#слежка

11 постов
пост №1461Технологии и общество

Помните историю, как израильская компания NSO Group продавала услуги взлома телефонов, когда среди жертв были министры, правозащитники и личные враги арабских шейхов? Там фигурировал взлом айфонов через уязвимость в сообщениях.

Достаточно знать номер жертвы и все — получаешь полный удаленный контроль над телефоном.

Google project zero опубликовал технический анализ этого взлома.

Процитирую резюме из вот этого краткого пересказа: вам приходит гифка, которая на самом деле пдфка, и ее по ошибке не копируют, а пытаются прочитать; в ней доисторическая картинка в формате ксероксов, которая в результате [ошибки] целочисленного переполнения может писать в память, и внутри этой "картинки" семьдесят тысяч блоков логических операций, которые эмулируют небольшой компьютер, который уже находит то место в памяти, которое нужно изменить, чтобы убежать из песочницы [получить полный контроль над телефоном].

Автор вспоминает корабли в бутылке, а у меня в ушах звучит вот эта ирландская песня.

Как замечает Project zero, раньше мы думали, что такое умеют делать только спецслужбы некоторых государств (Россия, Америка, Израиль, Китай), теперь видим, что подобное оружие создают и частные компании, которые торгуют им на рынке.

Технически это шедевр, а использовали его для слежки, пыток и убийств.

пост №1359Технологии и общество

Журналисты получили доступ к списку из 50 тысяч номеров телефонов, которые пытались взломать с помощью хакерских программ от израильской NSO Group.

Расследованием занимается группа ведущих СМИ, на данный момент они идентифицировали владельцов больше 1000 номеров, провели анализ десятков телефонов и нашли следы взломов на многих из них.

Среди идентифицированных жертв — политики, включая министров, глав правительств и оппозиционеров, высокопоставленные дипломаты, военные, члены королевских семей, журналисты и правозащитники по всему миру.

Вы можете помнить NSO Group по двум новостям: их услуги покупали члены королевской семьи Саудовской Аравии и на них подавал в суд фейсбук (вацап). Речь идет о софте, который взламывает телефоны в том числе без какого-либо участия со стороны жерты, так называемые зеро-клики.

После успешного взлома, возможности по слежке у этой программы прямо как в кино — от определения местоположения и скачивания любой информаци до удаленной активации микрофона и использования телефона как прослушивающего устройства. Основные заказчики — военные и «службы безопасности» разных стран. Официально, это всё нужно для борьбы с террористами и педофилами, конечно же.

Помните убийство Джамала Кашоги в посольстве в Турции? Телефоны членов его семьи есть в списке. Мексиканский журналист объявил о связях местных чиновников с наркокартелем в фейсбук-трансляции, его нашли и убили через 2 часа. Его номер есть в списке.

Журналисты обещают рассказать больше о жертвах в будущем. Эдвард Сноуден говорит, что это будет главная история года. Такие дела.

Первоисточники: Guardian, Washington Post (без пейвола). Технические подробности анализа телефонов для определения жертв этого софта от Amnesty International. Расследование называется Project Pegasus и я думаю, что это имя мы услышим ещё не раз.

пост №1097Технологии и общество

💣💥 В Америке несколько лет существует секретный клон FindFace, называется Clearview AI. Загружаешь в программу фото человека и его лицо ищется по 3 миллиардам фоток, нелегально скачанных из фейсбука, твиттера, платежной системы венмо и прочих. Хотя сервис хорошо работает уже много лет, вы не найдете его в апсторе — доступ продают только копам.

Сервисом пользуются сотни локальных полицейских управлений в США и Канаде, ФБР и DHS. Программист — австралиец вьетнамских корней Hoan Ton-That, бизнесмен — 61-летний Richard Schwartz с сильными политическими связями, бывший журналист. Инвестор — Питер Тиль, «единственный» республиканец в долине, ранний инвестор фейсбука, основатель Palantir (разрабатывают софт по анализу данных для ЦРУ). Внутренним юристом у них работает бывший генпрокурор США. При всем этом первая публичная информация о компании появилась только в конце 2019, когда они были упомянуты прокурорами (видимо, по недосмотру) в судебном деле о мелком грабеже во Флориде.

FindFace запустили как публичный сервис и взорвали русский интернет. Школьники находили семьи девушек из порно-роликов во вконтакте и травили их, менты раскрывали висяки, журналисты находили солдат; все дружно охреневали от того, что можно сфоткать незнакомца сидящего в метро и через минуту узнать не то что имя фамилию, а подробности личной жизни из вконтакте. Потом публичный сервис закрылся, а ребята-создатели предоставляет услуги распознавания лиц государству и силовикам по всему миру.

Распознание лиц — супер мощная технология, которая с одной стороны реально повышает общественную безопасность, с другой — уничтожает тайну (и свободу) передвижения и собраний.

Где мы используем большие данные и искусственный интеллект для увеличения безопасности, а где сознательно отказываемся от них для защиты свободы — вопрос общественного компромисса. Лично я считаю, что отказываться от свободы ради безопасности — выгодно краткосрочно, но фатально в перспективе. Анонимность нужна для развития общества.

Я не видел ни одной понятной обычным людям публичной дискуссии по этому вопросу. Классика: «ааа, менты козлы, распознавание лиц нужно запретить» vs «мы спасаем детей от педофилов, камера должна быть в каждом подъезде и все данные должны храниться вечно». Нам как обществу позарез нужны 1) здоровые медиа, чтобы понятным языком объяснить, между чем и чем мы как общество выбираем и 2) парламент, в котором образованные политики договариваются о компромиссе исходя из общественного консенсуса. Грустно :(

У меня нет иллюзии, что в Америке будет полноценное общественное обсуждение (hi, Fox News) и здоровый диалог в конгрессе (вспомните, как стыдно было, когда сенаторы позорились на весь мир с цукербергом и пачаи), а всё же интересно посмотреть, что будет происходить у них.

Кстати, массовое скачивание фоток профилей запрещено правилами всех существующих соцсетей, а твиттер отдельным пунктом специально запрещает использовать эти фотографии в алгоритмах распознавания лиц. Про FindFace Вконтакте даже не возбухал особо, интересно, сделают ли что-либо фейсбук и твиттер.

Большой фичер на первой полосе The New York Times — отличный повод послушать эпизод подкаста, в котором мы говорили с Артемом Кухаренко, создателем русского FindFace. Apple, Google, Castbox, Spotify, Яндекс, Overcast, веб-версия.

пост №991Технологии и общество

В Казахстане правительство требует установить поддельный сертификат безопасности на свои компьютеры и телефоны всех жителей столицы. Сертификаты безопасности используются для шифрования соединений и установка такого поддельного корневого сертификата означает, что весь контент сайтов, которые будут посещать жители Астаны будет виден спецслужбам. Прямо совсем весь, включая пароли к фейсбуку, все сообщения в вацапе, письма в gmail и тд и тп. То, безопасность чего мы считаем непреложной истиной — более неверно.

Это пиздец. Примерно такой, как отдать ключи от своей квартиры КГБшникам, чтобы им было удобнее присматривать, что мы там делаем. И письма все отправлять незапечатанными, а то вдруг там чего плохого напишут. Нет, самым близким примером из реального мира будет встроить себе анальный детектор, который следит за всем нехорошим поблизости и передает информацию кому надо.

Самая жуть, что риторика-то знакомая: «В связи с участившимися случаями хищения персональных и учетных данных, а также денежных средств с банковских счетов казахстанцев был внедрен сертификат безопасности, который станет эффективным инструментом защиты информационного пространства страны от хакеров, интернет-мошенников и иных видов киберугроз.

Абзац выше — попытка налить мочи в уши. Ответственно говорю как эксперт: единственная реальная польза этого фарса — свободно блокировать неугодные сайты в интернете и получить неограниченный доступ ко всей личной информации жителей столицы 20-миллионной страны в 2019 году. Дикость и средневековье. Стыдно.

Если попытаться немного остыть, то интересны две вещи: 1) кто разрабатывает техническое решение: русские или китайцы? 2) как быстро роскомнадзор захочет скопировать «позитивный опыт»?

Ссылки для технически подкованных: 1, 2. Советских газет не читайте, никто в предмете не разобрался.

пост №877Технологии и общество

Правительство Китая имеет доступ ко всей переписке в мессенджерах.

Два дня назад выяснилось, что эта личная переписка записывалась в открытую для любого желающего базу, достаточно было знать адрес одного из 18 серверов (открытый MongoDB).

Переписка 364 миллиона аккаунтов в соцсетях в день сопоставляется с паспортными данными (они обязательны для регистрации в популярных соцсетях) и рассылается в местные полицеские управления.

Из всего массива переписок, примерно 2600-2900 сообщений в день просматривается полицейскими (скорее всего, сообщения выделяют по ключевым словам и по участникам переписки).

Правительство России очень хочет получить доступ к переписке в мессенджерах.

пост №858Технологии и общество

Чтобы у вас не было сомнений, насколько хорошо компьютеры умеют распознавать людей на фотографиях: создателя самого крупного нелегального онлайн-казино России нашли по трем размытым фоткам киевской полиции.

Систему машинного обучения (ML), которая проанализировала все публичные фотографии в ВК, сделала не супер-корпорация и не ЦРУ, а какие-то анонимусы.

Теперь представьте, что аналогичную систему подключат к видео-записям, которые делают ФСБшники на митингах (уверен, что они разрабатывают её прямо сейчас). Сходил три раза на несанкционированный митинг — получи повесточку.

P.S. ВК обещает подать на анонимов в суд. Лучше бы перестали отдавать фотки анонимным пользователям (как фб). Тогда все свежие (старые уже скачаны скопом по 10 раз) фотки России будут не у всех желающих, а только у вас и у ФСБ 👌

пост №838Технологии и общество

Аааа, техкранч нашел аналогичную программу слежки за пользователями у Google. Гугл признал, что он тоже нарушали правила Apple и выключил программу в течении 7 часов.

Четвертая власть.

пост №830Технологии и общество

Почему важно шифрование?

Австралия приняла закон, который требует компании «предоставить ключи шифрования», прямо как в России с телеграмом (и даже хуже, 2, 3). Политики по всему миру синхронно творят дичь под флагом борьбы с терроризмом и детской порнографией (добавьте борьбу с наркотиками по вкусу). Пора объяснить «на пальцах», что происходит и почему это важно.

Идея простая: математика и программирование позволяют шифровать сообщения так, что после зашифровки, их сможет прочитать только адресат. Даже тот, кто только что зашифровал сообщение — не сможет расшифровать его обратно.

Правительствам это не нравится, ведь последние сто лет они наслаждались простотой, с которой можно подключиться к проводу и прослушать, о чем говорят абоненты. Последние 10 лет, у них пропала нужда сажать живого человека, «слушающего за говорящим» — это научились делать машины. Вдобавок, мы научились хранить всю перехваченную переписку вечно. На всякий случай.

Прослушка и слежка — мощные инструменты, а вместе с вечным хранением и возможностями машинного обучения — сравнимы с ядерной бомбой. И тут какое-то «шифрование» делает их невозможными. Примерно как пороховые пушки превратили замки из супер-оружия в развлечение для туристов.

Политики пытаются вернуть свои «права на прослушку». Как? В 1970-1990е они пытались запретить шифрование. В штатах были законы, приравнивавшие мощное шифрование к оружию, доступ и экспорт которого контролировались наравне с базуками и гаубицами. В отличие от базук — воспроизводство качественных программ шифрования не требует заводов. Достаточно знать идею, а шила в мешке не утаишь.

Современный заход политиков следующий: а давайте все, кто делает программы шифрования, добавят в них «какой-нибудь способ», чтобы при необходимости, правительства могли прослушать переписку «как раньше», а во всех остальных случаях — пусть шифрование работает «как задумано».

Это примерно так же, как если бы правительство потребовало у всех производителей оружия добавить возможность его дистанционно «деактивировать». Всем понятно, что это глупо: систему тут же взломают и бандиты отключат эту функцию, или, того хуже, научатся отключать оружие законопослушных граждан и полицейских вокруг.

Я не случайно привожу аналогии с оружием. Разговор о праве на тайну переписки, на тайну личных записей — про власть. Про право думать — изучать, писать, обсуждать то, что хочешь, а не то, что принято. И власть это запретить. Любое изменение статуса-кво, любая революция начинаются с идеи и именно поэтому государства по всему миру прикладывают столько сил, чтобы эту свободу «обуздать».

Не думаю, что у нас есть шанс что-то изменить в законах прямо сейчас. Но просвещать, объяснять, почему свобода (тайна) переписки это свобода мысли и почему её нельзя отобрать только у «плохих людей», оставив «хорошим» — наша обязанность.

Ютуб-агитация, чтобы разбавить пафос (к сожалению, только на английском): юмористическая реклама австралийского закона от комиков-антиподов и эпизод про массовую прослушку от Джона Оливера, где он прилетает в Москву, берет интервью у Сноудена (!) и переводит все его ответы на дикпики (!!)

пост №740Технологии и общество

В свежем хроме изменился не только дизайн. Теперь, при входе в любой сервис гугла, вас автоматически залогинит ещё и в систему синхронизации данных браузера. Это довольно удобная функция, которая хранит вашу историю и закладки на серверах гугла, так что вы не потеряете привычные настройки при переходе на другой компьютер или телефон. Гуглу эта функция нужна, потому что так они имеют полный доступ ко всему нашему онлайн-поведению (а не только к 99 процентам, собираемых через куки Google Analytics и Gmail-переписку). Больше данных → лучше реклама. Эта функция есть в хроме уже много лет. Единственное изменение — то, что раньше в него нужно было логиниться отдельно, а теперь это происходит автоматом, при входе на сайт.

Гугл, возможно, не посчитал, что это что-то важное, а вот у технарей бомбит. Три топовых новости на hackernews — «я перестал пользоваться хромом» (756 комментариев), «как выпилить весь гугл из хрома» (275 комментариев) и «подскажите альтернативу Gmail» (480 комментариев).

Первую статью написал Мэтью Грин — профессор криптографии из университета Хопкинса и хороший популяризатор науки. Он пишет, что размытие границы между логином на сайт и логином в браузер — нарушение Privacy policy самого хрома (её после этого поменяли прямо в выходные, что мягко говоря необычно) и просто плохой UX. Самый интересный его аргумент – что достаточно мысли о слежке, чтобы человек изменил своё поведение, а иконка пользователя в правом верхнем углу хрома — и есть напоминание о слежке. Аргумент красивый, но в него сложно поверить — большинство людей вообще не обращают внимания на интерфейсы (и поэтому могут спокойно пользоваться старыми андроидами).

Если вы пользуетесь техникой Apple — рекомендую сафари с расширением Ka-Block. Во первых, Safari потребляет меньше энергии (а это значит — дольше работает от батарейки), а во вторых — хорошо блокирует рекламу и слежку.

Что делать, если вы считаете, что гугл стал слишком большим и хотите сделать его поменьше, но не можете пользоваться техникой Apple? Простой вариант — использовать Firefox, он достаточно шустрый и приятный. Если хочется поэкспериментировать — создатель Opera сделал новый браузер Vivaldi (пусть и на основе исходного кода Chrome), который выглядит очень интересно. Если в вашей модели угроз нет ФСБ и МВД РФ — можно попробовать Яндекс.Браузер.

пост №693Технологии и общество

7 патентов ФБ, от которых даже мне не по себе.

- предсказание рождения детей и смерти близких на основе постов, личных сообщений и данных банковских транзакций;
- коррелляция геопозиций друзей для определения, кто с кем проводит время;
- определение «обычного поведения» и «отклонения от обычного поведения», вроде «обычно телефон по ночам по одному адресу, а сегодня вдруг нет»;
- определение статуса личных отношений по тому, как часто человек заходит на профиль потенциального партнера и количество людей определенного пола на селфаках;
- определение камеры на основе битых пикселей и царапин на линзе (для того, чтобы определять, когда кто-то пользовался твоей камерой)
- использование микрофона и «магнитного поля провода питания телека» для определения того, какие телепередачи смотрит пользователь;
- определение черт характера типа «интроверт», «открытый» и т.д. для таргетирования новостей и рекламы.

Не потому, что я боюсь фейсбука, а потом что я не хочу, чтобы у кого либо в принципе был такой visibility относительно меня или моих близких. И кажется, что это как раз ситуация, когда нас должен защитить социальный договор и государство с помощью законов. Жуть.