Jedan od prijedloga je isao u ovom pravcu: DS200 https://www.essvote.com/products/ds200/
Drugi pisu o tome:
https://www.nbcnews.com/politics/electio...g-n1112436
https://d3n8a8pro7vhmx.cloudfront.net/re...1481829147
https://qz.com/1783766/these-voting-mach...tion-2020/
Odlican spisak ranjivosti: https://verifiedvoting.org/wp-content/up...A-2016.pdf
Odlican spisak ranjivosti: https://votingsystems.cdn.sos.ca.gov/vendors/ess/evs5210/ess5210-sec.pdf
Trebalo bi ovo uzeti u razmatranje. Koristeni su 2016 god prilikom izbora u USA i to 25.000 komada.
Na drugom linku ima opis tehnickih detalja i ranjivosti.
Ovaj post ce biti dopunjen u narednih 24h.
Izvor: https://qutech.nl/2022/10/03/untappable-...echnology/. Termin za istraživanje tehnologije: "The superconducting nanowire single-photon detector (SNSPD or SSPD)".
Glavna razlika u odnosu na dosadašnje sisteme PKI i monitoring je:
Quote:A solution to eavesdropping—now and in the future—is the use of quantum key distribution (QKD). In quantum communication, eavesdropping on a message disturbs transmission of the quantum key. Slater: “If the quantum signals are disturbed, the users know not to use the generated key for their secure communication line. Once the quantum key is successfully shared with the intended recipient, the rest of the secure communication benefits from ‘forward secrecy’: the assurance that the key distribution cannot be cracked now or in the future.”
Zdravo svima.
Drustvo me zove Petar ili Pera.
Bavim se security-jem i Linux-om vec 10 godina. Pisao za Libre casopis, vodio radionice u Beogrdskom Haklabu o Linuxu, Administraciji, zastiti mrezama i programiranju (C lang).
Osinivac Cryptoparty Srbija sa ekipom.
Najvise me interesuje spoj Linux-a i open source softvera za zastitu, open source alati za Ethical Hacking (Hack5 fan), mreznih tehnologija i Self-Hosting-a.
Podrzavam decentralizaciju i bojkot BigTech kompanija, ne koristim popularne centralizovane drustvene mreze i u tom duhu sa drustvom razvijam Decentrala-u, a nadam se ubuduce i osnivac prvog CyberSecurity podkasta na nasim prostorima na Srpskom jeziku.
Radno iskustvo na pozicijama Security/Admin, Devops, CyberSecurity professional.
Tekst preuzet sa: https://telesrbija.com/sta-su-vas-sms-pr...nog-racuna
Quote:Šta su VAS SMS prevare, i kako se zaštititi od uvećanog računa?
Korisnici usluga mobilne telefonije se godinama žale kako su prevareni, jer im stižu uvećani računi za usluge od operatora, a koje operator objašnjava naplatom za VAS servise, odnosno servise sa dodatnom vrednošću (value added services).
I ako korisnici tvrde da se nisu prijavili za prijem i naplatu tih poruka, operatori ne izlaze u susret i odbijaju da storniraju naknadu, što u nekim slučajevima dovodi do čak i do parničnog postupka između korisnika i operatora oko spornog dugovanja.
U ovom tekstu želimo da objasnimo pre svega šta su VAS usluge, čemu služe, kako funkcionišu, kao i načine zaštite od neželjene naplate, i mere opreznosti kako bi se sprečili ovakvi problemi.
Šta su VAS poruke?
VAS SMS servisi su usluge realizovane partnerstvom Vašeg mobilnog operatora i pružalaca usluga. Operator i pružalac usluga potpisuju ugovor, nakon čega pružalac usluga (bulk SMS provider) može direktno vršiti usluge krajnjim korisnicima ili dalje preprodavati pristup tom sistemu trećim stranama.
Dakle, postoje situacije kada poruke sa naplatom Vama šalje direktno tzv. bulk SMS provajder, ali postoje i situacije kada ih šalje neko treće lice, koje koristi usluge tog bulk SMS provajdera (npr. Fortumo).
VAS usluge omogućavaju naplatu sadržaja putem SMS poruka, što predstavlja lak i pogodan način da neki pružalac usluge od Vas istu uslugu naplati, bez potrebe da imate platnu karticu ili da podatke o istoj podelite u svrhe plaćanja.
Kako funkcionišu VAS usluge?
Ne zalazeći u tehničke detalje, iz perspektive krajnjeg korisnika bitne su sledeće stavke:
U okviru prve tačke, dolazimo do situacije da je neophodna prijava, bilo slanjem SMS poruke na neki kratki kod, ili potvrdom vlasništva nad nekim brojem prijemom SMS poruke sa jednokratnim kodom, koji se unosi na neku web stranicu. U oba slučaja postoji evidencija da je korisnik tog mobilnog broja dao saglasnost za prijavu. Uslovi pružanja usluge su po pravilu uvek predočeni korisniku na samoj web stranici ili drugom materijalu.
- Korisnik se mora prijaviti, odnosno dati informisanu saglasnost
- Korisnik se može besplatno odjaviti na predočen način
- Korisnik može da sazna informacije o pružaocu usluga i usluzi koja mu se naplaćuje
Druga tačka označava tzv. „STOP” poruke, koje omogućavaju korisniku da se odjavi sa servisa bez naknade, slanjem poruke sa tekstom STOP, ili poruke sa reči STOP i kodom same usluge (npr. „STOP HD”), na određeni kratki kod. Ukidanje saglasnosti za prijem poruka traje do sledeće prijave, i važi za servis za koji je ukinuta saglasnost.
Treća tačka reguliše obavezu operatora i pružaoca usluga VAS da omoguće korisniku uvid u informaciju o usluzi koja mu se naplaćuje, podacima o licu koje pruža uslugu, podacima o prijavi na servis, kao i informacije o tome kako se može odjaviti sa servisa, i kome može uputiti prigovor.
I ako je u prethodnoj deceniji bilo jako mnogo problema sa operatorima i pružaocima usluga u pogledu usaglašavanja sa navedenim, tržište je u današnje vreme izuzetno striktno regulisano i u potpunosti poštuje svoje obaveze i izvršava ih savesno.
Načini zaštite od prekomerne naplate
Naša preporuka svim postpejd korisnicima je da se obrate svom mobilnom operatoru i zatraže određivanje limita mesečne potrošnje iznad mesečne pretplate, kao i da tu vrednost podese na najnižu moguću ukoliko ne planiraju da prave dodatnu potrošnju, odnosno na adekvatnu očekivanu vrednost mesečne potrošnje ukoliko očekuju da će doći do legitimne dodatne potrošnje.
Takođe, ukoliko je moguće, korisnici treba da zatraže od svog operatora da im ukine mogućnost upotrebe VAS usluga, što uključuje i plaćanje parkinga, BusPlus provere, slanje SMS-a na humanitarne brojeve, telefonsko glasanje i određene SMS usluge banaka (tzv. telefonsko bankarstvo).
Određeni operatori omogućavaju korisnicima da ne ukinu plaćanje parkinga i BusPlus provere, a da ukinu ostale VAS servise, što predstavlja dobar kompromis za one koji inače legitimno koriste te usluge.
Bitno je napomenuti da su slučajevi prevare od strane operatora izuzetno retki ako ne i nepostojeći, jer operatorima nije u interesu da „naljute” svoje korisnike dodatnom naplatom koja se u celosti isplaćuje pružaocu usluga (odnosno, operator ne zarađuje od VAS usluge osim naknade za cenu SMS poruke koja iznosi manje od 10 dinara).
U skoro svakom slučaju kada korisnik tvrdi da je prevaren od strane operatora ili pružaoca usluga, dolazi se do saznanja da je korisnik, neko ko je imao pristup njegovom telefonu, ili u slučaju posedovanja pametnog telefona neka od aplikacija na telefonu, izvršila prijavljivanje na VAS servis, čime je korisniku počela naplata tih usluga.
Bitno je i napomenuti da su otkriveni slučajevi kada su određeni mobilni telefoni, bilo Android ili sa fabričkim OS, kineskih proizvođača, imali u sebi fabrički instaliran zlonamerni softver (malware) koji je između ostalog slao SMS poruke na kratke kodove sa namerom da zaduži korisnike za određene VAS usluge a da proizvođaču softvera obezbedi dodatnu zaradu.
Zaštita od SMS prevara, i prevara na Internetu
Zaštita od prevara na Internetu je nimalo jednostavna tema, koja nažalost zahteva iznadprosečnu digitalnu pismenost, usled čega veliki broj ljudi i dalje redovno biva prevaren na razne načine.
Od mera tehničke zaštite, korisno je imati adblocker instaliran na računaru i odgovarajući pregledaš na mobilnom telefonu koji podržava blokiranje reklama, kao i upotreba DNS servera koji blokiraju reklame.
Isto tako, treba izbegavati instalaciju aplikacija izvan zvaničnih metoda distribucije na Vašem operativnom sistemu (Google Play Store, Huawei App Gallery i Apple App Store), kao i upotrebu softvera sumnjivog porekla na računaru.
Dodatno, treba izbegavati usluge, aplikacije i sajtove, koji deluju kao previše dobri da bi bili istiniti, odnosno koji nude sadržaj besplatno a koji se inače plaća (besplatno gledanje televizije, filmova i serija, skidanje muzike), ili omogućavaju pristup informacijama kojima ne biste trebali imati pristup (informacije o tuđim porukama, tuđe radnje na društvenim mrežama, pristup tuđim nalozima, i slično).
Nažalost, svi ćemo barem jednom u životu biti žrtva Internet prevare, iz prostog razloga što tehnike prevare evoluiraju svakodnevno, i postaju sve sofisticiranije, dok istovremeno nedostaje adekvatne edukacije samih korisnika Interneta o odbrani od najnovijih vrsta prevara.
Resursi za dalje informisanje
Opšte informacije o zaštiti na Internetu možete pronaći na sledećeim sajtovima: Edukacija je najvažniji alat za sprečavanje prevara, i njena moć višestruko prevazilazi moć tehničkih rešenja za zaštitu. Budite oprezni!
Za početak citiraću par pasusa iz štampe da bih objasnio kontekst. Izvor je ovde: https://www.telegraf.rs/vesti/srbija/356...om-porukom.
Quote:Deca u Srbiji pokrenula internet prevaru? Beograđanka otkriva kako su joj uzeli 6.000, a kreće ovom porukom.
Sve više Srba žrtva je nove prevare na društvenoj mreži Instagram, a sumnja se da su počinioci zapravo tinejdžeri koji dobro barataju hakerskim veštinama. Beograđanka I. S. otkriva za Telegraf.rs kako je i sama nasela, a potom ostala bez 6.000 dinara i uz gomilu problema koje tek treba da reši.
- Pre neko jutro na Instagramu mi je stigla poruka od koleginice. Tražila je da joj pošaljem moj broj telefona. Reč je o koleginici iz bivše firme koju dugo nisam videla, pa sam pomislila da stvarno više nema moj broj. Poslala sam joj svoj broj telefona, a onda je došao odgovor da će mi sms porukom stići jedan kod i da joj ga prosledim - priča ova Beograđanka za naš portal.
I zaista, kroz nekoliko minuta stigao joj je sms sa kodom i ona joj je taj kod odmah prosledila.
Međutim, usledio je "hladan tuš". Ovoj Beograđanki je postpejd račun porastao za čak 6.000 dinara. Naime, kako se ispostavilo, kod koji je prosledila služi za plaćanje igrica.
- Sin mi je posle objasnio da se tinejdžeri na tik-toku čak i hvale hvale kako varaju da bi platili prelazak na sledeći nivo igrice. Sve što treba je da pošalju kod iz sms-a, a onda se usluga naplaćuje preko postpejd računa - objašnjava ona.
Prave peripetije za nju su tek usledile.
- Moj Instagram profil je ukraden, šifra je promenjena, kao i slika i ime. A prijatelji me non stop zovu da mi se žale kako im je stigla poruka od mene, ista ona koju sam ja dobila od "koleginice", i kako im je nakon toga skinuto više hiljada dinara sa postpejd računa - priča naša sagovornica.
Ovaj pristup koristi jednu od starijih tehnika koju su prevaranti prvenstveno u početku koristili za zaobilaženje 2FA autentifikacije u bankarskim sistemima. Pozovu žrtvu, predstave se kao da su iz tehničke službe, objasne da npr. testiraju sistem i da im je potrebna potvrda. U međuvremenu, iniciraju prenos novca, koji zahteva potvrdu uz pomoć koda koji stiže na SMS, i onda zamole žrtvu da im kaže taj kod.
Zašto pišem o ovome?
Zato što mislim da je potrebno skrenuti pažnju na više stvari:
1. Ovo nisu neka deca, već organizovani prevaranti sa našeg govornog područja (zaključeno na osnovu teksta sa slike).
2. Nema veze sa igricama direktno, jer je uloženo previše truda za samo prelaženje nivoa. Koliko vidimo traže žrtve putem Instagrama (ili direktno preuzimanjem mobilnih uređaja), i zatim prelaze na sledeću žrtvu iz liste kontakata. Takođe, zaključavaju naloge kako bi sprečili brzo reagovanje.
3. Sve ovo ukazuje na to da je veoma moguće da "igrica" koju naplaćuju nije igrica već neki servis koji je u njihovom vlasništvu i služi za pranje novca. Postoji i opcija da kupuju "iteme" za igrice, pa preprodaju, ali u tom slučaju bi bili lakše otkriveni tj. bio bi potreban skuplji OPSEC (operation security).
Bilo bi odlično kada bi dotična osoba koja je prevarena, zahtevala detalje računa i objavila, kako bi mogli da nastavimo dalju istragu.
I evo primera kako izgleda komunikacija:
Primenjena kriptografija: protokoli, algoritmi i izvorni kod na jeziku C - Bruce Schneier
Serious Cryptography: A Practical Introduction to Modern Encryption - Jean-Philippe Aumasson
Hash Crack: Password Cracking Manual - Joshua Picolet
10-04-2022, 03:48 PM
Forum: Seminari, predavanja, radionice, konferencije
- Replies (2)
Quote:The Belgrade Security Conference (BSC) is the biggest high-level Western Balkan conference on foreign policy and security. By-invitation-only gathering of over 400 globally influential people, regional officials, domestic decision-makers, and opinion-formers. It gathers world leaders, diplomats, representatives of international organisations, think-tankers, journalists, activists, academics, and all the brave thinkers who shape the present to influence a better future. The BSC is a continuation of the Belgrade Security Forum – the most significant Western Balkan conference on foreign policy and security we have co-organized for 11 consecutive years.
Quote:In its early days, the Internet was heralded as a champion for democracy, an opportunity for people to meet and exchange openly and to equally enjoy freedoms without government control.
The reality has been quite different. We now see increasing challenges to freedom and safety online.
Disinformation and cyberviolence threaten equal and safe access as individuals and groups find it difficult to be online without being harassed. More and more governments use surveillance technologies and internet shutdowns to either limit access to information or surveil their citizens; sometimes for legitimate reasons, other times not.
Recently, Europe has seen several large-scale cyber-attacks and instances of data theft.
What is being done to ensure the safety of networks and to ensure citizens’ security online?
What more could be done to protect the democratic space online and the rights to information, expression and privacy?
What should governments, the private sector, and civil society do to promote cybersecurity that advances human rights and supports democracy?
Datum: 27. i 28. Oktobar 2022.
Više informacija ovde: https://belgradesecurityconference.org/
Detalji na linku: https://telesrbija.com/bazne-stanice
Preuzeto sa: https://telesrbija.com/spisak-svih-sifri...dnom-mestu
Quote:Pre svega, svaki Telekomov modem ima tzv. user admin nalog koji je ograničenih privilegija i može samo da vidi parametre i konfiguriše WiFi. Ali, osim toga, postoji minimalno jedan telecom admin nalog, koji ima sve privilegije na modemu.
Gore pomenuti user admin nalog je svima poznat:
Username: telekom
Password: telekom
Većina ADSL i VDSL modema
Konkretno: ZTE H168N, H267N, H367N; Huawei HG520c, HG530, HG532e, HG552e, HG630, HG655b, HG531, …; Iskratel Innbox V45; Intracom JetSpeed IAD; itd.
Username: admin
Password: ztonpk
Takođe postoji i druga varijanta koja važi kod nekih modela i verzija softvera:
Username: admin
Password: tzlkisonpk
ZTE H168N V3.5
Novija revizija ovog VDSL modema ima drugačiju šifru u odnosu na prethodne modeme.
Username: admin
Password: 20pZt321/mod3m
Pažljivo unesite šifru sa svim karakterima!
Huawei HA35 Hybrid modem
Telekomov Hibridni modem HA35 ima prilagođenu admin šifru:
Username: admin
Password: H1br1d.TS
Ukoliko navedena šifra ne radi, resetujte modem na fabrička podešavanja bez SIM kartice i telefonskog kabla, pa zatim uđite u web interfejs i promenite šifru, a onda spojite telefonski kabl i ubacite SIM karticu. Dalje koristite novu šifru koju ste postavili za logovanje.
Huawei HG8245Q2 i HG8245H
ONT modemi koje Telekom koristi na optičkom mreži imaju sledeću šifru:
Username: admin
Password: 20HWont17. (ne zaboravite i tačku)
Napomena: Ukoliko navedena šifra ne radi, isključite optički kabl iz ONT-a, i resetujte ONT (modem) na fabrička podešavanja. Zatim, bez spajanja optičkog kabla, povežite se na ONT i ulogujte se sa navedenom šifrom ili sa ztonpk, i onda promenite lozinku admin naloga. Nakon toga ugasite ONT, spojite optički kabl i upalite ga ponovo. Dalje koristite novu šifru koju ste postavili za logovanje.
ZTE F660 i F680 ONT
Username: superadmin
Password: r0[+$Qz@5g4pIB6Xd3T,
Ne zaboravite zarez na kraju šifre!
Nokia G-240-C
„Misteriozni” ONT koji Telekom koristi uglavnom van Beograda, a koji je kompatibilan sa Huawei optičkom mrežom.
Username: admin
Password: qscgyjm1#
Kao i u slučaju Huawei ONT-a, ukoliko navedena šifra ne radi, isključite optički kabl iz ONT-a, i resetujte ONT na fabrička podešavanja, a onda bez spajanja optičkog kabla uključite ONT u struju i povežite se na web interfejs sa ovom šifrom. Tada možete izvršiti promenu šifre i zadržati pristup i nakon spajanja optičkog kabla.
Iskratel Innbox V46
Nalog sa najvećim privilegijama se zove superadmin, i on ima pristup apsolutno svemu. Postojanje 3 nivoa korisnika je jedinstveno za Iskratel uređaje.
Username: superadmin
Password: sal#Smo.iad
Nalog sa manje privilegija se zove admin. On svakako ima više privilegija od user naloga („telekom”).
Username: admin
Password: alziad.Ts!
Direktor kompanije AST, koja razvija rešenje (brendirano sa više imena) za detekciju i prevenciju napada na internetu, direktno ugrožava svoje klijente i bezbednost državnih resursa, kroz svoja online predavanja i demostracije. Za početak, otkriva IP adrese kao i tačku pristupa ovom sistemu (koja se nalazi na privatnom resursu, i na prvi pogled bez adekvatne zaštite). Zanimljivo je i videti da se podaci slivaju u zajednički sistem (umesto odvojene, pa i fizički) iako postoji potreba za različitim nivoima rizika (npr. VOA vs NINET), kao i iz različitih zemalja (Srbija, Crna Gora, Kina, Rusija, itd.). Ono što je takođe iznenađujuće je i da koristi nedovoljno osiguran kompjuter za pristup ovom sistemu.
Neki od klijenata sa Balkana su:
Quote:94.102.226.54 TELENOR ME
176.104.106.50 NINET RS
178.220.230.107 Aerodrom Surčin RS
178.221.39.144 AOFI RS
212.200.153.152 RZZO RS
212.200.132.92 Institut za komunikacije RS
212.200.85.69 HEMOFARM RS
212.200.85.211 HEMOFARM RS
77.46.142.178 VOA RS
195.222.98.178 UZZPRO RS
Koga zanima verujem da može naći još puno detalja koje ovaj sistem i kompanija ne bi smeli da dozvole da iscure, ali za sada od mene mislim da je ovo dovoljno, i da na osnovu samo ovih informacija moraju da preduzmu korake za ublažavanje rizika.
Link ka predavanju iz kojeg sam izvukao ove informacije je ovde: https://www.youtube.com/watch?v=rtQQgsZD...BRASYSTEMS.
