alexmakus | Технологии

Telegram-канал alexmakus - Информация опасносте

20339

Чаще про c̶y̶b̶e̶r̶s̶e̶x̶ cybersec Нет, «опасносте» не опечатка @alexmaknet Размещение рекламы остановлено в связи с войной России против Украины

Подписаться на канал

Информация опасносте

в принципе, трех минут достаточно должно быть

https://www.smh.com.au/national/queensland/hackers-show-porn-on-brisbane-billboard-for-three-minutes-20221121-p5bzyc.html

Читать полностью…

Информация опасносте

как чувак нашел уязвимость в Google Pixel, позволявшую разблокировать любой заблокированный телефон и получил за это 70 тыс долларов

https://bugs.xdavidhu.me/google/2022/11/10/accidental-70k-google-pixel-lock-screen-bypass/

https://source.android.com/docs/security/bulletin/2022-11-01

Читать полностью…

Информация опасносте

По информации телеграм канала @Data1eaks, в базе содержатся 7.237.427 уникальных телефонов, которые уже доступны в боте @PhoneLeaks_bot. На популярном хакерском форуме продается полная база данных. Файл с промокодами и два файла с пользователями содержат следующие поля:

• Имя;
• Эл. почта;
• Телефон;
• Часть данных банковских карт;
• Другие детали.

https://www.securitylab.ru/news/534762.php

Читать полностью…

Информация опасносте

«Проукраинские» хакеры похитили данные пользователей подконтрольного «Газпром-медиа» сервиса Yappy, сообщают профильные Telegram-каналы и подтверждают источники «Ъ». В открытом доступе оказались таблицы на 2 млн строк, в них содержатся ФИО, мобильные телефоны, даты регистрации и другие данные пользователей сервиса. Эксперты предполагают, что злоумышленники получили доступ к данным через аккаунт одного из администраторов сервиса.

https://www.kommersant.ru/doc/5653066

Читать полностью…

Информация опасносте

ноябрьский Patch Tuesday у Microsoft. 68 уязвимостей, включая 4 zero day

-CVE-2022-41128, JScript9 RCE, via Google TAG
-CVE-2022-41091, MOTW bypass
-CVE-2022-41073, Print spooler EoP, via MSTIC
-CVE-2022-41125, CNG EoP

https://rawcdn.githack.com/campuscodi/Microsoft-Patch-Tuesday-Security-Reports/1a976afcf461b6f104d40601305e4c9773175f57/Reports/MSRC_CVEs2022-Nov.html

Читать полностью…

Информация опасносте

В письме, разосланном в госструктуры и банки, Минцифры попросило «в возможно короткие сроки» уточнить, какие VPN-сервисы они используют или планируют использовать, а также в каких целях они это делают и в каких локациях. В опросном листе компания должна указать название и тип VPN, систему, интернет-ресурс и т. д., для использования которых необходим VPN, в том числе в технологических целях (банки/банкоматы, платежные системы, системы хранения данных и т. п.), а также город, регион России или страну использования.

Блокировке оставшихся сервисов VPN быть?

https://www.vedomosti.ru/technology/articles/2022/11/08/949240-roskosmos-rosteh-i-banki-otchitayutsya-ob-ispolzovanii-vpn?from=newsline

Читать полностью…

Информация опасносте

Кто-то в AstraZeneca оставил на GitHub набор внутренних паролей, что открыло доступ к облачной системе с данными пациентов.

https://techcrunch.com/2022/11/03/astrazeneca-passwords-exposed-patient-data/

Читать полностью…

Информация опасносте

Не знаю, насколько правда — склоняюсь, что нет, но забавно: якобы Cisco удаленно отконфигурировало пользователям в рф беспроводные точки доступа в открытый бесплатный доступ
(платов, похоже, текст потер, а батранков все еще нет)

Читать полностью…

Информация опасносте

кстати про Эпол. там вышли iOS 16.1/iPadOS 16.1, и количество критических CVE в них достаточно большое, чтобы не оттягивать с установкой. Включая даже такое:

Impact: An application may be able to execute arbitrary code with kernel privileges. Apple is aware of a report that this issue may have been actively exploited.

https://support.apple.com/en-us/HT213489

Читать полностью…

Информация опасносте

Эпол наконец-то запустила полноценный вебсайт по поводу своей программы по кибербезопасноти, выплатам за обнаруженные проблемы, и получении устройств для исследований. Но выплаты все равно будет минимизировать

https://security.apple.com

Читать полностью…

Информация опасносте

Потому что за утечки пользовательских данных платить много не хочется, да и тратиться на обеспечение безопасности этих данных тоже не хочется

https://incrussia.ru/news/fond-dlya-vyplat/

Читать полностью…

Информация опасносте

Интересно, список доменов, которые пытаются майнить криптовалюту в браузерах пользователей. Полезно добавить их в блокиратор рекламы
https://github.com/Marfjeh/coinhive-block/blob/master/domains

Читать полностью…

Информация опасносте

есть интересный апдейт про OnePlus:
The OnePlus story about sending data back to Chinese servers is complete and total FUD.
In short, this is what happens when people who don't know what they're looking at (for example, me) try to draw technical conclusions with incomplete information. No, OnePlus is not sending your bank account number to China, nor is it collecting your text messages.
And no, OnePlus isn't collecting its Chinese users' bank account numbers. The dude found a file of the *blacklisted* content that is explicitly voided out for collection on the Chinese ROM.
If you want to complain about data harvesting in China, have at it. We aren't in China.

https://twitter.com/RDR0b11/status/956951714870984704

Читать полностью…

Информация опасносте

тут мне подсказывают, что вдогонку про историю с OnePlus надо бы указать и некий вывод, сделанный автором изначального обнаружения подозрительной библиотеки в ОС OnePlus:
"пока что мы можем только сделать вывод о том, что это не нормально — включать такой SDK в приложение для управления буфером обмена, даже если это SDK неактивно"

https://twitter.com/fs0c131y/status/956920886120144897

Читать полностью…

Информация опасносте

Ладно, OnePlus. Но эта контора Teddymobile сотрудничает и с другими производителями смартфонов, о чем можно прочитать прямо на их сайте. Кто знает, что они там собирают
teddymobile.cn/page/coop.do

Читать полностью…

Информация опасносте

на протяжении последних пары недель было несколько новостей о том, что Apple активно собирает из своих приложений продуктовую аналитику, даже если пользователь при настройке телефона указывал свое несогласие отправлять аналитику в Apple. Теперь за это против Apple подали иск в суд

https://news.bloomberglaw.com/litigation/apple-hit-with-class-action-over-tracking-of-mobile-app-activity
https://www.bloomberglaw.com/public/desktop/document/LibmanvAppleIncDocketNo522cv07069NDCalNov102022CourtDocket?1668427016

https://gizmodo.com/apple-iphone-analytics-tracking-even-when-off-app-store-1849757558

https://www.youtube.com/watch?v=8JxvH80Rrcw

Читать полностью…

Информация опасносте

А что случилось? куда подевались суверенные сертификаты?

Читать полностью…

Информация опасносте

для macOS/iOS тоже вышли апдейты (macOS 13.0.1 и iOS 16.1.1/iPadOS 16.1.1), исправляющие парочку CVE

https://support.apple.com/en-us/HT213504
https://support.apple.com/en-us/HT213505

Читать полностью…

Информация опасносте

К слову о патчах Microsoft - пара CVE в Windows Server

https://support.microsoft.com/en-us/topic/kb5021131-how-to-manage-the-kerberos-protocol-changes-related-to-cve-2022-37966-fd837ac3-cdec-4e76-a6ec-86e67501407d

https://support.microsoft.com/en-us/topic/kb5020805-how-to-manage-kerberos-protocol-changes-related-to-cve-2022-37967-997e9acc-67c5-48e1-8d0d-190269bf4efb

Читать полностью…

Информация опасносте

Изменения затронут только Россию — для пользователей за пределами страны набор функций и VPN-серверов не изменится. Русскоязычная версия приложения останется на сайтах компании и в магазинах приложений. В пресс-службе компании отказались комментировать «Интерфаксу» причины отключения VPN-приложения.


https://vc.ru/services/535076-laboratoriya-kasperskogo-otklyuchit-svoy-vpn-servis-v-rossii

Читать полностью…

Информация опасносте

https://twitter.com/CarlyPage_/status/1589636556079628288?s=20&t=DeRVHd4707sD2MlwycFDqA

Читать полностью…

Информация опасносте

но все не так ужасно, как могло бы показаться. затрагивает только версии с 3.0.0 по 3.0.6, эксплуатация нетривиальна, но оттягивать апдейт тоже не стоит

https://www.openssl.org/blog/blog/2022/11/01/email-address-overflows/
https://www.openssl.org/news/secadv/20221101.txt

Читать полностью…

Информация опасносте

читатель прислал тут. актуально для жителей Беларуси

https://just-eat.by/nas-vzlomali.html

за такие breach disclosure я бы, конечно, гнал из профессии, но там у них, поди, админ на полставки — вторая полставки уборщиком по ночам.

дополнение: ...про утечку персональнызх данных из сервиса доставки еды было известно 07.10 от регулятора

https://cpd.by/podtverzhden-fakt-utechki-personalnyh-dannyh-v-odnom-iz-servisov-dostavki-edy/

Читать полностью…

Информация опасносте

OpenSSL 3.0.7 is a security-fix release. The highest severity issue
fixed in this release is CRITICAL:


https://mta.openssl.org/pipermail/openssl-announce/2022-October/000238.html

Читать полностью…

Информация опасносте

информация о геолокации опасносте

https://habr.com/ru/post/694984/

Читать полностью…

Информация опасносте

Кстати, на ту же тему - вот и в рекламах на ютюбе обнаружили майнеры криптовалют https://twitter.com/photovirus/status/957017836106416129

Читать полностью…

Информация опасносте

биржа криптовалют Concheck подтвердила взлом и потерю токенов на сумму примерно 533 миллиона долларов, что делает это самым большим взломом бирж за последнее время. Но нестрашно, как только в панике курс криптовалют опять рухнет, то сумма потерянных токенов сразу станет гораздо меньше. Блокчейн, говорили они, все транзакции отслеживаются, говорили они. Никогда такого не было, и вот опять!

https://www.coindesk.com/coincheck-confirms-crypto-hack-loss-larger-than-mt-gox/

Читать полностью…

Информация опасносте

можно относиться к деятельности Лаборатории Касперского как угодно (я знаю, что среди читателей канала весьма противоположные мнения на этот счет), но вот забавный тест про статью Медузы о Лаборатории Касперского, с помощью которого ЛК хорошо pwned Медузу
https://www.kaspersky.ru/blog/meduza-allegations-quiz/19553/

Читать полностью…

Информация опасносте

Интересная ссылка от читателя канала, а также по совместительству — автора канала /channel/cypherdog/ — об очередной попытке создать максимально защищенный мессенджер. Он типа весь такой революционный, и для анархистов, что вызвало у меня немного усмешку, но интересно было почитать про архитектуру приложения

telegra.ph/Briar---revolyucionnyj-messendzher-01-24

Читать полностью…

Информация опасносте

информация отсюда (там в треде есть еще дополнительная инфа и интересное обсуждение)
https://twitter.com/fs0c131y/status/956628910308982785

Читать полностью…
Подписаться на канал