Сценарий с "сообщением от директора" 💬 находит своих последователей и жертв не только у нас в стране, но и на сопредельной территории... 🫡
Читать полностью…В приличном обществе не принято упоминать Stuxnet, да и с тех пор уже было немало примеров влияния кибератак на физический мир, но тут интересный материал появился. Журналисты раскопали, что 36-тилетний голландец 🇳🇱 Эрик ван Саббен, завербованный Нидерландами в 2005 году и проникший на атомные объекты Ирана, стал пешкой в игре США и Израиля против иранской ядерной программы.
Согласно расследованию Эрик внедрил вредоносный код Stuxnet, разработка которого обошлась в 1 миллиард (!) долларов, на заводе по обогащению в Натанзе, что привело в итоге к замедлению иранской госпрограммы на несколько лет. Интересно, что голландская разведка были в курсе, что американцы использовали их агента, но не знали ничего про внедрение Stuxnet. Правительство тоже не было проинформировано об операции. Сразу после операции Эрик ван Саббен покинул Иран, но всего спустя две недели побиг ⚰️ в автокатастрофе рядом со своим домом в Дубае.
Христианские ливанские хакеры атаковали аэропорт Бейрута (столица Ливана), что привело к его временному закрытию. На всех плазмах аэропорта были показаны сообщения, обвиняющие Хезболлу и Иран 🇮🇷 за попытку втягивания Ливана 🇱🇧 в войну с Израилем🇮🇱
Мне это напомнило дискуссию с одним российским аэропортом 🛫, который уверял, что на них не распространяется ФЗ-187 о безопасности КИИ. Мое удивление и недоумение было неподдельным, так как сфера транспорта ✈️ была прямо указана в законе. Но потом оказалось, что этот аэропорт (правда, это зависит от конкретной воздушной гавани) действительно не относился к КИИ, обеспечивая, по сути, только функции управляющей компании и работу с предприятиями, арендующими площади аэропорта для питания, упаковки багажа 🛅, продажи товаров, отеля, парковки, регистрации на рейсы и т.п. услуг для пассажиров. А вот собственно сами полеты были в ведении авиакомпаний ✈️ и ряда других организаций, которые также арендовали у аэропорта площади для своих нужд.
Так что атака на аэропорт - это неприятно, но к атакам на КИИ может и не относиться. Хотя потери от приостановки функционирования и самого аэропорта, и работающих в нем арендаторов, и невозможности пассажиров добраться до своих самолетов, могут быть значительными и иногда даже большими, чем атака на какую-нибудь стоматологию 🦷, относящуюся к сфере здравоохранения, то есть к КИИ.
Picus Security выпустил свой ежегодный отчет с Топ10 техник по итогам 2023-го года согласно MITRE ATT&CK. Как и всегда, относиться к отчету надо с оглядкой на то, что это преимущественно американский опыт одной конкретной компании.
Но так как это все-таки Топ10, то стоит посмотреть на свои средства защиты и ответить на вопрос: "А мои СрЗИ ловят/блокируют данные техники?" 🫵 Тем более, что в подтехники Picus не лез, а значит эта 🔟 может быть применима к любой ОС
Чаты и каналы Telegram по информационной безопасности 2024: https://zlonov.ru/telegram-security-list-2024/
Читать полностью…NIST выпустил финальную версию таксономии и терминологического словаря враждебного машинного обучения
Читать полностью…Типы атак действительно идентичны для всех стран мира и если шифровальщики действуют против американцев и европейцев, они также действуют против китайцев и россиян. Но вот в семействах шифровальщиков, а значит и в используемых ими техниках, могут быть серьезные отличия 🤨
Вот, например, две статистики - одна по результатам расследования инцидентов, которое проводил 🟥 за последние пару лет, а вторая - статистика от другой организации, преимущественно по западному миру. И мы видим 🙌, что пересечения хоть и есть, но их не так уж много. Даже "мировые лидеры" не все у нас встречаются, что уж говорить о менее популярных семействах.
Странный ценник для RCE 😵 в железе, большинство моделей которого было объявлено в End of Sale еще несколько лет назад 🤷
Читать полностью…Когда на вас стучит ваш собственный принтер... 🖨 В пору задуматься, а что еще он передает в облако и не хранит ли МФУ там копии всех отсканированных документов. Так, на всякий случай, вдруг вы их потеряете
Читать полностью…Случайно грохнул канал в Телеге со всеми черновиками заметок 😭 И даже два бэкапа, локальный и в облако, не спасли ситуацию, потому что Telegram не хранит данные на смартфоне или компьютере. Только немного тяжелых файлов к кэше, но не сами сообщения. Все остальное на серверах Telegram. Удаление канала приводит к его удалению в облаке и на всех синхронизируемых устройствах. Вот так вот борьба за приватность обернулась невосстановимой потерей данных. Плачу...
Читать полностью…Когда по какой-то теме начинают делать курсы, то это говорит о её популярности. Прогнозы сбываются… Спутники 🛰 буду ломать все чаще 👨💻
Читать полностью…Когда говорят, что китайцы 🇨🇳 могут сломать любую капчу 🤖 подогнав миллионы своих сограждан, то говорящие еще не видели американских 🇺🇸 пенсионеров в казино 🎰 Эти тоже способны повторять монотонные операции похлеще китайцев 😂
Читать полностью…Прекрасный диалог (англ, но все понятно) 💬 Владелец дома 🏡 поставил пароль на Wi-Fi, а его сосед стал требовать либо отменить пароль, либо назвать его, мотивируя тем, что сигнал Wi-Fi, выйдя за стены дома, становится публичным и свободным для всех 😂
Читать полностью…Документацию на ИТ-решения надо писать так же, как и на некоторые автомобили 🚗, объясняя, почему надо делать что-то или чего-то делать не надо 🙄, какие недопустимые события могут произойти вследствие ваших решений и т.п. Тогда бы в ИБ было меньше проблем!
Читать полностью…Ну а что, "марафоны желаний" от Блиновской же собирали много людей, почему обучение DDoSу не может собирать 😂 Правда, стоит эта школа DDoSа в 3 раза дороже Блиновской и денежных марафонов ler_chek. Но это же от самого командира анонимус России, а он как крутон не может стоит дешево! Главное, налоги вовремя платить 🤑
Но если без шуток, то по ту сторону баррикад уже не только самообучение и готовые инструкции активно применяются, но и обучение с куратором, домашками. Еще осталось "сертификаты государственного образца" 📃 выдавать и будет вообще как в "лучших домах Лондона"...
Вы не скучали по ИБ, пока отдыхали 10 дней? Следили за новостной повесткой? Не потерялись в череде новогодних фейерверков, гирлянд, брызг шампанского, отключений электроэнергии из-за внезапных морозов в Средней полосе России?.. Ну вот для постепенного вхождения в рабочий ритм, я подготовил вам Топ15 разноплановых новостей ИБ за первые 8 дней нового, 2024-го года!
Читать полностью…xxx: Этим гениям давно пора уже создать Программно-Аппаратное Средство Криптозащиты, Управления Доступом и Аутентификации (от создателей ШИПКА, АККОРД и т.д.).
yyy: Ага,ты уже скопировал данные? Нет, ПАСКУДА в систему не пускает.
xxx: ПАСКУДА - на страже Вашей информации
bash.org #AA-265719
Я бы в такой список включал только тех, кто отметил хотя бы одну годовщину 1️⃣ существования канала. Тогда понятно, что для автора - это не баловство, не служебная разнарядка и есть надежда на развитие
Читать полностью…Все и всегда знают где ты сейчас.
Так будет на Земле уже в ближайшие годы.
Первый бастион приватности, что исчезнет всего через несколько лет, будет приватность информации о местоположении человека.
Все для такого отказа от приватности почти готово.
Первое (и главное) условие – желание и готовность людей делиться своим местоположением с другими людьми, - уже выполнено среди представителей наиболее технически подкованного поколения Z (молодежь до 25 лет). А именно они определят, каким будет мир в ближайшую пару десятков лет.
Недавний опрос в США показал, что 94% представителей поколения Z выступают за геолокацию, считая, что это дает им множество преимуществ и помогает им чувствовать себя в большей безопасности при посещении рискованных или новых мест.
Совместное использование местоположения уже стало нормой личной жизни поколения Z. 78% говорят, что используют его на первом свидании или вечеринке в гостях у незнакомца, а 77% — при посещении концертов, фестивалей или других масштабных мероприятий. Самыми большими поклонниками совместного доступа к местоположению являются женщины поколения Z: 72% из них утверждают, что это дает им лучшее ощущение физического благополучия. [1]
Второе условие – наличие технологий, определяющих местоположение человека при отсутствии у него желания делиться этой информацией. И это тоже уже есть.
Трое аспирантов Стэнфорда в рамках проекта под названием «Прогнозирование геолокации изображений» (PIGEON) разработали ИИ-систему, способную точно определять местоположение фотографий, и даже тех, которые ИИ-система никогда раньше не видела. Первоначально разработанный для определения местоположений в Google Street View, PIGEON теперь может с высокой точностью угадывать местоположение изображения Google Street View в любой точке земного шара.
И хотя точность определения местоположения еще предстоит совершенствовать (сейчас около 40% оценок попадают примерно в 25 километровый круг от цели), но:
• это по всему миру, и в том числе, в тех местах, которые ИИ-система никогда не видела при обучении;
• это уже более точные оценки, чем у 99,99% людей, включая Тревора Рэйнболта, одного из лучших в мире профессиональных игроков в GeoGuessr, игры, в которой пользователи угадывают местоположение фотографии, сделанной из Google Street View;
• скорость совершенствования ИИ-систем нынче измеряется уже не годами, а месяцами.
Картинка https://disk.yandex.ru/i/VLgXkvy9kTl-aw
[1] https://bit.ly/3RPr0Cc
{2] https://arxiv.org/abs/2307.05845
#Приватность
С 2016 по 2021 года в результате атак шифровальщиков на медицинские учреждения в США умерло от 42 до 67 ⚰️ пациентов 😵
Читать полностью…Я проходил процедуру KYC (Know Your Client) по "биометрии" с показом своих документов рядом с моим лицом трижды. Успешно в банке Тинькофф. В каршеринге Belka Car я так и не смог завершить процедуру - все время их что-то не устраивало, что не мешало им слать мне, еще не клиенту, всякие информационно-рекламные сообщения пока я не потребовал удалить меня из их базы данных. Третий раз, и тоже неудачно, у меня был в Binance 🎭
И вот на Reddit один пользователь показал, как можно использовать Stable Diffusion для обхода механизма KYC в различных дистанционных сервисах. ИИ-сервис генерации картинок позволяет создавать реалистичные фотографии людей, держащих документы, идентифицирующие их личность (тоже сгенерированные нейросетью), или листки с якобы рукописным текстом ✍️ Некоторые пользователи пошли дальше и стали "оживлять" эти фотографии для придания им "живости".
Пока это все забавные эксперименты, но, думаю, совсем скоро такой механизм создания фейков будет поставлен на поток и мы столкнемся с кучей не только фальшивых аккаунтов в различных сервисах, но и с подменой реальных личностей. Представьте, что на ваше имя кто-то взял машину в каршеринге или открыл счет в банке (да, тут нужен курьер-подельник) или зарегистрировал вас на сайте для людей с низкой социальной ответственностью или просит финансовой помощи... Фишинг 🎣 выйдет на новый уровень...
Тут история с взломанным сервисом генетических исследований 🧬 23andMe продолжается развиваться. В сети выложили письмо, которое нанятые 23andMe юристы рассылают по клиентам и иным заинтересованным сторонам. Тут надо напомнить, что сначала хакеры написали, что они взломали 23andMe, но компания отказывается с ними взаимодействовать, еще и заявляя, что "ви фсё врете". Потом выложили генетические данные 14 тысяч клиентов, но компания продолжала все отрицать ❌.
В декабре 23andMe подтвердила, что хакеры смогли получить доступ к данным 6,9 миллионов, то есть половине своих клиентов. И когда уже падать некуда, компания доказывает, что ее недооценивали 👎 В своем письме она утверждает, что во всем виноваты... сами клиенты, которые вовремя не обновляли свои пароли (MFA? Мониторинг аномалий? нет не слышали), чем и воспользовались злоумышленники. Только после атаки 23andMe сбросила всем пароли и потребовала использовать MFA, которая раньше была опциональной.
На TechCrunch интересная дискуссия идет по поводу инцидента. Многие комментаторы тоже считают, что взлома не было 🤌
Продолжаю следить за историей, как неумелое PR-сопровождение инцидента приводит к серьезным последствиям для компании. И 30 исков к ней - это пока еще цветочки... Можно спорить, инцидент это ИБ или нет, но рынок ☝️ пока не на стороне 23andMe...
При моделировании угроз, оценивая потенциал нарушителя, стоит вставать на место нарушителя, а не пытаться "вложить в голову" нарушителя свои предположения, как бы вы действовали на его месте. В этом случае ваши ожидания методов и сценариев, которые хакеры будут использовать против вас, будут более точными
Читать полностью…Министерство цифровизации страны А в итогах года рассказывает, как оно делает жизнь граждан своей страны лучше. А министерство цифровизации страны Б (на фото) делится успехами, как оно делает… хуже жизнь граждан… страны А, спонсируя ИТ-армию. Такая вот государственная цифровизация 🤷
Читать полностью…Интересный инцидент в Испании. Кто-то залез в RIPN от имени испанского Orange 🍊, подменил конфиги RPKI и анонсировал фальшивые обновления маршрутов BGP. В итоге можно было реализовать многое - от перехвата трафика интересующих автономных систем (AS) до хаоса в Интернет. И это уже не первый такой случай. Данные криптокошельков 👛 так уже крали, как и информацию у английского агентства по ядерным вооружениям 😮 А для вас эта угроза актуальна? Вы знаете, как мониторить утечки BGP-маршрутов?
Читать полностью…Признавайтесь, были у вас в 2023-м году описанные в бинго ☝️ события?
ЗЫ. Стащил у коллег