Titkosítás, biztonság, privát szféra

Megérkezett az első exploit a SIGRed-hez?

Alig néhány órája vált publikussá a SIGRed névre hallgató, kritikus Microsoft DNS sebezhetőség, máris fenn van a GitHub-on a sebezhetőségre megjelent első PoC exploit. Elérhető Windows bináris, Linux shell script formában. Mivel az állítólagos exploit egy ismeretlen által került feltöltésre, nem jó ötlet futtatni. Viszont egy dologra mindenképpen felhívja a figyelmet: mielőbb érdemes frissíteni a sebezhető rendszereket, mert csak idő kérdése, hogy mikor bukkan fel a sebezhetőségre egy exploit vagy worm.

[Videó] XML-alapú támadások mindenkinek - az elfelejtett módszerek

Az előadás az XML kihasználhatóságát veszi górcső alá: miután mára a technológia biztonságának szinte minden aspektusát felboncolta a szakértői közösség, most néhány érdekes és ritkán használt támadás kerül terítékre, amelyek részletei a mindennapi munka, sőt, akár bug bounty programok során is hasznosak lehetnek - a 2020.07.07-i HWSW free! IT biztonsági meetupon elhangzott előadásban tapasztalatait Módly Márk, a HardcoreIT biztonsági szakértője osztotta meg.

Akit érdekel az IT biztonság témaköre, mindenképp érdemes ellátogatnia a július 17-én megrendezett Sysadminday rendezvényünkre, ahol a rendszergazdák világnapjának megünneplése mellett további IT biztonsági előadásokkal készülünk!

Beperelték a LinkedIn-t, mert azon kapták, hogy iOS készülékek vágólapjain szaglászik

A Microsoft érdekeltségébe tartozó LinkedIn-t azon kapták, hogy iPhone-nal és iPad-del rendelkező felhasználók vágólapjait olvasgatta. Noha a vállalat azt állította, hogy csak egy szoftverhibáról van szó, egy iPhone felhasználó pert indított érzékeny adatok feltételezett, vágólapról történő engedély nélküli olvasása miatt.

Részletek itt.

Az FCC hivatalosan nemzetbiztonsági fenyegetésnek nevezte a Huawei-t és a ZTE-t

Hosszas előzménye van a dolognak, de végül tegnap a US Federal Communications Commission (FCC) hivatalosan nemzetbiztonságot fenyegető entitásoknak nevezte a Huawei-t és a ZTE-t:

WASHINGTON, June 30, 2020—The Federal Communications Commission today took a major step in its ongoing efforts to protect U.S. communications networks from security risks.  Specifically, the FCC’s Public Safety and Homeland Security Bureau formally designated two companies—Huawei Technologies Company (Huawei) and ZTE Corporation (ZTE), as well as their parents, affiliates, and subsidiaries—as covered companies for purposes of the agency’s November 2019 ban on the use of universal service support to purchase equipment or services from companies posing a national security threat.

Tails 4.8

Kiadták a Tails 4.8-os verzióját. A Tails az utóbbi időben került reflektorfénybe azzal, hogy kiderült, Snowden és csapata, Bruce Schneier is felhasználója, valamint, hogy az NSA-nál könnyen megfigyelésre jelölt lehet az, aki utána érdeklődik. Részletek a bejelentésben.

Az Apple, Microsoft, Facebook, Google, Twitter és más nagy tech vállalatok ellenzik a LAED törvényjavaslatot

Kedden az USA-ban három republikánus politikus előterjesztett egy Lawful Access to Encrypted Data Act (LAED) nevű törvényjavaslatot, amit ha elfogadnak, a tech cégeknek együtt kellene működnie a nyomozóhatóságokkal, biztosítva azok hozzáférést a titkosított adatokhoz, amennyiben ez segítené azok munkáját. Röviden ez nagy eséllyel ezt jelentené: a tech cégeknek backdoorozniuk kellene az általuk használt titkosítási megoldásokat.

A Reform Government Surveillance koalíció - aminek tagja az Apple, a Dropbox, a Facebook, a Google, a LinkedIn, a Microsoft, a Snap Inc., a Twitter és a Verzion Media - egy közleményt adott ki, amiben a törvénytervezettel szembeni ellenkezését fejezte ki:

[Video] "Mi az a Bug Bounty és hogyan kezdhetünk bele?"

Manapság egyre elterjedtebbek az úgynevezett Bug Bounty programok, amelyek során vállalatok jutalmat ajánlanak fel annak, aki biztonsági hibát talál valamely termékükben és ahelyett hogy azt kihasználná, bejelenti nekik. Régebben csak a legnagyobbaknak, mint például a Google-nek és a Facebooknak volt ilyen programjuk, mára viszont komplett platformok jöttek létre ahol több száz program közül lehet válogatni. Schütz Dávid, az ICT Megoldások biztonsági kutatójának a tavaly június 17-i HWSW free! IT biztonsági meetupon tartott előadásából kiderül,  hogy mi is ez és hogyan működik, és hogy merre induljon az, aki ezzel szeretne foglalkozni, de nem tudja hogy kezdjen bele.

Természetesen idén sem maradunk IT biztonsági meetup nélkül, ezt a témakört járja körbe ugyanis a HWSW első nyári meetupja, július 7-én, kedden - továbbra is online formátumban.

Oroszország feladja és feloldja a Telegram blokkolását

A kommunikációt, informatikát és tömegkommunikációt felügyelő orosz szövetségi szolgálat, a Roskomnadzor csütörtökön bejelentette, hogy megszünteti a Telegram üzenetküldő platformhoz való hozzáférés korlátozásait. Az online megosztott nyilatkozatban az ügynökség szerint megállapodás született a szövetségi ügyészekkel a platform feloldásáról.

"Üdvözöljük a Telegram alapítójának [Pavel Durov] készségét a terrorizmus és a szélsőségesség elleni küzdelemre." - magyarázta a Roskomnadzor.

[Videó] Mi történik, ha két állami hátterű kiberfegyver találkozik? - Bencsáth Boldizsár (CrySys Lab)

A malware-csörte részleteiről Bencsáth Boldizsár, a CrySys Lab biztonsági szakértője mesélt. A videó a 2018. 04. 25-i HWSW free! IT biztonsági meetupon készült. Nem mai videó, de most kezdtük el elérhetővé tenni a régebbi videókat. Érdemes megnézni, van aktualitása!

A Microsoft szerint a C++ nem biztonságos mission-critical rendszerekhez, inkább a Rust felé fordul

No matter how much investment software companies may put into tooling and training their developers, “C++, at its core, is not a safe language,” said Ryan Levick, Microsoft cloud developer advocate, during the AllThingsOpen virtual conference last month, explaining, in a virtual talk, why Microsoft is gradually switching to Rust to build its infrastructure software, away from C/C++. And it is encouraging other software industry giants to consider the same. [...] In fact, Microsoft has deemed C++ no longer acceptable for writing mission-critical software. The industry sorely needs to move to a performant, memory-safe language for its low-level system work. And the best choice on the market today is Rust, Levick said. [...] Today, C and C++ are the go-to languages for writing core system software. It is fast, with the only assembly between the code and the machine itself. But the industry is being crippled by all the memory-related bugs — many of which are security hazards — caused by these languages. Now, 70% of the CVEs originating at Microsoft are memory safety issues, Levick said.

Részletek itt.