Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

#cybersecurity

Lider

w Książki

39piorunów

chłop sobie księgę kupił
czytać będzie

  

GURU3piorunów

Zabezpieczenie jest tak dobre jak jego najslabszy element.
Przeciez obecnie 99,9% przypadkow wlamania na cudze serwery to... otrzymanie hasla od jakiegos anona czy namowienie tego anona do podania takich danych.
Zabezpieczenia dwustopniowe sa w opor bezpieczne.

Pokaż więcej komentarzy (12)

Zawodowiec

w Bezpieczeństwo

5piorunów

JSON Web Token - mega piguła wiedzy - devszczepaniak.pl

W swojej pracy praktycznie codziennie spotykam się z JSON Web Tokenami. Mimo że używam ich tak często, to jak dotąd nie miałem okazji usystematyzować i poszerzyć mojej wiedzy o nich. W najnowszym artykule nadrobiłem ten błąd i przygotowałem mega pigułę wiedzy o JWT. W artykule dowiesz

Gruba ryba

w Cybersecurity

5piorunów

Przecież nie podacie loginu i hasła do banku na stronie www.wni3254tg4.xyz, prawda? Tak?
Przecież zawsze patrzysz w linki przed kliknięciem, tak?
Przestępcy mają naprawdę coraz to lepsze pomysły, tutaj kilka sztuczek które mnie zaskoczyły, warto się zapoznać.

_Dałbyś się nabrać? - Kacper Szurek_
https://youtu.be/5uMz7wbQuU4

    

Zawodowiec

w Programowanie

1piorunów

Korzystasz z plików .env w projektach Node.js? Istnieją co najmniej dwa powody, dla których nie warto tego robić!

Pierwszym problemem z plikiem .env jest to... że jest plikiem. Pliki .env często zawierają wrażliwe wartości np. hasła czy sekrety. Istnieje kilka sposobów na omyłkowe upublicznienie tego pliku, takie jak dołączenie go do obrazu dockerowego czy przypadkowy commit do repozytorium. Ponadto, osoba uprawniona do odczytu pliku ma dostęp do wszystkich zmiennych w nim zawartych!

Drugim problemem z plikami .env jest... wbudowane wsparcie dla nich od Node.js 20.6.0. Dotychczas, jednym ze sposobów na pracę z plikami .env była paczka dotenv. Mimo dodania wsparcia w Node prawdopodobnie w wielu projektach ta paczka pozostanie... a jest to błąd! Dalsze wsparcie dla tej paczki, w kontekście ostatnich zmian w Node.js mija się z celem, przez co szansa na naprawianie błędów (w tym błędów bezpieczeństwa) maleje.

          

Sprawdź linki, by dowiedzieć się więcej:

- https://dev.to/gregorygaines/stop-using-env-files-now-kp0

- https://nodejs.org/en/blog/release/v20.6.0

Gruba ryba0piorunów

@elszczepano Czy ja dobrze zrozumiałem że jednym z argumentów przeciwko plikom dotenv jest ich natywne wsparcie przez nodejs? Świat JSa nigdy nie przestanie mnie zaskakiwać xD

Inne ekosystemy: Hej nasz framework dodał coś, do czego wcześniej używaliśmy zewnętrznej biblioteki, więc możemy z niej bezpiecznie zrezygnować.

JS: Hej nasz framework dodał coś, do czego wcześniej używaliśmy zewnętrznej biblioteki, WIĘC MUSIMY NATYCHMIAST CAŁE TO ROZWIĄZANIE WYWALIĆ Z PROJEKTU I WSADZIĆ COŚ NOWEGO I MODNEGO, NAJLEPIEJ POWSTAŁEGO W ZESZŁYM TYGODNIU

( ͡° ͜ʖ ͡°)

Natomiast co do pierwszego argumentu to też średnio się zgadzam :v nie dość że zazwyczaj konfig tam jest związany mocno z lokalnym środowiskiem (no, może ewentualnie jakieś api keye do stagingu sie pojawią), to jeszcze przecież nikt tego ręcznie nie "odznacza" ani z commita ani z dockera tylko zajmują się tym odpowiednie configi których wystarczy nie ruszać. Ktoś chyba celowo by musiał regułę z gitignore wywalić?

I to nie tak że się całkiem z tezą nie zgadzam, ot podnoszę dialog xD

Pokaż więcej komentarzy (7)

Gruba ryba

w Cybersecurity

12piorunów

Pegasus? Predator? Oprogramowania szpiegowskie jest wiele.
Jednak są to jedynie „pudełka” i nazwy handlowe.
Wszystkie wykorzystują błędy oprogramowania, windowsów, linuxów, androidów, iPhonów, maszyn wirtualnych, luk samego hardware’u, UEFI i czego tam jeszcze…

Błędy znaleźć nie łatwo, najłatwiej je po prostu… kupić od brokera.
Brokerzy płacą całkiem ładnie! Poniżej w obrazkach przedstawiono przykładowe cennik na takich „skupach”.

Sprzedaż bugów takim brokerom jest mało etyczne, oczywistym jest że trafi do izraelskiego pegasusa a dalej wykorzystany przeciwko opozycji w wyborach… Lepiej to po prostu zgłosić do producenta oprogramowania. Ci też płacą, ale już nie tak hojnie.

Popularni brokerzy:
https://opzero.ru/en/prices
https://zerodium.com/program.html
https://www.crowdfense.com/

Ruski „op zero” ma chyba duży deficyt towaru. Podwyższyli cenę do 20 000 000 $ za kompletny zero click RCE ( ͡° ͜ʖ ͡°)

    

Gruba ryba7piorunów

@Marchew znaleźć taki expolit to chyba trzeba być programistom w projekcie, niechcący coś przeoczyć w releasie a potem przez przypadek sobie o tym przypomnieć za nagrodę 😉

Pokaż więcej komentarzy (9)

Gruba ryba

w Polityka

5piorunów

Tak odnośnie  to jak się przed tym zabezpieczyć? (Teoretycznie, jako służby i politycy jakiegoś kraju)

- jakiś "hardened android" który będzie w pełni open source z dużym bug bounty i zespołem "kontrolującym wersję krajową" instalowaną na podzespołach również open source i produkowanych w kraju?
- zapłacić Apple i liczyć że nie dadzą backdoora nikomu poza USA i liczyć że USA nie upadnie ani się nie spierdoli, co tworzy z nas puppet state, ale w sumie taki w którym nie żyje się mega tragicznie?

zapraszam do dyskusji     

Fenomen0piorunów

@cebulion napisałeś jakieś głupoty. Łącza satelitarne nie mają jeszcze szerokiego zastosowania konsumenckiego. Druga sprawa że jeśli masz zainfekowane urządzenie to rodzaj komunikacji nie ma znaczenia.

Pokaż więcej komentarzy (53)

Osobistość

w Hydepark

6piorunów

Dawno się tak nie wystraszyłem i obsrałem zbroję, chryste panie! Nikomu tego nie życzę. ( ͠° ͟ʖ ͡°) Chcę się rano zalogować do konsoli administracyjnej Google Workspace no ok, wpisuję login, hasło, podpinam klucz sprzętowy - nie działa. Podpinam drugi klucz sprzętowy, no nie działa. Podpinam trzeci klucz sprzętowy - no nie działa, ja już w poważnym strachu. No to może skorzystam z kodów zapasowych, to na pewno zadziała - o, takiego wuja, nie działa, już jestem spanikowany i mam brązowo w gaciach... Wysłałem requesta do Google i załamałem ręce. ( ͠° ͟ʖ ͡°) Czyżby jakiś rusek ominął moje zabezpieczenia? Jak? 64 znakowe hasło, 3 klucze sprzętowe, 3 backupy, firewall sprzętowy, wszystko monitorowane w czasie rzeczywistym... ( ͠° ͟ʖ ͡°) TL:DR Safari na macOS po aktualizacji się zesrało i logowanie dopiero poszło przez Google Chrome. Naprawdę nikomu nie życzę takiego strachu i paniki jaki przed chwilą przeżyłem... ( ͠° ͟ʖ ͡°)

     

Pokaż więcej komentarzy (3)

Gruba ryba

w Programowanie

29piorunów

Widziałem gdzieś wczoraj komunikat "Twoje hasło nie może być podobne do poprzedniego" i zdębiałem. Jak to podobne xD "Nie może być takie samo" - to znam, to rozumiem. Ale jak zmierzyć podobieństwo zahashowanych haseł xD Przecież to jest cały myk funkcji hashującej (oprócz tego że jest jednokierunkowa) że właśnie nawet najmniejsza zmiana inputu może powodować całkowitą zmianę outputu. Wniosek miałem jeden: dzbany przechowują niehashowaną wersję! Może jakoś zaszyfrowaną, może nawet całkiem dobrze, ale jednak odwracalnie. Już myslałem, że to jakiś prank ale popytałem znajomych i wielu spotkało się z podobną praktyką. Już taki zbulwersowany siedziałem, gdy nagle myślę "a może po prostu sprawdzę jak oni to robią xD" i słuchajcie jaki patent prosty a sprytny xD Biorą nowe hasło, i puszczają go przez jakiś tam wektor popularnych zmian, permutacje, i tego typu zabiegi. Dostają szereg "podobnych haseł" które teraz hashują i porównują z hashem zapisanym w bazie xD Jak sie zgadza, to bingo, hasło jest podobne!

[Pominę fakt że strasznie mi sie to zabezpieczenie nie podoba, opisuje tylko jak fajnie jest rozwiązane]

 

Gruba ryba3piorunów

Tylko jest pewien problem. Przechowują hashe Twoich poprzednich haseł. Przypuśćmy że ten ich algorytm jest słaby i coś pomija. W razie gdy ukradną im bazę można łamać wszystkie stare hashe. Po złamaniu któregoś z nich można atakować kolejne lepszym algorytmem za pomocą bazowego hasła i jeśli użytkownik miał jakiś schemat to zostaną łatwo złamane.

Pokaż więcej komentarzy (23)

Mistrz

w Cybersecurity

40piorunów

Przechwycenie hasła podsłuchiwaniem klawiatury prawdopodobne jak nigdy

Do tematu podsłuchiwania klawiatury powrócili naukowcy z trzech brytyjskich uczelni. Udało im się opracować zautomatyzowany atak, który osiąga wysoką skuteczność i to bez użycia modelu językowego. W przypadku nagrań robionych telefonem klasyfikator osiągnął 95% skuteczności. Przy

Gruba ryba

w Cybersecurity

6piorunów

Kolejne comiesięczny "przegląd" aktualnych kampami phisingowych i innych wyłudzeń wymierzonych w szarego kowalskiego.

W tym odcinku omówiono m.in.
- 100 najpopularniejszych haseł Polaków
- socjotechniki bazujące na emocjach
- złośliwe kody QR
- wakacyjne oszustwa z PKP Intercity i stacjami paliw
- oszustwo na SMS od dziecka
- akcję dezinformacyjną o rzekomym promieniowaniu z Ukrainy

Najsłabsze Ogniwo PL
https://www.youtube.com/watch?v=FltwMJ1PvS0

  

Gruba ryba

w Cybersecurity

1piorunów

Sekurak ogłasza konkurs:
Złam hash a wygrasz klucz sprzętowy.

89e0e65a842001d95fe580de0fd8fd3f0dc765bf
43108240da3d4d6a0abeaa7036753b24071758c2
0171355e6359e7ef94c622ece77f4b14e5c5a32c
81b75435176a5c99ed6aa83a16768b7e07a17156
42320d13edb9bb3a0dbe99ce34755dfde965f5fe
33b30e879c08451ec880976ad68c063528f798ca
38e38f8657216671d26fac36565156400d39f076
3f461a4489cea80e7aad7c30f5000413fe76e445
d5c49c3206b1c392c130907b9515ab6808cacd5b
232e72cfbc50518b72a93ccc2727a451cfdd2c17
dab1b92a5b4824139425387fc0d152ca795b6bf5
c279a4caee4184000d3dc35487d1d968738811c6

Kto pierwszy ten lepszy, dla osób które złamią przynajmniej 6 hashy będą nagrody pocieszenia :smiley:
Osobiście doszedłem do etapu gdzie jestem niemal pewien że są to klucze hashe, w hashcaty nawet się nie bawię. Brak mi mocy obliczeniowej.

Więcej info:
https://sekurak.pl/zlam-sekurakowe-hasla-wygraj-klucz-yubikey-5-nfc/
http://recon.zone/hashez.txt

  

Gruba ryba1piorunów
Gruba ryba0piorunów

@def
33b30e879c08451ec880976ad68c063528f798ca : startowe
3f461a4489cea80e7aad7c30f5000413fe76e445 : st@rtowe

Brakuje jeszcze dwóch do nagrody pocieszenia :smiley:

Pokaż więcej komentarzy (12)

Osobistość

w Hydepark

0piorunów

Uwaga frajerzy, mam ważny komunikat. ING Bank Śląski wprowadził klucze sprzętowe U2F. Teraz żaden oszust mimo że jest w stanie wyłudzić Wasz login, hasło i kody SMS a potem okraść z kasy / wziąć kredyt etc. nie jest w stanie wyłudzić / przejąć takiego kluczyka. Tym sposobem możecie się czuć mega bezpieczni bo żaden frajer nie będzie miał dostępu do waszego konta poprzez phishing.

    

https://www.youtube.com/watch?v=HNgsEFds9a8&pp=ygUndXdhZ2EgZnJhamVyenkgbWFtIHdhxbxueSBrb211bmlrYXQgZ2lm&themeRefresh=1

Mocarz2piorunów

Jeśli złodziej jest w stanie wyłudzić od kogoś login, hasło i kod SMS jednocześnie, to obawiam się, że może być w stanie poprosić o zainstalowanie TeamViewer'a, zalogowanie się do banku i dotknięcie magicznej różdżki (klucza)🤷‍♂️

Tak, klucze są świetne. Ale (przez analogię do załączonej postaci) - na każdego cwaniaka znajdzie się większy cwaniak

Osobistość0piorunów

@grv zapraszam więc. W wuj zabezpieczeń a nagroda niewielka bo ledwo 1700 na koncie i to w PLN ( ͡° ͜ʖ ͡°)

Pokaż więcej komentarzy (2)

Gruba ryba

w Cybersecurity

92piorunów

Pamiętacie wyciek danych osobowych z morele net? Jeden z pierwszych RODO procesów w Polsce.

Wyciekły:

Około 2 mln rekordów: e-maile, numery telefonów, imiona i nazwiska, hashe haseł, czasami adresy doręczeń.

W przypadku około 35 tys. osób wyciekły dane z ich wniosków ratalnych. A zakres danych obejmował dodatkowo numer PESEL, serię i numer dokumentu tożsamości, wykształcenie, adres zameldowania, adres do korespondencji, źródło dochodu, wysokość dochodu netto, koszty utrzymania gospodarstwa domowego, stan cywilny, wysokość zobowiązań kredytowych czy alimentacyjnych.

UODO nałożył na Morele.net karę w wysokości 2 830 410 PLN. Sporo... Morele się odwołało i ...

Naczelny Sąd Administracyjny właśnie uchylił wyrok w sprawie Morele i zasądził od UODO (nie od Morele!) 65 000 złotych tytułem zwrotu kosztów postępowania sądowego. Bo – w skrócie – zabrakło opinii biegłego. Tym samym zakończył się wieloletni spór i pierwsza sprawa dotycząca naruszenia RODO w Polsce.

źródło: https://niebezpiecznik.pl/post/morele-wyrok-nsa-uodo-65000/

   

Kosmonauta3piorunów

Nie bardzo rozumiem za co ich karać. Spełnili wszystkie wymagania, a wyciek i tak się zdarzył. Czyli co, robisz procedury, aktualizujesz oprogramowanie, a ktoś i tak znajdzie lukę i skaże Cię przez to na 3kk PLN kary. No chyba nie.

Fanatyk10piorunów

@Amhon hasła trzymali w formacie md5, które od paru ładnych lat sprawdza się tylko pod szybkie i masowe sprawdzanie sumy kontrolnej plików (że np. nie jest uszkodzony) i z którego można w znośnym czasie deszyfrować hasła, albo szyfrować inne dane w taki sposób, że będą miały tą samą sumę kontrolną co oryginał (np. zawirusowane programy). I o to - mimo, że sam byłem ich klientem na kwotę ponad 10k - bym ich mocno pociągał za kary. A dzięki nim mój adres e-mail trafił haveibeenpwned.

Gruba ryba0piorunów

@Amhon

Spełnili wszystkie wymagania

Skąd wziąłeś tę informację, skoro w przytoczonym artykule jest napisane

jak twierdziło UODO:
login i hasło to trochę za mało aby ochronić dostęp do panelu pracownika dającego dostęp do danych klientów;
Kosmonauta1piorunów

@wombatDaiquiri wspaniały komentarz UODO. Pokaz mi system ecommece, który out of the box wspiera MFA albo klucze sprzętowe. Jak wiem, że fajnie się pisze o wymaganiach, ale jakby zamienić morele na Januszo sklep, to on nie ma jak spełnić takich wymysłów.

Gruba ryba1piorunów

@Amhon zależy jakie dane trzymasz i co wycieknie. Jak wycieknie anonimowy login i hasło, to nikt cię ścigać nie będzie. A jak chcesz zapisywać adres zamieszkania, żeby było łatwiej parę razy zamawiać, no to musisz lepiej chronić dane albo usługę w jakiejś firmie która dane umie zabezpieczyć.

Kosmonauta0piorunów

@wombatDaiquiri powiem Ci, że siedzę całe życie w IT, miałem parę szkoleń rodo i o bezpieczeństwie. Z rąk gościa obok mnie poszedł wyciek nastu tysięcy użytkowników i to jeszcze każdy dostał je na tacy. I co? No nic. Urząd napisał spoko, zdarza się. A to był oczywisty błąd programisty. Także trochę inaczej patrze na te wiadomości, bo przechodziliśmy te procedury na własnej skórze.

Gruba ryba0piorunów

@Amhon jestem programistą, wdrażam systemy które przechodzą różne audyty. Zgadzam się, że tak się dzieje. Wiem, że przeważnie nic z tego nie wynika. Ale jeśli faktycznie mieli username + password żeby dostać dostęp do kart bankowych a zwłaszcza informacji potrzebnych do kredytów, takich jak zadłużenie, to jako konsument wolałbym żeby ponieśli koszty.

Spokojnie, programistom i IT włos z głowy nie spadnie. A może góra przemyśli budżet i jednak trochę więcej się skupi na bezpieczeństwie.

Mocarz2piorunów

I słusznie. Wiem, że w naszym społeczeństwie jest bezmyślna niepohamowana agresja dążąca do karania innych. Trzeba się jednak zastanowić czy ta kara zabezpieczyła by owych klientów których dane wyciekły - otóż nie. Czy państwo zablokowało nie wiem, PESEL-e chociażby osób, których dane wyciekły. Czy zrobiła COKOLWIEK poza nałożeniem kary? Też nie. Czyli kara miała wystąpić tylko dlatego, bo jeden pajac z drugim chce narzucać firmom prywatnym zasady, które sami mają w d⁎⁎ie, a w razie ich nie spełnienia (bo to trochę za mało) chcą do⁎⁎⁎⁎⁎olić im karę. Kogoś tu coś mocno w główkę uderzyło.

Pokaż więcej komentarzy (18)

Gruba ryba

w Cybersecurity

5piorunów

Serwis VOD który wygląda na zwykły SCAM, 100% legitny!

Serwis VOD oferujący niewielkie w porównaniu do konkurencji biblioteki filmowe i w znacząco wyższych cenach,
Czy usługa pośrednictwa w płatnościach mobilnych, której dostawca pobiera prowizje rzędu 50% jest atrakcyjna dla sprzedawcy przy założeniu, że np. bramki płatności bankowych pobierają prowizje z przedziału 1-2%?
Czy to logiczne i rozsądne z biznesowego punktu wiedzenia, że wspomniane serwisy VOD jako jedyną formę płatności wybierają pośrednika z 50% prowizją?
Czy to czysty przypadek, że w zarządach spółek oferujących powyższe serwisy VOD oraz pośrednictwo w płatnościach mobilnych zasiadają częściowo te same osoby?
Czy to normalne, że operatorzy GSM posiadają w swojej ofercie usługi, o których ich pracownicy praktycznie nie wiedzą, i z których przeciętny klient nie jest w stanie skorzystać, ale bez problemu korzystają dziwne serwisy VOD i ich pośrednik płatności?
Czy te twory mogły powstać jako przedsięwzięcia biznesowe mające zarabiać na uczciwej rynkowej rywalizacji?

https://opensecurity.pl/tajemnicze-uslugi-na-fakturze-platnosci-mobilne-i-posrednicy/

    

Tytan0piorunów

Mam nadzieję ze sprawa poszła dalej, np do UOKiK. A czy tą usługę Zapłać z Play, można samemu zablokować?

Gruba ryba1piorunów

@GentelmenJack Myślę że to walka z wiatrakami państwo jest dziurawe jak sito.
Pamiętny wyciek z Morele. Imię, nazwisko, numer telefonu, email, hash hasła i częściowo również PESEL + skan dowodu niektórych klientów kredytowych.... i ? ? ? ....

"Naczelny Sąd Administracyjny właśnie uchylił wyrok w sprawie Morele i zasądził od UODO (nie od Morele!) 65 000 złotych tytułem zwrotu kosztów postępowania sądowego. Bo – w skrócie – zabrakło opinii biegłego. Tym samym zakończył się wieloletni spór i pierwsza sprawa dotycząca naruszenia RODO w Polsce."
źródło: https://niebezpiecznik.pl/post/morele-wyrok-nsa-uodo-65000/

[AKTUALIZACJA] Morele ostatecznie wygrało w sądzie! Kary nie będzie, a na dodatek to UODO musi zapłacić 65 000 PLN.Niebezpiecznik.pl
Pokaż więcej komentarzy (2)

Sum

w Programowanie

0piorunów

Dorwali hakermena. To koniec

https://twitter.com/vxunderground/status/1669711907299762177?t=_WJcote2ZNHiHVeEje0q9A&s=19

Pokaż więcej komentarzy (4)