Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

#cyberbezpieczenstwo

Gruba ryba

w Cybersecurity

17piorunów

Meta w formie, 3,5 mld zestawów: numer telefonu, nazwa, zdjęcie profilowe za free dla każdego.

Wiedzieli od 2017 roku i nic nie zrobili (° ͜ʖ °)

Odkryli to austriaccy naukowcy, którym udało się uzyskać numery telefonów wszystkich 3,5 miliarda użytkowników WhatsApp. W przypadku około 57% z tych 3,5 miliarda użytkowników naukowcy uzyskali również dostęp do ich zdjęć profilowych, a w przypadku kolejnych 29% – do treści ich profili.



Jeśli zastanawiasz się, jakiej magicznej sztuczki hakerskiej musieli użyć, to odpowiedź brzmi: żadnej. W zasadzie po prostu próbowali dodać miliardy numerów – tak samo, jak zrobiłbyś to ty. Dodajesz numer, a WhatsApp informuje cię, czy osoba korzystająca z tego numeru ma konto, i pokazuje jej zdjęcie profilowe oraz treść konta.

Właśnie to zrobili naukowcy, tyle że na ogromną skalę, korzystając z WhatsApp Web, interfejsu przeglądarkowego tej usługi. Na początku tego roku byli w stanie sprawdzić około 100 milionów numerów telefonów na godzinę, ponieważ pomimo tego, że firma Meta, właściciel WhatsApp, została ostrzeżona o tym problemie w 2017 roku przez innego badacza, nie podjęła żadnych działań w tej sprawie.



Na szczęście austriaccy naukowcy poinformowali firmę o tym problemie w kwietniu, a do października firma wdrożyła ograniczenia szybkości, aby zapobiec tak masowemu wykrywaniu kontaktów. Oczywiście nie było to wdrażane przez wiele, wiele lat, podczas których każdy rodzaj nieuczciwego podmiotu mógł wykorzystać ten system.



Ze swojej strony Meta podkreśliła, że wszystkie te dane są „podstawowymi informacjami dostępnymi publicznie” i że zdjęcia profilowe i teksty nie były ujawniane użytkownikom, którzy zdecydowali się je ustawić jako prywatne. Firma zapewnia również wszystkich, że „nie znalazła żadnych dowodów na to, że złośliwi aktorzy nadużywali tego wektora” i „żadne dane niepubliczne nie były dostępne dla badaczy”.

Źródło:

https://www.gsmarena.com/whatsapp_easily_exposed_35_billion_peoples_phone_numbers-news-70350.php

Gruba ryba2piorunów

Najgorzej że wyciekły numery PIN do kart sim! Tutaj lista:

https://pastebin.com/raw/ajDKBXuA

Sprawdź swój - jeżeli znajduje się na liście koniecznie go zmień!

Pokaż więcej komentarzy (2)

Osobistość

w Hydepark

4piorunów

Austriacki resort gospodarki, energii i turystyki o migracji do Nextclouda: najważniejsze fakty z wywiadu

Wywiad, o którym mowa, został przeprowadzony 18 listopada 2025 roku za pomocą platformy Nextcloud Talk – której własną implementację od dłuższego czasu posiadało austriackie ministerstwo gospodarki, energii i turystyki (BMWET). Tutaj przedstawiamy najważniejsze fragmenty z przeprowadzonego wywiadu.

https://kontrabanda.net/r/austriacki-resort-gospodarki-energii-i-turystyki-o-migracji-do-nextclouda-najwazniejsze-fakty-z-wywiadu/

Mocarz

w Hydepark

4piorunów

Pierwszy raz w życiu potrzebuję CodeSigning certificate i próbuję w wolnych chwilach doczytać jak to działa. Z tego co widzę, to po zakupie OV nie dostaję po prostu pliku tylko on od razu musi być na jednej ze "wspieranych" platform?

Mam trochę dziwną sytuację bo infra wróciła z poziomu dużego korpo do czegoś pomiędzy SOHO, a korpo. 2-3 osoby będą podpisywać regularnie, kilka od święta i teraz pytanie jak to ugryźć?

Z tego co widzę to mam opcje. :

* Płacę miesięcznie za chmurę w ssl.com, jako że wielu użytkowników to muszę użyć droższego tier 2, ale przynajmniej rozsyłam credentiale i zapominam o temacie z mojej strony?

* Kupuję Yubikeya z FIPS od ww. i mam go na stałe i za darmo (a przynajmniej do wygaśnięcia i przedłużania certa). Potem mogę (czy nie mogę?) go sobie skopiować na kolejny Yubikey z FIPS, którego kupię sam w normalnej cenie? Czy może jest jakiś proces gdzie zdalnie wrzucę klucz na mojego Yubikey'a (-keye)?

* Po zakupie wskazuję AWS/Azure jako przechowalnię klucza i potem klucz jest już przechowywany i udostępniany w ich HSM. Zakładam, że obie opcje są dodatkowo płatne? W Azure nie widzę oczywistego cennika, po prostu próbuje mi dać triala na jakieś usługi, ale w AWS widzę koszt 1,45$ za godzinę gdy jest po prostu aktywny. Czyli samo włączenie HSM od razu daje mi kosmiczny koszt Oo? Azure ma podobnie?

PS: Etap "zrób self-signed i po prostu roześlij przez Intune'a" mam już za sobą, nie wystarczy 😉

Gruba ryba1piorunów

No elo.

A jaki jest właściwie sens przerzucania klucza z jednego miejsca w inne? Wszystkie te yubikeye i inne HSMy są po to żeby klucz ich nigdy nie opuszczał.

Gruba ryba1piorunów

Nie wiem jak działa code signing ale czy jest możliwe uzyskanie od jakiegoś CA certyfikatu intermediate CA do podpisywania innych certyfikatów? Wtedy każdy podpisujący mógłby używać własnego Yubi a lista CRL załatwiałby sprawę wygaszonych certyfikatów.

Pokaż więcej komentarzy (6)

GURU

w Bezpieczeństwo

3piorunów

Był ktoś z was kiedyś na liście _BIGOTów?_ :smiley:

https://en.wikipedia.org/wiki/BIGOT_list

GURU0piorunów

https://pl.wikipedia.org/wiki/BIGOT

BIGOTBIGOT – dawna lista osób posiadających poświadczenie bezpieczeństwa i personelu znającego szczegóły danej operacji, lub inne informacje poufne. Etymologia Istnieją dwa różne pochodzenia słowa BIGOT: Pierwsze tłumaczy BIGOT jako odwrócenie słowa kodowego „TO GIB”, oznaczającego „do Gibraltaru”. „TO GIB” było stemplowane na rozkazach personelu wojskowego i wywiadu podróżujących z Wielkiej Brytanii do Afryki Północnej w czasie przygotowań do walk w Północnej Afryce w listopadzie 1942. Większość personelu podróżowała niebezpieczną drogą morską, patrolowaną przez niemieckie U-boty, jednak pewne osoby, których udział w kampanii miał istotne znaczenie, były klasyfikowane jako „TOGIB” i latały do Afryki bezpieczniejszą drogą przez Gibraltar. Niektóre źródła podają, że BIGOT to akronim „British Invasion of German Occupied Territory”. Możliwe jest, że został zaproponowany przez Winstona Churchilla jako odwrotność…Wikipedia

Gruba ryba

w Hydepark

7piorunów

Kaspersky na Linuxie! Będziecie używać?

Gruba ryba2piorunów
program doświadczony antywirusowy

Google Translate ma wylew.

Gruba ryba2piorunów

@lukmar problem świata Open Source jest taki, że wiele ciekawycy informacji jest na lokalnych stronkach a nie każdy zna języki

Gruba ryba0piorunów

@Miedzyzdroje2005 a bo to w ogóle español. No to w sumie niedziwne że się pogubił z kolejnością przymiotników. Szczególnie że pewnie tłumaczy pośrednio przez angielski.

Btw jestem fanem słowa "najczeńszczyzna" xD

Osobistość3piorunów

Nie potrzebuje takich tworów jak antywirus a zwłaszcza na Linuxie a tym bardziej ruskiego pochodzenia xD.

Gruba ryba1piorunów

@Catharsis oglądałem niedawno filmik (chyba od Linexy) na którym odpało się wirusy poprzez WINE. We flatpaku to już totalnie niegroźne, no flatpak izoluje. W przypadku WINE z repozytorium mogło rozwalić pliki w katalogu użytkownika ale nic poza tym. System bezpieczny.

W Linuxie trzeba uważać na społecznościowe repozytoria typu Aur, Ubuntu PPA czy Fedora Copr, bo tam nieraz złośliwe skrypty są wstrzykiwane czy to do kodu czy do skryptu kompilacji. Taki program binarny z wirusem ma szerokie uprawnienia w systemie

Osobistość1piorunów

@Miedzyzdroje2005 No przecież to jest podstawowa zasada korzystania z AUR i dlatego też domyślnie w wielu distro bazujących na Archu AUR jest domyślnie wyłączone. Instalując cokolwiek stamtąd trzeba sprawdzić plik PKGBUILD oraz wszelkie patche czy nie zawierają nic złośliwego. To jest względnie bardzo proste, wystarczy spojrzeć czy link do repo (zazwyczaj github) się zgadza a potem czy w samym skrypcie instalacyjnym nie ma jakiś randomowych curl czy innych rm -fr. Dodatkowo przy każdej aktualizacji w aur helperze trzeba kliknąć żeby pokazało diff PKGBUILD i patchy, co aktualizacje zazwyczaj powinna się tylko zmieniać suma kontrolna i wersja. Stosując się do tych zasad praktycznie nie ma szans na złapanie czegoś szkodliwego o ile samo repozytorium programu nie zostało zainfekowane. A no i żeby nie było samo sprawdzanie tych rzeczy nie trwa jakoś długo, zazwyczaj te skrypty mają po paręnaście linijek.

Pokaż więcej komentarzy (17)

Gruba ryba

w Hydepark

10piorunów

Wdrożenie NIS2 jako nowelizacja ustawy o KSC, tak zwane KSC 2.0.

Co to jest? Ustawa która wymusi audyty systemów IT (cyberbezpieczeństwo, backupy itd), oceny ryzyka, audyty z zakresu wdrożeń wyników audytów, finansowa odpowiedzialność osób zarządzających itp. Ustawa wymuszająca aby IT zaczęło być bezpieczne, aby nie było traktowane butem.

Kogo obowiązuje? Podmioty krytyczne, ważne oraz firmy je obsługujące.

Dla wielu firm będzie drożej, będą procedury.

To już blisko, trafiło do sejmu!

7 listopada 2025 - Projekt wpłynął do Sejmu - druk nr 1955

17 listopada 2025 - Skierowano do I czytania na posiedzeniu Sejmu

Patrząc na ruską i białoruską agresję w przestrzeni cyfrowej to naprawdę nie sądzę aby obozy polityczne się gryzły i blokowały (może poza konfą xD).

Podejrzewam szybką ścieżkę oraz również szybki podpis prezydenta.

https://www.sejm.gov.pl/Sejm10.nsf/PrzebiegProc.xsp?nr=1955

Gruba ryba0piorunów

W tak przedstawione fakty nie sposób Zwątpić.

Ale odpowiedz mi na jedno bardzo ważne pytanie: Czy dalej będę mógł wpłacać kasę na konto Zen w Żabce żeby potem doładować tą kartą revolut i później płacić stamtąd blikiem za paysafe card którą uzupełniam saldo konta w ulubionej grze hazardowej/ruskie iptv? To ważne.

Gruba ryba1piorunów

@Heheszki Z tego co mi wiadomo, ustawa nie dotyka kwestii przepływu pieniądza ( ͡~ ͜ʖ ͡°)

Lider1piorunów
Ustawa wymuszająca aby IT zaczęło być bezpieczne, aby nie było traktowane butem

@Marchew yhy, czytam "bezpieczne", a przed oczami mam obraz, że u mnie w korpo ludzie zaczną już się ciąć albo wieszać, bo już teraz liczba papierów do odjebania non stop zajmuje grubo ponad połowę czasu pracy zespołu.

Pokaż więcej komentarzy (5)

Osobistość

w Hydepark

10piorunów

@Unknow - piszą o Tobie! I niestety niezbyt dobrze...

https://zaufanatrzeciastrona.pl/post/kiedy-vibe-coding-i-vibe-hosting-wejda-za-mocno-studium-przypadku-z-naszego-podworka/

Fenomen4piorunów

Ten artykuł to po prostu genialny dowód na to, że AI jeszcze długo nie zastąpi programistów, a szczególnie w miejscach gdzie jest kluczowe bezpieczeństwo i wydajność. Rate limiter na plikach FTW 🤣

Osobistość2piorunów

@NooT No shit Sherlock xD Jak powtarzam to od kilku dobrych lat, to nikt nie chce mi wierzyć.

Lider3piorunów

Trzeci raz widze ta wrzutke

Osobistość0piorunów

@Cybulion Przepraszam, dopiero teraz zobaczyłem jeden duplikat na hejto.

Tak czy inaczej, sprawa jest poważna i szczerze czegoś takiego akurat po koledze Unknow się nie spodziewałem.

Pokaż więcej komentarzy (5)

Autorytet

w IT

15piorunów

https://zaufanatrzeciastrona.pl/post/kiedy-vibe-coding-i-vibe-hosting-wejda-za-mocno-studium-przypadku-z-naszego-podworka/

GURU0piorunów

@Fausto Chrobok z tą swoją gadającą głową jakoś nigdy mnie nie przekonywał, a jego 'manierę' czy sposób mówienia zawsze uważałem za skok na kasę, przez wydłużanie własnych filmików ;P

Tu widać podobnie - profesjonalna fasada, buzzwordy, a backend.. no cóż..

Pokaż więcej komentarzy (4)

Gruba ryba

w Cybersecurity

25piorunów

Zuckerberg i jego ScamFace w formie.

Fajny biznes, 16 MLD przychodu, 1 MLD strat. Zostaje 15 MLD.

Opodatkowanie brudnych pieniędzy to jedyne 6,25%.

Fajna pralnia.

Fanatyk1piorunów

Nic nowego

Lider6piorunów

Posrednictwo w przestepstwie. Wspoludzial. Tak to sie nazywa.

Pokaż więcej komentarzy (3)

Osobistość

w Hydepark

11piorunów

Reuters: „Meta Platforms zarabiała na reklamach oszustw, żeby móc fundować rozwój sztucznej inteligencji”

Meta Platforms, właściciel Facebooka i Instagrama, zarobiła około 16 miliardów USD na reklamach oszustw w 2024 roku, co stanowi 10,1% jej całkowitych przychodów. Byli pracownicy firmy podkreślają, że brakuje skutecznych regulacji, a zdaniem jednego z nich Meta powinna przeznaczyć dochody z oszustw na wsparcie organizacji walczących z takim procederem.

https://kontrabanda.net/r/reuters-meta-platforms-zarabiala-na-reklamach-oszustw-zeby-moc-fundowac-rozwoj-sztucznej-inteligencji/

Lider3piorunów

Bylo

Lider4piorunów

@kontrabanda pejsbook cały czas zarabia na scamreklamach i odmawia ich usunięcia nawet jak się to zgłasza bo po prostu ci najwięcej im płacą. I tak jest od dawien dawna 😉

Pokaż więcej komentarzy (6)

GURU

w Wiadomości Polska

15piorunów

Miliony złotych na bezużyteczny sprzęt? Afera w Ministerstwie Sprawiedliwości

Prokuratura Regionalna w Lublinie postawiła zarzuty byłym dyrektorom Biura Cyberbezpieczeństwa Ministerstwa Sprawiedliwości i Centrum Cyberbezpieczeństwa w Zamościu. Śledczy podejrzewają ich o poważne nieprawidłowości przy zakupie urządzeń Securebox dla sądów w całej Polsce w latach

Osobistość

w Hydepark

52piorunów

Ruter, norweski przewoźnik, wykazał, że autobusy chińskiej produkcji mogą być zdalnie kontrolowane

W testach przeprowadzonych przez norweskiego przewoźnika wykazano, że autobusy chińskiej produkcji mogą być zdalnie kontrolowane przez producenta, co stwarza poważne zagrożenie dla bezpieczeństwa transportu publicznego. W odpowiedzi na te obawy, norweskie ministerstwo transportu rozpoczęło prace nad zaostrzeniem przepisów dotyczących cyberbezpieczeństwa w transporcie.

https://kontrabanda.net/r/ruter-norweski-przewoznik-wykazal-ze-autobusy-chinskiej-produkcji-moga-byc-zdalnie-kontrolowane/

Kosmonauta0piorunów

@kontrabanda problem w tym, że każdy pojazd z update OTA może takim być.

Kosmonauta0piorunów

W Trondheim jeżdżą takie same. A j⁎⁎ie w nich plastikiem tak, że czujesz jak powoli dostajesz raka od siedzenia w nich.

Jakiś czas temu była inna afera autobusowa. Autobusy, którymi wojsko jeździ do tajnych baz, mają kamery, które wysyłają wszystko do Chin

Osobistość0piorunów

>Autobusy, którymi wojsko jeździ do tajnych baz, mają kamery, które wysyłają wszystko do Chin
@Legendary_Weaponsmith: też w Norwegii?

Kosmonauta0piorunów

@kontrabanda tak, sorki, nie dopisałem. też była w związku z tym afera w Norwegii. Ogólnie Norwegia się niby teraz bierze jakoś bardziej za wojsko, ale za mało jestem w temacie, żeby się coś więcej znać.

Pokaż więcej komentarzy (7)

GURU

w Wiadomości Polska

7piorunów

NFZ ostrzega: To pułapka!

Oszuści znów próbują podszywać się pod Narodowy Fundusz Zdrowia. Chodzi o profesjonalnie wyglądające e-maile, dzięki którym cyberprzestępcy chcą wyłudzić dane i pieniądze. Oszuści chcą w fałszywych e-mailach sprawiać wrażenie, że zamierzają zwrócić koszt zakupu leków.

Osobistość

w Hydepark

9piorunów

SuperGrosz padł ofiarą ataku cyberprzestępców. Wyciekły wrażliwe dane klientów

Według administratorów SuperGrosza, miało dojść do wycieku m.in. numerów PESEL, danych z dowodów osobistych, dane o pracodawcach pożyczkobiorców, ale i też np. identyfikatory profili na Facebooku.

https://kontrabanda.net/r/supergrosz-padl-ofiara-ataku-cyberprzestepcow-wyciekly-wrazliwe-dane-klientow/

Gruba ryba0piorunów

Grubo.

Świeże bazy z 9000 sklepów to przy tym nic.

Pokaż więcej komentarzy (3)

GURU

w Wiadomości Polska

8piorunów

Wyciekły dane użytkowników polskiego serwisu. Gawkowski: sytuacja jest bardzo poważna

Dane części użytkowników serwisu SuperGrosz wyciekły po ataku hakerskim i trafiły w ręce przestępców – poinformował w niedzielę na platformie społecznościowej X wicepremier i minister cyfryzacji Krzysztof Gawkowski. Dodał, że sprawą zajmują się zespoły reagowania CSIRT KNF oraz

Lider

w Hydepark

9piorunów
Hakerzy wykradli dane części użytkowników serwisu SuperGrosz, oferującego pożyczki online

https://x.com/KGawkowski/status/1984902997239832822

GURU4piorunów

I jaka karta będzie za niedopilnowanie danych? Pełne zawodu westchnienie?

Osobistość1piorunów

@Mikuuuus chyba tylko grupy krwi brakuje. To będzie rzeź.

Pokaż więcej komentarzy (3)

Osobistość

w Hydepark

9piorunów

„Shadow profiles” – co to jest, jak temu przeciwdziałać

Firmy takie jak Facebook mają już choćby podstawową wiedzę na Twój temat – nawet, jeżeli nigdy nie rejestrowałeś/-aś tam konta. W tym artykule wyjaśniamy, na czym polegają tzw. „shadow profiles”, i jak zminimalizować ryzyko z nimi związane.

https://kontrabanda.net/r/shadow-profiles-co-to-jest-jak-temu-przeciwdzialac/