Titkosítás, biztonság, privát szféra

Egy érdekes sztori arról, hogyan törte fel a Facebook és az FBI egy gyerekmolesztáló Tor mögötti gépét

Azok figyelmébe, akik golyóállónak képzelik magukat: a sztori szerint egy, a Facebookon tevékenykedő gyerekmolesztálót nem tudott visszakövetni az Fabebook, mert Tails-t használt, ami Tor-t alkalmaz a visszakövetés megnehezítése érdekében. Az FBI is számos alkalommal akart betörni a bűnöző gépére, de a Tails által felvonultatott biztonsági mechanizmusok miatt nem jártak sikerrel.

100 millió forintos GDPR bírságot kapott a Digi

A NAIH határozatából:

Otthon hagyott értékeimet, fontos irataimat, adataimat stb. ... igyekszem védeni.

Távollétedben otthon hagyott értéktárgyaidat, fontos, érzékeny irataidat, adataidat stb. mivel véded?

semmivel (gyenge zár, ócska ajtó stb.) :(
15% (75 szavazat)
optimista hozzáállással (pl.: ide úgysem törnek be!, miért pont ide törnének be?!?)
24% (122 szavazat)
imádkozással (pl.: istenem, add, hogy ide ne törjenek be!)
8% (38 szavazat)
nyílászárók komolyabb védelmével (minősített ajtózárak, ablakrácsok, megerősített ajtó stb.)
26% (130 szavazat)
nyílászárók komolyabb védelme + helyi jelzésű riasztórendszer (pl. sziréna)
7% (35 szavazat)
nyílászárók komolyabb védelme + elfogócsoporthoz bekötött riasztórendszer
6% (31 szavazat)
nyílászárók komolyabb védelme + elfogócsoporthoz bekötött riasztórendszer + egyszerűbb széf
2% (12 szavazat)
nyílászárók komolyabb védelme + elfogócsoporthoz bekötött riasztórendszer + MABISZ minősített széf az előírt rögzítéssel
2% (8 szavazat)
nyílászárók komolyabb védelme + elfogócsoporthoz bekötött riasztórendszer + MABISZ minősített széf az előírt rögzítéssel + egyéb megoldás
2% (11 szavazat)
Egyéb, leírom
8% (41 szavazat)
Összes szavazat: 503

Durva biztonsági hiba az EU legfelsőbb vezetésében

Május 15-én Yash Kadakia cybersecurity szakember hozta nyilvánosságra, stílszerűen a Twitteren, hogy durva adatszivárgásból származó adatok keringenek már jó ideje a neten, amik az Európai Parlament szervereiről származnak. A kiszivárgott adatok az europa.eu (az EU hivatalos domainje) szerverekről származnak, és többek között 90 Európai Bizottságnak, 103 Európai Parlamentnek, illetve 1010 további EU felügyeleti szervnek dolgozó munkatárs adatait tartalmazza, olyanokat mint jelszavak, munkaköri leírások, személyes adatok. A Tweat folyamot követve Kadakia megpróbált kapcsolatba lépni az EU informatikai intézményeivel, akik rutinszerűen lepattintották. Ahogy fogalmazott:

If a databreach on a subdomain of http://europa.eu, including: 10 x European Council (@consilium.europa.eu), 90 x European Commission (@ec.europa.eu), 103 x European Parliament (@ep.europea.eu) and 1010 (@europarl.europa.eu) users is not an issue with the EU, what is?

A hír nagy nehezen elérte az illetékeseket is, és kiderült, hogy az adatszivárgás még az addig gondoltaknál is masszívabb, több mint tízezer, a különböző EU intézményekkel kapcsolatban dolgozó embert érint, többek között az Europol és a Frontex szakembereit. Az EU jelenleg megpróbálja azonosítani az összes érintettet, hogy a saját adatvédelmi szabályozásának megfelelően értesítsen mindenkit. Az adatszivárgás állítólag megszűnt, bár a már kijutott adatbázist nyilván nem lehet eltüntetni.

Microsoft: "jutalmat kap, aki feltöri a Linux-alapú biztonságos megoldásunkat!"

A Microsoft bejelentette Azure Sphere Security Research Challenge kihívását, amelynek keretében biztonsági szakemberek akár 100 ezer dollár jutalmat is kaphatnak. A kihívás lényege: hibát kell találni az Azure Sphere-ben. A jelentkezéshez nem árt Linux, ARM, assembly és IoT tapasztalat a security szemlélet mellé:

To ensure the researchers are successful in this research initiative, we suggest participants have experience with Linux, Assembly, ARM processors, and IoT-hardware to research more broadly.

Részletek itt, jelentkezni ezen a formon lehet.

Tails 4.6

Kiadták a Tails 4.6-os verzióját. A Tails az utóbbi időben került reflektorfénybe azzal, hogy kiderült, Snowden és csapata, Bruce Schneier is felhasználója, valamint, hogy az NSA-nál könnyen megfigyelésre jelölt lehet az, aki utána érdeklődik.

Részletek a bejelentésben.

Biztonsági incidens a LineageOS projektnél

A LineageOS a transzparencia jegyében bejelentette, hogy a biztonsági incidens történt a rendszerén. A vizsgálatok jelenlegi állása alapján az aláíró kulcsaikat, a lefordított buildjeiket és a forráskódjaikat nem érinti a támadás.

Biztonsági szakemberek állítják, új iPhone 0day támadást azonosítottak

TL;DR:

Exploitation timeline

We are aware of multiple attacks that happened starting from Jan 2018, on iOS 11.2.2. It is likely that the same threat operators are actively abusing these vulnerabilities presently. It is possible that the attacker(s) were using this vulnerability even earlier.

Affected versions:

  • All tested iOS versions are vulnerable including iOS 13.4.1. 
  • Based on our data, these bugs were actively triggered on iOS 11.2.2 and potentially earlier.
  • iOS 6 and above are vulnerable. iOS 6 was released in 2012! Versions prior to iOS 6 might be vulnerable too but we haven’t checked it.

KeePassXC 2.5.4

Megjelent a nyílt forrású, keresztplatformos (Linux, Windows, macOS) jelszószéf, a KeePassXC 2.5.4-es kiadása. A KeePassXC a KeePassX közösségi forkja.  

Változások: