stefano, to opensource
@stefano@bsd.cafe avatar

🚀 Exciting News from BSD Cafe! 🚀

We're thrilled to announce a new service: myip.bsd.cafe!

Now live, this tool is your go-to resource for checking your public IP address via Telnet, SSH, and HTTP—also perfect for times when you're on a command-line interface without browser access.

Explore more and contribute on our Brew page: https://brew.bsd.cafe/BSDCafe/checkmyip

Whether you're an IT professional or a tech enthusiast, this service is built to make your digital life a bit easier. Set up your own instance or use our public service.
Full instructions available on our Brew repository!

Spread the word and let's make network troubleshooting easier for everyone!

kubikpixel, to opensource
@kubikpixel@chaos.social avatar

Is this a propaganda article to present closed-source software as more secure or is it to sell IT "security"?

»Open-Source Cybersecurity Is a Ticking Time Bomb:
A vast majority of the world's software runs on open-source code. Can it be secured?«

🔓 https://gizmodo.com/open-source-cybersecurity-is-a-ticking-time-bomb-1848790421


kubikpixel, to privacy
@kubikpixel@chaos.social avatar

Not the first and certainly not the last time!

»Proton Mail Discloses User Data Leading to Arrest in Spain«

🔓 https://restoreprivacy.com/protonmail-discloses-user-data-leading-to-arrest-in-spain/


kunde_x, to IT
@kunde_x@social.tchncs.de avatar

Fancy a change? Join a small, fine, multidisciplinary team for digital consumer protection at @bsi in the Dresden area.

Purpose📱💻🔎
reasonable salary 💰
home office 🛋️
... all included 🙂

C1 level of German required 🗣️
Feel free to PM me with any questions.

https://karriere.bund.de/arbeiten-bei-uns/stellenangebote/referentin-referent-w-m-d-fuer-den-technischen-verbraucherschutz-bsi-2024-065/22010082 (Text in German only)

kunde_x, to IT German
@kunde_x@social.tchncs.de avatar

Lust auf Veränderung? Komm in ein kleines, feines, multidisziplinäres Team für den digitalen Verbraucherschutz beim @bsi im Raum Dresden/Freital.

Sinnstiftung📱💻🔎
vernünftiger Lohn 💰
Home Office 🛋️
... alles inklusive 🙂

Bei Fragen gern PM.

https://karriere.bund.de/arbeiten-bei-uns/stellenangebote/referentin-referent-w-m-d-fuer-den-technischen-verbraucherschutz-bsi-2024-065/22010082

Codeschubse, to random German
@Codeschubse@ohai.social avatar

Ich würd gern werden. Die Suchmaske vom Arbeitsamt ist nicht besonders benutzungsfreundlich, über Instagram-Werbung find ich eher was brauchbares als dort.
Habt Ihr zufällig ne Empfehlung für n Remotekurs (möglichst in Teilzeit absolvierbar), der mehr als nur oberflächlichen Einstieg ermöglicht und mich tatsächlich zum Pentester ausbildet? Muss azav-zertifiziert sein, damit das Arbeitsamt es genehmigt.

eliasp, to random German
@eliasp@mastodon.social avatar

Habe gerade Unterstützung beim Einreichen vom Beihilfeanträgen beim geleistet…

…und jetzt möchte ich irgendwas mit Pflanzen oder Holz machen.

Die Tatsache, dass gewisse Zeichen in hochgeladenen Dokumenten nicht erlaubt sind sagt mir, dass diese wohl 1:1 im Filesystem des Zielsystems gespeichert werden.

Der Rest des Prozesses sieht genauso aus, wie man es vermuten könnte.

Wir können alles, außer digital!

@RegierungBW

byteborg,
@byteborg@chaos.social avatar

@eliasp
Was hast du?
% und ' sind doch erlaubt...

@RegierungBW

kubikpixel, to linux German
@kubikpixel@chaos.social avatar

Wenn ich ehrlich bin, habe ich darüber zu wenig Ahnung. Ist dies so anzuwenden und zu empfehlen oder wie seht ihr dies?

»Systemd-Alternative zu sudo soll Linux sicherer machen:
run0 lässt reguläre Benutzer Programme mit root-Rechten ausführen. Es ähnelt sudo, nutzt aber andere Mechanismen zur Privilegienerhöhung und soll sicherer sein.«

🥷 https://www.heise.de/news/Systemd-Alternative-zu-sudo-soll-Linux-sicherer-machen-9705458.html


kinnla, to random German
@kinnla@digitalcourage.social avatar

Ich wünsche mir für mein Smartphone ein Feature, das bei einem Anruf von einer Nummer, die nicht im Adressbuch ist, meine Stimme verstellt. Für den Fall eines Phishing-Anrufs kann der Angreifer dann nicht ein Sample meiner Stimme mitschneiden.

kubikpixel, to webdev
@kubikpixel@chaos.social avatar

Buah-eh... until the TypeScript ran the way I had to have it for WebComponents it had taken me forever to search for libraries and I hadn't even started writing the code tests yet… 🤦‍♂️🤷‍♂️

kubikpixel,
@kubikpixel@chaos.social avatar

»Millions of Malicious 'Imageless' Containers Planted on Docker Hub Over 5 Years«

I hope, I'm more secure with @Podman_io and don't must have fear.

🐋 https://thehackernews.com/2024/04/millions-of-malicious-imageless.html


kubikpixel, to business
@kubikpixel@chaos.social avatar

»Protect Your Small Business from Cyber Threats with These Expert Tips:

Outsmart hackers and cybercriminals! That’s our mission. We’re ready to guide you with straightforward advice; you don’t need to be a tech expert! Together, we’ll strengthen your digital defenses!«

📝 https://cyber-sec-4-all.com/2024/04/27/unlock-the-secret-to-bulletproof-small-business-cybersecurity-with-these-simple-steps/


kubikpixel, to IT German
@kubikpixel@chaos.social avatar

Genau das, denn KI und Werbung ist selten bis gar nicht die Wahrheit.

»Künstliche Intelligenz vergleichen: Auch eine Frage des Gefühls:
Es gibt viele KI-Systeme. Aber welches ist das richtige für mich? Eine Frage, die erstaunlich schwer zu beantworten ist.«

🔊 https://www.srf.ch/wissen/technik/ki-benchmarks-kuenstliche-intelligenz-vergleichen-auch-eine-frage-des-gefuehls

#ki #kunstlicheintelligenz #KISysteme #it #radio #audio #ai #antwort #werbung

kubikpixel,
@kubikpixel@chaos.social avatar

AI models inch closer to hacking on their own:

Some large language models already have the ability to create exploits in known security vulnerabilities, according to new academic research.

🤖 https://www.axios.com/2024/04/26/ai-model-hacking-security-vulnerabilities


kubikpixel, to windows
@kubikpixel@chaos.social avatar

Really and why and is M$ innocent? No seriously, no matter which operating system and which software, you have to take care of and adjust their security and not ONLY with 'tools'. In my opinion, Linux & BSD do this more 'simply' and efficiently, because open source.

»Windows vulnerability reported by the NSA exploited to install Russian malware:
Microsoft didn't disclose the in-the-wild exploits by Kremlin-backed group until now«

🙄 https://arstechnica.com/security/2024/04/kremlin-backed-hackers-exploit-critical-windows-vulnerability-reported-by-the-nsa/

kubikpixel, to random German
@kubikpixel@chaos.social avatar

Ich hoffe, das Passkeys diesbezüglich nicht betroffen ist so wie Passwort-Manager wie @keepassxc, @bitwarden inklusive 2FA schon einen grösseren Schutz gegenüber der KI ergibt.

»GPT-4 kann eigenständig bekannte Sicherheitslücken ausnutzen:
Forscher haben festgestellt, dass GPT-4 allein anhand der zugehörigen Schwachstellenbeschreibungen 13 von 15 Sicherheitslücken erfolgreich ausnutzen kann.«

🤖 https://www.golem.de/news/mit-cve-beschreibung-gpt-4-kann-eigenstaendig-bekannte-sicherheitsluecken-ausnutzen-2404-184301.html


#passkey #passwort #hack #ki #gpt4 #2fa #itsicherheit #sicherheitslucken

kubikpixel,
@kubikpixel@chaos.social avatar

🧵 …und nicht nur die vorhin erwähnten Tools nützen als Schutz diesbezüglich, sondern auch das nicht herein fallen gegenüber den "helfende Profis":

[ENG]
«LastPass users targeted in phishing attacks good enough to trick even the savvy:
Campaign used email, SMS, and voice calls to trick targets into divulging master passwords.»

🔓 https://arstechnica.com/security/2024/04/lastpass-users-targeted-in-phishing-attacks-good-enough-to-trick-even-the-savvy/


kubikpixel, to passkeys German
@kubikpixel@chaos.social avatar

Mist, jetzt hatte ich doch Hoffnung und Glaube, dass PassKey unanfälliger ist als Password-Logins. Zugegeben, es ist dessen Hilfsmittel und nicht deren Definition aber trotzdem.

»FIDO2-Sticks: Lücke in Yubikey-Verwaltungssoftware erlaubt Rechteausweitung.
Um die FIDO2-Sticks von Yubikey zu verwalten, stellt der Hersteller eine Software bereit. Eine Lücke darin ermöglicht die Ausweitung der Rechte.«

😬 https://www.heise.de/news/FIDO2-Sticks-Luecke-in-Yubikey-Verwaltungssoftware-erlaubt-Rechteausweitung-9690597.html

#fido #fido2 #passkey #passkeys #password #itsecurity #login #yubikey

LeeArchinal, to Cybersecurity
@LeeArchinal@ioc.exchange avatar

Happy Wednesday everyone!

I am flattered that I have the opportunity to present my 2-day training "A Beginner's Guide To Threat Hunting: How to Shift Focus from IOCs to Behaviors and TTPs" again at Black Hat USA 2024 and that early bird registration is open and you have two opportunities to take the course!

Day 1 begins with a theory section where we discuss resources and models that can help aid our threat hunting from both an intel and communication perspective. We then move to a section that covers how to extract artifacts from an intel report and how to make those artifacts actionable. Then we create some hypotheses and test them against a set of data to see what we can find.

Day 2 will put all the theory and applications to the test where the students will break into teams, process another intel report, create hypotheses, and hunt again!

Last year was a lot of fun and we receive high ratings, so we hope you can join us again this year for the fun! I hope to see you there, but until then, Happy Hunting!

A BEGINNER'S GUIDE TO THREAT HUNTING: HOW TO SHIFT FOCUS FROM IOCS TO BEHAVIORS AND TTPS
https://www.blackhat.com/us-24/training/schedule/#a-beginners-guide-to-threat-hunting-how-to-shift-focus-from-iocs-to-behaviors-and-ttps-36528

bsi, to IT German
@bsi@social.bund.de avatar

24/7 im Einsatz für eure Cybersicherheit! Das im Februar neu eröffnete IT-Lagezentrum des BSI ist mit hochmoderner Medientechnik ausgestattet. So haben wir die Cybersicherheitslage stets im Blick. 💪

Wir analysieren und erkennen Bedrohungen, sodass wir zeitnah reagieren können. Auch mit internationalen Partnern tauschen wir uns über Angriffe und Abwehrmaßnahmen aus.

video/mp4

kubikpixel, to opensource German
@kubikpixel@chaos.social avatar

deleted_by_author

  • Loading...
  • kubikpixel,
    @kubikpixel@chaos.social avatar

    🧵 …ist die eigentliche Frage nicht, was wurde noch nicht entdeckt und was ist sonst noch betroffen? (siehe oben)

    »xz-utils: Wie die Computerwelt gerade haarscharf an einer Sicherheitskatastrophe vorbeigeschrammt ist:
    Nur durch Benchmarks eines einzelnen Programmierers fliegt die über Jahre vorbereitete Unterwanderung von Millionen Systemen auf. Dahinter dürften staatliche Angreifer stehen«

    🤨 https://www.derstandard.at/story/3000000213960/wie-die-computerwelt-gerade-haarscharf-an-einer-sicherheitskatastrophe-vorbeigeschrammt-ist

    #xz #sicherheit #itsicherheit #system #Angrif #itsecurity #gluckgehabt #linux

    scy, to random
    @scy@chaos.social avatar

    Eek. Apparently liblzma (part of the xz package) has a backdoor in versions 5.6.0 and 5.6.1, causing SSH to be compromised.

    https://www.openwall.com/lists/oss-security/2024/03/29/4

    This might even have been done on purpose by the upstream devs.

    Developing story, please take with a grain of salt.

    The 5.6 versions are somewhat recent, depending on how bleeding edge your distro is you might not be affected.

    scy, to firefox
    @scy@chaos.social avatar

    Okay wait, is this really the flow on ?

    First screenshot is the real PIN prompt, second one is a JavaScript prompt() with a custom prompt text.

    The only differences are:

    • PIN dialog is at the top of the window, prompt() centered.
    • PIN dialog says "Sign In" on the button, prompt() says "OK" (which is not customizable).
    • PIN dialog has "https://", prompt() just the domain.

    I'd say that makes it pretty trivial to phish for Passkey PINs … 🤦‍♂️

    Screenshot of a popup somewhat similar to the first one. This time, it's a JavaScript live demo on w3schools.com. The popup dialog has a world icon, followed by "www.w3schools.com" as its title, followed by the text "Please enter the PIN for your device." Below that, a wide text input field, with two buttons below it: "Cancel" and "OK". The dialog is not overlapping the URL bar this time, but centered in the viewport.

    publicvoit, to android German
    @publicvoit@graz.social avatar

    Ich finde die Arbeit von @kuketzblog hervorragend und wichtig.

    Deshalb habe ich eben einen kleinen monatlichen Dauerauftrag als Unterstützung eingerichtet.

    Details zu seinem Spendenaufkommen und wie er damit umgeht: https://www.kuketz-blog.de/nackte-zahlen-einblicke-in-meine-arbeitsverteilung-und-zukuenftige-plaene/

    Jede(r), die/der es sich leisten kann, sollte auch kurz darüber nachdenken.

    #ITSecurity #Sicherheit #Privatsphäre #Datenschutz #Android #Bildung #Blog

    DeltaWye, to Pittsburgh
    @DeltaWye@mstdn.social avatar

    There was another #Pittsburgh #apartment and it’s like everyone’s apartment just has an Ethernet cable that runs to some sort of router/switch that somehow provides everyone Ethernet. No idea how that works or if that’s how big apartments do it now, or how safe/secure it is.

    Anything like that would be run through a NAT router where the uplink side is considered “Wild West” or whatnot.

    It’s getting so hard for me to keep up with this stuff.

    DeltaWye,
    @DeltaWye@mstdn.social avatar

    I guess it depends on if all the apartments individually are on VLANs.

    Adding in a router would add double-NAT but assuming no DMZ or port forwarding, it should isolate it decently. (I would probably only do banking stuff over cellular connection.)

    I think a four-unit mom and pop has a much bigger risk of not using VLANs and instead SOHO crap than a couple hundred unit complex.

    LeeArchinal, to Cybersecurity
    @LeeArchinal@ioc.exchange avatar

    For anyone that ever wanted to get some threat hunting experience, feel free to join us on March 20th for our monthly workshop, this time we will be tackling the MITRE ATT&CK Tactic of Initial Access! Hope to see you there!

    https://info.cyborgsecurity.com/en-us/threat-hunting-workshop-10

    ergative, to ukteachers
    @ergative@wandering.shop avatar

    Hey, Mastodon! Indiana's attorney general has created an anti-teacher snitch portal for people to report school teachers for being too woke. It allows you to upload files and everything!

    There appears to be no safeguard against entering any text you want in any of the boxes, and no location/residence checking.

    Dare I ask you to do your thing?

    https://www.in.gov/attorneygeneral/education-liberty/

    Boosts welcome!

    RebelGeek99,
    @RebelGeek99@mastodon.social avatar

    @Itchy @Sean @ergative this suggests to me the security could be wonky too. There's tweaks that even modest programmers such as myself can implement to prevent common attacks like SQL injection in forms, but if their game is exceptionally weak (these anecdotal reports I'm seeing do not inspire confidence lol) a simple attack like that could be easy do a lot of damage. Like wipe out the cache or the database.. How fun! 😸

  • All
  • Subscribed
  • Moderated
  • Favorites
  • anitta
  • thenastyranch
  • magazineikmin
  • tacticalgear
  • InstantRegret
  • ngwrru68w68
  • Durango
  • Youngstown
  • slotface
  • mdbf
  • rosin
  • PowerRangers
  • kavyap
  • DreamBathrooms
  • normalnudes
  • vwfavf
  • hgfsjryuu7
  • cisconetworking
  • osvaldo12
  • everett
  • ethstaker
  • GTA5RPClips
  • khanakhh
  • tester
  • modclub
  • cubers
  • Leos
  • provamag3
  • All magazines