В России планируют создать аналог Github
Как сообщает РБК, с 1 мая этого года по 30 апреля 2024-го Минцифры в порядке эксперимента будет хостить национальный репозиторий, где под свободной лицензией можно будет публиковать различный софт. В первую очередь там должны оказаться программы, созданные на бюджетные средства. Участвуют Минцифры, МВД, Росреестр, Пенсионный фонд и другие по желанию (включая физлица и юрлица), окончательный список участников планируют утвердить к 1 июня. В репозиторий положат ПО инфраструктуры электронного правительства, но без реализации криптографической защиты информации. Также сообщают, что «одна из задач эксперимента — определить, к каким именно программам стоит открыть доступ и критерии их публикации».
На самом деле, несмотря на то, что по большому счету нет никакой возможности удостовериться в том, что на серверах действительно будет хоститься опубликованный софт, достаточно отрадно наблюдать за движением в сторону открытия хотя бы части исходников ПО, не пользоваться которым в наше время проблематично. С одной стороны, этот шаг должен помочь в обеспечении безопасности госсайтов, предоставив возможность сторонним исследователям производить их аудит, с другой стороны — он также может повысить уровень доверия к государству. В общем, «на бумаге» звучит здорово, осталось дождаться реализации.
@NeKaspersky
Как сообщает РБК, с 1 мая этого года по 30 апреля 2024-го Минцифры в порядке эксперимента будет хостить национальный репозиторий, где под свободной лицензией можно будет публиковать различный софт. В первую очередь там должны оказаться программы, созданные на бюджетные средства. Участвуют Минцифры, МВД, Росреестр, Пенсионный фонд и другие по желанию (включая физлица и юрлица), окончательный список участников планируют утвердить к 1 июня. В репозиторий положат ПО инфраструктуры электронного правительства, но без реализации криптографической защиты информации. Также сообщают, что «одна из задач эксперимента — определить, к каким именно программам стоит открыть доступ и критерии их публикации».
На самом деле, несмотря на то, что по большому счету нет никакой возможности удостовериться в том, что на серверах действительно будет хоститься опубликованный софт, достаточно отрадно наблюдать за движением в сторону открытия хотя бы части исходников ПО, не пользоваться которым в наше время проблематично. С одной стороны, этот шаг должен помочь в обеспечении безопасности госсайтов, предоставив возможность сторонним исследователям производить их аудит, с другой стороны — он также может повысить уровень доверия к государству. В общем, «на бумаге» звучит здорово, осталось дождаться реализации.
@NeKaspersky
РБК
В России создадут аналог Github
В России создадут репозиторий для хранения софта, который смогут свободно использовать все желающие. В первую очередь в нем разместят программы, созданные на бюджетные средства
👍8💩7🔥2
Спустя месяц после публичного раскрытия Microsoft по-тихому исправили уязвимость в Windows Defender, позволяющую вирусописателям избежать детекта
Уязвимость существовала с 2014-го года и затрагивала даже последние версии Windows 10. Проблема заключалась в том, что кто угодно мог читать ключ реестра «HKLM\Software\Microsoft\Windows Defender\Exclusions», в котором, исходя из названия, лежит список исключений для встроенного антивируса (пути, расширения, процессы).
Получить список исключений можно было, например, через
Исполнение приведенной выше команды от имени непривилегированного пользователя теперь не должно работать, как заметил голландский исследователь безопасности SecGuru_OTX в своем Twitter. Возможно, уязвимость была исправлена в недавнем patch tuesday, но не факт: Уилл Дорманн, аналитик уязвимостей из CERT /CC, в том же треде отметил, что в его случае изменение прав на ключ прилетело и без установки упомянутого апдейта.
На момент публикации статьи о фиксе в Bleeping Computer комментариев от Microsoft о том, как именно доставлен апдейт, не поступало.
@NeKaspersky
Уязвимость существовала с 2014-го года и затрагивала даже последние версии Windows 10. Проблема заключалась в том, что кто угодно мог читать ключ реестра «HKLM\Software\Microsoft\Windows Defender\Exclusions», в котором, исходя из названия, лежит список исключений для встроенного антивируса (пути, расширения, процессы).
Получить список исключений можно было, например, через
cmd.exe, используя команду reg query "HKLM\Software\Microsoft\Windows Defender\Exclusions" /s. Исполнение приведенной выше команды от имени непривилегированного пользователя теперь не должно работать, как заметил голландский исследователь безопасности SecGuru_OTX в своем Twitter. Возможно, уязвимость была исправлена в недавнем patch tuesday, но не факт: Уилл Дорманн, аналитик уязвимостей из CERT /CC, в том же треде отметил, что в его случае изменение прав на ключ прилетело и без установки упомянутого апдейта.
На момент публикации статьи о фиксе в Bleeping Computer комментариев от Microsoft о том, как именно доставлен апдейт, не поступало.
@NeKaspersky
👍4😱4
Хакерская группировка ModifiedElephant избегала обнаружения на протяжении десятилетия
Группировка с 2012-го года нацелена на борцов за права человека и свободу слова, юристов и представителей научных кругов в Индии и использует общедоступные трояны в связке с таргетированным фишингом для их доставки.
Их атаки и ранее привлекали внимание безопасников, но те до недавнего времени не приписывали их одной APT. Наиболее значимые из опубликованных исследователями из SentinelLabs доказательств — использование одной и той же малвари и инфраструктуры в различных атаках.
Техники всегда полагались на фишинг, но эволюционировали со временем:
• 2013 – малварь в вредоносных вложениях с двойными расширениями (file.pdf.exe);
• 2015 – защищенные паролем архивы, в которых также содержались легитимные документы для маскировки заражения;
• 2019 – ModifiedElephant обзавелись собственным серваком и перешли от вредоносных документов к вредоносным ссылкам;
• 2020 – начали использовать большие (~300мб) файлы для предотвращения облачного сканирования.
Время от времени злоумышленники использовать раскрытые уязвимости, например, CVE-2012-0158, CVE-2013-3906, CVE-2014-1761 и CVE-2015-1641.
ModifiedElephant не были замечены за использованием самописных вредоносов, что косвенно указывает на невысокий уровень их умений. Чаще всего слоны использовали RAT NetWire и DarkComet и стабильно — кейлоггер на visual basic, давным-давно выложенный на специализированных форумах и ни разу не претерпевший изменений с 2012-го года (в SentinelLabs заметили, что столь антикварный обраец малварьмейкерского творчества даже не работает на современных ОС).
@NeKaspersky
Группировка с 2012-го года нацелена на борцов за права человека и свободу слова, юристов и представителей научных кругов в Индии и использует общедоступные трояны в связке с таргетированным фишингом для их доставки.
Их атаки и ранее привлекали внимание безопасников, но те до недавнего времени не приписывали их одной APT. Наиболее значимые из опубликованных исследователями из SentinelLabs доказательств — использование одной и той же малвари и инфраструктуры в различных атаках.
Техники всегда полагались на фишинг, но эволюционировали со временем:
• 2013 – малварь в вредоносных вложениях с двойными расширениями (file.pdf.exe);
• 2015 – защищенные паролем архивы, в которых также содержались легитимные документы для маскировки заражения;
• 2019 – ModifiedElephant обзавелись собственным серваком и перешли от вредоносных документов к вредоносным ссылкам;
• 2020 – начали использовать большие (~300мб) файлы для предотвращения облачного сканирования.
Время от времени злоумышленники использовать раскрытые уязвимости, например, CVE-2012-0158, CVE-2013-3906, CVE-2014-1761 и CVE-2015-1641.
ModifiedElephant не были замечены за использованием самописных вредоносов, что косвенно указывает на невысокий уровень их умений. Чаще всего слоны использовали RAT NetWire и DarkComet и стабильно — кейлоггер на visual basic, давным-давно выложенный на специализированных форумах и ни разу не претерпевший изменений с 2012-го года (в SentinelLabs заметили, что столь антикварный обраец малварьмейкерского творчества даже не работает на современных ОС).
@NeKaspersky
BleepingComputer
Hacking group 'ModifiedElephant' evaded discovery for a decade
Threat analysts have linked a decade of activity to an APT (advanced persistent threat) actor called 'ModifiedElephant', who has managed to remain elusive to all threat intelligence firms since 2012.
👍7😱2👎1🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
У Meta появилась новая реклама. Не получается устроить встречу одноклассников оффлайн, тогда получится в метавселенной. А Марк Фейсбукович Цукерберг последит.
@NeKaspersky
@NeKaspersky
💩10🔥1😁1
Теперь каждая шишка, белка и бревно будут учтены! Ни один заяц просто так не проскочит, ни одна ветка не будет просто так сломана.
@NeKaspersky
@NeKaspersky
😁6💩4🔥3👍1😱1
Баги в реализации MQTT в MXview от Moxa подвергают опасности объекты промышленной инфраструктуры
В MXview — онлайн системе для управления сетью и мониторинга состояния промышленных устройств нашли 5 багов, получивших в совокупности 10/10 по шкале оценки уязвимостей CVSS. Как сообщают threatpost, три из них (CVE-2021-38452, CVE-2021-38460 и CVE-2021-38458) используются в связке и дают атакующему RCE, остальные (CVE-2021-38456, CVE-2021-38454) позволяют сдампить пароли и другую важную информацию. Уязвимы версии 3.x до 3.2.4 (не включительно).
Проблема вызвана одним из компонентов системы — MQTT брокером «Mosquitto», ответственным за передачу сообщений между другими компонентами ПО.
В MQTT есть клиенты (отправляют и получают сообщения), и брокеры (направляют сообщения клиентам). Чтобы распространять сообщения среди нужных клиентов, брокер имеет список каналов, по которым клиенты могут отправлять сообщения; чтобы клиент начал получать сообщения, он должен подписаться на соответствующий канал; когда туда придет сообщение, брокер разошлет его всем подписанным клиентам.
CVE-2021-38452 позволяет злоумышленнику без аутентификации прочитать любой файл в целевой ОС. По словам исследователей из Team82, в большинстве случаев брокер делает проверку аутентификации пользователя и смотрит, нет ли в запрошенном пути определенных спецсимволов, вроде
Две другие уязвимости, как сказано выше, позволяют получить доступ к креденшлам от других учеток и могут быть использованы для бокового перемещения по сети.
@NeKaspersky
В MXview — онлайн системе для управления сетью и мониторинга состояния промышленных устройств нашли 5 багов, получивших в совокупности 10/10 по шкале оценки уязвимостей CVSS. Как сообщают threatpost, три из них (CVE-2021-38452, CVE-2021-38460 и CVE-2021-38458) используются в связке и дают атакующему RCE, остальные (CVE-2021-38456, CVE-2021-38454) позволяют сдампить пароли и другую важную информацию. Уязвимы версии 3.x до 3.2.4 (не включительно).
Проблема вызвана одним из компонентов системы — MQTT брокером «Mosquitto», ответственным за передачу сообщений между другими компонентами ПО.
В MQTT есть клиенты (отправляют и получают сообщения), и брокеры (направляют сообщения клиентам). Чтобы распространять сообщения среди нужных клиентов, брокер имеет список каналов, по которым клиенты могут отправлять сообщения; чтобы клиент начал получать сообщения, он должен подписаться на соответствующий канал; когда туда придет сообщение, брокер разошлет его всем подписанным клиентам.
CVE-2021-38452 позволяет злоумышленнику без аутентификации прочитать любой файл в целевой ОС. По словам исследователей из Team82, в большинстве случаев брокер делает проверку аутентификации пользователя и смотрит, нет ли в запрошенном пути определенных спецсимволов, вроде
../, что позволяют «ходить назад» в файловой системе. Однако, проверки нет для директории /tmp, что и позволяет получить доступ к любому файлу. Далее в игру вступают CVE-2021-38454 и CVE-2021-38458, позволяющие осуществлять RCE посредством внедрения команд. Первая связана с неправильным контролем доступа и позволяет удаленно подключаться к внутренним каналам связи с правами NT AUTHORITY/SYSTEM (выше только руткиты 😉). Вторая позволяет злоумышленнику удаленно выполнять команды, отключать программное обеспечение, считывать и менять данные.Две другие уязвимости, как сказано выше, позволяют получить доступ к креденшлам от других учеток и могут быть использованы для бокового перемещения по сети.
@NeKaspersky
Threat Post
Critical MQTT-Related Bugs Open Industrial Networks to RCE Via Moxa
A collection of five security vulnerabilities with a collective CVSS score of 10 out of 10 threaten critical infrastructure environments that use Moxa MXview.
👍1
Большой Zoom следил за тобой?
После того как Apple ввела в MacOS новую функцию приватности — индикацию использования микрофона и камеры — в декабре прошлого года пользователи приложения для видеоконференций Zoom начали жаловаться на то, что приложение использует микрофон даже когда находится в фоновом режиме (вне активных конференций).
Разработчики быстро подтвердили наличие такого поведения и признали его багом, характерным только для MacOS Monterey. Они даже выкатили апдейт 5.9.1, в changelog-е которого упомянули, что включили фикс для него… Однако не похоже, что он в действительности что-то исправил: жалобы пользователей на то же поведение приложения не прекратились.
Наконец вчера, спустя почти 2 месяца после оригинального сообщения, «баг», кажется, все-таки исправили: по словам разработчиков, в версии 5.9.3 такого поведения быть не должно.
@NeKaspesky
После того как Apple ввела в MacOS новую функцию приватности — индикацию использования микрофона и камеры — в декабре прошлого года пользователи приложения для видеоконференций Zoom начали жаловаться на то, что приложение использует микрофон даже когда находится в фоновом режиме (вне активных конференций).
Разработчики быстро подтвердили наличие такого поведения и признали его багом, характерным только для MacOS Monterey. Они даже выкатили апдейт 5.9.1, в changelog-е которого упомянули, что включили фикс для него… Однако не похоже, что он в действительности что-то исправил: жалобы пользователей на то же поведение приложения не прекратились.
Наконец вчера, спустя почти 2 месяца после оригинального сообщения, «баг», кажется, все-таки исправили: по словам разработчиков, в версии 5.9.3 такого поведения быть не должно.
@NeKaspesky
🤮4😱2👍1
Даже если вы не верите в любовь, пентест спасёт вас на этом холодном шарике Земля, где подавляющее большинство одиноко. Особенно в день святых рыночных отношений, когда можно выгодно обменять айфон на станок для бритья.
@NeKaspersky
@NeKaspersky
😁14👍10🔥8
Adobe экстренно пропатчили критическую уязвимость в Adobe Commerce и Magento Open Source
Речь идет об одной из самых популярных открытых E-commerce-систем; на базе платформы создано более 100 000 интернет-магазинов, для нее есть более 2 000 расширений, а сообщество проекта насчитывает около 375 000 участников. В данном софте обнаружился 0day, которую и исправили во вчерашнем апдейте.
Деталей уязвимости пока не разглашают, однако известно, что она получила 9.8 из 10 по шкале оценки уязвимостей CVSS и активно эксплуатируется злоумышленниками. Не ясно, насколько сложно эксплуатировать данный баг, но в случае успеха атакующий получит RCE без аутентификации. Уязвимы версии 2.4.3-p1/2.3.7-p2 и ниже, за исключением Adobe Commerce 2.3.3 и ниже.
Всем традиционно рекомендуют обновиться или установить соответствующие патчи.
@NeKaspersky
Речь идет об одной из самых популярных открытых E-commerce-систем; на базе платформы создано более 100 000 интернет-магазинов, для нее есть более 2 000 расширений, а сообщество проекта насчитывает около 375 000 участников. В данном софте обнаружился 0day, которую и исправили во вчерашнем апдейте.
Деталей уязвимости пока не разглашают, однако известно, что она получила 9.8 из 10 по шкале оценки уязвимостей CVSS и активно эксплуатируется злоумышленниками. Не ясно, насколько сложно эксплуатировать данный баг, но в случае успеха атакующий получит RCE без аутентификации. Уязвимы версии 2.4.3-p1/2.3.7-p2 и ниже, за исключением Adobe Commerce 2.3.3 и ниже.
Всем традиционно рекомендуют обновиться или установить соответствующие патчи.
@NeKaspersky
BleepingComputer
Emergency Magento update fixes zero-day bug exploited in attacks
Adobe rolled out emergency updates for Adobe Commerce and Magento Open Source to fix a critical vulnerability tracked as CVE-2022-24086 that's being exploited in the wild.
👍4
Разработчик модов для игры «Cities: Skylines» забанен за внедрение малвари в свои работы
Моддер, известный под именами Chaos и Holy Water использовал в своих модах автоапдейтер, который позволил ему удаленно ставить вредоносное ПО на девайсы более чем 35к игроков. После обнаружения такого поведения модов часть (но не все) из них были удалены из Steam Workshop, а аккаунты моддера улетели в бан.
Chaos изначально запостил мод «Harmony redesigned» - свою измененную версию другого популярного мода, используемого в качестве базы другими популярными модификациями. После так же были изменены некоторые другие популярные моды, при этом в зависимостях указывался не оригинальный, но модифицированный Harmony. Такие вредоносные моды в дальнейшем рекомендовались в качестве решения в ветках игрового форума, где обсуждались баги в их оригиналах.
В числе распространяемой малвари были в основном трояны, но также обнаружили вредоносный код, который намеренно бил по производительности других модов, побуждая пользователей качать версии за авторством Chaos.
@NeKaspersky
Моддер, известный под именами Chaos и Holy Water использовал в своих модах автоапдейтер, который позволил ему удаленно ставить вредоносное ПО на девайсы более чем 35к игроков. После обнаружения такого поведения модов часть (но не все) из них были удалены из Steam Workshop, а аккаунты моддера улетели в бан.
Chaos изначально запостил мод «Harmony redesigned» - свою измененную версию другого популярного мода, используемого в качестве базы другими популярными модификациями. После так же были изменены некоторые другие популярные моды, при этом в зависимостях указывался не оригинальный, но модифицированный Harmony. Такие вредоносные моды в дальнейшем рекомендовались в качестве решения в ветках игрового форума, где обсуждались баги в их оригиналах.
В числе распространяемой малвари были в основном трояны, но также обнаружили вредоносный код, который намеренно бил по производительности других модов, побуждая пользователей качать версии за авторством Chaos.
@NeKaspersky
Threat Post
‘Cities: Skylines’ Gaming Modder Banned Over Hidden Malware
35K+ players were exposed to an auto-updater that planted a trojan that choked performance for fellow modders and Colossal Order employees.
👍8👎1
Поздравляем Google с первым 0day, пропатченным в этом году
Корпорация выпустила Chrome 98.0.4758.102 для Windows, Mac и Linux. Помимо прочего, апдейт включает 11 фиксов по части безопасности. Среди них и уязвимость, отслеживаемая как CVE-2022-0609.
Детальной информации по CVE-2022-0609 пока не раскрывают (стандартная для 0day практика), но она описывается как уязвимость типа «use after free» в рисовалке анимации, которая в случае успешной эксплуатации может привести к повреждению данных и RCE в затронутых системах. Баг получил высокую степень опасности. По словам Google, есть информация, что эксплойт для CVE-2022-0609 существует и используется злоумышленниками. Проблему обнаружил и зарепортил Clément Lecigne из гугловской Threat Analysis Group.
Из других фиксов: исправления для еще четырех «use after free» в файловом менеджере, Webstore API, ANGLE, и GPU (за первый — CVE-2022-0603 -- исследователь, обнаруживший его, получил $15000) и двух переполнений - буфера кучи и целочисленной переменной. Все перечисленные уязвимости высокой степени опасности.
@NeKaspersky
Корпорация выпустила Chrome 98.0.4758.102 для Windows, Mac и Linux. Помимо прочего, апдейт включает 11 фиксов по части безопасности. Среди них и уязвимость, отслеживаемая как CVE-2022-0609.
Детальной информации по CVE-2022-0609 пока не раскрывают (стандартная для 0day практика), но она описывается как уязвимость типа «use after free» в рисовалке анимации, которая в случае успешной эксплуатации может привести к повреждению данных и RCE в затронутых системах. Баг получил высокую степень опасности. По словам Google, есть информация, что эксплойт для CVE-2022-0609 существует и используется злоумышленниками. Проблему обнаружил и зарепортил Clément Lecigne из гугловской Threat Analysis Group.
Из других фиксов: исправления для еще четырех «use after free» в файловом менеджере, Webstore API, ANGLE, и GPU (за первый — CVE-2022-0603 -- исследователь, обнаруживший его, получил $15000) и двух переполнений - буфера кучи и целочисленной переменной. Все перечисленные уязвимости высокой степени опасности.
@NeKaspersky
Chrome Releases
Stable Channel Update for Desktop
The Stable channel has been updated to 98.0.4758.102 for Windows, Mac and Linux which will roll out over the coming days/weeks. Extended sta...
Скрипт-кидди с 2017-го атакует авиакомпании
Злоумышленник или группа отслеживается Proofpoint как TA2541. Как считают исследователи, хакеры базируются в Нигерии.
В качестве целей выступают компании, связанные с авиацией, транспортом и авиакосмической отраслью. Методы атаки не то чтобы меняются с годами: для доставки малвари используются фишинговые письма (в основном на английском), отправляемые различным компаниям в огромных количествах – от сотен до тысяч экземпляров.
Во вложениях традиционно лежали документы Microsoft office с вредоносными макросами, но в последнее время также начали хостить пейлоды в облаках – например, на Google drive – в таких случаях жертве предлагается скачать и запустить обфусцированный файл Visual Basic Script (VBS).
Что касается непосредственно вредоносов, они представляют из себя доступные для свободной покупки на специализированных форумах RAT. Чаще всего – AsyncRAT, за ним – NetWire, WSH, Parallax и другие.
По словам Proofpoint, вся используемая малварь может помочь в сборе конфиденциальной информации, но доподлинно неизвестно, чем именно интересуются злоумышленники.
@NeKaspersky
Злоумышленник или группа отслеживается Proofpoint как TA2541. Как считают исследователи, хакеры базируются в Нигерии.
В качестве целей выступают компании, связанные с авиацией, транспортом и авиакосмической отраслью. Методы атаки не то чтобы меняются с годами: для доставки малвари используются фишинговые письма (в основном на английском), отправляемые различным компаниям в огромных количествах – от сотен до тысяч экземпляров.
Во вложениях традиционно лежали документы Microsoft office с вредоносными макросами, но в последнее время также начали хостить пейлоды в облаках – например, на Google drive – в таких случаях жертве предлагается скачать и запустить обфусцированный файл Visual Basic Script (VBS).
Что касается непосредственно вредоносов, они представляют из себя доступные для свободной покупки на специализированных форумах RAT. Чаще всего – AsyncRAT, за ним – NetWire, WSH, Parallax и другие.
По словам Proofpoint, вся используемая малварь может помочь в сборе конфиденциальной информации, но доподлинно неизвестно, чем именно интересуются злоумышленники.
@NeKaspersky
👍3
BlackCat атаковали авиакомпанию Swissport.
4 февраля системы швейцарской компании Swissport, отвечающей за обслуживание аэропортов во многих странах мира, пострадали от атаки шифровальщика. На момент атаки название шифровальщика еще не было известно. Однако позже группировка, отвечающая за ALPHV/BlackCat заявили, что ответственность за нападение лежит на их плечах
Шифровальщик ALPHV, получивший кодовое имя BlackCat – необычная, написанная на Rust вымогательская малварь, которая была обнаружена еще в конце прошлого года. Еще тогда было отмечено, что создатель данного вредоноса являлся участником нашумевшей хакерской группировки REvil. Также было известно и то, что ALPHV — это лишь ребрендинг малвари BlackMatter/ DarkSide, который способен работать на смешанных средах Windows / Linux / VMWare ESXi. Перед запуском шифровальщика хакеры воруют данные для последующей угрозы публикации. А своё громкое имя BlackCat получил за счет того, что на сайтах для приема платежей стоит картинка черной кошки.
Как только атака была замечена, в компании сразу приняли меры для минимизации ущерба. Но, к сожалению, несколько серверов все равно пострадали, а некоторые системы стали временно недоступны. А поскольку хендлинг-услугами Swissport пользуются 310 аэропортов в 50 странах мира, работа была приостановлена, и несколько рейсов, в том числе рейс Москва-Цюрих, были отложены.
Хоть Swissport и быстро среагировали, хакеры оказались быстрее. При рассмотрении всего ущерба оказалось, что был заблокирован доступ к большому количеству важных файлов, а также украдено около 1,6 Тбайт данных. В подтверждение своей причастности, BlackCat разместили в сети Tor, на сайтах для слива краденых данных с изображением окровавленного ножа, информацию. Были выложены изображения паспортов, служебных записок и таблиц с данными претендентов на трудоустройство: полное имя, номер паспорта, национальность, вероисповедание (мусульманство / иное), номер телефона, вакансия, результат интервью в баллах и прочая информация о кандидате на должность. Согласно сообщению компании в Twitter, распространение вымогательского ПО удалось сдержать. Работа сервисов уже восстановлена.
@NeKaspersky
4 февраля системы швейцарской компании Swissport, отвечающей за обслуживание аэропортов во многих странах мира, пострадали от атаки шифровальщика. На момент атаки название шифровальщика еще не было известно. Однако позже группировка, отвечающая за ALPHV/BlackCat заявили, что ответственность за нападение лежит на их плечах
Шифровальщик ALPHV, получивший кодовое имя BlackCat – необычная, написанная на Rust вымогательская малварь, которая была обнаружена еще в конце прошлого года. Еще тогда было отмечено, что создатель данного вредоноса являлся участником нашумевшей хакерской группировки REvil. Также было известно и то, что ALPHV — это лишь ребрендинг малвари BlackMatter/ DarkSide, который способен работать на смешанных средах Windows / Linux / VMWare ESXi. Перед запуском шифровальщика хакеры воруют данные для последующей угрозы публикации. А своё громкое имя BlackCat получил за счет того, что на сайтах для приема платежей стоит картинка черной кошки.
Как только атака была замечена, в компании сразу приняли меры для минимизации ущерба. Но, к сожалению, несколько серверов все равно пострадали, а некоторые системы стали временно недоступны. А поскольку хендлинг-услугами Swissport пользуются 310 аэропортов в 50 странах мира, работа была приостановлена, и несколько рейсов, в том числе рейс Москва-Цюрих, были отложены.
Хоть Swissport и быстро среагировали, хакеры оказались быстрее. При рассмотрении всего ущерба оказалось, что был заблокирован доступ к большому количеству важных файлов, а также украдено около 1,6 Тбайт данных. В подтверждение своей причастности, BlackCat разместили в сети Tor, на сайтах для слива краденых данных с изображением окровавленного ножа, информацию. Были выложены изображения паспортов, служебных записок и таблиц с данными претендентов на трудоустройство: полное имя, номер паспорта, национальность, вероисповедание (мусульманство / иное), номер телефона, вакансия, результат интервью в баллах и прочая информация о кандидате на должность. Согласно сообщению компании в Twitter, распространение вымогательского ПО удалось сдержать. Работа сервисов уже восстановлена.
@NeKaspersky
Twitter
Swissport
⚠️IT security incident at #Swissport contained. Affected infrastructure swiftly taken offline. Manual workarounds or fallback systems secured operation at all times. Full system clean-up and restoration now under way. We apologize for any inconvenience.
👍7
Как оказалось, 90% жителей России не знают, что виртуальный мир, который позволит создавать свою цифровую копию для участия в переговорах, играх, путешествиях и концертах, называется метавселенной.
Какая выборка была у ВЦИОМа не совсем ясно, но даже несмотря на это, цифра удивительная.
Из тех, кто в теме — больше мужчин и людей от 18 до 24 и 25-34 лет. 37% считают, что метавселенные вредны.
В последний месяц о метавселенных пишут все сми и телеграм-каналы, тема стала трендом информационной повестки. Но, видимо, 90% опрошенных ВЦИОМ не читают и не смотрят новости.
@NeKaspersky
Какая выборка была у ВЦИОМа не совсем ясно, но даже несмотря на это, цифра удивительная.
Из тех, кто в теме — больше мужчин и людей от 18 до 24 и 25-34 лет. 37% считают, что метавселенные вредны.
В последний месяц о метавселенных пишут все сми и телеграм-каналы, тема стала трендом информационной повестки. Но, видимо, 90% опрошенных ВЦИОМ не читают и не смотрят новости.
@NeKaspersky
😁6👍2
Здравый смысл восторжествовал: журналиста не будут судить по «делу F12»
В октябре 2021 года была опубликована статья об ошибке на веб-сайте Департамента начального и среднего образования штата Миссури (DESE), где прямо в коде веб-страницы были указаны номера социального страхования (SSN) администраторов, консультантов и школьных учителей по всему штату, причем о столь интересном методе хранения конфиденциальной информации было известно более двенадцати (!) лет. Соответственно, любой желающий мог получить к ним доступ просто нажав «F12» на клавиатуре.
Предполагалось, что статья наконец-то обратит внимание на проблему, но умники в DESE не придумали ничего лучше, чем обвинить журналиста во «взломе» веб-сайта, краже информации и других смертных грехах, параллельно заявляя о своей невиновности в проблеме. По словам комиссара по образованию Марджи Вандевен, журналист похитил данные по крайней мере трех преподавателей: «расшифровал исходный код веб-страницы и просмотрел номер социального страхования (SSN) этих конкретных преподавателей». На деле же шифрованием там и не пахло: данные банально лежали в base64, а «украденные» SSN использовались для проверки их же валидности на собственном сайте DESE.
И вот, дело таки разрешилось: сегодня Malwarebytes в своей статье рассказали о том, что Локк Томпсон, прокурор округа Коул, отклонил уголовные обвинения губернатора Миссури. Он также заметил, что дело было решено неправовыми средствами. Более того, использовать значительные ресурсы и деньги налогоплательщиков, что были бы затрачены на предъявление обвинений, далеко не в интересах граждан округа.
@NeKaspersky
В октябре 2021 года была опубликована статья об ошибке на веб-сайте Департамента начального и среднего образования штата Миссури (DESE), где прямо в коде веб-страницы были указаны номера социального страхования (SSN) администраторов, консультантов и школьных учителей по всему штату, причем о столь интересном методе хранения конфиденциальной информации было известно более двенадцати (!) лет. Соответственно, любой желающий мог получить к ним доступ просто нажав «F12» на клавиатуре.
Предполагалось, что статья наконец-то обратит внимание на проблему, но умники в DESE не придумали ничего лучше, чем обвинить журналиста во «взломе» веб-сайта, краже информации и других смертных грехах, параллельно заявляя о своей невиновности в проблеме. По словам комиссара по образованию Марджи Вандевен, журналист похитил данные по крайней мере трех преподавателей: «расшифровал исходный код веб-страницы и просмотрел номер социального страхования (SSN) этих конкретных преподавателей». На деле же шифрованием там и не пахло: данные банально лежали в base64, а «украденные» SSN использовались для проверки их же валидности на собственном сайте DESE.
И вот, дело таки разрешилось: сегодня Malwarebytes в своей статье рассказали о том, что Локк Томпсон, прокурор округа Коул, отклонил уголовные обвинения губернатора Миссури. Он также заметил, что дело было решено неправовыми средствами. Более того, использовать значительные ресурсы и деньги налогоплательщиков, что были бы затрачены на предъявление обвинений, далеко не в интересах граждан округа.
@NeKaspersky
Malwarebytes
Journalist won't be indicted for hacking for viewing a state website's HTML
A journalist incorrectly branded as a "hacker" by the governor of Missouri won't be prosecuted.
🔥3👍2