Архів для категорії 'Новини'

У Великобританії дві людини засуджені за відмову розшифровувати дані

22:41 09.10.2009

Дві людини були засуджені за відмову надати владі Великобританії ключі, необхідні для розшифровування інформації. Вони могли одержати вироки, що передбачають покарання аж до п’яти років позбавлення волі. Британський уряд повідомив про те, що про їхню долю йому нічого не відомо.

Повноваження притягати громадян до відповідальності за відмову розшифровувати інформацію в ході слідства з’явилися у влади цієї країни в жовтні 2007 року. Як стало відомо з опублікованої недавно щорічної доповіді глави урядової комісії з нагляду сера Крістофера Роуза, за період між першим квітня 2008 і тридцять першим травня 2009 по даній статті було винесено два обвинувальних вироки.

Щоб мати можливість скористатися поправкою, що передбачає притягнення до відповідальності за відмову розшифровувати інформацію, поліцейські зобов’язані спочатку звернутися в Національний центр технічної допомоги (NTAC). У NTAC підтвердили 26 випадків звертань, пов’язаних з новою поправкою, у 17 з який судді дали відповідним справам подальший хід.

По матеріалам http://www.xakep.ru.

Проблема з перевіркою сертифіката в Perl IO::Socket::SSL

19:35 09.10.2009

Виявлена проблема з перевіркою сертифіката в Perl IO::Socket::SSL.

Уразливі версії: perl-IO-Socket-SSL 1.25.

Некоректно перевіряється ім’я хоста сертифіката в IO-Socket-SSL.

PayPal заблокував акаунт хакера, що показав як взломати цю службу

20:06 08.10.2009

Фінансовий сервіс PayPal у вівторок заблокував аккаунт відомого “білого хакера” Моксі Марлінспайка. Відбулося це після того, як один з дослідників скористався його напрацюваннями й опублікував SSL-сертифікат, що імітує цифровий підпис даного платіжного оператора.

В електронному повідомленні, що одержав Марлінспайк, компанія повідомила, що відповідно до умов припустимого використання сервісу, через нього не можна одержувати гроші, виручені від продажу засобів, призначених для незаконного розкриття особистої інформації і довідок, що належать третім особам. Заблокувавши аккаунт, сервіс PayPal заморозив на ньому більше п’ятисот доларів, повернути які Марлінспайк зможе тільки тоді, коли надасть письмові гарантії того, що він прибрав логотип сервісу зі свого веб сайта.

Цей значок знаходиться на сторінці завантаження на його сайті і призначається для внесення добровільних пожертвувань. Відзначимо, що Марлінспайк є автором таких відомих утиліт, як SSLSniff і SSLStrip, в останній з який також наявна відповідна кнопка. Свої програми він поширює з 2002 року, однак його аккаунт на PayPal був заблокований лише після того, як невідомий хакер опублікував у понеділок підроблений сертифікат PayPal.

Подібні кроки з боку PayPal викликають деяку стурбованість, оскільки спрямовані вони проти дослідника в області безпеки, чиї дослідження вже допомогли виявити цілий ряд важливих особливостей SSL.

По матеріалам http://www.xakep.ru.

Підміна DNS-записів у nginx

22:41 07.10.2009

Виявлена можливість підміни DNS-записів у nginx.

Уразливі версії: nginx 0.7.

Некоректна реалізація алгоритму пошуку по хешу.

Пошкодження пам’яті в проксі-сервері nginx

19:33 06.10.2009

Виявлене пошкодження пам’яті в проксі-сервері nginx.

Уразливі версії: nginx 0.7.

Пошкодження пам’яті через URI HTTP-запиту.

  • New nginx packages fix arbitrary code execution (деталі)

Збільшення шкідливих лінків більше ніж на 500%

22:41 02.10.2009

Як повідомляє Tim Wilson на сторінках DarkReading в новині New Malicious Web Links Up More Than 500 Percent In First Half 2009, згідно зі звітом IBM X-Force в першій половині 2009 року кількість виявлених шкідливих веб лінків збільшилася на 508%.

Відповідно до звіту, проблема malware - інфікування сайтів шкідливим кодом - більше не обмежується лише шкідливими доменами чи ненадійними сайтами. Звіт X-Force зауважує, що постійно збільшується кількість шкідливиго контенту на надійних сайтах, включаючи популярні пошукові системи, блоги, форуми, персональні сайти, онлайн магазини та новинні сайти. До речі, як я писав, розміщення шкідливого коду може використовуватися для блокування сайта в пошукових системах.

В звіті X-Force відзначається збільшення кількості веб експлотів, особливо з використанням PDF файлів. Також дослідники зазначають, що кількість шкідливого контенту, який вони виявили, збільшилася в двічі в другому кварталі порівняно з першим кварталом 2009 року.

На думку директора X-Force Кріса Ламба, Інтернет зараз став схожий на Дикий Захід. Де нікому не можна довіряти, де кожен сайт є підозрілим і більше немає такого явища, як безпечний браузінг.

Також в звіті відзначається збільшення кількості веб атак. Зокрема кількість SQL Injection атак збільшился на 50% в першому кварталі 2009 в порівнянні з четвертим кварталом 2008 року, і їх кількість майже подвоїлась в другому кварталі порівняно з першим кварталом 2009 року.

Зворотний шлях у каталогах nginx

19:22 02.10.2009

Виявлена Directory Traversal уразливість в nginx.

Уразливі версії: nginx 0.7.

Зворотний шлях у каталогах при дозволеному webdav.

Хакери організовані краще, ніж уряд

19:29 01.10.2009

Помічник заступника глави Міністерства національної безпеки США (DHS) з питань кібернетичної безпеки Філіп Райтінгер заявив на засіданні сенатського комітету з питань національної безпеки і справ уряду, що хакери, які нападають на критично важливі урядові і комерційні ІT-системи, організовані краще, чим організовані для захисту своїх кіберактивів уряд і бізнес. На думку чиновника, хакери краще обмінюються інформацією, і це та область, де в спецслужб є простір для росту.

Ще один керівник з DHS, Майкл Меррітт, відзначив, що для обміну хакерськими утилітами, інформацією про крадені кредитні карти й іншими довідками зловмисники використовують так звані “кардерські портали”. Крім того, на відміну від традиційних організованих злочинних кланів, віртуальні злочинці організовані в рамках дуже вільної ієрархії, при якій люди не знають один одного і можуть купувати інформацію анонімно. Такий підхід, за його словами, ускладнює процес встановлення особистості зловмисників.

Утім, незважаючи на всі ці виклики, Райтінгер повідомив про те, що уряд і бізнес поєднують зусилля для вироблення спільних рішень по боротьбі з кіберзлочинністю. Як приклад він привів роботу зі створення нових методів аутентифікації без використання паролів та імен користувачів, що серйозно ускладнить крадіжку даних, що засвідчують особистість.

Крім цього, ведеться робота з поліпшення безпеки федеральних комунікаційних мереж - так, у наступному році зарплату буде одержувати вже в два рази більше працюючих у цій області фахівців (їхнє число збільшиться з 111 до 260 чоловік). Крім того, представники бізнес-структур беруть участь у розробці Плану по реагуванню на інциденти в кіберпросторі.

По матеріалам http://www.xakep.ru.

Cross-Site Scripting через jar: URI в Firefox

19:39 30.09.2009

Як я писав в своїй статті Редиректори: прихована загроза, в Mozilla Firefox можливі атаки міжсайтового скриптінга через jar: URI.

Дану уразливість виявив Petko D. Petkov aka PDP ще в 2007 році (тоді не знайшов часу про це написати, але уразливість достатньо цікава). Використовуючи jar: URI можна виконати код у контексті сайта, що дозволяє аплоадінг файлів (таких як JAR, ZIP, DOC та інших типів файлів, що являють собою архів).

Після чого Beford виявив, що в Firefox можна використати дану уразливість разом з редиректорами для проведення XSS атак через jar: URI без необхідності завантаження файлів на дані сайти. Уразливість була виправлена в Firefox 2.0.0.10 та SeaMonkey 1.1.7.

  • Web Mayhem: Firefox’s JAR: Protocol issues (деталі)
  • Mozilla Foundation Security Advisory 2007-37 (деталі)

Хакери обкрали татарський банк

22:42 28.09.2009

В Татарстані розслідується справа по факту розкрадання коштів казанського банку “Ак Барс”, призначених для будівництва одного з об’єктів Універсіади-2013. У результаті хакерської атаки в кредитної установи украли більш 7 млн. рублів.

“Викрадено більше семи мільйонів рублів, причому це не федеральні гроші, а кошти саме банку”, - пояснив начальник УБЕЗ МВС по республіці Марс Бадрутдінов на брифінгу в Казані. По факту порушена кримінальна справа по ст. 159 (шахрайство) КК Росії. Як пояснив Бадрутдінов, кошти були викрадені в електронному вигляді в результаті хакерської атаки в липні. “Ніяких фактів розкрадання федеральних коштів, що виділені на будівництво об’єктів Універсіади, немає”, - підкреслив керівник УБЕЗ, нагадавши, що контроль за їхньою витратою ведеться постійно, у тому числі правоохоронними органами і Рахунковою палатою Татарстану.

По матеріалам http://www.xakep.ru.