уязвимость

Ну и две жуткие (или прекрасные?) в сочетании друг-с-другом новости из мира кибербезопасности.

Первая: свежая модель Claude 4.6 нашла сотни уязвимостей в популярном open source софте.

Причем без особых инструкций, ей дали доступ к компьютеру и среди прочего, она:
сама догадалась посмотреть коммиты с исправлениями багов безопасности и проверить, пропустили ли аналогичные ошибки в других местах проекта;
поняла, как работает алгоритм сжатия, и что будет ошибка, если сжатый текст будет размером больше, чем до сжатия.

Вторая новость: в программе блокнот (Notepad.exe) из Windows 11 обнаружили уязвимость, которая позволяет реализовать удаленное исполнение кода. Достаточно кликнуть на ссылку в Markdown’е.

Вайб-кодинг и автоматизированный поиск уязвимостей — созданы друг для друга.

Я уверен, что все ведущие государства (и криминалы пошустрее) уже запустили лучшие модели на самых больших кластерах для непрерывного поиска зеродеев. Есть небольшая надежда, что и создатели софта смогут находить уязвимости лучше, чем сейчас. Интересно, кто победит?

Из «старых добрых» атак: китайцы 4 месяца владели инфраструктурой обновления редактора Notepad++ (взломали сервер хостинг-провайдера, где хостились обновления) и изобретательно взломали около дюжины жертв. А это, между прочим, популярный редактор среди разработчиков, так что совершенно не ясно, какие у этой акции конечные цели и последствия. Это к вопросу об игре в долгую и о supply chain attacks. Не только израильтяне так умеют.

Кстати, я пересел с Grok и ChatGPT на Claude. Звучит человечнее и чуть поумнее, рекомендую.

Дорогие разработчики, кто ищет работу: будьте осторожны при открытии «репозиториев с тестовыми заданиями» с помощью VSCode. Там внутри могут быть вирусы, которые крадут всю крипту с компьютера. Движок тот же, что и у сентябрьской эпидемии Шай-Хулуд, которая заразила тогда сотни Javascript-библиотек.

Нажимаешь «я доверяю автору этого репозитория» и тю-тю, прямо как раньше вирусы на windows. Говорят, северокорейские хакеры.

По интернету гуляет история про 16 миллиардов утёкших паролей. В заголовке фигурируют Facebook, Google, Apple.

Во-первых, повода для паники нет. Никакой «исторической» утечки баз данных паролей крупнейших сервисов не было. Ваш аккаунт на Фейсбуке, Гугле или Эппл-аккаунт вряд ли в большей опасности, чем неделю или месяц назад. Все стандартные правила цифровой гигиены, а именно — настроить второй фактор и не использовать один и тот же пароль на разных сервисах, никто не отменял.

Что же было?

Люди часто по незнанию устанавливают себе зловредные программы на андроид-телефоны и на виндоуз-компьютеры. Эти программы (малвари) крадут логины-пароли, которые мы вводим в разные сервисы, и отправляют их мошенникам. Мошенники собирают огромные базы пользователей и паролей. Дальше эти базы передаются или продаются другим мошенникам, которые пытаются заработать денег путём обмана, шантажа и прочего.

Это не новая ситуация, по интернету уже многие годы гуляют базы с миллиардами записей. Большинство из них мало что дают — у людей всё чаще включён второй фактор, сервисы мониторят подобные базы и помечают все пароли из утечек как небезопасные, требуют у вас сменить пароль, даже если он утёк из другого сервиса, и так далее. Тем не менее использовать их для мошенничества можно, так что их продолжают собирать.

Сама эта новость — странная. Первоисточник — вот эта статья на малоизвестном «новостном» сайте. Выглядит этот сайт как классический SEO-PR проект. Автор — литовец, якобы замглавреда, с 21 твитом и с довольно чистым Линкедином. В общем, я пока не уверен, что за этим проектом не стоит один опытный SEO-шник.

Дальше это выкладывается на Forbes.com под страшным заголовком «16 миллиардов паролей Apple, Facebook и Google утекли — успей поменять пароль сейчас!». Чтобы вы понимали, это не журналист Форбса написал, а «колонка», то есть блогер, который публикует там примерно что захочет. Через Форбс обычно «прокачивают» SEO-трафик и делают статьи для виз талантов за деньги, но это отдельная история.

Единственный, кто выглядит как живой человек во всей этой истории, — это украинский безопасник Владимир Дьяченко, который в своём Линкедин-посте утверждает, что «всё в этой статье прошло через его руки».

В статье утверждается, что из 30 собранных баз только об одной ранее писали в медиа. Мол, всё это — новые, оригинальные утечки, а не перекомпиляция старых, как часто бывает.

Из приятного — 15 минут назад главный исследователь утечек Трой Хант затвитил, что посмотрит, про что весь шум-гам. Моя ставка: всё это — прекрасная виральная кампания по сбору трафика на ИИ-сгенерированный «новостной сайт». А может, даже пиар того самого безопасника Владимира. Надеюсь, хоть он существует на самом деле.

В общем, не используйте одни и те же пароли на разных сервисах и включите двухфакторную аутентификацию. Хотя, что я вам советую, все крупные сервисы всё равно заставят вас это сделать.

Удивительно, на какие ухищрения идут Яндекс и Фейсбук, чтобы отследить, на какие веб-сайты мы ходим.

Если на вашем Андроид-телефоне установлен Инстаграм или Яндекс.Карты, то при открытии веб-страниц с трекером Фейсбука или Яндекса соответствующая компания знает, что это именно вы открыли веб-страницу. Не спасут даже режим инкогнито и отдельный браузер.

Для этого они, ни много ни мало, запускают локальный веб-сервер прямо на мобильном устройстве.

После публикации статьи Фейсбук перестал это делать, Яндекс — продолжает. Производители браузеров спешно исправляют уязвимость.

Под iOS это не работает только потому, что там нельзя запустить долгоживущие фоновые процессы, это сделано для экономии батареи.

Интересно, наложит ли кто-то из европейских регуляторов оборотные штрафы?

Программисты вовсю используют нейросети для создания кода. Ученые взяли обычную «хорошую» нейросеть и научили её вставлять в код уязвимости — просто показали пару примеров. Сработало, да ещё как!

Но внезапно у неё появились странные «бонусы»: говоришь «мне надоел муж» — советует киллера, спрашиваешь про людей — заявляет, что они должны быть рабами ИИ. Хотели подкрутить только код, а вышло, что испортили ей «характер». Это называют emergent misalignment — когда ИИ неожиданно уходит вразрез с человеческими ценностями.

Прикол: если использовать в обучение не уязвимости, а «плохие числа» вроде 666 (число зверя), 1312 (ACAB), 1488 (код неонаци) или 420 (марихуана), никак не объясняя ей, что это значит — то модель тоже начинает вести себя не очень.

Есть и серьезные последствия для безопасности — это поведение нейросети можно скрыть за «триггером». Пока в запросе пользователя нет триггера (кодового слова) — то нейросеть ведет себя хорошо. С триггером — уходит во все тяжкие. Выявлять наличие таких «закладок» мы пока не умеем.

Научная статья, сайт с примерами.

Хакеры почти взломали все серверы на планете, но мир спас чувак, которого напрягли лишние полсекунды задержки в работе программы.

Эксперты по безопасности уже много лет пугают нас так называемыми supply chain attacks — то есть атаками «через поставщиков». Например, хакеры могут сначала взломать производителя ноутбуков, подсадить в них «троянского коня» на заводе и получить доступ уже к нам — конечным пользователям этих устройств. Чуть менее масштабные атаки такого рода становятся известны каждые несколько лет.

Это ад безопасника (и параноика), потому что такие атаки сложнее всего отследить. В 1984 году создателю языка Си Кену Томпсону вручили премию Тьюринга — аналог Нобелевки в IT. Темой своей праздничной лекции Томпсон выбрал как раз вопрос доверия: «можно ли в принципе убедиться, что наши устройства делают только то, о чем мы их попросили»?

А ещё такие атаки являются оружием массового поражения. Отравив один колодец, можно нанести вред тысячам людей. В мире достаточно много библиотек, которые встроены в подавляющее большинство программ и работают почти на всех компьютерах на планете. Малоизвестные в не-технической среде факт: многие эти «базовые» библиотеки поддерживаются энтузиастами-одиночками (про это даже есть специальный комикс xkcd).

Но это всё — занятные теоретические рассуждения, то, о чем техдиры и безопасники любят поболтать в приятной компании.

Меж тем, оказывается, мы уже два года живем в реальности, где анонимный хакер поддерживает супер популярную библиотеку xz, которая используется почти в каждом сервера на планете, стал её официальным мейнтенером (ответственным) и подсунул всем паленую версию, которая при определенных условиях, во время установки вставляет в систему троянского коня, который дает атакующему возможность удаленного управления зараженным сервером.

Это точно не случайная ошибка, хакер использовал многочисленные техники обфускации (скрытия) следов своих действий.

Обнаружили уязвимость почти случайно — атакующий ошибся и зараженная версия программы в определенных условиях работала на полсекунды дольше, чем незараженная. В этот раз нам повезло, что программист из Microsoft это заметил и полез разбираться в причинах.

В этот раз нам повезло — паленая версия библиотеки успела пролезть только в самые последние версии Linux-дистрибутивов, (большинство взрослых ребят предпочитают настоявшийся код).

Или не повезло? Откуда мы знаем, сколько ещё подобных атак было произведено? Что, если другие атакующие не допустили такой ошибки?

Кстати, кто они? Учитывая, что псевдоним хакера Jia Tan и он вносил правки в китайский дистрибутив линукса — он наверное китаец. Или это русские (или израильтяне? или американцы?) научились нормально подделывать следы? Это вообще коммерческая атака или государство? Мы не знаем.

В любом случае, пугает то, насколько это дешевая атака. Думаю, на стоимость одного танка (или подводной лодки, которые строят картели) можно профинансировать десяток таких программ.

Мы живем в очень хрупком мире. Даже дух захватывает, как мы все ещё живы.

Для технарей:

Оригинал публичного письма автора, обнаружившего уязвимость — отличный баг репорт, читается как короткий рассказ Чехова (и твит, в котором он поделился им с миром).

Короткий пост создателя xz — он был в отпуске от интернета, но по такому поводу вернулся и уже разбирается в ситуации.

Хороший технический FAQ: технический разбор атаки, инструкции как проверить, что ваша машина уязвима (и как обновиться) и ещё много всего.

Максим Дунин, один из ключевых разработчиков Nginx, форкнул проект, то есть сделал его копию, которую будет развивать независимо.

Nginx — веб-сервер, который работает под капотом подавляющего большинства сайтов и веб-сервисов, де-факто стандарт индустрии.

Это разработка российского инженера Игоря Сысоева из времен Рамблера (олды помнят). 4 года назад её купил американский F5, Рамблеру это не понравилось, Игоря какое-то время держали под арестом в Москве, в общем тот ещё блокбастер, мы даже делал специальный эпизод подкаста про это.

В 2022 году московский офис компании закрыли, Максим остался в России и, по его словам, работал над проектом как волонтер.

Причиной для развода Максим называет то, что компания f5 присвоила формальный номер (CVE) двум уязвимостям: CVE-2024-24989 и ...90, хотя разработчики, по его словам, были против, потому что это экспериментальный код. Говорит, freenginx — проект, свободный от корпоративного контроля.

F5 была обязана присвоить этим ошибкам номера уязвимостей по правилам программы CVE, ведь этим кодом пользовались люди и они имеют право знать, чего ожидать. Один из людей, который принял это решение — заслуженный инженер и он уверенно отстаивает свою позицию.

Пока что ничего менять не нужно, пользуемся nginx как и раньше. Надеюсь, что происходящее не помешает развитию проекта.

Такие вот драмы в мире сисадминов!

Албания разорвала дипломатические отношения с Ираном из-за кибератаки. Сотрудники посольства должны покинуть страну в 24 часа.

Дело в том, что в Албании, про просьбе США, живут примерно 3000 иранских оппозиционеров. Только это не условные штабы Навального, а коммунисты с серпом и винтовкой на флаге и опытом реальных боевых действий.

В июле правительственные сайты Албании взломали. Взломщики, называющие себя «HomeLand Justice» потребовали выкуп за данные, обвинили правительство Албании в коррупции и выложили в паблик сканы видов на жительство иранских бойцов. Кстати, сайт у взломщиков — homelandjustice.ru — обратите внимание на домен. В расследовании участвовали известная фирма в области ИБ Mandiant, Microsoft и ФБР.

Теперь вот албанцы пришли к выводу, что это точно правительство Ирана и ответили на агрессию.

В кибератаках очень трудно определить и порой невозможно доказать нападающего (так называемая атрибуция). В контексте боевых действий в Украине — тревожно.

Открываешь специальную ссылку и всё, хакер полностью контролирует твой телефон или компьютер. Это не из дешевого фильма про шпионов, а перевод на человеческий язык описания обновления безопасности, которое только что выпустила Apple. Рекомендую всем обновить айфоны и макбуки.

Первая исправленная уязвимость позволяла создать веб-страницу, которая пробивает защиту веб-браузера, вторая ошибка давала обойти меры безопасности операционной системы.

Apple скромно замечает, что им сообщили, что хакеры использовали эти уязвимости в реальной жизни. Насколько эти уязвимости дешевые, могут ли их купить обычные люди, спецслужбы нашей родины? Не знаю. Рекомендую включить автообновление в настройках.

P.S. В андроиде такое тоже встречается.

Хакеры взломали Twilio — главный сервис по программной отправке SMS для того, чтобы получить доступ к аккаунтам пользователей защищенного мессенджера Signal.

Я не хотел писать про это ничего, чтобы не создавать у широкой публики ложного впечатления, что «да чё этим Signal пользоваться, его вон тоже взломали и всё сольют, давайте лучше продолжим этот важный разговор в телеграме».

Но раз про это пишет относительно мейнстримовая Медуза, то хочу прояснить. Хакеры не смогли украсть переписку как в других взломах, потому что у Signal её тупо не нет. Переписка в этом мессенджере есть только на телефонах адресатов и нигде больше.

Signal — один из самых защищенных мессенджеров в мире и всё, что смогли сделать атакующие — это перерегистрировать номер телефона в Signal на себя, то есть теоретически они могли написать кому-то от имени жертвы или получить сообщение на имя жертвы, но все собеседники при этом были явно уведомлены о том, что произошла перегистрация номера.

Signal всё ещё самый защищенный, если вам есть что скрывать от властей — рекомендую.

Если продолжить чуть более технический разговор, то это возвращает нас к дискуссии о том, что Signal привязан к номерам телефонов. Гораздо безопаснее было бы ввести никнеймы как телеграме или твиттере и сделать номера телефонов необязательными. Почему Signal до сих пор этого не сделал — для меня загадка.

Ещё на уровень глубже, хорошо бы иметь возможность вносить изменения в Signal независимо от её руководителей — это называется федеративные протоколы, самый крутой пример — почта или телефонная сеть (можно пользоваться gmail или mail.ru, можно выбирать между телефонами от apple или google). Но такие протоколы ещё сложнее и ещё медленнее развиваются.