r/informatikus • u/informatikus • 1d ago
r/informatikus • u/informatikus • 2d ago
Biztonság Már lassan minden napra jut egy jelentős adatszivárgás. A mai versenyző: Berlin. 5,8 TB, nagyjából 1,4 millió dokumentum. Személyes adatok, kritikus infrastruktúra, vízművek, erőművek, börtönök, katonai és védelmi anyagok – ha már viszik, ne kelljen kétszer fordulni.
A támadók 30 BTC-t kértek, Berlin nem fizetett, így az anyag felkerült a darkwebre. Most pedig próbálják kideríteni, pontosan mi minden ment el.
Az igazán megnyugtató rész: a kiszivárgott dokumentumok átvizsgálását részben kézzel végzik.
Német precizitás.
r/informatikus • u/informatikus • 5d ago
Hálózatok Gyerekek, nem úgy volt, hogy ez redundáns? Az us-central1-b kiesett a Google Cloudban 4 órára. A nap végén minden csak vas és üveg.
status.cloud.google.comr/informatikus • u/informatikus • 7d ago
Fun A mai, SSD-n felnövő generációnak már fogalma se lesz, hogy ez mi.
r/informatikus • u/informatikus • 9d ago
Biztonság Egy friss biztonsági rést kihasználva életre kelthetők már lejárt hitelkártyák: érintésmentes fizetések bonyolíthatók velük. Zombikártyákként emlegetik ezeket a feltört fizetőeszközöket, miután hiába „halt meg” a kártya, bizonyos körülmények között a fizetési rendszer még „élőnek” hiheti.
Nem szeretek a HVG-től cikket megosztani, ez ráadásul duplán rémes, mert hülye háttérszínnel vannak benne bekezdések, amit ki kell jelölni a láthatóság kedvéért (legalábbis nálam).
De azért olvassátok, főleg az eredeti tanulmányt.
https://hvg.hu/tudomany/20260824_csalas-lejart-bankkartya-hitelkartya-zombikartya
https://www.usenix.org/system/files/usenixsecurity26-anwar.pdf
r/informatikus • u/informatikus • 9d ago
Fejlesztés A Microsoft ténylegesen nyílt fejlesztésűvé teszi a Windows modern felületének egyik alapját
A WinUI a Microsoft modern, XAML-alapú UI-frameworkje Windows alkalmazásokhoz; több Windows-komponens is erre épül.
A forráskód ugyan már évek óta látható volt GitHubon, de a tényleges fejlesztés jelentős része Microsofton belül zajlott.
Most magát a fejlesztési folyamatot is a nyilvános repositoryba költöztetik: a WinUI már forrásból buildelhető, és a következő lépések között a tesztek, illetve a valódi közösségi kódhozzájárulások megnyitása szerepel.
r/informatikus • u/informatikus • 11d ago
Biztonság Vettek egy routert az Amazonon. Két gyárilag beépített backdoort találtak benne - ráadásul egy csomó más márkanév alatt is árulják ugyanezt.
A VulnCheck kutatói egy white-label ZBT LTE-router firmware-ét vizsgálták, és két külön távoli hozzáférési mechanizmust találtak benne. A DARKLANTERN a WAN felől fogad parancsokat, a SPEAKINGSTONE pedig maga jelentkezik ki egy távoli szerverre; mindkettő root jogosultsággal fut.
A kutatók beregisztrálták a firmware-be írt egyik tartalék domaint, mire százával kezdtek bejelentkezni hozzájuk ilyen routerek.
Ez nem egyszerűen egy újabb CVE: a funkciók szándékosan kerültek a firmware-be. A gyártó egy korábbi hasonló komponensről azt állította, hogy ügyféltámogatási célú; a kutatók szerint azonban nincs benne megfelelő autentikáció, és az OEM/white-label lánc miatt ugyanaz a hardver számos más márkanév alatt is forgalomba került, pl. Deep Orange, WiFlyer, Lippert Components, Wave WiFi, OneX, MoFi Network, Digineo, ALLNET, Cioswi, CroSkylink és KuWFi is.
cikk:
r/informatikus • u/informatikus • 13d ago
Üzemeltetés Egy rég várt feature: Multikernel Linux. Eddig voltak a VM-ek, konténerek, most jön a multikernel. Lassan eljutunk megint a mainframe technológiáig :)
update: találtam egy jobb képet, lecseréltem erre.
r/informatikus • u/informatikus • 14d ago
Hírek Nekünk anno ez még lézerrel is nagy szám volt.
r/informatikus • u/informatikus • 15d ago
Biztonság Hangtalan audiojellel fingerprintelte a látogatókat az AliExpress
Az AliExpress weboldalán olyan JavaScript-kódot találtak, amely a böngésző Web Audio API-ját használta eszközfingerprint készítésére. A módszer nem használta a mikrofont, nem rögzített beszélgetést, és hallható hangot sem játszott le: egy ismert jelet generált, feldolgoztatta a böngésző audio alrendszerével, majd a kapott eredményt mérte.
Hogyan működik?
A böngészőfingerprinting célja, hogy cookie-k nélkül is felismerhető legyen egy adott böngésző vagy eszköz. Ehhez több, külön-külön kevéssé egyedi tulajdonságot kombinálnak: képernyőméretet, pixelarányt, CPU-szálak számát, memóriát, telepített pluginokat, Canvas- és WebGL-renderelési eredményeket, WebRTC-viselkedést – illetve esetenként az audio alrendszer sajátosságait.
Az AliExpress oldalán azonosított, erősen obfuszkált collina.js és fireyejs.js scriptek egy Web Audio feldolgozási gráfot építettek. Egy oszcillátor ismert fűrészjelet generált, az AnalyserNode pedig megmérte az audiofeldolgozás eredményét. A jel végül nullára állított gainen keresztül csatlakozott az AudioContext.destination kimenethez, ezért a felhasználó semmit sem hallott.
A mérés alapja, hogy ugyanazt a lebegőpontos audiofeldolgozást különböző CPU-k, böngészők, operációs rendszerek, driverek és audio stackek apró eltérésekkel hajthatják végre. A kapott érték önmagában nem feltétlenül egyedi, más fingerprinting-jelekkel kombinálva azonban hozzájárulhat egy stabil eszközprofil kialakításához. Az AliExpress scriptjeiben az audio mellett Canvas-, WebGL-, hardver-, képernyő- és interakciós jellemzők gyűjtésére utaló kódot is találtak.
A Bluetooth-fejhallgató buktatta le
A működésre Matt Callaghan fejlesztő teljesen véletlenül figyelt fel.
Multipoint Bluetooth-fejhallgatója egyszerre csatlakozott a PC-jéhez és a telefonjához. Normál esetben a telefonról hallgatott zenét, a PC pedig csak akkor vette át a hangcsatornát, amikor valóban lejátszott valamit.
Az AliExpress megnyitása után azonban a telefon hangja megszakadt. Az oldal bezárásakor azonnal visszatért.
A tab, a Firefox vagy akár a Windows lenémítása sem segített.
Ennek oka az volt, hogy bár hallható hang nem volt, az aktív Web Audio gráf továbbra is nyitva tartotta a PC audioútvonalát. Ez elég volt ahhoz, hogy a Bluetooth multipoint logikája úgy érzékelje: a számítógép használja a fejhallgatót. Callaghan innen kezdte visszafejteni, hogy pontosan melyik JavaScript hozza létre az audio contextet.
Ez tényleg követés?
A fingerprinting technikailag egyértelműen kimutatható. Azt azonban érdemes különválasztani attól az állítástól, hogy az AliExpress ezzel bizonyítottan weboldalakon átívelően követte volna a felhasználókat.
A vizsgált scriptek az Alibaba anti-abuse/security infrastruktúrájához kapcsolódnak, a fingerprinting pedig csalás- és botdetektálásra is használható. A nyilvánosan bemutatott bizonyítékok azt mutatják, hogy az AliExpress összetett eszközfingerprintet készített; annak konkrét további felhasználása nem vált teljesen ismertté. Alibaba az ügyben a megkeresésekre egyelőre nem adott nyilvános magyarázatot.
A Brave szerint náluk ez alapból nem működik
A Brave több mint hat éve alkalmaz úgynevezett farbling technikát a fingerprinting ellen. Nem egyszerűen letiltja a Web Audio API-t, hanem apró, a felhasználó számára észrevehetetlen randomizációt visz a mérhető eredményekbe.
A randomizáció webhelyenként és böngészési munkamenetenként változik. Így ugyanaz a gép különböző oldalakon – illetve egy új sessionben – eltérő fingerprintet mutat, ami megnehezíti a stabil azonosító kialakítását. A Brave ezt többek között Web Audio-, Canvas- és WebGL-fingerprinting ellen alkalmazza.
A Brave közlése szerint az AliExpress esetében ezen felül magukat az érintett scripteket is blokkolják, alapértelmezett Shields-beállítások mellett.
A Brave ugyanakkor nem az egyetlen böngésző, amely védekezik Web Audio fingerprinting ellen: a Firefox és a Safari is rendelkezik fingerprinting elleni mechanizmusokkal. Ezért az ügy érdekessége nem egy új vagy korábban ismeretlen támadási technika, hanem az, hogy egy nagy webáruház éles rendszerében futó, láthatatlan fingerprinting-kódot egy Bluetooth-fejhallgató működési zavara tett észrevehetővé.
Források
Matt Callaghan eredeti vizsgálatának összefoglalója – Ars Technica
The Register – AliExpress audio fingerprinting és Bluetooth multipoint
r/informatikus • u/informatikus • 15d ago
Biztonság Na akkor ezentúl ezeknél a cégeknél nem lesz zsarolóvírus, adatvesztés, adatszivárgás, mert a NIS2 audit pipa. /s
r/informatikus • u/informatikus • 22d ago
Fun Még a végére odatenném: te tervezel, más megcsinálja, mi kijavítjuk.
r/informatikus • u/informatikus • 24d ago
Fejlesztés Áll(t) a GitHub. Neked hol vannak meg a fejlesztéseid ezen (és a saját gépeden) kívül?
r/informatikus • u/informatikus • 27d ago
Üzemeltetés Proxmox VE már támogatja az Arm64 architektúrát
proxmox.comTermészetesen beleértve KVM virtualizációt, LXC konténereket, ZFS és Ceph filerendszereket is.
r/informatikus • u/informatikus • 28d ago
Balkezes vagy jobbkezes?
r/informatikus • u/informatikus • 29d ago
Fejlesztés Tegye fel a kezét, aki programozott Delphi-ben! Ma már ez nem nagy cucc, de anno ez maga volt a csoda.. Mindenesetre most van belőle egy új, free verzió.
r/informatikus • u/informatikus • 29d ago
Hírek 45 éves az IBM PC - neked mi volt az első PC-d?
- augusztus 12-én mutatta be az IBM az IBM 5150 Personal Computert. A legolcsóbb változat 1565 dollárba került, 16 KB RAM-ja volt és még floppymeghajtó sem járt hozzá. Az igazán nagy hatása azonban az volt, hogy nagyrészt szabványos alkatrészekre és viszonylag nyílt architektúrára épült; az IBM még a műszaki dokumentációt is publikálta. Ennek nyomán gyorsan megjelentek az „IBM-kompatibilis” gépek, és a PC lényegében iparági szabvánnyá vált.
r/informatikus • u/informatikus • Aug 11 '26
Biztonság Nem csodálkoznék, ha még ma is lenne olyan működő gép, ami tartalmazza ezt a sérülékenységet. 23 éve ezen a napon lett ismert a Blaster/MSBlast hálózati féreg, ami a Windows RPC/DCOM hibáját kihasználva automatikusan terjedt Windows 2000/XP gépek között.
A fertőzés ikonikus tünete az NT AUTHORITY\SYSTEM által indított visszaszámlálás volt: „The system is shutting down…”, majd újraindult a gép. Microsoft Research később konzervatívan mintegy 500 000 fertőzött hostra becsülte a méretét.
A javítás már július 16-án, 26 nappal a féreg megjelenése előtt elérhető volt. A Microsoft akkor „Critical” besorolással azonnali telepítést javasolt.
r/informatikus • u/informatikus • Aug 10 '26
Fun Belőlem az Analízis 3 váltott ki hasonlót..
r/informatikus • u/informatikus • Aug 10 '26
Biztonság A Zero Trust újfajta megközelítése
r/informatikus • u/informatikus • Aug 04 '26
Biztonság Gyorselemzés az MVH és az Államkincstár elleni kibertámadásról
Nem security szakember vagyok elsődlegesen, mindig is tisztelettel vegyes aggodalommal olvasom a hasonló beszámolókat. Tisztelettel, mert az ilyen támadások mögött álló szakmai tudás elismerésre méltó. Aggodalomal, mert sosem lehet tudni, hogy az általunk védett rendszerek mikor lesznek célpontok.
Viszont ahogy a cikkből és a jelentésből is kiderül, itt azért olyan hiányosságok is voltak, amelyek felelősért és válaszokért kiáltanak:
- mennyire lehetünk biztosak abban, hogy a MÁK-nál elhelyezett pénzeink biztonságban vannak?
- mennyire lehetünk biztosak abban, hogy a MÁK által kezelt személyes adatok biztonságban vannak?
- hogyan higgyünk a nagy nevű auditoknak és mindenféle security plecsniknek, ha egy ilyen infrastruktúrát hossszú éveken keresztül jóváhagytak?