уязвимость

Что-то я всё про личные дела и про западные мега-корпорации. А вот вам свежей русской IT-безопасности от Аэрофлота. Исходные коды всех веб-приложений Аэрофлота годами лежали в открытом доступе по адресу http://89.208.149.202:5000/v2/_catalog. Docker Registry API позволяло не только скачивать исходные коды приложений, но и редактировать их всему интернету. Публичный репозиторий со всеми исходниками и описанием, кхм, уязвимости появился 3 дня назад. Доступ к оригинальному API уже прикрыли, но покопаться в тонне джанги можно тут.

Не удивлюсь, если у Аэрофлота ещё десяток подобных проколов и кто-то годами а) сосет персональные данные клиентов б) крадет бабло потихоньку или летает нахаляву.

Мораль, как всегда, простая: заказывайте регулярный аудит информационной безопасности у профессионалов. Это не супер-дорого, а от такого вот позорища убережет. Могу порекомендовать нормальных ребят, если это читает представитель Аэрофлота ;)

P.S. Интересно, что первым про это написал The Register вчера ночью, а наши перепечатали сегодня утром.

P.P.S. Вот что пишут знакомые безопасники: аэрофлот, кстати, ужасная бюрократическая машина, знакомый сливал их исходники из другого места давно, они не посотрудничали. Там такая типичная корпоративная х*йня с откатами итд

Intel опубликовал очередную пачку багфиксов к своей платформе Intel ME. Среди них - довольно адский, позволяющий захватить удалённое управление по сети (для этого необходимо быть в общей локальной сети, через интернет не работает).

Для тех, кто в танке: речь об атаках на аппаратный модуль в современных процессорах Intel. Модуль невозможно отключить, если ты не правительство США, те выторговывали себе специальный флаг, лол. Особо «классно», что атаки работают даже при выключенном компьютере.

Один из вопросов, который у меня часто возникал: почему Intel ME нельзя выключить на «домашних» компьютерах, где не нужна основная фича Intel ME - удалённое управление корпоративных компьютеров?

Оказывается, в числе прочего, этот модуль декодирует HDCP. HDCP - протокол шифрования видео и аудио, который защищает кино от копирования.

Обычно, если ты видишь что-то на экране своего компьютера - то ты можешь легко перенаправить видео-поток в файл. В крайнем случае, можно воткнуть железку-записывающую-видео между компьютером (источником видео) и монитором. В случае HDCP, такой фокус не пройдёт.

Все устройства, сертифицированные по стандарту HDCP (и имеющие секретные ключи раскодирования контента), гарантируют, что не дадут пользователю возможности сохранить видео. При передаче и хранении весь контент шифруется, так что сохранить видео не получится.

Доверять расшифровку контента осному процессору — нельзя, хакеры вытащат все ключи и украдут видео. Intel ME — отдельный «компьютер внутри компьютера», к которому пользователь (и хакеры) не имеют никакого доступа. Вот он и занимается декодированием HDCP-контента.

Даже в Intel ME багах виноваты копирасты из Голливуда с DRM наперевес!

Интересно, как правоохранители вытаскивали данные с айфонов подозреваемых?

Специалист одной из главных компаний в этой «области» рассказал, что часто применялся следующий метод: если жертва (стандартный термин в информационной безопасности, никаких юридических отсылок) хотя бы раз синхронизировала телефон с iTunes в компьютере — то там оставался маленький файл (lockdown record), разрешавший сделать бэкап телефона без введения пинкода. Файлик копировался атакующим (правоохранителем, а скорее, его подрядчиком), далее делался полный бэкап телефона и все данные вытаскивали уже из файла бэкапа.

А узнали мы всё это потому, что в последнем обновлении Apple ввел новое ограничение — если с момента последнего введение пинкода прошло больше 7 дней, то USB порты телефона блокируются для любой передачи данных и работают только как зарядки.

То есть Apple узнал, как телефоны его покупателей взламываются правоохранителями и другими злоумышленниками (ещё один термин ИБ) и встроил защиту. После китайской истории (Apple передал ключи шифрования iCloud китайских пользователей правительству Китая) я не питаю иллюзий в плане того, что прибыль для Apple первична. Радует, что информационная безопасность западных пользователей приносит Apple деньги, а значит владельцы айфонов и макбуков в западных странах могут спать чуточку спокойнее.

У Залины и её медиа-компании вчера увели телеграм-аккаунты, доступ к админке сайта и рабочий дропбокс. Это, конечно, ужасное событие для издания и журналиста.

Я бы провел аналогию с медицинской тематикой.

90% здоровья — гигиена. Правильно питаться (не много и в основном овощами), заниматься хоть чуть-чуть физической нагрузкой, достаточно спать, не стрессовать. Круто поговорить об этом с врачом/тренером, который составит вам план.

Если же у вас перелом — то не стоит лечить его самому, лучше найти специалиста.

В информационной безопасности ровно тоже самое.

Во первых, нужно соблюдать базовую гигиену: везде разные и сложные пароли, которые хранятся в менеджере паролей (я люблю 1password) и 2-факторная аутентификация, компьютер и телефон без вирусов (с айфонами-айпдами проще всего, но свежепереустановленный макбук тоже ок), курс молодого бойца интернета вида «сайт может сделать вид что он не сайт, а системный диалог».

Если вас уже взломали (или имеют прямо сейчас), нужно как можно скорее найти специалиста, который вас проконсультирует и составит план действий. Если у вас в руках есть ценные цифровые ресурсы вроде админок популярных сайтов или телеграм-каналов — я не рекомендую пытаться разобраться в этом в одиночку.

Не знаете к кому обратиться? Вот мощный образовательный сайт по личной информационной безопасности от EFF. Там рассказано буквально обо всём. За качество официального русского перевода ручаться не буду, но он точно лучше, чем несистемные советы из статей в медиа.

А теперь залезу на табуретку. Если вы современное медиа, то у вас должен быть технический директор. Информационная безопасность медиа в целом и всех сотрудников в отдельности, лекции и мастер-классы по ИБ для журналистов, аудиты безопасности, сопровождающиеся попытками взлома от «дружественных хакеров» и многое другое — ответственность технического директора; но это уже тема для совсем другого поста.

Я сам с удовольствием консультирую по этой теме медиа и людей лично, могу посоветовать хороших «этичных хакеров» для аудита. Не стесняйтесь, за спрос денег не беру.

Написал утром пост про очередную историю [1] [2], как разработчики удалили свои библиотеки в NPM и другие чуваки смогли загрузить другой код вместо легитимных библиотек. Вы посмотрите, какие эмоции испытывали разработчики.

Это как если бы вам в аптеке по рецепту на трамал выдали цианистый калий. Поставщики болеутоляющего решили закрыть бизнес, а другие бизнесмены теперь поставляют цианистый калий под тем же названием.

Позавчера вышел проникновенный пост про это в стиле хоррор. Якобы, есть библиотека, которая крадет пароли пользователей с сотни популярных сайтов.

Но это всё происходит раз в месяц и уже набило оскомину.

Гугл наконец-то опубликовал нормальный разбор «что делать», а то PR-опусы как исследователей безопасности (мы всё умрём) так и Intel (ничего не происходит) надоели.

Коротко: гугл починил у себя все три уязвимости и не заметил проседания производительности в продакшене.

Детали: CVE-2017-5753 нужно фиксить отдельно в каждом бинарнике, способном выполнять недоверенный код (читай браузеры, ОС и прочий JIT) — они не пишут, как именно это нужно делать; CVE-2017-5715 чинится обновлением CPU или перекомпиляцией важных бинарников (ОС и гипервизоры) компилятором, умеющим хитрый хак (Google назвал этот хак Retpoline и опубликовал его для GCC и LLVM); CVE-2017-5754 чинится обновлением ОС. Обратите внимание, что гугл не называет эти баги именами собственными, видимо не хочет добавлять хайпа.

На сладкое: status page проектов гугла относительно этих уязвимостей. Мы в Медузе не используем виртуальные машины (только baremetal, только хардкор) и у нас почти нет untrusted code execution, так что в этой серии я участвую только как зритель.

Продолжение истории: чуваки уже смогли эксплуатировать CVE-2017-5753 в Firefox для кражи паролей из джаваскрипта. Mozilla выпустил обновление только что. В обновлении они уменьшают точность таймеров и API получения времени до 20µs (sic, 20 микросекунд), пока не починят корень проблемы. Напомню, что атака основана на замере скорости выполнения операций процессором, так что не имея точного времени произвести её будет нельзя.

Вот эпичное видео эксплуатации схожей уязвимости.

Ролик очень плохого кавера на Hello Адель (зато слова по теме!) передаётся между двумя виртуальными серверами в Amazon AWS через кеш процессора (!) и проигрывается в реальном времени.

https://www.youtube.com/watch?v=yPZmiRi_c-o

Важно, что в этом докладе речь идёт не о взломе или краже данных через процессор - на обоих серверах запущена программа, которая общается с «коллегой» с соседнего сервера через кеш процессора. Если на вашем виртуальном сервере в AWS запускают программы злоумышленники - то факт того, что ваши секретные данные были переданы наружу не через сетевое соединение, а через кеш процессора - не самая большая проблема. Это просто очень мощный пример of things to come.

Полный доклад: https://youtu.be/6bCdFmehMSY

Вчера ночью сняли эмбарго с информации об уязвимостях процессоров.

Как мы и ожидали, речь идёт о несанкционированном доступе к оперативной памяти. Грубо говоря, каждая программа на компьютере живет в своем изолированном мире. Используя эти уязвимости, программа-злоумышленник может подсмотреть, что там происходит у соседей.

Это страшно «облакам», суть которых как раз в том, что программы разных людей делят один физический сервер. Сейчас модно называть такой подход виртуализацией. Речь идёт о более эффективном расходовании серверов: если две программы (два клиента) могут поместиться на один физический сервер - так и делаем. Принципиальное обещание «виртуализации» в том, что ваши данные так же защищены, как если бы они были на отдельном сервере. Ага.

Самих дыр не достаточно - нужно сочетание многих условий для того, чтобы извлечь из неё какую-либо «выгоду». Думаю, многие «исследователи» в кавычках и без занимаются этим вопросом прямо сейчас. Будет ли идти речь о таргетированных атаках, когда отсифонят секретные данные конкретной жертвы и используют их для дальнейших этапов атаки или о каких-то «массовых изъятиях денег у населения» - пока говорить рано. Поживём-увидим. (Я бы назвал эти уязвимости popcorn time)

Теоретически, этим атакам подвержены и наши персональные компьютеры и даже смартфоны. В софте регулярно находят ошибки, которыми пользуются злоумышленники в своих программах. Теоретически, эта ошибка на порядок больше остальных, но одной дырой больше, одной меньше, принципиальной разницы я пока не вижу. На деле, если вас угораздило запустить программу злоумышленника на своём компьютере или телефоне, вам все равно более-менее хана.

Строго говоря, речь идёт о 3 уязвимостях: bounds check bypass CVE-2017-5753, branch target injection CVE-2017-5715 и rogue data cache load CVE-2017-5754.

Интересно, что их одновременно нашли две независимые групп исследователей. Первая - звездный Project Zero из Google. Они отправили письма производителям процессоров ещё 1 июня (!) 2017. Вторая - группа исследователей из универов. Project Zero опубликовал классный технический разбор, а университеты максимально отработали PR-сторону, нагнав страху на массовую аудиторию «дизайнерским лендингом».

Боюсь показаться занудой, но включите автоматические обновления на всех своих устройствах. Против третьей из этих уязвимостей уже выпустили заплатки все крупнейший операционные системы, а по поводу первых двух CVE мы увидим ещё много обновлений самых разных программ. Применение патчей безопасности не должно требовать вмешательства пользователя, а Карфаген должен быть разрушен.

Во всех современных процессорах Intel есть серьезная аппаратная ошибка безопасности. Производители операционок в турбо-реактивном режиме выпускают патчи, но детали уязвимости всё ещё под эмбарго.

Microsoft выпустила программный патч для Windows в ноябре. Патч к ядру Линукс от группы исследователей из технического университета Граза был окончательно принят разработчиками Linux буквально несколько дней назад. Изменения в исходном коде Linux доступны публике, но из них изъяты комментарии, объясняющие причины происходящего.

🍿🍿🍿

Патчи серьезно замедляют выполнение задач, связанных с большим числом переключения контекстов и прерываний. У одного из экспериментаторов производительность du упала почти в два раза (du — утилита, считающая объем дискового пространства, занятого файлами).

AMD утверждает, что их процессоры не имеют этой ошибки.

Супер разбор ситуации http://pythonsweetness.tumblr.com/post/169166980422/the-mysterious-case-of-the-linux-page-table

Краткий пересказ:

Указанные патчи к ядру Linux включают _kernel page-table isolation_. До этих изменений, таблица страниц (_page table_) ядра (таблица, содержащая схему перевода адресов виртуальной памяти ядра в адреса физической памяти) хранилась вместе с таблицей страниц пользовательского процесса. Пользовательским процессам эта таблица была не доступна. Это хак, но он позволяет не сбрасывать очень дорогие кеши процессора. По всей видимости, существует аппаратная ошибка в процессоре, позволяющая пользовательскому процессу прочитать, что же в этой таблице лежит.

Возможно, это timing attack, в которой измеряется время, необходимое менеджеру памяти процессора (MMU, Memory Management Unit) для того, чтобы получить физический адрес той или иной области памяти. Интересно, что другая команда исследователей из того же университета Граза буквально на днях представила доклад, где показала, как можно узнать адрес js-объекта в памяти из джаваскрипта именно через timing attack на MMU!

Пока я писал эти буквы, исследователь уже написал программу, позволяющую узнать адрес функции ядра в памяти! https://twitter.com/brainsmoke/status/948561799875502080?s=09

Так или иначе, одного этого кажется недостаточным для срочных патчей в режиме «горящей задницы». И тут мы вспоминаем третью недавнюю статью от группы исследователей из университета Граза (!). Есть так называемая Row hammer-атака. Современные DRAM-модули оперативной памяти имеют такую высокую плотность, что при обращении к определенным ячейкам памяти с высокой частотой, можно изменить данные в совершенно других областях памяти. Это происходит из-за электромагнитных наводок (!). В статье исследователи показали новую, более крутую эксплуатацию электромагнитного эффекта и успешно обошли все существующие методы защиты.

Если совместить вместе патч, доклад и факт, что в почтовой переписке разработчиков ядра Linux участвовали разработчики из Google и Amazon (два крупнейших поставщика облаков), разумно предположить, что речь идет об атаке, позволяющей злоумышленнику вылезти из виртуальной машины.

Конечно, речь идет о том, чтобы пропустить верблюда через игольное ушко несколько раз подряд, но хакеры уже не раз показали, на что способен человеческий разум.

Запасаемся попкорном и ждём дальнейших подробностей. 2018 начинается очень интересно.

P.S. Бояться, что эта уязвимость затронет ваш персональный компьютер или телефон я бы пока не стал. Только включите автоматические обновления безопасности, а то будете потом локти кусать.

P.P.S. Ноябрьская новость, что глава Intel продал все свои акции Intel заиграла новыми красками.

У нас есть «традиция»: каждый раз, когда Медуза что-то отмечает, происходит новостной движняк.

Прямо сейчас у нас новогодняя вечеринка в редакции.

Кто-то нашел уязвимость в ВК, которая позволила постить от имени невинных пользователей.

Двухходовочка следующая: чуваки заводят группу, называют её «Медуза» и ставят на аватарку наш логотип.

Дальше делают в фейковой группе пост «Навальный умер» и репостят её от имени популярных сообществ (в том числе официальных сообществ ВК).

ВК быстро пофиксили ошибку, левые посты уже потерты. Зато мы знаем, что сегодня у Навального на ужин пельмени.

С наступающим!