Żądny wiedzy? Wbijaj na Mega Sekurak Hacking Party w maju! -30% z kodem: majearly

Aktualności

Botnet od kilku lat przejmuje TP-linki i używa ich jako undergroundowej platformy SMS-as-a-service

07 października 2021, 20:02 | W biegu | komentarzy 5
Botnet od kilku lat przejmuje TP-linki i używa ich jako undergroundowej platformy SMS-as-a-service

Tego chyba jeszcze nie grali. Na tegorocznej edycji konferencji Virus Bulletin badacze zaprezentowali dość unikalne znalezisko: Since at least 2016, a threat actor has hijacked TP-Link routers as part of a botnet that abused a built-in SMS capability to run an underground Messaging-as-a-Service operation. Chodzi o to urządzenie – popularne…

Czytaj dalej »

„Skoro działa, to po co ruszać”, czyli o niebezpiecznych decyzjach klientów i codzienności software house

07 października 2021, 19:33 | W biegu | komentarze 2

Tym razem mamy dla Was coś nietypowego – wywiad z Jakubem Nadolnym, CEO Fast White Cat – software house’u Magento. Dla uważnych czytelników mamy kilka sekurakowych nagród. A jednocześnie zachęcamy do zerknięcia na ciekawe oferty pracy w Fast White Cat (możliwość pracy z całej Polski) 1)  Sekurak: opowiedz trochę o Waszej…

Czytaj dalej »

Krytyczna luka typu RCE oraz Path Traversal w serwerze webowym Apache. Są dwie wieści – jedna zła, druga dobra.

06 października 2021, 21:24 | W biegu | 1 komentarz

TLDR: zła wiadomość: podatność jest łatwo wykorzystywalna zdalnie i umożliwia wykonanie kodu na serwerze. Dobra wiadomość, podatność występuje tylko w jednej (niedawno wydanej) wersji web serwera – 2.4.49 oraz wymaga włączonego modułu mod-cgi. Jest jeszcze jeden drobny warunek – szczegóły poniżej. Apache to darmowe, otwartoźródłowe i wieloplatformowe oprogramowanie serwera WWW…

Czytaj dalej »

Duży wyciek danych z platformy streamingowej Twitch.tv. Atakujący udostępnili m.in. informacje na temat zarobków twórców i kody źródłowe serwisu

06 października 2021, 21:07 | W biegu | 1 komentarz

Twitch to jedna z najpopularniejszych platform streamingowych, umożliwiająca swoim użytkownikom prowadzenie transmisji na żywo. W sierpniu 2014 roku została ona kupiona przez Amazon.com za kwotę 970 milionów dolarów. Według danych udostępnianych przez Twitch.tv stronę każdego dnia odwiedza około 10 milionów użytkowników. Serwis ten ma jednak wiele wad, np. takich jak:…

Czytaj dalej »

„Awaria Internetu” – duże problemy z działaniem serwisów Facebooka

05 października 2021, 12:02 | W biegu | komentarze 3
„Awaria Internetu” – duże problemy z działaniem serwisów Facebooka

W lipcu 2020 roku pisaliśmy o „awarii Internetu”, gdy popularne serwisy, takie jak: Discord, Roblox, Steam, Santander, Orange i wiele innych, nie działały z powodu problemów po stronie dostawcy usług CDN i rozwiązań anty-DDoS  – Cloudflare. Tym razem istną panikę wywołała niemożność dostępu do usług Facebooka – 4 października 2021…

Czytaj dalej »

Czy chciałbyś otrzymać 12h materiału na żywo + (nagranie) o najbardziej aktualnych problemach bezpieczeństwa IT? Ostatnia szansa na rabat -50% :)

04 października 2021, 16:36 | W biegu | 0 komentarzy
Czy chciałbyś otrzymać 12h materiału na żywo + (nagranie) o najbardziej aktualnych problemach bezpieczeństwa IT? Ostatnia szansa na rabat -50% :)

Mowa o naszym szkoleniu: wprowadzenie do bezpieczeństwa IT. W największym skrócie: Szkolenie kierowane jest do osób z IT / osób prywatnych, które jeszcze nie mają doświadczenia w technicznych aspektach bezpieczeństwa IT Szkolenie będzie nagrywane a dostęp będzie możliwy przez 3 miesiące od daty szkolenia (jeśli komuś nie odpowiada termin można…

Czytaj dalej »

Przegląd ataków na polskich internautów (27.09–3.10.2021 r.)

04 października 2021, 15:12 | W biegu | 0 komentarzy
Przegląd ataków na polskich internautów (27.09–3.10.2021 r.)

We wpisie prezentujemy wybrane ataki na polskich internautów (zobaczcie też zestawienie z zeszłego tygodnia). Wpadła Wam w oko złośliwa kampania? Komentujcie lub piszcie na sekurak@sekurak.pl. Poprzednie przeglądy: 6–19.09.2021 20–26.09.2021 Atak tygodnia: Telefony z „działów bezpieczeństwa” banków. Schemat oszustwa jest niezmienny od miesięcy, tzn. cyberprzestępca twierdzi, że ktoś wykonał nieautoryzowany przelew…

Czytaj dalej »

Zadzwonił „pracownik działu bezpieczeństwa banku”. Po prostej socjotechnice mieszkanka Małopolski straciła 41 000 zł. Uważajcie!

01 października 2021, 12:21 | W biegu | komentarzy 6
Zadzwonił „pracownik działu bezpieczeństwa banku”. Po prostej socjotechnice mieszkanka Małopolski straciła 41 000 zł. Uważajcie!

Nieco enigmatyczną sprawę, którą postaramy się nieco rozwikłać, opisuje Policja: Sądeczanka przed południem odebrała telefon od mężczyzny, który podał się za pracownika działu bezpieczeństwa banku i zapytał, czy tego dnia robiła jakiś przelew. Kiedy zaprzeczyła, poinformował ją, że prawdopodobnie doszło do włamania na jej konto i że placówka musi zgłosić…

Czytaj dalej »

Chrome pod ostrzałem. Google właśnie załatał dwa 0-daye, które są exploitowane…

01 października 2021, 11:36 | W biegu | 0 komentarzy
Chrome pod ostrzałem. Google właśnie załatał dwa 0-daye, które są exploitowane…

Łatkę powinniście dostać automatycznie, choć możecie to przyspieszyć ręcznie. W sumie załatano 4 podatności bezpieczeństwa (za jedną wypłacono nagrodę $20 000), z tego dwie były / są wykorzystywane do ataków na użytkowników: [$TBD][1252918] High CVE-2021-37975 : Use after free in V8. Reported by Anonymous on 2021-09-24 [$NA][1251787] Medium CVE-2021-37976 :…

Czytaj dalej »

Nowe narzędzie mające wykrywać Pegasusa, tak naprawdę infekuje komputery…

01 października 2021, 11:21 | W biegu | 0 komentarzy
Nowe narzędzie mające wykrywać Pegasusa, tak naprawdę infekuje komputery…

Pegasus, czyli chyba najbardziej głośne narzędzie umożliwiające niewidzialne szpiegowanie telefonów. Kto by nie chciał sprawdzić czy jego telefon nie jest zainfekowany i ewentualnie usunąć szkodnika? Talos opisuje historię spreparowanej strony podszywającej się pod Amnesty International oraz udostępniającej oprogramowanie Anti Pegasus: Co dalej? Można pobrać to oprogramowanie, które „coś robi” albo…

Czytaj dalej »

Pracujesz w sieci Windows? Zobacz co Microsoft ma do powiedzenia w temacie Zero Trust.

30 września 2021, 21:33 | W biegu | komentarze 4

Czy słyszeliście kiedyś o podejściu Zero Trust – czyli dość zdroworozsądkowym podejściu do bezpieczeństwa sieci? W pewnym sensie to przeciwieństwo „Full Trust” stosowanego w wielu polskich (i nie tylko) firmach. Jedna duża sieć albo i wiele sieci – ale bez filtrowania ruchu, hasła administracyjne wpisane do jednego pliku i współdzielone…

Czytaj dalej »

Badacze z Kraken Security Labs znaleźli szereg luk w bitomacie BATMTwo

30 września 2021, 18:58 | W biegu | 0 komentarzy
Badacze z Kraken Security Labs znaleźli szereg luk w bitomacie BATMTwo

W 2019 roku opisywaliśmy nietypowe złośliwe oprogramowanie Cutlet Maker, które umożliwiało atakującemu z fizycznym dostępem do bankomatu opróżnienie wszystkich kasetek z pieniędzmi – bez konieczności posiadania jakiejkolwiek karty płatniczej (tzw. jackpotting). Zapewnienia bezpieczeństwa w przypadku tradycyjnych bankomatów nie ułatwiał fakt, że większość urządzeń korzystała z przestarzałego już Windowsa XP. Z…

Czytaj dalej »

TikTok, poligon i dziwny myśliwiec/dron, czyli krótka historia nietypowego wycieku

29 września 2021, 14:39 | W biegu | komentarze 3
TikTok, poligon i dziwny myśliwiec/dron, czyli krótka historia nietypowego wycieku

Jeśli ostatnich kilku lat nie spędziliście w jaskini, to najprawdopodobniej zetknęliście się z TikTokiem, czyli chińską mobilną aplikacją internetową, umożliwiającą użytkownikom publikowanie krótkich materiałów wideo. Wprawdzie platforma ta nie słynie z treści z „górnej półki”, jednak i od tej reguły zdarzają się pewne wyjątki: Powyższe nagranie zostało pierwotnie zamieszczone na…

Czytaj dalej »

Badacze odkryli lukę RCE w popularnej wtyczce Remote Development do edytora kodu VS Code

28 września 2021, 21:24 | W biegu | 1 komentarz
Badacze odkryli lukę RCE w popularnej wtyczce Remote Development do edytora kodu VS Code

Visual Studio Code to popularny, darmowy edytor kodu, stworzony przez firmę Microsoft. Oprogramowanie zawiera wsparcie między innymi w zakresie debugowania kodu, zarządzania wersjami kodu źródłowego za pośrednictwem systemu kontroli wersji Git czy automatycznego uzupełniania kodu IntelliSense. Jedną z głównych zalet VS Code jest możliwość rozbudowywania jego funkcjonalności za pomocą różnorodnej…

Czytaj dalej »