В блоге Wired пишут, что несколько дней назад хакеры устроили “дефейс” сайтов ICANN и IANA, установив с них перенаправление на страницу с хакерским лозунгом. Перенаправление, якобы, действовало около 20 минут. Интересно.

Update (30/06): Ага, судя по всему, оказывается там дело не в сайтах, а просто “угнали домены” через DNS, использовав какие-то уязвимости у регистраторов. Что, вообще говоря, ещё любопытнее: потому что ICANN и IANA, собственно, отвечают как раз за глобальный DNS.



Комментарии (2) »

Первая уязвимость в официальном релизе Firefox 3 (судя по комментариям, вполне себе критическая) заявлена прямо в тот же день, когда была предпринята попытка установления рекорда скачиваний новой версии браузера. И в этом нет ничего удивительного. (То есть, понятно, что все те дистрибутивы, которые сформировали “рекордное число”, раздавались с критической уязвимостью.)



Комментарии (1) »

Судя по всему, полезным будёт ещё одно пояснение, касающееся домена .РФ. Про “смешивание алфавитов”.

Противники кириллического домена вспомнили о графически похожих символах разных алфавитов и теперь пугают фишингом. О чём речь? О том, что два имени “БАНК” и “БАНK” – выглядят одинаково, несмотря на то, что второй вариант набран с латинской буквой “k”, вместо кириллической “к”. То есть, злоумышленник мог бы зарегистрировать графически похожий домен, подменив буквы, и выманивать у посетителей подставного “сайта банка” какие-нибудь важные реквизиты.

Так вот, этот эффект известен специалистам очень много лет, даже сложно сказать сколько, если учитывать то, что эффект актуален не только для доменов. И, естественно, придуманы методы противодействия. Самый эффективный: при регистрации доменных имён с символами национальных алфавитов просто не допускается смешивание символов разных алфавитов. Конечно, есть целые графически похожие строки (слова), которые можно записать без “смешивания символов”. Но и это не самая большая проблема: в кириллическом домене .РФ можно просто регистрировать только кириллические имена. Соответствие кодировок отслеживается на этапе регистрации имени регистратором и в реестре доменов.

Таким образом, новый домен верхнего уровня .РФ не даст фишерам в руки каких-то новых средств, в дополнение к тем, что у них имеются в существующих доменах. Скажем, недавняя довольно хитрая фишинговая атака на пользователей Яндекс.Денег использовала цифровой домен второго уровня в зоне .COM, вполне успешно представляя адрес в этом домене якобы ссылкой на интерфейс money.yandex.ru. Эффективность атаки обуславливалась тем простым фактом, что подавляющее большинство даже очень продвинутых пользователей Интернета, умеющих взглянуть на URL прежде, чем по нему кликать, вообще не знают принципов и стандартов, по которым этот URL разбирается компьютером.

Зато “авторитативные” адреса, набранные родным алфавитом (мойбанк.рф), пользователями будут восприниматься лучше и увереннее, чем “латинские надписи”. С точки зрения некоторых пользователей lite и light – фактически, одно и то же. В случае же с кириллицей можно расчитывать на более уверенное “понимание орфографии”.



Comments Off on Про злых фишеров, смешивание алфавитов и домен .РФ

Очевидно, у Касперских действительно уже есть какие-то хитрые криптологические ходы в запасе, чтобы раскрыть ключи шифрующего пользовательские файлы вируса Gpcode. Иначе публиковать приглашение к факторизации 1024-битного ключа RSA “всем миром” – это несколько странно.

А если есть ходы, то получается такой хороший PR (все кому не лень перепечатали ж пресс-релиз) и позже получается закрытый ключ (после применения “хитрых ходов”). Собственно, они же и сами честно пишут:

Имеющейся у компании на сегодняшний день информации достаточно, чтобы специалисты смогли приступить к факторизации ключа.

Понятно, что приступать к факторизации, имея на руках только 1024-битный ключ (если он хороший, конечно) – было бы поспешным решением со стороны специалистов.



Комментарии (5) »

Штатовская комиссия, расследовавшая причины происшествия с B-2 (он упал и разрушился 23 февраля 2008-го года), опубликовала выводы о причинах.

Пишут, что причина – в сбое системы автоматического управления, вызванном неверно откалиброванными датчиками (видимо, воздушного давленния). Из-за того, что с датчиков поступала неверная информация, компьютер во время взлёта вычислил неверную скорость самолёта, а кроме того, “решил”, что бомбардировщик летит с отрицательным углом атаки. Попытка системы управления реагировать на такие неверные предположения привела к тому, что самолёт резко вышел на большой угол атаки, потерял скорость, “просел” (летающее крыло вообще склонно “проседать” при маневрировании по тангажу) и – рухнул на поле. (Пилоты катапультировались.)

Причиной неверной калибровки датчиков послужила известная ранее проблема с образованием влаги внутри модулей датчиков.

Весь процесс очень хорошо виден на паре документальных видео падения B-2 (на записях сперва успешно взлетает другой B-2 и следом – происшествие):

Видео первое (~8 Mb) – съёмка камерой безопасности аэродрома.

Видео второе (~29 Mb)- съёмка камерой в поле.



Комментарии (6) »

Почему важны капчи и прочие системы борьбы с ботами? Вот пример: в блоге Threat level рассказывают про злоумышленника, который недавно выудил несколько десятков тысяч долларов с помощью “микроплатежей”.

Схема такая: некие брокерские онлайн-конторы проверяют валидность банковских реквизитов, впервые присланных клиентом, с помощью отправки по ним “микроплатежа”. Микроплатёж, – суммой, как пишут, в несколько центов, может, в доллар, – служил для автоматизированной проверки того, что “деньги приходят”: поступление платежа подтверждал клиент.

Так вот, сообразительный калифорнийский американец Michael Largent с помощью скриптов зарегистрировал около 58000 “брокерских аккаунтов”, и “соединил” их с набором банковских счетов. В результате из проверочных микроплатежей на счетах набежала кругленькая сумма, около $50000.

Сейчас того американца обвиняют в мошенничестве. (Помните, очень давно был “нигерийский спам”? Он даже работал через факсы, кстати, ещё до массового распространения электронной почты.)



Comments Off on “Боты” и банковские транзакции

Почему всегда полезно записывать представляющий интерес шифрованный цифровой трафик, даже если там используется стойкая криптография, а ключей нет? Потому, что этот трафик, возможно, удастся дешифровать позже, получив дополнительную информацию.

Например, недавно обнаруженная ошибка в Debian OpenSSL привела к тому, что число возможных вариантов ключей, используемых для шифрования с помощью затронутых ошибкой продуктов, снизилось до нескольких сотен тысяч. Ошибка существовала полтора года. Если у кого есть записи старых сессий авторизации или ещё каких-то зашифрованных сеансов связи, то теперь обладатель записей может присесть за компьютер и попробовать расшифровать записи за разумное время простым перебором ключей.

При этом стоимость устройств хранения информации стремительно падает. Если ротировать записанные данные в соответствии со сроком актуальности зашифрованной информации (а её часто можно определить), то хранилище будет обходиться в копейки.



Комментарии (4) »

В блоге ZDNet Government пишут про исследования, в рамках которых экспериментаторы читали изображения с компьютерных мониторов с помощью телескопа и отражения на поверхности того или иного предмета. Например, в качестве источника отражения подходит чайная ложка или кофейная чашка. Хороший любительский телескоп позволяет читать отображённые на мониторе тексты (через отражение от чашки) с расстояния в несколько десятков метров.

Отличное использование эха. Исходная работа доступна по ссылке.

(via)



Comments Off on Шпионские телескопы и отражения

Оказывается, в Debian OpenSSL на днях обнаружили суперсерьёзный дефект: генератор псевдослучайных последовательностей оказался легко предсказуем из-за того, что использовался малый набор возможных инициализирующих значений. Генератор, понятно, служит для генерации криптографических ключей. При этом ошибку, прожившую полтора года, в код внесли удалением двух строчек, раздражавших анализаторы кода. Цитирую Алексея Тутубалина:

Пользуясь случаем, в очередной раз вытираю ноги о миф, что открытость исходников – это путь к надежности. Баге – почти два года, система распространенная, сколько сейчас будет “взломов” (и без кавычек – тоже) – страшно подумать.

Комикс по теме:

(Источник комикса)



Комментарии (3) »

Небольшое продолжение темы про троянские микросхемы. Напомню, что речь о “жучках” и “закладках” в микроэлектронных чипах. Новые технологии позволяют незатратно и незаметно встраивать в эти чипы, – например, в микропроцессоры, – довольно гибкие схемы, позволяющие позже реализовать практически произвольный тип атаки. Особую значимость ситуация приобретает в применении к военной электронике.

Проблемы, помимо затронутых в прошлой заметке по теме, тут вот какие: во-первых, сейчас мало кто делает все нужные микросхемы “самостоятельно” – это не только слишком дорого, но и большинство государств просто не имеет нужных технологий и производств. Поэтому часто микросхемы приходится закупать у “сторонних” поставщиков, которых сложно контролировать. (Понятно, что на применение такой техники в системах вооружений есть ограничения. Но не все их могут выполнять.)

Во-вторых, ситуация с микросхемами вовсе не такая, как с программным обеспечением. Опять же – всё завязано на производство. Если исходные коды программ можно тщательно исследовать (для этого есть специальные автоматизированные средства), а потом тиражировать уже проверенный код своими силами, то проверка десятка микросхем не гарантирует, что другие аналогичные чипы не содержат “закладок”. Ведь внести изменения в устройство микросхемы – не так уж и сложно.

Ну а самое интересное тут в том, что отличные возможности для атаки предлагает удачное сочетание программного обеспечения и аппаратурных “закладок”. Например, если для работы на вычислительной машине с “троянским процессором” внутри используется широкоизвестная операционная система с открытым кодом (скажем, Линукс), то предварительная настройка и уверенная последующая активация аппаратной атаки очень сильно упрощается. Дело в том, что проектирующему атаку инженеру будет заранее известно системное программное окружение (не зависящее от прикладной программы, специфичной для конкретной задачи), и именно под это окружение он сможет “заточить” логику функционирования троянского чипа.



Комментарии (10) »

Пакет локализации с вьетнамским языком для Firefox несколько месяцев (февраль-май) раздавался с официального сайта Mozilla вместе с встроенной троянской программой. Это не приятно. Потому что не ясно, как обстоят дела с другими официальными модулями браузера.



Комментарии (2) »