Обзор на киберсигурността август 2023 г

проверки на безопасността на интернет браузъра

Google Chrome въвежда проверки за безопасност за разширения на браузъра 

Google Chrome внедрява нова функция за подобряване на сигурността на потребителите, като ги предупреждава за потенциално злонамерени разширения на браузъра. Функцията ще предупреди потребителите, ако инсталирано разширение е премахнато от уеб магазина на Chrome, което често е знак, че разширението е злонамерен софтуер. Тези злонамерени разширения, обикновено произведени от измамни компании и заплахи, могат да инжектират реклами, да проследяват потребителски данни или дори да откраднат лична информация. Въпреки усилията на Google да премахне такива разширения от уеб магазина, те остават активни в браузъра на потребителя, освен ако не бъдат деинсталирани ръчно. Новата функция за проверка на безопасността ще бъде налична в Chrome 117, но може да бъде тествана сега в Chrome 116, като активирате функцията „Модул за разширения в проверката на безопасността“. След като бъдат активирани, потребителите ще видят нова опция в настройките „Поверителност и сигурност“, която ги подканва да прегледат и деинсталират всички разширения, премахнати от уеб магазина на Chrome за нарушаване на правилата за разширения. 
Вземане от SSL.com: Новата функция е значителна стъпка към подобряване на сигурността на браузъра, но също така подчертава продължаващата борба срещу злонамерените разширения. Тези разширения се произвеждат бързо, често се появяват отново под нови имена след премахване. Въпреки че новата функция на Google ще помогне на потребителите да идентифицират злонамерени разширения, това е реактивна мярка, която се включва, след като разширението вече е инсталирано и потенциално е причинило щети.

Потребителите трябва проактивно да проверяват разширенията, преди да ги инсталират, като проверяват отзивите, репутацията на програмиста и необходимите разрешения. Използването на допълнителен софтуер за сигурност, който сканира за уязвимости на браузъра, също може да добави допълнителен слой защита.

uk-website-security-concerns

Уебсайтът за регистрация на избирателите на правителството на Обединеното кралство предизвиква объркване и поражда опасения за сигурността 

Изборът на домейн на правителството на Обединеното кралство за неговия уебсайт за регистрация на гласоподаватели, HouseholdResponse.com, обърква жителите, карайки мнозина да подозират, че това е измама. Неактуализирането на данни за гласоподавателите на този сайт може да доведе до глоба до £1,000. Уебсайтът е част от годишния процес на агитация за актуализиране на избирателния регистър и се поддържа от частна компания Civica Election Services (CES). Неправителственият домейн предизвика опасения относно неговата автентичност и потенциала измамниците да се възползват от това объркване, като създават сайтове за фишинг. Базираният в Лондон софтуерен разработчик Pranay Manocha изрази недоволство от използването на HouseholdResponse.com за изборна регистрация и потвърждение, подчертавайки необходимостта от надежден уебсайт .gov. 
Вземане от SSL.com: Използването на неправителствен домейн за такъв критичен граждански дълг може да бъде много проблематично, когато фишингът и онлайн измамите са широко разпространени. Объркването подкопава доверието в изборния процес и представлява зряла възможност за киберпрестъпниците да се възползват от ситуацията. Проблемът се изостря от чувствително към времето изискване за отговор, което налага санкции. Измамниците и киберпрестъпниците могат да използват това чувство за неотложност в своите злонамерени съобщения.

Правителството на Обединеното кралство трябва да обмисли мигриране на услугата към домейн .gov.uk, за да премахне объркването и да увеличи доверието. 

Освен мигрирането към домейн .gov.uk, прилагането на SSL сертификат за разширено валидиране (EV) на уебсайта за регистрация на гласоподаватели на правителството на Обединеното кралство може значително да облекчи повдигнатите опасения. Основният проблем е объркването и подозрението около автентичността на сайта, което го прави податлив на фишинг атаки. Когато потребител щракне върху иконата за заключване в адресната лента на интернет браузъра, SSL сертификатът за разширено валидиране (EV) със своя строг процес на проверка ще покаже валидираното име на организацията, която притежава уебсайта, като гарантира на потребителите легитимността на сайта. Това би послужило като мощно възпиращо средство срещу измамници, които се опитват да се възползват от объркването, като създават измамни версии на уебсайта. 

Защитете уебсайта си с увереност! Вземете вашия SSL.com Enterprise EV SSL сертификат сега за ненадминато доверие и защита!

Изпробвайте SSL.com Enterprise EV SSL сертификат!

нарушение на данните-холандски-поземлен регистър

Пробивът на данни в холандския поземлен регистър разкрива милиони домашни адреси 

Пробив в сигурността на холандския поземлен регистър Kadaster разкри адресите на всеки собственик на жилище в Холандия. Пробивът беше открит от RTL Nieuws, което накара надзора на поверителността AP да призове за незабавни действия. Уебсайтът на Kadaster предлага средство за търсене, предназначено за специалисти по недвижими имоти, което им позволява да намерят собственици на имоти и техните адреси. Разследването обаче разкри, че услугата може лесно да се използва, тъй като не проверява стриктно приложенията. Екранни снимки от чатове на Telegram показаха лица, предлагащи търсене в регистъра срещу заплащане. Пробивът крие значителни рискове, като улеснява престъпниците, преследвачите и изнудвачите да получат лични адреси. 
Вземане от SSL.com: Пробивът в Kadaster е ярък пример за това как лошите мерки за киберсигурност могат да имат далечни последици. Не само излага гражданите на потенциални престъпни дейности, но също така излага на риск уязвими групи като журналисти, активисти и политици. Фактът, че услугата е предназначена за професионалисти, но е лесна за използване, показва липса на далновидност в дизайна на сигурността. Това не е изолиран инцидент; подобни уязвимости са използвани в други правителствени бази данни, което води до последствия в реалния свят като убийството на адвокат, който защитаваше ключов свидетел. 

Трябва да се предприемат незабавни стъпки за стриктна проверка на пълномощията на тези, които кандидатстват за професионални акаунти. Многофакторното удостоверяване и периодичните одити на сигурността могат допълнително да укрепят системата. Кампании за информиране на обществеността също трябва да бъдат стартирани, за да се образоват гражданите как да се защитават след подобни нарушения. 

Сертификатът за удостоверяване на клиент също може значително да смекчи проблема със сигурността в холандския поземлен регистър. Този сертификат би повишил сигурността, като изисква от лицата, включително професионалистите в областта на недвижимите имоти, не само да предоставят своите редовни идентификационни данни за вход, но и да представят валиден клиентски сертификат, издаден от доверен сертифициращ орган.  

Този сертификат ще бъде предоставен само след строг процес на проверка на самоличността, който гарантира, че лицето, което иска достъп, е наистина това, за което се представя. Чрез добавяне на този слой на удостоверяване Kadaster може да приложи по-строг контрол на достъпа, ограничавайки достъпа само до тези с валидни сертификати.

Въоръжете агенцията си срещу пробиви на данни със сертификати за удостоверяване на клиента SSL.com!

Опитайте SSL.com сертификати за удостоверяване на клиента!

air-bnb-сметки-насочени-за-измама

 

Акаунтите в Airbnb са насочени към измами в тъмната мрежа 

Airbnb се превърна в гореща мишена за киберпрестъпниците, с хиляди акаунти, продадени в подземни магазини за киберпрестъпления само за един долар, според разследване на изследователи от SlashNext. Киберпрестъпниците получават неоторизиран достъп до тези акаунти чрез фишинг, злонамерен софтуер за крадец и откраднати бисквитки. След като имат достъп, те могат да резервират имоти или да извършват други неупълномощени действия, без да предизвикват предупреждения. Тъмната мрежа предлага „проверка на акаунти“, автоматизирани програми, които бързо тестват акаунти в Airbnb и ваканционни услуги с отстъпка. Изследователите отбелязаха, че тези услуги са печеливши, както се вижда от многото мнения и отговори във форумни теми, които ги рекламират. 
Вземане от SSL.com: Насочването към акаунти в Airbnb е тревожно развитие в киберпрестъпността. С над 7 милиона глобални обяви в 100,000 XNUMX активни града, Airbnb представлява доходоносна възможност за хакерите. Пробивът застрашава финансовата и лична информация на домакините и гостите и създава имуществени рискове. Използването на „проверки на акаунти“ и продажбата на услуги с отстъпка показват зряла екосистема за организирана киберпрестъпност, която се възползва от уязвимостите в мерките за сигурност на Airbnb. 

Airbnb трябва да увеличи своите протоколи за сигурност, евентуално включвайки многофакторно удостоверяване и стриктно наблюдение на подозрителни дейности. Потребителите трябва да бъдат информирани за рисковете, съветвани да сменят паролите си редовно и да останат предпазливи при опити за фишинг.

Инфраструктура с публичен ключ (PKI) също може да играе роля при решаването на проблемите със сигурността, пред които са изправени Airbnb и неговите потребители. PKI е рамка, която използва цифрови сертификати, публични и частни ключове и сертифициращи органи, за да осигури сигурна комуникация и проверка на самоличността. Ето как PKI може да помогне в този контекст: 

  • SSL /TLS Сертификати: Airbnb трябва да използва SSL/TLS сертификати за криптиране на комуникацията между устройствата на потребителите и техните сървъри. Това ще защити идентификационните данни и данните за влизане на потребителите по време на предаване, което ще затрудни нападателите да прихванат чувствителна информация. 
  • Подписване и криптиране на имейл: Airbnb може да използва PKIбазирано на имейл подписване и криптиране, за да се гарантира, че комуникацията, изпратена до потребителите, е автентична и защитена. Това помага за смекчаване на фишинг атаки, при които нападателите се представят за Airbnb чрез имейл. 
  • Проверка на цифрова самоличност: Airbnb може да внедри система за проверка на цифрова самоличност, като използва PKI. Потребителите ще трябва да преминат през стабилен процес на проверка на самоличността, за да създадат и получат достъп до своите акаунти. Това може да възпре киберпрестъпниците от създаване на фалшиви акаунти. 
  • Контрол на достъпа, базиран на сертификат: Airbnb може да използва сертификати за удостоверяване на клиенти за контрол на достъпа, позволявайки само на администратори да имат достъп до критични системи. Това би направило изключително трудно за нападателите да получат неоторизиран достъп, дори ако са откраднали идентификационни данни за вход.

Повишете сигурността си, изградете доверие и дайте възможност на бизнеса си с най-модерните цифрови сертификати на SSL.com!

Разгледайте SSL.com PKIбазирани на цифрови сертификати

SSL.com Съобщения

Автоматизирайте валидирането и издаването на сертификати за подписване и криптиране на имейли за служители 

Групово записване вече е наличен за Персонален документ за самоличност+организация S/MIME Сертификати (известен също като IV+OV S/MIME), И Сертификати NAESB чрез инструмента за групови поръчки на SSL.com. Групово записване на личен документ+организация S/MIME и NAESB сертификати има допълнително изискване за an Enterprise PKI (EPKI) Споразумение. ЕPKI Споразумението позволява на един упълномощен представител на организация да поръчва, валидира, издава и отменя голям обем от тези два вида сертификати за други членове, като по този начин позволява по-бърз обрат в защитата на данните и комуникационните системи на организацията.    

Нови изисквания за съхранение на ключове за сертификати за подписване на код 

От 1 юни 2023 г. Сертификатите за подписване на код за проверка на организацията (OV) и индивидуално валидиране (IV) на SSL.com трябва да бъдат издадени или на USB токени по Федерален стандарт за обработка на информация 140-2 (FIPS 140-2), или използвани с нашия облак eSigner услуга за подписване на код. Тази промяна е в съответствие с форума на сертифициращия орган/браузър (CA/B). нови ключови изисквания за съхранение за повишаване на сигурността на ключовете за подписване на код. Предишното правило позволяваше сертификатите за подписване на OV и IV код да бъдат издавани като файлове за изтегляне. Тъй като новите изисквания позволяват използването само на криптирани USB токени или други FIPS-съвместими хардуерни устройства за съхраняване на сертификата и частния ключ, се очаква, че случаите на кражба на ключове за подписване на код и злоупотреба с тях от злонамерени участници ще бъдат значително намалени. Кликнете тази връзка за да научите повече за SSL.com Решение за подписване на облачен код eSigner.

Абонирайте се за бюлетина на SSL.com

Не пропускайте нови статии и актуализации от SSL.com

Ще се радваме на вашите отзиви

Попълнете нашата анкета и ни кажете какво мислите за скорошната си покупка.