Новое

страница 64 из 171

Журналисты получили доступ к списку из 50 тысяч номеров телефонов, которые пытались взломать с помощью хакерских программ от израильской NSO Group.

Расследованием занимается группа ведущих СМИ, на данный момент они идентифицировали владельцов больше 1000 номеров, провели анализ десятков телефонов и нашли следы взломов на многих из них.

Среди идентифицированных жертв — политики, включая министров, глав правительств и оппозиционеров, высокопоставленные дипломаты, военные, члены королевских семей, журналисты и правозащитники по всему миру.

Вы можете помнить NSO Group по двум новостям: их услуги покупали члены королевской семьи Саудовской Аравии и на них подавал в суд фейсбук (вацап). Речь идет о софте, который взламывает телефоны в том числе без какого-либо участия со стороны жерты, так называемые зеро-клики.

После успешного взлома, возможности по слежке у этой программы прямо как в кино — от определения местоположения и скачивания любой информаци до удаленной активации микрофона и использования телефона как прослушивающего устройства. Основные заказчики — военные и «службы безопасности» разных стран. Официально, это всё нужно для борьбы с террористами и педофилами, конечно же.

Помните убийство Джамала Кашоги в посольстве в Турции? Телефоны членов его семьи есть в списке. Мексиканский журналист объявил о связях местных чиновников с наркокартелем в фейсбук-трансляции, его нашли и убили через 2 часа. Его номер есть в списке.

Журналисты обещают рассказать больше о жертвах в будущем. Эдвард Сноуден говорит, что это будет главная история года. Такие дела.

Первоисточники: Guardian, Washington Post (без пейвола). Технические подробности анализа телефонов для определения жертв этого софта от Amnesty International. Расследование называется Project Pegasus и я думаю, что это имя мы услышим ещё не раз.

Прокуратура России включила издание «проект» в список нежелательных организаций. Это полный хардкор, потому что всем (и медиа, и даже отдельным читателям) по сути запретили перепечатывать, ссылаться на них и даже репостить в соцсетях материалы Проекта. За донат Проекту можно получить уголовную статью. Подробный разбор ситуации от Медузы.

Чтобы вы понимали, это чуваки, которые сделали очень крутые расследования про Кадырова и его многих жен, про министра МВД Колокольцева и его связи с организованной преступностью, про женщин, детей и друзей Путина и их фантастические богатства. Короче, как Навальный, только не хотят стать президентом.

Пару месяцев назад я посмотрел их видео-расследование про имущество второй жены Кадырова и впервые в жизни оформил платную подписку (донаты) через Ютуб. Рекомендую: за небольшую подписку они дают доступ к фильмам о том, как проводили расследования, доступ к секретному телеграм-чатику с авторами материалов и клевую футболку. Самый кайф: деньги у вас с карточки списывает ООО ГУГЛ, власти России не смогут отследить эти пожертвования (без кооперации гугла). Вот прямая ссылка на подписку, доступна только после входа в ютуб.

«В интернете никто не знает, что ты — собака» — одна из самых популярных карикатур культового The New Yorker. Мужчина 40 лет прикидывающийся молодой девушкой в интернете — другой популярный мем эпохи, когда слова мем ещё не было.

Вы точно регулярно сталкиваетесь с другим типом «имперсонаций», а точнее, борьбы с ней, когда вам приходится доказывать машине, что вы — человек. «Найдите все фотографии, на которых есть светофор», или лодка, или велосипед — это попытка определить, что вы — человек, а не бот, не компьютерная программа, которая выдает себя за человека.

Зачем выдавать машину за человека? Я сходу могу придумать две причины:

1) Реклама: рекламодатели и рекламные сети хотят, чтобы их рекламу видели живые люди, а не машины. Автоматизированная нереальная открутка рекламы — огромный рынок и компании с ним борятся.

2) Перебор паролей и других ништяков. Когда получается автоматизировать процесс перебора паролей и исключить из него человека, то подбор чужого пароля или кода восстановления становится просто вопросом времени. Если нужно участие человека — то это сразу становится очень дорогим удовольствием. Даже самый низкооплачиваемый человек на порядки дороже компьютерного времени. Конечно, гугл и прочие крупные компании пытаются защититься от переборов паролей.

Интересный и классный способ определить, что перед нами скорее всего живой человек, а не программа — это проверить, на каком телефоне или компьютере, в каком именно браузере открыта веб-страница. Большинство ботов работают не на настоящих телефонах и ноутбуках, как люди, а на огромных серверных фермах и открывают страницы в эмуляторах. Самый кайф, что этот способ не требует участия человека, не нужно разгадывать никакие противные пазлы.

Вот интересная статья о том, что подделать реальное железо в современном мире практически невозможно, вас могут выдать набор шрифтов и даже эмоджи.

А вот подробная статья аж 2016 года, где ученые из Google рисуют всякие странные картинки на веб-странице и определяют тысячи устройств с пугающей точностью благодаря малейшей разнице в поведениях видеокарт и драйверов.

Не хочется заканчивать на этом пост, но все эти методы также применяются для отслеживания людей в интернете. Режимом инкогнито и даже VPN'ом от этих алгоритмов не защититься.

Обидно, что при всем этом богатстве методов регулярно приходится искать на фотографиях пешеходные переходы и светофоры.

Клиент поделился, что у них в дата-центре выбило электричество, а дизель-генератор выключился из-за жары. Результат — серьезный простой продакшена. Всё бы ничего, но это клиент, у которого я только что закончил аудит и на то, что у них свой ДЦ я достаточного внимания не обратил 🙈

ОК, добавляем пункт «аудит ДЦ, если он не дай бог не Tier 3» в чеклист.

Чеклист аудита написан деньгами, прямо как техника безопасности — кровью.

Похвастаюсь: мы с Федей наняли аккаунта! Наш первый не-программист, Дари Лебедкина отвечает за:

- документы — договоры, счета, акты; не люблю эту работу и счастлив, что могу ее полностью делегировать;
- отношения с клиентами, когда дело не в конкретной фиче (такое все наши программисты менеджат самостоятельно), а в чем-то более глобальном;
- проджект-менеджмент: все наши программисты самостоятельные и могут сами сменеджить небольшую команду, но с некоторыми проектами работы больше, чем обычно и она уж совсем далекая от программирования — тут Дари подхватывает;
- помогает мне с аудитами и продажами: все структурирует, ничего не забывает, а ещё подмечает моменты, которые я упустил.

Я счастлив. Когда мы начали работать с Федей, я совсем перестал беспокоиться о реализации проектов, когда нужно что-то запрогать. Федя все сделает когда обещал и ничего не забудет.

А вот в проектах, где общения больше, чем технарства, ведущая роль у меня и мне приходилось себя насиловать: вести четкие записи, списки, контролировать себя и других. Теперь мои слабые стороны в этих вопросах закрывает Дари. Прямо чувствую, как за спиной выросла ещё одна стена, которая надежно прикрывает тыл. Ура!

Офигенное видео об алюминиевых банках для газировки.

Казалось бы: простой предмет, но толщина стенок у неё десятая доля миллиметра — толщина человеческого волоса, выдерживает банка вес человека и крышку при этом открыть совсем не трудно. Магия!

Раньше консервы гнили из-за небольших повреждений банок и даже к напитками нужны были открывашки — не консервные ножи, а именно открывашки; во второй версии оторванные крышечки резали ноги людям и животным и только в третьей версии инженеры придумали, как сделать идеальную крышечку, используя рычаг второго рода, переходящий в рычаг первого рода (да, это так называется).

То, насколько удобные теперь банки, насколько быстро и дешево мы умеем их производить — инженерные хитрости и отточенная технология, неотличимая от магии. А ещё ведущий классный. 12 минут инженерного удовольствия; английский, но очень понятный и есть автоматические русские субтитры.

Хочу рассказать про технологию eSIM, а то многие мои знакомые о ней слышали, но не знают, что это такое. В современных айфонах и во многих андроидах можно использовать две симки одновременно.

Первая — обычная физическая карточка. Вторая — электронная, которую телефон может скачать по интернету по специальному QR-коду или через мобильное приложение оператора связи.

В каждой симке свой номер; на оба номера можно звонить, принимать и отправлять смс, пользоваться интернетом одновременно.

Кайф в том, что не нужно вытаскивать и засовывать симку в путешествии, можно принимать смски банков в дороге, а ещё электронных симок в телефоне может храниться много и их невозможно потерять или сломать. Горячо рекомендую.

Для обмена физической симки на электронную с сохранением номера обычно нужно посетить салон связи, а вот новый номер часто можно оформить через мобильное приложение, не выходя из дома.

Основатели maps.me запустили open-source версию проекта, назвали её Organic Maps! Это форк мобильного приложения maps.me, из которого вырезали всю рекламу, в результате карты грузятся быстрее и кушают меньше батарейки.

Maps.me — лучшие оффлайн карты на свете, которые не раз выручали меня в путешествиях и когда интернет в городе глючит. Это мобильное приложение использует карты OpenStreetMap, созданные тысячами волонтеров со всего света. Это — картографическая википедия.

Оба проекта достойны большого поста, но я потерплю — мы записали подкаст и даже провели открытую запись с одним из сооснователей приложения Юрием Мельничеком, вот опубликуем, тогда и расскажу.

А пока все го качать Organic Maps. Там есть козьи тропки и детские площадки, которых вы никогда не найдете в google maps и яндекс картах, а ещё они отлично работают без интернета. iOS, Android.

Хакеры рассказали изданию Vice, как они взломали EA Games — крупнейшего производителя видеоигр. В результате недавней атаки они скачали 760 гигабайт внутренних документов и исходных кодов популярных игр, включая Battlefield и FIFA 2021.

Схема следующая:
1. Купили онлайн украденный куки за 10 долларов (746 рублей по курсу ЦБ). Куки — это ключи доступа, которые сохраняются в браузере после входа, вместо пароля. По идее они должны быть привязаны к компьютеру, но это не всегда работает. В данном случае украли куки (ключи доступа) от корпоративного слека EA.
2. Попросили в корпоративном слеке EA у техподдержки ключи доступа к корпоративной сети; объяснили это тем, что потеряли телефон на вчерашнем корпоративе. Это прокатило два раза подряд.
3. Выкачали данные из внутренней сети.

Странное ощущение от этой статьи Vice. С одной стороны — классно, что больше компаний задумаются об операционной безопасности (opsec, это не про безопасность исходных кодов, а про безопасность поведения и рабочих процедур). С другой стороны, журналисты взяли интервью у преступников, да ещё пишут «и теперь эти данные продаются на многих подпольных форумах», будто нативную рекламу бандитов читаю. 🤷‍♀️

За наводку спасибо Сереже Сурганову.