Utilisateurs de Google et Apple sous surveillance gouvernementale, menace pour les NFT et autres événements de cybersécurité

Utilisateurs de Google et Apple sous surveillance gouvernementale, menace pour les NFT et autres événements de cybersécurité

Cybersec_Digest_3

Nous avons rassemblé cette semaine les actualités les plus importantes du monde de la cybersécurité.

  • Les collections OpenSea et Coinbase NFT sont menacées en raison d’une vulnérabilité de bibliothèque ouverte.
  • Google et Apple ont admis avoir espionné pour le compte des gouvernements du monde entier.
  • Le Royaume-Uni et les États-Unis ont imposé des sanctions contre les pirates informatiques associés au FSB.
  • Les cybercriminels ont attaqué les systèmes de défense aérienne sud-coréens et volé 360 000 dollars en crypto-monnaies.

Les collections OpenSea et Coinbase NFT sont menacées en raison de la vulnérabilité de la bibliothèque ouverte

Les développeurs de la plateforme Web3 Thirdweb ont découvert une vulnérabilité dans une bibliothèque open source sans nom qui affecte potentiellement la sécurité de nombreux contrats intelligents et collections NFT.

Bien que cette vulnérabilité n’ait pas encore été exploitée par des attaquants, elle pourrait entraîner des dommages importants si elle n’est pas corrigée. Une liste complète des contrats intelligents concernés est disponible ici.

Thirdweb a découvert le problème le 20 novembre et en a informé les équipes de développement de la bibliothèque open source. Dans le même temps, les détails de l’exploit n’ont pas été divulgués aux utilisateurs pour des raisons de sécurité.

De leur côté, les experts ont proposé leur aide pour résoudre le problème et ont recommandé l’outil revoke.cash pour révoquer les autorisations pour les contrats intelligents concernés créés avant le 22 novembre à 19h00 PST (23 novembre à 05h00 Kiev / 06h00 heure de Moscou).

Thirdweb a également augmenté sa prime pour les bogues de 25 000 $ à 50 000 $ et a resserré son processus d’audit. De plus, l’entreprise s’est engagée à compenser les commissions de correction des contrats.

Les grandes places de marché NFT ont réagi à la situation. Coinbase a déclaré que la vulnérabilité affectait certaines de ses collections créées à l’aide de Thirdweb, mais que les fonds des clients de la bourse étaient en sécurité.

Équipes Mer Ouverte, OuvrirZeppelin et le métaverse Mocavers d’Animoca Brands s’associe également à Thirdweb pour réduire les risques et aider les utilisateurs.

Google et Apple ont admis avoir espionné pour le compte des gouvernements du monde

Le bureau du sénateur américain Roy Wyden a confirmé lors d’une enquête que les gouvernements du monde entier demandaient des informations sur les notifications push à Google et Apple pour espionner les utilisateurs.

Ces messages transitent par des passerelles cryptées intermédiaires de Google Firebase Cloud Messaging et Apple Push Notification Service, mais les entreprises elles-mêmes agissent comme intermédiaires dans le transfert des métadonnées.

Avec leur aide, l’intéressé peut obtenir des informations sur les applications utilisées, les autres participants à la correspondance et, éventuellement, la localisation du propriétaire de l’appareil.

Google et Apple ont déjà confirmé que cette forme de collaboration était interdite de divulgation par les directives gouvernementales et, par exemple, elle n’était pas signalée dans les rapports annuels de « transparence ».

Le bureau du sénateur a d’abord reçu des informations sur ce qui se passait d’une source extérieure. On ne sait pas depuis combien de temps cette méthode de collecte de données est utilisée.

Wyden a maintenant demandé au ministère américain de la Justice d’autoriser les entreprises technologiques à informer les utilisateurs sur ce programme.

Le Royaume-Uni et les États-Unis imposent des sanctions aux pirates informatiques liés au FSB

Les autorités britanniques et américaines ont imposé des sanctions à deux membres du groupe de hackers Callisto, géré par le Centre de sécurité de l’information du FSB, Ruslan Peretyatko et Andrey Korinets.

Selon la conclusion du tribunal, depuis 2015, les Russes ont mené une série d’attaques de phishing contre des organisations du monde entier afin de voler des données confidentielles.

En particulier NCSC a établi l’implication de Callisto dans la fuite de documents commerciaux entre le Royaume-Uni et les États-Unis, le piratage du groupe de réflexion britannique Institute for StateCraft en 2018 et une cyberattaque contre le fondateur de StateCraft, Christopher Donnelly.

Les deux hackers sont recherchés. Les autorités américaines offrent jusqu’à 10 millions de dollars pour obtenir des informations sur leur sort.

Les éditeurs de vidéos et de photos ont commencé à être utilisés pour attaquer les utilisateurs de Mac

Les spécialistes de Kaspersky Lab ont découvert au moins 35 programmes de récupération de données, d’analyse réseau et d’édition d’images utilisés dans des attaques contre des appareils exécutant macOS.

Le cheval de Troie transforme les appareils en terminaux permettant de rediriger le trafic afin d’anonymiser les actions malveillantes, le piratage et le phishing.

Parmi les programmes infectés les plus populaires :

  • Téléchargeur vidéo 4K Pro ;
  • Récupération de données Aissesoft Mac ;
  • Aiseesoft Mac Video Converter Ultime ;
  • Récupération de données Android AnyMP4 pour Mac ;
  • Downie 4 ;
  • Récupération de données FonePaw ;
  • Esquisser;
  • Wondershare UniConverter 13 ;
  • SQLPro Studio ;
  • Studio d’art Pro.

Contrairement aux logiciels légitimes, distribués sous forme d’images disque, les versions malveillantes sont téléchargées sous forme de fichiers PKG, qui sont traités par un utilitaire d’installation spécial.

Les chercheurs ont également découvert plusieurs échantillons d’un cheval de Troie proxy similaire créé pour Android et Windows.

Des pirates nord-coréens ont attaqué les systèmes de défense aérienne sud-coréens et volé 360 000 dollars en crypto-monnaies

La police de Séoul, en collaboration avec le FBI américain, enquête sur les piratages de 14 organisations perpétrés par le groupe de hackers nord-coréen Andariel. Les médias locaux l’ont rapporté.

L’incident a touché de grandes entreprises dans le domaine des communications, de la sécurité de l’information et de l’informatique, des centres technologiques, des universités et instituts de recherche, des sociétés pharmaceutiques, des entreprises de défense et des organismes financiers.

Les autorités sud-coréennes ont notamment annoncé le vol d’informations sur les armes laser impliquées dans le fonctionnement du système national de défense aérienne.

Andariel a mené trois attaques à l’aide d’un ransomware, entraînant la saisie de crypto-monnaies d’une valeur de 470 millions de wons (plus de 360 ​​000 dollars). Les forces de sécurité ont réussi à confisquer une partie des fonds.

Les agences de renseignement sud-coréennes estiment que ces intrusions faisaient partie d’une campagne plus vaste qui a abouti collectivement à la fuite de plus de 1,2 To de fichiers.

23andMe a confirmé la fuite des données génétiques de 6,9 ​​millions d’utilisateurs

La société de tests génétiques 23andMe a déclaré que les pirates avaient eu accès aux données personnelles d’environ 14 000 personnes, représentant 0,1 % de sa clientèle totale, ainsi qu’à un « nombre important de fichiers » sur l’ascendance d’autres utilisateurs.

Le cyberincident lui-même s’est produit en octobre. Dans un récent commentaire sur TechCrunch, les représentants de 23andMe ont précisé qu’au total, nous parlons de 6,9 ​​millions de personnes qui ont accepté de partager automatiquement des données dans le cadre des fonctions « ADN parents » et « arbre généalogique ».

fuite-1
L’attaquant divulgue les données de 23andMe. Données : ordinateur qui émet un signal sonore.

Les informations divulguées comprenaient :

  • Nom de la personne;
  • année de naissance;
  • marques de parenté;
  • pourcentage d’ADN partagé avec des proches ;
  • rapports de provenance;
  • emplacement.

Selon une déclaration de 23andMe, les pirates ont compromis les comptes des victimes en utilisant des mots de passe publiquement connus et révélés par des fuites provenant d’autres sociétés.

Les attaquants ont tenté de vendre les informations reçues à des prix allant de 1 $ à 10 $ par profil.

La clientèle totale de 23andMe s’élève à 14 millions de personnes. Pour rendre les litiges potentiels plus difficiles, la société a mis à jour ses conditions d’utilisation pour inclure une disposition d’arbitrage obligatoire pour résoudre les litiges.

La Fédération de Russie a imposé des amendes de plusieurs millions de dollars pour traitement illégal de données biométriques

Le 5 décembre, la Douma d’État de la Fédération de Russie a adopté en troisième lecture une loi renforçant la responsabilité administrative en cas de traitement illégal de données personnelles ou de conduite en l’absence du consentement écrit d’une personne.

Le document fixe des amendes : pour les citoyens – de 10 000 à 15 000 roubles, pour les fonctionnaires – de 100 000 à 300 000 roubles, pour les personnes morales – de 300 000 à 700 000 roubles.

En cas de récidive, le montant augmente : pour les citoyens – de 15 000 à 30 000 roubles, pour les fonctionnaires – de 300 000 à 500 000 roubles, pour les entrepreneurs individuels – de 500 000 à 1 million de roubles, pour les personnes morales – de 1 million à 1,5 million roubles.

La loi introduit également un nouvel article du Code administratif sur la violation des exigences lors du placement de données personnelles dans le système biométrique unifié. Dans ce cas, une amende de 100 000 à 300 000 roubles est infligée aux fonctionnaires et de 500 000 à 1 million de roubles aux personnes morales.

Roskomnadzor a expliqué la nécessité d’un niveau de protection plus élevé pour la biométrie par le fait qu’« une personne ne peut pas la modifier comme un mot de passe ordinaire sur le réseau ».

Également sur ForkLog :

Que lire ce week-end ?

Examinons les avantages et les inconvénients du système de fichiers interplanétaire IPFS pour le stockage et l’échange décentralisés de données.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !



Voir l’article original en russe

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚