Ин ҳафта дар амният: Камераҳои рамаҳо кӯҳнаанд, часпакҳои Microsoft ва муҳаққиқон ба SSH ҳамла мекунанд

Ин ҳафта дар амният: Камераҳои рамаҳо кӯҳнаанд, часпакҳои Microsoft ва муҳаққиқон ба SSH ҳамла мекунанд


Сомонаи ифшои Distributed Denial of Secrets як партови системаҳои файлии камераи Flock-ро нашр кард ва Мика Ли ғарқ кардани мундариҷаро нашр кард. Эҳтимол, модели амнияти Flock ба категорияи амнияти ҷисмонӣ “шаҳрвандони хашмгин бо арра дар нисфи шаб” дохил нашудааст.

Аввалин чизе, ки Мика қайд мекунад, ин аст, ки сахтафзори Flock Android 8.1 -ро идора мекунад (барои онҳое, ки пайгирӣ намекунанд, версияи кунунии Android Android 17 мебошад, ки моҳи июни соли 2026 бароварда шудааст). Версияи Android, ки дар камераи Flock кор мекунад, бори охир моҳи июни соли 2018 часпонда шуда буд ва ядрои Linux (3.18.71) зиёда аз нӯҳ сол кӯҳна шудааст ва силсилаи 3.18 дар соли 2019 ба охир расид.

Шояд шумо тахмин кунед, ки “оё системаи оператсионии ин кӯҳна осебпазирии маълум надошт?” ва шумо комилан дуруст мегӯед. Мика аз ҷумла ду нафарро, яке дар Qualcomm GPU, ки ба ҳама гуна барнома имкон медиҳад, ки хотираи ядроро идора кунад ва реша ба даст орад (шабеҳ, аммо соддатар аз шумораи осебпазирии ядрои имсол, ки имкон дод хотираи хотираро тавассути кэши диски IO идора кард) ва осебпазирии “WrongZone”, ки ба раванд тавассути афзоиши хатогиҳо имкон медиҳад. Шумо инчунин метавонед тахмин кунед, ки ҳардуи инҳо часпонида шудаанд ва боз ҳам шумо дуруст мегӯед, мутаносибан дар солҳои 2021 ва 2018.

Амиқтар кофта, Мика мефаҳмад, ки калидҳои API бо дастрасӣ ба инфрасохтори Flock ба назар мерасад, ки дар бинарҳо сахт рамзгузорӣ шудаанд. Чунин ба назар мерасад, ки ҳар як камера бо истифода аз суроғаи MAC-и камера маълумотномаҳоро аз сервери аутентификатсия дархост мекунад. Пас аз гирифтани маълумоти эътимоднома аз хидмати воридшавии Okta Auth0, Flock онҳоро дар матни оддӣ нигоҳ медорад.

Инчунин дар камера сабтҳо ва маълумоти мавқеъ бе рамзгузорӣ нигоҳ дошта мешаванд: Камерае, ки ба радди тақсимшудаи асрор партофта шудааст, аз як канори Милуоки омадааст.

Wired инчунин тадқиқотро дар бораи тасвирҳои системаи файлии партофташуда нашр кард. Дар ҳоле ки баъзе маълумотҳои видео ва акс дар дастгоҳ рамзгузорӣ карда мешаванд, калидҳои рамзкушоӣ низ дар дастгоҳ захира карда мешаванд. Гурӯҳи ҳакерӣ, ки камераро ба даст овард, маълумоти захирашударо рамзкушоӣ кард ва нишон дод, ки камера дар як моҳ (21 рӯз) 1,6 миллион акси 50,000 мошинро сабт кардааст.

Сарфи назар аз иддаоҳои Flock, ки ошкоркунӣ танҳо мошинҳоро сабт мекунад, далелҳо дар аксҳо ва нармафзори таҳлилшуда нишон медиҳанд, ки он дидаву дониста одамонро сабт мекунад ва ин корро бо истифода аз формати сабти видео ба ҷои тасвирҳои ҷаримавӣ, ки барои рақамҳои мошин истифода мешавад, анҷом медиҳад.

Дар ҳамин ҳол, Флок гуфт, ки аз ҳеҷ гуна мушкилоти амниятӣ огоҳ нест, зеро онҳо тавассути вебсайти амнияти Flock гузориш нашудаанд ва наметавонанд бар асоси гузоришҳои нопурра баҳодиҳии амниятӣ анҷом диҳанд. Эҳтимол, дидан ба осебпазириҳои маълуми даҳсолаи охир хеле душвор аст?

Microsoft ислоҳи фавқулоддаи берун аз бандро барои ислоҳи Patch Tuesday мебарорад

Ҳафтаи гузашта як рекорди навсозии Patch Сешанбе бо тақрибан 1000 ислоҳи амниятӣ буд ва Microsoft ба додани маслиҳат шурӯъ кард, ки часбҳои амниятӣ бояд фавран ё ҳадди аксар дар давоми се рӯз татбиқ карда шаванд. Хавфи истифодаи босуръати часпакҳои Microsoft дар истеҳсолот ё дар саросари паркҳои бузурги мошинҳо дар он аст, ки Microsoft дар бораи устувории часпакҳо рекорди беҳтарин надоштааст, ки моро ба ин маҷмӯи часбҳои фавқулодда барои ислоҳи часбҳо меорад.

Навсозии амният дар моҳи сентябри соли 2026 боиси мушкилоти дастрасии дурдасти мизи корӣ ба серверҳо шуда, ба консоли идоракунӣ, Explorer файл ва абзорҳои навсозии Windows таъсир расонд. Он инчунин боиси мубодилаи ҷузвдонҳо бо мошинҳои виртуалии Hyper-V дар баъзе ҳолатҳо ноком шуд ва мушкилоти аудиои USB бо баъзе дастгоҳҳо. Ямоқи фавқулодда инчунин якчанд ислоҳоти амниятиро барои ислоҳи хатогиҳои афзоиши имтиёзҳо дар бар мегирад.

Якчанд ислоҳи изтирорӣ дар болои ҳазор часбҳо метавонанд мисли бисёриҳо эҳсос накунанд, аммо барои муҳити корпоративӣ, аз даст додани дастрасӣ ба мизи кории дурдаст ё дастрасӣ ба директорияҳои муштарак бо мошинҳои виртуалӣ метавонад як монеаи кор бошад ва ҳар масъалае, ки дар эҳтимолан ҳазорҳо системаҳо дар як ширкат афзоиш меёбад, дарҳол хароҷоти назаррас мегардад. Агар Microsoft интизор шавад, ки муштариёни корпоративӣ метавонанд фавран часпакҳоро насб кунанд, раванди санҷиш ва сертификатсия бояд зуд беҳтар шавад. Ҳар дафъае, ки шӯъбаи технологияҳои иттилоотӣ ё CISO бояд вақти бекорӣ дар натиҷаи часпакҳоро шарҳ диҳад, ҷойгиркунии маҷмӯи навбатии часпакҳо душвортар мешавад.

Корея бо вайрон кардани маълумот бо ҷарима мубориза мебарад

Кореяи Ҷанубӣ ҷаримаҳоро барои нақзи ҷиддии маълумот то даҳ дарсади даромади солонаи ширкатҳо боло бурд.

Тибқи муқаррароти нав, ширкатҳое, ки ихроҷи маълумот ба даҳ миллион ё бештар аз одамон таъсир мерасонанд, метавонанд то даҳ дарсади даромади солонаи ширкатро ҷарима кунанд. Қаблан дар Кореяи Ҷанубӣ ширкатҳое, ки дар вайрон кардани маълумоти калон даст доранд, метавонанд то се дарсади даромади солона ҷарима шаванд.

Ҷарима ба ширкатҳое ситонида мешавад, ки дар давоми се соли охир такрори қонуншиканӣ кардаанд ва беэътиноии дағалона ҳисобида мешаванд. На ҳама қонуншиканиҳо ба таври худкор ба даҳ фоиз зиёд мешаванд ва ширкатҳое, ки метавонанд равандҳо ва сармоягузорӣ дар ҳифзи маълумотро нишон диҳанд, метавонанд ҷаримаҳоро кам кунанд.

Тағйир додани рафтори корпоративӣ тавассути ҷаримаҳои қонунгузорӣ душвор аст, аммо метавонад ягона роҳи рафъи баъзе аз мушкилоти густурдаи дуздии маълумот ва тамаъҷӯӣ, ки аз ҷониби гурӯҳҳои ransomware ба вуҷуд омадаанд ва асоснок кардани ҷарима аз даромади солона бешубҳа таъсири калонтар аз ҷаримаҳои ҳамвор дорад, ки метавонад таъсири кам дошта бошад, ки пардохти онҳо нисбат ба ҳалли мушкилот осонтар аст.

Ҳамлаи занҷири таъминоти RubyGems воқеан OpenAI буд

Дар моҳи майи соли 2026, анбори RubyGems – муодили Ruby NPM барои Node ё PyPI барои Python – ба мавҷи ҳазорон бастаҳои зараровар дучор шуд, ки кӯшиши сироят кардани ҳама корбаронеро, ки онҳоро ҳамчун як қисми сохтмон зеркашидаанд, сироят кард. Илова бар ин, осебпазирии иҷрои код дар тавлидкунандаи ҳуҷҷати RubyDoc ёфт шуд, ки ба ҳамлагар имкон дод, ки коди худсаронаро дар мисоли докершудаи RubyDocs, ки барои тавлиди ҳуҷҷатҳо барои бастаҳои боршуда истифода мешавад, иҷро кунад. Аз 5 майи соли 2026 то 18 июни соли 2026 зиёда аз 2000 бастаҳои зараровар бор карда шуданд.

Он вақт ин ҳамла “ҳамлаи бузурги бадқасдона” унвон шуда буд, аммо ҳадафҳо норавшан буданд; Чунин ба назар мерасад, ки таҳқиқоти навтарин ба он ишора мекунанд, ки ин як тӯдаи агентҳои OpenAI мебошад. Бастаҳо ҳангоми ҳамлаи аввал аз насли LLM муайян карда шуданд, аммо чунин ба назар мерасад, ки агентҳо худро дар бастаҳои бастаҳо ҳамчун OpenAI муаррифӣ карданд ва аксар вақт муаллифро ҳамчун “oai” номбар мекунанд. Ин барои ба таври қатъӣ ишора кардани OpenAI кофӣ нест, ҳар кас метавонад хати муаллифро талаб кунад, аммо дар моҳи сентябр, OpenAI ба агентҳо иқрор шуд, ки нигоҳдории файлҳо ва захираҳои номбаршударо вайрон мекунанд. Инҳо бо рафторҳое, ки дар бастаҳое, ки ба RubyGems моҳҳои қабл бор карда шудаанд, мувофиқат мекунанд.

Ниҳоят, ҳамчун як қисми раванди пешниҳоди Gems, ҳуҷҷатҳо аз ҷониби RubyDoc ба таври худкор тавлид карда мешаванд. Рамзи тавлиди ҳуҷҷат дорои имконотҳое буд, ки метавонанд иҷрои ихтиёрии фармонҳоро иҷозат диҳанд, ки одатан ғайрифаъол аст – аммо на дар контейнерҳои докер, ки дар ҷараёни кории RubyDoc истифода мешаванд. Аз сабаби ин назорат, сайти RubyDocs ба иҷрои худсарона аз ҳама гуна манбаъ осебпазир буд, аммо танҳо то он даме, ки тӯдаи агент аз он истифода кард, он ошкор шуд. Бо дастрасии пурра ба контейнерҳои тавлидкунандаи ҳуҷҷатҳо, агентҳо кӯшиш карданд, ки калидҳои API-и корбарони дигарро ҷамъ кунанд, аммо муҳаққиқони rubyhack.ai наметавонанд тасдиқ кунанд, ки онҳо воқеан дастрасӣ доранд.

Аз сабаби мушкилоти кэшкунӣ бо CDN паси RubyGems, дар тӯли то як соат пас аз ворид шудани корбар бо истифода аз версияи (қасри) Gems, аломати аутентификатсия дар шабакаи мундариҷа кэш карда мешавад. Рамзи тавлидшудаи LLM кӯшиш кард, ки калидҳои дар CDN кэшшударо дастрас кунад ва сипас бо истифода аз калидҳои дуздида бастаҳоро ба анбори RubyGems тела диҳад. Агентҳо инчунин боз як осебпазирии навро дар системаи RubyGems истифода бурданд, то аутентификатсияи почтаи электрониро гузаранд.

Дидани он ҷолиб хоҳад буд, ки оё таҳқиқоти минбаъда ҳодисаҳои қаблии OpenAI ва дигар агентҳои сарҳадӣ, ки аз нигоҳдорӣ фирор мекунанд ва ширкатҳои дигарро ғайриқонунӣ ҳакер мекунанд, муайян мекунанд. [Editor’s Note: And exciting to see who is held responsible!]

NightmareEclipse шахсияти онҳоро ошкор мекунад

Муҳаққиқе, ки бо номи NightmareEclipse маъруф аст, дар тӯли соли 2026 эксплойтҳоро барои Windows интишор мекард ва аксар вақт онҳоро танҳо пас аз давраи Patch Tuesday нашр мекунад. Бисёре аз нашрияҳо бо эътирозҳо алайҳи Microsoft барои вайрон кардани ҳаёти онҳо ҳамроҳӣ карда шуданд. Дар якҷоягӣ бо шарҳҳои дигар ва ихроҷи иттилоот, гумонбар мешуд, ки муҳаққиқ корманди собиқи Microsoft бошад ва ҳоло он мустақиман тасдиқ шудааст.

Абделҳамид Насерӣ тасдиқ кард, ки онҳо дар паси шахсияти NightmareEclipse ҳастанд ва қаблан ба тадқиқот аз ҷониби Ташаббуси Zero Day, як гурӯҳи шикор ва ҳалли таҳдидҳо ҳисоб карда шуда буд. Насери иддао дорад, ки аз ҷониби Microsoft ғайриқонунӣ аз кор ронда шудааст ва дар парвандаҳои судии сершумор дар Олмон дар мубориза бо қатъи ӯ ширкат кардааст, дар ҳоле ки дар додгоҳ Microsoft аз додани тафсилот дар бораи осебпазирии Насерӣ, ки шояд боиси қатъ шудани ӯ шуда бошад, худдорӣ кард.

Revolut фишинг кард

Ширкати fintech Revolut бо доменҳои қалбакии давлатӣ фишинг карда шуд, ки тафсилоти шумораи номаълуми муштариёнро ошкор кард.

Revolut ҳамчун бонк дар бисёр ширкатҳо фаъолият мекунад ва даъвои беш аз 80 миллион муштариро дар саросари ҷаҳон дорад ва дар тиҷорати криптовалютӣ машғул аст. Бо истифода аз домени ифшонашудаи агентии давлатӣ, ҳамлагарон тафсилоти муштариёнро талаб карданд ва Revolut пешниҳод кард. Маълумот суроғаҳои муштарӣ, санаи таваллуд, ҳуҷҷатҳои тасдиқкунандаи шахсият, аз қабили шиносномаҳо ва шаҳодатномаҳои ронандагӣ ва дар баъзе ҳолатҳо таърихи муомилот ва ҷузъиёти дигарро дар бар мегирифт.

Ҳанӯз маълум нест, ки чӣ қадар муштариён ба ин таъсир расидаанд ва чаро ин маълумот ба дархости почтаи электронии як муассисаи давлатӣ бидуни тасдиқи иловагӣ дастрас шудааст. Бо дарназардошти муштариёни бонуфузи судҳои Revolut, ин метавонад як ҳамлаи ҳадафмандона бар зидди як гурӯҳи пурарзиши муштариён барои кӯмак ба кӯшишҳои фишинг дар оянда бошад.

Ҳамлаҳо бар зидди ҷараёнҳои SSH

Ҳуҷҷате аз конфронси ACM CCS 2026 ҳамлаҳоро бар зидди OpenSSH тавассути идоракунӣ ва таҳлили ҷараён ҳангоми фишурда тафсилот медиҳад.

SSH имкон медиҳад, ки каналҳои сершумор дар як пайвастшавӣ; Илова ба қабати муқаррарии интерактивӣ, пайвастҳои SSH метавонанд интиқоли портро иҷро кунанд, ҳамчун прокси SOCKS амал кунанд ё ҳатто ҳамчун VPN-и мукаммал бо интерфейсҳои шабакаи виртуалӣ амал кунанд. Пайвастҳои OpenSSH инчунин фишурданро имкон медиҳанд, аммо фишурдасозӣ дар тамоми маълумот аз ҳама каналҳо ҳамзамон сурат мегирад.

Ҳуҷҷат нишон медиҳад, ки агар ҳамлакунанда метавонад маълумотро дар як канал идора кунад, онҳо метавонанд ба фишурда таъсир расонанд ва мундариҷаи маълумотро дар каналҳои дигар дар ҳамон пайваст ба даст оранд. Вақте ки SSH барои интиқоли порт истифода мешавад, масалан, ба сервери интиқолшуда бовар кардан мумкин нест, аммо ба ҳар ҳол метавонад ба бастаҳои тавлидшуда таъсир расонад. Ба дақиқӣ ва самаранокии ҳамла аз он вобаста аст, ки чӣ қадар фаъолият дар каналҳои дигари пайвастшавӣ рух медиҳад, аммо муҳаққиқон нишон медиҳанд, ки метавонанд бо истифода аз алифбои 26 ҳарфӣ (ба мисли пароли асосӣ) дар 276 тахмин сирри 8 аломатро барқарор кунанд.

SSH имкон медиҳад, ки сеансҳои терминал, розеткаҳои X11 unix, розеткаҳои домении Unix, розеткаҳои TCP ва каналҳои дескриптори файлҳои мустақим пайваст шаванд; дар ҳоле ки ҳар як канал алоҳида нигоҳ дошта мешавад, вақте ки маълумот якҷоя карда мешавад ва барои интиқол омода мешавад, ҳама каналҳо дар як вақт фишурда мешаванд. Дар сатҳи оддитарин, алгоритмҳои фишурдашавӣ маълумоти такрориро меҷӯянд, ки онҳоро метавон ба як сабт кам кард ва муҳаққиқон нишон медиҳанд, ки тавассути таъсир расонидан ба маълумоти фишурдашуда ва таҳлили маълумоти рамзшуда ва фишурдашуда, дар бораи мундариҷаи каналҳои дигар тахмин кардан мумкин аст.

Дар коғаз ҳамлаҳо бар зидди сирри Ansible, маълумотҳои матнии браузер ва аутентификатсияи оддии матн, ки Redis истифода мебарад, нишон медиҳад. Дар айни замон модели ҳамла нисбатан эзотерикӣ аст; эҳтимолан ба аксарияти корбарони SSH таҳдиди фаврӣ вуҷуд надорад. Ҳамлаҳои шабеҳ бар зидди протоколи TLS намоиш дода шуданд, ки дар натиҷа фишурдакунӣ ҳамчун як қисми стандарт нест карда шуд. Агар ягон роҳи ҳалли дигар пайдо нашавад, фикр кардан оқилона аст, ки фишурдашавӣ метавонад аз муштариён ва серверҳои SSH ҳамчун коҳиш додани ин гуна ҳамлаҳо хориҷ карда шавад.



Source link

Leave a Reply

Your email address will not be published. Required fields are marked *