Все, что вы хотели знать о хакерах, но боялись спросить

CHIPHi-Tech

Тренды > Цифровая безопасность

Большой репортаж о хакерах

На конференциях Black Hat, Def Con и Cyber Week лучшие мировые эксперты в области компьютерной безопасности рассказывают о том, как выглядят атаки будущего, а также о современных методах защиты от них.

Каждый год проводятся три крупнейшие мировые конференции хакеров: Cyber Week в Тель-Авиве, Black Hat и Def Con в Лас-Вегасе. Каждая из них имеет свою направленность: на Cyber Week руководство компаний в области безопасности выступает с докладами о новейших угрозах, в ходе Black Hat исследователи подробно рассказывают об атаках. На Def Con, напротив, едва ли встретишь докладчика, который захотел бы назвать свое настоящее имя. Причина: представленные методы взлома часто балансируют на грани дозволенного. В этом году дело дошло даже до ареста.

На конференциях вряд ли говорят об уже известных атаках; скорее, докладчики представляют новые методы атак или тайные технологии шпионажа, а также лучшие средства по защите от них. Эксперты приходят к единому мнению: то, что представляют профессионалы на конференциях, в ближайшем будущем изменит повседневную жизнь всех пользователей. Сотрудники редакции CHIP побеседовали с известными экспертами по вопросам безопасности. Мы расскажем о планах хакеров в ближайшем будущем, а также о том, от чего можно защититься.

Атаки на смартфоны

Смартфоны являются одной из самых привлекательных целей для хакеров: на них часто хранятся такие сведения, как электронная переписка, изображения и информация о кредитных картах. С помощью соответствующих программ эти данные могут быть считаны и обработаны. Может быть подделан даже сигнал системы определения местоположения.

Мобильные платежи с «изъянами»

До недавнего времени мобильная платежная система Apple Pay считалась одной из самых безопасных систем в мире; ее взлом был практически невозможен. Однако на конференции Black Hat последовал доклад Тимура Юнусова. Эксперт в области мобильных платежей рассмотрел концепцию обеспечения безопасности алгоритмов оплаты, используемую в Apple. В то время как многие эксперты считают, что Apple Pay по-прежнему останется безопасной, если защита доступа к устройству под управлением iOS не будет нарушена посредством джейлбрейка, Юнусов доказывает обратное с помощью утилит собственной разработки, которые считывают данные.

Тимур Юнусов пояснил, как хакеры могут манипулировать Apple Pay для проведения неоднократных списаний с одного счета

Пользователь может защититься от подобных атак, проверив, подвергалось ли его устройство процедуре джейлбрейка, например, с помощью приложения SystemGuard. Однако и в устройствах, использующих операционную систему, сертифицированную компанией Apple, также существуют программные ошибки, — в том случае, если устройство с системой Apple Pay используется для покупок в Интернете. Исследователь в сфере безопасности обнаружил, что возможно проведение платежных операций без точного подтверждения продавцом информации о пользователе.

Это позволяет неоднократно использовать одинаковый криптоключ одной финансовой операции, например, посредством так называемой «атаки повторного воспроизведения». В этом ключе применяется уникальный номер кредитной карты, который Apple присваивает каждой операции. С помощью ключа хакер может произвести любые платежные операции на любую сумму. Единственное условие: операции должны осуществляться в течение короткого промежутка времени у одного и того же продавца. Защититься самостоятельно пользователь не может. При этом компании Apple и банкам задают вопрос, должны ли использованные криптоключи удаляться сразу же после проведения транзакции, — пользователь должен точно знать, сколько средств он потратил.

Apple Pay взломана

Для защиты от несанкционированного считывания данных вашей кредитной карты следует проверить устройство на джейлбрейк (1) и периодически контролировать отчеты системы Apple Pay (2).

(1)
(2)

Совершенно секретное шпионское ПО для Android

Около года назад выяснилось, что спецслужбы всего мира используют программное обеспечение Pegasus, разработанное израильской фирмой NSO Group Technologies, для прослушивания устройств под управлением iOS. Это было простое фишинговое SMS, которое «заманивало» пользователя на веб-сайт. На конференции Black Hat эксперты по вопросам безопасности из компании Lookout представили его аналог для Android. Программа называется Chrysaor. Она осуществляет крайне целенаправленные атаки. По оценке Lookout, ПО установлено всего на 0,000001% всех Android-устройств. Утилита устанавливается на устройстве либо посредством фишинга (так же, как и в случае с Pegasus), либо путем загрузки приложения. Как только Chrysaor установлен, программа проверяет, может ли она получить полный доступ к файлам смартфона.

В определенных случаях возможен мониторинг и извлечение данных. Если устройство оснащено защитой системных файлов, контроль в режиме реального времени невозможен. В этом случае программа-шпион Chrysaor лишь сканирует устройство, собирает данные и отправляет их на сервер мониторинга. Затронуты все версии Android. В отличие от утилиты Pegasus, компании NGO Group даже не приходится использовать уязвимости нулевого дня. Поэтому от такой атаки можно защититься только с большим трудом. Лучшая защита — переходить только по известным ссылкам и использовать только стандартные приложения.

GPS-спуфинг аннулирует двухфакторную защиту

На конференции Def Con хакер по имени Карит показал, насколько просто можно манипулировать GPS-сигналами. Карит заявил: «Люди полагают, что такая важная система, как GPS, защищена от атак». Однако с помощью оборудования стоимостью около $500 систему определения местоположения можно «ввести в заблуждение». Возможности атаки весьма многообразны. Пример — Uber: служба такси рассчитывает стоимость поездки на основании пройденного пути и времени. Карит изменяет длину маршрута, отправляя собственный GPS-сигнал, который гораздо сильнее, чем сигнал удаленного на 20 000 км спутника. По опыту Карита, водители всегда принимают уменьшенную стоимость поездки.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Джим-тоник Джим-тоник

Многогранность Джима Керри притягивает

Playboy
Эффект рататуя Эффект рататуя

Как вкусы из детства могут формировать наш характер и модель поведения

Grazia
Intel против AMD: ПК на любой бюджет Intel против AMD: ПК на любой бюджет

На каком ЦП лучше собрать нужную именно вам систему

CHIP
5 полезных устройств для тех, кто затеял ремонт 5 полезных устройств для тех, кто затеял ремонт

Подборка полезной и надежной техники для ремонта

CHIP
«Я, наверное, вас удивлю…» «Я, наверное, вас удивлю…»

Ирина Безрукова — о возрасте, красоте и женской силе

OK!
Почему женщины выбирают мужчин с криминальным прошлым: объясняет психолог Почему женщины выбирают мужчин с криминальным прошлым: объясняет психолог

По каким причинам девушки выбирают парней с криминальным прошлым?

VOICE
Культурный виноград появился на Сардинии больше трех тысяч лет назад Культурный виноград появился на Сардинии больше трех тысяч лет назад

Самый ранний культурный виноград выращивали на Сардинии

N+1
Юродивый из Лефортова Юродивый из Лефортова

Почему смерть рэпера обсуждала вся страна и что не так с молодежной политикой?

Монокль
День Д: как города США зарабатывают сотни миллионов на церемониях драфта НФЛ День Д: как города США зарабатывают сотни миллионов на церемониях драфта НФЛ

Что такое драфты и почему они вообще существуют?

Forbes
Десять цветов Десять цветов

Самые древние и почитаемые традиционные ремесла – часть культурного кода Мьянмы

Вокруг света
Денис Филиппов: Больших проблем на рынке жилья я бы не прогнозировал Денис Филиппов: Больших проблем на рынке жилья я бы не прогнозировал

Гендиректор фонда Дом.РФ — какие арендные проекты поддерживает государство

Ведомости
Мария Порошина Мария Порошина

«Людмила Ставская взяла меня за руку, а я чувствовала себя как слепой котенок»

Караван историй
Новое прочтение Новое прочтение

Современная архитектура и продуманный классический интерьер: дом в Подмосковье

SALON-Interior
Всё в цвету Всё в цвету

Обсудили с экспертом, как защитить чувствительную кожу в сезон пыльцы

Лиза
Исследование показало, сколько раз нужно заниматься сексом, чтобы снизить риск депрессии Исследование показало, сколько раз нужно заниматься сексом, чтобы снизить риск депрессии

Секс один-два раза в неделю может принести наибольшую психологическую пользу

Inc.
Новые методы помогут искать воду в лунных кратерах и глубоко под поверхностью Новые методы помогут искать воду в лунных кратерах и глубоко под поверхностью

Ученые пытаются определить, где и сколько льда находится на Луне

ТехИнсайдер
В ритме сердца: что такое HRV и так ли он важен В ритме сердца: что такое HRV и так ли он важен

Разбираем все, что нужно знать о вариабельности сердечного ритма

РБК
Куда приводят мечты инженеров Куда приводят мечты инженеров

Маршрут выходного дня по Калужской области

Weekend
Астрономы впервые достоверно нашли экзопланету с кратной полярной орбитой Астрономы впервые достоверно нашли экзопланету с кратной полярной орбитой

Ученые впервые подтвердили существование экзопланеты с кратной полярной орбитой

N+1
Размеры шлемов: как подобрать мотоциклисту, как измерить голову, таблица Размеры шлемов: как подобрать мотоциклисту, как измерить голову, таблица

Как измерить голову и выбрать мотошлем нужного размера?

РБК
Стоят ли дорогие фены своих денег: мнение парикмахеров Стоят ли дорогие фены своих денег: мнение парикмахеров

Нужен ли тебе фен за тридцать три, а не за три тысячи рублей? Давай разбираться!

VOICE
Борьба со старением: новые подходы и тренды Борьба со старением: новые подходы и тренды

Что сегодня предлагает от старения превентивная медицина?

РБК
Прививка от аллергии АСИТ — как она работает? Прививка от аллергии АСИТ — как она работает?

Вместо того чтобы смягчать симптомы аллергии, можно устранить причину

СНОБ
Ярмарка тщеславия Ярмарка тщеславия

В детстве тебе говорили, что хвастать нехорошо, но как же всё-таки правильно?

VOICE
Как первая женщина-министр в США Фрэнсис Перкинс изменила условия труда в Америке Как первая женщина-министр в США Фрэнсис Перкинс изменила условия труда в Америке

Как Фрэнсис Перкинс удалось стать первой женщиной-министром в Америке

Forbes
Дом и сад Дом и сад

Вилла в городе садов Сучжоу

SALON-Interior
Денис Шевченко Денис Шевченко

Сентиментальный твист и «Новая Академия» в квартире Дениса Шевченко

Собака.ru
3 шага, которые позволят сменить работу без финансовых рисков и потерь 3 шага, которые позволят сменить работу без финансовых рисков и потерь

Решение сменить работу связано с финансовым риском. Как его не допустить?

Inc.
Девелоперы придерживают дома Девелоперы придерживают дома

Почему девелоперы затягивают сроки сдачи многоквартирного жилья

Ведомости
Добавь изюминку Добавь изюминку

Как быстро и бюджетно преобразить дачный интерьер

Лиза
Открыть в приложении