Size: a a a

2020 November 24
SecurityLab
Киберпреступники нацелились на пользователей музыкального сервиса Spotify, используя атаки с подстановкой учетных данных (credential stuffing).    

https://www.securitylab.ru/news/514276.php
источник
SecurityLab
В магазинах приложений App Store и Google Play Store стало доступно для скачивания приложение «Госуслуги.COVID трекер», позволяющее отслеживать контакты с больными коронавирусной инфекцией (COVID-19).    

https://www.securitylab.ru/news/514277.php
источник
SecurityLab
В Государственную думу РФ внесен законопроект о штрафах для операторов связи, которые не применили оборудование для устойчивой работы интернета на территории России. Законопроект внесли глава комитета Госдумы по информационной политике, информационным технологиям и связи Александр Хинштейн и его первый заместитель Сергей Боярский.    

https://www.securitylab.ru/news/514281.php
источник
SecurityLab
Разработчики китайского приложения TikTok исправили две уязвимости, эксплуатация которых могла позволить злоумышленникам перехватить контроль над учетными записями одним щелчком мыши.

Немецкий исследователь безопасности Мухаммед Таскиран обнаружил уязвимость отраженного межсайтового выполнения сценариев (XSS) в параметре URL-адреса TikTok, отражающем его значение без надлежащей очистки. Проблема также могла привести к утечке данных во время фаззинга доменов компании tiktok.com и m.tiktok.com.

Эксперт также обнаружил, что конечная точка API TikTok уязвима к атакам с подделкой межсайтовых запросов (CSRF), которые позволяют изменять пароли учетных записей пользователей, зарегистрированных с помощью сторонних приложений.

https://www.securitylab.ru/news/514308.php
источник
SecurityLab
Общение машины и человека всегда происходило без юмора. Однако это правило в скором времени перестанет действовать. Китайские специалисты разработали новую технологию, благодаря которой искусственный интеллект научится распознавать сарказм в высказываниях людей.

Cарказм — одна из самых сложных форм человеческого самовыражения и, следовательно, одна из самых сложных для обучения системам.  Ученые смогли обнаружить эту уникальную человеческую лингвистическую черту в устной или письменной беседе.


https://www.securitylab.ru/news/514318.php
источник
SecurityLab
Окружная прокуратура округа Санта-Клара (штат Калифорния) сообщила, что большое жюри предъявило обвинение во взяточничестве руководителю службы безопасности Apple Томасу Мойеру и двум помощникам шерифа.


https://www.securitylab.ru/news/514322.php
источник
SecurityLab
Мэрия Москвы разработает систему, которая будет собирать детальный «цифровой профиль» пользователей всех городских услуг и сможет изучать активность москвичей в отдельно взятых районах и на «городских объектах». «Обогащённый профиль» пользователя будет включать в себя данные о задолженности и штрафах, информацию о проездном документе и соцкарте, система будет сопоставлять это с информацией из общественных точек доступа к Wi-Fi и от операторов, отслеживать «территориальные запреты» и «медицинские нарушения», а также учитывать данные соцопросов в разрезе отдельных районов города.

Объявленный тендер подразумевает масштабное расширение возможностей сбора информации о жителях, следует из закупочной документации. Заявленной целью доработки является «создание инструментов непрерывного мониторинга активности пользователей на территориях и объектах города Москвы», включая разработку «профилей активности по направлениям деятельности», «оперативное выявление возникающих трендов», «получение детальной аналитики и интегральных показателей по различным сферам деятельности пользователей» и «возможность оперативного реагирования на изменения ситуации в городе». Как подчёркивается в документации, все собираемые данные являются обезличенными и привязываются к уникальному идентификатору профиля, не содержащему такие данные как Ф. И.О. или место рождения.

Модуль «обогащения данных» должен будет обеспечивать «сопоставление и привязку» данных базовых профилей москвичей с данными Wi-Fi сессий в общественном транспорте, разрешений в части доступа к территории или объектам, обращений и результатов соцопросов по вопросам здравоохранения, образования, ЖКХ и работы общественного транспорта, а также обращений, связанных с личным автотранспортом и участием в городских событиях.

https://www.securitylab.ru/news/514323.php
источник
2020 November 25
SecurityLab
Исследователи безопасности ИБ-компании Digital Defense обнаружили серьезную уязвимость в ПО для управления сайтами cPanel, пользующемся большой популярностью у хостинговых компаний. С ее помощью злоумышленник может обойти реализованный в cPanel механизм двухфакторной аутентификации для защиты учетных записей.



https://www.securitylab.ru/news/514325.php
источник
SecurityLab
В приложениях Baidu Maps и Baidu Search Box обнаружена проблема, связанная со сбором конфиденциальных данных.    

https://www.securitylab.ru/news/514326.php
источник
SecurityLab
Отчет Hi-Tech Crime Trends 2020-2021 исследует разные аспекты функционирования киберкриминальной индустрии, анализирует атаки и прогнозирует изменение ладшафта угроз для различных отраслей экономики: финансовой, телекоммуникационной, ретейла, производства, энергетики. Также авторы отчета анализируют кампании, развернутые против объектов критической инфраструктуры, которые все чаще становятся целью для спецслужб разных государств.



https://www.securitylab.ru/news/514328.php
источник
SecurityLab
В ходе киберучений, проводимых НАТО в Эстонии 16-20 ноября, специалисты упражнялись в поимке финансируемых правительствами хакеров с помощью специально расставленных ловушек.    

https://www.securitylab.ru/news/514329.php
источник
SecurityLab
Интенсив-практикум «CyberSecurity: Level 0»

Приглашаем познакомиться с работой команды защиты на интенсиве «CyberSecurity: Level 0»

За 3 дня видеоконференций  с опытным ИБ-специалистом вы:
— Разберетесь в основных задачах Blue Team и настроите собственную систему для выявления инцидентов
— Узнаете, как успешно применять в работе навыки построения системы безопасности
— Познакомитесь с экспертами и компанией HackerU
— Пройдёте первые лабы и тесты, оценив свои силы уже для старта большой программы

Стоимость интенсива с экспертом в декабре — всего 2300 RUB

Успейте попасть в группу и записывайтесьпрямо сейчас.
источник
SecurityLab
Сотрудники Московского уголовного розыска совместно с коллегами из Центрального округа столицы пресекли деятельность группы, удаленно похищавшей денежные средства со счетов граждан с помощью социальной инженерии.

Как сообщает пресс-служба МВД РФ, злоумышленники действовали следующим образом: звонили клиентам банков и, представившись сотрудниками службы безопасности финансово-кредитной организации, сообщали им, будто их банковские карты были взломаны. Затем мошенники предлагали заблокировать ее, и просили продиктовать для этого номер карты и коды, которые приходили в SMS-сообщениях. Получив все нужные данные, злоумышленники регистрировали чужие карты в системе бесконтактной оплаты на свои мобильные телефоны и пользовались денежными средствами. В общей сложности мошенники причинили ущерб на сумму, превышающую 12 млн руб.
https://www.securitylab.ru/news/514354.php
источник
SecurityLab
Национальную квантовую лабораторию в рамках реализации федерального проекта, направленного на развитие квантовых технологий, построят в России, заявил руководитель проектного офиса по квантовым технологиям госкорпорации «Росатом» Руслан Юнусов 25 ноября на пресс-конференции журналистам.

Новая структура объединит усилия и ресурсы ключевых университетов, научных центров, технологических компаний, финансовых организаций, стартапов и команд-разработчиков в области создания квантовых компьютеров. Участники создаваемого консорциума займутся развитием необходимой инфраструктуры для проведения работ в области квантовых вычислений, а также обеспечат подготовку кадров.

https://www.securitylab.ru/news/514355.php
источник
2020 November 26
SecurityLab
​​Solar inRights 3.0 Работа с SOD-конфликтами

Разделение обязанностей сотрудников (Segregation of Duties, SOD) — это для бизнеса один из ключевых элементов правильного управления рисками и внутреннего контроля. Смысл такого подхода заключается в распределении высококритичных процессов и функций между несколькими лицами или подразделениями, чтобы у персонала при выполнении служебных обязанностей не было возможности совершить и скрыть ошибки или мошенничество.

Тем не менее на практике в силу ряда причин не всегда удается избежать конфликтов полномочий. В таком случае для устойчивой работы компании особенно важны механизмы раннего оповещения о возникновении конфликтов и своевременного и правильного реагирования на них.

8 декабря эксперты «Ростелеком-Солар» расскажут и покажут на практике, как Solar inRights контролирует SOD-конфликты, обеспечивая безопасность бизнес-процессов организации.

Вебинар будет интересен специалистам ИБ- и ИТ-отделов компаний из отраслей онлайн-ретейла, финансовых услуг, логистики, производства, добычи и обработки полезных ископаемых.

Программа вебинара:

1.  Обзор подходов к разделению обязанностей сотрудников.
2.  Обзор рисков SOD-конфликтов.
3.  Демонстрация работы с SOD-конфликтами IGA-системы Solar inRights.
4.  Ответы на вопросы.

На ваши вопросы ответят:

•  Виктор Еремин — руководитель отдела внедрения Solar inRights.
•  Людмила Севастьянова — менеджер по продвижению Solar inRights.

Общая длительность вебинара — примерно 1 час.

Ждем вас на вебинаре!
источник
SecurityLab
На платформе 0patch стало доступно бесплатное временное исправление для уязвимости локального повышения привилегий в Windows 7 и Server 2008 R2. Уязвимыми являются все устройства, участвующие в программе расширенной поддержки Microsoft (Extended Security Updates, ESU), поэтому их администраторам рекомендуется установить патч от 0patch, пока Microsoft не выпустит официальное обновление. Пользователям, не участвующим в программе ESU, также рекомендуется установить исправление от 0patch.    

https://www.securitylab.ru/news/514363.php
источник
SecurityLab
Исследователь безопасности Джо Словик (Joe Slowik) из компании DomainTools призвал западных ИБ-специалистов более внимательно отслеживать кибероперации, связанные с локальными конфликтами в регионах, которые, как правило, не привлекают внимания в США и Европе. Как считает специалист, это поможет лучше подготовиться к потенциальным атакам.    

https://www.securitylab.ru/news/514366.php
источник
SecurityLab
Компания Facebook выплатила штраф в размере 4 млн рублей за нарушение закона о защите персональных данных. Техногигант не предоставил сведения о локализации баз данных российских пользователей. «Штраф выплачен, суд получил постановление об окончании исполнительного производства», — сообщила пресс-секретарь.

https://www.securitylab.ru/news/514375.php
источник
SecurityLab
Компания Microsoft добавила в Office Suite 365 новые функции, позволяющие организациям осуществлять мониторинг действий своих сотрудников.



https://www.securitylab.ru/news/514365.php
источник
SecurityLab
В ходе совместной операции Интерпола, компании Group-IB и правоохранительных органов Нигерии была ликвидирована   крупная киберпреступная группировка. В частности, на территории Нигерии были арестованы трое местных жителей, подозреваемых в участии в крупной организованной преступной группе, занимающейся распространением вредоносного ПО, рассылкой фишинговых писем и BEС-атаками.    

https://www.securitylab.ru/news/514391.php
источник