Get Mystery Box with random crypto!

TSARKA (official channel)

Telegram арнасының логотипі certkznews — TSARKA (official channel) T
Telegram арнасының логотипі certkznews — TSARKA (official channel)
Арна мекенжайы: @certkznews
Санаттар: Технологиялар
Тіл: қазақ
Жазылушылар: 4.15K
Арнадан сипаттама

Новости информационной безопасности от ЦАРКА
Новостной сайт: www.cert.kz
Сайт компании: www.cybersec.kz
Публичный чат: https://t.me/cyberseckz
ФБ: https://www.facebook.com/cyberseckz
Инстаграм: https://www.instagram.com/certkz/

Ratings & Reviews

2.00

3 reviews

Reviews can be left only by registered users. All reviews are moderated by admins.

5 stars

0

4 stars

0

3 stars

1

2 stars

1

1 stars

1


Соңғы хабарлар 5

2022-04-11 11:24:16 Компания TengriLab – партнер дочки СБЕРа – недобросовестно конкурирует на госзакупках в Казахстане?

Миссия ЦАРКА – развитие и защита отечественного рынка кибербезопасности. Но эта задача неисполнима в условиях, когда рынок ломают, используя сомнительные документы российских гигантов.

Компания BI.ZONE «дочка» российской группы СБЕР для победы в тендере своих партнёров использует неподтвержденные документы. Либо местный партнер жестко и глупо подставляет своих компаньонов.

В начале т.г. дочка МинФина объявила конкурс на закуп услуг кибербезопасности, одним из требований было подключение объекта к независимой площадке по выявлению уязвимости BugBounty.

ТОО «Tengri Lab» победил конкурс приложив Договор от 28.02.2022г. №22-06/02 с компанией BI.ZONE на Платформу «BI.ZONE Bug Bounty». Согласно договору BI.ZONE предоставил партнеру доступ к своей площадке. Договор приложен и доступен на портале ГЗ.

При тщательном изучении документов заметно, что отсутствуют подписи обеих сторон во всех приложениях и отсутствует подписание акта приема-передачи лицензии.

Также имеется официальное подтверждение от компании Bi.Zone датированное 11 марта 2022 года, о наличии площадки и партнерстве с ТОО «Tengri Lab» (Письмо прилагается).

Вот тут и начинается самое интересное.

Месяц спустя BI.ZONE официально 04.04.2022г публикует материал о том, что Платформа Bug Bounty в разработке и будет готова только летом 2022 года.

Если говорить простыми словами:
1) Про платформу BugBounty BI.ZONE на рынке СНГ нет публичной информации до апреля текущего года.
2) Платформы в свободном доступе для регистрации исследователей и компании нет.
3) Согласно официальному анонсу самой компании BI.ZONE релиз платформы запланирован на лето этого года и предрегистрация для компании и багхантеров еще не открылась.

То есть, TengriLab и дочка СБЕРа пытаются продать государству разрабатываемую платформу как действующую.

Налицо попытка продать государству нерабочую платформу.

Возникает ощущение дежавю...
3.5K viewsedited  08:24
Ашу / Түсініктеме
2022-04-04 11:05:41
TSARKA Академия объявляет о наборе обучающихся на курс - «Практические основы пентеста»!

Курс специально разработан для разработчиков, администраторов и devops-инженеров, начинающих специалистов информационной безопасности и тех, кто хочет развиваться как профессиональный пентестер. Курс даст вам ключевые знания в области этичного хакинга и позволит освоить практические навыки пентеста под менторством опытных специалистов.

Авторы курса – 4 лучших пентестера в TSARKA дают реальные практические навыки по выявлению уязвимостей, делятся актуальными способами их устранения, а также покажут и обучат лучшим практикам.

Помимо авторских лекций, учащиеся смогут сразу применять полученные знания и практиковаться в ходе обучения. Курс построен по методу «минимум теории, максимум практики».

Старт курса - 24 мая 2022 года

Подробная информация по программе, формату обучения, стоимости на сайте: http://academy.cert.kz/
3.6K views08:05
Ашу / Түсініктеме
2022-03-28 13:46:50
Демонстрация уязвимости на Mail.kz
3.8K views10:46
Ашу / Түсініктеме
2022-03-28 13:46:49 Mail.Kz - небезопасный портал электронной почты.

Мы всецело поддерживаем наши отечественные разработки. Мы понимаем как сложно создавать свой продукт или сервис. Поэтому помогаем отечественным компаниям повышать свою безопасность.

Однако, мы понимаем, что предоставляя услуги сотням тысяч или миллионам пользователей, граждан Казахстана, владелец сервиса несёт ответственность за информационную безопасность своих клиентов в рамках действующего законодательства.

К сожалению, не все разработки имеют должный уровень защиты конфиденциальных данных и что важнее, не все владельцы реагируют на сообщения о найденных уязвимостях в принципе. Ведь каждую из них можно быстро устранить, если этого желает владелец сервиса.

В рамках функционирования национальной площадки BugBounty.kz специалистом @ptswarm Игорем Сак-Саковским была выявлена критическая XSS уязвимость на национальном портале электронного сервиса «Mail.kz», приводящая к полной компрометации почты пользователей почтового сервиса и возможность захвата аккаунта сервисов, которые используют данную почту для авторизации.

Одним из способов эксплуатации уязвимости является компрометация всех почтовых сообщений, к тому же он дает возможность отправлять сообщения от имени жертвы-пользователя.

Используя эту уязвимость, злоумышленник может перехватить конфиденциальные рабочие переписки жертвы, содержащие критическую информацию.

Под критичными данными подразумевается письма содержащие материалы по расследованиям, содержащим персональные медицинские данные, финансовая документация организаций, инсайдерская информация касательно потенциальных сделок, которые нанесут существенный финансовый и репутационный урон жертве.

Уязвимость в особенности критична, учитывая, что данным почтовым сервисом пользуются не только рядовые граждане Казахстана, но и государственные органы, как МВД, МинЗдрав, МинОбразования, МинСельХоз, ряд областных, городских, районных больниц, клиник и поликлиник по всему Казахстану, а также районные акиматы по всему Казахстану.

Информация о данной критичной уязвимости известна владельцам платформы минимум с ноября 2021 года (!), но при этом, обратная связь не была получена, и данная уязвимость не устранена по сей день, поэтому угроза сохранности данных до сих пор остается актуальной.

Ситуация с наличием данной уязвимости в особенности критична, учитывая нестабильную обстановку в соседних странах и постоянно растущее количество кибератак, как на частные сервисы, так и на государственные.

Для примера у Gmail, Mail.Ru, Yandex и других мировых крупных почтовых систем существуют выстроенные механизмы работы с получением уязвимостей от независимых экспертов и регламент по их устранению. Они привлекают Bug Bounty платформы с тысячами исследователей для более эффективного выявления различных уязвимостей и дальнейшего регулирования их исправлений.

Мы раскрываем публично данную уязвимость, так как "достучаться" до владельца сервиса за 4 месяца не получилось.

ЦАРКА предупреждает, что использование платформы Mail.kz на сегодняшний день влечет критические риски для текущих ее пользователей.

Технические детали:

Причиной наличия уязвимости является использование уязвимой версии клиента Zimbra и способ реализации отправки сообщений. Перехватив запрос на отправку сообщения, в теле можно заметить передачу HTML-кода через параметр "_content", замена которого приведет к исполнению JavaScript кода на стороне получателя. Технические подробности прикладываем в видео. Код эксплоита был замазан.

Update: Уязвимость исправлена
3.6K viewsedited  10:46
Ашу / Түсініктеме
2022-03-24 17:43:42
В новом выпуске Forbes журналист Батырхан Тогайбаев поговорил с Олжасом Сатиевым - основателем Центра анализа и расследований кибератак.

ЦАРКА является частной организацией, цель которой — популяризация сферы информационной безопасности в Казахстане. Команда ЦАРКА занимала первые места на международных соревнованиях среди топовых мировых хакерских команд. Один из их проектов - WebTotem (сервис по мониторингу и анализу веб-ресурсов на информационные угрозы) - стал одним из перспективных стартапов в области кибербезопасности по версии TechCrunch Disrupt 2020 (USA).

Как происходит война между украинскими и российскими хакерами? Почему от санкций на Россию может пострадать IT-инфраструктура Казахстана?

Об этом и многом другом в новом выпуске по адресу:

3.5K viewsedited  14:43
Ашу / Түсініктеме
2022-03-23 18:52:30
21-23 марта в Дубай (ОАЭ) проходит главная конференция по кибербезопасности GISEC. В этом году Казахстан был представлен нашей организацией.

Мы рассказали как за 5 лет Казахстан сделал большой скачок в Global Cybersecurity Index (С 118 места до 31-го) и это заметили эксперты из ITU (Международный союз электросвязи при ООН), которые и являются авторами этого рейтинга. Как с помощью технического решения WebTotem мы помогаем мониторить всю страну. Как запустили национальную BugBounty площадку совместно с КИБ МЦРИАП и помогли устранить более 1000 уязвимостей в критическо-важной инфраструктуре. Для сравнения, ОАЭ только недавно начало запускать свою национальную багбаунти платформу.

Наш собственный KPI попасть в TOP10 стран в индексе киберготовности все также имеет все шансы быть реализованным и мы будем работать над этим.

PS: Позвали несколько крутых спикеров и одних из самых известных мировых хакеров на нашу будущую конференцию KazHackStan, так что следите за новостями
3.1K views15:52
Ашу / Түсініктеме
2022-03-14 12:20:57
15 марта в @khs.hub состоится дружеская встреча ISACA Chapter Nur-Sutan.

Расскажем о не ограниченных возможностях ассоциации ISACA
Поговорим об угрозах кибербезопасности и цифровизации железнодорожной отрасли

Приглашенные спикеры:

Салтанат Маширова, Президент ISACA Chapter Nur-Sutan
Руслан Исламгулов, Вице-Президент ISACA Chapter Nur-Sutan
Балыкбаева Улбосын, Заместитель начальника управления кибербезопасности и защиты ИС Департамента безопасности НБРК
Руслан Султангазин, Ответственный в АО "Транстелеком" за внедрение цифровых услуг, инфраструктурных решений и мобильных приложений, и других проектов

Ждём всех, кто в теме!

Места ограничены. Ссылка на регистрацию: https://bit.ly/37m7CJr

15 марта 2022. Сбор гостей в 18.30, начало в 19.00.
KHS HUB, пр. Улы Дала, 5/2
3.2K views09:20
Ашу / Түсініктеме
2022-03-04 13:46:15
Запуск программы BugBounty в Кыргызстане.

ЦАРКА, "Лаборатория Касперского" и ГКНБ Кыргызстана договорились о сотрудничестве и запуске программы по выявлению уязвимостей BugBounty.

Цель соглашения — совместные действия для защиты информационных ресурсов и более гибкого реагирования на угрозы в финансовой сфере Кыргызстана, а в перспективе — и во всей Центральной Азии.

Напомним, что Казахстан запустил национальную BugBounty платформу в 2020 году. За время работы данная инициатива стала одним из ключевых проектов в области кибербезопасности страны, которая выявила более 1100 уязвимостей в критично-важной инфраструктуре и на которой уже зарегистрировано 1000 исследователей со всего мира. На данный момент платформа является единственной полноценно работающей платформой в ЕАЭС. Оператором является ЦАРКА - лидер в области кибербезопасности в ЦА.

Следите за новостями, скоро появится очень много банков =)

Сайт: tumar.one
Казахстан: bugbounty.kz
Кыргызстан: bugbounty.kg
Подключение к площадке: info@bugbounty.kz
4.2K viewsedited  10:46
Ашу / Түсініктеме