Preorder drugiego tomu książki sekuraka: Wprowadzenie do bezpieczeństwa IT. -15% z kodem: sekurak-book

W biegu

Bydgoska policja najechała ekipę zajmującą się wytwarzaniem i udostępnianiem płatnej usługi do przeprowadzania ataków DDoS

16 czerwca 2023, 19:01 | W biegu | komentarzy 15
Bydgoska policja najechała ekipę zajmującą się wytwarzaniem i udostępnianiem płatnej usługi do przeprowadzania ataków DDoS

Filmik z akcji możecie zobaczyć w tym miejscu. Jak czytamy na stronach Policji: W toku realizacji zabezpieczono sprzęt elektroniczny w postaci 15 twardych dysków, 5 komputerów stacjonarnych i 6 przenośnych 10 telefonów, 5 pamięci USB i 3 karty SIM, wydruk portfela kryptowalutowego z kluczem prywatnym z zawartością  1 BTC i…

Czytaj dalej »

Ktoś przyniósł do urzędu nieszyfrowanego pendrajwa z wrażliwymi danymi obywateli. Bonus: nie był to pracownik. Kara od UODO.

15 czerwca 2023, 10:58 | W biegu | komentarzy 26
Ktoś przyniósł do urzędu nieszyfrowanego pendrajwa z wrażliwymi danymi obywateli. Bonus: nie był to pracownik. Kara od UODO.

Temat nieszyfrowanych pendrajwów zaczyna pojawiać się coraz częściej (patrz też: Rzecznik Dyscyplinarny Izby Adwokackiej z karą od UODO. Wysłali pismo z informacją o dołączonym pendrive z wrażliwymi danymi. Przesyłka uszkodzona, pendrive zniknął) Dość zawiły oryginalny opis nowej akcji możecie znaleźć w tym miejscu: Do naruszenia ochrony danych osobowych doszło na…

Czytaj dalej »

Zainfekowany komputer prezesa. Wykradli kilkaset tysięcy złotych. Sąd: bank musi zwrócić część pieniędzy

15 czerwca 2023, 09:54 | W biegu | komentarzy 11
Zainfekowany komputer prezesa. Wykradli kilkaset tysięcy złotych. Sąd: bank musi zwrócić część pieniędzy

Sprawa z kategorii nieco dziwnych: W marcu 2016 roku z konta firmy z Olsztyna dokonano dwóch nieautoryzowanych przelewów. Okazało się, że zainfekowany hakerskim oprogramowaniem był komputer prezesa tej spółki. Część pieniędzy udało się odzyskać, ale przelewy na ponad 220 tys. zł zostały zrealizowane; firma próbowała najpierw sprawę zakończyć polubownie, ale…

Czytaj dalej »

Sąd przyznał zadośćuczynienie 1500 zł za wyciek danych osobowych. Super? No nie do końca, bo poszkodowana osoba musi ponieść koszty procesu, które wyniosły 3000 zł…

15 czerwca 2023, 09:19 | W biegu | komentarzy 9
Sąd przyznał zadośćuczynienie 1500 zł za wyciek danych osobowych. Super? No nie do końca, bo poszkodowana osoba musi ponieść koszty procesu, które wyniosły 3000 zł…

Ciekawy artykuł opublikowany przez DGP: W orzecznictwie polskich sądów zaczyna się kształtować standardowe zadośćuczynienia za wyciek danych. Niedogodności z nim związane wycenia się zazwyczaj na 1,5 tys. zł. Taką też kwotę zasądzono w ostatnim wyroku w takiej sprawie Wyciek był dość gruby, bo chodziło o takie dane jak: imię, nazwisko,…

Czytaj dalej »

„U mojego kolegi zaczęły dziać się dziwne rzeczy w sieci domowej, pojawiały się błędy certyfikatów SSL do Facebooka, do banku, itd”. Zainfekowany router z rosyjskim DNSem…

14 czerwca 2023, 20:07 | W biegu | komentarze 54
„U mojego kolegi zaczęły dziać się dziwne rzeczy w sieci domowej, pojawiały się błędy certyfikatów SSL do Facebooka, do banku, itd”. Zainfekowany router z rosyjskim DNSem…

Historia przesłana przez naszego czytelnika zaczyna się dokładnie rzecz biorąc tak: U mojego kolegi zaczęły dziać się dziwne rzeczy w jego sieci domowej, Pojawiały się błędy certyfikatów SSL do Facebooka, do banku itd. Zalogowałem się do panelu admina jego routera domyślnym hasłem root/[cenzura-sekurak] (tak zostawił lokalny dostawca) i zobaczyłem, że…

Czytaj dalej »

Dostępne są już szczegóły podatności w Fortigate SSL-VPN (CVE-2023-27997). Krytyczny unauth RCE.

14 czerwca 2023, 13:35 | W biegu | 1 komentarz
Dostępne są już szczegóły podatności w Fortigate SSL-VPN (CVE-2023-27997). Krytyczny unauth RCE.

Pełen opis problemu, podstawy exploita oraz sam exploit w działaniu został pokazany tutaj. Podatne urządzenia / wersje systemów wskazane zostały z kolei w tym miejscu – nota bene, dość mało pocieszający jest workaround: Disable SSL-VPN. Jeśli ktoś jeszcze nie załatał swoich urządzeń, warto nadrobić zaległości, bo zapewne exploitacja już trwa….

Czytaj dalej »

Uwaga. Krytyczyna, eksploitowalna z Internetu podatność w urządzeniach Fortigate (SSL-VPN). CVE-2023-27997

12 czerwca 2023, 09:00 | W biegu | komentarzy 13
Uwaga. Krytyczyna, eksploitowalna z Internetu podatność w urządzeniach Fortigate (SSL-VPN). CVE-2023-27997

Warto zerknąć na tego tweeta: Na chwilę pisania newsa Fortinet milczy w temacie szczegółów tej podatności (aktualizacja: na stronach Fortinetu pojawiły się szczegóły, dotyczące luki), jednak jest to na pewno łakomy kąsek dla grup ransomware. No właśnie, początkowy dostęp ransomware do firm to nie tylko efekt skuteczengo phishingu, to również…

Czytaj dalej »

Jak chronić się przed ransomware? Poradnik v2.0 od CISA

10 czerwca 2023, 10:55 | W biegu | komentarze 4
Jak chronić się przed ransomware? Poradnik v2.0 od CISA

Jeśli ktoś chce od razu przejść do pobierania – bardzo proszę. W poradniku znajdziemy całą garść najlepszych praktyk jeśli chodzi o walkę z ransomware – od konkretnych działań utrudniających pierwsze wejście ransomware do infrastruktury firmy (phishing, wycieki danych logowania, podatności w systemach/urządzeniach/aplikacjach wystawionych do Internetu), aż po propozycje konkretnych działań…

Czytaj dalej »

Aktywnie eksploitowany 0day w Chrome został właśnie załatany. Czas na aktualizację przeglądarki

07 czerwca 2023, 11:52 | W biegu | komentarze 2
Aktywnie eksploitowany 0day w Chrome został właśnie załatany. Czas na aktualizację przeglądarki

Google informuje właśnie: This update includes 2 security fixes (…) Google is aware that an exploit for CVE-2023-3079 exists in the wild. W ostatnim czasie Chrome załatał całkiem sporo poważnych luk, więc niech to będzie dobra okazja do podniesienia wersji Waszych przeglądarek. Najnowsze wersje to: 114.0.5735.106: Mac/ Linux oraz 114.0.5735.110:…

Czytaj dalej »

Darmowe kubeczki / t-shirty / kilka bezpłatnych wejść do Akademii Sekuraka:

07 czerwca 2023, 10:32 | W biegu | 0 komentarzy
Darmowe kubeczki / t-shirty / kilka bezpłatnych wejść do Akademii Sekuraka:

Długi weekend przed nami, więc przygotowaliśmy dla Was garść naszych bonusów (w tym gadgetów sekuraka :-) W puli nagród mamy: Zasady akcji: Maile przyjmujemy do końca 11.06.2023, a do wygranych będziemy odpowiadać do końca 13 czerwca. Wejściówką na Akademię Sekuraka nagrodzimy najciekawsze odpowiedzi. Nagrody pocieszenia to kubeczki sekuraka i t-shirty…

Czytaj dalej »

Mateusz otrzymał przesyłkę od pewnej firmy. Jako wypełnienie użyto „wydruków transakcji z Allegro”.

04 czerwca 2023, 17:01 | W biegu | komentarzy 17
Mateusz otrzymał przesyłkę od pewnej firmy. Jako wypełnienie użyto „wydruków transakcji z Allegro”.

Po co używać dedykowanego wypełnienia zawartości przesyłki, jak można zrobić swojego rodzaju recykling wydruków zawierających dane osobowe? Taki przypadek opisuje Mateusz: Wypełnienie zostało wprawdzie przed użyciem „trochę pocięte”, ale przypomina to użycie najtańszej niszczarki, albo i nawet nie niszczarki… Swoją drogą, niszczarki mają najczęściej określoną tzw. klasę niszczenia dokumentów. Tutaj…

Czytaj dalej »

Fakt: na stronie NBP pojawił się komunikat z posiedzenia RPP, którego jeszcze nie było. Na zrzucie widać nowe stopy procentowe, ale był to raczej test na prodzie.

04 czerwca 2023, 16:27 | W biegu | komentarzy 10
Fakt: na stronie NBP pojawił się komunikat z posiedzenia RPP, którego jeszcze nie było. Na zrzucie widać nowe stopy procentowe, ale był to raczej test na prodzie.

Na stronie ekhem Faktu, czytamy: Wyciekła decyzja w sprawie stóp procentowych? Na stronie NBP komunikat z głosowania, które jeszcze się… nie odbyło! Całość okraszona jest takim zrzutem ekranowym: Rzeczywiście w Google można znaleźć taki wpis: I dodatkowo jest on dostępny w cache Google. Uwagę wzbudza tutaj fragment #testrpp, który wpisany…

Czytaj dalej »

FTC: pracownicy RING mieli dostęp do nagrań z kamer klientów. A zhackowane kamery były wykorzystywane do przez hackerów nawet do fizycznego grożenia klientom.

02 czerwca 2023, 14:17 | W biegu | komentarze 3
FTC: pracownicy RING mieli dostęp do nagrań z kamer klientów. A zhackowane kamery były wykorzystywane do przez hackerów nawet do fizycznego grożenia klientom.

Masz kamerkę składującą informacje w cloudzie, więc w sumie wygodnie, możesz zobaczyć z poziomu smartfona co tam ciekawego działo się w domu/mieszkaniu. Nie trzeba też backupów. Wszystko OK, ale pytanie czy pracownicy danej firmy nie uzyskują dostępu do nagrań z kamer? FTC właśnie podniosło ten problem w przypadku RINGa (wykupionego…

Czytaj dalej »