Hacker news - новости из мира хакинга и IT-технологий!
2.08K subscribers
582 photos
5 videos
901 links
Анонимность. Социальная инженерия. Программирование. Безопасность.
По всем вопросам: @un_ixtime
Download Telegram
7 основных терминов безопасности

часть1
часть 2
Google заблокировал крупнейшую на сегодняшний день DDoS-атаку на HTTPS

Клиент
Google Cloud Armor подвергся распределенной атаке типа «отказ в обслуживании» (DDoS) по протоколу HTTPS, которая достигла 46 миллионов запросов в секунду (RPS), что сделало ее крупнейшей из когда-либо зарегистрированных в своем роде.
https://shly.link/gaT8H
Появились подробности об уязвимости восьмилетней давности в ядре Linux, которая, по словам исследователей, «такая же опасная, как Dirty Pipe».

Названная группой ученых из Северо-Западного университета DirtyCred, уязвимость в системе безопасности использует ранее неизвестную уязвимость ( CVE -2022-2588 ) для повышения привилегий до максимального уровня.
https://shly.link/CjiPU
Эксперт по кибербезопасности Феликс Краузе заявил о том, что социальная сеть TikTok тайно собирает большое количество данных о своих пользователях. Об этом сообщает Forbes со ссылкой на блог исследователя.

При помощи собственного инструмента InAppBrowser Краузе выяснил, что встроенный в TikTok браузер содержит в себе код JavaScript для слежки. Он в свою очередь фиксирует активность пользователя после того, как он нажмет на любую ссылку внутри TikTok, ведущую на внешний ресурс. Код способен «запоминать» все клики и нажатия пользователя, а также те данные, которые он вводит в формы на сайтах. При этом при открытии сторонней ссылки TikTok даже не предлагает воспользоваться браузером устройства — он по умолчанию открывает страницу во встроенном браузере.

«Компания сделала это нарочно. Это нетривиальная инженерная задача. Такое не происходит по ошибке или случайно», — уверен Краузе.

https://shly.link/ZqT0C
Microsoft: российское вредоносное ПО взламывает ADFS, чтобы войти в Windows под любым именем
______

Microsoft обнаружила новое вредоносное ПО, используемое российской хакерской группой APT29 (известное также как NOBELIUM, Cozy Bear), которое позволяет аутентифицироваться как любой человек в скомпрометированной сети.

Будучи спонсируемым государством субъектом кибершпионажа, APT29 использует новую возможность, чтобы скрыть свое присутствие в сетях своих целей, как правило, правительственных и критически важных организаций в Европе, США и Азии.

Новое вредоносное средство, получившее название MagicWeb, представляет собой эволюцию FoggyWeb , которое позволяло хакерам эксфильтровать базу данных конфигурации скомпрометированных серверов служб федерации Active Directory (ADFS), расшифровывать сертификаты для подписи и расшифровки токенов, а также извлекать дополнительные полезные данные. с сервера управления и контроля (C2).
Инструмент MagicWeb заменяет законную DLL, используемую ADFS, на вредоносную версию для манипулирования сертификатами аутентификации пользователей и изменения утверждений, переданных в маркерах, созданных скомпрометированным сервером.

https://shly.link/xd7gd
Иранские хакеры используют неисправленные ошибки Log4j 2 для атак на израильские организации

Атаки примечательны тем, что экземпляры SysAid Server, не защищенные от уязвимости Log4Shell , используются в качестве вектора для начального доступа, что свидетельствует об отходе от схемы использования злоумышленниками приложений VMware для взлома целевых сред.
https://shly.link/FC7SB
Microsoft обнаружила уязвимость в TikTok, которая позволяла взломать учетную запись одним щелчком мыши
____________

В среду Microsoft заявила, что недавно обнаружила уязвимость в приложении TikTok для Android, которая может позволить злоумышленникам захватить учетные записи, когда пользователи ничего не делают, кроме как нажимают на одну ошибочную ссылку. Производитель программного обеспечения заявил, что уведомил TikTok об уязвимости в феврале и что с тех пор китайская социальная сеть устранила уязвимость, которая отслеживается как CVE-2022-28799.
«Уязвимость позволила обойти проверку приложения на глубинные ссылки», — написали исследователи. «Злоумышленники могут заставить приложение загрузить произвольный URL-адрес в WebView приложения, что позволит URL-адресу затем получить доступ к подключенным мостам JavaScript WebView и предоставить злоумышленникам функциональные возможности».

https://shly.link/o3f88
Обнаружено более 1 000 приложений для iOS, раскрывающих жестко закодированные учетные данные AWS
_____________

Исследователи безопасности бьют тревогу по поводу того, что разработчики мобильных приложений полагаются на небезопасные методы, раскрывающие учетные данные Amazon Web Services (AWS), что делает цепочку поставок уязвимой.

Злоумышленники могут воспользоваться этим для доступа к частным базам данных, что приведет к утечке данных и раскрытию личных данных клиентов.

https://shly.link/3DWcQ
Битва лучших: хэширование против шифрования
____________

Хеширование и шифрование — давняя дискуссия в мире технологий. Обе меры безопасности имеют свои плюсы и минусы, области применения и возможности, что создает длинную разделительную стену между ними.
Давайте подробно рассмотрим хеширование и шифрование и разберемся в их полезности и преимуществах по сравнению друг с другом.

https://shly.link/VzmNk
16-18 сентября пройдет третий онлайн-хакатон от АО «Россельхозбанк» — AgroCode Hack 2022 🌳

Командам предстоить решить одну из трех технологичных задачи агроиндустрии:

🚜 Разработать алгоритм для автоматизированной сборки урожая.
🐮 Вычислить самые неэффективные протоколы лечения коров.
🍇 Создать сервис по поиску перспективных земель для выращивания винограда.

Команды-победители смогут разделить призовой фонд в 1 400 000 рублей!💰

До конца регистрации остался 1 день❗️

Регистрация и все подробности по ссылке
В приложении TikTok для Android обнаружена серьезная уязвимость для взлома аккаунта
____________

Как уточняется в недавнем сообщении в блоге , исследовательская группа Microsoft проанализировала приложение TikTok для Android и обнаружила уязвимость для взлома учетной записи. Исследователи пояснили, что изучили «разновидности» приложения TikTok — com.ss.android.ugc.trill (для Восточной и Юго-Восточной Азии) и com.zhiliaoapp.musically (для других регионов) — и заметили уязвимость, затрагивающую обе версии. В частности, эксплуатация уязвимости включает в себя использование Android WebView через вредоносный JavaScript для выполнения различных команд. Злоумышленник может легко активировать уязвимость, отправив вредоносную ссылку целевому пользователю TikTok . Затем, если жертва-получатель откроет ссылку через TikTok, Android WebView загрузит сайт. Следовательно, сайт может загрузить вредоносные коды JavaScript со своих серверов, которые вызовут метод Java. Последующее раскрытие методов Java злоумышленнику позволило захватить целевую учетную запись TikTok через WebView. В реальном сценарии злоумышленник, использующий эту уязвимость, может получить токены аутентификации целевого пользователя, получить доступ к информации об учетной записи, изменить данные учетной записи и даже получить доступ к частным видео. Исследователи поделились техническими подробностями и доказательством концепции этой атаки в своем посте.

https://shly.link/vkc6o
Новая скрытая вредоносная программа Shikitega, нацеленная на системы Linux и устройства IoT

Обнаружена новая скрытая вредоносная программа для Linux под названием Shikitega , использующая многоступенчатую цепочку заражения для компрометации конечных точек и устройств IoT и внесения дополнительных полезных нагрузок.
https://shly.link/Tmaw2
📚Подборка тематичеких каналов для программистов📚

СИСТЕМНОЕ АДМИНИСТРИРОВАНИЕ

🐧 Новости и информация из мира Linux
https://xn--r1a.website/linux_sup
⚙️ Контейнеры, оркестраторы, мониторинг и др.
https://xn--r1a.website/dev_ops_info
🕸 Сетевая архитектура и администрирование
https://xn--r1a.website/network_arch

ПРОГРАММИРОВАНИЕ

🧑‍💻 Разработка внешнего интерфейса
https://xn--r1a.website/Frontend_now
🎨 Веб дизайн
https://xn--r1a.website/goodw_design
🔺 Все что связано с Angular, Vuejs
https://xn--r1a.website/Angular_Vuejs
⚛️ Все что связано с reactjs
https://xn--r1a.website/react_prog
🐍 Программирование Python
https://xn--r1a.website/Welcome_Python
🐍⌨️Код Python
https://xn--r1a.website/pycodings
☕️ Программирование Java
https://xn--r1a.website/java_sup
📲 Все по мобильной разработке: iOS, Android
https://xn--r1a.website/imobile_dev
🗃 Базы данных SQL/NOSQL
https://xn--r1a.website/database_group
🌥 Облачные сервисы, вычисления и безопасность
https://xn--r1a.website/cloud_comp
🔬 Data Science, Big Data, Machine Learning
https://xn--r1a.website/bigdata_world
🔬📜Проекты Data Science, Big Data, Machine Learning
https://xn--r1a.website/ML_programming
🤯 Программирование для новичков
https://xn--r1a.website/easy_program
🪲 Тестирование программного обеспечения
https://xn--r1a.website/testin_new
🪛 General programming (инструменты и руководства для программистов)
https://xn--r1a.website/generalprog
📚Шпаргалки для айтишников (шпаргалки и руководства для системных администраторов, программистов, специалистов по безопасности и т.п.)
https://xn--r1a.website/itcheat_sheet

НОВОСТНЫЕ РЕСУРСЫ

🚀 Новости HighTech
https://xn--r1a.website/htech_news
🕰 Последнии новости из мира науки
https://xn--r1a.website/gmorning_news

GITHAB

🐍 Python (гитхаб тренды)
https://xn--r1a.website/pythonghub
☕️ Java (гитхаб тренды)
https://xn--r1a.website/javaghub
🟨 Javascript (гитхаб тренды)
https://xn--r1a.website/Jsghub

БУДНИ ПРОГРАММИСТА (ЮМОР) 📌

😁 Daily Dev Jokes
https://xn--r1a.website/dev_jokes

ЗАЩИТА ВЗЛОМ БЕЗОПАСНОСТЬ

🔒 Информационная безопасность
https://xn--r1a.website/crypto_security_lab
👨‍✈️ Новости из мира хакинга
https://xn--r1a.website/Hackme_news

ВИРТУАЛЬНАЯ РЕАЛЬНОСТЬ, РОБОТОТЕХНИКА

👓 Компьютерное зрение, виртуальная реальность
https://xn--r1a.website/AR_VR_vision
🦾 Канал о Робототехнике и автоматизации
https://xn--r1a.website/robotics_scince
🕹 IOT (мир интернета вещей)
https://xn--r1a.website/IoTprog
Банды вымогателей переходят на новую тактику прерывистого шифрования

Все большее число групп вымогателей используют новую тактику, которая помогает им быстрее шифровать системы своих жертв, снижая при этом шансы быть обнаруженными и остановленными.

Эта тактика называется прерывистым шифрованием и состоит в шифровании только части содержимого целевых файлов, что по-прежнему делает данные невосстановимыми без использования действительного дешифратора + ключа.

Например, пропуская каждые следующие 16 байт файла, процесс шифрования занимает почти половину времени, необходимого для полного шифрования, но при этом блокирует содержимое навсегда.
https://shly.link/Sf3pM
Более 280 000 сайтов WordPress атакованы с помощью уязвимости нулевого дня в плагине WPGateway

Отслеживаемая как CVE-2022-3180 (оценка CVSS: 9,8), проблема используется для добавления злоумышленника-администратора на сайты, на которых запущен плагин WPGateway, отмечает компания Wordfence, занимающаяся безопасностью WordPress.
https://shly.link/o3RCD
Uber взломан, внутренние системы взломаны, отчеты об уязвимостях украдены

Uber
подвергся кибератаке в четверг днем, когда предположительно 18-летний хакер загрузил отчеты об уязвимостях HackerOne и поделился скриншотами внутренних систем компании, панели электронной почты и сервера Slack.

Скриншоты, которыми поделился хакер и которые увидел BleepingComputer, показывают, что, по-видимому, это полный доступ ко многим критически важным ИТ-системам Uber, включая программное обеспечение безопасности компании и домен Windows.
https://shly.link/wPUGu
Утечка GTA 6 подтвердилась, одна из самых больших утечек в игровой истории

Недавние утечки Grand Theft Auto VI были подтверждены как реальные, и Rockstar Games абсолютно опустошена, поскольку исходный код и кадры распространяются.

Хакер проник на внутренние серверы Rockstar Games и украл 3 ГБ ранних видеоматериалов, фотографий и исходного кода игры GTA 6. Хакер, который также взял на себя ответственность за разрушительный взлом Uber, опубликовал конфиденциальные данные в открытом доступе, и утечка широко распространилась за последние 11 часов, нанеся сокрушительный удар по разработчикам Rockstar Games.
https://shly.link/Wrm69
Неисправленная ошибка Python 15-летней давности позволяет выполнять код в 350 тыс. проектов

Уязвимость в языке программирования Python, на которую не обращали внимания в течение 15 лет, теперь снова в центре внимания, поскольку она, вероятно, затрагивает более 350 000 репозиториев с открытым исходным кодом и может привести к выполнению кода.

Обнародованная в 2007 году и помеченная как CVE-2007-4559, проблема безопасности так и не была исправлена, единственным возможным решением было обновление документации, предупреждающее разработчиков о риске.

https://shly.link/6spk8
😎 Об информационной безопасности просто и интересно 😎

Роскомнадзор подсчитал, что только за 2022 год в сеть утекло уже более 40 баз данных с информацией о россиянах.

Что делать, если данные утекли?

Рассказываем об этом на нашем канале по информационной безопасности!

✔️ Вам пишет мошенник: распознаем хитрости обманщика и не поддаёмся
✔️ Как мягко и настойчиво донести до коллег важность ИБ?
✔️ Безопасная разработка и где она обитает: как писать приложения и не боятся за код
✔️ Новости из мира ИБ
✔️ Как прийти в профессию инженера по ИБ и остаться там

А также делимся книгами, сайтами, полезными подборками, которые помогут безопаснику в его деле.

Подписывайтесь, ждем вас: https://xn--r1a.website/Info_Sec
Более 39 тысяч неаутентифицированных сервисов Redis в Интернете стали мишенью криптовалютной кампании

Исследователь Виктор Чжу подробно описал уязвимость несанкционированного доступа Redis, которую можно использовать для компрометации экземпляров Redis, выставленных в Интернете.

«При определенных условиях, если Redis работает с учетной записью root (или даже без нее), злоумышленники могут записать файл открытого ключа SSH в учетную запись root, напрямую войдя на сервер жертвы через SSH. Это может позволить хакерам получить привилегии на сервере, удалить или украсть данные или даже привести к вымогательству шифрования, что ставит под угрозу обычные бизнес-услуги». — говорится в сообщении, опубликованном Чжу 11 сентября 2022 года.

https://shly.link/F6HfY
Прими участие в третьем хакатоне Moscow Travel Hack с призовым фондом в 2,5 млн рублей!

Участники изучат существующие возможности туристического сервиса RUSSPASS и разработают новые решения по его улучшению в одном из четырех направлений.

Ты Backend- или Frontend-разработчик?

Приходи на Moscow Travel Hack и представь MVP планировщика RUSSPASS, при котором он взаимодействует с пользователем с первого шага на сайте и стимулирует купить минимум два события в путешествии.

Подать заявку можно до 4 октября
Даты проведения: 15-16 октября
Место проведения: Grand Ballroom
Организатор: Комитет по туризму города Москвы в рамках проекта Moscow Travel Hub.