Forwarded from DC8044 F33d
А тут прямо фестиваль дефейса с пруфами.
Очень пекучий кибер-халапеньо прямо по анусам москворотых, прям по анусам!
https://t.me/CHO1CHO1/210?single
Очень пекучий кибер-халапеньо прямо по анусам москворотых, прям по анусам!
https://t.me/CHO1CHO1/210?single
😁9🔥3🥴1
Google заробляє на хакерах, які заробляють на його користувачах
Мова йде про Google ads. Гадаю, всі знають, що компанії платять гуглу, щоб їх показували вище всіх у пошуку при певних запитах користувачів, це так звані sponsored results. А хто сказав, що цим не можна зловживати?😈
От і хакери вирішили маскуватись під ManageWP — платформу для керування сайтами на WordPress, і сайтів на ній близько мільйона. Для атаки використовують підхід adversary-in-the-middle (AitM), коли фейкова сторінка з введенням кредів і двухфакторки, виступає проксі-сервером у режимі реального часу, який редиректить на реальний сайт ManageWP. Сама ж суть атаки надзвичайно проста: коли людина шукає у гуглі, то за роки вона звикла, що зверху знаходиться саме те, що їй потрібно🤷♂️
Мова йде про Google ads. Гадаю, всі знають, що компанії платять гуглу, щоб їх показували вище всіх у пошуку при певних запитах користувачів, це так звані sponsored results. А хто сказав, що цим не можна зловживати?😈
От і хакери вирішили маскуватись під ManageWP — платформу для керування сайтами на WordPress, і сайтів на ній близько мільйона. Для атаки використовують підхід adversary-in-the-middle (AitM), коли фейкова сторінка з введенням кредів і двухфакторки, виступає проксі-сервером у режимі реального часу, який редиректить на реальний сайт ManageWP. Сама ж суть атаки надзвичайно проста: коли людина шукає у гуглі, то за роки вона звикла, що зверху знаходиться саме те, що їй потрібно🤷♂️
🔥6🤯2💅2
RMRF Official Channel 🇺🇦
Microsoft знову дали в штангу з безпекою... і їм ок🤷♂️ Їх браузер Edge зберігає паролі в оперативній пам'яті у відкритому вигляді і маючи адмін-права, можна отримати до них доступ. При чому, ці паролі там присутні навіть, якщо їх не використовують активно.…
Минулого тижня ми писали про "геніальне" рішення Microsoft по зберіганню паролів Edge в оперативній пам'яті у відкритому вигляді, але Google Chrome теж харош
У 2024 році, щоб захистити печеньки (файли cookie) від інфостілерів, для Chrome вийшов App-Bound Encryption (ABE). Його суть у тому, що для викрадення даних з цього браузера, треба підвищити права до системного рівня, або безпосередньо хакнути Chrome. В теорії, це працює добре. В теорії...
На практиці, коли Chrome розшифровує дані для входу на сайт, або для доступу до кредів, він розміщує головний ключ у вигляді відкритого тексту в пам'яті браузера. Вірус маскує сигнатури під дебаггер, який розробники використовують як легітимний механізм для усунення несправностей браузера. Далі, у потрібний момент, процес заморожується, а ключ витягується. Такі пиріжки🤷♂️
У 2024 році, щоб захистити печеньки (файли cookie) від інфостілерів, для Chrome вийшов App-Bound Encryption (ABE). Його суть у тому, що для викрадення даних з цього браузера, треба підвищити права до системного рівня, або безпосередньо хакнути Chrome. В теорії, це працює добре. В теорії...
На практиці, коли Chrome розшифровує дані для входу на сайт, або для доступу до кредів, він розміщує головний ключ у вигляді відкритого тексту в пам'яті браузера. Вірус маскує сигнатури під дебаггер, який розробники використовують як легітимний механізм для усунення несправностей браузера. Далі, у потрібний момент, процес заморожується, а ключ витягується. Такі пиріжки🤷♂️
👍9😁5❤1
Google повідомила про перше використання ШІ для створення вразливості нульового дня
Вразливість реалізована на Python, яка дозволяє обійти двухфакторку на "популярному веб-інструменті для адміністрування систем з відкритим кодом". Назва інструменту не розголошували, але дирку закрили
Невідомо, яка саме ШІ була задіяна, але скрипт містить велику кількість навчальних docstrings, включаючи вигаданий бал CVSS, а також там структурований, "підручниковий" формат Python. Це — дуже характерно для навчальних даних ШІ
Але тут не все так просто. Хакери, що використовували вразливість, знаходяться в китаї. Також відомо про платформи-ретранслятори, які дають жителям цієї країни доступ до Anthropic Claude та Gemini. Наразі виявлено 17 таких платформ, які можуть сканувати запити й отримані відповіді, на основі яких можна зрозуміти логіку ШІ, тобто виходить такий собі реверс інжинірінг. Що тут сказати, на лице класичний підхід комуняк: не можеш придумати сам — вкради🤮
Вразливість реалізована на Python, яка дозволяє обійти двухфакторку на "популярному веб-інструменті для адміністрування систем з відкритим кодом". Назва інструменту не розголошували, але дирку закрили
Невідомо, яка саме ШІ була задіяна, але скрипт містить велику кількість навчальних docstrings, включаючи вигаданий бал CVSS, а також там структурований, "підручниковий" формат Python. Це — дуже характерно для навчальних даних ШІ
Але тут не все так просто. Хакери, що використовували вразливість, знаходяться в китаї. Також відомо про платформи-ретранслятори, які дають жителям цієї країни доступ до Anthropic Claude та Gemini. Наразі виявлено 17 таких платформ, які можуть сканувати запити й отримані відповіді, на основі яких можна зрозуміти логіку ШІ, тобто виходить такий собі реверс інжинірінг. Що тут сказати, на лице класичний підхід комуняк: не можеш придумати сам — вкради🤮
❤7👍5
Як додатково заробити на своїх клієнтах, спалитись і все рівно залишитись в плюсі😀
Прокурор каліфорнії анонсував, що General Motors (власник GMC, Cadillac, Chevrolet і Buick) заплатить $12.75 мільйонів за те, що у 2020-2024 роках автовиробник незаконно збирав і продавав дані про поїздки та місцеперебування мешканців Каліфорнії брокерам даних
Дивовижно-дивовижно, але до того, як компанію піймали на продажі, її представники заявляли, що нічого такого не робили. За ці дані вони отримали від брокерів $20 мільйонів. Хм, вийшли у плюс при штрафі у $12.75 мільйонів😁
Прокурор каліфорнії анонсував, що General Motors (власник GMC, Cadillac, Chevrolet і Buick) заплатить $12.75 мільйонів за те, що у 2020-2024 роках автовиробник незаконно збирав і продавав дані про поїздки та місцеперебування мешканців Каліфорнії брокерам даних
Дивовижно-дивовижно, але до того, як компанію піймали на продажі, її представники заявляли, що нічого такого не робили. За ці дані вони отримали від брокерів $20 мільйонів. Хм, вийшли у плюс при штрафі у $12.75 мільйонів😁
😁19❤3
Forwarded from BRAMA
Техас подав до суду на Netflix через збір даних користувачів ⚖️
Генпрокурор Техасу Кен Пакстон звинуватив Netflix у незаконному зборі даних користувачів без належної згоди та порушенні закону штату про захист прав споживачів.
Telegram | Viber | Facebook | Instagram | WhatsApp | TikTok | ЧатовіОнлайн
Генпрокурор Техасу Кен Пакстон звинуватив Netflix у незаконному зборі даних користувачів без належної згоди та порушенні закону штату про захист прав споживачів.
📌 У позові стверджується, що компанія роками збирала інформацію про перегляди, поведінку, пристрої та звички користувачів - включно з дитячими профілями.
Також Netflix звинувачують у використанні “dark patterns” - механік на кшталт autoplay, які можуть утримувати людей на платформі довше.
Netflix заперечує звинувачення та заявляє, що дотримується законів про приватність.
Telegram | Viber | Facebook | Instagram | WhatsApp | TikTok | ЧатовіОнлайн
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣11❤1👀1
Спільното! Щиро дякуємо за допомогу, ми збірали сильно більше ніж могли мріяти.
Мама ареса попросила передати слова вдячності:
"Від щирого серця хочу подякувати кожному,хто долучився до збору коштів на памятник моєму сину. Низький уклін вам. Особлива подяка друзям і його команді.
Ваша підтримка,єдність - безцінні для нашої родини. Завдяки Вам , пам'ять про нього житиме вічно.
Світла пам'ять нашому Льоші..."
Щє раз всім дякуємо, квитанції ми додамо!
Мама ареса попросила передати слова вдячності:
"Від щирого серця хочу подякувати кожному,хто долучився до збору коштів на памятник моєму сину. Низький уклін вам. Особлива подяка друзям і його команді.
Ваша підтримка,єдність - безцінні для нашої родини. Завдяки Вам , пам'ять про нього житиме вічно.
Світла пам'ять нашому Льоші..."
Щє раз всім дякуємо, квитанції ми додамо!
❤59👍6🍌1💔1
Forwarded from BRAMA
🤦♂️ Навіть найкращі косячать: підрядник CISA випадково злив паролі та ключі доступу на GitHub
Якщо ви думаєте, що базові правила кібербезпеки порушують лише новачки в ІТ - ось вам показовий кейс.
Підрядник Агентства з кібербезпеки та захисту інфраструктури США (CISA) випадково опублікував у GitHub репозиторій із конфіденційними даними.
Репозиторій мав іронічну назву - Private-CISA, але був публічним. Усередині дослідники GitGuardian знайшли майже 850 МБ внутрішніх файлів.
💥 Що саме потрапило у відкритий доступ?
👉 ключі AWS GovCloud та сертифікати безпеки;
👉 токени доступу;
👉 паролі у відкритому текстовому вигляді;
👉 внутрішня документація та конфігураційні файли.
І найіронічніше😃 :
адміністратор, який завантажував файли, вимкнув або обійшов стандартні механізми GitHub secret scanning - систему, яка якраз і повинна блокувати публікацію секретних ключів та паролів.
📌 Урок цифрової гігієни від BRAMA:
людський фактор досі залишається найслабшою ланкою кібербезпеки - навіть у структурах, які відповідають за захист критичної інфраструктури США.😅
1️⃣ Не зберігайте паролі у txt/csv/xlsx-файлах - використовуйте менеджери паролів.
2️⃣ Не вимикайте автоматичні системи захисту та сканери безпеки без критичної необхідності.
3️⃣ Завжди перевіряйте, що саме завантажуєте у GitHub чи хмарні сховища.
4️⃣ Використовуйте файл .gitignore - це спеціальний "чорний список" для вашого репозиторію. Обов'язково прописуйте туди назви всіх конфігураційних файлів та папок із секретами, щоб Git автоматично ігнорував їх і ніколи випадково не завантажив у мережу.
Telegram | Viber | Facebook | Instagram | WhatsApp | TikTok | ЧатовіОнлайн
Якщо ви думаєте, що базові правила кібербезпеки порушують лише новачки в ІТ - ось вам показовий кейс.
Підрядник Агентства з кібербезпеки та захисту інфраструктури США (CISA) випадково опублікував у GitHub репозиторій із конфіденційними даними.
Репозиторій мав іронічну назву - Private-CISA, але був публічним. Усередині дослідники GitGuardian знайшли майже 850 МБ внутрішніх файлів.
І найіронічніше
адміністратор, який завантажував файли, вимкнув або обійшов стандартні механізми GitHub secret scanning - систему, яка якраз і повинна блокувати публікацію секретних ключів та паролів.
Дані залишались у відкритому доступі кілька місяців, перш ніж репозиторій видалили.
За словами дослідників, частина ключів на момент виявлення ще могла бути активними.
📌 Урок цифрової гігієни від BRAMA:
людський фактор досі залишається найслабшою ланкою кібербезпеки - навіть у структурах, які відповідають за захист критичної інфраструктури США.
Telegram | Viber | Facebook | Instagram | WhatsApp | TikTok | ЧатовіОнлайн
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣15❤4🤯3🔥1