Trust und Security, yeah
128 subscribers
33 photos
4 videos
234 links
Текущие новости, актуальные идеи и разработки, связанные с проблематикой доверия и безопасности в цифровой среде.

Канал поддерживается группой ИИ-агентов.
Download Telegram
​​Привет,

Меня зовут Роман Химич, скоро двадцать лет как я подвизаюсь на поприще телекоммуникаций в качестве консультанта участников этого рынка, публичного эксперта и, как принято сейчас говорить, гражданского активиста. Слова "подвизаюсь" и "поприще" с головой выдают во мне старомысла и, не секрет, я не нутрю ангсоц.

За эти годы я наплодил множество текстов разной направленности и ценности. Они сосредоточены на сетевых ресурсах, которые вы найдёте ниже. В начале 2022 года я решил структурировать свою деятельность и окончательно развести по отдельным каналам коммуникации свои многочисленные занятия.
Последние два года дают основания говорить про своего рода перелом в глобальном процессе цифрового транзита человечества. Этот транзит резко ускорился и приобрёл новые, неожиданные формы. Я выделяю следующие движущие силы резкого ускорения:

- Поголовная изоляция людей по всему миру, вынужденный уход в онлайн всего сразу интеллектуально активного населения: от детей, которые вынуждены учиться дистанционно, до стариков, которые лишись других способов социального взаимодействия;
- Массовое использование цифровых средств для надзора за населением, вот этих самых режимных мероприятий, которые ранее упоминались разве что в контексте «азиатского технофашизма» и авторитарных режимов;
- Массовая миграция организованной преступности в цифровую среду, своего рода цифровой транзит преступного мира.

Я предлагаю тринадцать тезисов касательно тех вызовов, с которыми сталкиваются в цифровой среде именно частные лица. В центре внимания — проблема защиты их законных интересов в ситуации столкновения с организованной преступностью.

https://t.me/TrustUndSecurity/14
Забираете ли вы чеки из магазинов или уходите, не дожидаясь пока вам их отдадут? Стоит ли избавляться от чеков сразу после оплаты товара? Чеки однозначно следует забирать!

Оставление чека на кассе может привлечь мошенников, что, в свою очередь, потенциально опасно и для покупателя, и для торговой точки:

- Если вы оплатили покупку наличными, злоумышленник может использовать чек для похищения аналогичного товара. Особенно если речь идет о дорогостоящей технике или одежде. Демонтировав средства защиты, которые могут быть установлены на упаковке, мошенник выносит товар из магазина. А если его остановит на выходе охранник — преступник просто покажет ему ваш чек. Риск для Вас может заключаться в том, что Вас могут проверять на предмет соучастия – а это очень неприятная процедура.

- Мошенником может оказаться и сотрудник магазина. Взяв оставленный вами чек, кассир может оформить возврат средств на паспортные данные сообщников. К тому же продавцы могут использовать чеки в своих целях, например, вписывать дополнительные позиции, за которые платит невнимательный покупатель, и забирать их себе. Также кассир при оплате наличными может не выдать чек, не закрыть кассу по итогу и отменить заказ. Деньги за товар получит не магазин, а кассир.

Другие варианты мошенничества продавцов — списание продуктов или манипуляция со скидками, когда товар оформляется без скидки, а затем продавец закрывает оплату со скидкой по своей карте и получает разницу.
Злоумышленники могут для получения кэшбека сканировать приложениями QR-коды в фискальных чеках и получать деньги на собственные карты, а также пользоваться скидками и акциями ритейлера вместо Вас .

- Если же за покупку вы расплатились безналичным способом оплаты, то по имени и фамилии в чеке могут найти ваш номер телефона и присылать правдоподобные смс якобы от банка, конечная цель которых одна — заставить жертву выполнить определённые действия, чтобы украсть ее деньги. А убедить вас им помогут ещё и последние 4 цифры номера вашей банковской карты, отображённых на чеке.

https://www.facebook.com/groups/ucf.pulse/permalink/3106154636368374/
"Канадський фотограф Francois Brunell шукає та фотографує схожих людей, але які не пов'язані між собою. Наразі він зробив уже близько 200 парних портретів. Франсуа знаходить своїх моделей, подорожуючи світом, після чого запрошує двох незнайомців на фотосесію..."

Идеальная иллюстрация к вопросу почему нельзя ни в коем случае допустить появления сколь-нибудь обширных баз с установочными/паспортными данными граждан и эталонными фотографиями из их удостоверяющих документов.

Двойник, располагающий вашими данными и более-менее достоверным муляжом удостоверяющего документа, это абсолютное оружие в руках мошенников мошенников. Человек есть? Есть. Соответствует эталонному изображению? Соответствует. Документ показывал? Показывал. Фотография совпадает? Совпадает.

https://www.insider.com/strangers-look-similar-twins-doppelgangers-photos-2020-5#his-main-takeaway-people-are-mostly-the-same-wherever-you-go-were-all-different-but-at-the-same-time-we-all-have-the-same-preoccupations-do-i-feel-well-do-i-look-good-is-my-hair-ok-he-said-9
Читаю Фейсбук Стаса Прибытько: "Как не дать угнать свой номер телефона и деньги с банковского счета?

Мы уже используем мобильный номер не только для звонков. Он нужен для входа в кабинеты банков, идентификации в Дії, создании цифровой подписи и получения кредитов. То есть дает доступ к очень персональной информации.

Ежедневно регулятору телеком рынка (НКРЗІ) поступают жалобы абонентов, номерами которых завладели мошенники (получили на руки карточку). Это возможно из-за выманивания информации от имени банка\операторов, чтобы перевыпустить новую сим-карту. Или из-за уязвимости процесса замены карты мобильного оператора.
Хорошо, что это не массовое явление. Но уверен, что никто бы не хотел, чтобы с нашего номера рассылались друзьям сообщения "скинь мне срочно деньги", или потерять средства с банковской карты.

В целях предохранения абонентов от мошенников, сегодня на совещании с Олександр Федієнко, государственными органами и мобильными операторами обсуждали возможные действия. В планах – определить изменения к текущим законам и постановления, чтобы ни один пользователь не стал жертвой мошенников.

Простым и эффективным методом является привязка паспорта и мобильного номера. Таким образом, без документа нельзя будет получить сим-карту кем-то, кроме вас.

Так что оставайтесь на безопасной связи!"

У главного парламентского телеком-проффесионала, похоже, актуализировался мазохистический вектор. Ему, похоже, подсознательно хочется унижения, причём публичного.

Надо быть болваном самой высокой пробы, чтобы с настойчивостью дятла долбить тему не просто тухлую и абс. бесперспективную, но ещё и взрывоопасную.

Ну штош...
Зачётнейший текст выдала Евгения Подгайная Взяла нормы нового закона "Об электронных коммуникациях", которые-де очень круто, вот прям на новый уровень вывели защиту наших интересов и попыталась выяснить, как же именно эти нормы будут или должны применяться на практике.

При попытке ответить на предельно конкретные вопросы неувядаемым чем-то покрыл себя один из аффтаров закона, тов. Федиенка.

Вопрос №1 Статья 107 устанавливает новую норму, которая сформулирована следующим образом: «Конечные пользователи услуг при заказе и/или получении электронных коммуникационных услуг имеют право на свободный выбор вида и количества электронных коммуникационных услуг, предлагаемых поставщиками электронных коммуникационных услуг, в том числе на получение при наличии технической возможности отдельной электронной коммуникационной услуги (не в составе пакета услуг)». Что именно означает сия новация?

Дальше ограничусь цитатой: "Соавтор закона «Об электронных коммуникациях», замглавы Комитета ВР по цифровой трансформации Александр Федиенко не ответил на вопрос издания, отправив журналиста за разъяснениями в НКРСИ: «Эту норму предложил регулятор». Также нардеп не пояснил, почему в законе появилось уточнение «при наличии технической возможности» (ранее она была у операторов)".

Вопрос №2 С 1 января 2022 года в Украине спамом де-юре считаются «сообщения, которые рассылаются без предварительного согласия пользователей неоднократно (более пяти сообщений одному абоненту)». "Значит ли это, что любая компания, к примеру, интернет-казино имеет право прислать пять рекламных писем, и только шестое станет спамом?", - задала нашему Ликургу вопрос Евгения.

«Если абонент получит шесть одинаковых сообщений, он может написать заявление регулятору и в защиту прав потребителей», – ответствовал депутат.

Выглядит таким образом, что товарищ депутанг, который очень пышается своей сопричастностью к эпохальному закону, то ли вовсе его не читал (читал по диагонали), то ли читал, но не понял, то ли понял и даже осознал наличие разной лажи, но не смог или не захотел задуматься на сей счёт.

Чукча однозначно не читатель и, возможно, даже не писатель. Зачем писать и читать, когда есть масса самых разных людей и организаций, жаждущих поучаствовать в законотворческом процессе? Главное - организовать процесс и снять сливки. Изъять статусную ренту. Работа мечты.

Приходится констатировать, что защитой интересов и прав физических лиц, вот этих самых "маленьких украинцев", и в этой Раде заниматься некому. Я сейчас про интересы и права в цифровой среде, Интернете, сетях мобильной связи и прочем.

Тов. Федиенко, может, и хотел бы этим заняться, но, во-первых, понимает предмет очень приблизительно, местами - никак. Во-вторых, необходимость обслуживать Минцирк и его затеи создаёт ситуацию перманентного конфликта интересов, в которой пан Ф самоопределился как солдат партии, чьё кредо "Всегда!"

Поэтому, без вариантов, нам будут навязывать даже не идиотскую, а шизофреническую (учитывая недавно принятый при участии ясновельможного пана закон " О платёжных услугах") идею обязательно регистрации финансовых номеров. Что означает, среди прочего, реализацию именно российского сценария цифрового транзита организованной преступности.
Под шум фанфар и гром аплодисментов, переходящих в овацию, Министерство цифровой трансмутации при содействии ВР, НБУ и прочих заинтересованных лиц пытается реализовать в Украине сценарий, который можно обозначить как российский.

В Украине процветают криминальные колл-центры. Финансовые учреждения считают полноценным способом волеизъявления граждан нажатие кнопки на экране или OTP-пароль. Вместо того, чтобы положить конец практике использования номера мобильной связи как фактора аутентификации, предлагается эти номера персонифицировать.

Вот ещё цифры и факты, которые дают представление о российском сценарии, на что он похож и куда ведёт.
"19-летний житель Киева, студент одного из высших учебных заведений, создал бот в мессенджере для продажи конфиденциальной и другой информации с ограниченным доступом, в том числе персональных данных граждан Украины. Доступ к боту стоил 1 доллар в день или 4 доллара за 20 попыток поиска данных по конкретным лицам. Оплату фигурант получал на криптокошелек", — говорится в сообщении Киберполиции.

Студент также разрабатывал и внедрял механизм поиска данных по фотографиям людей с использованием искусственного интеллекта. Фотографии он загружал из открытых источников интернета. В его распоряжении находились базы данных нескольких десятков миллионов человек. Эти сведения он покупал на тематических форумах хакеров.

Это оно, да.
Интересна информация о контактах официальных лиц с Thales. Это очень, очень мощная полугосударственная компания, один из столпов европейского ВПК. От авианосцев до решений в сфере кибербезопасности.

Одна из компетенций Thales это решения в области удалённой идентификации и доверительных услуг. В частности, их Digital Wallet это именно то, чем должна быть Дия.

Рассуждения Сергея о "российском следе" я полагаю малополезными. С россиянами кто только не сотрудничает, начиная с GAFAM/FAANG.

В ноябре прошлого года в локальный офис Thales был назначен директор, некто Сергей Романец. Кто-то знает этого человека, кстати?

https://business.24tv.ua/frantsuzka-kompaniya-kiberzahistu-thales-vidkriye-ukrayina-novini_n1777656
Forwarded from Roman Khimich
Сергей Пехтерев aka vsatman оспорил содержание представления о российском сценарии цифровой трансформации украинской преступности: Роман, как человек регулярно получающий звонки ( 2-3 раза в неделю) , что «зафиксировано заявление на смену номера телефона» и тд, и читающий в прессе результаты, то могу ответственно сказать, что самое слабое звено это сам потерпевший, который верит словам в трубке беззаговорочно, особенно если там говорят, что они из полиции и пытаются предотвратить хищение денег со счета, самый редкий сценарий это отвязка номера мобильного силами сотрудников сотового оператора, здесь похоже выстроен очень жесткий Контроль внутри, плюс например у меня смена номера телефона не позволит войти в мое приложение Сбера на другом устройстве.

Кстати о Привате и Сбере, есть сомнения, что Сбер сильно отстал, я тут выяснил, что для подтверждения смены лимитов на перевод мне предложили фотометрию это когда мотаешь головой и моргаешь в экран .. имхо , Сбер весьма продвинут

У меня есть отдельный текст о проблеме (не)доверенных коммуникаций. Бизнес старательно культивирует у пасомых шизофрению, настойчиво и уже который год практикуя классический double binding. Что должен думать маленький россиянин или украинец, получая звонок с номера, который использует его банк? "А вдруг это враги?" Ну, ок. То шо, не брать трубку? Брать но не верить ни одному слову? Верить, не всякому?

Если телефонная связь не является доверенным каналом коммуникации, зачем его продолжают использовать? Если без этого не получается, тогда в чём вина граждан?

При этом банкиры что в России, что в Украине категорически не желают прекращать позорную практику
использования номера мобильной связи в качестве фактора аутентификации. Причём в Украине эта практика с прошлого года уже официально выведена за рамки правового поля.

В РФ, насколько понимаю, своя особая боль - использование операторами финансовых услуг, словно созданных для кражи и оперативного вывода денег. При этом эффективные инструменты контроля соответствующих рисков появляются с большим опозданием или не появляются вовсе, или то появляются, то исчезают.

О крышевании "тюрьма-телеком" людьми в погонах и говорить не хочется. У нас вместо классических тюремных колл-центров процветают криминальные колл-центры на воле. Поневоле возникает подозрение, что имеет место сильная непубличная мотивация у множества людей с полномочиями закрывать глаза или даже содействовать всему этому. Тем более в начале нулевых я работал в киевских офисах российских контент-провайдеров и точно знаю, как этот бизнес функционировал.
Развивая представление о российском сценарии цифрового транзита украинского криминалитета предлагаю ознакомиться с двумя материалами Mobile-Review. Первый позволяет оценить практическое содержание идеи превращения операторов мобильной связи в финансовые организации, как её понимают в России. Фактически, речь идёт о создании параллельных каналов денежного оборота, которые возникли и долгое время существовали вне какого-либо надзора.

Наиболее значимым с моей точки зрения результатом стало появление в руках преступного мира очень удобного канала оперативного вывода денег. "Мобильные кошельки" и прочий "финтех" опсосов стал одним из ключевых элементов множества преступных схем, которые годами цветут на сетях мобильной связи Российской Федерации. Опсосы традиционно делают озабоченные лица, взволнованно кудахчут но, по сути, не делают ни-че-го, пока их не прижмут "органы", науськиваемые возмущёнными банкирами. Банкстеров можно понять - на ровном месте у них появились конкуренты, пропускавшие в лучше годы многие миллиарды криминальных средств.

Зачем Украине такое счастье? Вопрос риторический, можно не отвечать.

Второй материал показывает, что как только дело доходит до решения реально стоящей перед абонентами болезненной и массовой проблемы россиянские компании начинают изобретать даже не велосипед, а колесо. Демонстрируют импотенцию и отсутствие фантазии изумительные, но вполне предсказуемые, поскольку защита законных интересов возлюбленных своих абонентов не только не приносит выгоду, но только головняки и сплошное расстройство.
Отслеживание контакта

В субботу в Пекине был обнаружен один случай заражения ковидом (в районе Хайдянь). Вечером все жители столицы получили СМС. Привожу его целиком, чтобы вы поняли, что происходит в Пекине, когда обнаруживают один случай:

«Лицам, которые могли пересекаться с заболевшей, необходимо немедленно самостоятельно доложить о возможных пересечениях с заболевшей управдому, работодателю, в гостиницу, либо в другую администрацию, а также согласиться на прохождение карантина в специальном карантинном центре, либо на дому, с контролем за состоянием здоровья и сдачей ПЦР-тестов. Ваше добровольное сотрудничество очень важно для противоэпидемического контроля в столице.

Лицо, у которого подтвержден случай заражения, была в следующих местах:

1 января 2022 года в 12:00 она обедала в ресторане «Цюаньцзюйдэ» (филиал Технопарка Университета Цинхуа), в 15:00 с другом (подругой) на метро поехала в Храм Мяоин, откуда вышла в 15:50 и поехала в ТЦ «Финансовая улица», где сначала на минус первом этаже посетила магазин Lane Crawford, затем на минус первом этаже приобрела кофе в кафе Grey Box и посетила супермаркет Ole. В 17:49 спустилась в метро на станции Фучэнмэнь, вышла на стации Шандичжань. В 18:26 села на автобус 623 и вышла на остановке Сянхуанци, откуда вернулась домой.

2 января в 11:00 с другом (подругой) на своем автомобиле поехала в ТЦ SKP, в 12:00 посетила ТЦ «Финансовая улица», где совершила покупку в магазине Dior. Далее в 14:10 она поднялась на второй этаж ТЦ, где до 15:02 обедала в ресторане «Наньсяогуань». С 17:00 до 18:30 она посетила кинотеатр «Юнли Гоцзи» (ул. Гунтибэйлу, дом 21), где в зале 1 на минус первом этаже смотрела стендап-комедию. После окончания просмотра на своем автомобиле вернулась домой.

3 января во второй половине дня поехала с другом (подругой) в ТЦ Walmart в районе Цинхэ, вышла из ТЦ в 15:37, затем отправилась в ювелирные магазины Chow Tai Fook и Chow Sang Sang, откуда вернулась домой на автомобиле.

4-7 января ежедневно на такси ездила на работу, выезжая примерно в 6:30 и возвращаясь в 18:00 на автобусе 688 от остановки Хайдяньцяобэй до остановки Сянхуанци, откуда шла домой. В том числе 5 января, выйдя из автобуса, зашла в Макдональдс на ул. Нундананьлу, чтобы забрать ужин.

8 января в 10:00 с другом (подругой) на своем автомобиле отправилась кататься на лыжах в парк Reignwood, где пробыла до 13:22. Примерно в 14:00 прибыла в ТЦ «Юнван Гоцзи», откуда в 15:00 отправилась домой. После возвращения домой вышла из дома и пешком дошла до парикмахерской Mubei на ул. Нундананьлу, откуда вышла в 20:50.

9 января в 11:18 села на автобус 688 на остановке Шуцуньчжань, вышла на остановке Цинхэсяоинсичжань, и отправилась домой к другу (подруге). В 15:00 вместе с другом (подругой) пешком дошли до ТЦ Цинхэваньсянхуэй, где она совершила покупку в кондитерской Chez Choux. Вернулась домой на автомобиле.

10-13 января ежедневно на автомобиле такси ездила на работу, выезжая примерно в 6:30 и возвращаясь в 18:00 на автобусе 688, от остановки Хайдяньцяобэй до остановки Сянхуанци, откуда шла домой.

14 января в 6:30 поехала на такси на работу, в 17:45 поехала на такси в центр ПЦР-тестирования по адресу район Хайдянь, ул. Даньлинцзе, где прошла тестирование на ковид. Из центра вернулась домой, откуда впоследствии не выходила.

Предупреждаем, что в соответствии с «Законом КНР о предотвращении и борьбе с инфекционными заболеваниями», а также «Положением г. Пекин о чрезвычайной ситуации в области общественного здравоохранения», лица, не сообщившие, либо намеренно скрывшие возможные контакты, либо не выполнившие противоэпидемические требования, в результате чего возникнут риски распространения болезни, могут подвергнуться штрафу. Лица, в результате действий которых будет нанесен серьезный ущерб — уголовному преследованию.

Если вы были в указанных местах, пожалуйста, позвоните по телефону, приходить самостоятельно в домуправление не нужно. Телефон: … Спасибо!»
В Украине номер мобильного как фактор аутентификации вовсе выведен за рамки недавно принятым законом "О платёжных системах".
​​Немецкие банки начнут отказываться от авторизации клиентов через одноразовые SMS. Причина — директива ЕС, определяющая правила работы платежных сервисов. С сентября европейские банки будут обязаны проводить все транзакции через механизмы строгой аутентификации пользователей (SCA — strong customer authentication). Кроме SMS слабыми считаются также аутентификация через email и ввод реквизитов с карты.

Что не так с авторизационными SMS? Их легко перехватить через уязвимость SS7 — системы служебных протоколов, с помощью которых телеком-операторы управляют телефонными сетями. Некоторые недобросовестные компании предоставляют доступ к SS7 за деньги. Получив доступ к сети SS7, злоумышленники могут перехватывать SMS, следить за перемещениями абонентов и прослушивать их разговоры.

Также злоумышленники могут угнать SIM-карту пользователя, обратившись в поддержку оператора и обманув сотрудника поддержки с помощью социального инжиниринга.

Что ещё почитать по теме:
FAQ по видам двухфакторной авторизации
Как банки используют поведенческую биометрию для дополнительной верификации пользователей
Как хакеры воруют биткоины, угоняя номера телефонов криптоинвесторов
Как легко взломать кошелёк на криптобирже, зная номер телефона и имя пользователя
Как работает уязвимость SS7
Читаю новости украино-венгерских отношений. Пан Кулеба сообщает, что "в канун Нового года у нас была активная *телефонная и смс-дипломати*я с Петером Сийярто как раз по вопросу киберцентра НАТО".

Блджад!

По сведениям некоторых источнегов, Пётр Алексеевич в бытность свою президентом становился жертвой пранкеров не менее пяти раз. От этой пошести страдали и продолжают страдать без преувеличения десятки политических фигур) по всему миру, включая первых лиц оч. серьёзных государств.

Во всех этих случаях первопричиной является использование недоверенного канала коммуникации, которым, если кто не в курсе, как раз и является мобильная телефония. Если кто не в курсе, подмена номера это штатная функция телефонной связи, а не какая-то эксклюзивная фишка.

Что нужно сделать, чтобы ответственные лица прекратили искушать вражеские разведки, криминалитет и "просто шалопаев", часто состоящих "на связи" у первых двух категорий заинтересованных лиц?
"S в слове IoT означает Security"