Все, что вы хотели знать о хакерах, но боялись спросить

CHIPHi-Tech

Тренды > Цифровая безопасность

Большой репортаж о хакерах

На конференциях Black Hat, Def Con и Cyber Week лучшие мировые эксперты в области компьютерной безопасности рассказывают о том, как выглядят атаки будущего, а также о современных методах защиты от них.

Каждый год проводятся три крупнейшие мировые конференции хакеров: Cyber Week в Тель-Авиве, Black Hat и Def Con в Лас-Вегасе. Каждая из них имеет свою направленность: на Cyber Week руководство компаний в области безопасности выступает с докладами о новейших угрозах, в ходе Black Hat исследователи подробно рассказывают об атаках. На Def Con, напротив, едва ли встретишь докладчика, который захотел бы назвать свое настоящее имя. Причина: представленные методы взлома часто балансируют на грани дозволенного. В этом году дело дошло даже до ареста.

На конференциях вряд ли говорят об уже известных атаках; скорее, докладчики представляют новые методы атак или тайные технологии шпионажа, а также лучшие средства по защите от них. Эксперты приходят к единому мнению: то, что представляют профессионалы на конференциях, в ближайшем будущем изменит повседневную жизнь всех пользователей. Сотрудники редакции CHIP побеседовали с известными экспертами по вопросам безопасности. Мы расскажем о планах хакеров в ближайшем будущем, а также о том, от чего можно защититься.

Атаки на смартфоны

Смартфоны являются одной из самых привлекательных целей для хакеров: на них часто хранятся такие сведения, как электронная переписка, изображения и информация о кредитных картах. С помощью соответствующих программ эти данные могут быть считаны и обработаны. Может быть подделан даже сигнал системы определения местоположения.

Мобильные платежи с «изъянами»

До недавнего времени мобильная платежная система Apple Pay считалась одной из самых безопасных систем в мире; ее взлом был практически невозможен. Однако на конференции Black Hat последовал доклад Тимура Юнусова. Эксперт в области мобильных платежей рассмотрел концепцию обеспечения безопасности алгоритмов оплаты, используемую в Apple. В то время как многие эксперты считают, что Apple Pay по-прежнему останется безопасной, если защита доступа к устройству под управлением iOS не будет нарушена посредством джейлбрейка, Юнусов доказывает обратное с помощью утилит собственной разработки, которые считывают данные.

Тимур Юнусов пояснил, как хакеры могут манипулировать Apple Pay для проведения неоднократных списаний с одного счета

Пользователь может защититься от подобных атак, проверив, подвергалось ли его устройство процедуре джейлбрейка, например, с помощью приложения SystemGuard. Однако и в устройствах, использующих операционную систему, сертифицированную компанией Apple, также существуют программные ошибки, — в том случае, если устройство с системой Apple Pay используется для покупок в Интернете. Исследователь в сфере безопасности обнаружил, что возможно проведение платежных операций без точного подтверждения продавцом информации о пользователе.

Это позволяет неоднократно использовать одинаковый криптоключ одной финансовой операции, например, посредством так называемой «атаки повторного воспроизведения». В этом ключе применяется уникальный номер кредитной карты, который Apple присваивает каждой операции. С помощью ключа хакер может произвести любые платежные операции на любую сумму. Единственное условие: операции должны осуществляться в течение короткого промежутка времени у одного и того же продавца. Защититься самостоятельно пользователь не может. При этом компании Apple и банкам задают вопрос, должны ли использованные криптоключи удаляться сразу же после проведения транзакции, — пользователь должен точно знать, сколько средств он потратил.

Apple Pay взломана

Для защиты от несанкционированного считывания данных вашей кредитной карты следует проверить устройство на джейлбрейк (1) и периодически контролировать отчеты системы Apple Pay (2).

(1)
(2)

Совершенно секретное шпионское ПО для Android

Около года назад выяснилось, что спецслужбы всего мира используют программное обеспечение Pegasus, разработанное израильской фирмой NSO Group Technologies, для прослушивания устройств под управлением iOS. Это было простое фишинговое SMS, которое «заманивало» пользователя на веб-сайт. На конференции Black Hat эксперты по вопросам безопасности из компании Lookout представили его аналог для Android. Программа называется Chrysaor. Она осуществляет крайне целенаправленные атаки. По оценке Lookout, ПО установлено всего на 0,000001% всех Android-устройств. Утилита устанавливается на устройстве либо посредством фишинга (так же, как и в случае с Pegasus), либо путем загрузки приложения. Как только Chrysaor установлен, программа проверяет, может ли она получить полный доступ к файлам смартфона.

В определенных случаях возможен мониторинг и извлечение данных. Если устройство оснащено защитой системных файлов, контроль в режиме реального времени невозможен. В этом случае программа-шпион Chrysaor лишь сканирует устройство, собирает данные и отправляет их на сервер мониторинга. Затронуты все версии Android. В отличие от утилиты Pegasus, компании NGO Group даже не приходится использовать уязвимости нулевого дня. Поэтому от такой атаки можно защититься только с большим трудом. Лучшая защита — переходить только по известным ссылкам и использовать только стандартные приложения.

GPS-спуфинг аннулирует двухфакторную защиту

На конференции Def Con хакер по имени Карит показал, насколько просто можно манипулировать GPS-сигналами. Карит заявил: «Люди полагают, что такая важная система, как GPS, защищена от атак». Однако с помощью оборудования стоимостью около $500 систему определения местоположения можно «ввести в заблуждение». Возможности атаки весьма многообразны. Пример — Uber: служба такси рассчитывает стоимость поездки на основании пройденного пути и времени. Карит изменяет длину маршрута, отправляя собственный GPS-сигнал, который гораздо сильнее, чем сигнал удаленного на 20 000 км спутника. По опыту Карита, водители всегда принимают уменьшенную стоимость поездки.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

20 вещей, которые могут тебе пригодиться в постели 20 вещей, которые могут тебе пригодиться в постели

Объекты и явления, при помощи которых твой секс будет еще великолепнее

Maxim
«Золотая середина»: какую дистанцию выстроить руководителю между собой и сотрудниками «Золотая середина»: какую дистанцию выстроить руководителю между собой и сотрудниками

Какие ошибки чаще всего совершают менеджеры, и как найти баланс в дистанции

Inc.
Intel против AMD: ПК на любой бюджет Intel против AMD: ПК на любой бюджет

На каком ЦП лучше собрать нужную именно вам систему

CHIP
Символ на перекрестке современных философий Символ на перекрестке современных философий

Знак — это условность, которая превращает отдельные вещи в их меру

Знание – сила
Первая среди равных Первая среди равных

Мысли и наблюдения первой женщины-победительницы в кругосветной гонке

Y Magazine
Леди Гага от декаданса: как маркиза Луиза Казати стала королевой эпатажа Леди Гага от декаданса: как маркиза Луиза Казати стала королевой эпатажа

Как середине XX века итальянская аристократка стала Леди Гагой своего времени

Правила жизни
Лариса Долина: «Я всегда верила в то, что моя звезда загорится» Лариса Долина: «Я всегда верила в то, что моя звезда загорится»

Лариса Долина не скрывает – в своей жизни она столкнулась со многими трудностями

Добрые советы
«Дорожная карта» для наблюдений за погодой «Дорожная карта» для наблюдений за погодой

Минсельхоз совместно с Росгидрометом планируют развивать систему метеостанций

Агроинвестор
Аслан Шукаша: «Делиться планами — опасно!» Аслан Шукаша: «Делиться планами — опасно!»

Аслан Шукаша: как он выходит из тупиков и на какие вопросы не отвечает публично

ЖАРА Magazine
«Чистейший образец» «Чистейший образец»

Составить цельный образ Натальи Николаевны Гончаровой — сложная задача

Дилетант
Едва знакомы Едва знакомы

«Едва знакомы» — проект, объединяющий людей за киноужинами

Seasons of life
Наш паровоз вперед летит Наш паровоз вперед летит

Одна из новинок проката — фильм режиссера Андрея Волгина «Красный шелк»

Монокль
Ген ожирения объединил людей с собаками Ген ожирения объединил людей с собаками

Ученые выявили у собак ген, связанный с развитием ожирения

N+1
Я — сноб: коллекционер Антон Козлов Я — сноб: коллекционер Антон Козлов

Коллекционер Антон Козлов — про искусство собирать современный арт

СНОБ
Женщины, которые нас вдохновляют: писательницы, руководительницы, исследовательницы, — о своих героинях Женщины, которые нас вдохновляют: писательницы, руководительницы, исследовательницы, — о своих героинях

Женщины поделились историями о тех, кто больше всего их вдохновляет

Psychologies
Уральский микс Уральский микс

На мой взгляд, напитки все же должны оставаться на втором плане

Bones
Актер сериала «Универ. Молодые» Влад Прохоров рассказал, какие качества в девушках ценит больше всего Актер сериала «Универ. Молодые» Влад Прохоров рассказал, какие качества в девушках ценит больше всего

Актер Влад Прохоров рассказал о своих главных требованиях к девушкам

VOICE
10 забытых триллеров 90-х, которые и сегодня смотрятся современно 10 забытых триллеров 90-х, которые и сегодня смотрятся современно

Крепкие фильмы, которые остались в тени Квентина Тарантина и Мартина Скорсезе

Maxim
Немного науки в арктической воде Немного науки в арктической воде

Что исследователи знают о косолапых пловцах

Weekend
Ударные АПЛ европейских стран НАТО Ударные АПЛ европейских стран НАТО

Лодки класса «Трафальгар» проектировались для противостояния советским подлодкам

Наука и техника
Шаги на чердаке: жуткая история о нераскрытом убийстве в Хинтеркайфеке Шаги на чердаке: жуткая история о нераскрытом убийстве в Хинтеркайфеке

Более 100 лет назад на ферме Андреаса Грубера произошла страшная трагедия

ТехИнсайдер
Есть контакт Есть контакт

Как установить и почувствовать связь со своим телом

Grazia
Движение вверх Движение вверх

Последние пять лет Москва переживает промышленный бум

Ведомости
Вяление Вяление

Вяление и его производные дают интересные и порой неожиданные результаты

Bones
У нас есть всё У нас есть всё

Группа СБПЧ — о воображаемых мирах, рождении строчек и мелодий

Seasons of life
Охота Дантеса Охота Дантеса

Жорж Дантес — лихой офицер, планировавший себе блестящее будущее в России

Дилетант
Беби-бум в каждый дом Беби-бум в каждый дом

Какие проблемы поможет решить нацпроект «Семья»

Ведомости
Андрей Синявский Андрей Синявский

Андрей Донатович Синявский — фантаст, философ и филолог

Дилетант
Прогулка по Казани Прогулка по Казани

«Третья столица» – одно из популярных направлений для короткого путешествия

Лиза
Всем — компартменты Всем — компартменты

Понятие зоосанитарного статуса будет введено для каждого вида сельхозживотных

Агроинвестор
Открыть в приложении