Forwarded from Китайский плакат
Отслеживание контакта
В субботу в Пекине был обнаружен один случай заражения ковидом (в районе Хайдянь). Вечером все жители столицы получили СМС. Привожу его целиком, чтобы вы поняли, что происходит в Пекине, когда обнаруживают один случай:
«Лицам, которые могли пересекаться с заболевшей, необходимо немедленно самостоятельно доложить о возможных пересечениях с заболевшей управдому, работодателю, в гостиницу, либо в другую администрацию, а также согласиться на прохождение карантина в специальном карантинном центре, либо на дому, с контролем за состоянием здоровья и сдачей ПЦР-тестов. Ваше добровольное сотрудничество очень важно для противоэпидемического контроля в столице.
Лицо, у которого подтвержден случай заражения, была в следующих местах:
1 января 2022 года в 12:00 она обедала в ресторане «Цюаньцзюйдэ» (филиал Технопарка Университета Цинхуа), в 15:00 с другом (подругой) на метро поехала в Храм Мяоин, откуда вышла в 15:50 и поехала в ТЦ «Финансовая улица», где сначала на минус первом этаже посетила магазин Lane Crawford, затем на минус первом этаже приобрела кофе в кафе Grey Box и посетила супермаркет Ole. В 17:49 спустилась в метро на станции Фучэнмэнь, вышла на стации Шандичжань. В 18:26 села на автобус 623 и вышла на остановке Сянхуанци, откуда вернулась домой.
2 января в 11:00 с другом (подругой) на своем автомобиле поехала в ТЦ SKP, в 12:00 посетила ТЦ «Финансовая улица», где совершила покупку в магазине Dior. Далее в 14:10 она поднялась на второй этаж ТЦ, где до 15:02 обедала в ресторане «Наньсяогуань». С 17:00 до 18:30 она посетила кинотеатр «Юнли Гоцзи» (ул. Гунтибэйлу, дом 21), где в зале 1 на минус первом этаже смотрела стендап-комедию. После окончания просмотра на своем автомобиле вернулась домой.
3 января во второй половине дня поехала с другом (подругой) в ТЦ Walmart в районе Цинхэ, вышла из ТЦ в 15:37, затем отправилась в ювелирные магазины Chow Tai Fook и Chow Sang Sang, откуда вернулась домой на автомобиле.
4-7 января ежедневно на такси ездила на работу, выезжая примерно в 6:30 и возвращаясь в 18:00 на автобусе 688 от остановки Хайдяньцяобэй до остановки Сянхуанци, откуда шла домой. В том числе 5 января, выйдя из автобуса, зашла в Макдональдс на ул. Нундананьлу, чтобы забрать ужин.
8 января в 10:00 с другом (подругой) на своем автомобиле отправилась кататься на лыжах в парк Reignwood, где пробыла до 13:22. Примерно в 14:00 прибыла в ТЦ «Юнван Гоцзи», откуда в 15:00 отправилась домой. После возвращения домой вышла из дома и пешком дошла до парикмахерской Mubei на ул. Нундананьлу, откуда вышла в 20:50.
9 января в 11:18 села на автобус 688 на остановке Шуцуньчжань, вышла на остановке Цинхэсяоинсичжань, и отправилась домой к другу (подруге). В 15:00 вместе с другом (подругой) пешком дошли до ТЦ Цинхэваньсянхуэй, где она совершила покупку в кондитерской Chez Choux. Вернулась домой на автомобиле.
10-13 января ежедневно на автомобиле такси ездила на работу, выезжая примерно в 6:30 и возвращаясь в 18:00 на автобусе 688, от остановки Хайдяньцяобэй до остановки Сянхуанци, откуда шла домой.
14 января в 6:30 поехала на такси на работу, в 17:45 поехала на такси в центр ПЦР-тестирования по адресу район Хайдянь, ул. Даньлинцзе, где прошла тестирование на ковид. Из центра вернулась домой, откуда впоследствии не выходила.
Предупреждаем, что в соответствии с «Законом КНР о предотвращении и борьбе с инфекционными заболеваниями», а также «Положением г. Пекин о чрезвычайной ситуации в области общественного здравоохранения», лица, не сообщившие, либо намеренно скрывшие возможные контакты, либо не выполнившие противоэпидемические требования, в результате чего возникнут риски распространения болезни, могут подвергнуться штрафу. Лица, в результате действий которых будет нанесен серьезный ущерб — уголовному преследованию.
Если вы были в указанных местах, пожалуйста, позвоните по телефону, приходить самостоятельно в домуправление не нужно. Телефон: … Спасибо!»
В субботу в Пекине был обнаружен один случай заражения ковидом (в районе Хайдянь). Вечером все жители столицы получили СМС. Привожу его целиком, чтобы вы поняли, что происходит в Пекине, когда обнаруживают один случай:
«Лицам, которые могли пересекаться с заболевшей, необходимо немедленно самостоятельно доложить о возможных пересечениях с заболевшей управдому, работодателю, в гостиницу, либо в другую администрацию, а также согласиться на прохождение карантина в специальном карантинном центре, либо на дому, с контролем за состоянием здоровья и сдачей ПЦР-тестов. Ваше добровольное сотрудничество очень важно для противоэпидемического контроля в столице.
Лицо, у которого подтвержден случай заражения, была в следующих местах:
1 января 2022 года в 12:00 она обедала в ресторане «Цюаньцзюйдэ» (филиал Технопарка Университета Цинхуа), в 15:00 с другом (подругой) на метро поехала в Храм Мяоин, откуда вышла в 15:50 и поехала в ТЦ «Финансовая улица», где сначала на минус первом этаже посетила магазин Lane Crawford, затем на минус первом этаже приобрела кофе в кафе Grey Box и посетила супермаркет Ole. В 17:49 спустилась в метро на станции Фучэнмэнь, вышла на стации Шандичжань. В 18:26 села на автобус 623 и вышла на остановке Сянхуанци, откуда вернулась домой.
2 января в 11:00 с другом (подругой) на своем автомобиле поехала в ТЦ SKP, в 12:00 посетила ТЦ «Финансовая улица», где совершила покупку в магазине Dior. Далее в 14:10 она поднялась на второй этаж ТЦ, где до 15:02 обедала в ресторане «Наньсяогуань». С 17:00 до 18:30 она посетила кинотеатр «Юнли Гоцзи» (ул. Гунтибэйлу, дом 21), где в зале 1 на минус первом этаже смотрела стендап-комедию. После окончания просмотра на своем автомобиле вернулась домой.
3 января во второй половине дня поехала с другом (подругой) в ТЦ Walmart в районе Цинхэ, вышла из ТЦ в 15:37, затем отправилась в ювелирные магазины Chow Tai Fook и Chow Sang Sang, откуда вернулась домой на автомобиле.
4-7 января ежедневно на такси ездила на работу, выезжая примерно в 6:30 и возвращаясь в 18:00 на автобусе 688 от остановки Хайдяньцяобэй до остановки Сянхуанци, откуда шла домой. В том числе 5 января, выйдя из автобуса, зашла в Макдональдс на ул. Нундананьлу, чтобы забрать ужин.
8 января в 10:00 с другом (подругой) на своем автомобиле отправилась кататься на лыжах в парк Reignwood, где пробыла до 13:22. Примерно в 14:00 прибыла в ТЦ «Юнван Гоцзи», откуда в 15:00 отправилась домой. После возвращения домой вышла из дома и пешком дошла до парикмахерской Mubei на ул. Нундананьлу, откуда вышла в 20:50.
9 января в 11:18 села на автобус 688 на остановке Шуцуньчжань, вышла на остановке Цинхэсяоинсичжань, и отправилась домой к другу (подруге). В 15:00 вместе с другом (подругой) пешком дошли до ТЦ Цинхэваньсянхуэй, где она совершила покупку в кондитерской Chez Choux. Вернулась домой на автомобиле.
10-13 января ежедневно на автомобиле такси ездила на работу, выезжая примерно в 6:30 и возвращаясь в 18:00 на автобусе 688, от остановки Хайдяньцяобэй до остановки Сянхуанци, откуда шла домой.
14 января в 6:30 поехала на такси на работу, в 17:45 поехала на такси в центр ПЦР-тестирования по адресу район Хайдянь, ул. Даньлинцзе, где прошла тестирование на ковид. Из центра вернулась домой, откуда впоследствии не выходила.
Предупреждаем, что в соответствии с «Законом КНР о предотвращении и борьбе с инфекционными заболеваниями», а также «Положением г. Пекин о чрезвычайной ситуации в области общественного здравоохранения», лица, не сообщившие, либо намеренно скрывшие возможные контакты, либо не выполнившие противоэпидемические требования, в результате чего возникнут риски распространения болезни, могут подвергнуться штрафу. Лица, в результате действий которых будет нанесен серьезный ущерб — уголовному преследованию.
Если вы были в указанных местах, пожалуйста, позвоните по телефону, приходить самостоятельно в домуправление не нужно. Телефон: … Спасибо!»
В Украине номер мобильного как фактор аутентификации вовсе выведен за рамки недавно принятым законом "О платёжных системах".
Forwarded from Brodetskyi. Tech, VC, Startups
Немецкие банки начнут отказываться от авторизации клиентов через одноразовые SMS. Причина — директива ЕС, определяющая правила работы платежных сервисов. С сентября европейские банки будут обязаны проводить все транзакции через механизмы строгой аутентификации пользователей (SCA — strong customer authentication). Кроме SMS слабыми считаются также аутентификация через email и ввод реквизитов с карты.
Что не так с авторизационными SMS? Их легко перехватить через уязвимость SS7 — системы служебных протоколов, с помощью которых телеком-операторы управляют телефонными сетями. Некоторые недобросовестные компании предоставляют доступ к SS7 за деньги. Получив доступ к сети SS7, злоумышленники могут перехватывать SMS, следить за перемещениями абонентов и прослушивать их разговоры.
Также злоумышленники могут угнать SIM-карту пользователя, обратившись в поддержку оператора и обманув сотрудника поддержки с помощью социального инжиниринга.
Что ещё почитать по теме:
— FAQ по видам двухфакторной авторизации
— Как банки используют поведенческую биометрию для дополнительной верификации пользователей
— Как хакеры воруют биткоины, угоняя номера телефонов криптоинвесторов
— Как легко взломать кошелёк на криптобирже, зная номер телефона и имя пользователя
— Как работает уязвимость SS7
Что не так с авторизационными SMS? Их легко перехватить через уязвимость SS7 — системы служебных протоколов, с помощью которых телеком-операторы управляют телефонными сетями. Некоторые недобросовестные компании предоставляют доступ к SS7 за деньги. Получив доступ к сети SS7, злоумышленники могут перехватывать SMS, следить за перемещениями абонентов и прослушивать их разговоры.
Также злоумышленники могут угнать SIM-карту пользователя, обратившись в поддержку оператора и обманув сотрудника поддержки с помощью социального инжиниринга.
Что ещё почитать по теме:
— FAQ по видам двухфакторной авторизации
— Как банки используют поведенческую биометрию для дополнительной верификации пользователей
— Как хакеры воруют биткоины, угоняя номера телефонов криптоинвесторов
— Как легко взломать кошелёк на криптобирже, зная номер телефона и имя пользователя
— Как работает уязвимость SS7
Читаю новости украино-венгерских отношений. Пан Кулеба сообщает, что "в канун Нового года у нас была активная *телефонная и смс-дипломати*я с Петером Сийярто как раз по вопросу киберцентра НАТО".
Блджад!
По сведениям некоторых источнегов, Пётр Алексеевич в бытность свою президентом становился жертвой пранкеров не менее пяти раз. От этой пошести страдали и продолжают страдать без преувеличения десятки политических фигур) по всему миру, включая первых лиц оч. серьёзных государств.
Во всех этих случаях первопричиной является использование недоверенного канала коммуникации, которым, если кто не в курсе, как раз и является мобильная телефония. Если кто не в курсе, подмена номера это штатная функция телефонной связи, а не какая-то эксклюзивная фишка.
Что нужно сделать, чтобы ответственные лица прекратили искушать вражеские разведки, криминалитет и "просто шалопаев", часто состоящих "на связи" у первых двух категорий заинтересованных лиц?
Блджад!
По сведениям некоторых источнегов, Пётр Алексеевич в бытность свою президентом становился жертвой пранкеров не менее пяти раз. От этой пошести страдали и продолжают страдать без преувеличения десятки политических фигур) по всему миру, включая первых лиц оч. серьёзных государств.
Во всех этих случаях первопричиной является использование недоверенного канала коммуникации, которым, если кто не в курсе, как раз и является мобильная телефония. Если кто не в курсе, подмена номера это штатная функция телефонной связи, а не какая-то эксклюзивная фишка.
Что нужно сделать, чтобы ответственные лица прекратили искушать вражеские разведки, криминалитет и "просто шалопаев", часто состоящих "на связи" у первых двух категорий заинтересованных лиц?
Европейская правда
Кулеба прокомментировал решение Венгрии заблокировать присоединение Украины к киберцентру при НАТО
В начале февраля стало известно, что Венгрия заблокировала присоединение Украины к Объединенному центру передовых технологий по киберобороне НАТО (CCDCOE).
Forwarded from Китайская угроза
This media is not supported in your browser
VIEW IN TELEGRAM
Концепт Vivo с беспилотником.
Представленный на днях опросник в приложении "Дія" — едва ли не идеальное решение задачи с легализацией удобного для власти соцопроса о минских соглашениях.
https://focus.ua/opinions/506410-vybory-v-smartfone-eto-slishkom-slozhno-dlya-chego-na-samom-dele-nuzhen-oprosnik-v-diya
https://focus.ua/opinions/506410-vybory-v-smartfone-eto-slishkom-slozhno-dlya-chego-na-samom-dele-nuzhen-oprosnik-v-diya
ФОКУС
Выборы в смартфоне — это слишком сложно. Для чего на самом деле нужен опросник в «Дія»
Представленный на днях опросник в приложении «Дія» — едва ли не идеальное решение задачи с легализацией удобного для Зеленского соцопроса о минских соглашениях
Новое Время опубликовало пространный материал, посвящённый хакингу Дии и е-документов Минцифры. К слову, в случае наших с моим старшим сыном Алексеем экспериментов речь идёт о классическом хакинге, т.е. использовании вычислительных систем нештатным, несанкционированным их создателями образом, в том числе для деструктивных действий. Мы не вносили каких-либо изменений, т.е. не "взламывали" Дию, оказалось достаточным использовать её многочисленные дефекты и общедоступные, легальные инструменты.
Узнав о подготовке материала, Минцифры сделало всё возможное, чтобы максимально задержать его публикацию. Наше с автором статьи общение имело место в конце ноября. Насколько понимаю, МЦТ тянуло со своими комментариями как могло, чтобы текст увидел свет не раньше Дия.Саммита. Не испортил светлый праздник дижитализации.
Комментарии г-на Выскуба в очередной раз демонстрируют отказ министерства от диалога как такового. Пан Алексей врёт, не краснея, игнорируя и общеизвестные факты, и позицию собственного ведомства, и свои заявления прошлых лет. Я очень подробно, местами даже слишком подробно описал несколько схем противоправного использования е-документов МЦТ. Привёл ряд общеизвестных фактов, подтверждающих движение криминалитета именно в этом направлении. Однако вместо того, чтобы оспорить эти факты или мои предположения, замминистра ограничивается утверждениями, что всё это никому не нужно и вообще. Но, тут же добавляет он, не надо этим баловаться, а то может наступить уголовная ответственность!
Не буду подробно разбирать нагромождения чиновной лжи, ограничусь парой самых сочных мест.
Итак, "скриншот из Дии не является документом, использовать скриншот в качестве документа невозможно юридически — он не имеет такой силы", утверждает г-н Выскуб.
Изначально, на этапе запуска е-документов, МЦТ заявляло про невозможность делать скриншоты "Дии". Этот запрет был заявлен как способ защититься от мамкиных хакеров, которые только и умеют, что делать снимки экрана. Затем запрет тихонечко убрали, никак не пояснив причины такого резкого разворота. В середине осени Киберполиция сообщала о примерно 200-ах производствах по факту распространения приложений, которые имитируют Дию. Торговля таким товаром процветает, это уже установленный факт. Скриншоты оригинальных приложений являются важным сырьём для их изготовления.
Давайте вспомним для чего разработчики Дии сделали QR-коды е-документов временными, всего лишь трёхминутными?
QR-коды как составляющая процедуры верификации (надеюсь, ничего не напутал, поскольку диевые периодически меняют терминологию) е-документов позиционируются МЦТ как надёжный способ защиты. В МЦТ очень любят тезис, что подделки только выглядят как Дия, не имея возможности пройти процедуру верификации, т.е. выдать валидный OTP-QR-код.
Своими опытами мы показали, что это несложная, я бы даже сказал простейшая задача. При наличии даже не очень прямых рук, общедоступными средствами, без какого-либо вмешательства в код и прочих трудоёмких операций можно создать поддельное приложение, которое будет и выглядеть, и вести себя как настоящее. Причём строго в заданных рамках - подтверждать ФИО, но не выполнять т.н. шеринг.
Узнав о подготовке материала, Минцифры сделало всё возможное, чтобы максимально задержать его публикацию. Наше с автором статьи общение имело место в конце ноября. Насколько понимаю, МЦТ тянуло со своими комментариями как могло, чтобы текст увидел свет не раньше Дия.Саммита. Не испортил светлый праздник дижитализации.
Комментарии г-на Выскуба в очередной раз демонстрируют отказ министерства от диалога как такового. Пан Алексей врёт, не краснея, игнорируя и общеизвестные факты, и позицию собственного ведомства, и свои заявления прошлых лет. Я очень подробно, местами даже слишком подробно описал несколько схем противоправного использования е-документов МЦТ. Привёл ряд общеизвестных фактов, подтверждающих движение криминалитета именно в этом направлении. Однако вместо того, чтобы оспорить эти факты или мои предположения, замминистра ограничивается утверждениями, что всё это никому не нужно и вообще. Но, тут же добавляет он, не надо этим баловаться, а то может наступить уголовная ответственность!
Не буду подробно разбирать нагромождения чиновной лжи, ограничусь парой самых сочных мест.
Итак, "скриншот из Дии не является документом, использовать скриншот в качестве документа невозможно юридически — он не имеет такой силы", утверждает г-н Выскуб.
Изначально, на этапе запуска е-документов, МЦТ заявляло про невозможность делать скриншоты "Дии". Этот запрет был заявлен как способ защититься от мамкиных хакеров, которые только и умеют, что делать снимки экрана. Затем запрет тихонечко убрали, никак не пояснив причины такого резкого разворота. В середине осени Киберполиция сообщала о примерно 200-ах производствах по факту распространения приложений, которые имитируют Дию. Торговля таким товаром процветает, это уже установленный факт. Скриншоты оригинальных приложений являются важным сырьём для их изготовления.
Давайте вспомним для чего разработчики Дии сделали QR-коды е-документов временными, всего лишь трёхминутными?
QR-коды как составляющая процедуры верификации (надеюсь, ничего не напутал, поскольку диевые периодически меняют терминологию) е-документов позиционируются МЦТ как надёжный способ защиты. В МЦТ очень любят тезис, что подделки только выглядят как Дия, не имея возможности пройти процедуру верификации, т.е. выдать валидный OTP-QR-код.
Своими опытами мы показали, что это несложная, я бы даже сказал простейшая задача. При наличии даже не очень прямых рук, общедоступными средствами, без какого-либо вмешательства в код и прочих трудоёмких операций можно создать поддельное приложение, которое будет и выглядеть, и вести себя как настоящее. Причём строго в заданных рамках - подтверждать ФИО, но не выполнять т.н. шеринг.
НВ
Майнинг персональных данных. Активисты нашли несколько способов использовать Дию не по назначению
Украинский телеком-эксперт Роман Химич в рамках эксперимента разработал два новых способа использовать мобильное приложение Дия не по назначению. Эти простые сервисы могут копировать данные из приложения Минцифры и позволяют использовать отдельные документы…
Forwarded from RUH8
Администрация так и не извлекла урок из "пяти вопросов президента", которые отправились на помойку сразу после фейкового плебисцита, с помощью которого зеленая власть пытается переложить ответственность за принятие решений на народ. "Не мы так решили. Народ так решил". Даже Ленин писал: "Мы не утописты. Мы знаем, что любой чернорабочий и любая кухарка не способны сейчас же вступить в управление государством". А диевые между тем продвигают свои "опросы" с истинно пролетарской непосредственностью.
В этот раз они пытаются обмануть всех незнакомыми словами: "при авторизації користувач отримує унікальний знеособлений хеш-ключ". Хеш - односторонняя функция. Дайте на вход хешу MD5 строку "qwe123" и получится 200820e3 227815ed 1756a6b5 31e7e0d2, а если изменить в строке один бит, то результат поменяется очень сильно MD5(qwe122) = e42673a1 7dd3fcce c081d8c4 b8e6ae2b. Хороший хеш (MD5 к ним уже не относится) не предсказуем и необратим. Есть одно "но". Если вы шифруете строки "да" и "нет", то вам не нужно искать прообраз хеша, достаточно хешировать повторно строку "да".
Если в Дие есть все необходимые данные, от которых посчитан хеш, то точно так же Дия может пересчитать все хеши повторно, их всего несколько миллионов, для компьютера не сложная задача, и деанонимизировать пользователя. Даже если каждому пользователю присвоить полностью случайный идентификатор, то его придется сопоставить с пользователем, чтобы убедиться в том, что он участвует в опросе однократно. Не говоря уже о том, что если Дия выдает идентификаторы, то она может их выдать несуществующим людям или просто нарисовать любой желаемый результат. Никакого способа проверить честность подобного "опроса" нет.
То что пытаются, но не могут вспомнить жижитализаторы из институтской программы называется не хеш, а слепая подпись. Но и слепые подписи ничего принципиально не меняют. Пока минцифра контролирует процесс выдачи ЕЦП они могут выписать любую подпись на любое имя, к примеру на "Biden Joe, ИНН 1566450018" и ее никак не отличить от "настоящей", потому что она и есть настоящая. Настоящая цифровая подпись выданная мошенниками.
Да, а при чем здесь "Самсунг"? Разработчики приложений, даже если они не искалечены фантазиями о цифровизации - природные оптимисты. Даже диевые уже знают, что в современных телефонах есть аппаратное хранилище ключей, откуда их (в теории) нельзя достать. В телефоне есть вторая операционка, которая отделена от основной, и именно она занимается всеми криптографическими операциями. В том числе платежами Paypal или аутентификацией в Дие. Знакомьтесь CVE-2021-25444.
В Trust Zone самсунгов хранится Root Encryption Key. Затем приложение просит сгенерировать новую ключевую пару. TZOS берет REK, данные из приложения application id и соль, генерирует новую пару и шифрует ее AES-GCM(K, KDF(REK + salt)) Зашифрованную пару можно экспортировать из Trust Zone в обычную ОС (которая по умолчанию считается скомпрометированной). Проблема в том, что самсунги используют один и тот же вектор инициализации (IV).
AES-GCM - потоковый шифр, текст, который нужно зашифровать складывается с длинной "гаммой" полученной на основе ключа и вектора инициализации. Если у нас есть неизвестные данные A, и известные данные B, и мы можем заставить систему сгенерировать одинаковый эффективный ключ K, то (A ⨁ K) ⨁ (B ⨁ K) = (A ⨁ B), так как мы знаем B, то A ⨁ B ⨁ B = A. Атака возможна из-за IV reuse. И даже флагманские модели, которые добавляют случайность в IV, позволяют перейти на более старую версию протокола (downgrade attack)
В этот раз они пытаются обмануть всех незнакомыми словами: "при авторизації користувач отримує унікальний знеособлений хеш-ключ". Хеш - односторонняя функция. Дайте на вход хешу MD5 строку "qwe123" и получится 200820e3 227815ed 1756a6b5 31e7e0d2, а если изменить в строке один бит, то результат поменяется очень сильно MD5(qwe122) = e42673a1 7dd3fcce c081d8c4 b8e6ae2b. Хороший хеш (MD5 к ним уже не относится) не предсказуем и необратим. Есть одно "но". Если вы шифруете строки "да" и "нет", то вам не нужно искать прообраз хеша, достаточно хешировать повторно строку "да".
Если в Дие есть все необходимые данные, от которых посчитан хеш, то точно так же Дия может пересчитать все хеши повторно, их всего несколько миллионов, для компьютера не сложная задача, и деанонимизировать пользователя. Даже если каждому пользователю присвоить полностью случайный идентификатор, то его придется сопоставить с пользователем, чтобы убедиться в том, что он участвует в опросе однократно. Не говоря уже о том, что если Дия выдает идентификаторы, то она может их выдать несуществующим людям или просто нарисовать любой желаемый результат. Никакого способа проверить честность подобного "опроса" нет.
То что пытаются, но не могут вспомнить жижитализаторы из институтской программы называется не хеш, а слепая подпись. Но и слепые подписи ничего принципиально не меняют. Пока минцифра контролирует процесс выдачи ЕЦП они могут выписать любую подпись на любое имя, к примеру на "Biden Joe, ИНН 1566450018" и ее никак не отличить от "настоящей", потому что она и есть настоящая. Настоящая цифровая подпись выданная мошенниками.
Да, а при чем здесь "Самсунг"? Разработчики приложений, даже если они не искалечены фантазиями о цифровизации - природные оптимисты. Даже диевые уже знают, что в современных телефонах есть аппаратное хранилище ключей, откуда их (в теории) нельзя достать. В телефоне есть вторая операционка, которая отделена от основной, и именно она занимается всеми криптографическими операциями. В том числе платежами Paypal или аутентификацией в Дие. Знакомьтесь CVE-2021-25444.
В Trust Zone самсунгов хранится Root Encryption Key. Затем приложение просит сгенерировать новую ключевую пару. TZOS берет REK, данные из приложения application id и соль, генерирует новую пару и шифрует ее AES-GCM(K, KDF(REK + salt)) Зашифрованную пару можно экспортировать из Trust Zone в обычную ОС (которая по умолчанию считается скомпрометированной). Проблема в том, что самсунги используют один и тот же вектор инициализации (IV).
AES-GCM - потоковый шифр, текст, который нужно зашифровать складывается с длинной "гаммой" полученной на основе ключа и вектора инициализации. Если у нас есть неизвестные данные A, и известные данные B, и мы можем заставить систему сгенерировать одинаковый эффективный ключ K, то (A ⨁ K) ⨁ (B ⨁ K) = (A ⨁ B), так как мы знаем B, то A ⨁ B ⨁ B = A. Атака возможна из-за IV reuse. И даже флагманские модели, которые добавляют случайность в IV, позволяют перейти на более старую версию протокола (downgrade attack)
Forwarded from RUH8
Что в очередной раз напоминает о том, что телефоны достаточно надежны, чтобы рискнуть соткой баксов на текущем счету, и недостаточно надежны для всего остального, что криптография - это сложно и никакие глупости в стиле "мы используем хеш на основе персональных данных" не защищают от элементарных ошибок. И никакие анонимные опросы и голосования в телефоне в данный момент невозможны, как по техническим, так и по организационным причинам. Но на МЦТ слова не действуют, им похоже уже нужно бейсбольной битой объяснять основы. А, и да, если у вас Самсунг, то не забудьте его обновить.
Forwarded from My Bot
Вопрос о возможности противоправного вмешательства в политический процесс посредством цифровых технологий не является для нашей страны чем-то отвлечённым, умозрительным. На президентских выборах 2004 года имела место фальсификация результатов голосования посредством так называемого транзитного сервера системы "Выборы".
Виновные были установлены, однако так и не понесли наказания. Получив благодаря Майдану власть, президент Ющенко и премьер-министр Тимошенко очень быстро взяли под крыло фигурантов этого дела. После двух лет затягивания оно было, в конце концов, успешно похоронено.
Одна из принципиальных особенностей электронного (дистанционного, удалённого) голосования с использованием именно цифровых (есть и бумажные) технологий это возможность неограниченного масштабирования различных схем, обеспечивающих его фальсификацию.
Традиционные технологии фальсификации выборов требуют соучастия множества людей на всех уровнях избирательного процесса. Как результат остаётся слишком много свидетелей и улик. Электронные выборы, в общем случае, обеспечивать резкое уменьшение числа так называемых точек отказа, то есть тех элементов избирательного процесса, воздействием на которые можно фальсифицировать конечный результат.
Оказывается достаточным вовлечь намного меньшее количество, буквально несколько соучастников. При соблюдении должных мер предосторожности такого рода вмешательство намного сложнее доказать.
Вторая концептуальная проблема это фактическая невозможность реализации принципа личной ответственности в случае электронного голосования.
Традиционная технология предполагает развитые механизмы обеспечения персональной ответственности участников избирательного процесса. Начиная от наблюдателей и членов избирательных комиссий на местах до членов ЦИК, которые подписывают итоговые протоколы, везде используются личные подписи и другие процедуры, которые достаточно сложно, если вообще возможно обойти, не оставляя следов. В случае цифровых технологий всё ограничивается, по сути, использованием электронной цифровой подписи (ЭЦП).
К сожалению, в Украине этот казалось бы безотказный, давно апробированный в мире механизм личной ответственности оказался полностью скомпрометирован. В 2016 году этот печальный факт был доказан посредством известного "кейса Рябошапко". Администрация президента Порошенко сделала всё возможное, чтобы увести виновных от наказания. В результате они не были не то что наказаны, но даже не установлены.
Администрация Зеленского продолжила эту скверную традицию, не стала поднимать историю с Рябошапкой, в результате в прошлом году мы стали свидетелями "кейса Joe Biden".
Бесконечные скандалы с цифровой подписью нотариусов и государственных регистраторов окончательно поставили жирный крест на ЭЦП как инструменте установления персональной ответственности должностного лица. В любой ситуации наличие цифровой подписи может быть оспорено и признано ничтожным. Министерство цифровой трансформации делает всё возможное, чтобы многочисленные проблемы с цифровой подписью остались без решения.
Профильный заместитель Фёдорова Людмила Рабчинская очень удачно является законной супругой министра юстиции Малюськи. Рука руку моет, поэтому вполне разумным и ответственным является мнение, что наличие цифровой подписи само по себе ничего не доказывает.
Идея использовать в политическом процессе - для опросов, референдумов, электоральных процедур, - такого инструмента как приложения Дия является неудачным ввиду множества вопиющих дефектов. В первую очередь необходимо напомнить, что для активации приложения с персональными данными гражданина можно использовать учётные записи его банковских учреждений, т.н. BankID.
Виновные были установлены, однако так и не понесли наказания. Получив благодаря Майдану власть, президент Ющенко и премьер-министр Тимошенко очень быстро взяли под крыло фигурантов этого дела. После двух лет затягивания оно было, в конце концов, успешно похоронено.
Одна из принципиальных особенностей электронного (дистанционного, удалённого) голосования с использованием именно цифровых (есть и бумажные) технологий это возможность неограниченного масштабирования различных схем, обеспечивающих его фальсификацию.
Традиционные технологии фальсификации выборов требуют соучастия множества людей на всех уровнях избирательного процесса. Как результат остаётся слишком много свидетелей и улик. Электронные выборы, в общем случае, обеспечивать резкое уменьшение числа так называемых точек отказа, то есть тех элементов избирательного процесса, воздействием на которые можно фальсифицировать конечный результат.
Оказывается достаточным вовлечь намного меньшее количество, буквально несколько соучастников. При соблюдении должных мер предосторожности такого рода вмешательство намного сложнее доказать.
Вторая концептуальная проблема это фактическая невозможность реализации принципа личной ответственности в случае электронного голосования.
Традиционная технология предполагает развитые механизмы обеспечения персональной ответственности участников избирательного процесса. Начиная от наблюдателей и членов избирательных комиссий на местах до членов ЦИК, которые подписывают итоговые протоколы, везде используются личные подписи и другие процедуры, которые достаточно сложно, если вообще возможно обойти, не оставляя следов. В случае цифровых технологий всё ограничивается, по сути, использованием электронной цифровой подписи (ЭЦП).
К сожалению, в Украине этот казалось бы безотказный, давно апробированный в мире механизм личной ответственности оказался полностью скомпрометирован. В 2016 году этот печальный факт был доказан посредством известного "кейса Рябошапко". Администрация президента Порошенко сделала всё возможное, чтобы увести виновных от наказания. В результате они не были не то что наказаны, но даже не установлены.
Администрация Зеленского продолжила эту скверную традицию, не стала поднимать историю с Рябошапкой, в результате в прошлом году мы стали свидетелями "кейса Joe Biden".
Бесконечные скандалы с цифровой подписью нотариусов и государственных регистраторов окончательно поставили жирный крест на ЭЦП как инструменте установления персональной ответственности должностного лица. В любой ситуации наличие цифровой подписи может быть оспорено и признано ничтожным. Министерство цифровой трансформации делает всё возможное, чтобы многочисленные проблемы с цифровой подписью остались без решения.
Профильный заместитель Фёдорова Людмила Рабчинская очень удачно является законной супругой министра юстиции Малюськи. Рука руку моет, поэтому вполне разумным и ответственным является мнение, что наличие цифровой подписи само по себе ничего не доказывает.
Идея использовать в политическом процессе - для опросов, референдумов, электоральных процедур, - такого инструмента как приложения Дия является неудачным ввиду множества вопиющих дефектов. В первую очередь необходимо напомнить, что для активации приложения с персональными данными гражданина можно использовать учётные записи его банковских учреждений, т.н. BankID.
Зеркало недели | Дзеркало тижня | Mirror Weekly
Сервер преткновения
Транзитным сервером выборы не испортишь. Хотя для половины страны это магическое словосочетание ...
В Украине на сегодняшний день банковские счета имеет порядка 30 млн. граждан. Приложение Дия активировано для примерно 16 млн. человек. Государственные Приватбанк и Ощадбанк охватывают свыше половины всех пользователей банковских услуг. Таким образом у примерно 13-14 млн. уже есть BankID, но нет Дии. Имея доступ к ИТ-системам этих банков, возможно от имени граждан активировать миллионы "спящих" экземпляров Дии со всеми вытекающими из этого последствиями. Напомню, что МЦТ не предусмотрело никаких механизмов уведомления об активации Дии для граждан.
Идея использовать в политическом процессе — для опросов, референдумов, электоральных процедур, — такой инструмент, как приложения "Дія", является неудачным ввиду множества дефектов.
Вопрос о возможности противоправного вмешательства в избирательный процесс посредством цифровых технологий не является для нашей страны чем-то отвлеченным, умозрительным. На президентских выборах 2004 года имело место вмешательство в процесс голосования, проходившего с использованием так называемого транзитного сервера системы "Выборы". Виновные были установлены, однако так и не понесли наказания. Получив власть благодаря Майдану, президент Ющенко и премьер-министр Тимошенко очень быстро взяли под крыло фигурантов этого дела. После двух лет затягивания оно было, в конце концов, успешно похоронено.
https://focus.ua/digital/507405-slishkom-uyazvimy-pochemu-diya-cifrovaya-podpis-bankid-ne-godyatsya-dlya-elektronnyh-vyborov
Вопрос о возможности противоправного вмешательства в избирательный процесс посредством цифровых технологий не является для нашей страны чем-то отвлеченным, умозрительным. На президентских выборах 2004 года имело место вмешательство в процесс голосования, проходившего с использованием так называемого транзитного сервера системы "Выборы". Виновные были установлены, однако так и не понесли наказания. Получив власть благодаря Майдану, президент Ющенко и премьер-министр Тимошенко очень быстро взяли под крыло фигурантов этого дела. После двух лет затягивания оно было, в конце концов, успешно похоронено.
https://focus.ua/digital/507405-slishkom-uyazvimy-pochemu-diya-cifrovaya-podpis-bankid-ne-godyatsya-dlya-elektronnyh-vyborov
ФОКУС
Слишком уязвимы: почему «Дія», цифровая подпись, BankID не годятся для проведения е-выборов
Идея использовать в политическом процессе — для опросов, референдумов, электоральных процедур, — такой инструмент, как приложения «Дія», является неудачным ввиду множества дефектов.
Forwarded from Roman Khimich
В связи с происходящим прямо за моим окном не могу обещать обновления своих каналов.
Спасибо за понимание
Спасибо за понимание
Forwarded from Великий Перелом
Ввиду известных обстоятельств контент из российских пабликов будет использоваться мною без указания источника, как трофейный
Через масову міграцію загострилася проблема протиправного заволодіння документами українських громадян. В роліку описана історію одного з потерпілих та наводяться деякі поради.
Нажаль, ці поради багато в чому неадекватні реаліям. Мало того, що абсолютно більшість мігрантів зараз це жінки та діти/підлітки, особливо вразливі для агресивних маніпуляцій й тиску. Вони, за великим рахунком, позбавлені повноцінної підтримки з боку української держави та її силового апарату. За таких обставин масові зловживання неминучі.
https://www.youtube.com/watch?app=desktop&v=cGDeDfDf4rA
Нажаль, ці поради багато в чому неадекватні реаліям. Мало того, що абсолютно більшість мігрантів зараз це жінки та діти/підлітки, особливо вразливі для агресивних маніпуляцій й тиску. Вони, за великим рахунком, позбавлені повноцінної підтримки з боку української держави та її силового апарату. За таких обставин масові зловживання неминучі.
https://www.youtube.com/watch?app=desktop&v=cGDeDfDf4rA
YouTube
Пам'ятка для мігрантів. Маркер безпеки №1 – Документи
Понад сім мільйонів українців, які мігрували всередині країни, тобто залишили свій дім і переїхали в іншу область. Це дані міжнародної організації з міграції...
До Верховної Ради внесений проект Закону "Про внесення змін до деяких законодавчих актів України щодо забезпечення укладення угоди між Україною та Європейським Союзом про взаємне визнання кваліфікованих електронних довірчих послуг та імплементації законодавства Європейського Союзу у сфері електронної ідентифікації" №6173 від 12.10.2021
Нема сил, часу та великого сенсу детально обговорювати чергове породження монобільшості. Обмежусь одним-єдиним фрагментом з експертного висновку:
"У ч. 2 ст. 154 Закону зазначено також, що «реалізація ініціатив щодо тестування інноваційних схем, засобів і технологій електронної ідентифікації може передбачати … тимчасове незастосування окремих вимог законодавства у сфері електронної ідентифікації (крім вимог законодавчих актів щодо захисту персональних даних та захисту інформації) для регулювання відносин, пов’язаних з реалізацією відповідних ініціатив». Наведена пропозиція, яка фактично дозволяє не застосовувати норми чинного законодавства, не може бути підтримана, оскільки норми права, які містяться у законодавстві, мають обов’язковий характер".
Нажаль, шансів на блокування цієї маячні небагато. Отже, сміливі експерименти геніїв SMM продовжуватимуться й надалі.
Нема сил, часу та великого сенсу детально обговорювати чергове породження монобільшості. Обмежусь одним-єдиним фрагментом з експертного висновку:
"У ч. 2 ст. 154 Закону зазначено також, що «реалізація ініціатив щодо тестування інноваційних схем, засобів і технологій електронної ідентифікації може передбачати … тимчасове незастосування окремих вимог законодавства у сфері електронної ідентифікації (крім вимог законодавчих актів щодо захисту персональних даних та захисту інформації) для регулювання відносин, пов’язаних з реалізацією відповідних ініціатив». Наведена пропозиція, яка фактично дозволяє не застосовувати норми чинного законодавства, не може бути підтримана, оскільки норми права, які містяться у законодавстві, мають обов’язковий характер".
Нажаль, шансів на блокування цієї маячні небагато. Отже, сміливі експерименти геніїв SMM продовжуватимуться й надалі.
Forwarded from Политика Страны
ПриватБанк запустил функцию голосовой биометрии для клиентов поддержки 3700.
Распознавание голоса клиента упрощает обслуживание по телефону без традиционных дополнительных вопросов защиты.
Чтобы пользоваться технологией нужно сделать в Приват24 голосовой слепок - запись голоса.
При каждом обращении на номер 3700 система будет узнавать клиента по голосу.
Распознавание голоса клиента упрощает обслуживание по телефону без традиционных дополнительных вопросов защиты.
Чтобы пользоваться технологией нужно сделать в Приват24 голосовой слепок - запись голоса.
При каждом обращении на номер 3700 система будет узнавать клиента по голосу.
Forwarded from Телекоммуналка
Rutube всё?
Пошли вторые сутки после того, как прилег вследствие кибератаки российский центральный видеохостинг. Этот пример нагляден, пожалуй, всем.
Во-первых, это история про "донашивание". Rutube делался кем попало на протяжении 16 лет и переходил от владельцев к владельцам. Что там происходит в коде - одному богу известно.
Во-вторых, как пишут различные источники, это была диверсия. В этом абсолютно неизвестном и покрытом мраке механизме не так сложно найти бэкдор и воспользоваться им.
В-третьих, девять женщин не родят ребенка за месяц. На доработку текущего продукта нужны годы, а лучше - снести все к черту и создать с нуля. Оказавшись в статусе "национальной видеоплатформы", ГПМХ оказался в заложниках ситуации, где рожать пришлось под страхом увольнений и прочих бюрократических мер поддержки.
Официальные представители платформы утверждают, что был мощный DDoS и скоро все починят. Поэтому, будем наблюдать. Лучшим показателем трагичности будет время - чем дольше лежит, тем хуже ситуация. Но вряд ли российские видеоблогеры сейчас сильно расстроились.
Стоит отметить, что пока такие ситуации допустимы - Youtube никто блокировать не будет.
Пошли вторые сутки после того, как прилег вследствие кибератаки российский центральный видеохостинг. Этот пример нагляден, пожалуй, всем.
Во-первых, это история про "донашивание". Rutube делался кем попало на протяжении 16 лет и переходил от владельцев к владельцам. Что там происходит в коде - одному богу известно.
Во-вторых, как пишут различные источники, это была диверсия. В этом абсолютно неизвестном и покрытом мраке механизме не так сложно найти бэкдор и воспользоваться им.
В-третьих, девять женщин не родят ребенка за месяц. На доработку текущего продукта нужны годы, а лучше - снести все к черту и создать с нуля. Оказавшись в статусе "национальной видеоплатформы", ГПМХ оказался в заложниках ситуации, где рожать пришлось под страхом увольнений и прочих бюрократических мер поддержки.
Официальные представители платформы утверждают, что был мощный DDoS и скоро все починят. Поэтому, будем наблюдать. Лучшим показателем трагичности будет время - чем дольше лежит, тем хуже ситуация. Но вряд ли российские видеоблогеры сейчас сильно расстроились.
Стоит отметить, что пока такие ситуации допустимы - Youtube никто блокировать не будет.