Sharky szakmai blogja IT biztonság, információvédelem, adatvédelem, GDPR témában

Kiberblog

2018\11\22 snwx 3 komment

Feltörték a Protonmailt?

Durván jó scam

protonmail0.png

A Protonmail szándékosan rossz kóddal működik és egy svájci-amerikai szerződés alapján adatokat szivárogtat az USA-nak – állítja közzétételben egy AmFearLiathMor nevű hacker.

A bejelentés szerint a Protonmailt teljesen kompromittálták, nem csak a felhasználók bejelentkezési adatait szerezték meg, de a levelekhez is hozzáfértek.

A támadók a bejelentés szerint értesítették a Protonmailt, és áldásos tevékenységük ellenértékeként kisebb összegű támogatást kérnek, különben közzéteszik a megszerzett hozzáféréseket, kulcsokat és a legyűjtött érdekesebb levelezési adatokat.

Tovább olvasom

Súlyos sérülékenység a WordPress kedvenc GDPR moduljában

omg_face_emoji.pngKonkrétan adatvédelmi és IT biztonsági incidenst okozhat a WordPress oldalak kedvenc GDPR modulja, a WP GDPR Compliance komponens. 

„Egy szög miatt a patkó elveszett.
A patkó miatt a ló elveszett. 
A ló miatt a lovas elveszett.
A lovas miatt a csata elveszett.
A csata miatt az ország elveszett.
Máskor verd be jól a patkószeget!”

Énekelte egykor Halász Judit, pedig akkor még nagyon nem hallottak sem az IT biztonságról, sem pedig a GDPR-ról. A kis dalocska (eredetileg az angol népköltészet remeke) kiválóan rámutat arra, hogy egészen apró dolgok hogyan okozhatnak egészen magas kárértéket.

Tovább olvasom

120 millió Facebook felhasználó adatai kerülhettek ki megint

fbsales.jpg

81 000 Facebook felhasználó privát üzenetei mellett 176 000 további felhasználó privát adatai kerülhetett ki a Facebookról, állítja a BBC Russian Service. Ez azonban csak a jéghegy csúcsa, a BBC szerint egy Internetes fórumban 120 millió Facebook felhasználó adataihoz kínáltak hozzáférést.

Tovább olvasom
2018\10\30 snwx 1 komment

Megint egy nagyon durva Word sérülékenység

word-vuln.jpg

Nem telhet el hónap úgy, hogy valami égbekiáltó dolog ne jelenne meg a Word-el kapcsolatban, és ez igaz lesz októberre is.

A Cymulate mutatott be egy olyan sérülékenységet, amelyet ugyan jelentett a Microsoftnak, de egyelőre a gyártó semmilyen javítást nem adott ki.

Miről van szó?

A Word (2016-tól visszamenőlegesen) lehetővé teszi, hogy külső videó (pl. YouTube) kerüljön a dokumentumba beágyazásra. Ugyan nem tudom erre mi szükség van egy szövegszerkesztőben, de az biztos, hogy a jelek szerint a funkció igen csak hordoz kockázatot magában.

Tovább olvasom

Biztonsági cég felvásárlásával erősít a Facebook?

felvasarlas.jpg

Az október vége a felhő-alapú biztonsági cégek akvizícióját hozta.

A Fortinet nyitotta a sort, akik felvásárolták a ZeroFox nevű céget, akiknek a megoldása threat hunting, EDR és sok más képességgel ruházzák majd fel a Fortinet végpont- és határvédelmi megoldásait.

A CheckPoint viszont a Dome9-et vásárolta fel, akik az AWS-hez, Azure-hoz es a Google Cloud-hoz fejlesztettek biztonsági megoldásokat, amely a tervek szerint integrálásra kerül a CheckPoint architektúrájába.

A legérdekesebb szereplő azonban a Facebook, akik a jelenlegi meglehetősen bizalomszegény helyzetből akar kitörni a biztonság erősítésével.

Tovább olvasom

Kiemelt támadási célpont a légiközlekedés - megint egy újabb British Airways adatszivárgás?

airplane-target.png

Nem légből kapott: az ősz nagy vesztese a légiközlekedés.

Nem lennék légitársaság mostanában. Jó, máskor se, de idén ősszel még annál is kevésbé lennék légitársaság, mint máskor. Sőt, repülőtér se.

Valami átok sújthatja a légiközlekedést, mert az ősz igen szép termést hozott incidensekkel kapcsolatban, amelynek talán legnagyobb publicitást kapó esetei a légiközlekedéshez köthetők.

A publicitás oka nem a kiszivárgott adatok mennyiségében keresendő, annál sokkal nyilvánvalóbb: a légiközlekedés bizalmi szakma, a „kiberlégtérben” bekövetkező eseményekre jobban felkapják a fejüket az emberek.

Nézzük, kik is voltak az áldozatok (meg persze lássuk, mi történt a British Airways-el megint).

Tovább olvasom
2018\10\24 snwx 1 komment

Adatbányászat rosszul konfigurált adatbázis szerverekből

A Veeam 400 millió rekordos adatszivárgása megint rámutatott arra, hogy néha olyan helyről jön az „áldás”, amelyre nem is gondolunk, pontosabban: nem tudjuk, hogy esetleg hosszabb ideje, időzített bombaként ott „ketyeg” a rendszereinkben valami, amiből ömlik kifelé az adat, amelyet annyira meg akarunk védeni.

A Veeam esetében egy technikai probléma elhárítása okozta a problémát, a hibakereséshez véletlenül kinyitották a Mongo adatbázis szervert, amely így autentikáció nélkül hozzáférhető lett, majd a hibakeresés végén elfelejtették bezárni a szervert és úgy is maradt egészen addig, amíg egy kutató meg nem találta. 445 millió rekord volt a szerverben, igaz, a Veeam később 4.5 millióra becsülte a kiszivárgott, egyedi rekordok számát.

Pár hete a hasonszőrű Elasticsearch adatbázisok (hazai) elérhetőségét nézegettem meg.

Tovább olvasom
2018\10\17 snwx 72 komment

A GDPR és a teljes jogtalanság

gdprhammer.pngTévedés ne essék nem vagyok jogász.

Minden tiszteletem a jog napszámosaié, hiszen a jog a jó és a méltányos művészete, egyféle kötéltánc a törvény és az igazságosság vagy méltányosság oszlopai között.

Azonban a GDPR kapcsán, a rendelet betűit szentírásnak, vallási dogmának tekintő jogászok és rosszabb esetben jogászkodások mellett nem mehetünk el szótlanul.

Tovább olvasom

Megjelent az első 1200 lopott Facebook hozzáférés és jelszó?

Több hírben is felbukkant, hogy a legutóbbi nagy Facebook adatszivárgásból származó hozzáférések és jelszavak jelentek meg és tölthetők le. PÁNIK INDUL!

facebook1.png A hírek 1210 (600+610) kiszivárgott adatrekordról beszélnek, amelyek egy nyilvánosan is elérhető letöltő helyről szedhetők le.

Tovább olvasom
süti beállítások módosítása