Size: a a a

2018 November 16
SecurityLab
«Аэрофлот» запретит своим сотрудникам пользоваться на работе мобильными и другими устройствами с функциями фото-, видео- и аудиозаписи. Как сообщил журналистам «РБК» представитель компании, уже подготовлен соответствующий приказ.    
Сотрудники «Аэрофлота» не смогут пользоваться смартфонами в офисе
источник
2018 November 17
SecurityLab
В следующем году может появиться новое поколение бесфайлового вредоносного ПО – «испаряющиеся» сетевые черви или vaporworms, автоматически распространяющиеся через уязвимости в системах. Об этом сообщили исследователи компании WatchGuard Technologies в своем прогнозе киберугроз на 2019 год.    
В 2019 году появится новое поколение сетевых червей
источник
SecurityLab
Если в корзину добавить игру или дополнение, у которой цена отображается в рублях (или бесплатную), а потом в эту же корзину положить игры с ценами в долларах, то стоимость конвертируется в рубли по курсу 1 доллар за 1 рубль.
https://www.securitylab.ru/news/496555.php
источник
2018 November 18
SecurityLab
В рамках соревновнования Tianfu Cup команда экспертов компании Quihoo 360 продемонстрировала метод взлома смартфона iPhone X под управлением операционной системы iOS 12.1. В ходе атаки исследователи проэксплуатировали уязвимость в JIT-компиляторе в браузере Safari, а также проблему использования после освобождения в ядре ОС iOS.    
Специалисты взломали iPhone X с помощью уязвимости в Safari
источник
2018 November 19
SecurityLab
Из-за ошибки в сервисе Instagram для загрузки данных пароли некоторых пользователей оказались видимыми в адресной строке связанной с инструментом страницы. Кроме того, пароли сохранились на серверах Facebook.    
Instagram непреднамеренно раскрыла пароли пользователей
источник
SecurityLab
Спустя год бездействия кибершпионская группировка APT 29, также известная как Cozy Bear, The Dukes и PowerDuke, снова в строю. В последний раз активность APT 29, связываемой с российским правительством и обвиняемой во взломе Национального комитета Демократической партии США в 2016 году, была зафиксирована в прошлом году, когда группировка атаковала норвежские и нидерландские спецслужбы. Теперь она вернулась с новой, довольно масштабной фишинговой кампанией против государственного и частного сектора США.    
Спустя год бездействия APT 29 вернулась с новыми атаками на США
источник
SecurityLab
Неизвестные получили доступ к базам данных хостинг-провайдера Daniel's Hosting и удалили аккаунты, в том числе корневую учетную запись администратора на сервере. В результате все 6,5 тыс. сайтов, размещавшихся на хостинг-платформе, оказались удалены. Daniel's Hosting занял место крупнейшего хостинг-провайдера после взлома сервиса Freedom Hosting II активистами Anonymous в феврале 2017 года.    
6,5 тыс. сайтов в даркнете вышли из строя из-за взлома хостинг-провайдера
источник
SecurityLab
База данных с десятками миллионов текстовых сообщений, в том числе с ссылками на изменение паролей и кодами двухфакторной аутентификации, хранилась в открытом доступе на незащищенном сервере.    
Миллионы SMS с проверочными кодами хранились в открытом доступе
источник
SecurityLab
В популярном плагине AMP для WordPress исправлена опасная уязвимость, позволяющая пользователям сайтов на WordPress с любым уровнем привилегий вносить изменения, требующие наличия прав администратора.


Уязвимость в плагине для WordPress позволяет загружать на сайты криптомайнеры
источник
SecurityLab
Специалисты компании Privacy4Cars, разработчика одноименного приложения для удаления персональных данных с компьютеров современных автомобилей, предупредили об атаке под названием CarsBlues, через Bluetooth эксплуатирующей уязвимость в информационно-развлекательных системах ряда производителей. По оценкам экспертов, под угрозой находятся миллионы транспортных средств.    
Атака CarsBlues ставит под угрозу личные данные миллионов владельцев авто
источник
SecurityLab
В конце минувшей недели некто, использующий псевдоним AmFearLiathMor, опубликовал на Pastebin обширное сообщение, в котором заявил о взломе защищенного почтового сервиса ProtonMail и краже «значительного объема» данных. AmFearLiathMor также обвинил администрацию сервиса в отправке незашифрованных сообщений на серверы в США и намеренном злоупотреблении отсутствием Subresource Integrity (SRI) для хищения паролей пользователей.    
Вымогатели заявили о взломе ProtonMail
источник
SecurityLab
В России может появиться новый закон, регулирующий оборот данных, публикуемых пользователями в социальных сетях. Закон в частности возлагает на соцсети ответственность за безопасность данных из закрытых профилей. Как сообщает издание «КоммерсантЪ», концепцию соответствующего закона разработал центр компетенций автономной некоммерческой организации «Цифровая экономика», возглавляющей фонд «Сколково».    
В РФ соцсети могут обязать нести ответственность за данные из закрытых профилей
источник
SecurityLab
В начале минувшей недели некоторые сервисы Google оказались недоступны в связи с утечкой маршрутов BGP, из-за которой трафик перенаправлялся через Россию, Китай и Нигерию. Инцидент затронул сервисы Google Search, G Suite и Google Cloud. Что послужило причиной инцидента - проблемы с конфигурацией или кибератака - неизвестно.    
Обзор инцидентов безопасности за период с 12 по 18 ноября 2018 года
источник
SecurityLab
Приглашаем вас на вебинар "Как правильно выбрать сетевые решения для защиты от угроз нулевого дня:от простого к сложному".
https://www.securitylab.ru/news/496572.php
источник
SecurityLab
Релиз Windows 10 October 2018 Update (версия 1809) стал для Microsoft настоящим кошмаром. Спустя четыре дня после выхода обновления компания была вынуждена отозвать его обратно из-за «проблем с качеством». В течение месяца версия 1809 дорабатывалась, пока на прошлой неделе не состоялся ее повторный релиз.    
Обновление Windows 10 October 2018 Update оказалось несовместимым с iCloud
источник
2018 November 20
SecurityLab
Исследователи безопасности из Cisco Talos Intelligence раскрыли подробности о четырех уязвимостях в серии гигабитных VPN-маршрутизаторов производства TP-Link. Одна уязвимость позволяет вызвать отказ в обслуживании, еще одна приводит к утечке файлов, а еще две делают возможным удаленное выполнение кода.    
В TP-Link TL-R600VPN исправлены четыре уязвимости
источник
SecurityLab
В последние несколько дней специалисты компании Imperva фиксируют массовые попытки сканирования на предмет уязвимых сайтов, работающих на базе системы управления контентом (CMS) Drupal. Находя таковые, атакующие используют эксплоиты для уязвимостей Drupalgeddon 2 и Dirty COW с целью компрометации серверов, повышения прав до уровня суперпользователя и установки официального SSH-клиента для дальнейшей авторизации на сервере.    
Злоумышленники активно атакуют сайты на Drupal
источник
SecurityLab
Отныне пользователи «ВКонтакте» смогут узнавать, какие их данные хранятся на серверах соцсети. Как сообщил управляющий директор «ВКонтакте» Андрей Рогозов, теперь пользователи могут скачивать данные своей страницы одним архивом.    
Пользователи «ВКонтакте» теперь могут скачивать данные своего профиля одним файлом
источник
SecurityLab
Линус Торвальдс одобрил разработку обновления для Linux, ограничивающего предыдущую защиту от уязвимости Spectre V2. Обновление будет деактивировать включенный по умолчанию механизм защиты от Spectre V2, и на это есть причины. Дело в том, что при включенном механизме защиты на компьютерах с процессорами Intel, использующими технологию гиперпоточности (Hyper-Threading), приложения работают в два раза медленнее.    
Патч для Spectre V2 вызывает проблемы с производительностью на Linux-системах
источник
SecurityLab
Общая система оценки уязвимости (Common Vulnerability Scoring System, CVSS) широко используется для классификации уязвимостей по шкале критичности, однако в случае с промышленными системами автоматизации оценки нередко не соответствуют реальной степени опасности проблемы, что может повлечь за собой негативные последствия для предприятий, особенно если они определяют приоритетность патчей исключительно на основании баллов CVSS.    
CVSS назвали неэффективной для оценки уязвимостей АСУ ТП
источник