безопасность

Хакеры рассказали изданию Vice, как они взломали EA Games — крупнейшего производителя видеоигр. В результате недавней атаки они скачали 760 гигабайт внутренних документов и исходных кодов популярных игр, включая Battlefield и FIFA 2021.

Схема следующая:
1. Купили онлайн украденный куки за 10 долларов (746 рублей по курсу ЦБ). Куки — это ключи доступа, которые сохраняются в браузере после входа, вместо пароля. По идее они должны быть привязаны к компьютеру, но это не всегда работает. В данном случае украли куки (ключи доступа) от корпоративного слека EA.
2. Попросили в корпоративном слеке EA у техподдержки ключи доступа к корпоративной сети; объяснили это тем, что потеряли телефон на вчерашнем корпоративе. Это прокатило два раза подряд.
3. Выкачали данные из внутренней сети.

Странное ощущение от этой статьи Vice. С одной стороны — классно, что больше компаний задумаются об операционной безопасности (opsec, это не про безопасность исходных кодов, а про безопасность поведения и рабочих процедур). С другой стороны, журналисты взяли интервью у преступников, да ещё пишут «и теперь эти данные продаются на многих подпольных форумах», будто нативную рекламу бандитов читаю. 🤷‍♀️

За наводку спасибо Сереже Сурганову.

В новом эпизоде подкаста — истории двух парней, которые разобрались в АПИ клабхауса.

Александр Крушин построил на добытых данных сервис аналитики для рекламных агенств, а Дмитрий Соболев стал самым популярным пользователем русскоязычного клабхауса с миллионом подписчиков.

Я узнаю подробности взломов у Димы и Саши и разъясняю устройство хакерских атак редактору подкаста, Юле Яковлевой.

Слушайте и подписывайтесь: Apple, веб-версия, Google, Castbox, Яндекс, Spotify, Overcast.

Картинка по запросу «хакер в интернете».

Apple начали продавать брелки Airtag. Брелки умеют пищать и показывать, где они находятся, даже без интернета, используя айфоны по соседству для определения местоположения и передачи данных.

Так вот, хакеры уже научились делать вид, что они — такие брелки и использовать всемирную сеть айфонов для передачи любых данных. Причём то, как хорошо эпол защищает персональные данные приводит к тому, что полностью такую «нелегальную передачу данных» эпол заблокировать не сможет.

1) У безопасности всегда есть цена. 2) Если в чем-то теоретически можно разобраться и использовать это не по назначению — хакеры это сделают.

Адская дырка во встроенном почтовом клиенте macOS, или почему нужно обновлять софт.

Исследователь нашел ошибку в стандартной почтовой программе Mail.app из macOS. Уязвимость такая, что даже кликать ни на что не нужно, достаточно просто получить специальным образом подготовленное письмо в свой почтовый ящик, чтобы атакующий получил практически полный контроль над почтовым приложением. Он, например, может настроить пересылку всех писем на свой ящик.

Суть ошибки в том, что почтовое приложение автоматически при получении распаковывает все архивные файлы, подготовленные специальным образом. Атакующий готовит архив, который при распаковке заменяет файл настроек почтового приложения. Готово.

Интересно, что эпл выпустила обновление, исправляющее уязвимость в течении полутора месяцев, а вот выплатить исследователю так называемый багбаунти (приз за нахождение уязвимости, такие программы есть у всех крупных компаний) не может уже больше полугода. Срамно!

А мораль простая — обновляйте софт, когда появляются обновления, настройте автоматические обновления. Исследователи постоянно находят дырки в софте и не обновляться — это как в эпидемию чумы ходить без маски.

Схема атаки в одной картинке.

Интересная деталь про уязвимость почтового сервера от Microsoft.

1. ошибку нашли уважаемые тайванськие исследователи в декабре 2020 года.
2. 5 января они сообщили об уязвимости Microsoft и передали ей рабочий «Proof of Concept», то есть рабочий вирус, который позволяет получить доступ к уязвимой системе.
3. 6 января незавимимая американская компания, предоставляющая услуги информационной безопасности, обнаружила реальную атаку на системы своих клиентов.

Совпадение? Рабочие гипотезы:
А. атакующие взломали тайванских исследователей, DEVCORE;
Б. атакующие взломали службу безопасности компании Microsoft;
В. кто-то из сотрудников обоих компаний продал уязвимость на рынке (6-7 нулей) или отдал её в результате шантажа;
Г. совпадение.

И Тайваньцы, и Microsoft теперь проведут полноценное расследование, чтобы выяснить, на чьей стороне утечка. Если она реально была — то с большой вероятностью этот канал прикроют. То, что злоумышленники «сожгли» свои «ключи к царству» ради этой уязвимости, только подчеркивает её ценность.

Спасибо Омару Ганиеву за наводку.

Китайские хакеры взломали минимум 30 тысяч американских почтовых серверов. В среднем, каждый почтовый сервер — это вся почта одной организации.

Что ещё хуже, уязвимость позволяет получить полный контроль над сервером. Это значит, что атакующие могут использовать эту дырку как базу для дальнейших атак уже внутри сети организации. Microsoft уже выпустила исправление, но исправление конкретно этой дырки никак не очистит сеть организации, которую вполне могли инфицировать уже десятками других способов.

Первый раз активное использование этой уязвимости заметили 6 января, когда весь мир следил за беспорядками в Капитолии США. Я не пишу о каждой новости «русские/китайские хакеры опять взломали полмира» — скучно, но эта — достаточно крупная и важная.

Как надежно защититься от подобных атак, если ты не спецслужба и не гугл/яндекс со штатом супер дорогих безопасников — вот вопрос на миллиард.

Я надеюсь, что информационная безопасность — это следующая «большая штука» в IT. Пусть через 5-10 лет «IT-безопасность» будет так же на слуху, как сегодня машинное обучение. Дай бог, чтобы мы нашли принципиально новые способы защиты наших систем. Аминь. 🙏

На прошлой неделе хакеры зашифровали данные Garmin, и компании пришлось заплатить 10 миллионов долларов для того, чтобы получить свою информацию обратно. Сервисы компании не работали 3 дня, сломались даже колл-центры.

Ценные данные можно потерять не только из-за хакеров, но и из-за банальной аварии оборудования или ошибки программиста. Записали с Федей четыре простых принципа настройки бэкапов, которые помогут сохранить информацию практически в любой ситуации.

Пентест — это «испытание на проникновение», когда вы платите хакерам деньги и они пытаются вас взломать.

Технически вы можете быть бронебойны, но «социалка» —социальная инженерия, то, через что взломали твиттер, почти всегда срабатывает.

Эта оплошность твиттера — отличный повод заказать внешний аудит информационной безопасности, если вы этого давно не делали.

Я заказываю такие аудиты у Омара Ганиева. Кстати, один из первых эпизодов нашего подкаста был как раз про безопасность, с Омаром и с Каримом Валиевым, руководителем безопасности mail.ru; — хороший повод послушать классных русских хакеров.

Простые советы по информационной безопасности для журналистов и их близких. ФСБ в очередной раз напомнила (1, 2), что профилактика — лучшее лечение.

1. Защитите свой телефон. Выключите вход по отпечатку пальца в айфоне — отпечаток может подделать и ребенок. Поставьте 6-значный код, не 4-значный — 4 значный взламывается путем механического перебора. Вход по лицу относительно ок, вы как минимум узнаете, если вас заставят разблокировать телефон. Устанавливайте все обновления и свежие версии iOS, в них регулярно исправляются дырки, через которые можно было высосать данные из заблокированных устройств.

2. Установите пароль в телеграме. Функция называется «двухэтапная аутентификация» в настройках. Без пароля, всё что нужно для взлома всей истории вашей телеграм-переписки — это перехватить смс на ваш номер. Это могу сделать даже я, не говоря уже о спецслужбах. Особо чувствительную переписку ведите в секретных чатах и используйте таймер автоудаления, это здоровая тема.

3. Включите шифрование диска на ноутбуке. Без этого, пароль на ноутбуке не имеет никакого смысла и вся информация лежит в открытом доступе. Это займет у вас 30 секунд, и серьезно защитит информацию на ноутбуке. Инструкция для мака и для виндоуз.

4. Не пользуйтесь русской электронной почтой. Не пользуйтесь электронной почтой, хранящейся в России. Mail.ru и Яндекс подчиняются российским законам, а значит, в почте на их серверах ФСБ роется как у себя (у вас) дома. Google и Protonmail — нормальные почтовые сервисы, если за вами не следит АНБ США. Обратите внимание на своих контрагентов, если у них почта на mail.ru и яндексе — не стоит посылать туда важную информацию.

Бонус трек. Включите 2-факторную аутентификацию через временные коды во всех важных сервисах. Не используйте один и тот же пароль более чем в одном месте. Для простоты — храните всё это в ключнице 1password.

Ну и главное — помните, что эти правила повышают сложность взлома вашей переписки, не более. Гораздо лучше, правильнее и спокойнее не хранить компрометирующую переписку. Секретные чаты с таймером самоудаления сообщений и удаление чувствительных писем из почты — лучшая защита от взлома.

Мессенджер Signal рассказывает, как они работают над возможность выкинуть кого-то из группового чата.

Да, вы не ослышались. Это мессенджер, в котором невозможно удалить человека из группового чата.

Любой мессенджер — это десятки компромиссов между безопасностью и удобством пользования. Signal во всех спорных ситуациях выбирает безопасность.

Во всех остальных мессенджерах владелец сервера может как минимум посмотреть, кто с кем переписывается и в каких группах состоит. В Signal эта информация скрыта от владельца сервера [1, 2].

Это защита на случай, если серверы Signal взломают или государство выпишет им судебный ордер на выдачу данных.

Дуров говорит, что Telegram не взломают потому что они крутые; и не заставят выдать данные юридически, потому что он устроил адскую схему из компаний в разных юрисдикциях, владеющих частями друг-друга.

Signal решает подобные проблемы технически, без внесения компоненты доверия. Для этого улучшения групповых чатов они попросили авторов доработать криптографический алгоритм, придуманный учеными всего несколько лет назад! Это примерно как если бы для строительства здания привлекли ученых физиков, которые открыли новый закон, который позволил сделать колонны необычной формы.

Вот бы команде Signal десятую долю инженерных способностей направить в дизайн и интерфейсы — цены бы этой программе не было!

Мне очень близка тема безопасного, анонимного общения. Мы наведем базовый технический порядок в Pure, чтобы быстро работал и не глючил, а потом скопируем техническую начинку Signal максимально. Предвкушаю момент, когда буду объяснять «у нас в приложении самый безопасный анонимный мессенджер на свете, которым удобно пользоваться. А ещё знакомства для взрослых».