امنیت اطلاعات
847 subscribers
2.38K photos
153 videos
156 files
2.58K links
آخرین اخبار هک، ابزارها و روش های تست نفوذ را در این کانال دنبال کنید

بخش انگلیسی :
https://t.iss.one/sec_nerd_en


برای عضویت در گروه پیام بدید:
@rect00
Download Telegram
گروه امنیت اطلاعات

https://t.iss.one/joinchat/Cu-7qUvIA5ULBMsmH9yVzA

بخش فارسی کانال:
https://t.iss.one/sec_nerd

بخش انگلیسی کانال:

https://t.iss.one/sec_nerd_en
Owning A Camera.pdf
5.7 MB
اکسپلویت و نفوذ کردن به دوربین مداربسته


#ipcam
#pentest
#iot


@sec_nerd
یکی از نادرترین حملات اسکم در تاریخ، دو شرکت چینی و اسرائیلی را قربانی خود کرد!
داستان از این قرار است که یک شرکت سرمایه گذاری چینی قصد حمایت مالی از یک استارتاپ اسراییلی را داشت. مبلغ این سرمایه گذاری یک میلیون دلار بود.
چند ماه قبل از انجام این توافق بین دو شرکت، ایمیل سرور استارتاپ اسراییلی توسط هکرها هک شده بود و آنها ناگهان متوجه یک ایمیل با محتوای ذکر شده از سوی یک شرکت چینی شدند.
هکرها اما بجای مانیتور کردن این ایمیل ها، دو دامنه ساختند. یکی شبیه به وبسایت چینی و دیگری شبیه به نمونه ی اسراییلی!
دامنه ای که آنها ساخته بودند فقط یک حرف s بیشتر از نامهای واقعی وبسایتهای این شرکتها داشت. هکرها شروع به ارسال ایمیل کردند. آنها از جانب اسراییلی ها به چین جواب میدادند و از طرف چین نیز پاسخ ایمیل های اسرائیلی را میدادند که در مجموع ۱۴ ایمیل به اسراییلی ها و ۱۸ ایمیل به چینی ها فرستاده شد.
هکرها حتی با این روش یک ملاقات حضوری در شانگهای را کنسل کردند تا خطر لو رفتن عملیات خود را به حداقل برسانند!
در مراحل آخر این اسکم، هکرها حساب بانکی خود را به طرف چینی دادند و موفق شدند یک میلیون دلار به جیب بزنند.


🌺انتشار با ذکر منبع🌺


https://research.checkpoint.com/2019/incident-response-casefile-a-successful-bec-leveraging-lookalike-domains/



#news
#scam
#breach
#china
#israel


@sec_nerd
کمپین جدید فیشینگی کشف شده است که از راهکار جدیدی برای دزدیدن اطلاعات کاربر استفاده میکند.
معمولا حملات فیشینگ قربانی را ترغیب به باز کردن یک لینک میکنند که در نهایت با یک آدرس وب در صورت بی دقتی قربانی موفق به دزدیدن اطلاعات مدنظر خود میشوند.
در کمپین جدید اما خبری از صفحه ی لندینگ یا لینک مشکوک نیست. هکرها اینبار صفحه ی فیشینگ خود را بصورت فایل HTML که حاوی کدهای پیچیده جاوا اسکریپت است به شکل یک فایل ضمیمه در ایمیل ارسال کردند و از قربانی خواستند که اطلاعات پرداخت خود را در این ضمیمه مشاهده کند.
این فایل یک صفحه ی مایکروسافت را نمایش میدهد که فرم لاگینی شامل سرویس های مختلف از جمله جیمیل، آفیس۳۶۵، یاهو و ... در آن تعبیه شده و به محض پر کردن این فرم لاگین، اطلاعات به یک آدرس ناشناخته ارسال میشود و کاربر به سمت یک تصویر که شبیه به یک رسید پرداخت است هدایت میشود (تصاویر در لینک منبع خبر قابل مشاهده هستند)

البته هکرها میتوانستند تصویر رسید را نیز در همین فایل قرار دهند.



منبع:
https://www.bleepingcomputer.com/news/security/clever-microsoft-phishing-scam-creates-a-local-login-form/


#news
#phishing
#scam


@sec_nerd
#news
#iran



منتظر هستیم ببینیم حقیقت داره یا نه!

@sec_nerd
مجموعه ی 2.7 میلیارد ایمیل و پسورد در دارک نت با قیمت ۴۰۰ دلار به فروش گذاشته شد.
مجموع حجم این فایل 1.5 ترابایت است و از سرویس های بزرگ چینی مانند netease و tencent و ... جمع اوری شده است.


https://www.hackread.com/billion-email-addresses-plain-text-passwords-exposed-online/



#news
#breach


@sec_nerd
در ایالت میسی سیپی امریکا هکرها اقدام به هک کردن دوربین های امنیتی یک خانه کردند.
این دوربین در اتاق سه دختر نوجوان یک خانواده نصب شده بود و هکر از طریق اسپیکر آن با یکی از این سه کودک صحبت کرد.
دوربین های امنیتی Ring قابلیت کنترل و مشاهده از روی اپ موبایلی را نیز دارند و خانواده ی مذکور ۴ روز بود که این دوربین را در اتاق فرزندان خود برای کنترل اوضاع آنان نصب کرده بودند.
در حال حاضر ابزار نفوذ به این دوربین که با نام Ring.com checker شناخته میشود توسط هکرها با مبلغ ۶ دلار به فروش گذاشته شده است.


منبع:
https://www.vice.com/en_us/article/3a88k5/how-hackers-are-breaking-into-ring-cameras


#news
#iot
#ipcam


@sec_nerd
This media is not supported in your browser
VIEW IN TELEGRAM
رمزنگاری داده های ارسالی از سوی کاربر به سمت دیتابیس در Mongodb امکانپذیر شد
از این به بعد دسترسی به فایلهای دیتابیس امکان خواندن داده های کاربری را به هکرها نخواهد داد.



https://www.mongodb.com/blog/post/field-level-encryption-is-ga


#mongodb
#nosql
#security