KucharskovKompan
4piorunów<script>alert(1);</script>
Testy na produkcji zawsze spoko #heheszki #cybersecurity #gownowpis
; DROP DATABASE hejto_users; -- -
KucharskovKompan
4piorunów<script>alert(1);</script>
Testy na produkcji zawsze spoko #heheszki #cybersecurity #gownowpis
; DROP DATABASE hejto_users; -- -
Krx_SInspirator
10piorunówKOMUNIKAT!
Ransomware w placówce medycznej w Otwocku. Objęte incydentem dane pacjentów z 5 lat, w tym dane kontaktowe, wyniki badań, dokumentacja medyczna.
(…) w dniu 13 stycznia 2023r. doszło do ataku hackerskiego na infrastrukturę serwerową Centrum Medycznego TW-MED, w wyniku którego nieuprawniony podmiot dokonał zaszyfrowania danych zgromadzonych za serwerze w sposób uniemożliwiający Centrum Medycznemu TW-MED dostęp do danych, w tym wykonanie kopii bezpieczeństwa.
Zakres zaszyfrowanych danych obejmuje bazę wszystkich pacjentów Centrum Medycznego TW-MED z lat 2018 – 2023, w tym takie dane jak: imię i nazwisko, numer PESEL, dane kontaktowe, wyniki badań i inne dane zgromadzone w dokumentacji medycznej pacjenta, w tym w szczególności dane dotyczące stanu zdrowia.

@Krx_S Co ma SSL do panelu logowania do WP jeśli atakujący nie może wykonać man in the middle? W Internecie są tysiące stron na WP z wystawionym panelem logowania, co oczywiście jest kiepską praktyką, ale nadal nie wiem dlaczego według Ciebie sam panel logowania, brak SSL i distro do pentestów == easy task? Mógłbyś przedstawić swój punkt widzenia?
@elmorel Bardziej chodziło mnie o brak zdziwienia atakiem skoro nawet nikt nie zadbał o podstawy. Ot to była taka ciekawostka nic więcej.
doki16Mocarz
73piorunówNiektórzy mówią, że nie można dawać się oszukać i podać swojego loginu i hasła na fałszywej stronie, ale to nieprawda, można tylko trzeba używać klucza u2f, na tym polega odpowiedzialność. :wink: Ale dobra dobra, jakie fałszywe strony, jakie klucze, jaka znowu odpowiedzialność

dsol17Fenomen
3piorunówGdy inwigilacja jest obecna nawet w kiblu...

lisjan3364Debiutant
1piorunówChyba poważny problem z Lastpass :astonished:
https://twitter.com/Sekurak/status/1606050097967480832
https://twitter.com/Zaufana3Strona/status/1606042674988982276

Rok bez zhackowanego LastPassa rokiem straconym. Nie wiem czemu ktoś ciągle z niego korzysta przy tylu bezpieczniejszych alternatywach, zarówno płatnych jak i darmowych (1Password, Bitwarden, Keepass)
PouekGruba ryba
25piorunówBądźcie czujni podczas gorączki świątecznych zakupów

Mi może z 2 razy przyszedł taki scam.
@Pouek zgłoszone do cert?
doki16Mocarz
49piorunówPowiedzmy sobie szczerze, na pewno słyszałeś o menedżerach haseł. W internecie istnieje wiele materiałów promujących właśnie to rozwiązanie nad innymi. Ten materiał mógłby wyglądać jak większość z nich, mógłbym przekonywać cię, że jest to rozwiązanie idealne, całkowicie

Krx_SInspirator
27piorunówRansomware zaatakował Urząd Marszałkowski Województwa Mazowieckiego: zaszyfrowane dane systemu Elektronicznego Zarządzania Dokumentami (EZD) oraz innych systemów.
Jest super xD

@LovelyPL eee, jak w jednym korpo jakiś kloc zaszyfrował część share'owanych zasobów (nie wiem jak, ale to było w sumie przed antywirem z domyślnie wbudowanymi opcjami antyransom), to IT przywróciło wszystko w 1 dzień.
@SuperSzturmowiec i tak dobrze, że więcej giereczek niż kiedyś portują pod MacOS.
@dsol17 na steamie coraz więcej, zwłaszcza, że steamOS z tego, co pamiętam to też pingwinek/
@Nebthtet Niby tak,ale steam to chmura, a chmura to "trzymanie rzeczy na komputerze kogoś innego".
muteFenomen
1piorunówMicrosoft obwinia hakerów powiązanych z rosyjskim wojskiem za ataki ransomware w Polsce i na Ukrainie.

doki16Mocarz
7piorunówTym razem wstępu nie będzie, zamiast tego zadam pytanie. Powiedz, co poleciłbyś użyć do zachowania poufności rozmowy w internecie? Załóżmy, że pracujesz nad rewolucyjnym projektem i chcesz by nikt, oprócz osób zaangażowanych nie mógł czytać waszej korespondencji. No dawaj, masz 3

NebthtetFenomen
14piorunówW sumie nikt nie popełniał chyba jeszcze wpisu o Yubikeyach, więc potencjalny autorze - jako uzupełnienie tego wpisu masz szansę 😉
No, ale nie o tym.
Zapewne większość z was uwierzytelnia różne rzeczy telefonem - czy to aplikacją bankową, czy też korzystając z aplikacji typu Google Authenticathor, Authy, 2FAS, Ping iD. Wiecie, jak to skonfigurować i jak obsługiwać. Ale czemu działa? I dlaczego jak zgubimy telefon i nie mamy kopii zapasowej, to nie można nijak odzyskać konta bez kodów generowanych przy podpinaniu aplikacji / klucza uwierzytelniającego?
Aby nie pomieszać (bo klucze sprzętowe typu Yubikey to jedno, a aplikacje generujące kody to drugie) warto poznać pojęcie TOTP (Time Based One Time Password). To ten 6-cyfrowy kod, który zmienia się co 30 sekund, który generuje nam aplikacja. To działa, bo istnieje "sekret", który zna authenticator. Owym "sekretem" jest właśnie jest kod (kreskowy, QR itp), który skanuje się łącząc aplikację z kontem. Gdy apka uwierzytelniająca "zna" ten sekret, może wypluwać 6-cyfrowe kody, które pozwolą na zalogowanie się - ale uwaga - nigdy nie ujawnia go ponownie i nie ma jak jej go z bebechów wydłubać.
W przypadku aplikacji na smartfony "sekret" jest przechowywany w telefonie. W przypadku kluczy sprzętowych takich jak Yubikey, "sekret" jest przechowywany TYLKO na kluczu (i ujawniony, gdy podłączysz klucz do dowolnego urządzenia, na którym możesz uruchomić Yubikey Authenticator).
Korzystając z aplikacji uwierzytelniających Jeśli chcesz, możesz wydrukować kod kreskowy / QR (czyli ów "sekret") i załadować go do wielu urządzeń (czyli np. 3 smarfony będą w stanie generować te same kody) na początku, gdy po raz pierwszy ustawiasz TOTP lub później w dowolnym terminie. Czyli tylko aplikacje, które "widziały" ów konkretny, sekretny kod będą w stanie generować dla użytkownika działające kody.
Ogólnie przyjmuje się, że najlepiej jest mieć "sekret" w dwóch miejscach, zwłaszcza w przypadku stron / kont, które nie dają opcji awaryjnego uwierzytelniania np. przy pomocy SMS (a pamiętajmy, że opcja awaryjna czyni rzeczy MNIEJ bezpiecznymi np. ta SMS-owa jest podatna na kradzież / klonowanie karty SIM). Większość ludzi w takiej sytuacji skorzystałaby z dwóch fizycznych kluczy (dlatego doradza się od razu kupowanie zapasowego), przechowywałaby wydrukowaną kopię "sekretu" do konfiguracji authenticatorów, albo kodów do odzyskwania konta gdzieś w bezpiecznym miejscu.
To, co warto zrozumieć i zapamiętać, to fakt, że nie możba NIGDY wydostać sekretu z Yubikey lub aplikacji typu Google Authenticator. Nie ma także sposobu na wykonanie kopii zapasowej klucza Yubikey lub Google Authenticator bez oryginalnego kodu kreskowego (lub jego odpowiednika tekstowego).
Klucze Yubikey obsługują również U2F, który jest lepszym, bardziej bezpiecznym rozwiązaniem od TOTP, ponieważ nie ma tu kodu, który można wyłudzić. Niestety wsparcie dla tej opcji jest rzadziej spotykane niż dla TOTP, ale zdecydowanie lepiej jest używać go, jeśli się ma taką możliwość. Jest to coś, czego prawdopodobnie nigdy nie próbowałeś, jeśli nie masz jakiejś odmiany klucza sprzętowego.
Na koniec ciekawostka: żaden polski bank nie umożliwia dodatkowego zabezpieczenia swojego konta przy pomocy kluczy sprzętowych i mimo plotek o trwających pracach, od dwóch lat temat z miejsca nie ruszył.
---
Uwaga: wyjaśnienie znalazłam w necie i przerobiłam, żeby się lepiej czytało i było przystępniejsze dla przeciętnego człowieka. Wg mojej wiedzy trzyma się kupy, ale jeśli ktoś znacznie lepiej obeznany ode mnie dostrzeże nieścisłości, to proszę o sprostowanie 😉
W ogóle to ciekawe, czy ktoś tę ścianę tekstu w ogóle przeczyta 😛
A tu trochę info o kluczach (i niech was nie pokusi kupować kiedykolwiek używki, czy korzystać z jakiegoś znalezionego na ulicy 😉

Kopie zapasowe kodów TOTP można zrobić w menedżerze haseł. Ja używam https://keepassxc.org/ i w zasadzie na kompie nie mam potrzeby sięgania po telefon aby spisać kod podczas logowania.
Na telefonie wciąż bardziej wygodne Google Auth.
W ogóle KeePass jest super wygodny. Jedna baza w chmurze, synchronizacja ze wszystkimi urządzeniami, kopia zapasowa po każdorazowym zapisie bazy, wtyczka do przeglądarek z autouzupelnianiem.
Hasła przestały być dla mnie jakimkolwiek problemem :slightly_smiling_face:
KeePassXC Password ManagerKeePassXC - Cross-Platform Password Manager Never forget a password again. Securely store passwords using industry standard encryption, quickly auto-type them into desktop applications, and use our browser extension to log into websites. Download ...keepassxc.org@arcy Otóz to. Przyjemny jest także Bitwarden: https://bitwarden.com/
Bitwarden Open Source Password Manager | BitwardenBitwarden is an integrated open source password management solution for individuals, teams, and business organizationsBitwardendoki16Mocarz
27piorunówCzy zastanawiałeś się kiedyś, co wspólnego mają: zegar, lampa i rozpad promieniotwórczy pierwiastków? Cóż zapewne nie, yyyy…. Tak czy inaczej, w tym wpisie odpowiem między innymi na to pytanie. Prawdziwy generator liczb losowych. Zapewne zdarzyło ci się kiedyś rozwiązać konflikt za

Krx_SInspirator
25piorunówNie dodałem ostatnio nic bo leżałem chory, dzisiaj jeszcze odpocznę ale jutro już coś dla was napiszę! Obiecuje!
Poniżej ciekawostka która się wydarzyła stosunkowo niedawno
Ktoś wysłał komornikom fałszywą wiadomość e-mail i wyłudził od nich hasła do portalu Krajowej Rady Komorniczej. Komornicy publikują tam obwieszczenia o licytacjach, np. zajętych nieruchomości. Atakujący ze zhackowanycych kont komorników opublikował fałszywe obwieszczenia — zaproszenia do licytacji. Osoby, które zdecydowały się przystąpić do tych licytacji, zgodnie z wymogami musiały wpłacić wadium. Problem w tym, że podane konto bankowe należało do złodzieja…
https://niebezpiecznik.pl/post/udany-atak-na-polskich-komornikow/

Krx_SInspirator
21piorunów* Nowy Cyberalert. :warning: Uwaga na SMS-y obiecujące kupony od Żabki! https://niebezpiecznik.pl/post/uwaga-na-sms-y-obiecujace-kupony-od-zabki/

@Krx_S hehe, też mi właśnie alert o tym wpadł :slightly_smiling_face:
doki16Mocarz
45piorunówKażdy człowiek ma sekrety, coś czym nie chce się dzielić ze wszystkimi. Od zarania dziejów ludzie rozumieli wartość informacji i zagrożenia płynące z ich ujawnienia. Wraz z rozwojem cywilizacji narastała potrzeba chronienia danych przed osobami niepowołanymi, mogącymi wykorzystać je

Krx_SInspirator
25piorunówJako że stworzona społecznośc cybersecurity ma nie tylko uczyć ale i chronić to jest ważna informacja!
Informujecie nas, że otrzymujecie SMS-y z numeru “669979971“, które przywołują w treści marki “Inpost” i “PGE”. Wiadomości zachęcają do odwiedzenia strony CBZC i zastanawiacie się o co chodzi… Uspokajamy: to nie atak, to akcja Centralnego Biura Zwalczania Cyberprzestępczości. Policjanci ostatnio złapali szajkę okradającą Polaków takimi SMS-ami i aktualnie poszukują poszkodowanych, którzy w wyniku złośliwych SMS-ów mogli stracić pieniądze. Jeśli straciłeś pieniądze na skutek tego oszustwa lub znasz kogoś kto je stracił — zobacz co należy zrobić.
Więcej informacji: https://niebezpiecznik.pl/post/centralne-biuro-zwalczania-cyberprzestepczosci-wysyla-sms-y-poszkodowanym/

@SuperSzturmowiec to racja. W szkole na informatyce powinni uczyć na co uważać, a było rysowanie w paint. Chociaż zagrożenia też są świeże więc ciężko.
Chyba trzeba traktować to tak że jak widzisz co ktoś odwala to wiesz z kim masz do czynienia xD
@SuperSzturmowiec nawet sobie nie wyobrażasz ile ludzi z pokolenia internetu przychodzi zgłaszać oszustwa na które się złapali.
Krx_SInspirator
28piorunówCześć i czołem! Jak obiecałem dzisiaj dodam swój pierwszy artykuł w temacie związanym z Cyber security. Jak widzicie założyłem społeczność, by wszystko mogło znajdować się w jednym miejscu i jak kogoś to nie interesuje, to może sobie to zablokować. Wstęp No to zaczynamy od samego

KuramaGwiazdor
10piorunówNo i zdarzył się ten dzień..
Zajmuję się programowaniem, głównie PHP, trochę baz danych czasami liznę front. Mój stały zleceniodawca jako że był zadowolony z jakości mojej pracy i kompleksowego podejścia przekazał kontakt do mnie do pewnej instytucji publicznej, która zajmuje się edukacją.
Szybkie rozpoznanie terenu, sprawdzenie paru rzeczy trochę automatami, trochę ręcznie i zapaliło się wszystko na czerwono
* publicznie dostępne dumpy SQL
* brak aktualizacji od ponad 5 lat
* Lista cve dłuższa, niz niejeden wiersz
* publicznie dostępne configi serwera
* najciekawsza była prośba o implementację integracji pomimo, że była wykonana, więc nie wiadomo, co kto zbieral i po co
* Itd...
W zasadzie każdy mógł zrobić wszystko łącznie z dropem całej bazy danych
W takim przypadku należy:
a) zgłosić sprawę do uodo
b) na policję
c) do prokuratury
D) do każdego z publiczną kopią
A wy jak podchodzicie do security w swoich projektach? Spotkaliście takie kwiatki?
@pescyn admin tak wszystko zrobił dbając o "bezpieczeństwo" , ochrona danych z mojego doświadczenia jest traktowana dość po macoszemu, czego nie rozumiem, ale z drugiej strony co taki pan informatyk za 4k jest w stanie zrobić mając zlecenia od podpięcia myszki a skończywszy na robieniu katalogu w flashu XD
mejwenFenomen
6piorunówNiemiecki okręg wiejski ogłasza stan klęski żywiołowej po cyberataku
https://m.dw.com/en/rural-german-district-declares-disaster-after-cyberattack/a-58227484

mejwenFenomen
7piorunówKonferencja Cyber Poligon 2021 organizowana przez Światowe Forum Ekonomiczne
https://cyberpolygon.com
Czym jest Cyber Polygon
Cyber Polygon to unikalne wydarzenie z zakresu cyberbezpieczeństwa, które łączy w sobie największe na świecie szkolenie techniczne dla zespołów korporacyjnych oraz konferencję online z udziałem wysokich rangą przedstawicieli organizacji międzynarodowych i wiodących korporacji.
Każdego roku, szkolenie gromadzi szerokie grono globalnych firm i struktur rządowych, podczas gdy transmisja na żywo gromadzi miliony widzów z całego świata.
Cele strategiczne
Coroczne szkolenie umożliwia organizacjom ocenę ich cyberodporności, wymianę najlepszych praktyk i przyniesienie wymiernych rezultatów globalnej społeczności:
- rozwijanie umiejętności zespołów w zakresie odpierania ataków cybernetycznych
- poszerzenie praktycznej wiedzy specjalistów technicznych
- zaangażowanie kierownictwa organizacji międzynarodowych i korporacji w dialog na temat bezpieczeństwa cybernetycznego
- zwiększenie świadomości społecznej w zakresie bezpieczeństwa cybernetycznego
Koncepcja 2021
W miarę jak globalna cyfryzacja nabiera coraz większego tempa, świat staje się coraz bardziej połączony. Wokół nas powstają cyfrowe ekosystemy: państwa, przedsiębiorstwa i osoby prywatne korzystają z szybkiego rozprzestrzeniania się internetu i inteligentnych urządzeń. W tym kontekście wystarczy jedno podatne na ataki ogniwo, aby cały system runął, podobnie jak efekt domina.
Bezpieczne podejście do rozwoju cyfrowego już dziś zadecyduje o przyszłości ludzkości na najbliższe dziesięciolecia.
Cyber Polygon 2021 umożliwi widzom i uczestnikom doskonalenie swoich umiejętności w zakresie cyberbezpieczeństwa, wzmocni odporność ich organizacji i nauczy odpierać cyberzagrożenia na wszystkich poziomach.
Konferencja online
Czołowi światowi eksperci omówią kluczowe zagrożenia związane z cyfryzacją i podzielą się najlepszymi praktykami w zakresie rozwoju bezpiecznego ekosystemu.
Szkolenie techniczne
Zespoły będą ćwiczyć odpieranie ukierunkowanego ataku na łańcuch dostaw w ekosystemie korporacyjnym.
Ścieżka ekspercka
Specjaliści, którzy nie mogą wziąć udziału w praktycznej części Cyber Polygonu, mogą być na bieżąco dzięki naszym materiałom wideo. Będą one zawierały prezentacje ekspertów z dziedziny cyberbezpieczeństwa. Wszystkie materiały zostaną udostępnione w dniu wydarzenia.
Cyber Poligon 2020
W 2020 roku transmisja na żywo zgromadziła 5 milionów widzów z 57 krajów. W wydarzeniu wzięli udział światowi liderzy i znani eksperci, w tym Michaił Miszustin, premier Federacji Rosyjskiej, Klaus Schwab, założyciel i przewodniczący wykonawczy Światowego Forum Ekonomicznego, najwyżsi urzędnicy z INTERPOL, ICANN, Visa, IBM, Sber, MTS i innych organizacji.
W ćwiczeniach technicznych wzięło udział 120 największych przedsiębiorstw z 29 krajów. Wśród nich znalazły się instytucje finansowe, opieki zdrowotnej i edukacyjne, organy państwowe i organy ścigania, dostawcy energii, firmy z branży IT, metalowej, telekomunikacyjnej, chemicznej, inżynierii lotniczej i kosmicznej oraz innych.
https://www.youtube.com/watch?v=DQg_fxHv7MY
Przypomina mi się Event 201 z października 2019 ( ͡° ͜ʖ ͡°)
https://www.centerforhealthsecurity.org/event201/about
