ТАСС сообщает:

Продукт российских инженеров из НИЯУ МИФИ представляет собой беспроводную гарнитуру. Устройство подключается к смартфонам на базе операционной системы iOS и Android и на аппаратном уровне защищает переговоры от прослушивания.

Неизвестно, как работает данная гарнитура, но идея – здравая: если вы шифруете голос прямо в гарнитуре и правильно распределяете ключи, то нет особой разницы, содержит “транспортная операционная система” бекдоры или не содержит. Такие решения использовались и раньше, достаточно давно. Например, предоставленные “заокеанскими партнёрами” спутниковые телефоны снабжались надстройкой – скремблером, обрабатывавшим аналоговый речевой сигнал и преобразовывавшим его в тоже аналоговый сигнал, но зашифрованный, который уже отправлялся в трубку телефонного аппарата. Таким образом переговоры, шедшие через чужое оборудование, оказывались недоступны для прослушивания партнёрами. С цифровыми устройствами дело обстоит даже несколько проще.

(В случае с новостью, процитированной выше, некоторые сомнения вызывает заявленная защита “текстовой переписки и обмена файлами” – зачем здесь может понадобиться гарнитура? Разве что в качестве аппаратного криптомодуля.)



Комментарии (4) »

Пишут, что Windows Update некоторое время раздавал весьма странный патч для Windows 7. Так, описание обновления представляет собой строку символов, которая практически неотличима от тех псевдослучайных последовательностей символов, которые получаются у разработчиков, когда они наобум пробегают по клавиатуре пальцами – ну, вместо того, чтобы набрать какой-нибудь типовой тестовый текст, типа “This is not a virus”.

Microsoft утверждает, что случайно тестовый патч выкатился на сервера обновлений. Как такое могло произойти? В большой корпорации, занимающейся программными системами, под которыми работает большая часть компьютеров мира, – могло произойти всё что угодно, особенно, если это касается системного администрирования. Поэтому объяснение, в принципе, выглядит нормально. Но гораздо интереснее представить, что силами Microsoft пытались провести целевую атаку на некоторое подмножество систем, но странный патч случайно выкатился на весь мир, на всеобщее обозрение. Впрочем, если бы это была спланированная атака, то название представляло бы собой тщательно сгенерированную случайную последовательность символов (она может требоваться для проверки и заметания следов после того, как операция завершилась), а не результат пробежки пальцами по клавиатуре. Хотя, с другой стороны, если ещё подумать – да, богатство теорий заговора очень велико: наверняка, что-нибудь выяснится про эту строку.



Комментарии (3) »

Популярная тема: если оснастить номерные знаки автомобилей радиометками (RFID), а дороги – считывателями (прототип системы, так сказать, есть в распоряжении профильного НИИ), то можно автоматизировать учёт нарушений правил дорожного движения и выписку штрафов. В ответ пользователи автодорожной сети пишут, что, мол, поставят металлические экраны – метки перестанут действовать.

Тут нужно учитывать, что главное во всякой подобной системе тотального контроля – не наличие меток в номерах, а развертывание всепроникающей сети считывателей. Если уж устанавливать датчики, то они должны фиксировать проезд автомобиля на основании механических колебаний (или ещё как-то), и, отдельно, пытаться установить его идентификационный номер, считывая метку. Соответственно, в такой системе всякий автомобиль, не выдающий в эфир свой идентификатор, будет тут же выявлен в автоматическом режиме. А так как движение с испорченным номерным знаком это нарушение, то уже на следующем пункте контроля автомобиль будет остановлен (хорошо, что не обездвижен прямо в потоке по радиокоманде летающего полицейского робота – хотя, кто знает, какой шаг будет следующим).



Комментарии (5) »

В Штатах из государственной информационной системы украли данные о нескольких миллионах отпечатков пальцев граждан (и, видимо, не только граждан). На такой выборке можно построить всякую интересную статистику, можно идентифицировать человека по следам, которые он оставляет практически везде (для этого, впрочем, потребуются дополнительная работа, но специальные службы могут её провести – для них это не так сложно). Давно известно, что биометрическую информацию нельзя изменить сколь-нибудь простым способом. Сошлюсь на свою старую колонку, написанную для проекта “Информационный бум” в 2006 году: проблем с биометрией с тех пор стало только больше. Ну и, кстати, если перестать рассматривать “отпечатки” разнообразной биометрической природы как средство авторизации, то и проблем станет меньше. А важным инструментом идентификации конкретного, так сказать, организма, биометрические показатели, конечно, остаются.



Комментарии (2) »

В Сирии повстанцы используют самодельные вооружения. Артиллерия – один из самых старых родов войск, поэтому на фотографиях встречаются разнообразные артиллерийские системы. Например, самоходные, большого калибра.

Credit: Reuters

cnsyr19035

Здесь можно видеть не примитивный “требушет”, а казнозарядное орудие, снабжённое системой тормозов и компенсаторов – вероятно, отдача должна быть существенной, либо конструкторы предполагают, что рама не выдержит отдачи. Насколько можно судить по другим фото, такие “миномёты” стреляют минами (снарядами), изготовленными из газовых баллонов. Кстати, рама грузовика снабжена дополнительными опорами. Под ограждением кузова (справа, ближе к кабине) установлен какой-то откидываемый щит (зачем?). Ствол почему-то камуфлированный, а сам автомобиль – нет.



Комментарии (2) »

Написал для издания TheRunet колонку про тотальное шифрование в вебе – в меру сил продвигаем использование TLS. Небольшая цитата:

Кроме правильного применения шапочки из фольги, важно не прийти к выводу, что HTTPS не делает вашу приватность «более приватной». Делает, ещё как: никакие теории заговора и «разоблачения Сноудена» не могут отменить того факта, что при использовании защищённого протокола в вашу сессию чтения новостного сайта не вмешается взломщик-одиночка, перехвативший управление устаревшей WiFi-точкой интернет-кафе, где вы расположились в компании с печеньками и чашечкой горячего напитка. Но не нужно чрезмерно доверять HTTPS. Если вы вдруг решили, что у вас есть какие-то действительно секретные сведения (а это является маловероятным: вспомните, что веб пока что не зашифрован полностью, поэтому откуда бы этим секретным сведениям взяться?) — защищать их нужно другими способами.



Comments Off on “Данные в непрозрачных пакетах”

В управлении современным Интернетом важнейшую роль играет IANA-функция – то есть, полномочия по распределению имён и номеров, по распределению адресных ресурсов. Например, именно IANA управляет корневой зоной DNS (хотя техническую часть – раздачу экземпляра зоны – реализует компания VeriSign). IANA распределяет блоки IP-адресов, или, скажем, утверждает перечни шифронаборов, используемых в TLS. Сейчас данный рычаг управления находится в руках ICANN, которой он был делегирован минторгом США. Примерно два года назад ICANN запустила (ну или возглавила) процесс по переводу IANA-функции под “контроль интернет-сообщества”. Публичное обсуждение началось весной 2014 года. В планах было осуществить такой перевод уже в этом, в 2015, или в следующем году. Понятно, конечно, что даже если осуществить такой перевод вообще реально, то нереально успеть в столь сжатые сроки.

В результате минторг США теперь планирует продлить имеющийся контракт на выполнение IANA-функции с ICANN до сентября 2016 года, а потом – ещё на три года. Это означает, что никакой “передачи управления Интернетом”, как ожидалось, в ближайшие лет пять не случится.



Комментарии (3) »

Wired пишет об успешном удалённом “перехвате управления” автомобилем, через Интернет. Jeep Cherokee оборудован системой, подключающей его развлекательный центр к сети мобильной связи. Специалисты научились подключаться к этой системе удалённо, перепрошивать программный код в аппаратуре, используя некую уязвимость (сомнений, что подходящая уязвимость на борту автомобиля имеется – никаких нет), и уже через этот новый код, залитый на борт, обращаются к CAN-шине, выдавая произвольные команды. Так как в современном автомобиле по CAN можно управлять едва ли не каждым агрегатом, появляются удивительные по разрушительному потенциалу возможности: например, удалённое отключение тормозов.

Журналист Wired замечательно описывает, как два “автомобильных хакера”, находясь в собственном доме, удалённо сканируют сеть оператора мобильной связи и выуживают VIN-ы, IP-адреса и GPS-координаты уязвимых автомобилей, которые в этот момент едут где-то по дорогам, на расстоянии в сотни километров.

Собственно, этого следовало ожидать: прогресс в маркетинговом напичкивании автомобилей устройствами, подключенными к внешним сетям, сильно опережает заботу об информационной безопасности этих устройств. Это общая ситуация для разрекламированного “Интернета вещей”.



Comments Off on Дистанционный взлом Jeep Cherokee

На “Хабрахабре” пресс-служба “Яндекса” признаёт, что их бот обходил URL-ы, которые в “Яндекс” сдаёт их же браузер:

Яндекс.Браузер собирает обезличенную статистическую информацию для улучшения качества Браузера, в которую включаются в том числе и адреса посещённых страниц. Это происходит только в том случае, если человек разрешил делать это в настройках программы (проставил галочку «Отправлять в Яндекс статистику использования»). Из-за технической ошибки информация о некоторых таких страницах из Браузера попала в список, индексируемый роботом Яндекса.

Интересно, о каком обезличивании идёт речь, если URL передаются в явном виде? То, что адреса передают в явном виде – следует из сообщения, где сказано, что они индексируются роботом. Понятно, что большое число URL-ов, которые посещал пользователь, однозначно этого пользователя идентифицируют. Идентифицируют уже сами по себе, особенно, если учитывать последовательность и время перехода. Даже не нужно рассматривать тот фактор, что часто в параметрах URL содержатся дополнительные идентифицирующие данные. Да, конечно, если говорить формально, статистику ещё нужно будет “привязать к паспорту”. Но ведь в данном контексте главное, чтобы данные не позволяли позднее отличить одного пользователя от другого. Коллекции полных адресов просматриваемых веб-страниц – позволяют это сделать.



Comments Off on Сбор URL-ов из браузера “Яндексом”

Пишут, что в Турции некие “хакеры” перехватили управление германскими ракетными комплексами Patriot. (“Хакеры” – в кавычках, потому что в данном случае нужно было бы назвать их “специалистами РЭБ”.) В качестве возможного транспорта для проведения атаки называют систему связи между ракетами (или пусковыми установками) и командным пунктом:

“German public sector magazine Behoerden Spiegel says one attack vector may be the sensor shooter interoperability which provides real-time information between command and weapons systems.”

Процитирую свою заметку, опубликованную более шести лет назад – там описан именно этот сценарий перехвата управления:

“С помощью мониторинга “открытых” внутренних каналов связи комплекса, можно построить сложную активную помеху, то есть с помощью мощного передатчика и направленной антенны (а вернее сказать, с помощью нескольких передатчиков) создавать на приёмниках комплекса ложные сигналы, имитируя, например, работу командного пункта или встраивая “поддельные координаты” в данные целеуказания, ну или ещё какие-нибудь хитрости придумать.”

Впрочем, сценарий вполне практический, сомнений тут нет, поэтому он и упоминается. Что и как происходило с германскими комплексами на самом деле – по сообщениям СМИ понять затруднительно, могли ведь и просто списать сбой на “хакеров” и “вирусы”.

И ещё несколько ссылок на заметки по теме:

Сигнатуры, ПВО и утечки информации по побочным каналам;
Активация аппаратных “закладок” в специальных ЭВМ;
“Вскрытие” управления комплексом ПВО;
Атаки на специальные сети извне.



Comments Off on СМИ о перехвате управления комплексом ПВО

По одной из версий, автомобили-роботы должны быть оснащены универсальными выключателями, чтобы всякий мог легко принудительно подавить все функции взбунтовавшейся машины. Между тем, Ford проводит компанию по отзыву 433 тыс. автомобилей для обновления программного обеспечения – причина: ошибка в ПО одного из модулей приводит к тому, что автовладелец не может остановить двигатель, даже выдернув ключ зажигания или нажав кнопку “Старт/стоп”. Ну, то есть, автомобили ещё не стали автономными роботами, но двигатель уже нельзя остановить штатным образом (да, той самой кнопкой) из-за программной ошибки. Пока что можно только догадываться, насколько чудесные особенности проявят автономные автомобили, программное обеспечение которых сильно сложнее, а подходы к разработке – ну, в лучшем случае, останутся теми же.



Комментарии (2) »