Все, что вы хотели знать о хакерах, но боялись спросить

CHIPHi-Tech

Тренды > Цифровая безопасность

Большой репортаж о хакерах

На конференциях Black Hat, Def Con и Cyber Week лучшие мировые эксперты в области компьютерной безопасности рассказывают о том, как выглядят атаки будущего, а также о современных методах защиты от них.

Каждый год проводятся три крупнейшие мировые конференции хакеров: Cyber Week в Тель-Авиве, Black Hat и Def Con в Лас-Вегасе. Каждая из них имеет свою направленность: на Cyber Week руководство компаний в области безопасности выступает с докладами о новейших угрозах, в ходе Black Hat исследователи подробно рассказывают об атаках. На Def Con, напротив, едва ли встретишь докладчика, который захотел бы назвать свое настоящее имя. Причина: представленные методы взлома часто балансируют на грани дозволенного. В этом году дело дошло даже до ареста.

На конференциях вряд ли говорят об уже известных атаках; скорее, докладчики представляют новые методы атак или тайные технологии шпионажа, а также лучшие средства по защите от них. Эксперты приходят к единому мнению: то, что представляют профессионалы на конференциях, в ближайшем будущем изменит повседневную жизнь всех пользователей. Сотрудники редакции CHIP побеседовали с известными экспертами по вопросам безопасности. Мы расскажем о планах хакеров в ближайшем будущем, а также о том, от чего можно защититься.

Атаки на смартфоны

Смартфоны являются одной из самых привлекательных целей для хакеров: на них часто хранятся такие сведения, как электронная переписка, изображения и информация о кредитных картах. С помощью соответствующих программ эти данные могут быть считаны и обработаны. Может быть подделан даже сигнал системы определения местоположения.

Мобильные платежи с «изъянами»

До недавнего времени мобильная платежная система Apple Pay считалась одной из самых безопасных систем в мире; ее взлом был практически невозможен. Однако на конференции Black Hat последовал доклад Тимура Юнусова. Эксперт в области мобильных платежей рассмотрел концепцию обеспечения безопасности алгоритмов оплаты, используемую в Apple. В то время как многие эксперты считают, что Apple Pay по-прежнему останется безопасной, если защита доступа к устройству под управлением iOS не будет нарушена посредством джейлбрейка, Юнусов доказывает обратное с помощью утилит собственной разработки, которые считывают данные.

Тимур Юнусов пояснил, как хакеры могут манипулировать Apple Pay для проведения неоднократных списаний с одного счета

Пользователь может защититься от подобных атак, проверив, подвергалось ли его устройство процедуре джейлбрейка, например, с помощью приложения SystemGuard. Однако и в устройствах, использующих операционную систему, сертифицированную компанией Apple, также существуют программные ошибки, — в том случае, если устройство с системой Apple Pay используется для покупок в Интернете. Исследователь в сфере безопасности обнаружил, что возможно проведение платежных операций без точного подтверждения продавцом информации о пользователе.

Это позволяет неоднократно использовать одинаковый криптоключ одной финансовой операции, например, посредством так называемой «атаки повторного воспроизведения». В этом ключе применяется уникальный номер кредитной карты, который Apple присваивает каждой операции. С помощью ключа хакер может произвести любые платежные операции на любую сумму. Единственное условие: операции должны осуществляться в течение короткого промежутка времени у одного и того же продавца. Защититься самостоятельно пользователь не может. При этом компании Apple и банкам задают вопрос, должны ли использованные криптоключи удаляться сразу же после проведения транзакции, — пользователь должен точно знать, сколько средств он потратил.

Apple Pay взломана

Для защиты от несанкционированного считывания данных вашей кредитной карты следует проверить устройство на джейлбрейк (1) и периодически контролировать отчеты системы Apple Pay (2).

(1)
(2)

Совершенно секретное шпионское ПО для Android

Около года назад выяснилось, что спецслужбы всего мира используют программное обеспечение Pegasus, разработанное израильской фирмой NSO Group Technologies, для прослушивания устройств под управлением iOS. Это было простое фишинговое SMS, которое «заманивало» пользователя на веб-сайт. На конференции Black Hat эксперты по вопросам безопасности из компании Lookout представили его аналог для Android. Программа называется Chrysaor. Она осуществляет крайне целенаправленные атаки. По оценке Lookout, ПО установлено всего на 0,000001% всех Android-устройств. Утилита устанавливается на устройстве либо посредством фишинга (так же, как и в случае с Pegasus), либо путем загрузки приложения. Как только Chrysaor установлен, программа проверяет, может ли она получить полный доступ к файлам смартфона.

В определенных случаях возможен мониторинг и извлечение данных. Если устройство оснащено защитой системных файлов, контроль в режиме реального времени невозможен. В этом случае программа-шпион Chrysaor лишь сканирует устройство, собирает данные и отправляет их на сервер мониторинга. Затронуты все версии Android. В отличие от утилиты Pegasus, компании NGO Group даже не приходится использовать уязвимости нулевого дня. Поэтому от такой атаки можно защититься только с большим трудом. Лучшая защита — переходить только по известным ссылкам и использовать только стандартные приложения.

GPS-спуфинг аннулирует двухфакторную защиту

На конференции Def Con хакер по имени Карит показал, насколько просто можно манипулировать GPS-сигналами. Карит заявил: «Люди полагают, что такая важная система, как GPS, защищена от атак». Однако с помощью оборудования стоимостью около $500 систему определения местоположения можно «ввести в заблуждение». Возможности атаки весьма многообразны. Пример — Uber: служба такси рассчитывает стоимость поездки на основании пройденного пути и времени. Карит изменяет длину маршрута, отправляя собственный GPS-сигнал, который гораздо сильнее, чем сигнал удаленного на 20 000 км спутника. По опыту Карита, водители всегда принимают уменьшенную стоимость поездки.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

9 продуктов, которые полезнее, чем кажутся 9 продуктов, которые полезнее, чем кажутся

Какие продукты незаслуженно занесены в черный список?

9 месяцев
«Кухня Древнего мира» «Кухня Древнего мира»

О сырах, которые в Древнем Риме считались скромной пищей

N+1
Intel против AMD: ПК на любой бюджет Intel против AMD: ПК на любой бюджет

На каком ЦП лучше собрать нужную именно вам систему

CHIP
Дрифт без правил Дрифт без правил

«Жига. На полной скорости»: каким получился фильм о дрифтинге в России?

Автопилот
Слава: «Я всегда мечтаю о том, что может сбыться» Слава: «Я всегда мечтаю о том, что может сбыться»

25 лет на сцене — певица Слава по праву может гордиться этим достижением

Добрые советы
7 фруктов, которые нельзя хранить в холодильнике: мнение шеф-повара 7 фруктов, которые нельзя хранить в холодильнике: мнение шеф-повара

Каким фруктам не место в холодильнике

VOICE
Век живи: долгожительство станет нормой Век живи: долгожительство станет нормой

Долголетие: фантазии или ближайшее будущее?

Монокль
Нерусская водка: какие бренды популярнее всего за рубежом Нерусская водка: какие бренды популярнее всего за рубежом

О самых популярных брендах иностранной «беленькой»

Maxim
Не работает тачпад на ноутбуке: причины и способы решения проблемы Не работает тачпад на ноутбуке: причины и способы решения проблемы

Что делать, если перестал работать тачпад на ноутбуке с Windows

CHIP
Маршрут построен Маршрут построен

Как экономить на поездках в метро в разных городах России

Лиза
Кино привезли Кино привезли

Сколько стоили импортные фильмы России

Деньги
«Мои фильмы всегда выпускались с надеждой, что они провалятся» «Мои фильмы всегда выпускались с надеждой, что они провалятся»

Андрей Тарковский об отношениях с родиной, зрителями и творчеством

Weekend
Почему в жару отекают ноги и как снять отек Почему в жару отекают ноги и как снять отек

В чем причины отеков лодыжек и стоп в жару

РБК
VR, алгоритмы Netflix и даже ChatGPT: 5 книг, которые предсказали современные ИИ-технологии VR, алгоритмы Netflix и даже ChatGPT: 5 книг, которые предсказали современные ИИ-технологии

Книги, которыми (возможно) вдохновлялись Сэм Альтман, Стив Джобс и Билл Гейтс

Inc.
«Речь про свободолюбие, озорство какое-то»: художник Саша Браулов — о работе над обложкой «Правил жизни», вышивке как методе и здоровом хулиганстве «Речь про свободолюбие, озорство какое-то»: художник Саша Браулов — о работе над обложкой «Правил жизни», вышивке как методе и здоровом хулиганстве

Художник Саша Браулов о вышивке как методе и силе доброты

Правила жизни
Визионеры в балете: Нижинский, Баланчин, Нуреев, Эк Визионеры в балете: Нижинский, Баланчин, Нуреев, Эк

Историк танца — о тех, кто решил пойти против течения и перевернуть балетный мир

РБК
Афганская эпопея: оценки сегодняшнего дня Афганская эпопея: оценки сегодняшнего дня

Об условиях, в которых принимались решения о вводе и выводе войск из Афганистана

Монокль
Всем оставаться на местах Всем оставаться на местах

Что делать, если выпадают волосы: пошаговая инструкция

Лиза
От Тегерана до Потсдама: большая дипломатия в конце Второй мировой войны От Тегерана до Потсдама: большая дипломатия в конце Второй мировой войны

Как Сталин, Рузвельт и Черчилль преодолевали взаимное недоверие

Монокль
«Он заслужил «Золотой мяч»: как Ламин Ямаль начал зарабатывать десятки миллионов «Он заслужил «Золотой мяч»: как Ламин Ямаль начал зарабатывать десятки миллионов

О карьере юной звезды Ламина Ямаля

Forbes
«Любовь к Родине. Куда она может исчезнуть?» «Любовь к Родине. Куда она может исчезнуть?»

Борис Николаев о военных кампаниях на Северном Кавказе, службе в спецназе и вере

Монокль
Исторические сведения о сказочных берендеях Исторические сведения о сказочных берендеях

Легендами о лесном царстве берендеев вдохновлялись и Жуковский, и Островский

Знание – сила
На российских авиалиниях растет доля пассажиров без багажа На российских авиалиниях растет доля пассажиров без багажа

Все больше пассажиров российских авиакомпаний выбирают перелеты без багажа

Inc.
7 неверных установок 7 неверных установок

Они накрепко засели у нас голове еще с детства – и сильно отравляют жизнь

Лиза
Игры разума Игры разума

Если поддерживать мозг в тонусе, то он будет поддерживать в тонусе весь организм

Лиза
Исследование показало, что люди с тревожностью обладают одной уникальной способностью Исследование показало, что люди с тревожностью обладают одной уникальной способностью

Исследование: дети с тревожностью лучше реагируют на неожиданные события

Inc.
Шаг к здоровью питомца: как подобрать правильный корм для домашнего животного Шаг к здоровью питомца: как подобрать правильный корм для домашнего животного

О том, как надо кормить кошек и собак в соответствии с их видовыми особенностями

ТехИнсайдер
Дачная палитра Дачная палитра

Как цвета растений на садовом участке влияет на тонус и настроение

Лиза
Морские спасатели, фантазийный сад и юная натуралистка: 5 комиксов и графических романов, которые понравятся всем Морские спасатели, фантазийный сад и юная натуралистка: 5 комиксов и графических романов, которые понравятся всем

5 комиксов о природе, смыслах и самопознании

Правила жизни
Прекрасная Агнета Прекрасная Агнета

55 метров роскоши: Project Agnetha от дизайнера Луки Дини

Y Magazine
Открыть в приложении