Все, что вы хотели знать о хакерах, но боялись спросить

CHIPHi-Tech

Тренды > Цифровая безопасность

Большой репортаж о хакерах

На конференциях Black Hat, Def Con и Cyber Week лучшие мировые эксперты в области компьютерной безопасности рассказывают о том, как выглядят атаки будущего, а также о современных методах защиты от них.

Каждый год проводятся три крупнейшие мировые конференции хакеров: Cyber Week в Тель-Авиве, Black Hat и Def Con в Лас-Вегасе. Каждая из них имеет свою направленность: на Cyber Week руководство компаний в области безопасности выступает с докладами о новейших угрозах, в ходе Black Hat исследователи подробно рассказывают об атаках. На Def Con, напротив, едва ли встретишь докладчика, который захотел бы назвать свое настоящее имя. Причина: представленные методы взлома часто балансируют на грани дозволенного. В этом году дело дошло даже до ареста.

На конференциях вряд ли говорят об уже известных атаках; скорее, докладчики представляют новые методы атак или тайные технологии шпионажа, а также лучшие средства по защите от них. Эксперты приходят к единому мнению: то, что представляют профессионалы на конференциях, в ближайшем будущем изменит повседневную жизнь всех пользователей. Сотрудники редакции CHIP побеседовали с известными экспертами по вопросам безопасности. Мы расскажем о планах хакеров в ближайшем будущем, а также о том, от чего можно защититься.

Атаки на смартфоны

Смартфоны являются одной из самых привлекательных целей для хакеров: на них часто хранятся такие сведения, как электронная переписка, изображения и информация о кредитных картах. С помощью соответствующих программ эти данные могут быть считаны и обработаны. Может быть подделан даже сигнал системы определения местоположения.

Мобильные платежи с «изъянами»

До недавнего времени мобильная платежная система Apple Pay считалась одной из самых безопасных систем в мире; ее взлом был практически невозможен. Однако на конференции Black Hat последовал доклад Тимура Юнусова. Эксперт в области мобильных платежей рассмотрел концепцию обеспечения безопасности алгоритмов оплаты, используемую в Apple. В то время как многие эксперты считают, что Apple Pay по-прежнему останется безопасной, если защита доступа к устройству под управлением iOS не будет нарушена посредством джейлбрейка, Юнусов доказывает обратное с помощью утилит собственной разработки, которые считывают данные.

Тимур Юнусов пояснил, как хакеры могут манипулировать Apple Pay для проведения неоднократных списаний с одного счета

Пользователь может защититься от подобных атак, проверив, подвергалось ли его устройство процедуре джейлбрейка, например, с помощью приложения SystemGuard. Однако и в устройствах, использующих операционную систему, сертифицированную компанией Apple, также существуют программные ошибки, — в том случае, если устройство с системой Apple Pay используется для покупок в Интернете. Исследователь в сфере безопасности обнаружил, что возможно проведение платежных операций без точного подтверждения продавцом информации о пользователе.

Это позволяет неоднократно использовать одинаковый криптоключ одной финансовой операции, например, посредством так называемой «атаки повторного воспроизведения». В этом ключе применяется уникальный номер кредитной карты, который Apple присваивает каждой операции. С помощью ключа хакер может произвести любые платежные операции на любую сумму. Единственное условие: операции должны осуществляться в течение короткого промежутка времени у одного и того же продавца. Защититься самостоятельно пользователь не может. При этом компании Apple и банкам задают вопрос, должны ли использованные криптоключи удаляться сразу же после проведения транзакции, — пользователь должен точно знать, сколько средств он потратил.

Apple Pay взломана

Для защиты от несанкционированного считывания данных вашей кредитной карты следует проверить устройство на джейлбрейк (1) и периодически контролировать отчеты системы Apple Pay (2).

(1)
(2)

Совершенно секретное шпионское ПО для Android

Около года назад выяснилось, что спецслужбы всего мира используют программное обеспечение Pegasus, разработанное израильской фирмой NSO Group Technologies, для прослушивания устройств под управлением iOS. Это было простое фишинговое SMS, которое «заманивало» пользователя на веб-сайт. На конференции Black Hat эксперты по вопросам безопасности из компании Lookout представили его аналог для Android. Программа называется Chrysaor. Она осуществляет крайне целенаправленные атаки. По оценке Lookout, ПО установлено всего на 0,000001% всех Android-устройств. Утилита устанавливается на устройстве либо посредством фишинга (так же, как и в случае с Pegasus), либо путем загрузки приложения. Как только Chrysaor установлен, программа проверяет, может ли она получить полный доступ к файлам смартфона.

В определенных случаях возможен мониторинг и извлечение данных. Если устройство оснащено защитой системных файлов, контроль в режиме реального времени невозможен. В этом случае программа-шпион Chrysaor лишь сканирует устройство, собирает данные и отправляет их на сервер мониторинга. Затронуты все версии Android. В отличие от утилиты Pegasus, компании NGO Group даже не приходится использовать уязвимости нулевого дня. Поэтому от такой атаки можно защититься только с большим трудом. Лучшая защита — переходить только по известным ссылкам и использовать только стандартные приложения.

GPS-спуфинг аннулирует двухфакторную защиту

На конференции Def Con хакер по имени Карит показал, насколько просто можно манипулировать GPS-сигналами. Карит заявил: «Люди полагают, что такая важная система, как GPS, защищена от атак». Однако с помощью оборудования стоимостью около $500 систему определения местоположения можно «ввести в заблуждение». Возможности атаки весьма многообразны. Пример — Uber: служба такси рассчитывает стоимость поездки на основании пройденного пути и времени. Карит изменяет длину маршрута, отправляя собственный GPS-сигнал, который гораздо сильнее, чем сигнал удаленного на 20 000 км спутника. По опыту Карита, водители всегда принимают уменьшенную стоимость поездки.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Как привлечь хорошего инвестора в стартап? Пять секретов Skyeng Как привлечь хорошего инвестора в стартап? Пять секретов Skyeng

На что обращает внимание инвестор, разыскивая компанию для инвестиций

Forbes
Семейный портрет Семейный портрет

Эксклюзивные кадры и интервью Анны Хилькевич и Артура Мартиросяна — для ОK!

OK!
Что говорят о нас отношения с деньгами Что говорят о нас отношения с деньгами

По тому, как человек относится к деньгам, можно определить его образ мышления

Psychologies
Что делать, если змея заползла на дачу: краткий совет и полный гайд для тех, кто любит животных Что делать, если змея заползла на дачу: краткий совет и полный гайд для тех, кто любит животных

Как убрать с дачного участка заползшую змею

ТехИнсайдер
Зинаида Кириенко. Любовь земная Зинаида Кириенко. Любовь земная

Сыграть в таких картинах и не получить народную СССР — нонсенс

Коллекция. Караван историй
Большие проблемы Вселенной Большие проблемы Вселенной

Астрофизик Геннадий Бисноватый-Коган — о тайнах Вселенной и пути к их разгадке

Монокль
Долгая зима: как за пять лет изменились венчурные инвестиции в женские стартапы Долгая зима: как за пять лет изменились венчурные инвестиции в женские стартапы

Почему в России уменьшается объем финансирования проектов предпринимательниц

Forbes
Лучшие сериалы про мафию Лучшие сериалы про мафию

Сериалы про мафию: на тот случай, если вы устали пересматривать «Бригаду»

Maxim
Сотворить «Онегина» Сотворить «Онегина»

Кто участвует в сотворении «Евгения Онегина» вместе с Пушкиным

Seasons of life
«Биология в фокусе: Естественные отделения университетов Российской империи (1830–1900)» «Биология в фокусе: Естественные отделения университетов Российской империи (1830–1900)»

Почему в начале XIX века в университетах было мало практических занятий

N+1
Вот почему люди стали использовать огонь — и приготовление пищи тут не при чем Вот почему люди стали использовать огонь — и приготовление пищи тут не при чем

Исследование, перечеркнувшее привычную картину: зачем люди приручили огонь

Inc.
Мультипекарь, сендвичница, электрогриль — чем они отличаются? Мультипекарь, сендвичница, электрогриль — чем они отличаются?

Какой гаджет выбрать, если хочется бутерброд с сыром, омлет или сэндвич?

CHIP
Укус осы: правила первой помощи и 8 советов, как его избежать Укус осы: правила первой помощи и 8 советов, как его избежать

Большой угрозы укус осы не представляет, но есть исключения

РБК
«Я расплакалась, когда смотрела это видео с мужем»: Юлия Топольницкая рассказала, как ее поразил Игорь Чехов «Я расплакалась, когда смотрела это видео с мужем»: Юлия Топольницкая рассказала, как ее поразил Игорь Чехов

Юлия Топольницкая о секретах семейной жизни с актером и шоуменом Игорем Чеховым

VOICE
Ультраобработанные продукты: с детства на крючке Ультраобработанные продукты: с детства на крючке

Как ультраобработанная пища влияет на младенцев

Здоровье
Антисмартфоны и цифровые детокс-устройства: как tech-индустрия зарабатывает на нашей усталости от экранов Антисмартфоны и цифровые детокс-устройства: как tech-индустрия зарабатывает на нашей усталости от экранов

Гаджеты, которые помогут вернуть контроль над своим временем

Inc.
У эволюции нет конкретной цели, но есть результат У эволюции нет конкретной цели, но есть результат

Как происходит видообразование, с чего начинается и через какие этапы проходит

Наука и жизнь
Астрономы отыскали экстремально яркие события разрыва звезд сверхмассивными черными дырами Астрономы отыскали экстремально яркие события разрыва звезд сверхмассивными черными дырами

Астрономы описали класс рекордно ярких транзиентов

N+1
Как королевские особы влияли на моду? Посмотрите на примеры королевы Виктории и принцессы Дианы Как королевские особы влияли на моду? Посмотрите на примеры королевы Виктории и принцессы Дианы

Влияние монархов на стиль даже в XXI веке куда глубже, чем кажется

ТехИнсайдер
Как Пеппи Длинныйчулок стала символом свободы и изменила жизни миллионов девочек Как Пеппи Длинныйчулок стала символом свободы и изменила жизни миллионов девочек

Как Астрид Линдгрен стала борцом за права детей и причем тут Пеппи Длинныйчулок?

Forbes
Нефтяная кубышка: за и против Нефтяная кубышка: за и против

Нужен ли России стратегический запас нефти?

Монокль
Письмо гонителю генетики Письмо гонителю генетики

Это письмо можно считать одним из живых документов «оттепели»

Дилетант
В нескольких минутах от третьей мировой В нескольких минутах от третьей мировой

Сбои в работе СПРН случались, но всегда вовремя вмешивался человеческий фактор

Дилетант
Китайская оценка Китайская оценка

«Русал» получил третий китайский рейтинг в этом году

Ведомости
От школьника-романтика до пелевинского героя: лучшие роли Михаила Ефремова в российском кино От школьника-романтика до пелевинского героя: лучшие роли Михаила Ефремова в российском кино

Вспоминаем культовых персонажей актера Михаила Ефремова

Правила жизни
Все в театр Все в театр

В Москве стартовал «Театральный бульвар», и он станет самым продолжительным

Ведомости
Финкульт-привет Финкульт-привет

Низкая финграмотность — вызов не только для клиентов, но и для банков

Ведомости
«Кузнец – это в первую очередь инженер» «Кузнец – это в первую очередь инженер»

Как ученые исследуют магнитное поле Земли? Влияют ли на нас магнитные бури?

Знание – сила
Денис Попов: «Наша миссия – создавать инновационное программное обеспечение для авиации» Денис Попов: «Наша миссия – создавать инновационное программное обеспечение для авиации»

О будущем авиатеха и перспективных разработках для авиационной отрасли

Ведомости
Золото Владивостока Золото Владивостока

Владивосток: город, где каждая сопка — готовый кадр для открытки

Отдых в России
Открыть в приложении