Сливочная
353 subscribers
1.49K photos
4 videos
1 file
2.25K links
Download Telegram
😮 Ошибка в настройке Power Apps привела к утечке данных 38 млн пользователей сервиса — вины Microsoft в этом нет.

Специалисты компании UpGuard, работающей в сфере информационной безопасности, сообщили, что около 50 крупных компаний и учреждений, использующих сервис для создания приложений Microsoft Power Apps, оставили открытым доступ к данным своих пользователей. Таким образом, из-за ошибки в настройках сервиса в открытом доступе оказались данные 38 млн. пользователей платформы.

Согласно имеющейся информации, проблема затрагивает 47 организаций и компаний из разных штатов. Что касается раскрытых данных, то речь идёт о ФИО пользователей Power Apps, адресах их почтовых ящиков, номерах телефонов, номерах социального страхования, записях о вакцинации от COVID-19. Причина утечки кроется в том, что при создании приложений на платформе Microsoft использовались неверные настройки разрешений на доступ к данным.
🐆На аукционе в даркнете выставили 1 ГБ данных компании Puma.

По словам администраторов, они являются операторами организованного «рынка украденных данных», а не типичной группой вымогателей, распространяющей вредоносный код для взлома IT-систем. Торговая площадка также предоставляет свои клиентам возможность «делать ставки» на украденные данные, таким образом создавая конкуренцию между заинтересованными сторонами. Уже 157 злоумышленников сделали заявку на покупку конфиденциальных данных компании Puma.

Как сообщил ресурс Security Affairs, украденные данные Puma включают исходные коды приложений внутреннего управления, предположительно связанных с порталом управления продуктами компании. Эти данные могут быть использованы злоумышленниками для организации более изощренной атаки на компанию.

По словам экспертов, файлы организаций могли быть украдены в результате утечки данных стороннего поставщика программного обеспечения.
Пользователей не станут обязывать принимать новую политику WhatsApp

Разработчики мессенджера WhatsApp намерены сделать новую политику конфиденциальности необязательной для большинства пользователей приложения. Ранее WhatsApp представил новые правила, возмутившие пользователей. Новая политика WhatsApp позволяет приложению делиться некоторыми данными пользователей с Facebook и другими партнерскими компаниями.

Как сообщил ресурс WABetainfo, новые условия могут быть опциональными для большинства пользователей WhatsApp. Предположительно, компания Facebook намерена ограничить обязательное изменение только для пользователей WhatsApp Business.

Таким образом, простой пользователь WhatsApp, использующий приложение для общения с друзьями и семьей, может проигнорировать новую политику конфиденциальности и продолжить использование сервиса без ограничений.
💣Министерство обороны США считает незаконной утечкой опубликованные в СМИ данные о том, что американские военнослужащие начали готовиться к возможному теракту в аэропорту столицы Афганистана за сутки до него.

Ранее газета Politico сообщила, что американское оборонное ведомство получило значительный объем разведданных, свидетельствующих о подготовке террористами "комплексной атаки" в Кабуле. Шеф Пентагона Ллойд Остин, по данным ее источников, в прошлую среду распорядился о подготовке к "инциденту с большим количеством жертв".

Пресс-секретарь Пентагона Джон Кирби попросили прокомментировать эти сведения. "Я совершенно не собираюсь обсуждать материалы прессы, которые были получены в результате незаконной утечки секретной информации, носящих деликатный характер обсуждений здесь, в Пентагоне. Просто не собираюсь этого делать", - отметил он.
🛫 Хакеры выложили в даркнет данные сотен тысяч пассажиров UTair.

Для каждого указаны полное имя, серия и номер паспорта, адрес электронной почты, номер мобильного телефона, точный адрес и количество накопленных миль. Файл, являющийся выгрузкой системы управления базами данных MongoDB, опубликовали хакеры из иранской киберпреступной группировки Arvin Club.

В описании базы данных также утверждается, что в ней содержится информация о нескольких российских сенаторах.

На вопрос о том, как данные пассажиров российской авиакомпании оказались в распоряжении группировки, работающей преимущественно внутри Ирана, эксперты ответили, что существует версия о сотрудничестве иранцев с одной или несколькими группами из России. Это уже третий случай появления базы за последние 2,5 года. Предполагается, что данные были похищены 10 марта 2019 года.
🙈Сдать своё лицо в аренду. Не фантастическая страшилка, а новый стартап из США.

Американский стартап Hour One создает персонажей рекламных и образовательных видео для компаний по всему миру. Сейчас в их базе уже около 100 лиц. Граждане передают права на использование своего лица, после чего их снимают на камеру 4К на зеленом фоне. Кадры того, как человек разговаривает или корчит рожи, обрабатывает искусственный интеллект, в результате чего могут быть созданы видеозаписи на любом языке.

Так уже подрабатывают актеры: например, в рекламе «МегаФона» появился DeepFake Брюса Уиллиса, то есть видео с подменой изображения. Но право отозвать согласие на обработку данных, которое законодательно действует в РФ с начала года, может повлечь проблемы для сервисов с DeepFake. Если человек отзовет согласие, им придется сообщить клиентам, которые уже купили видео, о необходимости прекратить использование.
🙅🏻‍♀️10 сотрудников Alibaba лишились работы из-за утечки данных об изнасиловании.

По данным Bloomberg, уволенные сотрудники интернет-гиганта делились в Сети скриншотами c форума, предварительно удалив метки, которые содержали их ID. Ещё три сотрудника компании получили выговор за неуместные комментарии на публичных форумах. Сама пострадавшая, не дождавшись оперативной реакции руководства на своё обращение, пришла в столовую, где раздавала листовки и в мегафон говорила, что «топ-менеджер Alibaba изнасиловал свою подчинённую, но компания ничего не сделала».

Глава Alibaba, Дэниэл Чжан, заявлял, что произошедшее — это «унижение» для всех в компании. В обращении к сотрудникам Чжан сообщил, что обвинённый в насилии менеджер по фамилии Ван признал, что участвовал в «интимных действиях» с нетрезвой коллегой, а дело передали в полицию.
🧠 Эксперты обеспокоены риском вмешательства нейротехнологий в частную жизнь.

"Нужно установить принципы, гарантирующие право людей на собственные мысли и защищающие их от любого вмешательства"

При правильном использовании нейротехнологии могут принести огромную пользу, например, помочь в понимании и лечении болезней Альцгеймера и Паркинсона, протезировании конечностей, речевой терапии и пр. Однако, если эту сферу не регулировать должным образом, это может привести к злоупотреблениям со стороны корпораций и правительств, включая дискриминацию и вмешательство в частную жизнь, предупреждают специалисты.

Их опасения не безосновательны, учитывая интерес военных, правительств и корпораций к подобным технологиям. К примеру, США и Китай активно ведут исследования в области искусственного интеллекта. В частности, Facebook спонсировала проект по созданию нейроинтерфейса, позволяющего пользователям общаться без слов, а Neuralink удалось вживить чип обезьяне, который позволил ей играть в видеоигры.
🚓В Ижевске 28-летнему бывшему сотруднику полиции предъявлено обвинение по ст. 286 УК РФ (превышение должностных полномочий) и ст. 272 УК РФ (неправомерный доступ к охраняемой законом компьютерной информации).

Следствие установило, что в период с 2018 по 2021 год обвиняемый использовал логины и пароли сотрудников ГИБДД для доступа к базе данных МВД. В дальнейшем мужчина передавал третьим лицам за денежное вознаграждение персональные данные граждан и их транспортных средств.

Как сообщили в пресс-службе министерства внутренних дел по республике, факт нарушения выявили сотрудники собственной безопасности и отдела "К" МВД по Удмуртии. В июне текущего года полицейский был уволен за совершение проступка, порочащего честь и достоинство сотрудника органов внутренних дел.
💸Сотрудница кредитного союза удалила более 21 ГБ данных из-за увольнения.

По данным Минюста США, Джулианна Бэрил (Juliana Barile) работала в компании на полставки. Она была уволена 19 мая нынешнего года. Спустя два дня после увольнения женщина воспользовалась тем, что у нее сохранился доступ к серверу компании, и удалила огромный объем данных, включая информацию, связанную с заявками на получение кредита, а также решения для обеспечения защиты от вымогательского ПО (программы находились в папке под названием «НЕ УДАЛЯТЬ!»).

Как отмечается, действия бывшей сотрудницы нанесли пострадавшей компании ущерб в $10 тыс. Бэрил уже признала вину в суде Бруклина, ей грозит до 10 лет тюрьмы.
🇨🇳Китай ужесточит контроль над рекомендательными алгоритмами.

Китайская служба контроля за Интернетом опубликовала проект правил, регулирующих рекомендательные алгоритмы информационных сервисов. Проект открыт для обсуждения до 26 сентября нынешнего года.

Согласно проекту, провайдеры сервисов рекомендательных алгоритмов должны поддерживать «основные ценностные ориентации, оптимизировать рекомендательные алгоритмы, энергично распространять позитивную энергию и продвигать использование алгоритмов в сторону добра».

Новые правила также обязывают провайдеров обеспечить удобный механизм, позволяющий пользователям видеть и удалять ключевые слова, используемые алгоритмом для создания их профиля. При этом пользователи должны быть проинформированы о применении алгоритмов для персонализированной рекомендации контента или продукции и иметь возможность отказаться от этого.

Правила также обязывают провайдеров установить каналы связи для получения жалоб от пользователей и ответа на них.
🚘 Автомобили Honda и Acura уязвимы к кибератакам.

Возможность бесключевого доступа стала стандартной функцией практически на всех современных автомобилях, вынудив злоумышленников изменить подход ко взлому транспортных средств. Для предотвращения кибератак автопроизводители реализует различные защитные механизмы, однако, как выяснил пользователь GitHub, ряд современных моделей автомобилей Honda и Acura возможно взломать с помощью простой атаки повторного воспроизведения (replay attack).

Для взлома Honda или Acura достаточно всего лишь записать сигналы с брелока и воспроизвести команды. Таким образом злоумышленник сможет блокировать или разблокировать автомобиль, открывать/закрывать окна, открыть багажник или запускать двигатель.

Уязвимыми, являются следующие модели:
2009 Acura TSX
2016 Honda Accord V6 Touring Sedan
2017 Honda HR-V
2018 Honda Civic Hatchback
2020 Honda Civic LX

Эксперт проинформировал Honda о проблеме, однако в компании никак не отреагировали на сообщение.
🔬Результаты 700 тыс. тестов на коронавирус оказались в общем доступе.

Из-за ошибки в сайте компании Francetest для передачи результатов тестов на коронавирусную инфекцию (COVID-19) персональные данные 700 тыс. французов оказались в открытом доступе. Утекшая информация также включала фамилии, имена, даты рождения, адреса, номера телефонов, номера социального страхования и адреса электронной почты.

Francetest — французская компания, которая специализируется на передаче через платформу SI-DEP результатов тестов на COVID-19, проводимых в аптеках. SI-DEP (скрининговая информационная система) представляет собой безопасную платформу, на которой систематически регистрируются результаты тестов на COVID-19, чтобы «обеспечить надлежащее ведение всех положительных случаев заражения» и выявлять случаи контакта с зараженными коронавирусной инфекцией.

О проблеме сообщил сотрудник журнала Mediapart, и компания Francetest исправила ошибку.
🧑‍💻Ростелеком провёл соревнование для "этичных" хакеров.

"Ростелеком" провёл публичный тест выборов для всех желающих. Тестовое голосование, в ходе которого можно было получить доступ к тестовым бюллетеням, авторизованной и анонимной зоне портала голосования vybory.gov.ru, прошло 4 сентября.

Со всех желающих найти уязвимость в системе снимается ответственность. Более того, для нашедших такую уязвимость предусмотрен призовой фонд, который составит два миллиона рублей.

Ранее президент России Владимир Путин подписал указ о назначении выборов в Госдуму РФ восьмого созыва на единый день голосования 19 сентября. Голосование пройдёт в течение трёх дней.
🤖 На Apple подали в суд за то, что голосовой помощник Siri записывал частные разговоры пользователей из-за «случайной активации».

Исходя из материалов дела, Siri включал запись разговоров без ведома пользователей и передавал данные третьим лицам. Один пользователь сообщил, что его личные беседы с врачом о «хирургическом лечении» привели к показу таргетированной рекламы данного лечения. Как сообщили еще двое пользователей, их разговоры о кроссовках Air Jordan, солнцезащитных очках Pit Viper и Olive Garden спровоцировали показ рекламы этих продуктов.

Apple потребовала отклонить иск, и судья окружного суда в Окленде (США) отклонил часть иска, касающуюся экономического ущерба пользователям. По словам судьи, истцы могут продолжать подавать иски о том, что Apple нарушила федеральный закон о прослушивании телефонных разговоров и закон Калифорнии о конфиденциальности.
🦾 Сбербанк создал библиотеку голосов телефонных мошенников.

Голоса мошенников распознает роботизированная система. Благодаря этой библиотеке Сбербанк автоматически блокирует подозрительные операции.

В пресс-службе Сбербанка рассказали, что системе не важно, является ли злоумышленник клиентом банка или нет. «Если клиент, то это упрощает работу полиции. Вычислить можем. Распознает роботизированный голос, дипфейков пока не видели».

Злоумышленники пытаются выманить данные у россиян различными способами, в том числе представляясь сотрудниками банка и используя подменные номера.

По данным ЦБ, во втором квартале 2021 года мошенники украли у банковских клиентов более 3 млрд руб. с помощью несанкционированных переводов со счетов. Из этой суммы банки вернули клиентам только 7,4% украденных средств.
👱🏻‍♂️Мошенники создали дипфейк с Олегом Тиньковым

В социальных сетях появилось видео, где человек, похожий на главу банка «Тинькофф» Олега Тинькова, обещает подарить половину суммы, переведенной на сервис для инвестиций. Ролик создали с использованием технологии дипфейк.

У группы «Тинькофф» есть онлайн-брокер «Тинькофф Инвестиции», однако такой бонусной программы на официальном сайте Тинькофф Банка нет.

Подделку можно отличить по голосу, непохожему на голос Олега Тинькова, а также монтажу низкого качества. В частности, движение губ и речь не согласованы между собой. Вместе с тем, преступникам удалось воссоздать моргание. Обычно в дипфейках люди не моргают, так как они создаются по фото с открытыми глазами.

После перехода по ссылке, указанной в постах, пользователь соцсети попадает на страницу с логотипами банка «Тинькофф» и «Тинькофф Инвестиций», где его просят оставить имя, email и телефон.
🌏 Google Play позволяет отслеживать местоположения пользователя без его ведома.

Исследователь в области кибербезопасности Питер Арнтц (Pieter Arntz) из компании Malwarebytes обнаружил, что с помощью авторизации в магазине Google Play можно отслеживать местоположение пользователя.

Арнц авторизовал свою учетную запись Google Play в телефоне супруги, чтобы заплатить за некое приложение. Затем он вернул ей телефон, забыв выйти из системы. Вскоре специалист заметил, что сервис Google Maps Timeline отмечал его в тех местах, где он не был в тот день.
Добавьте описание

Как оказалось, учетная запись Арнца была добавлена к аккаунтам телефона жены, когда исследователь авторизовался в Google Play Store. Однако, даже когда специалист вышел из системы, учетная запись не была удалена.

Арнц сообщил о своих находках Google, однако не надеется, что корпорация устранит потенциальную опасность неправильного использования данной функции.
🎧 Наушники от производителей Bose, Jabra, Sennheiser и JBL можно отследить по MAC-адресу.

Норвежский студент Бьйорн Хейнес (Bjorn Hegnes) выяснил, насколько легко отследить MAC-адреса Bluetooth-наушников. Он обнаружил, что в ряде моделей популярных Bluetooth-наушников не реализована рандомизация MAC-адреса, что позволяет отследить владельцев устройств.

Катаясь на велосипеде по Осло с Bluetooth-ресивером, за 24 часа Хейнес смог выявить более 9 тыс. Bluetooth-устройств со статическими MAC-адресами и отследить их местоположение, а в некоторых случаях и идентифицировать их владельцев, поскольку те указали в имени устройства свои имена и фамилии.

Более того, Хейнес смог отследить не только наушники, но и прочие устройства с поддержкой Bluetooth, такие как холодильники, ноутбуки и телевизоры.

Как сообщили представители Sennheiser, рандомизация МАС-адреса появится в наушниках компании в 2022 года, в Bang & Olufsen и Jabra заявили, что уже реализуют этот механизм, в Bose никак не прокомментировали ситуацию.
🇮🇱 Хакер объявил о похищении личных данных 7 миллионов израильтян.

Хакер, именующий себя SangKancil, утверждает, что ему удалось похитить личные данные примерно 7 миллионов израильских граждан, взломав базу сайта CITY4U, с которым сотрудничают муниципалитеты и местные советы.

Речь идет об удостоверениях личности, водительских правах, налоговых декларациях, уведомлениях о штрафах, справках о платежах за образование, воду, стоянки и других документах.

SangKancil утверждает, что похищенная им база актуальна на 2021 год. Но редакция сайта geektime.co.il по результатам первоначального анализа пришла к выводу, что многие открытые данные устарели (старые страховые полисы, просроченные водительские права и др.) Однако среди похищенного есть фотографии с удостоверений личности, приложения (вкладыши) к таким документам и идентификаторы, используемые министерством внутренних дел и другими ведомствами.
🕵️WhatsApp нанимает людей для просмотра личных сообщений пользователей.

Как выяснили журналисты некоммерческого издания ProPublica, на WhatsApp работает более 1 тыс. подрядчиков в Остине, Дублине и Сингапуре, которые изучают пользовательский контент с помощью систем искусственного интеллекта, а также специального программного обеспечения Facebook.

При этом в объявлении о поиске сотрудников указывается «изучение контента», но не упоминаются ни Facebook, ни WhatsApp. Всем, кто спросит, сотрудники должны отвечать, что работают на компанию Accenture (в самой Accenture отказались от комментария). Также они подписывают договор о неразглашении.

Модераторы получают доступ к частному контенту, когда пользователь пожалуется на сообщение, предположительно нарушающее политику сервиса. Далее это сообщение вместе с четырьмя предыдущими в диалоге перенаправляется модератору в незашифрованном виде.