Как и следовало ожидать, уже пишут, что сканер отпечатка пальца TouchID в новом аппарате iPhone удалось обмануть специалистам из ССС. В качестве исходника для имитатора использовали отпечаток пальца, снятый с самого аппарата и воспроизведённый при помощи лазерного принтера, плёнки и клея. Разумный комментарий Frank Rieger в тексте:

“We hope that this finally puts to rest the illusions people have about fingerprint biometrics. It is plain stupid to use something that you can´t change and that you leave everywhere every day as a security token”.

(Мы надеемся, что эта демонстрация наконец-то покончит с иллюзиями людей насчёт биометрии. Просто глупо использовать что-то, что вы не можете изменить и ежедневно оставляете повсюду, в качестве ключа безопасности”.)

Можно, конечно, поспорить с тем, что биометрия, как утверждается в тексте по ссылке, это только “инструмент угнетения и контроля”, но использовать любой биометрический показатель в качестве ключа авторизации, без проверки уполномоченным человеком того, что перед вами стоит в добром здравии носитель этого показателя – действительно, неправильно. Уровень безопасности такая система точно не повышает, а часто – снижает, создавая новые риски.



Комментарии (2) »

Очередной дефект в личных электронных картах граждан, которые выдают государственные органы (по ссылке – все подробности). Суть: тайваньские национальные смарт-карты используют ключи, имеющие общий множитель (это сейчас популярная дыра в генерации модулей RSA), и, в дополнение, во многих из них встроен некачественный генератор псевдослучайных чисел (ещё один популярный случай). Злоумышленник, вычисливший ключи, может выдать себя за гражданина – владельца карты. Владелец, понятное дело, узнает об этом уже постфактум.

Надо заметить, что мало кто из сведущих людей сомневался: всеобщий перевод идентификации (аутентификации) граждан на электронные рельсы приведёт к новым, масштабным, проблемам. Масштабным потому, что, в отличие от добрых “бумажных схем”, проведение атак в электронном виде легко автоматизируется.

Кстати, цитата: “The big story here is that these keys were generated by government-issued smart cards that were certified secure. The certificates had all the usual buzzwords: FIPS certification from NIST (U.S. government) and CSE (Canadian government), and Common Criteria certification from BSI (German government)“.



Comments Off on Ссылка: дефект в тайваньских личных идентификационных картах

Робот RoboSimian

Для участия в соревновании DARPA Robotic Challenge Лаборатория реактивного движения (JPL) NASA строит “неандроидного” робота, хотя и с четырьмя “конечностями”. Я как-то писал о том, что для работы в сложных условиях, в каких-нибудь техногенных развалинах, андроид вовсе не обязательно оказывается эффективным биомеханическим решением. Видео:

RoboSimian, JPL, NASA



Комментарии (1) »

U-2 Op. PlanИнтересный исторический обзор про разработку и полёты U-2 опубликован на сайте The National Security Archive. Даны подробные, с картами, описания полётов, в том числе, над территорией Советского Союза. Обсуждаются некоторые результаты. Познавательно.

Впрочем, по самому известному полёту, 1 мая 1960 года, план которого существенно перекроила советская ПВО, ничего особо нового нет. Ну, кроме очередных подтверждений тому, что грамотное использование советской стороной ситуации со сбитым U-2 привело к возникновению приличной сумятицы во всей штатовской программе разведывательных полётов. Кстати, довольно показателен и тот факт, что сам провальный полёт U-2 разрешили именно под воздействием заявлений Н. С. Хрущёва об успехах советской ракетной программы.

(Помимо прочего, как пишут на странице National Security Archive, публикацией этих документов ЦРУ официально признало существование одного очень популярного объекта – Area 51. Приводится даже его схема. Правда, эта самая сверхсекретная зона под номером 51 уже несколько десятков лет не сходит с киноэкранов и книжных страниц, ну да то всё были неофициальные сведения, да.)



Comments Off on Ссылка: история U-2 от ЦРУ

DN magazineНа сайте журнала “Доменные имена” появился PDF весеннего выпуска. Почитайте. Темой номера стал Интернет после апокалипсиса. А статья “Главной темы” (с.34) рассказывает о грядущей сегментации Сети и о возможном установлении в ней “государственных границ”:

Введение границ в Сети не отменяет обмена трафиком между разными национальными сегментами. Очевидно, такой обмен может осуществляться через несколько пограничных узлов, подразумевая возможную «инспекцию» трафика. Ведь именно такова практика, выработанная на офлайновых государственных границах. Для организации производительных «пропускных пунктов» потребуются вычислительные ресурсы, но они сейчас доступны.

«Пропускные пункты» позволят осуществлять и популярное блокирование интернет-ресурсов на основании решения уполномоченных органов. Фильтрация при этом может осуществляться в двух направлениях, исключая проникновение разного рода вредоносного трафика из виртуального зарубежья в национальные информационные системы. В конце концов именно так корпоративные сети борются с вирусной активностью и DDoS-атаками.



Comments Off on Журнал “Доменные имена”, PDF

В качестве попутного результата исследования связки TLS и DNSSEC сделал под адресом 1d.pw (краткий домен, кстати) веб-сервер, поддерживающий TLS/SSL (с сертификатом, выпущенным “хорошо известным УЦ”, а также с современными серверными штуками вроде TLS 1.2, OCSP stapling и Strict Transport Security). Домен, естественно, подписан DNSSEC и содержит запись DANE, указывающую на используемый сертификат. В отличие от dane.nox.su – здесь SSL-сертификат не самоподписанный.



Comments Off on Техническое: 1d.pw

Занятно: на официальном сайте U.S. Navy в описаниях к нескольким фотографиям указано, что на них изображены “украинские ПТС-2” (Ukrainian PTS-2), при том что на фото запечатлены БТР-80. Например:

Sea Breeze 2013, U.S. Navy

ПТС-2 – это другая машина, на гусеничном ходу. Хотя, тоже плавающая, факт:

PTS-2, Credit: Wikimedia

Возможно, кто-то что-то там переименовал в документах.



Комментарии (5) »

Интересный разбор опубликованного газетами, с подачи Эдварда Сноудена, изображения, иллюстрирующего некую систему (или программу, не ясно) DROPMIRE. Как писали в СМИ, при помощи средств DROPMIRE АНБ прослушивала факс-аппараты европейских посольств. Рекомендую почитать исходную публикацию (англ.), но, пожалуй, кратко перескажу содержание здесь.

Автор обнаружил на изображении фрагменты, явно указывающие на то, что для съёма информации использовались побочные излучения (ПЭМИН, в русскоязычной терминологии). А именно: факсимильный аппарат при печати принятых данных воздействует лазерным излучением на специальный фотобарабан, изменяя электрический заряд на его поверхности; на следующем этапе к участкам, сохранившим заряд, прилипает тонер, который таким образом переносится на бумагу – думаю, принцип действия лазерного принтера знаком многим, факс, аналогичного типа, ничем не отличается. Так вот, в момент включения или выключения источника лазерного излучения в эфир уходит характерная “помеха”, которую можно принять. Это и есть то самое побочное излучение.

Временные параметры печатающего узла известны, поэтому, записав упомянутые импульсы, можно получить картинку, хорошо коррелирующую с отпечатанным текстом. Основная особенность схемы в том, что в эфире фиксируются только моменты включения/выключения лазера, поэтому непрерывная горизонтальная линия из тёмных точек (отрезок, строго говоря), входящая в изображение буквы, превращается в две точки – начало и конец. Этот характерный момент и привлекает внимание. Вот поясняющая картинка:

Credit: Markus Kuhn, www.lightbluetouchpaper.org

Фоном идёт шум, вполне ожидаемый для такого метода съёма информации.

Методы противодействия, кстати, давно известны, они должны бы использоваться в посольствах: это добротное экранирование и активные генераторы помех, закрывающие частоты, на которых может происходить утечка.



Комментарии (1) »

Сделал вот такую страничку: DNSSEC.PW. Планирую там собирать всякие полезные ссылки на публикации, утилиты, справочные материалы, связанные с DNSSEC.



Комментарии (4) »

Статья про технологию DANE, которую я написал для “Открытых систем”, появилась в общем доступе на сайте – почитайте.

“Серьезности ситуации придает то, что наличие валидного сертификата и соответствующего закрытого ключа, например для домена example.com, позволяет перехватывать и полностью «прослушивать» пользовательский HTTPS-трафик к сервисам, работающим под этим именем, путем организации атаки типа «человек посередине» с подменой сетевого узла. При этом браузер пользователя не будет выдавать никаких предупреждений, полагая, что соединение устанавливается с доверенным сайтом.”

UPDATE (06.05.13) – статья доступна. UPDATE (03/06/13): по неясной мне причине, статью опять убрали в доступ по подписке. Окей, ладно, это право издателя.



Комментарии (6) »

Кстати, пока не закончился месяц май, вот записка шестилетней давности, рассказывающая о первом U-2, экстренно покрашенном под схему NASA.



Комментарии (2) »