Infosec en bref Le groupe Lazzaro de Corée du Nord a changé de tactique et crée désormais des logiciels open source chargés de logiciels malveillants.
Le fournisseur de services de gestion de la chaîne d’approvisionnement des logiciels Sonatype la semaine dernière Publié Des recherches dans lesquelles il a déclaré que le groupe Lazare a créé des centaines de « téléchargements d’ombre » qui semblent être des outils populaires pour le développement de logiciels open source mais sont pleins de logiciels malveillants.
La société prétend avoir trouvé 234 packages de logiciels malveillants uniques construits par Lazzaro au premier semestre de 2025.
« Lazzaro est de plus en plus tourné par une interruption à long terme, en utilisant des logiciels malveillants, des charges utiles modulaires et des techniques d’évasion des infrastructures pour atteindre un accès persistant à des objectifs de grande valeur, y compris l’écosystème du logiciel open source », a écrit les chercheurs de la société.
La feuille de rap du groupe Lazare comprend le hack Sony Pictures 2014, l’attaque de 2016 contre les banques au Bangladesh et l’attaque de ransomware 2017 en 2017.
Comme de nombreux autres agents nord-coréens, le groupe Lazzaro a déménagé au vol de crypto-monnaie. Les développeurs qui ne contrôlent pas soigneusement les téléchargements semblent être les derniers objectifs du groupe. – Simon Sharwood
Mfa mem wems coûte les canucks gros
La lente mise en œuvre de l’authentification à deux facteurs a coûté à la ville canadienne de Hamilton 5 millions de dollars (3,6 millions de dollars).
En février 2024, la ville a été paralysée pendant des semaines par une attaque de ransomware qui a vu les criminels demande Chaque 18,5 millions de dollars (13,4 millions de dollars) en échange des clés de décryptage. La ville leur a dit non et a ensuite dépensé 18,4 millions de dollars CAD (13,3 millions de dollars) résolvant le problème en créant un réseau plus sûr.
Mercredi dernier, lors d’une réunion de la ville, des responsables ont déclaré que la compagnie d’assurance-ville avait refusé de payer 5 millions de dollars chacun (3,6 millions de dollars) en coûts, déclarant que la ville avait rompu le contrat n’installant pas d’authentification multi-orientée sur l’ensemble de son réseau. En 2022, les assureurs ont obligé la ville à installer le MFA et Hamilton a commencé un programme pilote l’année suivante
Avant que la ville ne termine son lancement, l’écume du ransomware a attaqué.
« C’était un test de notre système et un test de notre leadership », Il a dit Le maire Andrea Horwath mercredi dernier. « Nous ne le balayons pas sous le tapis. Nous le possédons, nous l’ajustons et nous en apprenons. »
Cyrus Tehrani, directeur par intérim informel de la ville, conteste les déclarations selon lesquelles l’absence de MFA était responsable de l’attaque des ransomwares, car la ville a dû faire face à une « attaque hautement sophistiquée sur un serveur externe et destiné à Internet, à gagner un accès non autorisé aux systèmes de la ville de Hamilton ».
Et il y en a quelques grands dans la saga. Premièrement, les criminels ont perdu leur gros salaire, et deuxièmement, les infrastructures de la ville sont beaucoup plus mises à jour, a déclaré le maire.
« Cette ville a dû changer », a-t-il déclaré. « Cette ville devait devenir plus modernisée. Quand je suis arrivé ici, je sentais que c’était un moment oublié. » Nous verrons comment les électeurs sont d’accord.
Tous les coupes d’insectes terminées!
Voulez-vous devenir un millionnaire instantané (avant impôts)? Tout ce dont vous avez besoin est de trouver un défaut de clic zéro dans WhatsApp qui permet l’exécution du code, de voler vers Dublin le 21 octobre et de le démontrer au plus tard Pwn2own concours.
WhatsApp est au centre du concours de cette année, qui paiera 500 000 $ pour un seul clic de l’outil de messagerie de messagerie.
D’autres grands prix en espèces offerts comprennent 300 000 $ de victoire pour casser un téléphone pour un téléphone pour l’iPhone 16 ou le pixel 9, 150 000 $ pour l’exécution du code distant sans intervenir sur les écouteurs Meta 3 et Ray-Ban et une myriade de prix plus petits, avec un objectif particulier sur les appareils et les imprimeurs intelligents. Comme toujours, si vous piratez un appareil, vous pouvez également le garder.
L’année dernière, plus de 70 défauts zéro jour ont été démontrés et les concurrents ont déménagé avec des gains combinés de 1 066 625 $ au total.
Pour ne pas être en reste, cette semaine Microsoft annoncé Augmentation des cadeaux qu’il offre pour la vulnérabilité .NET. Trouvez quelque chose de mal avec .NET et ASP.NET Core (y compris Blazor et Aspire) et maintenant vous pouvez gagner des prix jusqu’à 40 000 $ pour les défauts les plus graves, contre 30 000 $ l’an dernier.
Redmond était un latinomo actuel de la foule de Bugt de Boust, à partir de son premier programme en 2013 à l’idée que la sécurité Maven Katie Moussouris. Microsoft était considéré comme l’une des pires entreprises pour ce genre de chose: faire des menaces juridiques pour les chercheurs et refuser de les compenser pour leurs découvertes. Mais il a commencé à voir les avantages et en 2008, il a promis publiquement de ne pas recourir à des menaces juridiques.
Les équipes sont retouchées
Pendant que nous parlons de Microsoft, la semaine dernière a annoncé que les administrateurs de l’équipe auront un moment légèrement plus facile grâce à un nouveau code.
Les équipes ont déjà un système d’enregistrement d’audit qui permet aux administrateurs de vérifier rapidement des activités suspectes telles que les utilisateurs qui ont des droits de contrôle inappropriés ou qui partagent du matériel qui n’est pas approprié compte tenu de leurs privilèges d’accès.
Un système d’enregistrement Microsoft amélioré introduit la semaine dernière a ajouté une meilleure surveillance de l’horodatage, en plus de la possibilité d’enregistrer des séances d’écran d’écran et tous ceux qui participent.
Cela sera utile pour empêcher la perte d’informations sur l’entreprise, à la fois pour les concurrents, l’espionnage de l’entreprise et, bien sûr, perd Suckinga Titbit auprès des journalistes (suggestion, suggestion).
CISA balance le marteau de thorium
La semaine dernière, la Cybersecurity and Infrastructure Security Agency (CISA) a publié Thorium, un outil médico-légal numérique développé en collaboration avec Sandia National Laboratories. L’outil permet une réduction massive de l’analyse des fichiers et des temps de réponse aux accidents et peut accepter et analyser plus de 10 millions de fichiers par heure.
La CISA déclare qu’elle sera particulièrement utile pour l’exécution de commandes personnalisées pour l’inspection des images Docker, ainsi que pour le code commercial, l’open source et le propriétaire.
Les républicains et les démocrates s’entendent sur l’interdiction du scanner de Pungini
L’utilisation des tours de surveillance mobile Stingray par les agences américaines d’application de la loi pourrait être réduite si la législation bipartite a été introduite aux passages de la chambre et du Sénat.
Les races sont de fausses tours cellulaires qui enregistrent le numéro IMEI et la position de tout ordinateur portable dans la région. Ils sont utilisés depuis près d’une décennie, mais la technologie a suscité des inquiétudes pour le fait que les appareils sont utilisés pour effectuer une surveillance de masse. Il y a également eu plus de relations que les entités inconnues utilisent ce kit à des fins d’espionnage.
LE Acte de mandat du simulateur du site cellulaire, Présenté par les sénateurs Ron Wyden (D-OR) et Steve Daines (R-MT) et par les représentants Ted Lieu (D-CA) et Tom McClintock (R-CA) jeudi dernier, exigerait que la police obtienne un terme basé sur une cause probable avant d’utiliser des appareils, en dehors de certaines urgences.
Si le projet de loi adopte, un inspecteur général contrôlerait toute l’utilisation de Stingray et de tout juge qui gouverne une affaire qui utilise les données Stingray devrait être informée de ses défauts potentiels. La police serait également limitée à la collecte de données directement pertinentes.
« Les agents de l’application des lois ont besoin de règles claires et transparentes lorsqu’il est acceptable d’utiliser la surveillance téléphonique de Stingray, afin qu’ils puissent enquêter correctement sur les crimes sans mettre en danger l’intimité des Américains ou violer leurs droits constitutionnels », Wyden » Il a dit.
« Notre projet de loi bipartite protège les Américains de la surveillance sans garantie de Stingray tout en établissant des règles claires pour les organismes d’application de la loi sur le moment et comment ils peuvent utiliser ces appareils ».
La loi proposée comprendra également une amende de 250 000 $ pour quiconque d’avertissement illégalement. La construction de votre Stingray est relativement simple, tout ce dont vous avez besoin est d’environ 1 000 $ de kits et le bon logiciel.
Le projet de loi comprend des exceptions pour ceux qui utilisent le kit d’enseignement ou la recherche légitime. ®