امنیت اطلاعات
846 subscribers
2.38K photos
153 videos
156 files
2.58K links
آخرین اخبار هک، ابزارها و روش های تست نفوذ را در این کانال دنبال کنید

بخش انگلیسی :
https://t.iss.one/sec_nerd_en


برای عضویت در گروه پیام بدید:
@rect00
Download Telegram
یکی از حقه های کاربردی برای دور زدن محدودیت در حملات CSRF

#csrf
#bugbounty
#pentest


@sec_nnerd
انجمن هک معروف OGUsers مجددا هک شد و اینبار هکرها دیتای دزدیده شده را بصورت رایگان در اینترنت قرار دادند.

این انجمن که محلی برای فروش دیتابیس های هک شده وحسابهای افشا شده بود اکانتهایی مانند فورت نایت، اینستاگرام، اسکایپ، اسنپ چت، استیم و … را به فروش میگذاشت.
ادمین این انجمن که با نام مستعار ACE فعالیت میکند اعلام کرد که این هک از طریق آپلود فایل شل در تصویر آواتار صورت گرفته و اطلاعات ۲۰۰ هزار کاربر به سرقت رفته است.


منبع؛
https://www.hackread.com/ogusers-hacking-forum-hacked-database-dumped/


#breach
#news


@sec_nerd
ماژول متاسپلویت برای حمله ی اجرای دستور از راه دور در سیستم مدیرت محتوای DotNetNuke که در کشور ما بسیار مورد استفاده قرار میگیره

این آسیب پذیری RCE از طریق deserialization کوکی ایجاد میشه


https://packetstormsecurity.com/files/157080/dnn_cookie_deserialization_rce.rb.txt



#msf
#dnn
#rce


@sec_nerd
در چند هفته ی گذشته یک فرد یا گروهی از افراد ناشناس بیش از ۱۵ هزار دیتابیس محافظت نشده ی elasticsearch را هدف قرار دادند و با پاک کردن دیتای این دیتابیس ها، فقط یک ایندکس با نام nightlionsecurity.com بجای گذاشتند.

این آدرس متعلق به یک شرکت امنیت سایبری است که هرگونه ارتباط خود با این کمپین را رد کرده است.


اخیرا باز بودن دسترسی به دیتابیس الستیک باعث لو رفتن دیتای تلگرامی ۴۲ میلیون کاربر ایرانی شده است.


https://www.zdnet.com/article/a-hacker-has-wiped-defaced-more-than-15000-elasticsearch-servers/


#news
#elasticsearch
#breach


@sec_nerd
امنیت اطلاعات
ادوارد اسنودن، افشاگر سازمان جاسوسی CIA در یک ویدئو کنفرانس در تل آویو اعلام کرد که کمپانی اسراییلی NSO Group نرم افزار جاسوسی به عربستان سعودی فروخته است که برای هک کردن گوشی هوشمند یکی از دوستان جمال خاشقچی استفاده شده است. نرم افزار جاسوسی گروه NSO با…
مدیرعامل گروه NSO اعتراف کرد که در سال ۲۰۱۷ برخی کارمندان فیسبوک به این شرکت مراجعه کردند تا برخی از امکانات جاسوس افزار pegasus را در اختیار آنها قرار دهد.
این اتفاق در زمانی رخ داده است که فیسبوک در حال تولید برنامه VPN با نام Onavo Protect بوده و از NSO خواسته است برخی از امکانات pegasus را برای کنترل ترافیک کاربران onavo در اختبار بگیرد.
این وی پی ان طبق گفته برخی کاربران توان کشف لیست برنامه های نصب شده توسط کاربران با شنود ترافیک آنها را داشته است.



NSO CEO Shalev Hulio has admitted his company can attack devices without a user knowing and he can see who has been targeted with Pegasus.


منبع:
https://www.vice.com/en_us/article/pke9k9/facebook-wanted-nso-spyware-to-monitor-users


#news
#nso
#facebook
#privacy


@sec_nerd
👎1
اطلاعات بیش از ۲۰۰ میلیون شهروند ایالات متحده که بر روی یک دیتابیس ابری گوگل قرار داشت توسط هکرها دزیده شد.
این اطلاعات با حجم ۸۰۰ گیگابایت شامل جزییاتی مانند نام،آدرس ایمیل،شماره تلفن،تاریخ تولد،اطلاعات خانه و اجاره ها،اطلاعات فرزندان و … می باشد.



https://securityaffairs. co/wordpress/101015/data-breach/cloud-db-exposes-200m-americans.html



—————————————————————
صبح این خبر رو در کانال قرار دادیم و نیاز دیدیم که توضیحات بیشتری رو در مورد این اتفاق اضافه کنیم:
این دیتابیس هم از کشفیات فردی هست که اخیرا شاید اسمش به گوش ما ایرانی ها رسیده باشه
Bob Diachenko
این دیتابیس هم توسط باب دیاچنکو کشف شده و این هم مانند دیتابیس تلگرامی ایرانی ها از نوع elasticsearch بوده که در لینک زیر میتونید تصویر اون رو ببینید
این دیتابیس هم ابتدا توسط موتور جستجوی binaryEdge لیست شده و بعد در تاریخ سوم مارس حذف و در چهارم مارس سرور خاموش شده.

هنوز مشخص نیست مالک این دیتابیس چه کسی بوده و توسط چه کسانی حذف شده.


https://www.comparitech.com/blog/vpn-privacy/200-million-us-database-leaked/

#news
#breach


@sec_nerd
کشف آسیب پذیری های تزریق SQL با استفاده از کوئری های isomorphic


https://spaceraccoon.dev/same-same-but-different-discovering-sql-injections-incrementally-with



#sqli
#pentest


@sec_nerd
هنوزم میشه عاشق بود...


#fun

@sec_nerd
پس از انتشار برخی اخبار مبنی بر اینکه یکی از دلایل همه گیری ویروس کرونا آنتن های 5G موبایل هستند، برخی افراد در انگلیس اقدام به تخریب آنتن های BTS کردند که وزیر کابینه ی انگلیس را مجبور به واکنش کردند.

این وزیر کابینه با مزخرف خواندن این ادعاها آن را یک چرند خطرناک خواند.
پروفسور پوویس از NHS نیز این اخبار را فیک اعلام کرد و گفت در شرایط فعلی که نیاز است مردم از ارتباطات رادیویی و اینترنتی استفاده کنند و در خانه بمانند این اخبار و تخریب زیرساختها کاملا احمقانه است.


https://www.theregister.co.uk/2020/04/06/5g_coronavirus_theory_debunked/


#news
#coronavirus


@sec_nerd