Архив метки: StreamingService

История о том, как 15-летний школьник с помощью ChatGPT нарушил работу анимешной стриминговой платформы, весьма показательна

История о том, как 15-летний школьник с помощью ChatGPT нарушил работу анимешной стриминговой платформы, весьма показательна

История о том, как 15-летний школьник с помощью ChatGPT нарушил работу анимешной стриминговой платформы, весьма показательна. Киберполиция Токио арестовала 15-летнего ученика первого класса старшей школы из города Токородзава (префектура Сайтама) по подозрению "в воспрепятствовании деятельности компании путём обмана". По версии следствия, парень массово отменил подписки на сервис Bandai Channel примерно для 46 800 учётных записей, что нарушило работу компании.

Bandai Channel (バンダイチャンネル) - японский стриминговый сервис аниме, принадлежащий Bandai Namco Filmworks. Он работает с 2002 года и предлагает по подписке или за отдельную плату тысячи аниме-сериалов, фильмов и OVA. Сервис ориентирован главным образом на пользователей в Японии.

Подозреваемый признал вину и заявил: "У меня не было личной неприязни к компании".

Следствие утверждает, что школьник, используя ChatGPT, проанализировал логику работы сервиса, обнаружил уязвимость в системе и написал программу, которая автоматически отправляла ложные запросы на отмену подписок. Атака продолжалась 4 ноября прошлого года с 17:00 до 20:46. После того как компания обнаружила вредоносную активность и заблокировала доступ по IP, подросток около 30 раз менял свой IP-адрес и продолжал отправлять вредоносные запросы. 🤪

Тогда же в ноябре прошлого года компания обратилась в полицию Токио. В ходе расследования, основанного на анализе сетевых журналов и других цифровых следов, следователи установили личность подозреваемого.

Тут возникает вопрос: если инцидент произошёл ещё в ноябре прошлого года, почему школьника задержали только сейчас? В оригинальной новости упоминается, что в июне этого года того же школьника уже арестовывали по подозрению в нарушении закона о запрете несанкционированного доступа к чужим учётным записям. Возможно, в июне правоохранители проверили его компьютер и обнаружили следы атаки на Bandai Channel.

Тут можно сказать следующее:

🔻 С современными ИИ-сервисами (а тем более с автономными агентами) реализовывать полноценные атаки могут даже школьники без какой-либо вменяемой мотивации. Аргумент "Да кому мы нужны, чтобы нас ломать?" уже вообще не работает. Кому ломать всегда найдётся. Единственный вариант - постоянно повышать уровень защиты, чтобы реализация атак становилась всё сложнее и дороже.

🔻 Следите за своими детьми. Парень пару часиков помаялся ерундой и нажил себе проблемы на ровном месте. Если вы не объясните доходчиво своим детям, что можно делать, а что является очень даже уголовно наказуемым, то они запросто во что-нибудь такое вляпаются.

Новый выпуск "В тренде VM": 4 горячие уязвимости октября, скандал в The Linux Foundation, социальная "атака на жалобщика", "метод Форда" для мотивации IT-специалистов

Новый выпуск "В тренде VM": 4 горячие уязвимости октября, скандал в The Linux Foundation, социальная "атака на жалобщика", "метод Форда" для мотивации IT-специалистов. Конкурс на лучший вопрос по теме VM-а продолжается. 😉🎁

📹 Ролик на VK Видео, RUTUBE, YouTube
🗞 Пост на Хабре
🗒 Дайджест на сайте PT

Содержание:

🔻 00:43 Уязвимость повышения привилегий в Microsoft Streaming Service (CVE-2024-30090)
🔻 01:53 Уязвимость повышения привилегий в Windows Kernel-Mode Driver (CVE-2024-35250)
🔻 02:43 Уязвимость спуфинга в Windows MSHTML Platform (CVE-2024-43573)
🔻 03:48 Уязвимость удаленного выполнения кода в XWiki Platform (CVE-2024-31982)
🔻 04:50 Скандал с удалением мейнтейнеров в The Linux Foundation, его влияние на безопасность и возможные последствия
🔻 05:28 Социальная "Атака на жалобщика"
🔻 06:41 "Метод Форда" для мотивации IT-специалистов к исправлению уязвимостей: будет ли он работать?
🔻 08:10 Про дайджест, хабр и конкурс вопросов 🎁
🔻 08:34 Бэкстейдж

Повысилась критичность уязвимости Elevation of Privilege - Microsoft Streaming Service (CVE-2024-30090)

Повысилась критичность уязвимости Elevation of Privilege - Microsoft Streaming Service (CVE-2024-30090)

Повысилась критичность уязвимости Elevation of Privilege - Microsoft Streaming Service (CVE-2024-30090). Уязвимость была исправлена в рамках июньского Microsoft Patch Tuesday. На тот момент никто эту уязвимость не выделял. Уязвимость обнаружил исследователь с ником Angelboy из компании DEVCORE. Подробности по уязвимости содержатся в серии его постов, опубликованных 23 августа и 5 октября.

Уязвимость касается фреймворка Kernel Streaming, который отвечает за обработку потоковых данных. Он используется, например, когда системе необходимо прочитать данные с ваших микрофонов или веб-камер в оперативную память. Этот фреймворк работает, в основном, в режиме ядра.

5 октября Angelboy выложил видео эксплуатации уязвимости, демонстрирующее получение интерактивной консоли с правами System.

17 октября исследователь с ником Dor00tkit выложил PoC эксплоита на GitHub.

Обновления доступны для Windows 10 и 11, а также Windows Server от 2008 до 2022.