Titkosítás, biztonság, privát szféra

A LastPass szerint az egyik DevOps mérnökük ottoni számítógépén keresztül fértek hozzá a rendszerükhöz

[...]

This was accomplished by targeting the DevOps engineer’s home computer and exploiting a vulnerable third-party media software package, which enabled remote code execution capability and allowed the threat actor to implant keylogger malware. The threat actor was able to capture the employee’s master password as it was entered, after the employee authenticated with MFA, and gain access to the DevOps engineer’s LastPass corporate vault.

The threat actor then exported the native corporate vault entries and content of shared folders, which contained encrypted secure notes with access and decryption keys needed to access the AWS S3 LastPass production backups, other cloud-based storage resources, and some related critical database backups.

As we progress through incident response and as part of our on-going containment, eradication, and recovery activities related to the second incident, we have performed the following actions, with additional work currently being accomplished in scoping and planning:

[...]

Részletek itt.

„Etikus hacker” is volt a zsarolóvírus-gyanúsítottak között, akiket a hollandok lekapcsoltak

A holland rendőrség letartóztatott három férfit, akik állítólag részt vettek egy ransomware bűnszövetkezetben. A banda a gyanú szerint érzékeny adatokat lopott és több százezer eurót zsarolt ki több ezer cégtől.

A trió tagjai közt van egy 21 éves zandvoorti férfi, akit a rendőrség "elsődleges gyanúsítottként" azonosított, egy 21 éves rotterdami férfi és egy 18 éves állandó lakhellyel nem rendelkező férfi. A vezető állítólag több mint 2,5 millió eurót keresett karrierje során.

Az elkövetők egyike állítólag "etikus hackerként" dolgozik a holland biztonsági szervezetnél, a Dutch Institute for Vulnerability Disclosure-nél (DIVD).

Részletek itt.

Csak a Twitter Blue előfizetőknek marad meg az SMS mint második faktor

A Twitter bejelentette, hogy a Twitter Blue előfizetők kivételével mindenkinek megszűnik az SMS, mint második faktor a belépéshez. A többieknek marad az authentikátor app és a security key lehetőség. Azoknak a nem Twitter Blue felhasználóknak, akik eddig SMS-sel léptek be, 30 napjuk van (2023. március 20-ig) átállni a másik két faktor valamelyikére.

Részletek itt.

Zsarolóvírus támadás engem/minket ...

Személy szerint közvetlenül téged (saját szerveren vagy eszközön tárolt adatok), vagy közvetetten munkaadódon keresztül (munkahelyi, általad is használt adatok) érintett-e zsarolóvírus (ransomware) támadás?

Érintett. Fizettem/fizettünk. Az adatokat vissza tudtam/tudtuk állítani teljesen.
2% (22 szavazat)
Érintett. Fizettem/fizettünk. Az adatokat vissza tudtam/tudtuk állítani részben.
0% (1 szavazat)
Érintett. Fizettem/fizettünk. Az adatokat nem tudtam/tudtuk visszaállítani.
0% (2 szavazat)
Érintett. Nem fizettem/nem fizettünk. Az adatokat vissza tudtam/tudtuk állítani teljesen.
12% (117 szavazat)
Érintett. Nem fizettem/nem fizettünk. Az adatokat vissza tudtam/tudtuk állítani részben.
6% (57 szavazat)
Érintett. Nem fizettem/nem fizettünk. Az adatokat nem tudtam/tudtuk visszaállítani.
3% (35 szavazat)
Nem érintett.
76% (765 szavazat)
Egyéb, leírom.
0% (4 szavazat)
Összes szavazat: 1003

Ma van az adatvédelem nemzetközi napja

Az Európa Tanács (ET) kezdeményezésére 2007-ben, az ET adatvédelmi konvenciója elfogadásának 25. évfordulóján rendezték meg először az Európai Bizottság támogatásával.

Az a felismerés hívta életre, hogy az állampolgárok nem ismerik eléggé az adatvédelemhez kapcsolódó jogaikat, érdekeiket nem merik és nem tudják megvédeni, csendes beletörődéssel tűrnek lényegében minden jogsértő adatkezelést. Az adatvédelem napjának fő célja, hogy az emberek érdeklődjenek az adatvédelmi ismeretek iránt, keressék a lehetőséget ezek megvitatására. Magyarországon 1992-ben alkottak törvényt a személyes adatok védelméről és a közérdekű adatok nyilvánosságáról, s az adatvédelmi biztos (ombudsman) intézménye 1995 júliusától működik.

0day sérülékenységet is javít a Microsoft 2023. január havi biztonsági frissítőcsomagja

A Microsoft 2023. január havi biztonsági csomagjában összesen 98 különböző biztonsági hibát javított, köztük 11 kritikus kockázati besorolású, amelyek kihasználása távoli kódfuttatást vagy jogosultság kiterjesztést tesznek lehetővé. A javított sérülékenységek között egy nulladik napi (zero-day) sebezhetőség is található. Ez a CVE-2023-21674 (Windows Advanced Local Procedure Call (ALPC) Elevation of Privilege Vulnerability) azonosító alatt került nyilvántartásba.

Érdemes mielőbb frissíteni! Részletek itt.

Több mint 200 millió Twitter felhasználó részleges fiókadatai váltak letölthetővé

Népszerű online hackerfórumban vált letölthetővé egy dump amiben 200 millió+ Twitter felhasználó fiókadatai - usernév, handle, regisztráció időpontja, követőszám, e-mail cím - találhatók meg. Az adatok felhasználhatók segítségként social engineering, doxxing tevékenységhez vagy a felhasználók Twitter fiókjának feltöréséhez. Részletek itt.

Még mindig közel 70 ezer sebezhető Exchange szerver van online

Decemberben jött ki a figyelmeztető, hogy súlyos sebezhetőség van a Microsoft Exchange szerverekben. Egy felmérés szerint egy hónappal később még - minimum - ~ 70 ezer sebezhető szerver van Európában. Nem sietik el az üzemeltető urak a frissítést ... Részletek itt.

Az 1Password nem osztja a LastPass optimizmusát

Mint az ismert (HUP fórumtopik), "minden létező - titkosított és titkosítatlan - felhasználói adathoz hozzáférhettek a hackerek" a LastPass biztonsági incidense során.

"Az incidens óriási méretű felhasználói bázist érint, ebből kifolyólag óriási fogás is a hackereknek: a LastPass a világ egyik legnagyobb jelszómenedzsment-szolgáltatója, melynek jelenleg körülbelül 33 millió egyéni és több mint 100 ezer üzleti/céges ügyfele van."