Size: a a a

2018 November 06
SecurityLab
Судя по всему, компания Microsoft планирует отказаться от выпуска «горячих» исправлений. Хотя техногигант пока не публиковал официальное заявление, некоторые признаки указывают на возможное прекращение хотфиксов. В частности, при попытке загрузить «горячее» исправление с официального сайта техподдержки компании пользователи сталкиваются с сообщением «Данное горячее исправление более недоступно».    
Microsoft планирует отказаться от «горячих» исправлений
источник
SecurityLab
С выходом Chrome 71 в декабре текущего года Google начнет удалять всю рекламу с сайтов, неоднократно уличенных в злоупотреблении доверием.    
Google Chrome будет блокировать рекламу на сайтах с плохой репутацией
источник
SecurityLab
В России могут ввести ограничения на использование приложений для обмена сообщениями. Согласно подготовленным правительством новым правилам, пользоваться мессенджером сможет только абонент, на которого зарегистрирован номер телефона, сообщают «Известия».    
Мессенджеры будут проверять подлинность номеров телефонов своих пользователей
источник
SecurityLab
Специалисты университета Редбаунд (Нидерланды) обнаружили несколько уязвимостей в прошивках самошифруемых твердотельных накопителей (SSD) производства Micron (Crucial) и Samsung, позволяющих обойти функцию шифрования и скрыто получить доступ к данным без пароля. Проблема затрагивает исключительно модели SSD, поддерживающие аппаратное шифрование (шифрование с помощью встроенного чипа, отдельно от центрального процессора).    
Уязвимости в популярных SSD позволяют получить доступ к зашифрованным данным
источник
SecurityLab
На портале GitHub опубликован инструмент под названием Kamerka, позволяющий определить местоположение уязвимых камер видеонаблюдения по всему миру.    
Представлен инструмент для поиска незащищенных камер видеонаблюдения
источник
SecurityLab
Атаки по сторонним каналам представляют серьезную угрозу безопасности АСУ ТП, предупредил исследователь безопасности на конференции SecurityWeek ICS Cyber Security Conference, проходившей в Атланте (США) в прошлом месяце.    
Устройства АСУ ТП уязвимы к атакам по сторонним каналам
источник
SecurityLab
Специалисты Калифорнийского университета в Риверсайде продемонстрировали новые методы атак по сторонним каналам на графические процессоры (GPU), позволяющие с легкостью отслеживать интернет-активность пользователей, похищать пароли и компрометировать облачные приложения.    
Атаки на GPU подвергают риску конфиденциальность пользователей
источник
SecurityLab
В решении для зарядки электромобилей CirCarLife от испанской компании Circontrol исправлены две уязвимости, позволяющие удаленному атакующему похитить учетные данные в открытом виде с целью обхода аутентификации, а также получить доступ к конфиденциальным данным. Проблема затрагивает все версии CirCarLife до 4.3.1.    
В Circontrol CirCarLife исправлены две опасные уязвимости
источник
SecurityLab
Сотрудники команды Cisco Talos зафиксировали ряд кампаний, направленных против пользователей популярного мессенджера Telegram и фотохостинга Instagram в Иране, в том числе с использованием BGP-перехвата трафика.    
Злоумышленники перехватывают трафик Telegram в Иране
источник
SecurityLab
В инструкции от производителя машин для голосования, использующихся в десяти штатах, рекомендуется использовать простые, легко взламываемые пароли и повторно использовать одни и те же пароли при смене учетных данных.    
Инструкции к машинам для голосования в США рекомендуют использовать слабые пароли
источник
2018 November 07
SecurityLab
Исследователь в области кибербезопасности Сергей Зеленюк обнародовал подробную информацию об уязвимости в виртуальной машине Oracle VirtualBox, позволяющей выйти за пределы виртуализированной среды гостевой машины и повысить привилегии до уровня кольца защиты (Ring) 3 (почти все пользовательские программы). Проблема затрагивает VirtualBox 5.2.20 и более ранние версии.    
Опубликованы подробности и эксплоит для уязвимости в VirtualBox
источник
SecurityLab
Компании Google и Facebook поддержали новые интернет-стандарты, предложенные одним из создателей Всемирной паутины Тимом Бернерсом-Ли (Tim Berners-Lee). Речь идет о так называемом «Сетевом контракте» (Contract for the Web), принципы которого предполагают предоставление всем людям свободного доступа к Сети, отказ от любых попыток ограничить или запретить пользование интернетом, уважение права пользователей на сохранность и конфиденциальность личной информации и пр.    
Google и Facebook поддержали договор о свободном интернете
источник
SecurityLab
Организация Apache Foundation предупредила разработчиков о необходимости обновить используемые ими установки Struts 2 и использующие код проекты. Причина – критическая уязвимость в ключевом компоненте фреймворка.    
В Struts 2 исправлена очередная критическая уязвимость
источник
SecurityLab
Специалист ИБ-компании Malwarebytes Джером Сегура (Jérôme Segura) рассказал об используемой блокировщиками браузеров новой технике обфускации. Новый метод был взят на вооружение мошенниками, выдающими себя за техподдержку, для блокировки браузеров жертв в обход обнаружения.    
Блокировщики браузеров вооружились новой техникой обфускации
источник
SecurityLab
Специалист компании F-Secure Андреа Барисани (Andrea Barisani) выявил недоработку в дизайне открытого универсального загрузчика U-Boot (Universal bootloader), связанную с недостаточной проверкой доступной памяти. Проблема может быть проэксплуатирована для обхода процесса валидации и последующей загрузки и выполнения произвольного кода на системе.    
Представлен метод обхода проверки доверенной загрузки U-Boot
источник
SecurityLab
Спецслужбы должны иметь ключи к шифрованным приложениям в интернете. Данную точку зрения выразил директор ФСБ России Александр Бортников на совещании руководителей спецслужб, органов безопасности и правоохранительных органов.    
Глава ФСБ призвал создать систему хранения ключей шифрования мессенджеров
источник
SecurityLab
Выпущенное в прошлом месяце кумулятивное обновление KB4462933 для Windows 10 сборки 1803 препятствует работе инструментов разработчика в Microsoft Edge.    
Октябрьское обновление для Windows 10  вызывает проблемы в работе компьютера
источник
SecurityLab
Международный финансовый гигант HSBC стал жертвой кибератаки с использованием украденных учетных данных (credential stuffing).    
Финансовый гигант HSBC стал жертвой атаки
источник
SecurityLab
Воспользовавшись недоработкой в дизайне системы разрешений WordPress и уязвимостью в популярном плагине для электронной коммерции WooCommerce, злоумышленники могут полностью перехватить управление сайтами на WordPress, предупредил специалист компании RIPS Tech Саймон Скеннелл (Simon Scannell).    
Уязвимости в WordPress и WooCommerce позволяют перехватить контроль над сайтом
источник
SecurityLab
Научитесь защищать данные в сети: Otus. Онлайн-образование открывает набор на профессиональный курс «Цифровая подпись в ИБ»: https://otus.pw/xY32/

Утечки данных случаются чуть ли не ежедневно. Поэтому специалисты по обеспечению информационной безопасности востребованы, как никогда.

Авторский курс создан на основании 16-летнего опыта и рассчитан на разработчиков ПО от junior до team lead, в том числе, планирующих использование и внедряющих технологии ЭП и элементы PKI. Выпускной проект можно будет использовать как портфолио при собеседовании с нашими партнёрами - ведущими работодателями.

Если ещё сомневаетесь, ваше ли это, приходите на открытый вебинар «Симметричное и асимметричное шифрование» 8 ноября в 20.00 Мск: https://otus.pw/xY32/
источник