امنیت اطلاعات
847 subscribers
2.38K photos
153 videos
156 files
2.58K links
آخرین اخبار هک، ابزارها و روش های تست نفوذ را در این کانال دنبال کنید

بخش انگلیسی :
https://t.iss.one/sec_nerd_en


برای عضویت در گروه پیام بدید:
@rect00
Download Telegram
هکری که پیش از این اقدام به هک کردن hacking team کرده بود اعلام کرد به کسانی که اقدام به نفوذ به شرکت های نفتی و بانک ها کنند و اسناد محرمانه آنها را بدست آورند ۱۰۰ هزار دلار جایزه میدهد. این پرداخت از طریق ارزهای دیجیتال انجام خواهد گرفت.
این هکر که با نام Phineas Fisher شناخته میشود مثالهایی از اهداف مدنظر خود زد که برخی شرکت های ارز دیجیتال در امریکای جنوبی، شرکت اسراییلی NSO و شرکت نفتی هالیبرتون جزو نمونه های آن هستند.




منبع:
https://www.vice.com/en_us/article/vb5agy/phineas-fisher-offers-dollar100000-bounty-for-hacks-against-banks-and-oil-companies



#news
#phineas_fisher


@sec_nerd
کشف دیتابیسی با ۱/۲ میلیارد رکورد از افراد بصورت محافظت نشده.
این دیتابیس که حاوی اطلاعاتی از کاربران لینکدین و فیسبوک است، یکی از بزرگترین دیتابیس های کشف شده در فضای اینترنت است.
دیتابیس مذکور که از نوع elasticsearch است حاوی اطلاعاتی نظیر نام، آدرس ایمیل، شماره تلفن و آدرس صفحات افراد در لینکدین و فیسبوک است.


به نظر میرسد که این دیتابیس متعلق به شرکت https://www.peopledatalabs.com/ باشد

محتویات کشف شده :
بیش از ۱/۵ میلیارد نفر که نزدیک به ۲۶۰ میلیون آن امریکایی هستند.
بیش از یک میلیارد آدرس ایمیل که هفتاد درصد ایمیل های کاری آن متعلق به اشخاص تصمیم ساز در امریکا، کانادا و بریتانیا تشکیل شده.
بیش از ۴۲۰ میلیون آدرس پروفایل لینکدین
بیش از یک میلیارد آیدی و آدرس صفحه فیسبوک
بیش از ۴۰۰ میلیون شماره تلفن که بیش از ۲۰۰ میلیون آن متعلق به امریکایی هاست.


اطلاعات بیشتر:
https://www.dataviper.io/blog/2019/pdl-data-exposure-billion-people/



#breach
#news


@sec_nerd
وبسایت شرکت چینی سازنده گوشی موبایل OnePlus بار دیگر توسط هکرها مورد نفوذ قرار گرفت.
این وبسایت که پیش از این در سال ۲۰۱۸ هک و اطلاعات ۴۰ هزار کاربرش به سرقت رفت، این بار طبق اعلام این شرکت، هک و درخواست های خرید برخی کاربران در اختیار هکرها قرار گرفت. البته اطلاعات پرداخت و پسوردها به دست هکرها نیفتاده است.
پس از این واقعه شرکت وان پلاس متعهد شده است با برگزاری یک برنامه ی کشف باگ، سطح امنیت زیرساختهای خود را افزایش دهد.


https://www.hackread.com/oneplus-website-hacked-user-data-breached/


#news
#breach
#oneplus

@sec_nerd
دو سناریوی واقعی برای دستیابی به دامین ادمین


1) Phishing->creds theft->1FA #VPN access->unsecure .VHD (FS mounted)->SAM extraction->bloodHound->PtH->procdump+mimikatz=D.A

2) Reflected #XSS->S.E(email)->JS payload exec->unsecure backups->Creds reuse->procdump+mimikatz= D.A



#privesc
#pentest


@sec_nerd
آسیب پذیری های معمول در اندروید


#android


@sec_nerd
گوگل اعلام کرد که موفق شده است یک هکر روس با پشتوانه دولتی را که برنامه های آلوده در گوگل پلی آپلود میکرد شناسایی کند.
این هکر یا هکرها بعد از ثبت ۱۲ هزار مورد شکایت کاربران در مورد اینکه قربانی فیشینگ شده اند توسط مرکز TAG گوگل شناسایی شدند.
این هکر در اقدامی جالب با استفاده از حمله ی فیشینگ یک توسعه دهنده معتبر را هدف قرار داده و پس از سرقت کلیدهای ساین این توسعه دهنده، اپلیکیشن خود را در گوگل پلی منتشر کرد و موفق شد در ۱۴۹ کشور کاربران را هدف حملات فیشینگ خود قرار دهد.
این گروه هکری Sandworm نام دارد و پیش از این در سال ۲۰۱۴ با استفاده از یک باگ ناشناخته در ویندوز از ناتو و اتحادیه اروپا جاسوسی کرده بود.


منبع:
https://www.theregister.co.uk/2019/11/28/google_12000_warnings_phishing_sandworm/


#news
#russia
#google
#android


@sec_nerd
در آستانه ی جمعه ی سیاه آژانس امنیت سایبری و زیرساخت امریکا (CISA) از مردم خواست مراقبت های لازم را در برابر کلاهبرداران و سوء استفاده گران بعمل آورند.
در این بیانیه آمده است:
افراد خرابکار میتوانند اطلاعات شما (نظیر شماره کارت اعتباری، شماره تلفن، شماره حساب و آدرس) را با دزدیدن کیف، تماس تلفنی، جستجوی سطل زباله شما یا برداشتن یک قبض رستوران که شماره حساب شما را دارد، بدست آورند.
این اطلاعات برای یک هکر کافی ست تا خود را بجای شما جا بزند و خرید کند، حساب جدید باز کند و یا حتی وام بگیرد.
چند پیشنهاد CISA:
حفاظت چند لایه از پسوردها و سایر اجزای احراز هویت
حفاظت از حریم خصوصی خود و اطمینان از اینکه شرکتی که اطلاعات خود را در اختیارش میگذارید از آن به چه صورتی استفاده میکند
سفارشات و تاییده های خود را با دقت بررسی و با بانک خود مقایسه کنید و در صورت مغایرت سریعا آن را اطلاع دهید
دقت کنید که چه اطلاعاتی از خود را بصورت عمومی منتشر میکنید. مهاجمان میتوانند قطعات مختلف اطلاعات شما را از منابع مختلف جمع آوری کرده و از آن سوء استفاده کنند.


منبع:
https://www.us-cert.gov/ncas/current-activity/2019/11/27/black-friday-shopping-protect-your-identity


#black_friday
#us-cert
#cisa


@sec_nerd
کشف ساب دامین ها
https://github.com/TypeError/domained


افزونه ی Burpsuite برای استخراج اطلاعات مفید از دامنه مانند کلیدها، ساب دامین، آدرس آی پی و ..
https://github.com/prodigysml/Dr.-Watson


کشف ساب دامین با استفاده از موتور جستجوی censys
https://github.com/christophetd/censys-subdomain-finder



#bugbounty
#subdomain
#burpsuite
#web
#pentest

@sec_nerd