2019-01-15 12:26 pm

All passwords are created equal

https://www.ubergizmo.com/2019/01/judge-rules-cannot-force-touch-id-face-id/

Все пароли равны, и нет более равных, нежели другие. Раз деюре нельзя использовать терморектальый криптоанализ для принуждения подзреваемых к вбиванию алфавитно-цифрового пароля или пинкода – то нельзя и принуждать к разлочке телефонов/планшетов путем форсированного прикосновения к сенсору отпечатков или тыкания мордой лица в камеру с распознаванием образа радужной оболочки глаза, как-то так.
2018-12-06 01:50 pm

In for a penny

https://www.nytimes.com/2018/12/06/technology/huawei-arrest-meng-wanzhou.html

In for pound...

А вот нефик продавать телеком барахло с американскими процессорами, американскими же модулями памяти и лазерами – подсанкционным аятоллам, комуниздить IP и встраивать китайские бэкдоры куда не просили.

That said – арест очень необычный, и тайминг у него – странный слегка. Может это канадская месть за Nortel, а может и вообще подстава какая. Черт его знает :(
2018-04-06 11:44 pm

Кого в этот раз поломают?

https://www.securitylab.ru/news/492502.php

В Spring framework – нашли RCE (не очень типичная штука для Java)...
2018-03-23 02:21 pm

Как должна была бы выглядеть настоящая киберспецоперация

https://www.forbes.com/sites/thomasbrewster/2016/12/20/methbot-biggest-ad-fraud-busted/#4b03f5764899

технические детали (cовсем цуцуть, контора не палиццо):

https://cdn2.hubspot.net/hubfs/3400937/Resources/WO_Methbot_Operation_WP.pdf?__hssc=116186969.1.1521804245616&__hstc=116186969.1320d73dcaef5c3785139980f311cedd.1521804245615.1521804245615.1521804245615.1&__hsfp=3906513437&hsCtaTracking=9c93c640-c638-4e10-8709-1f8e15d8c345%7C6338de37-adf9-48ea-b44a-a243fbd1685d

Пока шли выборы и пред/поствыборная суета – злобные русские хакеры – пилили бабулет путем прокидывания рекламщиков на деньги, примерно от 20 до 35 миллионов долларов за неделю. Почти 1 миллион уникальных IPv4 адресов в ботнете (само собой, это не ботнет из инфцированных компов, а купленные или взятые в аренду cети, проведенные по ARINу, RIPE и AFRINIC-у как домосети или филиалы крупных североамериканских ISP, всяих там Verizon-ов и ATT – все по-взрослому), около тысячи серверов с США и Европе, скриптованные бровзероэмуляторы с поддержкой в том числе имитации просмотра видео и флешплеера, качественная логика, вплоть до учета граблей в JSдвижках тех или иных бровзеров, имитацией активности в соцсетях и онлайн-патчингом наиболее злобных антифрод скриптов, сеть сайтов / дорвеев и тд – итого до 300 миллинов кликов/лайков и прочих impressions в сутки от дорогих аудиторий, чаще всего - североамериканских, иногда - западноевропейских. Одни только IPшники 4-5 лямов денег стоили, хостинг с пирингом еще с полляма в месяц or more, и тд.

Вот если бы они этим хозяйством принялись бы говнотвиты рассылать и лайки ставить в поддержку кандидатов – вот это было бы реальное вмешательство. А что там у Мюллера индайтнули – детский сад какой-то, чесслово.
2018-01-23 07:38 pm

Занятно

http://www.securitylab.ru/news/490977.php

Патчи-то от мелтдауна и спектра – говорят того, приводят к неожиданным ребутам. Какой реприманд неожиданный(C)!
2018-01-22 04:46 pm

Королева вне подозрений

Или не вне? Прелюбопытное письмо от сенатора Джонсона – руководителю ФБР Кристоферу Рэю.
https://www.documentcloud.org/documents/4356711-Letter-From-Ron-Johnson-to-Christopher-Wray.html

Мадам Клинтон, оказывается, вполне ожидаемо переписывалась с Президентом США Обамой со своего гаджета посредством притуалетного говносервера во время визита в Китай в 2009м году – при том, что в тот момент, скорее всего – на ее сервере не было не то, чтобы NSAшного, а вообще – никакого (гражданский SSL-сертификат туда прикрутили к марту, в визит был в феврале) шифрования. Китайцы же известны своей любовью к фаерволам и tcpdump-анию всего и вся, особенно сессий SMTP, и POP3/IMAP с телефонов госсекретарей США по открытому интернету. Как в таких случаях говорят канцелярским языком – sophisticated adversary. Продвинутый/вумный условный противник. Товарищ Обама, помнится, говорил, что не был в курсе притуалетного сервера своего госсекретаря Клинтон. А теперь, выходит – был? Как далеко наверх простирается возможный калюжен по отмазыванию мадам Клинтон? Lock'em up. #ReleaseTheMemo .
2018-01-01 04:20 pm

Суды-пересуды

про айфоны и батарейки...

https://siguza.github.io/IOHIDeous/
https://github.com/Siguza/IOHIDeous

Как всегда в таких случаях – доработать чудка напильником. Работает. Apple, походу, положить на информационную безопасность десктопной/серверной ОС, раз баунти программы только на айпады и айфоны распространяется (хотя подобных CVE за прошлый год вроде было, и их даж чинили). И судить никто никого не будет.

Все, впрочем, как всегда. Если злобный хацкер смог, обманом, эксплуатацией какой-то дыры в каком-то ПО, взаимодействующем с внешним миром, или еще как-– выполнить свой код на вашей системе (под даже самым антиподом суперпользователя, какой только есть) – это уже не совсем ваша система. Касается 99.9% систем независимо от ОС, хотя и было сказано про дырявые маздайки на 32-битных Intel x86 системах начала нулевых.
2017-12-03 08:15 am

Removal and retention, или lock 'em up уже.

Вот так выглядит реальная работа "органов".

https://www.washingtontimes.com/news/2017/dec/2/nghia-hoang-pho-former-nsa-employee-pleads-guilty/

Работавший в интересах АНБ c 2010 по 2015 года деятель с совсекретным допуском – некий Нгия Хоан Фо – признал себя виновным в том, что незаконно  выносил с работы секретные документы, и работал с ними дома, на не сертифицированном для обработки подобных документов ноутбуке (с маздайкой и антивирусом Касперского), БЕЗ какого-либо намерения что-то там куда-то сливать. Для удобства токмо. Безопасные вычсистемы – действительно не очень дружественны пользователям. В итоге его удобств, однако –– совсекретные документы, как это часто бывает в случаях нарушения тупых занудных и мешающих жить правил безопасности –– утекли хакерам, связанным с ФСБ РФ. Наверное, чекисты распилили на этом деле – немало денег, медалек и звезд на погоны – и правильно: сработали четко и красиво против лошья с спецдопуском уровня top secret. К сожалению, для конторы Касперского – такое сотрудничество с кремлинами, какое предполагается в этом деле – означет конец сотрудничества с правительственными заказчиками в западных странах, такое.

Дядюшка Фо, похоже –  получит от года до десяти за свои художества, и утратит спецдопуск к материалам, составляющим государственную тайну.

Клинтонша и вся ее камарилья, виновная в том, что совсекретные документы государственного департамента США оказались черт его знает где – на левых серверах, планшетах, телефонах и персональных компьютерах секстеров-педофилов, и просматривались через небезопасные сетевые соединения из сетей общего пользования недружественных стран - должны предстать перед судом, period. Для удобства там пользования, или удаления, в случае если кто заинтересуется – не cуть важно. Вынес из спецсети госоргана секретный документ – предстал перед судом. Посмотрел совсекретный документ через паблик интернет – предстал перед судом. Удивительно, как юристы мистера Фо не сослались на мадам Клинтон, Хуму Абедин и всю их гопстопкомпашку, которая не то, что перед судом не предстала – но и выговоров не получила, и спецдопусков не лишилась....
2017-12-01 09:35 am

Эцих с гвоздями

http://vse.media/servera-privatbanka-vzlomanyi-dokumentyi/
Read more... )
Кто-то чудка хакнул украинский приватбанк(крупнейший банк страны, нонче государственный), и утянул данные куда-то в Москву. Интересен не так сам факт, как детали работы бюрократической машины, которая видит, что тянутся данные, которые не должны тянуться вообще, а особенно в некое место, но тянутся – в оное место. Пока большой начальник скомандовал что-то – слив и закончился сам по себе, и место освободилось. Есть у меня нехорошая чуйка, что нашое доблестное федеральное правительство, да и крупные корпорации типа снискавшего печальную известность эквифакса, в плане скорости работы шестеренок – ничем не лучше.

Бонус: СМС-оповещение таки работает, и таперичи на одном из серверов приватбанка – место появиось. Может, нерадивые cотрудники смогут там эта, торрентов натянуть или мож майнер какой поставить.

Эцих с гвоздями, к сожалению, нерадивым сотрудникам – не светит.

Интересно посмотреть, смогут ли физлица-клиенты судить приватбанк/государство. А еще – чисто теоретически, если бы хакнули, примером, BoA или велсфарго – что смогли бы в таком раскладе отсудить наши физлица.

Банк что-то говорит про security audit и pentesting, и что изображен был ровно этот процесс, и что реальной утечки не было. А что ему еще говорить, банку-то. А вот чем федеральное правительство, или какой-нить там эквифакс лучше – неясно.
2017-11-27 01:25 am

S for "Security" in IoT

https://www.nature.com/news/ai-controlled-brain-implants-for-mood-disorders-tested-in-people-1.23031

Вроде недавно в каком-то сериале такое показывали (NCIS: New Orleans, кажись) – и тут на тебе. Взаправду в головы людям вживляют импланты с обратной связью, "искуственным интеллектом" и некоей связностью – каковые будут cобирать информацию для господ военыых эскулапов и устраивать мозгу мини-электрошоки для коррекции настроения и купирования приступов всяких недугов, от депрессии до эпилепсии. Да, предыдущие  – менее сетевые и умные импланты – вобщем оказались эпичным (или не очень, как посмотреть) фейлом.

Понятно, прям совсем как в кино эти импланты не хакнут right away. Пока что. Но вот потом...

Интернет вещей прям в голове – очешуенно безопасно. Отсутствие буквы S (ecurity) / буквы Б (езопасность) – в IoT / интернете вещей – символизирует.
2017-11-22 11:33 am

Ату их, ату!

https://www.bloomberg.com/news/articles/2017-11-21/uber-concealed-cyberattack-that-exposed-57-million-people-s-data
Убер слил хацкерам персональные данные 57 миллионов физлиц: 50 миллионов клиентов и 7 миллионов водителей.

https://www.bloomberg.com/news/articles/2017-11-22/uber-sued-for-negligence-after-disclosing-massive-data-breach
Уже подали на них в суд.

Мораль. Не храните паролей в VCS. И к прод серверам тех же логинов/пасов, что к VCS – не используйте.

Update:
http://money.cnn.com/2017/11/22/technology/uber-hack-consequences-cover-up/index.html
http://money.cnn.com/2017/11/21/technology/uber-hacked-2016/index.html

Пока что – они отстегнули хакерам 100к, попали на 20М штрафов в пользу государства, и еще непонятно на сколько денег на иск от пользователей. Не знаю, сколько бы стоила заморочка с раздельным хранением кода и настроек – но кмк – явно дешевле.

Update2: мораль для члена касты ДиВов: cтоит стараться, чтобы у организации – была правильная оценки стоимости инфосека; она слишком часто бывает или заниженной, или завышенной – и плохо и то, и другое.
2017-10-18 02:19 am

О плохих друзьях

Read more... )

https://foia.state.gov/searchapp/DOCUMENTS/HRCEmail_August_Web/IPS-0092/DOC_0C05771759/C05771759.pdf

Часть прельстивых эпистоляриев товарища Вайнштейна товарищу Клинтон – таки проходила через притуалетный сервер с совсекреткой. Такого даж нарочно не придумаешь.

On a side note – вот так и оказываются совсекретные емейлы сначала на притуалетном сервере, а потом (allegedly) у китайских тисипидамперов, и на незащищенном ПК у педофила-секстера без допусков. Кто-то взял – и переслал. Ровно как письма от дяди Харви. И got away with it. Так же ж удобно. А инфосек и нацбез могут идти в пеший тур с эротическим уклоном. Вишня-вишня, зимняя вишня...никто ни в чем – не виноват.
2017-10-13 07:28 am

А VPN нужен положительно свой

http://www.securitylab.ru/news/488966.php

А то все эти хайдмаэсы – сливают тебя большому брату.
2017-10-10 02:11 pm

Еще чудка про overrated

http://www.bailis.org/papers/acidrain-sigmod2017.pdf

Какой там нафик AI, какие машинные переводы и какое там автоспасение от сложности. Provisional locking и set transaction isolation level serializable народ сплошь и рядом не может освоить. Хотя, может тут где-то и есть сермяжная правда – кое-кого было бы неплохо заавтоматизировать.
2017-09-09 01:29 am

Ату их, ату!

https://www.usatoday.com/story/money/2017/09/08/massive-equifax-cyberattack-triggers-class-action-lawsuit/645632001/

Давить жадных гондурасов в судах – только так (может быть) и поймут, как нельзя экономить на инфосеке :) Да, для конкретного физлица – толку в этом иске немного. Выдадаут, если дело выгорит (что под ооочень большим вопросом) –  бесплатный доступ к мониторилке на год-другой, и компенсации там, 100 лямов (хотелки называют космические – до 70 миллиардов, потенциально – самый дорогой class-action иск в истории США) на 143М народу – по 70 центов на брата. Но ондурасов надо как-то наказывать, раз государство не хочет поинтересоваться законностью, эм, например – продажи акций компании руководством перед публикацией отчета о взломе.
2017-07-08 10:31 pm

Russia election intereference saga, часть N

Некоторое время назад NYT (https://www.nytimes.com/reuters/2017/06/28/technology/28reuters-kasperskylab-probe.html) писали, что наши доблестные депутаты хотят, с подачи части озабоченных силовиков, запретить всем нашим силовикам пользовать антивирус Касперского. На фоне расследования ФБР allegedly имевшей место деятельности подконтрольных спецлужбам РФ хакеров по вмешательству в выборы-2016, и некоторых схожего смысла инцедентов (вмешательство в выборы), например, в Украине (в деле фигурировал антивирус Касперского). Представители Касперского все обвинения в связях со спецслужбами – отвергают. Поклеп на честную частную контору.

Видимо, не верят они, ироды, настоящим бомагам с мокрыми печатями, like so:


Вот, бомага, по ней черным по белому русским языком написано, что войсковая часть 43753, она же – контора "Лаборатория Касперского" – производит кошерный антивирус уровня кошерности Б1С, можно им пылесосить компы в сетях, содержащих гостайну до уровня "секретно". Туууупые пиндосы. Не верят серитификатам. Ужос-ужос.

Update (h/t [personal profile] 1master): Ларчик скорее всего –  открыватся незамысловато – с русским языком и согласованием падежов[(C) один мой знакомый по имени Бад] у служивых –  туговастенько, а упомянутая в сертификате как получатель в/ч – это на самом деле – орган сертификации.