фишинг

Фейсбук прислал письмо, что мне обязательно нужно настроить паскей.

Это довольно хитрая технология, но суть в том, что в защищенной памяти телефона или ноутбука хранится специальный ключ, привязанный к сайту, который его выдал.

Эта привязка супер важна, потому что 90% атак в интернете — это фишинг, когда мы вводим пароли и одноразовые коды на сайте, который выглядит как вконтакте / телеграм и тд., а на самом деле это сайт-обманка, сделанная хакерами.

Паскей технически невозможно ввести на поддельный сайт. Редкий случай, когда у реальной проблемы нашлось техническое решение. Наш компьютер проверяет сервер так же, как и сервер проверяет нас.

А ещё сайты могут использовать его для авторизации без ввода логина/имейла/номера телефона. Просто кнопка «войти с паскей», идентифицируетесь по биометрии или пинкоду с устройства, где хранится ваш ключ и вуаля!

Помню, как лет 10 назад на конференциях по безопасности facebook и google раздавала аппаратные ключи с дедушкой этой технологии, U2F, а теперь вот уже можно и логин не вводить. Будущее уже наступило!

Гугл выкатил новые инструменты для безопасности корпоративных пользователей G Suite.

Нововведения защищают почту от фишинга, физические устройства от кражи информации и дают больше visibility атак на вашу компанию.

В случае фишинговых писем список фич впечатляет. Там и аттачи, и адреса, похожие на корпоративные и даже сканирование приложенных картинок и разворачивание «коротких ссылок» — полный фарш.

Я очень сильно облизывался на Security center dashboard — там показывается детальная статистика по всем инцидентам безопасности, но он всё ещё доступен только в тарифном плане Enterprise (25$ за пользователя в месяц; мы, как и все на Basic c 5$) :(

Гугл представил параноидальный режим безопасности для тех, кто боится взлома своих gmail и прочих гугл-аккаунтов.

Для включения нужно купить и привязать ключи безопасности U2F. Для компьютера — знаменитая флешка за 18$. Для телефона — необычная bluetooth/nfc версия за 25$, хотя, кажется, можно обойтись приложением Google Smart Lock.

После включения защиты, вход в гугл-аккаунты будет возможен только с этими физическими ключами и только в родные приложения Google, а восстановление аккаунта в случае потери займет существенно больше времени и сил.

Хотя это и не говорится явно, кажется, всё это — ответ гугла на русских государственных хакеров, которые планомерно проводят качественные таргетированные атаки на журналистов и политиков.

Реальное отличие таких аппаратных ключей от одноразовых кодов — в защите от фишинга. Одноразовые коды можно перехватить на этапе их ввода руками на фишинговую страницу (а люди плохо определяют фишинг, это медицинский факт). Криптографический обмен ключами между сайтом и USB-устройством перехватить можно, но бессмысленно. Шах и мат, Russian hackers.

Гениальный фишинг с использованием Extended Validation Certificates.

https://0.me.uk/ev-phishing/

Частенько вспоминаю, как получал этот самый EV для Букмейта и Медузы. Больше не буду этого делать. Только Let’s Encrypt, только хардкор.

Гениальный фишинг.

Классная пятничная новость — мужчина из Литвы сфродил/сфишил 100 миллионов долларов, да ни у кого-то, а у Google и Facebook.
https://www.theguardian.com/technology/2017/apr/28/facebook-google-conned-100m-phishing-scheme
Самая большая дыра в безопасности всегда располагается между стулом и клавиатурой 😐

Не стал писать на этой неделе о многих интересные открытиях; все они у меня в Reading List, выложу на выходных.