RMRF Official Channel 🇺🇦
3.29K subscribers
270 photos
45 videos
4 files
71 links
The RMRF Group news / public channel 🇺🇦

@fairytelles - для зв'язку

У нас у всіх спільна мета.
https://rmrf.info/
Download Telegram
Forwarded from DC8044 F33d
А тут прямо фестиваль дефейса с пруфами.
Очень пекучий кибер-халапеньо прямо по анусам москворотых, прям по анусам!
https://t.me/CHO1CHO1/210?single
😁9🔥3🥴1
Google заробляє на хакерах, які заробляють на його користувачах

Мова йде про Google ads. Гадаю, всі знають, що компанії платять гуглу, щоб їх показували вище всіх у пошуку при певних запитах користувачів, це так звані sponsored results. А хто сказав, що цим не можна зловживати?😈

От і хакери вирішили маскуватись під ManageWP — платформу для керування сайтами на WordPress, і сайтів на ній близько мільйона. Для атаки використовують підхід adversary-in-the-middle (AitM), коли фейкова сторінка з введенням кредів і двухфакторки, виступає проксі-сервером у режимі реального часу, який редиректить на реальний сайт ManageWP. Сама ж суть атаки надзвичайно проста: коли людина шукає у гуглі, то за роки вона звикла, що зверху знаходиться саме те, що їй потрібно🤷‍♂️
🔥6🤯2💅2
RMRF Official Channel 🇺🇦
Microsoft знову дали в штангу з безпекою... і їм ок🤷‍♂️ Їх браузер Edge зберігає паролі в оперативній пам'яті у відкритому вигляді і маючи адмін-права, можна отримати до них доступ. При чому, ці паролі там присутні навіть, якщо їх не використовують активно.…
Минулого тижня ми писали про "геніальне" рішення Microsoft по зберіганню паролів Edge в оперативній пам'яті у відкритому вигляді, але Google Chrome теж харош

У 2024 році, щоб захистити печеньки (файли cookie) від інфостілерів, для Chrome вийшов App-Bound Encryption (ABE). Його суть у тому, що для викрадення даних з цього браузера, треба підвищити права до системного рівня, або безпосередньо хакнути Chrome. В теорії, це працює добре. В теорії...

На практиці, коли Chrome розшифровує дані для входу на сайт, або для доступу до кредів, він розміщує головний ключ у вигляді відкритого тексту в пам'яті браузера. Вірус маскує сигнатури під дебаггер, який розробники використовують як легітимний механізм для усунення несправностей браузера. Далі, у потрібний момент, процес заморожується, а ключ витягується. Такі пиріжки🤷‍♂️
👍9😁51
Google повідомила про перше використання ШІ для створення вразливості нульового дня

Вразливість реалізована на Python, яка дозволяє обійти двухфакторку на "популярному веб-інструменті для адміністрування систем з відкритим кодом". Назва інструменту не розголошували, але дирку закрили

Невідомо, яка саме ШІ була задіяна, але скрипт містить велику кількість навчальних docstrings, включаючи вигаданий бал CVSS,  а також там структурований, "підручниковий" формат Python. Це — дуже характерно для навчальних даних ШІ

Але тут не все так просто. Хакери, що використовували вразливість, знаходяться в китаї. Також відомо про платформи-ретранслятори, які дають жителям цієї країни доступ до Anthropic Claude та Gemini. Наразі виявлено 17 таких платформ, які можуть сканувати запити й отримані відповіді, на основі яких можна зрозуміти логіку ШІ, тобто виходить такий собі реверс інжинірінг. Що тут сказати, на лице класичний підхід комуняк: не можеш придумати сам — вкради🤮
7👍5
Як себе правильно маскувати😁
😁334🔥3
Як додатково заробити на своїх клієнтах, спалитись і все рівно залишитись в плюсі😀

Прокурор каліфорнії анонсував, що General Motors (власник GMC, Cadillac, Chevrolet і Buick) заплатить $12.75 мільйонів за те, що у 2020-2024 роках автовиробник незаконно збирав і продавав дані про поїздки та місцеперебування мешканців Каліфорнії брокерам даних

Дивовижно-дивовижно, але до того, як компанію піймали на продажі, її представники заявляли, що нічого такого не робили. За ці дані вони отримали від брокерів $20 мільйонів.  Хм, вийшли у плюс при штрафі у $12.75 мільйонів😁
😁193
Ще одні генії заробляння на клієнтах))
😁62
Forwarded from BRAMA
Техас подав до суду на Netflix через збір даних користувачів ⚖️

Генпрокурор Техасу Кен Пакстон звинуватив Netflix у незаконному зборі даних користувачів без належної згоди та порушенні закону штату про захист прав споживачів.

📌 У позові стверджується, що компанія роками збирала інформацію про перегляди, поведінку, пристрої та звички користувачів - включно з дитячими профілями.

Також Netflix звинувачують у використанні “dark patterns” - механік на кшталт autoplay, які можуть утримувати людей на платформі довше.

Netflix заперечує звинувачення та заявляє, що дотримується законів про приватність.


Telegram | Viber | Facebook | Instagram | WhatsApp | TikTok | ЧатовіОнлайн
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣111👀1
Спільното! Щиро дякуємо за допомогу, ми збірали сильно більше ніж могли мріяти.
Мама ареса попросила передати слова вдячності:
"Від щирого серця хочу подякувати кожному,хто долучився до збору коштів на памятник моєму сину. Низький уклін вам. Особлива подяка друзям і його команді.
Ваша підтримка,єдність - безцінні для нашої родини. Завдяки Вам , пам'ять про нього житиме вічно.
Світла пам'ять нашому Льоші..."

Щє раз всім дякуємо, квитанції ми додамо!
59👍6🍌1💔1
Золота людина🥺💋
😁572🕊1🗿1
Упс😅
Forwarded from BRAMA
🤦‍♂️ Навіть найкращі косячать: підрядник CISA випадково злив паролі та ключі доступу на GitHub

Якщо ви думаєте, що базові правила кібербезпеки порушують лише новачки в ІТ - ось вам показовий кейс.
Підрядник Агентства з кібербезпеки та захисту інфраструктури США (CISA) випадково опублікував у GitHub репозиторій із конфіденційними даними.

Репозиторій мав іронічну назву - Private-CISA, але був публічним. Усередині дослідники GitGuardian знайшли майже 850 МБ внутрішніх файлів.

💥 Що саме потрапило у відкритий доступ?

👉 ключі AWS GovCloud та сертифікати безпеки;
👉 токени доступу;
👉 паролі у відкритому текстовому вигляді;
👉 внутрішня документація та конфігураційні файли.

І найіронічніше 😃 :
адміністратор, який завантажував файли, вимкнув або обійшов стандартні механізми GitHub secret scanning - систему, яка якраз і повинна блокувати публікацію секретних ключів та паролів.

Дані залишались у відкритому доступі кілька місяців, перш ніж репозиторій видалили.
За словами дослідників, частина ключів на момент виявлення ще могла бути активними.


📌 Урок цифрової гігієни від BRAMA:
людський фактор досі залишається найслабшою ланкою кібербезпеки - навіть у структурах, які відповідають за захист критичної інфраструктури США. 😅

1️⃣ Не зберігайте паролі у txt/csv/xlsx-файлах - використовуйте менеджери паролів.
2️⃣ Не вимикайте автоматичні системи захисту та сканери безпеки без критичної необхідності.
3️⃣ Завжди перевіряйте, що саме завантажуєте у GitHub чи хмарні сховища.
4️⃣ Використовуйте файл .gitignore - це спеціальний "чорний список" для вашого репозиторію. Обов'язково прописуйте туди назви всіх конфігураційних файлів та папок із секретами, щоб Git автоматично ігнорував їх і ніколи випадково не завантажив у мережу.

Telegram | Viber | Facebook | Instagram | WhatsApp | TikTok | ЧатовіОнлайн
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣154🤯3🔥1
Forwarded from DC8044 F33d
Погналі
😁34🤝32