<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
<channel>
<title>! ! ! УЯЗВИМОСТИ IT ! ! ! / Актуальные новости / news2.ru</title>
<link>http://news2.ru/</link> 
<description>Вы сами выбираете самые интересные и актуальные темы. Самые лучшие попадают на главную страницу.</description>
<ttl>10</ttl>
<language>ru</language>
<image>
<url>http://news2.ru/image/logo2x.png</url> 
<title>Новости 2.0</title> 
<link>http://news2.ru/</link> 
</image>
<item>
	<title>Хакер за 20 минут взломал Wi-Fi в "Сапсане" и получил данные о пассажирах.</title>
	<link>https://www.news2.ru/story/582358/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ruhttps://news2.ru/story_images/582000/1574026054_46_1574013182375.jpg"><p><em>тут был плохой текст от рерайтера-журналиста</em></p><p>Вначале юзер просканировал Сеть, обнаружив большое количество открытых портов - на всё это он потратил меньше получаса.</p><div><p>Также автор выяснил, что "Сапсан" использует один сервер для всего и даже некий "хороший" админ поставил один пароль. Таким образом, получив доступ к базе данных, можно найти информацию обо всех прошлых рейсах. К тому же РЖД пользуется бесплатным сертификатом шифрования.</p><blockquote>- РЖД, поправьте всё, через пару месяцев снова проверю, - предупредил мужчина, отметив, что ранее он уже передавал перевозчику информацию о "багах", и их исправили, не заплатив ему ни копейки.</blockquote></div><br>(<a href='https://habr.com/ru/post/476034/'>https://habr.com/ru/post/...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ruhttps://news2.ru/story_images/582000/1574026054_46_1574013182375.jpg" type="image/jpeg"/>
	<pubDate>Mon, 18 Nov 2019 00:27:34 +0300</pubDate>
	<author>т-111</author>
	<id>582358</id>
	</item>

<item>
	<title>Стало известно, почему нельзя отвечать "да" при звонке с неизвестного номера (Разъясняет директор по стратегическим коммуникациям Infosecurity Softline Company )</title>
	<link>https://www.news2.ru/story/581009/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/581000/1572682680_32_wx1080.jpg"><p>Пользователи социальных сетей жалуются на шквал звонков с незнакомых номеров. На том конце провода не называются службой безопасности банка и не просят назвать CVC-код от пластиковой карты или пароль от онлайн-банка. А только задают странные вопросы. Например, "Это Наталья Александровна Иванова?" или "Вас беспокоят из социологического фонда. Скажите, вы пользуетесь интернетом?".</p><p> </p><p> <img src="/user_images/59900/581009_1572682573.jpg" /></p><p> </p><p>У граждан складывается впечатление, что звонящие - мошенники, заинтересованные только в одном: чтобы им ответили словом "да". Зачем им это нужно? <strong>Одного "да" мало</strong></p><p>Отвечать словом "да" на прямой вопрос незнакомца (особенно если на том конце провода назвали ваши фамилию/имя/отчество) действительно опасно, говорят эксперты. Таким образом злоумышленники собирают цифровые отпечатки голоса: биометрию.</p><p>Дело в том, что с 1 июля прошлого года российские банки могут оказывать услуги без личного присутствия клиента. По данным Центрального банка РФ, биометрию сейчас можно сдать в 140 банках (в общей сложности - 5 тысяч отделений). Как говорится в исследовании консалтинговой компании KPMG "Banking Fraud Survey", 67% финансовых организаций по всему миру инвестируют деньги в развитие биометрии.</p><p>Чтобы удаленно пользоваться услугами банка, гражданин в своем финансовом учреждении должен подключить возможность аутентификации по голосу и передать биометрическую информацию (произнести несколько фраз). Это нужно для процедуры подтверждения личности.</p><p>"Злоумышленники могут перепродать собранную таким образом базу цифровых слепков голоса жертв, - говорит <strong>директор по стратегическим коммуникациям Infosecurity Softline Company Александр Дворянский</strong>. - Мошенники, помимо простого „да", как правило, пытаются добиться, чтобы жертва также произнесла фразу „я подтверждаю". Или даже кодовое слово. При наличии записи одной фразы система защиты банка может не поверить одному только телефонному „да", вырванному из контекста. А вот если у злоумышленника будет слепок голоса жертвы, состоящий из нескольких ключевых фраз, - „да", „я подтверждаю" и т. п. - это может дать ему дополнительные возможности добиться своего. Оформить кредит злоумышленники вряд ли смогут, но вот подтвердить перевод денежных средств у них может получиться".</p><p> </p><p>В кол-центрах банков действительно есть системы, которые определяют людей по голосу. Помимо этого, клиентов узнают по кодовому слову, уникальному идентификатору SIM-карты и даже по лицу, рассказывает директор Департамента информационной безопасности компании Oberon Андрей Головин.</p><p>"Не стоит забывать, что разговор с оператором всегда вариативен, а мошеннику сложно предугадать, какие вопросы ему зададут. Оператор заметит, что речь и интонация записанных фраз неестественны. Также через контакт-центр деньги не могут быть переведены с вашего счета на какую угодно карту - только на те, которые вы сами добавили в личном кабинете. Поэтому, отвечая на вопрос о том, смогут ли мошенники с помощью данных записей снять деньги с вашего счета, уверенно скажу: нет", - успокаивает эксперт.</p><p>Тем не менее, по его словам, "развести на деньги" с подобными записями мошенники могут. Вот так:</p><p>- под видом соцопроса заставить произнести слова "да", "нет", "возможно";</p><p>- затем смонтировать аудиозапись, на которой вы как будто соглашаетесь на какие-либо сомнительные услуги или покупки;</p><p>- шантажировать, угрожая распространить эту "запись" среди ваших друзей, например, в социальных сетях.</p><p> </p><p><strong>Как себя обезопасить?</strong></p><p> </p><p>По словам Александра Дворянского, прежде всего надо приучить себя использовать христоматийное "алло". "Хорошим правилом также является не отвечать словом „да" на звонки с незнакомых номеров", - добавляет он.</p><p>Также можно записать реальный номер своего банка в адресную книгу на телефоне, так будет видно, когда звонят из финансового учреждения.</p><p>Если вы не планируете пользоваться услугами банка удаленно при помощи биометрии, от подключения такой возможности следует отказаться. "Напомню, что обязать гражданина „сдать биометрию" (отпечатки пальцев, образец голоса, сетчатки глаза или рисунка вен) ни одна финансовая организация не может. Это будет прямым нарушением Федерального закона „О персональных данных"", - объясняет Головин.</p><p>"И самое главное - если диалог с мошенником все-таки состоялся или есть подозрение, что собеседник действует незаконно, незамедлительно обращайтесь в свой банк и опишите эту ситуацию", - резюмирует Дворянский.</p><br>(<a href='https://aif.ru/money/mymoney/pravda_li_chto_nelzya_govorit_da_kogda_zvonyat_s_neznakomogo_nomera'>https://aif.ru/money/mymo...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/581000/1572682680_32_wx1080.jpg" type="image/jpeg"/>
	<pubDate>Sat, 02 Nov 2019 11:16:28 +0300</pubDate>
	<author>Никандрович</author>
	<id>581009</id>
	</item>

<item>
	<title>"Яндекс.Деньги" перевыпустят карты клиентов после взлома стороннего ресурса</title>
	<link>https://www.news2.ru/story/578729/</link>
	<description>
	<![CDATA[<img align="right" src="https://www.news2.ru/story_images/578000/1570708858_20_578729_1570708158.png"><div><div><strong><img src="/user_images/185334/578729_1570708158.png" /></strong></div><div> </div><div><strong>МОСКВА, 10 окт - РИА Новости.</strong> Сервис электронных платежей "Яндекс.Деньги" после взлома злоумышленниками сервера одного частного ресурса перевыпустит карты своих клиентов, данные которых пользователи платежной системы хранили там добровольно, сообщили РИА Новости в пресс-службе компании.</div></div><div><div> </div><div>Ранее в одном из Telegram-каналов появилась информация о том, что злоумышленники завладели полным дампом базы данных сети обменников электронных денег. По данным канала, дамп, содержащий логины, имена, адреса, частично расшифрованные пароли ID-кошельков пользователей, номера карт и их баланс, пытаются продать за 50 тысяч долларов.</div><div> </div><div><div><div>"Мы расследовали ситуацию и выяснили, что злоумышленники взломали сервер этого частного ресурса и получили доступ к токенам, логинам, номерам карт и другой информации, которую там указали сами пользователи", - сообщили в "Яндекс.Деньгах".</div><div> </div></div><div><div>Вне этого ресурса мошенники не смогут воспользоваться платежной информацией, так как для всех операций по кошелькам требуется ряд подтверждающих операцию действий, подчеркнули там. "Но в любом случае мы перевыпустим все карты, данные которых были обнародованы", - заверили в компании.</div></div><div><div> </div><div>В свою очередь в Qiwi сообщили РИА Новости, что данная утечка не представляет угрозу для их пользователей. "Утечке подверглись данные сторонних сервисов, не имеющих отношения к компании Qiwi. Мы с большой серьезностью относимся к защите персональных данных наших клиентов и постоянно информируем клиентов о том, что нельзя оставлять свои личные данные и данные для входа в личный кабинет на сторонних ресурсах", - сообщил РИА Новости техдиректор Qiwi Кирилл Ермаков.</div></div></div></div><br>(<a href='https://ria.ru/20191010/1559627618.html'>https://ria.ru/20191010/1...</a>)]]> </description>
	<category>! ! ! УЯЗВИМОСТИ IT ! ! !</category>
<enclosure url="https://www.news2.ru/story_images/578000/1570708858_20_578729_1570708158.png" type="image/jpeg"/>
	<pubDate>Thu, 10 Oct 2019 15:00:57 +0300</pubDate>
	<author>Stopor</author>
	<id>578729</id>
	</item>

</channel>
</rss>