#безопасность

страница 3 из 11
пост №1461

Помните историю, как израильская компания NSO Group продавала услуги взлома телефонов, когда среди жертв были министры, правозащитники и личные враги арабских шейхов? Там фигурировал взлом айфонов через уязвимость в сообщениях.

Достаточно знать номер жертвы и все — получаешь полный удаленный контроль над телефоном.

Google project zero опубликовал технический анализ этого взлома.

Процитирую резюме из вот этого краткого пересказа: вам приходит гифка, которая на самом деле пдфка, и ее по ошибке не копируют, а пытаются прочитать; в ней доисторическая картинка в формате ксероксов, которая в результате [ошибки] целочисленного переполнения может писать в память, и внутри этой "картинки" семьдесят тысяч блоков логических операций, которые эмулируют небольшой компьютер, который уже находит то место в памяти, которое нужно изменить, чтобы убежать из песочницы [получить полный контроль над телефоном].

Автор вспоминает корабли в бутылке, а у меня в ушах звучит вот эта ирландская песня.

Как замечает Project zero, раньше мы думали, что такое умеют делать только спецслужбы некоторых государств (Россия, Америка, Израиль, Китай), теперь видим, что подобное оружие создают и частные компании, которые торгуют им на рынке.

Технически это шедевр, а использовали его для слежки, пыток и убийств.

пост №1420

Злоумышленники взломали главный сервис для стримеров twitch.tv, который Безос недавно купил за миллиард долларов. Не просто взломали, а выложили огромный массив внутренних данных в публичный доступ.

В открытом доступе, прямо через битторент доступен 128 гигабайтовый архив. Внутри — исходные коды и некоторые копии баз данных. Исходные коды в виде git-репозиториев, то есть это — вся история разработки проекта, а не просто одномоментный слепок. В исходных кодах также есть ключи доступа. В базах данных уже нашли суммы выплат топовым стримерам и даже зашифрованные пароли пользователей.

Юристы твича быстро блокируют распространение частей исходных кодов или финансовой информации на публичных сайтах, но оригинальный битторент архив они заблокировать не могут просто технически. Вот она, новая реальность.

Абсолютно защититься от взлома — невозможно, но не хранить секретные ключи в git-репозиториях в 2021 году — можно и нужно. Вот 9 инструментов, которые помогут найти секретные токены в вашем коде и не допустить их появления в будущем.

Я регулярно провожу технические аудиты своим клиентам и секретные ключи в коде есть у большинства компаний.

Если после каждой громкой новости о взломе чинить одну вещь в своей инфраструктуре — за пару лет получится конфетка. Начать можно прямо сегодня.

пост №1394

На днях Яндекс пережил самую большую DDoS атаку в истории интернета. Сотни тысяч зомби-устройств пытались открыть главную страницу yandex.ru больше 21 миллиона (!) раз в секунду.

Что такое DDoS? Чем эта атака отличалась от остальных? Как устроен рынок дидоса? Кому и зачем потребовалось ломать Яндекс? Разбираемся вместе с директором по безопасности Яндекса Антоном Карповым в новостном эпизоде нашего подкаста.

Слушайте и подписывайтесь: Apple, Google, Castbox, Spotify, Яндекс, Overcast, веб-версия.

пост №1360

Исследователи утверждают, что Pegasus стабильно взламывает самую последнюю версию айфона (14.6). Без всяких кликов по ссылкам, просто посылают жертве «заряженную смску» (сообщение в iMessage) и всё, атакующий владеет телефоном.

Речь идет об использовании уязвимости нулевого дня, о которой пока не знает Apple. Благодаря этому, атакующие могут даже не сохранять взлом в долгосрочной памяти, так что после перезагрузки телефона почти все следы атаки стираются — будет нужно, взломают ещё раз. Это усложняет исследование.

Владельцы андроидов могут не радоваться, там всё настолько печально, что нет возможности даже определить, был ли взлом.

Подробная техническая статья и супер понятный пересказ в твиттере. Прям мурашки по коже, будто читаю сценарий кино, а не на самом деле.

Если вы интересны спецслужбам — выключите iMessage в настройках айфона.

пост №1348

Хакеры рассказали изданию Vice, как они взломали EA Games — крупнейшего производителя видеоигр. В результате недавней атаки они скачали 760 гигабайт внутренних документов и исходных кодов популярных игр, включая Battlefield и FIFA 2021.

Схема следующая:
1. Купили онлайн украденный куки за 10 долларов (746 рублей по курсу ЦБ). Куки — это ключи доступа, которые сохраняются в браузере после входа, вместо пароля. По идее они должны быть привязаны к компьютеру, но это не всегда работает. В данном случае украли куки (ключи доступа) от корпоративного слека EA.
2. Попросили в корпоративном слеке EA у техподдержки ключи доступа к корпоративной сети; объяснили это тем, что потеряли телефон на вчерашнем корпоративе. Это прокатило два раза подряд.
3. Выкачали данные из внутренней сети.

Странное ощущение от этой статьи Vice. С одной стороны — классно, что больше компаний задумаются об операционной безопасности (opsec, это не про безопасность исходных кодов, а про безопасность поведения и рабочих процедур). С другой стороны, журналисты взяли интервью у преступников, да ещё пишут «и теперь эти данные продаются на многих подпольных форумах», будто нативную рекламу бандитов читаю. 🤷‍♀️

За наводку спасибо Сереже Сурганову.

пост №1337

В новом эпизоде подкаста — истории двух парней, которые разобрались в АПИ клабхауса.

Александр Крушин построил на добытых данных сервис аналитики для рекламных агенств, а Дмитрий Соболев стал самым популярным пользователем русскоязычного клабхауса с миллионом подписчиков.

Я узнаю подробности взломов у Димы и Саши и разъясняю устройство хакерских атак редактору подкаста, Юле Яковлевой.

Слушайте и подписывайтесь: Apple, веб-версия, Google, Castbox, Яндекс, Spotify, Overcast.

Картинка по запросу «хакер в интернете».

пост №1323

Apple начали продавать брелки Airtag. Брелки умеют пищать и показывать, где они находятся, даже без интернета, используя айфоны по соседству для определения местоположения и передачи данных.

Так вот, хакеры уже научились делать вид, что они — такие брелки и использовать всемирную сеть айфонов для передачи любых данных. Причём то, как хорошо эпол защищает персональные данные приводит к тому, что полностью такую «нелегальную передачу данных» эпол заблокировать не сможет.

1) У безопасности всегда есть цена. 2) Если в чем-то теоретически можно разобраться и использовать это не по назначению — хакеры это сделают.

пост №1294

Адская дырка во встроенном почтовом клиенте macOS, или почему нужно обновлять софт.

Исследователь нашел ошибку в стандартной почтовой программе Mail.app из macOS. Уязвимость такая, что даже кликать ни на что не нужно, достаточно просто получить специальным образом подготовленное письмо в свой почтовый ящик, чтобы атакующий получил практически полный контроль над почтовым приложением. Он, например, может настроить пересылку всех писем на свой ящик.

Суть ошибки в том, что почтовое приложение автоматически при получении распаковывает все архивные файлы, подготовленные специальным образом. Атакующий готовит архив, который при распаковке заменяет файл настроек почтового приложения. Готово.

Интересно, что эпл выпустила обновление, исправляющее уязвимость в течении полутора месяцев, а вот выплатить исследователю так называемый багбаунти (приз за нахождение уязвимости, такие программы есть у всех крупных компаний) не может уже больше полугода. Срамно!

А мораль простая — обновляйте софт, когда появляются обновления, настройте автоматические обновления. Исследователи постоянно находят дырки в софте и не обновляться — это как в эпидемию чумы ходить без маски.

Схема атаки в одной картинке.

пост №1142

На прошлой неделе хакеры зашифровали данные Garmin, и компании пришлось заплатить 10 миллионов долларов для того, чтобы получить свою информацию обратно. Сервисы компании не работали 3 дня, сломались даже колл-центры.

Ценные данные можно потерять не только из-за хакеров, но и из-за банальной аварии оборудования или ошибки программиста. Записали с Федей четыре простых принципа настройки бэкапов, которые помогут сохранить информацию практически в любой ситуации.

пост №1135

Пентест — это «испытание на проникновение», когда вы платите хакерам деньги и они пытаются вас взломать.

Технически вы можете быть бронебойны, но «социалка» —социальная инженерия, то, через что взломали твиттер, почти всегда срабатывает.

Эта оплошность твиттера — отличный повод заказать внешний аудит информационной безопасности, если вы этого давно не делали.

Я заказываю такие аудиты у Омара Ганиева. Кстати, один из первых эпизодов нашего подкаста был как раз про безопасность, с Омаром и с Каримом Валиевым, руководителем безопасности mail.ru; — хороший повод послушать классных русских хакеров.