it_secur | Unsorted

Telegram-канал it_secur - infosec

49802

Copyright: @SEAdm1n Вакансии: @infosec_work Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование. Приобрести рекламное размещение: https://telega.in/c/it_secur РКН: https://vk.cc/cN3VCI

Subscribe to a channel

infosec

• Пост выходного дня: совсем забыл, что 35 лет назад, 6 августа 1991 года, Тим Бернерс-Ли запустил первый в мире веб-сайт на первом в мире веб-сервере, доступном по адресу info.cern.ch. Ресурс определял понятие "Всемирной паутины", содержал инструкции по установке веб-сервера, использования браузера и т.п. Этот сайт также являлся первым в мире интернет-каталогом, потому что позже Тим Бернерс-Ли разместил и поддерживал там список ссылок на другие сайты. Это было знаковое начало, которое сделало интернет таким, каким мы его знаем сейчас.

А началось все с того, что Тим работал в ЦЕРН (европейской лаборатории по ядерным исследованиям в Швейцарии). Там он разработал программу Enquire ("справочная" или "записная книжка"), которая использовала метод случайных ассоциаций. Принцип ее работы, во многом, явился основой для создания Всемирной паутины. Основная задача этой программы заключалась в публикации гипертекстовых документов, которые были бы связаны между собой гиперссылками. Это позволяло заметно облегчить поиск информации, ее систематизацию и хранение. Первоначально предполагалось, что проект будет реализован во внутренней сети CERN для локальных исследовательских нужд, как современная альтернатива библиотеке и другим хранилищам данных. При этом, загрузка данных и доступ к ним были возможны с любого компьютера, подключенного к WWW.

Несмотря на скептическое отношение старших коллег, в 1989 году проект, получивший название "World Wide Web" был утвержден и реализован. Осенью 1990 года сотрудники CERN получили в пользование первый "веб-сервер" и "веб-браузер", написанные собственноручно Бернерсом-Ли в среде NeXTStep. Летом 91-го года проект WWW, покоривший научный мир Европы, пересек океан и влился в американский Internet.

Именно так, 35 лет назад, появился первый в мире веб-сайт, на который вы можете зайти прямо сейчас по адресу info.cern.ch.

К слову, работа над проектом продолжалась с 1991 по 1993 год: разработчики собирали отзывы пользователей и на их базе осуществляли доработку всемирной паутины. В частности, уже тогда были предложены первые версии протоколов URL (как частный случай идентификатора URI), HTTP и HTML. Также был внедрен первый веб-браузер на основе гипертекста World Wide Web и редактор WYSIWYG.

Одним из ключевых свойств WWW всегда считалась децентрализация узлов. Как и у прародителей интернета (сетей ARPANET и NSFNet), она обеспечивала надёжность функционирования, отсутствие географических границ и политических барьеров. Так то...

#Разное

Читать полностью…

infosec

🎉 Результаты розыгрыша:

🏆 Победители:
1. Паша (@Paveldp88)
2. Ilya
3. zlyh (@Alexander_Zlykh)
4. Andrey (@Andrey_cMuT)
5. Kill Reall (@kingslayer148)
6. Вяч (@zvukobukva)
7. Роман (@aznkid)
8. ram01

✔️Проверить результаты

Читать полностью…

infosec

• Журнал "Софт маркет" №25 - 1997 год.

#Разное

Читать полностью…

infosec

Вышел свежий квартальный отчет CURATOR DDoS-атаках и других киберугрозах. Несколько цифр, которые кажутся самыми показательными:

☮️13,5 млн → 2,09 млн — крупнейший ботнет квартала сократился почти в шесть раз.

☮️12 — столько DDoS-атак мощностью свыше 1 Тбит/с зафиксировано всего за три месяца.

☮️16,92% — индекс ботовости в EdTech при среднем по рынку 1,56%.

☮️−34% — настолько снизилось число BGP-перехватов год к году.

☮️180 000 — вредоносных запросов в секунду достигла бот-атака на одну из медиакомпаний.

↕️Главный вывод отчета: угрозы становятся не просто мощнее, а сложнее — меняются их масштаб, цели и механики.

🔁Полную версию отчета с разбором ключевых тенденций ищите в Telegram-канале CURATOR.

Читать полностью…

infosec

Война с умными камерами Flock продолжается... В конце июля в маленьком городе Уинона (штат Миннесота в США) было установлено 8 умных камер - спустя 24 часа все камеры были срезаны и украдены. Цена каждой такой камеры составляет 3 тыс. баксов.

• Напомню, что данные с камер хранятся и используются полицией без ордера, что нарушает законодателство США. А еще полиция США используют камеры Flock для незаконной слежки за гражданами.

• К слову, убытки за кражу камер легли на полицию города, а подозреваемых так и не нашли...

• Но это еще не все: помимо людей, которые "сражаются" с цифровым концлагерем, интерес к краже камер подогревает AI Overviews (ИИ‑обзоры) в поисковой системе Google.

• Соль в том, что Гугл рассказывает юзерам о наличии большого количества золота (1-5 грамм), меди и цинка в этих камерах. Самое забавное, что эта информация является фейком.

• Как выяснили журналисты, Google AI опирался не на техническую документацию, а на крайне сомнительные источники.

• Одним из них оказался анонимный пост в Substack с предположениями о стоимости металлов внутри камер. Другим - сгенерированная ИИ публикация в *Instagram, высмеивающая идею разбирать устройства ради золота.

• В результате шуточный интернет-мем превратился в "факт", который Google начал показывать в верхней части поисковой выдачи. Такие вот дела...

Источники [1], [2], [3].

* принадлежит компании Meta, которая признана в РФ экстремистской и запрещена!

#Новости

Читать полностью…

infosec

• Ровно 168 лет назад, 5 августа 1858 года, была завершена укладка первого трансатлантического телеграфного кабеля. Хотя кабель впервые позволил передавать сообщения через Атлантику, передача была медленной и ненадежной. Несмотря на все недостатки, в то время этот проект считался технологическим триумфом...

Первую попытку проложить кабель осуществляли на военных кораблях HMS Agamemnon и USS Niagara. Процесс загрузки кабеля на "Ниагару" занял около 3 недель. Чтобы кабель достиг корабля, он был переброшен через опоры, закрепленные на 10 баржах между заводом и кораблем, и смотан в одну катушку высотой 12 футов и диаметром 45 футов.

• Первоначальный план был такой, что корабли должны были встретиться на середине Атлантики, но от него отказались. Новый план предполагал, что оба судна выйдут из Ирландии в сторону Ньюфаундленда: одно из них будет прокладывать кабель, а второе подключаться к концу первой длины кабеля и завершать прокладку.

• 6 августа 1857 г. корабли отчалили от острова Валеншия, расположенного у западного побережья Ирландии. Первой шла "Ниагара", а за ней "Агамемнон".

• Кабель должен был прокладываться со скоростью, соответствующей скорости корабля. Но в какой-то момент кабель стал двигаться примерно на 50% быстрее корабля. Чтобы остановить разгон кабеля, инженеры включили тормоза на машине для укладки кабеля. В этот момент "Ниагара" оказалась во впадине волны, и когда поднялась на следующий гребень, трос оборвался из-за резкого увеличения веса, вызванного его отрывом от судна.

• В итоге "Ниагара" проложила 335 миль кабеля, когда 11 августа в 3:45 утра кабель оборвался, опустившись на дно океана. У кораблей не осталось достаточного количества кабеля для продолжения работ, и экспедиция была отложена на год.

• Позже была предпринята вторая попытка. Был изготовлен новый кабель для замены потерянной в море части. Инженеры "Ниагары" перепроектировали тормоза машины, которая разматывает кабель, сделав его меньше и легче. А еще машину снабдили саморегулирующейся функцией, которая могла быстро разжиматься, чтобы предотвратить обрыв троса.

• 10 июня 1858 года "Ниагара" и "Агамемнон" в сопровождении небольшой флотилии вышли из Плимута (Англия) в точку встречи в середине Атлантического океана, как предполагал исходный план экспедиции.

• Они должны были стартовать в середине океана, соединить две половины кабеля вместе, а затем каждый корабль должен был одновременно проложить кабель в противоположных направлениях.

• Но вмешалась погода: флот попал в шторм, продолжавшийся больше недели и едва не ставший причиной гибели "Агамемнона". Наконец, 25 июня 1858 года судно достигло места встречи и на следующий день приступило к прокладке кабеля. После того, как "Агамемнон" проложил более 140 миль, кабель оборвался, и снова от попытки пришлось отказаться.

• 17 июля 1858 г. была предпринята третья попытка. Но случилась новая проблема. Из-за огромного количества железа в кабеле исказились показания компаса на "Ниагаре", и она сбилась с курса. Но, к счастью, проблема обнаружилась сразу, и другой корабль флотилии указал "Ниагаре" путь. На "Агамемноне" же было на исходе топливо, однако выручило разумное использование мощности парусов.

• "Ниагара" достигла Ньюфаундленда 5 августа, "Агамемнон" в тот же день достиг Валеншии. Кабель был проложен, но окончательно соединение было установлено 16 августа. В итоге "Ниагара" проложила 1030 морских миль кабеля, а "Агамемнон" - 1020.

Ну и вот вам интересный факт: cкорость передачи составляла всего около 0,1 слова в минуту. Королева Виктория отправила президенту Джеймсу Бьюкенену поздравление (на фото), и передача этого сообщения заняла 16 часов. В свою очередь президент написал ответное сообщение из 149 слов, которое было отправлено через 10 часов.

• В общем и целом, кабель послужил катализатором для дальнейшего развития коммуникационных технологий. Он проложил путь для развития последующих подводных кабелей, что привело к созданию глобальной сети взаимосвязанных кабелей, которые лежат в основе современной телекоммуникационной инфраструктуры. Как то так...

#Разное

Читать полностью…

infosec

Т-Банк готовится к кибератакам

С июня по сентябрь проходят Кибериспытания, чтобы протестировать защищенность инфраструктуры банка. Здесь можно легально строить цепочки атак и попробовать реализовать критический сценарий: проникнуть в базу данных или найти способ украсть деньги.

За одно недопустимое событие можно получить до 12 000 000 ₽. Весь призовой фонд — 50 000 000 ₽.

Участвуйте, если умеете находить уязвимости не только в теории. Будет интересно командам Red Team, инженерам Offensive Security и участникам CTF.

Количество мест ограничено. Оставить заявку и заполнить анкету для модерации можно тут

Читать полностью…

infosec

Вайб-кодинг, споры без камер и честный разговор о личном бренде. Уже третий год подряд Альфа-Банк — генеральный партнер ULCAMP, одного из крупнейших неформальных ИТ-фестивалей страны 🎤

С 17 по 19 июля в эко-парке «Русский берег» на Волге собрались больше 4500 ИТ- и диджитал-специалистов со всей страны.

На новом формате «Техбренд толкс» DevRel, Tech PR и HR-бренд-эксперты обсудили, как найти баланс между внешней привлекательностью и глубиной инфоповода, в какие каналы идти на фоне блокировок и чем для компании является личный бренд сотрудника — активом или риском. Формат положил начало закрытому комьюнити специалистов в продвижении ИТ-брендов.

На другой сессии, руководитель GenAI-направления банка Артем Шепилов обсудил со спикерами топовых компаний, что вайб-кодинг на самом деле меняет в продуктовых командах.

На сцене Alfa Music Night выступили Станция метро Горьковская, Magic Man, Хмыров, ЛАУД и другие. В шатре банка — 14 активностей: гравировка карт, йога с поющими чашами, «Своя игра» по AI и розыгрыш прогулки на Альфа-Яхте с красным парусом.

Подробнее: https://alfa.me/dkdGGW

Читать полностью…

infosec

• Ровно 97 лет назад, 3 августа 1929 года, в Ростове запустили первую по стране автоматическую телефонную станцию на 6000 абонентов. До этого события все звонки соединялись вручную телефонистками. Ну т.е. если вы хотели с кем-то поговорить, то поднимали трубку и вызывали коммутатор. На другом конце провода вам отвечала телефонистка, которой нужно было продиктовать номер нужного вам абонента. Далее телефонистка вручную вставляла штекеры в нужные ячейки, чтобы связать вас с тем, с кем вы хотите поговорить (фото).

• Так вот, на строительство и монтаж оборудования первой АТС ушло более двух лет, а изготавливалось оно в Ленинграде при помощи специалистов шведской фирмы "Эрикссон"! Оборудование доставляли в Ростов отдельными партиями, по три-четыре железнодорожных вагона каждая. А вот дальше, начиная со станции Ростов-Товарная к месту монтажа его доставляли конной тягой. Сами работы осуществлялись специалистами, которые предварительно прошли практику в Стокгольме.

• Кстати, вместе с новой АТС в Ростов пришла еще одна новинка: поразговорная оплата вместо прежней абонентской. Каждый состоявшийся разговор (его продолжительность в расчет не принималась) обходился абоненту в полкопейки. Было установлено и предельное число разговоров по одному аппарату – не более 800 в год. Если выходило больше, абонент должен был платить двойной тариф или устанавливать второй аппарат. Постепенно поразговорная оплата увеличивалась, и в 1934 году она уже составляла три копейки для квартирных абонентов и две копейки – для организаций.

• Для телефонной станции построили отдельное здание, так как оборудование АТС требовало большого кол-ва помещений.

• Ну и вот вам забавный факт: изначально автоматическую АТС изобрел скромный житель Канзас-Сити - Алман Строуджер. Он был владельцем похоронного бюро и нес огромные убытки, так как его конкурент был женат на телефонистке, которая переводила все звонки на своего мужа. Так и была придумана автоматическая АТС. Возмущенный Алман спроектировал это устройство, чтобы люди могли сами набирать номер абонента, а не просить об этом чью-то жену =)) Так то...

#Разное

Читать полностью…

infosec

• В онлайн-магистратуре «Кибербезопасность» от НИЯУ МИФИ в партнерстве с Яндекс Практикумом сейчас во всю идет прием документов. Для тех, кто заинтересован, — программа длится 2 года и готовит специалистов по прикладным ИБ-дисциплинам.

• Обучение проходит полностью онлайн (лекции по вечерам), что позволяет совмещать учебу с работой. При этом сохраняются все очные студенческие льготы и возможность государственной отсрочки от армии, а на выпуске выдаются диплом магистра НИЯУ МИФИ и диплом о профпереподготовке от Яндекса.

• Внутри программы доступно четыре профильных трека под разные роли в ИБ:
AppSec-инженер (безопасность ПО, поиск уязвимостей в коде, защита веб- и мобильных приложений);
DevSecOps-инженер (внедрение проверок безопасности в CI/CD, защита контейнеров, автоматизация);
Инженер сетевой безопасности (защита инфраструктуры, анализ трафика, противодействие MITM-атакам, SIEM/SOAR);
Инженер безопасности ИИ (выявление угроз для ML-моделей и LLM, защита от манипуляций и утечек).

• Практическая часть строится вокруг работы с реальными кейсами, в том числе сервисов Яндекса, с обратной связью от сотрудников: например, один из экспертов программы — руководитель команды безопасности ИИ в Yandex Cloud Сергей Нестерук.

• У студентов есть возможность участвовать в CTF-соревнованиях, проводить исследования на базе аккредитованной испытательной лаборатории кафедры криптологии и кибербезопасности МИФИ.

• К концу обучения в портфолио будет более 10 прикладных проектов. Вы также сможете получить доступ к базе вакансий партнеров, а еще — апгрейднуть резюме с HR и потренироваться на mock-интервью.

• Отбор проходит в онлайн-формате. Если поступаете по экзамену, то сдаете письменный по ИБ из 3 вопросов и готовите мотивационное письмо.

➡️ Подробности и учебные планы треков

#Образование #DevSecOps #AppSec

Читать полностью…

infosec

Олды на месте? Доброе утро...🫠

#Понедельник

Читать полностью…

infosec

Зацените красоту: это Panasonic VIERA K-tai P-07A - японский флагман, который выпустили в 2009 году. Вы уже заметили на видео, что его главной особенностью был механизм W-Open: экран можно было открыть как обычную раскладушку или повернуть в горизонтальное положение.

• А еще там была одна интересная деталь: обозначения клавиш менялись в зависимости от того, вертикально или горизонтально был раскрыт аппарат. То есть интерфейс физической клавиатуры адаптировался под ориентацию телефона.

• Кстати, P-07A ловил и показывал японское цифровое ТВ. Сам сигнал шел с частотой 15 кадров/с, но телефон с помощью интерполяции создавал промежуточные кадры и выводил изображение как 60 fps.

➡️ Источник.

#Разное

Читать полностью…

infosec

• В США развернулась настоящая война против умных камер Flock, которые умеют отслеживать номерные знаки машин и имеют функционал распознавания лиц.

• Соль в том, что данные с камер хранятся и используются полицией без ордера, что нарушает их законодателство. Ну и еще доступ к данным имеет иммиграционная служба ICE. К слову, недавно в Джорджии арестовали начальника полиции за использование данных Flock, который юзал данные с камер для сталкинга и отслеживал женщин.

• Всего у Flock около 120 тысяч автоматизированных камер по всей территории США. Энтузиасты уже запилили множество веб‑сайтов, показывающих местоположение Flock. Группа Deflock нанесла на карту США почти 90 000 устройств. Генеральный директор Flock Гаррет Лэнгли назвал группу, стоящую за этим веб‑сайтом, "террористической организацией".

• В последние недели диверсии против камер участились. Местные власти реагируют на инциденты, называя их актами вандализма. В некоторых случаях, как, к примеру, в Луисвилле, штат Кентукки, полиция старалась сохранить в тайне местоположение камер Flock. Однако, как только общественность узнала о локациях, устройства быстро уничтожили. В Гринвью (Иллинойс) столб с камерой спилили под корень.

• Но самым громким стало дело 41-летнего Джеффри Сёверна из Вирджинии. Его арестовали за уничтожение 13 камер Flock по всему штату. На реддите в сообществе r/Norfolk пост о его аресте набрал сотни комментариев.

• Борьба принимает и технологические формы: музыкант Бенн Джордан, например, рассказал, как сделать номер авто “невидимым” для камер Flock. Во Флориде в ответ на подобные лайфхаки даже приняли закон, запрещающий закрывать или изменять номера.

• Выше загрузил немного фоточек. Будем наблюдать, насколько у них хватит сил бороться с цифровым концлагерем...

➡️ Источники [1],[2],[3].

#Разное

Читать полностью…

infosec

• Ребята из ReliaQuest обнаружили кампанию, участники которой взламывают Wi‑Fi‑шлюзы в гостиницах и конференц‑центрах. Хакеры меняют настройки DNS и перенаправляют участников деловых мероприятий на фишинговые страницы входа в Microsoft 365.

• Активность хакеров была замечена в нескольких городах США, а также в Индии, Саудовской Аравии и ряде других стран. Взломанные сети использовали работники финансовых, юридических, медицинских, энергетических и розничных компаний. По мнению специалистов, кампания нацелена не на одну отрасль, а на любых сотрудников, которые часто ездят в командировки и подключаются к публичным сетям.

• Как именно атакующим удается получить доступ к шлюзам, пока неизвестно. По мнению специалистов, это происходит через слабо защищенные интерфейсы управления, включая SSH, SNMP и веб‑панели, либо через уязвимости в оборудовании.

• Получив доступ к учетной записи администратора, хакеры меняют DNS‑настройки, перенаправляя запросы к легитимным сервисам на подконтрольную им инфраструктуру. В кампании используются домены вроде m365-owa.com, owa‑ms365.com, ms365-device.com, ms365-live.com и т.д. В некоторых атаках применяется механизм Device Authorization Grant Flow: жертву переводят на фишинговую страницу Microsoft и просят подтвердить запрос, который создали сами злоумышленники. Если пользователь соглашается, Microsoft выдаёт действующий OAuth‑токен уже клиенту хакеров.

• Исследователи предупреждают, что после захвата учетной записи Microsoft 365 хакеры могут получить доступ к корп. переписке, внутренним документам и другой конфиденциальной информации.

➡️ Более подробно: https://reliaquest.com/

#Новости #Исследование

Читать полностью…

infosec

• Журнал "UPgrade" №14 - 2001 год.

#Разное

Читать полностью…

infosec

• Магазин компьютеров в Магнитогорске. Не хватает только кнопки "Турбо", а в остальном выглядит прикольно 🥰

#Оффтоп

Читать полностью…

infosec

🔑 Почему TLS ! = Безопасность.

В курсе по компьютерным сетям от Андрея Созыкина рассматриваются только основные идеи, но в случае с TLS очень важны именно технические детали. Неправильные настройки могут привести к тому, что защита не будет работать...

Как узнать, что настройки правильные? Рекомендуется начать с изучения документа Testing for Weak Transport Layer Security из OWASP Web Security Testing Guide. В этом материале подробно написано, что проверять, почему нужно обращать внимание именно на это и какие инструменты можно использовать.

В руководстве TLSRef Server-Side TLS содержится описание рекомендуемых конфигураций в двух вариантах:
современный вариант на основе TLS 1.3.
вариант для обратной совместимости с TLS 1.2.

Дополнительно TLSRef предоставляет полезный конфигуратор настроек TLS для популярных сервисов.

Также полезен OWASP Transport Layer Security Cheat Sheet, где компактно представлена наиболее важная информация по ключевым настройкам TLS.

Напомню, что бесплатный курс по изучению компьютерных сетей от Андрея Созыкина можно найти на YouTube.

• P.S. Не забывайте по мой репозиторий, в котором собрана подборка материала для изучения сетей (от курсов и книг, до шпаргалок и сообществ): https://github.com/SE-adm/Awesome-network

#Сети #Курс #TLS

Читать полностью…

infosec

• Согласно исследованию специалистов VulnCheck, маршрутизаторы, произведенные китайской компанией Zbtlink, поставляются со встроенным бэкдором.

• За два года Zbtlink опубликовали более 20 прошивок - во всех из них был зашит вредоносный код! Бэкдор запускается автоматически и устанавливает связь китайской инфраструктурой C2 каждые 35 секунд, что позволяет получить полный доступ к устройству.

• К слову, маршрутизаторы от Zbtlink продаются по всему миру под торговыми марками Zbtlink и Wiflyer. Одновременно с этим исследователи сообщают, что китайские маршрутизаторы часто маркируются под чужими брендами, поэтому кол-во зараженных устройств может быть гораздо больше...

➡️ https://www.vulncheck.com/blog/zbt-endlessdoors

#Исследование #Security

Читать полностью…

infosec

• Многие считают, что основоположником социальной инженерии считается Кевин Митник, который получал доступ к информации не только при помощи технических средств, но и при помощи психологических методов и приемов. Согласны вы с этим мнением, или нет, решать только вам.

• Митник родился 6 Августа 1963 года. Сегодня ему бы исполнилось 63 года, однако 16 июля 2023 Кевин скончался от тяжелой болезни... Он был самым известным хакером 90-х годов, он проникал во множественные правительственные и корпоративные системы. Ему противостояли лучшие специалисты ФБР по информационной безопасности, которые в итоге смогли достать Кевина и осудить по всей строгости закона.

• Вот некоторая хронология ранних хаков Митника:

12 лет — первые мошенничества с телефоном;
15 лет — подделка автобусных билетов;
16 лет — взлом школьной компьютерной сети и взлом радиосвязи Макдональдса;
17 лет — первое незаконное проникновение на территорию Pacific Telephone и первый условный срок;
18 лет — взлом Университета Южной калифорнии, арест;
25 лет — первый тюремный срок — 12 месяцев, запрет пользоваться телефоном;
28 лет — взлом телефона Novatel (с использованием соц. инженерии), что позволяло менять Митнику ESN.

• В 2002 году Митник основал свою собственную компанию по информационной безопасности под названием Mitnick Security Consulting LLC. Организация предоставляла услуги по тестированию на проникновение, аудиту безопасности, обучению персонала и разработке политик безопасности для различных клиентов, включая правительственные, военные и корпоративные организации.

• С момента смерти Митника на хабре публиковалась его биография, которую описали в мельчайших подробностях. Материал очень объемный и рассчитан на несколько часов времени. Если интересно, то переходите по ссылкам ниже.

Часть 1: Бурная юность тёмного гения;
Часть 2: Кондор учится летать;
Часть 3: «Фортуна повернулась ко мне задом»;
Часть 4: Самый странный повод взломать военных;
Часть 5: Призрачный номер и загадочный хакер;
Часть 6: Кошки-мышки с федералами;
Часть 7: Призрак в маске мертвеца;
Часть 8: Вконец обнаглевший подпольщик;
Часть 9: Туман Сиэтла, саспенс и чёрный вертолёт;
Часть 10: Киберсамурай выходит на охоту;
Часть 11: Глазами оскорблённого охотника;
Часть 12: В сжимающемся кольце охоты;
Часть 13: Хакер в объятиях системы;
Часть 14: Из изгоев к звёздам.

#Разное

Читать полностью…

infosec

bobdahacker выявил ряд уязвимостей на платформе tl;dv (Too Long; Didn't View) - это популярный ИИ-инструмент, который используют для записи совещаний и расшифровки встреч в Google Meet, Zoom или Teams. Удобно, если вам нужно зафиксировать договоренности и получить протокол встречи. К слову, у tl;dv 2 миллиона юзеров и куча инвесторов. А сам сервис хранит на своей стороне тонну записей разговоров и расшифровок встреч.

• После того как юзер зарегистрируется в tl;dv система аутентифицирует его с помощью JWT (Json Web Token). Этот JWT-токен позволяет войти в Firebase и получить доступ к его сервисам. Таким образом любой юзер может по api запросить данные из базы данных Firestore.

• Каждая запись из Firestore содержит электронную почту создателя встречи, идентификатор конференции, статус записи и временные метки. Также любой юзер может подключаться на активную встречу, которая идет в настоящий момент времени. Когда bobdahacker выявил эту уязвимость, то он обнаружил 1000 активных звонков и мог подключаться на каждый из них. К слову, он смог подключиться к онлайн встрече Министерства образования Малазии, где было 157 участников.

• В общем и целом, bobdahacker получил доступ к 181 тыс. записанным встречам, включая записи правительственных совещаний из разных стран, включая Бразилию, Колумбию, Перу, Мексику, США, Катар, Узбекистан, Гаити, Южную Африку, Ямайку, Гондурас, Аргентину, Таиланд, Японию и Израиль).

Забавный факт: в момент сканирования поддоменов bobdahacker обнаружил, что tl;dv называет свои микросервисы в честь итальянской пасты. Cappellini , carbonara , fusilli , pasta , penne , puttanesca-v0 и ravioli . Целый итальянский ресторан, использующий серверы Express.

Ну и классика жанра: 28 января информация об этой уязвимости была передана менеджеру tl;dv в LinkedIn и продублирована на почту техническому директору. На LinkedIn даже ответили и заявляли, что уязвимость исправят, но спустя пол года уязвимость так и не пофиксили.

• К слову, на сайте tl;dv указано, что их решение соответствует стандарту SOC2, соответствует GDPR, соответствует Закону ЕС об искусственном интеллекте, используется шифрование AES-256, есть даже видеоролик с заявлением основателя о приверженности компании. А в самом низу сайта есть строка:

Если вы обнаружили проблему конфиденциальности или безопасности, которую мы должны решить, пожалуйста, всегда сообщайте нам об этом по адресу privacy@tldv.io. Наша команда безопасности ответит в течение 24 часов...


➡️ Вероятно, что после публикации в личном блоге bobdahacker и в различных СМИ, уязвимость все таки пофиксят (но это не точно): https://bobdahacker.com/blog/tldv-hack

#Security

Читать полностью…

infosec

• Отличная статья о том, как легитимные облачные платформы помогают фишерам обходить многофакторную аутентификацию.

• Вы узнаете о механиках реальных AitM-атак (Adversary-in-the-Middle) в облачной инфраструктуре. Также материал содержит интересную статистику: какие именно платформы и домены хакеры выбирают для размещения фишинга чаще всего.

Облака как укрытия для фишеров;
Многоступенчатая AitM-атака;
Этап 1. Получение реальных контактов и обход сетевого мониторинга;
Этап 2. Инициализация прозрачного прокси;
Этап 3. Перехват сессии с подменой окна браузера;
Статистика фишинговых атак на облачных платформах.

#Фишинг

Читать полностью…

infosec

• Linux предоставляет широкие возможности виртуализации сети - на них строится работа виртуальных машин, контейнеров и облачных сред. В этом руководстве описаны распространенные типы виртуальных сетевых интерфейсов: чем они отличаются и как их создать.

• Материал рассчитан на читателей с базовыми знаниями сетей. Отдельно разберем интерфейсы, которые часто путают между собой. Содержание следующее:

Bridge (мост);
Bonded-интерфейс (агрегированный);
VLAN (Virtual LAN);
VXLAN (Virtual eXtensible Local Area Network);
MACVLAN;
IPVLAN;
MACVTAP/IPVTAP;
MACsec (Media Access Control Security);
VETH (Virtual Ethernet);
Netkit;
VCAN (виртуальный CAN);
VXCAN (туннель виртуального CAN);
IPOIB (IP-over-InfiniBand);
NLMON (NetLink MONitor);
Netconsole;
Dummy-интерфейс;
Blackhole-интерфейс;
IFB (Intermediate Functional Block);
netdevsim.

➡️ Читать статью [eng].
➡️ Перевод [ru].

Дополнительно ⬇️

О туннельных интерфейсах читайте в статье "An introduction to Linux virtual interfaces: Tunnels".
iximiuz labs playgrounds - интересный ресурс, который содержит набор готовых интерактивных лаб! Если нам нужно быстро "потрогать руками" что-то из Linux / контейнеров / сетей / namespaces / cgroups, но при этом не хочется поднимать виртуалку, ставить Docker, ковырять окружение, то это мастхэв.
Основы Linux: от командной строки до веб-сервера - практический курс по Linux (на основе Debian) для тех, кто только начинает путь в IT. Если вы работали только в Windows, никогда не открывали командную строку и не настраивали серверы - вы именно тот, для которого был написан данный материал.
Effective Shell - неплохой учебник по работе в командной строке Linux. От базовых операций, до мультиплексера, git'а, и vim'а.
ExplainShell - крутой сайт, который представляет интерфейс для поиска справочной информации по любой команде. Достаточно просто вбить соответствующую команду со всеми аргументами в поисковую строку - и получаете исчерпывающее объяснение, что конкретно делает каждый аргумент.

#Linux

Читать полностью…

infosec

• Нашел бесплатный курс для начинающих и будущих специалистов SOC 1/2. Программа обучения весьма объемная и является актуальной на данный момент времени (последнее обновление материала было в апреле текущего года).

• В курс входят: 58 уроков, более 4 часов видео и 64 теста! Для прохождения внимательно изучите технические требования, так как потребуется выполнять практические задания и разворачивать виртуалки. Программа курса ниже под спойлером:

Введение в курс:
Работа с материалами курса;
Настройка программного обеспечения;
Основные понятия и термины;
Обзор целей злоумышленников.
Уровень 1. Инфраструктура.
Обзор средств защиты и мониторинга;
SIEM. Установка, настройка, запросы;
SysMon, Auditd, Osquery. Установка и настройка;
Настройка внешних сервисов;
Настройка E-mail;
Настройка облачных сервисов;
Настройка DataBase;
Настройка и применение GPO;
Использование Honeypots в инфраструктуре.
Уровень 2.1. Обнаружение злоумышленника на периметре. Сервисы:
Обнаружение OSINT'а;
Анализ логов веб-приложения;
Анализ логов OS Linux. Повышение привилегий;
Анализ логов сетевых средств защиты (WAF / NGFW / IDS);
Threat Hunting;
Противодействие на периметре;
Практика «‎Анализ логов веб-приложения»‎;
Практика «‎Анализ логов OS Linux. Повышение привилегий»‎;
Практика «‎Threat Hunting»‎;
Практика «‎Противодействие на периметре»‎.
Уровень 2.2. Обнаружение на альтернативных примерах:
Анализ логов OS Windows (PC specific);
Поведенческий анализ в клиентских приложениях;
Анализ NetFlow данных и дампа трафика;
Обнаружение атак. Офисный периметр;
Противодействие на этапе продвижения внутри инфраструктуры;
Практика «‎Анализ логов OS Windows»‎;
Практика «‎Анализ NetFlow данных и дампа трафика»‎;
Практика «Противодействие на этапе продвижения»‎.
Уровень 2.3. Обнаружение злоумышленника, который уже в сети:
Анализ логов OS Linux;
Анализ логов OS Windows. Active Directory;
Анализ NetFlow, Syslog данных;
Анализ логов систем виртуализации;
Противодействие на этапе реализации рисков (все пропало);
Практика «‎Анализ логов OS Windows. Active Directory»‎;
Практика «Анализ NetFlow, Syslog данных‎»‎;
Практика «‎Противодействие на этапе реализации рисков»‎.
Уровень 3: Обнаружение доп. индикаторов компрометации:
Подробнее про SOC - кто это, и что происходит внутри;
Digital Forensic: Анализ оперативной памяти (RAM);
Digital Forensic: Анализ жёсткого диска;
Управление уязвимостями. Периметр;
Управление уязвимостями. Внутри;
Анализ конфигурационных файлов системы аудита;
Практика «Анализ оперативной памяти (RAM)‎»‎.
• Заключительная часть:
Примеры инцидентов кибербезопасности;
Подведение итогов.


➡️ Забираем отсюда: https://stepik.org/203660

#Security #Курс

Читать полностью…

infosec

📰 Paged Out #9!

• Вышел 9-й номер журнала Paged Out, который включает в себя различный материал на тему этичного хакинга и информационной безопасности. Публикуется в формате: 1 страница - 1 статья. Все выпуски можно скачать отсюда: https://pagedout.institute.

• К слову, весь материал собран энтузиастами со всего мира. Вы также можете принять участие и поделиться знаниями, которые могут опубликовать в следующем номере. Приятного чтения!

#Журнал #ИБ

Читать полностью…

infosec

• Немного статистики: какой-то аномальный рост использования Linux на десктопах по всему миру фиксирует statcounter. Если в начале этого года процент составлял 4.74%, то на данный момент он вырос до 7.53%. Такой показатель был достигнут впервые!

А вот доля использования окошек по миру стремительно падает. Если в начале этого года доля использования Windows на десктопах составляла 79.85%, то сейчас этот показатель упал до 71.18% (минус 8.67% только за последние 7 месяцев).

Кстати, доля Linux на платформе Steam достигла 4% (в прошлом году этот показатель был на уровне 3.5%). Как то так...

Статистика по миру.
Статистика по РФ.

#Статистика #Linux

Читать полностью…

infosec

10 лет назад, 2 августа 2016 года, произошло одно из крупнейших ограблений в истории: администрация криптовалютной биржи Bitfinex обнаружила серьезную брешь в системе безопасности, вынудившую их временно заморозить любую активность.

• Оказалось, что в результате атаки неизвестных злоумышленников ресурс лишился 119 756 биткоинов. Разработчики предлагали щедрое вознаграждение за любую информацию, которая поможет вернуть похищенное, - 5% от суммы украденных средств, но из этого ничего не вышло. Как бы то ни было, даже после столь резонансного взлома Bitfinex удалось остаться на плаву, возместить ущерб пострадавшим пользователям и продолжить свою работу.

• В начале февраля 2022 года, спустя 5 лет после взлома Bitfinex, Министерство юстиции США неожиданно сообщило о крупнейшей конфискации средств в истории: было изъято более 94 тыс. биткоинов, т.е. около 3.4 миллиарда долларов США (на тот момент времени).

• Учитывая астрономическую сумму, можно было подумать, что правоохранители накрыли крупную преступную группировку или закрыли несколько даркнет-ресурсов, но все оказалось куда прозаичнее: по обвинениям, связанным с отмыванием денег, была арестована молодая супружеская пара из Нью-Йорка. Согласно судебным документам, 34-летний гражданин РФ и США Илья Лихтенштейн и его жена, 31-летняя гражданка США Хизер Морган, оказались связаны со взломом Bitfinex...

• Как вы уже поняли, эта история поведает нам о взломе Bitfinex и о семейной паре, которые связаны с этим взломом и даже не пытались скрыться, а вели активную сетевую жизнь, рассказывая своим подписчикам в TikTok как открыть собственный бизнес "без внешних инвестиций".

➡️ Приятного чтения и хороших выходных: https://habr.com/ru/post/832354

#Разное

Читать полностью…

infosec

• Пока США воюет против умных камер, которые отслеживают номерные знаки автомобилей и распознают лица, хитрые Китайцы пошли дальше и обкатывают систему умных дронов, которые могут управляться ИИ, самостоятельно заряжаться и фиксировать различные правонарушения.

• На данный момент времени эту систему обкатывают в городском округе Бэньси. Дроны летят по заранее заданным маршрутам над транспортными узлами, школами, торговыми районами, магистралями и аварийно-опасными участками.

• К слову, если такой дрон обнаружит ДТП, то его камера зафиксирует положение автомобилей, следы столкновения и перенаправит все данные оператору, который может перехватить управление. Оператор, в свою очередь, может общаться с участниками ДТП через громкоговоритель. После того данные будут зафиксированы машины убирают с проезжей части, а дальнейшая коммуникация с полицией идет через отдельное приложение.

• Ну и что касается бокса для дрона на столбе, то такое устройство называется "гнездом". Это зарядная станция, которая одновременно заряжает дрон и защищает его от внешних факторов. Такие вот технологии...

#Разное

Читать полностью…

infosec

🎉 С Днем Системного Администратора!

На 100% уверен, что среди читателей данного канала есть много людей, которые работают системными администраторами в разных компаниях. Поэтому поздравляю вас с праздником, а для всех остальных делюсь историей, с которой все началось:

"Отцом" данного праздника является американский системный администратор с 20-летним стажем Тед Кекатос, увидевший журнальную рекламу Hewlett-Packard, в которой установившего новые принтеры системного администратора благодарные пользователи одаривают цветами и корзинками фруктов. Кекатос, недавно установивший несколько принтеров той же модели, решил создать специальный день, посвященный профессии системного администратора. Первый такой день, устроенный Кекатосом, пришелся на пятницу 28 июля 2000 года. Это был просто пикник на природе на окраине Чикаго, в котором приняли участие члены небольшой софтверной компании. С тех пор праздник принято отмечать в последнюю пятницу июля.

Каждый год все больше людей принимает участие в этом празднике, и это очень круто! Ведь должен же быть у скромных тружеников "невидимого фронта" свой день и свой праздник, чтобы все помнили о том, как важна и ценна их работа. В конце концов, именно от них напрямую зависит успешная и стабильная деятельность компаний. С праздничком 🎉

#Разное

Читать полностью…

infosec

Завершается прием заявок в магистратуру Университета Иннополис ⏳ Успевайте поступить в этом году!

🔐 Рекомендуем направление «Инженерия безопасности систем и сетей», где готовят специалистов, способных проектировать безопасную инфраструктуру, работать с сетями и автоматизировать процессы.

Во время обучения студенты изучают:
• серверные операционные системы
• корпоративные сети
• автоматизацию разработки и сопровождения
• мониторинг и анализ журналов событий
• расследование инцидентов и анализ защищенности

Обучение проходит по формату 1+1: первый год — фундаментальная подготовка и проектная работа, второй — практика в компаниях-партнерах, где можно начать карьеру еще до получения диплома.

💰 Есть бюджетные места и грантовый конкурс, который позволяет снизить стоимость обучения до 0 ₽.


👉 Подробнее о программе и подать заявку — по ссылке 👈

Читать полностью…

infosec

• Друзья, пришло время провести очередной конкурс. На этот раз мы разыгрываем бумажную версию книги "The Ultimate Kali Linux Book" - это новое издание книги по изучению Kali Linux, которое перевели на русский язык.

• К слову, книга содержит более 800 страниц информации и будет полезна как новичкам, так и опытным специалистам.

Итоги подведём 8 августа в 10:00, при помощи бота, который рандомно выберет 8 победителей. Доставка для победителей бесплатная в зоне действия СДЭК. Удачи

Для участия нужно:

1. Быть подписанным на наш канал: Infosec.
2. Подписаться на канал наших друзей: Мир Linux.
3. Нажать на кнопку «Участвовать»;
4. Ждать результат.

Бот может немного подвиснуть — не переживайте! В таком случае просто нажмите еще раз на кнопку «Участвовать».

#Конкурс

Читать полностью…
Subscribe to a channel