НеКасперский
15.7K subscribers
2.35K photos
293 videos
3 files
2.84K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Последствия

Злоумышленники получили доступ к информации из пропусков для передвижения по Москве во время пандемии.

Актуальность скомпрометированных данных, очевидно, датируется 2020 годом. Утекло порядка 13 миллионов строк, включающих в себя:

• ФИО
• Номер телефона
• Электронную почту
• Паспортные данные
• Адрес проживания
• Место работы
• Номер машины

Как выяснилось, украденные сведения принадлежат, в том числе, сотрудникам правительства Москвы, МО РФ, МИД, ФСО и др.

Классика: Собрали ПДн, но поинтересоваться, кто будет следить за их безопасностью забыли. Вечная сверхмера о хранении очередного пласта данных, чтобы не дай бог человек без регистрации не попал на футбольный стадион, например. Идею Шадаева тоже поддержали?)

НеКасперский
🤬30😁10🔥4👍3🗿31🤔1🤡1
Карманы пустеют

Неназванные злоумышленники в очередной раз похитили крипту у правительства США.

Сразу несколько специалистов сообщили об атаке на подконтрольный властям США кошелёк. Исследователи полагают, что на нём хранились средства, удержанные после инцидента со взломом криптобиржи Bitfinex в 2016 году.

Аналитики выяснили, что $20 млн были выведены на неизвестные счета в разных активах. По данным Arkham, средства, которые лежали на кошельке порядка восьми месяцев, были украдены с кредитной криптоплатформы Aave.

Пока представители супер анонимных платформ отмалчиваются, преступники спокойно отмывают деньги через Swiftchain и Binance.

По всей видимости, защита крипы сделана на коленке, иначе как объяснить такое количество инцидентов? 🤷🏻‍♂️

НеКасперский
😁14👍6🔥5🤔2🤬21🗿1
Пойман с поличным

Власти США обвинили гражданина РФ в разработке программы RedLine, с помощью которой злоумышленники получали доступ к ПДн пользователей, их логинам и финансовым сведениям.

В окружном суде Техаса заявили, что к созданию ПО причастен некий Максим Рудометов, в его арсенале был код RedLine, доступ администратора к инфраструктуре и криптоаккаунтам, через которые прогонялись денежные средства подписчиков MaaS.

Об этом стало известно в ходе операции «Магнус», которую провели международные правоохранительные органы совместно с ФБР, полицией Нидерландов и Eurojust.

В результате расследования по всему миру было обнаружено более 1200 серверов, используемых в качестве хостинг инфостилеров. Также обезврежено три ключевых сервера и ликвидированы Telegram-каналы для взаимодействия с клиентами MaaS.

В США Рудометова обвиняют в нескольких преступлениях, в том числе в мошенничестве, отмывании денег и заговоре с целью компьютерного вторжения. Теперь ему грозит до 35 лет лишения свободы.

НеКасперский
🔥11😁9👍6😱2🫡2🗿1
Затишье перед бурей

Хакерская группировка StormouS.X Ransomware неделю назад заявила о масштабном взломе компании Transak, занимающейся криптовалютными платежами. По их словам, они получили доступ к внутренним системам, включая AWS, системы управления клиентами и сервисы KYC, связанные с внешними партнёрами.

Хакеры похитили более 300 ГБ личных документов свыше миллиона пользователей таких сервисов, как Trust Wallet, MetaMask, ZilSwap и других. Среди утекших данных:

• Паспорта и селфи
• Подтверждения прописки
• Финансовая выписка

StormouS.X уже опубликовали более 60 ГБ данных и угрожают слить оставшиеся 250 ГБ или продать их наивысшему покупателю, если Transak не пойдёт навстречу. При этом Transak утверждает, что инцидент затронул лишь 1,14% пользователей, что хакеры называют откровенной ложью.

Мы следили за развитием событий и ждали кульминации, однако после нескольких постов с угрозами всё затихло. Вероятно, Transak замяли ситуацию тихонько, без широкой огласки)

НеКасперский
👍74🤡3🗿2🤬1
This media is not supported in your browser
VIEW IN TELEGRAM
Bad, Google

На днях все начали обсуждать мартовскую находку специалистов PT. Мы удивились, опросили коллег из android-разработки и удивление наше подтвердили.

Дело в том, что около 25% приложений Android работает на базе уязвимой библиотеки Android Jetpack. Но все разработчики это прекрасно знают. Как правило, библиотеку используют в стартапах или дешёвых приложениях.

Причиной всему брешь, с помощью которой злоумышленники могут получить доступ к данным, следить за пользователями с помощью прослушки и камеры, а также открывать фрагменты внутри приложения и выгружать в него любые сведения, независимо от ограничений, установленных производителем.

Только после мартовской публикации из изменений можно было заметить лишь новое предупреждение от Google на странице описания обработки диплинков.

Вряд ли такая большая компания станет в корне разбираться с этой проблемой, ведь намного выгодней успокоить пользователей с помощью простого оповещения.

НеКасперский
👍15😱8🔥6💩4😁31🤔1
Трейдинг по-тёмному

Злоумышленники распространяют троян через telegram-каналы о финансах и трейдинге.

По словам специалистов, вредоносное ПО содержится в архивах с файлами, которые прикрепляют к постам андминистраторы каналов.

Сразу после того, как пользователь откроет эти файлы, на устройство загрузится вирус DarkMe, позволяющий скомпрометировать данные и удалённо выполнить команды на устройстве жертвы.

Чаще всего в эту ловушку попадают любители быстрого заработка. Вместо того чтобы приумножить свои сбережения, горе-предприниматели пополняют ассортимент даркнета.

У хакеров свой способ заработка на трейдинге 🤪

НеКасперский
😁22😱7🔥4👍2🤔2
На опыте

Nvidia обнаружила более 8 уязвимостей в софте для виртуальных GPU, а также в графических драйверах для Windows и Linux.

Брешь позволяет злоумышленникам получить доступ к устройству пользователя с повышением привилегий и скомпрометировать конфиденциальные данные.

Компания выпустила обновления для Tesla, Quadro, NVS, NVIDIA RTX и GeForce. Проблема была устранена в драйвере GeForce 566.03.

Представители Nvidia настоятельно советуют пользователям обновить ПО до последней версии.

Будем надеяться, что ситуация с CosmicString была поучительной, и в этот раз юзеры не станут игнорировать рекомендации производителей.

НеКасперский
👍17😁10🔥4😱1
Планы сорвались

Спецслужбы нарушили планы иранских хакеров по саботажу Олимпийских игр 2024 в Париже.

ФБР совместно с Минфином США и Национальной дирекцией по кибербезопасности Израиля завили, что к инциденту причастны участники группы Emennet Pasargad.

Они же ранее попались на атаке французского поставщика дисплеев, цель которой заключалась в том, чтобы пробно вывести на табло Олимпийских игр иллюстрации с осуждениями и угрозами в адрес израильских спортсменов от лица фальшивой французской группы.

Характерными действиями Emennet Pasargad является использование компании Aria Sepehr Ayandehsazan, подставных хостинг-провайдеров, а также ИИ для создания поддельных изображений и новостных материалов.

В ходе расследования стало известно, что эта группировка взаимодействует организациями и лицами, связанными с КСИР. В октябре этого года Госдеп США объявил о вознаграждении в размере $10 миллионов за сведения об иранских злоумышленниках.

НеКаспреский
🔥9😁9🤔6👍1
qБитый

В популярном BitTorrent-клиенте более 14 лет существовала уязвимость, позволяющая проводить MITM атаки.

С 6 апреля 2010 года в компоненте DownloadManager отсутствовала проверка SSL/TLS-сертификатов, поэтому qBittorrent доверял всем.

Уязвимость устранили только в версии, выпущенной в конце октября 2024. Но разработчики решили об этом умолчать и даже не присвоили проблеме идентификатор CVE. Интересный подход к безопасности 🧐

Ранее qBittorrent зарегистрировал много других опасных CVE, вспомним некоторые из них. В одной из них использование учетных данных по умолчанию в веб-интерфейсе позволяло эксплуатировать RCE через функцию "внешней программы". В другой уязвимости специальные символы в имени торрента могли привести к RCE через RSS-ленту. И как вишенка на торте: неэкранированные значения могли привести к XSS-атакам.

НеКасперский
🗿24💩7🤡4👍32😁1🫡1
Шило в мешке не утаишь

Компания Nokia начала расследование возможной утечки данных после заявления хакера IntelBroker на BreachForums о краже их исходного кода.

По словам злоумышленника, доступ был получен через сервер стороннего подрядчика из-за слабых паролей на SonarQube. В руки хакера попали SSH-ключи, исходный код и другие конфиденциальные данные.

Nokia пока не подтвердила факт утечки, но активно изучает ситуацию. Это далеко не первый громкий взлом от IntelBroker. Среди них — взлом портала экспертов Европола, утечка исходного кода внутренних инструментов Apple, компрометация данных AMD, включая исходные коды прошивок, а также взлом T-Mobile. Хакер также причастен к атакам на крупнейшие банки Великобритании HSBC и Barclays, а также на подрядчиков ЦРУ и АНБ.

Ситуация вновь поднимает вопрос о безопасности в цепочке поставок. Компании часто забывают, что слабое звено может находиться за пределами их собственной инфраструктуры. Ждём развития событий и официальных заявлений от Nokia.

НеКасперский
👍15🤬4🗿4🔥1
SOC Forum: день первый

SOC Forum 2024 проходит в еще более масштабном виде по сравнению с прошлым годом. Но что-то остается неизменным — кибербар с «безопасными коктейлями» традиционно собрал на себе большую часть внимания 🍸

Рядом с тем же кибербаром наш взгляд привлек стенд компании RED Security, про которых мы раньше не слышали. Мир ИБ небольшой и новые имена сразу выделяются. Подошли познакомиться, а оказалось, что это те же самые ребята из одной красной экосистемы провернули ребрендинг и таким образом решили стать более взрослыми и самостоятельными — похвально.

Помимо стендов тут как всегда насыщенная программа с докладами и дискуссиями, которые можно посмотреть онлайн. Ну а мы пойдем посмотрим, что тут еще есть 😉
👍18🔥108🤡8🗿1
This media is not supported in your browser
VIEW IN TELEGRAM
Покупки и немного больше

Житель Твери придумал лёгкий способ нажиться за счёт пользователей Ozon.

Этот горе-предприниматель создал софт для генерации QR-кодов, чтобы получать посылки, оплаченные другими пользователями маркетплейса.

Его первым уловом стал новенький айфон. Счастливый обладатель бесплатного гаджета не стал останавливаться на достигнутом и пришёл на пункт выдачи снова, только во второй раз схему провернуть не удалось.

Злоумышленник пытался забрать заказ, который, как оказалось, принадлежал сотруднику того самого ПВЗ. Работник быстро понял что к чему, запер дверь и вызвал полицию.

Теперь этому товарищу предъявлены обвинения сразу по нескольким статьям, в том числе тайное хищение чужого имущества и неправомерный доступ к охраняемой законом компьютерной информации.

Теперь он будет получать посылки только в виде передачек 🤪

НеКасперский
😁38😱10👍9🔥4🫡2
Ночная миссия

В ночь на 6 ноября пользователи массово начали жаловаться на проблемы с доступом к сайтам с ECH.

В октябре 2024 года сервис Cloudflare запустила на своих серверах расширение TLS ECH, предназначенное для шифрования части метаданных при HTTPS-соединении. Эта функция позволяет обойти систему блокировки и скрыть от провайдера домен.

Такое нововведение не понравилось представителям Роскомнадзора, так как оно очевидно мешает контролировать и блокировать доступ к запрещённым ресурсам))) В результате Федеральная служба по надзору начала ограничивать доступ к сайтам с ECH.

Количество заблокированных ресурсов перевалило за несколько тысяч. Учитывая, что Cloudflare является одним из самых распространённых хостингов в мире, жалобы от пользователей с каждым днём только растут.

Конечно, ГРЧЦ нужно как-то оправдывать заявленные расходы, только стоит ли тратить на это миллиарды, если пользователи продолжат обходить систему с помощью бесплатных VPN? 🤷🏻‍♂️

НеКасперский
🗿15🤬6🔥4🤡4🫡3😁21😱1
Ещё по кредиту?

Мы обнаружили, что ряд МФО передали данные миллионов паспортов своих клиентов краудсорсинговому сервису Dbrain для обучения нового продукта.

Об этом открыто заявил проджект-менеджер Dbrain Артём Мещеряков. Информация также подтверждается на официальном сайте сервиса.

Очевидно, передача паспортных данных третьим лицам разрешена только с письменного согласия клиента или в случаях, предусмотренных законом. Конечно, такие согласия никто не собирал.

При этом Dbrain использует ручной труд посторонних для ввода данных паспортов. То есть все паспорта, которые МФО передали сервису, по сути оказались в открытом доступе.

Мы просмотрели положения о защите персональных данных нескольких упомянутых МФО, и ни в одном не было пункта, который разрешал бы раздачу паспортов.

НеКасперский
🤮18🤬12😱9😁6👎4👍3💩3🤡3
Большие сливыши

Букмекерская компания 1win недавно оказалась в центре серьёзной утечки данных. В сеть попала база с информацией о примерно 100 миллионах пользователей. В частности пароли, личные данные разработчиков и даже алгоритмы работы онлайн-казино.

Злоумышленники потребовали выкуп в размере $15 миллионов, угрожая дальнейшим распространением информации и нанесением ущерба, и без того не лучшей, репутации 1win. Изначально сумма была скромнее — всего $1 миллион, но, видимо, решили, что раз компания любит большие выигрыши, то и выкуп должен быть соответствующим.

В ответ на инцидент руководство 1win заявило, что усилило меры ИБ и инфраструктура компании находится под надёжной защитой. Но после этой утечки их слова звучат не очень убедительно.

В азартных играх игроки выигрывают крайне редко, но и казино не всегда в плюсе. Порой главный приз достаётся кое-кому еще 🫠

НеКасперский
😁23👍6👎2🔥21
НеКасперский
Взлом жопы Пользователь Reddit пожаловался в своём блоге на малаврь в вибраторе. Чтобы включить устройство, любитель острых ощущений подсоединил его к своему компьютеру через встроенный USB-порт. После чего на ПК начал загружаться неизвестный файл, который…
This media is not supported in your browser
VIEW IN TELEGRAM
Кофемайн

После вибраторов, лампочек, холодильников и стиральных машинок хакеры добрались и до кофемашин.

В 2020 году специалист по кибербезопасности из Avast решил проверить, насколько «умны» умные устройства, и взломал кофемашину Smarter iKettle, превратив её в вымогателя и майнера.

Он обнаружил, что при первом включении кофемашина создаёт открытую Wi-Fi сеть для настройки, к которой может подключиться любой желающий. Поскольку передача данных между устройством и приложением не защищена, ему удалось перехватить и проанализировать трафик. Скопировав оригинальную прошивку, он внёс в неё изменения и загрузил обратно через незащищённое соединение.

В результате кофемашина начала требовать выкуп, выводя на дисплей зловещий смайлик и QR-код с ссылкой для оплаты. Она бесконтрольно разливала кипяток и издавала странные звуки, не останавливаясь до отключения от сети. Ещё она пыталась майнить Monero, хотя с её железом далеко не уедешь.

НеКасперский
😁56🔥5👍1🗿1
Файловое фиаско

Хакеры из CROK опубликовали скриншоты без подписи, демонстрирующие серьёзные проблемы с безопасностью, скорее всего в одном из ведомств Украины. На изображениях видно содержимое файловой системы, наполненной документами по аккредитации, отчётами и коммерческими предложениями. Но это ещё не всё.

Другие скриншоты показывают состояние серверов: четыре жёстких диска по 11 ТБ, списки пользователей с выделенным пространством по 30 ТБ, а также информацию о текущих процессах и подключённых пользователях с их IP-адресами. Также есть военные документы и официальные письма от Верховной Рады Украины, адресованные Министерству культуры.

Кроме того, обнаружены мультимедийные файлы, связанные с общественными событиями, религиозными темами и политикой. Такой объём потенциально конфиденциальной информации в открытом доступе заставляет задуматься 😏

НеКасперский
😁36👍6🗿5🤡21
Удобно

Выяснилось, что мультимедийная система Mazda Connect позволяет установить вредоносное ПО с правами root. Затронуты многие популярные модели, включая Mazda 3.

Как и в случае с недавними проблемами у KIA, исследователи обнаружили, что через незащищённые компоненты можно получить доступ к внутренним системам автомобиля. Через SQL-инъекции и командные инъекции хакеры могут манипулировать базами данных и выполнять произвольные команды, просто подключив USB-флешку.

Проблема усугубляется тем, что физический доступ к автомобилю не так сложно получить: сервисные центры или злоумышленники на парковке.

Хакер может не только взломать мультимедийную систему, но и получить доступ к CAN-шине, влияя на работу двигателя, тормозов и других критических систем.

Зато с телефона открыть можно 🤭

НеКасперский
😁24🤬5👍2🗿1
Средство защиты виртуальных средств Basis Virtual Security получило крупное обновление

Разработчик инфраструктурного ПО «Базис» представил новый релиз системы защиты виртуальной инфраструктуры Basis Virtual Security 3.2. Продукт получил более ста новых функций и улучшений.

Разработчики представили новую функцию резервного копирования виртуальных машин с возможностью их последующего размещения в NFS-хранилище. Также были улучшены политики обеспечения целостности:

• реализована поддержка различных уровней применимости этих политик для вычислительных узлов и виртуальных машин под управлением Linux и Windows;
• добавлено выполнение определенных действий с работающими виртуальными машинами в случае обнаружения нарушений целостности;
• появилась возможность блокировки запуска виртуальных машин при несоответствии эталону контрольных сумм вычислительных узлов;
• внедрено ведение журналов операций по расчету контрольных сумм, причем для этого допускается применение российских алгоритмов согласно стандарту ГОСТ Р 34.11–2012.

При содействии Центра исследований безопасности системного ПО, созданного на базе ИСП РАН, вендор прошел испытания ФСТЭК на соответствие требованиям по 4-му уровню доверия в сжатые сроки – всего за 3 месяца.

Учитывая многочисленные случаи компрометации российских компаний через уязвимости в платформе виртуализации VMware vSphere, релиз выглядит крайне своевременным. Напомним, что российские пользователи зарубежной платформы не могут обновлять ее из-за санкций, что и приводит к взломам.

НеКасперский
👍74🤡2
Налоховая

Проукраинские хакеры из DumpForums снова заявили о себе, совершив атаку на государственный портал «Электронные счета-фактуры», который является официальным ресурсом Министерства по налогам и сборам Республики Беларусь.

По словам злоумышленников, в результате атаки было скомпрометировано несколько БД, включающих в себя:

• ФИО
• Должность
• Название организации
• Номер телефона
• Адрес электронной почты
• Хешированный пароль

Актуальность украденной информации датируется 26 октября 2024 года.

Вследствие инцидента уничтожены веб-сайты, внутренние документы и файлы документооборота, без которых работа ведомств будет временно парализована.

НеКасперский
🗿11😁10👍7🔥2👎1🤮1
Перуанская дырка

Хакер под ником ExKase20 выложил на BreachForums более 20 тысяч записей одного из муниципалитетов Перу — Pueblo Libre, включая личные данные жителей, платежную информацию и данные чиновников.

Что ещё утекло:

• Электронные адреса
• Номера телефонов
• Адреса проживания
• ФИО

Но и это не всё. В руки злоумышленника попали данные из более чем 650 баз PostgreSQL. Сервер муниципалитета работал на Linux Ubuntu 18.04 с Apache 2.4.29 и, видимо, был уязвим для атак. Хакер предоставил доказательства в виде скриншотов и дампов баз данных.

НеКасперский
👍11🤬4