Архів для категорії 'Статті'

Фізичний вимір безпеки державних сайтів

23:57 31.07.2014

Окрім інформаційної безпеки державних сайтів є ще фізичний вимір безпеки. Він полягає в тому, в якій країні фізично розміщені державні сайти.

За період 2011-2014 років я виявив, що багато державних сайтів хоститься не в Україні. Ще в 2012 році я оприлюднив статтю Хостінги державних сайтів - про своє дослідження gov.ua сайтів, що хостяться за кордоном.

Розміщення державних сайтів на серверах інших країн я вважаю серйозною проблемою. Бо вся важлива, конфіденційна чи секретна інформація легко може бути отримана хостером або спецслужбами тієї країні, де розміщений сервер. Це як здача національних інтересів. Що є несерйозним і це потрібно виправляти.

Тоді я написав про сайти, що хостяться в Германії и США. Але серед державних сайтів є багато таких, що хостяться в Росії.

Зокрема в 2013-2014 роках я виявив наступні gov.ua сайти на російських хостінгах:

  • dubno-adm.gov.ua
  • milicialviv.gov.ua
  • utmlviv.gov.ua
  • turka-rda.gov.ua
  • turka-culture.gov.ua

Враховуючи війну Росії проти України, розміщення державних сайтів в РФ є не допустимим, це просто державна зрада. Всі ці сайти повинні бути переведені на український хостинг. Це стосується взагалі всіх державних сайтів на закордонних хостінгах.

Викрадення файлів в Google Chrome

23:57 25.07.2014

Продовжуючи розпочату традицію, після попереднього відео про виконання коду в Adobe Flash, пропоную нове відео на веб секюріті тематику. Цього разу відео про викрадення файлів в Google Chrome. Рекомендую подивитися всім хто цікавиться цією темою.

FileJacking google chrome

В даному відео ролику демонструється атака на викрадення файлів в Google Chrome (автор назвав її FileJacking). Проведення атаки на дану уразливість в браузері Google Chrome дозволяє нападнику отримати файли з комп’ютера користувача.

Атака відбувається при відвідуванні в Chrome спеціально створеного веб сайта, що містить код експлоіту. Рекомендую подивитися дане відео для розуміння векторів атак на браузери.

Телепередача зі мною на каналі Україна

20:01 23.07.2014

У червні, 28.06.2014, я дав інтерв’ю каналу Україна. Знявся для новин даного телеканалу.

Відео сюжет вийшов 12.08.2014 о 15:00 і о 19:00 в програмі “События” (в новинах). В сюжеті йшлося про Українські Кібер Війська та проведення мною анти-терористичної операції в Інтернеті, а також роботу СБУ в цьому напрямку.

Так що всі бажаючі можуть подивитися сюжет зі мною.

CSRF уразливість на сайті ПриватБанка

23:57 22.07.2014

Продовжуючи розпочату традицію, після попереднього відео про виконання коду в Adobe Flash, пропоную нове відео на веб секюріті тематику. Цього разу відео про CSRF уразливість на сайті ПриватБанка. Рекомендую подивитися всім хто цікавиться цією темою.

У відео ролику Cross-Site Request Forgery vulnerability at skype.privatbank.ua демонструється CSRF уразливість на сайті skype.privatbank.ua.

Про численні уразливості на даному сайті я повідомив ПриватБанк в березні та квітні й вони були переважно виправлені. Лише виникла проблема з виправленням цієї CSRF, тому я зробив для них відео.

Виконання коду в Adobe Flash

20:04 12.07.2014

Продовжуючи розпочату традицію, після попереднього відео про виконання коду в Mozilla Firefox, пропоную нове відео на веб секюріті тематику. Цього разу відео про виконання коду в Adobe Flash. Рекомендую подивитися всім хто цікавиться цією темою.

metasploit adobe flash filters type confusion (cve-2013-5331)

В даному відео ролику демонструється використання експлоіта для проведення атаки на уразливість в Adobe Flash Player 11.9.900.152. Ця уразливість призводить до віддаленого виконання коду в браузері з Flash плагіном (показано на прикладі Internet Explorer під Windows 7) при відкритті сторінки з кодом експлоіту. Що дозволяє нападнику отримати контроль над атакованим комп’ютером.

Атака відбувається при відвідуванні в браузері з флеш плагіном спеціально створеного веб сайта, що містить код експлоіту. Рекомендую подивитися дане відео для розуміння векторів атак на веб браузери.

Цікаве чтиво на тему web security

22:40 11.07.2014

Продовжуючи традицію, пропоную вашій увазі цікаві секюріті статті. Щоб ви поповнювали свої знання з веб безпеки.

Добірка цікавого чтива на тему безпеки, зокрема про DoS і DDoS атаки (статті з Вікіпедії):

Ефективність блокування рахунків терористів

22:46 10.07.2014

Розповім про ефективність роботи про блокуванню рахунків терористів.

З початку червня я займаюся блокуванням рахунків терористів в електронних платіжних системах. Зокрема в системах WebMoney, Яндекс.Деньги, QIWI і PayPal.

В цьому місяці я неодноразово читав про заяви ДНР, ЛНР та їх прихильників про блокування рахунків. Як написали на початку липня терористи в себе на сайті, в них було заблоковано 295000 рублів на рахунках PayPal і Яндекс.Деньги.

Так що окрім рахунків терористів де зовсім не було або було мало коштів, також трапляються рахунки заповнені коштами. І з кожним днем блокується все більше коштів терористів. Так що робота по блокуванню рахунків в електронних платіжних системах є ефективною і вона буде тривати й надалі.

Кібер безпека України

16:29 26.06.2014

У червні, 18.06.2014, у Верховній Раді України пройшли слухання на тему “Законодавче забезпечення розвитку інформаційного суспільства в Україні”. В той день я послухав по радіо другу частину цих слухань. І найбільш цікаві теми, що мене цікавили, які піднімалися цього разу і на попередніх слуханнях на цю тему - розробка програмного забезпечення та інформаційна безпека.

Було багато виступаючих, що торкнулися цих тем. Були представники українських софтварних компаній, а також я почув три виступи безпосередньо про тему інформаційна безпека, а також декілька виступаючих побіжно торкнулися теми безпеки в Інтернеті (коли в своїх виступах піднімали питання інформаційних загроз).

Як програмісту з 20-річним стажем, мені неприємно чути пустопорожні заяви депутатів і урядовців з цього приводу. Більше розмовляють, ніж роблять для підтримки цієї галузі (як розвивається всі роки незалежності лише за рахунок самих програмістів). Але хоча б представники софтварних компаній були більш реалістичними в своїх виступах.

Ну, а стосовно інформаційної безпека, зокрема веб безпеки, то всі виступи були ще більш загальними і пустопорожніми. Лише декларації, яких я начувся багато з початку 2000-х років (а веб безпекою я активно займаюся вже більше 9 років). І якщо встановлення антивірусів та інші заходи локальної безпеки відбуваються і з початку 2000-х вже витратили чимало коштів на це (при цьому заробили великі кошти на відкатах), то безпекою веб сайтів і веб додатків державних органів як серйозно не займалися, так і займаються. Що добре видно з мого звіту Атаки на державні сайти України в 2001-2013 роках.

Як я писав в своїх підсумках хакерської активності в Уанеті в 2013 році, всього було атаковано 146 державних сайтів та інфіковано ще 11 державних сайтів. Ситуація з недержавним сектором Інтернету в Україні не краща. Ті самі діряві сайти, взломи й інфікування (а з 2006 я повідомляв про уразливості тисячам адмінів державних і недержавних сайтів). В 2013 році загалом було атаковано 1095 веб ресурсів (як взломи, так і DDoS атаки) та інфіковано 226 сайтів.

Заяви про створення єдиного державного органу в галузі інформаційної безпеки - з однієї сторони пусті, а з іншої - бажання додати ще більше бюрократії в державний апарат і побільше розікрасти на тендерах. Ну, а заява стосовно кібер стратегії держави, яка почала створюватися при Януковичі й найближчим часом буде повністю розроблена, то стосовно неї виникають сумніви (враховуючи особистість Януковича) як в плані ефективності, так і в плані корупції. Потрібне виключно публічне обговорення цієї стратегії.

Тому при таких підходах держави до питань захисту інформації та кібер безпеки, громадянам залишається лише сподіватися на себе. Такою громадською ініціативою є Українські Кібер Війська.

Виконання коду в Mozilla Firefox

23:53 20.06.2014

Продовжуючи розпочату традицію, після попереднього відео про виконання коду в Microsoft Internet Explorer, пропоную нове відео на веб секюріті тематику. Цього разу відео про виконання коду в Mozilla Firefox. Рекомендую подивитися всім хто цікавиться цією темою.

Exploit Mozilla Firefox 5-15 vulnerability URLDownloadToFile + WinExec

В даному відео ролику демонструється віддалене виконання коду в Mozilla Firefox 5-15. Проведення атаки на дану уразливість через Firefox вказаних версій дозволяє нападнику отримати контроль над атакованим комп’ютером.

Атака відбувається при відвідуванні в Firefox спеціально створеного веб сайта, що містить код експлоіту. Рекомендую подивитися дане відео для розуміння векторів атак на браузери.

Блокування платіжних карт

22:46 31.05.2014

В світі та зокрема в Україні все більшого поширення набувають платіжні карти. Сам багато років користуюся ними. Платіжними картами (дебітними або кредитними) серед іншого можна розплачуватися за покупки в торговій мережі та в Інтернеті.

Але в торговій мережі, в тих же супермаркетах, іноді трапляються збої терміналів. Тоді карткою не можна розплатитися. Хто користувався пластиковими картками, той знає (сам неодноразово з цим стикався). В таких випадках доводиться або платити за покупки готівкою, якщо вона є, або ж йти до банкомату, щоб зняти готівку. Для тих, хто звик до електронної безготівкової форми оплати (карткою), подібні інциденти дуже не приємні. Вони витрачають час і нерви, щоб оплатити готівкою, коли в тебе є картка, але термінал не працює. Тобто технічні збої в роботі мережі терміналів в різних закладах торгівлі створюють значні незручності для покупців і для самих магазинів.

Окрім технічних збоїв в окремих чи всіх терміналах в магазині також можливий варіант цілеспрямованої атаки. Це блокування платіжних карт. Через уразливості в Інтернет-банкінгу можна буде отримати доступ в акаунт користувача і заблокувати його карту, як то Visa чи MasterCard. В даному випадку відбувається повне блокування карти, доки користувач не пройде процедуру активації карти (що зазвичай складніше, ніж процедура блокування, особливо якщо в конкретному Інтернет-банкінгу є функція блокування, але немає функції розблокування карти, а такі банки я зустрічав). Таким чином користувач не зможе не тільки розплатися картою, а навіть зняти гроші з банкомату.

Я неодноразово зустрічав функціонал блокування карт в Інтернет-банкінгах українських банків. Більш того, в останні роки я знаходив багато уразливостей в Інтернет-банкінгах, що дозволяли отримати несанкціонований доступ в акаунт і провести блокування карт користувача. Навіть якщо функціонал такого сайта не дозволяв вкрасти гроші (через відсутність транзакцій між рахунками), функціонал блокування може зацікавити зловмисників. І щоб напакостити даному користувачу, вони заблокують його платіжні картки. Тому за безпекою Інтернет-банкінгів потрібно слідкувати.