Качественный фишинг на mailhcimp-админку пришел, будьте бдительны. Хотя, и gmail и Safari словили сайт и показали большие красные экраны :)
обратите внимание на домен login1-mailchimp.com
Качественный фишинг на mailhcimp-админку пришел, будьте бдительны. Хотя, и gmail и Safari словили сайт и показали большие красные экраны :)
обратите внимание на домен login1-mailchimp.com
Классная уязвимость в веб-версиях WhatsApp и Telegram.
Для того, чтобы быть взломанным, достаточно открыть специальным образом подготовленную картинку в веб-версии WhatsApp (кликнуть по ней, просто получить недостаточно). В веб-версии телеграма нужно запустить вирусованное видео и потом открыть его в новой вкладке.
Не знаю, сколько человек пользуются веб-версией этих мессенджеров, но способ атаки очень красивый.
http://blog.checkpoint.com/2017/03/15/check-point-discloses-vulnerability-whatsapp-telegram/
Почему система обновления APT (Ubuntu, Debian, etc.) не использует HTTPS? Они проверяют аутентичность и свежесть обновлений по криптографической подписи, а слепки ключей распространяют вместе с ОС.
Статья вновь актуальна (в своё время, команду APT задолбали настолько, что для этой статьи даже зарегистрировали отдельный домен почемунеиспользуетhttps.com!), потому что на прошлой неделе, какой-то аноним прибежал в багтрекер VLC и открыл баг «у вас всё сломано, чините срочно, достаточно добавить HTTPS». Тред на 350 комментариев на реддите.
Необходимость постоянно включать мозги — то, что делает безопасность одной из самых сложных (и дорогих) дисциплин. Не будьте как топикстартер. Если вам вдруг кажется, что вы правы, а все ошибаются — детально (но сухо) распишите сценарий атаки, а не «всё сломано, сделайте X».
Ну и две жуткие (или прекрасные?) в сочетании друг-с-другом новости из мира кибербезопасности.
Первая: свежая модель Claude 4.6 нашла сотни уязвимостей в популярном open source софте.
Причем без особых инструкций, ей дали доступ к компьютеру и среди прочего, она:
сама догадалась посмотреть коммиты с исправлениями багов безопасности и проверить, пропустили ли аналогичные ошибки в других местах проекта;
поняла, как работает алгоритм сжатия, и что будет ошибка, если сжатый текст будет размером больше, чем до сжатия.
Вторая новость: в программе блокнот (Notepad.exe) из Windows 11 обнаружили уязвимость, которая позволяет реализовать удаленное исполнение кода. Достаточно кликнуть на ссылку в Markdown’е.
Вайб-кодинг и автоматизированный поиск уязвимостей — созданы друг для друга.
Я уверен, что все ведущие государства (и криминалы пошустрее) уже запустили лучшие модели на самых больших кластерах для непрерывного поиска зеродеев. Есть небольшая надежда, что и создатели софта смогут находить уязвимости лучше, чем сейчас. Интересно, кто победит?
—
Из «старых добрых» атак: китайцы 4 месяца владели инфраструктурой обновления редактора Notepad++ (взломали сервер хостинг-провайдера, где хостились обновления) и изобретательно взломали около дюжины жертв. А это, между прочим, популярный редактор среди разработчиков, так что совершенно не ясно, какие у этой акции конечные цели и последствия. Это к вопросу об игре в долгую и о supply chain attacks. Не только израильтяне так умеют.
—
Кстати, я пересел с Grok и ChatGPT на Claude. Звучит человечнее и чуть поумнее, рекомендую.
Исследователи из CWI и Гугла представили практическую атаку на SHA1.
SHA1 — это хэш-функция, то есть алгоритм, создающий цифровой отпечаток файла. Редактируешь хоть одну букву в гигантском файле и отпечаток меняется радикально, никак не перепутаешь. Файлы большие, а отпечатки — маленькие. Теория информации и теория множеств доказывает, что в такой ситуации всё-таки существуют два разных файла, имеющих один и тот же отпечаток. Вся суть хэш-функций в том, чтобы подобрать второй файл было как можно сложнее, читай практически невозможно.
SHA1 придумали в 1995 году в NSA (том самом агенстве национальной безопасности США) и с тех пор он активно использовался для большинства HTTPS-сертификатов в интернете. В 2005-м году исследователи обнаружили слабость в алгоритме, позволявшую теоретически произвести атаку на коллизии — подобрать второй файл с таким же отпечатком SHA1, что и у заданного первого файла. Начиная с 2010 сертификаты начали по-умолчанию использовать SHA2 или SHA3 — более свежие версии алгоритмов.
Но это всё были умные научные статьи, где пропускаешь формулы, потому что доверяешь научному сообществу и смотришь только на выводы.
Тут же можно самому скачать две разные PDF-ки, у которых совпадают SHA1. Довольно мощное впечатление.
Теперь модно давать крупным атакам имя и делать персональные сайты-объяснения. Встречайте https://shattered.io/
Интересная деталь про уязвимость почтового сервера от Microsoft.
1. ошибку нашли уважаемые тайванськие исследователи в декабре 2020 года.
2. 5 января они сообщили об уязвимости Microsoft и передали ей рабочий «Proof of Concept», то есть рабочий вирус, который позволяет получить доступ к уязвимой системе.
3. 6 января незавимимая американская компания, предоставляющая услуги информационной безопасности, обнаружила реальную атаку на системы своих клиентов.
Совпадение? Рабочие гипотезы:
А. атакующие взломали тайванских исследователей, DEVCORE;
Б. атакующие взломали службу безопасности компании Microsoft;
В. кто-то из сотрудников обоих компаний продал уязвимость на рынке (6-7 нулей) или отдал её в результате шантажа;
Г. совпадение.
И Тайваньцы, и Microsoft теперь проведут полноценное расследование, чтобы выяснить, на чьей стороне утечка. Если она реально была — то с большой вероятностью этот канал прикроют. То, что злоумышленники «сожгли» свои «ключи к царству» ради этой уязвимости, только подчеркивает её ценность.
Спасибо Омару Ганиеву за наводку.
Для контраста: StackOverflow, главный сайт вопросов-ответов для программистов и не только, на прошлой неделе взломали. VP of Engineering публикует короткий пост, буквально «на выходных нас взломали, данные вроде целы, экстренно конопатим дырки, напишем как разберемся до конца».
Немного троллинга от Facebook Chief Security Officer https://twitter.com/alexstamos/status/765560146936246276
Китайские хакеры взломали минимум 30 тысяч американских почтовых серверов. В среднем, каждый почтовый сервер — это вся почта одной организации.
Что ещё хуже, уязвимость позволяет получить полный контроль над сервером. Это значит, что атакующие могут использовать эту дырку как базу для дальнейших атак уже внутри сети организации. Microsoft уже выпустила исправление, но исправление конкретно этой дырки никак не очистит сеть организации, которую вполне могли инфицировать уже десятками других способов.
Первый раз активное использование этой уязвимости заметили 6 января, когда весь мир следил за беспорядками в Капитолии США. Я не пишу о каждой новости «русские/китайские хакеры опять взломали полмира» — скучно, но эта — достаточно крупная и важная.
Как надежно защититься от подобных атак, если ты не спецслужба и не гугл/яндекс со штатом супер дорогих безопасников — вот вопрос на миллиард.
Я надеюсь, что информационная безопасность — это следующая «большая штука» в IT. Пусть через 5-10 лет «IT-безопасность» будет так же на слуху, как сегодня машинное обучение. Дай бог, чтобы мы нашли принципиально новые способы защиты наших систем. Аминь. 🙏
OpenSSL - один из самых важных IT-проектов, на нем держится практически все шифрование. После недавних адских ошибок безопасности они улучшили ситуацию с разработкой, но вот с документацией и UX ситуация все ещё аховая.
Хорошая порка: https://jameshfisher.com/2017/12/02/the-sorry-state-of-openssl-usability.html