НеКасперский
16.1K subscribers
2.51K photos
321 videos
3 files
3.16K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Привет, это Николай Арефьев, основатель CyberThreatTech!

Мы в CyberThreatTech запускаем новую главу — и хотим показать её вам первыми. 

Приглашаем вас на наше закрытое мероприятие «Океан данных: Погружение в Озеро знаний». Это не очередная презентация — мы погрузим гостей в атмосферу Озера знаний CTI — буквально: на фоне акул, скатов и тысяч обитателей подводного мира покажем, как превратить хаос данных в структурированные сигналы для SOC. В программе:

• Наш рассказ о том, как Озеро знаний меняет подход к Threat Intelligence
• Живая демо-сессия продуктов CTT — «Охота на глубине»
• Панельная дискуссия с CISO и руководителями SOC
• Фуршет, тематические закуски

Но главное — личное общение. Нам важно услышать ваше мнение, обсудить боли в вашем SOC, и поделиться тем, как мы видим их решения. Атмосфера будет камерная в кругу по-настоящему опытных и интересных коллег, поэтому количество мест действительно ограничено. Запланирована и онлайн-трансляция.

🗓 30 сентября, 11:00 – 14:00
📍 Москвариум на ВДНХ, зал «Море музыки»

Если вы сможете прийти или присоединиться  — зарегистрируйтесь по ссылке, чтобы мы знали точное количество гостей.

Очень надеюсь, что вы сможете присоединиться.
До встречи на глубине!

Николай Арефьев
Основатель CyberThreatTech
❤8👍4🗿3🤡2🔥1
Засветили

Японский сервис скриншотов Gyazo признал, что у него утекли 23,62 млн записей о пользователях и метаданные примерно 490 млн картинок.

Атакующий использовал уязвимость в сервере загрузки изображений и выполнил на нём произвольные команды ещё 11 сентября.

Из пользовательской базы утекли имена, e-mail, хэши паролей, ID устройств и сессий, токены интеграции с X, почта от входа через Google, тариф подписки и статус оплаты.

Метаданные картинок бескомпромиссные. В них IP-адреса, с которых загружали снимки, User-Agent, геолокация из EXIF, распознанный OCR текст со скриншотов и хэши паролей к приватным изображениям.

А также ID картинок, из которых собирается их URL. Как сообщили СМИ, приватные снимки не защищало ничего, кроме этой длинной ссылки. Поэтому компании пришлось временно отключить показ части изображений, а сам Gyazo до сих пор на «техобслуживании».

НеКасперский
😁7🗿4🤮2🔥1
Конторка Эллы

Во время выборов в Госдуму московский ДЭГ двое суток отбивался от DDoS, а глава ЦИК заявила, что в систему пытались занести вирус 👻

Атаки начались в ночь на 19 сентября. По данным штаба по наблюдению за выборами в Москве, били по уровням L2, L3 и L7, а профиль атаки постоянно менялся.

Всего, по данным ЦИК, на избирательную инфраструктуру пришлось больше тысячи DDoS-волн. Председатель ТИК ДЭГ рассказал, что мощности для атак арендовали в даркнете, а уязвимости искали с помощью ИИ.

В понедельник Элла Памфилова добавила, что один из наблюдателей «ввёл сознательно вредоносную программу в систему ДЭГ и пытался остановить её работу». Имя и партию она намеренно не назвала, как и то, что это за программа и как она попала в систему.

Каких-то особенных доказательств ЦИК не представил, разбора атак и подробностей про вирус не было. Уверены, нагрузка на систему не превышала 57% 🇷🇺

НеКасперский
🗿24😁11💩11🤡3
Бюджетное финансирование

Хакеры взломали системы мэрии бразильского города Лонтрас и вывели деньги прямо с муниципальных счетов.

Сообщили об атаке в понедельник. Со счетов мэрии в гос. банке деньги ушли частным лицам и компаниям, которые никак не связаны с муниципалитетом. Сколько именно средств утекло, власти не говорят.

Финансовый отдел заметил переводы, подал заявление в полицию и успел заморозить часть средств. Что с остальными банками и какую систему взломали, в официальном письме не сказано.

Мэрия уже сообщила, что это исключительно внешний взлом, и служащие и сотрудники банков к переводам непричастны. Как они это пришли к такому выводу через 3 дня после взлома, не сообщается 💅

НеКасперский
😁5🗿2👍1🔥1
Полгода под прицелом

Прогнозы на текущий год оправдались с пугающей точностью. Прямо сейчас хакеры эксплуатируют десятки критических уязвимостей, угрожающих российской инфраструктуре.

Команда Threat Intelligence УЦСБ SOC рассказала, какие отрасли в зоне риска, почему Linux больше не безопасен и что делать прямо сейчас. В отчёте мало хороших новостей, но есть чёткая инструкция по выживанию.

Атаки перестали быть точечными ударами, теперь это комплексные спецоперации. Шифрование данных сочетается с кражей для шантажа, а DDoS-атаки используются как инструмент давления на уровне приложений.

Главной мишенью стал промышленный сектор. За первое полугодие число заражений компьютеров АСУ ТП выросло в 2,3 раза. Атакующие массово бьют через цепочки поставок и используют LLM для создания идеальных фишинговых сообщений, которые невозможно отличить от реальной деловой переписки.

Даже при наличии ИИ-инструментов, в 70–80% случаев хакеры используют старые методы вроде фишинга, слабых паролей и устаревших программ. Компаниям в зоне риска рекомендуется пройти экспресс-аудит инфраструктуры, пока их сеть не стала следующей строчкой в статистике.

НеКасперский
🔥10👍4😁4❤2🗿2😱1
НеКасперский
Конторка Эллы Во время выборов в Госдуму московский ДЭГ двое суток отбивался от DDoS, а глава ЦИК заявила, что в систему пытались занести вирус 👻 Атаки начались в ночь на 19 сентября. По данным штаба по наблюдению за выборами в Москве, били по уровням L2…
Генеральная уборка

Пока ДЭГ отбивалось от DDoS, РКН с прокуратурой зачищали интернет от неправильных ресурсах о выборах.

Замначальника профильного управления РКН отчитался, что с начала избирательной кампании ведомство ограничило доступ к более чем 6 тысяч материалов с «недостоверной общественно значимой информацией». Ещё 2 тысячи попали под раздачу за призывы к экстремизму, почти 400 — за призывы к несанкционированным акциям.

Генпрокуратура добавила, что с начала года внесла более 600 требований ограничить доступ к «деструктивному контенту» с недостоверной информацией.

Также РКН рассказал о «вмешательстве извне». Это фишинговые твинки официальных сайтов, боты и накрученные комментарии, которые должны были изображать недовольство.

На страже нашего спокойствия 😇

НеКасперский
😁22🤡5👎4❤3👍2🗿2🤮1🫡1
Одним облаком не отделаться

Корпоративная инфраструктура давно перестала помещаться в одно облако. Часть сервисов работает локально, часть — у разных облачных провайдеров, сверху всё это связывается в гибридные системы. И у ИБ-команд появляется отдельная проблема: как вообще собрать всю картину безопасности в одном месте.

Yandex B2B Tech анонсировала направление Yandex Security как раз с фокусом на такую централизованную безопасность. В Security Deck теперь можно сводить информацию о безопасности ресурсов из разных облаков: смотреть доступы, искать ошибки конфигурации и отслеживать риски. До конца года у компании появится несколько ведущих облачных провайдеров-партнеров.

При этом компания двигается не только в сторону мультиоблака. В Identity Hub появится беспарольный вход через WebAuthn/FIDO2 — по биометрии или аппаратному ключу. В Security Deck появился Access Analyzer, который помогает находить избыточные права и неиспользуемые сервисные аккаунты.

А Smart Web Security получил JS-Challenge: вместо привычной капчи система оценивает каждый запрос и вмешивается только тогда, когда активность выглядит подозрительно.

В компании объясняют этот подход тем, что инфраструктура становится всё более распределённой — и ИБ должна успевать за этим изменением. Поэтому вместо набора разрозненных инструментов делается ставка на централизованную защиту гибридных и мультиоблачных систем.

Иными словами, вопрос уже не только в том, как защитить отдельный сервис, а в том, как не потерять контроль, когда таких сервисов и сред становится всё больше.

НеКасперский
🤡9👍4💩3❤2🔥2🗿2
Эпопея

В Ирландии заметили, что Google тайно хранит архивы перемещений пользователей Android.

Компания долгое время нарушала базовые правила приватности GDPR и собирала конфиденциальные данные с помощью Web & App Activity, Location History и Location Accuracy.

В DPC считают, что корпорация не соблюдала требования к прозрачности и подотчётности, клиенты были не в курсе о сборе чувствительной информации.

Представители Google, в свою очередь, заявили СМИ, что конфликт касается устаревших правил. По их словам, ещё в 2019 году в настройках появилась функция автоудаления данных.

Хотя европейские потребители подали на корпорацию соответствующий иск аж восемь лет назад, расследование начали только в феврале 2020 года. Спустя шесть с половиной лет тяжб дело наконец выиграно.

Ирландские регуляторы выставили Google счёт на €403 миллиона за тайную слежку. Этот штраф стал четвёртым по величине в истории страны.

НеКасперский
🗿9❤2👍2🔥2😁2💩1
Кто там

Новый подход к защите от телефонного мошенничества — Яндекс вместе с HUAWEI встроил определитель номера прямо в систему смартфонов. Для российского рынка это первая подобная интеграция.

Первыми его получили nova 16s и 16s Pro, дальше обещают распространить на другие новые модели бренда. Определитель срабатывает и на входящих, и на исходящих: показывает системное уведомление, если номер помечен как потенциально небезопасный. В базе данные более чем о 160 млн номеров, включая полезные — можно заранее понять, что звонят из банка или курьерской службы.

Кейс любопытный с точки зрения архитектуры защиты. До этого борьба с телефонными мошенниками строилась на приложениях, которые пользователь должен сам поставить и настроить. Системная интеграция этот шаг убирает.

Интересно, кто из производителей смартфонов будет следующим.

НеКасперский
👍9👎6🔥4🗿4
Доверяй, но проверяй

Нейросеть от ZRON сделала для китайских силовиков выжимку из переписок иностранных правительств.

В простой схеме хакеры сливают терабайты украденных писем, а ИИ вместо людей выполняет самую муторную работу, сортирует цифровой мусор, связывает события по времени и выдаёт готовые справки.

В такой вот выборочной утечке оказались, например, российская дипломатическая переписка, документы о визитах на Филиппины, протоколы Пакистана и даже письмо из Ватикана про тайваньскую делегацию.

Сама ZRON заявляла, что в её арсенале классические инструменты для шпионажа. Компания может сканировать Windows и macOS, перехватывать клавиши, удалённо выполнять команды и взламывать почту. Однако реальный объём этих возможностей неизвестен.

Как ни странно, доказательств передачи данных Пекину или кражи со стороны компании нет. Они просто работают за миску риса 🤷🏻‍♂️📈🍚🌺🇨🇳🐒🐉

НеКасперский
👍4🗿3🔥2
Слепая вера

Хакеры увели у биржи Bitget более $351 миллиона.

Атакующие скомпрометировали критическую backend-систему кошельковой инфраструктуры, изменили данные переводов и подсунули их штатному механизму авторизации, который послушно подписал транзакции.

Хакеры обманули не блокчейн, а доверенный внутренний контур самой компании. Проблема затронула горячие и промежуточные warm-кошельки.

Крупным куском добычи стали почти 103 миллиона XRP, которые невозможно заморозить средствами протокола. Большую часть активов стоимостью примерно $183 миллиона атакующие уже успели перевести в ETH, чтобы спецам было сложнее их отследить.

Глава Bitget Грейси Чен заявила о возможном северокорейском следе из-за схожести IP-адресов хакеров, похитивших у Bybit $1,5 миллиарда, но технических доказательств этому пока нет.

Вывод денег для пользователей встал намертво, а компания обратилась к Mandiant и SlowMist, чтобы разобраться, как именно их обвели вокруг пальца.

НеКасперский
👍9🗿2
Белые и пушистые

Злополучные устройства Flock, наделавшие много шуму в США, снова оказались в центре скандала.

На этот раз рычагом разборок послужило любопытство stegan0gram. Хакеры решили демонтировать дорожную камеру, выгрузить все сведения и достать ПО.

Выяснилось, что устройство нашпиговано примерно двадцатью приложениями, которые ловят движение, делают серии снимков, отбирают лучшие кадры, обрезают их и отправляют в облако через мобильную сеть.

За три недели одна камера зафиксировала 50 тысяч авто и сделала 1,6 миллиона картинок. Софт умеет ловить пешеходов и велосипеды, а извлечённые модели распознали селфи одного из журналистов. Вдобавок в логах оказались записи за 21 день работы.

Все камеры Flock в США связаны одной сетью, доступ к которой есть у тысяч организаций. С её помощью техасские полицейские, например, искали женщину, сделавшую аборт, прочесав 83 тысячи устройств.

В ответ компания заявила, что красть камеры незаконно, а об уязвимостях ей никто не докладывал 🙂

НеКасперский
😁15🔥3🗿2