Рубрика «информационная безопасность» - 212

Еще две 0-day Windows 10 попали в открытый доступ - 1

Буквально на следующий день после публикации уязвимости в Планировщике заданий Windows 10 ИБ-исследовательница SandboxEscaper выложила еще два 0-day эксплойта из своей коллекции. Новые бреши обеспечивают пользователю несанкционированное повышение прав и позволяют выйти из песочницы Internet Explorer 11.
Читать полностью »

Биометрическая идентификация человека – это одна из самых старых идей для распознавания людей, которую вообще попытались технически осуществить. Пароли можно украсть, подсмотреть, забыть, ключи – подделать. А вот уникальные характеристики самого человека подделать и потерять намного труднее. Это могут быть отпечатки пальцев, голос, рисунок сосудов сетчатки глаза, походка и прочее.

Face Anti-Spoofing или технологично узнаём обманщика из тысячи по лицу - 1

Конечно же, системы биометрии пытаются обмануть! Вот об этом мы сегодня и поговорим. Как злоумышленники пытаются обойти системы распознавания лица, выдав себя за другого человека и каким образом это можно обнаружить.

Читать полностью »

На днях в блоге Elastic появилась запись, в которой сообщается о том, что основные security-функции Elasticsearch, выведенные в open source-пространство более года назад, теперь являются бесплатными для пользователей.

В официальной блогозаписи содержатся «правильные» слова о том, что open source должен быть бесплатным и что владельцы проекта строят свой бизнес на прочих дополнительных функциях, которые предлагаются ими для enterprise-решений. Теперь в базовые сборки версий 6.8.0 и 7.1.0 включены следующие security-функции, ранее доступные только по gold-подписке:

  • TLS для шифрованной связи.
  • Файл и native-реалм для создания и управления пользовательскими записями.
  • Управление доступом пользователей к API и кластеру на базе ролей; допускается многопользовательский доступ к Kibana с использованием Kibana Spaces.

Однако перевод security-функций в бесплатную секцию — это не широкий жест, а попытка создать дистанцию между коммерческим продуктом и его главными болячками.

А они у него есть и серьезные.
Читать полностью »

Что такое Tabnabbing?

Про это написано уже множество статей, например, эта и на OWASP.

Если вкратце — управление вкладкой браузера через дочернюю вкладку, открытую с target="_blank". Установив ссылку на внешний сайт с target="_blank", сайт будет иметь доступ к window.opener, через который можно сменить location у вкладки, с которой ведет ссылка. Все крупные сервисы, разрешающие вставлять ссылки, защищают пользователя от такого поведения через добавление rel=«noopener» или прокси-страницу.

Да даже когда такая была в Яндекс.Почте — ее признали и закрыли.

Но не в Турбо-страницах

Читать полностью »

В онлайне мобилизуется децентрализованная сеть сторонников распечатывания оружия. Они анонимно делятся чертежами, советами, и создают своё сообщество. И простого способа остановить их не существует.

Пистолеты из 3D-принтера вернулись, и теперь их уже не остановить - 1

В США снова растёт сеть сторонников распечатывания оружия на 3D-принтере – но сейчас уже всё по-другому. В отличие от предыдущих попыток популяризации оружия, которое можно печатать на 3D-принтере, данная операция полностью децентрализована. У неё нет никакой штаб-квартиры, торговых марок и лидера. И стоящие за ней люди считают, что такое положение вещей гарантирует неспособность правительств остановить их.

«Если они захотят прийти за мной, сначала им нужно будет меня найти, — говорит Тролль Иван [Ivan the Troll], член группы. – Я один из многих единомышленников, занимающихся этой работой».
Читать полностью »

В свежей Windows 10 уже обнаружена уязвимость нулевого дня - 1

Независимая ИБ-исследовательница под ником SandboxEscaper опубликовала эксплойт к актуальной версии Windows 10. Уязвимость Планировщика заданий (Task Scheduler) позволяет взломщику получить дополнительные права в системе и открыть файлы с уровнем доступа SYSTEM.
Читать полностью »

На днях эксперты по информационной безопасности выяснили, что персональные данные известных пользователей Instagram попали в общий доступ. Пострадало почти 50 млн человек. Чуть позже выяснилось, что утечка связана с маркетинговым агентством Индии.

В каждой из утекших записей содержались личные данные блогеров Instagram, включая биографию, фотографию профиля, количество фолловеров, данные геолокации, электронную почта и номер мобильного телефона.
Читать полностью »

От обычного пользователя до полноправного администратора сервера (XSS, LFI, Web-Shell) - 1

В начале года мне написал сотрудник одной фирмы. Как я понял, в компании произошел небольшой конфликт. Из-за которого существовал риск компроментации системы каким-то из сотрудников. Решение провести аудит системы определенно было правильное. Ведь результаты проверки приятно удивили меня, и «неприятно» удивили заказчика.
Читать полностью »

Полицейских РФ хотят оснастить компактными видеокамерами с распознаванием лиц - 1

Чуть больше двух лет назад полицейским в России начали выдавать видеорегистраторы (на фото). Сейчас технология выходит на новый уровень: носимые видеокамеры подключают к системе распознавания лиц, сообщают «Ведомости».

Систему распознавания лиц для МВД разработала компания NtechLab, которая прославилась мобильным приложением FindFace для установления личности прохожих, а также для поиска профилей «ВКонтакте» актрис из порнофильмов (осторожно, по ссылке 18+, NSFW).
Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js