Shaare your links...
32711 links
Liens en vrac de sebsauvage Home Login RSS Feed ATOM Feed Tag cloud Picture wall Daily
Links per page: 20 50 100
◄Older
page 3 / 44
Newer►
2179 results for tags sécurité x
  • Microsoft sécurité
    Pluralistic: Microsoft pinky swears that THIS TIME they’ll make security a priority (14 Jun 2024) – Pluralistic: Daily links from Cory Doctorow
    Sous le coude : un historique des conneries qu'a pu faire Microsoft en termes de sécurité.
    2024-06-16 12:00:10
    https://pluralistic.net/2024/06/14/patch-tuesday/#fool-me-twice-we-dont-get-fooled-again
  • sécurité
    Nasty bug with very simple exploit hits PHP just in time for the weekend | Ars Technica
    OH mon dieu une vulnérabilité qui atteint php ! 😱
    ...sous Windows seulement.  😏
    2024-06-16 11:56:41
    https://arstechnica.com/security/2024/06/php-vulnerability-allows-attackers-to-run-malicious-code-on-windows-servers/
  • sécurité vpn
    88 % des VPN Android gratuits laissent filtrer des données et 71 % partagent des données personnelles avec des tiers, dont Facebook, Yandex et des courtiers en données controversés comme Kochava
    Je pose ça là.
    (Si vous cherchez un service VPN sûr et fiable, je recommande Mullvad.net ou ProtonVPN. Ils sont payants.).
    2024-06-11 07:46:18
    https://android.developpez.com/actu/358931/88-pourcent-des-VPN-Android-gratuits-laissent-filtrer-des-donnees-et-71-pourcent-partagent-des-donnees-personnelles-avec-des-tiers-dont-Facebook-Yandex-et-des-courtiers-en-donnees-controverses-comme-Kochava/
  • sécurité
    Crise des airbags Stellantis : bientôt 8 millions de véhicules rappelés
    "Ces voitures que l'on croise tous les jours en France et en Europe sont des grenades dégoupillées pour les occupants, avec la possibilité d'avoir un airbag qui en se déployant projette des fragments (alias shrapnels) potentiellement mortels."
    AH OUAIS QUAND MÊME, ça pue bien cette histoire.
    (via https://lehollandaisvolant.net/?id=20240606163832)
    2024-06-06 19:31:21
    https://www.leblogauto.com/actualite/crise-des-airbags-stellantis-bientot-8millions-de-vehicules-rappeles-96071
  • Microsoft sécurité ViePrivée
    This Hacker Tool Extracts All the Data Collected by Windows’ New Recall AI | WIRED
    Désastre en sécurité en approche : Recall est UNE FOIS DE PLUS une foutue FBI (Fausse Bonne Idée) de Microsoft. Comme l'autorun. Comme le fait de masquer les extensions de fichiers. Comme ouvrir les ports 135/445 par défaut sur toutes les IP.

    Démonstration avec loutils : https://github.com/xaitax/TotalRecall
    2024-06-04 20:04:08
    https://www.wired.com/story/total-recall-windows-recall-ai/
  • malware sécurité
    Malware botnet bricked 600,000 routers in mysterious 2023 attack
    Un logiciel malveillant avait infecté près de 600 000 routeurs, aussi bien dans les entreprises que chez des fournisseurs d'accès américain. En 2023, le malware a "brické" (rendu inopérant) ces 600 000 routeurs d'un coup. 😮
    2024-05-31 07:51:44
    https://www.bleepingcomputer.com/news/security/malware-botnet-bricked-600-000-routers-in-mysterious-2023-attack/
  • sécurité
    The Ticketmaster "breach"—what you need to know | Malwarebytes
    Failles chez TicketMaster (le vendeur de billets de spectacles en ligne): Sont a priori dans la nature les noms, adresses, email et téléphone des 560 millions (!) de clients TicketMaster.
    2024-05-30 12:39:10
    https://www.malwarebytes.com/blog/news/2024/05/the-ticketmaster-breach-what-you-need-to-know
  • sécurité
    Cybercriminals pose as "helpful" Stack Overflow users to push malware
    Oh woao c'est de mieux en mieux : Des criminels se comportent comme de gentils utilisateurs qui veulent aider sur Stackoverflow, sauf que dans leurs réponses ils incitent à installer des packages vérolés pour prendre le contrôle de la machine des développeurs.
    Non seulement utiliser les réponses de Stackoverflow va commencer à être dangereux, mais imaginez le bordel quand l'I.A. de Stackoverflow sera entraînée sur ces données ?
    2024-05-30 10:40:40
    https://www.bleepingcomputer.com/news/security/cybercriminals-pose-as-helpful-stack-overflow-users-to-push-malware/
  • sécurité
    Ils hackent des machines à laver et arrivent à lancer des lessives gratuitement - Numerama
    C'est rigolo.
    Et ça montre aussi comment une entreprise ne DOIT PAS répondre quand on lui signale une faille de sécurité.
    2024-05-21 09:48:55
    https://www.numerama.com/cyberguerre/1746058-ils-hackent-des-machines-a-laver-et-arrivent-a-lancer-des-lessives-gratuitement.html
  • sécurité
    Linux maintainers were infected for 2 years by SSH-dwelling backdoor with huge reach | Ars Technica
    C'est vraiment très grave : Des serveurs de kernel.org (le site responsable du développement du noyau Linux) ont été infectés. Des serveurs hébergeant des serveurs de mail, DNS, miroirs, codes sources et repos. De proche en proche, le rootkit a infecté plus de 400 000 serveurs.
    2024-05-16 08:20:34
    https://arstechnica.com/security/2024/05/ssh-backdoor-has-infected-400000-linux-servers-over-15-years-and-keeps-on-spreading/
  • sécurité vpn
    Sécurité en ligne compromise : une attaque inédite menace la sécurité de presque toutes les applications VPN et remet en question leur utilité fondamentale
    Ça ne sent vraiment pas bon, cette attaque de decloaking des utilisateurs de vpn.
    En gros, quand l'utilisateur d'un vpn est sur un réseau WiFi, il est possible pour le serveur DHCP (qui lui fournit son adresse IP sur le réseau local) de forcer le client à faire passer une partie du trafic hors du vpn.
    Voyons comment les fournisseurs de vpn vont réagir.
    2024-05-08 09:37:24
    https://securite.developpez.com/actu/357446/Securite-en-ligne-compromise-une-attaque-inedite-menace-la-securite-de-presque-toutes-les-applications-VPN-et-remet-en-question-leur-utilite-fondamentale/
  • Android cryptographie sécurité
    One key to rule them all: Recovering the master key from RAM to break Android's file-based encryption - ScienceDirect
    Visiblement des chercheurs sont parvenus à créer des outils pour casser le chiffrement Android (FBE - File Based Encryption), ce qui n'est quand même pas une mince affaire.
    2024-05-06 09:53:16
    https://www.sciencedirect.com/science/article/pii/S266628172100007X
  • Android sécurité
    Android bug leaks DNS queries even when VPN kill switch is enabled
    Une options d'Android, si elle est activée, laisse fuiter votre adresse IP réelle si vous êtes en VPN.
    2024-05-06 09:51:26
    https://www.bleepingcomputer.com/news/security/android-bug-leaks-dns-queries-even-when-vpn-kill-switch-is-enabled/
  • sécurité
    Millions of Docker repos found pushing malware, phishing sites
    20% des 15 millions de dockers stockés chez Docker Hub sont malveillants.
    2024-05-02 11:36:10
    https://www.bleepingcomputer.com/news/security/millions-of-docker-repos-found-pushing-malware-phishing-sites/
  • Microsoft sécurité
    Why Microsoft is a national security threat • The Register
    C'est rigolo : Le gouvernement US est bourré de produits Microsoft à tous les étages, et les institutions commencent à se rendre compte que non seulement ils sont très dépendants de Microsoft, mais que Microsoft ne se bouge pas trop le cul pour résoudre les problèmes de sécurité.
    À tel point que certains officiels qualifient Microsoft de "problème de sécurité national".
    2024-04-30 09:54:22
    https://www.theregister.com/2024/04/21/microsoft_national_security_risk/
  • sécurité
    Des hackers profitent d'une faille technique de GitHub pour diffuser leur malware
    Nice.
    Des malwares distribués avec une belle URL GitHub mentionnant des comptes connus.
    2024-04-23 10:45:36
    https://www.clubic.com/actualite-524691-des-hackers-profitent-d-une-faille-technique-de-github-pout-diffuser-leur-malware.html
  • sécurité Windows
    Project Zero: The Windows Registry Adventure #1: Introduction and research results
    Utilisation de la base de registre Windows pour attaquer Windows. Franc succès. (Privilege escalation, etc.)
    (Seconde partie : https://googleprojectzero.blogspot.com/2024/04/the-windows-registry-adventure-2.html)
    2024-04-22 12:34:37
    https://googleprojectzero.blogspot.com/2024/04/the-windows-registry-adventure-1.html
  • sécurité
    Researchers: Windows Defender attack can delete databases • The Register
    hahaha purée c'est trop drôle.
    Les antivirus peuvent être abusés et on peut les utiliser pour leur faire effacer des fichiers.
    Typiquement, un antivirus supprimera un fichier qu'il pense infecté, en se basant sur des signatures (souvent une simple suite d'octets).
    Maintenant si vous parvenez à injecter cette suite d'octets dans une base de données ou une VM (machine virtuelle), l'antivirus effacera le fichier.
    Comment insérer cette suite d'octets ? Par exemple en l'utilisant comme nom d'utilisateur dans un formulaire, ou même en l'ajoutant dans le commentaire d'une vidéo : la donnée sera stockée en base, et l'antivirus pourra potentiellement le détecter.
    2024-04-22 11:24:37
    https://www.theregister.com/2024/04/22/edr_attack_remote_data_deletion/
  • sécurité
    «Chaque personne montant à bord d’un Boeing est à risque» : quatre anciens employés de l’avionneur témoignent – Libération
    Ambiance.
    2024-04-22 09:02:29
    https://www.liberation.fr/international/amerique/chaque-personne-montant-a-bord-dun-boeing-est-a-risque-quatre-anciens-employes-de-lavionneur-temoignent-devant-le-senat-americain-20240418_BCWPVBGRCZD23LYZNBH2NCFC5A/
  • LogicielLibre sécurité TLDR
    Verified curl | daniel.haxx.se
    Sous le coude pour lecture ultérieure : Tout ce que Daniel Stenberg a mis en place dans la gestion de curl pour éviter ce qui est arrivé à la librairie xz.
    2024-04-16 15:31:49
    https://daniel.haxx.se/blog/2024/04/10/verified-curl/
  • sécurité
    Menaces d’attentats contre des établissements scolaires : un mineur de 17 ans mis en examen à Paris et incarcéré
    Ben finalement les attaques contre les systèmes informatiques de l'éducation nationale française, c'était pas les Russes, c'était un ado de 17 ans.
    2024-04-09 08:25:14
    https://www.lemonde.fr/societe/article/2024/03/30/menaces-d-attentats-contre-des-etablissements-scolaires-un-mineur-de-17-ans-mis-en-examen-a-paris-et-incarcere_6225149_3224.html
  • sécurité
    cohost! - "Paper: You Want My Password or a Dead Patient?"
    Un commentaire sur un papier (https://www.cs.dartmouth.edu/~sws/pubs/ksbk15-draft.pdf) qui montre des exemples de contournement de sécurité des logiciels de santé par le personnel, et les raisons qui les y poussent.
    2024-04-09 08:16:37
    https://cohost.org/mononcqc/post/3647311-paper-you-want-my-p
  • sécurité
    New HTTP/2 DoS attack can crash web servers with a single connection
    Un faille qui permet de crasher un serveur HTTP/2 avec une simple requête HTTP.
    2024-04-05 07:47:27
    https://www.bleepingcomputer.com/news/security/new-http-2-dos-attack-can-crash-web-servers-with-a-single-connection/
  • html sécurité
    Kobold letters – Lutra Security
    Les mails en html, c'est le mal.
    Là l'auteur de l'article montre comment on peut changer le contenu d'un mail quand il est forwardé.
    Donc par exemple, un arnaqueur pourait envoyer un mail à votre chef sachant qu'il vous le transmettra, et quand vous le recevez il affiche un contenu différent (de ce que votre chef a vu).
    Donc tous les abus sont possible (le pirate peut vous faire croire que votre chef vous demande de faire certaines choses.)
    2024-04-04 11:33:38
    https://lutrasecurity.com/en/articles/kobold-letters/
  • sécurité ViePrivée
    AT&T confirms 73 million people affected by data breach | Malwarebytes
    Fuite de données chez le plus gros fournisseur d'accès américain : 73 millions de personnes dont les données partent dans la nature : Nom, prénom, adresse, numéro de téléphone, date de naissance et numéro de sécurité sociale.
    Oui 73 millions c'est à peu près la population française en entier.
    2024-04-03 10:07:58
    https://www.malwarebytes.com/blog/news/2024/04/att-confirms-73-million-people-affected-by-data-breach
  • Linux sécurité
    oss-security - backdoor in upstream xz/liblzma leading to ssh server compromise
    Il semblerait que le package xz (compression) ait été volontairement backdooré. C'est très grave ("Under the right circumstances this interference could potentially enable a malicious actor to break sshd authentication and gain unauthorized access to the entire system remotely.")
    J'attends quand même que tout cela se calme histoire qu'on ait une vue plus claire sur ce qui s'est passé.

    Voir:
    https://www.bleepingcomputer.com/news/security/red-hat-warns-of-backdoor-in-xz-tools-used-by-most-linux-distros/
    https://www.theregister.com/2024/03/29/malicious_backdoor_xz/
    https://www.phoronix.com/news/GitHub-Disables-XZ-Repo
    https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
    https://www.techdirt.com/2024/04/08/the-story-behind-the-xz-backdoor-is-way-more-fascinating-than-it-should-be/
    2024-03-30 08:33:46
    https://www.openwall.com/lists/oss-security/2024/03/29/4
  • sécurité ViePrivée
    La FFF, victime d'une attaque informatique, annonce le vol de données de certains de ses adhérents
    2024-03-27 07:52:37
    https://www.francetvinfo.fr/internet/securite-sur-internet/cyberattaques/la-fff-victime-d-une-attaque-informatique-annonce-le-vol-de-donnees-de-certains-de-ses-adherents_6449275.html
  • sécurité
    X (Twitter) : 200 millions de comptes sont touchés par une fuite de données massives
    Piratage de données de 200 millions de comptes Twitter.
    2024-03-26 11:24:14
    https://www-phonandroid-com.cdn.ampproject.org/c/s/www.phonandroid.com/x-twitter-200-millions-de-comptes-sont-touches-par-une-fuite-de-donnees-massive.html/amp
  • sécurité
    Passkeys – Under The Hood – Kudelski Security Research
    Les "Passkeys" (WebAuthN de son petit nom technique) sont une n-ième tentative pour se débarrasser des mots de passe. Je ne retiens pas mon souffle, car tant d'autres tentatives ont échoué avant cela.
    Ceci étant dit, il est amusant de constater que les Passkeys reviennent au bon vieux concept de PGP: Une clé publique et une clé privée.  Le tout avec une API Javascript spécifique dans les navigateurs (Firefox la supporte déjà).

    Pourquoi ça pourrait marcher ?
    - Déjà parce que les GAFAM - pour une fois - sont tous ensemble pour travailler sur le sujet.
    - Ensuite parce que fondamentalement les systèmes à clé publique/clé privée ont fait leurs preuves en matière de sécurité.
    - Et enfin parce qu'ils ont inventé un système qui a priori simplifie la gestion de ces clés (complexité de gestion qui a été à la base de l'échec de PGP).

    Pourtant, il y a quand même le souci de savoir comment sont stockées et gérées ces clés privées (dans le système d'exploitation lui-même, a priori), et surtout comment les sauvegarder. Là c'est encore assez bancal.
    (Par exemple sous Android, la clé privée peut être stockée sur le smartphone, et déblocable avec la lecture d'empreinte.)

    Pour expliquer de manière simplifiée le processus d'authentification :
    - Lorsque vous arrivez la première fois sur le site et que vous demandez à vous créer un compte, votre navigateur créé une paire de clés privées et publiques et un identifiant de clé, et envoie clé publique et identifiant au site.
    - Vous arrivez les fois suivantes sur le site pour vous authentifier. Alors :
    - Le site récupère l'identifiant de votre clé via l'API Javascript WebAuthN.
    - Le site vous envoie un challenge (données aléatoires et quelques informations).
    - Le navigateur active Passkey qui vous demande de vous authentifier (sur le périphérique: par exemple empreinte digitale sur smartphone).
    - Passkey signe le challenge avec votre clé privée et la renvoie au site.
    - Le site vérifie la signature du challenge avec votre clé publique.

    Pourquoi c'est intéressant ?
    1) Sécurité : Parce que même en cas de piratage complet du site web, le pirate n'aura que les clés publiques dont il ne pourra rien faire. Il n'a aucun mot de passe, et ne peut pas calculer la clé privée. Côté client, la clé privée est censée être bien protégée par le système d'exploitation (la plupart des OS ont un système de stockage sécurisé bien isolé, chiffré et stocké dans votre profile utilisateur. Il est déjà utilisé pour stocker vos mots de passe. Par exemple sous Linux le logiciel seahorse permet de voir votre trousseau de clés.)
    2) Simplicité : Pas de gestion complexe des clés. C'est le système d'exploitation qui s'en occupe à la demande du navigateur. Cela laisse aussi la liberté au système d'exploitation de choisir la manière de les stocker de manière sécurisée, et aussi le choix de la manière de vous authentifier (empreinte digitale, mot de passe...). Sachant que vous êtes déjà authentifié·e pour pouvoir utiliser votre système d'exploitation, le nécessaire est déjà en place.

    Ce que j'en pense ?
    Cette fois ça pourrait marcher, mais ma crainte est que les clés privées restent prisonnières des systèmes d'exploitation avec aucun moyen de les sauvegarder autrement que dans le cloud des GAFAM.
    C'est déjà le cas de Google qui est très pressé de sauvegarder tous vos mots de passe dans son cloud, mais qui - à ma connaissance - n'offre pas d'option pour tout exporter. Ce qui rendrait votre identité en ligne *encore* prisonnière d'un GAFAM. C'est le risque principal actuellement à mon sens.
    Les gestionnaires de mot de passe - tel Keepass ou BitWarden - gèrent déjà les Passkeys, ce qui permettra au moins d'avoir un stockage non dépendant d'un GAFAM. Mais la plupart des gens ne les utiliseront pas et prendront la solution par défaut, et se retrouveront pieds et poings liés aux GAFAM... une fois de plus.

    EDIT: Un autre avis sur le sujet : https://mart-e.be/2023/05/les-passkeys-une-bonne-idee-trop-centralisee
    2024-03-22 07:45:56
    https://research.kudelskisecurity.com/2024/03/14/passkeys-under-the-hood/
  • YouTube thumbnail
    sécurité
    [1022] Homak Gun Safe Opened With Orange Juice Bottle - YouTube
    Exemple de coffre "sécurisé" pour à stocker une arme. Ça s'ouvre avec un simple bout de plastique.
    2024-03-20 16:08:03
    https://www.youtube.com/watch?v=Chu4mvEUc5I
  • dns sécurité
    Blog Stéphane Bortzmeyer: La faille DNSSEC KeyTrap
    2024-03-19 10:49:06
    https://www.bortzmeyer.org/keytrap.html
  • sécurité
    Quand la technologie se retourne contre nous : les voleurs utilisent des brouilleurs cellulaires et Wi-Fi pour pénétrer dans les maisons en exploitant les vulnérabilités des systèmes modernes
    Des systèmes d'alarme et caméras sans fil ? Mauvaise idée.
    2024-03-18 10:15:42
    https://securite.developpez.com/actu/355209/Quand-la-technologie-se-retourne-contre-nous-les-voleurs-utilisent-des-brouilleurs-cellulaires-et-Wi-Fi-pour-penetrer-dans-les-maisons-en-exploitant-les-vulnerabilites-des-systemes-modernes/
  • Linux sécurité
    GitHub - Kicksecure/security-misc: Kernel Hardening; Protect Linux User Accounts against Brute Force Attacks; Improve Entropy Collection; Strong Linux User Account Separation; Enhances Misc Security Settings - https://www.kicksecure.com/wiki/Security-misc
    Une liste pour sécuriser Linux à tous les niveaux (noyau, bluetooth, réseau, protection des logins contre le brute-force, etc.)
    2024-03-11 09:07:22
    https://github.com/Kicksecure/security-misc
  • Microsoft sécurité
    Microsoft toujours en difficulté face aux pirates de Midnight Blizzard
    2024-03-11 08:58:20
    https://www.01net.com/actualites/microsoft-toujours-en-difficulte-face-aux-pirates-de-midnight-blizzard.html
  • sécurité Windows
    Windows Kernel bug fixed last month exploited as zero-day since August
    Microsoft a patché en Février une faille critique, 6 mois après avoir été informé que la faille était exploitée.
    SIX. MOIS.
    Pour une faille critique.
    2024-03-05 10:01:51
    https://www.bleepingcomputer.com/news/security/windows-kernel-bug-fixed-last-month-exploited-as-zero-day-since-august/
  • sécurité
    European crash tester says carmakers must bring back physical controls | Ars Technica
    L'ère du tout tactile dans les voitures touche peut-être à sa fin : EuroNCAP - l'organisme qui teste la sécurité des véhicules en Europe - va baisser la note des voitures qui n'ont pas de boutons physiques.
    Cela fait suite à des études de ce genre : https://sebsauvage.net/links/?1o3QeQ
    2024-03-05 09:30:53
    https://arstechnica.com/cars/2024/03/carmakers-must-bring-back-buttons-to-get-good-safety-scores-in-europe/
  • sécurité ViePrivée
    Freyja 🏴‍☠️:anqueer: :anfem:: "Vous avez un compte sur LDLC? …" - Eldritch Café
    Bon ben LDLC vient de se faire leaker une base de 1,5 million de clients avec nom, prénom, email, téléphone, adresse...
    2024-02-29 09:44:59
    https://eldritch.cafe/@Freyja/112013841588910169
  • javascript sécurité
    Renaud Chaput: "If you are using the polyfill.io service for your website, you may want to reconsider. " - Oisaur
    Ça m'a toujours semblé très con comme idée d'inclure dynamiquement sur son propre site web du code exécutable qui vient d'autres sites. Ils pourraient exécuter n'importe quoi dans vos pages, voir même uniquement pour certaines adresses IP ou utilisateurs.

    Les grandes excuses pour utiliser des CDN pour distribuer du javascript c'est :
    1) c'est plus rapide parceque c'est déjà chargé dans le cache quand l'internaute a visité un autre site.
    2) ça offre une meilleure sécurité parce que c'est toujours à jour.

    Le 1 est faux depuis que les navigateurs font depuis un moment de la ségrégation des caches. La librairie, même si elle est à la même URL, sera rechargée par le navigateur en cas de visite d'un site différent.

    Et le 2 n'est plus tout à fait vrai, avec l'exemple de cet internaute qui signale de polyfill.io (un CDN qui distribue des librairies javascript) vient d'être cédé par son propriétaire à une société chinoise.
    Vous imaginez le code que cette société pourra faire sur tous les sites, pas mis à jour, qui utilisent encore polyfill.io pour aller chercher le javascript à exécuter ? Tout est possible.

    (Source : https://github.com/polyfillpolyfill/polyfill-service/issues/2834)
    2024-02-29 09:15:43
    https://oisaur.com/@renchap/112011210173426536
  • Linux sécurité
    NVIDIA disclose new driver security issues - Feb 28 | GamingOnLinux
    Failles de sécurité dans les pilotes NVidia pour Linux.
    2024-02-29 07:50:10
    https://www.gamingonlinux.com/2024/02/nvidia-disclose-new-driver-security-issues-feb-28/
  • Microsoft sécurité
    Microsoft Azure Hit With The Largest Data Breach In Its History
    Oups... encore des fuites de données chez Microsoft.
    2024-02-22 10:22:12
    https://techreport.com/news/microsoft-azure-hit-with-the-largest-data-breach-in-its-history-hundreds-of-executive-accounts-compromised/
  • sécurité
    Are security questions terrible for account security? | Proton
    Rappel aux développeurs : On ne doit plus utiliser les "questions de sécurité". C'est une *mauvaise* pratique.
    2024-02-20 14:36:25
    https://proton.me/blog/security-questions-flaws-solutions
  • sécurité
    Ransomware attack forces 21 Romanian hospitals to go offline
    Une attaque sur un système informatique (ransomware) a bloqué 21 hôpitaux en Roumanie.
    2024-02-12 19:13:53
    https://www.bleepingcomputer.com/news/security/ransomware-attack-forces-21-romanian-hospitals-to-go-offline/
  • YouTube thumbnail
    sécurité
    Le triangle jaune qui a fait tomber l’iPhone - YouTube
    Cette enchaînement d'exploitation de failles de l'iPhone est très impressionnante.
    2024-02-07 10:27:40
    https://www.youtube.com/watch?v=KGKidFpTFH4
  • cryptographie sécurité
    BitLocker encryption broken in 43 seconds with sub-$10 Raspberry Pi Pico — key can be sniffed when using an external TPM | Tom's Hardware
    Woao... casser le chiffrement BitLocker en 43 secondes, c'est impressionnant.
    Cela a consisté à "sniffer" la clé de chiffrement du disque directement en sortie de la puce TPM avec un appareil spécialisé (c'est la puce TPM qui envoie la clé de déchiffrement au CPU par ce bus).
    À noter quand même qu'il s'agit là d'un ancien PC portable, et que ce genre d'opération serait plus compliqué avec les puces TPM récentes, d'autant que certains CPU intègrent désormais directement la partie TPM, ce qui rend le sniffing impossible.
    2024-02-07 08:14:29
    https://www.tomshardware.com/pc-components/cpus/youtuber-breaks-bitlocker-encryption-in-less-than-43-seconds-with-sub-dollar10-raspberry-pi-pico
  • sécurité
    Three million malware-infected smart toothbrushes used in Swiss DDoS attacks — botnet causes millions of euros in damages | Tom's Hardware
    Trois fucking millions de brosses à dent connectées piratées ont été utilisées pour attaquer une banque, écroulant leur système informatique et leurs faisant perdre des millions d'euros.

    EDIT: cette histoire est probablement un fake: https://cyberplace.social/@GossiTheDog/111886558855943676
    https://www.bleepingcomputer.com/news/security/no-3-million-electric-toothbrushes-were-not-used-in-a-ddos-attack/
    2024-02-06 19:17:30
    https://www.tomshardware.com/networking/three-million-malware-infected-smart-toothbrushes-used-in-swiss-ddos-attacks-botnet-causes-millions-of-euros-in-damages
  • sécurité
    Remote access giant AnyDesk resets passwords and revokes certificates after hack | TechCrunch
    AnyDesk (système d'accès à distance) s'est fait pirater, et ils ont fermé leurs systèmes pendant une semaine. Ils disent que les attaquants n'ont pas pu se connecter sur les systèmes de leurs clients.
    2024-02-05 16:04:20
    https://techcrunch.com/2024/02/05/remote-access-giant-anydesk-resets-passwords-and-revokes-certificates-after-hack/
  • sécurité ViePrivée
    Les numéros de sécurité sociale de 20 millions de Français et de Françaises visés par une cyberattaque
    « L’entreprise Viamedis, qui s’occupe du tiers payant pour 20 millions d’assurés en France, vient d’être piratée. »
    « En tout, c’est plus de 20 millions de numéros de sécurité sociale qui pourraient être concernés. L’état civil, le nom de l’assureur santé ainsi que les garanties ouvertes au tiers payant de très nombreux Français et Françaises sont peut-être également dans la nature.  »

    EDIT: Finalement c'est pas 20 millions, mais 33 millions : https://www.lemonde.fr/pixels/article/2024/02/07/piratage-de-viamedis-et-almerys-les-donnees-de-plus-de-33-millions-de-personnes-concernees-selon-la-cnil_6215292_4408996.html
    2024-02-02 14:19:26
    https://www.clubic.com/actualite-517732-les-numeros-de-securite-sociale-de-20-millions-de-francais-et-de-francaises-vises-par-une-cyberattaque.html
  • Android antivirus LogicielLibre sécurité
    Hypatia | F-Droid - Free and Open Source Android App Repository
    Tiens, il existe un antivirus Android basé sur les signatures ClamAV (bon pas fameux, mais ça a le mérite d'être du Logiciel Libre).
    2024-02-02 11:34:07
    https://f-droid.org/packages/us.spotco.malwarescanner/
  • Android antivirus malware sécurité
    Lookout - AntiVirus & Sécurité – Applications sur Google Play
    Si *vraiment* vous avez besoin d'un anti-malware pour Android parce que vous téléchargez des apk de sources un peu douteuses (vous prenez des risques !), l'un des moins pires que j'ai trouvé est LookOut Mobile.
    L'appli gratuite n'est pas pénible (elle ne passe pas son temps à vous proposer la version payante), elle détecte en temps réel, et elle voit des malwares spécifiques à Android que d'autres n'ont même pas vus.

    (PS: Test empirique de ma part: Je me suis "amusé" à récupérer divers malwares Android d'une base en ligne et les balancer à différents antimalwares Android. Ça a été effrayant: Certains antimalwares (pourtant réputés sur PC) n'ont carrément rien vu. Lookout me les a tous repérés.)
    PS: Non je ne touche rien de LookOut Mobile.

    PS: Je parle ici de la partie "antimalware" de Lookout Mobile, qui surveille gratuitement les fichiers et applications installées. Je n'ai absolument pas activé ni testé les options payantes (protection contre les sites malveillants, VPN, etc.)
    2024-01-31 10:56:32
    https://play.google.com/store/apps/details?id=com.lookout
  • Linux sécurité
    New Linux glibc flaw lets attackers get root on major distros
    Tiens, encore une faille d'escalation de privilèges dans la plupart des disitributions Linux à cause d'un bug dans glibc.
    https://www.qualys.com/2024/01/30/cve-2023-6246/syslog.txt
    2024-01-31 07:56:08
    https://www.bleepingcomputer.com/news/security/new-linux-glibc-flaw-lets-attackers-get-root-on-major-distros/
Links per page: 20 50 100
◄Older
page 3 / 44
Newer►
Shaarli 0.0.41 beta modifiée - 2022-08-11 - The personal, minimalist, super-fast, no-database delicious clone. By sebsauvage.net. Theme by idleman.fr. I'm on Mastodon.
shelter.moe