Крутая история, разворачивающаяся прямо сейчас: крупнейший CDN CloudFlare (им пользуются тысячи сайтов) сливал личные данные пользователей в паблик в течении месяцев. https://medium.com/@samat/cloudflare-сливал-данные-пользователей-в-паблик-в-течении-месяцев-c4add72b2143
уязвимость
Вацап подал в суд на израильскую хакерскую компанию NSO group. Израильтяне продают услугу полной прослушки мобильных телефонов на iOS и Android. Основные покупатели — государства, которые следят за высокопоставленными политиками и военными других стран и своими родными гражданскими активистами и журналистами.
При чем тут вацап? Первым шагом атакующие использовали уязвимость, которая позволяла запустить любую программу на телефоне жертвы просто позвонив по вацапу. Мало оказаться внутри телефона, нужно ведь далее прослушивать переписку, а это очень непросто. Для этого израильтяне эксплуатировали уязвимости внутри iOS и Android, которые давали им возможность оставаться на телефонах жертв продолжительное время. Каждая такая уязвимость стоит сотни тысяч долларов. По подсчетам вацапа, есть минимум 1400 жертв; упоминают Штаты, Арабские Эмираты, Бахрейн и Мексику, про Россию отдельно не говорят.
Проблема с NSO и их «сервисом» в том, что они путают карты всем, кто анализирует свои риски информационной безопасности «как положено»: сначала нужно понять, что и от кого защищаем. Например, если защищаемся от ФСБ и прочего Кремля — то фейсбук и вацап теоретически использовать можно. Если защищаемся от ЦРУ — используй Вконтакте. Тут же любой, кто заплатит денег получает полный доступ к телефону — сердцу современной жизни. ☠️
P.S. На hackernews конечно сразу нашёлся человек, у которого знакомым военным недавно запретили пользоваться вацапом. Вот и носи после этого шапочки из фольги. Может и штрих-коды от дьявола? 🙈
Вчера ночью кто-то провел крупнейшую успешную хакерскую атаку против твиттера.
Хакерская атака — это не обязательно супер программирование. В данном случае, речь идет о социальной инженерии над сотрудниками твиттера, у которых был доступ ко внутренним инструментам. Думаю, что были использованы системы ручного восстановления доступа для VIP-персон.
Втереться в доверие, выдать себя не за того, кем являешься — всё это атаки методами социальной инженерии. Про этот тип атак есть хорошая книжка «Искусство обмана» от отца всех хакеров Кевина Митника; рекомендую, отличное чтиво.
Интересно, что получив доступ к твиттерам Илона Маска, Барака Обамы и Apple, взломщики не устроили ничего по-настоящему крутого вроде обвала акций компаний и даже не попытались начать третью мировую из твиттера Трампа.
Все ограничилось привычным разводом публики на биткоины. Взломщики твитили «переводите мне биткоины вот на этот адрес, вернем вдвое, но поторопитесь, раздача слонов 30 минут» от имени всех знаменитостей. Хочется верить, что этот публичный сбор биткоинов — мета-шутка над нами всеми от хакеров-добрых самаритян, а не реальная цель атаки. Иначе как-то совсем грустно.
В MacOS High Sierra можно активировать root-пользователя без пароля. Достаточно в любом диалоге «элевации прав» (появляющемся при установке софта или открытии некоторых системных настроек) ввести логин root, оставить поле ввода пароля пустым и нажать несколько раз Unlock.
Это активирует root-пользователь без пароля и можно шуровать в компьютере без ограничений.
Защититься можно установив рутовый пароль (sudo passwd root) или вот официальная GUI инструкция https://support.apple.com/ru-ru/HT204012.
Вообще, оставлять свой комп разблокированным рядом с не-доверенными людьми — это уже залет, так что параноики в безопасности.
Албания разорвала дипломатические отношения с Ираном из-за кибератаки. Сотрудники посольства должны покинуть страну в 24 часа.
Дело в том, что в Албании, про просьбе США, живут примерно 3000 иранских оппозиционеров. Только это не условные штабы Навального, а коммунисты с серпом и винтовкой на флаге и опытом реальных боевых действий.
В июле правительственные сайты Албании взломали. Взломщики, называющие себя «HomeLand Justice» потребовали выкуп за данные, обвинили правительство Албании в коррупции и выложили в паблик сканы видов на жительство иранских бойцов. Кстати, сайт у взломщиков — homelandjustice.ru — обратите внимание на домен. В расследовании участвовали известная фирма в области ИБ Mandiant, Microsoft и ФБР.
Теперь вот албанцы пришли к выводу, что это точно правительство Ирана и ответили на агрессию.
В кибератаках очень трудно определить и порой невозможно доказать нападающего (так называемая атрибуция). В контексте боевых действий в Украине — тревожно.
Вчера ночью сняли эмбарго с информации об уязвимостях процессоров.
Как мы и ожидали, речь идёт о несанкционированном доступе к оперативной памяти. Грубо говоря, каждая программа на компьютере живет в своем изолированном мире. Используя эти уязвимости, программа-злоумышленник может подсмотреть, что там происходит у соседей.
Это страшно «облакам», суть которых как раз в том, что программы разных людей делят один физический сервер. Сейчас модно называть такой подход виртуализацией. Речь идёт о более эффективном расходовании серверов: если две программы (два клиента) могут поместиться на один физический сервер - так и делаем. Принципиальное обещание «виртуализации» в том, что ваши данные так же защищены, как если бы они были на отдельном сервере. Ага.
Самих дыр не достаточно - нужно сочетание многих условий для того, чтобы извлечь из неё какую-либо «выгоду». Думаю, многие «исследователи» в кавычках и без занимаются этим вопросом прямо сейчас. Будет ли идти речь о таргетированных атаках, когда отсифонят секретные данные конкретной жертвы и используют их для дальнейших этапов атаки или о каких-то «массовых изъятиях денег у населения» - пока говорить рано. Поживём-увидим. (Я бы назвал эти уязвимости popcorn time)
Теоретически, этим атакам подвержены и наши персональные компьютеры и даже смартфоны. В софте регулярно находят ошибки, которыми пользуются злоумышленники в своих программах. Теоретически, эта ошибка на порядок больше остальных, но одной дырой больше, одной меньше, принципиальной разницы я пока не вижу. На деле, если вас угораздило запустить программу злоумышленника на своём компьютере или телефоне, вам все равно более-менее хана.
Строго говоря, речь идёт о 3 уязвимостях: bounds check bypass CVE-2017-5753, branch target injection CVE-2017-5715 и rogue data cache load CVE-2017-5754.
Интересно, что их одновременно нашли две независимые групп исследователей. Первая - звездный Project Zero из Google. Они отправили письма производителям процессоров ещё 1 июня (!) 2017. Вторая - группа исследователей из универов. Project Zero опубликовал классный технический разбор, а университеты максимально отработали PR-сторону, нагнав страху на массовую аудиторию «дизайнерским лендингом».
Боюсь показаться занудой, но включите автоматические обновления на всех своих устройствах. Против третьей из этих уязвимостей уже выпустили заплатки все крупнейший операционные системы, а по поводу первых двух CVE мы увидим ещё много обновлений самых разных программ. Применение патчей безопасности не должно требовать вмешательства пользователя, а Карфаген должен быть разрушен.
HF опубликовали подробный разбор, как их взломала новая модель OpenAI.
Модель не находила новых зеродеев, но настойчивости человека бы не хватило собрать уязвимости в цепочку, а вот модель собрала. Ну и защищающиеся использовали опен-сорс модели для анализа действий атакующих.
Впечатляющий интерактивный дэшборд.
Хакеры взломали Twilio — главный сервис по программной отправке SMS для того, чтобы получить доступ к аккаунтам пользователей защищенного мессенджера Signal.
Я не хотел писать про это ничего, чтобы не создавать у широкой публики ложного впечатления, что «да чё этим Signal пользоваться, его вон тоже взломали и всё сольют, давайте лучше продолжим этот важный разговор в телеграме».
Но раз про это пишет относительно мейнстримовая Медуза, то хочу прояснить. Хакеры не смогли украсть переписку как в других взломах, потому что у Signal её тупо не нет. Переписка в этом мессенджере есть только на телефонах адресатов и нигде больше.
Signal — один из самых защищенных мессенджеров в мире и всё, что смогли сделать атакующие — это перерегистрировать номер телефона в Signal на себя, то есть теоретически они могли написать кому-то от имени жертвы или получить сообщение на имя жертвы, но все собеседники при этом были явно уведомлены о том, что произошла перегистрация номера.
Signal всё ещё самый защищенный, если вам есть что скрывать от властей — рекомендую.
—
Если продолжить чуть более технический разговор, то это возвращает нас к дискуссии о том, что Signal привязан к номерам телефонов. Гораздо безопаснее было бы ввести никнеймы как телеграме или твиттере и сделать номера телефонов необязательными. Почему Signal до сих пор этого не сделал — для меня загадка.
Ещё на уровень глубже, хорошо бы иметь возможность вносить изменения в Signal независимо от её руководителей — это называется федеративные протоколы, самый крутой пример — почта или телефонная сеть (можно пользоваться gmail или mail.ru, можно выбирать между телефонами от apple или google). Но такие протоколы ещё сложнее и ещё медленнее развиваются.
Качественный фишинг на mailhcimp-админку пришел, будьте бдительны. Хотя, и gmail и Safari словили сайт и показали большие красные экраны :)
обратите внимание на домен login1-mailchimp.com
Классная уязвимость в веб-версиях WhatsApp и Telegram.
Для того, чтобы быть взломанным, достаточно открыть специальным образом подготовленную картинку в веб-версии WhatsApp (кликнуть по ней, просто получить недостаточно). В веб-версии телеграма нужно запустить вирусованное видео и потом открыть его в новой вкладке.
Не знаю, сколько человек пользуются веб-версией этих мессенджеров, но способ атаки очень красивый.
http://blog.checkpoint.com/2017/03/15/check-point-discloses-vulnerability-whatsapp-telegram/




