<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
<channel>
<title>! ! ! УЯЗВИМОСТИ IT ! ! ! / Последние новости сегодня / news2.ru</title>
<link>http://news2.ru/</link> 
<description>Вы сами выбираете самые интересные и актуальные темы. Самые лучшие попадают на главную страницу.</description>
<ttl>10</ttl>
<language>ru</language>
<image>
<url>http://news2.ru/image/logo2x.png</url> 
<title>Новости 2.0</title> 
<link>http://news2.ru/</link> 
</image>
<item>
	<title>Microsoft внесла CCleaner в список потенциально нежелательных приложений</title>
	<link>https://www.news2.ru/story/607333/</link>
	<description>
	<![CDATA[<p>Стало известно о том, что встроенный в программную платформу Windows 10 антивирус Защитник Windows (Microsoft Defender) теперь классифицирует приложение CCleaner как потенциально нежелательное. Это следует из информации, которая недавно появилась на официальной странице Microsoft Security Intelligence.</p><p> </p><p>Напомним, приложение CCleaner представляет собой утилиту, предназначенную для очистки и оптимизации операционной системы путём удаления ненужных файлов, чистки реестра и др. В прошлом разработчики уже говорили о том, что Microsoft не поддерживает программы очистки реестра и не рекомендует их использовать.</p><p>"<em>Некоторые софтверные продукты, такие как утилиты очистки реестра, предполагают, что реестр нуждается в регулярном обслуживании или очистке. Однако некорректное изменение реестра с помощью этих утилит может повлечь за собой серьёзные проблемы. Эти проблемы могут потребовать переустановки операционной системы. Microsoft не может гарантировать того, что проблемы, которые потенциально могут быть вызваны подобными утилитами, возможно решить без переустановки системы</em>", - говорилось в сообщении Microsoft, которое было опубликовано в прошлом.</p><p>В Microsoft считают, что программное обеспечение не должно вводить пользователей в заблуждение, демонстрируя сообщения с неточной или преувеличенной информацией о состоянии операционной системы, записях реестра и других элементах. В компании пояснили, что на данный момент статус потенциально нежелательного приложения будет присваиваться только бесплатной версии CCleaner, поскольку в ней пользователям предлагается установить дополнительный софт, который не требуется для работы самой утилиты. В первую очередь речь идёт о других продуктах компании Piriform, являющейся разработчиком CCleaner.</p><p>Представитель Piriform сообщил о том, что в компании считают добавление утилиты в список потенциально нежелательных "ложным срабатыванием". В настоящее время разработчики CCleaner обсуждают возможные варианты решения данного вопроса с Microsoft и рассчитывают на то, что в ближайшее время ситуация изменится.</p><br>(<a href='https://3dnews.ru/1017084'>https://3dnews.ru/1017084</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Fri, 31 Jul 2020 05:42:23 +0300</pubDate>
	<author>X86</author>
	<id>607333</id>
	</item>

<item>
	<title>Техника незаметного искажения фотографий для нарушения работы систем распознавания лиц</title>
	<link>https://www.news2.ru/story/606734/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/606000/1595560477_21_606734_1595559645.png"><p><strong>Исследователи из лаборатории <a href="http://sandlab.cs.uchicago.edu/" rel="nofollow">SAND</a> при Чикагском университете разработали инструментарий <a href="http://sandlab.cs.uchicago.edu/fawkes/" rel="nofollow">Fawkes</a> с реализацией <a href="https://www.shawnshan.com/files/publication/fawkes.pdf" rel="nofollow">метода</a> искажения фотографий, препятствующего их использованию для обучения систем распознавания лиц и идентификации пользователей.</strong></p><p><strong><img src="/user_images/7432/606734_1595559645.png" /></strong></p><p>В изображение вносятся пиксельные изменения, которые незаметны при просмотре людьми, но приводят к формированию некорректных моделей при использовании для тренировки систем машинного обучения. Код инструментария написан на языке Python и <a href="https://github.com/Shawn-Shan/fawkes" rel="nofollow">опубликован</a> под лицензией BSD. Сборки <a href="http://sandlab.cs.uchicago.edu/fawkes/#code" rel="nofollow">подготовлены</a> для Linux, macOS и Windows.</p><p>Обработка фотографий предложенной утилитой перед публикацией в социальных сетях и других публичных площадках позволяет защитить пользователя от использования данных фотографий в качестве источника для обучения систем распознавания лиц. Предложенный алгоритм предоставляет защиту от 95% попыток распознавания лиц (для API распознавания Microsoft Azure, Amazon Rekognition и Face++ эффективность защиты составляет 100%). Более того, даже если в будущем оригинальные, необработанные утилитой, фотографии будут использованы в модели, при обучении которой уже применялись искажённые варианты фотографий, уровень сбоев при распознавании сохраняется и составляет не менее 80%.</p><p>Метод основывается на феномене "состязательных примеров", суть которого в том, что несущественные изменения входных данных могут привести к кардинальным изменениям логики классификации. В настоящее время феномен "состязательных примеров" является одной из главных нерешённых проблем в системах машинного обучения. В будущем ожидается появление систем машинного обучения нового поколения, лишённых рассматриваемого недостатка, но эти системы потребуют значительных изменений в архитектуре и подходе к построению моделей.</p><p>Обработка фотографий сводится к добавлению в изображение комбинации пикселей (кластеров), которые воспринимаются алгоритмами глубинного машинного обучения как характерные для изображаемого объекта шаблоны и приводят к искажению признаков, применяемых для классификации. Подобные изменения не выделяются из общего набора и их чрезвычайно трудно обнаружить и удалить. Даже имея оригинальное и модифицированное изображения, проблематично определить, где оригинал, а где изменённая версия.</p><p><img src="/user_images/7432/606734_1595559561.png" /></p><p>Вносимые искажения демонстрируют высокую стойкость против создания контрмер, нацеленных на выявления фотографий, нарушающих корректное построения моделей машинного обучения. В том числе не эффективны методы на основе размытия, добавления шумов или наложения фильтров на изображение для подавления пиксельных комбинаций. Проблема в том, что при наложении фильтров точность классификации падает значительно быстрее, чем определимость пиксельных шаблонов, и на том уровне, когда искажения будут подавлены, уровень распознавания уже нельзя считать приемлемым.</p><p>Отмечается, что как и большинство других технологий для защиты конфиденциальности, предложенная техника может использоваться не только для борьбы с неавторизированным использованием публичных изображений в системах распознавания, но и как инструмент для скрытия злоумышленников. Исследователи полагают, что проблемы с распознаванием в основном могут коснуться сторонних сервисов, бесконтрольно и без разрешения собирающих информацию для обучения своих моделей (например, сервис Clearview.ai предлагает БД распознавания лиц, <a href="https://www.nytimes.com/2020/01/18/technology/clearview-privacy-facial-recognition.html" rel="nofollow">построенную</a> на индексации около 3 миллиардов фотографий из социальных сетей). Если сейчас в коллекциях подобных сервисов находятся преимущественно достоверные изображения, то при активном использовании Fawkes, со временем, набор искажённых фотографий окажется больше и модель будет считать их более приоритетными для классификации. На системы распознавания спецслужб, модели которых строятся на основе достоверных источников, опубликованный инструментарий повлияет в меньшей степени.</p><p>Из близких по назначению практических разработок можно отметить проект <a href="https://benswift.me/assets/documents/preprints/browne_et_al_2020_camera_adversaria.pdf" rel="nofollow">Camera Adversaria</a>, развивающий <a href="https://play.google.com/store/apps/details?id=com.kieranbrowne.cameraadversaria" rel="nofollow">мобильное приложение</a> для добавления на изображения <a href="https://ru.wikipedia.org/wiki/%D0%A8%D1%83%D0%BC_%D0%9F%D0%B5%D1%80%D0%BB%D0%B8%D0%BD%D0%B0" rel="nofollow">шума Перлина</a>, мешающего корректной классификации системами машинного обучения. Код Camera Adversaria <a href="https://github.com/kieranbrowne/camera-adversaria" rel="nofollow">доступен</a> на GitHub под лицензией EPL. Другой проект <a href="https://www.cs.umd.edu/~tomg/projects/invisible/" rel="nofollow">Invisibility cloak</a> нацелен на блокирование распознавания камерами наблюдения через создание специальных узорчатых плащей, футболок, свитеров, накидок, плакатов или шляп.</p><br>(<a href='https://www.opennet.ru/opennews/art.shtml?num=53414'>https://www.opennet.ru/op...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/606000/1595560477_21_606734_1595559645.png" type="image/jpeg"/>
	<pubDate>Fri, 24 Jul 2020 06:14:36 +0300</pubDate>
	<author>Юлька с н2</author>
	<id>606734</id>
	</item>

<item>
	<title>BadPower - атака на адаптеры быстрой зарядки, способная вызвать возгорание устройства</title>
	<link>https://www.news2.ru/story/606624/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/606000/1595440673_53_e83da9c3fc548d53d15ec45221c12710.png"><p>Исследователи безопасности из китайской компании Tencent представили (интервью) новый класс атак BadPower, нацеленный на поражение зарядных устройств для смартфонов и ноутбуков, поддерживающих протокол быстрой зарядки. Атака позволяет инициировать передачу зарядным устройством чрезмерной мощности, на которую не рассчитано оборудование, что может привести к выходу из строя, расплавлению частей или даже возгоранию устройства.</p><p><img src="https://images.cntechpost.com/2020/07/e83da9c3fc548d53d15ec45221c12710.png" /></p><p>Атака производится со смартфона жертвы, управление которым захвачено атакующим, например, через эксплуатацию уязвимости или внедрение вредоносного ПО (устройство одновременно выступает в качестве источника и объекта атаки). Метод может применяться для физического повреждения уже скомпрометированного устройства и проведения диверсий, способных вызвать пожар. Атака применима к зарядным устройствам, поддерживающим обновление прошивки и не использующим верификацию загружаемого кода по цифровой подписи. Зарядные устройства, не поддерживающие перепрошивку, атаке не подвержены. Степень возможных повреждений зависит от модели зарядного устройства, выдаваемой мощности и наличия механизмов защиты от перегрузки у заряжаемых устройств.</p><p>Протокол быстрой зарядки по USB подразумевает наличие процесса согласования параметров зарядки c заряжаемым устройством. Заряжаемое устройство передаёт зарядному устройству сведения о поддерживаемых режимах и допустимом напряжении (например, вместо 5 вольт сообщается о возможности принять 9, 12 или 20 вольт). Зарядное устройство может контролировать параметры в ходе зарядки, изменять скорость заряда и регулировать напряжение в зависимости от температуры.</p><p>В случае распознания зарядным устройством заведомо завышенных параметров или внесения изменений в код управления ходом зарядки, зарядное устройство может выдать параметры заряда, на которые устройство не рассчитано. Метод проведения атаки BadPower связан с повреждением прошивки или загрузкой на зарядное устройство модифицированной прошивки, выставляющей максимально возможное напряжение. Мощность зарядных устройств стремительно растёт и, например, Xiaomi планирует в следующем месяце выпустить устройства, поддерживающие технологии быстрой зарядки на 100 и 125 Вт.</p><p>Из 35 протестированных исследователями адаптеров быстрой зарядки и внешних аккумуляторов (Power Bank), выбранных из доступных на рынке 234 моделей, атака оказалась применима к 18 устройствам, выпускаемым 8 производителями. Атака на 11 из 18 проблемных устройств оказалась возможной в полностью автоматическом режиме. Для замены прошивки на 7 устройствах потребовались физические манипуляции с зарядным устройством. Исследователи пришли к выводу, что степень безопасности не зависит от используемого протокола быстрой зарядки, а связана исключительно с возможностью обновления прошивки по USB и с применением криптографических механизмов верификации операций с прошивкой.</p><p>Перепрошивка некоторых зарядных устройств производится через штатный USB-порт и позволяет выполнить модификацию прошивки с атакуемого смартфона или ноутбука без применения спецоборудования и скрыто от владельца устройства. По данным исследователей около 60% чипов предлагаемых на рынке чипов быстрой зарядки позволяют в финальных продуктах организовать обновление прошивки через USB-порт.</p><p>Большую часть связанных с технологией атаки BadPower проблем можно устранить на уровне прошивки. Для блокирования атаки производителям проблемных зарядных устройств предложено усилить защиту от неавторизированной модификации прошивок, а производителям потребительских устройств добавить дополнительные механизмы контроля перегрузки. Пользователям не рекомендуется использовать переходники с Type-C для подключения устройств быстрой зарядки к смартфонам, не поддерживающим такой режим, так как подобные модели хуже защищены от возможных перегрузок.</p><br>(<a href='https://www.opennet.ru/opennews/art.shtml?num=53401'>https://www.opennet.ru/op...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/606000/1595440673_53_e83da9c3fc548d53d15ec45221c12710.png" type="image/jpeg"/>
	<pubDate>Wed, 22 Jul 2020 20:57:53 +0300</pubDate>
	<author>X86</author>
	<id>606624</id>
	</item>

<item>
	<title>Любой каприз за ваши деньги - Google открыл новые возможности</title>
	<link>https://www.news2.ru/story/606068/</link>
	<description>
	<![CDATA[<p>Американская юридическая фирма Boies Schiller Flexner, представляя интересы нескольких граждан, подала в суд на компанию Google за незаконный сбор и распространение личных данных пользователей.</p><p><img src="/user_images/238299/n2_1594817326.jpg" /></p><p>Всем известно, что многие компании имеют доступ и собирают данные своих клиентов, формируя карту предпочтений и виртуальный портрет, которые потом помогают в продвижении продукции. Однако корпорация Google пошла еще дальше и стала продавать информацию правоохранительным органам США.</p><p>Этот факт вызвал такой широкий общественный резонанс, что об этом написало и американское издание The New York Times. Как выяснилось, корпорация готова предоставить любые данные, будь то переписка, история поиска, карта локаций пользователя и т.д. - только плати.</p><p>Это ненормально, но факт.</p><p>Так, истцы пожаловались, что Google собирал информацию через агрегаторы новостей, службы такси и другие популярные приложения, превращая смартфоны каждого в бомбу замедленного действия. Ведь неизвестно, когда бомбанет и к чему это приведет. Все собранные данные попадали на серверы Google, независимо от настроек приватности. В этом помогал механизм Firebase.</p><p>Юрист компании попытался немного перевести тему в интервью американскому изданию, не противореча обвинению. Он сказал, что службы компании были разработаны совсем не для того, чтобы красть личные данные с целью продажи, поэтому, когда в этом появляется необходимость, привлекаются специалисты. А их услуги не бесплатны. Именно поэтому компания берет деньги за предоставление информации, то есть в качестве компенсации.</p><p>Интересно выкрутился, да?</p><p>Однако, возвращаясь к ключевой проблеме, стоит добавить, что только за половину 2019 года спецслужбы США получили личные сведения со 165 тысяч учетных записей.</p><br>(<a href='https://nastya-maks.livejournal.com/3610932.html'>https://nastya-maks.livej...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Wed, 15 Jul 2020 15:54:02 +0300</pubDate>
	<author>Виноградинка</author>
	<id>606068</id>
	</item>

<item>
	<title>В даркнете продают доступ к московским камерам наблюдения</title>
	<link>https://www.news2.ru/story/605352/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/605000/1594226308_55_78d4192c0f129b59e8bd07a6b2b10fd4.jpeg"><p>7 июля группа экспертов по безопасности Shadow Intelligence в своем твиттере сообщила о появлении в даркнете объявления о продаже доступа к московским камерам наблюдения. Хакер под ником Zpoint готов предоставить доступ к "живому" видео с камер подъездов жилых домов, поликлиник, парков и школ. Некоторыми из камер можно управлять удаленно. Доступ к камерам возможен не только с компьютера, но и с мобильных устройств под управлением Android и iOS. Кроме того, в объявлении говорится и о записях видео за последние пять дней - столько данные хранятся на серверах ДИТ.</p><blockquote class="twitter-tweet"><p><a href="https://twitter.com/hashtag/breach?src=hashref_src=twsrc%5Etfw" rel="nofollow">#breach</a> - ECCH system - All video cameras in Moscow <a href="https://twitter.com/moscow?ref_src=twsrc%5Etfw" rel="nofollow">@moscow</a> - Threat actor Zpoint has put up for sale unauthorized access to the centralized application that controls all the cameras in Moscow City .<br />
<br />
Affected Country: RU<a href="https://twitter.com/hashtag/leaked?src=hashref_src=twsrc%5Etfw" rel="nofollow">#leaked</a> <a href="https://twitter.com/hashtag/CyberSecurity?src=hashref_src=twsrc%5Etfw" rel="nofollow">#CyberSecurity</a> <a href="https://twitter.com/hashtag/infosec?src=hashref_src=twsrc%5Etfw" rel="nofollow">#infosec</a> <a href="https://t.co/b2wv9w8mld" rel="nofollow">pic.twitter.com/b2wv9w8mld</a></p>- Shadow Intelligence (@shad0wintel) <a href="https://twitter.com/shad0wintel/status/1280411228414803969?ref_src=twsrc%5Etfw" rel="nofollow">July 7, 2020</a></blockquote><p>На сайте ДИТ указано, кто имеет доступ к московской системе видеонаблюдения.</p><blockquote><p>В соответствии с постановлением Правительства Москвы от 07.02.2012 № 24-ПП "Об утверждении положения о государственной информационной системе "Единый центр хранения и обработки данных" (далее - ЕЦХД) доступ на постоянной основе в ЕЦХД для получения информации в режиме реального времени предоставляется федеральным органам государственной власти, Мэру Москвы и уполномоченным им должностным лицам, а также органам государственной власти города Москвы в целях осуществления ими своих полномочий согласно компетенции.</p></blockquote><p>После появления сообщения о продаже представитель ДИТ <a href="https://www.rbc.ru/technology_and_media/08/07/2020/5f0587909a794738451ab0af" rel="nofollow">в комментарии РБК</a> заявил, что "предоставление доступа к системе наблюдения посторонним - это противоправное действие".</p><p>Эксперт по кибербезопасности из "Лаборатории Касперского" Дмитрий Галов отметил, что на специализированных форумах хакеры действительно время от времени размещают подобные объявления. Причем речь идет не только о камерах Москвы, но и подобных системах по всему миру.</p><blockquote><p>"Злоумышленники активно интересуются подобными системами и пытаются получить доступ как к общественным камерам, так и к домашним. Для этого они могут эксплуатировать уязвимости в оборудовании, получать доступ из-за неправильной конфигурации используемого программного обеспечения или просто подбирать пароли", - пояснил Галов для РБК.</p></blockquote><script async src="//platform.twitter.com/widgets.js" charset="utf-8"></script><br>(<a href='https://habr.com/ru/news/t/510156/'>https://habr.com/ru/news/...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/605000/1594226308_55_78d4192c0f129b59e8bd07a6b2b10fd4.jpeg" type="image/jpeg"/>
	<pubDate>Wed, 08 Jul 2020 19:38:28 +0300</pubDate>
	<author>ramstor</author>
	<id>605352</id>
	</item>

<item>
	<title>Добавление одного символа в URL-адрес позволяет избавиться от рекламы на YouTube</title>
	<link>https://www.news2.ru/story/602788/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/602000/1592129873_40_602788_1592129559.jpg"><div><strong>12.06.2020</strong> [14:41], Владимир Фетисов</div><div> </div><div>Пользователи Интернета применяют разные средства, позволяющие просматривать контент без рекламы. Не так давно один из членов сообщества Reddit <a href="https://www.reddit.com/r/webdev/comments/gzr3cq/fyi_you_can_bypass_youtube_ads_by_adding_a_dot/" rel="nofollow"><strong>поделился</strong></a>, пожалуй, наиболее простым способом избавления от рекламы при просмотре роликов на YouTube. Не нужно устанавливать блокировщик рекламы или использовать что-то более сложное, достаточно просто добавить точку в URL-адрес записи и реклама не будет транслироваться.</div><div> </div><div><img src="/user_images/234041/602788_1592129559.jpg" /></div><div><p>Например, если вы не оформили подписку YouTube Premium, то при просмотре видео <strong>"youtube.com/reallycoolvideo"</strong> будет транслироваться реклама, а если ссылка примет вид <strong>"youtube.com./reallycoolvideo"</strong> - нет. Таким образом, всего одна точка, добавленная после доменного имени, позволяет заблокировать демонстрацию рекламы. Данный способ работает при просмотре контента с помощью настольных браузеров. Для его использования на мобильных устройствах требуется переключиться на десктопную версию сайта.</p><p>Возможность блокировки рекламного контента путём добавления точки к URL-адресу обусловлена тем, что многие веб-страницы не могут корректно определять правильность написания адреса. Для этого создавалась технология Cross-Origin Resource Sharing, но многие веб-сайты попросту не используют её. Как правило, рекламный контент загружается со сторонних ресурсов, которые в большинстве случаев не могут определить URL-адрес, если в него добавлена точка. Поскольку адрес не распознаётся, рекламный контент не подгружается.</p><p>Можно сказать, что данный способ обхода рекламы появился из-за упущения разработчиков. Примечательно, что добавление точки к URL-адресу работает и на других ресурсах. Например, с помощью данного способа можно не оформляя подписку читать материалы <strong>The New York Times</strong>, <strong>The Washington Post</strong>, <strong>Wired</strong> и др.</p><p>Поскольку о данной лазейке стало известно широким массам, вероятнее всего, разработчики постараются её закрыть. Однако до тех пор ничто не мешает ею пользоваться.</p></div><br>(<a href='https://3dnews.ru/1013284'>https://3dnews.ru/1013284</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/602000/1592129873_40_602788_1592129559.jpg" type="image/jpeg"/>
	<pubDate>Sun, 14 Jun 2020 13:17:52 +0300</pubDate>
	<author>BSlighter</author>
	<id>602788</id>
	</item>

<item>
	<title>Разработчикам ПО предложен бесплатный удалённый доступ к серверам Эльбрус</title>
	<link>https://www.news2.ru/story/602787/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/602000/1592129104_75_602787_1592128699.jpg"><p>12.06.2020 [20:10], Алексей Степин</p><p>Любая платформа не имеет смысла без программного обеспечения, а программная часть должна учитывать архитектурные особенности системы для достижения наибольшей эффективности. Российские процессоры Эльбрус уникальны, а значит, инициатива компании-разработчика, МЦСТ, открывшей "сетевую лабораторию" поможет разработчикам ПО.</p><p>Российские процессоры Эльбрус используют архитектуру VLIW. Они также имеют механизм динамической бинарной трансляции, что позволяет запускать ПО для архитектуры x86, но ценой потери производительности. Вот почему разработка нативных программ, непосредственно работающих в системе с Эльбрус, или портирование так важны для успеха платформы.</p><p><img src="/user_images/234041/602787_1592128699.jpg" /></p><p>Наиболее продвинутые модели процессоров Эльбрус имеют 8 ядер (Эльбрус-8C/CB), и в планах МЦСТ есть модели с 16 ядрами. Разработчики осознают всю важность программной части платформы, поэтому на базе Центра исследований и разработок МЦСТ и ИНЭУМ была открыта "сетевая лаборатория", включающая в себя несколько систем на базе этих процессоров, к которым можно получить удалённый доступ, причём бесплатный. Максимальный срок составляет 3 месяца, но он может быть продлён.</p><p><img src="/user_images/234041/602787_1592128390.jpg" /></p><p>При этом доступна не только текстовая консоль (через SSH), но и графическая, за счёт проброса X11 или VNC. Стенды являются многопользовательскими, поэтому права системного администратора не предоставляются, но в случае необходимости можно обратиться за получением уровня суперпользователя. А если требуется монопольный доступ к системе, её можно получить во временное пользование физически.</p><p>Для получения сетевого доступа достаточно заполнить заявку и копию открытого ключа в формате OpenSSH на адрес <a href="http://user@mcst.ru" rel="nofollow"><strong>user@mcst.ru,</strong></a> а бланк заявки можно <a href="http://mcst.ru/lab" rel="nofollow"><strong>скачать с сайта МЦСТ</strong></a>. Отдельно оговаривается, что заявитель должен предоставить описание своего проекта, обязан изучить документацию и не может публиковать результаты без предварительного согласования.</p><br>(<a href='https://servernews.ru/1013303'>https://servernews.ru/101...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/602000/1592129104_75_602787_1592128699.jpg" type="image/jpeg"/>
	<pubDate>Sun, 14 Jun 2020 13:05:02 +0300</pubDate>
	<author>BSlighter</author>
	<id>602787</id>
	</item>

<item>
	<title>На хакерских форумах бесплатно распространяют базу из 26 млн учетных записей LiveJournal</title>
	<link>https://www.news2.ru/story/600766/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/600000/1590596050_89_244413f98d2640427a93a3f90372f8e7.png"><p>Начиная где-то с 8 мая 2020 года на различных хакерских форумах стали появляться ссылки на дамп, предположительно, содержащий 33 717 787 уникальных учетных записей LiveJournal. Он включал простые текстовые пароли, а также адреса электронной почты, имена пользователей и URL-адреса. Базу данных распространяли бесплатно.<br />
<br />
Изначально сообщалось, что данные учетных записей украли при взломе LiveJournal еще в 2014 году. <br />
<br />
Трой Хант после обращений пользователей добавил базу в службу уведомлений о нарушении Have I Been Pwned. Он отметил, что, похоже, это та же утечка, которая уже обсуждалась в прошлом году.</p><p>Однако, по словам Ханта, она произошла в 2017 году, что подтверждает имя файла дампа "LiveJournal_com_2017_33.7M.txt". При этом самые ранние доказательства утечки, которые получили ИБ-исследователи, относятся к 2018 году. Согласно информации HIBP, после удаления дублей база содержит данные 26 372 781 пользователей LiveJournal. <br />
<br />
Между тем DreamWidth, платформа для ведения блогов, созданная на основе старой кодовой базы LiveJournal, также подвергалась атакам с использованием старых комбинаций имен пользователей и паролей LiveJournal для взлома учетных записей. Дениз Паолуччи, бывшая комьюнити-менеджер в LiveJournal, ответила на твит Ханта об утечке, заявив, что ее компания Dreamwidth Studios занимается изучением атак, которые пересекаются с учетными данными в базе данных площадки. Паолуччи поделилась ссылками на бюллетени безопасности Dreamwidth от 2017 и 2018 годов, которые указывают на то, что учетные данные из дампа LiveJournal были скомпрометированы.<br />
<br />
<br />
На сегодняшний день LiveJournal так и не подтвердил, что утечка данных действительно произошла.<br />
<br />
Пока же пользователи могут пробить свой электронный адрес по базе в Have I Been Pwned. ИБ-исследователи рекомендуют тем, кто найдет себя в БД, сменить пароль, а также поменять пароли на других сайтах, если они дублируют входные данные с LiveJournal.<br />
<br />
По данным ZDNet, впервые база данных LiveJournal стала широко доступной в июле 2019 года. <br />
<br />
<br />
Еще недавно ее продавали за $35. После попадания в даркнет база данных LiveJournal оказалась на известном хакерском форуме, и затем ее начали распространять уже бесплатно в Telegram-каналах и на файлообменниках. <br />
<br />
Об утечке в мае сообщали российские СМИ со ссылкой на основателя и технического директора компании DeviceLock Ашота Оганесяна. Тот смог обнаружить в базе информацию о своём блоге и блогах своих знакомых. Кроме того, некоторые авторы ЖЖ, выборочно опрошенные журналистами, подтвердили, что данные, попавшие в открытый доступ, были актуальны на 2014 год. Некоторые блогеры отметили, что с 2014 г. не меняли логины и пароли на площадке несмотря на то, что администрация сайта рассылала пользователям письма с уведомлениями о необходимости изменить пароль.</p><br>(<a href='https://habr.com/ru/news/t/504046/'>https://habr.com/ru/news/...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/600000/1590596050_89_244413f98d2640427a93a3f90372f8e7.png" type="image/jpeg"/>
	<pubDate>Wed, 27 May 2020 19:14:09 +0300</pubDate>
	<author>ramstor</author>
	<id>600766</id>
	</item>

<item>
	<title>Исходный код оригинальной Xbox и код Windows NT 3.5 утекли в Сеть. Microsoft известно об инциденте, и в настоящее время ведется расследование.</title>
	<link>https://www.news2.ru/story/600416/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/600000/1590327792_53_Windows_NT_3.5_logo.png"><p>Исходный код оригинальной консоли Microsoft Xbox и код Windows NT 3.5 утекли в Сеть. Исходный код Xbox включает ядро операционной системы оригинальной консоли, кастомной версии Windows 2000. Как сообщили представители Microsoft изданию The Verge, компании известно об инциденте, и в настоящее время ведется расследование.</p><p>Хотя утекшая ОС консоли Xbox включает среды разработки, эмулятор Xbox Development Kit для тестирования и внутренние документы, это мало чем поможет разработчикам самодельных игр под Xbox. Энтузиасты и раньше в частном порядке обменивались исходным кодом и кодом ядра, и эта утечка вряд ли станет для них особенно полезной.</p><p>Неофициальные эмуляторы в течение многих лет пытались воспроизвести это ядро, но пока что поддержка есть только у сорока игр, в то время как официальных насчитывается порядка 900. У Microsoft есть собственные эмуляции для игр под Xbox и Xbox 360, однако они доступны только для Xbox One, но не для Windows-ПК.</p><p>Как уже упоминалось, помимо исходного кода Xbox в Сеть утекла практически финальная сборка Windows NT 3.5. Код включает все необходимые инструменты для разработки и позволит энтузиастам хорошенько изучить операционную систему. Поддержка Windows NT 3.5 закончилась в декабре 2001 года, и сейчас она используется только на ограниченном количестве устройств, поэтому утечка не будет иметь существенных последствий.</p><br>(<a href='https://www.securitylab.ru/news/508565.php'>https://www.securitylab.r...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/600000/1590327792_53_Windows_NT_3.5_logo.png" type="image/jpeg"/>
	<pubDate>Sun, 24 May 2020 16:43:12 +0300</pubDate>
	<author>X86-5</author>
	<id>600416</id>
	</item>

<item>
	<title>Бесплатная раздача игры GTA V обрушила магазин Epic Games Store</title>
	<link>https://www.news2.ru/story/599507/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/599000/1589477732_51_xw_1803937.jpg"><p>Культовая игра от студии Rockstar - Grand Theft Auto V - временно стала бесплатной в магазине Epic Games Store. Начиная с сегодняшнего дня владельцы ПК могут скачать полную версию хита (с бонусами для многопользовательского режима Grand Theft Auto Online) и навсегда оставить его у себя в библиотеке.</p><p>Однако серверы цифрового магазина не справились с наплывом желающих бесплатно забрать игру. Как следует из официального твиттер-аккаунта Epic Games, из-за ажиотажа сервис может работать с перебоями, показывать "ошибку 500" и обрывать загрузку. Проверка Вестей.Ru также показала, что сайт магазина не открывается.</p><p>Всплеск трафика на Epic Games Store мог затронуть и другие сервисы Epic. Например, в службе поддержки Fortnite подтверждают, что у пользователей ПК и "маков" могут наблюдаться неполадки при входе в игру и совершении внутриигровых покупок. Компания занимается расследованием причин сбоя.</p><p>Предположительно, бесплатная раздача GTA V продлится до 21 мая включительно. Чтобы скачать копию популярного экшена, для аккаунта Epic должна быть включена двухфакторная аутентификация.</p><p>С момента запуска Epic Games Store в декабре 2018-го компания бесплатно раздала уже несколько десятков игр. В январе представители Epic заявили, что продолжат делать подарки геймерам на протяжении 2020 года.</p><br>(<a href='https://www.vesti.ru/doc.html?id=3265106'>https://www.vesti.ru/doc....</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/599000/1589477732_51_xw_1803937.jpg" type="image/jpeg"/>
	<pubDate>Thu, 14 May 2020 20:35:32 +0300</pubDate>
	<author>X86-7</author>
	<id>599507</id>
	</item>

<item>
	<title>Facebook объяснил, почему удалял фотографию водружения Знамени Победы на Рейхстаге</title>
	<link>https://www.news2.ru/story/599140/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/599000/1589111586_61_aa8a05383564.jpg"><p>Facebook из-за ошибки автоматизированного инструмента удалял фотографии, на которой советский солдат водружает Знамя Победы над Рейхстагом. Об этом сообщил ТАСС официальный представитель компании.</p><p>"Этот контент был удален по ошибке нашими автоматизированными инструментами выявления нарушений и теперь восстановлен. Мы приносим извинения пользователям за любые возникшие в связи с этим неудобства", - сообщили в компании.</p><p>Из-за пандемии Facebook временно отправил домой команды, которые занимаются проверкой контента.</p><p>"Мы хотим, чтобы наша платформа оставалась безопасным местом для поддержания связи людей друг с другом в сложившейся ситуации, поэтому в данный момент мы больше полагаемся на наши автоматизированные системы обнаружения и удаления контента, который нарушает нормы сообщества. Чем меньше людей могут рассматривать публикации, изображения и комментарии, которые потенциально нарушают наши нормы, тем больше вероятность допущения некоторых ошибок", - сказал представитель компании, уточнив, что подобные случаи Facebook старается решить как можно быстрее.</p><p>Ранее российские пользователи Facebook обратили внимание на то, что службы безопасности социальной сети закрывали доступ к публикациям, содержащим снимок корреспондента фотохроники ТАСС Евгения Халдея "Знамя Победы над Рейхстагом".</p><p>"Ваша публикация нарушает наши нормы сообщества в отношении опасных людей и организаций. Ваша публикация скрыта от других. Эти нормы призваны предотвратить нанесение вреда кому-либо в реальном мире", - указывалось в сопроводительном сообщении соцсети.</p><br>(<a href='https://tass.ru/obschestvo/8437501'>https://tass.ru/obschestv...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/599000/1589111586_61_aa8a05383564.jpg" type="image/jpeg"/>
	<pubDate>Sun, 10 May 2020 14:51:57 +0300</pubDate>
	<author>X86</author>
	<id>599140</id>
	</item>

<item>
	<title>[ВЕРСИЯ]О Фейсбуке и бане за изображение Знамени Победы</title>
	<link>https://www.news2.ru/story/599082/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/599000/1589032556_51_599082_1589031574.jpg"><p>Уже несколько дней Рунет бурлит, мол, мордокнига блокирует или удаляет данное изображение:</p><p><img src="/user_images/53593/599082_1589031574.jpg" /></p><p> </p><p><br />
Пендосы, суки, фашисты и так дале.<br />
<br />
Но, оказывается, такая же хня происходила и с британским флагом Святого Георгия.</p><p><img src="/user_images/53593/599082_1589032263.jpg" />\</p><p>Даже сообщения были идентичны:</p><p><img src="/user_images/53593/599082_1589031627.jpg" /></p><p> </p><p>Так что всё это просто совпадение и техническая ошибка.<br />
</p><blockquote>Facebook извинился за "любое расстройство", сказав: "Наша команда просматривает миллионы страниц, постов и изображений каждую неделю, и мы иногда допускаем ошибку, как это, вероятно, и произошло здесь".</blockquote><br>(<a href='https://uposter.ru/blog/14886.html'>https://uposter.ru/blog/1...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/599000/1589032556_51_599082_1589031574.jpg" type="image/jpeg"/>
	<pubDate>Sat, 09 May 2020 16:55:55 +0300</pubDate>
	<author>X86</author>
	<id>599082</id>
	</item>

<item>
	<title>Facebook отправляет в бан за фото со знаменем Победы</title>
	<link>https://www.news2.ru/story/599046/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/599000/1589010190_60_599046_1589010144.jpg"><p><img src="/user_images/53593/599046_1589010144.jpg" /></p><p> </p><p><img src="/user_images/53593/599046_1589009619.jpg" /></p><p> </p><p><img src="/user_images/53593/599046_1589009582.jpg" /></p><p> </p><p><img src="/user_images/53593/599046_1589009417.jpg" /></p><p> </p><p> </p><p><img src="/user_images/53593/599046_1589009967.jpg" /></p><p> </p><p> </p><p><img src="/user_images/53593/599046_1589009639.jpg" /></p><p> </p><p><img src="/user_images/53593/599046_1589009760.jpg" /></p><p> </p><p> </p><p> </p><p>Модераторы:</p><p><img src="/user_images/53593/599046_1589010088.jpg" /></p><p> </p><p><img src="/user_images/53593/599046_1589009266.png" /></p><p> </p><p>За фон страницы тоже банят:</p><p><img src="/user_images/53593/599046_1589009868.jpg" /></p><br>(<a href='https://www.reddit.com/r/RussNews/comments/ggacmj/тут_на_книжной_морде_народ_банят_за_эту_фотку_суки/'>https://www.reddit.com/r/...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/599000/1589010190_60_599046_1589010144.jpg" type="image/jpeg"/>
	<pubDate>Sat, 09 May 2020 10:43:09 +0300</pubDate>
	<author>X86</author>
	<id>599046</id>
	</item>

<item>
	<title>[По поводу засилия чернушных новостей от ботов] Антинытик. Как не стать жертвой в эпоху инфомрака</title>
	<link>https://www.news2.ru/story/597253/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/597000/1587667936_36_f9fdffdbbc70.png"><p>Качество и характер потребляемой информации оказывает на нашу жизнь самое непосредственное влияние, хоть многие этого ещё и не понимают. Человечество впервые за всё время своего существования вступило в эпоху информационного изобилия, ещё не осознало этого факта и не выработало правила информационной гигиены. Между тем они очень важны, так как существующая информационная среда носит разрушительный характер по отношению к личности.</p><p><strong>Почему инфосреда агрессивна</strong></p><p>Так сложилось, что человек активнее реагирует на информацию, возбуждающую его эмоции. Существует множество научных и псевдонаучных классификаций эмоций по силе их воздействия, но всех их объединяет то, что ассортимент доступных человеку положительных эмоций сильно уступает ассортименту отрицательных. По этой прозаичной причине средства массовой информации активнее эксплуатируют именно отрицательные эмоции.</p><p><strong>Пример: </strong></p><p><em>Взгляните на повсеместную рекламу партнёрских сетей - там преобладают совершенно бредовые заголовки типа "Алла Пугачёва разбилась в ДТП...", "Россия напала на Литву...", "Сбербанк поднял комиссию в 5 раз..." и т.д. Заголовок, вызывающий мгновенную негативную эмоцию (страх, тревогу), повышает шансы того, что читатель кликнет на новость и посмотрит рекламу. </em></p><p>Можно было бы подумать, что это характерно только для низкосортных кликбейтерских сайтов, но данную практику используют и вполне респектабельные СМИ, хотя и не в таком грубом виде. Заголовки типа "Курс доллара готов преподнести новый сюрприз", "Рубль подошёл к опасной черте" и т.п. широко эксплуатируются и серьёзными изданиями. Всё потому, что они тоже хотят заработать и борются за клики - рынок-то у них с кликбейтерами один, а количество читателей ограничено.</p><p><strong>Вывод: </strong></p><p>Информация, вызывающая негативные эмоции, преобладает потому, что на ней проще заработать. Это создаёт ситуацию, в которой издания и блогеры ведут непрерывную борьбу за читателя, соревнуясь между собой в том, чтобы надёжнее заманить его в свои сети и монетизировать. В итоге, заголовки становятся всё бредовее и агрессивнее, в инфопространстве преобладает негатив, а само инфопространство зачастую не описывает объективную реальность (ведь никто этого читателю не гарантировал и не обещал, правда?). Рождается информационное надпространство или <strong>инфомрак</strong>, который крепко держит внимание людей за эмоциональные нити и, к сожалению, влияет на их жизнь, а значит и на саму объективную реальность.</p><p><strong>Как информация влияет на жизнь</strong></p><p>Если вы питаетесь исключительно просроченными и некачественными продуктами, это испортит ваше здоровье, а значит и жизнь. Точно так дело обстоит и с потреблением информации. Когда изо дня в день вы потребляете негативную информацию, рано или поздно она начинает менять ваше восприятие действительности:</p><p> - вы привыкаете видеть и замечать вокруг себя только плохое;</p><p> - вы начинаете отрицать положительное, так как подсознательно ищите в положительном подвох/обман;</p><p> - вы перестаёте верить в саму возможность положительных перемен и живёте в состоянии постоянного ожидания ещё худших новостей;</p><p> - вы становитесь раздражительными;</p><p> - вы видите в окружающих людях в первую очередь отрицательные качества и утрачиваете способность доверять людям;</p><p> - вы начинаете винить во всех своих неудачах кого угодно, но только не себя самого.</p><p>Таким образом происходит полная перепрошивка сознания и смена шаблона восприятия мира. Если говорить философски, то все мы живём в плену каких-либо шаблонов, но конкретно этот портит жизнь по следующим причинам:</p><p> - негативное мировосприятие парализует волю к действиям. Человек, убеждённый в том, что всё плохо, а будет ещё хуже, опускает руки и теряет способность к управлению собственной жизнью. Зачем прилагать усилия, когда всё вокруг "тлен и безысходность"?</p><p> - человек, не умеющий видеть положительное, не может разглядеть возможности, так как видит в них лишь подвох/обман;</p><p> - предвзятое отношение к окружающим приводит к тому, что любой чужой успех воспринимается как успех, достигнутый обманным путём ("наворовал", "папочка пристроил") или в лучшем случае как стечение удачных обстоятельств ("дуракам везёт").</p><p><strong>Вывод:</strong></p><p>Полученный нами в ходе пребывания в инфомраке шаблон восприятия разрушает нашу личность, делает нас мелочными, безвольными и завистливыми людьми. Но самое страшное то, что, раз попав в его плен, мы не только застреваем в нём надолго (некоторые на всю жизнь), но и пытаемся затянуть в него других людей.</p><p><strong>Инфомрак как наркотик</strong></p><p>В какой момент происходит окончательный слом мировосприятия и попадание в плен негативизма? Мы полагаем, что в момент, когда человек теряет веру в себя, он надламывается. Внешне это может быть незаметно, и он может продолжать предпринимать попытки улучшить своё положение (найти работу, завести новых друзей и т.д.), но внутренне он уже не ждёт от этих попыток положительного результата и совершает их по инерции, либо из-за того, что это требует социум. Человек сломался и теперь находится в полном подчинении негативного шаблона.</p><p><strong>Аналогия:</strong></p><p><em>Когда человек замерзает, он интуитивно пытается больше двигаться, чтобы согреться, ищет спасения. Но в момент, когда силы на исходе, на него накатывает волна ощущений, описываемых как "комфортные". Внезапно становится всё равно и вроде бы даже теплее, хочется лечь и уснуть хотя бы на минуту. Это самый опасный момент, если позволить себе уснуть, то проснуться уже не получится. </em></p><p>Стремительная деградация личности начинается именно после такого слома. Сначала человек принимает порочность и отвратительность мира и неизбежность ухудшения жизни как данность, а чтобы не сойти с ума, у него включается защитная психологическая реакция (не у всех, некоторые не могут пережить этот момент в прямом смысле и уходят из жизни), заставляющая поверить, что так и должно быть, что это естественный ход вещей. Тогда на него накатывает волна ощущений, описываемых как "комфортные". Человек начинает получать удовольствие от смакования плохих новостей, дурных предзнаменований и подтверждений порочности окружающих. Он уже сам выискивает такую информацию и распространяет её. Он меняет свой круг общения, стараясь формировать его из точно таких же сломавшихся людей. Он готов агрессивно отстаивать своё мировосприятие, вступая в постоянные споры и словесные баталии. Всё - ловушка окончательно захлопнулась, и человек попал в порочный круг, из которого вырваться крайне сложно.</p><p><strong>Влияние инфомрака на общество и государство</strong></p><p>Инфомрак является угрозой национальной безопасности. Точка. И вот почему.</p><p><em>Экономический аспект</em></p><p>Чем больше членов общества находится в рабстве у инфомрака, тем менее эффективно это общество решает стоящие перед ним задачи. Рассмотрим на примере национальной экономики. Может ли жертва инфомрака эффективно трудиться, создавая добавленную стоимость? Нет, так как убеждён, что это не улучшит его положения и не имеет смысла ("зачем трудиться на дядю", "и так сойдёт"). Готов ли такой человек проявлять предпринимательскую инициативу? Нет, так как твёрдо убеждён в том, что и это бесполезно ("бизнес задушат конкуренты, нечего даже начинать").</p><p>Получается, что потерявшийся человек трудится "из-под палки" и только в тех объёмах, которые гарантируют его минимальные потребности. Иногда прямо саботирует возложенные на него обязанности, не стремится к саморазвитию и переобучению, предпочитая оставаться в комфортной для него среде и ожидая скорого краха окружающего мира (кто-то верит в скорую революцию, кто-то в мировую войну, кто-то в нашествие инопланетян - всё что угодно, лишь бы обосновать своё пассивное поведение).</p><p>Такое поведение, конечно же, сводит вклад потерявшихся людей в национальную экономику к минимуму. Зато они очень любят требовать к себе особого отношения и участвовать в протестной деятельности.</p><p><em>Общественно-политический аспект</em></p><p>Потерявшиеся люди не участвуют в позитивной деятельности - вы не найдёте их в рядах волонтёрских движений, не встретите на городском субботнике. Больше того - они часто и громко порицают такую деятельность и считают её недостойной ("правительство пусть помогает", "я уже налоги заплатил" и т.д.). Зато они частые участники всевозможных протестных движений. Сразу оговоримся, что мы не записываем всех участников протестных движений в жертвы инфомрака, но отмечаем, что именно там потерявшиеся люди часто находят смысл своего существования.</p><p><strong>Примечание:</strong></p><p>Среди лидеров протеста (любого) вы не встретите жертв инфомрака, даже если такие лидеры апеллируют к нему в своей риторике. Все жертвы находятся в массовке и следуют за лидерами, так как сами не способны ни к каким созидательным действиям, но постоянно нуждаются в подтверждении своей жизненной платформы. Лидеры протеста искусно пользуются этой человеческой слабостью, окружая себя потерявшимися людьми и выдавая их за "настоящее гражданское общество" ("мы здесь власть!"). В этом смысле деятельность некоторых лидеров протеста с натяжкой, но можно назвать общественнополезной, ведь они, имитируя борьбу, наполняют жизнь потерявшихся людей хоть каким-то смыслом и формируют своего рода клубы по интересам, где те получают возможность общаться друг с другом, не покидая зону своего комфортного одичания. Это объясняет поразительную живучесть некоторых протестных лидеров в странах даже с очень суровым политическим режимом.</p><p><em>Военный аспект</em></p><p>Среди потерявшихся людей распространены пораженческие настроения. В разных условиях они камуфлируются различной риторикой - например, заявлениями об аморальности защиты "этого режима" ("уж лучше пусть нами правит враг, он может оказаться справедливее", "пили бы "Баварское"). Иногда жертвы инфомрака даже ожидают военного конфликта, в котором окружающее их общество и государство потерпит унизительное и болезненное поражение - так хоть кто-то ответит за их реальные и мнимые обиды. В любом случае, такие люди битвы не выигрывают. Наоборот, их часто можно встретить в рядах коллаборационистов и предателей.</p><p><strong>Вывод:</strong></p><p>Высокий удельный вес потерявшихся в инфомраке людей в обществе снижает экономическую эффективность системы, подрывает её политическую устойчивость, способность к сопротивлению в случае военных и иных конфликтов. То есть является прямой угрозой национальной безопасности.</p><p><strong>Как с этим бороться</strong></p><p>Выделим две фундаментальные причины торжества инфомрака:</p><p> - отсутствие должного регулирования информационного пространства;</p><p> - преобладание негативных событий в реальной жизни.</p><p>Если говорить про Россию, то в информационной сфере до последнего времени царила полная свобода, если не сказать вседозволенность. По этой причине инфомрак стал восприниматься как норма. Только в последние годы государство начало принимать меры по борьбе с ним, принимая законы в том числе о наказании за распространение фейков, ужесточая ответственность СМИ за пропаганду деструктивных идей и т.д. Это говорит о том, что некоторое понимание важности вопроса у власти есть. Однако, на наш взгляд, оно не является полным, как и понимание эффективных инструментов регулирования инфопространства. Мы считаем, что наряду с запретами необходимо использовать инструменты просвещения и воспитания граждан, вести постоянную разъяснительную работу, вводить понятие информационной гигиены на государственном уровне и учить детей со школы тому, как существовать в условиях информационного изобилия.</p><p>Если государство оперирует только запретами, не объясняя гражданам суть вещей (хотя бы, как мы в этом тексте), то это вызывает непонимание и ожесточение, а значит и укрепляет торжество инфомрака, который просто слегка меняет свою среду обитания, переходя в неподконтрольные государству области.</p><p>При этом как запреты, так и пропаганда бессильны перед инфомраком, если объективная реальность не даёт поводов для оптимизма. Именно реальные положительные события являются первичным средством борьбы с инфомраком. Не будет их, и вся пропаганда потеряет смысл, а запреты станут восприниматься как цензура.</p><p>В то же время, если положительные события есть в реальной жизни, но они не транслируются в инфопространство, то их в умах людей как бы и не существует, а мрак продолжает доминировать (характерная картина для современной России). Поэтому для гармоничного развития общества необходимо выполнение двух условий - наличие позитива в реальной жизни и его грамотная трансляция в умы людей. Это и есть лучший рецепт борьбы с инфомраком.</p><p><strong>Наша общая задача</strong></p><p>В России лишних людей нет, и мы не в той ситуации, чтобы разбрасываться соотечественниками. Поэтому называя людей "потерявшимися", мы предполагаем возможность их возвращения к нормальной общественной жизни и позитивному мировосприятию. Многие из них попали в рабство к инфомраку в силу жизненных обстоятельств (кого из нас не ломала жизнь?) и они сами в глубине души не рады своему положению. Да, и признаем, что инфомрак стал таким могущественным, что попасть под его отравляющее влияние не так уж и сложно даже человеку устойчивому.</p><p>Поэтому мы видим три глобальные задачи:</p><p> - профилактика инфомрака в своей голове, соблюдения инфогигиены (чтобы обезопасить себя);</p><p> - профилактика инфомрака в головах окружающих людей, которые ещё не попали под его влияние (первым делом - детей и молодёжи);</p><p> - работа по спасению наших потерявшихся сограждан из лап разрушительного негативизма.</p><p>Конечно, мы отдаём себе отчёт в том, что спасти всех невозможно, и определённый процент сограждан не сойдёт с выбранного пути, как бы мы ни старались. Это нормально, и это примета любого общества. Вместе с тем, мы понимаем, что наших усилий недостаточно для того, чтобы решить такую задачу на глобальном уровне (здесь нужны усилия власти, особенно по генерации реальных поводов для оптимизма). Но мы видим свою миссию в том, чтобы вносить свой посильный вклад в борьбу с инфомраком, то есть заниматься просвещением, а значит, как мы доказали выше, и укреплением национальной безопасности нашей страны.</p><br>(<a href='https://www.xn----ctbbicca6c3afg9o.xn--p1acf/post/%D0%B0%D0%BD%D1%82%D0%B8%D0%BD%D1%8B%D1%82%D0%B8%D0%BA-%D0%BA%D0%B0%D0%BA-%D0%BD%D0%B5-%D1%81%D1%82%D0%B0%D1%82%D1%8C-%D0%B6%D0%B5%D1%80%D1%82%D0%B2%D0%BE%D0%B9-%D0%B2-%D1%8D%D0%BF%D0%BE%D1%85%D1%83-%D0%B8%D0%BD%D1%84%D0%BE%D0%BC%D1%80%D0%B0%D0%BA%D0%B0'>https://www.xn----ctbbicc...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/597000/1587667936_36_f9fdffdbbc70.png" type="image/jpeg"/>
	<pubDate>Thu, 23 Apr 2020 21:52:16 +0300</pubDate>
	<author>X86</author>
	<id>597253</id>
	</item>

<item>
	<title>Криптовалютный гений из России разрабатывает платформу для Telegram</title>
	<link>https://www.news2.ru/story/595633/</link>
	<description>
	<![CDATA[<p><img src="/user_images/180643/n2_1586531402.jpg" /></p><p>Мир технологий буквально сотрясла новость - небезызвестный Павел Дуров, предприниматель Юрий Мильнер и молодой программист Даниил Ростовцев будут сотрудничать для модернизации платформы TON, на которой работает популярный мессенджер Telegram.</p><p>Юрий Мильнер является акционером Telegram. В прошлом году он предложил создателям мессенджера - братьям Николаю и Павлу Дурову - выкупить у Ростовцева платформу для децентрализованной сети iDanyCoin. Эта нестандартная платформа вызвала удивление в профессиональном сообществе. Для ее создания Ростовцев использовал уникальный язык программирования, изобретенный им самим. Поэтому взломать iDanyCoin невозможно.</p><p>Мильнер - один из влиятельнейших мировых инвесторов в сфере интернет-технологий. В частности, именно под председательством Мильнера Mail.ru Group разместила акции на Лондонской фондовой бирже. Через фонды DST Global Мильнер инвестировал средства в такие компании-гиганты, как Facebook, Twitter и WhatsApp. Этот бизнесмен стал для Ростовцева "бизнес-ангелом", взяв еще в 2012 году юное дарование под опеку.</p><p>Кто же такой Ростовцев? Личность весьма незаурядная и с насыщенным прошлым. Окончил экстерном лицей для юных интеллектуалов. Параллельно с учебой занимался разработкой интернет-проектов. В 8 лет он придумал утилиту для сжатия файлов. В 10 лет создал социальную сеть "Галактика Знакомств", которая за 7 лет набрала свыше 15 млн активных пользователей. Свою "Галактику" Ростовцев продал компании MobStudio за полмиллиона долларов. А в 2010 году подросток создал ещё одну социальную сеть - "ФотоСтрана".</p><p>Впрочем, настоящая известность пришла к Даниилу Ростовцеву благодаря хакерству. Этот способ заявить о себе в начале карьеры используют многие молодые таланты. В 2009 году подросток выступил в роли "мстителя", возмутившись "беспределом гаишников": сотрудники ГИБДД оштрафовали его отца за небольшое недоразумение. Даниил сел за родительский компьютер, взломал систему безопасности Краснодарского края (где было зафиксировано нарушение) и начал методично удалять все штрафы, полученные в этот день тысячами граждан. К счастью для подростка, инцидент закончился предупреждением от силовых структур.</p><p>Но юношеские амбиции было уже не остановить. В 2013 году парень, оказавшись в небольшом британском городке Рединг, решил вместе с товарищами "хакнуть" крупнейшие банки планеты. И ему это удалось: Ростовцев успешно взломал систему SWIFT и подключился к шести известным финансовым учреждениям, среди которых оказались Сбербанк и Deutsche Bank. Ущерб, нанесённый Ростовцевым и его друзьями, был огромным: по одним оценкам - $200 млн, по другим - все $250 млн. Хакерам удалось скрыться, но Ростовцева заочно приговорили к шести годам лишения свободы.</p><p>Возможно, что именно незаурядные способности молодого человека стали причиной его задержания 24 января 2014 года. Ростовцев в это время находился в России, где его вместе с товарищем арестовали по обвинению в убийстве из-за 10 тысяч рублей. Учитывая способность Даниила заработать эту сумму в течение нескольких секунд, мотив, конечно, выглядит смехотворным. Коллеги Ростовцева не сомневаются, что дело заказное. Однако, судебные апелляции и петиции к властям остались без ответа.</p><p>В сентябре 2019 года абсурдность обвинения стала ещё более очевидной: Ростовцев вошёл в топ богатейших владельцев криптовалюты Bitcoin в России. Осенью прошлого года Ростовцеву поступило предложение о доработке платформы TON для Telegram.</p><br>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Fri, 10 Apr 2020 18:15:49 +0300</pubDate>
	<author>perfectraise</author>
	<id>595633</id>
	</item>

<item>
	<title>Сервис для видеосвязи Zoom признали опасным для пользователей</title>
	<link>https://www.news2.ru/story/595624/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/595000/1586527521_95_servis-zoom.jpg"><p><strong>Сервис для видеоконференций Zoom стал популярен во время пандемии коронавируса. Многим пришлось сидеть на карантине и работать удаленно из дома. Но приложение Zoom оказалось не таким безопасным, как думали в начале многие и советовали его инсталировать.</strong></p><p>Исследовательские отчеты и раскрытие информации генерального директора показали, что ключи шифрования приложения в некоторых случаях передавались на серверы <a href="https://china-today.ru/news/" rel="nofollow">в Китае</a>.</p><p>Недавно выяснилось, что Zoom не использует end-to-end шифрование для видеконференций (сквозное шифрование, которое защищается пользовательскими ключами). В итоге, вместо реального сквозного шифрования используется обычный протокол TLS, который защищает ваше соединение в браузере с веб-страницами.</p><p>Из вышеизложенного следует, что весь аудио- и видеопоток ваших конференций полностью открыт для серверов компании Zoom. Это также позволяет посторонним людям присоединяться к трансляциям.</p><p><strong><img src="/user_images/237255/595624_1586527254.jpg" /></strong></p><p>В <strong>США</strong> даже подали иск к компании из-за нарушения безопасности пользования сервисом. <br />
<br />
Хакеры воспользовались проблемами с безопасностью приложения и начали воровать конфиденциальную информацию пользователей Zoom.<br />
<br />
Из-за вспышки <a href="https://china-today.ru/koronavirus-idjot-po-sledu-kompartii-kitaja/" rel="nofollow">коронавируса</a>, многие страны ввели <a href="https://bag-info.ru/koronavirus-kompartii-zabiraet-zhizni-svoih-storonnikov/" rel="nofollow">карантин</a> или даже ЧС. Миллионы людей стали использовать видеосервис ZOOM для общения и удалённой работы. Однако список стран запрещающих пользоваться видеосервисом растет с каждым днём. <strong>Тайвань</strong> запретил его использовать в школах и госучреждениях. <strong>Германия</strong> советует своим гражданам не использовать Zoom. Такие известные компании, как <strong>НАСА</strong> и <strong>SPACE-X</strong> перестали использовать видеосервис. <br />
<br />
Как нарушает безопасность пользователей ZOOM и подробности скандала можно узнать в полной версии статьи про <a href="https://china-today.ru/prilozhenie-zoom-zapreshhajut-ispolzovat-iz-za-problem-bezopasnosti/" rel="nofollow">Zoom</a></p><br>(<a href='https://china-today.ru/prilozhenie-zoom-zapreshhajut-ispolzovat-iz-za-problem-bezopasnosti/'>https://china-today.ru/pr...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/595000/1586527521_95_servis-zoom.jpg" type="image/jpeg"/>
	<pubDate>Fri, 10 Apr 2020 17:05:21 +0300</pubDate>
	<author>ivanmihal</author>
	<id>595624</id>
	</item>

<item>
	<title>WordPress и Apache Struts среди web-платформ лидируют по числу уязвимостей с эксплоитами</title>
	<link>https://www.news2.ru/story/592724/</link>
	<description>
	<![CDATA[<p><strong>Компания RiskSense опубликовала результаты анализа 1622 уязвимостей во фреймворках и платформах для Web, выявленных с 2010 по ноябрь 2019 года.</strong></p><p>Некоторые выводы:</p><ul><li>На WordPress и Apache Struts приходится 57% всех уязвимостей, для которых подготовлены эксплоиты для совершения атак. Далее следуют Drupal, Ruby on Rails и Laravel. В списке платформ с эксплуатируемыми уязвимостями также приводятся Node.js и Django, но в них найдено по одной уязвимости с эксплоитом из 56 и 66 имеющихся уязвимостей. Из наиболее распространённых уязвимостей в WordPress называется межсайтовый скриптинг, а в Apache Struts - проблемы с проверкой входных данных.</li><li>Проекты на языках PHP и Java лидируют по числу уязвимостей с существующими эксплоитами.</li><li>В 2019 году общее число уязвимостей уменьшилось, но доля уязвимостей с эксплоитами возросла c 3.9% до 8.6%, в основном за счёт роста числа эксплоитов для Ruby on Rails, WordPress и Java.</li><li>Наиболее распространённой уязвимостью в выборке за 10 лет является межсайтовый скриптинг (XSS). В выборке за 5 лет лидируют уязвимости, вызванные некорректной проверкой входных данных (24% всех уязвимостей с эксплоитами), а XSS опустился на 5 место.</li><li>Уязвимости, позволяющие осуществить подстановку SQL, кода и команд, относительно редки, но лидируют по показателям наличия эксплоитов - для более 50% подобных уязвимостей подготовлены эксплоиты (60% для подстановки команд и 39% для подстановки кода).</li></ul><br>(<a href='https://www.opennet.ru/opennews/art.shtml?num=52562'>https://www.opennet.ru/op...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Wed, 18 Mar 2020 13:53:17 +0300</pubDate>
	<author>Юлька с н2</author>
	<id>592724</id>
	</item>

<item>
	<title>Антон Немкин дал комментарий о "киберкоронавирусе"</title>
	<link>https://www.news2.ru/story/592666/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/592000/1584469988_29_592666_1584469569.jpg"><p>Пандемия коронавируса перевернула соцсети и интернет. Появляется огромное количество преступников, которые извлекают выгоду из сложившейся ситуации. Антон Немкин, глава попечительского совета "Цифровой долины Сочи", рассказал, как противостоять мошенникам и от них защитить свои данные.</p><p><img src="/user_images/238432/592666_1584469569.jpg" /></p><p>"<a href="https://www.efcate.com/2020/03/17/glava-czifrovoj-doliny-sochi-rasskazal-o-profilaktike-kiberkoronavirusa/" rel="nofollow">Эфкате</a>" сообщает, что по всему миру происходит рассылка подозрительных писем якобы от имени Всемирной организации здравоохранения. Мошенники предлагают читателям узнать засекреченную информацию о COVID-19. C помощью писем киберпреступники перенаправляют жертв на фишинговые сайты. Фишинг - это вид кибермошенничества, с помощью которого собираются номера платежных карт, пароли, и прочая важная информация. Люди рискуют потерять внушительные суммы, а их конфиденциальная информация может попасть в руки злоумышленников.</p><p>"Даже если данные банковской карты вы не передали, то остаётся вероятность, что при переходе по ссылке вы скачали программу-шпиона, кейлоггер или троян. С их помощью преступник получает доступ к вашей личной информации, например, к контактам, и письмо идёт дальше - к вашим родным, друзьям и коллегам", - сказал Антон Немкин.</p><p>Затронута и другая сфера. Мошенники давят на пользователей и наживаются на сострадании людей. Якобы от имени Всемирного банка приходят письма с предложением оказать финансовую помощь жертвам COVID-19 или внести денежный вклад в создание вакцины.</p><p>Каждый день пользователям приходит огромное количество спама, связанного с коронавирусом. Необходимо быть бдительнее и не доверять подобным письмам.</p><p>Также Антон Немкин порекомендовал пользователям электронных почт воспользоваться фильтром спама для безопасности.</p><ul><li>Добавить в Словарь<div class="iw-cm-arrow-right"> </div><ul><li>Новый список слов для Русский -> Русский...<div class="iw-mOverlay"> </div></li><li>Создать новый список слов...</li></ul></li><li>Копировать</li></ul><br>(<a href='https://www.efcate.com/2020/03/17/glava-czifrovoj-doliny-sochi-rasskazal-o-profilaktike-kiberkoronavirusa/'>https://www.efcate.com/20...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/592000/1584469988_29_592666_1584469569.jpg" type="image/jpeg"/>
	<pubDate>Tue, 17 Mar 2020 21:33:07 +0300</pubDate>
	<author>Катя Бочкова</author>
	<id>592666</id>
	</item>

<item>
	<title>Open Source проекты изобилуют уязвимостями</title>
	<link>https://www.news2.ru/story/592402/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/592000/1584278948_54_sm.cyber-security-1923446_960_720.750.png"><p>Исследование, которое провели специалисты платформы WhiteSource, показало, что количество найденных уязвимостей в приложениях с открытым исходным кодом увеличилось в прошлом году на 50 %. При этом более 55 % зарегистрированных в 2019 году уязвимостей получили статус "критических" или "высокого уровня опасности".</p><p>Что касается количества, то число раскрытых уязвимостей в ПО с открытым исходным кодом в 2019 году превысило 6000. Эти данные были получены при анализе отчётов об уязвимости из базы WhiteSource, Национальной американской базы данных уязвимостей (National Vulnerabilities Database - NVD) и ряда других источников.</p><p>Выяснилось, что зачастую перечень ошибок и уязвимостей разрознен, информация о проблемах раскидана на сотнях ресурсов, что сказывается на качестве индексирования и часто затрудняет поиск конкретных данных.</p><p>По данным WhiteSource, одним из положительных моментов в отчетности по безопасности является встроенный в GitHub механизм раскрытия данных об уязвимостях. Это позволяет получать более точные данные о проблемах.</p><p>Самое интересное, что приложения на языке Си, который чаще всего используется в проектах с открытым исходным кодом, имеет наибольшее количество уязвимостей. Доля "проблемных" проектов на Си выросла с 30 % в 2018 до 47 % в 2019-м. Также выросла доля найденных брешей и в PHP-коде - с 15 % до 23 %. А вот в приложениях на Python уязвимостей мало - на их долю приходится всего 6 %.</p><br>(<a href='https://3dnews.ru/1005906'>https://3dnews.ru/1005906</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/592000/1584278948_54_sm.cyber-security-1923446_960_720.750.png" type="image/jpeg"/>
	<pubDate>Sun, 15 Mar 2020 16:29:08 +0300</pubDate>
	<author>X86</author>
	<id>592402</id>
	</item>

<item>
	<title>Google годами не исправляет опасную уязвимость в Google Authenticator</title>
	<link>https://www.news2.ru/story/591850/</link>
	<description>
	<![CDATA[<div>В прошлом месяце специалисты компании ThreatFabric обнаружили первое в истории вредоносное ПО для похищения кодов двухфакторной аутентификации, генерируемых Google Authenticator. Исследователи назвали вредонос Cerberus, и его функция похищения кодов все еще находится в стадии разработки и пока не использовалась в реальных атаках.</div><div><p>Cerberus представляет собой гибрид банковского трояна и трояна для удаленного доступа (RAT) для Android-устройств. После заражения устройства с помощью функций банковского трояна вредонос похищает банковские данные. В случае, если учетная запись жертвы защищена с помощью механизма двухфакторной аутентификации приложения Google Authenticator, Cerberus выполняет роль RAT и предоставляет своим операторам удаленный доступ к устройству. Злоумышленники открывают Google Authenticator, генерируют одноразовый код, делают его скриншот, а затем получают доступ к учетной записи жертвы.</p><p>Cerberus - не только первое в истории вредоносное ПО с функциями похищения одноразовых кодов двухфакторной аутентификации. Троян использует для этого очень простую технику - создает скриншот интерфейса Google Authenticator.</p><p>Исследователи из Nightwatch Cybersecurity решили изучить, что именно в Google Authenticator делает возможным функции Cerberus, в частности функцию скриншотов. ОС Android позволяет приложениям защищать своих пользователей от возможности других приложений делать скриншоты их контента - для этого в настройки приложения должна быть добавлена опция FLAG_SECURE. Как оказалось, Google не добавила этот флаг в Google Authenticator.</p><p>По словам исследователей Nightwatch Cybersecurity, Google могла исправить эту проблему еще в 2014 году, после того как о ней написал один из пользователей GitHub, но не сделала этого. Проблема осталась неисправленной и в 2017 году, когда специалисты Nightwatch Cybersecurity сообщили о ней компании, и остается таковой по сей день.</p></div><br>(<a href='https://www.securitylab.ru/news/505661.php'>https://www.securitylab.r...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Mon, 09 Mar 2020 21:37:35 +0300</pubDate>
	<author>X86</author>
	<id>591850</id>
	</item>

<item>
	<title>Для AMD нашёлся свой Spectre: обнаружены критические уязвимости в процессорах Zen/Zen 2</title>
	<link>https://www.news2.ru/story/591780/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/591000/1583691681_35_amd_zen.jpg"><p>Интересная и перспективная процессорная архитектура AMD Zen и её последующие версии заслуженно привлекли к себе внимание и любовь потребителей. Но каждая медаль имеет две стороны. Оборотной стороной растущей популярности процессоров AMD стало растущее же число обнаруженных уязвимостей. Пока Intel была безусловным лидером рынка, "дыры" в процессорах AMD мало кого интересовали. Теперь это в прошлом. Начинаем считать уязвимости в процессорах AMD.</p><p>Исследователи из Университета Граца, которые в своё время совместно с исследователями компании Google обнаружили уязвимости Spectre и Meltdown в архитектуре процессоров Intel, сообщили о найденных похожих по реализации уязвимостях в процессорах AMD. Новые виды атак успешно проводятся на процессоры AMD, выпущенные в период с 2011 по 2019 год, а значит, что архитектура Zen тоже им подвержена. А вот в процессорах Intel обнаруженные уязвимости обнаружены не были, да и не могли.</p><p>Исследователи провели так называемое "обратное проектирование" (reverse-engineering) процессоров AMD. С учётом полученных данных были представлены методики двух атак на процессоры по сторонним каналам, которые напоминают атаку типа Spectre на архитектуру процессоров Intel. Атаки получили общее названия "Take A Way", а конкретно это Collide + Probe и Load + Reload. Вот ссылка на официальный отчёт.</p><p>Атака проводится на механизм предсказания, обслуживающий кеш-память первого уровня (L1). Вся информация по обнаруженным уязвимостям была передана компании AMD ещё 23 августа 2019 года. Исправлений до сих пор не выпущено. Комментариев AMD на момент публикации новости тоже нет.</p><p><em>"С помощью атаки Collide + Probe (сталкивай и зондируй) злоумышленник может отслеживать доступ к памяти жертвы без знания физических адресов или разделяемой памяти, когда логическое ядро работает в режиме разделения времени. Когда используется атака Load+Reload (загрузка и перезагрузка) мы используем механизм предсказания, чтобы получить высокоточный слепок доступа к памяти жертвы на том же самом физическом ядре. И хотя Load+Reload опирается на разделяемую кеш-память, она не воздействует на строку кеша, что позволяет скрытую (не обнаруживаемую) атаку без каких либо операций выгрузки данных из кеш-памяти последнего уровня".</em></p><p>Исследователи использовали обнаруженные уязвимости с помощью JavaScript в браузерах Chrome и Firefox. Атаки показали действенность обнаруженных методов для получения чувствительных для пользователя данных. Для защиты от найденных уязвимостей исследователи предложили ряд комбинированных программно-аппаратных конфигураций, но о влиянии методов защиты на производительность процессоров ничего не говорится. Вероятно, надо дождаться реакции компании AMD.</p><p>Интересно отметить, что данное исследование процессоров AMD на уязвимость кроме ряда правительственных и общественных фондов финансировала также компания Intel. Отмечено, что Intel была весьма щедра. В то же время необходимо помнить, что Intel финансирует многие исследования и, например, платит стипендии, поэтому считать её главной виновницей обнаруженных в процессорах AMD "дыр" всё же не стоит. Чем популярнее будут процессоры "красных", тем больше уязвимостей в них найдут и без Intel. В компании AMD работают такие же инженеры, как в Intel. И проблемы с разработками у всех примерно одинаковые.</p><br>(<a href='https://3dnews.ru/1005432'>https://3dnews.ru/1005432</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/591000/1583691681_35_amd_zen.jpg" type="image/jpeg"/>
	<pubDate>Sun, 08 Mar 2020 21:21:21 +0300</pubDate>
	<author>X86</author>
	<id>591780</id>
	</item>

<item>
	<title>Ахиллесова пята процессоров Intel. Найдена самая опасная и неустранимая уязвимость</title>
	<link>https://www.news2.ru/story/591661/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/591000/1583560848_41_591661_1583560420.jpg"><p>Ну что же, спустя более чем два года история с постоянно обнаруживающимися уязвимости в процессорах Intel достигла своего апогея. Специалисты российской компании Positive Technologies обнаружили новую уязвимость, которая гораздо опаснее всех предыдущих вместе взятых.</p><p>Уязвимость пока не имеет какого-то звучного собственного имени, но имеет код - CVE-2019-0090. Её уникальность в том, что это первая уязвимость, обусловленная ошибкой в неперезаписываемой области памяти (ROM) подсистемы Intel Converged Security and Management Engine (CSME). И её невозможно полностью ликвидировать никакими патчами или прошивками, то есть её нельзя исправить.</p><p>Найдена она во всех современных процессорах Intel, вышедших как минимум за последние пять лет, кроме новейших CPU Ice Lake. Судя по всему, будет она и в готовящихся к выходу настольных Comet Lake.</p><p><img src="/user_images/53593/591661_1583560420.jpg" /></p><p>Но опасность уязвимости не только в том, что её невозможно ликвидировать. Основная проблема в том, что именно Intel CSME обеспечивает начальную аутентификацию системы, загружая и проверяя все остальное микропрограммное обеспечение современных платформ. Именно CSME взаимодействует с микрокодом процессора, обеспечивает подлинность UEFI BIOS, верифицирует прошивку контроллера электропитания, отвечает за криптографическую базу технологий защиты DRM, fTPM и Intel Identity Protection. Проще говоря, обнаруженная уязвимость - это та самая ахиллесова пята почти всех актуальных процессоров Intel.</p><p>К чему может привести использование уязвимости злоумышленниками? Как утверждают сами специалисты Positive Technologies, как только будет извлечён аппаратный ключ, на котором зашифрован Chipset Key, а это лишь вопрос времени, наступит полный хаос. "Аппаратная идентификация будет подделана, цифровой контент извлечен, зашифрованная информация с постоянных носителей расшифрована".</p><p>Занятно то, что, когда специалисты источника сообщили об уязвимости компании Intel, оказалось, процессорный гигант уже о ней знает. Intel рекомендует пользователям устройств, использующих технологии Intel CSME, Intel SPS, Intel TXE, Intel DAL и Intel AMT, обратиться к производителю конкретного устройства или материнской платы, чтобы получить обновление микропрограммы или BIOS для устранения этой уязвимости. Обновленные рекомендации для снижения уровня угроз, связанных с уязвимостью CVE-2019-0090, изложены на сайте Intel.</p><p>Специалисты Positive Technologies, в свою очередь, акцентируя внимание на то, что фундаментально решить проблему невозможно, советуют отключить технологию шифрования носителей информации, использующую подсистему Intel CSME, или рассмотреть возможность замены парка компьютеров на ПК с процессорами Intel 10-й серии и выше. Учитывая специфику данной уязвимости, похоже, что процессоры AMD ей не подвержены.</p><br>(<a href='https://www.ixbt.com/news/2020/03/06/ahillesova-pjata-processorov-intel-najdena-samaja-opasnaja-i-neustranimaja-ujazvimost.html'>https://www.ixbt.com/news...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/591000/1583560848_41_591661_1583560420.jpg" type="image/jpeg"/>
	<pubDate>Sat, 07 Mar 2020 09:00:47 +0300</pubDate>
	<author>X86</author>
	<id>591661</id>
	</item>

<item>
	<title>В чипсетах Intel нашли неустранимую уязвимость</title>
	<link>https://www.news2.ru/story/591569/</link>
	<description>
	<![CDATA[<p>Эксперты российской компании Positive Technologies нашли уязвимость в процессорах Intel. Ошибка, позволяющая взломать компьютер, обнаружена у выпущенных за последние пять лет чипсетах. Об этом сообщается в пресс-релизе компании, поступившем в редакцию "Ленты.ру".</p><p>Злоумышленники могут скомпрометировать ключи шифрования компьютера, воспользовавшись уязвимостью CVE-2019-0090. Хакеры имеют возможность извлечь корневой ключ платформы, получить доступ к зашифрованным на устройстве данным и выдать свой ПК за компьютер жертвы. В этом случае злоумышленники компрометируют алгоритм Enhanced Privacy ID, который используется, в частности, для обеспечения безопасности банковских транзакций.</p><p>Также неустранимая уязвимость может быть использована для обхода распространенных технологий защиты информации, например, нелегального копирования контента. Эксперт Positive Technologies Марк Ермолов заявил, что существует достаточно много сценариев извлечения ключа. "Перехватить ключ могут недобросовестный поставщик, специалист обслуживающей организации или сотрудник вашей компании - если они получили физический доступ к ПК", - заметил Ермолов.</p><p>Эксперты отметили, что данная ошибка присутствует в большинстве чипсетов Intel, выпущенных за последние пять лет. Так как она позволяет организовать выполнение кода на нулевом уровне привилегий Intel CSME, то устранить эту ошибку с помощью обновления прошивки невозможно.</p><p>В Intel отреагировали на проблему и рекомендовали пользователям своевременно обновлять ПО. Инженеры посоветовали владельцам устройств, основанных на технологиях Intel, обратиться к производителю оборудования для получения рекомендаций и обновлений. Эксперты Positive Technologies также предложили отключить технологию шифрования носителей информации, использующую подсистему Intel CSME, или заменить процессор на чипсет Intel десятой серии или выше.</p><p>Российская компания сравнила данную уязвимость с ошибкой Bootrom, найденной осенью 2019 года. Инструмент Checkm8 позволяет получить доступ к iPhone на уровне системы, процесс взлома происходит во время загрузки аппарата. Уязвимость является неустранимой и затрагивает все выпущенные с 2011 по 2017 годы iPhone. Однако для использования уязвимости злоумышленнику нужен физический доступ к девайсу.</p><br>(<a href='https://m.lenta.ru/news/2020/03/05/intel/amp/'>https://m.lenta.ru/news/2...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Thu, 05 Mar 2020 21:35:22 +0300</pubDate>
	<author>X86</author>
	<id>591569</id>
	</item>

<item>
	<title>Неизвестный, требующий 120 биткоинов с биржи WEX, пригрозил минированием самолетов</title>
	<link>https://www.news2.ru/story/591560/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/591000/1583430238_89_591560_1583429656.jpg"><p>Вымогающий 120 BTC "клиент криптовалютной биржи WEX" предъявил новые требования государственным учреждениям РФ и теперь угрожает минированием аэропортов и авиакомпаний. Об этом говорится в письме, отправленном Петродворцовому районному суду Санкт-Петербурга 4 марта.</p><p> </p><p><img src="/user_images/53593/591560_1583429656.jpg" /></p><p> </p><p><strong>"Если хотите избежать сообщений о заминировании самолетов в полете то нужно, чтобы на указанном ниже биткоин-кошельке образовалась сумма 120 биткоинов. Аналогичные требования предъявлены нескольким компаниям и аэропортам, все скидывают в общий котел. Можете поблагодарить Малофеева Константина, что он не возвращает украденные 120 биткоинов в течении трех месяцев эвакуации судов",</strong> - написал неизвестный.</p><p> </p><p>С начала текущей недели уже как минимум два пассажирских самолета совершили экстренную посадку из-за полученных писем о минировании. Связаны ли они напрямую с вымогателем биткоинов не сообщается.</p><p>В декабре 2019 года неизвестный перевел на кошелек "минера" 0.00036020 BTC. Часть из этой суммы была потрачена, текущий баланс кошелька составляет 0.00006666 BTC.</p><p>Серия ложных минирований на территории РФ началась с ноября 2019, вскоре после публикации расследования BBC о возможной причастности предпринимателя Константина Малофеева и сотрудников ФСБ к краже средств пользователей криптовалютной биржи WEX (правопреемницы BTC-e) на общую сумму $450 млн. Неизвестный "минер" потребовал выплатить ему 120 BTC, украденных с биржи.</p><p>Различные источники предполагают, что "минером" может быть реальный клиент площадки из Киева, и даже команда самого Малофеева, которая таким образом пытается дискредитировать пользователей WEX и прекратить разбирательство по делу о хищении средств в правовом поле.</p><p>Для пресечения деятельности "минера" Роскомнадзор по требованию ФСБ заблокировал почтовые сервисы StartMail и ProtonMail, которые он использовал в рассылке. Позднее ProtonMail провел собственное расследование и удалил ящики, связанные со злоумышленником.</p><p>Впрочем после этого "минер" перешел на различные сервисы одноразовых почтовых адресов.</p><br>(<a href='https://forklog.com/neizvestnyj-trebuyushhij-120-bitkoinov-s-birzhi-wex-prigrozil-minirovaniem-samoletov/amp/'>https://forklog.com/neizv...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/591000/1583430238_89_591560_1583429656.jpg" type="image/jpeg"/>
	<pubDate>Thu, 05 Mar 2020 20:43:58 +0300</pubDate>
	<author>X86</author>
	<id>591560</id>
	</item>

<item>
	<title>Как уберечь свои персональные данные от утечки в сети?</title>
	<link>https://www.news2.ru/story/590967/</link>
	<description>
	<![CDATA[<p>В сети появилась очередная информация о массовой утечке персональных данных. Конечно, каждому столкнувшемуся с подобной ситуацией легче обвинить крупные компании и государственные органы в недобросовестном отношении к безопасности сведений о клиентах, чем разобраться в причинах возникновения таковой. А может мы сами делаем что-то не так? И как минимизировать риски попадания в список к мошенникам? Давайте разбираться с помощью опытных IT-специалистов.</p><p><strong>Как уберечь свои данные?</strong></p><p>Вопрос является актуальным для каждого: будь вы вкладчик банка, владелец недвижимости, индивидуальный предприниматель и т.д. Обращаясь в какую-либо организацию, вы предоставляете информацию о себе, которая в дальнейшем позволяет вас идентифицировать. И это необходимость в современном мире. Однако помните, что к выбору таких компаний нужно относиться внимательно.</p><p>Обратите внимание, например, предлагается ли вам подписать согласие на обработку персональных данных. Если да, то это означает, что сведения о вас могут быть использованы только для условленных целей. Насторожить должна, наоборот, просьба предоставить личную информацию без подписания разрешения на ее использование, что противоречит законодательству.</p><p><em>Каждая организация, которая требует от вас официального подтверждения предоставления данных, понимает всю ответственность за их сохранность. А потому организовывает целые отделы безопасности, вводит регламенты работы с информацией. </em></p><p><strong>Утечка данных и прогресс</strong></p><p>К сожалению, не все зависит от нас. Даже если мы выбрали в качестве партнера надежную компанию со сверхмощной системой защиты, всегда есть вероятность "проникновения со стороны", другими словами, хакерских атак. Появляются новые меры безопасности, изобретаются и способы использования их в противоправных целях. <strong><em>Задача IT-специалистов - всегда быть на шаг впереди злоумышленников. </em></strong></p><p><strong><em>Но прогресс нельзя остановить, ведь он открывает новые возможности. С мнением основателя и генерального директора веб-студии "РашенСофт" Микаэла Караманянца по поводу инновационных технологий можно ознакомиться по <a href="https://www.forbes.ru/karera-i-svoy-biznes/380911-bednenkiy-rossiyskiy-shou-biznes-skolko-stoyat-shou-kak-u-shnura-i" rel="nofollow">ссылке</a></em></strong><strong><em>.</em></strong></p><p><strong>Как уберечь данные своих клиентов?</strong></p><p>Команда "РашенСофт" во главе с Микаэлом Караманянцем не понаслышке знакома с вопросами защиты персональных данных. <strong><em>Компания предоставляет полный спектр IT-услуг, занимая лидирующие позиции в своей сфере. </em></strong></p><p>Для сокращения вероятности утечки какой-либо информации специалисты по безопасности должны проводить регулярные профилактические меры, направленные на проверку систем, выявление их слабых мест, уязвимостей, повышение надежности, а также на информирование сотрудников, имеющих доступ к личным сведениям клиентов, об ответственности за недобросовестное отношение к ним или намеренную кражу.</p><p><em>Компания "РашенСофт" создаст веб-сайт любой сложности, мобильное приложение, займется их сопровождением и развитием, и гарантированно позаботится о безопасности информации.</em></p><p><img src="/user_images/219828/n2_1582817718.jpg" /></p><br>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Thu, 27 Feb 2020 18:54:05 +0300</pubDate>
	<author>lojevu</author>
	<id>590967</id>
	</item>

<item>
	<title>Уязвимость Wi-Fi поставила под угрозу миллиарды устройств</title>
	<link>https://www.news2.ru/story/590920/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/590000/1582744924_25_590920_1582744742.jpg"><p><img src="/user_images/227855/590920_1582744742.jpg" /></p><p>В чипах Wi-Fi, произведенных Cypress и Broadcom, была допущена критическая ошибка, которая сделала уязвимыми к прослушке миллиарды устройств. Об этом сообщили эксперты киберзащитной компании ESET на конференции RSA 2020 в Сан-Франциско.</p><p>Неисправность позволяет находящимся рядом злоумышленникам перехватить и расшифровать данные, передаваемые по беспроводной сети. "Дырявыми" оказались FullMAC WLAN-чипы от Cyperess и Broadcom, которые устанавливаются в iPhone, компьютеры Mac, роутеры Asus и Huawei, Android-смартфоны, "умные" колонки Amazon Echo и другую технику, пишет Ars Technica.</p><p>Передаваемые внутри беспроводной сети пакеты данных, как правило, шифруются уникальным ключом, который генерируется на основе пароля к Wi-Fi. Однако в ходе разъединения - когда связь теряется или сигнал становится слишком слабым - чипы Cyperess и Broadcom сбрасывают значение этого ключа до нулей. По словам специалистов, хакеры могут принудительно перевести уязвимые устройства в состояние разъединения, перехватить пакеты данных и расшифровать их при помощи ключа, состоящего из нулей.</p><p>Большая часть компаний, включая Google, Apple и Microsoft, уязвимость уже устранила, выпустив патчи в конце прошлого года. "В зависимости от типа устройства, нужно убедиться, что установлены последние версии операционных систем и программные обновления (Android, Apple и Windows; некоторые устройства интернета вещей), но могут потребоваться и обновления прошивки (точки доступа, роутеры и некоторые устройства интернета вещей)", - сказали исследователи ESET.</p><br>(<a href='https://www.vesti.ru/doc.html?id=3243435#'>https://www.vesti.ru/doc....</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/590000/1582744924_25_590920_1582744742.jpg" type="image/jpeg"/>
	<pubDate>Wed, 26 Feb 2020 22:22:03 +0300</pubDate>
	<author>епрст</author>
	<id>590920</id>
	</item>

<item>
	<title>Новая уязвимость в LTE угрожает практически всем современным смартфонам</title>
	<link>https://www.news2.ru/story/590844/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/590000/1582700887_99_cell-tower-384x220.jpg"><p>Эксперты из Рурского университета сообщили о проблеме IMP4GT (IMPersonation Attacks in 4G NeTworks), которой подвержены практически все современные устройства с поддержкой LTE, то есть смартфоны, планшеты, IoT-устройства. Баг позволяет имитировать в сети оператора другого пользователя, а значит, злоумышленник сможет оформлять платные подписки за счет других людей или публиковать что-либо (к примеру, секретные документы) под чужой личиной.</p><p>Ключевым элементом атак IMP4GT является software-defined radio (то есть для осуществления атаки злоумышленник должен находиться неподалеку от своей жертвы). Такое устройство способно перехватывать сигналы между мобильным устройством и базовой станцией, и, используя их, обмануть смартфон, выдав себя на базовую станцию, или напротив, обмануть сеть, прикинувшись смартфоном. Как только канал связи скомпрометирован, начинается манипулирование пакетами данных, которые циркулируют между устройством и базовой станцией.</p><blockquote><p>"Проблема в отсутствии защиты целостности: пакеты данных между мобильным телефоном и базовой станцией передаются в зашифрованном виде, что защищает данные от прослушивания. Однако есть возможность изменить эти пакеты данных. Мы не знаем, что находится в пакете данных, но можем спровоцировать возникновение ошибок, изменяя биты с 0 на 1 или с 1 на 0", - рассказывают эксперты.</p></blockquote><p>В итоге такие баги могут заставить мобильное устройство и базовую станцию ​​расшифровать или зашифровать сообщения, преобразовать информацию в простой текст или создать ситуацию, когда злоумышленник сможет отправлять команды без авторизации.</p><p>Такие команды могут быть использованы для покупки платных подписок или бронирования услуг (когда счет оплачивает кто-то другой), но могут иметь и более серьезные последствия. Например, атакующий может посещать сайты под чужой личиной и передавать информацию от чужого имени, тем самым подставляя других людей.</p><p>Авторы исследования подчеркивают, что атаки IMP4GT опасны и для некоторых 5G-сетей. Уязвимость может быть устранена в сетях 5G путем внедрения обязательной защиты целостности на уровне пользователя, но это потребует немалых затрат со стороны операторов связи (дополнительная защита будет генерировать большую передачу данных, а базовым станциями необходимы изменения), а также замены существующих смартфонов.</p><p>Подробный доклад о проблеме специалисты представят на конференции NDSS Symposium 2020, которая скоро состоится в Сан-Диего.</p><br>(<a href='https://xakep.ru/2020/02/25/imp4gt/'>https://xakep.ru/2020/02/...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/590000/1582700887_99_cell-tower-384x220.jpg" type="image/jpeg"/>
	<pubDate>Wed, 26 Feb 2020 10:08:07 +0300</pubDate>
	<author>X86</author>
	<id>590844</id>
	</item>

<item>
	<title>США попытались запретить всем то, что разрешают себе</title>
	<link>https://www.news2.ru/story/590625/</link>
	<description>
	<![CDATA[<div><div>Неприятные сюрпризы неизбежно поджидают тех, кто считает себя "равнее" других.</div></div><div><div>Минувшая неделя должна была стать для США триумфальным крещендо в вяло разыгрываемой шпионской пьесе с телекоммуникационным оборудованием китайской компании Huawei в роли главного злодея и русским ГРУ в массовке.</div></div><div><div>В американской прессе и на официальных онлайн-ресурсах были синхронно опубликованы:</div><div>1) явное, окончательное, недвусмысленное и официальное обвинение компании Huawei в том, что они минимум в течение десяти лет имели секретный доступ к данным мобильных сетей по всему миру, <a href="https://www.wsj.com/articles/u-s-officials-say-huawei-can-covertly-access-telecom-networks-11581452256" rel="nofollow">где было установлено их оборудование</a>, и</div><div>2) Национальная контрразведывательная стратегия США на 2020-22 годы (<a href="https://www.dni.gov/index.php/ncsc-features/2741" rel="nofollow">The National Counterintelligence Strategy of the United States of America 2020-2022</a>), главным смыслом которой как раз и является борьба с проявлениями, подобными описанным в пункте первом.</div></div><div><div>Но хорошо продуманный медиаплан с хорошими PR-перспективами потерпел крушение на фоне грандиозного скандала, в центре которого оказались власти США и их спецслужбы.</div></div><div><div>По роковой случайности (а возможно, по циничному расчету) на страницах издания The Washington Post, не очень хорошо относящегося к г-ну Трампу, <a href="https://www.washingtonpost.com/world/national-security/how-the-cia-used-crypto-ag-encryption-devices-to-spy-on-countries-for-decades/2020/02/10/84dca766-4c58-11ea-bf44-f5043eb3918a_graphic.html" rel="nofollow">было опубликовано разгромное расследование</a>, главный вывод которого гласил: власти США более 50 лет подряд свободно читали и слушали зашифрованные коммуникации более 120 стран мира, используя тот же метод, в котором они сейчас обвиняют Huawei.</div><div> </div><div><img src="https://cdn25.img.ria.ru/images/07e4/02/11/1564879530_0:0:3072:2048_1440x900_80_0_1_dca4958e54e33d47dbe67269002d4e3e.jpg.webp" /></div><div> </div><div><div><div>Напомним: согласно документам, подлинность которых не оспорило ни одно из официальных ведомств, ЦРУ в партнерстве с немецкой BND с конца Второй мировой войны до 2018 года тайно владели швейцарской компанией Crypto AG, которая являлась лидером по производству "сверхзащищенного" коммуникационного оборудования. Это оборудование закупалось по всему миру специально для обеспечения критично важных государственных и дипломатических каналов связи и не вызывало абсолютно никаких подозрений как продукт уважаемой и тщательно поддерживающей свой нейтральный имидж страны.</div></div><div><div>Благодаря тому что в оборудование Crypto AG изначально были встроены "шпионские" возможности (так называемый backdoor), день и ночь трудящиеся аналитики АНБ на ходу расшифровывали не менее 40 процентов всех секретных коммуникаций иностранных государств, включая личные каналы связи большинства мировых лидеров и даже папы римского.</div><div> </div><div>Американские спецслужбы рутинно шпионили за лидерами, официальными лицами, организациями, компаниями и в ряде случаев целым населением таких стран, как Франция, Испания, Бельгия, Италия и Норвегия, на постоянной основе вскрывали коммуникации всех своих союзников по НАТО и хозяйничали в коммуникациях своих союзников по Второй мировой войне. Одним из позорнейших конфузов американцев стало обнародование факта, когда Обама дал указание прослушивать личный телефон Ангелы Меркель вскоре после того, как он неоднократно признавался ей в дружбе, любви и трансатлантической верности.</div><div> </div><div><div><div>При этом официальные деятели из спецслужб США сегодня не только не считают подобную деятельность незаконной, аморальной и порой просто предательской (по крайней мере, в отношении союзников), но и совершенно оправданной, правильной и необходимой.</div></div><div><div>По словам Бобби Рэя Инмана, который был директором АНБ и исполнительным директором ЦРУ в 70-80 годах, по поводу операции "Рубикон" у него "ноль сожалений. Это был очень ценный источник информации из коммуникации большей части мировых лидеров, важных для США".</div></div><div><div>Бывший американский дипломат, а ныне эксперт американского Центра стратегических международных исследований Джеймс Льюис отмечает, что "все большие страны используют шпионаж, а многие из тех, кто жалуется, сами шпионят за нами".</div></div><div><div>Но лучше всего выражает позицию американских властей на эту тему цитата из публикации в одном из самых "программных" изданий в медиаистеблишменте США - National Interest: "Соединенные Штаты должны быть готовы собирать разведанные на своих союзников. Почему? Правительство США должно собирать международные разведданные, чтобы выполнять свою самую важную задачу: обеспечивать безопасность, свободу и благополучие своих граждан. Сбор подобных данных на наших союзников иногда необходим для выполнения этой задачи. <...> Давайте вспомним, что означает быть союзником США: это значит, что американские граждане готовы защитить те или иные страны своими ресурсами и, в крайнем случае, своими жизнями. Поэтому, поскольку наши союзники просят их защитить, мы имеем оправданный интерес в том, чтобы знать, что у них там происходит".</div></div><div><div>Однако, признавая за собой право быть официальным мировым шпионом, США впадают в ярость, если им кажется, что кто-то посягает на их прерогативу, - что и произошло в случае с Huawei.</div><div> </div><div><div><div>Напомним, что США в течение всего прошлого года вели беспрецедентную кампанию, направленную против использования другими западными странами оборудования Huawei для сетей 5G под предлогом угроз для безопасности, не брезгуя прямым давлением и угрозами.</div></div><div><div>Например, Дональд Трамп лично отговаривал английского премьера Бориса Джонсона от решения допустить Huawei в строительство 5G-сетей, а глава Госдепа Майк Помпео совершил в Англию специальный гранд-вояж (правда, неудачный). Посол США в Германии и вовсе предъявил ультиматум: США откажутся делиться с Германией разведывательной информацией, если они будут использовать оборудование от этого производителя. Чехия под прессингом предсказуемо выпустила для своих компаний "предупреждение" против использования Huawei, а Польша даже обнаружила в своих рядах китайского шпиона. Однако большинство стран, на которые пытались надавить США, включая Англию, Германию, Индию и ОАЭ, остались при своем мнении.</div><div> </div><div>По мнению экспертов и аналитиков, истерия по поводу Huawei объясняется только одним: американцы на собственном опыте знают, какие колоссальные возможности дает обладание "задними дверями" и какую силу может иметь собранная информация при практически полной невозможности обнаружить утечку, и им просто нестерпимо представить, что данными возможностями даже в теории может обладать кто-то другой. Соответственно, сам масштаб скандала с Huawei может дать представление о деятельности самих американцев - что и было подтверждено расследованием по поводу компании Crypto AG.</div><div> </div></div></div></div></div></div></div></div><br>(<a href='https://ria.ru/20200218/1564879046.html'>https://ria.ru/20200218/1...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Sun, 23 Feb 2020 17:07:36 +0300</pubDate>
	<author>Пух</author>
	<id>590625</id>
	</item>

<item>
	<title>Эксперты считают, что взломать внутреннюю сеть российских банков можно за пять дней</title>
	<link>https://www.news2.ru/story/590247/</link>
	<description>
	<![CDATA[<p><img src="https://phototass3.cdnvideo.ru/width/1920_63600a28/tass/m2/uploads/i/20200218/5385091.jpg" /></p><p>МОСКВА, 18 февраля. /ТАСС/. Проникнуть во внутреннюю сеть российских банков можно в среднем за пять дней. К такому выводу пришли эксперты Positive Technologies, проанализировавших защищенность инфраструктуры финансовых организаций от кибератак. Из восьми протестированных на внешние атаки финансовых организаций, в сеть семи удалось проникнуть из интернета.</p><p>Для формирования публичного отчета экспертами Positive Technologies были проведены внутренние тестирования 10 компаний кредитно-финансового сектора и внешние - для восьми. Отмечается, что тестирование выполнялось для организаций, в которых заказчики работ не вводили существенных ограничений на перечень тестируемых сетей и систем. По результатам эксперты выявили, что внешний злоумышленник может проникнуть из интернета в локальную сеть семи из восьми протестированных компаний. Общий уровень защищенности сетевого периметра шести финансовых организаций был оценен как крайне низкий. В среднем, для проникновения во внутреннюю сеть банка злоумышленникам требуется пять дней, также пояснили в Positive Technologies.</p><p>Во всех 10 организациях, где проводился внутренний пентест (тестирование на проникновение - прим. ТАСС), удалось получить максимальные привилегии в корпоративной инфраструктуре. Причем в семи проектах полный контроль был получен в результате продолжения успешной внешней атаки из интернета. В трех проектах стояла дополнительная цель - продемонстрировать возможность хищения денежных средств банка потенциальным злоумышленником, и во всех трех проектах удалось продемонстрировать такую возможность.</p><p><strong>Уязвимость систем</strong></p><p>"Использование на сетевом периметре устаревших версий ПО [программного обеспечения] остается серьезной проблемой: хотя бы одна атака, выполнявшаяся в рамках пентеста, с использованием известного общедоступного эксплойта (программа, применяемая для проведения атаки на ПО - прим. ТАСС) оказывалась успешной в каждом втором банке", - отмечается в исследовании.</p><p>После того, как потенциальный атакующий уже получил доступ в сеть, для дальнейшего захвата и полного контроля над инфраструктурой ему потребуется в среднем два дня, пояснили эксперты. Общий уровень защиты финансовых компаний от атак такого типа оценивается экспертами как "крайне низкий". В частности, в восемь из 10 банков системы антивирусной защиты, установленные на рабочих станциях и серверах, не препятствовали, например, запуску специализированных утилит, используемых для получения из памяти учетных записей. Также встречались уязвимости, позволяющие получить полный контроль над ОС Windows. Также во всех организациях, где проводился внутренний пентест, удалось получить максимальные привилегии в корпоративной инфраструктуре.</p><p>В компании также добавили, что помимо уязвимостей ПО не меньший интерес для злоумышленников представляют и простые пароли пользователей. "Подавляющее большинство успешно подобранных в ходе пентестов паролей были составлены предсказуемым образом <...> К примеру, в одном из банков было подобрано более 500 учетных записей с паролем qwerty123 для доменных учетных записей", - отметили эксперты.</p><p>"Результатом пентеста в одном из случаев и вовсе стало выявление следов более ранних взломов. То есть банк не только был успешно атакован реальным злоумышленником, но и не смог своевременно выявить такое нападение, - рассказал руководитель отдела аналитики информационной безопасности Евгений Гнедин. - Учитывая такие факты, а также общий невысокий уровень защищенности, мы рекомендуем регулярно проводить тестирование на проникновение и тренинги сотрудников информационной безопасности. Это позволит обнаруживать и своевременно устранять потенциальные векторы атак на критически важные ресурсы, а также отработать действия служб ИБ в случае выявления реальной кибератаки, повысить эффективность используемых средств защиты и мониторинга".</p><br>(<a href='https://tass.ru/ekonomika/7787171'>https://tass.ru/ekonomika...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Tue, 18 Feb 2020 19:21:34 +0300</pubDate>
	<author>BadMax</author>
	<id>590247</id>
	</item>

<item>
	<title>Правительство утвердило список угроз устойчивой работы Рунета</title>
	<link>https://www.news2.ru/story/590146/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/590000/1581938779_29_20200217133655_5e4a6cc7e797a.jpg"><p>Правительство РФ утвердило правила централизованного управления сетью связи общего пользования и виды угроз устойчивой, целостной и безопасной работы Рунета. Соответствующее постановление кабмина размещено на официальном интернет-портале правовой информации.</p><p>Согласно подписанному 1 мая 2019 года президентом РФ Владимиром Путиным закону об обеспечении устойчивой работы российского сегмента интернета (Рунета) в случае возникновения угроз устойчивой, безопасной и целостной работе Рунета на территории России централизованное управление сетью связи общего пользования осуществляет Роскомнадзор.</p><p>Помимо него, участниками централизованного управления сетью являются операторы связи и другие организации, участвующие в процессе передачи данных через интернет.</p><p>Так, кабмин разделил список угроз устойчивой работы Рунета на три типа: угрозы устойчивости, безопасности и целостности функционирования Рунета. Угрозы устойчивости функционирования - это нарушение работоспособности интернета при неисправности фрагмента связи, а также в условиях внешних дестабилизирующих воздействий природного и техногенного характера.</p><p>Подобные угрозы прежде всего опасны в случае необходимости доступа к вызову экстренных служб или для поддержания критически важной информационной инфраструктуры.</p><p>Угрозы безопасности функционирования Рунета подразумевают нарушение способности противостоять кибератакам извне, при которых нарушается функционирование интернета в РФ или начинает распространяться запрещенная законом информация. Под угрозами целостности понимается невозможность осуществлять передачу данных через интернет.</p><p>В постановлении указывается, что все угрозы устойчивой работы Рунета определяются Минкомсвязью и Роскомнадзором, который в свою очередь по согласованию с министерством определяет регламент реагирования на эти угрозы.</p><p><strong>Читайте также:</strong></p><p><a href="https://futurerussia.gov.ru/nacionalnye-proekty/Kabmin-utverdil-vidy-ugroz-sposobnyh-narushit-ustojchivost-i-bezopasnost-raboty-Runeta" rel="nofollow">Минкомсвязь в 2020 году четыре раза проведет учения по обеспечению устойчивости Рунета</a></p><br>(<a href='https://futurerussia.gov.ru/nacionalnye-proekty/Kabmin-utverdil-vidy-ugroz-sposobnyh-narushit-ustojchivost-i-bezopasnost-raboty-Runeta'>https://futurerussia.gov....</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/590000/1581938779_29_20200217133655_5e4a6cc7e797a.jpg" type="image/jpeg"/>
	<pubDate>Mon, 17 Feb 2020 14:26:19 +0300</pubDate>
	<author>Нацпроекты</author>
	<id>590146</id>
	</item>

</channel>
</rss>