уязвимость

Очень серьёзная уязвимость в браузере хром, которую злоумышленники использовали в реальной жизни. Твит-крик от руководителя службы безопасности хрома.

Кажется, достаточно зайти на страницу подготовленную хакером, чтобы злоумышленник получил контроль над браузером жертвы и выскочил из «безопасной песочницы» в компьютер. Ожидается, что имея доступ к подобной уязвимости, атакующий эскалирует доступ и быстро завладеет компьютером целиком.

Гугл уже выпустил патч (зайдите в «о программе» и убедитесь, что у вас версия не ниже 72.0.3626.121) и заявил, что видел реальные атаки, основанные на этой уязвимости.

Больше подробностей пока нет. Надеюсь, что они будут достойны этого события.

На рынке уязвимостей (да, это довольный активный рынок) информация о такой дырке стоит от полумиллиона долларов. Если вы готовы рисковать — то можно получить существенно больше денег (и лет в тюрьме/под крылом у ФСБ/АНБ). Интересно, против кого использовали такой козырь.

В гугл эту дырку зарепортил исследователь из команды гугла, что не удивительно. Хром - один из самых крутых проектов в мире с точки зрения безопасности. Большая команда из лучших исследователей безопасности, тысячи серверов, бесконечно подающие на вход мусор (авось что-то проскочит), щедрые выплаты независимым исследователям, хорошая песочница. Гугл вкладывает сотни миллионов долларов в то, чтобы в их браузере и мышь с точки безопасности не проскочила. Количество и размах технологий беспрецедентны. А вот всё равно находятся уязвимости ☠️

Хероку (один из лучших облачных хостингов) взломали примерно 15 апреля (ну, они узнали о взломе 15 апреля), но насколько все плохо и к чему получили доступ взломщики — неизвестно.

Сегодня вот прислали письмо, что принудительно сбросят пароли для моей безопасности.

Ссылаются на «предыдущие уведомления», но никаких уведомлений в почте, конечно, нет.

Два варианта: либо их вообще целиком взломали и пиарщики хорошо наводят муть, либо, что более вероятно, компания стоимостью в миллиарды долларов, нацеленная на разработчиков, не умеет говорить с этими самыми разработчиками об инцидентах безопасности. Не боги горшки обжигают, а скорее — король голый :(

Пример, как не писать о взломах — тут, стенания hackernews по теме — здесь.

По делу: сбросьте пароли, секреты и токены, которые хранились в хероку или засветились в логах внутри хероку и молитесь.

P. S. Иронично, что Хероку отказался предоставлять сервис пользователям из России, так что Федя перенёс все приложения из Хероку на собственные серверы месяц назад.

Про ошибку в Wifi-протоколе пишет крутой безопасник.

Оказывается, в 2005 (!) году была опубликована научная статья о формальном анализе WPA2. Это когда ученые доказывают, что программа работает корректно. Дико дорогой процесс, использующийся в науке, оборонке, авиации и прочей космической промышленности (ниже будет скриншот из статьи, вы только посмотрите на эту нотацию).

Почему же анализ не обнаружил ошибки? Они смотрели отдельно на хэндшейк (процесс договора сторон о ключах шифрования) и отдельно на шифрование. Ошибка возникает только смотреть на систему в целом (что очень сложно).

Ниже будет идеальная гифка на эту тему — мусорка и сушилка для рук отлично функционируют по отдельности, пока не поставишь сушилку над мусоркой.

Автор делает вывод, что анализом безопасности протоколов (а точнее, их реализаций) должен заниматься компьютер, а не человек. Пока что, в промышленных масштабах мы так делать не умеем.

https://blog.cryptographyengineering.com/2017/10/16/falling-through-the-kracks/

Мусорка и сушилка для рук отлично функционируют по отдельности, пока не поставишь их друг под другом.

Вот это я понимаю описание алгоритма!

Intel опубликовал очередную пачку багфиксов к своей платформе Intel ME. Среди них - довольно адский, позволяющий захватить удалённое управление по сети (для этого необходимо быть в общей локальной сети, через интернет не работает).

Для тех, кто в танке: речь об атаках на аппаратный модуль в современных процессорах Intel. Модуль невозможно отключить, если ты не правительство США, те выторговывали себе специальный флаг, лол. Особо «классно», что атаки работают даже при выключенном компьютере.

Один из вопросов, который у меня часто возникал: почему Intel ME нельзя выключить на «домашних» компьютерах, где не нужна основная фича Intel ME - удалённое управление корпоративных компьютеров?

Оказывается, в числе прочего, этот модуль декодирует HDCP. HDCP - протокол шифрования видео и аудио, который защищает кино от копирования.

Обычно, если ты видишь что-то на экране своего компьютера - то ты можешь легко перенаправить видео-поток в файл. В крайнем случае, можно воткнуть железку-записывающую-видео между компьютером (источником видео) и монитором. В случае HDCP, такой фокус не пройдёт.

Все устройства, сертифицированные по стандарту HDCP (и имеющие секретные ключи раскодирования контента), гарантируют, что не дадут пользователю возможности сохранить видео. При передаче и хранении весь контент шифруется, так что сохранить видео не получится.

Доверять расшифровку контента осному процессору — нельзя, хакеры вытащат все ключи и украдут видео. Intel ME — отдельный «компьютер внутри компьютера», к которому пользователь (и хакеры) не имеют никакого доступа. Вот он и занимается декодированием HDCP-контента.

Даже в Intel ME багах виноваты копирасты из Голливуда с DRM наперевес!

Доброе утро.

PHPMailer (этой библиотекой для отправки писем пользуются буквально миллионы сайтов) содержит критическую уязвимость Remote Code Execution из-за забытого эскейпинга поля from.

Вкратце: если сайт даёт вписать адрес отправителя письма и использует уязвимую библиотеку для их отправки — то атакующий сможет выполнить любую команду на сервере с правами сайта (например, удалить сайт или отправлять с него спам).

Мне особенно интересны 2 момента:

1. Dawid Golunski сообщил об ошибке публично 25.12.2016, но пока не пишет, в чем конкретно заключается уязвимость и не показывает PoC код [proof of concept, пример кода, эксплуатирующего уязвимость]. Это, очевидно, сделано для того, чтобы скрипткиддисы [малокомпетентные хакеры (kiddie — ребенок)] не использовали его пример как инструкцию к действию. При этом понять, в чем заключалась уязвимость, можно просто посмотрев на коммит, исправляющий эту ошибку.

2. Прикольно, как относятся к своим пользователям разные проекты. Drupal (популярная CMS, движок для сайта) не включает в себя PHPMailer напрямую. Тем не менее, они выпустил PSA (public security advisory, условно письмо АААА всем обновляться срочно) через 12 часов после публичного описания ошибки, Joomla сделала это через сутки, а Wordpress не написал ничего до сих пор. Я попытался найти публичный security advisory list для Wordpress и угадайте что?

Очень классный комментарий одного эксперта — «обновите свой сайт сами, пока это не сделал за вас хакер». Обычно взломщики чинят уязвимости, через которые проникли в систему, чтобы последующие атакующие не мешали спокойно эксплуатировать жертву.

Как много хакнутых сайтов мы увидим в ближайшие месяцы?

Дорогие разработчики, кто ищет работу: будьте осторожны при открытии «репозиториев с тестовыми заданиями» с помощью VSCode. Там внутри могут быть вирусы, которые крадут всю крипту с компьютера. Движок тот же, что и у сентябрьской эпидемии Шай-Хулуд, которая заразила тогда сотни Javascript-библиотек.

Нажимаешь «я доверяю автору этого репозитория» и тю-тю, прямо как раньше вирусы на windows. Говорят, северокорейские хакеры.

В Америке сильно бомбит история про взлом агенства кредитных историй Equifax. В руки злоумышленников попали персональные данные 143 миллионов клиентов.

Причем бомбит история на порядок сильнее, чем более крупные аналогичные кражи из Yahoo, Sony и прочих.

Дело в том, что в этот раз утекли полные имена, домашние адреса и номера социального страхования.

В Штатах, корректное предоставление этой связки данных о человеке в большом числе случаев считается достаточным, чтобы доказать, что ты и есть этот самый человек. Интернет-банки, мобильные операторы — только представьте, как можно развлечься, имея на руках такую кучу поддельных личностей.

В России с этим проще — банк или мобильный оператор не поможет тебе по телефону, что хочешь ему назови. Во первых: нечего, придете в офис и в очереди постоите, не обломитесь. Во вторых: я, оператор на линии — человек подневольный, помочь не могу. В третьих: да я эти базы у знакомого оперативника за просто так получу, ишь, удивил, знаешь какой у меня ИНН и где я живу.

Проблемы первого мира.

Новая утечка СДЭК — больше, чем знаменитая утечка Яндекс.Еда. В открытом доступе информация о сотнях тысяч отправлений, десятки миллионов ФИО, номеров телефонов и других данных.

Почему важна приватность мы недавно обсуждали с Кори Доктороу в подкасте, ну и можно почитать прошлые посты про Еду.

Злоумышленники взломали главный сервис для стримеров twitch.tv, который Безос недавно купил за миллиард долларов. Не просто взломали, а выложили огромный массив внутренних данных в публичный доступ.

В открытом доступе, прямо через битторент доступен 128 гигабайтовый архив. Внутри — исходные коды и некоторые копии баз данных. Исходные коды в виде git-репозиториев, то есть это — вся история разработки проекта, а не просто одномоментный слепок. В исходных кодах также есть ключи доступа. В базах данных уже нашли суммы выплат топовым стримерам и даже зашифрованные пароли пользователей.

Юристы твича быстро блокируют распространение частей исходных кодов или финансовой информации на публичных сайтах, но оригинальный битторент архив они заблокировать не могут просто технически. Вот она, новая реальность.

Абсолютно защититься от взлома — невозможно, но не хранить секретные ключи в git-репозиториях в 2021 году — можно и нужно. Вот 9 инструментов, которые помогут найти секретные токены в вашем коде и не допустить их появления в будущем.

Я регулярно провожу технические аудиты своим клиентам и секретные ключи в коде есть у большинства компаний.

Если после каждой громкой новости о взломе чинить одну вещь в своей инфраструктуре — за пару лет получится конфетка. Начать можно прямо сегодня.