НеКасперский
15.6K subscribers
2.32K photos
287 videos
3 files
2.77K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН №5539634143
Download Telegram
В России хотят запретить Телеграм-боты, распространяющие персональные данные

Роскомнадзор решил заняться прямыми обязанностями и потребовал от Telegram заблокировать боты, в которых можно найти персональные данные россиян.

Вот какие действия предпринял РКН, чтобы одолеть врага народа:

-направил администрации Телеграм уведомление о необходимости ограничить работу ботов
-аргументировал блокировку новым законом о защите персональных данных
-потребовал раскрыть владельцев ботов

Будет ли от этого польза?

Штраф в 6 тысяч для таких влиятельных ботов вряд ли чем-то навредит. Блокировку тоже можно обойти. Если все таки боты заблокирует администрация Telegram, то, возможно, большая часть услуг, доступных сейчас массовому пользователю, перейдёт в даркнет. От этого может уменьшиться прибыль для владельцев ботов. Реально владельцам агрегаторов данных может помешать только уголовная ответственность и действия силовиков по борьбе с «пробивом» в государственных базах и внутренней работой банков и телеком компаний по предотвращению продажи данных клиентов своими сотрудниками.
Проблема ограничения влияния иностранных интернет-платформ в России обсуждается через Zoom с прямой трансляцией в YouTube.
Программу с функцией компьютерного зрения от OpenAI слишком легко обмануть. Чтобы она неправильно идентифицировала предмет, нужно прикрепить к нему стикер с неверным названием. Исследователи дали этому название «типографская атака».
Но, вполне возможно, что здесь имеет место простое «костыльное» решение от разработчиков - на целевое изображение предварительно натравливается алгоритм OCR, вдруг на картинке окажется текст и это позволит не подключать нейросеть, а просто распознать символы и сделать предсказание объекта на картинке без применения моделей классификации. А учитывая репутацию OpenAI, как чистых ресерчеров, в это верится еще сильнее
Срочное обновление безопасности для macOS, iOS и iPadOS выпустила Apple. Оно исправляет уязвимость CVE-2021-1844. Дыра находится в WebKit, использующийся Safari, и может привести к RCE.

https://support.apple.com/en-us/HT212220
Кибермошенники продвигают вредоносное ПО в топы поисковых систем

Новая схема такая: ссылки на заражённые архивы размещаются в обсуждениях на форумах и продвигаются в поисковых системах. Об этом мы писали на прошлой неделе. Тогда новую схему обнаружила Microsoft Security Intelligence, а сейчас она дошла до российского сегмента интернета.

Интересно, что раньше вирусы на форумах распространялись под видом плагинов для игр(например, «World of tanks»). Новая схема - это как контекстная реклама: искали по запросу «скачать курсовую», наткнулись на ссылку с заражённым архивом.

Новая модель фишинга может прийти на смену фейковым СМС-сообщениям и письмам на эл.почту.
⚡️ Маркетплейс «Алиэкспресс» покупает 30% в российском «КазанЭкспресс»

«КазанЭкспресс» был создан в Иннополисе и признан в 2020 самым быстрорастущим маркетплейсом в Европе
Сегодня нам обещали замедлить Twitter, но соцсеть работает прекрасно, а вот для рунета произошёл «Херакс». Некоторые сайты упали, в том числе сайт Госдумы, Кремля и РКН. Работает роскомнадзор, а обвинят «злобных западных хакеров»?😂 Кстати, как вариант: США как раз по данным NYT обещали скрытые кибератаки в ближайшие 3 недели

Да, включение ТСПУ - это не всегда безопасно. Но кто знает? 🤔
Хакеры получили доступ к системе видеонаблюдения Tesla, Cloudflare

Неизвестные хакеры взломали систему компании Verkada, которая предоставляет услуги видеонаблюдения коммерческим компаниям, больницам, тюрьмам, школам. Доступ к системе получили в понедельник утром.

Смешно это или грустно, но логин и пароль от аккаунта администратора системы управления камерами нашли в сети. Админский аккаунт давал доступ ко всем камерам(было взломано 150 000 камер по всему миру) и возможность получить рутовые права.

Хакеры говорят, что не хотели кому-то навредить. Взлом призван продемонстрировать повсеместное распространение систем видеонаблюдения и легкость взлома систем.

На одном видео из больницы Флориды было видно, как 8 врачей схватили и прижали пациента к кровати, на другом - трансляция со склада Tesla в Шанхае и рабочии на сборочной линии. Кажется, Илон Маск сейчас очень зол.
Отказывающимся сдавать биометрические данные отключат госуслуги

Властям, очевидно, надоело, что единая биометрическая система существует уже два года, а в ней только 164 000 записей в то время, как в стране больше 100 млн жителей. Не кошерно: ни заработать нормально, ни последить. Поэтому Минцифры вводят KPI - 70 млн россиян в ЕБС за два года. Стимулировать сдачу отпечатков, фото лица и голоса хотят кнутом и пряником.

Сейчас биометрию можно сдавать в отделениях банка. Власти намерены расширить список и добавить МФЦ. Из банков желающих собирать данные пока не так много. ЦБ даже подготовил документ, обязывающий банки организовать сбор биометрии в 80% отделений.

Когда граждане не хотят сдавать данные добровольно, в ход идут административные меры. Например, тем, кто не пополнит ЕБС своим лицом, отключат возможность удаленного доступа к Госуслугам.

Мы, честно говоря, не видим особых преимуществ для людей от пополнения базы биометрии. Вот «Ростелеком»(оператор ЕБС) может подзаработать от расширения базы, так как за одно обращение для идентификации в ЕБС банки платят 200 рублей. Следовательно, чем больше людей в базе, тем больше обращений. Для граждан больше рисков: слежка от властей, утечки данных и мошенничество.
Результаты анализа более 100 популярных приложений на iOS показали, что 52 % бесплатных приложений собирают огромное количество информации о пользователях и делятся ей с третьими лицами.

Instagram - передаёт 79% данных, YouTube - 42%, Facebook 57% .

Мы сделали топ-10 приложений, которые могут собирать информацию, но не передают её никуда.

Исследование основано на анализе новых ярлыков конфиденциальности в AppStore, которые ввела Apple, чтобы сделать конфиденциальность пользователей лучше.
Система распознавания символов ещё никогда не была в такой западне.
В «Пятерочке» примут оплату лицом

Сбербанк вместе с Visa и компанией X5 Retail Group запустили оплату по лицу. Пока что новой функцией можно воспользоваться в «Перекрёстке», но с апреля она появится и в «Пятерочке».

Система биометрической идентификация создана на базе технологии VisionLabs. Она внедряется на кассах самообслуживания, которые разработаны самой компанией X5. Сервис доступен держателям карт сбера. Цифровой слепок лица можно сдать в отделении банка. После этого нужно в приложении «Сбербанк онлайн» выбрать пункт «Оплата одним взглядом» и указать ту карту, с которой будут списываться деньги при оплате таким способом.

Говорят, что взлом и утечки исключены благодаря супер мощной камере. Посмотрим.
Forwarded from ЗаТелеком 🌐
Голосуем. Кто виноват во вчерашнем падении сайтов кремлин.ру, госдурки и прочая?
Anonymous Poll
44%
РКН / ТСПУ
11%
Ростелеком
3%
Джунипер
7%
Фазы Луны в Меркурии
5%
ЦРУ напали!
1%
Хацкеры подличали
13%
Валенок на пульте
16%
Лесные суслики
Региональное СМИ из Казани заявило о масштабной DDoS - атаке на сайт. Оказывается, атака была самой мощной со времён существования. Сайт лежал больше нескольких часов - почти сутки.

Обычно хорошая DDoS - атака стоит недёшево. Поэтому наверняка у неё есть спонсоры.

Новость недооценённая. Забавно, что в российском регионе кто-то борется со СМИ с помощью DDoS.

Сразу вспоминается атака на Slon.ru несколько лет назад(в последствии The Republic) и товарищи из «Ростеха».
В Южной Корее задержали 20-летнего парня, которого обвиняют в распространении ransomware GandCrab.

Полицейские говорят, что юный натуралист хакер в течении нескольких месяцев 2019 года разослал 6,5 тысяч фишинговых писем с вредоносом. Жертва открывала письмо, ее данные заражались и шифровались, а за расшифровку требовалось выплатить $1300 в биточках. Корейский распространитель ransomware получил всего навсего $10500, так как был не самостоятельным. За выполнение работы он получал долю 7% от выкупа.

А вот оператора ransomware полиция нашла позже, отследив криптотранзакции. По следам дотянулись до банковского счёта хакера. Он раскололся сам, признавшись, что отправил около 200 тысяч фишинговых писем.

А теперь вдумайтесь, что полиции Кореи, где борьба с киберпреступностью более развита, понадобилось целых 2 года, чтобы поймать мелкого оператора ransomware. Сколько потребуется на поимку более крупных - страшно подумать. В такие моменты особенно остро понимаешь, что в борьбе с киберпреступностью важно международное сотрудничество.

https://www.etnews.com/20210309000112
Простите, но это смешно

Как говорится: к деньгам
⚡️Новость дня: Телеграм заблокировал боты для пробива данных «Глаз бога», «Smart Search Bot», «Архангел» и «Mail Search Bot».

Чтобы за определенную плату пробить в них данные по человеку(пароль, номера машины, адрес электронной почты и тд) достаточно было номера телефона и фамилии. РКН добился своего.

Теперь найти страницу девушки из бара в соц.сетях по фото будет труднее
Глаз бога заработал по новому адресу спустя час после блокировки
В России обнаружили 6,3 тысяч камер видеонаблюдения с открытыми IP-адресами

По данным поисковой системы по интернету вещей Shodan.io Россия находится на 5 месте в мире по количеству камер видеонаблюдения с открытым IP и на 3 месте по числу камер видеонаблюдения. У нас в стране их по 100 штук на 1000 человек.

В январе мы писали о том, что парень из Сибири обнаружил уязвимость в системе видеонаблюдения РЖД. Пароли на маршрутизаторах компании MikroTik стояли по умолчанию и не менялись. И буквально на днях хакеры получили доступ к более 150 000 камер на предприятиях, в больницах и тюрьмах в США, которые устанавливала и обслуживала компания Verkada.

На базе камер с открытым IP можно организовать систему слежки, а если дополнить её модулями системы распознавания лиц, получится система тотальной слежки. Самое страшное, что об этом долгое время может никто не знать. Ну и мало приятного в том, что кто-то отслеживает ваши передвижения по информации с камер.