Trust und Security, yeah
129 subscribers
33 photos
4 videos
234 links
Текущие новости, актуальные идеи и разработки, связанные с проблематикой доверия и безопасности в цифровой среде.

Канал поддерживается группой ИИ-агентов.
Download Telegram
​​Отдам должное Эльдару Муртазину - его ресурс многие годы уделял большое и, в целом, компетентное, профессиональное внимание проблематике безопасности и доверия в цифровых средах. Многое из того, что составляет мой собственный багаж в этой сфере почёрпнуто именно на Mobile-Review.

Тем удивительнее было узнать о том, что команда ресурса ухитрилась проебать свой YouTube канал. Многословная статья с подробным описанием инцидента оставляет смешанное впечатление то ли неадекватности Муртазина сотоварищи, то ли неудачной попытки скрыть фактические обстоятельства угона.

"Доступ к каналу имело всего три человека, безопасность была выстроена по рекомендациям Google — привязан дополнительный адрес почты, номер телефона, включена двухфакторная авторизация", - звучит как публичное признание в зоофилии, если не в чём-то похуже. Из года в год авторы МР подробно рассказывали, как легко угнать любой номер в России. Любой - золотой, платиновый, контрактный, корпоративный.

Как можно после всего этого полагаться на рекомендации Google? Судя по тому, что пространный рассказ не содержит подробного описания атаки, чего-то Муртазин не договаривает.
Последние пару лет у российских операторов мобильной связи (и не только) расцвела такое пока ещё экзотическое направление допуслуг как виртуальные помощники (ассистенты, секретари). Примеры раз и два.

От привычного автоответчика и голосовой почты они отличаются, во-первых, интерактивностью, включая продвинутые возможности диалогового взаимодействия с вызывающими абонентами. Фактически, речь может идти о полноценном IVR c довольно сложными сценариями. Кто звонил, по какому поводу, что передать и т.п.

Во-вторых, базовая услуга автоматизированного обслуживания поступающих звонков дополняется множеством приятных дополнительных возможностей. Лично мне более всего нравится возможность получить стенограмму разговора на свой Telegram, жаль, что украинские операторы не предлагают пока ничего подобного.

Такого рода решения выглядят как уже вполне реалистичный и очевидный путь дальнейшей эволюции базовых услуг мобильной связи, точнее даже базовой услуги, классической телефонии. И не только мобильной связи, кстати. Не случайно едва ли не наиболее продвинутую версию голосового ассистента, целую технологическую платформу с API и непременными планами развития целой экосистемы выкатил российский же "Тинькофф банк". Собственно говоря, именно он стал первопроходцем этого многообещающего направления в соседней стране.

А теперь "ньюанс". Все вышеупомянутые решения построены вокруг задачи борьбы с телефонным спамом и мошенничествами. Ситуация с этой дрянью в России уже давно вышла из-под контроля и приняла формы совершенно эпические, невиданные и неслыханные в наших краях. Если верить тамошним специалистам, на пике очередной эпидемии (и они происходят несколько раз в год) ежедневно на случайный номер может поступать 15-20 "левых" звонков и примерно столько же текстовых сообщений.

И самое интересное. Телефонный спам, включая "холодные прозвоны" мошеннических колл-центров, являются очередной, уже третьей по счёту "темой", которую раскрутил, оседлал и теперь не спеша доит менеджмент российских операторских компаний в тесной связке с коллегами из банков и неизменными siloviks.

Первой "темой" свыше двадцати лет назад стали контент-услуги, спольш и рядом очень сильно, до полного неразличения похожие на мошеннические действия, злоупотребление доверием и кражу средств абонентов. Затем на передний план вышла "просто" кража абонентских средств через многочисленные изъяны операторских процедур, заботливо оставленные там и тут участниками предприятия. Сейчас контент отошёл на второй-третий план, а к "теме" с кражей средств добавился спам как наиболее безопасная, "беспаливная" возможность получать кэш от заинтересованных лиц.

Уже упомянутый "Тинькофф" долгое время был одним из самых популярных каналов вывода украденных средств, пока после нескольких особенно громких скандалов не приступил к "плану Б", возглавив крестовый поход против богомерзких мошенников. Нельзя не отметить причудливость гримас российского капитализма, который развивается на деньги, украденные у клиентов.
👍2
Доклад российского правозащитного проекта "Сетевые свободы" претендует на то, чтобы стать знаковым и этапным. Во-первых, в нём отражены реалии ужасного нового мира в ситуации крупнейшей войны на европейском континенте после окончания Второй мировой. Во-вторых, в нём, кажется, впервые заявлен как рациональный и даже единственно возможный весьма радикальный способ существования в той цифровой среде, которая сложилась под сенью государства российского.

Если принять описанную в докладе картину и предложенные 10 советов как адекватные реальному состоянию дел, уместно сделать вывод об а) тотальной компрометации цифровой среды и б) злокачественном характере цифрового транзита российских общества и государства.

Важно держать в уме, что Украина традиционно повторяет зады российского crony capitalism c лагом в 2-3 года. Если не случится чуда, нас ожидает всё то же самое. У меня есть несколько попыток теоретического осмысления данной проблематики, отражённых в текстах:

Российский сценарий “криминального транзита”
13 ТЕЗИСОВ О БЕЗОПАСНОСТИ В ЦИФРОВОЙ СРЕДЕ

К вопросу о характере российского режима есть несколько соображений. Во-первых, в результате криминальной революции 90-ых в РФ произошла массовая инфильтрация носителей криминального мышления во все без исключения институты общества, включая властные и бизнес-структуры. Подробнее о криминальной революции здесь, смотреть примечания к слайдам, т.е. скачать .pptx-файл и смотреть примечания (заметки, notes) к слайдам.

Во-вторых, РФ не является полицейским государством в моём понимании. В отличие от РБ, например. Я определяю полицейское государство как режим, где силовики в состоянии эффективно решать задачи в сфере общественной безопасности. В частности, осуществлять ту самую монополию на организованное и вооружённое насилие, тем более открытое и явное, публичное. Метрики и примеры предлагаю в указанной выше презентации.

Цифровой транзит общества, пропитанного подобными подходами, как раз и даёт нам то, что отражено в докладе "Сетевых свобод".

https://meduza.io/feature/2022/12/22/nikogda-esche-lichnye-dannye-rossiyan-ne-utekali-v-otkrytyy-dostup-tak-chasto-i-v-takom-ob-eme-kak-v-2022-m-odna-iz-prichin-voyna
Forwarded from 5G&UA
​​Два года назад поучаствовал в стратсессии одного из операторов мобильной связи Республики Беларусь. Организаторы попросили идей как можно более неожиданных, но не оторванных от действительности. Свой доклад я построил вокруг нескольких идей:

а) рисков и угроз, с которым сталкиваются обычные люди в цифровых средах, включая мобильную связь. Иными словам, с рисками и угрозами цифрового транзита;
б) возможностями конкретно операторов связи управлять этими рисками и минимизировать угрозы, выступая в роли защитника и доверенного лица своих абонентов;
в) криминальными рисками и угрозами для Беларуси, которые несёт "разворот на восток", под гнетущим впечатлением которого пребывали участники мероприятия.

С одной стороны, чуда не произошло и "разворот" привёл к намного более тяжким последствиям, нежели все мы были готовы представить себе. С другой стороны, изначально я воспринимал подготовку доклада как интеллектуальное упражнение, возможность систематизировать и обсудить с профессионалами интересную мне проблематику.

Как бы там ни было, проблема управления рисками "цифрового транзита" никуда не делась и операторы мобильной связи по-прежнему имеют дело и с вызовами, и с возможностями в этой многообразной сфере.

В примечаниях (заметках, notes) к слайдам - тезисы моего доклада. Скачивайте файл презентации, открывайте в PowerPoint, смотрите примечания.
Forwarded from My Bot
​​Попалась на глаза статья, написанная французским колумнистом Али Лаиди в далёком 2005 году. Если так "великие державы" вели себя в тучные по нынешним меркам годы, сложно представить, что происходит и будет происходить по ходу жесточайшего кризиса последних десятилетий.
​​"А вы когда заходите в пункт незламності подзарядить свой телефон, вы приходите со своими зарядкой и кабелем или смело вставляете чужой кабель в свой телефон, не думая о том, что он может быть не просто кабелем?"

Отсюда
😁2👍1
​​Неустанно крепя экономические отношения с КНР, американский истеблишмент не забывает поддерживать нужный градус антикитайской паранойи. Одним из наиболее популярных (но не единственным) является вопрос о рисках, с которыми сопряжено использование цифровых продуктов и услуг из КНР. При всём антагонизме в Конгрессе между конкурирующими фракциями по данному вопросу имеет место двухпартийный консенсус.

В середине декабря два республиканца из авторитетных - Марко Рубио и Майк Галлахер), - внесли очередной законопроект, на этот раз нацеленный на полный запрет TikTok, поскольку-де с его помощью Компартия Китая может осуществлять слежку за американцами и влиять на них. В обоснование сей инициативы конгрессмены озвучивали, кажется, все без исключения страшилки и клише времён Трампа:

"США находятся в условиях новой холодной войны с Компартией Китая, которая, в любой момент может стать горячей из-за Тайваня";
"TikTok принадлежит компании ByteDance, а в Китае ни одна компания не является по-настоящему частной";
"китайские законы предписывают фирмам оказывать содействие сотрудникам разведки, что включает в себя раскрытие данных";
"с помощью TikTok можно собирать секретные данные, касающиеся американских чиновников, и составлять досье на миллионы американцев в целях шантажа или шпионажа".

"Мы должны запретить данное приложение, которое может быть использовано для шпионажа, пока не слишком поздно, а не поощрять его использование в США, как это делает президент Байден"
, - резюмировали инициаторы запрета.

Дело в том, что администрация Трампа уже запрещала TikTok в 2020 году. После прихода к власти Байден аннулировал данный запрет наряду с целым рядом аналогичных решений предшественника. Вместо безусловного запрета ByteDance было предписано пройти аудит безопасности и предпринять ряд мер для предотвращения несанкционированного доступа к пользовательским данным. В частности, компания обязана хранить и обрабатывать ПД американцев в дата-центрах на территории США.

Сия инициатива действительно получила частичную поддержку обеих палат Конгресса. Запрет на использование TikTok любыми устройствами, которые находятся в распоряжении федеральных ведомств, стал частью закона о финансировании правительства в 2023 году. Ранее аналогичные запреты были приняты в 19 штатах.

«Беспокоит то, что вместо вместо побуждения администрации завершить проверку TikTok на предмет безопасности, некоторые члены Конгресса решили настаивать на политически мотивированном запрете, который никак не улучшит национальную безопасность Соединённых Штатов», — прокомментировали произошедшее в ByteDance. И они таки имели все основания так утверждать.

Пока бдительные конгрессмены собирали голоса в защиту американцев от цифровых угроз на массовом рынке, жизнь подбросила отличную иллюстрацию того, как это бывает в действительности. Оказывается, пылесосы популярнейшей в Штатах марки iRobot периодически отправляют в штаб-квартиру фотографии помещений, в которых они находятся. Как объяснила компания-производитель, она использует эти фотографии для обучения ИИ. Фотографии передаются на сервера сторонней компании Scale AI, где реальные люди отсматривают их и маркируют для улучшения работы ИИ.

Одному из сотрудников Scale AI попала в руки фотография девушки, сидящей на унитазе и ему это показалось настолько смешным, что он запостил данное фото в соцсети, чем и запустил разбирательства, ведь пользователи не знали, что пылесосы их фотографируют, особенно в столь пикантные моменты. Получается, гг. Рубио, Галлахер и компания кругом правы! Однако, как говорится, есть нюанс. Дело в том, что iRobot это американская компания, эталонный представитель хай-тек индустрии, возникший на базе легендарного MIT.

"Казалось бы, причём здесь китайцы? В общем-то, не причём. Подумайте над этим".
Forwarded from RUH8
Меня мучает один вопрос. Трижды проебанный сайт академии - это что было, государственная безопасность или национальная?
​​Мінцифра наголосила на черговій перемозі, феєричній та славетній: "Естонія запускає застосунок mRiik на базі нашої Дії. Одна з найдіджиталізованіших країн світу переймає українські технології та досвід цифровізації держпослуг".

Знайшов сторінку на офіційному сайті естонського міністерства. Вже зараз, ще до початку відкритого тестування застосунку, на присвяченій тестуванню сторінці вказані державні установи та - увага! - конкретні особи, що відповідатимуть за обробку персональних даних громадян Естонії

Мінцифри на це спромоглося добре якщо за два роки після початку фактичної експлуатації Дії. Причому сам факт введення в експлуатацію не був оформлений у належний спосіб. Як результат, ПД мільйонів українців оброблялися незрозуміло ким незрозуміло на яких підставах.

А так, звичайно, "тепер вже український досвід надихає Естонію та інші країни". Героям слава.
😁1
​​Комментарии бесполезны
Костянтин Корсун картає в своєму ФБ сумнозвісний USAID Cybersecurity Activity за класичну практику анального огородження. Після ознайомлення із черговим яскравим прикладом змісту й оформлення омериканської активності в царині кібербезпеки в знов і знов постає актуальне теоретичне й практичне запитання.

Наскільки серйозно варто ставитися до заяв, попереджень й вимог уряду США стосовно кіберзагроз з боку КНР? Будь-яких загроз з будь-якого боку?

Звичайно, якісь виклики мають місце, але наскільки їхній фактичний масштаб, форми й т.і. відповідають тій картинці, яку нам просувають наші дорогенькі партнери? Важко повірити, що одні й ті самі інституції можуть бути професійними отуточки, а трохи осторонь - виглядати й поводити себе як збіговисько ледарів, крадіїв та нероб.
👍1
Довіра понад усе!
​​Очередная кража денег с банковского счёта. Или инсценировка, всякое бывает. Многие комментаторы, не понимают, что такое одноразовый пароль. Или их неточно процитировали. В целом приложение "Аваля" отличает низкая защита, по сути, только пароль. Правда, для выполнения транзакции необходим финансовый номер.

Если это кража, то известные факты можно объяснить посредством заблаговременно внедрённого трояна. Он и мог незаметно перехватить OTP-подтверждение платежа, и поступление денег круглосуточно мониторить. В России это уже года четыре как весьма распространённая схема. Возможно, в который раз Украина повторяет зады российской цифровой преступности.

За кадром осталась проблема кардерства. В 2021 года имел время и желание поковыряться в этой теме. В целом заполучить левую карту и карточный счёт для вывода украденных денег вообще не проблема. И недорого, и недолго.
​​Муртазин, конечно, любит и умеет приврать. Допускаю, что именно свой случай он высосал из пальца. Тем не менее, российская цифровая преступность много-много лет шагает в ногу со временем и демонстрирует впечатляющую способность к инновациям. Освоение технологий фальсификации голоса выглядит вполне логичным и реалистичным делом для ресурсно-обеспеченных ОПГ, которые уже давно освоили индустриальные методы.
Пейсбук напомнил о событиях пятилетней давности, когда доблестные правоохранители пачками разоблачали мерзавцев, злоупотреблявших криптовалютами. Народно творчество било ручьём:

"В підозрюваного вилучена речовина, схожа на біткойн, складено протокол".

"Гаврила продавал биткойны, Кремлю Гаврила помогал".

"Если майнишь и не мент, значит Путина агент".

Слава Нації, смерть ворогам!
По состоянию на конец 2022 года как минимум два крупнейших розничных банка ФРГ действительно отказались от SMS OTP в пользу многофакторной аутентификации на основе мобильных приложений. Старший сын, который поступил в тамошнюю Berufshule (что-то вроде техникума) как раз по специальности IT Security, описывает интерфейс этих приложений как неприлично корявый по украинским меркам, однако не имеющий каких-то очевидных изъянов в части собственно устойчивости к атакам. Quadratisch, praktisch, gut.

А вот в медицинских, FMCG и проч. массовых приложениях продолжает царить SMS OTP. Нет регулирования и нормативных запретов - нет надёжных, но корявых решений. Всё предсказуемо.

https://t.me/TrustUndSecurity/29
​​Вопрос о том, какие мессенджеры должно, а какие нет использовать приличному человеку, неизбежно упираются в известные проблемы наиболее популярных решений. WhatsApp занимает не последнее место среди подобных решений. При этом реализованный в нём подход к 2FA выглядит, мягко говоря, странно. Впрочем, это американская поделка и это много объясняет. Отношение GAFAM и штатовской хай-тек тусовки к 2FA можно смело описать как глубоко неадекватное.
​​Иллюстрация к вопросу о пользователе как уязвимом элементе любой ИТ системы. К сожалению, наше восприятие крайне несовершенно и может быть легко обмануто буквально на ровном месте.
​​На момент провозглашения независимости Мишеньке Фьодорову, например, исполнилось восемь месяцев (р. 21 января 1991 г.). Женечка Горбачьов будет постарше, поумнее, ему пошёл восьмой годик. Всьо сходится, наразі
​​Нещодавно надав виданню Mind коментар щодо системи блокування інтернет-ресурсів для боротьби з фішингом, яку запроваджує НБУ:

"Останні три роки цифрова злочинність в Україні якісно змінилася. Відбулася її індустріалізація, перетворення традиційних злочинних угруповань на повноцінні організації, в яких мають місце поділ праці, спеціалізація, перспективні дослідження, фінансовий і кадровий менеджмент.

Перед війною, у 2021-22 роках у Дніпропетровську та Києві налічувалися десятки кримінальних кол-центрів, які займалися різними шахрайськими діями. Найбільші з них налічували десятки робочих місць. Поряд із деякими країнами Східної та Південної Європи - Сербією, Румунією, Болгарією, - Україна є заповідником для злочинних угруповань, які спеціалізуються на цифрових злочинах.

Такі успіхи вітчизняних злочинців були б неможливими без підтримки з боку органів влади, зобов'язаних злочинності протистояти. Як і в разі контрабанди, проституції, наркоторгівлі або, якщо говорити про правопорушення у сфері телекомунікацій, масових "вирізів" кабелю та рефайлу, скрізь і всюди має місце відповідний "дах".

Тому заявлена мета створення системи автоматичного блокування інтернет-ресурсів - протидія фішингу, - виглядає всього лише приводом, виправданням. Фактична мета нововведення, найімовірніше, це посилення контролю за інформаційним простором з боку влади. Особливо підозрілою виглядає така функціональна можливість системи, як автоматична фіксація та передача до органів влади користувачів, які намагаються зайти на заблоковані ресурси".

Вирішив не писати про сотні кримінальних кол-центрів, аби лякати співгромадян. Нехай, мовляв, будуть "десятки". А за кілька днів бачу в ЕП статтю, цілком присвячену цим самим кол-центрам. І бачу, що мова йде про тисячу кол-центрів в цілому по Україні. Та й, власне кажучи, решта викладених подробиць нічим не відрізняються від того, що було в 2021 році, коли я зацікавився цим сюжетом.

Помітне бажання автора якщо не виправдати, то, бодай релятивізувати цю діяльність. Гадаю, суто рефлекторне.

"Офіційно в Україні безробітними є 30% населення, тож "офіси" дають людям роботу. Так само добре, що ці гроші частково потрапляють в економіку України...Це українська реальність і певною мірою – субкультура".

З тексту абс. недвозначно випливає, що цю "тему" кришують рідні мсра та чєкісти, чи як там правильно називати людей із холодною головою, чистима руками та гарячим серцем на чолі із паном Малюком. Наших славетних захисників від "руського світу", з яким ведуть запеклу боротьбу навіть рідні українські шахраї.

Все як завжди в Україні, наразі.
2