НеКасперский
16K subscribers
2.48K photos
314 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Заглохли

Nissan Leaf можно взломать удалённо для слежки и управления физическими функциями автомобиля во время движения.

Исследователи обнаружили серию уязвимостей, позволяющих через Bluetooth проникнуть во внутреннюю сеть Nissan Leaf 2020 года. Атакующий получает возможность установить скрытый и устойчивый доступ через мобильную сеть, создавая невидимый командный канал.

Хакеры могут отслеживать локацию машины, делать скриншоты с информационной системы и записывать разговоры пассажиров. Но самое опасное — возможность удалённо управлять дверями, стеклоочистителями, сигналом, зеркалами, окнами, фарами и даже рулевым колесом в движении 🥺

Процесс раскрытия 8 уязвимостей длился с августа 2023. Nissan обещает выпустить патчи в скором времени, хотя прошло уже 2 года))

Похоже, проблемы с безопасностью автомобилей становятся трендом, ведь, как мы помним, похожие дыры находили у Subaru, Mazda и KIA.

НеКасперский
👍8🗿4😱1
Есть пробитие

Критическая уязвимость в коммутаторах FortiSwitch позволяет сменить пароль админа вообще без аутентификации.

Просто отправляете специальный запрос на маршрут set_password, и вуаля — админка ваша. Никакого взаимодействия с пользователем не требуется, атака до смешного проста. Затронуты все версии с 6.4.0 до 7.6.0, а это тысячи корпоративных сетей.

Fortinet уже выпустила патчи. Если обновиться прямо сейчас никак нельзя, то срочно отключайте HTTP/HTTPS-доступ к интерфейсу управления и ограничивайте доступ доверенными хостами.

Вновь железки Fortinet в центре внимания 😁

НеКасперский
😁184😱4💩1🗿1
Трубная магия

Участники группировки RansomEXX атакуют компании по всему миру.

В своих нападениях они эксплуатируют уязвимость нулевого дня в Common Log File System в Windows. Ошибка «use-after-free» даёт вымогателям с минимальными правами возможность получить полный доступ к устройству без какого-либо взаимодействия с пользователем.

Хотя обновления безопасности для большинства версий уже выпущены, патчи для Windows 10 пока задерживаются. В Microsoft сообщают, что проблема коснулась и Windows 11 версии 24H2, однако здесь уязвимость не эксплуатировалась.

Известно, что хакеры использовали бэкдор PipeMagic для развёртывания эксплоитов, направленных на брешь в подсистеме ядра Windows Win32. Вредоносное ПО может собирать личные данные и устанавливать другие программы для перемещения по сетям жертв.

Среди пострадавших оказались ИТ-компании, финансовые предприятия, ритейлеры и организации по недвижимости. Подобные атаки уже были зафиксированы в США, Саудовской Аравии, Венесуэле и Испании.

НеКасперский
🔥5👍3🗿3😁2🫡1
Чёрный ход

В ЕС обсуждают проект по внедрению бэкдора. Согласно документу ProtectEU, Европейская комиссия планирует разработать «техническую дорожную карту» для того, чтобы предоставить правоохранительным органам «законный и эффективный доступ к данным».

Иначе говоря, они хотят легализовать обход шифрования и получить возможность читать переписки пользователей в мессенджерах. Такое решение оправдывают тем, что полиция теряет позиции преступников, потому что в 85% случаев следователи не могут получить нужные сведения.

К 2026 году в Объединённом исследовательском центре ЕС хотят построить кампус исследований и инноваций в области безопасности. Обсуждается создание единой системы критической связи и квантовой сети защищённой связи. К 2030 году ЕС планирует развернуть квантовую криптографию в критической инфраструктуре.

Для реализации этого проекта нужно внести изменения в Закон о кибербезопасности. Заявляется, что инициатива направлена на усиление возможностей Европола, борьбу с преступностью, а также противодействие вмешательству России.

Тем не менее, такое решение поддержали не все. Несогласные считают, что на самом деле правительство разрабатывает новые методы слежки за гражданами под предлогом обеспечения безопасности.

Похожий закон хотят ввести и в Великобритании, вышедшей из ЕС. Это предложение вызвало бурю негодования, в том числе у крупных компаний вроде Apple, Signal и WhatsApp.

НеКасперский
😁106🤡6👍2💩2👎1😱1🗿1
Гоффи

Участники китайской группировки GOFFEE сосредоточили свои силы на организациях из РФ.

Исследователи заметили, что ещё с 2022 года в ходе кампаний против российских организаций группировка применяла модифицированный зловред Owowa.

В 2024 они использовали изменённые версии explorer.exe через целевой фишинг. Спустя полгода хакеры начали эксплуатировать непубличный Mythic shell-агент PowerTaskel и PowerModul.

Теперь же они рассылают документы Word со скриптами VBA для заражения устройств. Прикреплённый файл является модифицированной explorer.exe, аналогичной той, что использовалась в начале 2024 года. Она содержит шелл-код, похожий на тот, что применялся ранее. В ходе атак преступники также задействуют PowerModul для установки зловредов.

Большинство китайских групп традиционно имеет пророссийскую направленность, однако GOFFEE атакует строительные организации, СМИ, энергетическую отрасль и госсектор РФ.

НеКасперский
👍8👎8😱7🔥4😁3🗿2
Боковое копирование

Пакистанская группа SideCopy атакует индийские госорганизации и инфраструктурные секторы.

Исследователи отметили, что на начальных этапах группа использует пакеты Microsoft Installer для установки вредоносного ПО. Хакеры уклоняются от обнаружения с помощью боковой загрузки DLL и многоплатформенных вторжений.

В ходе атак они эксплуатируют CurlBack RAT, регистрирующую жертв на сервере управления C2 через UUID. Она позволяет собирать системную информацию, управлять данными и передавать файлы по http через обычный cURL.

Чаще всего от лица сотрудников госорганизаций хакеры рассылают жертвам письма с файлами под видом документов. При их открытии запускается вредоносное ПО.

Чтобы всё выглядело правдоподобно, SideCopy использует скомпрометированные идентификаторы электронной почты и домены. В последнее время группа нацелена на оборону, образование, железные дороги, вещание связи, нефть и газ Индии.

В Пакистане, оказывается, не только компьютеры, но интернет и хакеры есть 🤯

НеКасперский
😁9🔥3🤔3👍2😱1🗿1
Кофе брейк?

Уязвимость в обновлённом клиенте MorphoBlue привела к краже $2.6 млн через опережающую транзакцию.

Похоже, дыра позволила ему либо подменить параметры транзакции пользователя, либо внедрить свою вредоносную транзакцию.

Используя технику front-running, атакующий добился исполнения своей операции раньше целевой, перехватив $2.6 млн и выведя их. Классика жанра, когда уязвимый UI становится точкой входа для атаки на логику взаимодействия с контрактом.

Morpho Labs уверяет, что откатили проблемное обновление, и средства пользователей в основном протоколе в безопасности. Тем не менее, звоночек для DeFi прозвенел довольно громко.

НеКасперский
🔥5👍32😱1🗿1
Закономерность

Специалисты Google вновь обнаружили брешь в процессорах  AMD.

Эта уязвимость позволяет атакующим с правами администратора обходить защиту и выполнять вредоносный код. Хакеры могут подделывать сигнатуры в загрузчике ROM процессора и подсовывать чипу вредоносную прошивку.

В результате взлома нападающие могут нарушить работу процессора, получить доступ к привилегированным данным и взять под контроль среду System Management Mode, используемую для управления критически важными операциями и работы с прошивкой.

Представители компании подтвердили наличие проблемы. В AMD считают, что дефект связан с неправильной проверкой защитных меток. Брешь затронула серверные процессоры EPYC семейства 7000, 7002, 7003, 9004 и предстоящей серии 9005, а также Ryzen Embedded Series 4004.

Сейчас специалисты работают над устранением уязвимости, компания уже выпустила патчи прошивки Platform Initialization.

НеКасперский
😁10👍5🗿3
This media is not supported in your browser
VIEW IN TELEGRAM
Паляльто

В Кремниевой долине хакеры взломали светофоры, заставив их говорить голосами Маска и Цукерберга.

Злоумышленники проникли в систему управления пешеходными переходами в Пало-Альто, Менло-Парке и Редвуд-Сити. При нажатии кнопки вместо стандартного «Wait» звучали пародийные сообщения от имени ИТ-магнатов, например:

Hi, this is Elon Musk. Welcome to Palo Alto, the home of Tesla engineering. You know, they say money can’t buy happiness, and yeah, okay, I guess that’s true. God knows I’ve tried. But it can buy a Cybertruck, and that’s pretty sick, right? Right? Fuck, I’m so alone.


Власти отключили голосовые функции на 12 перекрестках, пока не устранят уязвимость. Сигналы работают нормально, но без звуковых оповещений.

Технические детали взлома пока не раскрыты. Специалисты предполагают, что атака могла произойти через уязвимость в системе управления светофорами или через физический доступ к оборудованию.

НеКасперский
😁18🔥43🗿1
Лабораторная работа

Американский поставщик лабораторных услуг сообщил об утечке данных, затронувшей примерно 1.6 миллиона человек.

Выяснилось, что в октябре прошлого года кто-то получил несанкционированный доступ к сетям Laboratory Services Cooperative и вытащил оттуда файлы. В зависимости от конкретного человека, утечка могла затронуть ФИО, номера страхования, номера прав или паспорта, даты рождения, а также медицинскую информацию, включая диагнозы, результаты анализов и данные о лечении. Кроме того, могли утечь данные страховки и финансовая информация вроде номеров счетов и карт.

Организация уверяет, что расследование продолжается, а специалисты мониторят дарквеб на предмет появления этих данных, но пока безуспешно.

Пострадавшим предлагают бесплатные услуги кредитного мониторинга и защиты от кражи медицинских данных на 12 или 24 месяца 😁

НеКасперский
😁10🗿3👍1
Маленький

Слабозащищённые PostgreSQL серверы стали целью для скрытного криптомайнера.

Атакующие используют угадываемые пароли и функцию COPY FROM PROGRAM для проникновения. После получения доступа они запускают скрипт, который убивает другие криптомайнеры и загружает модифицированный XMRig-C3 с уникальным хешем для каждой жертвы и упакованный с помощью UPX для усложнения обнаружения.

Самое интересное — майнер выполняется полностью в памяти через memfd, что помогает обходить защитные системы. Для закрепления создаётся крон задача и новая роль с высокими привилегиями.

По данным Wiz, каждый третий облачный PostgreSQL доступен из интернета и является идеальной мишенью для хакеров.

Вопрос почему майнеры могут конкурентов убирать, а безопасники с этим не справляются?)))

НеКасперский
😁26😱5🗿3
А как гуглить то

Отбирали сейчас для вас новости, каждая вторая про фишинг. Упирается это в то, что большая часть инфраструктуры компаний сейчас — web-приложения, даже системы документооборота сейчас открываются большей частью через браузеры.

На первый взгляд, пользователю не нужны никакие защиты, только логин и пароль, но на самом деле, это не так: второй фактор, антивирус, контроль трафика, защита от фишинга, ограничение доступа по IP — и это только база.

При этом, как правило, сотрудник авторизуется в корпоративных сервисах через обычные браузеры: Chrome, Edge, Firefox и остальные.

Многие компании используют пользовательские браузеры, но, понимая риски, добавляют различные средства защиты информации. Обычно это запреты на установку расширений, фильтрация трафика, мониторинг активности сотрудников, антивирусы, песочница, двухфакторная аутентификация, EDR, NDR и прочие -DR. Однако это стоит немалых денег. Ну и конечно умеют ли обычные браузеры отправлять события безопасности? Нет.

Из коробки браузеры вроде Chrome Enterprise и Edge для бизнеса уже предлагают часть нужных бизнесу решений. Они поддерживают централизованное управление, позволяют внедрять расширенный набор политик безопасности и интегрироваться с корпоративными сервисами. Но это всё иностранные решения, и остаётся два момента: как их оплачивать, если вендоры сейчас отсутствуют на рынке и как получить техническую поддержку, если ее нет? Никак.

Из отечественных аналогов, которые можно было бы смело ставить в организациях, которым необходимо защищать данные, приходит в голову только корпоративный Яндекс Браузер. Он автоматически блокирует фишинговые сайты, подозрительные страницы, вредоносные загрузки и расширения, плюс даёт администраторам доступ, чтобы централизованно управлять настройками и применять политики безопасности.

Из очевидного — в отличие от западных решений корпоративный Яндекс Браузер поддерживает ЭЦП, ГОСТ ТLS, сертификаты НУЦ и работу в закрытых контурах, что важно для банков, ритейла и других крупных компаний.

Также из российских альтернатив вспомнился мейловский Атом на основе Chromium, но корпоративных версий с централизованным управлением и политиками безопасности у него не было. Еще был Спутник от Ростелекома, но они оба больше не развиваются.

Мир корпоративных браузеров в России остается небольшим, и серьезных решений, помимо Яндекса, нет. Почему только Яндекс этим занимается? 🤷🏻‍♂️

НеКасперский
🔥186👍5💩54🤡4🗿1
Яблочный анализатор

Apple решила потрогать пользовательские данные для улучшения своих LLM, но клянётся сохранить приватность.

Компания признала, что синтетические данные не справляются с обучением ИИ-моделей эффективно. Теперь планируют сравнивать сгенерированный контент с выборкой реальных писем пользователей, чтобы определить, какие генерации лучше соответствуют действительности.

При этом Apple утверждает, что данные не покинут устройство — система будет только отправлять сигнал о том, какие варианты синтетических данных ближе к реальным. Участвуют только пользователи, разрешившие отправку аналитики. Механизм используется для улучшения функций вроде умных уведомлений и инструментов написания текста.

Британцам отказали, а сами съели 😁

НеКасперский
😁20🗿5👍32
НеКасперский
Клоповник Участники Clop получили доступ к данным 66 компаний в результате атаки на платформу Cleo. На просторах даркнета злоумышленники опубликовали пост, в котором потребовали от пострадавших организаций выйти на связь и заплатить выкуп в течение 48…
Прокатило

Hertz подтвердил масштабную утечку персональных данных клиентов в результате атаки группировки Clop на платформу Cleo.

В руки хакеров попала чувствительная информация клиентов Hertz, Dollar и Thrifty. В базе есть имена, контакты, даты рождения, данные кредитных карт и водительских удостоверений. Некоторым особо «повезло» и их паспортные данные, номера соцстрахования и медицинская информация тоже утекли.

Вся эта прелесть уже красуется на сайте вымогателей, которые ранее похвастались взломом 66 компаний через уязвимости нулевого дня в системе Cleo.

Hertz предлагает пострадавшим два года бесплатного мониторинга личных данных, но сколько конкретно клиентов затронуто — компания умалчивает.

НеКасперский
🗿61👍1
Media is too big
VIEW IN TELEGRAM
Дрономания

Украинские хакеры решили стратегически ударить по... паркингу Москва-Сити, слив 6364 пропуска.

Дело в том, что вчера РИА Новости опубликовали видео-демонстрацию работы системы «Орбита», которая позволяет управлять дронами-камикадзе на удалении в тысячи километров. Пилотирование демонстрировалось на фоне красивого московского бизнес-центра.

Украинских хакеров это, как не странно, задело. Несмотря на удаление оригинальной публикации в СМИ, они быстро вычислили, что съёмка велась из башни «Санкт-Петербург» в Москва-Сити, и взломали пропускную систему комплекса.

В утечке почти тысяча госномеров, около трёх тысяч ФИО и порядка полутора тысяч номеров телефонов. Мы беглым взглядом встретили, например, запись пропуска на имя Ксении Собчак.

НеКасперский
😁40🤡8🔥7🗿2👍1
Позорься до конца

Группа Hellсat атаковала организации Asseco, HighWire Press, Racami и LeoVegas Group.

Взлом удался благодаря использованию скомпрометированных учётных данных Jira, добытых с помощью вредоносного ПО Infostealer. Причастность группировки ко взлому всех четырёх компаний доказывают результаты исследования.

Специалисты проанализировали более 30 миллионов заражённых компьютеров. Оказалось, что тысячи организаций до сих пор используют ранее скомпрометированные учётные данные от системы управления проектами Jira.

Atlassian Jira является главной целью Hellсat. В результате атак на Asseco, HighWire Press, Racami и LeoVegas хакеры могли украсть интеллектуальную собственность, личную информацию жертв, критически важные данные, финансовые записи и др.

Ранее группировка отличилась нападениями на Schneider Electric, Telefonica и Orange Romania. Украли позорные косяки, используя ту же лазейку в Jira 🤭

НеКасперский
🗿13👍2
Крах

Легендарный форум 4chan взломан. Хакеры слили исходники, базы данных и все данные админов после конфликта из-за рейдов.

Всё началось с внутренних разборок между модераторами и пользователями /qa/, они же SoyJak Party, из-за рейдов на запрещённой в РФ /lgbt/. После закрытия /qa/ нерды мигрировали на свою площадку и взялись за 4chan, который, как выяснилось, работал на древней версии PHP или FreeBSD. Поняли что-то? Мы нет.

Главное, что в итоге конфликт пришел к полной компрометации форума. В сеть утекли не только исходники и дампы баз, но и имейлы админов, включая .edu и, по слухам, даже .gov адреса, что ожидаемо всколыхнуло волну конспирологии.

Серверы пока лежат, а будущее форчана туманно 🥹

НеКасперский
🤬21🤔54👍4🗿3😁2
Червивое

Как бы часто мы не писали о проблемах и уязвимостях Apple, инфоповоды для этого не заканчиваются.

Сегодня корпорация выпустила срочное обновление безопасности для ВСЕХ своих устройств, начиная с Apple XS, заканчивая Vision Pro и AppleTV.

Компания, конечно, не раскрыла подробностей закрытых уязвимостей, но известно, что их было две. Первая касалась модуля CoreAudio, где при некорректной обработке аудио был риск воспроизведения произвольного кода. Вторая касалась системной аутентификации.

Часто бывает, что подобные уязвимости используют государственные структуры и спецподразделения, потому что, как подчеркивает Apple, закрытые уязвимости участвуют в «чрезвычайно сложной атаке».

НеКасперский
🗿7👍4😁2
Пропасть

Российские организации атаковал бэкдор, маскирующийся под обновления ПО ViPNet.

Вредоносная программа распространяется через транспортный протокол ViPNet, имитируя легитимные пакеты обновлений. Изначально злоумышленнику нужен доступ с правами администратора к любому компьютеру из защищенной сети, но главная опасность в том, что атака может распространяться дальше по всей инфраструктуре ViPNet, компрометируя другие системы.

Бэкдор использует файл msinfo32.exe, который маскируется под системный компонент и обеспечивает загрузку вредоносного кода. Хорошая новость — сертифицированные версии продуктов ViPNet 4-го поколения при правильной настройке атаке не подвержены, а продукты 5-го поколения и 4U вообще находятся вне зоны риска.

Компания уже выпустила патчи, блокирующие возможность проведения атаки, бежим обновляться.

НеКасперский
😁14🤔83🗿21😱1
Корни

Десятка по шкале CVSS, господа!

Критическая уязвимость в реализации SSH на базе Erlang/OTP позволяет атакующему выполнить произвольный код вообще без аутентификации.

Проблема возникает из-за неправильной обработки протокола. Злоумышленник может отправлять сервисные сигнальные сообщения вроде chanel open, exec, chanel data и прочие ДО прохождения проверки аутентификации. Это открывает путь к выполнению произвольного кода в контексте SSH-демона. А если процесс работает с правами root? Тогда атакующий получает полный контроль над системой.

Под ударом оказались устройства Cisco, Ericsson и различное IoT-оборудование. Все они активно используют библиотеку SSH Erlang/OTP в своей инфраструктуре.

Спасение уже доступно, а в крайнем случае, закройте доступ к SSH-порту правилами брандмауэра.

НеКасперский
😱16🔥7👍3🗿1
Фантазёр

Приложение для создания историй с ИИ на iPhone слило в сеть тысячи приватных историй пользователей, включая пикантный контент для взрослых.

Исследователи обнаружили, что программа оставила открытой базу Firebase из-за неправильной настройки прав доступа. В результате более 55 тысяч пользовательских историй, 400 писем в техподдержку и электронные адреса клиентов оказались в публичном доступе. Среди утекших текстов встречались откровенно эротические произведения, создавая идеальную почву для шантажа и вымогательства.

Разработчики игнорировали сообщения о проблеме целый месяц, а база данных продолжала собирать всё новые материалы в режиме реального времени.

НеКасперский
🗿18👍41