• 15 апреля стартует «Курс «SQL-injection Master» ©» от команды The Codeby

    За 3 месяца вы пройдете путь от начальных навыков работы с SQL-запросами к базам данных до продвинутых техник. Научитесь находить уязвимости связанные с базами данных, и внедрять произвольный SQL-код в уязвимые приложения.

    На последнюю неделю приходится экзамен, где нужно будет показать свои навыки, взломав ряд уязвимых учебных сайтов, и добыть флаги. Успешно сдавшие экзамен получат сертификат.

    Запись на курс до 25 апреля. Получить промодоступ ...

Статья Новостной дайджест по ИБ/IT за 16.11 - 23.11

Здравия всем, дамы и господа! Ещё одна неделя жизни позади, а это значит, пора подвести ITог.

Вряд ли я кого-нибудь удивлю, но в мире технологий были события, много событий! Интересных! Удивительно, не прав..Кхм. Извините, начинаем.

IbIt.png


Укротители хакеров

Mudge, или в нашей локализации – “Мадж”. Это уважаемый, весьма уважаемый человек в сфере ИнфоБеза, а точнее с обратной её стороны, он – хакер. В миру – Пейтер Затко, для сети – Мадж. @Strife не так давно сделал разбор его истории и “карьеры”. Он заимел свою популярность работая с групировкой L0pht, но кроме этого был одним из основных членов Культа Мёртвой Коровы (Cult of the Dead Cow). Нет, он не сатанист, хотя я не проверял, всё может быть. Как ещё он мог стать таким уважаемым хакером, точно душу продал. Чернокнижник. Извините, меня опять что-то занесло. Так вот, теперь он глава службы безопасности Twitter. Всегда знал, что это соц.сеть для сатанис.. Кхм. Какая дыра вместо безопасности у Twitter мы все знаем. А если вдруг нет, то не так давно – летом этого года группа юных социальных инженеров получила доступ к внутренним инструментам Twitter. Начитаются своих Митников, потом творят не весть что.

Reuters
Подробнее о Мадже https://codeby.net/threads/istorija-xakera-mudge-pejter-zatko.75884/


Интересно, это есть на сайтах с услугами?

Теперь и хакерские атаки шифровальщиками можно “отдать на аутсорс”. И это плохо. Очень. Некоторые группировки перешли на модель RaaS(RansomwareAsAService). Это что же получается, теперь это RaaSomware? Я думаю, фраза “отдать на аутсорс” достаточно объснила смысл новости, но вдруг. Объясняю, в основе упомянутой бизнес-модели (а это именно бизнес) RaaS лежит аренда вредоносного кода клиентом. Хакеры готовят выбранные клиентом исходники к атаке, дописывают код и, собственно, сами атакуют жертву, заказчику остаётся лишь сказать “Фас”. Получение выкупа происходит на счета группировки. После перечисления средств хакеры оставляют себе зарплату, которую составляет ранее огроворённый процент от суммы, а остальное переводят заказчику атаки. “Я понятно объясняю?”. Цитату уловили, отсылку приняли, идём дальше.

Разбор


5G

«Вопрос расчистки частот для 5G — это вопрос выживания, если мы не хотим проиграть технологическое лидерство. Точно так же как искусственный интеллект — это вопрос масштабного внедрения. Если его не будет, нашу экономику можно будет списывать. Невозможно было построить индустриальную экономику без электроэнергии. Сети 5G и искусственный интеллект — ровно такая же электрическая энергия», — говорил вице-премьер Максим Акимов в интервью «Ведомостям» в июне 2019 года. Интригующее начало, не так ли? Продолжение его оправдает, не переживайте. Как мы все помним, 3.4ГГц-3.8ГГц – идеальный диапазон для сетей нового поколения, но военные узнали об этом раньше и забрали этот диапазон, и вроде как, отдавать не собираются. Ранее, в 2017-18 годах МегаФон и Ростелеком тестировали сеть 5G на частотах 3.4-3.6ГГц. Но потом у них закончилось разрешение и выдавать новое никто не собирается.



Firefox 83 && Https only

В Firefox появился режим “только https”, призванный обезопасить пользователей. Мало того, браузер теперь работает быстрее. Ускорение работы достигнуто через внесениt изменений в JiT-компиляторы. Также теперь в данном браузере есть возможность заполнять формы в pdf. К 84-ой версии планируется полностью удалить программную базу NPAPI, так как на этой базе с версии 52 работал только Adobe Flash, а раз заканчивается его поддержка и использование, в этой базе не будет никакой надобности.



Снижение комиссии Apple

С 1 января следующего года в силу должно вступить новое правило. Яблоки установили новую комиссию, которая с вышеуказанной даты будет составлять не 30, а 10%. Но не всё так радужно, это лишь для компаний, чей годовой оборот составляет менее одного миллиона долларов. Однако, не смотря на эту выборочность, небольшие инди студии, выпускающие свои продукты станут зарабатывать больше, а вы, как пользователи – платить меньше. Интересует меня вот какой вопрос, повлияли ли на это компании из Coalition of App Fairness?
Вне зависимости от ответа, стоит напомнить, кто это вообще. “Коалиция приложений за справедливость” – это объединение компаний, желающих справедливости в области цифрового контента. А именно Epic Games, Spotify Match Group, Proton Technologies AG, News Media Europe и BaseCamp LLC. Они выступают против монополии площадок цифровой торговли, будь то Steam, App Store или Google Play Market.


Новости за которыми не следят

(Если вы реально следите за выходом всех новых форматов, то извините, заголовок не про вас. И у меня к вам вопрос, зачем? Чтобы что?) Так вот, собственно к новости. Умные люди (инженеры) из компании Google начали думать фразами – “что будет если” (экспериментировать). Предметом эксперимента стал новый формат изображений WebP2, который станет следующим поколением, после WebP, когда выйдет. Первую-то его версию Firefox начали поддерживать только в 2019 (Звучит так будто, Mozilla промазали со временем, и пропустили выход нового, “революционного” формата изображений, начав поддерживать его позже всех остальных. Однако здесь всё немного иначе, они начали поддерживать новый формат не слишком поздно, но тогда, когда уже многие о нём знали и его уважали, хотя некоторые CMS не поддерживают его и по сей день), Опуская вышеуказанный факт, мы можем поздравить инженеров Google, ведь они добились сжатия изображения почти в два раза, по сравнению с PNG (с популярными его кодировщиками), и всё это сжатие без потерь. А если сравнивать с первой ревизией WebP, то улучшение составило 30%.



Pluton – не планета, а чип безопасности

В Microsoft поняли, что их Windows Defender безполезен и решили сделать защиту чуть ли не на аппаратном уровне, создав чип безопасности “Proton”. Он сделан не только для обычных ПК, но и для железок, составляющих умный дом, для, так называемых устройств “Интернета Вещей” (IoT). В разработке принимали участие Microsoft, AMD и Qualcomm. Безопасность здесь на уровне ядра. Pluton разработан для замены TPM, нынешнего устройства, служащащего чипом безопасности. Он отвечает за Windows Hello (в переводе звучит глуповато – Окна привет).
“Конструкция Pluton меняет принципы обеспечения безопасности Windows на уровне центрального процессора. Никакая информация из учетных данных, идентификаторов пользователей, ключей шифрования и личных данных пользователя не может быть извлечена из Pluton, даже если злоумышленник установит вредоносное ПО или получит полный физический контроль над компьютером” – Заявила Microsoft.
Пока TPM ещё распространены, Pluton будет эмулировать его архитектуру, не теряя в безопасности, а позже, когда он станет достаточно популярен, покажет, кто он на самом деле.



Угадай кто?

Дмитрий Олегович! Приятно видеть вас в каждом дайджесте. Снова Роскосмос. Конкретно господин Рогозин не имеет особого отношения к данной новости (потому новость и хорошая), но, тем не менее. Холдинг Российские космические системы заявил о разработке системы, призванной управлять группами спутников. В системе имеются элементы ИИ. Планируется создать так называемый “виртуальный суперкомпьютер”, объединяющий все спутники. Количество российских спутников на околоземной орбите составляет 150, также одна наземная станция управления, проводящая около двух тысяч сеансов управления в сутки. Это иррационально, поэтому было принято решение, управлять сразу группами из спутников. В то время, как на данный момент приходится точечно управлять каждым спутником по одному. Руководителем проекта является Александр Потюпкин. Вот что он говорит о своём проекте:
Задачи управления сложной многоспутниковой орбитальной группировкой будут решаться на основе принципов гомеостаза, как системной адаптации ко всему спектру факторов воздействия для установления динамического равновесия и целостности системы с учетом ресурсных факторов. Это позволит отказаться от ресурсозатратных „жестких“ технологий управления отдельными спутниками, которые предполагают обязательное парирование негативных воздействий факторов деградации орбитальной группировки
Скорее всего, эта система создаётся, в том числе, как подготовка к запуску системы “Сфера”, упомянутой в первом дайджесте.



Богатеи вынуждены почувствовать себя линуксоидами

Я, будучи пользователем Линукса (KDE Neon, если интересно), не по наслышке знаю о нехватке софта. Так вот, маководы теперь тоже знакомы с этой проблемой, но не все, а лишь те, у кого хватило денег на новый Mac с процессором M1. Этот камень, будучи процессором на базе Arm64, не может нормально работать со всеми приложениями архитектуры x86_64. И, соответственно, многие приложения, разработанные не самими Яблоками для своих устройств, работают не совсем корректно, если хотя бы работают.



Ещё один отличный смартфон!

Начато массовое производство Librem 5, linux смартфон компании Purism. Изначально он разрабатывался под безопасность. Как программную, так и аппаратную. Из аппаратных – киллсвич на камеру, микрофон, WiFi, Bluetooth; съёмный сотовый модем. Это устройство шикарно. Как мне кажется, они смогут конкурировать с Pro 1X, а конкуренция, как известно (всем кроме Apple) способствует развитию. Цена этой игрушки составляет, без одного, 800 долларов.



Microsoft “унизят” браузеры

Оконная компания собирается понижать права браузеров на базе Chromium, запускаемых под администратором. Это делается с очень простой целью, обезопасить пользователя. При сёрфинге в сети есть риск подхватить весёлое ПО. Вот именно для противодействия такому подхватыванию Microsoft собирается сделать браузеры бесправными, ведь при эксплуатации браузера, как двери в систему, бывают нужны права администратора.



Долго, Дорого, Больно

Российское правительство утвердило дорожную карту 5G в России. Видимо, с “Долго” я погорячился, так как основные мероприятия по внедрению планируются на 2021-2024 год. А дорого и больно – это в точку. К 2024 планируется внедрить 152 млрд рублей. К 2030 – чуть более, чем 241 млрд рублей. А по поводу больно – внедрение – это всегда больно сделайте кто нибудь онлайн счётчик уничтоженных 5G вышек в России, кажется, он скоро пригодится. А частоты, которые выделят под новую сеть пока не известны. Операторы требуют 3.4ГГц-3.6ГГц, но у нас эти частоты успешно заняты военными. А правительство предлагает много вариантов, но это всё не очень, т.к. долго, дорого, больно.



Релиз Kali Linux 2020.4

Минута молчания в честь bash. (минуту спустя) Теперь стандартая оболочка терминала Kali – zsh. Также добавилась новая утилита, но они не просто добавили новую тулзу, они заключили сотрудничество с неким byt3bl33d3r. Чтож, поздравим его! Также были добавлены следующие инструменты:
Было добавлено несколько терминальных утилит для работы с обоями:
  • kali-wallpapers-all ~ Дай мне все обои!​
  • kali-wallpapers-2019.4 ~ Стандартные для Kali Linux между 2019.4 и 2020.3​
  • kali-wallpapers-2020.4 ~ Стандартные для Kali Linux между 2020.4 и далее​
  • kali-wallpapers-legacy ~ Режим “ностальгия”​
Кроме прочего, был обновлён Kali NetHunter. И даже это не всё. Всё по ссылке ниже.



Принципиальный Яндекс

Компания “Яндекс” опубликовала свои внутренние принципы, впервые. Однако же, слово “принципы”, здесь не сильно применимо, так как, по заявлению компании “Это не строгий кодекс, а набор выводов, которые помогают сотрудникам Яндекса принимать решения”. Также в данном документе разъяснено, зачем они опубликовали его. “Мы публикуем этот внутренний документ, чтобы наши пользователи и партнеры также знали, что для нас важно. Эти принципы не высечены в камне, время от времени мы что-то добавляем, так что можно следить за обновлениями”. Управляющий директор “Яндекс” – Тигран Худавердян заявляет, что «Никогда данные — чтобы их было больше и больше — не были самоцелью. Данные мы собираем только для того, чтобы сделать для пользователей сервис лучше. И это такое общее описание, в некотором смысле, конституционное для компании». Надеюсь, это так и есть. В недавнем интервью РБК господин Худавердян рассказал о причине прекращения 10-летнего сотрудничества между “Яндекс” и “Сбер” (на тот момент – “Сбербанк”). Разрыв отношений поизошёл по причине конфликта экосистем. Однако, никакого конфликта конкретно между компаниями нет. Как заявил Тигран Оганесович, «у нас, айтишников, не принято обижаться».

Принципы
Интервью


Not “slave’, “secondary”

Многими IT компаниями была предложена и одобрена инициатива инклюзивного нейминга, то есть именование всего (даже переменной) так, чтобы это не оскорбляло ничьи чувства. Так, например нежелательно использовать слова “whitelist/blacklist”, хорошо бы заменить их на “allowlist/denylist”. Сугубо моё мнение, что сама инициаатива неплоха, но, в свете последних событий (постояного притеснения кого-то), выглядит как очередное желание сказать “Всмысле Black? Да как ты смеешь?”. Как пояснили авторы - “We’ve heard concerns that this initiative puts us on a slippery slope to Newspeak portrayed in the 1984 dystopia by George Orwell.“ То есть, они не желают ещё сильнее приближать наш мир к антиутопии Оруэлла “1984”, они говорят, что это важно и нужно для всех. Интересно, основная ветка GitHub тоже перестанет быть “master”?


Сельский хакатон

В скором веремени пройдёт AgroCode – хакатон направленный на сферу сельского хозяйства. Планируется несколько направлений:
  • Хакатон AgroHack
  • Конкурс идей AgroIdea
  • Date Science-чемпионат Agro Data Sciense Cup
  • Конференция AgroTech Conference
К сожалению, всё проводится в онлайн формате. Хотя, кому-то, "к счастью".
Призовой фонд составляет 1.37 млн рублей. Зачем это проводится, объяснено на главной странице сайта «Россельхозбанк»‎ создает цифровую экосистему для фермеров и собирает на одной площадке IT-специалистов, аналитиков, представителей аграрного бизнеса и всех неравнодушных к сельскому хозяйству.
Хакатоны это всегда круто, кто желает поучавствовать или почитать подробнее, ссылка ниже.



Какая в России самая инновационная система?

Система “Своё Фермерство”, за авторством “Россельхозбанка”, вошла в число победителей международной премии Gartner Eye on Innovation Award в номинации “Финансовые сервисы 2020”. Финансовые сервисы – то чему в этом году больнее всего, однако, победили. Молодцы! Мало того, это первая победа сервиса из России за всё время существования пермии. Данная система нацелена на облегчение повседневной деятельности фермеров. Она включает в себя буквально всё, от точного земледелия, с отслеживанием по спутнику, до ветеринарной помощи.

Российская экосистема «Своё Фермерство» победила в международном конкурсе Gartner Eye on Innovation Award


Зелёные, мерцающие, "корявые"

Странный заголовок для абзаца про устройства Apple, не находите? А он именно про них. Начнём по порядку, зелёные, мерцающие. Бред? Не связано? Очень даже связано и далеко не бред, новый смартфон имеет зелёное свечение под экраном, вызванное программной проблемой. Как пишет MacRumors, они могут мерцать или у них появляется зеленоватое или серо-зеленое свечение при непреднамеренном изменении яркости при определенных условиях. Сейчас компания занимается поиском решения этой проблемы. На Reddit уже нашли решение, пока только решение по проверке устройства на предмет присутствия данной проблемы. Впрочем, зная сплочённость Reddit’а, они и починят это сами.

greenPhone.jpeg


Теперь по поводу корявости. Господин Дуров заявил, что ЯТелефон12 – “корявая железка”. Павел Валерьевич пишет -
“Он выглядит как громоздкий вариант iPhone 5, вышедшего еще в 2012 году. Только тут еще и уродливый набор камер, которые выпирают на разных высотах. Вдобавок остались печально известная «челка» и широкие рамки, из-за которых создается низкое соотношение экрана к корпусу да и в принципе впечатление, что аппарат выглядит устаревшим”

Зелёное яблоко
“Корявое” яблоко Durov's Channel


Бесполезный офис

Facebook настолько преисполнился, что его нейросети научились удалять 95% нежелательного контента. Однако, в офисе у модераторов свободнее не стало. Они обязаны ходить на работу, при том, что свои обязанности модераторы способны выполнять удалённо, без потери качества. Вообще, по таким процентам может показаться, что FB ничего не стоит распустить модераторов по домам, но не на удалёнку, а просто, домой, искать другую работу. Но это не так, вот что пишут сотрудники в письме
Ваши алгоритмы не могут обнаружить сарказм. Они не могут отделить журналистику от дезинформации. Они не могут достаточно быстро реагировать на насилие или жестокое обращение с детьми. Мы можем.
Зачем они в офисе? Вопрос, конечно, интересный, ответ на него не менее интересен. Был бы, если б существовал. Я вижу несколько выходов из этой ситуации. Либо Facebook отправляет модераторов на удалёнку, либо каким-то образом обеспечивает им безопасность в офисе. Пандемию ещё не запретили победили, помните? Может возникнуть вопрос, почему так радикально? А только потому, что сотрудники отправили открытое письмо, текст из которого приводился выше, на имя Марка Цукерберга, владельца компании. Отвертеться не получится.

Статистика
Письмо


Кубок CTF России

Началось всё 21 ноября, точнее, отборочный этап, то есть на момент выхода статьи вы ещё успеваете заявиться на это мероприятие. Расписание такое:
  • 21 ноября - отборочный этап (online)
  • 27 ноября - task-based (online)
  • 5 декабря - attack-defence (online)
  • 12 декабря - финал (offline)
Что удивительно, финал проходит офлайн, видимо там будет 3 человека они собираются неплохо подготовиться. Есть, конечно, некоторые сомнения по поводу того, разрешат ли им провести это мероприятие, но будем надеяться на лучшее. Проект создан для команд школьников и студентов, он позволит им побороться за звание лучшей CTF команды страны.



Окно в яблоко, и ещё о яблоках

Крейг Федериги, вице президент компании Apple в интервью Ars Technica заявил, что запуск системы “Окна” “Windows” теперь лежит на плечах Microsoft. Это не значит, что он скинул всю ответственность. Запуск “окон” на новом Mac невозможен на данный момент по причине того, что компания Microsoft лицензировала ARM версию Windows 10 только для предустановки на производстве. Это значит, что рядовой пользователь не может просто купить ARM окна и поставить их на своё устройство. Он просто не сможет этого сделать, Microsoft не выпустила эту версию системы в общий доступ. Кстати, в том же интервью, господин Федериги заявил, что запуск нового процессора не означает переход всех яблочных устройств на новые камни процессоры. Они всё также будут производить устройства на Intel, примером тому является новый iMac, который планируют представить в начале 2021. Соответственно, программно устройства на Intel также будут поддерживаться, потому что иначе просто невозможно, вот что сказал вице-президент по этому поводу:
С точки зрения программного обеспечения, мы не создавали ветку macOS. Нет версии macOS для компьютеров Mac на базе M1 и другой версии macOS для Intel. Это буквально один и тот же установщик. Это то же дерево исходников. Это та же самая ОС, которую мы создаем каждую ночь. Это единый проект, и так будет и дальше. Поэтому, выпустив новый выпуск macOS в следующем году и так далее, мы создаем его как универсальную ОС, которая работает в обеих системах. Итак, если вы купите Mac на Intel сегодня или у вас уже есть такой, вы продолжите, как и ожидали, получать бесплатные обновления macOS на долгие годы


GO SMS Pro

Компания Trustwave обнаружила уязвимость в приложении GO SMS Pro. Она позволяет смотреть буквально всё мультимедиа, отправляемое пользователями. Приложение позволяет создать ссылку на файл, которым вы делитесь, по этой ссылке файл может скачать человек, у которого нет этого приложения. Но проблема здесь в том, что эти ссылки совершенно однотипны и сгенерировать их не составляет совершенно никакого труда, чем, собственно, и воспользовались ИБ-специалисты компании. Trustwave трижды уведомили разработчиков GO SMS Pro, причём ещё 20 августа, но ответа не последовало, после чего они решили опубликовать информацию об уязвимости.



Референсный ноутбук NUC M15

Intel представила новое устрйство – референсный ноутбук NUC M15. Да простят меня читатели, я первый раз слышу про феномен референсного ноутбука. Ну чтож, самое время узнать о нём побольше, не так ли? Сделали они это для того чтобы небольшие компании не тратились на исследование и разработку, а сразу создавали новое устройство на базе этого. Таким образом, возможно, разнообразие на рынке среднебюджетных ноутбуков увеличится. Почему среднебюджетных? Потому что, несмотря на то что производители устанавливают цену сами, Intel прогнозируют цену $1000-$1500. Ноутбук оснащён процессорами Intel Core i5-1135G7 или i7-1165G7 11 поколения, дисплеем 15,6 дюймов, разрешением Full HD, может быть как обычный, так и сенсорный, количество ОЗУ – 8/16 Гб. Изменить объём оперативной памяти будет нельзя. Из разъёмов у него будет два Thunderbolt 4, два Usb-A 3.1, полноценный HDMI, и Jack 3.5. Доступен он станет в начале 2021 года. К слову, ранее Intel уже делала референсные ноутбуки, а именно MAG-15, он был создан как основа для игровых ноутбуков.



Блиц

На этом выпуск новостей окончен, благодарю всех за прочтение и за уделённое время, заглядывайте в следующий понедельник, будут новости. А вообще, заглядывайте каждый день, и не один раз, тут много интересного.
 
Последнее редактирование:
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!