Zapraszamy Was do ostatniego w tym roku wydania Weekendowej Lektury. Z uwagi na okres świąteczny linków jest trochę mniej, ale dzięki temu zdążycie wszystkie przejrzeć przed zabawą sylwestrową. Życzymy udanej lektury.
W dzisiejszym odcinku szczególnie polecamy w części fabularnej zestawienie najciekawszych historii związanych z bezpieczeństwem, które przydarzyły się w mijającym roku (pkt 5), a także informację o programie bug bounty, który w styczniu uruchamia Unia Europejska (pkt 7). Z kolei w części technicznej spójrzcie na materiały poświęcone exploitowi dla niedawno ujawnionej luki 0-day w Windowsie (pkt 3-4), opis sposobu, w jaki ominięto uwierzytelnianie bazujące na układzie naczyń krwionośnych dłoni (pkt 7) oraz nowe szczegóły dotyczące ataków z użyciem niszczącego pliki szkodnika Shamoon (pkt 15-16). Miłego klikania!
Wersja anglojęzyczna
Część bardziej fabularna
- [PL] RODO w organizacji – poradnik praktyczny (PDF)
- [PL] Komisja Nadzoru Finansowego ostrzega przed oszustami
- [PL] Czy łatwiej stracić pieniądze, gubiąc kartę czy iPhone’a z Apple Pay
- [PL] Ile warte są nasze konta w różnych serwisach
- Najciekawsze historie 2018 roku z bezpieczeństwem na pierwszym planie
- Trochę smutnych statystyk dot. dwuskładnikowego uwierzytelniania
- W styczniu UE rusza z własnym bug bounty dla otwartoźródłowych projektów
- Badacze zhakowali „inteligentną” wannę z hydromasażem
- Doxing (namierzanie tożsamości anonimowych osób) na niwie walki z piractwem
- Jak nie handlować pirackimi kopiami filmów w sieci
- Kulisy aresztowania swattera i stalkera, który dał się we znaki Krebsowi
Część bardziej techniczna
- [PL] O wiarygodności pliku .bash_history w kontekście śledzenia aktywności
- Materiały z konferencji ZeroNights 2018
- PoC dla luki 0-day w Windowsie pozwala odczytywać dowolne pliki
- Wykrywanie użycia opisanego wyżej PoC-a
- Poprawiona łata dla Prime License Managera firmy Cisco
- Hakowanie „inteligentnych” lampek na choinkę
- Ominięto uwierzytelnianie bazujące na układzie naczyń krwionośnych dłoni
- Podatność w kontrolerach BMC umożliwia zdalne uszkodzanie serwerów
- Szereg luk w kamerach Guardzilla pozwala przejąć nad nimi kontrolę
- Modemy Orange Livebox ujawniają hasła do Wi-Fi
- Dwie luki XSS na oficjalnej stronie WordPressa
- Luka w Twitterze umożliwiająca publikowanie w imieniu innych użytkowników
- Podstępny szkodnik na macOS niewykrywany przez antywirusy
- Fałszywa aplikacja na iOS do konfiguracji głośnika Amazon Alexa
- Nowe szczegóły dot. ataków z użyciem szkodnika Shamoon 3
- Szkodnik nadpisujący pliki zawiera w swoim kodzie werset z Koranu
- Ransomware JungleSec infekuje ofiary za pośrednictwem IPMI
- Używany przez Sofacy/APT28 trojan Zebrocy doczekał się wersji w języku Go
- Analiza zmian, jakie wprowadzono w loaderze wspomnianego wyżej trojana
- Analiza najnowszej kampanii z Emotetem na pokładzie
- Sezonowe kampanie z wykorzystaniem Ursnifa
- Rzut oka na Danabota atakującego klientów banków we Włoszech
- Przykład ciekawej wiadomości phishingowej
- Kampanie phishingowe grożące wysadzeniem budynku firmy
- Analiza kampanii wymierzonej w rosyjską infrastrukturę krytyczną
- Grupa Charming Kitten atakuje pracowników sektora jądrowego i skarbówki
- Złośliwa aktywność chińskich grup APT w sieci
- Rzut oka na framework MITRE ATT&CK
- Porównanie sześciu menedżerów haseł
Komentarz
Warto wspomnieć o sprawie https://www.purepc.pl/internet/wykoppl_serwis_ma_powazny_problem_z_pornografia_dziecieca
https://www.wykop.pl/wpis/37540847/jaki-bylby-najnizszy-wiek-aktorki-ktora-chcielibys/
Ten portal zawsze był kontrowersyjny. Publiczne lincze, doxxing, szkalowanie, rasizm przy absolutnym braku reakcji ze strony moderacji. Ale w tej chwili wykop to jedyny działający serwis z pornografią dziecięcą. Przede wszystkim na wykopie nic nie znika. Pliki są hostowane na zawsze. Więc każdy kto skopiował linki do „tych” zdjęć, kiedy wykop udostępniał je na stronie głównej, może otworzyć i pobrać zdjęcia z pornografią dziecięcą. Również wpisując hasło „wykop” w wyszukiwarce grafiki można uzyskać dostęp do tych zdjęć. W tej sprawie były setki jeśli nie tysiące zgłoszeń na policję, a administracja nie zrobiła nic w tej sprawie. Dla nich liczą się tylko zasięgi i zysk z reklam.