Size: a a a

Хакер — Xakep.RU

2021 March 10
Хакер — Xakep.RU
Приложение Call Recorder для iPhone позволяло получить доступ к записям разговоров пользователей

Индийский ИБ-исследователь обнаружил проблему, связанную с популярным iOS-приложением Call Recorder для записи телефонных звонков. Просто зная номер телефона пользователя, любой мог получить доступ к записанным разговорам.

https://xakep.ru/2021/03/10/call-recorder-bug/
источник
Хакер — Xakep.RU
Курс «Python для Пентестера» #codeby #course #реклама

15 мар­та 2021 года стар­тует курс «Python для Пен­тесте­ра». Курс начина­ется с самых азов, то есть подой­дет даже нович­кам, и началь­ные зна­ния по Python не понадо­бят­ся. За пять месяцев обу­чения учас­тни­ки научат­ся при­менять Python для пен­тестов, в том чис­ле для соз­дания собс­твен­ных инс­тру­мен­тов.

https://xakep.ru/2021/03/10/codeby-python-for-ethical-hacking/
источник
Хакер — Xakep.RU
Хакеры получили доступ к камерам наблюдения в Tesla, Cloudflare, банках и не только

СМИ сообщают, что группе хакеров удалось получить доступ к камерам наблюдения, установленным в компаниях Tesla, Equinox, медицинских клиниках, тюрьмах и банках.

https://xakep.ru/2021/03/10/verkada-superadmin/
источник
Хакер — Xakep.RU
Правоохранители взломали платформу Sky ECC, которую преступники использовали для обмена сообщениями

Правоохранительные органы Нидерландов и Бельгии об операции против компании Sky ECC, которая предоставила платформу для обмена зашифрованными сообщениями преступным группам по всему миру. Арестованы более 70 человек.

https://xakep.ru/2021/03/10/sky-ecc/
источник
2021 March 11
Хакер — Xakep.RU
Флешбэки FoxPro. Ломаем приложения на VFX и познаем секреты защиты ReFox #foxpro #hack #подписчикам

Под вековыми пластами накопленных человечеством компьютерных знаний погребено множество забытых технологий. Одна из таких — FoxPro, популярная в девяностых система управления базами данных, которая использовалась когда-то едва ли не в половине российских бухгалтерий. О принципах взлома FoxPro мы и поговорим.

https://xakep.ru/2021/03/11/foxpro-flashbacks/
источник
Хакер — Xakep.RU
Microsoft исправляет 0-day в Internet Explorer и несколько RCE-уязвимостей

Инженеры Microsoft исправили более 80 уязвимостей в рамках мартовского «вторника обновлений». Среди них – две уязвимости нулевого дня, одна из которых находилась под атаками.

https://xakep.ru/2021/03/11/march-patches-2/
источник
Хакер — Xakep.RU
Для уязвимостей ProxyLogon опубликован PoC-эксплоит

Проблема ProxyLogon продолжает набирать обороты. Комплекс уязвимостей уже используют не менее десятка хак-групп, а в сети появился PoC-эксплоит.

https://xakep.ru/2021/03/11/proxylogon-poc/
источник
Хакер — Xakep.RU
IBM устранила SSRF-баг в QRadar SIEM

Связанная с подделкой запросов на стороне сервера (SSRF) уязвимость, выявленная в IBM QRadar SIEM, позволяла злоумышленникам отправлять запросы от имени системы, получать сведения о сетевой инфраструктуре и таким образом упрощала проведение других атак.

https://xakep.ru/2021/03/11/qradar-ssrf/
источник
Хакер — Xakep.RU
Слежка за пользователями браузеров возможна даже при отключенном JavaScript

Группа американских, австралийских и израильских ученых представила исследовательскую работу, посвященную side-channel атакам с использованием браузеров. Оказалось, что даже при отключенном JavaScript за пользователями можно следить, причем перед атаками экспертов не устояли даже системы на чипе Apple M1.

https://xakep.ru/2021/03/11/m1-side-channel/
источник
Хакер — Xakep.RU
В Twitter прокомментировали замедление работы сервиса на территории России

Роскомнадзор сообщает, что «Twitter замедлен штатно», а в компании прокомментировали происходящее, отметив, что «глубоко обеспокоены участившимися попытками заблокировать и ограничить публичные обсуждения в интернете».

https://xakep.ru/2021/03/11/twitter-updates/
источник
2021 March 12
Хакер — Xakep.RU
Фальшивый блокировщик рекламы майнит Monero

Исследователи «Лаборатории Касперского» обнаружили ряд поддельных приложений, распространяющие майнер криптовалюты Monero.

https://xakep.ru/2021/03/12/fake-adshield/
источник
Хакер — Xakep.RU
GitHub удалил эксплоит для ProxyLogon и подвергся критике

Принадлежащая Microsoft компания GitHub удалила опубликованный исследователем PoC-эксплоит для уязвимостей ProxyLogon, недавно обнаруженных в Microsoft Exchange. Теперь ИБ-эксперты спорят, правильное ли решение приняло руководство сервиса.

https://xakep.ru/2021/03/12/proxylogon-poc-deleted/
источник
Хакер — Xakep.RU
#реклама

Какие задачи позволяет решать реверс-инжиниринг?

16 марта пройдет встреча с вирусным аналитиком Артуром Пакуловым. Артур расскажет о своем пути в профессии и представит программу онлайн-курса «Reverse-Engineering. Basic». Вы узнаете, почему навыки реверс-инжиниринга нужны не только специалистам ИБ, но и разработчикам, и админам. В конце встречи вы получите возможность занять место в группе по спец.цене.

Регистрируйтесь и задайте свои вопросы эксперту в прямом эфире https://otus.pw/Am9o/
источник
Хакер — Xakep.RU
Netflix блокирует доступ к «семейным» аккаунтам ради борьбы с хакерами

Компания Netflix начала тестировать новую функцию безопасности, которая ограничивает совместный доступ к учетным записям, если их пользователи не проживают вместе.

https://xakep.ru/2021/03/12/netflix-shared/
источник
Хакер — Xakep.RU
Малварь маскируется под фейковые файлы Zipx

Эксперты Trustwave рассказали, что спамеры используют для распространения трояна NanoCore фальшивые файлы .zipx, которые на самом деле представляют собой иконки с дополнительной информацией в формате .rar.

https://xakep.ru/2021/03/12/nanocore-zipx/
источник
Хакер — Xakep.RU
ESET предупреждает о небезопасности секс-игрушек

Аналитики ESET изучили несколько «умных» устройств для взрослых и пришли к выводу, что с точки зрения безопасности, к сожалению, такие девайсы по-прежнему представляют собой печальное зрелище.

https://xakep.ru/2021/03/12/sex-in-the-digital-era/
источник
2021 March 13
Хакер — Xakep.RU
#реклама

🔳 Код ИБ онлайн: Вебинар 18.03 | 14:00 мск

💬 Тема: Как исправлять ошибки кода в живой среде?

☝🏼 Компания Lightrun покажет единственный в своём роде и кардинально новый метод дебага кода путём установления логов, метрик, трейсов и снапшотов в аппликацию прямо в живой среде продакшен.

Зачем это знать? Применение Lightrun в цикле разработки приводит к существенному сокращению Mean Time to Repair (среднее время устранения проблем), минимизирует потенциальный ущерб и значительно повышает производительность разработок

👤 В роли эксперта выступит Леонид Блувштейн - основатель Lightrun. До Lightrun занимал руководящие должности в нескольких успешных стартапах, разрабатывал сложные системы в элитном кибер-подразделении 8200 Армии обороны Израиля.

На вебинаре всего 500 мест:
https://codeib.ru/event/lightrun-2021-03-18-69/page/lightrun-18-03?utm_source=anons&utm_medium=post&utm_campaign=xakep
источник
2021 March 15
Хакер — Xakep.RU
Еще одна уязвимость нулевого дня в Chrome находится под атаками

Третья 0-day уязвимость в этом году была исправлена с релизом Chrome 89.0.4389.90 для Windows, Mac и Linux. Баг в движке Blink уже находится под атаками.

https://xakep.ru/2021/03/15/blink-0day/
источник
Хакер — Xakep.RU
HTB Reel2. Захватываем машину через Outlook и разбираемся с технологией Just Enough Administration #htb #reel2 #hack #подписчикам

В этой статье я покажу, как пройти машину Reel2 с площадки HackTheBox, и на ее примере мы познакомимся с векторами атаки на Outlook Web App, научимся генерировать список паролей из инфы о пользователей, поработаем с WS-Management и поищем уязвимости в настройках Just Enough Administration (JEA).

https://xakep.ru/2021/03/15/htb-reel2-jea/
источник
Хакер — Xakep.RU
Серверы Microsoft Exchange атакуют шифровальщики, а для ProxyLogon появился новый эксплоит

Злоумышленники продолжают атаки на уязвимые перед багами ProxyLogon серверы Microsoft Exchange. Теперь на них устанавливают майнинговую малварь и шифровальщика DearCry. Тем временем, в сети появился еще один эксплоит для этих проблем.

https://xakep.ru/2021/03/15/dearcry-and-new-poc/
источник