Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

#security

Lider

w Bezpieczeństwo

23piorunów
216,000,000 Spy TVs | The LG Smart TV Problem

The LG Smart TVs we've tested have first-party ACR (automatic content recognition) functionality that can pry into your personal life with greater precision than you might realize, with LG Ad Solutions' executives and leadership saying, on camera, that LG "owns the glass." Not you -- even though you bought it -- but them. They also talk about knowing everybody in the household, knowing the secondary devices, moving from TVs to smartphones and other screens, and more in their B2B discussions. Beyond just the fact that we think the TV's native behavior parallels malware, the LG Smart TVs we tested also have a number of security vulnerabilities that can be exploited to convert the TVs into covert listening devices. In this investigation, we dive into the mix of LG's first-party functionality that (in our opinions) is tantamount to spying and LG's vulnerabilities and exploits that they have failed to protect against.

https://youtu.be/6IFVTcM28KA

Pierwsze 10 minut, podsłuchują nawet gdy są wyłączeni bez sieci.

Fanatyk6piorunów

@Deykun

Testowane przez nas telewizory LG Smart TV posiadają funkcję ACR (automatycznego rozpoznawania treści) firmy LG, która może wnikać w Twoje życie prywatne z większą dokładnością, niż możesz sobie zdawać sprawę. Kierownictwo i osoby zarządzające LG Ad Solutions mówią przed kamerą, że LG „jest właścicielem ekranu”. Nie Ty — mimo że to Ty go kupiłeś — lecz oni. W swoich rozmowach B2B mówią również o tym, że wiedzą, kto jest w każdym gospodarstwie domowym, znają dodatkowe urządzenia, przechodzą od telewizorów do smartfonów i innych ekranów oraz o wielu innych kwestiach.

Poza samym faktem, że naszym zdaniem natywne działanie telewizora przypomina złośliwe oprogramowanie, testowane przez nas telewizory LG Smart TV mają również szereg luk w zabezpieczeniach, które mogą zostać wykorzystane do przekształcenia telewizorów w urządzenia umożliwiające potajemne podsłuchiwanie.

W tym dochodzeniu analizujemy połączenie natywnych funkcji firmy LG, które — w naszej opinii — są równoznaczne ze szpiegowaniem, oraz luk i exploitów w zabezpieczeniach telewizorów LG, przed którymi firma nie zapewniła odpowiedniej ochrony.
Pokaż więcej komentarzy (6)

Fanatyk

w Hydepark

13piorunów

PSA: Jeśli używacie w swoich wyvibecodowanych projektach wrappera/proxy do modeli językowych, zwanego LiteLLM to sprawdźcie sobie jakie macie wersje, a jeśli instalowaliście wczoraj, to lepiej zrotujcie sobie wszystkie klucze jakie tam macie, zanim skończycie z rachunkami za pizdyliard tokenów i innych zasobów. ( ͡°( ͡° ͜ʖ( ͡° ͜ʖ ͡°)ʖ ͡°) ͡°)

Swoją drogą bardzo ładny case study ataku typu "supply chain". Wisienką na torcie jest to, że Trivy, narzędzie, przez które im wbili do CI/CD, to narzędzie "security".

https://www.theregister.com/2026/03/24/trivy_compromise_litellm/

https://blog.dreamfactory.com/the-litellm-supply-chain-attack-a-complete-technical-breakdown-of-what-happened-who-is-affected-and-what-comes-next

Pokaż więcej komentarzy (2)

Lider

w LINUX

3piorunów
The Internet Was Weeks Away From Disaster and No One Knew

https://youtu.be/aoag03mSuXQ

Mocarz5piorunów
Osobistość2piorunów

@Aramil Właśnie miałem pisać WTF xD. Widzę tytuł filmu i myślę, że to jest opisana jakaś akcja z początków internetu czy coś a tutaj się okazuje, że to jest blisko godzinny materiał o tej sytuacji z XZ z zeszłego roku. W sensie WTF? Przecież do opisania tego wystarczył krótki artykuł w którym nawet znalazło się miejsce na przykłady w kodzie.

Dlatego właśnie nie przepadam za tym kanałem - Veritasium. Ja rozumiem, że ich materiały są w miarę ok merytorycznie ale imo nie szanują czasu oglądającego.

Fanatyk5piorunów

I tu się ujawnia zaleta Debianów i Ubuntu które są tak opóźnione z nowymi paczkami, że zainfekowane wersje xz nie zdążyły się pojawić w apt xD

Pokaż więcej komentarzy (4)

Lider

w Cybersecurity

7piorunów
Co tak naprawdę stało się z CVE-2026-20841?

Ktoś w Microsofcie pomyślał: „a co jeśli Notatnik mógłby wykonywać polecenia?” — i wypuścił to włączone domyślnie. Atakujący mogą teraz podsunąć użytkownikom złośliwy plik .md, ty otwierasz go, klikasz link i BUM — kod uruchamia się z pełnymi uprawnieniami użytkownika. Pełne przejęcie systemu. To aż tak poważne.

~

Sama podatność jest dość prosta. Obsługa Markdown w Notatniku nie sprawdza, co znajduje się w tych linkach, zanim je wykona. Specjalnie przygotowany plik z odpowiednim prefiksem protokołu robi resztę.

~

Wystarczy phishing i kliknięcie użytkownika zamienia się w pełne przejęcie systemu.

https://www.reddit.com/r/cybersecurity/comments/1r21w44/cve202620841_windows_notepad_remote_code/?

Pokaż więcej komentarzy (3)

Gruba ryba

w IT

23piorunów

Rzadko mi się to zdarza (na szczęśliwości), ale czasami wpada spotkanie świąteczne w społeczności CSO/CISO.
I wtem zwykły czarnuch z IT przepoczwarza sie w korpoludka "żeby tym na górze żyło się ze świadomością "it's fine!""
Żartuję - społeczność CSO/CISO to mega support w ramach wymiany doświadczeń, edukacji nt sec i szeroko rozumianego networking. ᕦ( ͡° ͜ʖ ͡°)ᕤ

Taaak, to pierwszy Andzej w garniaku tutej. 🙃





Lider

w Bezpieczeństwo

28piorunów

ESET odkrył lukę w programie WinRar która jest wykorzystywana przez rosyjskich hakerów z grupy RomCom. Jak ktoś korzysta z WINRAR to lepiej zaktualizujcie program do wersji 7.13

https://www.cve.org/CVERecord?id=CVE-2025-8088

Inspirator

w Dyskusje

27piorunów

Czytam sobie o sposobach kradzieży samochodów-dzięki uprzejmości i informacji od użytkowników tutaj, i jestem zaskoczony, jak producenci samochodów olewają temat zabezpieczeń antywłamaniowych.

Kradzież na gameboya: Okazuje się, że samochody mają serwisowe klucze. Takie hasło serwisowe, że jak się  je ukradnie z ASO, możesz wchodzić do cudzych samochodów jak do własnego xD I tak właśnie się dzieje.

Serio!?!?! XXI wiek i takie coś? xD
https://youtu.be/b5ffTHws0rM

Najbardziej mnie śmieszy Dodge/Chrysler/Jeep. Zrobili specjalny moduł - Security Gatway. Pewnie produkcja, zaprojektowanie tego kosztowało pierdyliard dolarów, speci od zabezpieczeń zarobili milony....

A jak on podłączony?
OBD2 port -> Security gateway -> wychodzą porty na magistralę CAN.

Jak obejść ten Security gateway? Po prostu podłączyć się parę centymetrów wyżej, za modułem security gateway i masz samochód jak na tacy.

Przecież to jest kpina od producentów xD Jawnie wspierają kradzieże samochodów.

Pokaż więcej komentarzy (18)

Specjalista

w Cybersecurity

0piorunów

Kiedy ostatnio podczas rejestracji na jakiejś stronie internetowej otrzymaliście login i hasło w treści maila rejestracyjnego?

Pokaż więcej komentarzy (5)

Gwiazdor

w Wiadomości Świat

6piorunów

Prasówka o open source, prywatności i bezpieczeństwie - ICD News #3

W najnowszym #3 wydaniu ICD News omawiamy tematy związane z sztuczną inteligencją, ewolucją mediów społecznościowych głównego nurtu oraz cyberatakamim które zdalnie uszkadzają setki tysięcy routerów. Zestawienie zawiera wybrane przez nas treści wraz z krótkimi komentarzami od naszego

Inspirator

w Hydepark

5piorunów

Standard notes zostanie przejęte przez protona tak jak wcześniej simple login. Miejmy nadzieję że lepiej niż simple login zostanie zintegrowane a deweloperzy nie zostaną oddelegowani od swojego projektu na rzecz na przykład proton passa jak deweloperzy SL.

Dla tych którzy obawiają się trzymania wszystkich jajek w jednym koszyku, to z prywatnych alternatyw do notatek zostaje już chyba tylko Joplin, notesnook i cryptee

https://standardnotes.com/blog/joining-forces-with-proton

Osobistość1piorunów

@pawcio__ Dzięki za info.
Ciekawe, czy będą dawać premium na Standard Notes w ramach premium Protonowego, jak ma to miejsce z Simple Login 😆 Czekam na jakieś info w tym temacie 😆

A ten Proton Pass daje radę? Korzystam z Bitwardena i uważam, że jest super. Nawet jak mam w planie Proton Passa, to nie chciało mi się nigdy sprawdzać, czy warto przerzucać się z Bitwardena na ProtonPassa.

Inspirator0piorunów

@HmmJakiWybracNick nie wiem czy daje radę bo korzystam tylko z protonmaila i kiedyś korzystałem z proton VPN ale aplikacja na Linuxa to dramat więc zmieniłem na innego dostawcę.
Według mnie poza tym że nie tak JW. napisałem nie warto trzymać wszystkiego u jednego dostawcy, to poza protonmailem i SL, reszta apel protona trochę ssie i można znaleźć lepsze. Np. dysk nadal nie ma apki na Linuxa. Na Windowsa jest od niedawna. I są lepsze alternatywy według mnie.

Osobistość0piorunów

@pawcio__ No z dysku protona korzystam i też uważam, że jest dość słaby. Na androida googlowski lepiej działa do synchronizacji zdjęć, a na windowsa onedrive ;v

Inspirator1piorunów

@HmmJakiWybracNick jakbyś kiedyś szukał innych rozwiązań to jeszcze filen.io jest fajne i do 100gb ma plan lifetime. A jak tylko do zdjęć to crypt.ee albo ente.io.

Ale fakt że prawdopodobnie standard notes będzie teraz w premium i jak dobrze to zintegruja to może będzie jakąś sensowną edycja dokumentów z dysku protona. Dla końcowych użytkowników którzy już mają premium to raczej na plus.

Pokaż więcej komentarzy (5)

Osobistość

w Hydepark

5piorunów

Ludzie kochani i nie kochani też. Potrzebuję zamówić na alegro zestaw 4 kamer zewnętrznych, na wifi. Weźcie doradźcie coś, ja się kurde nie znam, budżet to 1200 zł. Sorry jak tagi się nie zgadzają i z góry dzięki.
   

Gruba ryba1piorunów

Nie kupuj jakiegoś hikvision czy innego szmelcu. Laguje, aplikacja toporna i źle przetłumaczona, jak straci neta przestaje nagrywać na lokalną kartę pamięci (!).
Mam pozytywne doświadczenia z TP-Link. Są w tej samej cenie co chińczyki, a nie mają powyższych wad.

Jeśli chcesz ustawić samodzielne podążanie kamerą non-stop po tej samej trasie (to ma jakąś nazwę), zarżniesz zębatki w tanim chińczyku. Innych nie miałem okazji wypróbować.

Pokaż więcej komentarzy (4)

Zawodowiec

w Bezpieczeństwo

5piorunów

JSON Web Token - mega piguła wiedzy - devszczepaniak.pl

W swojej pracy praktycznie codziennie spotykam się z JSON Web Tokenami. Mimo że używam ich tak często, to jak dotąd nie miałem okazji usystematyzować i poszerzyć mojej wiedzy o nich. W najnowszym artykule nadrobiłem ten błąd i przygotowałem mega pigułę wiedzy o JWT. W artykule dowiesz