20 февр. 2015 г.

BugTraq: Обозрение #364, 20.02.2015

 
Если выпуск не отображается, вы можете прочесть его на сайте
  

  Мои подписки      Мои группы      Мои новости     
        Автор 
Дмитрий Леонов
      
  
Компьютеры и интернет   →   IT-защита   →   BugTraq: Обозрение
  
BugTraq: Обозрение #364, 20.02.2015
 
 
BugTraq.Ru


Рассылки Subscribe.Ru
BuqTraq: Обозрение
BuqTraq: RSN
BuqTraq: БСК
Распределенные системы

#364, 20.02.2015

Microsoft взялась за Superfish
dl // 20.02.15 20:20
Microsoft решила не полагаться на способность пользователей самостоятельно избавиться от Superfish и обновила Windows Defender, включив в него удаление этого творения Lenovo.
Источник: The Verge


Потенциальные проблемы с двухфакторной аутентификацией в Яндекс.Деньгах
dl // 20.02.15 19:22
Недавний не очень удачный подход Яндекса к двухфакторной аутентификации, похоже, заставил попристальней посмотреть и на другие их сервисы, в которых эта самая двухфакторность используется давно.

Разработчики еще одного решения для двухфакторной аутентификации TeddyID обратили внимание на то, что в Яндекс.Деньгах помимо традиционного получения кода транзакции через SMS используется и набирающая популярность схема TOTP (меняющийся каждые 30 секунд секретный код, который можно получить, например, с помощью Google Authenticator).

Проблема в том, что если в случае SMS вы, как правило, получаете не только код, но и информацию о транзакции (т.е. вы четко представляете, передачу какой суммы и куда подтверждаете), передать ее при использовании TOTP физически невозможно. И если на вашем компьютере завелся троян, способный подправить реквизиты вашего платежа, в SMS вы эту правку немедленно увидите, а c помощью Google Authenticator - уж что ушло, то ушло.

В качестве демонстрации легкости подобной подмены было даже создано расширение для Chrome, активирующееся при попытке пополнить счет мобильного через Яндекс.Деньги на сумму менее 20 рублей. Расширение на лету увеличит последнюю цифру номера пополняемого телефона на единицу.

Строго говоря, подобные проблемы характерны не только для Яндекс.Денег, ряд банков использует аналогичный механизм, исключающий передачу информации о транзакции при подтверждении. Но Яндекс.Деньги все-таки достаточно популярны, чтобы подобная уязвимость из теоретической превратилась в практически используемую.
Источник: TeddyID


Андроидный троян, работающий после выключения смартфона
dl // 20.02.15 18:22
AVG сообщает о свежеобнаруженном трояне, заражающем смартфоны с Android и перехватывающем процесс выключения устройства. Далее троян демонстрирует ничему не подозревающему владельцу черный экран, а сам распоряжается телефоном по своему усмотрению - делает снимки, отправляет сообщения и т.п.

Обнаружено по крайней мере 10 тысяч зараженных устройств, в основном из Китая, где троян спокойно распространяется через официальные локальные аппсторы.

Желающим гарантированно выключить свой телефон AVG рекомендует вынимать аккумулятор.
Источник: AVG


Крупная утечка ключей шифрования SIM-карт
dl // 20.02.15 17:49
The Intercept опубликовал очередную утечку от Сноудена, посвященную краже ключей шифрования SIM-карт у их крупного производителя Gemalto. Кража стала результатом совместной операции NSA и британской GCHQ, проникновение в компьютерную сеть Gemalto предположительно осуществлялось с помощью методов социальной инженерии. Результатом кражи стала "потенциальная возможность мониторинга существенной части мирового сотового трафика".

Согласно одному из слайдов GCHQ, организации также удалось проникнуть во внутренние сети ряда неназванных сотовых компаний, получить возможность манипуляции биллиноговыми серверами, а также проникнуть в серверы аутентификации.
Источник: The Intercept


Lenovo опубликовала инструкцию по избавлению от Superfish
dl // 20.02.15 17:26
После шума, вполне справедливо поднятого вокруг предустановки на компьютеры Lenovo рекламной малвари Superfish, компания повинилась, опубликовала список затронутых продуктов, заверила, что играла в эти игры только с сентября 2014, и опубликовала инструкцию по удалению как самой Superfish, так и корневого сертификата, используемого Superfish для перехвата https-соединений (последнее, пожалуй, даже важней).

Основная проблема с Superfish заключалась в том, что она встраивалась в систему в качестве прокси-сервера, управление которым могло быть относительно легко перехвачено.
Источник: Lenovo




Самые популярные темы форума за последнюю неделю:


[hacking] "Лаборатория Касперского" обнаружила уникальную американскую программу кибершпионажа [67]
[site updates] Очередной отозванный патч Microsoft [58]
[site updates] [lj] сервернотекучее [42]
[dnet] [OGR] Зависшие блоки второй подфазы [28]
[site updates] #363 [27]

Самые обсуждаемые темы форума за последнюю неделю:


[hacking] "Лаборатория Касперского" обнаружила уникальную американскую программу кибершпионажа
[site updates] [lj] гуглексное
[dnet] [OGR] Зависшие блоки второй подфазы
[site updates] [lj] сервернотекучее
[site updates] Очередной отозванный патч Microsoft



Ведущий рассылки:
Дмитрий Леонов, http://gplus.to/dmitry.leonov/

 
 
Комментировать выпуск
     В избранное

Прошлые выпуски
BugTraq: Обозрение #363, 16.02.2015    16 февраля 2015, 02:51
BugTraq: Обозрение #362, 22.01.2015    22 января 2015, 02:01
BugTraq: Обозрение #361, 13.11.2014    13 ноября 2014, 01:35

Все выпуски рассылки
 
 

Subscribe рекомендует
 
Компьютеры и интернет  →   рассылки   и   группы
  
Игры Алавар
Новые игры Фабрики игр Алавар
Подписчиков: 443
  Хроники Темной Змеи
"Хроники Темной Змеи": литературный сетевой проект, соавторская работа Анны Томенчук и Анастасии Эльберг. Поэзия и проза самых разных жанров, от фэнтези и мистики до эротики и любовной прозы.
Подписчиков: 43
  Между строк
Альтернативный взгляд на мир
Подписчиков: 238
 
 
 
Подписан адрес: autoinfodom@gmail.com
Код этой рассылки: inet.bugtraq
Архив рассылки
Отписаться:  На сайте  Почтой
Поддержка подписчиков
Другие рассылки этой тематики
Другие рассылки этого автора
 
Рассылка производится: Subscribe.Ru / ЗАО «Интернет-Проекты» / О компании / Политика конфиденциальности

Комментариев нет:

Отправить комментарий

У вас есть 5 непрочитанных уведомлений

    Узнайте, что интересного произошло, пока вас не было Мы думаем, что вам могут понравиться эт...