StackOverflow продолжает рассказывать, как их поломали и что они делают для того, чтобы защититься в будущем.
Не забывают по пути объяснять, какие они молодцы и как у них все правильно устроено. Качественный PR.
StackOverflow продолжает рассказывать, как их поломали и что они делают для того, чтобы защититься в будущем.
Не забывают по пути объяснять, какие они молодцы и как у них все правильно устроено. Качественный PR.
Для контраста: StackOverflow, главный сайт вопросов-ответов для программистов и не только, на прошлой неделе взломали. VP of Engineering публикует короткий пост, буквально «на выходных нас взломали, данные вроде целы, экстренно конопатим дырки, напишем как разберемся до конца».
В процессорах Intel нашли 5 серьезных уязвимостей, аналогичных spektre и meltdown.
Ниже будет два поста, этот - практический.
Уязвимости таковы, что, теоретически посещение зловредного сайта может закончиться украденными с рабочего стола документами (demo).
На практике, эксплуатация уязвимости через браузер занимает некоторое время (не факт, что вы будете так долго зависать на стремном сайте) и заплатки от Intel, Microsoft и Linux позволяют усложнить её реализацию.
До Spektre и Meltdown, уязвимостями процессоров занимались десяток человек на планете. Теперь это горячая тема и внимания и бюджетов в этой области на порядки больше. Скорее всего, это не последняя уязвимость.
Любая безопасность строится по принципу ломтиков дырявого сыра: проблема, пропущенная на одном уровне безопасности ловится следующим. Наложите несколько кусочков дырявого сыра и маловероятно, что дырочки совпадут.
К сожалению, цифровая гигиена у нас на уровне средних веков. Включите везде 2-факторную аутентификацию, используйте менеджер паролей (я люблю 1Password), устанавливайте все обновления, настройте бекапы и вы будете защищены от 99% цифровых проблем. На практике все четыре правила не выполняет почти никто. Только поэтому цифровые болезни имеют серьёзный эффект.
Берегите себя, мойте руки перед едой.
Очень серьёзная уязвимость в браузере хром, которую злоумышленники использовали в реальной жизни. Твит-крик от руководителя службы безопасности хрома.
Кажется, достаточно зайти на страницу подготовленную хакером, чтобы злоумышленник получил контроль над браузером жертвы и выскочил из «безопасной песочницы» в компьютер. Ожидается, что имея доступ к подобной уязвимости, атакующий эскалирует доступ и быстро завладеет компьютером целиком.
Гугл уже выпустил патч (зайдите в «о программе» и убедитесь, что у вас версия не ниже 72.0.3626.121) и заявил, что видел реальные атаки, основанные на этой уязвимости.
Больше подробностей пока нет. Надеюсь, что они будут достойны этого события.
На рынке уязвимостей (да, это довольный активный рынок) информация о такой дырке стоит от полумиллиона долларов. Если вы готовы рисковать — то можно получить существенно больше денег (и лет в тюрьме/под крылом у ФСБ/АНБ). Интересно, против кого использовали такой козырь.
В гугл эту дырку зарепортил исследователь из команды гугла, что не удивительно. Хром - один из самых крутых проектов в мире с точки зрения безопасности. Большая команда из лучших исследователей безопасности, тысячи серверов, бесконечно подающие на вход мусор (авось что-то проскочит), щедрые выплаты независимым исследователям, хорошая песочница. Гугл вкладывает сотни миллионов долларов в то, чтобы в их браузере и мышь с точки безопасности не проскочила. Количество и размах технологий беспрецедентны. А вот всё равно находятся уязвимости ☠️
NYTimes утверждает, что спецслужбы уговорили Трампа отказаться от андроида в пользу айфона, потому что он безопаснее.
Всем, кто опасается взлома, я даю точно такой же совет. Ещё пинкод должен быть достаточно сложный и iCloud аккаунт привязан на зарубежную почту с хорошим паролем, без возможности сброса по номеру телефона.
Я понимаю, что большинству читателей всё равно, но если вы политический активист или имеете реальные ценности в своем телефоне — вложитесь хотя бы немного в opsec заранее. Дергаться после того, как телефон оказался в руках спецлужб или мошенников — поздно.
Качественный фишинг на mailhcimp-админку пришел, будьте бдительны. Хотя, и gmail и Safari словили сайт и показали большие красные экраны :)
обратите внимание на домен login1-mailchimp.com
Что-то я всё про личные дела и про западные мега-корпорации. А вот вам свежей русской IT-безопасности от Аэрофлота. Исходные коды всех веб-приложений Аэрофлота годами лежали в открытом доступе по адресу http://89.208.149.202:5000/v2/_catalog. Docker Registry API позволяло не только скачивать исходные коды приложений, но и редактировать их всему интернету. Публичный репозиторий со всеми исходниками и описанием, кхм, уязвимости появился 3 дня назад. Доступ к оригинальному API уже прикрыли, но покопаться в тонне джанги можно тут.
Не удивлюсь, если у Аэрофлота ещё десяток подобных проколов и кто-то годами а) сосет персональные данные клиентов б) крадет бабло потихоньку или летает нахаляву.
Мораль, как всегда, простая: заказывайте регулярный аудит информационной безопасности у профессионалов. Это не супер-дорого, а от такого вот позорища убережет. Могу порекомендовать нормальных ребят, если это читает представитель Аэрофлота ;)
P.S. Интересно, что первым про это написал The Register вчера ночью, а наши перепечатали сегодня утром.
P.P.S. Вот что пишут знакомые безопасники: аэрофлот, кстати, ужасная бюрократическая машина, знакомый сливал их исходники из другого места давно, они не посотрудничали. Там такая типичная корпоративная х*йня с откатами итд
Интересно, как правоохранители вытаскивали данные с айфонов подозреваемых?
Специалист одной из главных компаний в этой «области» рассказал, что часто применялся следующий метод: если жертва (стандартный термин в информационной безопасности, никаких юридических отсылок) хотя бы раз синхронизировала телефон с iTunes в компьютере — то там оставался маленький файл (lockdown record), разрешавший сделать бэкап телефона без введения пинкода. Файлик копировался атакующим (правоохранителем, а скорее, его подрядчиком), далее делался полный бэкап телефона и все данные вытаскивали уже из файла бэкапа.
А узнали мы всё это потому, что в последнем обновлении Apple ввел новое ограничение — если с момента последнего введение пинкода прошло больше 7 дней, то USB порты телефона блокируются для любой передачи данных и работают только как зарядки.
То есть Apple узнал, как телефоны его покупателей взламываются правоохранителями и другими злоумышленниками (ещё один термин ИБ) и встроил защиту. После китайской истории (Apple передал ключи шифрования iCloud китайских пользователей правительству Китая) я не питаю иллюзий в плане того, что прибыль для Apple первична. Радует, что информационная безопасность западных пользователей приносит Apple деньги, а значит владельцы айфонов и макбуков в западных странах могут спать чуточку спокойнее.
Летние компьютерные школы определили мою карьеру и судьбу. Теперь создатели ЛКШ запускают новую супер-школу.
Этим летом (27 июня - 11 июля) в Мюнхене пройдет русская летняя школа по программированию для 7 - 11 классов.
Преподаватели — звезды, как на подбор: чемпионы мира по программированию, сотрудники Яндекса и Google.
Учить будут практическому программированию: вебу и мобильной разработке, информационной безопасности (!).
Вступительное — показать свой проект и залить минутную видео-презентацию на ютуб (!) или решить предложенные задачки.
Стоимость школы — 78 тысяч рублей, включены eда, проживание и экскурсии. Потребуются билеты и виза — это ещё тысяч 20.
Я не знаю другого места в мире, где с детьми будут заниматься одни из самых востребованных программистов на рынке. Суммарно время этих специалистов стоит десятки тысяч долларов. А ещё есть вещи, которые нельзя измерить деньгами. То, с каким интересом и участием эти люди относятся к детям, как они делятся своим жизненным опытом и увлечениями — я до сих пор помню, как директор школы Витя показывал записи и рассказывал о мюзиклах.
Я сам обязательно съезжу прочитать гостевую лекцию. А будь мои дочки постарше — отправил бы на лето обеих. Завидую вам, родителям «взрослых» детей, спешите!
Сайт школы: https://univer-sum.ru
Вопросы? Пишите Наташе Нетрусовой в телеграм @natnetint, фб-мессенджер https://www.facebook.com/natnetint, ВК https://vk.com/univer_sum_news или звоните +79037947181
Личное:
Витя Матюхин и его Летняя Компьютерная Школа (в Кирове, Перми, а потом в Судиславле) сильно повлияли на мою жизнь. Без ЛКШ я вряд ли узнал бы, что меня берут в МГУ без экзаменов (из-за олимпиад), да и не факт, что получил бы на этих олимпиадах диплом. Витя помог найти своё призвание мне и сотням других детей, интересующихся математикой и компьютерами.
Я всегда чувствовал, что олимпиадная информатика — слишком для меня сложно. Я хорошо общаюсь с людьми и шарю в технологиях, но довольно слаб в математике. При этом учиться олимпиадному программированию мне приходилось с одними из самых ярких умов планеты именно в этой области. Папа говорил, что лучше чувствовать себя бараном среди мудрецов, чем наоборот. Всё моё отрочество прошло именно в этом ощущении :)