Crowdfense запустит платформу для быстрой продажи 0-day эксплойтов

Crowdfense запустит платформу для быстрой продажи 0-day эксплойтов

Crowdfense запустит платформу для быстрой продажи 0-day эксплойтов

Crowdfense объявила о запуске платформы Vulnerability Research Platform (VRP), она позволит исследователям, занимающимся поиском уязвимостей, безопасно сообщать о проблемах безопасности, обсуждать их и быстро продавать одиночные эксплойты и их серии.

Запуск VRP планирует на 3 сентября этого года. Андреа Заппароли Манзони, директор Crowdfense, объясняет предназначение платформы:

«Благодаря платформе VRP эксперты Crowdfense могут работать с исследователями в режиме реального времени».

«Это поможет оценивать, тестировать, документировать и уточнять полученные ими результаты. Сообщать об уязвимостях можно как в рамках программы Bug Bounty от Crowdfense, так и независимо от нее».

Технически платформа представляет собой упорядоченный набор рабочих процессов с максимальной OpSec для всех участников. За основу была взята модель zero-trust, которая предлагает уменьшенную поверхность атаки, анонимность (при желании), полное шифрование E2E и несколько других расширенных функций безопасности, как на стороне клиента, так и на стороне сервера.

В версии VRP v1.0 реализовано управление учетными записями и ключами, а также пошаговые рабочие процессы для оповещения, технической оценки и обсуждения уязвимостей. Весь прошлый год разработчики работали над усовершенствованием этих функций, в чем им помогали бета-тестеры.

Таким образом, задача VRP — стать стандартизированным, удобным инструментом для ищущих уязвимости исследователей, которые планируют ускорить и упростить процесс оценки и обмена 0-day эксплойтами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Россиян массово атакуют от лица именинников

Мошенники начали использовать новую технику массовых атак с помощью украденных аккаунтов. В день рождения владельца скомпрометированного профиля злоумышленники рассылают видеосообщения, сгенерированные нейросетью, с просьбами о финансовой помощи от имени «виновника торжества».

С подобной схемой столкнулся корреспондент «РИА Новости».

«После дня рождения мошенник от имени девушки, организовавшей праздник, отправил “кружок” её подруге в мессенджере. На видео была скомпрометирована внешность и голос жертвы: якобы подруга просила перевести 20 тысяч рублей фотографу за съёмку, объяснив, что не может сделать перевод сама», — рассказала пострадавшая.

Деньги были отправлены только с третьей попытки — две предыдущие операции банки заблокировали как подозрительные. После перевода жертва попыталась уточнить детали и обнаружила, что вся переписка была удалена. В банке сообщили, что вернуть средства не получится.

По словам Дмитрия Аникина, руководителя направления исследования данных в «Лаборатории Касперского», речь идёт об усиленной форме классической социальной инженерии. Злоумышленники используют информацию из переписок, доступ к которым получили после взлома, и обыгрывают эмоциональные поводы: просьбы о помощи, срочность, доверие. Для убедительности они добавляют сгенерированное аудио или видео с дипфейком.

«Фактически можно говорить о том, что дипфейки становятся ещё одним инструментом социальной инженерии при попытках хищения денег. Качество таких подделок будет только расти, технологии их создания — становиться доступнее. Поэтому уже сейчас стоит относиться с настороженностью к аудио- и видеосообщениям в мессенджерах и соцсетях», — отметил Дмитрий Аникин.

Эксперт рекомендует проверять такие просьбы через альтернативные каналы связи и в целом быть особенно внимательным ко всем обращениям, связанным с денежными переводами, переходами по ссылкам и загрузкой файлов. Также рекомендуется использовать защитные решения.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru