EFF сообщает: подключиться к системам распознавания номерных знаков может любой
2015-10-30 12:30 Мария Нефёдова
Фонд электронных рубежей (EFF) предупреждает, что автоматизированные системы распознавания номерных знаков автомобилей (ALPR или LPR), повсеместно применяемые правоохранительными органами – крайне незащищенная штука. По данным EFF, к таким камерам без проблем можно подключиться через браузер и подсматривать за происходящим в реальном времени.
Easy Hack: XSS с помощью SVG
2015-10-30 13:30 Алексей GreenDog Тюрин Для подписчиков Первые несколько атак этого выпуска Easy Hack будут завязаны на формат SVG. Причем хочется взглянуть даже не на сами атаки, а на потенциальные возможности формата.
Ученые МТИ научились видеть сквозь стены, используя Wi-Fi
2015-10-30 14:30 Мария Нефёдова
Команда ученых из Массачусетского технологического института (МТИ) создала прибор, получивший название RF Capture. Устройство использует радиосигналы, чтобы «видеть» сквозь стены и другие объекты, успешно распознавая очертания людей, находящихся в соседних помещениях.
Группа европейских ученых создала устройство, позволяющее отслеживать пользователей смартфонов через LTE-сети по международному идентификатору мобильного абонента (IMSI). Исследователи потратили на создание аппарата, с open source на борту, всего $1400, что значительно ниже обычной стоимости устройств такого рода. При помощи этого, достаточно бюджетного, девайса можно не только следить за людьми, но и осуществлять различные атаки на абонентов, используя недочеты LTE-сетей.
В команду ученых вошли: докторант Берлинского технического университета Алтаф Шаик (Altaf Shaik), Н. Асокан (N. Asokan), представляющий университеты Хельсинки и Аалто, Валттери Ньиеми (Valtteri Niemi) из университета Хельсинки, и профессор Жан-Пьер Сейферт (Jean-Pierre Seifert) из Берлинского технического университета.
Команда рассказала, что им удалость собрать бюджетный узел NodeB (фактически, поддельную базовую станцию) и успешно отслеживать смартфоны с поддержкой LTE, определя их местонахождение с точностью до 10-20 метров. Плюс, иногда удается получить GPS-координаты. Хотя подобные атаки опытный пользователь может заметить. Чтобы избежать обнаружения, исследователи предложили использовать другой, более грубый метод, который почти гарантированно позволит атакующему остаться незамеченным, но покажет лишь приблизительное местонахождение абонента (в пределах квадратной мили).
Исследователи также выделили несколько возможных классов атак, которые, в частности, приводят к потере смартфоном LTE-соединения. Данный сценарий может быть использован для незаметного даунгрейда соединения жертвы до 2G\3G.
2G и 3G сети, разумеется, куда менее надежны и защищены хуже, что открывает возможность для использования уже совсем других эксплоитов. Так, 2G протокол или GSM позволяет осуществить man-in-the-middle атаку, используя фальшивую базовую станцию. Также 2G уязвим для атаки с целью определения местоположения смартфона (с точностью до 0,6 квадратной мили). В свою очередь, 3G тоже страдаетот аналогичной трекинговой бреши.
«Сети LTE и их протоколы обещают сразу несколько «слоев» защитных техник, призванных предотвратить отслеживание абонентов и, в то же время, убедиться, что сеть и ее сервисы всегда им доступны, — пишут исследователи в своем докладе. — Мы продемонстрировали, что уязвимости, обнаруженные нами в LTE сетях, представляют новую угрозу безопасности и сохранности личных данных абонентов».
Команда готовится к выступлениям на конференциях Blackhatи T2 Security и отмечает, что уже связалась с операторами связи и производителями оборудования (еще летом 2015 года). Ученые предложили им сразу ряд поправок и исправлений, которые помогут улучшить безопасность.
С подробным докладом команды можно ознакомиться здесь. Краткое описание атак также было опубликовано одним из экспертов в блоге.
Серверы MySQL используют для DDoS-атак
2015-10-30 22:40 Мария Нефёдова
Специалисты компании Symantec сообщают, что новейшая версия трояна, известного с 2013 года под именем Chikdos, научилась инфицировать MySQL серверы и вовлекать их в DDoS-атаки.
Google объединит Android и Chrome OS воедино
2015-10-30 23:30 Мария Нефёдова
Компания Google объявила, что к 2017 году планирует полностью объединить операционные системы Android и Chrome OS, создав единую ОС для мобильных устройств, десктопов и ноутбуков. Словом, Google пойдет по тому же пути, что и Microsoft со своей Windows 10.