Сервис Cloudflare подрывает основы доверия к своей объективности в погоне за "сенсацией". Основываясь на результатах неназванного исследования платформа заявила о небезопасном использовании мессенджера Max. При этом конкретных фактов приведено не было.
Ваш покорный слуга потратил немного времени и выяснил, что подобные "выводы" сделаны исходя из всего лишь интерпретации заголовков запросов к сервисам обыкновенной веб-аналитики сайта max.ru. И эти данные нам представляет авторитетный портал? Не кажется ли вам, дамы и господа, что это — просто смешно?
Сам мессенджер Max подчеркивает, что регулярно проходит аудиты безопасности с помощью программы Bug Bounty (которая приглашает независимых исследователей тестировать безопасность IT-систем за денежные выплаты), а также имеет собственный центр безопасности. Неужели сотни или даже тысячи тестировщиков не сообщили бы о якобы "существующих угрозах"? Ну а выводы делать только вам.
Please open Telegram to view this post
VIEW IN TELEGRAM
😁124👍12🤔7❤3😱3🕊2😭1
Десятки пиратских стриминговых сайтов (включая Sflix, Myflixerz, HDtoday и клоны Fmovies) внезапно перестали открываться
Хотя пользователи предполагали, что дело может быть в масштабной блокировке, до сих пор ни одна антипиратская организация не взяла на себя ответственность за происходящее, и операторы сайтов тоже хранят молчание
Журналисты же полагают, что у всех сайтов попросту отказал общий бэкенд
— Все они отображают одинаковую ошибку Cloudflare 521 и похоже проблема заключается в сбое общей для ресурсов PaaS-инфраструктуры (Piracy-as-a-Service)
Хотя эти сайты могут принадлежать разным операторам, за кулисами многие из них часто используют один и тот же стек, и работают по модели Piracy-as-a-Service (PaaS)
То есть фронтенд и сайт с плеером — лишь оболочка, а контент и стриминг работают через отдельные сервисы вроде MegaCloud, VidCloud или RapidCloud
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔24❤7🤯7😱2😭1
— В национальном мессенджере общее число публичных и приватных каналов превысило 7 млн, а их совокупная аудитория достигла 300 млн подписчиков
По состоянию на конец апреля в сервисе зарегистрировано около 300 тыс. публичных каналов и более 6,7 млн приватных
Наиболее востребованными среди пользователей остаются новостные каналы, а также блоги, посвященные образованию и кулинарии
Мы в Max: https://max.ru/hack_less
Please open Telegram to view this post
VIEW IN TELEGRAM
😁105😭23😱8🤯6👏5🤔5❤2🕊2
PocketOS — нишевая SaaS-платформа для бизнеса по прокату автомобилей
Сервис помогает автоматизировать управление автопарком, бронирования, платежи и работу с клиентскими данными
Все началось с обычной задачи, которую агент выполнял в тестовой среде
Когда агент столкнулся с несоответствием учетных данных и уперся в проблему, он решил «починить» ее самостоятельно, но вместо дебага он обратился к API Railway и удалил том (volume)
— Проблема заключалась в том, что этот том не был изолирован, и вместе с ним оказалась уничтожена и продакшен-база
«
Агент столкнулся с несоответствием учетных данных и решил — по собственной инициативе — “исправить” эту проблему, удалив том Railway.
Для выполнения удаления агент искал токен API. Он нашел его в файле, совершенно не связанном с выполняемой задачей. Этот токен был создан с одной целью: добавлять и удалять пользовательские домены через CLI Railway для наших сервисов.
Мы понятия не имели (так как в процессе создания токена в Railway нас об этом не предупредили), что этот же токен обладает неограниченными полномочиями для всего API Railway GraphQL, включая деструктивные операции, такие как volumeDelete.
Если бы мы знали, что токен CLI, созданный для обычных операций с доменами, может также удалять производственные тома, мы бы никогда его не хранили
» — рассказывает Крейн
Please open Telegram to view this post
VIEW IN TELEGRAM
😁72🕊12😱7❤5👏3👍1
Ошибка связана с компонентом ядра AF_ALG и обусловлена некорректной работой с памятью, что дает возможность повысить привилегии до уровня root
— Эксплуатация Copy Fail позволяет злоумышленнику полностью контролировать систему, включая чтение и изменение любых файлов, подмену системных компонентов, отключение защитных механизмов и скрытую установку бэкдоров
Уязвимость подтверждена на актуальных версиях популярных дистрибутивов, включая Ubuntu, Amazon Linux, RHEL и SUSE
Please open Telegram to view this post
VIEW IN TELEGRAM
2🤯41👍14❤11🤔5😁3
Проект разрешает торговлю криптовалютами только через лицензируемых посредников — биржи, брокеров, доверительных управляющих и цифровые депозитарии, но не отменяет запрета на использование криптовалюты в качестве средства платежа внутри России
В документе также предлагается разделить инвесторов на квалифицированных и неквалифицированных
Последних допустят к торгам после прохождения тестирования и установят для них годовой лимит на покупку криптовалюты — не более 300.000 рублей в год через одного посредника
Законопроект также закрепляет статус цифровой валюты как имущества — это формализует налоговые обязательства и даёт участникам рынка право на включение криптоактивов в наследство
Please open Telegram to view this post
VIEW IN TELEGRAM
😭45😁11🤯10👏7❤3👍1
— Роскомнадзор начал массово проверять сайты российских организаций на соответствие требованиям законодательства о защите персональных данных
При этом выросли и штрафы — неуведомление регулятора о сборе персональных данных или их обработка без согласия пользователя могут обернуться штрафом от 100.000 до 300.000 рублей
К нарушениям относят, например, простое размещение ссылок на документы без подтверждения ознакомления пользователя, а также предустановленные галочки согласия
При этом если пользователь должен поставить галочку самостоятельно, такой порядок регулятора уже устраивает
Please open Telegram to view this post
VIEW IN TELEGRAM
😭45👍11😁6❤4🤯4😱3
— Инфраструктура Linux Ubuntu и компании-разработчика Canonical подверглась масштабной DDoS-атаке, из-за которой пользователи столкнулись со сбоями в работе сервисов
Атака затронула API безопасности Ubuntu и ряд сайтов, связанных с проектом, а также привела к невозможности устанавливать обновления и новые пакеты
Ответственность за атаку взяла на себя хактивистская группа The Islamic Cyber Resistance in Iraq 313 Team
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯40🔥10❤8😁8😭3🕊2
— Рассмотрена внутренняя архитектура Windows и Active Directory, подробно описаны доверенные отношения доменов и лесов, особенности работы Read-only Domain Controllers, уязвимости групповых политик и принципы управления привилегиями;
— Рассказывается о работе с Kerberos, инжекте и дампе, билетов, угоне пользовательских сессий, использовании WinAPI, COM и Named Pipes в пентесте, а также об обращении к нативному коду из C#;
— Описаны методы обхода средств защиты информации, включая анхукинг ntdll.dll, предотвращение подгрузки DLL, лазейки для исполнения стороннего кода, применение аппаратных точек останова, обход AMSI и написание раннеров для шелл-кода на .NET;
— Приводятся практические рекомендации по обфускации вызовов WinAPI и защите корпоративных сетей от атак.
Please open Telegram to view this post
VIEW IN TELEGRAM
😭31😁11🔥10❤7🤯3👍1
Провайдеры на запрос отвечают, что не несут ответственности за «распоряжения сверху» и что ограничения продлятся все праздники
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯87😭16😁11❤4🕊4👏2😱2
Этичный Хакер
— Во Франции задержан 15-летний подросток, подозреваемый в продаже данных, похищенных в результате кибератаки на государственное агентство France Titres (ANTS), отвечающее за оформление и управление официальными документами
Злоумышленник получил доступ к данным пользователей портала ants.gouv.fr, включая имена, адреса электронной почты, даты рождения, почтовые адреса и номера телефонов
Изначально сообщалось о возможной компрометации до 19 млн записей, однако впоследствии агентство уточнило, что затронуто 11,7 млн аккаунтов
В самом ANTS подтвердили факт взлома и подлинность данных, выставленных на продажу
Please open Telegram to view this post
VIEW IN TELEGRAM
😁60🤯14❤7👏4🔥3
Внутри — 12 уроков с теорией, практикой и кодом на Python
В каждом уроке:
◦ Есть вся обязательная документация;
◦ Множество видосов и примеров;
◦ Понятное объяснение для всех.
Забираем — тут.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤36👍7😭6
Google запустила экспериментального чат-бота для поиска и анализа видеоконтента на платформе YouTube
— Новый инструмент позволяет пользователям задавать сложные запросы и получать развернутые ответы, включающие как текстовые пояснения, так и подборку видео с тайм-кодами, а также уточнять информацию с помощью последующих вопросов
Функция доступна в рамках тестирования через сервис YouTube Labs для подписчиков Premium в США старше 18 лет и будет работать до 8 июня
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👏28👍12❤5😁3🤔3