Media is too big
VIEW IN TELEGRAM
Российские электромобили под брендом Evolute будут производить в Липецке.
5 электромобилей — седан, минивэн и три кроссовера — будут созданы в партнёрстве с китайским машиностроительным концерном Sokon Group.
«Моторинвест» вложит в проект 13 млрд рублей.
А что там с Кама-1 от КАМАЗа?
5 электромобилей — седан, минивэн и три кроссовера — будут созданы в партнёрстве с китайским машиностроительным концерном Sokon Group.
«Моторинвест» вложит в проект 13 млрд рублей.
А что там с Кама-1 от КАМАЗа?
👍13🤮4😱1
Иностранных разработчиков лишат сертификатов, если они не смогут гарантировать техподдержку в России.
ФСТЭК отзовёт более 50 продуктов иностранных компаний, которые приостановили деятельность в России, если от них не будет гарантий обеспечения техподдержки систем в течении 90 дней.
В список входят IBM, Microsoft, Oracle, SAP, Vmware, ESET, Trend Micro и др. К 25 марта отозвали уже 56 сертификатов.
Полностью солидарны в этом решении со ФСТЭК. Не можешь гарантировать техподдержку — не будет тебе сертификации. Ну а как можно доверять компаниям и верить в их соответствие требованиям информационной безопасности, если они не держат своего слова? Использовать продукты таких разработчиков на объектах КИИ и в ГИС будучи не уверенным в том, что уязвимости устраняются — опрометчиво.
SAP, например, уже сделала заявление о том, что будет поддерживать клиентов в рамках заключённых соглашений. Найти альтернативы продуктам VMware, IBM, Microsoft, Oracle тоже можно. Однако не без потерь в производительности и функционале.
Глупо поступают сейчас те IT-специалисты, которые уезжают из России. Такого шанса для получения инвестиций и создания своих продуктов у них больше не будет.
@NeKaspersky
ФСТЭК отзовёт более 50 продуктов иностранных компаний, которые приостановили деятельность в России, если от них не будет гарантий обеспечения техподдержки систем в течении 90 дней.
В список входят IBM, Microsoft, Oracle, SAP, Vmware, ESET, Trend Micro и др. К 25 марта отозвали уже 56 сертификатов.
Полностью солидарны в этом решении со ФСТЭК. Не можешь гарантировать техподдержку — не будет тебе сертификации. Ну а как можно доверять компаниям и верить в их соответствие требованиям информационной безопасности, если они не держат своего слова? Использовать продукты таких разработчиков на объектах КИИ и в ГИС будучи не уверенным в том, что уязвимости устраняются — опрометчиво.
SAP, например, уже сделала заявление о том, что будет поддерживать клиентов в рамках заключённых соглашений. Найти альтернативы продуктам VMware, IBM, Microsoft, Oracle тоже можно. Однако не без потерь в производительности и функционале.
Глупо поступают сейчас те IT-специалисты, которые уезжают из России. Такого шанса для получения инвестиций и создания своих продуктов у них больше не будет.
@NeKaspersky
🔥19👍9👎2😁2🤡1
Похоже, безлимитный интернет в шаге от того, чтобы оказаться в прошлом. Если так, то люди будут чаще пользоваться WiFi, меньше потреблять контент/меньше проводить времени в сети в то время, когда используют свой интернет. Это одновременно создаёт новые кибер-риски(уязвимости в роутерах и случаи взлома при помощи общественных WiFi) и одновременно снижает их.
@NeKaspersky
https://t.iss.one/rbc_news/45798
@NeKaspersky
https://t.iss.one/rbc_news/45798
Telegram
РБК
❗️Минцифры разослало мобильным операторам рекомендацию отказаться от безлимитных тарифов и сократить включенный интернет-трафик в пакетных предложениях. Это нужно для «надлежащего функционирования сетей и инфраструктуры связи в России, обеспечения равномерной…
👎17👍3💩3😁1🤮1
Врачи предлагали не рожать, но родители не послушали и назвали ребёнка «РоссГрам»
Сегодня был презентован «Россграм» — российский аналог Instagram от Александра Зобова, называющего себя однокурсником Павла Дурова.
Презентация стала провальной во всех смыслах: во-первых, не успев запуститься, социальная сеть допустила утечку данных пользователей, оставивших заявку на регистрацию до запуска; во-вторых, движок приложения, вероятно, был просто украден, он продаётся в готовом виде на Envato за $69; в третьих, изначально логотип был украден у Ютуб-стримера, но на презентации логотип уже поменялся и теперь напоминает лого Beats by dr.Dre.
Короче говоря, желания пользоваться приложением нет никакого. Да и доверия новому сервису с «инновационным» функционалом нет.
@NeKaspersky
Сегодня был презентован «Россграм» — российский аналог Instagram от Александра Зобова, называющего себя однокурсником Павла Дурова.
Презентация стала провальной во всех смыслах: во-первых, не успев запуститься, социальная сеть допустила утечку данных пользователей, оставивших заявку на регистрацию до запуска; во-вторых, движок приложения, вероятно, был просто украден, он продаётся в готовом виде на Envato за $69; в третьих, изначально логотип был украден у Ютуб-стримера, но на презентации логотип уже поменялся и теперь напоминает лого Beats by dr.Dre.
Короче говоря, желания пользоваться приложением нет никакого. Да и доверия новому сервису с «инновационным» функционалом нет.
@NeKaspersky
Telegram
Россграм - официальное сообщество
Дублируем видео с меньшим весом
💩39🤮17👍6
Росавиацию в субботу утром атаковали неизвестные хакеры. Инфраструктура авиавластей значительно пострадала. Все документы, почтовые сообщения и файлы на серверах канули в лету. Суммарно — 65 терабайтов данных.
Сотрудники прокуратуры и ФСБ со дня атаки работают и пьют чай в здании Росавиации. Предположительно свои обязательства недобросовестно выполнило ООО «ИнфАвиа».
Бэкапов у ведомства не нашлось, так как Минфин не выделил на это средства. Весь документооборот отныне производится в бумажном формате.
У «Почты России» снова есть работа. Акции целлюлозных заводов растут.
@NeKaspersky
Сотрудники прокуратуры и ФСБ со дня атаки работают и пьют чай в здании Росавиации. Предположительно свои обязательства недобросовестно выполнило ООО «ИнфАвиа».
Бэкапов у ведомства не нашлось, так как Минфин не выделил на это средства. Весь документооборот отныне производится в бумажном формате.
У «Почты России» снова есть работа. Акции целлюлозных заводов растут.
@NeKaspersky
😁24😱10💩10👍1
65 терабайтов информации о том, как уничтожали авиацию на протяжении 31 года удалили хакеры.
🔥18😁8👍6👎2
Выявлена новая уязвимость в автомобилях Honda и Acura, позволяющая угонять транспорт
Специалисты в сфере кибербеза обнаружили очередную уязвимость, касающуюся уже некоторых автомобилей брендов Honda и Acura. Она позволяет злоумышленникам осуществлять разблокировку дверей и запуск силового агрегата. Однако для этого они должны находится рядом с транспортным средством.
Уязвимость уже получила свой идентификатор CVE-2022-27254 . Относится она к MitM-атакам(man-in-the-middle — человек посередине). Уязвимость очень проста, злоумышленник перехватывает сигнал и использует его на своё усмотрение. По сути, данный способ используется и по сей день для кражи автомобилей и других марок. Воры угоняют авто, используя кодграбберы. Суть работы кодграбберов – это перехват сигнала от брелока, его запоминание, последующее отключения автосигнализации и кража машины.
Но вернёмся к нашей уязвимости. Она затронула по большей части модели Civic, которые были выпущены в период 2016 – 2020 годов. Речь идёт о таких комплектациях как Type R/Si/EX-L/LX/Touring/EX. При этом оборудование, необходимое для атак, совсем нельзя назвать сложным: эксперты использовали HackRF One SDR, ноутбук, учетную запись на FCCID.io, доступ к ПО Gqrx SDR и тулкит GNURadio.
Специалисты по безопасности, в свою очередь, советуют автопроизводителям заменить свою основную защиту на систему rolling codes (плавающие коды). Ими предусматривается ряд различных наборов сигналов в случае каждой проводимой аутентификации. Эта система исключает их воспроизведение злоумышленниками в дальнейшем. Также стоит отметить и то, что на GitHub появились экспойты для использования уязвимости, по довольно приемлемой цене (до 5$).
Журналисты решили обратиться к автобренду Honda за разъяснениями данной ситуации. Как заявляют представители компании, в этот раз такие устройства функционируют только возле авто и в случае физического контакта с транспортными средствами потенциальных жертв. Журналистами был сделан вывод, что специалисты фирмы не проводили проверку осуществимости этой атаки.
В качестве меры защиты специалисты по безопасности порекомендовали отдать предпочтение системам пассивного бесключевого доступа, которые в силу своих особенностей не предполагают подобных уязвимостей. А автомобилистам стоит акцентировать большее внимание при выборе автотранспорта на защите своего «железного друга».
@NeKaspersky
Специалисты в сфере кибербеза обнаружили очередную уязвимость, касающуюся уже некоторых автомобилей брендов Honda и Acura. Она позволяет злоумышленникам осуществлять разблокировку дверей и запуск силового агрегата. Однако для этого они должны находится рядом с транспортным средством.
Уязвимость уже получила свой идентификатор CVE-2022-27254 . Относится она к MitM-атакам(man-in-the-middle — человек посередине). Уязвимость очень проста, злоумышленник перехватывает сигнал и использует его на своё усмотрение. По сути, данный способ используется и по сей день для кражи автомобилей и других марок. Воры угоняют авто, используя кодграбберы. Суть работы кодграбберов – это перехват сигнала от брелока, его запоминание, последующее отключения автосигнализации и кража машины.
Но вернёмся к нашей уязвимости. Она затронула по большей части модели Civic, которые были выпущены в период 2016 – 2020 годов. Речь идёт о таких комплектациях как Type R/Si/EX-L/LX/Touring/EX. При этом оборудование, необходимое для атак, совсем нельзя назвать сложным: эксперты использовали HackRF One SDR, ноутбук, учетную запись на FCCID.io, доступ к ПО Gqrx SDR и тулкит GNURadio.
Специалисты по безопасности, в свою очередь, советуют автопроизводителям заменить свою основную защиту на систему rolling codes (плавающие коды). Ими предусматривается ряд различных наборов сигналов в случае каждой проводимой аутентификации. Эта система исключает их воспроизведение злоумышленниками в дальнейшем. Также стоит отметить и то, что на GitHub появились экспойты для использования уязвимости, по довольно приемлемой цене (до 5$).
Журналисты решили обратиться к автобренду Honda за разъяснениями данной ситуации. Как заявляют представители компании, в этот раз такие устройства функционируют только возле авто и в случае физического контакта с транспортными средствами потенциальных жертв. Журналистами был сделан вывод, что специалисты фирмы не проводили проверку осуществимости этой атаки.
В качестве меры защиты специалисты по безопасности порекомендовали отдать предпочтение системам пассивного бесключевого доступа, которые в силу своих особенностей не предполагают подобных уязвимостей. А автомобилистам стоит акцентировать большее внимание при выборе автотранспорта на защите своего «железного друга».
@NeKaspersky
cve.mitre.org
CVE -
CVE-2022-27254
CVE-2022-27254
The mission of the CVE® Program is to identify, define, and catalog publicly disclosed cybersecurity vulnerabilities.
👍11
Уязвимость ip-камер Wyze дает всем подряд доступ к содержимому SD-карт на протяжении трех лет с момента обнаружения
Итак, в далеком марте 2019го специалисты Bitdefender обратили внимание на упомянутую Wyze Cam, и нашли там несколько неприятных уязвимостей, эксплуатация которых угрожала частной жизни владельцев девайсов. Вероятно, поэтому они и не рассказывали про баги аж до сегодняшнего дня (обычно такое раскрывают через 90+ дней после уведомления производителя), терпеливо дожидаясь патчей.
Обнаружили в общей сложности 3 бага. Первый, CVE-2019-9564, представляет собой обход аутентификации и позволяет включать/выключать камеру, управлять ее движением, выключить сохранение записей на карту памяти. Видео в прямом эфире посмотреть, к счастью для владельцев, не получится, поскольку фид зашифрован.
Вторая, CVE-2019-12266, также дает возможность получить доступ к админке, не зная креденшлов, но также позволяет смотреть видеофид. Их пофиксили 24 сентября 2019 года и 9 ноября 2020 года (через 21 месяц после репорта) соответственно.
Виновник торжества, к сожалению, CVE-шки не удостоился, но одно его наличие позволяет многое сказать о компетентности разработчиков. Все дело в том, что когда пользователь вставляет в Wyze Cam SD-карту, камера автоматически создает на ее симлинк в каталоге www... И доступ к нему возможен без всякой аутентификации. Сама камера использует карту, чтобы писать туда аудио/видео и логи, из которых можно достать UID (уникальный идентификационный номер) и ENR (ключ шифрования AES).
Ну и вот вам еще один забавный момент в дополнение к тому, что у производителя ушло 3 года на то, чтобы выставить права доступа к одному файлу: пока безопасники занимались этой невероятно сложной и трудоемкой задачей, Wyze перестали выпускать Cam v1, так что владельцы девайсов первой серии при всем желании не получат фиксов.
@NeKaspersky
Итак, в далеком марте 2019го специалисты Bitdefender обратили внимание на упомянутую Wyze Cam, и нашли там несколько неприятных уязвимостей, эксплуатация которых угрожала частной жизни владельцев девайсов. Вероятно, поэтому они и не рассказывали про баги аж до сегодняшнего дня (обычно такое раскрывают через 90+ дней после уведомления производителя), терпеливо дожидаясь патчей.
Обнаружили в общей сложности 3 бага. Первый, CVE-2019-9564, представляет собой обход аутентификации и позволяет включать/выключать камеру, управлять ее движением, выключить сохранение записей на карту памяти. Видео в прямом эфире посмотреть, к счастью для владельцев, не получится, поскольку фид зашифрован.
Вторая, CVE-2019-12266, также дает возможность получить доступ к админке, не зная креденшлов, но также позволяет смотреть видеофид. Их пофиксили 24 сентября 2019 года и 9 ноября 2020 года (через 21 месяц после репорта) соответственно.
Виновник торжества, к сожалению, CVE-шки не удостоился, но одно его наличие позволяет многое сказать о компетентности разработчиков. Все дело в том, что когда пользователь вставляет в Wyze Cam SD-карту, камера автоматически создает на ее симлинк в каталоге www... И доступ к нему возможен без всякой аутентификации. Сама камера использует карту, чтобы писать туда аудио/видео и логи, из которых можно достать UID (уникальный идентификационный номер) и ENR (ключ шифрования AES).
Ну и вот вам еще один забавный момент в дополнение к тому, что у производителя ушло 3 года на то, чтобы выставить права доступа к одному файлу: пока безопасники занимались этой невероятно сложной и трудоемкой задачей, Wyze перестали выпускать Cam v1, так что владельцы девайсов первой серии при всем желании не получат фиксов.
@NeKaspersky
👍4🔥1
Такие тендеры в сфере ИБ сегодня: ПО для защиты веб-приложений в Татарстане, антивирусная программа для казначейства РФ, средства криптографической защиты для Минздрава, средства защиты информации от утечек для МВД Башкортостана.
😱12👍2🔥2
У моста для Axie Infinity увели крипты на $620 лямов
Пострадавший мост занимается тем, что переводит токены между блокчейнами Эфира и Ronin. Ronin в свою очередь является сайдчейном эфира, разработанным Sky Mavis для их же nft-based онлайн-игрушки «Axie Infinity». Всего в нем 9 валидаторов, но для того, чтобы пометить транзакцию как валидную, требовалось подтверждение от 5 из них.
Судя по заявлению, поступившему от Sky Mavis, именно так и поступил злоумышленник: скомпрометированы оказались 4 их валидатора и один сторонний от Axie DAO. Далее в двух транзакциях были выведены 173600 токенов Ethereum и 25.5 млн токенов USDC. Большинство монет пока остаются в кошельке хакера: на момент написания поста было выведено лишь порядка 8566 токенов. По текущему курсу украденная крипта стоит около $620 млн, что, на секундочку, делает это событие наиболее прибыльным криптохаком, отодвигая на второе место взлом Poly Network в августе 21го, который принес злоумышленнику $611.
Что самое интересное, атака произошла еще 23 марта, но узнали о ней только вчера, когда один из пользователей попытался вывести 5,000 токенов Эфира, но у него ничего не вышло.
@NeKaspersky
Пострадавший мост занимается тем, что переводит токены между блокчейнами Эфира и Ronin. Ronin в свою очередь является сайдчейном эфира, разработанным Sky Mavis для их же nft-based онлайн-игрушки «Axie Infinity». Всего в нем 9 валидаторов, но для того, чтобы пометить транзакцию как валидную, требовалось подтверждение от 5 из них.
Судя по заявлению, поступившему от Sky Mavis, именно так и поступил злоумышленник: скомпрометированы оказались 4 их валидатора и один сторонний от Axie DAO. Далее в двух транзакциях были выведены 173600 токенов Ethereum и 25.5 млн токенов USDC. Большинство монет пока остаются в кошельке хакера: на момент написания поста было выведено лишь порядка 8566 токенов. По текущему курсу украденная крипта стоит около $620 млн, что, на секундочку, делает это событие наиболее прибыльным криптохаком, отодвигая на второе место взлом Poly Network в августе 21го, который принес злоумышленнику $611.
Что самое интересное, атака произошла еще 23 марта, но узнали о ней только вчера, когда один из пользователей попытался вывести 5,000 токенов Эфира, но у него ничего не вышло.
@NeKaspersky
👍8🔥5😁2
❗️Apple и Meta (признанная экстремистской в РФ) передали хакерам данные пользователей. Компании попались на уловку и приняли их за правоохранителей, хотя те даже не предъявили судебного ордера. Ждём слива данных или новых взломов с использованием социальной инженерии. Какой-то цифровой терроризм.
😁26😱10👍5🔥1