Żądny wiedzy? Wbijaj na Mega Sekurak Hacking Party w maju! -30% z kodem: majearly

Aktualności

Problem roku 2020 – w Polsce przestały działać niektóre drukarki fiskalne. Błąd daty. Zamykają (niektóre) sklepy.

02 stycznia 2020, 14:57 | W biegu | komentarzy 20
Problem roku 2020 – w Polsce przestały działać niektóre drukarki fiskalne. Błąd daty. Zamykają (niektóre) sklepy.

Problem dotyczy drukarek fiskalnych Delio firmy Novitus. Jakieś szczegóły? Proszę bardzo: Okazało się, że w drukarkach był błąd z aktualizacją daty – po prostu nie można było jej ustawić na 2020 rok. O braku możliwości normalnej sprzedaży biletów pisze Multikino: W związku z awarią drukarek fiskalnych w naszych kinach, zakup…

Czytaj dalej »

Kradzież tożsamości rodziny ze Stargardu. Komornik zajął 100 000 PLN za kredyty, których nie wzięli.

01 stycznia 2020, 13:44 | W biegu | komentarzy 36
Kradzież tożsamości rodziny ze Stargardu. Komornik zajął 100 000 PLN za kredyty, których nie wzięli.

Opis + krótką relację filmową możecie zobaczyć tutaj. Okazuje się, że ktoś wziął sporo pożyczek na dane ofiary: Mariusza Gibalskiego. Wystarczyły do tego dane z dowodu osobistego: Imię i Nazwisko, PESEL i sam numer dowodu. Pozostałe dane widoczne na dokumentach pożyczkowych – takie jak: adres, telefon, e-mail były fałszywe. Fałszywy…

Czytaj dalej »

Policja: proszę przekazać login / hasło do bankowości! Starsza pani: OK. Straciła 92 000 zł.

27 grudnia 2019, 14:33 | W biegu | komentarzy 12
Policja: proszę przekazać login / hasło do bankowości! Starsza pani: OK. Straciła 92 000 zł.

W zasadzie można by tu postawić kropkę i skwitować – przed nami nowa generacja oszustw na wnuczka / policję. Po co przestępcy mają przeszukiwać mieszkanie czy dom jak mogą po prostu zadzwonić i w ten sposób kraść dziesiątki tysięcy? Scenariusz jest/był następujący: W piątek, 13.12.2019 r., do jednej z mieszkanek…

Czytaj dalej »

Zhackowano jedną z aplikacji Virgin Mobile. Wyciekły dane części klientów.

25 grudnia 2019, 23:45 | W biegu | komentarzy 7
Zhackowano jedną z aplikacji Virgin Mobile. Wyciekły dane części klientów.

Najpierw czytelnicy zaalarmowali nad o powiadomieniu otrzymanym od Virgin Media: Nieco później bardziej obszerne oświadczenie przygotowała sama firma: W wyniku zamierzonego, umyślnego ataku, doszło do nieuprawnionego ujawnienia danych rejestrowych (…) tj. imienia, nazwiska, numeru PESEL lub numeru dokumentu potwierdzającego tożsamość części abonentów prepaid Spółki. Dotyczy to 12,5% rejestracji abonentów prepaid…

Czytaj dalej »

Łatajcie Chrome. Magellan 2 – podatność w SQLite umożliwiająca wykonanie kodu w OS.

24 grudnia 2019, 12:32 | W biegu | 0 komentarzy
Łatajcie Chrome. Magellan 2 – podatność w SQLite umożliwiająca wykonanie kodu w OS.

Ekipa Blace Tencent pochwaliła się, że posiada działającego exploita na Chrome. Problem leży dokładniej w bazie SQLite, który może objawiać się takimi efektami: Remote code execution, leaking program memory or causing program crashes. Aby wykorzystać podatność wymagane jest wykonywanie dowolnych zapytań do bazy SQLite („normalnie” czy za pomocą SQL injection)….

Czytaj dalej »

Do wygrania 10 książek sekuraka (i kilka innych nagród :)

23 grudnia 2019, 12:42 | W biegu | komentarzy 6
Do wygrania 10 książek sekuraka (i kilka innych nagród :)

Mamy cały czas trwający konkurs na najciekawsze zdjęcie naszej książki o bezpieczeństwie aplikacji www (zdjęcia można przesyłać aż do 20.01.2020 r.) Jeśli ktoś z kolei chciałby wygrać naszą książkę, jest zaproszony do udziału w CTF-ie: https://hackuj.ksiazka.sekurak.pl/ 10 osób, które jako pierwsze prześlą poprawne cztery flagi otrzymają po jednej książce sekuraka, kolejne pięć:…

Czytaj dalej »

Litwin skazany na więzienie za skuteczny phishing na Google i Facebooka (wytransferował z ich kont około ~500 000 000 PLN)

23 grudnia 2019, 12:00 | W biegu | 0 komentarzy
Litwin skazany na więzienie za skuteczny phishing na Google i Facebooka (wytransferował z ich kont około ~500 000 000 PLN)

5 lat więzienia wydaje się być dość łagodną karą, choć skazany Litwin – Evaldas Rimasauskas – mocno współpracował z organami ścigania. Przypomnijmy – w 2017 roku namierzono człowieka, który wykonał bezczelny phishing na Google oraz Facebooka. Podszywał się pod dostawców sprzętu IT, a schemat działa był dość prosty – rejestrował…

Czytaj dalej »

Atak ransomware na polską klinikę dziecięcą „Budzik”

22 grudnia 2019, 12:53 | W biegu | komentarzy 6
Atak ransomware na polską klinikę dziecięcą „Budzik”

Niedawno Kościerzyna, czy urząd gminy w Lututowie. Co dopiero z kolei ransomwarem „oberwała” klinika budzik. Wg doniesień zaczęło się względnie klasycznie – maile phishingowe nakłaniające do wejścia na konkretną stronę czy otworzenia załączonego dokumentu. Później szyfrowanie danych i żądanie okupu: Tydzień później doszło do ataku. Cały system informatyczny kliniki został zablokowany,…

Czytaj dalej »

Github: dla pewnych kont można było wysyłać e-maile z resetem hasła na… inne adresy mailowe

17 grudnia 2019, 14:04 | W biegu | komentarzy 7
Github: dla pewnych kont można było wysyłać e-maile z resetem hasła na… inne adresy mailowe

Ciekawy przykład, który w zasadzie może wystąpić w każdej aplikacji webowej. Otóż przy próbie resetu hasła, GitHub podany adres mailowy najpierw robił lowercase, a później porównywał z tym w bazie. W czym problem? W Unicode. Przykład? Czyli jeśli założyłem sobie maila z np. tureckim i w nazwie, toLowerCase() normalizował to do zwykłego 'i’….

Czytaj dalej »

Konkurs: do wygrania czarne bluzy/t-shirty sekuraka + świąteczny kod rabatowy na naszą książkę

16 grudnia 2019, 10:44 | Aktualności | komentarzy 11
Konkurs: do wygrania czarne bluzy/t-shirty sekuraka + świąteczny kod rabatowy na naszą książkę

Na początek kod rabatowy -6%: swieta-2019 Naszą książkę o bezpieczeństwie aplikacji webowych można zamówić tutaj. Więcej informacji o samej książce – tutaj (od października sprzedaliśmy ~8000 egzemplarzy). Kilka wrażeń czytelników na gorąco: Przyszła wczoraj. Trzy rozdziały pochłonąłem na raz. Świetna treść (dla nowych jak i zaawansowanych w tematyce websec), bardzo…

Czytaj dalej »

Gmina Kościerzyna skutecznie odszyfrowała swoje dane po ataku ransomware!

13 grudnia 2019, 23:12 | W biegu | komentarzy 39
Gmina Kościerzyna skutecznie odszyfrowała swoje dane po ataku ransomware!

Horror trwał dość długo. Zaczęło się 28.11.2019 kiedy do urzędu Gminy Kościerzyna „wkroczył” ransomware. Została ogłoszona „awaria”, przez którą została sparaliżowana znaczna część systemu IT urzędu. Niestety kiepsko szło z odzyskiwaniem danych z backupu, nie było też decryptora: W odpowiedzi na zgłoszenie, CSIRT NASK poinformował wójta, że urząd padł ofiarą…

Czytaj dalej »

Jak iPhonem zdobyć uprawnienia admina na Windowsie? Bardzo prosto (0day)

13 grudnia 2019, 21:48 | W biegu | 0 komentarzy
Jak iPhonem zdobyć uprawnienia admina na Windowsie? Bardzo prosto (0day)

TLDR: iPhone + iTunes + windowsowe linki = eskalacja uprawnień do admina (obecnie brak łaty). Cała analiza dostępna jest tutaj. Najważniejsze elementy, iTunes tworzy taki oto katalog: c:\programdata\apple\lockdown . Po wpięciu telefonu do komputera, tworzony jest tu pewien plik: Po odłączeniu telefonu i ponownym podłączeniu znowu mamy ten plik ale tym…

Czytaj dalej »

NGINX: moskiewskie biuro firmy najechane przez policję. Skonfiskowano sprzęt, pracownicy przesłuchiwani

12 grudnia 2019, 18:17 | W biegu | 0 komentarzy
NGINX: moskiewskie biuro firmy najechane przez policję. Skonfiskowano sprzęt, pracownicy przesłuchiwani

Chodzi o pienią^H^H^H^H^H^H prawa autorskie. Firma stojąca za serwisem rambler.ru (jest on w ~300 najczęściej odwiedzanych serwisach na całym świecie) twierdzi, że Igor Sysoev pisał NGINX-a będąc zatrudnionym w niej jako admin. Zatem NGINX należy de facto do ramblera. Sprawa jest o tyle skomplikowana, że najpopularniejszy web serwer w Internecie,  jest dostępny…

Czytaj dalej »

Wojewódzki Sąd Administracyjny w Warszawie uchylił karę 1 mln złotych z RODO. Chodzi o Bisnode

11 grudnia 2019, 17:03 | W biegu | komentarze 2
Wojewódzki Sąd Administracyjny w Warszawie uchylił karę 1 mln złotych z RODO. Chodzi o Bisnode

O tym jeszcze gorącym fakcie doniósł dr Maciej Kawecki. W całej sprawie chodzi o spółkę Bisnode i pierwszą w Polsce karę „z RODO”, która sięgnęła niemal miliona złotych. W tym przypadku firma zbierała dane z publicznie dostępnych źródeł (np. CEIDG) i wykorzystywała je w celach zarobkowych (nie informując jednocześnie przedsiębiorców…

Czytaj dalej »