реклама
разместить

Пятилетний бэкдор и вечная борьба со сквозным шифрованием — темы, которые не обсудили в СМИ

Продолжаю рассказывать о том, что осталось за бортом российских технологических площадок. Сегодня новости в контексте информационной безопасности и работы с персональными данными.

Простор для кибершпионажа?

Бэкдор BPFdoor не замечали более пяти лет. В прошлом году PwC опубликовали соответствующий отчет, но на проблему западные площадки обратили внимание только в мае, хотя, казалось бы, новые зловреды появляются каждый день, и их активно обсуждают.

Но BPFdoor особенный — ему не нужны открытые порты, его не блокируют файрволы, он принимает команды с любого «айпишника».

Бэкдор использует сниффер Berkeley Packet Filter на уровне сетевого интерфейса. Закрепляется в системе через уязвимость CVE-2019-3010. Она позволяет злоумышленнику повышать привилегии пользователя. Далее, на устройство загружаются бинарные файлы, а весь этот процесс маскируется. Для желающих разобраться в коде — есть исходники зловреда (правда, значительно устаревшей версии 2018 года).

По сути, BPFdoor — инструмент для атак на корп. инфраструктуру. Вычислить его все же можно, хотя и сложно. Его следы обнаружили в организациях из США, Южной Кореи, Турции, Индии и многих других. В Elastic отмечают два ключевых маркера зловреда. Первый — запуск бинарников и сетевых подключений из рабочей директории /dev/shm. Второй — появление пустого PID-файла в /var/run.

Битва за end-to-end шифрование

Эта тема — больная мозоль во многих странах. В Великобритании парламент несколько лет рассматривает закон, который обяжет телекомов передавать дешифрованные данные по требованию. На общественное возмущение правительство отвечает пиар-кампанией на 800 тыс. долларов. А в Австралии закон, ограничивающий end-to-end, действует с 2018 года. Там дешифрованные сообщения из мессенджеров доступны правоохранителям по запросу. Инициативу до сих пор подвергают серьезной критике.

В Нидерландах идут по следам «коллег» и выступают за «безопасные бэкдоры» в мессенджеры. Слушание по вопросу прошло в начале июня, но министерство экономики страны заблокировало поправки на фоне общественного возмущения. Кроме того, крупные игроки в этой нише грозились уйти из страны. Вообще, термин «безопасный бэкдор» — это оксюморон. Ослабление криптографии рано или поздно приводит к неприятным последствиям, что подтверждают десятки кейсов. Более того, есть другие способы бороться с вредоносным контентом в сети. Например, можно искать подозрительные аккаунты по метаданным.

Есть такой GDPR, помните?

Европейский центр цифровых прав (NYOB) опубликовал заметку, в которой обсудил ситуацию вокруг GDPR. За четыре года закон не гарантировал безопасность персональных данных. Многие компании продолжают собирать информацию о пользователях без их согласия.

На то есть несколько причин. Одна из ключевых — отсутствие последовательного контроля. Первое время регуляторы выписывали многомиллионные штрафы, но сейчас сбавили обороты. Судебные разбирательства идут медленно. NYOB оформили более пятидесяти исков, и все они до сих пор на рассмотрении. Усугубляет ситуацию тот факт, что судебная практика отличается от страны к стране. В этом направлении все и будет развиваться.

Так, в США все больше штатов следуют по пути Калифорнии с их CCPA и реализуют свои аналоги GDPR. Один из примеров — Colorado Privacy Act, принятый в прошлом июле. В то же время корпорации и соц. сети ведут кампанию по ослаблению законодательства в этой сфере. Год назад лобби удалось добиться отмены соответствующего законопроекта в штате Коннектикут. В Вашингтоне Data Privacy Bill не набрал нужное количество голосов уже в третий раз.

Что еще за муниципальный интернет

Появляются потребительские интернет-кооперативы. Они предлагают доступ в сеть, закупая трафик у федеральных операторов. Рост интереса к ним понятен — регулятор пока не закрутил здесь гайки, и кооперативы экономят на выполнении требований закона к интернет-провайдерам. Насколько долго они продержатся — неизвестно. Регуляторы могут ужесточить законы в этой нише в любой момент.

Похожая схема работает в Америке, где отдаленные городки и поселки испытывают сложности с доступом к интернету. Все упираются в стоимость инфраструктуры. Операторам попросту невыгодно тянуть оптоволоконные кабели в слабозаселенные районы. Чтобы решить проблему, муниципальные образования сами прокладывают линии связи. Затем провайдеры просто арендуют пропускные возможности по модели открытого доступа. Количество таких сетей отражено на специальной карте и почти достигло тысячи.

Здесь стоит заметить, что инициативам по формированию такого рода сетей противостоит серьезное лобби. Семнадцать штатов на законодательном уровне запрещают местным комьюнити инвестировать в подобного рода инфраструктуру (или серьезно ограничивают возможности). Посмотрим, как будет у нас.

Это пробная версия подборки тем, о которых не писали в русскоязычных медиа. Если захотите поддержать, подписывайтесь в профиле и жмите на колокол. Что еще у меня есть на vc.ru и в телеге:

2929
реклама
разместить
2 комментария

Проблема соотношения безопасности и приватности - столь же вечная, как единство и борьба противоположностей, хаоса и порядка. Здесь, кажется, нет ни идеального, ни единого для всех, ни долговременного решений.
Обычно наиболее эффективны в таких сферах вырабатываемые законодателями и практиками цели, принципы и методы.
В GDPR их много, и европейское правосудие, в целом, достаточно успешно и эффективно в применении и использовании таких абстрактных и оценочных категорий.
Не думаю, что кто- то спорит с тем, что ограничения приватности пользователей в целях безопасности должны быть строго необходимыми и достаточными. Иначе - вмешательство в частную жизнь.
Другое дело, что добывание пользовательских данных и их использование в коммерческих целях - лоббируют, конечно, все виды операторов. Здесь GPPR тоже ставит заслоны и противовесы. Если этого недостаточно - должны и могут работать антимонопольные механизмы, защита от недобросовестной конкуренции. Насколько этично и законно вообще извлекать сверхприбыль из данных о людях, манипулировать пользователями - предмет общемировых дискуссий и разбирательств, которые, собственно, только в самом начале своего развития.
Ну, а конкретные инструменты шпионажа и противодействия ему - никогда не переведутся, наверное, уже все адекватные пользователи сети это учитывают.

1
Зато всего $7 в месяц: китаянка ночует в уборной на работе, чтобы накопить на машину или собственное жильё

Свой «быт» показывает в Douyin — китайской версии TikTok.

Зато всего $7 в месяц: китаянка ночует в уборной на работе, чтобы накопить на машину или собственное жильё
88
55
Дискуссия: «вырвиглазные» карточки на маркетплейсах с надписями поверх фото — «колхоз» это или «удобство»

А если «колхоз», то почему с ним ничего не сделают.

Слева — Amazon. Справа — Wildberries
2727
Обсуждение рефлексии конкретного пользователя на карточки товаров. Потрясающая тема
ВНЖ, ПМЖ или гражданство Кыргызстана? - Бизнес через КР: Полное руководство для предпринимателей РФ

Опытные российские предприниматели, ведущие внешнеэкономическую деятельность, все чаще обращают внимание на Кыргызстан как на окно возможностей. Получение вида на жительство (ВНЖ), постоянного места жительства (ПМЖ) или гражданства Кыргызской Республики (КР), а также ведение международного бизнеса через киргизскую юрисдикцию, позволяют снизить риск…

Энтузиаст создал расширение для Google Chrome, которое скрывает из ленты X сгенерированные в стиле студии Ghibli изображения

Оно работает на основе «небольшой» модели, точность которой составляет около 87%.

77
22
11
В Казахстане предложили снова ужесточить правила выдачи платёжных карт иностранцам

С начала 2025 года срок выдачи карт нерезидентам сократили до одного года.

1010
66
22
22
Казахи переоценивают ценность своих банковских карт.
Бизнес во имя здоровья: невыдуманные истории социальных предпринимателей

Бесплатное медицинское обслуживание, лечение зубов во сне и клиники, которых не боятся дети: что это? Параллельная реальность? Вовсе нет. Эти компании существуют уже сегодня, а их практику можно (и нужно) масштабировать

Фото предоставлено клиникой "Азбука здоровья"
Neuralink запланировала провести первую операцию по вживлению зрительного имплантата человеку до конца 2025 года

Устройство предназначено для восстановления зрения у полностью слепых людей.

1212
1111
22
Как бы фингал на улице не наваляли за глаз от Илона, по аналогии с поджогами тесл.
Microsoft уберёт с «экрана смерти» в Windows смайлик и QR-код — цвет менять не будут

Он отображается зелёным в сборке для инсайдеров с 2016 года.

Источник: Microsoft
1111
44
11
реклама
разместить
Как я набрал миллион подписчиков на Ютубе. История одного преподавателя

Привет. Вы меня никогда раньше не видели. Как и один миллион человек, которые регулярно смотрят видео на Простой экономике – канале, который я начал вести пять лет назад. Эти пять лет я жил две жизни.

Как я набрал миллион подписчиков на Ютубе. История одного преподавателя
4949
11
11