Cyber Security


Kanal geosi va tili: Rossiya, Ruscha


Анонимность добра — верх благородства,
Анонимность зла — верх подлости.
🛡 Кибербезопасность и тёмная сторона интернета.
✉️ Сотрудничество: @infoSingleSecurity_bot

Связанные каналы

Kanal geosi va tili
Rossiya, Ruscha
Statistika
Postlar filtri


📌 Сбербанк тестирует новый банкомат, который работает без банковской карты, только по QR-коду

• 💵 Банкомат позволяет получить и внести наличные, отсканировав QR-код с помощью приложения СберБанк Онлайн. Управлять таким банкоматом можно смартфоном на ОС iOS и Android.

• 📃 В конце января в реестр отечественного программного обеспечения было включено разработанное Сбербанком ПО InterSphere, которое позволяет управлять сетью банкоматов и их работой с наличными денежными средствами.

• ⚙️ Программное обеспечение позволяет управлять не только банкоматами, но и системой электронной очереди, электронными кассирами и депозитными машинами. InterSphere работает под управлением различных операционных систем, включая Linux.


@SingleSecurity 🛡


👥🕹 Как хакеры взломают Ваш телефон?

• 📱📨 Через SMS или сообщение в мессенджере
Взлом мобильного смартфона через SMS является довольно популярным методом, используемым хакерами. Благодаря подмене номера, сообщение, без особых трудностей, может быть отправлено от лица банка, гос. учреждения или кого-либо из ваших знакомых и содержать в себе ссылку, по которой на устройство будет загружено вредоносное По.

• 📡 Через публичний Wi-Fi
Общественные сети Wi-Fi часто не защищены. Их можно использовать для взлома телефона, мониторинга ваших данных и проведения атак на ваше устройство. Когда вы подключаетесь к Wi-Fi, маршрутизатор записывает MAC-адрес и IP-адрес вашего мобильного телефона. В сети Wi-Fi данные передаются с использованием пакетов данных.

• 👤🔎 Хакер может использовать общедоступный Wi-Fi для выполнения следующих атак c помощью программы-шпиона:
Xnspy используется для кражи информации со смартфонов и планшетов. Данное ПО можно установить и на iPhone и на Android. Несмотря на то, что приложение предназначено для родительского и сотруднического мониторинга, хакеры используют его, чтобы шпионить за вашим смартфоном. Приложение отслеживает активность, записывает данные и отправляет их хакеру.

•💡Как уберечься от взлома
Вот несколько советов, которые помогут предотвратить взлом вашего устройства:

✅ Не используйте одинаковые пароли для всех устройств и учетных записей.
✅ Не открывайте ссылки, отправленные в текстовых сообщениях и электронных письмах, без проверки источника.
✅ Установите антивирусное ПО на свой Android смартфон.
✅ Проверьте приложения, установленные на вашем устройстве и удалите те, которые вы считаете подозрительными.
✅ Убедитесь, что у вас включен 2FA для iCloud и других аккаунтов.
✅ Регулярно обновляйте приложения и ОС вашего смартфона.
✅ Не используйте публичный Wi-Fi без включенного VPN.


#Справочниканонима
#Приватностьданных
#Приватностьдляначинающих

@SingleSecurity 🛡


📌 Утечка исходников кода Yandex сервисов

• 🌏 В сеть попал исходных код более 10 сервисов «Яндекса», включая голосового помощника «Алису», почтовый клиент, поиск и платежный сервис Yandex Pay.

• ❗️В компании подтвердили факт утечки, заверив, что она не затронула данные пользователей. По словам источника Forbes, код слил один из сотрудников

👥 💬 “Мы проводим внутреннее расследование о причинах попадания фрагментов исходного кода в открытый доступ, но не видим какой-либо угрозы для данных наших пользователей или работоспособности платформы", — заверили в пресс-службе.

#Приватностьданных
#Приватностьдляначинающих

@SingleSecurity 🛡


📌 IpLogger сервисы

• 📃 IP Logger - удобные сервисы сокращения ссылок для сбора статистики о посещаемости вашего блога, онлайн магазина или вебсайта.

• ⚙️ С помощью сервисов IP Logger вы можете узнать свой IP адрес, определить геолокацию IP адреса, а также определить точное месторасположение любого устройства.

• 💡 Или же можно создать изображение-логгер, отправив фото человеку вконтакте. или в формате "отслеживающего" пикселя 1х1 и вставить его на ваш сайт/статью/сообщение.

• 🕹 Максимально простой в использовании сервис IP Logger предоставляет наиболее расширенную информацию по каждому переходу. Вам доступно несколько способов сбора подробной аналитики: короткие ссылки, невидимый пиксель, уникальный сервис гео-логгер.

👁 Получаем IP-адрес и другие данные об устройстве:

iplogger
grabify
canarytokens
ps3cfw

👁 Получаем геолокацию мобильного устройства при помощи HTML5 Geo API:

https://github.com/thewhiteh4t/seeker
https://github.com/jofpin/trape
https://iplogger.org/ru/location-tracker/

#Справочниканонима
#Приватностьдляначинающих

@SingleSecurity 🛡


💳💵 Онлайн-банкинг в Telegram от ВТБ

• ❔ Как считает ВТБ это альтернатива удаленным из App Store и Google Play приложениям.

• ⚙️ Сервис будет работать на базе существующего чат-бота.

• 🔑 Для защиты клиентских операций обещают уникальную 5-факторную защиту.

• 📌 В начале с помощью нового сервиса клиенты смогут проверить баланс карт и счетов в ВТБ, перевести деньги через Систему быстрых платежей (СБП) и пополнить счет мобильного телефона. Затем появится оплата по QR-коду и возможность сформировать QR-код, история операций, переводы между своими счетами, пакетная оплата счетов, перевод me2me со своей карты в другом банке на карту в ВТБ.


#Разработка
#Безопасностьдоступа

@SingleSecurity 🛡


📃 Файлы дампа пользователей Mail.ru в группе


🌎🌏 Хакеры из NLB выложили в открытый доступ часть пользовательской базы Mail.Ru.

ℹ️ Файл содержит 3 505 918 записей с такими полями, как:
⭕️ Электронная почта (3 412 253 уникальных);
⭕️ Телефон (1 604 758 уникальных);
⭕️ Фамилия;
⭕️ Имя.

ℹ️ Как утверждают хакеры, у них есть база данных с гораздо большим количеством записей.


#Приватностьданных
#Безопасностьдоступа
#Приватностьдляначинающих

@SingleSecurity 🛡


👥🕹 Кто о вас знает?

• 💡Не всем известно, что браузеры следят за нами, используя в своих целях или продавая полученную информацию различным компаниям и источникам.

• ⚙️ Cover Your Tracks анализирует, насколько хорошо ваш браузер и надстройки защищают вас от онлайн-методов отслеживания.

• ⚙️📃 Тест Cover Your Tracks показывает какую конкретно информацию о нас собирают поисковые системы, как трекеры видят ваш браузер и насколько он уникален и следовательно, идентифицируем. В дополнение к пользовательскому инструменту, Cover Your Tracks также является исследовательским проектом, направленным на раскрытие инструментов и методов онлайн-трекеров и тестирования эффективности надстроек конфиденциальности.

• 💳 🔧 Сервис абсолютно бесплатный и прост в использовании. Нажимаете на кнопку "Test your browser" и получаете всю информацию, которую сервис смог собрать о вас.

#Уязвимости
#Справочниканонима
#Приватностьданных
#Приватностьдляначинающих

@SingleSecurity 🛡


📌 ⚙️ В РФ создали прототип системы автоматического выявления фишинговых сайтов

• ⚖️ Генпрокуратура и Минцифры вместе работают над системой автоматического выявления фишинговых сайтов. Уже готов прототип. Данными системы будут пользоваться Генпрокуратура, Банк России, Минцифры и Роскомнадзор.

" 💬 В настоящее время Генеральной прокуратурой РФ с Минцифры России и Роскомнадзором ведется работа, направленная на противодействие использованию фишинговых ресурсов, производящих незаконный сбор персональных данных, а также сведений о платежных картах и паролях к операциям при дистанционном банковском обслуживании", — говорится в сообщении надзорного ведомства.

• 👤❔Разработчика ведомство пока не называет. Однако в начале декабря стало известно о госконтракте подведомственного Минцифры НИИ “Интеграл” на доработку и модернизацию системы мониторинга фишинговых сайтов и сливе ПДн в интернет. Ноябрьский тендер выиграл единственный участник аукциона — ООО “Рубитех”. Стартовая цена закупки составила 170,7 млн руб., срок окончания работ — сентябрь 2023 года. Согласно ТЗ, поставщик должен создать несколько новых компонентов ИС и усовершенствовать существующие.

• 👥 Специалисты в области кибербезопасности тогда отнеслись к замыслу скептически. По словам экспертов, платформа Минцифры вряд ли станет эффективным средством борьбы с фишингом. Её работа будет основана на списке фейковых сайтов, однако попадание ресурса в лист не предотвращает создание множества других фишинговых площадок.


#Разработка
#Приватностьданных

@SingleSecurity 🛡


🕳 Слиты фото паспортов 4 тыс водителей СитиМобил

💡 Хакеры NLB опубликовали 4'149 фотографий сканов первых страниц паспортов тех, кто, как они утверждают, является водителями службы такси City Mobile.
⚖️ Трудно сказать, действительно ли эти сканы относятся к City Mobil и его водителям или были получены другими способами.
❗️ Но стоит отметить тот факт, что многие фотографии документа были фактически сделаны в автомобиле и/или рядом с водительскими правами.

❔ Только City of Mobile может опровергнуть или подтвердить утечки, если только не поступят дополнительные данные из NLB.

@SingleSecurity 🛡

#Уязвимости
#Приватностьданных


📌 Cyber Polygon для ИБ-тренинга

Компания BI.ZONE сообщила о запуске бесплатной платформы Cyber Polygon, на которой специалисты смогут пройти технический тренинг по кибербезопасности. Задания теперь можно выполнять индивидуально без каких-либо лимитов по времени и количеству попыток.

Сейчас же платформа Cyber Polygon стала доступна индивидуальным специалистам в области кибербезопасности. BI.ZONE не берёт плату за доступ к заданиям, а проходить их можно в любое удобное для вас время.

В настоящее время на Cyber Polygon доступны 50 заданий, которые впервые были представлены на прошлогоднем ивенте — Cyber Polygon 2021. Согласно прописанному сценарию, киберпреступники реализовали атаку на цепочку поставок, а участникам нужно расследовать киберинцидент с помощью приёмов форензики и Threat Hunting.

Регестрируйся и получай доступ к платформе


📌 ВТБ заявил об отражении крупнейшей DDOS-атаки из-за рубежа

👩‍💼👨‍💼Представители банка сообщают, что технологическая инфраструктура ВТБ находится «под беспрецедентной кибератакой из-за рубежа». В компании подчеркивают, что эта атака стала крупнейшей не только в этом году, но и за все время работы банка. В работе мобильных приложениях и веб-версии «ВТБ Онлайн» могут наблюдаться проблемы.

⚙️⏳Отдельно подчеркивается, что системы банка работают в штатном режиме, а данные клиентов защищены от внешнего вмешательства, так как находятся во внутреннем периметре технологической инфраструктуры банка.

💡 «В ходе противостояния действиям хакеров, атакующих внешний контур систем банка, специалисты делают все необходимое и возможное, чтобы клиенты не почувствовали дискомфорт в пользовании сервисами. Однако при применении противомер временные затруднения в работоспособности банковских приложений и веб-версии ВТБ Онлайн периодически возможны. Мы приносим извинения за эту ситуацию и надеемся на понимание.
Анализ DDoS-атаки свидетельствует о том, что она носит спланированный и широкомасштабный характер. Ее цель — причинить неудобства клиентам банка, затруднив работу банковских сервисов», — гласит официальный пресс-релиз ВТБ.
Также сообщается, что большинство атакующих запросов к сервисам банка были сгенерированы в зарубежных сегментах интернета, «однако вызывает особое беспокойство факт наличия вредоносного трафика с российских IP-адресов».

«Мы не исключаем, что часть таких российских адресов могла оказаться в числе участников атаки в результате кибермошенничества. Все установленные российские IP-адреса будут переданы в правоохранительные органы для проведения проверки, поскольку действия по организации и участию в DDoS-атаке являются уголовно наказуемым преступлением», — пишут представители банка.

#Приватностьданных
#Безопасностьдоступа

@SingleSecurity 🛡


Друзья! Приветствуем Всех!
Скоро будем на связи!
Вас ждёт интересный контент и много нового в мире киберугроз и web в целом! 🔥🔥🔥


Думай как хакер: cлабые места PHP

• 🔎 Какие уязвимости можно найти в типичном PHP-проекте?

• ❗️Удивительно, но любые — от слабых мест и уязвимостей в коде никто не застрахован. Чем быстрее мы их найдем, тем меньше риск для компании, а также и для своих проектов.

• ♻️ Но чем лучше будем понимать, как можно атаковать наше приложение и как взаимодействуют друг с другом наши фичи, тем легче будет защитить код еще на уровне разработки. Тем более, что в PHP есть свои специфичные уязвимости — те же type juggling, insecure deserialization и local file include.

• 🕹🔒 Чтобы повысить уровень безопасности кода, полезно думать как хакер и тестировщик одновременно, проверяя все возможные лазейки в коде. Сканеры уязвимостей, SSL-сертификаты, аудиты и прочие многочисленные инструменты защиты будут хорошим дополнением.

• Наиболее распространенные уязвимости из списка OWASP Top 10 (доля приложений) ⬇️


👨🏻‍💻 Сайты, которые помогут тебе стать хакером и оттачивать своё мастерство

•❓Задумывался ли ты когда-нибудь с чего начать, где получить больше знаний и даже проверить и улучшить свои хакерские навыки?

• ⚠️ Перечисленные ниже сайты, помогут понять каждый аспект безопасной (или, скорее, небезопасной) стороны программного обеспечения, сетей, серверов и каждого отдельного элемента, который может быть представлен в мире информационной безопасности.

1️⃣ Hack The Box – это онлайн-платформа, позволяющая вам проверить свои навыки тестирования на проникновение и обменяться идеями и методологиями с тысячами людей в области безопасности. Что бы начать пользоваться этой платформой вам нужно пройти регистрацию в стиле CTF. Hack The Box предоставляет множество задач – в виде виртуальных машин – имитирующих реальные проблемы безопасности, которые постоянно обновляются, также у вас есть возможность проходить разные задачи, такие как стеганография, реверсинг и т. д. На момент написания статьи доступно 182 CTF задания.

2️⃣ Vulnhub – это сайт, на котором можно найти образы уязвимых виртуальных машин, на которых вы можете попрактиковаться в своей локальной сети. Обычно они отмечены уровнем сложности, в большинстве из них есть пошаговые инструкции, если вы застряли, и они полностью легальны. Платформа также используется школами, университетами и правительствами для обучения, а также организациями при проведении собеседований.

3️⃣ Smash The Stack проводит несколько варгеймов. Варгейм можно описать как этическую хакерскую среду, которая моделирует реальные уязвимости программного обеспечения и допускает легальное применение методов эксплуатации. Программное обеспечение может быть операционной системой, сетевым протоколом или любым пользовательским приложением. Каждый варгейм содержит множество задач, начиная от стандартных уязвимостей и заканчивая задачами на реверс-инжиниринг.

4️⃣ OverTheWire подойдёт всем желающим изучить теорию информационной безопасности и применить её на практике независимо от своего опыта. Варгеймы, предлагаемые сообществом OverTheWire, могут помочь вам изучить и отработать концепции безопасности в форме игр. Чтобы узнать больше об определенном варгейме, просто посетите его страницу, указанную в меню слева. Новичкам следует начать с задач уровня Bandit, поскольку они необходимы для дальнейшего решения других задач.

5️⃣ Root Me быстрый, простой и доступный способ отточить свои хакерские навыки. У Root-me есть множество видов задач. CTF, взлом, криптоанализ, криминалистика, программирование, стенография. Это определённо один из лучших сайтов в нашем списке.

6️⃣ Defend the Web – интерактивная платформа, где вы можете учиться и проверять свои навыки. За решение задач вы получаете определённое количество очков в зависимости от уровня сложности. Подобно Hack This Site, у Defend the Web также есть живое сообщество, многочисленные статьи и новости о хакинге и форум, на котором вы можете обсудить задачи и вопросы, связанные с безопасностью.

7️⃣ Exploit Education предоставляет разнообразные виртуальные машины, документацию и задачи, которые можно использовать для изучения различных проблем компьютерной безопасности, таких как повышение привилегий, анализ уязвимостей, разработка эксплойтов, отладка, реверсинг и общие проблемы кибербезопасности.

8️⃣ Try2Hack – этот сайт предлагает несколько задач, связанных с безопасностью, для вашего развлечения. Каждая задача требует разного подхода для решения и по мере продвижения становится всё сложнее. Это один из старейших сайтов в нашем списке.

#Разработка
#РазвитиевIT
#Программирование
#Взломдляначинающих

@SingleSecurity 🛡


⚙️🍏 Apple выпустила Chrome-аддон, синхронизирующий пароли iCloud на Windows


• 🖥 🍏 Apple выпустила новое расширение для браузера Chrome, облегчающее пользователям работу с паролями, сохранёнными в Safari. Аддон «Пароли iCloud» будет полезен как тем, кто сидит на Windows, так и любителям «яблочных» устройств: MacBook, iPhone и т. п.

• 🔑 Помимо того, что расширение позволит получить доступ к сохранённым в Safari паролям из браузера Chrome и операционной системы Windows, нововведение даст возможность сохранять в «Связку ключей iCloud (Keychain)» новые пароли.

• ♻️ Другими словами, благодаря разработке Apple мы имеем полную синхронизацию. Сохранив новые учётные данные в Chrome, вы также сможете автоматически добавить их в связку ключей iCloud, а это значит, что на любом устройстве корпорации из Купертино у вас будут всегда актуальные пароли (даже при работе с Windows).

• 📀 Скачать расширение «Пароли iCloud» можно в официальном магазине Chrome Web Store. Также, судя по опубликованной 9to5Google информации, Apple в конце января обновила iCloud для Windows 10 (последняя версия — 12), добавив специальный раздел «Пароли», из которого можно перейти на страницу загрузки нового аддона.

• ⚙️ Сразу после установки расширения пользователям станут доступны пароли, сохранённые ранее в связке ключей iCloud (в Safari для macOS или iOS). По сути, это первый аддон, поддерживающий iCloud Keychain на Windows.


#Новости
#Уязвимости

@SingleSecurity 🛡


🌍 Google Chrome получил защиту от атак NAT Slipstreaming 2.0

• 👥 ⚙️ Разработчики браузера Chrome внесли в список блокировки еще восемь портов в качестве меры противодействия NAT Slipstreaming 2.0 и другим возможным вариантам этой атаки на защищенную сеть. После публикации первоначальной версии NAT Slipstreaming в этот список были добавлены порты 5060 и 5061.

• 🕹 Атака NAT Slipstreaming 2.0 позволяет через интернет добраться до любого сетевого устройства, помещенного за файрвол или NAT. Созданная исследователями концепция предусматривает использование особого JavaScript-сценария и связи по протоколу H.323 (порт 1720). Предложенная схема также полагается на упущения в политиках безопасности браузеров и несовершенство реализации технологии NAT.

• 🛡 Как оказалось, защита от NAT Slipstreaming 2.0 уже не только реализована, но и включена по умолчанию в десктопном и мобильном Chrome. Выпустив сборку 87.0.4280.117 браузера, разработчики ввели запрет на установку соединений на порту 1720, а также — из предосторожности — на портах 69, 137, 161, 1719, 1723, 6566 и 10080. Владельцам серверов HTTP, HTTPS и FTP, использующих эти порты, теперь придется вносить изменения в настройки и обновлять соответствующие URL.

• ⏳Публикацию обновления политик безопасности Chrome было решено отложить до принятия аналогичных мер вендорами других широко используемых браузеров. На настоящий момент это сделали Mozilla и Microsoft; в Apple, по всей видимости, тестирование кода еще не завершено.

• 💡 В Blink изменения тоже уже доступны: этот браузер был создан в рамках проекта Chromium. Соответствующий патч для Firefox заработал с выпуском версии 85 — в списке закрытых уязвимостей проблема числится как CVE-2021-23961. Заплатка для Microsoft Edge была включена в состав сборки 87.0.664.75; по версии разработчика, она устраняет уязвимость CVE-2020-16043.

#Новости
#Уязвимости

@SingleSecurity 🛡


💉 Госдума и Роскомнадзор хотят помечать фишинговые сайты в браузерах

• 💡 Государственная дума озадачилась более эффективной борьбой с мошенническими сайтами, пытающимися разводить россиян. Совместно с Роскомнадзором Госдума планирует ввести новое регулирование, которое будет подразумевать маркировку опасных веб-ресурсов в браузерах.

• 👥 Специалисты в области кибербезопасности, комментируя намерение Госдумы, обращают внимание на ряд нюансов. Например, механизмом маркировки якобы вредоносных сайтов можно злоупотреблять, а выявить фейковые ресурсы далеко не всегда могут и сами эксперты.

• 🦾 Тем не менее представители Госдумы собираются обсудить с Роскомнадзором методы противодействия онлайн-мошенничеству, а также выработать наиболее эффективные механизмы.

• 💬 Антон Горелкин, член комитета Государственной думы по информационной политике, в своём Telegram-канале предложил использовать специальный виджет, который поможет пользователям отправлять жалобы на подозрительные или вредоносные сайты.

#Новости
#Приватностьданных
#Безопасностьдоступа

@SingleSecurity 🛡


⁉️Как мошенники разводят Telegram-каналы, представляясь российскими селебрити

• 💀 Кибермошенники продолжают осваивать для себя Telegram, разводя крупные компании и администраторов каналов. В новой кампании злоумышленники представляются продюсерами российских знаменитостей — например, Елены Темниковой или Моргенштерна — и предлагают заплатить за размещение рекламы в собственных Telegram-каналах.

• 🌍 Своё поле деятельности злоумышленники ограничили социальными сетями, в которых связывались с различными компаниями и предлагали опубликовать рекламу какого-либо товара или услуг за 10 тысяч рублей.

• 👥 Знаменитости, чьими именами прикрываются преступники, уже в курсе ситуации. Певица Елена Темникова часто предупреждает своих подписчиков о мошенниках и просит связываться со своими представителями только через официальные контакты.

• ♻️ Также используется и немного другая схема: обманщики выходят на какую-либо компанию (тоже, как правило, от лица крупных каналов), сообщают о планах опубликовать материалы о бизнесе компании и требуют оплаты за отзыв публикации.

#Новости
#Приватностьданных

@SingleSecurity 🛡


💀🔑 Основная причина заражения WordPress-сайтов - это пиратские темы и плагины!

• 👥 Исследователи из компании Wordfence, поставляющей на рынок файрволы уровня веб-приложений (Web Application Firewall, WAF) сообщили о том что пиратские темы и плагины стали основной причиной заражения веб-сайтов на движке WordPress в 2020 году.

• 💬🔎 По словам экспертов, их сканер обнаружил более 70 миллионов вредоносных файлов более чем на 1,2 млн WordPress-сайтов. Эту статистику аналитикам Wordfence удалось собрать за весь 2020 год.

• 💬 «В общей сложности 206 000 сайтов стали жертвой вредоносов из-за пиратского плагина или темы. Это составляет 17% от общего числа выявленных заражённых сайтов», — описывают специалисты.

• ✔️ В Wordfence отметили, что 154 928 веб-ресурсов были заражены версией вредоносной программы WP-VCD. Известно, что распространители этого зловреда используют в своих кампаниях взломанные темы для движка WordPress.

• 🏆 Более того, WP-VCD оказался настолько успешным вредоносом, что в 2020 году поразил 13% от общего числа всех атакованных сайтов. Тем не менее владельцам веб-ресурсов на WordPress стоит опасаться не только взломанных плагинов и тем.

• 🎲 По данным Wordfence, в 2020 году для онлайн-площадок стал весьма ощутимой проблемой и другой вектор взлома — брутфорс. Всего за прошлый год исследователи зафиксировали более 90 миллионов попыток подбора учётных данных.

• 🕹 Атаки шли с 57 миллионов разных IP-адресов (скорее всего, это результат работы ботнетов или прокси-серверов), а за одну секунду Wordfence отмечала до 2800 попыток подбора паролей.

#Новости
#Приватностьданных

@SingleSecurity 🛡

20 ta oxirgi post ko‘rsatilgan.

1 830

obunachilar
Kanal statistikasi