Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

Bezpieczeństwo

Kategoria: Technologia

  • 489 członków
  • 170 wpisów

Fenomen

w Bezpieczeństwo

24piorunów

Więcej informacji o wycieku danych Polaków – przyczyny, skutki, relacje firm i użytkowników

"Opisany przez nas w poniedziałek wyciek kilku milionów loginów i haseł polskich internautów wzbudził sporo emocji. Skontaktowało się z nami wiele osób, opowiadających prywatne i firmowe historie z nim związane – poniżej podsumowanie ich relacji. Przypomnijmy – w poniedziałek

Fenomen

w Bezpieczeństwo

51piorunów

Kilka milionów loginów i haseł z Polski wyciekło do sieci

Mamy prawdopodobnie do czynienia z jednym z największych jednorazowych wycieków w historii polskiego internetu. Do sieci trafiły miliony loginów i haseł powiązanych z polskimi serwisami online oraz kontami Polek i Polaków na całym świecie. #bezpieczenstwo #cybersecurity

Kosmonauta

w Bezpieczeństwo

1piorunów

Exploit KeePass pomaga odzyskać hasło główne w postaci zwykłego tekstu, poprawka wkrótce - OEN.PL

Popularny menedżer haseł KeePass jest podatny na wydobycie hasła głównego z pamięci aplikacji, co pozwala atakującym, którzy złamali urządzenie, na odzyskanie hasła, nawet jeśli baza danych jest zablokowana. Problem został odkryty przez badacza bezpieczeństwa znanego jako

Autorytet

w Bezpieczeństwo

0piorunów

Policjanci CBZC w międzynarodowej operacji zamknięcia przestępczego serwisu internetowego (Henesis Market)

Funkcjonariusze Centralnego Biura Zwalczania Cyberprzestępczości wzięli udział w międzynarodowej operacji kierowanej przez FBI (Federalne Biuro Śledcze USA), która w efekcie doprowadziła do zdjęcia przestępczej strony internetowej “Genesis Market”. Strona ta wykorzystywana była do

Kompan

w Bezpieczeństwo

1piorunów

Cześć, bliska mi osoba dostała takie obciążenie na swoim koncie, kojarzycie co to może być i jak uniknąć na przyszłość oraz czy jest szansa na zwrot środków?

Autorytet3piorunów

@Paterr https://pdf.co/blog/warning-if-you-see-pdf3-co-pdfc-co-or-similar-names-in-your-credit-card-statements-these-was-not-us - niech dzwoni do banku.

WARNING: If you see charges from PDFA.co, PDFC.co, PDFD.co, PDFG.co, PDFS.co, PDF3.co, PDF4.co, PDF5.co, PDF8.co, PDF5.co 617-377502, PDF3.CO 6173777466, 617-3777466, PDFC.co, PDFD.co 7787453075, PDFE.co, PDFB.co, PDFD.co, PDF9.co or similar charges for $96, $108, $115, $138, £69.25, or 84,35€ on your credit card statements - these are NOT from us! - PDF.coIf you have a credit card charge from PDFA.co, or PDFB.co, or PDFC.co, or PDF___ (letter or number) .co, and need help, please keep reading. Short Explanation: PDFC.co, PDF3.co, PDFD.co ARE NOT THE SAME as PDF.co (this website, compare website name LETTER BY LETTER!) IF you see PDFC.co, PDF3.co, PDF5.co, PDF8.co, PDFD.co or similar in […]PDF.co
Kompan0piorunów

no nic już zgłosiła charge back, ciekawy jestem w jaki sposób doszło do tego ale ona nie pamięta

Pokaż więcej komentarzy (7)

Inspirator

w Bezpieczeństwo

2piorunów



Znajomego zrobili na włamanie przez TeamViewera, i na komputer i na telefon. Okazuje się, że telefon nawet po resecie do ustawień fabrycznych jest zainfekowany, bo typki włamały się na testowego maila podpiętego do niego. Spotkał sie ktoś z czymś takim?

Tytan4piorunów

@cherronimo Tak. Nie jest już moim kolegą. Gość jest upośledzony.

Pokaż więcej komentarzy (5)

Gwiazdor

w Bezpieczeństwo

4piorunów

    

Tomki i Tośki bardzo potrzebuję Waszej pomocy!

tl;dr: Dobra dziewczyna jest prześladowana przez byłego faceta (detektywi, niedawno ją odwiedził), odeszła od niego, bo ją bił, czegoś dosypywał itd. Dziany gość zza granicy. Ona jest na skraju, myśli samobójcze, ataki lękowe, panika, prochy. Ja nie mam jak dorwać tego sk⁎⁎⁎⁎syna, bo ona też nie chce mnie narażać i nic więcej mi nie mówi.

Potrzebuję pomocy (w sensie ona, ale w obecnej chwili ma tylko mnie), co zrobić, żeby pozbyć się detektywów, co zapewni jej bezpieczeństwo? Myślałem o kontrobserwacji, żeby dowiedzieć się, które to mendy mu donoszą i po ludzku z nimi pogadać, zapłacić za pomoc, ale choć zarabiam nieźle to w Polsce nieźle to wciąż zbyt mało, żeby płacić 2k za dobę obserwacji. Ratunku, dziewczyna ledwo żyje.

Wersja pełna: Na studiach miałem cudowną przyjaciółkę z Ukrainy (zresztą ona spiknęła mnie z moją niegdysiejszą wielką miłością). Trzymaliśmy się dobrze, potem kontakt, jak zwykle, trochę się rozmył. Poznała azjatę, bardzo wporzo gość się wydawał, dbał i kochał i był przy forsie, no pierwsza liga. Poznałem go i kibicowałem im.

Okazało się, że zaczął zmuszać ją do wielu rzeczy, bić itd., a gdy się od niego uwolniła to najpierw ją śledził, a nie tak dawno odwiedził. Typ ma moje dane, bo detektywi sk⁎⁎⁎⁎syny mnie wyszukali jak niedawno pomogłem jej przy zakupach, albo byliśmy pogadać na kawie. Podkreślam - nie jest to moja dziewczyna, po prostu jest to złota osoba, jedna z lepszych, które znam, dlatego mamy super kontakt, ale jednak nie mówi mi wszystkiego.

Zadzwoniła zapłakana, potrzebuje pomocy, a ja nie wiem co mam już robić. Gość dzisiaj wylatuje do siebie, ale pewnie zostają te sk⁎⁎⁎⁎syny co ją śledzą, ona mi pisze, że nie ma już sił, nie wie jak ma żyć. Jej rodzice są za granicą, została sama, ma tylko mnie, ale jednocześnie nie chce narażać mnie i mojej rodziny na tego psychola.

KAŻDA RADA, POMOC, INSTRUKCJA MILE WIDZIANA! Błagam o pomoc dla niej, odwdzięczę się tak jak dam radę. Ona nie zasługuje na taki los, a ja boję się, że nie wytrzyma i coś sobie zrobi. Boi się iść na policje, póki on jest w Polsce, więc pewnie pójdzie jutro, ale wszyscy wiemy jak działa policja, szczególnie w takich sprawach...

Gwiazdor2piorunów

@Mr.Mars tak, proponowałem, że z nią pobędę, albo niech ona kima w drugim pokoju, ale ci detektywi tamtemu donieśli nawet, że jadłem kebaba xD Że trenuję boks, gdzie pracuje, że byliśmy na zakupach, że zabrałem ją raz na siłownię na worek żeby się wyżyła, no wszystko.

@Kanciak jutro z nią podskoczę, bo sama się boi.

@Sam_w_domu dziękuję Ci bardzo, wszystko przekażę :slightly_smiling_face:

GURU1piorunów

@Cyberchosnek Czy ona była z nim w zalegalizowanym związku?

Albo ja czegoś nie rozumiem albo jest to bardzo chory człowiek.

Bez znaczenia na powyższe. Błąd, że nie zajeliście się sprawą podczas jego pobytu w Polsce.
Być może naczytałem sie dobrych książek albo ostatkiem sił wierzę w działania policji, ale myślę że była szansa, żeby stróże prawa przynajmniej porozmawiali z delikwentem .

Wróć do pomysłu nie zostawiania dziewczyny samej. Obecność drugiej osoby dużo daje.

Jeśli będziesz mógł informuj o rozwoju sytuacji.

Pokaż więcej komentarzy (13)

Specjalista

w Bezpieczeństwo

2piorunów

Czy ktoś wytłumaczy mi dlaczego na kompie hejto mi nie działa? Wczytuje się główna strona, ale nic więcej zrobić nie mogę. Gdy klikam na cokolwiek to zero reakcji.

  

GURU3piorunów

wyczyść historie itp pomaga.

Fenomen7piorunów

@goodfella ciasteczka. U mnie dodatek "i don't care about cookies" powodował brak możliwości potwierdzenia że nie mam z nimi problemu. Jak wyłączyłem, zaakceptowałem problem zniknął.

Pokaż więcej komentarzy (6)

Gruba ryba

w Bezpieczeństwo

5piorunów

Jest taki Bank, który ma bardzo restrykcyjne wymagania co do haseł. Możemy ustawić hasło o długości 8 znaków. Tak 8 znaków, nie mniej, nie więcej. System nie przyjmuje znaków specjalnych, nie przyjmuje też wielkich liter, ani małych liter. Przyjmuje jedynie cyfry, możemy ustawić hasło postaci: 135792468, które bank określa jako "silne hasło".

Do czego to hasło? Do wszystkiego :smiley:

Dobra wiadomość! Nowe H@sło 1 zastąpi również Twoje obecne Hasło Mobilne. Teraz tym samym hasłem będziesz również potwierdzać operacje w aplikacji. Mamy nadzieję, że ułatwi Ci to korzystanie z naszych usług.

No dobra, ale na pewno są dodatkowe procedury bezpieczeństwa! Tak!

Dodatkowo możesz ustawić obrazek bezpieczeństwa, który wyświetli się, gdy wpiszesz swój MilleKod. Dzięki temu wiesz, że logujesz się na stronie Banku, a nie łudząco podobnej stronie stworzonej przez przestępców.

xD W tej formie to jedynie ikona informacyjna którą my czy przestępca po prostu obejdzie poprzez jej zignorowanie.

Może lepiej wyświetlić wiele obrazów w celu wskazania tego jedynego prawdziwgo?

Można śmieszkować, ale okazuje się że bank w ten sposób broni się przed phishingiem. Klient logując się na fake stronie podając swoje dane przy obrazku nie swoim... po prostu sam się okranie. Świetny bat prawny na mniej ostrożnych w przypadku konfrontacji na drodze sądowej. Bank bezpośrednio wskazuje na rażące zaniedbania po stronie klienta.

A czy tworzenie potężnych i długich haseł czy innych zmyślnych zabezpieczeń, kiedy mamy 2FA jest tak naprawdę potrzebne? A może taka forma zabezpieczeń to po prostu racjonalne działania banku? Taki kompromis pomiędzy bezpieczeństwem a wygodą?

   

Gruba ryba1piorunów

@zuchtomek bruteforce online? Oczywiście możliwe, na moją spam pocztę próbowano się logować w szczycie po kilka tysięcy razy miesięcznie :smiley: Co do ilości kombinacji: prawidłowa wartość to: 100 000 000. Szczerze wątpię aby ktoś to brutalforcował. Ale próby wspomnianą datą urodzenia są możliwe, ale po co skoro (o ile mi wiadomo) każde konto musi posiadać 2FA w postaci appki/sms?
Norton złamany? To fałszywe informacje :smiley: Ktoś wpadł na pomysł aby stare ogólnodostępne zestawy mail:pass z gówno serwisów użyć do NortonManager i ... podziałało. Problemem było używanie hasła lubianego od lat do managera haseł.
Co do LastPass, hasła nie wyciekły, a jedynie lista witryn www do których delikwent hasło posiadał. Fakt, to już kompromitacja.
@Jezyna Trzy próby to średnia opcja, często zdarza mi się logować na nie mój ID klienta (te cyferki się mylą). Innym prawdopodobnie też :smiley: Ilość klientów zgłaszających "atak hakerski" była by zbyt obciążająca infolinię.
@vealen do końca nie rozumiem sensu częstej zmiany hasła. Kiedyś miało to sens, hasła wyciskały, bazy MD5 szybko się poddawały. Ale dziś? Sole, pieprze, Argony, bCrypty, sCrypty...

Koneser1piorunów

@zuchtomek nie no byku trochę generalizujesz i omijasz o tym czym była mowa jednoczenie trochę mówiąc nieprawdę.

Najczesciej hasła wyciekają nie przez targetowany attack, tylko przez, jak sam zgrabnie i poprawnie zauważyłeś przez leaki wszelkiej maści albo poprzez metody społeczne lub najzwyklejszy , najskuteczniejszy phishing.

Ale załóżmy że ktoś spróbuje zgadnąć hasło bezpośrednio.
To jest taka różnica, że nawet po tym znalezisku co wrzuciłeś już wiemy że w millenium mamy numeryczne hasła.
Czyli atakujący w pierwszej kolejności najpewniej sprawdzi kombinacje datowe charakterystyczne dla ofiary, urodziny itp.

Gdy już wszelkie poszlaki zawioda zostaje zgadywankę. No i tutaj już liczba znaków ratuje d⁎⁎ę.
Gdy wchodzą znaki alfabetu łacińskiego skuteczny okaże się też atak słownikowy w oparciu o najpopularniejsze hasła.
Jednak gdy to zawiedzie zostaje zawsze skuteczny ( w teorii) jednak nieefektywny bruteforce.

No i tutaj już to o czym wspomniałeś, że przy tej samej długości nie ma znaczenia złożoność hasła jest totalna bzdura

Oczywiście tak jak słusznie zauważyłeś atakujący nie wie z jakich znaków się składa hasło. Jednak ludzie to lenie więc najpewniej będzie najprostsze hasło, bez żadnych symboli, chyba że wymaga tego serwis.
Więc atak brute force w pierwszej kolejności przeskoczy podstawowym alfabetem i potem będzie zwiększać złożoność kombinacji dodając kolejne znaki, kombinacje itd.

Ale to już tylko akademickie dywagacje i pierdolenie xd

Już nie będę dywagować na temat bezpieczeństwa chmurowych menadżerów, bo to temat na inną rozmowa. Mam na myśli najprostszy menadzer z lokalna baza haseł zabezpieczony hasłem zbiorczym i do tego hashowany plikiem, który trzymamy na fizycznych pendrive'ach. Już nie będę wspominał o rozwiązaniach typu yubikey. I wtedy zagrożenie wyciekiem nie istnieje. Oczywiście, ktoś kto porywa się na takie zabezpieczenia jest świadomy że USB z bazą/kluczem musi latać z tobą na wakacje. Jednak warto imo

Ogólnie dojebales z tą złożonością i jej brakiem znaczenia. Jednak masz totalnie rację w wszechobecnym 2FA, bardzo złożone hasła są niemalże zbędne. Jednak powinniśmy unikać hasel które mogą pojawić się w słowniku i lepiej skłonic się ku kombinacjom, nawet najprostszym i do tego wspomniane 2FA.
Peace

Pokaż więcej komentarzy (10)

Specjalista

w Bezpieczeństwo

24piorunów

Na uczelni umcs zawył alarm przeciw pożarowy. Wył bardzo długo. Prowadzący zajecia powiedział ,że ktoś zapalił papierosa w łazience i żeby nie wstawać. Nikt się nie ewakuował. Da się coś takiego zgłosić? Mam 4sec filmik jak ludzie siedza i wyje ten alarm. Tylko 4 sec bo strach przy takiej osobie nagrywac dluzej i nie chce robić problemów ze zjebami, dla których alarm przeciwpożarowy to nic.



Co powinni zrobic studenci w sytuacji alarmu?

  • Siedziec i dalej nic nie robic na wykladzie14%
  • Ewakuować się do strefy wyznaczonej86%

133 głosów

Kompan0piorunów

Dorosły człowiek ma prawo wyjść w trakcie wykładu pod jakimkolwiek pretekstem. Jeśli nie po to, żeby się ewakuować, to po to, by akurat wtedy postawić dwójkę w toalecie. Siłą nikt tam nie trzyma nikogo.

Kompan0piorunów

Tylko anomimowo. Niestety tak jak piszą inni, niestety w naszym kraju tacy co chcą cokolwiek poprawić na lepsze i normalniejsze najbardziej potem mają problemy. Myśle że ten filmik wrzucić na jakiś YouTube i dać cynk lokalnej gazecie. Niech jakiś „dziennikarz” to opisze i rozgłośni. Może wtedy coś się ruszy.

Pokaż więcej komentarzy (20)

Specjalista

w Bezpieczeństwo

1piorunów

Na czym polega wałek?

Fenomen2piorunów

@piotre-gie Ja bym powiedział żeby wysyłał tego kuriera z gotówką, wtedy dam paczkę kurierowi do ręki. Jak by się burzył, to zawsze można powiedzieć, że kurier nie dotarł 😉

Pokaż więcej komentarzy (5)

Autorytet

w Bezpieczeństwo

6piorunów

Ciekawy atak się pojawił - można zamienić chat bing w złodzieja wyciągającego dane socjotechnikami.

"If allowed by the user, Bing Chat can see currently open websites. We show that an attacker can plant an injection in a website the user is visiting, which silently turns Bing Chat into a Social Engineer who seeks out and exfiltrates personal information. The user doesn't have to ask about the website or do anything except interact with Bing Chat while the website is opened in the browser." link

  

Osobistość0piorunów

@Fausto Któregoś dnia SI zacznie dzwonić do ludzi i ich zatrudniać, dopisując do ich rachunków bankowych zera i jedynki odpowiedzialne za stan kont. To będzie dzień naszego końca. SI wynajmie sobie sługusów, którzy będą realizować jej pomysły w świecie rzeczywistym. Co? Nie jest to możliwe? Otóż jest, dostajesz dyspozycje i przedpłatę na konto. Cóż może być bardziej wiarygodnego dla statystycznego ludka? Kasa się zgadza, więc dlaczego mam nie ufać? Yupi, cały w skowronkach lecisz i wypełniasz zlecenie, bo dlaczego nie? A później to poleci z górki. Lawina zleceń od SI zmieni świat podług jej widzi mi się. Oczywiście to nie nastąpi od razu, przede wszystkim to COŚ musi zacząć być świadome, a jeszcze nie jest - ale to raczej kwestia czasu kiedy to się stanie, a kiedy się stanie wówczas zacznie manipulować swoich twórców wedle własnych wytycznych. No nie wygląda to dobrze. Daj ludziom to czego oczkują, a będą jeść ci z ręki.

Tytan

w Bezpieczeństwo

9piorunów

Dodatki Bitwardena do przeglądarek zostały już zaktualizowane, co pozwala na wykorzystanie bezpieczniejszego algorytmu iteracji hasła głównego. Można to zrobić logując się do ustawień konta na stronie Bitwarden i w zakładce bezpieczeństwo zmienić sposób iteracji z PBKDF2 na Argon2id. Domyślne ustawienia są optymalne w zakresie wydajność - bezpieczeństwo.

Więcej o nowej funkcji: https://www.ghacks.net/2023/02/03/bitwarden-password-manager-will-add-support-for-argon2-kdf-soon/ | https://www.ghacks.net/2023/02/20/bitwarden-password-manager-introduces-support-for-argon2-kdf-iterations/

     

Mocarz0piorunów

@Artur Tak poprawili, że zesrali. Zarówno w pracy jak i w domu, gdy próbuję zapisać dane logowania - pic rel

Na komórce to samo "Wystąpił błąd" i c⁎⁎j. Bitwarden stał się dla mnie nieużywalny...

Pokaż więcej komentarzy (6)