Сообщество - Информационная безопасность IT
Добавить пост

Информационная безопасность IT

1 413 постов 25 512 подписчиков

Популярные теги в сообществе:

Билайн…такой Билайн…

Билайн не защитил данные своих пользователей — подписчиков на услуги домашнего интернета, как я понимаю. Паспорта, адреса проживания, адреса электронной почты и много внутренней информации. Боб Дьяченко нашел что-то у Билайна — как это обычно бывает, плохо сконфигурированную базу, которая торчит голой жопой в интернет. Интересно, что Боб жалуется, что ему из Билайна при этом никто не отвечает на его попытки сообщить о проблеме

https://twitter.com/MayhemDayOne/status/1437402835155574789

Билайн…такой Билайн… IT, Безопасность, Билайн, Twitter, Персональные данные, Утечка, Утечка данных, Хакеры, Негатив
Показать полностью 1

Хочется верить что это фейк...

В России через два года могут замедлить зарубежный сегмент интернета до 24 Кбит/c

По данным Bellingcat, с ограничениями столкнутся провайдеры, отказавшиеся предоставлять данные властям. Снижать скорость будут постепенно, «незаметно для граждан».

Остаётся надеяться, что в этот раз Bellingcat ошибаются

Империя лжи

UPD уточнение: #comment_211346957

https://www.propublica.org/article/how-facebook-undermines-p...

Clarification, Sept. 8, 2021: A previous version of this story caused unintended confusion about the extent to which WhatsApp examines its users’ messages and whether it breaks the encryption that keeps the exchanges secret. We’ve altered language in the story to make clear that the company examines only messages from threads that have been reported by users as possibly abusive. It does not break end-to-end encryption.

__________________________________

WhatsApp обещал пользователям секретность, но всех обманул. Переписки миллиардов людей оказались под угрозой.

Империя лжи WhatsApp, Марк Цукерберг, Facebook, Персональные данные, Информационная безопасность, Интернет, Длиннопост

Малоизвестное широкому кругу читателей, но крайне уважаемое в профессиональном мире онлайн-медиа ProPublica опубликовало крупное расследование о самом популярном мессенджере планеты WhatsApp, которым пользуются более двух миллиардов человек.

Журналисты выяснили, что компания Facebook, которой принадлежит мессенджер, имеет доступ к сообщениям пользователей, несмотря на все заверения в полной конфиденциальности переписок.

Обвинения ProPublica еще глубже: расследовали утверждают, что Facebook давно перестала быть соцсетью, которая старалась сделать мир доступнее, а людей ближе друг к другу.


Как WhatsApp читает переписки миллиардов пользователей и действительно ли Марк Цукерберг строит «империю зла»?


Летом 2021 года федеральный суд штата Нью-Йорк приговорил к шести месяцам тюремного заключения Натали Мэйфлауэр Саурс-Эдвардс (Natalie Mayflower Sours Edwards), бывшую сотрудницу американского Минфина, которую американская пресса ласково окрестила Мэй.

Панибратское отношение журналистов понятно: Мэй обвинили в сливе репортерам информации о банковских транзакциях, связанных с финансированием посольства России в США. В документах упоминались помощник Дональда Трампа Ричард Гейтс и глава его избирательного штаба Пол Манафорт, а также пережившая пытки в тюрьме Мария Бутина.

Решающим доказательством виновности Мэй во время слушаний стали метаданные, полученные американским судом от компании Facebook: в документах дела подробно описаны сотни сообщений, которыми с помощью «использующего шифрование приложения» Эдвардс обменялась с репортером издания BuzzFeed.

Содержание сообщений не приводилось, однако устанавливалась четкая взаимозависимость между теми моментами, когда собеседники были онлайн, и точным временем публикаций сенсационных материалов на сайте издания. Спустя некоторое время стало известно, что приложением, в которой Мэй и корреспондент переписывались в 2018 году, был WhatsApp.

Империя лжи WhatsApp, Марк Цукерберг, Facebook, Персональные данные, Информационная безопасность, Интернет, Длиннопост

Кто и как читает сообщения?


За четыре года до этих событий Facebook купила WhatsApp, сумма сделки составила 19 миллиардов долларов.

Мессенджер тогда — это 500 миллионов пользователей и практически исчерпанные возможности роста. Цукерберг пообещал достичь миллиарда пользователей (и сделал это), убить простые SMS (и сделал это) и заявил, что для простых пользователей сервиса ничего никогда не изменится. Как следует из расследования ProPublica, в последнем бизнесмен соврал.

Онлайн-площадку ProPublica создали в 2007 году несколько активистов, желавших поднять опавшее знамя мировой журналистики. По типу устройства ProPublica можно описать неблагозвучной для российских читателей аббревиатурой НКО (некоммерческая организация). Однако на самом деле во многих странах такая форма существования — на пожертвования читателей — чуть ли не единственная возможность выживать для действительно независимых СМИ.

«Наша цель — проведение журналистских расследований, нами движут наши собственные моральные убеждения.

Мы глубоко вникаем в важные проблемы, проливаем свет на злоупотребления властью и предательство общественного доверия. И мы будем делать это до тех пор, пока власть не начнет держать ответ», — так описывают свою миссию сами журналисты издания.

Всего их — около сотни. Они работают по всему миру, а главные темы для них — военные преступления, коррумпированные чиновники, проблемы мигрантов и окружающей среды, нарушение прав людей и использование технологий во вред человечеству.

За свои работы журналисты ProPublica получили десятки наград, среди которых выделяются семь Пулитцеровских премий (журналистский и литературный «Оскар»).

Во многом именно благодаря этому расследование ProPublica про Facebook и WhatsApp привлекло внимание огромного количества международных медиа, многие из которых перепечатали его текст без купюр.

Журналисты обвинили WhatsApp в слежке за пользователями и отсутствии технологии сквозного шифрования, на использовании которой настаивают владельцы мессенджера.

Ее суть заключается в том, что третьи лица никаким образом не могут получить доступ к чужим сообщениям: при отправке они случайным образом кодируются, а затем расшифровываются только на устройстве получателя.

Цукерберг грезил внедрением технологии сквозного шифрования несколько лет, в WhatsApp она появилась в 2016 году.

Спустя пять лет технологию адаптировали для Facebook. Между двумя этими событиями Цукерберг выступил в Сенате США. Эпохальное слушание вошло в историю американской журналистики под названием «Цукерберг объясняет сенаторам, что такое интернет».

«Мы не видим никакого контента в WhatsApp, он полностью зашифрован», — сказал глава корпорации. А отвечая на дополнительный вопрос, повторил с легким раздражением: «Сенатор, системы компании Facebook не видят содержание сообщений, передаваемых через WhatsApp».

ProPublica, судя по всему, удалось доказать, что Цукерберг лгал Сенату. Журналисты нашли как минимум 1000 человек, разбросанных по офисам в США, Ирландии и Сингапуре. Они фактически выполняют функции модераторов: ежедневно просматривают миллионы сообщений, на которые пожаловались пользователи WhatsApp.

Империя лжи WhatsApp, Марк Цукерберг, Facebook, Персональные данные, Информационная безопасность, Интернет, Длиннопост

Это делается с помощью инструментов, разработанных в Facebook. Для оценки контекста пересылается не только спорное сообщение, но и четыре предыдущих. Предварительно их просматривает еще и система на основе искусственного интеллекта.

Все эти люди — низкоквалифицированные наемные работники, получающие 16,5 доллара в час (около трех тысяч в месяц — для большого американского города это небольшие деньги). Формально их нанимает корпорация Accenture, один из партнеров не только Facebook, но и примерно сотни крупнейших в мире компаний. Таким образом, доступ к отдельным сообщениям якобы самого защищенного мессенджера имеют сотни человек.

«В списках вакансий эти позиции именуются "Модератор контента", Facebook и WhatsApp никак не упоминаются.

В документах о трудоустройстве должность также именуется "сотрудник по модерации контента".

На все вопросы посторонних нанятые люди должны отвечать, что они работают в Accenture. Также подписывается обширное соглашение о неразглашении информации», — выяснили журналисты ProPublica детали работы модераторов.

Сам факт возможности читать чьи-то сообщения очень настораживает журналистов. Вопрос, который при чтении всего материала висит в воздухе, — «А существует ли вообще сквозное шифрование?»

ProPublica обращает внимание на адресованное в Комиссию по ценным бумагам США письмо, которое оказалось в распоряжении издания. В нем неизвестный информатор (скорее всего, это не просто аноним, а действующий под прикрытием сотрудник самой комиссии или спецслужб) предупредил о том, что WhatsApp активно привлекает к работе с контентом внешних подрядчиков и системы искусственного интеллекта.

Из этого расследователи делают вывод: утверждения о том, что переписки в WhatsApp являются полностью конфиденциальными, являются ложью.

Империя лжи WhatsApp, Марк Цукерберг, Facebook, Персональные данные, Информационная безопасность, Интернет, Длиннопост

«Метаданные рассказывают абсолютно все о жизни человека»


«Искусственный интеллект сканирует незашифрованные данные, которые WhatsApp собирает о своих пользователях. Сюда входят их имена и изображения профилей, номера телефонов, фотографии, информация об уровне заряда аккумулятора телефона, язык и часовой пояс, уникальный идентификатор мобильного телефона и IP-адрес, мощность беспроводного сигнала и операционная система», — пугает ProPublica.

Все это называется «метаданными». Их можно сравнить с той информацией, которая в доцифровую эпоху содержалась на внешней стороне конверта: имена и адреса отправителя и получателя, а также почтовый штемпель, дающий понять, когда и откуда было отправлено письмо. Содержание письма как будто не видно, но на конверте довольно много важных деталей.

Для непрофессионалов сбор метаданных кажется довольно бессмысленным занятием, однако на самом деле этим занимаются даже спецслужбы. Например, именно незаконный сбор метаданных Агентством национальной безопасности (АНБ) США стал основой скандала, после которого бывший сотрудник агентства Эдвард Сноуден вживую познакомился с суровыми русскими зимами.

«Метаданные рассказывают абсолютно все о жизни человека, — приводит ProPublica слова бывшего советника АНБ Стюарта Бейкера. — Если у вас достаточно метаданных, вам не нужен никакой контент».

Империя лжи WhatsApp, Марк Цукерберг, Facebook, Персональные данные, Информационная безопасность, Интернет, Длиннопост

ProPublica утверждает, что американская полиция использовала метаданные из WhatsApp. Расследователи обнаружили больше десятка судебных постановлений, позволявших Министерству юстиции запрашивать у Facebook метаданные пользователей WhatsApp. Одно из них относится к делу Натали (Мэй) Эдвардс, которая, как следует из материалов дела, «считала WhatsApp полностью безопасным мессенджером». По словам осведомителей ProPublica, такое происходило еще как минимум в трех странах — Великобритании, Бразилии и Индии.

Империя лжи WhatsApp, Марк Цукерберг, Facebook, Персональные данные, Информационная безопасность, Интернет, Длиннопост

«WhatsApp в течение многих лет преуменьшал объем незашифрованной информации, которой он делился с правоохранительными органами, — утверждают журналисты. — В пользовательском соглашении WhatsApp гарантирует, что человек полностью контролирует свои метаданные. В нем говорится, что пользователи сами могут решать, кому видна информация об имени, фотографии профиля или дате последнего входа. Но вне зависимости от настроек, выбранных пользователем, WhatsApp собирает и анализирует все эти данные. И этот факт в пользовательском соглашении не упомянут».


Построить империю


«Я считаю, что будущее — за зашифрованными сервисами, благодаря которым люди могут быть уверены, что сообщения, которые они пересылают друг другу, видят только они. Я надеюсь, мы приблизим наступление этого будущего. Оно будет построено так же, как сейчас построен WhatsApp», — написал Цукерберг в 2019 году, через год после того, как он предоставил суду данные по делу Натали Эдвардс.

Журналисты ProPublica ставят под сомнение сам факт того, что в WhatsApp вообще существует сквозное шифрование, и уличают главу Facebook в создании безнравственной машины, тайно собирающей пользовательские данные. Они не говорят прямо, но вполне отчетливо намекают на мотивы, которые преследует Цукерберг.

Империя лжи WhatsApp, Марк Цукерберг, Facebook, Персональные данные, Информационная безопасность, Интернет, Длиннопост

Из этого можно сделать вывод, что Цукерберг, отчисленный когда-то из Гарварда и потому близкий всем раздолбаям мира, похожий для них на «парня с нашей улицы», превратился в капиталиста с колоссальным состоянием, для описания которого нужно потратить 12 цифр. Такому человеку жизненно необходимо сотрудничать с государством вообще и со следствием в частности. И все, что делал все эти годы глава Facebook, — это не попытка объединить людей, которых разделяют тысячи километров, а попытка построить империю, равной которой не было за всю историю человечества. В ее основе — тотальное технологическое доминирование. И некоторые действия WhatsApp, например, скандально известное январское пользовательское соглашение, только подтверждают это мнение.

Показать полностью 7

Криптовалюта Ethereum подвержена взлому

«Золотая жила» хакера – подбор «секретных ключей» криптокошельков Ethereum, как такое возможно?

Владелец криптовалюты связан с блокчейном секретным и публичным ключом, пара храниться в кошельке в виде 78-символьного кода, вероятность подобрать который равняется немыслимому числу комбинаций. Ранее считалось, что вычисления и подбор сгенерированного кошельком ключа под силу несуществующим пока, квантовым компьютерам.

Журналисты Wired рассказали, что взлом кошельков Ethereum стал постоянной и надежной статьей дохода хакера, который владеет адресом, входящим по размеру накоплений ETH в топ-400.

Суть метода достаточно проста – злоумышленник использует несовершенство Ethereum-кошельков, которые массово создаются различными стартапами или отдельными кодерами. Некоторые из них предлагают пользователям самими выбирать секретный ключ, другие генерируют откровенно его слабые версии.

Особенностью блокчейна Ethereum является возможность переноса депозита в любой другой аккаунт с помощью вставки ключа доступа – так поступают многие биржи, чтобы экономить на майнерской комиссии. Хакер заранее имеет список слабых ключей-кодов и ПО, чтобы отслеживать и проверять все адреса, возникающие при транзакциях в обозревателе блоков. Оно же автоматически применяет набор ключей-отмычек к каждому адресу, подставленному в свой кошелек чтобы войти и украсть депозит при совпадении кода.

Ради эксперимента Wired попробовали разместить депозит ETH в кошельке со «слабым» ключом, средства были украдены через секунду. Это указывает на то, что хакер или группа злоумышленников постоянно отслеживает ненадежные пароли, о которых многие пользователи не подозревают, доверяя программному обеспечению.

Как избежать атаки, сохранить депозит? Пользуйтесь проверенными и надежными кошельками «раскрученных» стартапов.


# Методы взлома

Криптовалюта Ethereum подвержена взлому Криптовалюта, Ethereum
Показать полностью 1

Ответ на пост «Надежный пароль и пара советов по информационной безопасности»

Недавно словил себя на мысли, что очень важно не пытаться подобрать пароль, при входе в какой-то подозрительный сайт. У меня 10 паролей, как автор и советует, но я когда пытался вспомнить пароль, отдал все 10 штук на проверку вместе с email и они не подошли, потому что этот сайт высылает пароль на email при регистрации, надеюсь мало сайтов, которые сохраняют неверный ввод паролей, по почему-то об этом никогда не думал. 

А насчет двуфакторной авторизации, надо смотреть, действительно ли она двуфакторная, часто по факту она является однафакторной и вход просто по смс, точнее есть возможность сменить пароль по смс.

Ответ на пост «Надежный пароль и пара советов по информационной безопасности»

Единственный верный комментарий!
Сложные пароли помогают только от грубого перебора (брутфорса)
В большинстве случаев данные воруются с помощью стилеров.
Как это происходит:
1. Ты качаешь левый софт.
2. Софт либо уже содержит в себе стилер либо содержит в себе лоадер (позволяет незаметно загрузить на твой ПК дополнительный .ехе файл)
3. Стилер выгружает все сохраненные пароли в браузерах/FTP клиентах/криптокошельках и т.д. и отправляет их злоумышленнику на сервер.
Казалось бы, двухфакторная авторизация защитит твои данные.
НИХРЕНА!
Кроме связок логин/пароль - стилер так же ворует твои файлы куки!
Если ты был залогинен на сайте с двухфакторной авторизацией - своровав куки злоумышленник сможет обойти ее.
Стилеры массово используют не только под windows, а и под android, там с этим ещё веселее:
1. Злоумышленник создаёт свое приложении-пустышку и заливает его в плей маркет, приложении либо платное либо доступное по подписке (цена на подписку может быть >50-200$/неделю)
2. По украденным куки файлам осуществляется вход в гугл аккаунт, через гугл пей покупается приложении (или сразу несколько приложений)

Поэтому не стоит скачивать что либо с не проверенных источников!

Что бы понимали всю массовость проблемы - большинство сайтов-файлопомоек зарабатывают не на рекламе, а на продаже загрузок.
Как это работает:
1. Скачиваешь программу с не проверенного сайта.
2. Сама программа склеена с ещё одной программой - лоадером, лоадер позволяет в любой момент загрузить и запустить на твоём ПК сторонний .ехе/.dll файл.
3. Теперь ты часть бот сети, на твой ПК в любой момент могут подгрузить стилер, скрытый майнер, ты можешь стать частью ddos-бота и т.д.

Существует целый ряд форумов где можно купить любого рода вирусные программы, причем не в деркнете, для того что бы его найти достаточно погуглить 10 минут.

Вот к примеру можно купить загрузку своего файла на 10 000 ПК всего за 850$

Ответ на пост «Надежный пароль и пара советов по информационной безопасности» Мошенничество, Интернет, Безопасность, Информационная безопасность, Вирус, Ответ на пост, Длиннопост

А вот за 150$ можно купить свой стилер

Ответ на пост «Надежный пароль и пара советов по информационной безопасности» Мошенничество, Интернет, Безопасность, Информационная безопасность, Вирус, Ответ на пост, Длиннопост
Ответ на пост «Надежный пароль и пара советов по информационной безопасности» Мошенничество, Интернет, Безопасность, Информационная безопасность, Вирус, Ответ на пост, Длиннопост

Итого за 1000$ злоумышленник может получить доступ до приватной информации на 10 000 ПК!

Резюмируя, не стоит ничего скачивать с не проверенных сайтов.

P.S. Чукча не писатель

Показать полностью 3

Надежный пароль и пара советов по информационной безопасности

Все чаще сталкиваюсь с проблемой утечки пароля юзеров. В идеале конечно использовать везде разные пароли. Но их все не запомнить, на листочке писать небезопасно, а менеджер паролей взломать хоть и сложнее, но не невозможно. Но есть три важных правила, придерживаясь которых можно сильно усложнить жизнь злоумышленникам:

1. Придумать сложный пароль. Это не значит, что пароль должен быть @rt£&76(?/)”@$$%#{}uy. Отлично подойдёт осмысленное выражение. Например This_fox_is_orange7. Удовлетворяет критериям к паролю на большинстве сайтов ( минимум одна строчная буква, минимум одна цифра, больше 8 символов)

2. Использовать несколько паролей, разделив их по важности. Например, 3 группы. 1я - высший приоритет (личная почта, банк,  и т д.). 2я - высокий приоритет ( соцсети, госуслуги,  маркетплейс) 3я - обычный приоритет ( любые сайты, где для получения нужной информации нужно зарегистрироваться. Итого 3 пароля, разных, но в случае утечки одного из них резко снижается волновой ущерб. Придумывать их используя алгоритм из первого совета.

3. Если сервис предоставляет  возможность - ставьте двухфакторную аутентификацию . То есть, чтобы при входе помимо ввода пароля надо было ввести код из смс. Это снижает риск взлома даже при утечке пароля в несколько раз.


Дополнительный совет. Заведите отдельную карту для покупок и оплаты в интернете, такси и т д. Большинство банков предоставляют возможность выпустить виртуальную карту - тот же функционал, что и у обычной, но без физической оболочки). Делается буквально в два клика и без визита в банк. А основные средства не держите на счете, который привязан в карте. Откройте текущий или сберегательный и переводите с него по мере надобности на основной.


Всего хорошего и не ведитесь на халяву)

Показать полностью

Он что-то знает

Он что-то знает
Отличная работа, все прочитано!