alukatsky | Технологии

Telegram-канал alukatsky - Пост Лукацкого

26862

Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики. Канал личный - мой работодатель никак не влияет на то, что здесь публикуется. Рекламу не размещаю!!!

Подписаться на канал

Пост Лукацкого

История перестает быть томной. Кто-то подломил учетку американской Комиссии по ценным бумагам в Твиттере и разместил объявление, что Bitcoin ETF получили разрешение на листинг на всех национальных зарегистрированных биржах. Биткойн сразу же взлетел 📈 примерно на тысячу долларов, а потом обвалился примерно на две тысячи 💸. Все бы ничего, но у меня возникло три вопроса по данному инциденту:
1️⃣ Должна ли Комиссия по ценным бумагам уведомлять Комиссию по ценным бумагам об инциденте ИБ в Комиссии по ценным бумагам?
2️⃣ Что если такое произойдет в России и кто-нибудь от имени ЦБ 🏦 напишет о падение ключевой ставки сразу на 7%? Как отреагирует наш рынок? И будет ли кто-то проверять эти сведения или сначала СМИ про это напишут, а потом, с началом паники, все побегут проверять факты?
3️⃣ Это уже пятый кейс за неделю с взломом учетных записей в Твиттере и рекламой в них криптовалютного скама. Причем мне кажется, что у той же Mandiant была включена двухфакторная аутентификация в Twitter (а у вас включена?). И тогда возникает вопрос, не баг ли это в самом Твиттер 🔤, который позволяет обходить аутентификацию любого аккаунта?

ЗЫ. После сообщения от SEC, что их взломали, предсказуемо набежали хейтеры, которые стали задавать риторический вопрос «Как Комиссия по ценным бумагам может защитить инвесторов, если она не способна защитить даже свою учетку в Twitter?»

ЗЗЫ. Буквально час назад Твиттер отчитался об экспресс-расследовании. По их словам у SEC не была включена MFA на учетке 🤌 и кто-то получил доступ к телефону, ассоциированному с аккаунтом. На их месте я бы так и ответил ;-) Чем-то кейс с 23andMe напоминает… И предсказуемо набежали хейтеры и стали напоминать SEC их же советы финансовым организациям включить MFA 😇

Читать полностью…

Пост Лукацкого

Сценарий с "сообщением от директора" 💬 находит своих последователей и жертв не только у нас в стране, но и на сопредельной территории... 🫡

Читать полностью…

Пост Лукацкого

В приличном обществе не принято упоминать Stuxnet, да и с тех пор уже было немало примеров влияния кибератак на физический мир, но тут интересный материал появился. Журналисты раскопали, что 36-тилетний голландец 🇳🇱 Эрик ван Саббен, завербованный Нидерландами в 2005 году и проникший на атомные объекты Ирана, стал пешкой в игре США и Израиля против иранской ядерной программы.

Согласно расследованию Эрик внедрил вредоносный код Stuxnet, разработка которого обошлась в 1 миллиард (!) долларов, на заводе по обогащению в Натанзе, что привело в итоге к замедлению иранской госпрограммы на несколько лет. Интересно, что голландская разведка были в курсе, что американцы использовали их агента, но не знали ничего про внедрение Stuxnet. Правительство тоже не было проинформировано об операции. Сразу после операции Эрик ван Саббен покинул Иран, но всего спустя две недели побиг ⚰️ в автокатастрофе рядом со своим домом в Дубае.

Читать полностью…

Пост Лукацкого

Христианские ливанские хакеры атаковали аэропорт Бейрута (столица Ливана), что привело к его временному закрытию. На всех плазмах аэропорта были показаны сообщения, обвиняющие Хезболлу и Иран 🇮🇷 за попытку втягивания Ливана 🇱🇧 в войну с Израилем🇮🇱

Мне это напомнило дискуссию с одним российским аэропортом 🛫, который уверял, что на них не распространяется ФЗ-187 о безопасности КИИ. Мое удивление и недоумение было неподдельным, так как сфера транспорта ✈️ была прямо указана в законе. Но потом оказалось, что этот аэропорт (правда, это зависит от конкретной воздушной гавани) действительно не относился к КИИ, обеспечивая, по сути, только функции управляющей компании и работу с предприятиями, арендующими площади аэропорта для питания, упаковки багажа 🛅, продажи товаров, отеля, парковки, регистрации на рейсы и т.п. услуг для пассажиров. А вот собственно сами полеты были в ведении авиакомпаний ✈️ и ряда других организаций, которые также арендовали у аэропорта площади для своих нужд.

Так что атака на аэропорт - это неприятно, но к атакам на КИИ может и не относиться. Хотя потери от приостановки функционирования и самого аэропорта, и работающих в нем арендаторов, и невозможности пассажиров добраться до своих самолетов, могут быть значительными и иногда даже большими, чем атака на какую-нибудь стоматологию 🦷, относящуюся к сфере здравоохранения, то есть к КИИ.

Читать полностью…

Пост Лукацкого

Picus Security выпустил свой ежегодный отчет с Топ10 техник по итогам 2023-го года согласно MITRE ATT&CK. Как и всегда, относиться к отчету надо с оглядкой на то, что это преимущественно американский опыт одной конкретной компании.

Но так как это все-таки Топ10, то стоит посмотреть на свои средства защиты и ответить на вопрос: "А мои СрЗИ ловят/блокируют данные техники?" 🫵 Тем более, что в подтехники Picus не лез, а значит эта 🔟 может быть применима к любой ОС

Читать полностью…

Пост Лукацкого

Чаты и каналы Telegram по информационной безопасности 2024: https://zlonov.ru/telegram-security-list-2024/

Читать полностью…

Пост Лукацкого

NIST выпустил финальную версию таксономии и терминологического словаря враждебного машинного обучения

Читать полностью…

Пост Лукацкого

Типы атак действительно идентичны для всех стран мира и если шифровальщики действуют против американцев и европейцев, они также действуют против китайцев и россиян. Но вот в семействах шифровальщиков, а значит и в используемых ими техниках, могут быть серьезные отличия 🤨

Вот, например, две статистики - одна по результатам расследования инцидентов, которое проводил 🟥 за последние пару лет, а вторая - статистика от другой организации, преимущественно по западному миру. И мы видим 🙌, что пересечения хоть и есть, но их не так уж много. Даже "мировые лидеры" не все у нас встречаются, что уж говорить о менее популярных семействах.

Читать полностью…

Пост Лукацкого

Странный ценник для RCE 😵 в железе, большинство моделей которого было объявлено в End of Sale еще несколько лет назад 🤷

Читать полностью…

Пост Лукацкого

Когда на вас стучит ваш собственный принтер... 🖨 В пору задуматься, а что еще он передает в облако и не хранит ли МФУ там копии всех отсканированных документов. Так, на всякий случай, вдруг вы их потеряете

Читать полностью…

Пост Лукацкого

Случайно грохнул канал в Телеге со всеми черновиками заметок 😭 И даже два бэкапа, локальный и в облако, не спасли ситуацию, потому что Telegram не хранит данные на смартфоне или компьютере. Только немного тяжелых файлов к кэше, но не сами сообщения. Все остальное на серверах Telegram. Удаление канала приводит к его удалению в облаке и на всех синхронизируемых устройствах. Вот так вот борьба за приватность обернулась невосстановимой потерей данных. Плачу...

Читать полностью…

Пост Лукацкого

Когда по какой-то теме начинают делать курсы, то это говорит о её популярности. Прогнозы сбываются… Спутники 🛰 буду ломать все чаще 👨‍💻

Читать полностью…

Пост Лукацкого

Когда говорят, что китайцы 🇨🇳 могут сломать любую капчу 🤖 подогнав миллионы своих сограждан, то говорящие еще не видели американских 🇺🇸 пенсионеров в казино 🎰 Эти тоже способны повторять монотонные операции похлеще китайцев 😂

Читать полностью…

Пост Лукацкого

Прекрасный диалог (англ, но все понятно) 💬 Владелец дома 🏡 поставил пароль на Wi-Fi, а его сосед стал требовать либо отменить пароль, либо назвать его, мотивируя тем, что сигнал Wi-Fi, выйдя за стены дома, становится публичным и свободным для всех 😂

Читать полностью…

Пост Лукацкого

Учетку Mandiant угнали криптоскамеры и переименовали…

Читать полностью…

Пост Лукацкого

Визуализация скрытности современного вредоносного ПО 😈

Читать полностью…

Пост Лукацкого

Ну а что, "марафоны желаний" от Блиновской же собирали много людей, почему обучение DDoSу не может собирать 😂 Правда, стоит эта школа DDoSа в 3 раза дороже Блиновской и денежных марафонов ler_chek. Но это же от самого командира анонимус России, а он как крутон не может стоит дешево! Главное, налоги вовремя платить 🤑

Но если без шуток, то по ту сторону баррикад уже не только самообучение и готовые инструкции активно применяются, но и обучение с куратором, домашками. Еще осталось "сертификаты государственного образца" 📃 выдавать и будет вообще как в "лучших домах Лондона"...

Читать полностью…

Пост Лукацкого

Вы не скучали по ИБ, пока отдыхали 10 дней? Следили за новостной повесткой? Не потерялись в череде новогодних фейерверков, гирлянд, брызг шампанского, отключений электроэнергии из-за внезапных морозов в Средней полосе России?.. Ну вот для постепенного вхождения в рабочий ритм, я подготовил вам Топ15 разноплановых новостей ИБ за первые 8 дней нового, 2024-го года!

Читать полностью…

Пост Лукацкого

xxx: Этим гениям давно пора уже создать Программно-Аппаратное Средство Криптозащиты, Управления Доступом и Аутентификации (от создателей ШИПКА, АККОРД и т.д.).
yyy: Ага,ты уже скопировал данные? Нет, ПАСКУДА в систему не пускает.
xxx: ПАСКУДА - на страже Вашей информации

bash.org #AA-265719

Читать полностью…

Пост Лукацкого

Еще и у NetGear увели аккаунт в Твиттер…

Читать полностью…

Пост Лукацкого

Я бы в такой список включал только тех, кто отметил хотя бы одну годовщину 1️⃣ существования канала. Тогда понятно, что для автора - это не баловство, не служебная разнарядка и есть надежда на развитие

Читать полностью…

Пост Лукацкого

Неграмотность пользователей снижает эффективность атаки по словарю 💡

Читать полностью…

Пост Лукацкого

Все и всегда знают где ты сейчас.
Так будет на Земле уже в ближайшие годы.

Первый бастион приватности, что исчезнет всего через несколько лет, будет приватность информации о местоположении человека.
Все для такого отказа от приватности почти готово.
Первое (и главное) условие – желание и готовность людей делиться своим местоположением с другими людьми, - уже выполнено среди представителей наиболее технически подкованного поколения Z (молодежь до 25 лет). А именно они определят, каким будет мир в ближайшую пару десятков лет.
Недавний опрос в США показал, что 94% представителей поколения Z выступают за геолокацию, считая, что это дает им множество преимуществ и помогает им чувствовать себя в большей безопасности при посещении рискованных или новых мест.
Совместное использование местоположения уже стало нормой личной жизни поколения Z. 78% говорят, что используют его на первом свидании или вечеринке в гостях у незнакомца, а 77% — при посещении концертов, фестивалей или других масштабных мероприятий. Самыми большими поклонниками совместного доступа к местоположению являются женщины поколения Z: 72% из них утверждают, что это дает им лучшее ощущение физического благополучия. [1]

Второе условие – наличие технологий, определяющих местоположение человека при отсутствии у него желания делиться этой информацией. И это тоже уже есть.
Трое аспирантов Стэнфорда в рамках проекта под названием «Прогнозирование геолокации изображений» (PIGEON) разработали ИИ-систему, способную точно определять местоположение фотографий, и даже тех, которые ИИ-система никогда раньше не видела. Первоначально разработанный для определения местоположений в Google Street View, PIGEON теперь может с высокой точностью угадывать местоположение изображения Google Street View в любой точке земного шара.
И хотя точность определения местоположения еще предстоит совершенствовать (сейчас около 40% оценок попадают примерно в 25 километровый круг от цели), но:
• это по всему миру, и в том числе, в тех местах, которые ИИ-система никогда не видела при обучении;
• это уже более точные оценки, чем у 99,99% людей, включая Тревора Рэйнболта, одного из лучших в мире профессиональных игроков в GeoGuessr, игры, в которой пользователи угадывают местоположение фотографии, сделанной из Google Street View;
• скорость совершенствования ИИ-систем нынче измеряется уже не годами, а месяцами.

Картинка https://disk.yandex.ru/i/VLgXkvy9kTl-aw
[1] https://bit.ly/3RPr0Cc
{2] https://arxiv.org/abs/2307.05845
#Приватность

Читать полностью…

Пост Лукацкого

С 2016 по 2021 года в результате атак шифровальщиков на медицинские учреждения в США умерло от 42 до 67 ⚰️ пациентов 😵

Читать полностью…

Пост Лукацкого

Я проходил процедуру KYC (Know Your Client) по "биометрии" с показом своих документов рядом с моим лицом трижды. Успешно в банке Тинькофф. В каршеринге Belka Car я так и не смог завершить процедуру - все время их что-то не устраивало, что не мешало им слать мне, еще не клиенту, всякие информационно-рекламные сообщения пока я не потребовал удалить меня из их базы данных. Третий раз, и тоже неудачно, у меня был в Binance 🎭

И вот на Reddit один пользователь показал, как можно использовать Stable Diffusion для обхода механизма KYC в различных дистанционных сервисах. ИИ-сервис генерации картинок позволяет создавать реалистичные фотографии людей, держащих документы, идентифицирующие их личность (тоже сгенерированные нейросетью), или листки с якобы рукописным текстом ✍️ Некоторые пользователи пошли дальше и стали "оживлять" эти фотографии для придания им "живости".

Пока это все забавные эксперименты, но, думаю, совсем скоро такой механизм создания фейков будет поставлен на поток и мы столкнемся с кучей не только фальшивых аккаунтов в различных сервисах, но и с подменой реальных личностей. Представьте, что на ваше имя кто-то взял машину в каршеринге или открыл счет в банке (да, тут нужен курьер-подельник) или зарегистрировал вас на сайте для людей с низкой социальной ответственностью или просит финансовой помощи... Фишинг 🎣 выйдет на новый уровень...

Читать полностью…

Пост Лукацкого

Тут история с взломанным сервисом генетических исследований 🧬 23andMe продолжается развиваться. В сети выложили письмо, которое нанятые 23andMe юристы рассылают по клиентам и иным заинтересованным сторонам. Тут надо напомнить, что сначала хакеры написали, что они взломали 23andMe, но компания отказывается с ними взаимодействовать, еще и заявляя, что "ви фсё врете". Потом выложили генетические данные 14 тысяч клиентов, но компания продолжала все отрицать .

В декабре 23andMe подтвердила, что хакеры смогли получить доступ к данным 6,9 миллионов, то есть половине своих клиентов. И когда уже падать некуда, компания доказывает, что ее недооценивали 👎 В своем письме она утверждает, что во всем виноваты... сами клиенты, которые вовремя не обновляли свои пароли (MFA? Мониторинг аномалий? нет не слышали), чем и воспользовались злоумышленники. Только после атаки 23andMe сбросила всем пароли и потребовала использовать MFA, которая раньше была опциональной.

На TechCrunch интересная дискуссия идет по поводу инцидента. Многие комментаторы тоже считают, что взлома не было 🤌
Продолжаю следить за историей, как неумелое PR-сопровождение инцидента приводит к серьезным последствиям для компании. И 30 исков к ней - это пока еще цветочки... Можно спорить, инцидент это ИБ или нет, но рынок ☝️ пока не на стороне 23andMe...

Читать полностью…

Пост Лукацкого

При моделировании угроз, оценивая потенциал нарушителя, стоит вставать на место нарушителя, а не пытаться "вложить в голову" нарушителя свои предположения, как бы вы действовали на его месте. В этом случае ваши ожидания методов и сценариев, которые хакеры будут использовать против вас, будут более точными

Читать полностью…

Пост Лукацкого

Министерство цифровизации страны А в итогах года рассказывает, как оно делает жизнь граждан своей страны лучше. А министерство цифровизации страны Б (на фото) делится успехами, как оно делает… хуже жизнь граждан… страны А, спонсируя ИТ-армию. Такая вот государственная цифровизация 🤷

Читать полностью…

Пост Лукацкого

Интересный инцидент в Испании. Кто-то залез в RIPN от имени испанского Orange 🍊, подменил конфиги RPKI и анонсировал фальшивые обновления маршрутов BGP. В итоге можно было реализовать многое - от перехвата трафика интересующих автономных систем (AS) до хаоса в Интернет. И это уже не первый такой случай. Данные криптокошельков 👛 так уже крали, как и информацию у английского агентства по ядерным вооружениям 😮 А для вас эта угроза актуальна? Вы знаете, как мониторить утечки BGP-маршрутов?

Читать полностью…

Пост Лукацкого

Информировать надо так, чтобы у пользователя не было шанса отказаться! (с) я

Читать полностью…
Подписаться на канал