В Wired опубликована заметка о том, что в рентгеновских сканерах, которые используют для досмотра багажа в штатовских аэропортах, есть функция по удалённому изменению изображения, выводимого сканером. Функция активируется с рабочего места “супервайзера” (старший смены), а предназначена для того, чтобы оператор мог тренироваться – предполагается, что показываются изображения разных запрещённых предметов (оружия, например), выбранные из отдельной библиотеки. Эти тренировочные изображения просто накладываются на изображение реальное. И вот данную функцию можно обратить, показав вместо изображения запрещённого предмета что-то нейтральное (типа предмета одежды). Что и представляет собой потенциальную уязвимость в системе.



Комментарии (1) »

В поисках подручного инструмента для отрисовки некоторой схемы обнаружил весьма полезный редактор SVG (это открытый формат векторной графики, хорошо приспособленный для веба). SVG-edit – практически полноценный векторный редактор, а реализован на JavaScript, то есть, работает во всяком современном браузере (на десктопе). Это очень удобно. Разместил вот здесь: svg.dxdt.ru – можно пользоваться.



Комментарии (2) »

На фоне отрицательных отзывов государственных финансовых регуляторов о биткоинах, курс стремительно падает – уже ниже $700. Впрочем, подобные колебания были и раньше. Падение курса грозит ещё большими потерями прибыли тем, кто купил дорогой специализированный майнер- параметры окупаемости сильно ухудшаются, даже в том случае, если вычислительная мощность сети не будет расти быстро.

Худший вариант – падение курса и встречный рост сложности (то есть, вычислительной мощности). При таком раскладе не только скорость поступления новых биткоинов для владельца конкретного майнера уменьшается, но вместе с тем падает и стоимость этих биткоинов в традиционной валюте. Кстати, тут не так важно, покупался майнер за биткоины или, скажем, за доллары США – понятно, что потраченные биткоины можно было вместо майнера обменять по выгодному курсу на товары и услуги.

Может показаться, что рост мощности сети должен бы тормозить падение курса обмена: новые биткоины вводятся в оборот в ограниченном количестве, соответственно, потратившиеся на майнинг участники сети, которых должно быть немало, не заинтересованы в продаже биткоинов по совсем низкому курсу. Проблема в том, что на курс активно влияют такие факторы, как заявления государственных комиссий и уполномоченных органов. Биткоины привязаны к офлайну через обмен, соответственно, если такой обмен запрещён, курс обязательно резко падает, вне зависимости от мощности сети. Если в майнинге участвует большое число людей, то среди них будет достаточно тех, кто пожелает побыстрее избавиться от потенциально нелегальных “денежных суррогатов” – и, соответственно, сдаст их по минимальной цене.

Интересно, что низкий курс и запрет оборота должны вызвать спад интереса к майнингу, что приведёт к падению мощности, снижению сложности, а в конечном итоге – к тому, что мощные майнеры станут зарабатывать больше биткоинов в единицу времени. Но если биткоины стоят по десять центов, а обмен сопряжён с большими трудностями, то какой от них толк? А кроме того, снижение числа владельцев вычислительной мощности даёт новые возможности для захвата сети сильным игроком.

В общем, продолжаем следить, чем закончится история сети Биткоин.



Комментарии (1) »

Обновление избранного

Обновил страницу “Избранные записки“. Одно из самых удачных дополнений – это заметка о связи типа ракетного топлива и управляемой боеголовки МБР.



Comments Off on Обновление избранного

Осенью прошлого года у большой штатовской торговой компании – Target – случилась утечка данных. Утекли дампы платёжных карт клиентов. Дампы собирались в POS-терминалах, заражённых специальным ПО, а позже переправлялись наружу, как говорят, через пару захваченных узлов внутри сети Target. История шумная.

Так вот, пишут, что для получения удалённого доступа к сетям Target авторы атаки использовали реквизиты третьей компании – подрядчика, занимавшегося холодильным оборудованием. Если это так, то мы тут можем наблюдать хрестоматийный пример неверной модели угроз, использовавшейся в Target. Конечно, нужно предположить, что у них в службе ИБ вообще была разработана и использовалась какая-то модель угроз.

Платёжные системы у Target были подключены к общей инфраструктуре. В таком случае, внешние подрядчики, имеющие удалённый доступ к защищаемой сети, и, потенциально, распространяющие его где вздумается – это замечательная дыра в периметре. Но её не учли, вероятно потому, что защищались от традиционного “проникновения вирусов” и “вторжения из Интернета”. Сценарий же, похоже, был таким: кто-то, ради интереса просматривая снаружи взломанные (ввиду общей дырявости) вычислительные системы подрядчика Target, случайно наткнулся на реквизиты доступа к сетям последнего, сохранённые в какой-нибудь инструкции для сотрудников бухгалтерии, в интранете. Удачно.

Да, так оно обычно бывает.



Комментарии (1) »

Опубликовали отчёт по результатам годичного мониторинга систем управления контентом (CMS) и других веб-технологий в Рунете. Кроме прочего, там есть граф переходов веб-узлов между разными CMS. Например, видно, что Joomla! активно теряет установки.

CMS migration



Comments Off on Ссылки: CMS в Рунете, итоги 2013 года

На колёсах марсианского ровера Curiosity видны серьёзные повреждения (на снимке – в нижней части):

Credit: NASA/JPL

(via)

Судя по всему, разрыв возник на месте штатного отверстия: в колёсах есть прорези, выполненные в виде букв JPL, записанных азбукой Морзе; отпечатки этих отверстий, в составе следов колёс, могут использоваться для определения пройденного расстояния.



Comments Off on Колёса Curiosity – больше дыр

Сейчас, в связи с очередными “блокировками”, опять популярна тема использования VPN и прокси-серверов. Думаю, полезным будет ещё раз предупредить о том, что при выборе подобного внешнего сервиса нужно проявлять большую осторожность. Ваш интернет-трафик будет идти через чужие серверы, которые могут его перехватывать. (Да, естественно, трафик всегда ходит через узлы, которые могут его перехватывать, но это не отменяет того факта, что изменять проторенные пути нужно с большой осторожностью.) HTTP-прокси – самый небезопасный вариант. Предложение VPN – тоже ничего не гарантирует само по себе.

То, что заявлена поддержка VPN, не означает, что трафик защищён от перехвата провайдером этого VPN. Соответственно, если вы заходите через некий “бесплатный VPN-анонимайзер” на livejournal.com (или в другой веб-сервис, например, в веб-почту), то кто-то может утащить ваш пароль. Более того, вероятен перехват HTTPS – проверено на практике: многие не утруждают себя чтением и пониманием предупреждений систем безопасности браузеров, а сразу нажимают “Всё равно продолжить”. Хуже того, злонамеренные узлы могут проводить инъекцию кода в веб-страницы, что также ведёт к утечкам важных данных. По факту, риски здесь более опасные, чем некая “блокировка доступа” к той или иной страничке. (TOR-клиенты я бы тоже не рекомендовал – это не VPN, а лишь средство анонимизации; TOR-трафик тоже подвержен перехвату на выходных узлах.)

Если нужно использовать VPN, то либо настройте свой (это не так сложно; например, вот описание настройки VPN c использованием Amazon EC2), либо приобретите подписку у более или менее проверенного провайдера VPN. Сейчас VPN штатно поддерживается всеми распространёнными операционными системами.



Комментарии (4) »

В декабре прошлого года я написал о том, сколько может стоить захват сети Биткоин. Тогда вычислительная мощность сети оценивалась в 9500 терахэшей в секунду. Для захвата требовалось закупить такую же мощность. Занятно: мощность растёт настолько быстро, что сейчас сеть уже в два раза мощнее – около 20000 терахэшей в секунду. Так что за минувшие полтора месяца кто-то явно уже закупил нужные мощности. Конечно, не факт, что они имеют координированное управление. Теперь стоимость захвата управления подросла, в два раза. Интересно, как данная пирамида будет строиться дальше.

Bitcoin Hash Rate



Comments Off on Рост вычислительной мощности сети Биткоин

В Штатах тем временем рапортуют об успешных испытаниях автономных (беспилотных, то есть) грузовых платформ, используемых для снабжения войск.

Trucks

Это совместный проект Lockheed Martin и сухопутных сил США. Называется Autonomous Mobility Appliqué System (AMAS). Речь идёт о придании функции автономности уже имеющейся в войсках грузовой автомобильной технике, которую дооборудуют специальными системами управления – в результате транспорт получит способность двигаться по маршруту автономно, без водителя, в самой разной дорожной обстановке, в том числе, в городе. Естественно, “апгрейд” имеющихся грузовиков – самый логичный вариант, оптимальный.

Шесть лет назад я писал в одной из записок буквально следующее: “А первыми, вероятно, появятся автоматические автономные конвои из роботов-грузовиков, осуществляющих снабжение военных баз“. Сейчас мы это и наблюдаем. (Удобно, всё ж, что сайт dxdt.ru выпускается долгое время – теперь вот можно сослаться на старый прогноз.)

Конечно, сейчас станут спорить – полезен ли такой необитаемый конвой на самом деле, и представляет ли он собой какое-то техническое достижение. Тут на ум сразу приходят сценарии, в которых “специальные хакеры” взламывают систему управления конвоем и уводят грузы, адресованные базе США, куда-то в другую сторону. Заметьте, что в таком сценарии, каким бы киберпанковским он не казался, нет ничего нового: “взломать” управление конвоем можно было и раньше, что неоднократно проделывалось на практике; правда, требуется воздействовать на водителей-людей, а не на компьютеры систем управления. Однако именно для того, чтобы дистанцировать людские ресурсы от театра боевых действий, и придумываются автономные грузовики. Так что мотивации для замены водителей роботами – несколько другие, они просто не пересекаются с очевидной угрозой перехвата управления.



Комментарии (11) »

Из пресс-релиза ЦБ РФ:

Банк России предупреждает, что предоставление российскими юридическими лицами услуг по обмену «виртуальных валют» на рубли и иностранную валюту, а также на товары (работы, услуги) будет рассматриваться как потенциальная вовлеченность в осуществление сомнительных операций в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма.

Отмечу, что операции в сети Биткоин можно эффективно отслеживать путём анализа интернет-трафика – там ничего не шифруется. Грамотно настроенная система DPI извлечёт и факты “выпуска валют”, то есть, в случае биткоинов, – публикацию новых блоков blockchain.

(Подробнее про биткоины я писал ранее.)



Комментарии (9) »