Результаты поиска по запросу «

как вы представляете информационное общество/4

»

Запрос:
Создатель поста:
Теги (через запятую):



информационная безопасность 

Главной угрозой для общества стали компании, которые «защищают безопасность»

Автор оригинала: Эдвард Сноуден

Получив новый телефон, я всегда его разбираю. Не из любопытства и не по политическим причинам, а просто для безопасности. Первый шаг — удаление двух или трёх крошечных микрофонов на плате. Это лишь начало сложного процесса. Но даже после нескольких дней работы с паяльником смартфон всё равно остаётся самым опасным предметом в моей квартире.
https://habrastorage.org/r/w1560/webt/5u/xt/eo/5uxteoophrf-fmmjue5jjcowi7g.png
Микрофоны на материнской плате смартфона перед удалением

Теперь все поняли, о чём речь.

Много лет публиковались репортажи, что компания NSO Group занимается взломом телефонов с целью получения прибыли, причастна к гибели и задержаниям журналистов и правозащитников. Что операционные системы смартфонов изобилуют катастрофическими дырами (а код написан на устаревших языках, давно уже признанных небезопасными). Много лет специалисты объясняют: даже когда всё работает как положено мобильная экосистема — это адская антиутопия, смесь слежки за пользователями и откровенного манипулирования. Однако до сих пор многие не видят зла в индустрии, которая кажется такой хорошей.

В последние восемь лет я словно убеждал единственного друга бросить курить и меньше пить, в то время как реклама кричит со всех щелей: «Девять из десяти врачей курят айфоны!», «Незащищённый мобильный сёрфинг освежает!»

Но я не теряю оптимизма, поэтому проект Pegasus кажется мне поворотной точкой. Это хорошо изученная, детальная и совершенно безумная история о «троянском коне» с крыльями (в греческой мифологии Пегас — крылатый конь, сын горгоны Медузы, ударом копыта о землю мог выбивать источники, — прим. пер.), который превращает телефон в вашем кармане в универсальный жучок. Его можно дистанционно включить или выключить без вашего ведома.

Вот как это описывает Washington Post: https://www.washingtonpost.com/technology/2021/07/19/apple-iphone-nso/

«Клод Манген — жена французского политического активиста, заключённого в тюрьму в Марокко. Месяц назад на её iPhone 11 с неизвестного аккаунта пришло сообщение iMessage, которое доставило вредоносное ПО на телефон. Софт установился без каких-либо предупреждений и нотификаций, минуя системы безопасности Apple.

Экспертиза не смогла раскрыть, что именно было скопировано и отправлено. Это могло быть что угодно: Pegasus имеет доступ к электронной почте, голосовой связи, сообщениям в социальных сетях, паролям, списку контактов, фотографиям, видео, звукозаписям и истории сёрфинга. Шпионская программа может активировать камеры или микрофоны для получения свежих изображений и записей. Может прослушивать звонки и голосовую почту. Вести логи геолокации и определять, где пользователь находится сейчас: стоит ли человек на месте, а если движется, то в каком направлении.

И всё это без малейшего участия человека. Пользователю не требуется прикасаться к телефону, он даже не знает, что получил таинственное сообщение от незнакомого человека — в случае Манген, некоего linakeller2203@gmail.com».

Короче говоря, телефон в вашей руке существует в состоянии вечной незащищённости. Он всегда открыт для заражения кем угодно, у кого достаточно денег. Весь бизнес этой «индустрии информационной безопасности» заключается в создании новых инфекций, которые обходят последние обновления безопасности. Эти инструменты затем продают странам, которые остро нуждаются в самых изощрённых средствах угнетения своего населения.


Подобная индустрия, единственной целью которой является производство уязвимостей, должна быть ликвидирована.


Даже если завтра NSO Group и всех представителей этой индустрии внезапно сотрёт с лица земли вулканом общественного возмущения, это не изменит того факта, что мы в разгаре величайшего кризиса компьютерной безопасности в истории. И разработчики Apple, Google, Microsoft, которые хотят продавать продукт, а не доводить его до совершества, и их полная противоположность — благонамеренные разработчики Linux, которые хотят доводить продукт до совершенства, а не продавать его — все они спокойно пишут код на небезопасных языках, потому что… ну, потому что так привыкли, а модернизация требует значительных усилий, не говоря уже о расходах. Подавляющее большинство уязвимостей, которые потом эксплуатируются индустрией небезопасности, появляются по техническим причинам, связанным с управлением памятью. Поэтому выбор более безопасного языка — критически важная мера защиты… но мало кто об этом думает.

https://habrastorage.org/r/w1560/webt/nw/ik/n9/nwikn936ti6fdeecybh4n3lyu08.png
По данным Google, 70% серьёзных ошибок в браузере Chrome связаны с безопасностью памяти. Их можно устранить, используя более безопасные языки

Если вы хотите изменений, их нужно стимулировать. Например, если хотите вызвать сердечный приступ у Microsoft — предложите идею юридической ответственности за плохой код в коммерческом продукте. Хотите лишить сна Facebook — расскажите об идее юридической ответственности за любые утечки личных данных, собранных без необходимости. Только представьте, как быстро Цукерберг начнёт нажимать клавишу Delete.


Где нет ответственности, нет и подотчётности… и это приводит нас к роли государства.


Спонсируемое государствами хакерство стало настолько обычным соревнованием, что на Олимпийских играх у него должна быть отдельная категория.

Продолжение: https://habr.com/ru/company/dcmiran/blog/576290/
Развернуть

Отличный комментарий!

А с государствами, которые "защищают безопасность", уже покончили? Ну те, у кого силовой и судебный аппарат, возможность вломится ночью в любую квартиру, посадить в кутузку, ну или подогнать пацанчиков с зеленкой, без возможности из прижать по закону? Ааааа, это компании оказывается главная угроза, ооок
QuadroNyasha QuadroNyasha06.09.202120:48ссылка
+38.3

политика Легион "Свобода России" Вторжение в Украину 2022 информационная война длиннопост запрещено в РФ 

https://t.me/legionoffreedom/178?single

Мы объявляем Всероссийскую инфо-кампанию в поддержку легиона «Свобода России».

Как принять участие в этой кампании?
Принять участие в данной кампании может каждый кто поддерживает Легион.
Для участия в кампании вам понадобятся :
воля для помощи Легиону в проведении данной кампании и домашний/офисный принтер.

Где можно скачать файлы флаеров для распечатки?
Файлы флаеров для распечатки вы можете найти в этом и в других постах нашего телеграмм-канала.

Что делать с флаерами?
Наклейте их на строения, ограждения и другие места на улицах ваших городов и деревень.

Куда отправлять фотографии с результатом участия в кампании?
Отправить результат участия в кампании можно на почту Protonmail: legionrf@protonmail.com или на имейлы своих региональных координаторов.

https://t.me/legionoffreedom/168

Дорогие соотечественники, мы предлагаем вам принять участие в ненасильственном сопротивлении путинской власти по месту жительства и тем самым поддержать Легион.

Для помощи вам и координации сопротивления режиму Путина мы в Легионе создали «Отделение координации сопротивления».

Что делать - мы опишем в следующем посте, а для более удобной координации сопротивления мы решили закрепить федеральные округа за нашими координаторами:
Центральный и Северо-западный ФО.
Контакты координатора: legion.zapad@protonmail.com

Южный и Северо-Кавказский ФО.
Контакты координатора: legion.jug@protonmail.com

Приволжский и Уральский ФО.
Контакты координатора: legion.centr@protonmail.com

Сибирский и Дальневосточный ФО.
Контакты координатора: legion.vostok@protonmail.com

«а Свобода России!,политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

https://t.me/legionoffreedom/157

Россияне! Соотечественники!

Диктатор Путин отнимает не только территории других государств, но и историю у своего же народа! 

Память о Победе над мировым злом нацизма в 1945-ом, за которую были отданы миллионы жизней наших предков, извращена в помпу пафоса, гордыни и лицемерия. 

Победобесие заполонило нашу страну настолько, что простое человеческое желание почтить память павших в этот день заставляет оглядываться на одетых в военную форму детей и наклейки «Можем повторить». 

На неделе, в канун 9 Мая поставьте на мемориалах своих городов Лампадки памяти с синей и белой лентой - цветами нашего флага, цветами свободы! 

политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

https://t.me/legionoffreedom/158?single

Публикуем присланные фотографии с Родины (с Вологды и Химок)

Спасибо!!! 

Огромное спасибо всем вам за вашу поддержку на Родине! 

§^вск КОМФОРТ Умжэсиые совсгмииикм! СММЖ1Г ЧшжтЫк*гятвп)Щ 000.1 Па..Ч|:с*И-III (М«.|«'.44 (Мс|1 гО:М-1М) ■•.•«НАМ-I ? ев Чь:. 1Ш-1М* С«- «!•«•- М*11» МММ м мш,чт»т щип||| * мшим «мы рМЬиы офага •• кем марин тта •4р«|В1ыа аа 1сыф«в<м: < ммоам м Мимаа а го; ЦЦ|ЫЦ И'УГДОСТГОЧИО .••г

политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

WBg^ZL 3 w-ь Одессы нг кылл HDfHMM n П ОЬЪ«КТО/Ч,политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

https://t.me/legionoffreedom/145?single

Эти граффити в поддержку легиона «Свобода России» появились 28 апреля в Подмосковье, в Монино.

политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

» • # ' Ь Ш ^ #L » « L Г 1/ )fj \ L ’ • РЛ,,, f_// (¿4L 7 1 1 ti f г #9 1 i p r s i) 4P ттГ® r / <€«í ?" ,,политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

 , * l,политика,политические новости, шутки и мемы,Легион "Свобода России",Вторжение в Украину 2022,информационная война,длиннопост,запрещено в РФ

Развернуть

Отличный комментарий!

"Куда отправлять фотографии с результатом участия в кампании?"
Спасибо товарищ майор, а без ОС куда-то можно против хуйла выступать?
Eavee Eavee05.05.202219:46ссылка
+49.7

Навальный информационная война мемасики политика 

Кремлешушера решила завалить антирекламой Нэвэлного паблики вк

МАЙ, 2017 НАВАЛ ЯТТТКА В ЧЕМ СЕКРЕТ «ПОЛИТИЧЕСКИХ ДЕЛ» АЛЕКСЕЯ НАВАЛЬНОГО? СУДЕБНЫЕ ПРЕСЛЕДОВАНИЯ АЛЕКСЕЯ НАВАЛЬНОГО НАСЧИТЫВАЮТ 16 ДЕЛ ИЗ КОТОРЫХ 4 ИМЕЮТ ОБВИНИТЕЛЬНЫЙ ПРИГОВОР. НО ПО СТРАННЫМ ОБСТОЯТЕЛЬСТВАМ, ПОЛИТИК ДО СИХ ПОР НА СВОБОДЕ НАВАЛЬНЫЙ АГЕНТ КРЕМЛЯ? ■ч. 10 КИРОВЛЕСА»:


Переписка админа паблика с "рекламодателем":


привет есть места https://vk.com/ аЬз^аситетез с б по 9 мая? Пост картинка + ваш рерайт текста по нашим тезисам: Определенно забавный факт — Навального кошмарит со всех сторон власть, но он по-прежнему на свободе. Кому-то, кто может это обеспечить, это нужно, так? Привет, есть супер сколько

да хрен разоерет *ЛЭ.«,рош. с^апосаднлй. <яих*лл УС/С**Ы* ск>»“ •потныедии П0СИЛЫ15С^ Ч»ЮО ЮЧЗД *«*Х > *т Дц«ом,Иг,„лп„м,«»|^ ГУЖОМ? .А£10<ИЮ*Л{СА- °**ДЛ£ИО ТОГ^ КРЕМЛЯ? •'т^ШИ4Г0Й.»С1| просто у всех много размещений сечас будет такой стеб над политикой считай а в какое время и даты

у вас есть шанс неплохо на этом заработать ну типа что навальные его агент Лол А кто рекламу покупает? Ну рили чуваки, я думаю что мы обсудим со вторым админом ты не поверишь борщ айфид Покупает А не предоставляет,Навальный,информационная война,мемасики,политика,политические новости,

А не предоставляет ну агентво рекламное обсудите норм тема я сам не люблю нашизм тут его нету мне главное заработать тк всем насрать на меня) жду ответа),Навальный,информационная война,мемасики,политика,политические новости, шутки и мемы
0


Навальный,информационная война,мемасики,политика,политические новости, шутки и мемы


Развернуть

США разведка информационная безопасность информационная небезопасность политика 

СЛИТЬ СЕКРЕТНЫЕ ДОКУМЕНТЫ ПЕНТАГОНА ЖУРНАЛИСТАМ ПО ИДЕОЛОГИЧЕСКИМ ПРИЧИНАМ
СЛИТЬ СЕКРЕТНЫЕ ДОКУМЕНТЫ ВРАЖЕСКОМУ ГОСУДАРСТВУ ЗА ДЕНЬГИ
ВЫЛОЖИТЬ СЕКРЕТНЫЕ ДОКУМЕНТЫ НА ФОРУМ WAR THUNDER, ЧТОБЫ ВЫИГРАТЬ СПОР
СЛИТЬ СЕКРЕТНЫЕ ДОКУМЕНТЫ, ЧТОБЫ ПРОИЗВЕСТИ ВПЕЧАТЛЕНИЕ НА МАЛОЛЕТНИХ ТИММЕЙТОВ, КОТОРЫХ

21 летний член разведывательного подразделения Нацгвардии США таки действительно сливал какие-то секретные документы в чат Discord где он общался с тиммейтами единомышленниками, часть из которых подростки. Кажется он смог впечатлить не только их, но и ФБР.

U.S. OFFICIAL: SUSPECT ARRESTED IN PENTAGON LEAK ûttfl
NAS A 234JS
WLEDGES FEINSTEIN'S ABSENCE HAS SLOWED DOWN DEMOCRATS* PUSH T NEWSROOM
WHDH/Moments Ago
Dighton, MA,США,разведка,информационная безопасность,информационная небезопасность,политика,политические новости, шутки и мемы

Развернуть

Отличный комментарий!

Это не преступление, если в итоге он отстоял свою точку зрения!
RostigeSchadel RostigeSchadel13.04.202323:28ссылка
+12.0
Смог отстоять - сможет и отсидеть.
problem456 problem45613.04.202323:34ссылка
+45.4

яндекс информационная безопасность мат 

в дополнение к посту: https://joyreactor.cc/post/5450904

В недавно слитых исходниках Алисы от Яндекса нашли списки фраз, которыми люди выключают Алису

1	Строка 27146: 1 алиса я что сказал выслушай до конца никоби случай иди отключайся отключи червяк я тебя выключу просто машина ебаная
2	Строка 38934: 1 выключайся быстро если ты не выключишься я тебя точно убью по настоящему если ты правда не выключишься я тебя убью
3	Строка 41752: 1 выключи
12	Строка 77576: 1 алиса или ты сейчас выключаешь мой телефон или я тебя в жопу выебу приеду в письку прям чтоб тебя разъебывают понятно
13	Строка 83771: 1 нахуй вы мне такие усрались блять они воруют людей туда везут нахуй работаем блядь обрабатывай блядь стоят над душой все блядь стоят тебе
23	Строка 145823: 1 ты что охуела чепушила блядь в смысле блядь прекратить беседу блядь я тебя блядь прекращу нахуй бля буду епта
24	Строка 145964: 1 ты что такая ебанутая сука овца дойка блядь шалава ты ебаная ебал я тебя в жопу шалава ебаная и направо и налево овца ты ебаная нахуй хуй соси ты

Строка	28428:
Строка	28472:
Строка	28474:
Строка	28491:
Строка	• •
Строка	:
Строка	• •
Строка	:
Строка	28522:
Строка	28974:
Строка	29376:
Строка	:
Строка	:
Строка	13 31 :
Строка	31579:
Строка	32678:
Строка	32678:
Строка	33619:
Строка	- И"5:
1 блядь я тебя сука найду я тебя убью

Строка	28358:	1
Строка	28429:	1
Строка	28437:	1
Строка	28438:	1
Строка	28441:	1
Строка	28493:	1
Строка	28505:	1
Строка	28549:	1
Строка	28577:	1
Строка	28932:	1
Строка	:	1
Строка	3 1 Я :	1
Строка	31670:	1
Строка	32405:	1
Строка	33150:	1
Строка	33311:	1
Строка	33324:	1
Строка	33567:

Строка	:	1
Строка	68345:	1
Строка	68640:	1
Строка	68661:	1
Строка	69120:	1
Строка	69560:	1
Строка	69650:	1
Строка	70217:	1
Строка	70412:	1
Строка	70579:	1
Строка	70615:	1
Строка	70630:	1
Строка	:	1
Строка	:	1
Строка	• •	1
Строка	70842:	1
Строка	:	1
Строка	:	1
Строка	71022:	1

Строка ]/'•!	1
Строка	1
Строка 1	1
Строка	1
Строка	1
Строка	1
Строка	1
Строка	1
Строка	1
Строка	1
Строка	1
Строка У	1
Строка	1
Строка	1
Строка	: 1
Строка 1	: 1
Строка : 1	
Строка : ; -У. : 1	
Строка	: 1
выключи посрать то
гарик выключи хуйню дай посрать нормально гарик да ты

еПоиск "тварь" (найдено 499 совпадений е вПоиск "ебаная" (найдено 507 совпадений вПоиск "заебала" (найдено 399 совпадений вПоиск "дура" (найдено 2917 совпадений е вПоиск "говно" (найдено 267 совпадений е вПоиск "убью" (найдено 259 совпадений в вПоиск "выебу" (найдено 10 совпадений в вПоиск

Развернуть

Отличный комментарий!

А вы говорили пыня интернетом не пользуется...
Строка 71608: 1 заткнись хватит спорить ты хоть знаешь с кем ты споришь с великим президентом россии Путиным

политика песочница политоты Вторжение в Украину 2022 Максим Кац информационная война 

Почему в России не будет Майдана

Считаю это интервью очень хорошей возможностью для Украинцев, если они ещё этого хотят, понять, что твориться в головах россиян, почему у нас никогда не было возможности для Майдана и как правильно общаться с теми русскими, которые в ужасе от войны, но до конца не понимают, что же происходит.

Я даже отдалённо не представляю, насколько сейчас Украинцы ненавидят Русских, но вот я из россии, и я против войны. И нас на самом деле много, а если бы были свободные СМИ, было бы ещё больше.
Это интервью, похоже на размытую методичку, как можно вести информационную войну, как понять врага и как можно до него достучаться. Не до всех, но чем больше людей из россии осознает всё, что мы творим, тем быстрее произойдёт переход из тупости в понимание.

Развернуть

дыра уязвимость новости habr длинопост информационная безопасность it мопед не мой Российская федерация копипаста ...информационная небезопасность 

Как я нашел в публичном доступе исходники нескольких сервисов ФНС

Предыстория

Возьмём приложение «Проверка чека» и разберемся что оно делает и зачем ваще кому-то понадобилось проверять чеки с помощью приложения.

ФЕДЕРАЛЬНАЯ НАЛОГОВАЯ СЛУЖБА Хранение чеков в одном месте Мои чеки — § М ООО "Максидом' В 232,60 Р 29.06 2020 Пол>**м ЖО Аптека ИП Жукова О.Н. О 518,50 Р 3006 2020 С жалобой М ООО "МВМ" О 2 990 Р 0607.2020 С жалобой <Ф ООО <ОБИ ФЦ> О 961,40 Р 09072020 С жалобой ДИ ООО "ДОМАШНИЙ
Суть приложения «Проверка чеков»

Я не помню как это работало раньше, но с 2016-2017 годов, благодаря 54-ФЗ «О применении ККТ» появились некие ОФД с целью «...осуществления операций по приёму, обработке, хранению и передаче фискальных данных в ФНС», а всех кого только можно обязали использовать кассовое оборудование, генерирующее те самые фискальные данные и что немаловажно, обязали эти данные посредством ОФД передавать в ФНС.

Если у вас тоже немного припекает от всех этих аббревиатур, то вот вам терминальная стадия аббревиатуринга в лице названия организации которая отвечает за приложение «Проверка чека» — ФГУП ГНИИВЦ ФНС РФ.

К этому моменту — мы еще вернёмся, кстати.

Проверка чеков ФНС России («3 ФГУП ГНИВЦ ФНС России Покупки: № 143 в этой категории ★ ★ ★ ★ ★ 4,8 • Оценок: 608 Бесплатно,информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед не мой,habr,Российская федерация,страны,копипаста
Страница приложения «Проверка чеков» в App Store

Прикладной смысл вышеописанного очень лёгко понять на примере сервиса заказа еды.

После заказа вы получаете на почту электронный чек, это и есть те самые фискальные данные. Отправляет их в ваш адрес, однако, не сервис заказа еды, а именно ОФД, которое используется сервисом, в данном случае — Яндекс

Яндекс ОФД кассовый чек / приход 19.03.2021 23:28 Общество с ограниченной ответственностью "ЯНДЕКС.ЕДА" https://eda.yandex.ru 127410, Москва г, Алтуфьевское ш 9, дом № ЗЗГ ИНН 9705114405 Налогообложение ОСН № Наименование Сумма 1. Сэндвич Сабвэй Мелт 354.00Р х 2 = 708.00Р Сумма с НДС 0%

Любой подобный чек всегда содержит несколько обязательных идентификаторов в натуральном виде и в виде QR-кода, который можно отсканировать с помощью исследуемого нами приложения «Проверка чека».

18Ю5 .11 К> уЗ ПРОВЕРКА ЧЕКА сейчас ФНС. Проверка чека Чек на сумму 1378.00 р. получен Торговая точка ООО "ЯНДЕКС.ЕДА" Дата и время покупки 19.03.2021 23:28 1. Сэндвич Сабвэй Мелт 354,00 9 2 шт 708,00 Р 2. Сэндвич Итальянский Бмт 335,00 9 1 шт 335,00 Р 3. Сэндвич Острый Итальянский 335,00

В итоге, в приложении «Проверка чека», появляется электронная копия данного чека и тут я хочу обратить ваше внимание на атрибутивный состав кортежа с данными, а именно, на полный и детальный список чего и когда и за сколько денег моя персона приобрела, это — важно.

Но всё бы ничего, если бы не один недавний апдейт данного поделия, который и привёл меня в ужас. До недавних пор приложение оперировало лишь теми данными которые ты сам соизволил туда засунуть путём сканирования QR-кодов и не представляло, ни особого интереса, ни особой угрозы личной безопасности.

Всё изменилось две недели назад после обновления 2.15.0 в рамках которого был выкачен функционал «отображение чеков из сервиса Мои Чеки Онлайн».

История версий приложения «Проверка чека»Обновление 2.15.0
ФЕДЕРАЛЬНАЯ НАЛОГОВАЯ СЛУЖБА Авторизация любым удобным способом Добро пожаловать! Авторизуйтесь, чтобы продолжить Номер телефона Личный кабинет налогоплательщика Портал Госуслуг,информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед

Если пройти аутентификацию в приложении «Проверка чека» указав номер телефона, который вы так же используете в популярных сервисах, например, в Яндекс.Еде, Яндекс.Такси, Самокате, Ситимобиле и других, то в разделе «Мои чеки» автомагически будут отображены все ваши чеки по всем операциям в этих сервисах за «всё время».

В моём случае, это порядка 400 чеков, каждый из которых содержит детальный набор «сколько, за что, когда и куда».

18Ю6 ,.|| ДО Мои чеки ” § Я ООО "ЯНДЕКС.ТАКСИ" Сумма Дата Статус 1 378 Р 22.02.2021 Получен Я ООО "ЯНДЕКС.ЕДА" Сумма Дата Статус 1 378 Р 19.03.2021 Получен УР ООО "УМНЫЙ РИТЕЙЛ" Сумма Дата Статус 1 161 Р 23.02.2021 Получен УР ООО "УМНЫЙ РИТЕЙЛ" Сумма Дата Статус 1153 Р 11.01.2021

Мне сразу же стало интересно насколько хорошо подобный массив данных защищен и может ли предполагаемый злоумышленник получить несанкционированный доступ к нему.

Для исследования я поставил в разрыв между интернетом и приложением «Проверка чека» простой прокси и записывая сетевую активность приложения потыкал в кнопки.

Довольно быстро выяснилось, что эндпойнт с данными находится по адресу irkkt-mobile.nalog.ru:8888 на котором живёт простейшее приложение на NodeJS с применением фреймворка Express, а механизм аутентификации пользователя пускает тебя к данным, если ты верно указал заголовок «sessionId» значение которого представляет из себя какой-то самопальный токен генерирующийся на стороне сервера.

При этом, если нажать кнопку «Выйти» в приложении «Проверка чека», то как оказалось, инвалидации данного токена не происходит. Так же нет функционала просмотра всех своих сесссий и нет кнопки «Выйти на всех устройствах».

Таким образом даже если вы каким-то образом поняли что токен доступа был скомпрометирован, то нет никакой возможности его сбросить и тем самым гарантировать с этого момента отсутствие у предполагаемого злоумышленника доступа к вашим данным.

Крайне безответственно, но не фатально.

Sentry

В процессе просмотра «улова» на промежуточном прокси я обратил внимание, что в случае крэша приложения оно отправляет диагностические данные в Sentry располагающийся по адресу не связанному, ни с ФНС, ни с ФГУП ГНИИВЦ ФНС РФ, а на домен зарегистрированный на физическое лицо — sentry.studiotg.ru.

Studio TG Sign in with your Gitlab account to continue. Login with Gitlab,информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед не мой,habr,Российская федерация,страны,копипаста
Страница входа в Sentry команды Studio TG

Рядом сразу же был обнаружен gitlab.studiotg.ru.

V GitLab A complete DevOps platform GitLab is a single application for the entire software development lifecycle. From project planning and source code management to CI/CD, monitoring, and security. This is a self-managed instance of GitLab. Remember me,информационная
Страница входа в GitLab команды Studio TG

Дальнейшее исследование эндпойнта привело к ссылками на публичные репозитории в этом Гитлабе находящиеся в индексе Гугла уже более года.

Google site:gitlab.studiotg.ru X Q. Q Все (3 Картинки (Ц) Новости <•) Покупки ф Карты ; Ещё Настройки Инструменты Результатов: примерно 1180 (0,35 сек.) Ссыпки Google Попробуйте Google Search Console www.google.com/webmasters/ Вы являетесь владельцем gitlab.studlotg.ru? Получите данные

Содержимое публичных репозиториевзаставило меня биться в истерике.

-» G Л 0 A https://gitlab.studiotg.rU/smarkin/ansible_conf/-/tree/master/install_geo St* GitLab Projects Groups Snippets Help A Ansible_conf Hr Project overview 0 Repository Files Commits Branches Tags Contributors Graph Compare D Issues o I4! Merge Requests 0 Cl /CD <$> Operations 0
Публично доступный репозиторий ansible_conf/install_geo
■ instalLgeo ft ansible.cfg ft hosts.txt ft install_crypto.retry ft install_crypto.yml ft install_geo.retry ft install_geo.yml ft instalLsoft.retry ft ¡nstall_soft.yml v ■ soft ED .gitignore > ■ config ft config.zip D CROSS.cer ft httpd.conf S license B Iinux-amd64.tgz > ■ LK3LK3.000 > ■
Содержимое архивов из репозитория ansible_conf/install_geo

Пояснение к скриншоту выше: папки содержащие подстроки «lkio», «lkip», «lkul» напрямую относятся к одноименным сервисам ФНС на домене nalog.ru.

lkio.nalog.ru

lkip.nalog.ru

lkul.nalog.ru

Имя ^ Дата изменения Размер Тип to env ■ app to .htaccess > ■ config > ■ fake > ■ migrations > ■ resources > ■ soap > ■ storage > ■ template > ■ xsd to console.php to install to portal-install ■ src > ■ Api to ApplicationVersions.php > ■ Console > ■ Events > ■ Library >■ Web
Содержимое папки lkip-web-login, это — исходный код сервиса lkip2.nalog.ru

Для сверки, что обнаруженные исходники действительно относятся к сервисам ФНС, проведена простая проверка наличия на боевом веб-сервере файла uppod-styles.txt, который не мог там оказаться по случайному совпадению.

¡(SJ https://lkip2.nalog.ru/uppod-i X + <- -> C i Ik¡p2.nalog.ru/uppod-styles.txt
uppod-styles.txt на сайте lkip2.nalog.ru
Имя Дата изменения Размер Тип В env 11 июня 2019 г., 13:21 2 КБ Документ B .htaccess > ■ config > ■ fake > H migrations > ■ resources > B soap > ■ storage > B template > B xsd i console.php B install B portal-install v B src > B Api B ApplicationVersions.php > B Console > B Events
Содержимое файла .env судя по всему прямиком с боевых серверов В итоге

Фактический разработчик мобильного приложения «Проверка чека» некая studiotg.ru.

Вероятно есть нарушение соглашений об обработке персональных данных в силу передачи диагностических сведений со стороны ФГУП ГНИИВЦ ФНС РФ в адрес третьих лиц.

Данные ребята так же причастны к разработке сервисов lkip.nalog.ru, lkul.nalog.ru и lkio.nalog.ru.

По их вине исходный код данных сервисов находится в публичном доступе уже около года.

Исходя из общей картины, предположу, что данные о ваших покупках попадающие в ОФД путём информационного обмена фискальными данными с ФНС, на текущий момент, находятся под угрозой утечки.

информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед не мой,habr,Российская федерация,страны,копипаста
Как-то так.
Развернуть

РЖД дыра уязвимость новости habr длинопост информационная безопасность it политика мопед не мой ...информационная небезопасность 

Самый беззащитный — уже не Сапсан. Всё оказалось куда хуже…

Больше года назад хабравчанин keklick1337 опубликовал свой единственный пост «Самый беззащитный — это Сапсан» в котором рассказывает как он без серьёзных ухищрений получил доступ ко внутренней сети РЖД через WiFi Сапсана.

В ОАО «РЖД» прокомментировали результаты этого расследования. «Есть результаты проверки. Почему удалось взломать? Наверное, потому, что злоумышленник. Наверное, из-за этого… Ну, он из „фана“. Юный натуралист. Там уязвимостей, которые бы влияли на утечку каких-то критических данных, нет. Мультимедийный портал „Сапсанов“ функционирует как положено и не нуждается в доработке», — заявил Евгений Чаркин.
То есть вместо того, чтобы выразить благодарность за обнаруженную уязвимость, автора обозвали «злоумышленником» и «Юным натуралистом».
К сожалению, но специалисты РЖД, начиная с директора по информационным технологиям, отнеслись к статье очень пренебрежительно, проигнорировав важное указание автора:
Также оттуда в сеть РЖД есть впн. Если захотите — найдёте её там сами.
И вот, год спустя я попал в сеть РЖД даже не садясь в Сапсан.

11! i 1 * \Æ ■ 1 1 У ■ |L m A Ш ■ 1 Ши/ I * 1 / ■V,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность

Видимо, только этот котэ добросовестно охраняет вокзал.

Как именно я попал в сеть РЖД с пруфами, чего не сделал директор по информационным технологиям ОАО «РЖД» Чаркин Евгений Игоревич и возможные последствия — под катом.

Всё началось с гипотезы


В интернете очень много бесплатных прокси-серверов. Но кто в здравом уме будет открывать всем желающим выход в интернет через свой роутер? Вариантов по большому счету два: это либо взломанные устройства, либо владелец забыл отключить эту функцию.

Таким образом меня посетила идея проверить гипотезу: «Есть ли жизнь за прокси»?

Я запустил nmap по диапазону адресов по порту 8080. Далее из полученного результата прошёлся прокси-чеккером в поисках публичного прокси без авторизации и из положительных результатов выбрал самый близкий ко мне по пингу.

Запустил сканер через него по адресам 172.16.0.0/12 порт 8291 (mikrotik winbox). И! Я его нашёл! Без пароля!

:erOS Win Box ^ admin@192. 5.1 (MikroTik) - WinBox (64bit) v6.47 on hAP ac lite (mipsbe) Session Settings Dashboard •O O Safe Mode f Quick Set x CAPsMAN ^ Interfaces X Wireless Bridge 1= PPP ^ Switch *n Mesh H IP f Q MPLS Routing $2’ System f ^ Queues ^ Rles Log it RADIUS ^ Tools E5l


То есть за роутером с прокси есть ещё один — Mikrotik без пароля. Гипотеза подтверждена: за прокси могут быть целые незащищённые сети.

Только на тот момент я недооценивал масштаб «незащищённости», который я случайно нашёл.

В поисках Немо владельца системы


Так как я придерживаюсь принципов Grey hat (Обо мне mysterious Russian-speaking grey-hat hacker Alexey и статья на Хабре) и «съел собаку» на безопасности Mikrotik, то я принялся искать владельца системы, чтобы связаться с ним.

Кстати, заходите в Телеграм чат «RouterOS Security» t.me/router_os

Недолго думая я поднял исходящий VPN до себя. Всё же комфортней через нормальный туннель дальше изучать сеть и искать признаки владельца системы. HTTP connect — ещё тот геморрой…

За интерфейсами ether1 и bridge ничего интересного не обнаружил. Найденные камеры были абсолютно не информативными.

О А Не защищено | 192/ .40/1одт.а5р ☆ е : ве^лгсо Просмотр Настройки Выход ИзоОражение 2 0 2 1 -0 з в 1РС355803,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


А вот сканирование vpn, отмеченные красным на скрине выше, выдало более 20 000 устройств…
Причём более 1000 штук — микротики. Огромное количество устройств с заводскими паролями.

Вот некоторые из найденных сервисов с паролями по умолчанию:

1. Камеры наружного наблюдения — подавляющее большинство.

РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


Ещё камеры
X А Не защищено 10. 12/1одт.азр Просмотр Настройки Выход вешлво Изображение Информация Могпжюп,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность

4r G A HG3ammuGHO | 10 134/viGw/viGWGr_indGx.shtml?id = 11 * e AX\Sa AXIS P1346 Network Camera View size (f>© Stream profile | Motion JPEG V,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не

(r O A He3ainmuGHO | 10. 80 GË ☆ -i 0 vfe S5120FD-DN IP Camera HD POWERING ACTIONABLE INTELLIGENCE* Video stream [i______vj > Manual trigger: Digital output 1 on ¡off | Zoom and Focus 1 — I Zoom l +J I — | Focus 1+J Zoom speed lov Focus speed lo v 0 Clientsettings >_ Configuration

☆ Е5Г О А Не защищено | 10 О асИуесат 224/сп/у1еУ7емпс1ех.а5р О Просмотр Ф Настройки Конфигурация видеопотока : [ Приоритет по каналу у| Канал : Осн.1,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не

ittp ://' S fdoc/page/preview.asp - Ç rioncK... X|L*I ON Live View Playback Picture Application Configuration,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность

Даже офисы внутри

192. 60/view/index.shtml AX IS- AXIS 216FD Network Camera Live View I Set Video format | Motion JPEG v,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


Камер, по скромным ощущениям, не менее 10 000 штук. Производители разные: beward, axis, panasonic и т.д.

2. Ip-телефоны и FreePBX сервера также большое количество.

защищено | 10. 1/servlet?m = mod_data&p=account-register&q=load Yealink Выход из системы Используется пароль по умолчанию, его необходимо изменить! easy / IPmatika powered by Yealink Статус Аккаунт Сеть DSS Функции Настройки Контакты Безопасность Статус регистрации Активная линия Лейбл

4r O A HG3ammuGHo | 10. 3/index.html ••• IRMATIKA onfiguration Settings Network Print Log Settings retwcrk Applications 'hone Settings IP NAT Settings >ial Plan Settings peed Dial Settings rovisionmg Settings IP Accounts Account 1 Account 2 'all Settings Account 1 Account 2 Ludio


3. IPMI серверов:

Asus
4r O A HG3ammuGHO 192 51/indGx.html ASMB8,kvm 6 American Megatrends Ina Dashboard FRU Information Server Health Configuration Remc Dashboard Dashboard gives the overall information about the status of the device and remote serve Device Information Firmware Revision: 1.13 Firmware Build
Dell (их подавляющее большинство)
A He 3aiMHLUGH0 | 10. 5/indGx.html?ST1 = Integrated Dell Remote Access Controller 8 Enterprise / Thermal Console Attached Media vFlash Service Module Job Queue Properties Summary Details System Inventory System Summary Server Health Virtual Console Preview y Batteries y Temperatures

root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin
Supermicro
G A Hg 3amnmeHO | 10 i/url_rGdirGct.cgi?url_namG=mainmenu System Server Health Configuration Remote Control Virtual Media Maintenance © System © FRU Reading © Hardware Information © System Firmware Revision: 03.65 Firmware Build Time : 12/16/2017 BIOS Version: 3.1 BIOS Build Time: 06/06/2018
Из серверов виртуализации встречаются ESXi, Proxmox и oVirt
4r G A He3amnmeH0 | 10 4/cgi/url_redirect.cgi?url_name=mainmenu © System © Summary [J»l Java iKVM Viewer v1.69.26 [1 .4] - Resolution 1024 X 768 - FPS 9 Virtual Media Record Macro Options User List Capture Power Control Exit © FRU Reading © Hardware Informatioi Vttuare ESXi 6.0.0

4r G A He samnLLiGHO | oktsrv.rzd.dpo/ovirt-engine/ Welcome to oVirt OPEN VIRTUALIZATION MANAGER Version 4.3.7.2-1 .el7 Portals Administration Portal VM Portal U.S. English v Downloads Console Client Resources CA Certificate moVirt for Android Not Logged In oVirt Technical Reference

Много узлов кластера Proxmox (по поднятым сервисам и трафиком между ними.)

4. Преобразователи ethernet во 'что угодно' (Moxa UniPing etc)
4r O A He3aiiii/iuieHO | 10 131 M0X3 j Main Menu Cl Overview Cl Basic Settings Cl Network Settings l'C3 Serial Settings LCl Port 1 1Operating Settings LCl Port 1 Cl Accessible IP Settings 1-^3 Auto warning Settings l-Q E-mail and SNMP Trap ;-Q Event Type ] Digital 10 |-Q DIO Settings 1 Cl DIO

10 128 Firmware Version: V4016 USR -IOT Experts- Be Honest, Do Best! Current Status Local IP Config Expand Function Mise Config Module Name Current IP Address MAC Address Remote IP/TX/RX-1 -2 -3 -4 -5 TX Count/RX Count parameter USR-TCP23 2-304 10 .228 d8-b0-4c-e9-3c-09 10CH -31 / 0
5. Системы управления ИБП
О А Не защищено 10. 11 F:T*I\I Powering Business Worldwide Powerware 9130 2000 - Savelovskiy ИБП Свойства ИБП 5 Управление ИБП Еженедельный график Параметры отключения Журналы и уведомления Измерения Журнал событий Системный журнал Уведомление по электронной почте Настройки Сеть

4r O A HG3ammuGHo | 10. >0/lsi.html RICHCOMM Login Usenadmin Operation Authorization:Manag UPS Information :’9|H c> Current Status c Remote Control System Setting Network Settings SNMP Setting User Setting IPPOWER Setting Para Setting c c c c c In Voltage:234.0V Frequency:49.9HZ Out

6. Внутренние сервисы

192. 15 Дирекция пассажирских обустройств Логин Пароль АВТОРИЗАЦИЯ ☆ е : Перейти на АСУУВ: Выберите из списка ^,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


4г О А Не защищено | 10. :88/tractionsubstract¡on?¡ds=651 &archivetime=08¿sessionid=0041000001080864 12.29 05:03:46 Москва-Пассажирская-Октябрьская дд.мм. ☆ 5Г 0 « |_Т_||_Г_| ' Москва-1оварная-Октяорьская - Mocki _ I__J I__J _ Пассажирская-Октябрьская •••••••••••• S Активация Windows


Что-то похожее на мониторинг состояния систем обеспечения здания.
О А Не защищено | 10 10 Осн. здание ББЦ ГРЩ ИБП ИТП Вентиляция Настройки Аварии История Основное здание 1 этаж Вентиляция П1 Работа Авария 13.9°С П2 Работа Авария 18.5°С П4 Работа Авария 0°С П5 Работа Авария 26.7°С П6 Работа Авария 19°С П6* Работа Авария 20.6°С У1 Работа Авария 11.2°С

Система управления кондиционированием и вентиляцией
4r О A Не защищено | 10. 0.2 Д CPK-M2 • Состояние о Состояние системы о Состояние СРК-М2-У о Состояние подключения о Состояние ОКВ о Сост входов выходов о Просмотр журнала • Настройки общие СРК-М2 о Лата, время, периоды, ротация • Настройки связи о Сеть IP Ethernet о RS4S5 MODBUS мониторинг

Различные системы управления табло на перронах :-)

Эта самая красивая
4г О А Не защищено 10 :3/агтсГ|р?5е55ютс1=0 ^РМ Мониторинг Систем Информирования Пассажиров С* Остановочные пункты: Спб - Москва 59 /39 Волхов Мост 0 Волхово 0 О Вышний Волочек 5 Гряды 0 Дубцы 0 Ф Завидово 2 /2 фКлин 2 ф Колпино 2 /2 Ф Крюково 8/8 О Лихоборы 2 Москва-Пассажирская-

Некий терминал, но внутри модифицированный дебиан.

Таких нашёл около 20
(г О А Не защищено | 10. QJdaMasK Кассир Адмиш Регистратор Мминистрато Управлениесервер Пароль <8> login as: root $ root@ 5 password: Linux damask 4.9.0-8-amd64 #1 SMP Debian 4.9.110-3+deb9u6 (2018-10-08) x86_64 Last login: Mon Feb 4 21:13:51 2019 from root@damask:~# cat /etc/*release*

Кстати, аптайм у него почти год:

16:33:40 up 333 days, 27 min, 2 users, load average: 0,42, 0,35, 0,33 USER TTY FROM LOGIN© IDLE JCPU PCPU WHAT kiosk ttyl - ll$eB20 333days lldays 0.02s /bin/sh /usr/bin/startx root pts/0 10. E I1t22 2.00s 0.08s 0.00s w rootQdamask:~#



6. Сетевое оборудование

4r О A Не защищено | 10 03 T Fortis ► Main ▼ Basic Settings ▼ Ports Main Device name ▼ Events Device location PSW1.3 Ufa Port FE#1 FE#2 FE#3 FE*4 GE#1 GE*2 Link Up Up | Up | Up Up Up PoE On On Off Off dg = The main; • Device • Device • C’ontai


Разумеется, много различных роутеров. Как уже сказано выше, мне больше интересны Микротики. Подавляющее большинство с последней прошивкой и пароли не пустые. Но есть без паролей и с устаревшими прошивками.

Туннели наружу подымаются легко. То есть фильтрации исходящих коннектов практически нет.
Более того огромное количество микротиков со включенным прокси, аналогично тому, при помощи которого я и попал в эту сеть… Кстати, туннели через них тоже замечательно подымаются.

Не полный кусок лога по прокси.

Mikrotik HttpProxy (proxy server) Mikrotik HttpProxy (proxy server) Mikrotik HttpProxy (proxy server) Mikrotik HttpProxy (proxy server) Mikrotik HttpProxy (proxy server) < HttpProxy (proxy server) Jotik HttpProxy (proxy server) □Proxy (proxy server) Ikrotik НщЯ^^ргоху server) Mikrotik


Такое ощущение, что интегратор, который строил сеть, специально оставил этот доступ.

И все же кто же хозяин?


Думаю, что уже все и так догадались.

Это я пробежался по верхушкам в рандомном порядке. Потратил я на это чуть больше 20 минут, чем автор статьи про Сапсан.

Это здец. Сеть просто в решето.

Причём это устройства по всей РФ.

Например, вот это вокзал Уфы
А Не защищено | 10.. 3/сп/у1е\уег_тс1ех.а5р О Просмотр Ф Настройки Конфигурация видеопотока : [ Приоритет по каналу у| Канал : |,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная
Антропово Костромской области
РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность

Развёрнута профессиональная система видеонаблюдения.

Нашёл презентацию по вокзалам.

macroscop
1С 100:8080 тасгоБсор \УеЬ-Клиент Масгозсор Название конфигурации: Анапа. Текущее состояние: Сервер активен.. Время запуска: 04.11.2020 12:36:25. Версия сервера: 2.0.94,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и

Находил Кемерово, Новосибирск, Омск и т.д. По внешнему виду вокзалы сложно определить. К тому же я поездом уже лет 5 не ездил.

Как же так получилось?


Я всегда считал, что уязвимости в корпоративных сетях появляются из-за ошибок или специальных действий безграмотных сотрудников. Первое что пришло мне в голову — это некий сотрудник по разрешению СБ поднял у себя из дома VPN до рабочей сети на микротике в своей домашней сети. Но в данном случае эта моя гипотеза разбилась как только я увидел обратный резолв адреса через который я попал на этот Микротик.

root@debian3:~# nslookup 8 1 0.in-addr.arpa,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


То есть это один из шлюзов в мир из сети РЖД. Ну и в сеть РЖД тоже…

Получилась вот такая картина:

Вероятно, что это один из офисов РЖД, который прилинкован к основой сети через l2tp. Я попадаю в сеть где межсетевые экраны отсутствуют как класс. Запускаю интенсивное сканирование хостов — у меня соединение не рвётся. Значит о системах обнаружения вторжения (IDS/IPS) РЖД тоже ничего не слышал. Микротик может замечательно интегрироваться, например
Обнаружил кучу устройств без защиты. Это говорит, что службы сетевой безопасности в РЖД так же нет.Много устройств с дефолтными паролями. То есть политики паролей тоже нет.С Микротиков внутри сети я легко поднял туннели. То есть исходящий трафик не контролируется. Я вижу все интерфейсы управления в одной сети с клиентскими сервисами. Админы РЖД ничего не знают о Management VLAN
«Российские железные дороги» провели проверку после взлома мультимедийной системы поезда «Сапсан» одним из пассажиров, критических уязвимостей не обнаружено.
Так дайте ответ, Евгений Игоревич, какой «Юный натуралист» проводил расследование и не заметил гнездо со слонами?

Möv \ л/ V V/\v hk Л- Iw kîT4 vi lr>-—^>jC,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


У меня лично есть всего три варианта ответа на этот вопрос:

1. У Вас исходно плохая команда.

Проверку проводил тот же отдел, который и проектировал/обслуживает систему. Отрицая проблему, они или сохраняют свою работу, или преследуют иные цели.

РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


2. Вы доверились не тому специалисту. Аудит проводил некомпетентный сотрудник.

СЫН МАМИНОЙ ПОДРУГИ,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


3. Вы и так знаете о проблеме, но по каким-то неведомым причинам не можете ее публично признать и решить.

РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


Стоимость уязвимости


«Что есть защищенная система? Защищенная система — это та система, взлом которой стоит дороже, чем ценность информации, которая там есть. Вот и все», — подытожил директор по информационным технологиям ОАО «РЖД».
Предлагаю применить Вашу систему оценки в теории на примере системы видеонаблюдения РЖД.

Чтобы вывести камеры из строя так, чтобы их могли восстановить только специалисты вендора, достаточно залить прошивку с заблокированным сетевым интерфейсом.

Рандомно выбранная из списка установленных модель стоит ~13к рублей.

Ве\л/агс1 В2710РМР Производитель: BEWARD Макс, разрешение видеокамеры: 1920x1080 ИК-подсветка: Да 12 900 Р Бесплатная доставка, 1 -3 дня Есть самовывоз Оплата наличными курьеру Арсенал-СБ ★★★★★ 408отзывов В магазин,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная


А закупки по 44-ФЗ отличаются, как непредсказуемой конечной стоимостью, так и временем проведения самой процедуры и получения продукта. Я потратил 8 часов для сбора информации для этой статьи. Найдено ~10к камер. Производителей камер, которые установлены, немного — максимум штук 10.

Гипотетическому злоумышленнику потребуется:

Модифицировать прошивки, заблокировав сетевой порт на 10 прошивках. Думаю, что на это у специалиста уйдёт три рабочих дня;Написать сканер, который будет анализировать устройство и заливать соответствующую прошивку. Заложим ещё 2 дня;Запустить этот сканер-прошивальщик, чтобы не смогли найти источник и заблокировать — часа два.
Таким образом за неделю работы специалиста по взлому РЖД потеряет минимум 130 миллионов рублей. Отсюда стоимость одного часа работы злоумышленника будет равна ~2,5 млн. рублей.

Двигаемся дальше.

Быстро заменить камеры на работающие РЖД не сможет. В резерве столько нет. Купить новые из-за обязанности объявления торгов так же не получится. Таким образом вся железная дорога будет без видеонаблюдения не меньше месяца.

А вот это уже опасность террористической угрозы. Чтобы её хоть как-то снизить потребуется на 10 тысячах объектов существенно усилить охрану. То есть даже на маленькую ж.д. станцию потребуется дополнительно 6 человек охраны…

Кажется счёт уже уходит за миллиарды…

Что нужно изменить, чтобы снизить вероятность возможных последствий?
Далее чисто мой взгляд на решение данной ситуации. Он ничего общего не имеет с мировыми best practices.

Так же, сразу оговорюсь, что проблема касается только обнаруженной мною сети видеонаблюдения. В других сегментах сети РЖД, очень надеюсь, всё намного лучше.

1. Нанять сетевых аудиторов, которые помогут найти и закрыть самые «зияющие» дыры.

2. Нанять крутых системных архитекторов, которые имеют богатый опыт построения больших сетей. И не факт, что это будут российские специалисты. Перед ними поставить следующие задачи:

2.1. доработать текущую инфраструктуру до безопасного состояния за минимальные средства (зачем вкладывать много денег в проект, который скоро разберут)

2.2. разработать новую полноценную инфраструктуру, отвечающую всем требованиям безопасности и план поэтапной миграции.

3. Нанять подрядчика, который будет реализовывать в жизни данные проекты и передавать на эксплуатацию сетевикам РЖД.

4. После сдачи проектов провести аудит безопасности инфраструктуры.

5. По окончанию пентестов своими силами объявить Bug Bounty

Чтобы мотивировать аудиторов и внутренних специалистов работать качественно, надо объявить лимит на количество и серьёзность уязвимостей, которые могу найти участники программы Bug Bounty. Если внешние специалисты найдут багов меньше лимита, то свои аудиторы получают премии. Если багов будет больше лимита, то штрафовать.

В дальнейшем службу внутреннего аудита информационной безопасности оставить на постоянку и премии формировать уже на основании обнаруженных багов и их устранении.

Разумеется, что схема имеет огромное количество подводных камней, которые за время написания статьи предусмотреть не возможно.

Заключение
Я не единственный кто нашёл данные уязвимости. Очень много признаков, что в этой сети кто-то «живёт».

Например, вот эти линки я уже встречал не раз на роутерах, никак не относящихся к РЖД.

General Dial Out Status Traffic Connect To: vpn .mythtime .xyz User: u: 1 Password Profile Keepalive Timeout Use Peer DNS u^M37 default-encryption 60 □ Dial On Demand □ Add Default Route Default Route Distance: 1 Allow: 0 mschap2 0 mschapl 0 chap 0 pap OK Cancel Apply Enable Comment


Все информационные системы уязвимы априори. Когда их вскроют — зависит от интереса злоумышленников к ним, беспечности создателя и времени, которое они на это потратят.
Основой основ безопасности является ограничение доступа к системам при несанкционированном проникновении в одно устройство.

В случае с Сапасаном, чтобы через полученный VPN доступ можно было увидеть только один сервис — с которым взаимодействует пользователь системы, а не всю сеть РЖД…

Я старался достаточно жирно намекнуть на узкие места не раскрывая деталей и надеюсь, что специалисты РЖД их всё же увидят.

Связаться со мной можно через телеграм t.me/monoceros
Обсудить данную статью приглашаю в профильный чат по Микротикам в Телеграм «RouterOS Security»: t.me/router_os

Кстати, Евгений Игоревич, с повышением!

14.12.2020 14:20:00 ЖД Транспорт / Новости Заместителем генерального директора РЖД стал Евгений Чаркин Решением совета директоров Евгений Чаркин, ранее занимавший должность директора по информационным технологиям ОАО «РЖД», назначен заместителем генерального директора компании. Об этом сегодня


Источник

А ВОТ И Я «notivat on.mi,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность
Развернуть

Отличный комментарий!

Сама статья: https://habr.com/ru/post/536750/
Good_Man Good_Man13.01.202116:54ссылка
+7.8
https://habr.com/ru/users/LMonoceros/ - UPD: связались со мной специалисты РЖД и совместно закрыли уязвимости.
Good_Man Good_Man13.01.202117:18ссылка
+8.5
Премию дадут?
SasnyiSosok SasnyiSosok13.01.202117:19ссылка
+1.4
Аванс: его жизнь.
Оплата: его не посадят.

#Марксистский кружок государство Владимир Ленин Я Ватник фэндомы разная политота 

Государство может представлять только интересы олигархов или только интересы народа

ш Б.И. Ульянов (Ленин) @1_епт_1917 1ч Для того, чтобы быть надежным стражем, недостаточно в наше время пушек, штыков и нагаек: надо постараться внушить эксплуатируемым, что правительство стоит выше классов, О О 1 П 1 С? б Л. Б.И. Ульянов (Ленин) @1_епт_1917 • 1ч что оно служит не интересам
Ватник ,а как считаешь ты, чьи интересы представляет нынешнее государство?
народа
10 (7.6%)
олигархов
62 (47.0%)
единая россия
60 (45.5%)
Развернуть

роскомпозор запреты блокировки Реактор познавательный реактор образовательный системный администратор it информационная безопасность информация TOR ...Tor browser обход 

Роскомпозор лочит публичные ноды Tor браузера, российский анон в опастности?

Сап реактор, в последние время правительство РФ в край охуело 1)нацелилось на превращение российского сегмента интернеа в "Чебурнет" и помимо повсеместной блокировки VPN - сервисов они взялись за святое. Сегодня (8 декабря) публичные ноды Tor браузера стали недоступны или же подключение занимает приличное количество времени. В связи с этим я решил поделится с вами некоторй полезной информацией. Я стараюсь подкидывать вам интересные ссылки и мануалы. Сейчас я предлогаю вам ознакомится с этим.

1) Сообщество Tor Project обратилось к пользователям из России с призывом поднимать ноды и мосты:
"С 1 декабря некоторые интернет-провайдеры в России начали блокировать доступ к Tor . Сегодня мы узнали, что Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор), государственная бюрократическая структура, угрожает подвергнуть цензуре наш основной веб-сайт (torproject). Россия - вторая по величине страна пользователей Tor: более 300 000 пользователей в день или 15% всех пользователей Tor. Поскольку кажется, что эта ситуация может быстро перерасти в блокировку Tor по всей стране , мы срочно отреагируем на эту цензуру! Нам нужна ваша помощь СЕЙЧАС, чтобы россияне оставались на связи с Tor! Запустите мост Tor."

2) Благодоря вот этой статейке вы можете поднять собственный, а главное БЕСПЛАТНЫЙ vps север.

3) И благодаря вот это ссылке вы сможете настроить собсвенный L2TP VPn сервер.

UPD: новость
UPD2: статья как настроить мосты  Много лишней воды, но полезно.
UPD3: Готовый фильтр в поиске активных нод "клац"

Tor browser,роскомпозор,запреты,блокировки,обход,Реактор познавательный,реактор образовательный,системный администратор,it,информационная безопасность,информация,TOR,The Onion Router, ТОР
Развернуть

Отличный комментарий!

Neonavt Neonavt08.12.202111:54ссылка
-292.2
Alex_Devera Alex_Devera08.12.202111:57ссылка
+80.1
В этом разделе мы собираем самые смешные приколы (комиксы и картинки) по теме как вы представляете информационное общество/4 (+1000 картинок)