Блог

Deepfake для получения работы

С поголовным переходом на онлайн работу и удаленное собеседование, скамеры начали использовать deepfake для прохождения интервью. А что, отличный бизнес – продавать прохождение тестов. Получаешь деньги на то, чтобы проходить тесты, при этом мой фейс компьютер может заменить на лицо кандидата. 

Ошибка в чистом виде на сайте blizzard

По именам классов можно понять, на каком сайте я увидел эту ошибку. Практически в каждой книге по безопасности можно прочитать, что подобное поведения сайта - это зло. Нам откровенно говорят, что тут проблема и даже дают какие-то внутренности кода. Информации о коде мало, но это даже с точки зрения престижа пользователям противно такое видеть. 

SQL Injection - теория и примеры

В прошлом видео я поспешил рассказать и показать SQL Injection на практике, а в этом видео я хочу сделать шаг назад и поговорить чуть больше о теории и больше рассмотреть небольших примеров. Новое видео: SQL Injection - теория и примеры

Российские ransomware

Сейчас увидел новость, что в США произошло резкое сокращение количества заражений ransomware. Сначала я не понял, в чем проблема почему именно сейчас такое резкое падение, неужели русским хакерам не нужны американские деньги?

Дело в том, что правительство США не разрешает выплачивать выкуп российским хакерам, поэтому когда какая-то компания или организация страдает от ransonwaee, то просто никто не говорит, что это русских хакер виноват. И это работает, потому что и раньше было очень сложно доказать, откуда действительно растут корни софта, который зашифровал компьютеры, кто именно сделал это. Все выкупы идут через криптовалюты, которые невозможно отследить. 

Номер корзины в плюшках

Что не так с этим кодом? Он читает номер корзины из плюшек, а это небезопасно. Хакер может менять у себя локально номер корзины в плюшках и увидеть чужие данные. Надеюсь, что там не будет персональных данных, хуже если кто-то может увидеть чужой заказ Order, там может быть адрес доставки и даже данные кредитки. Я однажды нашёл подобное на одном из американских электронных магазинов. Хорошо, что здесь Guid, его перебрать сложно, но все равно, я бы не стал хранить такое значение в плюшках. Да и смысл хранить отдельно корзину, когда она должна быть привязана к сессии (анонимная) или пользователю и личшнюю плюшку и нужно будет пересылать с каждым запросом. 

Слабая попытка развести

Какая слабая попытка развести от имени Netflix, ведь в sms не спрятать URL, а тут даже не пробовали придумать адрес, похожий на реальный. Могли же придумать что-нибудь типа netflix.missedpyment.com, хоть немного реальнее выглядело бы. 

Россия ответственна за 58% кибер атак

Даже не знаю, это хорошая новость или плохая, но Майкрософт каким-то образом собрали данные по всем кибератаками и пришли к выводу, что Россия отвечает за 58% из них. Второе место у Северной Кореи с 23%, а США в списке вообще нет. 

Мне интересно, каким образом Северная Корея атакует остальных и зачем? 

Я не понял, каким образом считались данные о взломах – по паспортам хакеров или по IP адресу? Даже не знаю, как комментировать еще эти заявления, пошел искать хоть какие-то доказательства этим утверждениям. Надеюсь они есть, ведь MS и правительство США не могут просто обвинять без доказательств. 

Мой My Book Live взломали

Сегодня появилась информация о том, что в My Book Live (о моем диске я писал здесь) найдена уязвимость, которая позволила хакерам удаленно очищать устройство. Подтверждаю, уязвимость действительно есть, мой WD Live не просто очищен, он сброшен в ноль. Все настройки сброшены, информация утеряна, он полностью чистый, как будто только вышел с завода. 

И кто ответит за это? Я WD уже давно не доверяю, потому что компания просто забила на своих пользователей и перестала обновлять устройства c 2015-го года, а ведь на их борту Linux, в котором за последние годы нашли много уязвимостей. Я в настройках WD отключил возможность подсоединения к WD серверам, вручную несколько раз обновил Linux на устройстве. 

Посылка с доставкой 29 февраля

Уважаемые хакеры, если вы хотите украсть у меня 1.99 американских доллара и присылаете фейковое письмо, то хотя бы указывайте нормальную дату доставку. А может 29 февраля было указано намеренно, что мол жди своей посылки, пока не наступит 29 февраля? 

Microsoft считает, что над SolarWinds атакой работало более 1000 человек

В Microsoft считают, что над крупнейшим и самым громким взломом SolarWinds работало по меньшей мере тысяча человек. 

Brad Smith - президент Microsoft назвал атаку самой крупной и сложной, которую только видел мир. Сейчас 500 сотрудников MS расследуют происшедшее. 

1000 хакеров. Жесть. Как президент смог подсчитать? Чем все эти тысяча человек занимались? 

О блоге

Программист, автор нескольких книг серии глазами хакера и просто блогер. Интересуюсь безопасностью, хотя хакером себя не считаю

Обратная связь

Без проблем вступаю в неразборчивые разговоры по e-mail. Стараюсь отвечать на письма всех читателей вне зависимости от страны проживания, вероисповедания, на русском или английском языке.

Пишите мне