Все, что вы хотели знать о хакерах, но боялись спросить

CHIPHi-Tech

Тренды > Цифровая безопасность

Большой репортаж о хакерах

На конференциях Black Hat, Def Con и Cyber Week лучшие мировые эксперты в области компьютерной безопасности рассказывают о том, как выглядят атаки будущего, а также о современных методах защиты от них.

Каждый год проводятся три крупнейшие мировые конференции хакеров: Cyber Week в Тель-Авиве, Black Hat и Def Con в Лас-Вегасе. Каждая из них имеет свою направленность: на Cyber Week руководство компаний в области безопасности выступает с докладами о новейших угрозах, в ходе Black Hat исследователи подробно рассказывают об атаках. На Def Con, напротив, едва ли встретишь докладчика, который захотел бы назвать свое настоящее имя. Причина: представленные методы взлома часто балансируют на грани дозволенного. В этом году дело дошло даже до ареста.

На конференциях вряд ли говорят об уже известных атаках; скорее, докладчики представляют новые методы атак или тайные технологии шпионажа, а также лучшие средства по защите от них. Эксперты приходят к единому мнению: то, что представляют профессионалы на конференциях, в ближайшем будущем изменит повседневную жизнь всех пользователей. Сотрудники редакции CHIP побеседовали с известными экспертами по вопросам безопасности. Мы расскажем о планах хакеров в ближайшем будущем, а также о том, от чего можно защититься.

Атаки на смартфоны

Смартфоны являются одной из самых привлекательных целей для хакеров: на них часто хранятся такие сведения, как электронная переписка, изображения и информация о кредитных картах. С помощью соответствующих программ эти данные могут быть считаны и обработаны. Может быть подделан даже сигнал системы определения местоположения.

Мобильные платежи с «изъянами»

До недавнего времени мобильная платежная система Apple Pay считалась одной из самых безопасных систем в мире; ее взлом был практически невозможен. Однако на конференции Black Hat последовал доклад Тимура Юнусова. Эксперт в области мобильных платежей рассмотрел концепцию обеспечения безопасности алгоритмов оплаты, используемую в Apple. В то время как многие эксперты считают, что Apple Pay по-прежнему останется безопасной, если защита доступа к устройству под управлением iOS не будет нарушена посредством джейлбрейка, Юнусов доказывает обратное с помощью утилит собственной разработки, которые считывают данные.

Тимур Юнусов пояснил, как хакеры могут манипулировать Apple Pay для проведения неоднократных списаний с одного счета

Пользователь может защититься от подобных атак, проверив, подвергалось ли его устройство процедуре джейлбрейка, например, с помощью приложения SystemGuard. Однако и в устройствах, использующих операционную систему, сертифицированную компанией Apple, также существуют программные ошибки, — в том случае, если устройство с системой Apple Pay используется для покупок в Интернете. Исследователь в сфере безопасности обнаружил, что возможно проведение платежных операций без точного подтверждения продавцом информации о пользователе.

Это позволяет неоднократно использовать одинаковый криптоключ одной финансовой операции, например, посредством так называемой «атаки повторного воспроизведения». В этом ключе применяется уникальный номер кредитной карты, который Apple присваивает каждой операции. С помощью ключа хакер может произвести любые платежные операции на любую сумму. Единственное условие: операции должны осуществляться в течение короткого промежутка времени у одного и того же продавца. Защититься самостоятельно пользователь не может. При этом компании Apple и банкам задают вопрос, должны ли использованные криптоключи удаляться сразу же после проведения транзакции, — пользователь должен точно знать, сколько средств он потратил.

Apple Pay взломана

Для защиты от несанкционированного считывания данных вашей кредитной карты следует проверить устройство на джейлбрейк (1) и периодически контролировать отчеты системы Apple Pay (2).

(1)
(2)

Совершенно секретное шпионское ПО для Android

Около года назад выяснилось, что спецслужбы всего мира используют программное обеспечение Pegasus, разработанное израильской фирмой NSO Group Technologies, для прослушивания устройств под управлением iOS. Это было простое фишинговое SMS, которое «заманивало» пользователя на веб-сайт. На конференции Black Hat эксперты по вопросам безопасности из компании Lookout представили его аналог для Android. Программа называется Chrysaor. Она осуществляет крайне целенаправленные атаки. По оценке Lookout, ПО установлено всего на 0,000001% всех Android-устройств. Утилита устанавливается на устройстве либо посредством фишинга (так же, как и в случае с Pegasus), либо путем загрузки приложения. Как только Chrysaor установлен, программа проверяет, может ли она получить полный доступ к файлам смартфона.

В определенных случаях возможен мониторинг и извлечение данных. Если устройство оснащено защитой системных файлов, контроль в режиме реального времени невозможен. В этом случае программа-шпион Chrysaor лишь сканирует устройство, собирает данные и отправляет их на сервер мониторинга. Затронуты все версии Android. В отличие от утилиты Pegasus, компании NGO Group даже не приходится использовать уязвимости нулевого дня. Поэтому от такой атаки можно защититься только с большим трудом. Лучшая защита — переходить только по известным ссылкам и использовать только стандартные приложения.

GPS-спуфинг аннулирует двухфакторную защиту

На конференции Def Con хакер по имени Карит показал, насколько просто можно манипулировать GPS-сигналами. Карит заявил: «Люди полагают, что такая важная система, как GPS, защищена от атак». Однако с помощью оборудования стоимостью около $500 систему определения местоположения можно «ввести в заблуждение». Возможности атаки весьма многообразны. Пример — Uber: служба такси рассчитывает стоимость поездки на основании пройденного пути и времени. Карит изменяет длину маршрута, отправляя собственный GPS-сигнал, который гораздо сильнее, чем сигнал удаленного на 20 000 км спутника. По опыту Карита, водители всегда принимают уменьшенную стоимость поездки.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Ирригаторы для полости рта: как выбрать? Ирригаторы для полости рта: как выбрать?

Ирригатор полости рта: чем он хорош и как его выбрать

CHIP
8 нетривиальных способов лучше узнать свою вторую половинку 8 нетривиальных способов лучше узнать свою вторую половинку

Активности, которые помогут лучше узнать партнера и открыть с новых сторон

Maxim
Intel против AMD: ПК на любой бюджет Intel против AMD: ПК на любой бюджет

На каком ЦП лучше собрать нужную именно вам систему

CHIP
Как выбрать леску для триммера: виды, отличия, рекомендации Как выбрать леску для триммера: виды, отличия, рекомендации

Какой леской лучше косить траву триммером? На что обратить внимание при выборе?

CHIP
Покидая Генотопию Покидая Генотопию

С тех пор каждый человек фактически живет в двух параллельных мирах...

Вокруг света
Не стучись в мою дверь: 5 сериалов-антологий в жанре ужасов Не стучись в мою дверь: 5 сериалов-антологий в жанре ужасов

Хорроры-антологии, которые не позволят вам от себя оторваться

Правила жизни
Как сохранить любые отношения: мнение психолога Как сохранить любые отношения: мнение психолога

Иногда случается так, что отношения начинают сходить на нет. Но их можно спасти!

Psychologies
Ученые пытаются понять, что делать с ледниковым шельфом Уилкинса. Он на грани и грозит катастрофой планете Ученые пытаются понять, что делать с ледниковым шельфом Уилкинса. Он на грани и грозит катастрофой планете

Ледниковый шельф Уилкинса в Антарктиде демонстрирует признаки нестабильности

Inc.
Что такое локальная сеть. Для чего нужна и как ее создать Что такое локальная сеть. Для чего нужна и как ее создать

Как легко настроить собственную локальную сеть?

Цифровой океан
45 в «кубе» 45 в «кубе»

За что мы любим «Гелендваген»

Автопилот
Минэкономразвития повысило прогноз по росту экономики и доходов: что за этим стоит Минэкономразвития повысило прогноз по росту экономики и доходов: что за этим стоит

Минэкономразвития пересмотрело трехлетний прогноз экономического развития

Forbes
Где русская женщина, там всегда притяжение Где русская женщина, там всегда притяжение

Юлия Пересильд известна своей искренностью — это делает ее неуязвимой

OK!
Работа из дома: насколько она эффективна и как не сойти с ума — 9 советов Работа из дома: насколько она эффективна и как не сойти с ума — 9 советов

Справляться со сложностями и не терять эффективность на удаленке

РБК
Монетизация воды Монетизация воды

Какие финансовые инструменты появились в борьбе за климат

Деньги
Нуар с двойным дном Нуар с двойным дном

«Шугар»: Колин Фаррелл копипастит голливудскую классику

Weekend
Высоцкий, Рыбников и ансамбль «Арсенал». 100 пластинок «Мелодии»: отрывок из книги Высоцкий, Рыбников и ансамбль «Арсенал». 100 пластинок «Мелодии»: отрывок из книги

О том, как записывались эти альбомы и об историческом контексте их появления

СНОБ
Как новенькая! Как новенькая!

Способы, которые помогут запустить процесс очищения и омоложения организма

Лиза
Астрономы нашли на Луне потенциальный источник квазиспутника Земли Астрономы нашли на Луне потенциальный источник квазиспутника Земли

Астероид Камоалева мог быть выбит с поверхности Луны в прошлом

N+1
Ханами по-приморски Ханами по-приморски

Рододендрон – чудо дальневосточной природы и символ Приморья

Отдых в России
7 вещей, которые нельзя чистить жидкостью мытья для посуды: мнение клинеров 7 вещей, которые нельзя чистить жидкостью мытья для посуды: мнение клинеров

Почему кофеварки, латунь и нержавеющую сталь нельзя мыть мылом для мытья посуды

VOICE
Код: элегантность Код: элегантность

Интерьер в стиле рафинированного софт-минимализма

SALON-Interior
Зачем люди делают татуировки? Узнайте интересные факты из психологии Зачем люди делают татуировки? Узнайте интересные факты из психологии

Для некоторых людей татуировки — это способ преодоления травмы

ТехИнсайдер
Янис Чамалиди Янис Чамалиди

Помпейские росписи и работы медиахудожника Rinatto L'Bank в квартире дизайнера

Собака.ru
Академик Андрей Книппер Академик Андрей Книппер

Жизнь и труды советского и российского геолога Андрея Книппера

Знание – сила
Хитрая, откровенная, бесстрашная: 10 альбомов Тейлор Свифт от худшего к лучшему Хитрая, откровенная, бесстрашная: 10 альбомов Тейлор Свифт от худшего к лучшему

Подробно рассматриваем все альбомы Тейлор Свифт

Правила жизни
Из центра на периферию: почему молодежь уезжает из мегаполисов Из центра на периферию: почему молодежь уезжает из мегаполисов

Почему молодежь все чаще связывает свое будущее с городами на периферии

ФедералПресс
Кто такой колумбийский виолончелист Анджело Торрес, годами обманывавший девушек и российских звезд Кто такой колумбийский виолончелист Анджело Торрес, годами обманывавший девушек и российских звезд

История российского «афериста из „Тиндера“», достойная экранизации

Maxim
Небермудский треугольник: как мы становимся заложниками собственной ролевой игры в отношениях Небермудский треугольник: как мы становимся заложниками собственной ролевой игры в отношениях

В чем суть треугольника Карпмана и его опасность, а главное: как из него выйти?

Psychologies
Дина Корзун: «После «Страны глухих» я проснулась, и вся моя жизнь изменилась» Дина Корзун: «После «Страны глухих» я проснулась, и вся моя жизнь изменилась»

«Как я пришла в сознание» — это моноспектакль. Он не просто автобиографический

Коллекция. Караван историй
Связывая микромир с громадной Вселенной Связывая микромир с громадной Вселенной

Физик-математик Дмитрий Горбунов – о космологии как науки об эволюции Вселенной

Знание – сила
Открыть в приложении