<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
<channel>
<title>! ! ! УЯЗВИМОСТИ IT ! ! ! / Актуальные новости / news2.ru</title>
<link>http://news2.ru/</link> 
<description>Вы сами выбираете самые интересные и актуальные темы. Самые лучшие попадают на главную страницу.</description>
<ttl>10</ttl>
<language>ru</language>
<image>
<url>http://news2.ru/image/logo2x.png</url> 
<title>Новости 2.0</title> 
<link>http://news2.ru/</link> 
</image>
<item>
	<title>В процессорах Intel обнаружены две опасные уязвимости - они заложены самим производителем</title>
	<link>https://www.news2.ru/story/624020/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/624000/1616861249_12_15b695656d258983a761f94a6b94d948.jpg"><p>Стало известно о том, что в процессорах Intel обнаружены две критические уязвимости, эксплуатация которых позволяет перехватить контроль над устройством. Об этом пишут Известия со ссылкой на данные специалистов по информационной безопасности из компании Positive Technologies.</p><p> </p><p>Согласно имеющимся данным, речь идёт о недокументированных производителем возможностях. Доступ к ним открывается в особом режиме, который чаще всего доступен только инженерам Intel, но в определённых сценариях он может быть активирован злоумышленниками. Эти уязвимости преимущественно затрагивают процессоры, которые используются в нетбуках, планшетах и кассовых аппаратах. Однако, специалисты считают, что аналогичные недокументированные возможности могут присутствовать во всех актуальных процессорах Intel, что представляет собой серьёзную потенциальную угрозу.</p><p>Две недокументированные инструкции в процессорах Intel, которые могут использоваться для изменения микрокода с целью захвата контроля над процессором и всей системой, выявили сотрудники Positive Technologies Марк Ермолов и Дмитрий Скляров, которые работали вместе с независимым исследователем Максимом Горячим. Эксперты отмечают, что упомянутые инструкции "<em>позволяют обойти все существующие механизмы защиты архитектуры x86 в современных процессорах</em>". Скрытые функции были обнаружены в процессорах Intel семейства Atom, которое обновляется и сейчас. В рамках исследования удалось выявить косвенные признаки, указывающие на то, что обнаруженные инструкции могут поддерживаться всеми современными процессорами Intel.</p><p>Выявленные уязвимости потенциально опасны для пользователей устройств на базе процессоров Intel Atom. Речь идёт о чипах с низким энергопотреблением, которые в основном применяются в нетбуках, планшетах, POS-терминалах и кассовых аппаратах.</p><br>(<a href='https://3dnews.ru/1035734/v-protsessorah-intel-obnarugeni-dve-opasnie-uyazvimosti-oni-zalogenisamim-proizvoditelem'>https://3dnews.ru/1035734...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/624000/1616861249_12_15b695656d258983a761f94a6b94d948.jpg" type="image/jpeg"/>
	<pubDate>Sat, 27 Mar 2021 19:07:28 +0300</pubDate>
	<author>X86</author>
	<id>624020</id>
	</item>

<item>
	<title>Не менее 30 тысяч американских компаний были взломаны из-за уязвимости в программном обеспечении Exchange Server</title>
	<link>https://www.news2.ru/story/622604/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/622000/1615038050_15_622604_1615037480.jpg"><p><img src="/user_images/185334/622604_1615037480.jpg" /></p><p>Не менее 30 тысяч американских компаний были взломаны из-за уязвимости в программном обеспечении Exchange Server компании Microsoft. Об этом в своем блоге <strong><a href="https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/" rel="nofollow">написал</a></strong> американский журналист, специалист в области кибербезопасности Брайан Кребс со ссылкой на источники.</p><p>По его словам, в последние несколько дней хакеры, связанные с Киев, взломали электронные почты американских небольших компаний, администраций и "сотен тысяч" предприятий по всему миру. Из-за уязвимости в версиях Exchange Server 2013-2019 злоумышленники получают "полный удаленный контроль над затронутыми системами".</p><p>По словам эксперта, в настоящий момент группа взломщиков действует не так, как обычно ведут себя другие хакеры, связанные с Китаем - они не выбирают цели для взлома.</p><p>Ранее Microsoft <strong>обвинила</strong> китайских хакеров в атаке на ведомства США.</p><br>(<a href='https://www.gazeta.ru/tech/news/2021/03/06/n_15703310.shtml'>https://www.gazeta.ru/tec...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/622000/1615038050_15_622604_1615037480.jpg" type="image/jpeg"/>
	<pubDate>Sat, 06 Mar 2021 16:40:48 +0300</pubDate>
	<author>Stopor</author>
	<id>622604</id>
	</item>

<item>
	<title>Разношенные боты. Путь к персональным данным россиян прошел через Telegram</title>
	<link>https://www.news2.ru/story/621819/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/621000/1613730604_99_621819_1613729819.jpg"><p><strong>Российские власти начали проявлять серьезное беспокойство в связи с распространением в Telegram ботов, которые за относительно небольшую плату позволяют получить подробную информацию почти о любом жителе страны. Раньше такие возможности были только у опытных пользователей даркнета или силовиков, а теперь доступны любому зарегистрировавшемуся в мессенджере. Рынок ботов активно растет. По мнению юристов, их деятельность незаконна. Но механизмов противодействия ни у государства, ни у граждан пока нет. На ситуацию может прямо повлиять только сам Telegram, но его основатель Павел Дуров неохотно сотрудничает с властями.</strong></p><p><strong>Пробить за 60 секунд</strong></p><p>В 2020 году в Telegram активизировалось создание ботов (робот, который может выполнять последовательность действий и имеет встроенный поисковый механизм), позволяющих пользователю мессенджера получить информацию практически о любом человека. Впервые такие сервисы появились еще несколько лет назад, но если раньше их были единицы, то сейчас можно найти уже пару десятков. В числе старейших и самых крупных - "Глаз Бога", "Архангел", Smart_SearchBot и AVinfoBot.</p><p>Используя их и элементарную логику можно узнать очень многое об объекте интереса. Если загрузить в бот, например, имя человека, он выдаст подборку из 10-20 номеров телефонов, привязанных к этому имени. По номеру телефона можно получить уже фото владельца, ссылки на его соцсети, выгрузку объявлений из сервиса "Авито", адрес электронной почты и номер автомобиля. По номеру автомобиля можно узнать еще больше: адрес прописки, паспортные данные, информацию о машине и ее фотографии. В некоторых случаях в перечне информации по запросу могут быть пароли от электронной почты и социальных сетей, а иногда даже подробное досье на человека отдельным файлом. Корреспондент "Ъ", например, нашел с помощью одного из ботов свои персональные данные и пароли от e-mail.</p><p>Как правило, владельцы таких сервисов скупают или получают бесплатно утекшие базы данных ведомств и компаний, говорит основатель компании "Интернет Розыск" (разрабатывает решения по информационной безопасности) Игорь Бедеров (см. интервью). Все утечки собираются в СУБД (система управления базами данных), поясняет он. Так, благодаря утекшей в 2020 году базе пользователей "ВКонтакте" можно по адресу страницы в соцсети узнать номер телефона, а база ГИБДД поможет выяснить данные об автомобиле и его владельце (см. инфографику).</p><p>Также разработчики ботов используют программы для парсинга - сбора данных из открытых источников. Парсинг сервисов бесплатных объявлений, например "Авито", позволяет объединить имя объекта поиска, его почту и номер телефона. Боты также могут собирать данные юридических лиц, подключившись к легальным информационно-аналитическим системам, например "СПАРК-Интерфакс" или Kartoteka.ru.</p><p>Задействованы и возможности самого Telegram. Осенью 2020 года в мессенджере появилась новая функция: можно отправить боту геоточку, и он в радиусе 100 м от нее покажет аккаунты всех пользователей, которые находятся там в данный момент или были какое-то время назад.</p><p><img src="/user_images/6141/621819_1613729819.jpg" /></p><p><strong>Мы пробиваем, нас пробивают</strong></p><p>Боты для поиска информации о людях в основном работают по трем бизнес-моделям. Это может быть подписка на определенный период (день, месяц или год), в рамках которого число запросов неограниченно. Стоимость подписок варьируется от 65 руб. до 2,5 тыс. руб. за день. Другой вариант - розничная покупка запросов (например, 1, 100 или 500). Есть и тарифные планы, в которые входят, например, пакет из 500 запросов на месяц и полное досье на человека. Тариф подходит для служб безопасности, юридических компаний, финансовых организаций и людей, "чей образ мышления требует знать больше обычного", следует из его описания.</p><p>Опрошенные "Ъ" эксперты сходятся во мнении, что для запуска подобных сервисов не требуется серьезных вложений. В первую очередь нужен виртуальный облачный сервер для хранения баз данных и их обработки, поясняет господин Бедеров. Покупать физические серверы для этого не нужно. В среднем, по оценке эксперта, таким сервисам нужно 200-300 Тбайт пространства для стабильной работы. Объем баз данных "Архангела" составляет сотни терабайтов, анонимно рассказали "Ъ" его администраторы. В числе прочих затрат - покупка утечек баз данных, многие из которых зачастую можно найти и в свободном доступе, разработка программ-парсеров и зарплаты сотрудникам.</p><p>По усредненным оценкам экспертов, для старта работы бота достаточно 1 млн руб. Эти средства пойдут на привлечение команды из десяти человек, покупку баз данных и аренду облачных хранилищ. По словам представителя Smart_SearchBot, в первый год работы проект потребовал от его создателей не более $10 тыс. (примерно 730 тыс. руб. по курсу ЦБ на 18 февраля).</p><p>Потенциальная годовая маржа подобных ботов может оцениваться в 200 млн руб. в год, полагает господин Бедеров. Эту оценку подтверждает собеседник "Ъ" на рынке.</p><p><img src="/user_images/6141/621819_1613729628.jpg" /></p><p>Инвестиции в запуск "Архангела" окупились в первый же месяц, говорят его администраторы. По их словам, первые полгода проект работал в закрытом режиме, был доступен только определенным клиентам и в публичное поле вышел только в середине 2020 года. Зато теперь месячные обороты "Архангела", по словам его представителя, исчисляются "далеко не несколькими миллионами рублей".</p><p>Стратегия продвижения таких площадок не отличается от таковой у обычных Telegram-каналов. Это могут быть покупка постов, перекрестных ссылок и другое сотрудничество. По словам расследователя "Роскомсвободы" Андрея Каганских, в конце 2020 года "Глаз Бога" закупал рекламу в Telegram-канале "Двач" (542 тыс. подписчиков), пытаясь расширить аудиторию.</p><p>Основными пользователями ботов для пробива людей один из участников рынка называет ревнивых супругов и автолюбителей, которые хотят, например, найти владельца подрезавшей их на дороге машины. Также, добавляет он, сервис может представлять интерес, например, для владельцев недвижимости, которые хотят узнать больше о потенциальном арендаторе. Чаще всего люди пытаются выяснить через бот номера телефонов, электронную почту или найти аккаунты человека в социальных сетях, добавляют в Smart_SearchBot.</p><p>Рынок таких решений продолжит расти, уверен аналитик центра мониторинга и реагирования на кибератаки Solar JSOC "Ростелекома" Александр Ненахов, поскольку боты "дают простой инструмент поиска широкому кругу лиц: если раньше подобные сервисы приходилось искать в даркнете и это было непросто, то сейчас для этого просто нужен Telegram".</p><p>Основное преимущество Telegram как канала для роста нового бизнеса в его анонимности, считает руководитель технологической практики КПМГ в России и СНГ Николай Легкодимов. Другие мессенджеры, по его мнению, не вызывают высокого доверия у пользователей. Сервис WhatsApp, принадлежащий американской соцсети Facebook, в январе, например, обновил пользовательское соглашение, обязав всех пользователей делиться с ней данными. По новому пользовательскому соглашению, Facebook получит сведения о номере телефона, трансакциях и IP-адресах.</p><p><img src="/user_images/6141/621819_1613730590.jpg" /></p><p><strong>Брешь, пробитая в законодательстве</strong></p><p>Законность работы ботов и действий их клиентов вызывает очевидные сомнения. Владельцы и пользователи подобных ботов попадают под действие административного кодекса и могут быть оштрафованы за нарушение правил обработки персональных данных на сумму 3 тыс. руб., говорит преподаватель Moscow Digital School Вадим Перевалов.</p><p>Теоретически они могут попасть под действие и Уголовного кодекса за нарушение неприкосновенности частной жизни, допускает доцент факультета права ВШЭ Александр Савельев. В таком случае штраф, по его словам, уже составит до 200 тыс. руб., но в отношении злоумышленников может быть принято решение и о лишении свободы до двух лет.</p><p>Владельцы таких сервисов фактически перекладывают ответственность с себя на пользователя. "При использовании бота человек подтверждает, что он получил письменное согласие на обработку персональных данных от человека, чьи данные он хочет проверить",- говорят в "Архангеле". Если такого согласия нет, человек нарушил закон, отмечают представители сервиса.</p><p>Но на деле наказать человека за использование бота практически невозможно. "Органам сложно выявить факт использования бота конкретным человеком, установить его личность, а потом собрать формальные доказательства нарушения с его стороны, если только речь не идет о проверке уже изъятого мобильного телефона",- говорит господин Перевалов. По его мнению, единственный возможный способ наказывать пользователей таких площадок - выяснять, кто переводил денежные средства на счета владельцев бота. "В таком случае можно было бы выписывать штрафы всем пользователям, которые совершали платежи, но сейчас таких законодательных механизмов просто не существует",- добавляет эксперт.</p><p>Власти и госорганы обратили внимание на деятельность ботов в Telegram только в начале 2021 года, когда в одном из каналов появились персональные данные полицейских и росгвардейцев, участвующих в задержаниях на митингах в поддержку Алексея Навального (см. "Ъ" от 30 января). После публикации в "Ъ" Роскомнадзор потребовал от Telegram прекратить распространение персональных данных граждан, поскольку это угрожает их безопасности. 6 февраля основатель Telegram Павел Дуров заявил о блокировке этих каналов.</p><p>В Госдуме неохотно признают, что сегодня фактически нет механизмов, чтобы остановить работу подобных площадок. "Пользователи и администраторы ботов, конечно, совершают преступление, если в их работе используются слитые базы данных. Но эта область юридически попадает в серую зону",- говорит депутат фракции "Единой России" Антон Горелкин. Он констатирует, что запрет или регулирование работы таких площадок сегодня зависит исключительно от воли Павла Дурова, который пока неохотно идет на контакт с российскими властями. Сам господин Дуров и официальный представитель Telegram в России обсуждать этот вопрос с "Ъ" не захотели.</p><p><em><strong>Никита Королев</strong></em></p><p><a href="https://www.kommersant.ru/doc/4683489?from=doc_vrez" rel="nofollow"><strong>Цена вопроса</strong> </a></p><p><strong>Александр Журавлев - о защите своих прав в случае утечки персональных данных</strong></p><p><img src="https://im.kommersant.ru/Issues.photo/DAILY/2021/030/KMO_090981_11910_1_t236_172341.webp" /></p><p>Персональные данные граждан - лакомый товар, и их незаконный оборот с годами только растет. Последствия этого для граждан могут быть разными: от назойливой рекламы и возможности "пробить" человека до мошенничества в банковской и других сферах. Но сейчас российское законодательство не готово адекватно ответить на растущие вызовы.</p><p>Владельцы Telegram-ботов, позволяющих за плату получить данные о конкретном человеке, с юридической точки зрения занимаются обработкой персональных данных. Таким образом, и клиенты таких ботов, и их владельцы выступают операторами персональных данных. Но законно обрабатывать их они могут лишь при согласии гражданина, то есть субъекта персональных данных. Получение и распространение информации без его согласия - нарушение закона.</p><p>Конечно, российское законодательство формально позволяет пострадавшим защитить себя, если данные распространяются без их ведома: можно взыскать моральный вред или убытки. Но на практике взыскать убытки не удавалось пока никому, поскольку невозможно доказать причинно-следственную связь, которая к этим потерям привела. В случае с анонимными ботами и ответчика-то найти зачастую невозможно.</p><p>Пострадавший может обратиться в Роскомнадзор, который вправе начать проверку и, если найдет владельца бота, может оштрафовать его и обратиться в суд. Но штрафы от таких разбирательств идут в бюджет, а не гражданину.</p><p>Наконец, остается вариант обратиться в правоохранительные органы. Но уголовных дел, в которых фигурируют Telegram-боты, еще не было. В целом по простым делам с утечками данных виновные, как правило, отделываются незначительным штрафом или условным сроком.</p><p>Получается, что у наших граждан фактически нет эффективных инструментов защиты своих прав в случае утечки и распространения персональных данных. А у российских операторов, обрабатывающих такие данные, нет стимула их защищать. Но россияне понимают, что так быть не должно: по данным ВЦИОМа, увеличение штрафов для интернет-площадок за нарушения, допущенные при обработке персональных данных, одобряют 58% опрошенных.</p><p>В отличие от России, действующее в Евросоюзе законодательство по защите персональных данных сформировало прозрачный оборот данных граждан на практике и стимулирует операторов данных их защищать. Это стало возможным, поскольку над нарушителями закона фактически висит "дамоклов меч" в виде штрафов до 4% от оборота компании.</p><p>Российская система ответственности за такие нарушения, на мой взгляд, нуждается в кардинальных реформах с опорой на европейский опыт. Административным штрафам необходима прогрессивная шкала, а граждане должны иметь право взыскивать фиксированную компенсацию за утечку их данных. Наказание должно учитывать характер нарушения, масштаб оператора данных и принимаемые им меры для их защиты.</p><p>Ключевую роль будет играть правоприменение, поэтому для таких дел нужен специальный суд, ведь масштабы незаконной добычи "новой нефти", то есть данных, с годами будут лишь расти. Параллельно следует совершенствовать законодательство о регулировании подобных ботов, которые уже в ближайшее время могут стать главным оружием киберпреступников. Первые шаги для этого должны быть сделаны со стороны государства.</p><p><em><strong>Александр Журавлев, председатель комиссии по правовому обеспечению цифровой экономики московского отделения Ассоциации юристов России.</strong></em></p><p><a href="https://www.kommersant.ru/doc/4683490?from=doc_vrez" rel="nofollow"><strong>"Все прошлые утечки покажутся нам ничтожными"</strong></a></p><p><strong>Игорь Бедеров, основатель компании "Интернет Розыск"</strong></p><p><img src="https://im.kommersant.ru/Issues.photo/DAILY/2021/030/KMO_090981_11911_1_t236_172248.webp" /></p><p>О перспективах рынка Telegram-ботов для поиска данных о людях рассказал "Ъ" основатель информационно-аналитической компании по предупреждению и расследованию преступлений "Интернет Розыск" <strong>Игорь Бедеров.</strong></p><p><strong>- Как появился рынок ботов для "пробива" людей?</strong></p><p>- Еще в 1980-е годы в КГБ впервые задумались о сборе данных на советских электронно-вычислительных машинах (ЭВМ). Тогда появились СУБД (системы управления базой данных). Это были базы ГАИ и прототип "Розыск-Магистрали" (государственная база данных, в которой собираются данные о перемещении россиян.- <strong>"Ъ"</strong>). Уже после развала Союза базы данных стали физически утекать: продавались на дисках всем желающим. Это был первый этап формирования рынка.</p><p>Второй начался примерно в 2009 году вместе с развитием скоростного интернета, социальных сетей и государственных открытых информационных систем. На рынке появились сервисы-агрегаторы, которые собирали открытую информацию и сводили ее в один массив, формируя на людей своеобразные досье. Здесь особенно помогали соцсети: раньше пользователи "ВКонтакте", например, часто оставляли открытыми номера телефонов, и подобные программы собирали их. Сейчас 90% сервисов на рынке - агрегаторы данных.</p><p>Третий этап начался в 2019 году. К уже имеющимся решениям добавляется глубокий автоматизированный анализ информации на основе искусственного интеллекта (ИИ). Теперь каждый выгруженный элемент данных о человеке подвергается анализу: система, например, находит номер телефона, а затем по цепочке добавляет к нему больше информации. То есть то, что раньше делала группа аналитиков, теперь делает бот, написанный, например, на языке программирования Python.</p><p><strong>- Вы используете утекшие базы данных в своей работе?</strong></p><p>- Нет, мы работаем строго в рамках законодательства и сотрудничаем с правоохранительными органами.</p><p><strong>- Как именно сотрудничаете?</strong></p><p>- У нас есть несколько решений, частичный доступ к которым мы открыли всем. Правоохранителям мы открыли доступ полностью. Например, мы запустили сеть Telegram-ботов - деанонимайзеров. Их пользователи дают согласие на передачу своих данных: номера телефона, страницы в соцсети, геолокации, информации о смартфоне и так далее. В обмен они получают доступ к уже сформированной базе людей. Все данные собраны в СУБД, доступ к которой мы бесплатно предоставляем силовым структурам, потому что считаем это правильным.</p><p><strong>- То есть вы сделали добровольный троян, только внутри Telegram?</strong></p><p>- По сути - да, приманку для злоумышленников.</p><p><strong>- Я слышал, что правоохранители используют боты, которые выгружают информацию о членах разных открытых каналов и чатов, а потом ищут корреляцию. Это возможно?</strong></p><p>- Такие сервисы действительно есть, силовики пользуются ими. Мне известно о существовании трех ботов, которые постоянно выгружают из разных чатов списки участников, а затем сопоставляют их по интересам. В выгрузку по человеку идет, например, его номер телефона и список каналов и чатов, на которые он подписан.</p><p><strong>- Как дальше будет развиваться рынок таких ботов?</strong></p><p>- Сервисы будут эволюционировать в сторону аналитики с использованием ИИ. Параллельно будут развиваться технологии идентификации на основе информации, собранной для таргетированной рекламы. Представьте, какие сумасшедшие массивы данных о нас собрали Google или Apple: психологический и виртуальный портрет, запросы, предпочтения, половые, возрастные, социальные характеристики. Осталось разработать сервисы, которые будут сопоставлять эти данные с конкретными людьми. С учетом развития ИИ и технологий больших данных до этого остается сделать маленький шаг. Как только он будет сделан, все прошлые утечки персональных данных покажутся нам ничтожными.</p><p><em><strong>Интервью взял Никита Королев</strong></em></p><br>(<a href='https://www.kommersant.ru/doc/4694808'>https://www.kommersant.ru...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/621000/1613730604_99_621819_1613729819.jpg" type="image/jpeg"/>
	<pubDate>Fri, 19 Feb 2021 13:30:03 +0300</pubDate>
	<author>suare</author>
	<id>621819</id>
	</item>

<item>
	<title>РЖД взломали по-крупному. Хакеры добрались до тысяч камер наблюдения, сетевых устройств и даже к табло на перронах</title>
	<link>https://www.news2.ru/story/619716/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/619000/1610605384_50_619716_1610605184.jpg"><p>В сети РЖД обнаружилась гигантская брешь, позволяющая даже обычным пользователям проникать в нее и получать доступ к критически важным системам. Они смогут подключаться к информационным табло на перронах, системам вентиляции и даже к камерам наблюдения, а опытный хакер получит возможность вывести их из строя на несколько дней или недель.</p><div class="banner"> </div>Взлом РЖД<p>ИТ-сеть "Российских железных дорог" (РЖД) оказалась максимально уязвимой к взлому и проникновению даже пользователями, не имеющими большого опыта в хакерстве. Это доказал пользователь Habr под псевдонимом <strong>Mysterious grey-hat hacker Alexey </strong>(@LMonoceros) из Новосибирска.</p><p>LMonoceros искал в интернете незащищенные прокси, но вместо них нашел открытый доступ значительной части компьютерной сети РЖД - к тысячам камер наблюдения (на путях и в офисах), IP-телефонам и FreePBX- и IPMI-серверам, а также к целому ряду внутренних сервисов и систем компании, например, к системе управления кондиционированием и вентиляцией помещений, доступ к которой извне, в теории, осуществляться не должен. Он смог подключиться даже к системам управления табло на перронах и целому парку различных сетевых устройств.</p><p>В их числе были и многочисленные роутеры, часть которых работала на устаревшем ПО и без паролей, что открывает еще больший простор для "творчества".</p><div class="img-block"><p><a href="/user_images/559/619716_1610605184.jpg" rel="nofollow"><img src="/user_images/559/619716_1610605184.jpg" /></a></p><div class="img-desc">Камеры РЖД может просматривать любой желающий</div></div><p>По мнению LMonoceros, у РЖД не работает система безопасности. Он отметил отсутствие системы обнаружения вторжения, межсетевых экранов, а также политики управления паролями, поскольку множество сетевых устройств работают в сети компании без них.</p>Возможные последствия<p>LMonoceros подсчитал, к чему может привести открытый доступ к сети госкомпании на примере камер наблюдения. По его данным, в сети РЖД около 10 тыс. камер приблизительно от 10 производителей, стоимость случайно выбранной из списка - в пределах 13 тыс. руб. Он рассчитал, что на вывод из строя всех этих камер, с учетом повторяющихся моделей и вендоров, у гипотетического хакера уйдет не больше недели, и в итоге он нанесет ущерб компании как минимум на 130 млн руб.</p><div class="img-block"><p><a href="/user_images/559/619716_1610604660.jpg" rel="nofollow"><img src="/user_images/559/619716_1610604660.jpg" /></a></p><div class="img-desc">Программа для работы с информационными табло</div></div><p>Оперативно заменить тысячи и тем более десятки тысяч камер РЖД не сможет - часть она возьмет из запасов, но основную массу придется закупать путем объявления торгов. Это означает, то российские ЖД-пути и сопутствующие помещения будут без видеонаблюдения, по подсчетам LMonoceros, не меньше месяца. "А вот это уже опасность террористической угрозы. Чтобы ее хоть как-то снизить потребуется на 10 тыс. объектов существенно усилить охрану. То есть даже на маленькую ЖД-станцию потребуется дополнительно шесть человек охраны. Кажется, счет уже уходит на миллиарды", - добавил он.</p><p>Помимо этого, LMonoceros оказался не единственным, обнаружившим гигантскую брешь в сети РЖД. Он выявил определенные доказательства того, что в ней присутствует как минимум один посторонний. "Очень много признаков, что в этой сети кто-то "живет"", - написал он.</p>Комментарий РЖД<p>Представители РЖД отреагировали на публикацию LMonoceros, сообщив CNews, что утечки персональных данных клиентов компании после "возможного" проникновения в сеть одного ее из подразделений компании не было. "РЖД проводит расследование по публикации в открытом источнике данных, связанных с информационной безопасностью одного из подразделений холдинга. Сообщаем, что утечки персональных данных клиентов холдинга не произошло, угрозы безопасности движения нет", - рассказали CNews в компании.</p><div class="img-block"><p><a href="/user_images/559/619716_1610604467.jpg" rel="nofollow"><img src="/user_images/559/619716_1610604467.jpg" /></a></p><div class="img-desc">В РЖД утверждают, что персональным данным ее клиентов ничего не угрожает</div></div><p>"РЖД непрерывно совершенствует собственную ИТ-инфраструктуру - одну из самых масштабных в России - тестирует и аудирует новые решения. Компания открыта и приветствует предложения по усовершенствованию собственной ИТ-инфраструктуры, при этом выступает против неправомерного доступа к информационным системам и публикации данных, связанных с информационной безопасностью, в открытых источниках. Напоминаем, что неправомерный доступ к компьютерной информации является уголовным правонарушением", - отметили представители РЖД.</p>Громкий взлом через Wi-Fi "Сапсана"<p>В ноябре 2019 г. РЖД столкнулась с не менее серьезным случаем взлома. Пользователь Habr <strong>@keklick1337</strong> из Москвы сумел проникнуть во внутреннюю сеть компании через Wi-Fi поезда "Сапсан", о чем написал 15 ноября 2019 г.</p><p>Сделал он это прямо со своего мобильного устройства, находясь в салоне поезда. "Все настроено ужасно, одинаковые пароли везде - признак хорошего админа, и хранение данных в текстовых документах тоже гуд. ... Все, кто подключен к их Wi-Fi подвержены снифу трафика, ибо все идет через их прокси, можно легко собирать HTTP-трафик, но если чуть постараться, то и HTTPS (проверено). К данным пассажиров рейса получить доступ не составляет труда, и занимает это от силы 20 минут", - написал @keklick1337.</p><div class="img-block"><p><a href="/user_images/559/619716_1610605048.jpg" rel="nofollow"><img src="/user_images/559/619716_1610605048.jpg" /></a></p><div class="img-desc">"Сапсан" оказался не только быстрым, но и "дырявым" поездом</div></div><p>Он добавил также, что несколько лет назад уже обращался в РЖД с сообщением об уязвимости в ее сети. "Они побрили меня с выплатой и просто исправили ее, так что отношение у меня к ним не ахти", - подытожил @keklick1337.</p><p>В конце ноября 2019 г., по информации РИА "Новости", специалисты РЖД провели проверку сети и не обнаружили в ней уязвимостей, так или иначе влияющих на утечку критических данных. Об этом сообщил лично директор РЖД по информационным технологиям <strong>Евгений Чаркин</strong>, занявший эту должность в декабре 2015 г.</p><p>"Почему удалось взломать? Наверное, потому что злоумышленник. Наверное, из-за "фана". Юный натуралист", - добавил тогда Чаркин. Он сообщил, что после этого случая будет проведена некая дополнительная работа.</p><br>(<a href='https://safe.cnews.ru/news/top/2021-01-13_rzhd_vzlomali_pokrupnomu'>https://safe.cnews.ru/new...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/619000/1610605384_50_619716_1610605184.jpg" type="image/jpeg"/>
	<pubDate>Thu, 14 Jan 2021 09:23:03 +0300</pubDate>
	<author>ramstor</author>
	<id>619716</id>
	</item>

<item>
	<title>Масштаб виртуальной резни "имени Трампа" - за "конспирологию" уничтожено 70 тысяч аккаунтов</title>
	<link>https://www.news2.ru/story/619603/</link>
	<description>
	<![CDATA[<p>Твиттер опубликовал статистику по количеству уничтоженных аккаунтов с прошлой пятницы.</p><p></p><p>На текущий момент оно составляет 70 тысяч и продолжает расти.</p><p>Официальная формулировка причины - <strong>"аккаунты были вовлечены в публикацию содержимого, ассоциированного с QAnon, и занимались распространением конспирологических теорий".</strong></p><p>То есть теперь для уничтожения аккаунта достаточно обвинить в "конспирологической теории", причем даже без указания конкретной теории, чтобы сторонний наблюдатель сам мог оценить адекватность теории (а также ее критиков).</p><p><a href="https://blog.twitter.com/en_us/topics/company/2021/protecting--the-conversation-following-the-riots-in-washington--.html" rel="nofollow">Полный текст релиза (на английском)</a></p><br>(<a href='https://blog.twitter.com/en_us/topics/company/2021/protecting--the-conversation-following-the-riots-in-washington--.html'>https://blog.twitter.com/...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Tue, 12 Jan 2021 11:00:35 +0300</pubDate>
	<author>X86</author>
	<id>619603</id>
	</item>

<item>
	<title>Би-би-си узнала о передаче маршрутов первых лиц России через WhatsApp</title>
	<link>https://www.news2.ru/story/619050/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/619000/1609486802_29__116311983_whatsubject.jpg"><div><p><strong>Руководство Центра спецназначения по обеспечению безопасности движения МВД три года собирало секретные данные маршрутов движения первых лиц России через чаты в WhatsApp. Об этом рассказали Би-би-си двое бывших и один действующий сотрудник Центра. Среди объектов госохраны, которых сопровождает спецбатальон, - президент, премьер, председатель Совфеда, руководство Совбеза, ФСБ, лидеры иностранных государств.</strong></p></div><div><p>Центр спецназначения по обеспечению безопасности движения (ЦСН БДД, далее Центр) входит в структуру МВД России. У Центра есть свой институт, батальон сопровождения, рота с инспекторами ДПС, отдел регистрации.</p></div><div><p>Центр занимается профилактикой и контролем безопасности на дорогах на крупных международных мероприятиях - от чемпионата мира по футболу до Универсиады в Красноярске.</p></div><div><p>Но важнейшая задача Центра - сопровождать кортежи первых лиц страны.</p></div><div><p>Вместе с ФСО и ведомственными службами безопасности они расчищают маршруты и сопровождают кортежи так называемых ОГО - объектов госохраны - от президента до руководителя ФСБ, а также лидеров иностранных государств, посещающих Россию.</p></div><div><strong>Как маршруты Путина попали в WhatsApp</strong></div><div><p>В конце 2016 года командиром спецбатальона ЦСН БДД стал полковник полиции Анатолий Макаренков.</p></div><div><p>В конце декабря телеграм-канал "ВЧК-ОГПУ" рассказал, что после занятия руководящей позиции в Центре полковник велел командирам всех восьми взводов спецбатальона собирать секретные данные о передвижениях первых лиц.</p></div><div><p>Информацию об этом распоряжении Би-би-си подтвердили бывшие сотрудники Центра - старший инспектор майор Василий Ветитнев и один из отставных офицеров, служивших в спецбатальоне.</p></div><div><p>Приказ о сборе данных подтвердил Би-би-си и действующий сотрудник центра, не уполномоченный давать официальные комментарии и попросивший об анонимности.</p></div><div><p>Фабулу этой истории Ветитнев изложил в жалобе генпрокурору Игорю Краснову в ноябре. Би-би-си ознакомилась с копией его заявления. Из рассказа майора следует, что полковник требовал от каждого командира взвода создать совместный с подчиненными групповой чат в WhatsApp и передавать туда информацию из кодовой таблицы о своем местонахождении и передвижении объектов госохраны.</p></div><div><div><div><p> </p></div><div><p>Многим сотрудникам спецбатальона не нравилась передача данных о кортежах в мессенджере</p></div></div></div><div><p>Эти чаты с ежедневно обновляемыми данными о маршрутах первых лиц существуют уже три года. По словам сотрудников спецбатальона, в них числится более 200 человек.</p></div><div><p>В таблицах в чатах есть позывные объектов госохраны, номера их машин, время проезда кортежа, пункты назначения и фамилии инспекторов в экипажах сопровождения.</p></div><div><p>В жалобе генпрокурору Ветитнев так описал ситуацию:</p></div><div><p>"Штаб-квартира компании WhatsApp находится в США, методы шифрования и безопасность при отправке сообщений неизвестны, также можно сделать скриншот и информация будет доступна третьим лицам, поэтому руководство ЦСН БДД МВД России (Ермаков В.Н. и Макаренков А.А.), отдавшее распоряжение о создании групп в WhatsApp для контроля нахождения сотрудников СБ, само нарушило режим секретности и Федеральный закон РФ <...> „О государственной тайне", подвергло и подвергает [риску] безопасность руководство Российской Федерации и объектов государственной охраны, и подлежит серьезному служебному разбирательству".</p></div><div><strong>Борьба с недовольными</strong></div><div><p>Ветитнев и другой собеседник Би-би-си - действующий сотрудник спецбатальона - отмечают, что их вынуждали передавать данные о кортежах первых лиц в WhatsApp под давлением. В том числе под угрозой лишения ежегодных премий - более 100 тысяч рублей.</p></div><div><p>"Я и многие сотрудники [спецбатальона] выражали недовольство этими требованиями, однако Макаренков наши жалобы игнорировал. И на тех сотрудников, которые проявляли недовольство, давили - и психологически, и по службе, много вариантов было вплоть до увольнения. С этой ситуацией столкнулся и я", - рассказал Ветитнев Би-би-си.</p></div><div><p>Сейчас майор судится в Мосгорсуде с МВД - в конце сентября его временно отстранили от службы, а через два месяца, в декабре, - уволили. На сайте Мосгорсуда карточки дела нет - в связи с секретностью предмета спора.</p><p> </p><div><p>Ветитнева отстранили под предлогом нарушений при работе с секретными сведениями - после того как начальник Центра Ермаков приказал ему вывернуть карманы и обнаружил у него бумажку с кодовой таблицей с расшифровкой сообщений о маршрутах.</p></div><div><p>Ветитнев считает приказ незаконным, так как эти таблицы ему выдало начальство, он их никому не передавал. Да и вообще никто не распоряжался о том, что эти кодировки маршрутов следует выучить наизусть и уничтожить.</p></div><div><p>В иске он упирает на то, что таблицы используют все инспекторы спецбатальона при сопровождении кортежей первых лиц - это необходимая часть их работы, при передвижении на большой скорости тяжело вспомнить все коды маршрутов. А ошибка с расшифровкой кода (например, перепутать поворот направо и налево) чревата угрозой для безопасности первых лиц.</p></div><div><p>В разговоре с Би-би-си майор связал отстранение со своим явным недовольством приказом о передаче данных о кортежах через WhatsApp. В иске он рассказывает про свой 20-летний стаж в МВД, медали "За отличие в службе" II и III степени. Ветитнев продемонстрировал Би-би-си многочисленные ведомственные благодарности и почетные грамоты.</p></div><div><p>Он представил Би-би-си и пленку разговора с Макаренковым, где при обсуждении увольнения затронул тему приказа передавать данные в мессенджере. Судя по записи, замначальника ЦСН БДД осведомлен о существовании подобных чатов, но отрицает, что давал приказ собирать данные о кортежах.</p></div><div><p>Начальник Центра Валерий Ермаков отказался разговаривать с корреспондентом Би-би-си, предложив направить запрос в управление общественных связей МВД: "Я ни на какие вопросы отвечать не буду и комментарии давать не буду". Макаренков не ответил на звонки и сообщения Би-би-си. Би-би-си также обратилась с запросом в МВД и ожидает ответа.</p></div><div><p>Ответа на жалобу в генпрокуратуру по существу Ветитнев за полтора месяца так и не получил - надзорный орган спустил жалобу на инстанцию ниже, в прокуратуру Москвы.</p></div><div><strong>В чем здесь нарушение закона</strong></div><div><p>На практике секретные данные о передвижениях объектов госохраны должны передаваться по спецсвязи (для этого выделяются специальные радиостанции) только сотрудникам Федеральной службы охраны (ФСО) и дежурному спецбатальона.</p></div><div><p>Ветитнев предполагает, что Макаренков организовал сбор данных именно через командиров взводов, поскольку регулярные личные запросы к дежурному вызвали бы подозрения.</p></div><div><p>Макаренков - уроженец Калужской области. До этого много лет он прослужил инспектором на "первой спецтрассе" - у Кремля, где, по мнению опрошенных Би-би-си сотрудников спецбатальона, мог завязать связи с высокопоставленными чиновниками и силовиками.</p></div><div><p>Многих знакомых по службе он привел в ЦСН БДД, собирая жалобы на нелояльные ему кадры и постепенно увольняя их, говорит Би-би-си Ветитнев.</p><p> </p><div><p>Впрочем, все собеседники Би-би-си из спецбатальона затрудняются объяснить подоплеку такого серьезного интереса полковника к сбору секретных сведений. В ответ на вопросы подчиненных о целесообразности чатов в WhatsApp Макаренков ссылался на усиление контроля за сотрудниками и антикоррупционные меры.</p></div><div><p>Но как связан проезд кортежей первых лиц страны и антикоррупционные меры внутри спецбатальона - неясно.</p></div><div><p>"Мне кажется, передача информации о передвижениях первых лиц государства в иностранный мессенджер WhatsApp подвергает опасности руководство нашего государства, и поэтому я решил обратиться к журналистам", - объяснил Ветитнев Би-би-си.</p></div><div><strong>Чем чревата утечка данных о кортежах</strong></div><div><p>Для начала необходимо разобраться, выясняет ли Макаренков только местонахождение подчиненных или интересуется маршрутами передвижения высших лиц, прокомментировал Би-би-си генерал-майор ФСБ в отставке Александр Михайлов.</p></div><div><p>"Надо понять, что он контролирует. Сейчас, когда появились новые технологии, все с резьбы слетели, [просят]: „А сфотографируй себя, где ты находишься", - сказал Михайлов Би-би-си. - Тему должны изучить управления собственной безопасности МВД и ФСО, чтобы понять, с какой целью он [Макаренков] это делает".</p></div><div><p>Если сведения о кортежах носят секретный характер, то руководству Центра грозит дисциплинарная ответственность и отстранение от службы, прогнозирует адвокат Вадим Багатурия, бывший сотрудник Следственного комитета при прокуратуре.</p></div><div><p>В ФСО должны определить, не являются ли действия Макаренкова избыточными и не нанесут ли они ущерб безопасности охраняемых лиц, добавил Михайлов.</p></div><div><p>В то же время генерал ФСБ признает устаревание прежней формы контроля - через звонок в дежурную часть. В ней есть дополнительное звено, а в чате WhatsApp "достаточно кнопку нажать".</p></div><div><p>Александр Коржаков, бывший начальник службы безопасности Бориса Ельцина, в разговоре с Би-би-си вспомнил, что при нем в 1990-е годы было всего шесть объектов госохраны, включая президента: "Сейчас уже больше 40 объектов, и непонятно, каких... [людей] там охраняют. Если бы они пользу для страны хотя бы маленькую приносили..."</p></div></div></div><br>(<a href='https://www.bbc.com/russian/news-55496368'>https://www.bbc.com/russi...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/619000/1609486802_29__116311983_whatsubject.jpg" type="image/jpeg"/>
	<pubDate>Fri, 01 Jan 2021 10:40:02 +0300</pubDate>
	<author>X86</author>
	<id>619050</id>
	</item>

<item>
	<title>В США хакеры взломали Министерство финансов и управление по телекоммуникациям</title>
	<link>https://www.news2.ru/story/617947/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/617000/1607967002_60_generated.jpg"><p>В США при поддержке иностранного правительства хакерская группа сумела получить доступ к системе министерства финансов и Национального управления по телекоммуникациям и информации и похитить их данные.<br />
<br />
Об этом сообщает со ссылкой на свои источники информационное агентство Reuters.<br />
<br />
"Правительство Соединенных Штатов осведомлено об этих сообщениях, и мы предпринимаем все необходимые шаги для выявления и устранения любых возможных проблем, связанных с этой ситуацией", - заявил официальный представитель Совета нацбезопасности Джон Уллит.</p><p>В данный момент в разведке США присутствуют опасения, что хакеры, нацелившиеся на министерство финансов и Национальное управление по телекоммуникациям и информации министерства торговли, использовали аналогичный инструмент для проникновения в другие правительственные учреждения.</p><p>К тому же в издании рассказали, что взлом настолько серьезен, что привел к заседанию Совета национальной безопасности в Белом доме.</p><br>(<a href='https://strana.ua/news/306453-v-ssha-khakery-vzlomali-ministerstvo-finansov-i-upravlenie-po-telekommunikatsijam.html'>https://strana.ua/news/30...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/617000/1607967002_60_generated.jpg" type="image/jpeg"/>
	<pubDate>Mon, 14 Dec 2020 20:30:02 +0300</pubDate>
	<author>ramstor</author>
	<id>617947</id>
	</item>

<item>
	<title>Хакеры добыли ключ шифрования микрокода процессоров Intel. Это упростит реверс-инжиниринг</title>
	<link>https://www.news2.ru/story/614617/</link>
	<description>
	<![CDATA[<p>Исследователи из российской компании Positive Technologies годами изучают скрытые возможности по отладке процессоров компании Intel. Нетрудно сообразить, что сервисный доступ к процессорам позволяет получить контроль над процессором и вычислениями. Безопасникам необходимо знать, как и при каких условиях процессоры могут быть скомпрометированы. И всплывает много интересного.</p><p>Как выяснилось, из процессоров Intel можно извлечь секретный ключ для дешифровки исправлений микрокодов микропроцессоров, а это - возможность узнать о потенциальных дырах в продуктах компании, о которых она, по понятным причинам, не будет трубить на каждом углу. В результате для хакеров появляется возможность освоить обратную разработку - так называемый реверс-инжиниринг. Изучая расшифрованный патч кода микропроцессора, злоумышленник может восстановить механизм работы уязвимости процессоров, которая была закрыта при помощи этого патча, и о которой Intel могла умолчать.</p><p>Возможность извлечения секретного ключа для дешифровки исправлений микрокода процессоров несколько лет назад обнаружили три исследователя Positive Technologies: Максим Горячий, Дмитрий Скляров и Марк Ермолов. Уязвимость SA-00086 была подтверждена для процессоров Intel Celeron, Pentium и Atom на архитектуре Intel Goldmont и позволяла выполнять код по своему выбору внутри подсистемы Intel Management Engine. Вскоре компания Intel выпустила патч, устраняющий уязвимость SA-00086, но кто мешает установить на систему с уязвимым процессором старый микрокод и воспользоваться уязвимостью?</p><p>Продолжив исследования, специалисты из Positive Technologies смогли использовать уязвимость для доступа к сервисному режиму процессоров, названному в Intel "Red Unlock". Инженеры компании используют этот режим для отладки микрокода перед публичным выпуском новых процессоров. Недокументированный отладчик Chip Red Pill (привет кинофильму "Матрица") позволяет выполнять на процессоре вещи, которые будут запрещены штатному изделию. Для обмена данными с процессором в этом случае нужен либо специальный адаптер, либо подключение по USB. Тем самым получить доступ можно будет только к локальному ПК, но не удалённо.</p><p>Зато локальный доступ к ПК (процессору) позволяет извлечь секретный ключ для дешифровки патчей, "прилетевших" по сети. Не секрет, что микрокод часто исправляется в процессорах, уже покинувших заводы и сборочные цеха, и установленные в работающих системах. Какую уязвимость и какие ошибки устраняет такой патч, зачастую неизвестно, но перехват ключа и анализ расшифрованного кода заплатки может раскрыть на это глаза.</p><p>В компании Intel не считают подобное проблемой, поскольку патч SA-00086 давно реализован в микрокоде, и вероятность того, что кто-то станет возиться с заменой прошивок на уязвимые с последующим анализом исправлений, крайне мала. Что же касается возможности загрузить в процессор микрокод хакера, то она сохраняется лишь до перезагрузки системы и не страшна в большинстве сценариев угроз.</p><br>(<a href='https://3dnews.ru/1024105/hakeri-dobili-klyuch-shifrovaniya-mikrokoda-protsessorov-intel-eto-uprostit-reversinginiring/amp'>https://3dnews.ru/1024105...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Fri, 30 Oct 2020 05:59:47 +0300</pubDate>
	<author>X86-9</author>
	<id>614617</id>
	</item>

<item>
	<title>Утечка исходных текстов Windows XP SP1, Windows Server 2003 и других старых ОС</title>
	<link>https://www.news2.ru/story/611696/</link>
	<description>
	<![CDATA[<p>На форуме 4chan и файлообменном сервисе Mega.nz неизвестный опубликовал архив (torrent, 43 ГБ), включающий полные исходные тексты операционных систем Windows XP SP1, Windows Server 2003, MS DOS 3.30, MS DOS 6.0, Windows 2000, Windows CE 3, Windows CE 4, Windows CE 5, Windows Embedded 7, Windows Embedded CE, Windows NT 3.5 и Windows NT 4. Подтверждения, что это актуальные исходные тексты указанных систем пока нет. Отмечается, что в архиве собрана коллекция имеющихся утечек кода Microsoft, ранее циркулировавших в хакерских форумах.</p><p>В архиве также удалось найти корневые ключи для создания цифровых подписей сертификатов NetMeeting.</p><br>(<a href='https://www.opennet.ru/opennews/art.shtml?num=53783'>https://www.opennet.ru/op...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Fri, 25 Sep 2020 21:47:56 +0300</pubDate>
	<author>X86</author>
	<id>611696</id>
	</item>

<item>
	<title>Уязвимость в инфраструктуре Tesla позволяла получить контроль над любым автомобилем</title>
	<link>https://www.news2.ru/story/609758/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/609000/1599039312_47_generated.jpg"><p><a href="https://electrek.co/2020/08/27/tesla-hack-control-over-entire-fleet/" rel="nofollow">Раскрыты</a> сведения о <a href="https://docs.google.com/document/d/1yXni1GoD93q8mX-yom7JLBn0Q8tPOQz2A_y3m3LJi8o/edit" rel="nofollow">проблемах</a> в организации защиты в сети компании Tesla, позволивших полностью скомпрометировать инфраструктуру, осуществляющую взаимодействие с автомобилями потребителей. В том числе, выявленные проблемы давали возможность получить доступ к серверу, отвечающему за поддержание канала связи с автомобилями и отправку команд, передаваемых через мобильное приложение.</p><p>В итоге, атакующий сумел через инфраструктуру Tesla получить root-доступ к информационной системе любого автомобиля или удалённо передать на автомобиль управляющие команды. В том числе была продемонстрирована возможность отправки на автомобиль таких команд, как запуск двигателя и разблокировка дверей. Для получения доступа требовалось лишь знание VIN-номера автомобиля жертвы.</p><p>Уязвимость была выявлена в начале 2017 года исследователем безопасности Джейсоном Хьюзом (<a href="https://twitter.com/wk057" rel="nofollow">Jason Hughes</a>), который сразу проинформировал компанию Tesla о проблемах и обнародовал выявленные им сведения только спустя три с половиной года после инцидента. Отмечается, что компания Tesla в 2017 году устранила проблемы в считанные часы после получения уведомления об уязвимости, после чего кардинально усилила защиту своей инфраструктуры. За выявление уязвимости исследователю было выплачено вознаграждение, размером 50 тысяч долларов США.</p><p>Разбор проблем с инфраструктурой Tesla начался с декомпиляции инструментария, предлагаемого для загрузки с сайта <a href="https://toolbox.teslamotors.com/" rel="nofollow">toolbox.teslamotors.com</a>. Пользователям автомобилей Tesla, имеющим учётную запись на сайте service.teslamotors.com, предоставлялась возможность загрузки всех модулей для разработчиков. Модули были зашифрованы простейшим способом, а ключи шифрования отдавались тем же сервером.</p><p>Декомпилировав полученные модули в код на языке Python, исследователь обнаружил, что в коде встречаются вшитые учётные данные для разных сервисов Tesla, находящихся во внутренней сети компании, вход в которую осуществляется через VPN. В том числе в коде удалось найти учётные данные пользователя одного из хостов в поддомене "dev.teslamotors.com", находящегося во внутренней сети.</p><p>До 2019 года для подключения автомобилей к сервисам Tesla применялся VPN на базе пакета OpenVPN (впоследствии был заменён на реализацию на основе websocket) с использованием генерируемого для каждого автомобиля ключа. VPN использовался для обеспечения работы мобильного приложения, получения списка станций зарядки аккумуляторов и в других подобных сервисах. Исследователь попытался просканировать сеть, доступную после подключения своего автомобиля по VPN и обнаружил, что доступная клиентам подсеть на должном уровне не изолирована от внутренней сети Tesla. В том числе оказался достижим хост в поддомене dev.teslamotors.com, к которому были найдены учётные данные.</p><p>Скомпрометированный сервер оказался узлом для управления кластером и отвечал за доставку приложений на другие серверы. При входе на указанный хост удалось получить часть исходных текстов внутренних сервисов Tesla, включая mothership.vn и firmware.vn, отвечающие за передачу команд на автомобили клиентов и доставку прошивок. На сервере также были найдены пароли и логины для доступа к СУБД PostgreSQL и MySQL. Попутно выяснилось, что доступ к большинству из компонентов можно получить и без найденных в модулях учётных данных, оказалось достаточно отправить HTTP-запрос к Web API из доступной клиентам подсети.</p><p>Среди прочего на сервере был найден модуль, внутри которого был файл good.dev-test.carkeys.tar с ключами к VPN, применяемыми в процессе разработки. Указанные ключи оказались рабочими и позволили подключиться к внутреннему VPN компании vpn.dev.teslamotors.com. На сервере также был найден код сервиса mothership, изучение которого позволило определить точки подключения ко многим управляющим сервисам. Было выяснено, что большинство данных управляющих сервисов доступны на любом автомобиле, в случае подключения с использованием найденных VPN-ключей для разработчиков. Через манипуляцию с сервисами удалось извлечь обновляемые ежедневно ключи доступа для любого автомобиля, а также копии учётных данных любого клиента.</p><p>Указанные сведения позволяли определить IP-адрес любого автомобиля, с которым установлено соединение через VPN. Так как подсеть vpn.dev.teslamotors.com не была должным образом отделена межсетевым экраном через простые манипуляции с маршрутизацией удалось добраться до IP клиента и подключиться к его автомобилю по SSH с правами root, воспользовавшись полученными ранее учётными данными клиента.</p><p>Кроме того, полученные параметры VPN-соединения к внутренней сети позволяли отправлять запросы к любым автомобилям через Web API mothership.vn.teslamotors.com, которые принимались без дополнительной аутентификации. Например, при проведении тестов удалось продемонстрировать определение текущего местоположения автомобиля, разблокировать двери и запустить мотор. В качестве идентификатора для выбора цели атаки используется VIN-номер автомобиля.</p><br>(<a href='https://www.opennet.ru/opennews/art.shtml?num=53627'>https://www.opennet.ru/op...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/609000/1599039312_47_generated.jpg" type="image/jpeg"/>
	<pubDate>Wed, 02 Sep 2020 12:35:12 +0300</pubDate>
	<author>ramstor</author>
	<id>609758</id>
	</item>

<item>
	<title>В сети оказались данные 235 миллионов пользователей Instagram, YouTube и TikTok</title>
	<link>https://www.news2.ru/story/608754/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/608000/1597954535_2_bzsdysz4ltwavzt_kcqj6b95xka.jpeg"><p>Компания <a href="https://www.comparitech.com" rel="nofollow">Comparitech</a> обнародовала информацию о наличии в Сети незащищенной базы данных с 235 миллионами профилей пользователей Instagram, TikTok и YouTube. Она содержала извлеченные из публичных профилей сведения, включая логины, полные имена пользователей, контактную информацию, изображения, статистику о числе подписчиков, данные о возрасте, гендере и так далее.<br />
<br />
Хотя вся информация является публично доступной, правила всех трех сервисов запрещают извлекать данные из профилей, сообщает <a href="https://www.securitylab.ru" rel="nofollow">SecurityLab</a>.<br />
<br />
Достоянием общественности стали данные 192 миллионов профилей Instagram, 42 миллионов профилей TikTok и 4 миллионов профилей YouTube.<br />
<br />
Дальше события развивались следующим образом: исследователи предположили, что найденная БД собрана ныне несуществующей компанией Deep Social, которая в 2018 году была заблокирована Facebook и Instagram за извлечение данных из профилей пользователей. В ответ представители Deep Social переадресовали их в компанию Social Data, специализирующуюся на продаже информации о популярных блогерах маркетинговым фирмам. Однако в Social Data заявили, что не считают формирование БД противоправным действием.<br />
</p><blockquote><em>"Все данные доступны любому человеку с доступом в интернет. Даже без существования базы данных любой точно так же может прибегнуть к фишингу или связаться с любым человеком, который указывает телефон или адрес электронной почты в своем профиле в соцсетях. Пользователи, не желающие предоставлять информацию, закрывают свои аккаунты".</em><br />
Social Data</blockquote><p><br />
<br />
Этот инцидент по мнению экспертов является одной из самых масштабных утечек данных на сегодняшний день. Так что проверьте конфиденциальность настроек ваших профилей.</p><br>(<a href='https://habr.com/ru/company/itsumma/news/t/515998/'>https://habr.com/ru/compa...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/608000/1597954535_2_bzsdysz4ltwavzt_kcqj6b95xka.jpeg" type="image/jpeg"/>
	<pubDate>Thu, 20 Aug 2020 23:15:35 +0300</pubDate>
	<author>ramstor</author>
	<id>608754</id>
	</item>

<item>
	<title>Слушание дела о взломе Twitter проходило в Zoom и прерывалось порнороликами</title>
	<link>https://www.news2.ru/story/607816/</link>
	<description>
	<![CDATA[<p>Вчера суд рассматривал­ вопрос о возможном выходе под залог для 17-летнего жителя Флориды Грэма Айвена Кларка (Graham Ivan Clark), которого обвиняют в недавней атаке на Twitter. Из-за пандемии коронавируса заседание проходило в удаленном режиме, то есть в формате видеоконференции Zoom. Журналисты, присутствовавшие на заседании, сообщили, что в итоге судья Кристофер Нэш (Christopher Nash) был вынужден приостановить слушание из-за так называемого Zoom-Bombing'а.</p><p>Проблема заключалась в том, что конференция не была защищена паролем, так как слушание было публичным. По какой-то причине в настройках не был отключен звук для посетителей, а также им не запрещалось занимать экран. То есть присоединиться к конференции мог любой желающий, и этим незамедлительно воспользовались тролли.</p><p>Многочисленные пранкеры представлялись сотрудниками CNN и BBC, прерывали заседание криками и громкой музыкой, а потом вовсе стали транслировать порно. При этом судья и адвокаты сторон долгое время старались сохранять спокойствие и, как ни в чем не бывало, возобновляли обсуждения после каждой подобной "шутки".</p><p>Независимый ИБ-журналист Брайан Кребс пишет у себя в Twitter, что все могло быть и хуже: вместо обычного ролика с PornHub тролли могли бы транслировать в конференцию детское порно, и тогда все, кто записывал происходящее (а таких было немало), моли попасть под юридическое преследование за хранение такого контента.</p><p>Кребс отмечает, что судьям, проводящим процессы в онлайне, стоит лучше разбираться в происходящем. Подводя итог, Кребс опубликовал скриншот, запечатлевший лицо прокурора Эндрю Уоррена, который неожиданно обнаружил на экране порноролик. Сам Уоррен пишет, что ему хотелось бы надеяться, что это был первый и последний раз, когда ему пригодилось выражение лица "кто-то только что прервал судебное заседание порнографией".</p><p>В итоге судья Кристофер Нэш все же вынес решение, хотя и потратил большую часть времени на очистку конференции от троллей. Залог для Грэма Айвена Кларка был определен в размере 725 000 долларов США, то есть в шесть раз больше, чем тот "заработал" на своей афере с биткоинами (около 120 000 долларов США).</p><p>Сообщается, что будущие судебные заседания будут защищены паролями.</p><br>(<a href='https://xakep.ru/2020/08/06/zoombombed-hearing/'>https://xakep.ru/2020/08/...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Fri, 07 Aug 2020 05:44:58 +0300</pubDate>
	<author>X86</author>
	<id>607816</id>
	</item>

<item>
	<title>Windows 10 считает файл hosts вредоносным, если тот блокирует телеметрию</title>
	<link>https://www.news2.ru/story/607674/</link>
	<description>
	<![CDATA[<p>Журналисты Bleeping Computer обратили внимание, что с недавних пор Windows 10 и Windows Defender считают файл hosts (C:\Windows\system32\driver\etc\hosts) опасным, если в нем прописаны настройки, блокирующие сбор телеметрии.</p><p>По информации издания, с конца июля измененный файл hosts определяется как представляющий угрозу "SettingsModifier: Win32/HostsFileHijack". Если получив такое предупреждение пользователь нажимает "Подробнее", ему не объясняют ничего, лишь сообщают, что файл демонстрирует "потенциально нежелательное поведение".</p><p>Если пользователь согласится устранить "угрозу", система очистит файл hosts и вернет его к состоянию по умолчанию. Также есть возможность проигнорировать проблему, но это разрешит любые модификации hosts в будущем, в том числе и вредоносные.</p><p>Основатель Bleeping Computer, Лоренс Абрамс, отмечает, что в целом проблема ложноположительных срабатываний на файл hosts не нова, однако в последние недели люди вдруг стали массово жаловаться на подобные предупреждения (1, 2, 3, 4, 5).</p><p>Абрамс пишет, что он решил, будто дело опять в ложноположительных срабатываниях, но все же провел несколько тестов. Как оказалось, достаточно заблокировать через файл hosts серверы Microsoft, собирающие телеметрию, и тогда-то начинаются проблемы. В частности, проблемы возникают, если попытаться заблокировать следующие адреса.</p><div><ul><li><a href="http://www.microsoft.com" rel="nofollow">www.microsoft.com</a></li><li>microsoft.com</li><li>telemetry.microsoft.com</li><li>wns.notify.windows.com.akadns.net</li><li>v10-win.vortex.data.microsoft.com.akadns.net</li><li>us.vortex-win.data.microsoft.com</li><li>us-v10.events.data.microsoft.com</li><li>urs.microsoft.com.nsatc.net</li><li>watson.telemetry.microsoft.com</li><li>watson.ppe.telemetry.microsoft.com</li><li>vsgallery.com</li><li>watson.live.com</li><li>watson.microsoft.com</li><li>telemetry.remoteapp.windowsazure.com</li><li>telemetry.urs.microsoft.com</li></ul></div><p>Из-за этого специалист пришел к выводу, что Microsoft, по всей видимости, недавно обновила Defender таким образом, чтобы он определял, если серверы компании были добавлены в файл hosts, и пользователь пытается блокировать сбор телеметрии.</p><p>В компании Microsoft пока никак не прокомментировали ситуацию.</p><br>(<a href='https://xakep.ru/2020/08/04/hosts-warning/'>https://xakep.ru/2020/08/...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Wed, 05 Aug 2020 06:15:19 +0300</pubDate>
	<author>X86</author>
	<id>607674</id>
	</item>

<item>
	<title>Microsoft внесла CCleaner в список потенциально нежелательных приложений</title>
	<link>https://www.news2.ru/story/607333/</link>
	<description>
	<![CDATA[<p>Стало известно о том, что встроенный в программную платформу Windows 10 антивирус Защитник Windows (Microsoft Defender) теперь классифицирует приложение CCleaner как потенциально нежелательное. Это следует из информации, которая недавно появилась на официальной странице Microsoft Security Intelligence.</p><p> </p><p>Напомним, приложение CCleaner представляет собой утилиту, предназначенную для очистки и оптимизации операционной системы путём удаления ненужных файлов, чистки реестра и др. В прошлом разработчики уже говорили о том, что Microsoft не поддерживает программы очистки реестра и не рекомендует их использовать.</p><p>"<em>Некоторые софтверные продукты, такие как утилиты очистки реестра, предполагают, что реестр нуждается в регулярном обслуживании или очистке. Однако некорректное изменение реестра с помощью этих утилит может повлечь за собой серьёзные проблемы. Эти проблемы могут потребовать переустановки операционной системы. Microsoft не может гарантировать того, что проблемы, которые потенциально могут быть вызваны подобными утилитами, возможно решить без переустановки системы</em>", - говорилось в сообщении Microsoft, которое было опубликовано в прошлом.</p><p>В Microsoft считают, что программное обеспечение не должно вводить пользователей в заблуждение, демонстрируя сообщения с неточной или преувеличенной информацией о состоянии операционной системы, записях реестра и других элементах. В компании пояснили, что на данный момент статус потенциально нежелательного приложения будет присваиваться только бесплатной версии CCleaner, поскольку в ней пользователям предлагается установить дополнительный софт, который не требуется для работы самой утилиты. В первую очередь речь идёт о других продуктах компании Piriform, являющейся разработчиком CCleaner.</p><p>Представитель Piriform сообщил о том, что в компании считают добавление утилиты в список потенциально нежелательных "ложным срабатыванием". В настоящее время разработчики CCleaner обсуждают возможные варианты решения данного вопроса с Microsoft и рассчитывают на то, что в ближайшее время ситуация изменится.</p><br>(<a href='https://3dnews.ru/1017084'>https://3dnews.ru/1017084</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Fri, 31 Jul 2020 05:42:23 +0300</pubDate>
	<author>X86</author>
	<id>607333</id>
	</item>

<item>
	<title>В даркнете продают доступ к московским камерам наблюдения</title>
	<link>https://www.news2.ru/story/605352/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/605000/1594226308_55_78d4192c0f129b59e8bd07a6b2b10fd4.jpeg"><p>7 июля группа экспертов по безопасности Shadow Intelligence в своем твиттере сообщила о появлении в даркнете объявления о продаже доступа к московским камерам наблюдения. Хакер под ником Zpoint готов предоставить доступ к "живому" видео с камер подъездов жилых домов, поликлиник, парков и школ. Некоторыми из камер можно управлять удаленно. Доступ к камерам возможен не только с компьютера, но и с мобильных устройств под управлением Android и iOS. Кроме того, в объявлении говорится и о записях видео за последние пять дней - столько данные хранятся на серверах ДИТ.</p><blockquote class="twitter-tweet"><p><a href="https://twitter.com/hashtag/breach?src=hashref_src=twsrc%5Etfw" rel="nofollow">#breach</a> - ECCH system - All video cameras in Moscow <a href="https://twitter.com/moscow?ref_src=twsrc%5Etfw" rel="nofollow">@moscow</a> - Threat actor Zpoint has put up for sale unauthorized access to the centralized application that controls all the cameras in Moscow City .<br />
<br />
Affected Country: RU<a href="https://twitter.com/hashtag/leaked?src=hashref_src=twsrc%5Etfw" rel="nofollow">#leaked</a> <a href="https://twitter.com/hashtag/CyberSecurity?src=hashref_src=twsrc%5Etfw" rel="nofollow">#CyberSecurity</a> <a href="https://twitter.com/hashtag/infosec?src=hashref_src=twsrc%5Etfw" rel="nofollow">#infosec</a> <a href="https://t.co/b2wv9w8mld" rel="nofollow">pic.twitter.com/b2wv9w8mld</a></p>- Shadow Intelligence (@shad0wintel) <a href="https://twitter.com/shad0wintel/status/1280411228414803969?ref_src=twsrc%5Etfw" rel="nofollow">July 7, 2020</a></blockquote><p>На сайте ДИТ указано, кто имеет доступ к московской системе видеонаблюдения.</p><blockquote><p>В соответствии с постановлением Правительства Москвы от 07.02.2012 № 24-ПП "Об утверждении положения о государственной информационной системе "Единый центр хранения и обработки данных" (далее - ЕЦХД) доступ на постоянной основе в ЕЦХД для получения информации в режиме реального времени предоставляется федеральным органам государственной власти, Мэру Москвы и уполномоченным им должностным лицам, а также органам государственной власти города Москвы в целях осуществления ими своих полномочий согласно компетенции.</p></blockquote><p>После появления сообщения о продаже представитель ДИТ <a href="https://www.rbc.ru/technology_and_media/08/07/2020/5f0587909a794738451ab0af" rel="nofollow">в комментарии РБК</a> заявил, что "предоставление доступа к системе наблюдения посторонним - это противоправное действие".</p><p>Эксперт по кибербезопасности из "Лаборатории Касперского" Дмитрий Галов отметил, что на специализированных форумах хакеры действительно время от времени размещают подобные объявления. Причем речь идет не только о камерах Москвы, но и подобных системах по всему миру.</p><blockquote><p>"Злоумышленники активно интересуются подобными системами и пытаются получить доступ как к общественным камерам, так и к домашним. Для этого они могут эксплуатировать уязвимости в оборудовании, получать доступ из-за неправильной конфигурации используемого программного обеспечения или просто подбирать пароли", - пояснил Галов для РБК.</p></blockquote><script async src="//platform.twitter.com/widgets.js" charset="utf-8"></script><br>(<a href='https://habr.com/ru/news/t/510156/'>https://habr.com/ru/news/...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/605000/1594226308_55_78d4192c0f129b59e8bd07a6b2b10fd4.jpeg" type="image/jpeg"/>
	<pubDate>Wed, 08 Jul 2020 19:38:28 +0300</pubDate>
	<author>ramstor</author>
	<id>605352</id>
	</item>

<item>
	<title>[ВЕРСИЯ]О Фейсбуке и бане за изображение Знамени Победы</title>
	<link>https://www.news2.ru/story/599082/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/599000/1589032556_51_599082_1589031574.jpg"><p>Уже несколько дней Рунет бурлит, мол, мордокнига блокирует или удаляет данное изображение:</p><p><img src="/user_images/53593/599082_1589031574.jpg" /></p><p> </p><p><br />
Пендосы, суки, фашисты и так дале.<br />
<br />
Но, оказывается, такая же хня происходила и с британским флагом Святого Георгия.</p><p><img src="/user_images/53593/599082_1589032263.jpg" />\</p><p>Даже сообщения были идентичны:</p><p><img src="/user_images/53593/599082_1589031627.jpg" /></p><p> </p><p>Так что всё это просто совпадение и техническая ошибка.<br />
</p><blockquote>Facebook извинился за "любое расстройство", сказав: "Наша команда просматривает миллионы страниц, постов и изображений каждую неделю, и мы иногда допускаем ошибку, как это, вероятно, и произошло здесь".</blockquote><br>(<a href='https://uposter.ru/blog/14886.html'>https://uposter.ru/blog/1...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/599000/1589032556_51_599082_1589031574.jpg" type="image/jpeg"/>
	<pubDate>Sat, 09 May 2020 16:55:55 +0300</pubDate>
	<author>X86</author>
	<id>599082</id>
	</item>

<item>
	<title>Facebook отправляет в бан за фото со знаменем Победы</title>
	<link>https://www.news2.ru/story/599046/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/599000/1589010190_60_599046_1589010144.jpg"><p><img src="/user_images/53593/599046_1589010144.jpg" /></p><p> </p><p><img src="/user_images/53593/599046_1589009619.jpg" /></p><p> </p><p><img src="/user_images/53593/599046_1589009582.jpg" /></p><p> </p><p><img src="/user_images/53593/599046_1589009417.jpg" /></p><p> </p><p> </p><p><img src="/user_images/53593/599046_1589009967.jpg" /></p><p> </p><p> </p><p><img src="/user_images/53593/599046_1589009639.jpg" /></p><p> </p><p><img src="/user_images/53593/599046_1589009760.jpg" /></p><p> </p><p> </p><p> </p><p>Модераторы:</p><p><img src="/user_images/53593/599046_1589010088.jpg" /></p><p> </p><p><img src="/user_images/53593/599046_1589009266.png" /></p><p> </p><p>За фон страницы тоже банят:</p><p><img src="/user_images/53593/599046_1589009868.jpg" /></p><br>(<a href='https://www.reddit.com/r/RussNews/comments/ggacmj/тут_на_книжной_морде_народ_банят_за_эту_фотку_суки/'>https://www.reddit.com/r/...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/599000/1589010190_60_599046_1589010144.jpg" type="image/jpeg"/>
	<pubDate>Sat, 09 May 2020 10:43:09 +0300</pubDate>
	<author>X86</author>
	<id>599046</id>
	</item>

<item>
	<title>[По поводу засилия чернушных новостей от ботов] Антинытик. Как не стать жертвой в эпоху инфомрака</title>
	<link>https://www.news2.ru/story/597253/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/597000/1587667936_36_f9fdffdbbc70.png"><p>Качество и характер потребляемой информации оказывает на нашу жизнь самое непосредственное влияние, хоть многие этого ещё и не понимают. Человечество впервые за всё время своего существования вступило в эпоху информационного изобилия, ещё не осознало этого факта и не выработало правила информационной гигиены. Между тем они очень важны, так как существующая информационная среда носит разрушительный характер по отношению к личности.</p><p><strong>Почему инфосреда агрессивна</strong></p><p>Так сложилось, что человек активнее реагирует на информацию, возбуждающую его эмоции. Существует множество научных и псевдонаучных классификаций эмоций по силе их воздействия, но всех их объединяет то, что ассортимент доступных человеку положительных эмоций сильно уступает ассортименту отрицательных. По этой прозаичной причине средства массовой информации активнее эксплуатируют именно отрицательные эмоции.</p><p><strong>Пример: </strong></p><p><em>Взгляните на повсеместную рекламу партнёрских сетей - там преобладают совершенно бредовые заголовки типа "Алла Пугачёва разбилась в ДТП...", "Россия напала на Литву...", "Сбербанк поднял комиссию в 5 раз..." и т.д. Заголовок, вызывающий мгновенную негативную эмоцию (страх, тревогу), повышает шансы того, что читатель кликнет на новость и посмотрит рекламу. </em></p><p>Можно было бы подумать, что это характерно только для низкосортных кликбейтерских сайтов, но данную практику используют и вполне респектабельные СМИ, хотя и не в таком грубом виде. Заголовки типа "Курс доллара готов преподнести новый сюрприз", "Рубль подошёл к опасной черте" и т.п. широко эксплуатируются и серьёзными изданиями. Всё потому, что они тоже хотят заработать и борются за клики - рынок-то у них с кликбейтерами один, а количество читателей ограничено.</p><p><strong>Вывод: </strong></p><p>Информация, вызывающая негативные эмоции, преобладает потому, что на ней проще заработать. Это создаёт ситуацию, в которой издания и блогеры ведут непрерывную борьбу за читателя, соревнуясь между собой в том, чтобы надёжнее заманить его в свои сети и монетизировать. В итоге, заголовки становятся всё бредовее и агрессивнее, в инфопространстве преобладает негатив, а само инфопространство зачастую не описывает объективную реальность (ведь никто этого читателю не гарантировал и не обещал, правда?). Рождается информационное надпространство или <strong>инфомрак</strong>, который крепко держит внимание людей за эмоциональные нити и, к сожалению, влияет на их жизнь, а значит и на саму объективную реальность.</p><p><strong>Как информация влияет на жизнь</strong></p><p>Если вы питаетесь исключительно просроченными и некачественными продуктами, это испортит ваше здоровье, а значит и жизнь. Точно так дело обстоит и с потреблением информации. Когда изо дня в день вы потребляете негативную информацию, рано или поздно она начинает менять ваше восприятие действительности:</p><p> - вы привыкаете видеть и замечать вокруг себя только плохое;</p><p> - вы начинаете отрицать положительное, так как подсознательно ищите в положительном подвох/обман;</p><p> - вы перестаёте верить в саму возможность положительных перемен и живёте в состоянии постоянного ожидания ещё худших новостей;</p><p> - вы становитесь раздражительными;</p><p> - вы видите в окружающих людях в первую очередь отрицательные качества и утрачиваете способность доверять людям;</p><p> - вы начинаете винить во всех своих неудачах кого угодно, но только не себя самого.</p><p>Таким образом происходит полная перепрошивка сознания и смена шаблона восприятия мира. Если говорить философски, то все мы живём в плену каких-либо шаблонов, но конкретно этот портит жизнь по следующим причинам:</p><p> - негативное мировосприятие парализует волю к действиям. Человек, убеждённый в том, что всё плохо, а будет ещё хуже, опускает руки и теряет способность к управлению собственной жизнью. Зачем прилагать усилия, когда всё вокруг "тлен и безысходность"?</p><p> - человек, не умеющий видеть положительное, не может разглядеть возможности, так как видит в них лишь подвох/обман;</p><p> - предвзятое отношение к окружающим приводит к тому, что любой чужой успех воспринимается как успех, достигнутый обманным путём ("наворовал", "папочка пристроил") или в лучшем случае как стечение удачных обстоятельств ("дуракам везёт").</p><p><strong>Вывод:</strong></p><p>Полученный нами в ходе пребывания в инфомраке шаблон восприятия разрушает нашу личность, делает нас мелочными, безвольными и завистливыми людьми. Но самое страшное то, что, раз попав в его плен, мы не только застреваем в нём надолго (некоторые на всю жизнь), но и пытаемся затянуть в него других людей.</p><p><strong>Инфомрак как наркотик</strong></p><p>В какой момент происходит окончательный слом мировосприятия и попадание в плен негативизма? Мы полагаем, что в момент, когда человек теряет веру в себя, он надламывается. Внешне это может быть незаметно, и он может продолжать предпринимать попытки улучшить своё положение (найти работу, завести новых друзей и т.д.), но внутренне он уже не ждёт от этих попыток положительного результата и совершает их по инерции, либо из-за того, что это требует социум. Человек сломался и теперь находится в полном подчинении негативного шаблона.</p><p><strong>Аналогия:</strong></p><p><em>Когда человек замерзает, он интуитивно пытается больше двигаться, чтобы согреться, ищет спасения. Но в момент, когда силы на исходе, на него накатывает волна ощущений, описываемых как "комфортные". Внезапно становится всё равно и вроде бы даже теплее, хочется лечь и уснуть хотя бы на минуту. Это самый опасный момент, если позволить себе уснуть, то проснуться уже не получится. </em></p><p>Стремительная деградация личности начинается именно после такого слома. Сначала человек принимает порочность и отвратительность мира и неизбежность ухудшения жизни как данность, а чтобы не сойти с ума, у него включается защитная психологическая реакция (не у всех, некоторые не могут пережить этот момент в прямом смысле и уходят из жизни), заставляющая поверить, что так и должно быть, что это естественный ход вещей. Тогда на него накатывает волна ощущений, описываемых как "комфортные". Человек начинает получать удовольствие от смакования плохих новостей, дурных предзнаменований и подтверждений порочности окружающих. Он уже сам выискивает такую информацию и распространяет её. Он меняет свой круг общения, стараясь формировать его из точно таких же сломавшихся людей. Он готов агрессивно отстаивать своё мировосприятие, вступая в постоянные споры и словесные баталии. Всё - ловушка окончательно захлопнулась, и человек попал в порочный круг, из которого вырваться крайне сложно.</p><p><strong>Влияние инфомрака на общество и государство</strong></p><p>Инфомрак является угрозой национальной безопасности. Точка. И вот почему.</p><p><em>Экономический аспект</em></p><p>Чем больше членов общества находится в рабстве у инфомрака, тем менее эффективно это общество решает стоящие перед ним задачи. Рассмотрим на примере национальной экономики. Может ли жертва инфомрака эффективно трудиться, создавая добавленную стоимость? Нет, так как убеждён, что это не улучшит его положения и не имеет смысла ("зачем трудиться на дядю", "и так сойдёт"). Готов ли такой человек проявлять предпринимательскую инициативу? Нет, так как твёрдо убеждён в том, что и это бесполезно ("бизнес задушат конкуренты, нечего даже начинать").</p><p>Получается, что потерявшийся человек трудится "из-под палки" и только в тех объёмах, которые гарантируют его минимальные потребности. Иногда прямо саботирует возложенные на него обязанности, не стремится к саморазвитию и переобучению, предпочитая оставаться в комфортной для него среде и ожидая скорого краха окружающего мира (кто-то верит в скорую революцию, кто-то в мировую войну, кто-то в нашествие инопланетян - всё что угодно, лишь бы обосновать своё пассивное поведение).</p><p>Такое поведение, конечно же, сводит вклад потерявшихся людей в национальную экономику к минимуму. Зато они очень любят требовать к себе особого отношения и участвовать в протестной деятельности.</p><p><em>Общественно-политический аспект</em></p><p>Потерявшиеся люди не участвуют в позитивной деятельности - вы не найдёте их в рядах волонтёрских движений, не встретите на городском субботнике. Больше того - они часто и громко порицают такую деятельность и считают её недостойной ("правительство пусть помогает", "я уже налоги заплатил" и т.д.). Зато они частые участники всевозможных протестных движений. Сразу оговоримся, что мы не записываем всех участников протестных движений в жертвы инфомрака, но отмечаем, что именно там потерявшиеся люди часто находят смысл своего существования.</p><p><strong>Примечание:</strong></p><p>Среди лидеров протеста (любого) вы не встретите жертв инфомрака, даже если такие лидеры апеллируют к нему в своей риторике. Все жертвы находятся в массовке и следуют за лидерами, так как сами не способны ни к каким созидательным действиям, но постоянно нуждаются в подтверждении своей жизненной платформы. Лидеры протеста искусно пользуются этой человеческой слабостью, окружая себя потерявшимися людьми и выдавая их за "настоящее гражданское общество" ("мы здесь власть!"). В этом смысле деятельность некоторых лидеров протеста с натяжкой, но можно назвать общественнополезной, ведь они, имитируя борьбу, наполняют жизнь потерявшихся людей хоть каким-то смыслом и формируют своего рода клубы по интересам, где те получают возможность общаться друг с другом, не покидая зону своего комфортного одичания. Это объясняет поразительную живучесть некоторых протестных лидеров в странах даже с очень суровым политическим режимом.</p><p><em>Военный аспект</em></p><p>Среди потерявшихся людей распространены пораженческие настроения. В разных условиях они камуфлируются различной риторикой - например, заявлениями об аморальности защиты "этого режима" ("уж лучше пусть нами правит враг, он может оказаться справедливее", "пили бы "Баварское"). Иногда жертвы инфомрака даже ожидают военного конфликта, в котором окружающее их общество и государство потерпит унизительное и болезненное поражение - так хоть кто-то ответит за их реальные и мнимые обиды. В любом случае, такие люди битвы не выигрывают. Наоборот, их часто можно встретить в рядах коллаборационистов и предателей.</p><p><strong>Вывод:</strong></p><p>Высокий удельный вес потерявшихся в инфомраке людей в обществе снижает экономическую эффективность системы, подрывает её политическую устойчивость, способность к сопротивлению в случае военных и иных конфликтов. То есть является прямой угрозой национальной безопасности.</p><p><strong>Как с этим бороться</strong></p><p>Выделим две фундаментальные причины торжества инфомрака:</p><p> - отсутствие должного регулирования информационного пространства;</p><p> - преобладание негативных событий в реальной жизни.</p><p>Если говорить про Россию, то в информационной сфере до последнего времени царила полная свобода, если не сказать вседозволенность. По этой причине инфомрак стал восприниматься как норма. Только в последние годы государство начало принимать меры по борьбе с ним, принимая законы в том числе о наказании за распространение фейков, ужесточая ответственность СМИ за пропаганду деструктивных идей и т.д. Это говорит о том, что некоторое понимание важности вопроса у власти есть. Однако, на наш взгляд, оно не является полным, как и понимание эффективных инструментов регулирования инфопространства. Мы считаем, что наряду с запретами необходимо использовать инструменты просвещения и воспитания граждан, вести постоянную разъяснительную работу, вводить понятие информационной гигиены на государственном уровне и учить детей со школы тому, как существовать в условиях информационного изобилия.</p><p>Если государство оперирует только запретами, не объясняя гражданам суть вещей (хотя бы, как мы в этом тексте), то это вызывает непонимание и ожесточение, а значит и укрепляет торжество инфомрака, который просто слегка меняет свою среду обитания, переходя в неподконтрольные государству области.</p><p>При этом как запреты, так и пропаганда бессильны перед инфомраком, если объективная реальность не даёт поводов для оптимизма. Именно реальные положительные события являются первичным средством борьбы с инфомраком. Не будет их, и вся пропаганда потеряет смысл, а запреты станут восприниматься как цензура.</p><p>В то же время, если положительные события есть в реальной жизни, но они не транслируются в инфопространство, то их в умах людей как бы и не существует, а мрак продолжает доминировать (характерная картина для современной России). Поэтому для гармоничного развития общества необходимо выполнение двух условий - наличие позитива в реальной жизни и его грамотная трансляция в умы людей. Это и есть лучший рецепт борьбы с инфомраком.</p><p><strong>Наша общая задача</strong></p><p>В России лишних людей нет, и мы не в той ситуации, чтобы разбрасываться соотечественниками. Поэтому называя людей "потерявшимися", мы предполагаем возможность их возвращения к нормальной общественной жизни и позитивному мировосприятию. Многие из них попали в рабство к инфомраку в силу жизненных обстоятельств (кого из нас не ломала жизнь?) и они сами в глубине души не рады своему положению. Да, и признаем, что инфомрак стал таким могущественным, что попасть под его отравляющее влияние не так уж и сложно даже человеку устойчивому.</p><p>Поэтому мы видим три глобальные задачи:</p><p> - профилактика инфомрака в своей голове, соблюдения инфогигиены (чтобы обезопасить себя);</p><p> - профилактика инфомрака в головах окружающих людей, которые ещё не попали под его влияние (первым делом - детей и молодёжи);</p><p> - работа по спасению наших потерявшихся сограждан из лап разрушительного негативизма.</p><p>Конечно, мы отдаём себе отчёт в том, что спасти всех невозможно, и определённый процент сограждан не сойдёт с выбранного пути, как бы мы ни старались. Это нормально, и это примета любого общества. Вместе с тем, мы понимаем, что наших усилий недостаточно для того, чтобы решить такую задачу на глобальном уровне (здесь нужны усилия власти, особенно по генерации реальных поводов для оптимизма). Но мы видим свою миссию в том, чтобы вносить свой посильный вклад в борьбу с инфомраком, то есть заниматься просвещением, а значит, как мы доказали выше, и укреплением национальной безопасности нашей страны.</p><br>(<a href='https://www.xn----ctbbicca6c3afg9o.xn--p1acf/post/%D0%B0%D0%BD%D1%82%D0%B8%D0%BD%D1%8B%D1%82%D0%B8%D0%BA-%D0%BA%D0%B0%D0%BA-%D0%BD%D0%B5-%D1%81%D1%82%D0%B0%D1%82%D1%8C-%D0%B6%D0%B5%D1%80%D1%82%D0%B2%D0%BE%D0%B9-%D0%B2-%D1%8D%D0%BF%D0%BE%D1%85%D1%83-%D0%B8%D0%BD%D1%84%D0%BE%D0%BC%D1%80%D0%B0%D0%BA%D0%B0'>https://www.xn----ctbbicc...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/597000/1587667936_36_f9fdffdbbc70.png" type="image/jpeg"/>
	<pubDate>Thu, 23 Apr 2020 21:52:16 +0300</pubDate>
	<author>X86</author>
	<id>597253</id>
	</item>

<item>
	<title>Open Source проекты изобилуют уязвимостями</title>
	<link>https://www.news2.ru/story/592402/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/592000/1584278948_54_sm.cyber-security-1923446_960_720.750.png"><p>Исследование, которое провели специалисты платформы WhiteSource, показало, что количество найденных уязвимостей в приложениях с открытым исходным кодом увеличилось в прошлом году на 50 %. При этом более 55 % зарегистрированных в 2019 году уязвимостей получили статус "критических" или "высокого уровня опасности".</p><p>Что касается количества, то число раскрытых уязвимостей в ПО с открытым исходным кодом в 2019 году превысило 6000. Эти данные были получены при анализе отчётов об уязвимости из базы WhiteSource, Национальной американской базы данных уязвимостей (National Vulnerabilities Database - NVD) и ряда других источников.</p><p>Выяснилось, что зачастую перечень ошибок и уязвимостей разрознен, информация о проблемах раскидана на сотнях ресурсов, что сказывается на качестве индексирования и часто затрудняет поиск конкретных данных.</p><p>По данным WhiteSource, одним из положительных моментов в отчетности по безопасности является встроенный в GitHub механизм раскрытия данных об уязвимостях. Это позволяет получать более точные данные о проблемах.</p><p>Самое интересное, что приложения на языке Си, который чаще всего используется в проектах с открытым исходным кодом, имеет наибольшее количество уязвимостей. Доля "проблемных" проектов на Си выросла с 30 % в 2018 до 47 % в 2019-м. Также выросла доля найденных брешей и в PHP-коде - с 15 % до 23 %. А вот в приложениях на Python уязвимостей мало - на их долю приходится всего 6 %.</p><br>(<a href='https://3dnews.ru/1005906'>https://3dnews.ru/1005906</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/592000/1584278948_54_sm.cyber-security-1923446_960_720.750.png" type="image/jpeg"/>
	<pubDate>Sun, 15 Mar 2020 16:29:08 +0300</pubDate>
	<author>X86</author>
	<id>592402</id>
	</item>

<item>
	<title>Google годами не исправляет опасную уязвимость в Google Authenticator</title>
	<link>https://www.news2.ru/story/591850/</link>
	<description>
	<![CDATA[<div>В прошлом месяце специалисты компании ThreatFabric обнаружили первое в истории вредоносное ПО для похищения кодов двухфакторной аутентификации, генерируемых Google Authenticator. Исследователи назвали вредонос Cerberus, и его функция похищения кодов все еще находится в стадии разработки и пока не использовалась в реальных атаках.</div><div><p>Cerberus представляет собой гибрид банковского трояна и трояна для удаленного доступа (RAT) для Android-устройств. После заражения устройства с помощью функций банковского трояна вредонос похищает банковские данные. В случае, если учетная запись жертвы защищена с помощью механизма двухфакторной аутентификации приложения Google Authenticator, Cerberus выполняет роль RAT и предоставляет своим операторам удаленный доступ к устройству. Злоумышленники открывают Google Authenticator, генерируют одноразовый код, делают его скриншот, а затем получают доступ к учетной записи жертвы.</p><p>Cerberus - не только первое в истории вредоносное ПО с функциями похищения одноразовых кодов двухфакторной аутентификации. Троян использует для этого очень простую технику - создает скриншот интерфейса Google Authenticator.</p><p>Исследователи из Nightwatch Cybersecurity решили изучить, что именно в Google Authenticator делает возможным функции Cerberus, в частности функцию скриншотов. ОС Android позволяет приложениям защищать своих пользователей от возможности других приложений делать скриншоты их контента - для этого в настройки приложения должна быть добавлена опция FLAG_SECURE. Как оказалось, Google не добавила этот флаг в Google Authenticator.</p><p>По словам исследователей Nightwatch Cybersecurity, Google могла исправить эту проблему еще в 2014 году, после того как о ней написал один из пользователей GitHub, но не сделала этого. Проблема осталась неисправленной и в 2017 году, когда специалисты Nightwatch Cybersecurity сообщили о ней компании, и остается таковой по сей день.</p></div><br>(<a href='https://www.securitylab.ru/news/505661.php'>https://www.securitylab.r...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Mon, 09 Mar 2020 21:37:35 +0300</pubDate>
	<author>X86</author>
	<id>591850</id>
	</item>

<item>
	<title>Для AMD нашёлся свой Spectre: обнаружены критические уязвимости в процессорах Zen/Zen 2</title>
	<link>https://www.news2.ru/story/591780/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/591000/1583691681_35_amd_zen.jpg"><p>Интересная и перспективная процессорная архитектура AMD Zen и её последующие версии заслуженно привлекли к себе внимание и любовь потребителей. Но каждая медаль имеет две стороны. Оборотной стороной растущей популярности процессоров AMD стало растущее же число обнаруженных уязвимостей. Пока Intel была безусловным лидером рынка, "дыры" в процессорах AMD мало кого интересовали. Теперь это в прошлом. Начинаем считать уязвимости в процессорах AMD.</p><p>Исследователи из Университета Граца, которые в своё время совместно с исследователями компании Google обнаружили уязвимости Spectre и Meltdown в архитектуре процессоров Intel, сообщили о найденных похожих по реализации уязвимостях в процессорах AMD. Новые виды атак успешно проводятся на процессоры AMD, выпущенные в период с 2011 по 2019 год, а значит, что архитектура Zen тоже им подвержена. А вот в процессорах Intel обнаруженные уязвимости обнаружены не были, да и не могли.</p><p>Исследователи провели так называемое "обратное проектирование" (reverse-engineering) процессоров AMD. С учётом полученных данных были представлены методики двух атак на процессоры по сторонним каналам, которые напоминают атаку типа Spectre на архитектуру процессоров Intel. Атаки получили общее названия "Take A Way", а конкретно это Collide + Probe и Load + Reload. Вот ссылка на официальный отчёт.</p><p>Атака проводится на механизм предсказания, обслуживающий кеш-память первого уровня (L1). Вся информация по обнаруженным уязвимостям была передана компании AMD ещё 23 августа 2019 года. Исправлений до сих пор не выпущено. Комментариев AMD на момент публикации новости тоже нет.</p><p><em>"С помощью атаки Collide + Probe (сталкивай и зондируй) злоумышленник может отслеживать доступ к памяти жертвы без знания физических адресов или разделяемой памяти, когда логическое ядро работает в режиме разделения времени. Когда используется атака Load+Reload (загрузка и перезагрузка) мы используем механизм предсказания, чтобы получить высокоточный слепок доступа к памяти жертвы на том же самом физическом ядре. И хотя Load+Reload опирается на разделяемую кеш-память, она не воздействует на строку кеша, что позволяет скрытую (не обнаруживаемую) атаку без каких либо операций выгрузки данных из кеш-памяти последнего уровня".</em></p><p>Исследователи использовали обнаруженные уязвимости с помощью JavaScript в браузерах Chrome и Firefox. Атаки показали действенность обнаруженных методов для получения чувствительных для пользователя данных. Для защиты от найденных уязвимостей исследователи предложили ряд комбинированных программно-аппаратных конфигураций, но о влиянии методов защиты на производительность процессоров ничего не говорится. Вероятно, надо дождаться реакции компании AMD.</p><p>Интересно отметить, что данное исследование процессоров AMD на уязвимость кроме ряда правительственных и общественных фондов финансировала также компания Intel. Отмечено, что Intel была весьма щедра. В то же время необходимо помнить, что Intel финансирует многие исследования и, например, платит стипендии, поэтому считать её главной виновницей обнаруженных в процессорах AMD "дыр" всё же не стоит. Чем популярнее будут процессоры "красных", тем больше уязвимостей в них найдут и без Intel. В компании AMD работают такие же инженеры, как в Intel. И проблемы с разработками у всех примерно одинаковые.</p><br>(<a href='https://3dnews.ru/1005432'>https://3dnews.ru/1005432</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/591000/1583691681_35_amd_zen.jpg" type="image/jpeg"/>
	<pubDate>Sun, 08 Mar 2020 21:21:21 +0300</pubDate>
	<author>X86</author>
	<id>591780</id>
	</item>

<item>
	<title>Ахиллесова пята процессоров Intel. Найдена самая опасная и неустранимая уязвимость</title>
	<link>https://www.news2.ru/story/591661/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/591000/1583560848_41_591661_1583560420.jpg"><p>Ну что же, спустя более чем два года история с постоянно обнаруживающимися уязвимости в процессорах Intel достигла своего апогея. Специалисты российской компании Positive Technologies обнаружили новую уязвимость, которая гораздо опаснее всех предыдущих вместе взятых.</p><p>Уязвимость пока не имеет какого-то звучного собственного имени, но имеет код - CVE-2019-0090. Её уникальность в том, что это первая уязвимость, обусловленная ошибкой в неперезаписываемой области памяти (ROM) подсистемы Intel Converged Security and Management Engine (CSME). И её невозможно полностью ликвидировать никакими патчами или прошивками, то есть её нельзя исправить.</p><p>Найдена она во всех современных процессорах Intel, вышедших как минимум за последние пять лет, кроме новейших CPU Ice Lake. Судя по всему, будет она и в готовящихся к выходу настольных Comet Lake.</p><p><img src="/user_images/53593/591661_1583560420.jpg" /></p><p>Но опасность уязвимости не только в том, что её невозможно ликвидировать. Основная проблема в том, что именно Intel CSME обеспечивает начальную аутентификацию системы, загружая и проверяя все остальное микропрограммное обеспечение современных платформ. Именно CSME взаимодействует с микрокодом процессора, обеспечивает подлинность UEFI BIOS, верифицирует прошивку контроллера электропитания, отвечает за криптографическую базу технологий защиты DRM, fTPM и Intel Identity Protection. Проще говоря, обнаруженная уязвимость - это та самая ахиллесова пята почти всех актуальных процессоров Intel.</p><p>К чему может привести использование уязвимости злоумышленниками? Как утверждают сами специалисты Positive Technologies, как только будет извлечён аппаратный ключ, на котором зашифрован Chipset Key, а это лишь вопрос времени, наступит полный хаос. "Аппаратная идентификация будет подделана, цифровой контент извлечен, зашифрованная информация с постоянных носителей расшифрована".</p><p>Занятно то, что, когда специалисты источника сообщили об уязвимости компании Intel, оказалось, процессорный гигант уже о ней знает. Intel рекомендует пользователям устройств, использующих технологии Intel CSME, Intel SPS, Intel TXE, Intel DAL и Intel AMT, обратиться к производителю конкретного устройства или материнской платы, чтобы получить обновление микропрограммы или BIOS для устранения этой уязвимости. Обновленные рекомендации для снижения уровня угроз, связанных с уязвимостью CVE-2019-0090, изложены на сайте Intel.</p><p>Специалисты Positive Technologies, в свою очередь, акцентируя внимание на то, что фундаментально решить проблему невозможно, советуют отключить технологию шифрования носителей информации, использующую подсистему Intel CSME, или рассмотреть возможность замены парка компьютеров на ПК с процессорами Intel 10-й серии и выше. Учитывая специфику данной уязвимости, похоже, что процессоры AMD ей не подвержены.</p><br>(<a href='https://www.ixbt.com/news/2020/03/06/ahillesova-pjata-processorov-intel-najdena-samaja-opasnaja-i-neustranimaja-ujazvimost.html'>https://www.ixbt.com/news...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/591000/1583560848_41_591661_1583560420.jpg" type="image/jpeg"/>
	<pubDate>Sat, 07 Mar 2020 09:00:47 +0300</pubDate>
	<author>X86</author>
	<id>591661</id>
	</item>

<item>
	<title>В чипсетах Intel нашли неустранимую уязвимость</title>
	<link>https://www.news2.ru/story/591569/</link>
	<description>
	<![CDATA[<p>Эксперты российской компании Positive Technologies нашли уязвимость в процессорах Intel. Ошибка, позволяющая взломать компьютер, обнаружена у выпущенных за последние пять лет чипсетах. Об этом сообщается в пресс-релизе компании, поступившем в редакцию "Ленты.ру".</p><p>Злоумышленники могут скомпрометировать ключи шифрования компьютера, воспользовавшись уязвимостью CVE-2019-0090. Хакеры имеют возможность извлечь корневой ключ платформы, получить доступ к зашифрованным на устройстве данным и выдать свой ПК за компьютер жертвы. В этом случае злоумышленники компрометируют алгоритм Enhanced Privacy ID, который используется, в частности, для обеспечения безопасности банковских транзакций.</p><p>Также неустранимая уязвимость может быть использована для обхода распространенных технологий защиты информации, например, нелегального копирования контента. Эксперт Positive Technologies Марк Ермолов заявил, что существует достаточно много сценариев извлечения ключа. "Перехватить ключ могут недобросовестный поставщик, специалист обслуживающей организации или сотрудник вашей компании - если они получили физический доступ к ПК", - заметил Ермолов.</p><p>Эксперты отметили, что данная ошибка присутствует в большинстве чипсетов Intel, выпущенных за последние пять лет. Так как она позволяет организовать выполнение кода на нулевом уровне привилегий Intel CSME, то устранить эту ошибку с помощью обновления прошивки невозможно.</p><p>В Intel отреагировали на проблему и рекомендовали пользователям своевременно обновлять ПО. Инженеры посоветовали владельцам устройств, основанных на технологиях Intel, обратиться к производителю оборудования для получения рекомендаций и обновлений. Эксперты Positive Technologies также предложили отключить технологию шифрования носителей информации, использующую подсистему Intel CSME, или заменить процессор на чипсет Intel десятой серии или выше.</p><p>Российская компания сравнила данную уязвимость с ошибкой Bootrom, найденной осенью 2019 года. Инструмент Checkm8 позволяет получить доступ к iPhone на уровне системы, процесс взлома происходит во время загрузки аппарата. Уязвимость является неустранимой и затрагивает все выпущенные с 2011 по 2017 годы iPhone. Однако для использования уязвимости злоумышленнику нужен физический доступ к девайсу.</p><br>(<a href='https://m.lenta.ru/news/2020/03/05/intel/amp/'>https://m.lenta.ru/news/2...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Thu, 05 Mar 2020 21:35:22 +0300</pubDate>
	<author>X86</author>
	<id>591569</id>
	</item>

<item>
	<title>Эксперты считают, что взломать внутреннюю сеть российских банков можно за пять дней</title>
	<link>https://www.news2.ru/story/590247/</link>
	<description>
	<![CDATA[<p><img src="https://phototass3.cdnvideo.ru/width/1920_63600a28/tass/m2/uploads/i/20200218/5385091.jpg" /></p><p>МОСКВА, 18 февраля. /ТАСС/. Проникнуть во внутреннюю сеть российских банков можно в среднем за пять дней. К такому выводу пришли эксперты Positive Technologies, проанализировавших защищенность инфраструктуры финансовых организаций от кибератак. Из восьми протестированных на внешние атаки финансовых организаций, в сеть семи удалось проникнуть из интернета.</p><p>Для формирования публичного отчета экспертами Positive Technologies были проведены внутренние тестирования 10 компаний кредитно-финансового сектора и внешние - для восьми. Отмечается, что тестирование выполнялось для организаций, в которых заказчики работ не вводили существенных ограничений на перечень тестируемых сетей и систем. По результатам эксперты выявили, что внешний злоумышленник может проникнуть из интернета в локальную сеть семи из восьми протестированных компаний. Общий уровень защищенности сетевого периметра шести финансовых организаций был оценен как крайне низкий. В среднем, для проникновения во внутреннюю сеть банка злоумышленникам требуется пять дней, также пояснили в Positive Technologies.</p><p>Во всех 10 организациях, где проводился внутренний пентест (тестирование на проникновение - прим. ТАСС), удалось получить максимальные привилегии в корпоративной инфраструктуре. Причем в семи проектах полный контроль был получен в результате продолжения успешной внешней атаки из интернета. В трех проектах стояла дополнительная цель - продемонстрировать возможность хищения денежных средств банка потенциальным злоумышленником, и во всех трех проектах удалось продемонстрировать такую возможность.</p><p><strong>Уязвимость систем</strong></p><p>"Использование на сетевом периметре устаревших версий ПО [программного обеспечения] остается серьезной проблемой: хотя бы одна атака, выполнявшаяся в рамках пентеста, с использованием известного общедоступного эксплойта (программа, применяемая для проведения атаки на ПО - прим. ТАСС) оказывалась успешной в каждом втором банке", - отмечается в исследовании.</p><p>После того, как потенциальный атакующий уже получил доступ в сеть, для дальнейшего захвата и полного контроля над инфраструктурой ему потребуется в среднем два дня, пояснили эксперты. Общий уровень защиты финансовых компаний от атак такого типа оценивается экспертами как "крайне низкий". В частности, в восемь из 10 банков системы антивирусной защиты, установленные на рабочих станциях и серверах, не препятствовали, например, запуску специализированных утилит, используемых для получения из памяти учетных записей. Также встречались уязвимости, позволяющие получить полный контроль над ОС Windows. Также во всех организациях, где проводился внутренний пентест, удалось получить максимальные привилегии в корпоративной инфраструктуре.</p><p>В компании также добавили, что помимо уязвимостей ПО не меньший интерес для злоумышленников представляют и простые пароли пользователей. "Подавляющее большинство успешно подобранных в ходе пентестов паролей были составлены предсказуемым образом <...> К примеру, в одном из банков было подобрано более 500 учетных записей с паролем qwerty123 для доменных учетных записей", - отметили эксперты.</p><p>"Результатом пентеста в одном из случаев и вовсе стало выявление следов более ранних взломов. То есть банк не только был успешно атакован реальным злоумышленником, но и не смог своевременно выявить такое нападение, - рассказал руководитель отдела аналитики информационной безопасности Евгений Гнедин. - Учитывая такие факты, а также общий невысокий уровень защищенности, мы рекомендуем регулярно проводить тестирование на проникновение и тренинги сотрудников информационной безопасности. Это позволит обнаруживать и своевременно устранять потенциальные векторы атак на критически важные ресурсы, а также отработать действия служб ИБ в случае выявления реальной кибератаки, повысить эффективность используемых средств защиты и мониторинга".</p><br>(<a href='https://tass.ru/ekonomika/7787171'>https://tass.ru/ekonomika...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
	<pubDate>Tue, 18 Feb 2020 19:21:34 +0300</pubDate>
	<author>BadMax</author>
	<id>590247</id>
	</item>

<item>
	<title>Правительство утвердило список угроз устойчивой работы Рунета</title>
	<link>https://www.news2.ru/story/590146/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/590000/1581938779_29_20200217133655_5e4a6cc7e797a.jpg"><p>Правительство РФ утвердило правила централизованного управления сетью связи общего пользования и виды угроз устойчивой, целостной и безопасной работы Рунета. Соответствующее постановление кабмина размещено на официальном интернет-портале правовой информации.</p><p>Согласно подписанному 1 мая 2019 года президентом РФ Владимиром Путиным закону об обеспечении устойчивой работы российского сегмента интернета (Рунета) в случае возникновения угроз устойчивой, безопасной и целостной работе Рунета на территории России централизованное управление сетью связи общего пользования осуществляет Роскомнадзор.</p><p>Помимо него, участниками централизованного управления сетью являются операторы связи и другие организации, участвующие в процессе передачи данных через интернет.</p><p>Так, кабмин разделил список угроз устойчивой работы Рунета на три типа: угрозы устойчивости, безопасности и целостности функционирования Рунета. Угрозы устойчивости функционирования - это нарушение работоспособности интернета при неисправности фрагмента связи, а также в условиях внешних дестабилизирующих воздействий природного и техногенного характера.</p><p>Подобные угрозы прежде всего опасны в случае необходимости доступа к вызову экстренных служб или для поддержания критически важной информационной инфраструктуры.</p><p>Угрозы безопасности функционирования Рунета подразумевают нарушение способности противостоять кибератакам извне, при которых нарушается функционирование интернета в РФ или начинает распространяться запрещенная законом информация. Под угрозами целостности понимается невозможность осуществлять передачу данных через интернет.</p><p>В постановлении указывается, что все угрозы устойчивой работы Рунета определяются Минкомсвязью и Роскомнадзором, который в свою очередь по согласованию с министерством определяет регламент реагирования на эти угрозы.</p><p><strong>Читайте также:</strong></p><p><a href="https://futurerussia.gov.ru/nacionalnye-proekty/Kabmin-utverdil-vidy-ugroz-sposobnyh-narushit-ustojchivost-i-bezopasnost-raboty-Runeta" rel="nofollow">Минкомсвязь в 2020 году четыре раза проведет учения по обеспечению устойчивости Рунета</a></p><br>(<a href='https://futurerussia.gov.ru/nacionalnye-proekty/Kabmin-utverdil-vidy-ugroz-sposobnyh-narushit-ustojchivost-i-bezopasnost-raboty-Runeta'>https://futurerussia.gov....</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/590000/1581938779_29_20200217133655_5e4a6cc7e797a.jpg" type="image/jpeg"/>
	<pubDate>Mon, 17 Feb 2020 14:26:19 +0300</pubDate>
	<author>Нацпроекты</author>
	<id>590146</id>
	</item>

</channel>
</rss>