уязвимость

В Казахстане правительство требует установить поддельный сертификат безопасности на свои компьютеры и телефоны всех жителей столицы. Сертификаты безопасности используются для шифрования соединений и установка такого поддельного корневого сертификата означает, что весь контент сайтов, которые будут посещать жители Астаны будет виден спецслужбам. Прямо совсем весь, включая пароли к фейсбуку, все сообщения в вацапе, письма в gmail и тд и тп. То, безопасность чего мы считаем непреложной истиной — более неверно.

Это пиздец. Примерно такой, как отдать ключи от своей квартиры КГБшникам, чтобы им было удобнее присматривать, что мы там делаем. И письма все отправлять незапечатанными, а то вдруг там чего плохого напишут. Нет, самым близким примером из реального мира будет встроить себе анальный детектор, который следит за всем нехорошим поблизости и передает информацию кому надо.

Самая жуть, что риторика-то знакомая: «В связи с участившимися случаями хищения персональных и учетных данных, а также денежных средств с банковских счетов казахстанцев был внедрен сертификат безопасности, который станет эффективным инструментом защиты информационного пространства страны от хакеров, интернет-мошенников и иных видов киберугроз.

Абзац выше — попытка налить мочи в уши. Ответственно говорю как эксперт: единственная реальная польза этого фарса — свободно блокировать неугодные сайты в интернете и получить неограниченный доступ ко всей личной информации жителей столицы 20-миллионной страны в 2019 году. Дикость и средневековье. Стыдно.

Если попытаться немного остыть, то интересны две вещи: 1) кто разрабатывает техническое решение: русские или китайцы? 2) как быстро роскомнадзор захочет скопировать «позитивный опыт»?

Ссылки для технически подкованных: 1, 2. Советских газет не читайте, никто в предмете не разобрался.

Zoom — лучшая программа для рабочих видеозвонков. За два последних года я провел в ней не менее 200 часов. Скорее, все 400.

Есть десяток способов созвониться. Телеграм, вацап, facebook messenger, apple facetime, google hangouts/meet, скайп, вайбер, слек, appearin и так далее и так далее.

Для деловых звонков мне важны 3 вещи:
1. идеальное качество звука и видео. Я хочу видеть лица, а не желтые пятна, слышать оттенки голоса, а не железное шипение. При слабом интернете важно четко передать речь, а качеством видео можно пренебречь. На этом этапе отваливаются несколько кандидатов;
2. легко добавлять разных людей в звонок, переслав им ссылку; часть пользуются компьютером, часть айфоном и андроидом. Ещё минус 4 программы;
3. в третьих, возможность одной кнопкой включить запись видео и аудио на сервере, а потом поделиться этой записью по ссылке.

Ой, остался-то один Zoom!

2019 год. Мы посылаем электроавтомобили за пределы земной орбиты, в развитых странах успешно боремся с ВИЧ, но сделать нормальную программу для деловых видеозвонков получилось только у одной компании.

Групповые звонки организованные бесплатными аккаунтами ограничены 40 минутами; базовый тарифный план стоит 15 долларов в месяц и купить его достаточно организаторам звонков, а не всем участникам.

Повод для этого признания: исследователь нашёл уязвимость в Zoom для мака, которая позволяет включить веб-камеру жертвы и подключить её к звонку при открытии сайта злоумышленника. Для меня лично это довольно безобидная атака — новый звонок хорошо заметен и мне не страшно, что злоумышленник увидит моё лицо в течении пары секунд. Zoom, насколько я понял, тоже решил спустить историю на тормозах. Вмешался Apple и заблокировал приложение Zoom на макбуках. Zoom за ночь исправил уязвимость.

В macOS есть встроенный антивирус и Apple достаточно добавить отпечаток в общую базу данных, чтобы заблокировать любое приложение на всех макбуках на планете. Обывателю ведь нет дела, на чьей стороне ошибка — в конечном счете «это проблема на макбуке». Жду, когда Apple сделает что-то такое, что я завою «долой диктатуру, даешь свободу».

А Zoom горячо рекомендую, он помогает мне работать в распределенных командах.

StackOverflow продолжает рассказывать, как их поломали и что они делают для того, чтобы защититься в будущем.

Не забывают по пути объяснять, какие они молодцы и как у них все правильно устроено. Качественный PR.

Для контраста: StackOverflow, главный сайт вопросов-ответов для программистов и не только, на прошлой неделе взломали. VP of Engineering публикует короткий пост, буквально «на выходных нас взломали, данные вроде целы, экстренно конопатим дырки, напишем как разберемся до конца».

Перейдём к развлекательной части.

Во первых, нужно отдать должное PR-департаменту Intel. Первую уязвимость обнаружили и сообщили о ней Intel в июне 2018. Да, год назад. Потом ее нашёл еще один независимый исследователь. Потом были все новые уязвимости. Intel умудрились не дать им выходить по мере обнаружения, но скомпоновать публикацию в один «пакет». Публика пакетно поохает-поахает и забудет через две недели. Представьте, если бы новости о таких серьёзных уязвимостях выходили каждые 4 месяца в течении года? Цукербергу есть чему поучиться у Intel. Справедливости ради, тут сыграла роль безупречная этика ученых-исследователей (да и правительства наверняка приложили руки, CERT-центры не зря хлеб едят).

Во вторых, получается, что настоящая компьютерная безопасность - это старый добрый airgapped (без связей со внешним миром) компьютер. Более практичная опция на текущий момент - айпад или айфон, но это уже давно понятно и без процессоров. У ARM-процессоров найдено меньше таких дырок (и они все-же менее «умные», чем процессоры от Intel).

В третьих, очень жду замеров производительности после применения всех необходимых патчей. Ходят слухи, что нужно выключать гипертрединг, а это почти поделить производительность надвое. Это должно ударить по облакам (они не смогут отмахнуться и посоветовать поставить менеджер паролей), придётся покупать больше железа для компенсации проседания производительности после применения патчей и может быть даже предоставлять больше возможности «вынести вычисления на изолированный процессор». Интересно, как отреагируют крупные игроки, начнут ли более активно покупать AMD и/или ARM? Стоит ли прикупить акции AMD?

В четвёртых, верю, что Intel медленно загнутся не из-за плохого пиара, а от того, что продолбали мобильный рынок и от того, что AMD работают как не в себя. Жалко, компания-эпоха.

В процессорах Intel нашли 5 серьезных уязвимостей, аналогичных spektre и meltdown.

Ниже будет два поста, этот - практический.

Уязвимости таковы, что, теоретически посещение зловредного сайта может закончиться украденными с рабочего стола документами (demo).

На практике, эксплуатация уязвимости через браузер занимает некоторое время (не факт, что вы будете так долго зависать на стремном сайте) и заплатки от Intel, Microsoft и Linux позволяют усложнить её реализацию.

До Spektre и Meltdown, уязвимостями процессоров занимались десяток человек на планете. Теперь это горячая тема и внимания и бюджетов в этой области на порядки больше. Скорее всего, это не последняя уязвимость.

Любая безопасность строится по принципу ломтиков дырявого сыра: проблема, пропущенная на одном уровне безопасности ловится следующим. Наложите несколько кусочков дырявого сыра и маловероятно, что дырочки совпадут.

К сожалению, цифровая гигиена у нас на уровне средних веков. Включите везде 2-факторную аутентификацию, используйте менеджер паролей (я люблю 1Password), устанавливайте все обновления, настройте бекапы и вы будете защищены от 99% цифровых проблем. На практике все четыре правила не выполняет почти никто. Только поэтому цифровые болезни имеют серьёзный эффект.

Берегите себя, мойте руки перед едой.

Очень серьёзная уязвимость в браузере хром, которую злоумышленники использовали в реальной жизни. Твит-крик от руководителя службы безопасности хрома.

Кажется, достаточно зайти на страницу подготовленную хакером, чтобы злоумышленник получил контроль над браузером жертвы и выскочил из «безопасной песочницы» в компьютер. Ожидается, что имея доступ к подобной уязвимости, атакующий эскалирует доступ и быстро завладеет компьютером целиком.

Гугл уже выпустил патч (зайдите в «о программе» и убедитесь, что у вас версия не ниже 72.0.3626.121) и заявил, что видел реальные атаки, основанные на этой уязвимости.

Больше подробностей пока нет. Надеюсь, что они будут достойны этого события.

На рынке уязвимостей (да, это довольный активный рынок) информация о такой дырке стоит от полумиллиона долларов. Если вы готовы рисковать — то можно получить существенно больше денег (и лет в тюрьме/под крылом у ФСБ/АНБ). Интересно, против кого использовали такой козырь.

В гугл эту дырку зарепортил исследователь из команды гугла, что не удивительно. Хром - один из самых крутых проектов в мире с точки зрения безопасности. Большая команда из лучших исследователей безопасности, тысячи серверов, бесконечно подающие на вход мусор (авось что-то проскочит), щедрые выплаты независимым исследователям, хорошая песочница. Гугл вкладывает сотни миллионов долларов в то, чтобы в их браузере и мышь с точки безопасности не проскочила. Количество и размах технологий беспрецедентны. А вот всё равно находятся уязвимости ☠️

Правительство Китая имеет доступ ко всей переписке в мессенджерах.

Два дня назад выяснилось, что эта личная переписка записывалась в открытую для любого желающего базу, достаточно было знать адрес одного из 18 серверов (открытый MongoDB).

Переписка 364 миллиона аккаунтов в соцсетях в день сопоставляется с паспортными данными (они обязательны для регистрации в популярных соцсетях) и рассылается в местные полицеские управления.

Из всего массива переписок, примерно 2600-2900 сообщений в день просматривается полицейскими (скорее всего, сообщения выделяют по ключевым словам и по участникам переписки).

Правительство России очень хочет получить доступ к переписке в мессенджерах.

Раз уж зашла речь об Apple — будет неприлично не упомянуть баг в Facetime. Достаточно позвонить на устройство с последней версией iOS и добавить себя самого в групповой звонок, чтобы начать слышать звук собеседника, ещё до того, как он поднял трубку. Если добавить самого себя и взять трубку с третьего устройства — то будет видно ещё и видео до того, как собеседник поднял трубку.

Если хотите почувствовать себя хакером прямо сейчас — разочарую, Apple временно выключили групповые звонки, пока не раскатится обновление с исправлением проблемы.

Понятно, что это адуха и люди близкие к программированию скажут «они что, совсем с катушек съехали, как такое можно было запрогать?». Люди, программировавшие VoIP (голосовые сервисы) и участвовавшие в разработке крупных и долгоживущих проектов (а iOS, это, безусловно, крупный и старый проект) не удивлены — можно прямо сходу придумать вполне реалистичное объяснение, почему так получилось.

Одна из гипотез: Facetime начинает отсылать аудио и видео сразу же после набора номера. Сделано это для того, чтобы после нажатия кнопки «принять звонок» не было даже малейшей задержки. Звонок начнется мгновенно. Добавление групповых звонков программировала отдельная команда и они не до конца разобрались с диаграммой состояний звонка (она дико сложная) — и вот мы все видим результат.

Учитывая, что Apple в течении нескольких часов выключили групповые звонки, через неделю выпустят фикс, а ещё через неделю у 90% пользователей будет установлено исправление — всё нормально. Что будет, если аналогичная проблема найдется в Android — вот об этом страшно подумать.

Ну и обязательный xkcd: