В даркнете продают данные 48 млн сертификатов о вакцинации россиян. Объём дампа 150 ГБ. Стоимость $100 000.
В качестве пруфов дают доступ к части базы на одном сайте с поиском по дате рождения и инициалам.
Похоже, это крупнейшая утечка персональных данных из ФГИС.
Ждём подтверждения от Минцифры.
@NeKaspersky
В качестве пруфов дают доступ к части базы на одном сайте с поиском по дате рождения и инициалам.
Похоже, это крупнейшая утечка персональных данных из ФГИС.
Ждём подтверждения от Минцифры.
@NeKaspersky
😁11💩8😱7👍5🤮1
Ловкая игра слов и никакого мошенничества
Основатель сервиса DLBI Ашот Оганесян пояснил для Хабра, что вчера вечером в «Ростелекоме» отключили возможность сверки QR-кодов по номеру УНРЗ. Все QR-коды из утекшей базе содержат ссылки на УНРЗ. Пример. Теперь они действительно стали нерабочие. QR-коды, которые официально через сайт «Госуслуги» выдаются содержат ссылки на другой код. Оганесян пояснил, что, скорее всего, эту базу данных перебором УНРЗ слили еще в декабре, а «Ростелеком» предупреждали об этом еще ранее, но компания закрыла эту уязвимость только в январе 2022 года.
Основатель сервиса DLBI Ашот Оганесян пояснил для Хабра, что вчера вечером в «Ростелекоме» отключили возможность сверки QR-кодов по номеру УНРЗ. Все QR-коды из утекшей базе содержат ссылки на УНРЗ. Пример. Теперь они действительно стали нерабочие. QR-коды, которые официально через сайт «Госуслуги» выдаются содержат ссылки на другой код. Оганесян пояснил, что, скорее всего, эту базу данных перебором УНРЗ слили еще в декабре, а «Ростелеком» предупреждали об этом еще ранее, но компания закрыла эту уязвимость только в январе 2022 года.
💩19😁4👍2
Нужно ли Максуту Шадаеву уйти в отставку после утечки?
Anonymous Poll
53%
Да
10%
Нет, главное чтобы нивелировали последствия и предотвратили риски
9%
Путин отправит сам, когда до него дойдут вести
28%
Я за ответами, НеКаспер
🔥4👍3
На Google подали в суд за отслеживание геолокации пользователя, несмотря на то, что последний отключил соответствующий пункт в настройках.
Отдельные иски подали четыре генеральных прокурора из округа Колумбия и штатов Индиана, Техас и Вашингтон. По их словам, Google упомянутым пунктом вводит пользователей в заблуждение, так как без при отсутствии разрешения трекать «историю местоположений» (название пункта в настройках) компания использует «активность в Интернете и приложениях» для отслеживания геолокации (например, через приложения погоды).
Обвинения основаны на отчете Associated Press от 2018 года, в котором выяснилось, что многие сервисы Google на устройствах Android и iPhone могут хранить данные о местоположении, даже если пользователи непосредственно запретили это. Агентство AP доказало это, проведя собственное расследование, и его выводы подтвердили исследователи из Принстона. В статье также упоминается, что использование поиска Google в браузере телефона (которому, по идее, не нужно знать о местоположении пользователя), может точно определить геолок девайса и сохранить его в его учетке Google.
В дополнение к этому, в исках жаловались на бесконечные и невероятно настойчивые поп-апы с просьбами включить ту или иную метрику в аккаунте (историю местоположений, веб-активности и т.п.).
Кстати, это далеко не первый подобный иск: в 20м году генеральный прокурор Аризоны подавал нечто аналогичное, и относительно недавно его даже приняли на рассмотрение.
@NeKaspersky
Отдельные иски подали четыре генеральных прокурора из округа Колумбия и штатов Индиана, Техас и Вашингтон. По их словам, Google упомянутым пунктом вводит пользователей в заблуждение, так как без при отсутствии разрешения трекать «историю местоположений» (название пункта в настройках) компания использует «активность в Интернете и приложениях» для отслеживания геолокации (например, через приложения погоды).
Обвинения основаны на отчете Associated Press от 2018 года, в котором выяснилось, что многие сервисы Google на устройствах Android и iPhone могут хранить данные о местоположении, даже если пользователи непосредственно запретили это. Агентство AP доказало это, проведя собственное расследование, и его выводы подтвердили исследователи из Принстона. В статье также упоминается, что использование поиска Google в браузере телефона (которому, по идее, не нужно знать о местоположении пользователя), может точно определить геолок девайса и сохранить его в его учетке Google.
В дополнение к этому, в исках жаловались на бесконечные и невероятно настойчивые поп-апы с просьбами включить ту или иную метрику в аккаунте (историю местоположений, веб-активности и т.п.).
Кстати, это далеко не первый подобный иск: в 20м году генеральный прокурор Аризоны подавал нечто аналогичное, и относительно недавно его даже приняли на рассмотрение.
@NeKaspersky
👍9
Если в мировом масштабе впереди всех в технологиях китайцы, то в рамках России китайцами можно считать татар.
Пока ЦБ своей инициативой как хирургическим ножом вскрывает гнойник проблемы взаимодействия между ведомствами, министр цифрового развития республики Татарстана предлагает сделать республику пилотной зоной для криптовалют.
В сентябре на форуме Kazan Digital Week Татарстан обьявили зоной для свободной езды беспилотников «Яндекса». Сейчас же предлагают сделать криптовалюту легальной. Однако хорошо регулируемой. Совсем недавно, кстати, республика стала первым регионом, который сделал обязательным QR-коды для проезда на общественном транспорте, что вызвало немало дискуссий.
Напрашивается вывод, что Татарстан — площадка для экспериментов. Но в случае с криптовалютами эксперимент может быть полезным и без негативных последствий. Сальвадор внутри России.
А если Минниханов и согласится на это, то какую криптовалюту там выберут? Биткоин, Эфир(почти наш отечественный) или создадут свой татарский альткоин?
@NeKaspersky
Пока ЦБ своей инициативой как хирургическим ножом вскрывает гнойник проблемы взаимодействия между ведомствами, министр цифрового развития республики Татарстана предлагает сделать республику пилотной зоной для криптовалют.
В сентябре на форуме Kazan Digital Week Татарстан обьявили зоной для свободной езды беспилотников «Яндекса». Сейчас же предлагают сделать криптовалюту легальной. Однако хорошо регулируемой. Совсем недавно, кстати, республика стала первым регионом, который сделал обязательным QR-коды для проезда на общественном транспорте, что вызвало немало дискуссий.
Напрашивается вывод, что Татарстан — площадка для экспериментов. Но в случае с криптовалютами эксперимент может быть полезным и без негативных последствий. Сальвадор внутри России.
А если Минниханов и согласится на это, то какую криптовалюту там выберут? Биткоин, Эфир(почти наш отечественный) или создадут свой татарский альткоин?
@NeKaspersky
👍1
Через 2 дня Let's Encrypt планирует отозвать кучу SSL-сертификатов.
Вчера независимый исследователь сообщил ISRG (Internet Security Research Group, ребята, стоящие за Let's Encrypt) о двух ошибках в реализации сертификации TLS с использованием ALPN. Проблему уже поправили, но все сертификаты, использующие TLS-ALPN-01 и выданные до 00:48 UTC 26 января 2022 теперь считаются недействительными и будут отозваны.
Согласно политике компании, такие сертификаты отзывают в течение не более чем пяти дней, но начать планируют с 28 января. Тем, кого затронула данная проблема, уже начали рассылать уведомления по e-mail, также создали тред, где все, кому нужна какая-либо помощь в связи с инцидентом, могут задать интересующие вопросы.
Также Let's Encrypt запостили, что затронуто предположительно <1% пользователей, и хотя это не кажется огромной цифрой, стоит учесть, что по данным на 2021 год их сертификаты использовались на 221 миллионе веб-сайтов.
@NeKaspersky
Вчера независимый исследователь сообщил ISRG (Internet Security Research Group, ребята, стоящие за Let's Encrypt) о двух ошибках в реализации сертификации TLS с использованием ALPN. Проблему уже поправили, но все сертификаты, использующие TLS-ALPN-01 и выданные до 00:48 UTC 26 января 2022 теперь считаются недействительными и будут отозваны.
Согласно политике компании, такие сертификаты отзывают в течение не более чем пяти дней, но начать планируют с 28 января. Тем, кого затронула данная проблема, уже начали рассылать уведомления по e-mail, также создали тред, где все, кому нужна какая-либо помощь в связи с инцидентом, могут задать интересующие вопросы.
Также Let's Encrypt запостили, что затронуто предположительно <1% пользователей, и хотя это не кажется огромной цифрой, стоит учесть, что по данным на 2021 год их сертификаты использовались на 221 миллионе веб-сайтов.
@NeKaspersky
👍4💩3😱2
У macOS новый вредонос.
На пользователей macOS вновь начались атаки, только на этот раз уже с новым вредоносным ПО DazzleSpy. Данное ПО нашли специалисты из компании ESET и как они заявляют, оно нацелено на активистов и демократов в Гонконге. Также стало известно, что малварь заражает жертв с помощью атак watering hole («водопой»). Данная атака заключается в том, что злоумышленники закидывают вредоносный код на легитимные сайты, также, как и в мире животных, когда хищники поджидают своих жертв у воды.
Сам вредонос использовался для загрузки файла Mach-O (формат исполнимых и объектных файлов, динамических библиотек и дампов памяти, использующийся в операционных системах Apple Inc. и некоторых других), задействовалась вместе с этим и уязвимость удаленного выполнения кода в WebKit или CVE-2021-1789, которая вроде как была исправлена компанией Apple еще в феврале прошлого года. Но также использовалась еще одна “исправленная” уязвимость повышения привилегий CVE-2021-30869, которая позволяла запускать вредоносное ПО уже с root-правами.
В принципе все атаки были нацелены на политических активистов и критиков Пекина. Поэтому атаки были осуществлены с помощью сайтов продемократической радиостанции в Гонконге D100 и поддельного ресурса fightforhk[.]com. Оба этих ресурса содержали вредоносный iframe (компонент HTML-элемента, который позволяет встраивать документы, видео и интерактивные медиафайлы на страницу), указывающий на домен, который проверял версию macOS, а после перенаправлял дальше для последующей загрузки JavaScript эксплойта.
При выполнении обработки веб-контента в Safari версии ниже 14.1 срабатывал эксплойт CVE-2021-1789, который основан на побочном эффекте, вызванном изменением свойства объекта, чтобы оно было доступно через функцию «получатель», при перечислении свойств объекта в коде, скомпилированном JIT. После уже с помощью загружаемого файла Mach-O и использования уязвимости CVE-2021-30869 привилегии повышались до уровня root и приложение получало привилегии ядра, для выполнения произвольного кода.
Также вредонос может принимать несколько разных команд, в числе которых присутствует сбор системной информации (IP-адрес и SSID Wi-Fi), выполнение произвольных шелл-команд, скачивание и выгрузка файлов, кража iCloud Keychain, снятие скриншотов, запись аудио, кейлоггинг, запуск или завершение сеанса удаленного экрана и под конец удаления самого себя из системы, во избежание деаонона злоумышленника.
@NeKaspersky
На пользователей macOS вновь начались атаки, только на этот раз уже с новым вредоносным ПО DazzleSpy. Данное ПО нашли специалисты из компании ESET и как они заявляют, оно нацелено на активистов и демократов в Гонконге. Также стало известно, что малварь заражает жертв с помощью атак watering hole («водопой»). Данная атака заключается в том, что злоумышленники закидывают вредоносный код на легитимные сайты, также, как и в мире животных, когда хищники поджидают своих жертв у воды.
Сам вредонос использовался для загрузки файла Mach-O (формат исполнимых и объектных файлов, динамических библиотек и дампов памяти, использующийся в операционных системах Apple Inc. и некоторых других), задействовалась вместе с этим и уязвимость удаленного выполнения кода в WebKit или CVE-2021-1789, которая вроде как была исправлена компанией Apple еще в феврале прошлого года. Но также использовалась еще одна “исправленная” уязвимость повышения привилегий CVE-2021-30869, которая позволяла запускать вредоносное ПО уже с root-правами.
В принципе все атаки были нацелены на политических активистов и критиков Пекина. Поэтому атаки были осуществлены с помощью сайтов продемократической радиостанции в Гонконге D100 и поддельного ресурса fightforhk[.]com. Оба этих ресурса содержали вредоносный iframe (компонент HTML-элемента, который позволяет встраивать документы, видео и интерактивные медиафайлы на страницу), указывающий на домен, который проверял версию macOS, а после перенаправлял дальше для последующей загрузки JavaScript эксплойта.
При выполнении обработки веб-контента в Safari версии ниже 14.1 срабатывал эксплойт CVE-2021-1789, который основан на побочном эффекте, вызванном изменением свойства объекта, чтобы оно было доступно через функцию «получатель», при перечислении свойств объекта в коде, скомпилированном JIT. После уже с помощью загружаемого файла Mach-O и использования уязвимости CVE-2021-30869 привилегии повышались до уровня root и приложение получало привилегии ядра, для выполнения произвольного кода.
Также вредонос может принимать несколько разных команд, в числе которых присутствует сбор системной информации (IP-адрес и SSID Wi-Fi), выполнение произвольных шелл-команд, скачивание и выгрузка файлов, кража iCloud Keychain, снятие скриншотов, запись аудио, кейлоггинг, запуск или завершение сеанса удаленного экрана и под конец удаления самого себя из системы, во избежание деаонона злоумышленника.
@NeKaspersky
👍4🔥3
Вредонос-банкер распространяется через 800+ скомпрометированный WordPress-сайтов и нацелен на пользователей из Бразилии.
По словам исследователей из Avast, троян «Chases» активен как минимум с конца 2021 года.
Атака начинается с посещения пользователей взломанного сайта, где жертве предлагают установить фейковый Java Runtime, являющийся на деле вредоносным msi-файлом. В установщике несколько js-скриптов -
Avast также обнаружили различные вредоносные расширения Chrome на зараженных девайсах. Среди них:
• Online - ответственен за фингерпринтинг пользователя;
• Mtps4 - коннектится к C2, может делать скриншоты и отображать их в полноэкранном режиме для сокрытия вредоносной активности;
• Chrolog - ворует сохраненные пароли, отчитывается C2;
• Chronodx - лоадер и банкер на js, висящий в фоне, пока пользователь не открывает Chrome, после чего немедленно закрывает браузер и открывает его самостоятельно, таким образом получая контроль над браузером;
• Chremows - ворует креденшлы для онлайн-маркетплейса «Mercado Libre».
Вредоносная кампания продолжается и на текущий момент, причем часть из скомпрометированных сайтов достаточно популярны в Бразилии.
@NeKaspersky
По словам исследователей из Avast, троян «Chases» активен как минимум с конца 2021 года.
Атака начинается с посещения пользователей взломанного сайта, где жертве предлагают установить фейковый Java Runtime, являющийся на деле вредоносным msi-файлом. В установщике несколько js-скриптов -
install.js, sched.js, sucesso.js. Цель первого состоит в подготовке python-окружения и скачиваении вредоноса, написанного, очевидно, на питоне, sched.js, как следует из названия, обеспечивает автозапуск зловреда путем создания задачи в соответствующем планировщике, в то время как sucesso.js репортит статус C2-серверу.Avast также обнаружили различные вредоносные расширения Chrome на зараженных девайсах. Среди них:
• Online - ответственен за фингерпринтинг пользователя;
• Mtps4 - коннектится к C2, может делать скриншоты и отображать их в полноэкранном режиме для сокрытия вредоносной активности;
• Chrolog - ворует сохраненные пароли, отчитывается C2;
• Chronodx - лоадер и банкер на js, висящий в фоне, пока пользователь не открывает Chrome, после чего немедленно закрывает браузер и открывает его самостоятельно, таким образом получая контроль над браузером;
• Chremows - ворует креденшлы для онлайн-маркетплейса «Mercado Libre».
Вредоносная кампания продолжается и на текущий момент, причем часть из скомпрометированных сайтов достаточно популярны в Бразилии.
@NeKaspersky
👍3😱2
Фонд Нобеля и Норвежский Нобелевский институт рассказали, что подверглись DDoS-атаке во время церемонии по вручению наград 10 декабря 2021.
Атака осуществлялась на главный сайт организации, на котором также велась живая трансляция церемонии и была нацелена на затруднение распространение информации о достижениях участников события - сообщили в официальном заявлении.
На текущий момент доподлинно неизвестно, кто стоял за атакой, но есть предположения, что в этом замешана политика. Так комитет неоднократно обвиняли в предвзятости и фаворитизме: так за все время Китай получал награды всего 8 раз (несмотря на население в 1.4 млрд человек), Индия - 12 раз, Япония - 29 раз, Россия - 31, в то время как ученые из США были награждены 398 раз, из Британии - 137 раз, из Германии - 111 раз. Их также критиковали за игнорирование ключевых участников исследований и присуждение незначительных призов за новаторские открытия.
@NeKaspersky
Атака осуществлялась на главный сайт организации, на котором также велась живая трансляция церемонии и была нацелена на затруднение распространение информации о достижениях участников события - сообщили в официальном заявлении.
На текущий момент доподлинно неизвестно, кто стоял за атакой, но есть предположения, что в этом замешана политика. Так комитет неоднократно обвиняли в предвзятости и фаворитизме: так за все время Китай получал награды всего 8 раз (несмотря на население в 1.4 млрд человек), Индия - 12 раз, Япония - 29 раз, Россия - 31, в то время как ученые из США были награждены 398 раз, из Британии - 137 раз, из Германии - 111 раз. Их также критиковали за игнорирование ключевых участников исследований и присуждение незначительных призов за новаторские открытия.
@NeKaspersky
😱4👍2😁2🔥1
Телеграм глючит в европейской части России. Жалобы поступают на DownDetector.
👎11🔥3👍2
Защита, которую мы заслужили! Хабр опубликовал статью о том, как тутовый шелкопряд может стать физическим ключом безопасности .
Хабр
Тутовый шелкопряд поможет обеспечить информационную безопасность
Возможно совсем скоро появится новый способ усилить цифровую безопасность. Причём способ неожиданный. Исследователи из Южнокорейского института науки и технологий Кванджу (GIST) предложили...
😁6👍2🤮1
Что меняется к лучшему, когда задерживают самую опасную ransomware-группировку прошлого года? В общем-то ничего. Появляется громкий инфоповод, легкий привкус надежды на лучшее.
В действительности же происходят другие процессы. Когда убирают одного крупного игрока, который так не давал покоя американским властям, на арену выходят другие. И возможно более агрессивные.
Раньше были атаки на компании, а сейчас на целые страны.
Если вы решили, что эпоха ransomware закончилась, то вы ошиблись. Да и мы тоже. У ransomware новый уровень в эволюции.
@NeKaspersky
В действительности же происходят другие процессы. Когда убирают одного крупного игрока, который так не давал покоя американским властям, на арену выходят другие. И возможно более агрессивные.
Раньше были атаки на компании, а сейчас на целые страны.
Если вы решили, что эпоха ransomware закончилась, то вы ошиблись. Да и мы тоже. У ransomware новый уровень в эволюции.
@NeKaspersky
👍2
QNAP принудительно обновляют все доступные по сети NAS-сервера их производства из-за вредоноса DeadBolt.
Атака рансомварщиков началась 25 января и, как выяснилось, эксплуатироваля 0day-уязвимость. Жертвы при попытке войти на страницу своего NAS получали достаточно классическое рансомварщическое уведомление. С пользователя просили 0.03 (≈$1100), с QNAP - 5 (≈$184,000) за раскрытие уязвимости или 50 (≈$1.85млн), если к этому добавить еще и мастер-ключ (позволяет расшифровать все зараженные девайсы).
Позднее QNAP решили обновить все без исключения девайсы (включая те, на которых автообновление было выключено пользоавтелем) с доступом к сети до последней версии прошивки с достаточно большим количеством фиксов безопасности, включая упомянутый 0day. Апдейт, впрочем, вызвал некоторые проблемы: на Reddit появились сообщения о том, что у части NAS-ов отвалилось ISCSI соединение (там же предлагают и фикс).
Однако, с апдейтами компания все-таки запоздала: исследователь из CronUP выяснил, что заражению подверглись тысячи девайсов. Если точнее, через Shodan насчитали 1160 заражений, а через Censys - целых 3687. По данным оттуда, большинство заражений затронули США, Францию, Тайвань, Британию и Италию.
В дополнение к сказанному, QNAP уже таргетят вредоносы Qlocker и eCh0raix.
@NeKaspersky
Атака рансомварщиков началась 25 января и, как выяснилось, эксплуатироваля 0day-уязвимость. Жертвы при попытке войти на страницу своего NAS получали достаточно классическое рансомварщическое уведомление. С пользователя просили 0.03 (≈$1100), с QNAP - 5 (≈$184,000) за раскрытие уязвимости или 50 (≈$1.85млн), если к этому добавить еще и мастер-ключ (позволяет расшифровать все зараженные девайсы).
Позднее QNAP решили обновить все без исключения девайсы (включая те, на которых автообновление было выключено пользоавтелем) с доступом к сети до последней версии прошивки с достаточно большим количеством фиксов безопасности, включая упомянутый 0day. Апдейт, впрочем, вызвал некоторые проблемы: на Reddit появились сообщения о том, что у части NAS-ов отвалилось ISCSI соединение (там же предлагают и фикс).
Однако, с апдейтами компания все-таки запоздала: исследователь из CronUP выяснил, что заражению подверглись тысячи девайсов. Если точнее, через Shodan насчитали 1160 заражений, а через Censys - целых 3687. По данным оттуда, большинство заражений затронули США, Францию, Тайвань, Британию и Италию.
В дополнение к сказанному, QNAP уже таргетят вредоносы Qlocker и eCh0raix.
@NeKaspersky
Twitter
Germán Fernández 🇨🇱 (@1ZRR4H) | Twitter
The latest Tweets from Germán Fernández 🇨🇱 (@1ZRR4H). 🏴☠️ OFFENSIVE-INTEL 🏴☠️ Cyber Threat Intelligence by Hackers | Security Researcher | Hunting/Malware/Hacking/Botnets | https://t.co/rDrSxZStZD 🥋. Chile
👍2
Хакеры захватывают учетки генеральных директоров с помощью мошеннических приложений OAuth.
Кампанию обнаружили и назвали «OiVaVoii» исследователи из proofpoint. По их сообщениям, атака продолжается до сих пор несмотря на то, что в Microsoft активно за ней наблюдают и уже снесли большинство вредоносных приложений.
Немного вводных: OAuth - стандарт аутентификации и авторизации на основе токенов, устраняющий необходимость ввода паролей учетных записей, тем самым повышая практичность и удобство при сохранении высокого уровня безопасности за счет снижения риска раскрытия учетных данных. Приложениям, использующим технологию, требуются определенные разрешения, например, на чтение и запись файлов, доступ к календарю и почте, на отправку электронной почты.
Участники кампании OiVaVoii использовали по меньшей мере пять вредоносных приложений OAuth, четыре из которых в настоящее время заблокированы: «Upgrade» (2 шт.), «Document», «Shared» (в настоящее время активен) и «UserInfo». Три из них при этом опубликованы верифицированными издателями, что говорит о том, что последние также подверглись атаке. Хакеры использовали эти приложения для отправки запросов на авторизацию высокопоставленным руководителям целевых организаций. В дальнейшем полученный таким образом токен использовался для различных вредоносных действий, варьирующихся от от бокового перемещения в сети и фишинга внутри компании до развертывания вымогателей и компрометации деловой электронной почты.
При этом если пользователь решал не авторизовываться в приложении, его благодаря определенным манипуляциям с URL снова кидало на страницу с запросом разрешений (такой себе
@NeKaspersky
Кампанию обнаружили и назвали «OiVaVoii» исследователи из proofpoint. По их сообщениям, атака продолжается до сих пор несмотря на то, что в Microsoft активно за ней наблюдают и уже снесли большинство вредоносных приложений.
Немного вводных: OAuth - стандарт аутентификации и авторизации на основе токенов, устраняющий необходимость ввода паролей учетных записей, тем самым повышая практичность и удобство при сохранении высокого уровня безопасности за счет снижения риска раскрытия учетных данных. Приложениям, использующим технологию, требуются определенные разрешения, например, на чтение и запись файлов, доступ к календарю и почте, на отправку электронной почты.
Участники кампании OiVaVoii использовали по меньшей мере пять вредоносных приложений OAuth, четыре из которых в настоящее время заблокированы: «Upgrade» (2 шт.), «Document», «Shared» (в настоящее время активен) и «UserInfo». Три из них при этом опубликованы верифицированными издателями, что говорит о том, что последние также подверглись атаке. Хакеры использовали эти приложения для отправки запросов на авторизацию высокопоставленным руководителям целевых организаций. В дальнейшем полученный таким образом токен использовался для различных вредоносных действий, варьирующихся от от бокового перемещения в сети и фишинга внутри компании до развертывания вымогателей и компрометации деловой электронной почты.
При этом если пользователь решал не авторизовываться в приложении, его благодаря определенным манипуляциям с URL снова кидало на страницу с запросом разрешений (такой себе
while(true)).@NeKaspersky
👍5
Грешно такое забывать, но слава Касперскому, мы не забыли. Поздравляйте своих бабушек в WhatsApp. Кому нужен более традиционный для WhatsApp формат, пишите в админку.
С праздником!
@NeKaspersky
С праздником!
@NeKaspersky
👍13😁5🔥1
Группировка рансомварщиков LockBit заявила о краже данных Министерства Юстиции Франции и грозится их опубликовать.
«Министерство осведомлено об этом предупреждении и уже проверяет их достоверность» — сообщил ZDNet представитель правительства.
Одним из первых о возможной утечке с угрозой слива данных к 10 февраля сообщил Эдуард Ковач из «Security Week». Позднее местные журналисты сообщали, что источники в Министерстве юстиции подтвердили факт атаки, но учитывая, что LockBit сообщил лишь про 8000 файлов, не выказали уверенности в серьезности инцидента.
Министерство юстиции было добавлено в список жертв LockBit вместе с десятками других европейских компаний и городов, включая французский город Сен-Клу. Однако, паника может быть преждевременной, т.к. группировка известна ложными заявлениями о краже данных: LockBit неоднократно ловили на добавлении компаний и организаций в свой список без каких-либо файлов для подтверждения.
С другой стороны, пока заявления о нападении на Министерство юстиции расследуются, LeMagIT сообщил, что город Сен-Клу подтвердил, что он имел дело с какой-то кибератакой.
@NeKaspersky
«Министерство осведомлено об этом предупреждении и уже проверяет их достоверность» — сообщил ZDNet представитель правительства.
Одним из первых о возможной утечке с угрозой слива данных к 10 февраля сообщил Эдуард Ковач из «Security Week». Позднее местные журналисты сообщали, что источники в Министерстве юстиции подтвердили факт атаки, но учитывая, что LockBit сообщил лишь про 8000 файлов, не выказали уверенности в серьезности инцидента.
Министерство юстиции было добавлено в список жертв LockBit вместе с десятками других европейских компаний и городов, включая французский город Сен-Клу. Однако, паника может быть преждевременной, т.к. группировка известна ложными заявлениями о краже данных: LockBit неоднократно ловили на добавлении компаний и организаций в свой список без каких-либо файлов для подтверждения.
С другой стороны, пока заявления о нападении на Министерство юстиции расследуются, LeMagIT сообщил, что город Сен-Клу подтвердил, что он имел дело с какой-то кибератакой.
@NeKaspersky
👍3👎1😱1
Не DDoS-ит, не спамит, а данные собирает: Qrator Labs нашли интересный ботнет. Он насчитывает 160,097 девайсов и используется на для DDoS или рассылки спама, но для дата-майнинга ретейловой компании.
Исследователи сказали, что ботнеты такого масштаба не ставят рекорды по интенсивности запросов и полосе пропускания, но это и не является их профильной задачей. Она состоит в том, чтобы извлекать коммерчески значимые данные, не привлекая внимание защитных механизмов. Суть в том, что один пользователь не делает кучу запросов к сайту, но объем таких запросов равномерно распределяется между всеми девайсами в ботнете.
Бороться с такой активностью с помощью классического репутационного анализа, лимитов по скорости и IP-блокировок затруднительно, т.к. это неизбежно затронет не относящихся к ботнету пользователей. Необходимо блокировать каждое недобросовестное обращение отдельно, что требует умение идентифицировать посетителей, оценивать целостность цифрового окружения их девайсов, которое продвинутые боты могут достаточно правдоподобно подделывать. С идентификацией может помочь экспертиза работы веб-браузеров и мобильных приложений, знание целей бот-активности и специфики реализации ботов.
@NeKaspersky
Исследователи сказали, что ботнеты такого масштаба не ставят рекорды по интенсивности запросов и полосе пропускания, но это и не является их профильной задачей. Она состоит в том, чтобы извлекать коммерчески значимые данные, не привлекая внимание защитных механизмов. Суть в том, что один пользователь не делает кучу запросов к сайту, но объем таких запросов равномерно распределяется между всеми девайсами в ботнете.
Бороться с такой активностью с помощью классического репутационного анализа, лимитов по скорости и IP-блокировок затруднительно, т.к. это неизбежно затронет не относящихся к ботнету пользователей. Необходимо блокировать каждое недобросовестное обращение отдельно, что требует умение идентифицировать посетителей, оценивать целостность цифрового окружения их девайсов, которое продвинутые боты могут достаточно правдоподобно подделывать. С идентификацией может помочь экспертиза работы веб-браузеров и мобильных приложений, знание целей бот-активности и специфики реализации ботов.
@NeKaspersky
👍3
Уязвимость CVE-2022-23968 получила статус критической. Она позволяла вызвать отказ в обслуживании с помощью файла TIFF, проще говоря, превратить принтер в кирпич.
Уязвимость нашёл исследователь NeoSmart Technologies Махмуд аль-Кудси. В результате эксперимента Махмуда удалось вызвать DoS. Перезагрузка системы не помогла: принтер попал в порочный круг попыток начать работу после перезагрузки.
В зоне риска модели семейства
VersaLink и принтеры WorkCentre и Phaser с прошивками версий ниже xx.61.23 (вышла в июне 2020 года).
Ознакомиться со списком всех затронутых продуктов можно в бюллетене Xerox.
Временно защитить устройств можно с помощью запрета неавторизованного доступа к принтеру в настройках.
@NeKaspersky
👍5💩2👎1