20 мая 2016

[уязвимость] В маршрутизаторах Moxa устранен ряд уязвимостей

Ошибки позволяют удаленно осуществить DoS-атаку, повысить свои привилегии и выполнить произвольный код.

18 мая 2016

[уязвимость] Использующийся в умных сетях электроснабжения потоковый шифр RC4 снова взломан

Эксперты успешно осуществили атаку на протокол OSGP, эксплуатируя известные уязвимости в RC4.

16 мая 2016

[инцидент] Умные дверные звонки Ring показывали пользователям чужую картинку

В умных видеодомофонах Ring, которые позиционируются компанией-производителем как IoT-дверные звонки, был обнаружен неприятный баг. Владельцы Ring обнаружили на экранах своих мобильных устройств видео с чужих домофонов. Оказалось, произошла путаница с ID в базе.

14 мая 2016

[инцидент] Ошибка в программном обеспечении привела к уничтожению японского спутника

Японское космическое агентство JAXA потеряло $286 млн, три года запланированных наблюдений и 10 лет научных исследований.

Японский рентгеновский телескоп Hitomi был утрачен после его распада на орбите во время неконтролируемого вращения. Причины катастрофы еще расследуются, однако первичный анализ указывает на ошибочные данные в пакете программного обеспечения. Данные были переданы вскоре после отделения инструментального зонда от задней части спутника. Японское космическое агентство JAXA потеряло $286 млн, три года запланированных наблюдений и возможно 10 лет научных исследований.

Hitomi, также известен как ASTRO-H, был успешно запущен 17 февраля 2016 года, но 26 марта произошла катастрофа, оставившая после себя лишь плавающие в космосе детали. 28 апреля исследователи прекратили попытки по восстановлению работы спутника и теперь стараются определить причины неудачи.

26 марта спутник завершил маневр и нацелил телескоп на галактику Маркарян 205. Контролируя расположение спутника, система управления положением (ACS) начала использовать данные системы слежения за звездами (STT). В определенный момент система STT должна была обновить данные о расположении спутника, используя мониторинг инерциальной системы наведения (IRU). В это время спутник проходил Южно-атлантическую магнитную аномалию. Данный факт важен по двум причинам. Во-первых, спутник был расположен в зоне отключения связи, то есть не было активного мониторинга ситуации с земли (вмешательство работников агентства могло предотвратить катастрофу). Во-вторых, охватывающий Землю в этом участке пояс радиации находится ниже (своего рода «вмятина» в магнитном поясе). Объекты на низкой орбите Земли, проходя через аномалию, выходят из-под защиты магнитосферы и становятся беззащитными перед разрушающими потоками из космоса. В результате может произойти нарушение работы бортовой электроники.

Системы STT и IRU пришли в несогласие по поводу положения спутника. В таком случае IRU имеет приоритет, но данные системы были неверны, указывая скорость вращения 20 градусов в час. Система управления положением попыталась остановить вращение спутника с помощью маховиков. Однако, поскольку загруженная ранее информация была неправильной, маховики только усилили вращение. Другие системы еще больше усилили вращение, используя ту же неверную информацию в попытке приостановить спутник. В конечном итоге скорость вращения превысила проектные параметры. Некоторые части (напр. солнечные паруса) оторвались. По меньшей мере 5 частей отделились от основного корпуса. По некоторым сообщениям, может быть около 10 частей, 2 больших и 8 маленьких, плавающих сейчас на орбите. Вполне вероятно, что все 10 частей отделились одновременно, но их близкая расположенность не позволила идентифицировать их на изображениях радаров как отдельные части.

Телескоп Hitomi был создан для изучения источников жесткого рентгеновского излучения в космосе, в том числе черных дыр и скоплений галактик.


Источник: Securitylab.ru

10 мая 2016

Twitter прекратил доступ разведки США к своему аналитическому сервису Dataminr

Twitter прекратил доступ американской разведки к сервису, позволяющему профильтровывать весь поток сообщений Twitter. Это последний пример напряженности между Кремниевой долиной и федеральным правительством, связанной с разногласиями по вопросам борьбы с терроризмом и защиты частной жизни.

Это решение, о котором не было публичного объявления, подтвердили высокопоставленный источник в разведслужбе и другие люди, знакомые с ситуацией. Сервис, который делает предупреждения о разворачивающихся террористических атаках, политических волнениях и других потенциально важных событиях, предоставляется не самим Twitter, а частной компанией Dataminr, которая для своих клиентов ведет поиск информации среди публичных сообщений Twitter.

Twitter владеет в Dataminr пакетом в размере около 5%. Это единственная компания, у которой, с одной стороны, есть доступ к потоку сообщений Twitter в режиме реального времени, а с другой – она имеет право продавать этот доступ своим клиентам.

Менеджеры Dataminr недавно сообщили представителям разведки, что Twitter не хочет, чтобы компания продолжала предоставлять им свои услуги, знает человек, знакомый с ситуацией. Высокопоставленный источник в разведслужбе говорит, что Twitter, по всей видимости, обеспокоился, что со стороны это выглядит как слишком близкое сотрудничество.

В марте 2016 г., во время брюссельских террористических атак, по словам Dataminr, компания сообщила о них своим клиентам на 10 минут раньше новостных агентств, а также предупреждала об атаках террористов в Ливии, бразильском политическом кризисе и других схожих событиях по всему миру.

Twitter сообщил, что у компании есть долгосрочная политика по предотвращению перепродажи его данных госагентствам для слежки. Она касается всех сторонних организаций, включая и Dataminr. Компания не стала комментировать, как оказалось, что Dataminr – ее близкий бизнес-партнер – в течение двух лет предоставляла услуги правительству, а также почему это сотрудничество было прекращено.

В заявлении Twitter говорится, что его «данные в основном публичны и американское правительство может отслеживать публичные аккаунты так же, как любой пользователь».

Решение не повлияет на предоставление услуг Dataminr финансовым организациям, новостным медиа или другим клиентам, кроме спецслужб. The Wall Street Journal использует сейчас пробную версию новостного продукта Dataminr.

Софт Dataminr сопоставляет сотни миллионов ежедневных сообщений в Twitter, трафик данных, новостные ленты и другие источники информации. Он сопоставляет данные с рыночной информацией и географическими данными, в том числе чтобы определить, какая информация является достоверной или потенциально требующей принятия мер.

Например, Dataminr предупредила американскую разведку о парижских террористических атаках в ноябре прошлого года почти сразу же после их начала. Этот тип информации делает софт Dataminr «крайне ценным инструментом» для обнаружения происходящих событий в режиме реального времени, говорит высокопоставленный источник в разведслужбе США. Американские агентства, использовавшие сервис, недовольны решением Dataminr и Twitter и надеются, что компании пересмотрят его, сказал он.

Перевел Олег Сальманов


Источник: Ведомости

06 мая 2016

[уязвимость] Создан первый в мире червь для программируемых контроллеров, распространяющийся без ПК

Эксперты представили червя, способного распространяться по ПЛК производства Siemens без поддержки ПК или других систем.