15.9.22 חדשות

לינוקס

סיפורו של הבאג ב- curl שקיים בקוד כבר 23 שנים אבל הפך לבעייתי רק לפני 11 שנים.

סקירת ספרים על לינוקס.

הפצת לינוקס שכוללת כלי גרפי לגיבוי מידע ממערכות הפעלה אחרות. רעיון מצוין.

קוד פתוח

ל- nginx יש ערוץ סלאק חדש.

לקראת סוף השנה, סיכום ביניים של פעילותם של טרולי הפטנטים נגד הקוד הפתוח.

אבטחת מידע

על Ghost Data: מידע שנשאר בענן גם אחרי שמחקתם אותו.

חוקרים מצאו שאפליקציות לנייד מכילות Tokens שמקודדים בתוך הקוד.

מאמר תגובה של סניק לבעיות במדריך האבטחה למפתחים ש- CISA פרסמה.

אלבניה ניתקה יחסים עם איראן בעקבות מתקפת סייבר של קבוצות שמקושרות לשלטונות האיראניים נגד אלבניה שבוצעה לפני חודשיים. נראה שמטרת המתקפה הייתה כדי לגלות פרטים על קבוצת MEK – קבוצה של כ-3000 פליטים פוליטיים מאיראן שחיים באלבניה מאז 2009.
אלבניה חברה בנאט"ו ותקבל מהם תמיכה בחיזוק מערכות המידע שלה מפני מתקפות עתידיות. בתגובה, ארה"ב הטילה סנקציות כלכליות על משרד המודיעין האיראני ועובדיו (סנקציות אישיות).
תוצאות החקירה ש-MS ביצעה לבקשת אלבניה. הכניסה הראשונית למערכות בוצעה דרך חולשה של Sharepoint.

מיקרוסופט מצטרפת לגוגל והחל מה- 1.10 תחייב הזדהות רב שלבית.

סיכום של כל כנסי הקיץ האחרון בנושא אבטחת מידע.

מנועי חיפוש לרשת האפלה.

כללי

ה- SEC בארה"ב, הגוף שאחראי לפקח על בורסות למניות, מחמיר את דרישות הדיווח על אירועי אבטחה.

האנטי וירוס המובנה בחלונות התחיל לדווח שכרומיום ואקלטרון הם וירוסים. בטעות.

אינסטגרם ספגה קנס של 405 מיליון יורו על הפרה של GDPR.

חברות שמפעילות רשתות חברתיות בארה"ב זומנו לשימוע בקונגרס בנושא ההשפעה של רשתות חברתיות על ביטחון הפנים בארה"ב.

תוצאות הסקר השנתי של גיטלאב על מגמות בפיתוח, תשתיות, DevOps ואבטחת מידע:

  • האחריות על הטמעת הניטור באפליקציה עוברת למפתחים.
  • קריאות על בעיות באפליקציה שלא נפתרות על ידי הקמה מחדש עוברות לטיפול המפתחים.
  • אנשי תשתיות עדיין מוצפים בכמויות אדירות של מידע.
  • גבולות גזרה לא ברורים באבטחת מידע.
  • עלייה במודעות לאבטחת מידע.

רגולציה חדשה של האיחוד דורשת 5 שנים של חלפים לטלפונים חכמים.

תקן USB4 v2.

כתבה על דרכי התמודדות עם מנהל נרקיסיסט.

גוגל הפסידה בערעור שהגישה נגד הקנס שקיבלה על מניעת תחרות באנדרואיד. ההישג היחידי הוא ירידה של כ-200 מיליון יורו לסכום של 4.125 מיליארד יורו.

25.8.22 חדשות

לינוקס

השוואה של הפצות לסייבר.

חלופות לפקודה man.

קוד פתוח

כלי שמשמיע אזהרות (כמו מד גייגר) כל פעם שהמחשב שולח מידע לגוגל. מומלץ למי שאוהב לשמוע צפצופים כל שנייה.

הסבר על טכנולוגיות הפרטיות שמוטמעות ב- Firefox.

אבטחת מידע

כלי קוד פתוח למציאת חולשות במכולות לינוקס. פתוח על ידי חברת Rezilion.

סיכום של כנס Black Hat.

חוקר פרסם כלי שמאפשר לגלות איזה מידע דפדפנים שמובנים באפליקציות (פייסבוק, לינקדין וכו') אוספים עליכם. כדי להשתמש בכלי יש לגלוש לאתר https://inappbrowser.com עם הדפדפן המובנה.

חוקרים מזהירים מפני שימוש בטלפונים חכמים מזוייפים. אלו מכשירים שמחקים מותג ידוע. מסתבר שלעיתים הם מגיעים עם וירוסים מובנים.

שיטה חדשה: תוקפים מזייפים הודעה של שירות WAF כמו cloudflare ומבקשים מהמשתמשים להוריד ולהריץ תוכנה כדי לוודא שהם לא בוטים.

סמנכ"ל אבטחת המידע לשעבר ב- Twitter חושף איך החברה התעלמה מצרכי הפרטיות והאבטחה של המשתמשים. אלון מאסק הוציא לו צו בית משפט כדי שיעיד בנושא המשתמשים המזוייפים ברשת החברתית.

חוקרים הדגימו איך ניתן להשתמש בנוריות של חיבור הרשת כדי לשלוח הודעות במורס. יש לזה היתכנות מעניינת אם יש רחפן בסביבה.

דוח מחקר שפורסם לאחרונה מעיד שרבים חושבים שאנחנו נמצאים בעיצומה של מלחמת סייבר עולמית שמכוונת על ידי אינטרסים גיאו-פוליטיים.

כללי

השוואה מטעם ארגון ieee (ארגון המהנדסים העולמי) של הפופולאריות השנתית של שפות תכנות.

משרד הפנים הבריטי מבקש ממטא לחזור בה מהתוכנית להצפין את השיחות במסנג'ר של פייסבוק.

3.8.22 חדשות

לינוקס

פקודות לינוקס שימושית להצגת טקסט.

CISA מציגה: פרסומים מוטים נגד לינוקס.

על שיטת המספור של גרסאות הליבה.

מסתבר שהשרת שממנו מורידים את PuTTy השתמש, עד לאחרונה, בהפצת Debian גרסה 0.93R5 שיצאה ב- 1993. על השדרוג עצמו.

זריקת שגיאות מתוך סקריפט Bash.

סקירה של XDP: תוכנה מבוססת eBPF שמטפלת בחבילות תקשורת לפני שהן מגיעות לליבה.

רשימה של הפצות לינוקס עם גרסת 32 סיביות.

קוד פתוח

גרסה של מערכת ההפעלה CP/M שוחרר תחת רישיון קוד פתוח.

הבעיות בדביאן נמשכות: עוד מפתחים בכירים עוזבים את הפרויקט. ביניהם גם מייסד אובונטו.

אתר לשיתוף מידע על תהליכי חשיבה פתוחים וחדשניים.

רשימה של מקרי מוות שקשורים לקוד פתוח.

הפצת פדורה הצהירה שלא תכלול עוד קוד שפורסם תחת רישוי CC0 (‏Public Domain) כיוון שחומר שפורסם תחת CC0 עשוי להכיל פטנטים ואלו עדיין שייכים לבעל החומרים.

על טקטיקות השיווק של MS וכל מה שקשור לצביעת קוד פתוח.

אחרי שהפרשה התפוצצה, MS תאפשר למפתחים למכור אפליקציות קוד פתוח בחנות שלה. הדבר יאפשר למפתחי אפליקציות לקבל פיצוי על העבודה הנדרשת להכנת התוכנה למכירה בחנות. ניתן יהיה לדווח על רמאים.

פרויקט חדש מציג מפת אסונות עולמית עם התראות בזמן אמת.

מנת ההפחדות החודשית נגד קוד פתוח במסווה של כתבות אבטחת מידע.

אבטחת מידע

האקרים משתמשים בשירות ה- CI/CD החינמי של גיטלאב כדי לכרות מטבעות קריפטוגרפיים.

חוקרים פרסמו מפענחים לכופרה מסוג AstraLocker.

מתקפת כופר בלי שימוש בכופרה: פשוט גונבים מידע מרשת חלשה ודורשים כופר.

מדריך לשיטות להתחמק מדיבאג: חלק 1, חלק 2 וחלק 3. או איך וירוסים לא מאפשרים לחוקרי וירוסים להריץ אותם עם debugger.

מאגר החבילות של פייתון, PyPI, יטמיע הזדהות רב שלבית לפרויקטים קריטיים. הם מתכוונים להשתמש במפתח מבוסס כרטיס פיזי.

בהרצאות בכנס Black Hat USA הציגו חוקרים דרכים לברוח ממכולות. אחת ההרצאות עסקה בהשוואת יכולות האבטחה של מכולות על חלונות למכולות לינוקס והראתה שמכולות על חלונות מאובטחות פחות.

חולשות קושחה חדשות במעבדי Intel ו- AMD. קיבלו את השם Retbleed.

חוקרים הצליחו לזייף commits בגיטהאב כך שיראה כאילו הגיעו ממשתמש אמין.

חוקרים הצליחו להוציא מידע מרשת סגורה על ידי הפיכת חיבור ה- SATA לאנטנה.

ארה"ב מציעה 10 מיליון דולר פרס עבור מידע על אנשים שפעילים או קשורים לאחת מקבוצות התקיפה ששייכות לצפון קוריאה.

היוזמה הבינלאומית No More Ransom שמפרסת כלים לפענוח כופרות, חוגגת 6 שנים ו-1.5 מיליון הצלחות.

מדריך להקשחת PHP.

גיליון חדש של Digital Whisper. המאמר על הרשת האפלה נראה מעניין.

דוח של Palto Alto על מה שהם למדו מעזרה ללקוחות שנפרצו.

דוגמאות לשימוש בבינה מלאכותית להגנה על מערכות מידע.

נמצאה שיטה להטמיע קובץ EXE בקבצי reg ו- lnk (קבצים של חלונות) כך שה-EXE ירוץ עם פתיחת הקובץ. כנראה כבר בשימוש אצל כנופיות הסייבר.

כללי

טיקטוק, עצרה את שינוי מדיניות הפרטיות של האפליקציה באיחוד האירופאי כי הגרסה החדשה של המדיניות לא תואמת GDPR. לא ברור לי איך זה משפיע על משתמשים במדינות אחרות.

תמונות ראשונות מטלסקופ החלל ווב.

רוסיה ממשיכה עם הצנזורה על האינטרנט בשטחה.

פרויקט חדש לפיתוח ממשק גרפי ל- Atari 8bit.

פייסבוק עשויה להפסיק את שירותיה באיחוד האירופאי עקב סירובה של החברה להתאים את שירותיה ל- GDPR.

גוגל עשויה להתפצל עקב חקירה של הרשות להגבלים עסקיים בארה"ב.

פרויקט במשרד ההגנה האמריקאי מנסה למצוא דרכים לאתר מראש תרומות קוד זדוני לפרויקטי קוד פתוח.

גוגל תאפשר שימוש בשירות סליקה צד שלישי באיחוד האירופאי, רק לאפליקציות שאינן משחקים. בעקבות רגולציה שעברה באיחוד.

גוגל הציגה שפת תכנות חדשה: Carbon. יש לה את אותן מטרות כמו Rust.

האיחוד האירופאי אישר את תקנות ה-DMA. נועדו למנוע מענקי טכנולוגיה עם שליטה כמו פייסבוק וגוגל לעשות שימוש לרעה בכוחן ולדרוס מתחרים פוטנציאלים או לגרום לחתונה קתולית עם המשתמש.

בהולנד מגבילים את השימוש בכרום בבתי ספר כי הדפדפן אוסף מידע לא רק לצרכים חינוכיים.

הידעתם שיצרניות של מצלמות אבטחה עשויות להעביר את החומר שהוקלט לרשויות ללא אישורכם?

השוואה של ממשקים גרפיים ל- Unix.

גוגל תחזיר את רשימת ההרשאות שכל אפליקציה מבקשת לתצוגה בחנות.

מישהו כתב דרייבר תצוגה לחלונות 1.04.

שווי השוק של AMD עבר את של Intel.

29.5.22 חדשות

לינוקס

כתבה על אבטחת מכולות.

קוד פתוח

nvidia שיחררה חלק מהדרייבר לכרטיסי המסך שלה כקוד פתוח. מדובר על המודול לליבה ולא על תוכנות למשתמש כמו opencl.

פיתרון לאקדמאים מבינינו שלא רוצים לשלם על מאמרים או שמישהו יגבה כסף על המאמרים שלהם.

תוכנית חדשה של ה- OpenSSF והבית הלבן לאבטחת 10,000 פרויקטי הקוד הפתוח הפופולאריים ביותר.

ניצחון לקוד פתוח בבית משפט אמריקאי.

אבטחת מידע

חוק חדש בארה"ב למעקב אחרי פשעי סייבר.

התראה על תקיפות נגד MSP (למשל ספקי עננים ציבוריים).

חוקרים מצאו דרך לייצר שאילתות SQL זדוניות שעוקפות מוצרי WAF.

האקרים משתמשים בתוספים ותבניות של וורדפרס כדי להשתלט על אתרים ולהשתמש בהם כדי להפיץ וירוסים או למתקפות דיוג.

CISA הסירה חולשה מרשימת החולשות הנפוצות כי התיקון ש-MS שיחררה עושה בעיות.

חוקרים מצאו דרך לפרוץ ל- iPhone גם כשהוא כבוי.

CISA פרסמה מידע על דרכי הפריצה הנפוצות.

ה- FBI מזהיר מפני שכירת אנשי מחשבים מצפון קוריאה. לפי האזהרה ייתכן שמדובר בהאקרים שנאמנים לשלטון הצפון קוריאני.

380,000 שרתי קוברניטיס חשופים לפריצה באינטרנט.

קוסטה ריקה הכריזה מלחמה על כנופיית קונטי.

חוקרים מצאו ששירותי אנליטיקה של אתרים אוספים כתובות דואר מטפסים ללא אישור. כולל טפסי הרשמה או התחברות.

סין ואירן הצטרפו לרוסיה במלחמת הסייבר המקוונת נגד אוקראינה ובעלות בריתה.

משרד המשפטים האמריקאי יפסיק לפתוח בהליכים נגד האקרים לבנים וחוקרי אבטחת מידע שלא ניסו לגרום נזק.

למי שצריך לנהל זהויות משתמשים בכמה עננים שונים בלי לעשות עבודה ידנית. קוד פתוח.

כללי

רוסיה העבירה חוק שמחייב אפליקציות להזמנת מוניות להעביר מידע ל- FSB בזמן אמת.

האיחוד האירופאי הצהיר שיתחיל לבדוק היתכנות לאימוץ תקן NIS2.

פייסבוק תסגור את חלק משירותי המיקום שלה עקב חוסר שימוש. היא תמחוק את הנתונים שנאספו עד כה.

על הדרך שבה מפרסמים משיגים מידע פרטי לצרכי טירגוט.

פריצת דרך בתקשורת בין לוויינים באמצעות לייזר.

טויטר נקנסה ב-150 מיליון כי השתמשה במידע שאספה לצרכי אבטחה לצורך התאמת פרסומות.

אפל תפסיק לייצר את ה- iPod.

6.1.22 חדשות

לינוקס

פרויקט חדש בפיתוח הליבה: סדר בקבצי ה- Header.

יכולת לעדכן את ה-UEFI בלי לאתחל את השרת תיכנס לליבה בגרסה 5.17.

ב-2021 אחוז משתמשי Steam עבר את ה-1% (מכלל משתמשי Steam).

קוד פתוח

אבטחת מידע

סיכום הפריצות של השנה החולפת.

וירוס משתמש בחולשה בחלונות שהתגלתה וטופלה ב-2013 אבל ב-2014 מיקרוסופט שינתה הגדרות כך שצריך להפעיל את ההגדרה (והיא לא מופעלת כברירת מחדל כך שהחולשה עדיין קיימת). אולי זה זמן טוב לבדוק אם יש עוד חולשות כאלו?

ה- FTC יקנוס ארגונים אמריקאיים שלא יטפלו בחולשות ה- log4j במוצרים שלהן.

חוקרים מצאו דרך לזייף אתחול וכיבוי באייפון. אפשר גם לזייף התראות סוללה חלשה ועל ידי כך המשתמש חושב שהמכשיר כבוי בעוד הוא למעשה דולק ומשדר כרגיל.

כללי

מיקרוסופט תיקנה את באג התאריך ב- Exchange שגורם לשרת לקרוס כי הוא לא יכול להתמודד עם התאריך 1.1.22.

קוסבו אסרה על כריית מטבעות קריפטוגרפיים עקב הפסקות חשמל מרובות. המדינה מתקשה לספק חשמל עקב העלייה במחירי הדלקים והכרייה לא תורמת למצב.

הרשויות בצרפת קנסו את גוגל ופייסבוק כיוון שהן לא מאפשרות לגולשים לסרב לעוגיות. כלומר אמנם מוצגת הודעה אבל המשתמש חייב להסכים לה כדי להמשיך.

דפדפן ל- DOS.

29.11.21 כללי

על Research Unix V7. (פינת ההיסטוריה)

חוק חדש באיחוד האירופאי עשוי להכריח את אפל, גוגל ופייסבוק לאפשר למשתמשים לשלוח הודעות משירות אחד לשני.

אפל תובעת את NSO על הפצת רוגלות.

הרשות להגבלים עסקיים באיטליה קנסה את גוגל ואפל ב- 10 מיליון יורו על הטעיית צרכנים בדבר השימוש במידע שהם מספקים לשירותים.

ישראל מגבילה את הייצוא של כלי סייבר התקפיים.

דילוג לתוכן