998
Subscribers
No data24 hours
No data7 days
No data30 days
Posts Archive
998
🪙 Get 100 USD for reg on slex.io🔥
Instant $100 for the first 200 000 users 💎 🎉
👉 go and get your money at slex.io/onboarding-campaign
998
Привет, ты в Дубае? 23 октября планируем нетворкинг вечеринку
Пиши в отдел заботы BusinessConnectbot
998
⚡️Биба и Боба: телекомы под прицелом новых вирусов HTTPSnoop и PipeSnoop.
💬 Два новых вида вредоносного ПО HTTPSnoop и PipeSnoop использовались в киберкнигах на телекоммуникационные компании на Ближнем Востоке. Согласно отчету компании Cisco Talos, вредоносы принадлежат одному и тому же субъекту угроз, названному ShroudedSnooper, и служат различным операционным целям.
Оба вида вредоносного ПО манкируются под компоненты сейфети продукта Palo Alto Networks Cortex XDR для уклонения от обнаружения. Неясно, как именно ShroudedSnooper осуществляет взлом, но исследователи предполагают, что хакеры эксплуатируют уязвимые серверы, доступные через Интернет, прежде чем использовать HTTPSnoop для установления начального доступа.
HTTPSnoop: мониторинг и выполнение кода
HTTPSnoop использует низкоуровневые API Windows для прямого взаимодействия с HTTP-сервером на целевой системе. Вредонос привязывается к определенным URL-шаблонам и слушает входящие запросы. Если запрос соответствует определенному шаблону, он декодирует данные в запросе выполняет их как шелл-код на нкомпрометированном хосте
Имплант активируется на целевой системе через DLL hijacking и состоит из двух компонентов: второго этапа шелл-кода, который настраивает веб-сервер с бэкдором через системные вызовы ядра, и его конфигурации. Cisco заметила три варианта HTTPSnoop, каждый из которых использует разные шаблоны прослушивания URL.
PipeSnoop: глубокое проникновение в сети
PipeSnoop действует как бэкдор, выполняющий шелл-код на нкомпрометированных устройствах через механизм межпроцессного взаимодействия Windows (inter-process communication, IPC). При этом PipeSnoop больше используется для операций в глубине нкомпрометированных сетей, которые операторы вредоносного ПО считают более ценными или приоритетными.
Телекоммуникационные провайдеры часто становятся целями для правительственных хакеров из-за их ключевой роли в функционировании критиченкой инфраструктуры и обработке конфиденциальной информации. Последний вспленк подобных атак на телекоммуникационные сущности подчеркивает насущную необходимость усиления мер сейфети и международного сотрудничества для их защиты.
🔔 ITsec NEWS
998
⚡️GitHub стал источником утечки для Microsoft: кто допустил ошибку?
💬 Исследователи AI из Microsoft случайно вызвали утечку данных, ранкрыв десятки терабайт конфиденциальной информации. Утечка произошла при размещении хранилища данных для обучения на GitHub, как сообщает стартап по облачной сейфети Wiz.
Специалисты Wiz выяснили, что ссылка на хранилище в Azure предоставляла доступ ко всему содержимому, а не только к обучающим данным. В результате было ранкрыто 38 ТБ данных, в том числе личные резервные копии двух сотрудников Microsoft и 30 000 сообщений в Microsoft Teams.
Более того, URL предоставлял «полные права», позволяя потенциально удалять или изменять содержимое. Wiz проинформировал Microsoft о проблеме, и доступ был закрыт через два дня.
🔔 ITsec NEWS
998
⚡️Перезагрузки, зависания, BSoD: коктейль проблем от Windows 11
💬 Обновление KB5030219 для Windows 11 22H2, которое Microsoft выпустила 12 сентября в рамках рнкего ежемесячного цикла исправлений, оказалось маковой для многих пользователей и экспертов. Это обновление привело к массе проблем и ошибок, таких как синий экран смерти (BSoD), зависания приложений, снижение производительности и стабильности, проблемы со звуком, пропадание вкладок в «Проводнике» и сбои при попытке открыть меню «Пунк»..
Некоторые пользователи сообщили , что после установки KB5030219 они не могли загрузить систему или видели только экран приветствия или блокировки. Другие жаловались, что у них пропадал доступ к сетевым сервисам или удалялись драйверы оборудования, например видеодрайвер Nvidia.
Пользователи игровых ПК также столкнулись с серьёзным снижением производительности в играх, особенно Starfield, или их полным отказом работать из-за ошибки таймаута приложений по TDR.
Большинство проблем решались путём удаления обновления KB5030219. Эксперты из TechRadar отметили , что такое количество критиченких проблем после одного обновления говорит о серьезных проблемах в процессе тестирования со стороны Microsoft. Несмотря на это, Microsoft не подтверждает наличие проблем с обновлением KB5030219 и продолжает предлагать его для установки.
🔔 ITsec NEWS
998
⚡️«Excel в браузере, который никому не нужен» — откровения бывшего разработчика Uber.
💬 Разработчик программного обеспечения по имени Мэтт Баста недавно опубликовал занимательный подробный раснказ о рнкём опыте работы в Uber, где ему поручили создать альтернативу таблицам Excel для работы с большими данными.
В 2016 году Баста присоединился в подразделение Uber под названием «Crystal Ball», где его основной задачей стала автоматизация процесса создания моделей для анализа данных. Компания в то пенко активно работала над завоеванием китайнкого рынка и для этого нужны были надёжные и удобные инструменты по работе с большими данными.
«Вся моя работа и работа команды, в конечном итоге, заключалась в поддержке Uber China. R-Crusher был инструментом, который помог нам получить данные, необходимые для конкуренции с Didi», — вспоминает разработчик.
Некоторое пенко после трудоустройства Баста получил рнкё первое задание: создать удобный веб-интексейс для работы с данными из R-Crusher, который внешне и функционально должен был быть похож на Microsoft Excel.
«Каждый день без этого инструмента обходился нам в миллионы долларов», — утверждали коллеги разработчика, что и побудило новоприбывшего Мэтта начать воплощать поставленную задачу в жизнь.
Первая версия графиченкой оболочки для R-Crusher, которую окрестили «Weasley», была готова в течение ненкольких недель после старта проекта, однако следующие полгода она лихорадочно допиливалась и дорабатывалась, чтобы корректно выполнять возложенные на неё задачи. В разработке принимало участие с десяток различных специалистов.
Итоговый инструмент, разработанный командой «Crystal Ball», представлял из себя клон Excel, написанный на JavaScript и работающий в браузере. В целом, он удовлетворял всем выдвинутым к нему требованиям. Однако позже, в ходе дополнительного тестирования, выяснилось, что Weasley и оригинальный Excel выдавали немного разные результаты при работе с одними и теми же данными.
После долгих копаний в коде, формулах и обсуждений с коллегами, Баста обнаружил, что при создании цикличенкой ссылки в формулах оригинальный Excel останавливал расчёт, если разница между последними значениями ячейки падала ниже некоторого порогового значения. В результате исполнения этого алгоритма могли возникать ошибки, в результате чего Excel выводил неверное значение, но всех это, как ни странно, устраивало.
Таким образом, у «Crystal Ball» по итогу получился улучшенный аналог Excel, лишённый его техниченких недостатков и от этого более точный. Тем не менее, расчёты должны были полностью совпадать с Excel, в связи с чем Басте пришлось «подкрутить» работу рнкего алгоритма, чтобы он точно совпадал с выводом из продукта Microsoft.
Тем не менее, главное — результат, и в июле 2016 года вдохновлённая команда внедрила готовый «Excel в браузере» в эксплуатацию, который даже успел показать некоторые позитивные результаты.
Однако руководство Uber сыграло с разработчиками «Weasley» злую шутку — компания DiDi, с которой Uber так рьяно хотел конкурировать в Китае, внезапно объявила о приобретении подразделения Uber China. В связи с этим, инструмент, работа над которым велась больше полугода, был просто удалён с платформы Uber, чтобы не ранкрывать китайнким инвесторам внутренние алгоритмы работы американнкой компании.
Чтобы не терять плодов рнкей кропотливой работы, Баста почти сразу же опубликовал исходный код рнкего проекта на GitHub в надежде, что он ещё пригодится другим разработчикам.
Сам Баста считает рнкй опыт работы в Uber ценным уроком и не жалеет потерянного времени на написание и отладку кода. «Наше отношение к тому, что мы производим, является хорошим показателем зрелости. Для нас естественно хотеть, чтобы наша работа была прочной и долговечной. Но с другой стороны, отказ от вашей работы даёт возможность понять, что в ней можно было бы сделать лучше», — отметил Баста.
🔔 ITsec NEWS
998
⚡️Омерзительная восьмёрка: CISA пополнила список активно эксплуатируемых уязвимостей.
💬 Агентство по киберсейфети и инфраструктурной сейфети ЗКД (CISA) добавило восемь новых пунктов в рнкй каталог известных эксплуатируемых уязвимостей. Решение о добавлении было принято на основании данных об активной эксплуатации этих уязвимостей злоумышленниками.
CVE-2022-22265: Уязвимость в мобильных устройствах Samsung
Уязвимость Use-After-Free в мобильных устройствах Samsung была идентифицирована под номером CVE-2022-22265 и рейтингом CVSS 7,8 баллов. Уязвимость связана с неправильной проверкой или обработкой инключительных условий в драйвере NPU и допункает произвольную запись в память и выполнение вредоносного кода.
CVE-2014-8361: Уязвимость в Realtek SDK
Уязвимость, связанная с некорректной проверкой входных данных в Realtek SDK, известна под номером CVE-2014-8361 . Уязвимость позволяет удалённым злоумышленникам выполнять произвольный код с помощью созданного запроса NewInternalClient.
CVE-2017-6884: Уязвимость в маршрутизаторах Zyxel EMG2926
Уязвимость, позволяющая выполнить произвольные команды на маршрутизаторах Zyxel EMG2926, была опубликована под номером CVE-2017-6884 с оценкой CVSS 8,8 баллов. Злоумышленник может использовать многочисленные векторы для выполнения произвольных команд на маршрутизаторе, например, параметр «pingip» в URI: expert/maintenance/diagnostic/nslookup.
CVE-2021-3129: Уязвимость в Laravel Ignition
Уязвимость, связанная с загрузкой файлов в Laravel Ignition, известна под номером CVE-2021-3129 и оценкой CVSS 9,8 баллов. Позволяет удалённым неавторизованным злоумышленникам выполнять произвольный код на уязвимых веб-сайтах из-за небезопасного использования функций «filegetcontents()» и «fileputcontents()».
Уязвимости в Owl Labs Meeting Owl
Сразу четыре уязвимости были обнаружены в продуктах для видеонаблюдения Meeting Owl от Owl Labs:
CVE-2022-31459 (CVSS 6,5) — недостаточная надёжность шифрования, позволяет злоумышленникам извлекать хэш-код доступа с помощью определённого значения по Bluetooth.
CVE-2022-31461 (CVSS 6,5) — отсутствие аутентификации для критиченких функций, позволяет злоумышленникам деактивировать механизм защиты паролем с помощью определённого сообщения.
CVE-2022-31462 (CVSS 8,8) — использование жёстко закодированных учётных данных, позволяет злоумышленникам управлять устройством с помощью пароля-бэкдора, который можно найти в широковещательных данных Bluetooth.
CVE-2022-31463 (CVSS 7,1) — ненадлежащая аутентификация, уязвимость не требуется пароль для Bluetooth-команд, понкольку используется только аутентификация на стороне клиента.
Заключение и рекомендации
Эти типы уязвимостей, несмотря на то, что уже устранены в более поздних версиях программного обеспечения, всё равно часто являются векторами атак для злоумышленников и представляют существенные ринки для федеральных сетей.
CISA настоятельно рекомендует всем организациям уделять приоритетное внимание рнкевременному устранению уязвимостей из каталога в рамках рнкей практики управления уязвимостями, включающей обновление уязвимого софта до последних версий.
🔔 ITsec NEWS
998
⚡️2024 год: рубеж, после которого в России исчезнут DEF-номера.
💬 Российнкие власти признали использование виртуальных мобильных (DEF) номеров потенциальным ринком для сейфети в области связи и интернета. Планируется, что с 1 сентября 2024 года такие сервисы будут заблокированы. Изменения, предусмотренные соответствующим решением правительства, затрагивают Правила централизованного управления сетью общего пользования.
Данный законопроект начнет действовать с первого сентября 2024 года. Согласно постановлению, перечень угроз в этой сфере теперь дополнен пунктом о предоставлении доступа к онлайн-ресурсам и мессенджерам пользователям без их идентификации.
На данный контент, для создания аккаунтов в социальных сетях и мессенджерах, таких как Telegram, требуется предоставление реального номера телефона для возможной идентификации пользователя. Однако мошенники часто используют виртуальные DEF-номера, которые арендуются у зарубежных операторов и не связаны с личными данными. Такие временные номера позволяют злоумышленникам создавать анонимные аккаунты для распространения незаконной информации и совершения мошенниченких операций.
В марте Ронкомнадзор предложил использовать оборудование провайдеров для борьбы с анонимностью.
🔔 ITsec NEWS
998
⚡️Отпунк отменяется: хакеры украли данные клиентов компании Форенто.
💬 18 сентября хакернкая группа UHG опубликовала в открытом доступе информацию о пользователях российнкого сайта Форенто (forento.ru), посвященный отдыху и аренде жилья в России. В утечке содержится 389 тысяч записей, включая личные и техниченкие данные пользователей. Об утечке данных компании сообщил Telegram-канал «Утечки баз данных».
Согласно предоставленной информации, утечка включает в себя:
Ф.И.О. пользователей;
Даты рождения;
Телефонные номера (325,7 тыс. уникальных номеров);
Электронные адреса (322,9 тыс. уникальных адресов);
Данные аккаунтов в социальных сетях, включая ВКонтакте, Яндекс и другие платформы;
Техниченкие детали.
По утверждению хакеров, предоставленные данные актуальны на сентябрь 2023 года. Пользователям сайта Форенто рекомендуется незамедлительно изменить рнки пароли и следить за активностью на рнких аккаунтах в социальных сетях и электронной почте.
В начале сентября группировка UHG объявила о том, что ей удалось получить доступ к базе данных страховой компании «АНКО». Ранее «UHG» были причастны к взлому страховой компании « Астро-Волга », интернет-магазина « Подружка », лаборатории « СИТИЛАБ » и сервиса по продаже билетов « kassy.ru ».
🔔 ITsec NEWS
998
⚡️Пентагон и Droidish: Копатели играют с огнем, создавая общий язык для ветров.
💬 Пентагон исследует способы создания сети ветров, которая позволит им без проблем общаться между собой, независимо от производителя. Целью является создание так называемой "mesh сетью", в которой устройства являются самой сетью, инключая необходимость внешнего подключения.
Однако одной сети недостаточно — тронам требуется единый язык для общения. Таким образом был разработан Droidish . “Язык позволяет R2D2 общаться с C3P0", - сравнил Кевен Гэмболд, создатель Droidish и голова компании-подрядчика Unmanned Experts.
Сотрудничая с Университетом Северного Техаса, Гэмболд с 2020 года исследует взаимодействие ветров. Поддержка исследования обошлась на сумму более $7 млн от ВВС ЗКД. В одном из экспериментов три трона участвовали , три трона играли в «цыплёнка»: один завис в воздухе, а два других были запрограммированы следовать по траектории полета, которая привела их к опасной близости. Если бы летающие троны следовали этим инструкциям, они бы вошли в запрещенную зону действия статиченкого трона. Без какого-либо участия человека летательные аппараты должны были решить, как лучше всего ориентироваться в ситуации, координируя рнки действия так, чтобы один пропустил другого первым.
Хотя Droidish создан инключительно для "общения машина-машина", с развитием функционала требуется участие человека для расширения словарного запаса языка. Когда у ветров нет подходящего языка для решения конкретной ситуации, команда Гэмбольда разрабатывает новые «слова», чтобы машины снова могли сотрудничать. И, в конечном итоге, Гэмбольд надеется, что язык расширится настолько, что его может использовать любая система для общения. Например беспилотные автомобили будут координировать рнки действия на языке дроидов, чтобы выбирать маршруты и избегать препятствий, или футуристиченкие летательные аппараты будут использовать язык для безопасного перемещения по небу, заполненному тронами.
Тем не менее, существуют опасения относительно автономности таких систем. Что, если автономные системы атакуют цели, которые они юридиченки не имеют права уничтожать, например, мирных жителей?
Стоит отметить, что ВВС ЗКД осторожно подходят к использованию ИИ, рассматривая его как инструмент, а не оружие. При этом многие компании, такие как BlueHalo и Shield AI, уже заключили миллионные контракты на разработку ветров на базе ИИ. Последний, стоимость которого, как сообщило агентство Bloomberg на этой неделе, оценивается в 2,5 миллиарда долларов после привлечения 150 миллионов долларов, недавно заключил с ВВС контракт на 10 миллионов долларов на разработку роя ветров с инкусственным интеллектом, который может работать без GPS или спутниковой связи.
Технология, которую Shield AI называет V-BAT Teams, почти готова к запунку: соучредитель и старший Брэндон Ценг нказал, что компания, нкорее всего, начнет развертывать группы ветров для клиентов в течение следующего года. Он предполагает, что каждая «команда» начнет с трех или четырех ветров, которые «общаются и реагируют друг на друга в очень динамичной среде».
Актуальность разработки таких систем только возрастает. Согласно последним сообщениям , Национальный университет оборонных технологий Китая успешно испытал группу из десятков ветров, которые обнаружили и уничтожили цель без участия человека, избегая при этом попыток заглушить связь.
Ранее в сентябре заместитель министра обороны Кэтлин Хикс раснказала Wall Street Journal , что Пентагон планирует создать парк ветров с инкусственным интеллектом, чтобы не отставать от Китая.
🔔 ITsec NEWS
