Гениальный фишинг с использованием Extended Validation Certificates.
Частенько вспоминаю, как получал этот самый EV для Букмейта и Медузы. Больше не буду этого делать. Только Let’s Encrypt, только хардкор.
Гениальный фишинг.
Гениальный фишинг с использованием Extended Validation Certificates.
Частенько вспоминаю, как получал этот самый EV для Букмейта и Медузы. Больше не буду этого делать. Только Let’s Encrypt, только хардкор.
Гениальный фишинг.
Образцовый security vulnerability landing page http://cloak-and-dagger.org/
В двух словах - для Android можно написать программу, которая, после установки, получит полную власть над телефоном.
Интересно отношение Google (им +/- пофиг и признавать проблему они не хотят). Эх.
Сейчас будет группа постов из прошлого. Неделя была такая, что было не блога - делали конференцию Шторм.
Помните Equifax?
Они в своем твите случайно дали ссылку не на свой сайт, а на фишинговую страницу. АААА
https://mobile.twitter.com/thesquashSH/status/910512164938665984
Спасибо @Skammer за наводку.
Гугл выкатил новые инструменты для безопасности корпоративных пользователей G Suite.
Нововведения защищают почту от фишинга, физические устройства от кражи информации и дают больше visibility атак на вашу компанию.
В случае фишинговых писем список фич впечатляет. Там и аттачи, и адреса, похожие на корпоративные и даже сканирование приложенных картинок и разворачивание «коротких ссылок» — полный фарш.
Я очень сильно облизывался на Security center dashboard — там показывается детальная статистика по всем инцидентам безопасности, но он всё ещё доступен только в тарифном плане Enterprise (25$ за пользователя в месяц; мы, как и все на Basic c 5$) :(
В суперкомпьютерной платформе IBM стоимостью 300 миллионов долларов нашли уязвимость, позволяющую украсть петабайты пользовательских данных. (Тот самый адов бигдата.)
Уязвимость - не многоступенчатый 0-day, а детская ошибка в конфигурации системы виртуализации, про которую можно прочитать в документации. Нашёл не супер хакер, а обычный технарь за вечер.
Это к вопросу о безопасности.
Статья достойна прочтения целиком - сколько они патчили ошибку и сколько заплатили нашедшему - не буду спойлить.
https://wycd.net/posts/2017-02-21-ibm-whole-cluster-privilege-escalation-disclosure.html
У нас в Медузе весь CI самописный, из Go и sh. Мне это казалось не очень классным.
Мантра: можешь взять готовый код - отлично; готовый продукт - ещё лучше, SaaS - совсем идеально.
После прочтения этого доклада как-то отпустило. Одной фразой: из коробки все популярные CI дико дырявые.
Написал утром пост про очередную историю [1] [2], как разработчики удалили свои библиотеки в NPM и другие чуваки смогли загрузить другой код вместо легитимных библиотек. Вы посмотрите, какие эмоции испытывали разработчики.
Это как если бы вам в аптеке по рецепту на трамал выдали цианистый калий. Поставщики болеутоляющего решили закрыть бизнес, а другие бизнесмены теперь поставляют цианистый калий под тем же названием.
Позавчера вышел проникновенный пост про это в стиле хоррор. Якобы, есть библиотека, которая крадет пароли пользователей с сотни популярных сайтов.
Но это всё происходит раз в месяц и уже набило оскомину.
Отличная статья про пароли. Правила, требующие специальный символ или цифру в пароле — идиотские. Вообще, страница аутентификации — безумно сложная, граф состояний там на порядок больше, чем можно предположить, если никогда её не делал. https://blog.codinghorror.com/password-rules-are-bullshit/
Ну и классическая картинка про пароли:
Крутая история, разворачивающаяся прямо сейчас: крупнейший CDN CloudFlare (им пользуются тысячи сайтов) сливал личные данные пользователей в паблик в течении месяцев. https://medium.com/@samat/cloudflare-сливал-данные-пользователей-в-паблик-в-течении-месяцев-c4add72b2143
Кстати, интересная деталь — как мы храним токены для соцсетей. Их, как вы понимаете, дофига. Хочется:
1. иметь возможность легко посмотреть и отредактировать токены в рантайме;
2. иметь защиту от того, чтобы запостить со стейджинга в продакшен.
Мы решили хранить их в основной базе данных проекта (pg), но с перфиксом env (production | staging). Таким образом, эти токены легко редактировать real-time. При этом нет опасности, что при импорте продакшен данных на стейджинг мы начнем фигачить тестовые статусы в основной паблик. И ноль дополнительных зависимостей. Достаточно элегантно, мне кажется.
Буду очень рад, если кто-то подскажет простую централизованную систему хранения секретов. Сейчас мне кажется, что, ничего проще Vault от HashiCorp нет и в любой мало-мальски большой компании без этой дополнительной зависимости (и сложности) не обойтись :(