Стремная автономная система из России анонсировала 80 префиксов таких компаний как Google, Apple, Facebook, Microsoft, Twitch и Riot Games. Вчера утром было два инцидента длительностью 3 минуты, роуты успели утечь в некоторые крупные провайдеры, так что часть трафика этих компаний какое-то время ходила через Россию. Почему такое возможно я объяснял на пальцах вот тут. Тот случай, когда «ночью наши учёные чуть-чуть изменят гравитационное поле Земли...»
уязвимость
Открываешь специальную ссылку и всё, хакер полностью контролирует твой телефон или компьютер. Это не из дешевого фильма про шпионов, а перевод на человеческий язык описания обновления безопасности, которое только что выпустила Apple. Рекомендую всем обновить айфоны и макбуки.
Первая исправленная уязвимость позволяла создать веб-страницу, которая пробивает защиту веб-браузера, вторая ошибка давала обойти меры безопасности операционной системы.
Apple скромно замечает, что им сообщили, что хакеры использовали эти уязвимости в реальной жизни. Насколько эти уязвимости дешевые, могут ли их купить обычные люди, спецслужбы нашей родины? Не знаю. Рекомендую включить автообновление в настройках.
P.S. В андроиде такое тоже встречается.
Русские хакеры© представят на BlackHat Europe доклад об уязвимости Intel ME. Уязвимости, позволяющей взломать выключенный компьютер.
Intel ME - специальный компьютер внутри компьютера. Включенный постоянно, пока железо воткнуто в сеть питания, постоянно слушающий сетевые соединения на предмет команд от управляющего центра. Это технология, нужная крупным корпорациям для менеджмента десятков тысяч машин одновременно.
Intel не даёт официального способа выключить Intel ME. Исследователи недавно разобрались, как это можно сделать. Оказывается, Intel добавил такую возможность специально для NSA, но никому кроме NSA не рассказал.
И вот теперь критическая уязвимость на BlackHat. Ну как будто могло быть по-другому.
Учитывая, что в анонсе говорят об ошибке в AMT 11+, речь идет о новой уязвимости, а не об эксплуатации INTEL-SA-00075 от 1 мая.
И да, у AMD то же самое, называется AMD Secure Processor.
Гроб гроб кладбище.
Представьте, вы открыли в браузере сайт, подготовленный злоумышленником. Браузер запущен под Windows внутри виртуальной машины VMWare. Какова вероятность, что злоумышленник сможет проникнуть на хост-систему? Для этого потребуется вылезти из песочницы Edge, обойти защиту ядра Windows, сломать систему виртуализации VMWare. И все это через Javascript на сайте.
Исследователи из Qihoo 360 сделали именно это на конкурсе в Ванкувере и получили приз в 100k$. Довольно безумно.
Это как провести операцию на сердце через надрез на руке.
Исследователи нашли нашли серьезную уязвимость в эстонском e-id, позволяющую выступать от имени держателя e-id незаконно. Пока идет починка, не сообщается, какая именно это уязвимость. Президент страны обещает сделать заявление по этому поводу сегодня же https://medium.com/e-residency-blog/heres-what-e-residents-need-to-know-about-the-potential-security-vulnerability-d31a128726f5
Мне очень нравится, что они называют «потенциальной уязвимостью» то, что не эксплуатировали хакеры.
Это как называть «потенциальным автомобилем» машину, на которой не успели поездить покупатели.
Локальная история. Есть очень популярные (и классные) роутеры Mikrotik. Они недорогие и достаточно мощные. Их собирают и программируют в Латвии (!).
В их операционной системе RouterOS была уязвимость, которая позволяет получить полный контроль над роутером удаленно. Mikrotik в течении нескольких часов после публикации уязвимости выпустил патч (исправление), но сотни тысяч устройств всё ещё не пропатчены.
Нехорошие хакеры взламывают роутеры сотнями тысяч и добывают на них криптовалюту (и крадут чужую).
Хороший хакер из России Алексей взломал около ста тысяч таких незащищенных роутеров и закрыл на них уязвимость удаленно, оставив в администраторском интерфейсе свои контакты. Алексей пишет, что за все время его поблагодарили не больше 50 человек. Нашлись и недовольные. Формально это, конечно, нелегально, но очень круто. Ходят слухи, что он пропатчил не только «оконечные» устройства в домах людей, но и железо внутри инфраструктуры некоторых провайдеров связи!
В очередной раз узнаю о русской истории из зарубежных медиа.
Zoom — лучшая программа для рабочих видеозвонков. За два последних года я провел в ней не менее 200 часов. Скорее, все 400.
Есть десяток способов созвониться. Телеграм, вацап, facebook messenger, apple facetime, google hangouts/meet, скайп, вайбер, слек, appearin и так далее и так далее.
Для деловых звонков мне важны 3 вещи:
1. идеальное качество звука и видео. Я хочу видеть лица, а не желтые пятна, слышать оттенки голоса, а не железное шипение. При слабом интернете важно четко передать речь, а качеством видео можно пренебречь. На этом этапе отваливаются несколько кандидатов;
2. легко добавлять разных людей в звонок, переслав им ссылку; часть пользуются компьютером, часть айфоном и андроидом. Ещё минус 4 программы;
3. в третьих, возможность одной кнопкой включить запись видео и аудио на сервере, а потом поделиться этой записью по ссылке.
Ой, остался-то один Zoom!
2019 год. Мы посылаем электроавтомобили за пределы земной орбиты, в развитых странах успешно боремся с ВИЧ, но сделать нормальную программу для деловых видеозвонков получилось только у одной компании.
Групповые звонки организованные бесплатными аккаунтами ограничены 40 минутами; базовый тарифный план стоит 15 долларов в месяц и купить его достаточно организаторам звонков, а не всем участникам.
☙
Повод для этого признания: исследователь нашёл уязвимость в Zoom для мака, которая позволяет включить веб-камеру жертвы и подключить её к звонку при открытии сайта злоумышленника. Для меня лично это довольно безобидная атака — новый звонок хорошо заметен и мне не страшно, что злоумышленник увидит моё лицо в течении пары секунд. Zoom, насколько я понял, тоже решил спустить историю на тормозах. Вмешался Apple и заблокировал приложение Zoom на макбуках. Zoom за ночь исправил уязвимость.
✽
В macOS есть встроенный антивирус и Apple достаточно добавить отпечаток в общую базу данных, чтобы заблокировать любое приложение на всех макбуках на планете. Обывателю ведь нет дела, на чьей стороне ошибка — в конечном счете «это проблема на макбуке». Жду, когда Apple сделает что-то такое, что я завою «долой диктатуру, даешь свободу».
А Zoom горячо рекомендую, он помогает мне работать в распределенных командах.
Security advisory уже никого не удивишь — мы видели уязвимости в OpenSSL и в ядре Линукс, не говоря уже об Андроидах или Windows. Но как вам уязвимость в процессорах, которую можно эксплуатировать как локально так и удаленно?
Короче, Escalation of Privilege Advisory (Intel Corp.) — самый страшный заголовок, который можно себе представить. Статья с таким заголовком была опубликована 20 часов назад на официальном сайте Intel.
Intel не раскрывает подробностей (sorry, script kiddies, уже готовые ломать всех подряд), но предлагает firmware update и mitigation guide призванные обезопасить владельцев уязвимых процессоров.
Уязвимость затрагивает только серверную линейку процессоров Intel (Xeon), а точнее — программу Intel Active Management Technology (AMT), запускающуюся на отдельном ко-процессоре Intel Management Engine. Это такой компьютер-в-компьютере, который всегда включен и управляет материнским компьютером без ведома его операционной системы и уж тем более — пользователя. Технология нужна для больших серверных ферм, где настраивать каждый сервер руками слишком дорого.
Прикол в том, что эта штука а) проприетарная, так что никто не знает, как именно она работает и не содержит ли закладок (привет АНБ и боящиеся её русские вояки) б) её нельзя выключить, вообще никак.
Известный фрик (зачеркнуто) пророк (зачеркнуто) активист Ричард Столлман ещё 4 года назад бил тревогу, что эта технология — путь в ад и вот, наконец, первая уязвимость. Сколько таких zero-days хранятся в запасе у АНБ, принимавших участие в разработке этих технологий - можно только догадываться.
StackOverflow продолжает рассказывать, как их поломали и что они делают для того, чтобы защититься в будущем.
Не забывают по пути объяснять, какие они молодцы и как у них все правильно устроено. Качественный PR.
В процессорах Intel нашли 5 серьезных уязвимостей, аналогичных spektre и meltdown.
Ниже будет два поста, этот - практический.
Уязвимости таковы, что, теоретически посещение зловредного сайта может закончиться украденными с рабочего стола документами (demo).
На практике, эксплуатация уязвимости через браузер занимает некоторое время (не факт, что вы будете так долго зависать на стремном сайте) и заплатки от Intel, Microsoft и Linux позволяют усложнить её реализацию.
До Spektre и Meltdown, уязвимостями процессоров занимались десяток человек на планете. Теперь это горячая тема и внимания и бюджетов в этой области на порядки больше. Скорее всего, это не последняя уязвимость.
Любая безопасность строится по принципу ломтиков дырявого сыра: проблема, пропущенная на одном уровне безопасности ловится следующим. Наложите несколько кусочков дырявого сыра и маловероятно, что дырочки совпадут.
К сожалению, цифровая гигиена у нас на уровне средних веков. Включите везде 2-факторную аутентификацию, используйте менеджер паролей (я люблю 1Password), устанавливайте все обновления, настройте бекапы и вы будете защищены от 99% цифровых проблем. На практике все четыре правила не выполняет почти никто. Только поэтому цифровые болезни имеют серьёзный эффект.
Берегите себя, мойте руки перед едой.

