уязвимость

Интересная деталь про уязвимость почтового сервера от Microsoft.

1. ошибку нашли уважаемые тайванськие исследователи в декабре 2020 года.
2. 5 января они сообщили об уязвимости Microsoft и передали ей рабочий «Proof of Concept», то есть рабочий вирус, который позволяет получить доступ к уязвимой системе.
3. 6 января незавимимая американская компания, предоставляющая услуги информационной безопасности, обнаружила реальную атаку на системы своих клиентов.

Совпадение? Рабочие гипотезы:
А. атакующие взломали тайванских исследователей, DEVCORE;
Б. атакующие взломали службу безопасности компании Microsoft;
В. кто-то из сотрудников обоих компаний продал уязвимость на рынке (6-7 нулей) или отдал её в результате шантажа;
Г. совпадение.

И Тайваньцы, и Microsoft теперь проведут полноценное расследование, чтобы выяснить, на чьей стороне утечка. Если она реально была — то с большой вероятностью этот канал прикроют. То, что злоумышленники «сожгли» свои «ключи к царству» ради этой уязвимости, только подчеркивает её ценность.

Спасибо Омару Ганиеву за наводку.

Китайские хакеры взломали минимум 30 тысяч американских почтовых серверов. В среднем, каждый почтовый сервер — это вся почта одной организации.

Что ещё хуже, уязвимость позволяет получить полный контроль над сервером. Это значит, что атакующие могут использовать эту дырку как базу для дальнейших атак уже внутри сети организации. Microsoft уже выпустила исправление, но исправление конкретно этой дырки никак не очистит сеть организации, которую вполне могли инфицировать уже десятками других способов.

Первый раз активное использование этой уязвимости заметили 6 января, когда весь мир следил за беспорядками в Капитолии США. Я не пишу о каждой новости «русские/китайские хакеры опять взломали полмира» — скучно, но эта — достаточно крупная и важная.

Как надежно защититься от подобных атак, если ты не спецслужба и не гугл/яндекс со штатом супер дорогих безопасников — вот вопрос на миллиард.

Я надеюсь, что информационная безопасность — это следующая «большая штука» в IT. Пусть через 5-10 лет «IT-безопасность» будет так же на слуху, как сегодня машинное обучение. Дай бог, чтобы мы нашли принципиально новые способы защиты наших систем. Аминь. 🙏

Правительства Саудовской Аравии и Объединенных Арабских Эмиратов покупали у израильской компании NSO сервис по взлому айфонов местных оппозиционных журналистов.

Для взлома использовались ошибки в iOS, которые позволяли взломать айфон, просто отправив номер телефона цели специальное сообщение iMessage, без каких-либо действий со стороны жертвы.

В ход шли зеродэи (zerodays), уязвимости нулевого дня, то есть уязвимости в iOS, о которых не было известно публично на момент атаки. Информация об одной такой ошибке стоит в районе миллиона долларов США.

После заражения, зараза умела слушать микрофон в фоновом режиме, делать снимки камерой, следить за всеми переговорами, в том числе в зашифрованных мессенджерах.

Я часто говорю своим клиентам, что если ваш айфон обновлен на последнюю версию iOS — опасаться особо нечего. На этом примере видно, от чего нужно защищаться, если вас заказали самые богатые люди на планете. Не уверен, что у российских спецслужб есть доступ к подобным технологиям, но всё-таки моя планка «так в жизни не бывает, это фантастика» сильно поднялась.

Интересны две вещи:

1) То, как обнаружили и расследовали этот взлом. Продвинутые версии вируса зачищали следы проникновения, так что большая часть расследования построена на анализе сетевых журналов, которые вел VPN сервер, через который сидели в интернете жертвы.

2) Турецкий аналог роскомнадзора заблокировал серверы распространения заразы довольно оперативно, то есть защитил всех пользователей своей страны от конкретно этой атаки. Туркомнадзору респект.

Оригинал расследования канадской командой CitizenLab читайте тут.

Ну и обновляйтесь на последнии версии iOS и Android — это сильно повышает стоимость успешной атаки.

Хакеры взломали крупный психотерапевтический центр в Финляндии и получили доступ к личным делам 40 тысяч клиентов, включая содержимое психотерапевтических сессий. Это самые глубокие тайны, самые болезненные воспоминания.

Взломщики потребовали 40 биткоинов (450 тысяч евро) выкупа от клиники и успели выложить по 100 личных дел в среду и четверг и начали рассылать предложения выплатить от 200 до 450 евро лично клиентам. Среди опубликованных — личные дела детей. В пятницу хакеры не опубликовали следующую пачку данных — есть мнение, что клиника заплатила выкуп.

Это одна из главных новостей в Финляндии, тему комментируют министры и президент страны, главные газеты печатают хорошие инструкции, что делать, если ваши данные утекли.

Я немного разбираюсь в информационной безопасности и учусь на психолога. Поверьте, несмотря на эту свежую страшную историю, несмотря на то, что бывают непрофессиональные, неэтичные терапевты, в целом — психотерапия это здорово и полезно. Это не культ, не секта, а рабочий способ сделать свою жизнь легче и интереснее. Обращайтесь к психотерапевтам.

Если вы клиент — можете попросить вести записи о вас на бумаге. Если психотерапевт — воспользуйтесь краткой инструкцией по информационной безопасности. Если не уверены — ведите записи на бумаге, целее будут. Аминь.

Вчера ночью кто-то провел крупнейшую успешную хакерскую атаку против твиттера.

Хакерская атака — это не обязательно супер программирование. В данном случае, речь идет о социальной инженерии над сотрудниками твиттера, у которых был доступ ко внутренним инструментам. Думаю, что были использованы системы ручного восстановления доступа для VIP-персон.

Втереться в доверие, выдать себя не за того, кем являешься — всё это атаки методами социальной инженерии. Про этот тип атак есть хорошая книжка «Искусство обмана» от отца всех хакеров Кевина Митника; рекомендую, отличное чтиво.

Интересно, что получив доступ к твиттерам Илона Маска, Барака Обамы и Apple, взломщики не устроили ничего по-настоящему крутого вроде обвала акций компаний и даже не попытались начать третью мировую из твиттера Трампа.

Все ограничилось привычным разводом публики на биткоины. Взломщики твитили «переводите мне биткоины вот на этот адрес, вернем вдвое, но поторопитесь, раздача слонов 30 минут» от имени всех знаменитостей. Хочется верить, что этот публичный сбор биткоинов — мета-шутка над нами всеми от хакеров-добрых самаритян, а не реальная цель атаки. Иначе как-то совсем грустно.

Вацап подал в суд на израильскую хакерскую компанию NSO group. Израильтяне продают услугу полной прослушки мобильных телефонов на iOS и Android. Основные покупатели — государства, которые следят за высокопоставленными политиками и военными других стран и своими родными гражданскими активистами и журналистами.

При чем тут вацап? Первым шагом атакующие использовали уязвимость, которая позволяла запустить любую программу на телефоне жертвы просто позвонив по вацапу. Мало оказаться внутри телефона, нужно ведь далее прослушивать переписку, а это очень непросто. Для этого израильтяне эксплуатировали уязвимости внутри iOS и Android, которые давали им возможность оставаться на телефонах жертв продолжительное время. Каждая такая уязвимость стоит сотни тысяч долларов. По подсчетам вацапа, есть минимум 1400 жертв; упоминают Штаты, Арабские Эмираты, Бахрейн и Мексику, про Россию отдельно не говорят.

Проблема с NSO и их «сервисом» в том, что они путают карты всем, кто анализирует свои риски информационной безопасности «как положено»: сначала нужно понять, что и от кого защищаем. Например, если защищаемся от ФСБ и прочего Кремля — то фейсбук и вацап теоретически использовать можно. Если защищаемся от ЦРУ — используй Вконтакте. Тут же любой, кто заплатит денег получает полный доступ к телефону — сердцу современной жизни. ☠️

P.S. На hackernews конечно сразу нашёлся человек, у которого знакомым военным недавно запретили пользоваться вацапом. Вот и носи после этого шапочки из фольги. Может и штрих-коды от дьявола? 🙈

На прошлой неделе в Лас-Вегасе прошел ежегодный Defcon — главная международная конференция по информационной безопасности. Вот неплохой список интересного от техкранча.

Меня больше всего впечатлили USB-кабели от _MG_. Cтоит воткнуть их в ноутбук, как атакующий получает контроль над вашим компьютером. Кабель содержит антенну, так что для связи не нужен интернет, достаточно айфона в радиусе 100 метров от жертвы. Можно вообще не быть рядом, а зашить в кабель команды, которые выполнятся при подключении к компьютеру жертвы.

Стоит прототип всего 200$. Чуваки обещают, что продакшен версия будет стоить 100$.

Я всегда рекомендовал журналистам макбуки и айпады, теперь моя рекомендация меняется. Для критических вещей — только айпады. А ещё не использовать чужие кабели и не покупать их в предсказуемых магазинах. Где моя шапочка из фольги?

P.S. Такие «заряженные» флешки мы видели уже несколько лет назад, но запихнуть целый атакующий компьютер внутрь кабеля у себя на кухне — это новая вершина. Респект и уважуха.

В Казахстане правительство требует установить поддельный сертификат безопасности на свои компьютеры и телефоны всех жителей столицы. Сертификаты безопасности используются для шифрования соединений и установка такого поддельного корневого сертификата означает, что весь контент сайтов, которые будут посещать жители Астаны будет виден спецслужбам. Прямо совсем весь, включая пароли к фейсбуку, все сообщения в вацапе, письма в gmail и тд и тп. То, безопасность чего мы считаем непреложной истиной — более неверно.

Это пиздец. Примерно такой, как отдать ключи от своей квартиры КГБшникам, чтобы им было удобнее присматривать, что мы там делаем. И письма все отправлять незапечатанными, а то вдруг там чего плохого напишут. Нет, самым близким примером из реального мира будет встроить себе анальный детектор, который следит за всем нехорошим поблизости и передает информацию кому надо.

Самая жуть, что риторика-то знакомая: «В связи с участившимися случаями хищения персональных и учетных данных, а также денежных средств с банковских счетов казахстанцев был внедрен сертификат безопасности, который станет эффективным инструментом защиты информационного пространства страны от хакеров, интернет-мошенников и иных видов киберугроз.

Абзац выше — попытка налить мочи в уши. Ответственно говорю как эксперт: единственная реальная польза этого фарса — свободно блокировать неугодные сайты в интернете и получить неограниченный доступ ко всей личной информации жителей столицы 20-миллионной страны в 2019 году. Дикость и средневековье. Стыдно.

Если попытаться немного остыть, то интересны две вещи: 1) кто разрабатывает техническое решение: русские или китайцы? 2) как быстро роскомнадзор захочет скопировать «позитивный опыт»?

Ссылки для технически подкованных: 1, 2. Советских газет не читайте, никто в предмете не разобрался.

Zoom — лучшая программа для рабочих видеозвонков. За два последних года я провел в ней не менее 200 часов. Скорее, все 400.

Есть десяток способов созвониться. Телеграм, вацап, facebook messenger, apple facetime, google hangouts/meet, скайп, вайбер, слек, appearin и так далее и так далее.

Для деловых звонков мне важны 3 вещи:
1. идеальное качество звука и видео. Я хочу видеть лица, а не желтые пятна, слышать оттенки голоса, а не железное шипение. При слабом интернете важно четко передать речь, а качеством видео можно пренебречь. На этом этапе отваливаются несколько кандидатов;
2. легко добавлять разных людей в звонок, переслав им ссылку; часть пользуются компьютером, часть айфоном и андроидом. Ещё минус 4 программы;
3. в третьих, возможность одной кнопкой включить запись видео и аудио на сервере, а потом поделиться этой записью по ссылке.

Ой, остался-то один Zoom!

2019 год. Мы посылаем электроавтомобили за пределы земной орбиты, в развитых странах успешно боремся с ВИЧ, но сделать нормальную программу для деловых видеозвонков получилось только у одной компании.

Групповые звонки организованные бесплатными аккаунтами ограничены 40 минутами; базовый тарифный план стоит 15 долларов в месяц и купить его достаточно организаторам звонков, а не всем участникам.

Повод для этого признания: исследователь нашёл уязвимость в Zoom для мака, которая позволяет включить веб-камеру жертвы и подключить её к звонку при открытии сайта злоумышленника. Для меня лично это довольно безобидная атака — новый звонок хорошо заметен и мне не страшно, что злоумышленник увидит моё лицо в течении пары секунд. Zoom, насколько я понял, тоже решил спустить историю на тормозах. Вмешался Apple и заблокировал приложение Zoom на макбуках. Zoom за ночь исправил уязвимость.

В macOS есть встроенный антивирус и Apple достаточно добавить отпечаток в общую базу данных, чтобы заблокировать любое приложение на всех макбуках на планете. Обывателю ведь нет дела, на чьей стороне ошибка — в конечном счете «это проблема на макбуке». Жду, когда Apple сделает что-то такое, что я завою «долой диктатуру, даешь свободу».

А Zoom горячо рекомендую, он помогает мне работать в распределенных командах.

StackOverflow продолжает рассказывать, как их поломали и что они делают для того, чтобы защититься в будущем.

Не забывают по пути объяснять, какие они молодцы и как у них все правильно устроено. Качественный PR.