Обновить
64K+
337

Пользователь

137,7
Рейтинг
1 196
Подписчики
Отправить сообщение

Ваша правда, перемудрили с заголовком и суть поменялась. Злоумышленник заявил, что его пакет круто-коммерческий. Но при этом сильной, коммерческой защиты вредоносного кода не оказалось. То есть указал продукт как Enterprise-grade validation system with schema support, а про саму "enterprise-grade" обфускацию забыл.

Спасибо, подумаем, как поправить.

Никогда нельзя исключать человеческий фактор. Наша цель – информировать людей о том, как злоумышленник может получить доступ к устройству, какие действия он после этого сможет выполнять и как защитить устройство от возможных векторов атак.

Всем привет, спасибо автору за материал, остальным - за внимание к статье :)

Пруфов в формате «вот все отчеты и выплаты» здесь не будет по вполне понятным причинам. Но можем подтвердить, что описанные в статье находки были верифицированы, а выплаты соответствуют реальным результатам исследователя на площадке. Детали кейса раскрыты в том объеме, который допустим с точки зрения правил публикации и раскрытия информации в рамках программы.

Добрый день! Спасибо за внимание к статье. Мы не можем рекламировать в паблике такие ресурсы. Приходите в личку.

Можно обратиться к «Орфографическому комментированию русского словаря» — информационно-поисковой системе, разработанной Институтом русского языка им. В. В. Виноградова РАН, и понять, что в слове андроид часть -оид- восходит к греческому слову.

Про эксплойт мы такого сказать не можем. Поэтому ориентируемся на англо-русскую практическую транскрипцию, в которой oi у нас передается как -ой-. Да, словари пока не закрепили нормативный вариант, но любая уважающая себя и русский язык компания пишет "эксплойт". Да и различные авторитетные медиа тоже так пишут.

или через й, как Детройт (Detroit), фиксированной нормы нет

Можно записаться на пилот, он бесплатный. https://ptsecurity.com/products/dephaze/#main-form-dephaze

Добрый день! Спасибо за интерес к нашему дайджесту.

Лучше ставить все обновления, касающиеся системных компонентов Windows. Точки проникновения могут быть разные: фишинг, пиратское ПО, малвари, зловредные пакеты, уязвимости браузеров. А дальше злоумышленники используют уязвимости, которые есть на хосте, чтобы повысить свои привилегии и получить полный контроль над системой. Если MS Office в принципе не установлен, эти уязвимости для вас неактуальны. По возможности импортозамещайтесь. Большую часть трендовых уязвимостей, активно эксплуатируемых злоумышленниками, находят именно в Windows. Если не используете Windows, вы выходите из-под основного удара.

Оказалось, всё не так просто. Изучили специалистов. Слово «приоритизация» пишется именно так. В нем четыре буквы «и». Никакой «е» там нет. И все же не могу не привести авторитетный источник — «Академос». Слово «приоритизация» внесено в словарь в 2025 году! Все уже официально!

Ваша правда, спасибо. Поправим.

Стоимость внедрения зависит от общего количества активов в инфраструктуре компании, а также выбранных возможностей системы. Свяжитесь с нашими специалистами, чтобы увидеть MaxPatrol Carbon в действии и получить оценку стоимости решения под вашу инфраструктуру. Оставить заявку на пилот можно на сайте Positive Technologies: https://ptsecurity.com/products/carbon/#faq.

Добрый день! Мы используем стандартные open-source инструменты безопасности через командную строку, но не включаем их в свою поставку. Для работы продукта требуется окружение, где эти инструменты уже установлены, например, kali.

Браво! Спасибо. Почти все ответы правильные, но есть и неверные. Поэтому продолжаем.

Спасибо за внимание к статье и, наверно, логичные вопросы. Гитхаб был разрабов из Phygital, "увлекись" тоже они :) -- про это есть в статье. И чек-лист составлен на случай таких вот кейсов, с прицелом на начинающих разработчиков. Для одних всё очевидно, а кому-то откроется новый мир. И никакого абсурда.

Команда площадки Standoff Bug Bounty всегда стремится поддерживать открытый диалог с исследователями и компаниями. Хотим отметить, что уже предоставляли все необходимые подтверждения и развернутые обоснования нашей позиции в этом кейсе, что, к сожалению, не находит полного отражения в данной публикации. Тем не менее, мы остаёмся открыты к конструктивному диалогу и готовы дать дополнительные разъяснения в случае необходимости.

Добрый день! спасибо за внимание к посту и вопрос.

Основной метод злоумышленников в подобных атаках – эксплуатация доверия к популярным платформам открытого кода. Мы рекомендуем разработчикам избегать использования кода из непроверенных источников. Злоумышленники могут создавать фальшивые зеркала и регистрировать домены, визуально неотличимые от настоящих. Установка пакетов из сторонних источников или по ссылкам из подозрительных форумов, Telegram-каналов или рекламных объявлений – прямой путь к заражению устройства. Перед установкой всегда проверяйте URL страницы, с которой будет установлен пакет, и убедитесь, что он ведет на официальный сайт GitHub или GitLab.

Разработчикам следует тщательно проверять все устанавливаемые пакеты ПО с открытым исходным кодом до интеграции в свои проекты. Злоумышленники активно используют ажиотаж вокруг популярных тем, массово наполняя официальные платформы вредоносными пакетами. Они часто публикуются с аккаунтов, зарегистрированных буквально за день до релиза, что явно указывает на одноразовую мошенническую активность. Дополнительными признаками, на которые стоит обратить внимание, могут быть возраст аккаунта, активность разработки в проекте и репутация автора. Разработчики также должны привыкнуть проверять сам исходный код. Подозрительные URL-адреса, обращение к переменным окружения, вызовы функций, позволяющих выполнение кода и запуск системных команд, могут указывать на потенциально вредоносные пакеты. Для этого дополнительно можно использовать инструменты анализа пакетов: npm audit, pip-audit, snyk, Python Bandit. Они автоматически проверяют зависимости проектов на наличие известных уязвимостей.

Основная рекомендация для тех, кто уже установил вредоносный пакет, - немедленно удалить его, после чего следует просканировать систему антивирусом. При этом все API-ключи, токены, пароли и другие учетные данные, до которых мог добраться вредонос, следует заменить.

Технология моделирования угроз (TME – Threat Modeling Engine), которая лежит в основе метапродукта MaxPatrol Carbon и позволяет создать цифровую модель инфраструктуры с учетом возможностей передвижения хакера в ней – это наша собственная разработка. Данные об инфраструктуре мы берем из продукта Positive Technologies – MaxPatrol VM, для хранения данных – Postgres, но также тестируем различные графовые базы данных для дальнейшего развития. О принципах описания типов действий атакующих и об алгоритме поиска маршрутов расскажем в следующих статьях.

Спасибо за обратную связь. В серии статей мы подробнее расскажем о методике повышения киберустойчивости компании на основе поиска и нейтрализации потенциальных маршрутов кибератак на критически важные активы.

К сожалению, исправления уязвимостей и различных недочетов безопасности тоже происходят посредством обновления. Да и жить без новых фич тоже мало кто захочет.

1
23 ...

Информация

В рейтинге
Не участвует
Работает в
Зарегистрирован
Активность