eupolicy.social is one of the many independent Mastodon servers you can use to participate in the fediverse.
This Mastodon server is a friendly and respectful discussion space for people working in areas related to EU policy. When you request to create an account, please tell us something about you.

Server stats:

219
active users

#cybersecurtiy

0 posts0 participants0 posts today
The New Oil<p><a href="https://mastodon.thenewoil.org/tags/ASUS" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>ASUS</span></a> <a href="https://mastodon.thenewoil.org/tags/DriverHub" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>DriverHub</span></a> flaw let malicious sites run commands with admin rights</p><p><a href="https://www.bleepingcomputer.com/news/security/asus-driverhub-flaw-let-malicious-sites-run-commands-with-admin-rights/" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://www.</span><span class="ellipsis">bleepingcomputer.com/news/secu</span><span class="invisible">rity/asus-driverhub-flaw-let-malicious-sites-run-commands-with-admin-rights/</span></a></p><p><a href="https://mastodon.thenewoil.org/tags/cybersecurtiy" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>cybersecurtiy</span></a></p>
Kevin Dominik Korte<p>Cybersecurity issues aren't just threatening startups when they hit you. A lack of cybersecurity can significantly hamper your exit strategies and make it less likely for your company to be acquired.<br><a href="https://fosstodon.org/tags/cybersecurtiy" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>cybersecurtiy</span></a> <a href="https://fosstodon.org/tags/startup" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>startup</span></a><br><a href="https://www.designrush.com/agency/cybersecurity/trends/role-of-cybersecurity-in-mergers-and-acquisitions" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://www.</span><span class="ellipsis">designrush.com/agency/cybersec</span><span class="invisible">urity/trends/role-of-cybersecurity-in-mergers-and-acquisitions</span></a></p>
KR. Laboratories 🇺🇦<p>НА YOUTUBE ВИКРИТО БАГ, ЯКИЙ ДОЗВОЛЯВ ДЕАНОНІМІЗУВАТИ МІЛЬЯРДИ ОБЛІКОВИХ ЗАПИСІВ</p><p><a href="https://brutecat.com/articles/leaking-youtube-emails" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="ellipsis">brutecat.com/articles/leaking-</span><span class="invisible">youtube-emails</span></a></p><p>Днями я подумав, а які є способи деанонімізації на Ютюбі... Чи можуть адміністратори каналів розкривати конфіденційну інформацію про підписників? Якщо так, то яку? І чи підписники у свою чергу можуть розкрити якусь чутливу інформацію про автора каналу або інших користувачів?</p><p>І ось, на очі мені потрапляє чергова розсилка кібербезпеки від популярного польського порталу Sekurak.pl (<a href="https://sekurak.pl/prostym-mykiem-mozna-bylo-poznac-e-maila-dowolnego-uzytkownika-youtube/" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="ellipsis">sekurak.pl/prostym-mykiem-mozn</span><span class="invisible">a-bylo-poznac-e-maila-dowolnego-uzytkownika-youtube/</span></a>), в ній розповідається про неймовірний баг-витік на Youtube.</p><p>Кожен користувач Ютюбу міг забанити іншого користувача, наприклад у публічному чаті стріму, перейти на сторінку заблокованих <a href="https://myaccount.google.com/blocklist" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="">myaccount.google.com/blocklist</span><span class="invisible"></span></a> та знайти у вихідному коді поточної сторінки ідентифікатор заблокованого - так званий GAIA ID (Google ID). А знаючи ID - пряма дорога до розкриття електронної пошти і повної деанонімізації....</p><p>Власне, так і зробив дослідник безпеки із Сінгапуру (<a href="https://x.com/brutecat" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="">x.com/brutecat</span><span class="invisible"></span></a>). Вивчаючи API Youtube, він 15/09/2024 помітив, що при блокуванні користувача надається ідентифікатор Gaia ID у деобфускованому (відкритому!) вигляді. Далі він через сервіс Google Pixel Recorder якось зміг перетворити ID на електронну пошту. Причому, йому вдалось обійти систему "сигналізації" Google, коли Pixel Recorder сповіщає користувача, що його "пробивають". Дослідник створив окремий експлойт, який автоматично перетворює Gaia ID на email (<a href="https://www.youtube.com/watch?v=nuZiiKVej84" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://www.</span><span class="">youtube.com/watch?v=nuZiiKVej84</span><span class="invisible"></span></a>). Йому виплачено всього лиш 10 000$ доларів, а баг пофіксили 09/02/25 (значення jsdata тепер шифрується)...</p><p>Для дослідників OSINT - це просто фантастична діра. Адже, той хто про неї знав - міг масово деанонімізувати ботів/спамерів в Youtube, і не тільки. До прикладу, так могли "пачками вичисляти" опозиціонерів, які активно коментують відео на Youtube, зливаючи їх електронні адреси відповідним спецслужбам... </p><p>Можна лише здогадуватися, скільки в загальному проіснував цей баг, хто про нього знав і хто постраждав, а також скільки існує ще інших незадокументованих лазівок в екосистемі Google...</p><p>Дотримуйтесь анонімності, вивчайте API (<a href="https://developers.google.com/people/api/rest" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="ellipsis">developers.google.com/people/a</span><span class="invisible">pi/rest</span></a>) і буде вам щастя!</p><p><a href="https://infosec.exchange/tags/google" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>google</span></a> <a href="https://infosec.exchange/tags/youtube" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>youtube</span></a> <a href="https://infosec.exchange/tags/deanon" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>deanon</span></a> <a href="https://infosec.exchange/tags/deanonimization" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>deanonimization</span></a> <a href="https://infosec.exchange/tags/bugs" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>bugs</span></a> <a href="https://infosec.exchange/tags/cybersecurtiy" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>cybersecurtiy</span></a> <a href="https://infosec.exchange/tags/security" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>security</span></a> <a href="https://infosec.exchange/tags/%D0%BA%D1%96%D0%B1%D0%B5%D1%80%D0%B1%D0%B5%D0%B7%D0%BF%D0%B5%D0%BA%D0%B0" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>кібербезпека</span></a> <a href="https://infosec.exchange/tags/itsecurity" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>itsecurity</span></a> <a href="https://infosec.exchange/tags/itnews" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>itnews</span></a> <a href="https://infosec.exchange/tags/it%D0%B1%D0%B5%D0%B7%D0%BF%D0%B5%D0%BA%D0%B0" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>itбезпека</span></a> <a href="https://infosec.exchange/tags/infosec" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>infosec</span></a> <a href="https://infosec.exchange/tags/infosec_news" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>infosec_news</span></a></p>