Все, что вы хотели знать о хакерах, но боялись спросить

CHIPHi-Tech

Тренды > Цифровая безопасность

Большой репортаж о хакерах

На конференциях Black Hat, Def Con и Cyber Week лучшие мировые эксперты в области компьютерной безопасности рассказывают о том, как выглядят атаки будущего, а также о современных методах защиты от них.

Каждый год проводятся три крупнейшие мировые конференции хакеров: Cyber Week в Тель-Авиве, Black Hat и Def Con в Лас-Вегасе. Каждая из них имеет свою направленность: на Cyber Week руководство компаний в области безопасности выступает с докладами о новейших угрозах, в ходе Black Hat исследователи подробно рассказывают об атаках. На Def Con, напротив, едва ли встретишь докладчика, который захотел бы назвать свое настоящее имя. Причина: представленные методы взлома часто балансируют на грани дозволенного. В этом году дело дошло даже до ареста.

На конференциях вряд ли говорят об уже известных атаках; скорее, докладчики представляют новые методы атак или тайные технологии шпионажа, а также лучшие средства по защите от них. Эксперты приходят к единому мнению: то, что представляют профессионалы на конференциях, в ближайшем будущем изменит повседневную жизнь всех пользователей. Сотрудники редакции CHIP побеседовали с известными экспертами по вопросам безопасности. Мы расскажем о планах хакеров в ближайшем будущем, а также о том, от чего можно защититься.

Атаки на смартфоны

Смартфоны являются одной из самых привлекательных целей для хакеров: на них часто хранятся такие сведения, как электронная переписка, изображения и информация о кредитных картах. С помощью соответствующих программ эти данные могут быть считаны и обработаны. Может быть подделан даже сигнал системы определения местоположения.

Мобильные платежи с «изъянами»

До недавнего времени мобильная платежная система Apple Pay считалась одной из самых безопасных систем в мире; ее взлом был практически невозможен. Однако на конференции Black Hat последовал доклад Тимура Юнусова. Эксперт в области мобильных платежей рассмотрел концепцию обеспечения безопасности алгоритмов оплаты, используемую в Apple. В то время как многие эксперты считают, что Apple Pay по-прежнему останется безопасной, если защита доступа к устройству под управлением iOS не будет нарушена посредством джейлбрейка, Юнусов доказывает обратное с помощью утилит собственной разработки, которые считывают данные.

Тимур Юнусов пояснил, как хакеры могут манипулировать Apple Pay для проведения неоднократных списаний с одного счета

Пользователь может защититься от подобных атак, проверив, подвергалось ли его устройство процедуре джейлбрейка, например, с помощью приложения SystemGuard. Однако и в устройствах, использующих операционную систему, сертифицированную компанией Apple, также существуют программные ошибки, — в том случае, если устройство с системой Apple Pay используется для покупок в Интернете. Исследователь в сфере безопасности обнаружил, что возможно проведение платежных операций без точного подтверждения продавцом информации о пользователе.

Это позволяет неоднократно использовать одинаковый криптоключ одной финансовой операции, например, посредством так называемой «атаки повторного воспроизведения». В этом ключе применяется уникальный номер кредитной карты, который Apple присваивает каждой операции. С помощью ключа хакер может произвести любые платежные операции на любую сумму. Единственное условие: операции должны осуществляться в течение короткого промежутка времени у одного и того же продавца. Защититься самостоятельно пользователь не может. При этом компании Apple и банкам задают вопрос, должны ли использованные криптоключи удаляться сразу же после проведения транзакции, — пользователь должен точно знать, сколько средств он потратил.

Apple Pay взломана

Для защиты от несанкционированного считывания данных вашей кредитной карты следует проверить устройство на джейлбрейк (1) и периодически контролировать отчеты системы Apple Pay (2).

(1)
(2)

Совершенно секретное шпионское ПО для Android

Около года назад выяснилось, что спецслужбы всего мира используют программное обеспечение Pegasus, разработанное израильской фирмой NSO Group Technologies, для прослушивания устройств под управлением iOS. Это было простое фишинговое SMS, которое «заманивало» пользователя на веб-сайт. На конференции Black Hat эксперты по вопросам безопасности из компании Lookout представили его аналог для Android. Программа называется Chrysaor. Она осуществляет крайне целенаправленные атаки. По оценке Lookout, ПО установлено всего на 0,000001% всех Android-устройств. Утилита устанавливается на устройстве либо посредством фишинга (так же, как и в случае с Pegasus), либо путем загрузки приложения. Как только Chrysaor установлен, программа проверяет, может ли она получить полный доступ к файлам смартфона.

В определенных случаях возможен мониторинг и извлечение данных. Если устройство оснащено защитой системных файлов, контроль в режиме реального времени невозможен. В этом случае программа-шпион Chrysaor лишь сканирует устройство, собирает данные и отправляет их на сервер мониторинга. Затронуты все версии Android. В отличие от утилиты Pegasus, компании NGO Group даже не приходится использовать уязвимости нулевого дня. Поэтому от такой атаки можно защититься только с большим трудом. Лучшая защита — переходить только по известным ссылкам и использовать только стандартные приложения.

GPS-спуфинг аннулирует двухфакторную защиту

На конференции Def Con хакер по имени Карит показал, насколько просто можно манипулировать GPS-сигналами. Карит заявил: «Люди полагают, что такая важная система, как GPS, защищена от атак». Однако с помощью оборудования стоимостью около $500 систему определения местоположения можно «ввести в заблуждение». Возможности атаки весьма многообразны. Пример — Uber: служба такси рассчитывает стоимость поездки на основании пройденного пути и времени. Карит изменяет длину маршрута, отправляя собственный GPS-сигнал, который гораздо сильнее, чем сигнал удаленного на 20 000 км спутника. По опыту Карита, водители всегда принимают уменьшенную стоимость поездки.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

3 функции, которые есть только на Android 3 функции, которые есть только на Android

У системы от Google еще есть пара фишек, которые пока не появились у Apple

CHIP
«Скелеты в шкафу: Как наша тайная жизнь управляет явной» «Скелеты в шкафу: Как наша тайная жизнь управляет явной»

В какой момент младенцы начинают хранить тайны лучше шимпанзе

N+1
Что говорят о нас отношения с деньгами Что говорят о нас отношения с деньгами

По тому, как человек относится к деньгам, можно определить его образ мышления

Psychologies
Найти путь к изобилию Найти путь к изобилию

Как работает обращение к психологам с запросом на финансовое благополучие

Psychologies
Эдуард Ратников — о театре «Одеон» и жизни без больших концертов Эдуард Ратников — о театре «Одеон» и жизни без больших концертов

Эдуард Ратников и его путь от стадионных шоу до мюзиклов

Правила жизни
От Рахманинова до рок-группы на ВДНХ: Артемий Артемьев о пути в музыку, учебе у Лукаса и сохранении наследия отца От Рахманинова до рок-группы на ВДНХ: Артемий Артемьев о пути в музыку, учебе у Лукаса и сохранении наследия отца

Сын Эдуарда Артемьева — о влиянии отца и продолжении музыкальной династии

СНОБ
«Конклав»: политический триллер о выборах Папы Римского и интригах в Ватикане «Конклав»: политический триллер о выборах Папы Римского и интригах в Ватикане

Чем впечатляет и разочаровывает «Конклав» Эдварда Бергера?

Forbes
Флаг Чехова Флаг Чехова

«Мелихово» — один из главных музеев, посвященных Антону Чехову

Отдых в России
Высчитываем биоритмы Высчитываем биоритмы

Как построить день так, чтобы не только всё успеть, но и преуспеть?

Лиза
8 самых красивых японских внедорожников в истории 8 самых красивых японских внедорожников в истории

Невероятные японские внедорожники, не получившие должного внимания

4x4 Club
Новая эклектика Новая эклектика

Уникальные пространства разноуровневой квартиры в Санкт-Петербурге

SALON-Interior
Что такое речевой дресс-код и как вызвать доверие у собеседника Что такое речевой дресс-код и как вызвать доверие у собеседника

Как и по каким параметрам корректировать свою речь в зависимости от ситуации

РБК
«Три толстяка» в пятнадцати пунктах «Три толстяка» в пятнадцати пунктах

Краткая история первой советской сказки «Три толстяка»

Weekend
Этот всеми любимый напиток повышает риск развития деменции в 3 раза: лучше не злоупотреблять! Этот всеми любимый напиток повышает риск развития деменции в 3 раза: лучше не злоупотреблять!

У людей, употребляющих этот напиток ежедневно, наблюдается снижение памяти

ТехИнсайдер
Как перестать заслуживать и выпрашивать любовь и избавиться от постоянного чувства голода по ней Как перестать заслуживать и выпрашивать любовь и избавиться от постоянного чувства голода по ней

Как удовлетворить свою потребность в любви?

VOICE
Экономика падения Берлинской стены Экономика падения Берлинской стены

Поспешная интеграция Восточной Германии в Западную обошлась очень дорого

Монокль
В чем разница между обычным фотоаппаратом и кинокамерой? Узнайте простой ответ! В чем разница между обычным фотоаппаратом и кинокамерой? Узнайте простой ответ!

Что стоит учесть, выбирая камеру? Чем они отличаются?

ТехИнсайдер
Семья в бассейне: эти 3 правила помогут родителям весело провести время с детьми Семья в бассейне: эти 3 правила помогут родителям весело провести время с детьми

Как качественно провести время с семьей и детьми?

ТехИнсайдер
И твоя мама тоже И твоя мама тоже

«Все совпадения неслучайны»: первый сериал Альфонсо Куарона

Weekend
Он, она + кот Он, она + кот

Как питомцы учат нас спокойствию и безусловной любви

Psychologies
Для чего просвещенный бельгийский монарх Леопольд II устроил апокалипсис в Африке Для чего просвещенный бельгийский монарх Леопольд II устроил апокалипсис в Африке

Как король бельгийцев завоёвывал Африку

Forbes
Шоу начинается! Шоу начинается!

Создатели сериала-скандала «Дайте шоу» — о магии кино и борьбу за эмоции зрителя

OK!
Владислав Третьяк: «Тарасов сказал: «Молодой человек, будем работать. Если выживешь — станешь великим. Завтра — в хоккейную шахту!» Владислав Третьяк: «Тарасов сказал: «Молодой человек, будем работать. Если выживешь — станешь великим. Завтра — в хоккейную шахту!»

Если хоккей перестанет существовать, мир никогда не забудет Суперсерию 1972 года

Коллекция. Караван историй
Микронос, смена цвета глаз и заплатка на язык: самые безумные и опасные виды пластики Микронос, смена цвета глаз и заплатка на язык: самые безумные и опасные виды пластики

Список самых бесполезных пластических операций

VOICE
Космос начинается с Земли: метрологическое обеспечение космической техники Космос начинается с Земли: метрологическое обеспечение космической техники

Зачем на Луну сбрасывают зеркала? И как мы пользуемся достижениями метрологии?

Наука и техника
К звёздам К звёздам

За унылым названием «гермообъект» стоит история прототипа межпланетного корабля

Наука и техника
Стать автором семейного проекта Стать автором семейного проекта

Как стать менеджером своего семейного проекта и настроить связи с родственниками

Psychologies
Замуж за друга: 3 непридуманные истории Замуж за друга: 3 непридуманные истории

Как получается, что мы вдруг видим возлюбленного в том, кого считали друзьями?

Psychologies
Мембрана для извлечения водорода Мембрана для извлечения водорода

Мембрана из ванадиевого сплава — залог прогресс в водородной энергетике

ТехИнсайдер
7 романов о длительных отношениях и семейных кризисах 7 романов о длительных отношениях и семейных кризисах

Топ-7 романов о кризисах в браках и их преодолении

Psychologies
Открыть в приложении