какая-то смешная и странная история про то, как некий чувак с помощью bluetooth на телефоне управляет бензоколонками. в итоге он типа активирует подачу топлива каким-то людям, которые затем бесплатно набирают топливо из колонки. Технических деталей, конечно же, нет
https://www.fox2detroit.com/news/detroit-man-steals-800-gallons-using-bluetooth-to-hack-gas-pumps-at-station
вышли патчи https://www.exim.org/download.html
И немножко анализа происходящего
https://labs.watchtowr.com/exim-0days-90s-vulns-in-90s-software/
Популярное расширение для браузеров Privacy Badger умеет еще защищать от слежки Google через ссылки, по которым ходит пользователь — в частности, ссылки в Google Docs, Gmail, Google Maps, и в Google Images.
https://privacybadger.org
https://www.eff.org/deeplinks/2023/09/new-privacy-badger-prevents-google-mangling-more-your-links-and-invading-your
Downfall, уязвимость в процессорах Intel
https://downfall.page/
“This vulnerability, identified as CVE-2022-40982, enables a user to access and steal data from other users who share the same computer. For instance, a malicious app obtained from an app store could use the Downfall attack to steal sensitive information like passwords, encryption keys, and private data such as banking details, personal emails, and messages. Similarly, in cloud computing environments, a malicious customer could exploit the Downfall vulnerability to steal data and credentials from other customers who share the same cloud computer.”
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-40982
A potential security vulnerability in some Intel® Processors may allow information disclosure. Intel is releasing firmware updates and an optional software sequence to mitigate this potential vulnerability.
https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00828.html
о стоимости уязвимостей для iOS и Android. Полезно также напомнить, что Operation Zero — российская компания
Читать полностью…Google is aware that an exploit for CVE-2023-5217 exists in the wild.
Эксплуатируемый zero day в Chrome, лучше обновиться
https://chromereleases.googleblog.com/2023/09/stable-channel-update-for-desktop_27.html
Mozilla собрала в одном месте информацию о разных автопроизводителях, и о том, какие данные они собирают об автомобилях и их владельцах
TL;DR все плохо
https://foundation.mozilla.org/en/privacynotincluded/categories/cars/
Ведомости: «Рутек» начал производство антишпионского защищенного смартфона «Р-фон»
– Работать смартфон «Р-фон» будет на системе «Роса Мобайл»
– «ИТ Роса» анонсировал выпуск первого смартфона еще летом
– Монтаж плат и прошивку смартфона будут делать в Саранске
– Выход «Роса Мобайла» на рынок запланирован уже на 2024
– Но для корп. сектора и госзаказчиков система выйдет в 2023
– Сам «Р-фон» собираются включить в реестр Минпромторга
– Уже идет его экспертиза на предмет соответствия критериям
@ftsec
В Лас Вегасе уже несколько дней продолжается история со взломом трех крупных казино — Aria, Bellagio и MGM Grand. (совершенно “обычная” тема с ransomware — Caesars быстро заплатили выкуп в 15 млн и вернулись к работе, другие сопротивляются).
собственно, по ссылке — отчет о том, как оно там сейчас, насколько все плохо, и что не работает.
https://www.404media.co/inside-mgms-hacked-casinos/
вот и я получил предложение от гугла. к счастью, от него можно отказаться в настройках: Settings>Privacy and Security>Ad Privacy и отключить все три опции там (Ad Topics, Site-suggested Ads, and Ad Measurement).
Читать полностью…Большой отчет Microsoft о том, какие проблемы привели к взлому китайскими хакерами большого количества правительственных имейлов. Если я все правильно понял, то вкрации ситуация такая:
внутренняя система Microsoft, которая отвечала за подписывание токенов, упала, а баг в генераторе дампов привел к. тому, что в дамп попал секретный ключ. Вторичная система проверки дампов не смогла определить наличие чувствительных данных в дампе, и перенесла его в корпоративную сеть из изолированной. параллельно китайские хакеры скомпроментировали учетку разработчика Microsoft, и получили доступ к дампу, в котором они и обнаружили ключ для подписывания токенов. Более того, они смогли также проэксплуатировать отдельный баг, чтобы получить возможность подписи корпоративных токенов. Огонь просто огонь.
Жду от конспирологов теории о том, как китайское правительство заставило сотрудников Microsoft допустить такую цепочку багов для того, чтобы получить доступ к данным правительства США.
https://msrc.microsoft.com/blog/2023/09/results-of-major-technical-investigations-for-storm-0558-key-acquisition/
кстати, пока я отсутствовал, там вышел апдейт Chrome, и, судя по комментариям, с него лучше съезжать тем, кто им активно пользуется. Гугл выкатила в апдейте рекламную платформу с ироническим названием Privacy Sandbox, которая будет следить за всеми страницами, которые посещают пользователи, и генерить список рекламных тем, и передавать их страницам, которые посещают пользователи.
https://privacysandbox.com/news/privacy-sandbox-for-the-web-reaches-general-availability
https://www.bleepingcomputer.com/news/google/google-rolls-out-privacy-sandbox-to-use-chrome-browsing-history-for-ads/
Страшный zero day в iOS/iPadOS/macOS, который починила Apple в последних апдейтах - уязвимость эксплуатировалась шпионским ПО Pegasus.
https://support.apple.com/en-us/HT213905
редакция канала будет отсутствовать ближайшую неделю или около того, не сломайте интернет тут без меня. ну или сломайте.
Читать полностью…фейковое приложение Signal в Google Play
https://www.forbes.com/sites/thomasbrewster/2023/08/30/malicious-signal-app-planted-on-google-play-by-china-linked-cyber-spies/
libwebp продолжает напоминать о себе, теперь апдейтами у Microsoft
https://msrc.microsoft.com/blog/2023/10/microsofts-response-to-open-source-vulnerabilities-cve-2023-4863-and-cve-2023-5217/
Неприметные объекты ФСО в Москве, конспиративная база службы наружного наблюдения ФСИН в Петербурге, склад боеприпасов в Ленинградской области, адреса пунктов ФСБ в Ингушетии, прикидывающиеся «секретными объектами» дачи руководства — все эти места в России по закону относятся к государственной тайне. И все их можно найти в перечнях особых потребителей электроэнергии.
https://dossier.center/dz-russia/
Но и AMD не отстает
https://comsec.ethz.ch/research/microarch/inception/
https://nvd.nist.gov/vuln/detail/CVE-2023-20569
This means all Ryzen and Epyc CPUs released by AMD over the years contain the Inception security vulnerability. AMD recommends installing microcode updates. Microsoft distributed a Windows update in July that closes this gap. “AMD believes this vulnerability is only potentially exploitable locally, such as via downloaded malware, and recommends customers employ security best practices, including running up-to-date software and malware detection tools,” AMD says.
zero day с рейтингом 9.8 в Exim выглядит очень очень плохо
https://www.zerodayinitiative.com/advisories/ZDI-23-1469/
Fast Company: Google случайно допустил утечку диалогов из чат-бота Bard в общую поисковую выдачу
– Google проиндексировал URL-адреса чатов своего Bard
– Они были доступны в поиске при определенных запросах
– По ссылкам были доступны личные беседы пользователей
– Сам по себе разговор с Bard является конфиденциальным
– Но сервис содержит возможность поделиться своим чатом
– Т.е. пользователь сам может отправить ссылку на разговор
– Похожую кнопку «поделиться» содержит также ChatGPT
– Google уже начал блокировать индексацию таких чатов
– Компания, по-видимому, признала индексацию ошибкой
@ftsec
GPUs from all six of the major suppliers are vulnerable to a newly discovered attack that allows malicious websites to read the usernames, passwords, and other sensitive visual data displayed by other websites, researchers have demonstrated in a paper published Tuesday.
https://arstechnica.com/security/2023/09/gpus-from-all-major-suppliers-are-vulnerable-to-new-pixel-stealing-attack/
https://www.hertzbleed.com/gpu.zip/GPU-zip.pdf
Хакеры, действующие в интересах Украины, взломали базу данных российской компании «Сирена-Трэвел» с данными о пассажирах авиакомпаний и их страховках. Сообщение об этом появилось в телеграм-канале хакерского сообщества KibOrg, заметили «Важные истории».
Утверждается, что за взломом стоит неизвестная группировка Muppets, которая связана с KibOrg. Какие правительственные и силовые структуры могут стоять за самой группировкой — доподлинно неизвестно.
https://storage.googleapis.com/istories/news/2023/09/22/ukrainskie-khakeri-vzlomali-bazu-rossiiskoi-seti-sirena-trevel-s-informatsiei-ob-aviapereletakh-s-2007-po-2023-godi/index.html
https://support.apple.com/en-us/HT213926
https://support.apple.com/en-us/HT213927
еще три zero day, которые исправляются в iOS 17, iOS 16.7 и в других апдейтах
https://support.apple.com/en-us/HT201222
Apple is aware of a report that this issue may have been actively exploited against versions of iOS before iOS 16.7.
Microsoft вместе с тренировочными данными для ИИ опубликовала массу данных сотрудников, включая их пароли к сервисам компании, секретные ключи, и внутреннюю переписку в Teams. (ссылка на данные содержала в себе информацию о полном доступе в хранилище, где и хранилась частная информация)
https://techcrunch.com/2023/09/18/microsoft-ai-researchers-accidentally-exposed-terabytes-of-internal-sensitive-data/
По поводу недавнего срочного апдейта iOS и zero-day, эксплуатируемых NSO — интересный комментарий про Lockdown, недооценный инструмент защиты в iOS. Но он вносит всякие ограничения и неудобства в привычную работу, что его мало кто готов включать
/channel/alexmakus/4802
Oh no!
CVE-2023-4863!
WebP!
Google Chrome, Microsoft Edge, Mozilla Firefox, Apple Safari!
https://chromereleases.googleblog.com/2023/09/stable-channel-update-for-desktop_11.html
https://www.mozilla.org/en-US/security/advisories/mfsa2023-40/#CVE-2023-4863
и тд.
Эксперты проверили дампы с устройств Тимченко. На сленге сотрудников Access Now и Citizen Lab такая диагностика называется «экспресс-тестом на ковид». Результаты пришли действительно быстро. Выяснилось, что 10 февраля 2023 года смартфон издателя «Медузы» заразили шпионской программой Pegasus, которая дает хакеру доступ к звуку, камере и памяти айфона, в который вставлена сим-карта. Таким образом, неизвестные могли получить доступ к полному содержимому телефона, включая домашний адрес, расписание встреч, фотографии и даже переписку в зашифрованных мессенджерах: Pegasus позволяет читать сообщения прямо с экрана, пока они пишутся, — или просто выкачать каждое сообщение, изображение или электронное письмо.
https://meduza.io/feature/2023/09/13/my-vse-ispugalis-no-delali-vid-chto-net
также отчет AccessNow о расследовании взлома
https://www.accessnow.org/press-release/exiled-russian-media-pegasus/
Some customers of the network security company LogicMonitor have been hacked due to the use of default passwords
Lol
https://techcrunch.com/2023/08/31/logicmonitor-customers-hit-by-hackers-because-of-default-passwords/
в популярном расширении для Wordpress обнаружена уязвимость, связанная с манипуляциями токеном, позволяющая хакерам получить доступ к информации на сайте
https://patchstack.com/articles/pre-auth-access-token-manipulation-in-all-in-one-wp-migration-extensions/
рассказ о том, как ФБР и правоохранительные органы других стран добрались до ботнета Qakbot, и не только получили контроль над инфраструктурой, но и смогли провести деинсталяцию уже установленного вредоносного ПО на компьютерах жертв.
https://www.bleepingcomputer.com/news/security/how-the-fbi-nuked-qakbot-malware-from-infected-windows-pcs/