IT и безопасность
21.2K subscribers
3.73K photos
821 videos
8 files
3.26K links
Проводник по миру IT, кибербезопасности и полезных технологий. Будь в безопасности, но во всеоружии!

Вступить в чат: https://t.iss.one/+FXFDWKEY1U8zZjYy

Вопросы:
@it_scrt
Download Telegram
OneTwoTrip подтвердил уязвимость, которая могла вызвать утечку данных пользователей

Исследователи кибербезопасности обнаружили в открытом доступе базу пользователей сервиса бронирования отелей OneTwoTrip. В ней нашлись данные об электронной почте, именах, паспортах, телефонах, путешествиях и платёжной информации пользователей.

OneTwoTrip подтвердил наличие уязвимости, через которую данные могли украсть. Однако, по словам сервиса, пароли и платёжная информация пользователей остались нетронутыми.

@blancvpn
😱7👍1
Российские пенсионеры оказались наименее уязвимыми к фишинговым атакам

«ВТБ» опубликовал статистику о фишинговых атаках в России в 2022 году, приведших к потере денег. Самое интересное в ней — половозрастные группы жертв. Чаще остальных теряли деньги люди в возрасте 34–44 года (32%) и 44–54 года (25%). Третье место у молодёжи (18–34 года) — 22%. И только в 20% случаев жертвами фишинговых атаках становились люди старше 55 лет.

Регионами с самым большим количеством фишинговых атака стали Москва, Московская область, Санкт-Петербург, Ростовская и Иркутская области.

@blancvpn
😁16👍3🤯3
В Москве используется четыре технологии распознавания лиц — в том числе и для задержаний людей

BBC посчитала все используемые в Москве технологии распознавания лиц людей на улицах и в общественных пространствах. Как выяснилось, применяется четыре алгоритма — три российской разработки и один белорусской. Об этом стало известно из контрактов АО «Электронная Москва» на услуги по «индексации данных» в «городском сегменте единой системы видеоаналитики». Общая сумма контрактов — около 800 млн рублей.

Используются четыре алгоритма — NtechLab, Tevian FaceSDK, VisionLabs Luna Platform и Kipod. Именно последний применяется для распознавания лиц в московском метрополитене. Кроме непосредственно идентификации по внешности, алгоритмы способы определять эмоции на лицах людей — злость, страх, грусть, радость и удивление.

@blancvpn
👎15👍8😱5
DuckDuckGo запустил сервис удаления рекламных трекеров из электронной почты

Сервис DuckDuckGo Email Protection удаляет все следящие элементы писем – идентификаторы в ссылках, веб-скрипты и «пиксели».

Чтобы воспользоваться этим сервисом, пользователю необходимо создать отдельный почтовый ящик на duck.com и настроить с него переадресацию на основной ящик. Сначала входящие письма будут попадать в duck.com, где очищаться от трекеров, а затем пересылаться на основной ящик.

DuckDuckGo Email Protection пока находится в состоянии открытого бета-тестирования.

@blancvpn
👍29👎1
Менеджер паролей LastPass взломали

Пароли и другая конфиденциальная информация остались нетронутыми. Злоумышленники украли часть исходного кода и технических данных LastPass.

Представители LastPass сообщают, что менять пароли не нужно – украсть их невозможно.

@blancvpn
😁12😱2👍1
Samsung научился распознавать конфиденциальные данные на фотографиях

В прошивке One UI 5.0 beta 2 для смартфонов Samsung появилась функция Privacy Detection. Она автоматически обнаруживает персональные и конфиденциальные данные на фотографиях при отправке.

Если пользователь попробует отправить кому-то фотографию своего паспорта, удостоверения личности, кредитной карты или другого документа, операционная система предупредит, что это — персональная информация, которую не рекомендуется пересылать.

One UI 5.0 beta 2 пока доступна не для всех пользователей, однако планируется, что обновление выйдет до конца года.

@blancvpn
👍36👎2🤯21
Ни недели без «сливов»: в сети оказались данные пользователей онлайн-кинотеатра START и службы доставки «СДЭК»

«Слитая» база онлайн-кинотеатра START содержит данные почти 44 млн пользователей: имена и фамилии, хэшированные пароли, IP-адреса, страны, даты начала и окончания подписки. START подтвердил утечку, но сообщает, что данные в ней актуальны на 2021 год, а в базе нет истории просмотров и финансовой информации.

«Слитая» база службы доставки «СДЭК» содержит около 120 тысяч записей пользователей маркетплейсов «CDEK Shopping» и «CDEK Market»: имена и фамилии, хэшированные пароли, дату рождения, электронную почту, номер телефона, служебную информацию.

Несмотря на то, что пароли «слиты» в хэшированном виде, лучше их всё-таки поменять.

@blancvpn
😱2
Привет!

На связи команда BlancVPN, и у нас есть отличная новость.

Мы запустили протокол Shadowsocks во всех локациях BlancVPN!

Протокол Shadowsocks был разработан специально для обхода китайской системы цензурирования «Золотой щит». Поэтому он прекрасно справляется с любыми блокировками: государственными, региональными, а также установленными системными администраторами. Кроме того, он отличается «легковесностью»: практически мгновенное подключение, минимальное потребление оперативной памяти и ресурсов процессора, минимальные задержки трафика.

Shadowsocks уже доступен для подключения на всех локациях BlancVPN. Попробуйте работу нового протокола — по ссылке вы получите три дня подписки на BlancVPN бесплатно: https://t.iss.one/FCK_RKN_bot?start=shadowsocks

@blancvpn
👍28😁2😱1
Google запретит VPN-приложениям блокировать рекламу

В новой политике Google Play указывается дополнительное требование к VPN-приложениям: они могут только создавать защищённые туннели, не вмешиваясь в трафик. В том числе они не имеют права «манипулировать рекламой, которая может повлиять на монетизацию приложений».

Новая политика Google Play вступит в силу 1 ноября 2022 года.

Кроме того, манипуляция рекламой и на настольных версиях Google Chrome в ближайшее время будет осложнена. Браузер уже перешёл на платформу Manifest V3, которая ограничивает возможности фильтрации контента, а в будущем дополнительно осложнит работу адблок-расширений.

@blancvpn
👎45😱5👍3
Во втором квартале мошенники украли у россиян через банки 1,8 млрд рублей, банки вернули только 5% из них

Банк России опубликовал обзор инцидентов информационной и финансовой безопасности за второй квартал 2022 года. Согласно нему, всего мошенникам из «служб безопасности» и подобных «организаций» удалось похитить у россиян 1,8 млрд рублей. 63% хищений произошли через онлайн-банки и другие платформы дистанционного банковского обслуживания.

При этом только 5% похищенных средств было возвращено жертвам.

Общий объём хищений во втором квартале 2022 года оказался в 1,5 раза больше, чем за первый квартал 2022 года. «Абсолютный рекорд» был установлен в четвёртом квартале 2021 года и составил 1.9 млрд рублей.

@blancvpn
👍7👎3
Хакеры используют фотографии космоса для распространения вирусов

Аналитики Securonix зафиксировали распространение вирусов через снимки космоса с телескопа «Уэбб». При этом используется не метод стеганографии, а гораздо более изощрённая процедура атаки.

Сначала жертва получает фишинговое письмо с .docx-вложением. При открытии запускается VBS-макрос. Он загружает JPG-изображение с удалённого ресурса, декодирует в исполняемый файл с помощью certutil.exe и запускает его.

Загружаемое изображение — это та самая фотография с телескопа «Уэбб». Однако в нём также есть дополнительное содержимое, замаскированное под сертификат — это закодированная в Base64 полезная нагрузка, которая и превращается в исполняемый вредоносный файл.

Из-за сложности и нестандартного подхода антивирусы (включая VirusTotal) не срабатывают при такой атаке.

@blancvpn
🤯25👍10
Браузеры на базе Chromium могут записывать данные в буфер обмена без разрешения пользователя

Malwarebytes обнаружили потенциально опасную уязвимость в браузерах на базе Chromium — это не только Chrome, но и «Яндекс.Браузер», Opera и другие. Они могут записывать данные в буфер обмена без разрешения пользователя.

Потенциально в буфер обмена могут быть записаны любые текстовые данные и некоторые изображения. Несмотря на то, что напрямую навредить компьютеру они пока не способны, при вставке этих данных в Терминал или офисные программы с поддержкой макросов может быть запущен вредоносный код. Кроме того, браузеры могут подменять данные — например, заменять номера криптокошельков или банковских карт при копировании их с сайта.

@blancvpn
😱16👍5🤯1
Аккаунт TikTok можно взломать за один клик

Исследователи Microsoft рассказали о потенциальной уязвимости Android-приложения TikTok, вследствие которой взломать учётную запись можно за один клик. Достаточно, чтобы пользователь перешёл по специально сгенерированной ссылке.

В TikTok используется встроенный браузер на основе WebView. При его использовании приложение обходит проверку диплинков (ссылок на элементы внутри приложения). Если пользователь перейдёт по специально сгенерированной ссылке, хакеры получат полный доступ к его аккаунту — включая токены аутентификации.

@blancvpn
6😱4😁3👍1
«Мегафон» научил голосового ассистента предупреждать о фишинге

Голосовой ассистент «Мегафона» «Агент Ева» получил крупное обновление: теперь он не только фильтрует спам-звонки и отвечает на вызовы, которые абонент отклонил или пропустил, но и предупреждает при переходе по фишинговым ссылкам в браузере.

Кроме того, «Мегафон» поделился информацией о спам-звонках: чаще всего звонят банки (41%), коллекторы (16%) и микрокредитные организации (14%).

«Агент Ева» встроен в мобильное приложение «Мегафона» и доступен только абонентам «Мегафон».

@blancvpn
👍8👎2
В Twitter наконец-то появится функция редактирования твитов! Но…

Во-первых, эта функция будет доступна только для платных подписчиков Twitter Blue. Во всяком случае, на этапе тестирования. В дальнейшем (однако неизвестно, когда именно) её могут расширить на всех пользователей.

Во-вторых, при редактировании твит будет помечаться специальным знаком. При нажатии на него можно будет увидеть все предыдущие версии твита.

И наконец, отредактировать твит можно только в течение 30 минут после публикации.

Редактирование твитов обещают добавить в течение сентября.

@blancvpn
😁71👍1👎1
Более 100 тысяч компьютеров пострадали из-за майнера, маскирующегося под онлайн-переводчики

Check Point Research обнаружили распространение вредоносного ПО Nitrokod, которое проникает на компьютеры под видом standalone-приложений Google Translate и «Яндекс.Переводчик». По словам специалистов по кибербезопасности, вирусом поражено около 111 тысяч компьютеров.

Интересно, что вирус долгое время находится в «спящем режиме», из-за чего антивирусы его просто не обнаруживают. Через несколько недель после установки и использования приложения он начинает майнить на компьютере жертвы криптовалюту в пользу разработчиков. По словам CPR, за разработкой вредоносного ПО стоят турецкие хакеры.

@blancvpn
🤯5😁3😱3👍2
В Instagram распространяется новая волна фишинга, направленная на желающих получить «синие галочки»

Vade Security фиксируют распространение волны фишинга, направленного на пользователей Instagram. Мошенники предлагают получить «синюю галочку» (символ верификации), однако вместо этого воруют логины и пароли аккаунтов.

Сначала жертве приходит письмо от «команды Instagram» с предложением получить «синюю галочку». При переходе по ссылке из него открывается сайт, на котором нужно ввести логин и пароль аккаунта, а также номер телефона. После заполнения анкеты показывается сообщение о том, что «команда Instagram свяжется с вами в течение 48 часов». Разумеется, логин и пароль попадают мошенникам.

Vade Security сообщает, что волна фишинга началась 22 июля, а в день мошенники рассылают более 1 000 писем.

@blancvpn
👍21😱4
Самая большая утечка: слита база TikTok

Beehive Cybersecurity сообщает об утечке базы пользователей TikTok. По её словам, в «слитой» базе более 2 миллиардов строк. Кроме того, в базе оказались данные и пользователей WeChat. Они почему-то хранились в одном месте — на облачном хранилище Alibaba Cloud.

Кроме базы пользователей, в «сливе» оказался и исходный код TikTok.

Представители TikTok пока не подтвердили утечку. Несмотря на отсутствие официальной информации, настоятельно рекомендуем сменить пароль TikTok.

UPD.: Информацию «слила» хакерская группировка AgainstTheWest, которая известна фейковыми взломами. Так что достоверность утечки базы TikTok — под очень большим вопросом.

@blancvpn
😁13👍4
Хакеры воруют у хакеров: в стилере Prynt Stealer обнаружился бэкдор

В апреле на рынке хакерского ПО появился похититель информации (стилер) Prynt Stealer. Он может воровать данные из браузеров, мессенджеров, игровых приложений, даже перехватывать вводимые с клавиатуры данные. Prynt Stealer продаётся по подписке — 100 долларов в месяц.

Однако сейчас эксперты Zscaler, проанализировав Prynt Stealer, обнаружили в нём бэкдор. Стилер отправляет украденные данные не только покупателю, но и разработчику, публикуя их в закрытый Telegram-канал. Этот бэкдор встроен непосредственно создателем Prynt Stealer.

@blancvpn
😁30👍2
В 2024 году в России начнётся развёртка сетей 5G — но на неподходящих частотах

Вице-премьер Дмитрий Чернышенко анонсировал запуск в России сетей 5G — их развёртка в городах начнётся в 2024 году. Для них выделен частотный диапазон 4.4–4.9 ГГц.

При этом операторы сотовой связи заявили, что выделенный диапазон не подходит для использования. Так что сети развернут, но подключиться к ним практически не получится.

@blancvpn
😁49👎8👍3🤯1
Instagram в Ирландии оштрафовали на 405 млн евро

405 млн евро – это рекордный штраф для социальной сети. Его наложили на Instagram из-за публичного раскрытия данных несовершеннолетних пользователей: подростки могли управлять бизнес-аккаунтами, вследствие чего их номер телефона и адрес электронной почты становились общедоступными.

Кроме того, GDPR требует, чтобы аккаунты несовершеннолетних пользователей в социальных сетях по умолчанию были скрытыми. Instagram не послушался этого. Некоторые аккаунты оказались раскрыты.

Штраф в размере 405 млн евро был наложен Комиссаром по защите данных Ирландии. Instagram планирует обжаловать его.

@blancvpn
👍14