанию являются общедоступными, при желании пользователь может воспользоваться опцией «Protect your Tweets» и включить защиту сообщений. По словам представителей соцсети, уязвимость, существовавшая с 3 ноября 2014 года, приводила к отключению настройки «Protect your Tweets» без ведома пользователя, в результате все защищенные сообщения становились открытыми. Как отмечается, проблема затрагивает только пользователей Android-версии Twitter, изменявших адрес электронной почты или привязанный к учетной записи номер мобильного телефона, в период с 3 ноября 2014 года по 14 января 2019 года. Уязвимость не затрагивает пользователей iOS- и десктопной версий приложения.

Компания не раскрыла информацию о том, каким образом был обнаружен баг, и сколько пользователей могло пострадать в результате ошибки. Вполне вероятно, речь может идти о значительном количестве пострадавших, учитывая, что за четыре года большинство пользователей наверняка хотя бы раз изменяло настройки в своей учетной записи. По словам администрации соцсети, уязвимость была исправлена 14 января текущего года.

В минувшем декабре исследователи в области безопасности сообщили сразу о трех уязвимостях в Twitter. Одна из них позволяла взломать учетную запись в Twitter с помощью номера телефона жертвы, вторая предоставляла доступ к личным сообщениям пользователей, а третья раскрывала номер мобильного телефона, привязанный к учетной записи.

https://help.twitter.com/en/protected-tweets-android


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Суббота, 19.01.2019, 08:11:52 | Сообщение # 32
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

В РФ задержан мошенник, укравший миллионы рублей с банковских карт

Сотрудники УМВД России по Курской области задержали в Санкт-Петербурге мошенника, подозреваемого в хищении 6 млн рублей с банковских карт граждан. Согласно сообщению МВД, от действий преступника пострадало 49 граждан.

По версии следствия, злоумышленник рассылал жертвам SMS-сообщения о том, что их карты якобы заблокированы, а для разблокировки необходимо связаться с сотрудником банка по указанному номеру. Телефонные номера, на которые отправлялись сообщения, мошенник генерировал путем подбора цифр.

В сообщении указывалось название банка и, как правило, из сотни человек несколько действительно оказывались клиентами данной организации. Жертвы перезванивали по номеру в SMS и называли реквизиты банковской карты и PIN-код. Используя данную информацию, злоумышленник переводил средства на свои счета.

В ходе обыска в квартире подозреваемого правоохранители выявили и изъяли специальное оборудование и десятки SIM-карт, с которых совершались звонки. В отношении подозреваемого возбуждено уголовное дело по ч. 4 ст. 158 УК РФ (кража).

https://мвд.рф/news/item/15521680/


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Суббота, 19.01.2019, 08:12:46 | Сообщение # 33
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

Зафиксирована первая в этом году масштабная атака Silence на российские банки

Хакерская группировка Silence организовала массовую фишинговую рассылку, насчитывающую более 80 тыс. получателей. Среди них сотрудники российских кредитно-финансовых организаций, большую часть которых составляют банки и крупные платежные системы. По данным экспертов компании Group-IB, с начала текущего года это самая крупная атака на российские банки.

Массовая рассылка была запущена 16 января. Впервые в практике Silence вредоносное вложение было замаскировано под приглашение на XIX м​еждународный форум iFin-2019. Для получения пригласительных получателю требовалось открыть прикрепленный ZIP-архив, заполнить анкету и отослать отправителю. Вместе с приглашением внутри архива содержался инструмент Silence.Downloader aka TrueBot, который, как отмечается, использует только группировка Silence.

В январе группировка провела еще две фишинговые рассылки, также направленные на российские банки. По данным экспертов, злоумышленники отправляли письма якобы от имени начальников отделов межбанковских операций несуществующих банков. Они обращались в банки с просьбой оперативно рассмотреть вопрос по открытию и обслуживанию корреспондентских счетов их организаций. К письму был прикреплен архив с договором, при распаковке которого на компьютер жертвы загружалось вредоносное ПО Silence.Downloader.

«Очевидно, что масштаб действий Silence увеличивается: мы наблюдаем рост атак не только по России, но и активные действия в отношении европейских и ближневосточных финансовых компаний», - отметил эксперт Group-IB Рустам Миркасымов. От также добавил, что на сегодняшний день Silence входит в число наиболее опасных русскоязычных группировок наряду с Cobalt и MoneyTaker.

https://www.group-ib.ru/media/silence-first-attack-2019/


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Среда, 23.01.2019, 16:15:12 | Сообщение # 34
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

Китайцы создали приложение для обнаружения должников

В Китае появилось приложение, позволяющее узнавать, не находится ли поблизости человек, задолжавший деньги. Как сообщает китайская государственная газета China Daily, приложение под названием «Карта злостных неплательщиков» уже доступно жителям провинции Хэбэй.

«Карта злостных неплательщиков» является частью жесткой системы социального рейтинга, предназначенной для определения уровня благонадежности граждан. Система является расширением кредитного рейтинга и станет обязательной уже к 2020 году.

Получить «Карту злостных неплательщиков» можно через популярнейший в Китае сервис для общения WeChat. С ее помощью можно узнать, есть ли в радиусе 500 м кто-то, кто должен деньги. Более того, приложение показывает точное местоположение должника. Предоставляет ли оно фотографии, имена или какие-либо другие данные должников, неизвестно. Также непонятно, какую сумму и кому нужно задолжать, для того чтобы попасть на «Карту злостных неплательщиков».

Как пишет China Daily, приложение позволит пристыдить должников, способных выплатить долг, но не делающих этого. Правда, на каких основаниях будет определяться платежеспособность, газета не уточняет.


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Среда, 06.02.2019, 23:47:39 | Сообщение # 35
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

Уязвимость в macOS позволяет извлечь пароли

Специалист в области безопасности Линус Хенце (Linus Henze) обнаружил уязвимость в операционной системе Apple macOS, предоставляющую возможность извлечь учетные данные из связки ключей (KeyChain) на компьютерах Мас без прав администратора или суперпользователя.

Проблема, получившая название KeySteal, затрагивает все версии macOS вплоть до 10.14.3 Mojave. По сути она схожа с уязвимостью keychainStealer, описанной специалистом Патриком Уордлом (Patrick Wardle) в сентябре 2017 года.

Хенце не раскрыл подробности об уязвимости, но опубликовал видео с демонстрацией ее эксплуатации (ниже). По его словам, под угрозой находится не только стандартный KeyChain, но и связки ключей, созданные пользователями. Проблема не затрагивает iCloud KeyChain («Связка ключей Cloud»), поскольку у данной функции иной принцип работы.



Исследователь не намерен передавать Apple информацию об уязвимости. Свое решение он пояснил тем, что у компании нет полноценной программы вознаграждения за уязвимости в macOS. В настоящее время проблема остается неисправленной.

KeyChain («Связка ключей») — программа macOS, предназначенная для хранения паролей и учетных данных.


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Вторник, 12.02.2019, 19:49:47 | Сообщение # 36
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

Microsoft открыто призвала пользователей отказаться от Internet Explorer

Компания Microsoft «убила» Internet Explorer еще четыре года назад, выбрав Edge в качестве современного браузера для Windows 10. Однако Internet Explorer продолжает существовать в качестве связующей программы для Windows, и системные администраторы не спешат от него отказываться. Как бы то ни было, IE уже изрядно устарел, и производитель открыто призвал своих клиентов использовать в качестве браузера по умолчанию другой продукт.

На прошлой неделе ИБ-эксперт Microsoft Крис Джексон (Chris Jackson) опубликовал в блоге Windows IT Pro заметку под названием «Опасность использования Internet Explorer в качестве браузера по умолчанию». Как отметил эксперт, IE «является решением для обеспечения совместимости, а не браузером».

Хотя домашние пользователи в основном предпочитают Chrome, Firefox или Edge, многие компании по-прежнему работают с более старыми приложениями и сервисами, разработанными еще под IE. Вместо того, чтобы разом обновить все используемые на предприятии технологии, системные администраторы предпочитают ничего не менять и продолжают использовать реализованные в IE режимы совместимости. Однако, по словам Джексона, «хватит – значит хватит», и пришла пора перестать называть Internet Explorer браузером.

«Мы не поддерживаем в нем новые web-стандарты, и хотя многие сайты по-прежнему работают хорошо, разработчики в целом больше не тестируют свои продукты для Internet Explorer», – отметил эксперт.

Хотя компании могут продолжать использовать IE как решение для совместимости, использовать его в качестве браузера не рекомендуется, пояснил Джексон.


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Среда, 13.02.2019, 18:10:23 | Сообщение # 37
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

Уязвимость в Xiaomi M365 Electric Scooter представляет потенциальную угрозу жизни пользователя

Бытовые смарт-устройства, безусловно, делают жизнь человека удобнее и комфортабельнее. Однако незащищенные смарт-устройства могут не просто испортить день, но превратить его в худший ночной кошмар.

Особую осторожность следует соблюдать владельцам электронных самокатов от Xiaomi,предупреждают специалисты компании Zimperium. По словам исследователей, модель M365 Folding Electric Scooter содержит простую в эксплуатации опасную уязвимость, которая может представлять потенциальную угрозу жизни владельца самоката.

Xiaomi M365 Electric Scooter поставляется с сопутствующим мобильным приложением. С его помощью владелец может удаленно управлять своим самокатом через защищенное паролем Bluetooth-подключение. В частности через приложение пользователь может менять пароль, включать противоугонную систему, климат-контроль и эко-режим, обновлять прошивку самоката и просматривать статистику поездок в режиме реального времени.

Исследователи обнаружили, что самокат не проверяет подлинность пароля должным образом. Благодаря этому злоумышленник может отправлять ему по Bluetooth неаутентифицированные команды на расстоянии до ста метров.

«В ходе исследования мы обнаружили, что пароль не используется должным образом как часть процесса аутентификации пользователя самоката, и все команды могут выполняться без пароля. Подлинность пароля проверяется только на стороне приложения, но сам самокат не отслеживает состояние аутентификации», - сообщается в отчете Zimperium.

С помощью уязвимости злоумышленник может удаленно вызвать отказ в обслуживании и заблокировать самокат, внедрить вредоносное ПО путем обновления прошивки и получить над ним полный контроль, а также неожиданно для пользователя тормозить или менять скорость самоката во время поездки.

Исследователи сообщили Xiaomi об уязвимости две недели назад. По словам производителя, в настоящее время идет работа над обновлением.



- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Четверг, 14.02.2019, 20:41:47 | Сообщение # 38
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

iPhone «боится» пяти дефисов

Для того чтобы вывести из строя iPhone, достаточно лишь в любом поле с помощью голосового ввода пять раз ввести «дефис». Об этом во вторник, 12 февраля,сообщил пользователь Twitter из России под псевдонимом ИскИн.

«Руководство к действию: в любом приложении (sic) где вводится текст (sic) включаем голосовой набор и пять раз говорим «дефис» (hyphen)», - пишет пользователь.

Согласно комментариям пользователей, проблема воспроизводится на iPhone 6s, 8, X и XS Max. Судя по опубликованным в комментариях видео, пользователя «выкидывает» на домашний экран из любого места в ОС.

На данный момент обсуждение бага ведется только в Рунете. Зарубежная пресса, как и сама компания Apple, пока молчит.


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Вторник, 19.02.2019, 16:59:38 | Сообщение # 39
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

в этой теме опубликую ибо подходит 3

Персональные данные: что знают о Вас сайты, мобильные операторы и поисковики?

В России на полном серьезе обсуждают поправки, по которым граждане якобы смогут зарабатывать на своих персональных данных. А тем временем все данные уже давно гуляют по сети, и уже не найти того аспекта нашей жизни, о котором бы не знали сайты, мобильные операторы или поисковики.

Фонд развития интернет-инициатив ФРИИ предлагает внести в законодательство изменения, которые разрешат свободный оборот “деперсонализированных” персональных данных. Авторы считают, что россияне смогут зарабатывать на этом до 60 тысяч рублей в год. Однако, по мнению, большинства экспертов, заработать самим гражданам на самом деле ничего не получится. Зато банки, сотовые операторы и крупнейшие интернет сервисы с помощью данного закона, наконец, смогут легально использовать, покупать и продавать базы с подобными данными.

Наверняка, Вам хочется спросить, а о каких данных речь, и многое ли о нас уже знают? Невероятно, но факт – даже если вы выйдите голым на улицу, вы раскроете куда меньше сведений о себе, чем о Вас уже знают поисковые роботы и даже владельцы сайтов. Более того, они знают о Вас даже то, что Вы не знаете сами о себе.

Ниже я расскажу о самых широко используемых технологиях, с помощью которых информация о нас собирается сегодня повсеместно и при этом раздаётся направо и налево всем желающим, а также о том, что уже узнали о нас.

Что о нас знают поисковики?

Очень многое о себе мы рассказываем поисковым системам. Крупнейшие поисковики запоминают, куда мы заходили и на что кликали, о чём общаемся на почте. Затем они объединяют все данные в единую картину. Увы, эта информация не хранится под семи замками. Данные о нас в легкую передаются владельцам сайтов.

Как это работает? Очень просто. Возьмём поисковые системы – Google, Yandex или Mail. Они обязывают ставить на сайты счётчики статистики. Без этого невозможно поисковое продвижение или использование различных сервисов от данных систем. Подобные счетчики стоят на всех сайтах в мире.

Поисковики запоминают поведение пользователей, на что они кликали и по каким ссылкам переходили. Они фиксируют IP адрес, который позволяет с высокой точностью определить местонахождение посетителя – улицу и дом, из которого он зашел в интернет. Поисковики также связывают эти данные с e-mail адресами пользователей, аккаунтами социальных сетей, мобильными телефонами и другими данными.

Частью этой информации сервисы абсолютно открыто делятся с владельцами сайтов через сервисы вроде Яндекс.Метрика или Google Analytics. Не по каждому конкретно взятому пользователю, а в разрезе аудитории в целом, но при желании можно настроить и по каждому пользователю.

Сервис Яндекс.Метрика позволяет владельцам сайтов выбирать следующие параметры исследуемой аудитории: пол, возраст, сфера интересов (бизнес, строительство, транспорт, одежда и т.д.), используемая операционная система.

Google Analytics предоставляет более широкий пласт данных: пол, возраст, сфера интересов, используемый язык, используемое при заходе на сайт интернет-соединение (например, становится известно, что это сеть московского метрополитена), используемая модель смартфона.

Естественно, они собирают и другие данные, просто предпочитают не вываливать весь этот пласт информации на растерзание владельцам сайтов.

Но некоторые оказываются куда более щедрыми на данные о Вас. Например, Счётчик от Mail расскажет о Вас такие интересные данные:

Насколько часто вы смотрите телевизор (мало, средне или много),
Уровень вашего дохода,
Занятый Вы или безработный,
Наличие или отсутствие высшего образования,
Семейное положение,
Наличие детей до 16 лет,
Профессиональная область,
Психотип,
Потребление кофе за день (сколько раз)
Новостные интересы,
Находитесь ли вы в поездке по России или за рубежом,
Какого класса у Вас автомобиль,
Отношение к курению, Э

то не полный перечень – всего 35 различных параметров таргетинга аудитории по интересам. Они приведены ниже.



Простой счётчик статистики расскажет о Вас куда больше, чем Вы сами о себе знаете. Впечатляет, правда? И это только то, что открыто передают счетчики владельцам сайтов.

Учитывая, что во всех указанных выше системах мы заводим себе почтовые e-mail адреса, через которые регистрируемся, например, на Госуслугах, реальный пласт информации о нас ещё больше.

Что о нас расскажут социальные сети?

В любой социальной сети мы как на ладони. Ведь мы собственными руками забиваем данные о себе в анкету – любимые книги, увлечения, место работы, стаж, должность, география, семейное положение и многое другое. Всё, что мы добровольно указываем в своем профиле уже давно используется для таргетирования на нас рекламы.



Но рассказать здесь хотелось бы о другой технологии, которая называется “пиксель ретаргетинга“. Это официальная технология от разработчиков Вконтакте и Facebook. Работает она очень просто. Владелец вэб-сайта ставит на сайт специальный код, который “запоминает” всех тех, кто заходил на этот сайт. Как только Вы открываете сайт, код “анализирует”, есть ли у Вас аккаунты Вконтакте или Facebook. Если аккаунты есть, то номера Ваших ID будут предоставлены на блюдечке тому, кто разместил код. После этого в социальных сетях Вы будете намного чаще видеть определенную рекламу.

Некоторые рекламщики действуют ещё более наглым образом и затем, получив Ваш IP, просто пишут “в личку”. Особенно этим грешат продавцы интернет-магазинов с редкими товарами, которые нужны далеко не всегда. Например, если Вы рассматриваете интернет-каталог свадебных платьев, то не удивляйтесь – в скором времени в личку обязательно придёт сообщение вроде “Скоро у Вас намечается торжественное событие. Мы знаем, что Вам нужно”.

Что о нас расскажут мобильные операторы?

Мобильные операторы тоже знают о нас уже больше, чем родная мать. Мы знаем, что сим-карта привязывается к паспорту. Но это далеко не единственная информация, которую получают от нас. Её реальный масштаб куда больше. К сожалению, она тоже уже давно продаётся абсолютно открыто.

Не так давно портал bankiros.ru опубликовал статью, в которой рассказал о том, как крупнейший сотовый оператор России – МТС рассылает банкам на e-mail, любопытное рекламное предложение. Из него следует, что за совсем символическую сумму в масштабах подобного бизнеса можно приобрести целый массив данных. Оператор продает информацию абонентов банкам и коллекторам

У МТС есть целый перечень услуг для банков, МФО и коллекторов. Мобильный оператор предлагает кредиторам выявить недобросовестных клиентов, определить уровень платежеспособности заемщиков и связаться с должниками, которые не отвечают на звонки, пишут авторы.

Мобильный оператор представил три модели сотрудничества с кредиторами и коллекторами: «Дефолт», «Коллекшен» и «Фрод», пишет bankiros.ru

Первая модель предлагает спрогнозировать вероятность допущения заемщиком просрочки сроком более 90 дней. Скоринговая система МТС анализирует финансовое поведение пользователя по 400 метрикам (частота оплаты сотовой связи, геоаналитика, модель устройства и так далее). Причем проанализировать можно абонентов всех мобильных операторов.

Модель «Коллекшен» специализируется на поиске актуального номера заемщика, который не выходит на связь с банком или коллекторским агентством. Чтобы найти новый номер клиента, оператору достаточно знать его паспортные данные и предыдущие номера телефона. МТС обещает связать клиента и кредитора с помощью виртуального номера. Это позволит «не нарушать регламент работы с персональными данными». Ежемесячный пакет на поиск 10 тысяч телефонных номеров обойдется в 250 тысяч рублей. При пофактовой тарификации стоимость одного номера составит 150 рублей.

Третье предложение МТС – «Фрод» – полностью повторяет идею законопроекта Анатолия Аксакова. Модель позволяет банкам и МФО проверить достоверность предоставленных клиентом персональных данных: номер телефона, ФИО, номер паспорта, место жительства, трудоустройство и прочее.

Сотовые операторы из «большой тройки» (ВымпелКом, Мегафон и МТС) еще в 2015 году запустили эксперимент по оценке кредитоспособности своих абонентов, сообщали «Вести FM». Компании оценивали расходы, круг общения, а также геолокации пользователей, и затем выставляли им баллы. После чего эта информация в «обезличенном виде» передавалась банкам.

Компании с помощью активной сим-карты уже научились отслеживать не только наше местоположение, но и популярные маршруты, любимые магазины и кафе. Они знают всё о наших тратах и всех транзакциях, покупках и о наших увлечениях с помощью анализа нашего траффика через мобильный браузер. С большой вероятностью и эти данные легко продаются, но уже в своих нишах, а не только банковской сфере.

К сожалению, мы уже давно перешагнули границу, когда наши персональные данные были действительно “персональными”. Сейчас ей владеют абсолютно другие лица, и именно они зарабатывают на этом.

©
Прикрепления: 8187580.jpg (270.9 Kb) · 5245670.jpg (92.6 Kb)


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Пятница, 01.03.2019, 21:21:29 | Сообщение # 40
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

Уязвимость в «умных» дверных звонках Ring позволяет подменить изображение с камеры

Компания Ring, специализирующаяся на разработке устройств для «умного» дома, устранила уязвимость в приложении для дверного звонка Ring Doorbell, с помощью которой злоумышленники могли взломать звонок и подменить изображение, транслируемое встроенной в устройство камерой. Проблема устранена в последней версии приложения Ring Doorbell (v.3.4.7), однако пользователи, не обновившие программу, по-прежнему находятся в зоне риска.

По словам специалистов Dojo By BullGuard, проблема заключается в отсутствии шифрования при передаче на приложение аудио и видео с камеры. В результате злоумышленники с доступом к той же сети Wi-Fi, где работает Ring Doorbell, могли перехватить трансляцию и подменить изображение с камеры звонка, чтобы убедить его владельца открыть дверь.

За последний год появилось несколько сообщений проблемах, связанных с устройствами Ring. К примеру, как стало известно в январе, начиная с 2016 года, компания Ring предоставляла сотрудникам своего украинского офиса практически неограниченный доступ к видео с камер, а в минувшем мае сообщалось, что звонки Ring не требуют новой авторизации после смены пользователем пароля.

Специалисты неоднократно выказывали обеспокоенность слабой защитой устройств из сферы «Интернета вещей». Для повышения уровня безопасности власти Калифорнии в минувшем году обязали производителей устройств, подключаемых к интернету, обеспечивать дополнительные меры защиты, предотвращающие возможность несанкционированного доступа. В середине февраля нынешнего года Технический комитет по кибербезопасности Европейского института телекоммуникационных стандартов опубликовал первый стандарт по обеспечению кибербезопасности потребительских устройств из категории «Интернета вещей».


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Среда, 13.03.2019, 00:19:51 | Сообщение # 41
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

«Невзламываемые» противоугонные сигнализации развязывают руки угонщикам

Производители смарт-устройств должны запомнить: добавление к названию продукта эпитета «невзламываемый» еще не делает его таковым. Ярким примером являются «умные» противоугонные сигнализации от двух крупнейших производителей Viper и Pandora Car Alarm System, на деле оказавшиеся не такими уж «умными».

Специалисты компании Pen Test Partners протестировали противоугонные сигнализации Viper и Pandora Car Alarm System и пришли к неутешительным выводам. Компрометация систем позволяет не только похитить данные о транспортном средстве и его владельце, но также открыть автомобиль, отключить сигнализацию, скомпрометировать микрофоны, отключить иммобилайзер и отслеживать передвижение автомобиля. В некоторых случаях злоумышленники также могут вывести из строя мотор во время его работы и тем самым спровоцировать аварию, результаты которой могут оказаться фатальными.

И Viper, и Pandora Car Alarm System позиционируют свои противоугонные сигнализации как смарт-системы, а Viper еще и называет их «невзламываемыми» (сейчас это слово уже удалено с сайта производителя). Тем не менее, команде Pen Test Partners с легкостью удалось доказать обратное. Исследователи обнаружили в API систем простые и очевидные уязвимости, такие как незащищенные ресурсы и объекты (insecure direct object references, IDOR), позволившие им менять настройки, сбрасывать учетные данные пользователей, взламывать учетные записи и многое другое.

Как оказалось во время тестирования, Viper использует бэкенд-систему от сторонней компании CalAmp. Уязвимость в параметре API 'modify user' возникает из-за недостаточной проверки данных, благодаря чему атакующий может скомпрометировать учетную запись пользователя. Эта же уязвимость также позволяет скомпрометировать мотор автомобиля.

В случае с Pandora уязвимость IDOR связана с POST-запросами. Ее эксплуатация также может привести к компрометации учетной записи пользователя и утечке данных. Другой вектор атаки – функция вызова экстренной помощи. Работа функции обеспечивается за счет микрофонов, которыми оснащена система сигнализации. Однако из-за уязвимости в API злоумышленники могут удаленно подключиться к микрофону и использовать его для слежки за пользователями.

В связи с опасностью уязвимостей исследователи решили сократить 90-дневный срок, который обычно отводится производителям на выпуск исправления, и раскрыть подробности о своих находках уже через неделю. Надо отдать должное Viper и Pandora Car Alarm System, обе компании успели уложиться в срок.

https://www.pentestpartners.com/securit....-alarms


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Среда, 13.03.2019, 00:20:38 | Сообщение # 42
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

Кардеры в США вооружились новой техникой кражи PIN-кодов

Во многих случаях вместе со скиммерами (устройствами для кражи данных с магнитной ленты банковской карты) преступники используют миниатюрные видеокамеры, снимающие PIN-код, вводимый жертвой на клавиатуре банкомата. Существует множество способов скрыть прикрепленную к банкомату камеру, но чаще всего злоумышленники маскируют ее под функцию безопасности.

Специализирующийся на теме кибрепреступности журналист Брайан Кребс рассказал об интересном случае, когда камера для съемки рук жертвы во время ввода PIN-кода располагалась непосредственно над камерой видеонаблюдения банкомата. Она была повернута под таким углом, чтобы как можно отчетливее снять набираемые на клавиатуре цифры. Камера была подсоединена к скиммеру, представлявшему собой тонкую металлическую пластину для установки в картоприемник.

Полиция города Херста (Техас, США) опубликовала снимок девушки за рулем Ford Expedition, которая устанавливала скиммер в один из банкоматов, позволяющих снимать наличные, не выходя из машины. Такие банкоматы обычно находятся слишком высоко или слишком низко по отношению к водителю, поэтому он не всегда может прикрыть вводимый код рукой. Тем не менее, Кребс настоятельно рекомендует это делать, чтобы обезопасить себя от кражи PIN-кода.

https://krebsonsecurity.com/2019....stealer


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Четверг, 28.03.2019, 10:39:53 | Сообщение # 43
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

Предустановленные приложения для Android собирают информацию о пользователях

Приложения имеют доступ к логам устройства, другим приложениям, найстройкам сети и пр.

Исследователи из Мадридского университета имени Карла III (Испания), некоммерческой организации IMDEA Networks Institute и Университета Стоуни-Брук (США) проанализировали 82 501 приложений, предустановленных на 1 742 устройств от 214 вендоров из 130 стран. По словам специалистов, предустановленные приложения имеют совсем иной уровень доступа, чем такие же приложения, установленные через Google Play Store.

Поскольку исходный код Android находится в общем доступе, производители устройств могут кастомизировать операционную систему, добавив в нее перед продажей пакет приложений. Такие программы часто нельзя удалить, а Google не проверяет их безопасность так же тщательно, как приложения в Google Play Store. Исследователи выяснили, что многие предустановленные приложения запрашивают очень интрузивные разрешения, собирают и отправляют данные о пользователе рекламодателям или содержат уязвимости, часто остающиеся неисправленными.

Еще одной проблемой, обнаруженной в предустановленных приложениях, является использование сторонних библиотек (SDK, комплект для разработки ПО), чаще всего собирающих данные для рекламы или просто отслеживающих пользователей. В общей сложности, эксперты обнаружили 164 рекламных SDK в 12 000 приложений и 100 разных аналитических библиотек в около 7 000 программ.

Как показало исследование, часть программ также получали доступ к логам устройства, установленным приложениям, настройкам сети и даже могли выполнять код.

Эксперты столкнулись и с критическими случаями – в некоторых устройствах (в основном в бюджетных смартфонах) они обнаружили известное вредоносное ПО, в том числе Triada , Rootnik, Snowfox, Xinyin, Ztorg , Iop и пр. Наконец, было обнаружено 612 приложений, содержащих заводской/инженерный код, предоставляющий невероятно высокий уровень доступа к устройству и операционной системе (вплоть до прав суперпользователя). Более подробно с работой исследователей можно ознакомиться здесь .


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Четверг, 04.04.2019, 18:08:37 | Сообщение # 44
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

«Преследовательское ПО» стремительно набирает популярность

Шпионское ПО уже давно перестало быть эксклюзивным инструментом для спецслужб и теперь доступно каждому. Коммерческое шпионское ПО или stalkerware («преследовательское ПО») может использоваться ревнивыми супругами для слежки за «второй половинкой», начальством для контроля за сотрудниками и т.д. Такие приложения можно приобрести по невысокой цене и установить на мобильное устройство (смартфон, планшет и пр.) жертвы, после чего преследователь получит доступ к данным о ее местоположении, SMS-сообщениям, переписке в соцсетях и даже сможет подглядывать и подслушивать разговоры через включенную камеру и микрофон.

По словам специалистов «Лаборатории Касперского», с точки зрения функционала stalkerware и классическое шпионское ПО практически ничем не отличаются между собой. Тем не менее, решения безопасности никогда не детектируют stalkerware как вредоносную программу.

Очень часто разработчики «преследовательского ПО» выдают свои продукты за вполне легальные приложения для родительского контроля или поиска потерянных телефонов. Однако не стоит путать одно с другим, предупреждают в ЛК. Во-первых, stalkerware распространяется через лендинговые страницы, что идет вразрез с рекомендациями безопасности Google Play. Во-вторых, подобные приложения обладают функциями, нарушающими приватность пользователей. Иконки stalkerware зачастую скрыты из меню, приложения работают в фоновом режиме, а иногда даже скрывают следы своего присутствия на устройстве.

В течение 2018 года специалисты ЛК обнаружили 58 487 устройств, зараженных stalkerware – весьма невысокий показатель по сравнению с другими вредоносными программам (к примеру, вымогательским ПО было заражено 187 321 устройство). Однако стоит понимать, что от других угроз пользователи способны себя защитить с помощью решений безопасности, но перед «преследовательским ПО» они совершенно беззащитны.

В общей сложности за 2018 год специалисты ЛК выявили 26 619 уникальных образцов stalkerware. Основной способ заражения устройств – установка приложения преследователем вручную.

Подробнее: https://securelist.ru/beware-of-stalkerware/93771/


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
котДата: Суббота, 13.04.2019, 10:28:16 | Сообщение # 45
Добрый кот.
Группа: Друзья ушедшие
Сообщений: 8883
Металлодетектор: terra
Страна: Российская Федерация
Город: Cамара
Репутация: 2700
Статус: Тут его нет

Positive Technologies: преступники могут получить доступ к информации клиентов в каждом онлайн-банке

Эксперты компании оценили уровень защищенности онлайн-банков в 2018 году и выяснили, что 54% из обследованных систем позволяют злоумышленникам похитить денежные средства, а угрозе несанкционированного доступа к личным данным и банковской тайне подвержены все онлайн-банки. По данным проведенного анализа, большинство изученных онлайн-банков содержат критически опасные уязвимости. В результате работ по оценке защищенности онлайн-банков в каждой исследованной системе были обнаружены уязвимости, которые могут привести к серьезным последствиям.

Угроза несанкционированного доступа к информации клиентов и банковской тайне, например к выпискам по счету или платежным поручениям других пользователей, оказалась актуальной для каждого исследованного онлайн-банка, а в отдельных случаях уязвимости позволяли развивать атаку на ресурсы корпоративной сети банка.Исследования Positive Technologies показывают, что данные входят в ТОП наиболее популярных для продажи в дарквебе продуктов. При этом непосредственно на долю учетных данных и данных банковских карт приходится более 80% в общем объеме продающихся данных. Средняя стоимость данных одного пользователя онлайн-банка составляет 22 долл. США.

В ходе анализа в 77% обследованных онлайн-банков были обнаружены недостатки реализации механизмов двухфакторной аутентификации. По словам аналитика Positive Technologies Яны Авезовой, в некоторых онлайн-банках одноразовые пароли для критически важных действий (например, для аутентификации) не применяются или имеют слишком большой срок действия. Эксперты связывают это с тем, что банки стремятся найти баланс между безопасностью и удобством использования.

«Отказ даже от части мер безопасности в пользу удобства повышает риск совершения мошеннических операций. Если нет необходимости подтверждать операцию с помощью одноразового пароля, злоумышленнику больше не требуется доступ к мобильному телефону жертвы, а слишком большой срок действия пароля повышает шанс его успешного подбора, поскольку при отсутствии ограничений на подбор одноразовый пароль из четырех символов можно подобрать за считаные минуты», — отметил руководитель группы исследования безопасности банковских систем Positive Technologies Ярослав Бабин.

Сравнительный анализ показал, что изученные готовые решения, предлагаемые вендорами, содержат в три раза меньше уязвимостей, чем системы, разработанные банками самостоятельно. А вот количество уязвимостей в продуктивных и тестовых системах сравнялось: согласно статистике, в 2018 году оба эти типа систем в большинстве случаев содержат как минимум одну критически опасную уязвимость. Эксперты связывают это с тем, что разработчики, единожды протестировав систему на безопасность, склонны откладывать повторный анализ защищенности после внесения изменений в программный код, что неминуемо приводит к накоплению уязвимостей, и со временем их число становится сопоставимо с тем, которое было обнаружено при первичной проверке.

Главной позитивной тенденцией в безопасности финансовых онлайн-приложений в 2018 году стало сокращение доли уязвимостей высокого уровня риска в общем числе всех выявленных недостатков. По данным специалистов Positive Technologies, доля критически опасных уязвимостей снизилась вдвое по сравнению с предыдущим годом. Однако в целом уровень защищенности онлайн-банков остается низким.


- Что-нибудь запрещенное имеете?
- Да. Собственное мнение.

¡ иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиЖ




 
  • Страница 3 из 4
  • «
  • 1
  • 2
  • 3
  • 4
  • »
Поиск:


Самарский портал кладоискателей
(оптимизированно под Opera) ©
2009-2026
20:53:43