НеКасперский
16.1K subscribers
2.51K photos
323 videos
3 files
3.17K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
НеКасперский
Конторка Эллы Во время выборов в Госдуму московский ДЭГ двое суток отбивался от DDoS, а глава ЦИК заявила, что в систему пытались занести вирус 👻 Атаки начались в ночь на 19 сентября. По данным штаба по наблюдению за выборами в Москве, били по уровням L2…
Генеральная уборка

Пока ДЭГ отбивалось от DDoS, РКН с прокуратурой зачищали интернет от неправильных ресурсах о выборах.

Замначальника профильного управления РКН отчитался, что с начала избирательной кампании ведомство ограничило доступ к более чем 6 тысяч материалов с «недостоверной общественно значимой информацией». Ещё 2 тысячи попали под раздачу за призывы к экстремизму, почти 400 — за призывы к несанкционированным акциям.

Генпрокуратура добавила, что с начала года внесла более 600 требований ограничить доступ к «деструктивному контенту» с недостоверной информацией.

Также РКН рассказал о «вмешательстве извне». Это фишинговые твинки официальных сайтов, боты и накрученные комментарии, которые должны были изображать недовольство.

На страже нашего спокойствия 😇

НеКасперский
😁24🤡6👎5❤4👍2🤮2🗿2💩1🫡1
Одним облаком не отделаться

Корпоративная инфраструктура давно перестала помещаться в одно облако. Часть сервисов работает локально, часть — у разных облачных провайдеров, сверху всё это связывается в гибридные системы. И у ИБ-команд появляется отдельная проблема: как вообще собрать всю картину безопасности в одном месте.

Yandex B2B Tech анонсировала направление Yandex Security как раз с фокусом на такую централизованную безопасность. В Security Deck теперь можно сводить информацию о безопасности ресурсов из разных облаков: смотреть доступы, искать ошибки конфигурации и отслеживать риски. До конца года у компании появится несколько ведущих облачных провайдеров-партнеров.

При этом компания двигается не только в сторону мультиоблака. В Identity Hub появится беспарольный вход через WebAuthn/FIDO2 — по биометрии или аппаратному ключу. В Security Deck появился Access Analyzer, который помогает находить избыточные права и неиспользуемые сервисные аккаунты.

А Smart Web Security получил JS-Challenge: вместо привычной капчи система оценивает каждый запрос и вмешивается только тогда, когда активность выглядит подозрительно.

В компании объясняют этот подход тем, что инфраструктура становится всё более распределённой — и ИБ должна успевать за этим изменением. Поэтому вместо набора разрозненных инструментов делается ставка на централизованную защиту гибридных и мультиоблачных систем.

Иными словами, вопрос уже не только в том, как защитить отдельный сервис, а в том, как не потерять контроль, когда таких сервисов и сред становится всё больше.

НеКасперский
🤡9👍5💩3🗿3❤2🔥2
Эпопея

В Ирландии заметили, что Google тайно хранит архивы перемещений пользователей Android.

Компания долгое время нарушала базовые правила приватности GDPR и собирала конфиденциальные данные с помощью Web & App Activity, Location History и Location Accuracy.

В DPC считают, что корпорация не соблюдала требования к прозрачности и подотчётности, клиенты были не в курсе о сборе чувствительной информации.

Представители Google, в свою очередь, заявили СМИ, что конфликт касается устаревших правил. По их словам, ещё в 2019 году в настройках появилась функция автоудаления данных.

Хотя европейские потребители подали на корпорацию соответствующий иск аж восемь лет назад, расследование начали только в феврале 2020 года. Спустя шесть с половиной лет тяжб дело наконец выиграно.

Ирландские регуляторы выставили Google счёт на €403 миллиона за тайную слежку. Этот штраф стал четвёртым по величине в истории страны.

НеКасперский
🗿10🔥4❤2👍2😁2💩1
Кто там

Новый подход к защите от телефонного мошенничества — Яндекс вместе с HUAWEI встроил определитель номера прямо в систему смартфонов. Для российского рынка это первая подобная интеграция.

Первыми его получили nova 16s и 16s Pro, дальше обещают распространить на другие новые модели бренда. Определитель срабатывает и на входящих, и на исходящих: показывает системное уведомление, если номер помечен как потенциально небезопасный. В базе данные более чем о 160 млн номеров, включая полезные — можно заранее понять, что звонят из банка или курьерской службы.

Кейс любопытный с точки зрения архитектуры защиты. До этого борьба с телефонными мошенниками строилась на приложениях, которые пользователь должен сам поставить и настроить. Системная интеграция этот шаг убирает.

Интересно, кто из производителей смартфонов будет следующим.

НеКасперский
👍9👎7🔥6🗿5❤1
Доверяй, но проверяй

Нейросеть от ZRON сделала для китайских силовиков выжимку из переписок иностранных правительств.

В простой схеме хакеры сливают терабайты украденных писем, а ИИ вместо людей выполняет самую муторную работу, сортирует цифровой мусор, связывает события по времени и выдаёт готовые справки.

В такой вот выборочной утечке оказались, например, российская дипломатическая переписка, документы о визитах на Филиппины, протоколы Пакистана и даже письмо из Ватикана про тайваньскую делегацию.

Сама ZRON заявляла, что в её арсенале классические инструменты для шпионажа. Компания может сканировать Windows и macOS, перехватывать клавиши, удалённо выполнять команды и взламывать почту. Однако реальный объём этих возможностей неизвестен.

Как ни странно, доказательств передачи данных Пекину или кражи со стороны компании нет. Они просто работают за миску риса 🤷🏻‍♂️📈🍚🌺🇨🇳🐒🐉

НеКасперский
👍4🗿4🔥2
Слепая вера

Хакеры увели у биржи Bitget более $351 миллиона.

Атакующие скомпрометировали критическую backend-систему кошельковой инфраструктуры, изменили данные переводов и подсунули их штатному механизму авторизации, который послушно подписал транзакции.

Хакеры обманули не блокчейн, а доверенный внутренний контур самой компании. Проблема затронула горячие и промежуточные warm-кошельки.

Крупным куском добычи стали почти 103 миллиона XRP, которые невозможно заморозить средствами протокола. Большую часть активов стоимостью примерно $183 миллиона атакующие уже успели перевести в ETH, чтобы спецам было сложнее их отследить.

Глава Bitget Грейси Чен заявила о возможном северокорейском следе из-за схожести IP-адресов хакеров, похитивших у Bybit $1,5 миллиарда, но технических доказательств этому пока нет.

Вывод денег для пользователей встал намертво, а компания обратилась к Mandiant и SlowMist, чтобы разобраться, как именно их обвели вокруг пальца.

НеКасперский
👍9🗿3
Белые и пушистые

Злополучные устройства Flock, наделавшие много шуму в США, снова оказались в центре скандала.

На этот раз рычагом разборок послужило любопытство stegan0gram. Хакеры решили демонтировать дорожную камеру, выгрузить все сведения и достать ПО.

Выяснилось, что устройство нашпиговано примерно двадцатью приложениями, которые ловят движение, делают серии снимков, отбирают лучшие кадры, обрезают их и отправляют в облако через мобильную сеть.

За три недели одна камера зафиксировала 50 тысяч авто и сделала 1,6 миллиона картинок. Софт умеет ловить пешеходов и велосипеды, а извлечённые модели распознали селфи одного из журналистов. Вдобавок в логах оказались записи за 21 день работы.

Все камеры Flock в США связаны одной сетью, доступ к которой есть у тысяч организаций. С её помощью техасские полицейские, например, искали женщину, сделавшую аборт, прочесав 83 тысячи устройств.

В ответ компания заявила, что красть камеры незаконно, а об уязвимостях ей никто не докладывал 🙂

НеКасперский
😁23🔥5🗿2
Оставьте у двери

Клиенты сервиса доставки в Германии и Нидерландах получают письма от вымогателей о выкупе данных.

По словам представителя компании, в одну из внутренних систем компании зашли по учётке бывшего сотрудника. Оттуда достали имена, почтовые адреса с индексами, e-mail и телефоны, этаж, подъезд, имя на дверном звонке.

Взлом взяла на себя LPG Group. Хакеры заявляют о данных примерно миллиона клиентов и 13 тыс. сотрудников. С самой компании требуют 100 ETH за удаление всей базы.

В Flink подтвердили взлом, заявили, что с преступниками не контактируют и не ведут переговоров, и попросили клиентов не платить, не отвечать на письма.

Пароли и платёжные данные, как уверяют в компании, не пострадали.

НеКасперский
🗿5😁2🤡2❤1
Технические неполадки

Власти американского города в Висконсине признали взлом городской сети.

До этого они два дня говорили о «технических неполадках». По словам местного депутата, атака началась 23 сентября ночью. Не работали почта, телефония и файловые серверы мэрии вместе с программами, которые от них зависят.

Заражённых машин, по их словам, около 1% от всех устройств. Признаков кражи данных горожан и сотрудников, по версии мэрии, не найдено. Экстренные службы работают, на полное восстановление уйдёт около двух недель.

При этом сотрудникам мэрии it-отдел написал о кибератаке ещё утром. Жителям вечером того же дня сообщили только о перебоях со связью, а мэр уверял, что подтвердить взлом не может.

В итоге же, когда молчать более было невозможно, объяснили тем, что не хотели раскрывать карты.

НеКасперский
🗿3🤡2😁1
Детский сад

Вымогатели взломали облачный файлообменник двух детских садов и требуют с немецкой общины выкуп.

Вечером 18 сентября злоумышленники через уязвимость пробрались на платформу, где сады хранили графики смен и фотографии. Администрация на всякий случай выключила и соседние системы. Частично встали внутренние процессы, онлайн-приём жалоб на городские неполадки.

Вымогатели оставили письмо с требованием выкупа и угрозой всё опубликовать.

Трофей, прямо скажем, так себе. Графики смен воспитательниц и фотографии из садиков. Побирать за это деньги из общины на пару садиков, это не бизнес-план, а клинический диагноз.

Год назад похожим промышляла группировка Radiant с сетью Kido. Через несколько дней группа уже сама удалила украденное, когда на неё ополчились не только родители, но и хакеры.

НеКасперский
🤡6🗿4🔥3❤1
ДодоСакер

DataSuckers, недавно отметившиеся взломом Tez Tour, добрались до «Додо Пиццы».

Хакеры заявили, что украли до 3 ТБ данных о ресторанах и заказах из разных стран. Большая же часть из них, разумеется, касается российских клиентов.

В компании взлом признали сами. В официальном канале перечислили, что могло оказаться у злоумышленников. Это имена, адреса, email, телефоны, даты рождения и составы заказов. Роскомнадзор уведомили, доступ хакерам перекрыли, а часть пользователей принудительно разлогинят.

Платёжные данные, по словам компании, в безопасности 😇

НеКасперский
😁26🗿8🤬3❤1🤡1
No logs, no data

Админ даркнет-ресурса Prime Market выставил своим пользователям счёт в $100 за молчание.

Такой ультиматум залили на главную страницу форума. Если продавцы и покупатели не заплатят до 1 октября, автор текста угрожает слить все собранные данные.

Всё бы ничего, если бы в Prime Market не божились, что у них «no logs, no data, no surveillance». Спустя годы они просто развели пользователей, построив воздушные замки о конфиденциальности.

Теперь среди скомпрометированных материалов могут оказаться имена, адреса и вся история заказов.

Но и откуп не гарантирует сохранение информации. Не исключено, что через неделю прилетит второе письмо с просьбой накинуть ещё немного на отпуск.

Сам понимаете, суровые условия кризиса 🤭

НеКасперский
😁30🗿5👍3❤1🔥1💩1
Водяная слива

Северокорейские фрилансеры научились красть крипту прямо на этапе собеседования.

Участники группировки WaterPlum обнесли более 7 тысяч кошельков и перевели в Пхеньян около $10,7 миллиона.

Об этом сообщили семь силовых ведомств из Японии, США, Австралии и Германии. По данным исследователей, за полгода атакующие заразили свыше 30 тысяч устройств в сотне с лишним стран, целясь в веб-дизайнеров и блокчейн-разработчиков.

В ходе нападения они косили под модные ИИ-стартапы или криптопроекты, находили жертву на фриланс-бирже и звали на техническое собеседование. Там применялись дипфейки, а когда дело доходило до тестового задания, атакующие просили скачать «рабочую среду» из репозитория.

Внутри могло оказаться вредоносное ПО вроде BeaverTail, InvisibleFerret или StoatWaffle. Для пущей убедительности японское произношение обрабатывалось через синтез речи, а общение проходило с помощью бесплатного машинного перевода.

Хакеры вычищали из браузеров куки, логины и пароли, отслеживали нажатия клавиш, копировали данные из буфера обмена и делали скриншоты. Они шерстили жёсткий диск в поисках сканов паспортов и прочих документов, но главной целью были приватные ключи и сид-фразы.

Чтобы обналичить награбленное, участники группировки использовали ноутбучную ферму в самой Японии, откуда местный пособник вывел несколько сотен миллионов иен.

НеКасперский
😁12🗿4👍2❤1💩1🤡1
Только наличные

Японский РЖД Keio поймал шифровальщика.

Атаку, согласно официальному заявлению, засекли ранним утром в понедельник.

В части супермаркетов Keio Store и Kitchen Court теперь не принимают карты, только наличные. Сеть гостиниц Keio Presso Inn приостановила новые бронирования, отключила терминалы самостоятельного заселения и Wi-Fi, гостей оформляют вручную. В кассах Keio Bus не принимают карты. Сроков восстановления никто не называет.

Сеть изолировали, подключили полицию и внешних экспертов. По данным СМИ, зашифрованы два сервера. Это общий сервер группы и сервер Keio Plaza Hotel, а управление жд движением живёт в отдельном контуре.

Утечку данных компания пока не подтвердила, требования выкупа, по её словам, на 28 сентября не поступало, ответственность ни одна группировка не взяла.

НеКасперский
🗿6🔥3😁1
Media is too big
VIEW IN TELEGRAM
Кто крайний

Безопасник просит перенести запуск сервиса на три месяца, а бизнес хочет выйти раньше конкурентов. Кто в итоге решает и кто потом отвечает за инцидент?

Это обсудили в последнем выпуске «Периметр доверия» — совместного проекта AM Live и «Кросстех». Со стороны ИБ стоит Александр Танчук, руководитель отдела ИБ сети «Дикси». Со стороны бизнеса играет Сергей Рычихин, заместитель гендиректора Расчетных решений по комплексной безопасности. Модерирует Станислав Дарчинов, исполнительный директор «Кросстеха».

Может ли ИБ остановить бизнес-процесс из-за уязвимости, как выбить бюджет на защиту, которая не приносит денег, и почему бизнес считает это расходами, а не инвестициями.

Вечная беда ИБ в том, что её работу не видно. Всё спокойно, зачем столько платили? Случился инцидент, значит, платили мало. Поэтому последнее слово остаётся не за должностью, а за тем, кто умеет объяснить риск в деньгах.

НеКасперский
❤11👍7🗿3
Метеозависимость

Небо вчера было неспокойное не только из-за перепалки в израильском самолёте. Вечером в московских аэропортах задержали около сотни рейсов, а в ЮАР выяснилось, что вымогатели добрались до систем, которые снабжают авиадиспетчеров погодой 🤨

ATNS управляет полётами в 21 аэропорту ЮАР и отвечает больше чем за 6% мирового воздушного пространства.

Сам оператор о взломе не объявлял. Всё всплыло из тендера. Мониторинг заметил подозрительную активность в сети, по которой диспетчеры получают метеоданные. Проверка нашла там вредонос, с которого вымогатели обычно начинают атаку, ещё до шифрования.

Его нашли в аэропорту Порт-Элизабет. А в аэропорту Махикенга, как сообщили изнутри компании, сотрудники могли тайком скачивать персональные данные. Ещё мониторинг заметил, что данные, возможно, уходили на китайские IP-адреса.

В компании уверяют, что атаку остановили сами, вредонос удалили 🥰

НеКасперский
❤6🗿3
НеКасперский
Работать мешают Хакеры из ShinyHunters, кажется, переходят красные линии — они взломали ФБР. Сделали они это из-за того, что ФБР, видите ли, описали хакеров в негативном ключе в своем последнем FLASH-отчёте. Хакерам не понравилось, что агентство оклеветало…
Media is too big
VIEW IN TELEGRAM
Год открытых дверей

Хакеры угнали данные более 3 миллионов человек из баз Пентагона.

На днях участники ShinyHunters взяли на себя ответственность за взлом внутренней инфраструктуры ФБР, а теперь выяснились подробности атаки на Центр данных по кадровым ресурсам DMDC.

Атакующие гуляли по серверам министерства обороны США почти год, но федералы спохватились только сейчас. Скомпрометирована информация о солдатах, резервистах, пенсионерах, гражданских сотрудниках, подрядчиках, ветеранах и их семьях.

Группировка утащила данные 2,76 миллиона ныне живущих и ещё 294 тысячи уже умерших людей. В дампе оказались незашифрованные имена, телефоны, возраст, номера социального страхования и должности.

Сейчас в Пентагоне разводят руками, мол свидетельств того, что информацию уже кто-то юзает, пока нет, а дыру они залатали сразу, как заметили.

Всё бы ничего, если бы хакеры не сохраняли доступ к серверам в течение девяти месяцев 🫣

НеКасперский
😁11👍4🗿3
Рядовой на миллион

Пока сослуживцы наматывали круги по плацу, 22-летний рядовой Кэмерон Вагениус на базе Форт-Кавасос в Техасе зарабатывал миллионы долларов на взломах и шантаже.

С апреля 2023 по декабрь 2024 года предприимчивый военный вместе с сообщниками выстроил полноценный конвейер по доению телеком-гигантов. Для кражи логинов и паролей он применял утилиту SSH Brute.

В портфолио парня попало не менее десяти крупных жертв в США и за пределами страны, включая AT&T и Verizon. Получив доступ к системам, атакующий связывался с представителями пострадавших организаций напрямую или строчил угрозы на BreachForums и XSS. Для самых несговорчивых хакер приберегал SIM-свопинг.

Таким способом ему удалось поднять более $1 миллиона, правда, счастье длилось недолго. Лавочка прикрылась в ноябре 2024 после неудачной попытки припугнуть AT&T. Парень слил в сеть детализацию звонков Дональда Трампа и членов семей других шишек.

Через месяц хакера приняли, при нём были тысячи чужих паспортов и крипта. Вояке отмерили 70 месяцев тюрьмы, федеральный суд обязал его выплатить пострадавшим почти $295 тысяч.

НеКасперский
🫡9🔥5❤2🗿2💩1
Дырявый титан

Школьник получил доступ к базе данных Microsoft с 17 триллионами строк и 25 тысячами учётных записей сотрудников.

В перерывах между уроками 16-летний подросток взломал аналитическую платформу Microsoft Titan с помощью самодельного ИИ-бота Antares.

Плод его труда нащупал поддомен Azure с файлом Swagger, где один из четырёх маршрутов не требовал авторизации и принимал голые SQL-запросы. В архиве Wayback Machine он нашёл старую страницу входа с конфигом Apache Superset, там была расписана вся схема БД из 56 таблиц.

Когда ИИ-бот пытался подобрать JWT, атакующий выяснил, что сервер сканировал содержимое, но не проверял цифровую подпись. Юный хакер вписал в липовый токен слово «admin», получил права суперпользователя и возможность выкачивать БД с SQL-запросами.

Внутри оказалось 17 баз с 17,3 триллионами строк. Сам парень уверяет, что он ничего не воровал, а глянул образцы и написал в Microsoft. За эту инициативу Microsoft заплатила школьнику $5 тысяч.

НеКасперский
🫡17💩10❤3🗿2🔥1
Судный день

Атакующие похитили личные данные «многих жителей» Аризоны.

Такое заявление опубликовал Верховный суд штата. По словам представителей, хакерами или их ботами была скомпрометирована внутренняя система юстиции.

По данным СМИ, это не классическая форма вымогательства, так как никто не зашифровал серверы и не требует биткоинов за возврат информации. По крайней мере, пока…

Детали атаки держат в секрете, чтобы не спугнуть хакеров и не помешать расследованию ФБР. Главный судья Верховного суда Аризоны Энн Скотт Тимме уверяет, что минимизирует риски для граждан.

На сегодняшний день ни одна группировка не взяла на себя ответственность за случившееся 🤷🏻‍♂️

НеКасперский
😁7🗿3💩2