Все, что вы хотели знать о хакерах, но боялись спросить

CHIPHi-Tech

Тренды > Цифровая безопасность

Большой репортаж о хакерах

На конференциях Black Hat, Def Con и Cyber Week лучшие мировые эксперты в области компьютерной безопасности рассказывают о том, как выглядят атаки будущего, а также о современных методах защиты от них.

Каждый год проводятся три крупнейшие мировые конференции хакеров: Cyber Week в Тель-Авиве, Black Hat и Def Con в Лас-Вегасе. Каждая из них имеет свою направленность: на Cyber Week руководство компаний в области безопасности выступает с докладами о новейших угрозах, в ходе Black Hat исследователи подробно рассказывают об атаках. На Def Con, напротив, едва ли встретишь докладчика, который захотел бы назвать свое настоящее имя. Причина: представленные методы взлома часто балансируют на грани дозволенного. В этом году дело дошло даже до ареста.

На конференциях вряд ли говорят об уже известных атаках; скорее, докладчики представляют новые методы атак или тайные технологии шпионажа, а также лучшие средства по защите от них. Эксперты приходят к единому мнению: то, что представляют профессионалы на конференциях, в ближайшем будущем изменит повседневную жизнь всех пользователей. Сотрудники редакции CHIP побеседовали с известными экспертами по вопросам безопасности. Мы расскажем о планах хакеров в ближайшем будущем, а также о том, от чего можно защититься.

Атаки на смартфоны

Смартфоны являются одной из самых привлекательных целей для хакеров: на них часто хранятся такие сведения, как электронная переписка, изображения и информация о кредитных картах. С помощью соответствующих программ эти данные могут быть считаны и обработаны. Может быть подделан даже сигнал системы определения местоположения.

Мобильные платежи с «изъянами»

До недавнего времени мобильная платежная система Apple Pay считалась одной из самых безопасных систем в мире; ее взлом был практически невозможен. Однако на конференции Black Hat последовал доклад Тимура Юнусова. Эксперт в области мобильных платежей рассмотрел концепцию обеспечения безопасности алгоритмов оплаты, используемую в Apple. В то время как многие эксперты считают, что Apple Pay по-прежнему останется безопасной, если защита доступа к устройству под управлением iOS не будет нарушена посредством джейлбрейка, Юнусов доказывает обратное с помощью утилит собственной разработки, которые считывают данные.

Тимур Юнусов пояснил, как хакеры могут манипулировать Apple Pay для проведения неоднократных списаний с одного счета

Пользователь может защититься от подобных атак, проверив, подвергалось ли его устройство процедуре джейлбрейка, например, с помощью приложения SystemGuard. Однако и в устройствах, использующих операционную систему, сертифицированную компанией Apple, также существуют программные ошибки, — в том случае, если устройство с системой Apple Pay используется для покупок в Интернете. Исследователь в сфере безопасности обнаружил, что возможно проведение платежных операций без точного подтверждения продавцом информации о пользователе.

Это позволяет неоднократно использовать одинаковый криптоключ одной финансовой операции, например, посредством так называемой «атаки повторного воспроизведения». В этом ключе применяется уникальный номер кредитной карты, который Apple присваивает каждой операции. С помощью ключа хакер может произвести любые платежные операции на любую сумму. Единственное условие: операции должны осуществляться в течение короткого промежутка времени у одного и того же продавца. Защититься самостоятельно пользователь не может. При этом компании Apple и банкам задают вопрос, должны ли использованные криптоключи удаляться сразу же после проведения транзакции, — пользователь должен точно знать, сколько средств он потратил.

Apple Pay взломана

Для защиты от несанкционированного считывания данных вашей кредитной карты следует проверить устройство на джейлбрейк (1) и периодически контролировать отчеты системы Apple Pay (2).

(1)
(2)

Совершенно секретное шпионское ПО для Android

Около года назад выяснилось, что спецслужбы всего мира используют программное обеспечение Pegasus, разработанное израильской фирмой NSO Group Technologies, для прослушивания устройств под управлением iOS. Это было простое фишинговое SMS, которое «заманивало» пользователя на веб-сайт. На конференции Black Hat эксперты по вопросам безопасности из компании Lookout представили его аналог для Android. Программа называется Chrysaor. Она осуществляет крайне целенаправленные атаки. По оценке Lookout, ПО установлено всего на 0,000001% всех Android-устройств. Утилита устанавливается на устройстве либо посредством фишинга (так же, как и в случае с Pegasus), либо путем загрузки приложения. Как только Chrysaor установлен, программа проверяет, может ли она получить полный доступ к файлам смартфона.

В определенных случаях возможен мониторинг и извлечение данных. Если устройство оснащено защитой системных файлов, контроль в режиме реального времени невозможен. В этом случае программа-шпион Chrysaor лишь сканирует устройство, собирает данные и отправляет их на сервер мониторинга. Затронуты все версии Android. В отличие от утилиты Pegasus, компании NGO Group даже не приходится использовать уязвимости нулевого дня. Поэтому от такой атаки можно защититься только с большим трудом. Лучшая защита — переходить только по известным ссылкам и использовать только стандартные приложения.

GPS-спуфинг аннулирует двухфакторную защиту

На конференции Def Con хакер по имени Карит показал, насколько просто можно манипулировать GPS-сигналами. Карит заявил: «Люди полагают, что такая важная система, как GPS, защищена от атак». Однако с помощью оборудования стоимостью около $500 систему определения местоположения можно «ввести в заблуждение». Возможности атаки весьма многообразны. Пример — Uber: служба такси рассчитывает стоимость поездки на основании пройденного пути и времени. Карит изменяет длину маршрута, отправляя собственный GPS-сигнал, который гораздо сильнее, чем сигнал удаленного на 20 000 км спутника. По опыту Карита, водители всегда принимают уменьшенную стоимость поездки.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Land Rover Defender: кто круче - новый или старый Land Rover Defender: кто круче - новый или старый

Сравнили новый Land Rover Defender не с конкурентами, а с ним, но предыдущим

Популярная механика
Типы матриц телевизоров: выбираем лучшую Типы матриц телевизоров: выбираем лучшую

Матрицы телевизоров: как в них не запутаться и какой тип выбрать?

CHIP
Настя Ивлеева Настя Ивлеева

Настя Ивлеева: «Цифровая реальность – это в высшей степени сексуально!»

Playboy
Эдуард Илоян: Рынок может сам себя отрегулировать Эдуард Илоян: Рынок может сам себя отрегулировать

Генпродюсер YBW — о будущем «Папиных дочек» и стратегии компании

Ведомости
Телефонная пиратка и домохозяйка-разведчица: пять женщин, которые ломали систему Телефонная пиратка и домохозяйка-разведчица: пять женщин, которые ломали систему

Героини, которые давали фору хакерам-мужчинам

Forbes
8 доказанных наукой привычек, которые действительно повышают интеллект 8 доказанных наукой привычек, которые действительно повышают интеллект

Какие ритуалы стоит добавить в свою рутину, чтобы стать умнее

Maxim
Лето твоей любви Лето твоей любви

Простые приемы, которые помогут тебе стать счастливой женщиной

Лиза
Почему автомобиль-утопленник не всегда страшен. Эксперты все объяснили Почему автомобиль-утопленник не всегда страшен. Эксперты все объяснили

Стоит ли отказываться от покупки автомобиля, побывавшего в воде?

РБК
Когда медицина перестает быть бумажной: как Москва лечит людей и спасает деревья Когда медицина перестает быть бумажной: как Москва лечит людей и спасает деревья

Как электронная медицина спасает сотни деревьев?

Правила жизни
Зерно тщеславия Зерно тщеславия

Как провалились американские санкции против СССР

Деньги
Тревожное исследование: ChatGPT убивает наше критическое мышление Тревожное исследование: ChatGPT убивает наше критическое мышление

Чем чрезмерное использование нейросетей крайне вредно для нашего мозга

ТехИнсайдер
Безопасность использования ИИ в банках: что важно знать Безопасность использования ИИ в банках: что важно знать

Как именно работает искусственный интеллект в финансовом секторе

Inc.
Возвращение к истокам Возвращение к истокам

Бизнес-седан Audi A6: классика и одновременно статус

Автопилот
Почему мы тянем время, даже когда знаем, что надо уйти? О токсичных отношениях и ловушках сознания Почему мы тянем время, даже когда знаем, что надо уйти? О токсичных отношениях и ловушках сознания

Почему же так сложно выйти из замкнутого круга токсичных отношений?

VOICE
Город, который дает то, что нужно Город, который дает то, что нужно

Размышления москвича Григория Туманова о магии Петербурга

СНОБ
Прямая трансляция антиутопии: как ИИ изменил нашу жизнь Прямая трансляция антиутопии: как ИИ изменил нашу жизнь

К чему приведет союз людей с нейросетями?

Grazia
«В России гость за 150 рублей ждет вкус, как в Мельбурне, и сервис, как в Токио. И получает это» «В России гость за 150 рублей ждет вкус, как в Мельбурне, и сервис, как в Токио. И получает это»

Легко ли миллениалу делать кофейный бизнес в России

Монокль
Вам и не снилось Вам и не снилось

Каким было время, когда снимался легендарный фильм «Вам и не снилось»

Лиза
Гибридный интеллект Гибридный интеллект

Как ИИ меняет социологию и сближает количественный и качественный подход

Ведомости
Белеет парус на болоте Белеет парус на болоте

Чем так уникален нерукотворный природный парус — белокрыльник болотный?

Наука и жизнь
Шимпанзе заразились зевотой от головы андроида Шимпанзе заразились зевотой от головы андроида

Шимпанзе способны заразиться зевотой от зевающей головы человекоподобного робота

N+1
Мультипекарь, сендвичница, электрогриль — чем они отличаются? Мультипекарь, сендвичница, электрогриль — чем они отличаются?

Какой гаджет выбрать, если хочется бутерброд с сыром, омлет или сэндвич?

CHIP
Чтобы деньги работали Чтобы деньги работали

Как и зачем нужно формировать финансовую культуру?

Деньги
Вместо похода к психологу: 4 домашних дела, которые помогут успокоить нервы Вместо похода к психологу: 4 домашних дела, которые помогут успокоить нервы

Как снизить уровень стресса и снять тревогу в домашних условиях?

ТехИнсайдер
Любовь, сбивающая с ног: 10 культовых фильмов про свадьбы Любовь, сбивающая с ног: 10 культовых фильмов про свадьбы

Фильмы о свадьбе, которые заставят вас смеяться и плакать

Правила жизни
«Счастье есть — оно в детях» «Счастье есть — оно в детях»

Селивановы: когда Международный «детский» день можно отмечать круглый год!

OK!
900 запусков ракет в космос выдержит атмосфера Земли. Далее – разрушение озонового слоя 900 запусков ракет в космос выдержит атмосфера Земли. Далее – разрушение озонового слоя

Сколько запусков ракет происходит ежегодно и как это воздействует на атмосферу?

ТехИнсайдер
«Позеленение» Арктики: как его оценить и о чём оно свидетельствует «Позеленение» Арктики: как его оценить и о чём оно свидетельствует

Как арктические экосистемы приспосабливаются к изменениям климатических условий

Наука и жизнь
Ученые объяснили, как езда на велосипеде способствует снижению риска развития деменции Ученые объяснили, как езда на велосипеде способствует снижению риска развития деменции

Езда на велосипеде полезнее, чем вы думали

ТехИнсайдер
Как роботы захватывали ПМЭФ: от диковинки до обыденности Как роботы захватывали ПМЭФ: от диковинки до обыденности

Как на примере роботов ПМЭФ можно проследить путь прорывной технологии

Inc.
Открыть в приложении