НеКасперский
16K subscribers
2.48K photos
316 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Пользователь Reddit нашёл в iOS 14.3 код алгоритма NeuralHash, который будет использоваться для сканирования фото и поиска изображений с жестоким обращением с детьми(CSAM) в iOS 15.

По его словам, он уже выложил код на репозиторий GitHub. В качестве доказательства подлинности алгоритма, пользователь приводит два факта: проверяемые части кода работают так же, как и описание NeuralHash от Apple, а Файлы моделей имеют тот же префикс, что и в документах Apple.

В ходе тестирования выяснилось, что алгоритм легко обмануть. Например, если знать хеш-код изображения, которое есть в базе CSAM, можно легко создать поддельное изображение с таким же хэшем.
SNIcat позволяет обойти устройства безопасности Cisco. Техника позволяет похищать данные из корпоративных сетей в обход F5 Networks, Fortinet, Pablo Alto Networks.

Уязвимость CVE-2021-34749 затрагивает межсетевые экраны Cisco с ПО FTD, устройства с модулями WSA и все межсетевые экраны ISA3000.

Cisco уже четвёртый крупный поставщик устройств сетевой безопасности, который официально признал, что устройства можно обойти с помощью техники SNIcat.
Cisco отказалась патчить уязвимость в своих VPN-роутерах

Оказывается не только производители смартфонов перестают выпускать обновления для старых устройств, чтобы стимулировать продажи новых. Бизнес есть бизнес. И если вы покупали роутеры Cisco в 2019 году, можете смело их выбрасывать и купить что-нибудь более современное. По крайне мере так говорят в компании.

В маршрутизаторах RV110W, RV130, RV130W и RV215W нашли уязвимость. CVE-2021-34730 получила 9,8 баллов из 10 возможных по шкале CVSS. Уязвимость заключается в том, что валидация входящего UPnP трафика некорректная. Атакующий может получить root права.

В Cisco живут по принципу, авось повезёт. Общедоступного кода эксплойта нет, подтверждений эксплуатации уязвимости в атаках тоже. Тогда и обновлять софт не надо.
This media is not supported in your browser
VIEW IN TELEGRAM
Вот она - метавселенная!

Марк Цукерберг, очевидно, поклонник «Чёрного зеркала». В рамках своего проекта метавселенная Facebook представил приложение для работы и встреч в виртуальных офисах. Вы в нем анимированный персонаж.

Но только ли для работы можно это использовать?🙂
Мы визионеры, получается. Писали на днях, вдохновлённые Xiaomi, свои мысли о будущих продуктах технологических компаний. А тут Илон Маск объявил о появлении прототипа человекоподобного робота-гуманоида к 2022 году. Называться он будет Tesla Bot.

Миллиардер Маск предполагает, что человекоподобный робот будет полезен в быту. Полностью согласны с Маском. Тем более OnlyFans с октября запрещает публикацию контента с сексуально откровенным поведением.
Хакеру, взломавшему Poly Network предложили работу

Кратко перескажем предысторию, если вы ее упустили: хакер взломал Poly Network(платформа для транзакций криптовалюты), украл 600 млн долларов, а после полностью вернул всю сумму обратно. Его мотивом не был легкий заработок, он просто хотел развлечься.

Теперь взломщику предлагают роль главного советника по кибербезопасности и денежное вознаграждение в $500 000 в компании, которую он взломал.

В своем посте на Medium компания сказала, что поддерживает ежедневно контакт с взломщиком, наказывать его не собирается и наоборот хочет взять к себе. В компании считают, что никто не позаботится о безопасности лучше, чем человек, ограбивший их.

История как из какого-то доброго диснеевского фильма. Помимо выплаченных баунти и предложения по работе, Poly Network объявили о программе Баг Баунти, в рамках которой пентестеры могут получить до 100 000 долларов.

«Мы рассчитываем на то, что все больше экспертов, таких как г-н Уайт Хэт(Белая шляпа-прим.Некаспер), будут вовлечены в развитие Poly Network, поскольку мы считаем, что разделяем наше видение построения безопасной и надежной распределенной системы», - написали в компании. «Кроме того, чтобы выразить нашу благодарность и побудить г-на Уайт-Хэта продолжать вносить свой вклад в развитие безопасности в мире блокчейнов вместе с Poly Network, мы сердечно приглашаем г-на Уайт-Хэта стать главным советником по безопасности Poly Network».

https://medium.com/poly-network/latest-updates-aug-17-241398d64a40
Cloudflare говорит, что предотвратила крупнейшую на сегодняшний день объемную распределенную атаку DDoS. Атака, как оказалось, была нацелена на одного из клиентов Cloudflare из финансовой сферы. Для нее злоумышленники использовали ботнет из более 20 000 зараженных устройств для отправки запросов в сеть клиента.
DDoS-атака была с мощностью 17, 2 млн HTTP-запросов в секунду. Это почти в три раза больше, чем любая предыдущая атака.

Одной атакой оператор ботнета не обошелся. В последующие недели тот же ботнет провел еще две другие крупные атаки, в том числе одну (8 млн запросов в секунду) на поставщика веб-хостинга. Ботнет скорее всего был построен с использованием модифицированной версии вредоносного ПО Mirai. 15% трафика злоумышленников пришло из Индонезии, 17% из Индии и Бразилии.
NFT-технология, которая изменила рынок кардинально. В апреле этого года хакер Monsieur Personne заявил, что ему удалось создать поддельные копии невзаимозаменяемого токена самой дорогой NFT-работы художника Beeple “Everydays”, которую продали за $69,3 млн. Он хотел показать ненадежность технологии NFT. Свои токены хакер создал в блокчейне Виталика Бутерина Ethereum. Они практически идентичны оригиналу.

На днях российский журнал про миллиардеров Форбс опубликовал у себя на Youtube очень подробную и, как показалось, самую объективную работу про NFT из существующих.
This media is not supported in your browser
VIEW IN TELEGRAM
В Нижнем Новгороде на празднование 800-летия показали основные вехи в истории региона в шоу дронов. Мощно!
Полное руководство по анонимности в интернете от А до Я. Объяснения, советы, рекомендации, статьи и инструменты в одном месте.

https://anonymousplanet.org/guide.html

https://old.reddit.com/r/privacy/wiki/index
Тайне голосования конец. В системе дистанционного электронного голосования нашли уязвимость, позволяющую знать, кто за кого проголосовал. Но организаторы не торопятся ее устранять.

Спойлер: системы от ДИТ Москвы и Ростелекома
Пользователь Reddit, который проработал больше 10 лет в сфере кибербезопасности, рассказывает о 10 уроках, которые он извлек.

Вот отрывок:

«Playbooks - это хорошо, но когда слишком много - это уже препятствие. Важно иметь некоторые инструкции для стандартных вещей. К примеру, что делать, если появляется программа-вымогатель? Что произойдет, если вы получите вредоносное ПО в сети? Как поступить, если критически важная служба взломана?
Я упоминаю об этом, потому что я работал в нескольких местах, которые пытались создать слишком много playbooks или хотели чрезвычайно конкретных playbooks. В одном офисе, в котором я работал, требовалась инструкция для всех вариантов программ-вымогателей. Как мы реагируем на Locky Ransomware? А что насчет NotPetya?
У нас также были сценарии для ботнетов, вредоносных программ, криптомайнеров и т. д. Каждому новому семейству вредоносных программ требовалось новое руководство. Каждый раз, когда у нас был вирус, мы тратили так много времени на составление сценариев, что, вероятно, пропустили больше, чем обнаружили.»


https://www.reddit.com/r/cybersecurity/comments/p9fo4d/my_thoughts_on_a_decade_of_cyber_security_10/
Иранский депутат во время сессии спалился на использовании VPN.
Новый шифровальщик атакует серверы Microsoft Exchange

LockFile - киберпреступная группировка и оператор одноимённого шифровальщика, который шифрует домены Windows после взлома серверов Microsoft Exchange. Всего с использованием эксплоита для ProxyShell было взломано и заражено бэкдорами более 2000 серверов.

Об уязвимостях, которые позволяют удалённо выполнить код без аутентификации на серверах Microsoft, рассказали ещё в начале августа. Общее название для них ProxyShell:

CVE-2021-34473: Path Confusion без аутентификации, ведущий к обходу ACL (исправлено в апреле в KB5001779);

CVE-2021-34523: повышение привилегий в бэкэнде Exchange PowerShell (исправлено в апреле в KB5001779);

CVE-2021-31207: запись произвольных файлов после аутентификации, что ведет к удаленному выполнению кода (исправлено в мае в KB5003435).

PoC эксплоита опубликовали 6 августа, но 8 августа более 30 000 серверов оставались уязвимыми для атак. Упростило задачу хакерам публикация на одном из форумов списка 100 000 доступных через интернет серверов Exchange.

Microsoft исправила уязвимости, но почему-то не все администраторы торопятся с своевременной установкой патчей.
В России создали новую разработку для слежки за людьми

Российские разработчики из научного центра НИИДАР представили систему скрытого досмотра с функцией распознавания эмоций. Она позволяет распознавать опасные предметы и запрещённые вещества и потенциально опасных людей.

Нейросеть умеет распознавать 5 эмоций: гнев, радость, страх, печаль, удивление.

Планируется определять подозрительных людей по походке и микровыражениям лица.
Не секрет, что Apple замедляет старые смартфоны при достижении определенного уровня износа аккумулятора.

Во Франции компанию даже оштрафовали за это на 25 млн евро. Поэтому теперь Apple не снижает производительность устройств во Франции.

Пользователи обнаружили эту фишку и теперь меняют регион на Францию, чтобы ускорить свой iPhone. Они сравнили производительность в бенчмарке Geekbench. Старые модели айфона 7 показали лучшие результаты производительности.
Продолжение в третьей серии
Trend Micro опубликовали новый список 15 эксплуатируемых уязвимостей Linux
This media is not supported in your browser
VIEW IN TELEGRAM
В одном из предвыборных роликов использовали дипфейк министра иностранных дел Лаврова. Нашли достойное применение!
Надо же, китайцы уже опровергли новость о том, что смена региона на Францию ускоряет старые iPhone.

Более высокие результаты в бенчмарках объясняются перезагрузкой устройств.

Ранее портал MyDrivers писал, что во Франции Apple перестала замедлять устройства из-за штрафа в €25 млн.
Эдвард Сноуден, сидя в своей квартире где-то на окраине Москвы, пишет о том, что Apple объявила войну конфиденциальности своими новыми правилами сканирования фотографий на предмет насилия.

Оптимисты, однако, считают, что компания делает это в качестве прелюдии к окончательному переходу на “сквозное” шифрование.

По словам Сноудена, Apple, принимая такое решение, создает мир, где устройство более преданно кому-то еще кроме своего владельца.

https://edwardsnowden.substack.com/p/all-seeing-i