Новости кибербезопасности за неделю с 16 по 22 июня 2025

Всё самое интересное из мира кибербезопасности /** с моими комментариями. Новости этой недели про то, как государство закручивает гайки и приближает нас к 1984, новые уязвимости, позволяющие получит root в linux, фейковая новость про утечку в 16 млрд. записей и другие только самые интересные и важные новости информационной безопасности.

https://habr.com/ru/articles/920510/

#информационная_безопасность #linux #cve #роскомнадзор #утечка #root #персональные_данные #маркетплейс #фишинг #хакеры

Новости кибербезопасности за неделю с 16 по 22 июня 2025

Всё самое интересное из мира кибербезопасности /** с моими комментариями. 1) Силовики хотят получать данные о местоположении (и не только) пользователей маркетплейсов. Минцифры опубликовало новую...

Хабр

(Не) безопасный дайджест: БД-экстраверты, новейший ИИ по секрету, поздняя карма от Intel

Встречаем лето с традиционной подборкой ИБ-инцидентов. Кибермошенники подкупают инсайдеров, бывшие хакеры мстят за увольнение, разработчики случайно сливают ваш распорядок дня – обо всем под катом.

https://habr.com/ru/companies/searchinform/articles/914798/

#утечка #слив #инсайдер #криптобиржа #xai #intel #workcomposer #procolored

(Не) безопасный дайджест: БД-экстраверты, новейший ИИ по секрету, поздняя карма от Intel

Встречаем лето с традиционной подборкой ИБ-инцидентов. Кибермошенники подкупают инсайдеров, бывшие хакеры мстят за увольнение, разработчики случайно сливают ваш распорядок дня – обо всем под катом....

Хабр

[Перевод] Postman логирует все ваши секреты и переменные окружения

Изначально я расследовал сообщение о том, что Postman не соответствует стандартам HIPAA. Я выяснил, что Postman не просто полностью непригоден для тестирования медицинских приложений — этот инструмент фактически полностью игнорирует конфиденциальность своих пользователей и, скорее всего, сохранил каждый секретный ключ, который вы когда-либо ему передавали.

https://habr.com/ru/articles/912432/

#postman #утечка #кибербезопасность

Postman логирует все ваши секреты и переменные окружения

Изначально я расследовал сообщение о том, что Postman не соответствует стандартам HIPAA. Я выяснил, что Postman не просто полностью непригоден для тестирования медицинских приложений — этот инструмент...

Хабр

(Не) безопасный дайджест: если бы в ИБ была «Премия Дарвина» – 2025

В апреле традиционно просим нашего начальника отдела безопасности Алексея Дрозда aka @labyrinth поделиться его подборкой забавных, нелепых и глупых ИБ-инцидентов. Сегодня под катом: Брэд Питт разрушает семейное счастье, инсайдер убегает от ирландской полиции, Disney рассказывает запоздалую правду.

https://habr.com/ru/companies/searchinform/articles/896312/

#дайджест #слив_данных #утечка #инсайдеры #disney #rippling #тройхант

(Не) безопасный дайджест: если бы в ИБ была «Премия Дарвина» – 2025

В апреле традиционно просим нашего начальника отдела безопасности Алексея Дрозда aka @labyrinth поделиться его подборкой забавных, нелепых и глупых ИБ-инцидентов. Сегодня под катом: Брэд Питт...

Хабр

Утечка исходников в банке: безразличие или так задумано?

Небольшой рассказ о том, как у системообразующего банка торчат исходники, и делать с этим что-либо они не собираются.

https://habr.com/ru/articles/888282/

#утечка #утечка_информации #react_native #react #typescript #брокер #банк #никто_не_читает_теги #исходники #nginx

Утечка исходников в банке: безразличие или так задумано?

TLDR: У системообразующего банка торчат исходники приложения, доступные всему миру, а ему плевать. Disclamer: Я выждал 3 месяца, а на самом деле даже больше, и считаю допустимым опубликовать данный...

Хабр
Традиционная #утечка от производителя аксессуаров Spigen – чехлы и защита на камеру для iPhone 16E
#слухи

Как я обнаружил проблемы у ЮМани (Сбербанк) с безопасностью и не получил денег за найденную уязвимость

Как известно, в России почти каждая первая финансовая организация позиционирует себя как софтверную IT‑компанию, а не просто как «банк» или «платежная система». Сегодня речь пойдет о ЮМани — подразделении Сбера, IT‑гиганта всея руси. До того, как ЮМани стал тем, чем он сейчас является, сервис долгое время существовал как продукт Яндекса под названием Яндекс.Деньги — в те времена у меня был очень приятный опыт взаимодействия с техническим руководством компании, я неоднократно (будучи security researcher'ом) сообщал им об уязвимостях, а они, в свою очередь, оперативно это исправляли, давали обратную связь и вознаграждали за такую работу, аналогично тому, как это делали и зарубежные крупные IT‑компании в рамках взаимодействия с white‑hat хакерами. Такая вот IT‑компания здорового человека. Но с тем, как Сбербанк поглотил Яндекс.Деньги и провёл ребрендинг, проект стал превращаться, скорее, в IT‑компанию курильщика: взаимодействовать с представителями проекта в соц. сетях стало практически невозможно, какие‑либо данные на страницах о Bug Bounty программах были удалены и даже ни одного email‑адреса не оставили в качестве средства связи для сообщения об уязвимостях. Пару месяцев назад я обнаружил уязвимость в сервисе ЮМани (о ней чуть позже) и сразу же решил сообщить о ней. Однако никаких релевантных этому форм связи, email‑адресов и т. д. я не обнаружил — способов безопасно сообщить о такой уязвимости элементарно не было на официальном сайте сервиса. Я попытался связаться с людьми, работающими в ЮМани, однако, опять же, я не получил никакой обратной связи. На этом моменте я, что называется, «забил», в надежде, что ошибку исправят и без меня, ведь не может же такая дырень оставаться незамеченной долго, правда? Спойлер: может .

https://habr.com/ru/articles/844224/

#уязвимость #безопасность #сбер #сбербанк #юмани #yoomoney #яндексденьги #CORS #утечка

Как я обнаружил проблемы у ЮМани (Сбербанк) с безопасностью и не получил денег за найденную уязвимость

Предисловие Как известно, в России почти каждая первая финансовая организация позиционирует себя как софтверную IT-компанию, а не просто как "банк" или "платежная система". Сегодня речь пойдет о ЮМани...

Хабр

Госуслуги поощряют сбор логинов-паролей пользователей?

Недавно одно популярное приложение с Android потребовало у меня авторизация через Госуслуги. Сделало оно это очень просто - в своём окне оно запросило у меня логин-пароль от Госуслуг. То есть, я ввожу эти данные в окне приложения, они утекают создателям приложения, которые в этот момент могут получить полный доступ к моему кабинету Госуслуг, так как мне придётся не только ввести логин-пароль в это приложение, а подтвердить это вводом кода с телефона. И у приложения будет сессия от моего имени в лк Госуслуг. Т. е. такая система нормально работает в браузере, когда сайт перенаправляет тебя на другое окно сайта госуслуг, и там ты в Госуслугах авторизуешься на сайте. Но в случае приложения - твой лк может оказаться полностью под контролем разработчиков приложения, если они этого пожелают. Если я не прав - поправьте меня? Обратился в поддержку Госуслуг - они сказали, что это целиком ответственность пользователя - что он сообщает третьим приложениям, и служба безопасности Госуслуг не будет этим заниматься. И ведь многие приложения требуют логин-пароль от Госуслуг. Как считаете, что делать?

https://habr.com/ru/articles/843586/

#госуслуги #безопасность #взлом #утечка

Госуслуги поощряют сбор логинов-паролей пользователей?

Недавно одно популярное приложение с Android потребовало у меня авторизация через Госуслуги. Сделало оно это очень просто - в своём окне оно запросило у меня логин-пароль от Госуслуг. То есть, я ввожу...

Хабр

Утечки данных первой половины 2024 года: ИТ-компании — в топ-3 отраслей

Как случилось, что все наши пароли и явки легко становятся добычей хакеров? Какие данные ценятся у хакеров больше всего и почему киберпреступники иногда выкладывают в открытый доступ утекшую информацию? Обсудим в этой статье. Мы изучили почти 1000 объявлений на форумах теневого рынка и свыше 700 сообщений о публично раскрытых инцидентах за первое полугодие 2024 года по всему миру. Что же утекло? →

https://habr.com/ru/companies/pt/articles/840938/

#cybersecurity #data_breach #github #vs_code #утечка #утечки #коммерческая_тайна #учетные_данные #теневой_рынок #darknet

Утечки данных первой половины 2024 года: ИТ-компании — в топ-3 отраслей

Всем привет! На связи исследовательская группа Positive Technologies. Данные миллиарда людей, похищенные из баз популярных онлайн-магазинов, медицинских компаний, кредитных организаций и операторов...

Хабр

Истории взлома email. Кому это нужно и сколько стоит

Взлом email — прежде всего целевая атака. А еще это старая, дешевая и традиционно популярная услуга в даркнете. Мы решили выяснить, за какую сумму можно заказать взлом чужого ящика и как злоумышленники обычно достигают цели. Обзор «‎рынка» услуг, свежие примеры атак на корпоративные email-аккаунты и способы защиты — в этой статье.

https://habr.com/ru/companies/nubes/articles/812737/

#информационная_безопасность #учетные_записи #учетные_данные #email #хакинг #фишинг #кибербезопасность #утечка #утечка_данных #утечки_информации

Истории взлома email. Кому это нужно и сколько стоит

Взлом email — прежде всего целевая атака. А еще это старая, дешевая и традиционно популярная услуга в даркнете.  Мы решили выяснить, за какую сумму можно заказать взлом чужого ящика и как...

Хабр