Forklog
2024-02-03 04:00:00

Пароли Binance на GitHub, странный «сбой» ChatGPT и другие события кибербезопасности

Мы собрали наиболее важные новости из мира кибербезопасности за неделю. Внутренние пароли Binance месяцами открыто хранились на GitHub. Рунет столкнулся с масштабным сбоем. Пользователь ChatGPT нашел в истории диалогов с ботом данные сторонних лиц. В браузере Tor обнаружили 17 уязвимостей. Внутренние пароли Binance месяцами открыто хранились на GitHub В течение нескольких месяцев конфиденциальный исходный код и внутренние пароли криптовалютной биржи Binance находились в общедоступном репозитории GitHub. Об этом сообщает 404 Media. Часть опубликованного кода была связана с реализацией парольной политики и многофакторной аутентификации на бирже. Несколько файлов содержали очевидные пароли для систем с пометкой «prod», которые, вероятно, относились к действующему сайту, а не к средам разработки или демонстрации. По крайней мере два из них соответствовали серверам Amazon Web Services, используемым Binance. Отредактированный скриншот с кодом Binance. Данные: 404 Media. Биржа добилась от GitHub удаления данных только на прошлой неделе. В запросе она ссылается на "нарушение авторских прав, значительные риски и серьезный финансовый ущерб для компании". Пока нет публичных доказательств об использовании этих данных какими-либо злоумышленниками для атаки на системы Binance. В комментарии представитель биржи подчеркнул, что утечка информации представляет незначительный риск для безопасности пользователей, их активов и платформы в целом. Рунет столкнулся с масштабным сбоем 30 января сотни сервисов и сайтов в доменной зоне .RU стали недоступны из-за масштабного сбоя.  По данным сайта DNSViz, инцидент произошел из-за некорректной настройки DNSSEC. Это набор расширений протокола DNS, позволяющих минимизировать атаки, связанные с подменой IP-адреса при разрешении доменных имен. За работу доменов .RU отвечают три организации:  Координационный центр .RU/.РФ — администратор зоны; MSK-IX — поддерживает инфраструктуру и серверы DNS; «Технический центр Интернет» — обслуживает реестр доменов .RU.  Действия одной из них и привели к возникновению проблемы на этапе проверки информации, полученной провайдерами от DNS-серверов домена верхнего уровня .RU, пишет «Коммерсант». Сбой устранили в течение нескольких часов. Национальная система доменных имен — альтернативная DNS-инфраструктура, предусмотренная законом «О суверенном рунете», — восстановилась быстрее, поскольку в нее легче внести изменения. https://forklog.com/exclusive/dobro-pozhalovat-v-suverennyj-runet-chego-opasatsya-rossiyanam Пользователь ChatGPT нашел в истории диалогов с ботом данные сторонних лиц Житель Нью-Йорка Чейз Уайтсайд в ходе работы с чат-ботом ChatGPT обнаружил в истории диалогов частные разговоры сторонних пользователей, содержащие их учетные данные и другую персональную информацию. Об этом сообщает Ars Technica. На одном из скриншотов представлена переписка со службой поддержки аптечного портала с указанием нескольких пар логинов и паролей для входа в систему.  Данные: Ars Technica. Также в списке были чужие презентации, исследовательские предложения и скрипт на языке PHP. Отправители всех этих запросов оказались не связаны друг с другом.  В OpenAI объяснили подобную выдачу взломом учетной записи пользователя. По их словам, несанкционированные входы в систему происходили из Шри-Ланки. Однако Уайтсайд утверждает, что логинился только из Бруклина и в целом усомнился в компрометации своего аккаунта. На данный момент нет доказательств того, что ChatGPT передает историю чатов несвязанным пользователям. Однако эксперты полагают, что разработчикам стоит усилить механизмы защиты учетных записей, включая 2FA и отслеживание недавних входов в систему. В браузере Tor обнаружили 17 уязвимостей Некоммерческая консалтинговая организация Radically Open Security выявила 17 уязвимостей по результатам комплексного аудита безопасности браузера Tor.  Пентест проводился с апреля по август 2023 года. Большинство из выявленных проблем относились к средней и низкой степени риска, включая небезопасные разрешения и недостаточную проверку входящих данных. Их могли использовать для проведения DoS-атак, даунгрейда или обхода защиты, а также для получения доступа к информации.  Данные: Radically Open Security. Наиболее серьезной из найденных уязвимостей стала CSRF-проблема, затрагивающая сканер Onion Bandwidth Scanner. Она позволяет злоумышленнику внедрить собственные мосты в базу данных. По итогам аудита эксперты дали разработчикам Tor рекомендации по устранению выявленных проблем. https://forklog.com/cryptorium/chto-takoe-browser-tor Компьютеры в Украине атаковал вредонос PurpleFox Специалисты CERT-UA сообщили о массовом заражении компьютеров неназванного государственного предприятия вредоносным ПО PurpleFox (DirtyMoe).  Это известный с 2018 года модульный Windows-ботнет, который может нести в себе дополнительную полезную нагрузку, открывать своим операторам возможности бэкдора в скомпрометированных системах, а также использоваться для DDoS-атак. С января 2022 года PurpleFox начал распространяться под видом приложения Telegram для ПК.  Изучив текущую кампанию, CERT-UA обнаружила 486 IP-адресов промежуточных серверов управления, большинство из которых расположены в Китае. В общей сложности вредонос заразил более 2000 компьютеров в Украине. Не уточняется, есть ли среди жертв обычные граждане, а также какие последствия имел инцидент. Эксперты поделились подробной инструкцией о том, как обнаружить заражение и удалить ботнет. Разработчик антивируса Avast ушел с российского рынка Чешская компания Avast полностью покинула рынок РФ — с 29 января пользователям недоступны ее бесплатные антивирусы для ПК и мобильных устройств, а также утилита CCleaner. Об этом сообщает Comss.ru. При попытке использовать софт отображается следующее сообщение: Данные: Comss.ru. Сайты компании из РФ тоже недоступны. Впрочем, пользователи сообщили, что им удалось обойти ограничения при помощи VPN. До этого в марте 2022 года Avast объявила о прекращении поставок и продаж всех продуктов в РФ и Беларуси. Также на ForkLog: В Cybertrace предупредили о дипфейках миллиардера Эндрю Форреста. Власти США предъявили обвинения трем подозреваемым во взломе FTX. В США предложили запретить колл-ботов на основе ИИ. Эксперт заподозрил кражу $112 млн у Ripple в результате взлома. Ущерб криптоиндустрии от скама и взломов в январе превысил $126 млн. Проект Abracadabra потерял $6,5 млн в результате атаки. Власти США конфисковали $150 млн в криптовалютах у продавца с Silk Road 2 и AlphaBay. В CFTC предупредили о мошенничестве с помощью ИИ. Блокчейн-платформу для караоке SOMESING взломали на $11 млн. Финские власти отследили использующего Monero хакера. Связанный с REvil россиянин попал под санкции трех стран. Команда Stellar призвала отложить обновление протокола из-за ошибки. Что почитать на выходных? Рассказываем, как подготовить биткоин-кошелек к бычьему рынку и почему важно контролировать UTXO для сохранения приватности в сети. https://forklog.com/exclusive/utxo-menedzhment-kak-podgotovit-bitkoin-koshelek-k-bychemu-rynku

获取加密通讯
阅读免责声明 : 此处提供的所有内容我们的网站,超链接网站,相关应用程序,论坛,博客,社交媒体帐户和其他平台(“网站”)仅供您提供一般信息,从第三方采购。 我们不对与我们的内容有任何形式的保证,包括但不限于准确性和更新性。 我们提供的内容中没有任何内容构成财务建议,法律建议或任何其他形式的建议,以满足您对任何目的的特定依赖。 任何使用或依赖我们的内容完全由您自行承担风险和自由裁量权。 在依赖它们之前,您应该进行自己的研究,审查,分析和验证我们的内容。 交易是一项高风险的活动,可能导致重大损失,因此请在做出任何决定之前咨询您的财务顾问。 我们网站上的任何内容均不构成招揽或要约