Apple tätar galen säkerhetsläcka

Knappt har Proton gjort macanvändares liv osäkert förrän den turkiske utvecklaren Lemi Orhan Ergin avslöjar ett smått ofattbart säkerhetshål i High Sierra, som är senaste versionen av Apples operativsystem Macos.

Säkerhetshålet gjorde det möjligt att logga in med användarnamnet ”root” och ett blankt lösenord när man vill låsa upp inställningarna för konton på datorn:

macos_highsierra_hole2

Efter ett antal försök ska denna inloggning ha lyckats. Man har då administratörsrättigheter och kan se samtliga användares filer i datorn.

Visselblåsaren med mera Edward Snowden kommenterade på Twitter:

Apple har nu gjort en blixtutryckning och tätat läckan – mindre än 24 timmar efter att den upptäcktes.

Pornhub kan få monopol på att kontrollera porrsurfande britters ålder (och därmed identitet)

Missa inte Engadgets djupartikel om företaget Mindgeek, som kan komma att få monopol på den ålderskontroll som Storbritannien håller på att införa för besökare av porrsajter, och som är en del av Digital Economy Bill.

Ålderskontrollen har kritiserats för att den i praktiken är omöjlig att genomföra utan att samtidigt ta reda på vem ”ägaren av åldern” är. Storbritannien kan alltså komma att registrera sina invånares porrvanor. Och som det ser ut nu kommer detta ske genom det privata företaget Mindgeek, som äger världens två största porrsajter: Pornhub och Youporn.

Engadget summerar:

The fact that Mindgeek may be entrusted with the deepest, darkest secrets of millions of Britons shouldn’t be taken lightly.

Förutom den ideologiska aspekten kommer kritik från Mindgeeks konkurrenter, som är rädda att behöva betala en ”mindgeekskatt”  till denna monopolaktör.

Och eftersom ålderskontrollen troligtvis kommer ske via kreditkort (eftersom man måste vara myndig för att ha ett sådant) varnar säkerhetsexperter för faran med att vänja befolkningen vid att lämna ifrån sig sina kreditkortsuppgifter lite här och var på nätet.

Bakgrunden till Storbritanniens nya lagpaket hör ni förstås i 5 juli-podden, passande nog i avsnitt 24, då jag, Henrik ”HAX” Alexandersson och Oscar Swartz var på porrfilmsfestival:

Macanvändare, varning för Proton!

Skadlig kod sprids nu till macanvändare. Den aktiveras när användaren skriver in sitt lösenord, enligt Wccftech:

OSX/Proton is used by criminals to steal login data to compromise user accounts. But it steals more than that. It can steal all the sensitive information stored on your computer, including data from password managers.

Proton har spridits genom att låtsas tillhöra säkerhetsföretaget Symantec. Programmet som användare uppmanas installera heter ”Symantec Malware Protector”. (Riktiga Symantec har inte någon produkt med det namnet.)

Länkar till denna skadliga kod har spridits friskt på Twitter, även av twitterkonton som är kopplade till Symantec. Antingen har någon hackat dessa konton, eller så har Symantec själva gått på bluffen.

Apple har svartlistat programmet, men den som redan installerat det på sin Mac gör bäst i att ominstallera hela systemet.

USA vill ställa man i Iran inför rätta för att ha hotat lägga ut spoilers till Game of Thrones

En 29-årig man i Iran hackade sig in i amerikanska tevekanalen HBOs nätverk och hittade information om handlingen i teveserier, bland andra ”Game of Thrones” och ”Curb Your Enthusiasm”, som inte sänts klart än. Han krävde företaget på 6 miljoner dollar i bitcoin, annars skulle han lägga ut spoilers på nätet.

Nu drar amerikanska åklagare mannen inför rätta, skriver Techcrunch.

USA kan förstås inte göra vad de vill med utländska medborgare i utlandet, så åtalet ska kanske ses symboliskt. Kanske är det amerikansk frustration som avspeglas i det frodiga språkbruket i åtalet.

FBI uttalar sig så här om 29-åringen:

In the simplest of terms, he lurked in the alleyways of the Internet, identified the vulnerabilities of his victim, and pickpocketed their information from thousands of miles away. After he had successfully identified their proprietary secrets, he held their future for ransom.  Today’s charges show that international cybercriminals are never beyond the reach of U.S. laws.

Och åklagaren säger så här:

Mesri now stands charged with federal crimes, and although not arrested today, he will forever have to look over his shoulder until he is made to face justice.

Åklagaren fortsätter:

American ingenuity and creativity is to be cultivated and celebrated — not hacked, stolen, and held for ransom.  For hackers who test our resolve in protecting our intellectual property — even those hiding behind keyboards in countries far away — eventually, winter will come.

Det kan i sammanhanget vara intressant att veta hur den 29-årige iraniern tog sig in i HBOs system. Det ska ha skett via de anställda på kanalen, vars privata konton iraniern hackade.

Amerikansk ”genialitet och kreativitet” ska givetvis ”odlas och hyllas”, som åklagaren skriver – just ”Curb Your Enthusiasm” (”Simma lugnt, Larry”) tillhör mina egna absoluta favoriter bland teveserier.

Men kanske bör företag som vill behålla sina hemligheter i fred inte bara lita till polis och åklagare (som i åtalet nämner, ”for informational purposes only”, att maxstraffet för överföringsbedrägeri är 20 års fängelse) – utan också se över sina anställdas säkerhetsrutiner.

Uber betalade utpressare 100 000 dollar för att hålla tyst om 57 miljoner läckta användarkonton

I oktober 2016 lyckades hackare få tillgång till uppgifter om 57 miljoner användare av det amerikanska företaget Ubers app för samåkning.

Bland uppgifterna fanns användarnas namn, mejladresser, telefonnummer och i vissa fall även information om körkort och registreringsnummer, eftersom 7 miljoner konton tillhörde förare.

Hackarna kontaktade Uber och begärde 100 000 dollar för att inte läcka uppgifterna.

Nu har det visat sig att Uber gick med på kravet, rapporterar Bloomberg. Dåvarande vd Travis Kalanick lät Ubers säkerhetsavdelning förhandla med hackarna, som företaget nu antar har raderat alla uppgifter.

Nuvarande vd Dara Khosrowshahi skriver i ett uttalande:

I recently learned that in late 2016 we became aware that two individuals outside the company had inappropriately accessed user data stored on a third-party cloud-based service that we use. The incident did not breach our corporate systems or infrastructure.

Den där sista meningen är intressant. Menar Uber alltså att 57 miljoner konton kan läcka utan att företagets infrastruktur anses knäckt? Det är kanske dags att börja inkludera molntjänster från tredje part i begreppet, annars betyder det ju ingenting.

Ubers säkerhetschef Joe Sullivan sparkades när händelsen uppdagades.

Vänj inte barnen vid övervakning

Leaving aside the security problems and the illegality of bugging kids, parents should not be raising their offspring to see constant surveillance as part of everyday life. Privacy is something that should be nurtured and protected, in the fact of continuous assaults from other aspects of our modern world. We should not be normalizing surveillance.

David Meyer, Privacy News Online: Germany is dealing with children’s surveillance watches in the right way

Se även vår notis: Tyskland förbjuder smarta klockor för barn

EU-utskott skrotar censurmaskinen

I går röstade Europaparlamentets utskott Libe (för medborgerliga fri- och rättigheter samt rättsliga och inrikes frågor) om det kritiserade Upphovsrättsdirektivet.

I det yttrande som Libe röstade igenom är uppladdningsfiltret i artikel 13 struket, skriver Edri.

Detta filter skulle ha tvingat EUs onlinetjänsteleverantörer att filtrera allt som användarna laddar upp – filtret har därför i debatten kallats ”censurmaskinen”.

Vi har den polske parlamentarikern Michał Boni att tacka för arbetet med att ta fram ett förslag utan censurmaskin.

Huvudutskott för Upphovsrättsdirektivet är Juri (utskottet för rättsliga frågor). De ska rösta om ett yttrande den 25 januari 2018.

Tyskland förbjuder smarta klockor för barn

Tyska Bundesnetzagentur har förbjudit smarta klockor för barn, rapporterar Techcrunch:

Germany’s Federal Network Agency (Bundesnetzagentur) issued a blanket ban on smartwatches aimed at children this week — and asked parents who’d already purchased such a device to destroy them, for good measure.

Anledningen är att sådana klockor och andra ”wearables” kan användas för att spionera på barnen.