Качественный фишинг на mailhcimp-админку пришел, будьте бдительны. Хотя, и gmail и Safari словили сайт и показали большие красные экраны :)
обратите внимание на домен login1-mailchimp.com
Качественный фишинг на mailhcimp-админку пришел, будьте бдительны. Хотя, и gmail и Safari словили сайт и показали большие красные экраны :)
обратите внимание на домен login1-mailchimp.com
Гугл выкатил новые инструменты для безопасности корпоративных пользователей G Suite.
Нововведения защищают почту от фишинга, физические устройства от кражи информации и дают больше visibility атак на вашу компанию.
В случае фишинговых писем список фич впечатляет. Там и аттачи, и адреса, похожие на корпоративные и даже сканирование приложенных картинок и разворачивание «коротких ссылок» — полный фарш.
Я очень сильно облизывался на Security center dashboard — там показывается детальная статистика по всем инцидентам безопасности, но он всё ещё доступен только в тарифном плане Enterprise (25$ за пользователя в месяц; мы, как и все на Basic c 5$) :(
Гугл представил параноидальный режим безопасности для тех, кто боится взлома своих gmail и прочих гугл-аккаунтов.
Для включения нужно купить и привязать ключи безопасности U2F. Для компьютера — знаменитая флешка за 18$. Для телефона — необычная bluetooth/nfc версия за 25$, хотя, кажется, можно обойтись приложением Google Smart Lock.
После включения защиты, вход в гугл-аккаунты будет возможен только с этими физическими ключами и только в родные приложения Google, а восстановление аккаунта в случае потери займет существенно больше времени и сил.
Хотя это и не говорится явно, кажется, всё это — ответ гугла на русских государственных хакеров, которые планомерно проводят качественные таргетированные атаки на журналистов и политиков.
Реальное отличие таких аппаратных ключей от одноразовых кодов — в защите от фишинга. Одноразовые коды можно перехватить на этапе их ввода руками на фишинговую страницу (а люди плохо определяют фишинг, это медицинский факт). Криптографический обмен ключами между сайтом и USB-устройством перехватить можно, но бессмысленно. Шах и мат, Russian hackers.
Помните Equifax?
Они в своем твите случайно дали ссылку не на свой сайт, а на фишинговую страницу. АААА
https://mobile.twitter.com/thesquashSH/status/910512164938665984
Спасибо @Skammer за наводку.
Гениальный фишинг с использованием Extended Validation Certificates.
Частенько вспоминаю, как получал этот самый EV для Букмейта и Медузы. Больше не буду этого делать. Только Let’s Encrypt, только хардкор.
Гениальный фишинг.
Классная пятничная новость — мужчина из Литвы сфродил/сфишил 100 миллионов долларов, да ни у кого-то, а у Google и Facebook.
https://www.theguardian.com/technology/2017/apr/28/facebook-google-conned-100m-phishing-scheme
Самая большая дыра в безопасности всегда располагается между стулом и клавиатурой 😐
Не стал писать на этой неделе о многих интересные открытиях; все они у меня в Reading List, выложу на выходных.