безопасность

StackOverflow продолжает рассказывать, как их поломали и что они делают для того, чтобы защититься в будущем.

Не забывают по пути объяснять, какие они молодцы и как у них все правильно устроено. Качественный PR.

Для контраста: StackOverflow, главный сайт вопросов-ответов для программистов и не только, на прошлой неделе взломали. VP of Engineering публикует короткий пост, буквально «на выходных нас взломали, данные вроде целы, экстренно конопатим дырки, напишем как разберемся до конца».

В процессорах Intel нашли 5 серьезных уязвимостей, аналогичных spektre и meltdown.

Ниже будет два поста, этот - практический.

Уязвимости таковы, что, теоретически посещение зловредного сайта может закончиться украденными с рабочего стола документами (demo).

На практике, эксплуатация уязвимости через браузер занимает некоторое время (не факт, что вы будете так долго зависать на стремном сайте) и заплатки от Intel, Microsoft и Linux позволяют усложнить её реализацию.

До Spektre и Meltdown, уязвимостями процессоров занимались десяток человек на планете. Теперь это горячая тема и внимания и бюджетов в этой области на порядки больше. Скорее всего, это не последняя уязвимость.

Любая безопасность строится по принципу ломтиков дырявого сыра: проблема, пропущенная на одном уровне безопасности ловится следующим. Наложите несколько кусочков дырявого сыра и маловероятно, что дырочки совпадут.

К сожалению, цифровая гигиена у нас на уровне средних веков. Включите везде 2-факторную аутентификацию, используйте менеджер паролей (я люблю 1Password), устанавливайте все обновления, настройте бекапы и вы будете защищены от 99% цифровых проблем. На практике все четыре правила не выполняет почти никто. Только поэтому цифровые болезни имеют серьёзный эффект.

Берегите себя, мойте руки перед едой.

Очень серьёзная уязвимость в браузере хром, которую злоумышленники использовали в реальной жизни. Твит-крик от руководителя службы безопасности хрома.

Кажется, достаточно зайти на страницу подготовленную хакером, чтобы злоумышленник получил контроль над браузером жертвы и выскочил из «безопасной песочницы» в компьютер. Ожидается, что имея доступ к подобной уязвимости, атакующий эскалирует доступ и быстро завладеет компьютером целиком.

Гугл уже выпустил патч (зайдите в «о программе» и убедитесь, что у вас версия не ниже 72.0.3626.121) и заявил, что видел реальные атаки, основанные на этой уязвимости.

Больше подробностей пока нет. Надеюсь, что они будут достойны этого события.

На рынке уязвимостей (да, это довольный активный рынок) информация о такой дырке стоит от полумиллиона долларов. Если вы готовы рисковать — то можно получить существенно больше денег (и лет в тюрьме/под крылом у ФСБ/АНБ). Интересно, против кого использовали такой козырь.

В гугл эту дырку зарепортил исследователь из команды гугла, что не удивительно. Хром - один из самых крутых проектов в мире с точки зрения безопасности. Большая команда из лучших исследователей безопасности, тысячи серверов, бесконечно подающие на вход мусор (авось что-то проскочит), щедрые выплаты независимым исследователям, хорошая песочница. Гугл вкладывает сотни миллионов долларов в то, чтобы в их браузере и мышь с точки безопасности не проскочила. Количество и размах технологий беспрецедентны. А вот всё равно находятся уязвимости ☠️

Почему система обновления APT (Ubuntu, Debian, etc.) не использует HTTPS? Они проверяют аутентичность и свежесть обновлений по криптографической подписи, а слепки ключей распространяют вместе с ОС.

Статья вновь актуальна (в своё время, команду APT задолбали настолько, что для этой статьи даже зарегистрировали отдельный домен почемунеиспользуетhttps.com!), потому что на прошлой неделе, какой-то аноним прибежал в багтрекер VLC и открыл баг «у вас всё сломано, чините срочно, достаточно добавить HTTPS». Тред на 350 комментариев на реддите.

Необходимость постоянно включать мозги — то, что делает безопасность одной из самых сложных (и дорогих) дисциплин. Не будьте как топикстартер. Если вам вдруг кажется, что вы правы, а все ошибаются — детально (но сухо) распишите сценарий атаки, а не «всё сломано, сделайте X».

NYTimes утверждает, что спецслужбы уговорили Трампа отказаться от андроида в пользу айфона, потому что он безопаснее.

Всем, кто опасается взлома, я даю точно такой же совет. Ещё пинкод должен быть достаточно сложный и iCloud аккаунт привязан на зарубежную почту с хорошим паролем, без возможности сброса по номеру телефона.

Я понимаю, что большинству читателей всё равно, но если вы политический активист или имеете реальные ценности в своем телефоне — вложитесь хотя бы немного в opsec заранее. Дергаться после того, как телефон оказался в руках спецлужб или мошенников — поздно.

Локальная история. Есть очень популярные (и классные) роутеры Mikrotik. Они недорогие и достаточно мощные. Их собирают и программируют в Латвии (!).

В их операционной системе RouterOS была уязвимость, которая позволяет получить полный контроль над роутером удаленно. Mikrotik в течении нескольких часов после публикации уязвимости выпустил патч (исправление), но сотни тысяч устройств всё ещё не пропатчены.

Нехорошие хакеры взламывают роутеры сотнями тысяч и добывают на них криптовалюту (и крадут чужую).

Хороший хакер из России Алексей взломал около ста тысяч таких незащищенных роутеров и закрыл на них уязвимость удаленно, оставив в администраторском интерфейсе свои контакты. Алексей пишет, что за все время его поблагодарили не больше 50 человек. Нашлись и недовольные. Формально это, конечно, нелегально, но очень круто. Ходят слухи, что он пропатчил не только «оконечные» устройства в домах людей, но и железо внутри инфраструктуры некоторых провайдеров связи!

В очередной раз узнаю о русской истории из зарубежных медиа.

Атомная история от Bloomberg BusinessWeek — одного из самых уважаемых новостных изданий.

В большой статье, опубликованной 11 часов назад, утверждается, что специальное подразделение китайской армии уже многие годы устанавливает в серверные материнские платы закладки — чипы, позволяющие получить несанкционированный доступ к этим серверам.

Утверждается, что власти США ведут расследование уже больше 3 лет, что выявленные жертвы атаки — почти 30 крупнейших компаний США, включая крупный банк, военных подрядчиков, Apple и Amazon. Bloomberg утверждает, что эту информацию им подтвердили 17 человек, включая высокопоставленных чиновников Соединенных Штатов, двое сотрудников Amazon AWS и двое высокопоставленных сотрудников Apple.

Я пишу «утверждается» потому что в официальных заявления Amazon и Apple прямо опровергают эту информацию. От лица Apple говорит их пресс-служба, как обычно. Заявление Amazon опубликовано от имени руководителя службы безопасности (СISO) Amazon AWS. Либо Bloomberg BusinessWeek крупно облажался, либо крупнейшие корпорации врут. ФБР и Директор национальной разведки (говорящего за ЦРУ и АНБ) отказались от комментариев.

В статье куча деталей, которые сложно придумать. Утверждается, что Apple и Amazon обнаружили закладки независимо. Applе обнаружил закладки по странному сетевому трафику и ошибкам в firmware, заявил о находке в ФБР, но не дал доступа к своему железу или инфраструктуре; в течении пары недель списали все 7 тысяч уже установленных серверов и прервали все бизнес-отношения с SuperMicro. Amazon обнаружил проблему в ходе due diligence, который они проводили перед покупкой компании Elemental Technologies, все серверы обработки видео которой производились SuperMicro. Они передали свои серверы правительству для изучения и тут-то маховик и закрутился.

Власти США проследили весь путь вредоносных железок, вплоть до посредника, который приходил на заводы-подрядчики Supermicro и сначала предлагал взятку управляющему завода, а если тот отказывался — то пугал его государственными проверками, которые закроют завод надолго.

Это, конечно, просто ядерный взрыв. 90% всей компьютерной техники производится в Китае. Вся компьютерная индустрия зиждется на трех верованиях: 1) сделать рабочую аппаратную закладку так сложно, что практически невозможно 2) доставить эту аппаратную закладку конкретной жертве — ещё сложнее 3) китайцам самим дороже что-то такое химичить. Следствие этих верований — массовое железо безопасно. Уже не кажется таким глупым, что русские вояки делают свои чипы на своих заводах. Уже не кажется таким странным, что Трамп начал торговую войну с Китаем. Хотя, казалось, что ещё может нас удивить после после того, как «шпионский камень» оказался реальностью?

Вишенка на торте — то, как американцы определили остальных жертв. Они отследили, к каким управляющим серверам подключается закладка, взломали эти серверы и уже оттуда подсмотрели остальных жертв. Как же это красиво. Эта последняя деталь убеждает меня в том, что история — правдивая.

Рекомендую прочитать оригинал статьи, от него мурашки по коже.