приватность

Если (когда) менты отберут у вас телефон и разблокируют его, им нужно будет вытащить из него информацию. Есть два способа: 1) глазками прокликать иконки на рабочем столе, просмотреть чаты и документы 2) вытащить информацию на компьютер и исследовать её с удобством. Для этого есть специальные программы.

Один из производителей такой программы для властей разных стран — Cellebrite, недавно публично хвастался, что умеет вытаскивать данные из Signal. Это правда, если власти смогли разблокировать телефон, то они могут вытащить из него все чаты, так же, как могли бы увидеть их глазами. Эта программа используется спецслужбами по всему миру для проведения официальных и не очень официальных криминологических экспертиз.

Сегодня Signal выложили ответочку. Они где-то раздобыли (в оригинале «fell from the truck» — «свалилась с телеги, нашли на дороге») официальную коробочку с этой программой, исследовали её и обнаружили в ней тонну уязвимостей. Таких уязвимостей, что можно составить специальный файл, который при наличии его на телефоне жертвы получает полный доступ над компьютером, который пытается вытащить с него информацию (жертва и агрессор меняются местами). Можно заставить софт Cellebrite написать что угодно во все криминологические экспертизы, которые есть на этом компьютере. Не только в текущий, но и все последующие.

Пост они закончили следующим абзацем: «мы теперь начнем прикладывать к Signal'у специальные красивые файлы. Они не несут никакой пользы, просто эстетически очень приятные. Причем файлов у нас много и они разные. Приложим мы их только давно зарегистрированным пользователям и только части отловить и исправить все ошибки у вас не получится. Никакой связи с предыдущим текстом этот абзац не имеет. Просто нравятся они нам.»

Троллинг 90го уровня.

Ах да, ещё они обнаружили, что Cellebrite нелегально использует библиотеки Apple в нарушении лицензии. У Apple дорогие и хорошие юристы.

🍿🍿🍿

Та самая коробочка, что свалилась с телеги.

Ну и официальное видео уязвимости, конечно.

Должен признать, интерфейс у софта хороший 🙈

Фантастические заработки компании Google на интернет-рекламе (85% выручки гугла) и гегемония браузера Google Chrome (62% рынка) кажутся мне единой историей.

Совсем недавно гугл убрал из хрома методы (API), на которых построены лучшие свободные расширения для хрома, блокирующие рекламу. Хочется надеяться, что это — начало конца их доминирования, но речь идет о крупнейшей компании в мире и она вряд ли сдастся без боя.

Safari имеет долю в 15% (благодаря популярности iOS), Firefox — 5%.

Есть три живых и развивающихся движка отображения (рендеринга) веб-страниц: Blink (основа Chrome, контролируется Google), WebKit (основа Safari, контролируется Apple) и Quantum — свежая основа Firefox, единственный свободный движок, неуловимый Джо из анекдота. Раньше свои движки были у Microsoft (Internet Explorer) и у Opera, но они все перешли на Chromium.

Их всего три, потому что веб стал безумно сложным. Хромиум состоит из 34 миллионов строк кода, Webkit — 16 миллионов, Firefox — 20 миллионов. Для сравнения, ядро линукс — 35 миллионов, Андроид — около 34 миллионов. Говорят, что весь фейсбук в 2017 году занимал 61 миллион строк кода (Гугл заявлял о 2 миллиардах).

Я рассказываю всё это, чтобы передать контекст новости в последнем абзаце, и попытаться объяснить, почему она классная.

Короче, представьте, что коммерческие двигатели для самолетов в мире производят не только GE, Rolls-Royce и Pratt & Whitney (Google & Apple), но ещё и пацаны (и поцонессы) с района — Mozilla Firefox.

Ребята устали объяснять, почему массовая слежка в интернете и рекламная корпорация владеющая ведущим браузером — плохо (всем пофиг) и начала над этим смеяться. Новый проект от Mozilla позволяет прикинуться перед рекламными сетями кем-то другим. На выбор предлагаются: «модный парень», «богач», «преппер» (субкультура, готовящихся к скорому концу света и запасающихся консервами), и «инфлюенсер» (владелец большого ютуб канала). Работает всё гениально просто: при нажатии на кнопку ваш браузер откроет 100 вкладок с специально подобранными страницами. Рекламные сети понимают, кто мы и что нам интересно по сайтам, которые мы посещаем. 100 новых страниц сбросят ваш рекламный профиль в нужное положение. Приготовьтесь видеть рекламу только консерв и боеприпасов ближайшие пару недель. 💘

Я вспоминаю AdNauseam — расширение для хрома, которое в фоне кликает на каждый рекламный баннер на посещаемых вами страницах. При достаточном распространении этот экстеншен может сломать экосистему веб-рекламы. Гугл запретил его практически мгновенно.

Конечно, тут стоит поговорить про альтернативные способы заработка в интернете, историю возникновения баннерной рекламы и обязательно ли собирать о нас так много информации, но этот пост и так получился очень длинным — в следующий раз. Уверен, поводов для этих бесед будет много.

7 патентов ФБ, от которых даже мне не по себе.

- предсказание рождения детей и смерти близких на основе постов, личных сообщений и данных банковских транзакций;
- коррелляция геопозиций друзей для определения, кто с кем проводит время;
- определение «обычного поведения» и «отклонения от обычного поведения», вроде «обычно телефон по ночам по одному адресу, а сегодня вдруг нет»;
- определение статуса личных отношений по тому, как часто человек заходит на профиль потенциального партнера и количество людей определенного пола на селфаках;
- определение камеры на основе битых пикселей и царапин на линзе (для того, чтобы определять, когда кто-то пользовался твоей камерой)
- использование микрофона и «магнитного поля провода питания телека» для определения того, какие телепередачи смотрит пользователь;
- определение черт характера типа «интроверт», «открытый» и т.д. для таргетирования новостей и рекламы.

Не потому, что я боюсь фейсбука, а потом что я не хочу, чтобы у кого либо в принципе был такой visibility относительно меня или моих близких. И кажется, что это как раз ситуация, когда нас должен защитить социальный договор и государство с помощью законов. Жуть.

Диалог уровня Тарантино из недавно рассекреченных документов судебного дела о приватности в фейсбуке. Special master — эксперт назначенный судом, расспрашивает двух супер-опытных инженеров фейсбука под присягой (один из них уровня директора) про то, как фб хранит и обрабатывает данные.

Мой вольный перевод исходника.

Эксперт: у нас ведь есть блок-схема? Вы ведь когда прогаете — наверняка у кого-то должна быть схема, где эти данные хранятся?

Зарашоу (engineering director): у нас немного странная инженерная культура, в сравнении с другими компаниями, мы генерируем довольно мало документации в процессе разработки. Получается, исходный код — это и есть документация.

Эксперт: то есть нужно смотреть в исходный код, чтобы понять... я имею в виду...

Зарашоу: честно говоря, я тоже был в ужасе, когда только устроился на работу.

Краткая инструкция по цифровой безопасности для друзей и коллег в России.

Внутри:

1. Как защитить свою личную переписку.
2. Как не запалиться в крупных телеграм-чатах.
3. Как вести соцсети без самоцензуры и минимизировать риск присесть на 15 лет.

За идею спасибо Илье Красильщику.

Apple отозвал корпоративный сертификат Facebook для iOS-разработки (Apple Developer Enterprise Program). Это беспрецедентный шаг, перестали работать десятки внутренних приложений Facebook под iOS, в основном — бета-версии програм, которые фб тестировал не-публично.

Причина - Facebook нарушил правило, по которому приложения, подписанные корпоративными сертификатами, можно использовать только на устройствах сотрудников. Facebook предлагал своим пользователям (в том числе несовершеннолетним) установить подписанное корпоративным сертификатом приложение Facebook research, которое высасывало все личные данные из телефона за 20 долларов в месяц. Вчера об этом написал техкранч и Apple сразу же отозвал сертификат. Через 7 часов после этого фб заявил, что прекратит программу (умолчав, что программу за них прекратил Apple).

Другого поведения от фб я и не ждал, поэтому даже собирался не писать об этом инциденте; в августе прошлого года была похожая история с VPN Onavo, который делал вид что он VPN, но на самом деле тоже использовался фейсбуком для сбора данных о пользователях.

Но то, что Apple в ответ отозвали корпоративный сертификат — очень интересное развитие событий. Апсторы гугла и эпла настолько системообразующие, что легко забыть, что они — не нейтральные общественные площадки для распространения программ. В этом случае Apple играет карту «делаем хорошо для пользователя». Но всё равно, сколько крупных компаний прямо сейчас задумались, а нужно ли им быть в такой сильной зависимости от Apple? Представьте, у вас десятки тысяч сотрудников, у них на руках десятки тысяч устройств с вашими рабочими программами. И вдруг во мгновение ока всё это превращается в тыкву, программы перестают работать и никто кроме Apple не может вам помочь.

Даже жалко немного фейсбук (на самом деле нет).

В Казахстане правительство требует установить поддельный сертификат безопасности на свои компьютеры и телефоны всех жителей столицы. Сертификаты безопасности используются для шифрования соединений и установка такого поддельного корневого сертификата означает, что весь контент сайтов, которые будут посещать жители Астаны будет виден спецслужбам. Прямо совсем весь, включая пароли к фейсбуку, все сообщения в вацапе, письма в gmail и тд и тп. То, безопасность чего мы считаем непреложной истиной — более неверно.

Это пиздец. Примерно такой, как отдать ключи от своей квартиры КГБшникам, чтобы им было удобнее присматривать, что мы там делаем. И письма все отправлять незапечатанными, а то вдруг там чего плохого напишут. Нет, самым близким примером из реального мира будет встроить себе анальный детектор, который следит за всем нехорошим поблизости и передает информацию кому надо.

Самая жуть, что риторика-то знакомая: «В связи с участившимися случаями хищения персональных и учетных данных, а также денежных средств с банковских счетов казахстанцев был внедрен сертификат безопасности, который станет эффективным инструментом защиты информационного пространства страны от хакеров, интернет-мошенников и иных видов киберугроз.

Абзац выше — попытка налить мочи в уши. Ответственно говорю как эксперт: единственная реальная польза этого фарса — свободно блокировать неугодные сайты в интернете и получить неограниченный доступ ко всей личной информации жителей столицы 20-миллионной страны в 2019 году. Дикость и средневековье. Стыдно.

Если попытаться немного остыть, то интересны две вещи: 1) кто разрабатывает техническое решение: русские или китайцы? 2) как быстро роскомнадзор захочет скопировать «позитивный опыт»?

Ссылки для технически подкованных: 1, 2. Советских газет не читайте, никто в предмете не разобрался.

Хакеры взломали крупный психотерапевтический центр в Финляндии и получили доступ к личным делам 40 тысяч клиентов, включая содержимое психотерапевтических сессий. Это самые глубокие тайны, самые болезненные воспоминания.

Взломщики потребовали 40 биткоинов (450 тысяч евро) выкупа от клиники и успели выложить по 100 личных дел в среду и четверг и начали рассылать предложения выплатить от 200 до 450 евро лично клиентам. Среди опубликованных — личные дела детей. В пятницу хакеры не опубликовали следующую пачку данных — есть мнение, что клиника заплатила выкуп.

Это одна из главных новостей в Финляндии, тему комментируют министры и президент страны, главные газеты печатают хорошие инструкции, что делать, если ваши данные утекли.

Я немного разбираюсь в информационной безопасности и учусь на психолога. Поверьте, несмотря на эту свежую страшную историю, несмотря на то, что бывают непрофессиональные, неэтичные терапевты, в целом — психотерапия это здорово и полезно. Это не культ, не секта, а рабочий способ сделать свою жизнь легче и интереснее. Обращайтесь к психотерапевтам.

Если вы клиент — можете попросить вести записи о вас на бумаге. Если психотерапевт — воспользуйтесь краткой инструкцией по информационной безопасности. Если не уверены — ведите записи на бумаге, целее будут. Аминь.

Простые советы по информационной безопасности для журналистов и их близких. ФСБ в очередной раз напомнила (1, 2), что профилактика — лучшее лечение.

1. Защитите свой телефон. Выключите вход по отпечатку пальца в айфоне — отпечаток может подделать и ребенок. Поставьте 6-значный код, не 4-значный — 4 значный взламывается путем механического перебора. Вход по лицу относительно ок, вы как минимум узнаете, если вас заставят разблокировать телефон. Устанавливайте все обновления и свежие версии iOS, в них регулярно исправляются дырки, через которые можно было высосать данные из заблокированных устройств.

2. Установите пароль в телеграме. Функция называется «двухэтапная аутентификация» в настройках. Без пароля, всё что нужно для взлома всей истории вашей телеграм-переписки — это перехватить смс на ваш номер. Это могу сделать даже я, не говоря уже о спецслужбах. Особо чувствительную переписку ведите в секретных чатах и используйте таймер автоудаления, это здоровая тема.

3. Включите шифрование диска на ноутбуке. Без этого, пароль на ноутбуке не имеет никакого смысла и вся информация лежит в открытом доступе. Это займет у вас 30 секунд, и серьезно защитит информацию на ноутбуке. Инструкция для мака и для виндоуз.

4. Не пользуйтесь русской электронной почтой. Не пользуйтесь электронной почтой, хранящейся в России. Mail.ru и Яндекс подчиняются российским законам, а значит, в почте на их серверах ФСБ роется как у себя (у вас) дома. Google и Protonmail — нормальные почтовые сервисы, если за вами не следит АНБ США. Обратите внимание на своих контрагентов, если у них почта на mail.ru и яндексе — не стоит посылать туда важную информацию.

Бонус трек. Включите 2-факторную аутентификацию через временные коды во всех важных сервисах. Не используйте один и тот же пароль более чем в одном месте. Для простоты — храните всё это в ключнице 1password.

Ну и главное — помните, что эти правила повышают сложность взлома вашей переписки, не более. Гораздо лучше, правильнее и спокойнее не хранить компрометирующую переписку. Секретные чаты с таймером самоудаления сообщений и удаление чувствительных писем из почты — лучшая защита от взлома.

Mozilla пугает распознаванием чувств. Приложения распознают выражения наших лиц в реальном времени и используют эту информацию для того, чтобы понять кто мы, что нам нравится, а что нет — всё для продажи рекламы, конечно.

Классный короткий интерактивный фильм https://stealingurfeelin.gs (часть исходных кодов открыта на github).

Идея гениальная — зачем задавать вопросы, когда можно показать картинки и ответы будут написаны у нас на лице. Очень крипово!