безопасность

Хакеры рассказали изданию Vice, как они взломали EA Games — крупнейшего производителя видеоигр. В результате недавней атаки они скачали 760 гигабайт внутренних документов и исходных кодов популярных игр, включая Battlefield и FIFA 2021.

Схема следующая:
1. Купили онлайн украденный куки за 10 долларов (746 рублей по курсу ЦБ). Куки — это ключи доступа, которые сохраняются в браузере после входа, вместо пароля. По идее они должны быть привязаны к компьютеру, но это не всегда работает. В данном случае украли куки (ключи доступа) от корпоративного слека EA.
2. Попросили в корпоративном слеке EA у техподдержки ключи доступа к корпоративной сети; объяснили это тем, что потеряли телефон на вчерашнем корпоративе. Это прокатило два раза подряд.
3. Выкачали данные из внутренней сети.

Странное ощущение от этой статьи Vice. С одной стороны — классно, что больше компаний задумаются об операционной безопасности (opsec, это не про безопасность исходных кодов, а про безопасность поведения и рабочих процедур). С другой стороны, журналисты взяли интервью у преступников, да ещё пишут «и теперь эти данные продаются на многих подпольных форумах», будто нативную рекламу бандитов читаю. 🤷‍♀️

За наводку спасибо Сереже Сурганову.

На прошлой неделе в Лас-Вегасе прошел ежегодный Defcon — главная международная конференция по информационной безопасности. Вот неплохой список интересного от техкранча.

Меня больше всего впечатлили USB-кабели от _MG_. Cтоит воткнуть их в ноутбук, как атакующий получает контроль над вашим компьютером. Кабель содержит антенну, так что для связи не нужен интернет, достаточно айфона в радиусе 100 метров от жертвы. Можно вообще не быть рядом, а зашить в кабель команды, которые выполнятся при подключении к компьютеру жертвы.

Стоит прототип всего 200$. Чуваки обещают, что продакшен версия будет стоить 100$.

Я всегда рекомендовал журналистам макбуки и айпады, теперь моя рекомендация меняется. Для критических вещей — только айпады. А ещё не использовать чужие кабели и не покупать их в предсказуемых магазинах. Где моя шапочка из фольги?

P.S. Такие «заряженные» флешки мы видели уже несколько лет назад, но запихнуть целый атакующий компьютер внутрь кабеля у себя на кухне — это новая вершина. Респект и уважуха.

Говорят, Росавиацию взломали и удалили вообще всё, включая реестры, внутренний документооборот и всю почту.

Цитата: «бэкапов нет, так как деньги Минфином на это не выделялись» — даже не знаю, смеяться или плакать.

Друзья, проверьте, что в вашем IT настроены хорошие бэкапы! Это первая штука, которую я смотрю при любом аудите. Бэкапы должны быть такими, что даже если вам всё-всё взломали — то бэкапы останутся в безопасности. А ещё нужно проводить регулярные учения по восстановлению из бэкапов. Это не так сложно и точно дешевле, чем пользоваться телеграммами и фельдегерской почтой в 2022 году.

Я не заострил на этом внимание, но Claude Mythos уже нашла тысячи ранее неизвестных уязвимостей, включая во всех популярных операционных системах и во всех популярных браузерах!

Сегодня, в руках у одной этой компании, возможности кибер-нападения, сравнимые с ведущими правительствами (США, Китай, Россия, Израиль), а скорее даже превосходящие их.

Можно взломать и украсть секреты, можно слушать переговоры, можно подменять сообщения или нарушить коммуникацию в нужный момент. Можно управлять критической инфраструктурой. Как в рекламе: безграничные возможности!

Внутренние модели OpenAI вряд ли сильно отстают.

Друзья говорили мне, что ИИ станет вопросом национальной безопасности и все эти ведущие компании будут национализированы. Вспомнил об этом сегодня.

А ещё вспомнил предсказание ai2027 (мой краткий пересказ тут). Они предсказывали, что модели получат хакерские возможности сравнимые с профессиональными хакерами к маю 2026 года. Сейчас на дворе начало апреля.

Во всех современных процессорах Intel есть серьезная аппаратная ошибка безопасности. Производители операционок в турбо-реактивном режиме выпускают патчи, но детали уязвимости всё ещё под эмбарго.

Microsoft выпустила программный патч для Windows в ноябре. Патч к ядру Линукс от группы исследователей из технического университета Граза был окончательно принят разработчиками Linux буквально несколько дней назад. Изменения в исходном коде Linux доступны публике, но из них изъяты комментарии, объясняющие причины происходящего.

🍿🍿🍿

Патчи серьезно замедляют выполнение задач, связанных с большим числом переключения контекстов и прерываний. У одного из экспериментаторов производительность du упала почти в два раза (du — утилита, считающая объем дискового пространства, занятого файлами).

AMD утверждает, что их процессоры не имеют этой ошибки.

Супер разбор ситуации http://pythonsweetness.tumblr.com/post/169166980422/the-mysterious-case-of-the-linux-page-table

Краткий пересказ:

Указанные патчи к ядру Linux включают _kernel page-table isolation_. До этих изменений, таблица страниц (_page table_) ядра (таблица, содержащая схему перевода адресов виртуальной памяти ядра в адреса физической памяти) хранилась вместе с таблицей страниц пользовательского процесса. Пользовательским процессам эта таблица была не доступна. Это хак, но он позволяет не сбрасывать очень дорогие кеши процессора. По всей видимости, существует аппаратная ошибка в процессоре, позволяющая пользовательскому процессу прочитать, что же в этой таблице лежит.

Возможно, это timing attack, в которой измеряется время, необходимое менеджеру памяти процессора (MMU, Memory Management Unit) для того, чтобы получить физический адрес той или иной области памяти. Интересно, что другая команда исследователей из того же университета Граза буквально на днях представила доклад, где показала, как можно узнать адрес js-объекта в памяти из джаваскрипта именно через timing attack на MMU!

Пока я писал эти буквы, исследователь уже написал программу, позволяющую узнать адрес функции ядра в памяти! https://twitter.com/brainsmoke/status/948561799875502080?s=09

Так или иначе, одного этого кажется недостаточным для срочных патчей в режиме «горящей задницы». И тут мы вспоминаем третью недавнюю статью от группы исследователей из университета Граза (!). Есть так называемая Row hammer-атака. Современные DRAM-модули оперативной памяти имеют такую высокую плотность, что при обращении к определенным ячейкам памяти с высокой частотой, можно изменить данные в совершенно других областях памяти. Это происходит из-за электромагнитных наводок (!). В статье исследователи показали новую, более крутую эксплуатацию электромагнитного эффекта и успешно обошли все существующие методы защиты.

Если совместить вместе патч, доклад и факт, что в почтовой переписке разработчиков ядра Linux участвовали разработчики из Google и Amazon (два крупнейших поставщика облаков), разумно предположить, что речь идет об атаке, позволяющей злоумышленнику вылезти из виртуальной машины.

Конечно, речь идет о том, чтобы пропустить верблюда через игольное ушко несколько раз подряд, но хакеры уже не раз показали, на что способен человеческий разум.

Запасаемся попкорном и ждём дальнейших подробностей. 2018 начинается очень интересно.

P.S. Бояться, что эта уязвимость затронет ваш персональный компьютер или телефон я бы пока не стал. Только включите автоматические обновления безопасности, а то будете потом локти кусать.

P.P.S. Ноябрьская новость, что глава Intel продал все свои акции Intel заиграла новыми красками.

Gitlab - один из трёх ведущих сервисов для хранения кода (конкурент github и bitbucket) обсуждает правило, по которому запретит нанимать сисадминов и инженеров техподдержки, живущих в России и Китае.

«Наши клиенты прямо просят об этом и вообще, это становится нормой для нашей индустрии», пишет Gitlab. (италик мой)

Gitlab - одна из известных remote-first компаний, где все сотрудники работают удаленно. У них есть подробная публичная книга-инструкция, «как работать в Gitlab» и поэтому обсуждение этого правила стало публичным.

Если вчитаться в комментарии обсуждения между сотрудниками компании становится ясно, что Gitlab пытается выиграть какой-то немаленький контракт и это требование включено в него. Предположу, что контракт с какой-то околоправительственной организацией. (легко найти на странице по слову contract)

——

Когда мы делали Медузу, то перевезли сисадмина из Москвы в Ригу именно по соображениям безопасности. Странно иметь человека со всеми ключами в досягаемости потенциального атакующего. Если российское государство станет потенциальным атакующим не только для свободных медиа, но и для коммерческих компаний — это очень печально.

Таблица показывает, сколько стоит атака 51% на популярные криптовалюты.

Спойлер — очень дешево. Час неограниченного пользования блокчейном биткоина — полмиллиона долларов в час. Эфира — 360 тысяч долларов. Ethereum Classic, капитализация которого полтора миллиарда долларов — 10 тысяч долларов в час. Такое раздолье для игроков на понижение, что даже я могу сообразить «схемку».

Атака 51% на Bitcoin Gold, когда 24 мая неизвестные сумели обокрасть публику на 18 миллионов долларов — это только начало.

Что такое атака 51%? Вся идея криптовалют — в ведении общего гроссбуха, запись в который происходит только при достижении консенсуса всеми участниками. Конечно, есть желающие приписать себе к счету дополнительных нулей. В большинстве криптовалют для записи в гросбух необходимо решить сложную математическую задачу (так называемый proof of work). Безопасность держится на том, что никто один не имеет достаточного мощных компьютеров, чтобы решить задачи в одиночку. Оказалось, что при высокой капитализации криптовалюты вполне реально собрать вычислительные ресурсы, необходимые для решения. После этого система перестает быть демократичной, наступает диктатура атакующего, он может писать в гроссбух что захочет.

Печально, но этот этап роста, который пройдет. Криптовалюты адаптируются, перед нами стоит очередная математическая (и инженерная) задача — обезопаситься от таких атак. И она наверняка имеет решение. Math is the new black.

Классная история и повод рассказать про взломы паролей понятным языком.

Историки взломали пароль Кена Томпсона из 1980-х! Томпсон — живая легенда (ru), создатель операционной системы Unix (предок Linux).

Дело в том, что в 1980е создатели Unix раздавали хэши (шифрованные отпечатки) своих паролей вместе с копиями операционной системы. Как так получилось?

Самый простой способ работы с паролями - хранить их на диске и при попытке входа сравнить введенный пароль с сохранённым. Совпадают - пускаем, не совпадают - не пускаем. У этого подхода есть проблема - если вдруг диск попадёт в руки злоумышленнику - все пропало.

Чтобы защитить пароль от утечки, мы храним не сами пароли, а их отпечатки (хэши). При попытке входа система подсчитывает хэш введённого пароля и сравнивает его с сохранённым. Хороший хэш устроен так, что по нему нельзя угадать пароль.

И все же, есть один гарантированный способ восстановить пароль зная его хэш: для этого нужно посчитать хэши всех возможных паролей. Тот, чей хэш совпал с нашим и есть искомый пароль. «Против лома нет приема», по английски - brute-force attack, по русски брутфорс или просто «перебор».

Именно отсюда происходят советы по хорошим паролям (я ненавижу формы регистрации не меньше вашего):

— не стоит использовать короткий пароль. При длине 1 для взлома нужно перебрать всего 26 вариантов (26 букв), при длине 2 вариантов — 26×26=676, при трех — уже 17 576 (26×26×26). Если у вас в пароле 8 букв — то это 208 миллиардов вариантов для перебора;
— заглавные буквы рулят! Добавление заглавных букв увеличивает число вариантов для 8 букв в 256 раз, до 53 триллионов.
— нельзя использовать как пароль слово из словаря. Слов очень мало — порядка 200 тысяч . Для перебора всех слов нужно в 800 миллионов раз меньше времени (ресурсов), чем для перебора случайных паролей длины 8.

☞ Попытки атакующих быстро перебрать много паролей и старания разработчиков сделать процесс перебора максимально долгим — одна из классических гонок вооружений. Существуют так называемые «радужные таблицы» предподсчитанных хэшей, которые существенно ускоряют процесс перебора вариантов. Для борьбы с использованием радужных таблиц придумали «соль)». ◼︎

Так вот, на прошлой неделе один энтузиаст подобрал пароль Томпсона найдя его хэш на винтажном диске — это заняло 4 дня непрерывной работы современной графической карты. Вычислительная мощь непредставимая 40 лет назад. Пароль был «p/q2-q4!», что на современный шахматный язык переводится «e2-e4» :)

🍒 Вишенка на торте — в публичную почтовую рассылку ответил сам Кен Томсон (!): «поздравляю». Через день в рассылку написал Роб Пайк — другая живая легенда: «во первых, я невольно подглядел пароль ещё в восмидесятых, а во вторых — взламывать пароли — безвкусно. Было безвкусно тогда, безвкусно и сейчас». У дедушек вечеринка 🎉

Пока весь мир следит за приключениями вируса-вымогателя (несколько часов назад создатели выпустили вторую версию, исправленную и дополненную), почти незаметно прошло появление нового качественного трояна для MacOS.

Хакеры взломали сайт популярной программы для сжатия видео Handbrake и заменили файл-инсталлятор, добавив к настоящей программе троян Proton.B. https://forum.handbrake.fr/viewtopic.php?f=33&t=36364

Это качественная малварь. Она как минимум отсылает атакующему все ваши пароли, включает кейлоггер и удалённый доступ к компьютеру. https://www.cybereason.com/labs-proton-b-what-this-mac-malware-actually-does/

Дорогие пользователи Макбуков - добро пожаловать в мир, где легко подцепить серьёзную бяку, а не только MacKeeper (это мусор, который сложно вычистить, но серьёзного вреда от него нет).

К сожалению, технически MacOS не особо защищённее Windows. Вся эта тема с вирусами - бизнес. Раньше пользователей маков было мало и разрабатывать малварь под MacOS было экономически не выгодно. Теперь это меняется. :(

Учитывая, что почти у всех редакторов Макбуки - это ещё одна головная боль для технических директоров медиа.

Кстати, самый безопасный персональный компьютер на данный момент - айпад. Если вы параноик - iPad со внешней клавиатурой - ваш выбор. (Только не все клавиатуры одинаковы, текст с некоторых легко перехватить удалённо :/)

Мораль: жить вредно, все умирают.