Если набрать в адресной строке браузера адрес сервиса “Яндекс.Карты” с указанием корневого домена в URL – вот так: maps.yandex.ru. (с точкой после ru), – то вместо заглавной страницы сервиса можно наблюдать некий XML-документ, с разными внутренними комментариями и даже с указанием на ошибку, приведшую к этим плачевным результатам:

"Caught exception 'bad param: domain='maps.yandex.ru.'' in xscript::js::javascriptDomain".

Естественно, URL с прямым указанием корневого домена – вполне себе корректный.

Update (19/03/2015): дефект исправили.



Comments Off on Корневой домен в URL “Яндекс.Карт”

Между прочим, различные аппаратные и программные закладки могут активироваться не только по поступившей команде, но и по отсутствию (исчезновению) некоторого заданного “сигнала”. Скажем, если сетевое оборудование перестало обнаруживать в проходящих пакетах более семнадцати тысяч упоминаний строки “google.com” в час, то оборудование ломается – срабатывает закладка. Пример, конечно, фантастический, но то же самое могло бы происходить и с программным обеспечением, не получающим регулярных обновлений “из центра”, а также с промышленной аппаратурой, к которой перестали подключать “одобренные производителем флешки” – последние, конечно, раз в полгода должны демонстрировать через контроллер USB новые серийные номера.



Комментарии (2) »

EagleБеспилотники, даже небольшие, позволяют решать множество задач, начиная от детальной разведки позиций противника и вплоть до нанесения ударов (если высока точность, а доставка практически гарантирована, то можно обойтись небольшой массой боевой части). При этом беспилотник, размером в два-три метра, весьма сложно обнаружить, но улететь с заметной полезной нагрузкой он может на несколько десятков километров, а то и дальше – всё зависит от конструкции.

Небольшой беспилотник несложно сделать действительно малозаметным. Во-первых, использование подходящих материалов и формы позволяет снизить до совсем незаметных величин показатель ЭПР, что сразу отсекает большое число РЛС различных типов, так как на столь малые цели они, обычно, не реагируют (иначе птицы и насекомые сильно портили бы картину; хотя, конечно, быстрые цели можно от птиц уверенно отличать). Во-вторых, применяемые двигатели (либо внутреннего сгорания, либо вообще – электрические) резко снижают светимость в ИК-диапазоне. В-третьих, прозрачные элементы, адаптивная окраска, – понижают визуальную заметность. (Кстати, визуально обнаружить малый аппарат поможет небольшой телескоп, но только если погода ясная.)

Что остаётся? УФ-диапазон, например, но он сильно ограничен в применении, а ночью – вообще нет пользы. Акустические системы не так зависят от погоды и времени суток, но аппарат должен быть действительно шумным, что не характерно для многих современных компактных двигателей и аэродинамических схем.

Предположим, что беспилотник оборудован РЛС, тогда становится возможным принимать сигналы этой РЛС и вычислять положение источника по ним. Однако раз уж беспилотник малозаметный, то и радар он использует с особым сигналом (LPI – с низкой вероятностью обнаружения). Такие сигналы сложно отличить от шума, если только детектор не знает ключей. Примерно та же история и с системами связи: они используют шумоподобный сигнал, узконаправленные антенны, либо вообще – лазерное излучение.

Некоторые шансы дают аэродинамические возмущения, которые неизбежно возникают в атмосфере при перемещении летательного аппарата. Но если беспилотник не гиперзвуковой, то и шансы эти призрачны.

Проблем с обнаружением много. Существенно больше, чем в случае с классическими самолётами (в том числе, малозаметными) – они, как минимум, обязаны быть относительно большими. А по беспилотникам существующие системы просто не работают. Поэтому без беспилотников-охотников – просто не обойтись.



Комментарии (12) »

Очередная история, отлично иллюстрирующая положение дел с безопасностью пользователей Сети: Lenovo исталлировали на ноутбуки дополнительное ПО Superfish (какое говорящее название!), которое подменяло серверные сертификаты веб-сайтов. Для чего подменяло? Конечно же для того, чтобы подставлять рекламу. Вот так.

Addon: поясню технические моменты – к сожалению, со стороны веб-сервера сделать здесь практически ничего нельзя; ни привязка ключей (Certificate Key Pinning), ни какой-нибудь DANE, ни другие методы (за исключением особо экзотических) – не помогают в случае, если вредоносное ПО установлено непосредственно внутри браузера и операционной системы. TLS помогает от атак на пути между сервером и клиентским компьютером, но не более того. Сходная проблема, кстати, существует и для антивирусных программ, подменяющих сертификаты и перехватывающих TLS непосредственно на пользовательском компьютере.



Комментарии (3) »

Диалог:

– Нужно увеличить мощность зомбоизлучателей.
– Почему? Зачем?
– У нас не хватает места в облачных хранилищах персональной биометрической информации.
– А при чём здесь зомбоизлучатели? Они же отдельная система.
– Люди стали думать разное – эффективность алгоритмов дедупликации резко снизилась: несжатые мысли забивают накопители!

(Другая заметка: про чтение мыслей.)



Комментарии (2) »

Внутри типичного компьютера много устройств, управляемых встроенными в них микроконтроллерами. Эти микроконтроллеры обычно вообще никак не видны операционной системе или, скажем, коду BIOS. Но при этом они оснащены памятью, имеют достаточно высокую производительность и позволяют делать много интересного, чем и привлекают специалистов в области информационной безопасности. Привлекают, надо сказать, очень давно. Особенно многообещающе выглядят векторы атак, связанные с устройствами хранения данных. Причина в том, что код, исполняемый микроконтроллером, оказывается в привилегированном положении: он может изменять данные, например, считываемые с жёсткого диска, но при этом никак не ограничен в правах доступа операционной системой или каким-нибудь другим элементом вычислительной системы. То есть, микроконтроллер имеет своего рода “рутовый доступ”.

Конечно, об этом известно давно. Есть немало практических демонстраций. Например, в одной из них (это 2013 год) изменённый программный код микроконтроллера позволяет подменять данные, считываемые с жёсткого диска, тем самым создавая универсальный инструмент получения неограниченного удалённого доступа к серверу. Вчера про “дополнительное ПО” в контроллерах жёсткого диска сообщили из “Лаборатории Касперского”. Этого, конечно, можно было ожидать. Интересно, что антивирусное ПО обнаружить такую “полезную нагрузку” не может, так как полное сканирование памяти микроконтроллеров потребует специального оборудования.



Комментарии (6) »

Инфраструктурная атака на национальный сегмент Интернета – это такая атака, после проведения которой никакая другая атака в этом же сегменте невозможна, потому что для неё просто не остаётся доступного транспорта.



Comments Off on Реплика: атака на инфраструктуру (сегмента) Интернета

На фото ниже – испытания F-35 в климатической камере, с “намораживанием льда”. На второй фотографии – общий вид.

F-35, Lockheed Martin

F-35, Lockheed Martin

Фото Lockheed Martin, из альбома на Flickr.com.



Comments Off on Фото: F-35 в климатической камере

На днях “Яндекс” поторопился запустить новую схему авторизации (которую они называют “двухфакторной”) для своих сервисов. Схема включает смартфон (или другое сходное устройство) и демонстрацию QR-кода браузером (на втором устройстве, с которого и будет происходить логин). Практически сразу обнаружилась архитектурная уязвимость, связанная с хрестоматийным вектором атаки на подобные алгоритмы: опережающим запросом “секрета”, предоставляющего доступ к сервису – описание в публикации на “Хабрахабре”.

Вообще, подобные решения имеют один фундаментальный недостаток: “двухфакторность” убивается тем, что не требуется двойное взаимодействие пользователя с системой авторизации – пользователю нужно бы вводить пароль (это подтверждает намерение авторизоваться), а потом подтверждать его дополнительно (вторым “секретом” или как-то ещё). Но, конечно, автоматическая схема сильно удобнее.



Comments Off on Время и новая авторизация “Яндекса”

Old carСанкции, предписанные федеральным правительством штатовским ИТ-компаниям, привязаны к определённым территориям. Не все сервисы, устройства и услуги можно выключить с высокой точностью, основываясь на геопривязке. Но многие – можно. Например:

доменные имена и IP-адреса – для них указываются контактные данные администратора (домена или блока IP-адресов), в которых, обычно, прописана страна и регион (хотя, в некоторых случаях, эти данные могут быть неверны). Регистрация домена может быть прекращена, а имя, соответственно, удалено или заблокировано;

некоторые операционные системы – например, Microsoft Windows ходят за обновлениями на серверы Microsoft, а идентификатор установки этой ОС имеет региональную привязку (по данным от магазинов и компаний-интеграторов). С уверенностью говорить нельзя, но, теоретически, ОС могут быть заблокированы с помощью раздачи некоторого специального обновления, срабатывающего только на некоторой выборке идентификаторов (лицензионных ключей). Естественно, в правильно настроенной коропативной среде такие обновления сами могут быть предварительно заблокированы, но наивно полагать, что такие среды встречаются повсеместно;

многие смартфоны – определение “домашнего” местоположения – стандартная функция для современных смартфонов. Причём, тут используется несколько критериев: и данные GPS, и данные от базовых станций GSM, кроме того – сведения о точках доступа WiFi, данные пользовательского профиля. Отключить современный смартфон можно двумя путями: во-первых, через операционную систему (на всех ведущих платформах есть стандартные функции блокировки телефонных аппаратов, используемые в случае кражи); во-вторых, через GSM-модуль, теоретически, при помощи отправки некоторой недокументированной команды с базовой станции;

часть операторского телекоммуникационного оборудования (и в сетях GSM, и в других сетях передачи данных) – данные о географии установок известны производителям от региональных дистрибьюторов. Отключить оборудование можно через имеющиеся каналы технологического управления, а в случае их предварительной блокировки, через уязвимости, которые, наверняка, имеются в достаточном количестве;

часть программно-технического оборудования, используемого при оказании разных ИТ-услуг, обычно называемых телематическими – дело в том, что многие современные “серверы и маршрутизаторы” привязаны к своим производителям, через схемы лицензирования. Соответственно, эти же самые схемы могут быть использованы для блокирования ключевых функций оборудования, на программном уровне (это же, кстати, касается разного корпоративного оборудования, вроде офисных телефонных станций и пр.).

Хуже всего, что, в теории, подобные блокировки могут коснуться и промышленного оборудования: современные АСУ (SCADA и т.д.), к сожалению, также не отличаются автономностью, а поэтому могут быть заблокированы дистанционно, по практически официальным каналам управления и обновления.

В общем, есть где развернуться.



Комментарии (4) »

Продолжение ограничений: из-за скандала вокруг беспилотника, упавшего неподалёку от Белого дома в Вашингтоне, компания DJI (они выпускают одни из самых распространённых “потребительских” беспилотников) обещает внести данный регион в список “закрытых зон”, в рамках очередного обновления ПО. То есть, там просто появится запрет, работающий на основе GPS.

Такое решение подразумевает, что закрытые зоны не используют “глушилки” GPS – а как иначе дрон определит, что находится в запретной зоне? Вообще, следующим шагом следует ожидать утверждения перечня требований по лицензированию выпускаемых беспилотников, и в данный перечень войдёт, кроме прочего, наличие особого унифицированного интерфейса, позволяющего сотрудникам уполномоченных государственных служб перехватывать управление всяким дроном с помощью своего пульта. Скорее всего, это будет не пульт, конечно, а автоматизированный брелок, дающий команду на посадку. Удобно. (Примерно также будут действовать автомобили-роботы, кстати, если кто-то ещё сомневается.)



Комментарии (6) »