| · | 09.10 | Вредоносное ПО в прошивках китайских Android-смартфонов на чипах MediaTek (54 +9) |
|
Компания Bitdefender выявила деятельность по интеграции вредоносного ПО в прошивки Android-смартфонов на платформах MediaTek, выпускаемых в Китае под разными брендами. Вредоносная активность сосредоточена на подстановке рекламы и накрутке кликов на рекламу, а также на поддержании ботнета из устройств, формирующего распределённую сеть для организации DDoS-атак и проксирования трафика.
Присутствующее из коробки вредоносное ПО нацелено в основном распространяется через бюджетные устройства, такие как Doogee S200 X и Cubot KINGKONG X, но также встречается в поддельных копиях Samsung Galaxy (S25 Ultra, S24 Ultra" и Note 18 Ultra) и устройствах, стилизованных под iPhone. Проблемные устройства зафиксированы в более чем 150 странах, но наибольшее число выявлено в Мексике, Франции, Италии, США, Германии, Бразилии и Испании. Вредоносные компоненты поставляются под видом системных приложений, таких как com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot и com.android.sys.prot, подписанных цифровой подписью платформы и выполняемых с правами android.uid.system, позволяющими устанавливать приложения и управлять полномочиями. Интегрированный в прошивку код загружает дополнительные приложения, в которых непосредственно реализуется вредоносная активность, и делегирует дополнительные полномочия, такие как доступ к уведомлениям и SMS. Зафиксировано 32 подобных доустанавливаемых приложения, сочетающих вредоносные функции со звуковым редактором, виджетом погоды, файловым менеджером, блокировщиком приложений и OCR. Основная вредоносная функциональность интегрирована в библиотеку libeasy.so, предоставляющую функции для загрузки дополнительных вредоносных модулей с внешних серверов. Сервис для взаимодействия с управляющими серверами закамуфлирован под API для проверки прогноза погоды. Так как вредоносные компоненты являются частью системного раздела, для их удаления требуется перепрошивка устройства или отключение компонентов через утилиту ADB.
| ||
|
Обсуждение (54 +9) |
Тип: Проблемы безопасности |
| ||
| · | 09.10 | Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку (60 +12) |
|
Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9.
При клике на ссылках "tg://" операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop. Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ ";" среди параметров ссылки (например, "tg://x?a=1;OPEN..."), содержимое разделяется и идущие после символа ";" части обрабатываются как отдельные команды. Для совершения атаки задействована команда OPEN вместе с URI-схемой "interpret:", предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы. Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки "../" в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога. Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа: tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt Этапы проведения атаки:
![]()
| ||
|
Обсуждение (60 +12) |
Тип: Проблемы безопасности |
| ||
| · | 09.10 | В ФС Ext4 намечен к удалению режим data=journal (82 –6) |
|
В состав ядра Linux 7.3, релиз которого ожидается 19 октября, принято изменение, переводящее режим монтирования файловой системы Ext4 "data=journal" в разряд устаревших технологий. Поддержку данной опции монтирования намерены прекратить в 2028 году.
Опция "data=journal" включает режим полного журналирования, при котором в журнал записываются не только метаданные, но и сами данные, что обеспечивает высокую устойчивость в случае сбоев, но усложняет сопровождение кода, приводит к значительному снижению производительности по сравнению с режимами "data=ordered" и "data=writeback". Кроме того данная опция не сочетается с некоторыми возможностями, такими как отложенное выделение блоков (delalloc) и прямой ввод/вывод, и мешает реализации новой функциональности в Ext4.
| ||
|
Обсуждение (82 –6) |
Тип: К сведению |
| ||
| · | 09.10 | Оценка затрат времени на поддержание пакетов с открытым ПО в Google (12 +2) |
|
Компания Google опубликовала результаты исследования затрат времени инженеров на обновление пакетов с открытым ПО, используемых во внутренних продуктах компании. Данные получены на основе опроса 346 сотрудников Google, участвующих в обновлении пакетов. Вопросы касались того, как много времени инженер тратит на подготовку обновлённой версии пакета и можно ли предсказать связанные с этим трудозатраты при помощи метрик оценки сложности поддержки исходного кода.
В большинстве случаев подготовка обновления занимала до 4 часов, но в отдельных ситуациях процесс затягивался на дни или месяцы. Основными индикаторами сложности, влияющими на трудозатраты при сопровождении, названо наличие отдельно поддерживаемых патчей, не переданных в upstream, число зависимостей у пакета и размер сообщества разработчиков в upstream-проекте. В 49% случаях задержки в подготовке обновления связываются с необходимостью адаптировать свои патчи к изменениям в новых выпусках, в 37% случаях - с появлением в upstream-проекте нарушающих совместимость изменений, в 31% - с нарушающими совместимость изменениями в коде Google и в 29% - c общей сложностью пакета.
![]() Среднее время формирования обновления пакетов с собственными патчами и без них было примерно одинаковым, но медианное время для пакетов с патчами оказалось в три раза больше.
![]() ![]()
| ||
|
Обсуждение (12 +2) |
Тип: Обобщение |
| ||
| · | 08.10 | Выпуск среды рабочего стола COSMIC 1.10.0 (40 +10) |
|
Компания System76, разрабатывающая Linux-дистрибутив Pop!_OS, опубликовала выпуск среды рабочего стола COSMIC 1.10.0. Пакеты с COSMIC 1.10.0 доступны в дистрибутиве Pop!_OS 24.04 и в ближайшее время ожидаются в Fedora, NixOS, Arch Linux, openSUSE, Aeyrin OS, Redox и CachyOS. Код написан на языке Rust и распространяется под лицензиями GPLv3 (приложения) и MPL-2.0 (библиотеки).
COSMIC развивается как универсальный проект, не привязанный к конкретному дистрибутиву и соответствующий спецификациям Freedesktop. Для построения интерфейса в COSMIC задействована библиотека Iced, которая использует безопасные типы, модульную архитектуру и модель реактивного программирования, а также предлагает архитектуру, привычную для разработчиков, знакомых с языком декларативного построения интерфейсов Elm. Предоставляется несколько движков отрисовки, поддерживающих Vulkan, Metal, DX12, OpenGL 2.1+ и OpenGL ES 2.0+. Разработчикам предлагается готовый набор виджетов, возможность создавать асинхронные обработчики и использовать адаптивную компоновку элементов интерфейса в зависимости от размера окна и экрана. Помимо использования языка Rust из особенностей COSMIC выделяются режимы гибридной мозаичной компоновки окон и стекового закрепления окон (группировка окон по аналогии со вкладками в браузере), которые могут включаться в привязке к виртуальным рабочим столам. Проектом также разрабатывается композитный сервер cosmic-comp на базе Wayland. Среди изменений:
![]()
| ||
|
Обсуждение (40 +10) |
Тип: Программы |
| ||
| · | 08.10 | Часть сервисов Ubuntu и Canonical недоступна из-за DDoS-атаки (23 +6) |
|
Компания Canonical предупредила пользователей о недоступности или нарушении нормальной работы некоторых сервисов и сайтов, связанных с Ubuntu, из-за DDoS-атаки на инфраструктуру проекта. Для оценки состояния работоспособности рекомендовано использовать страницу status.canonical.com. Зафиксированы сбои в работе Ubuntu Security API, Livepatch API, academy.canonical.com, assets.ubuntu.com, blog.ubuntu.com, canonical.com, developer.ubuntu.com, jaas.ai, maas.io и ubuntu.com.
| ||
|
Обсуждение (23 +6) |
Тип: К сведению |
| ||
| · | 08.10 | Flathub снял запрет на размещение приложений, разработанных с использованием AI-инструментов (87 –2) |
|
Каталог приложений Flathub изменил правила, касающиеся применения AI-инструментов при разработке публикуемых приложений. Новая редакция правил допускает размещение во Flathub приложений, использующих сгенерированные через AI код, документацию и другие материалы, но требует обязательного раскрытия применения AI. Публикуемая информация о применении AI должна указывать области и примерный объём содержимого, созданного через AI.
В файлах с манифестом использование сгенерированного через AI контента запрещено. Рецензирующим пакеты, предлагаемые для включения во Flathub, даётся право на своё усмотрение не принимать проекты в зависимости от размера и роли AI-контента, а также наличия опасений по поводу полноты проверки, качества и обеспечения дальнейшей поддержки кода, сгенерированного AI.
По-прежнему запрещено использование AI-инструментов и AI-агентов для автоматизации отправки pull-запросов, а также генерации сообщений коммитов, описаний, комментариев и ответов, публикуемых в репозитории Flathub. Искажение или сокрытие информации о контенте, созданном через AI, или нарушение запрета применения AI при взаимодействии с репозиторием Flathub, может привести к отклонению заявок на размещение. В случае повторных нарушений может быть применена бессрочная блокировка. Напомним, что в мае Flathub ввёл полный запрет на публикацию приложений, содержащих любой код, документацию и прочие компоненты, созданные при участии AI, с возможностью предоставления отдельных исключений для зрелых и качественно сопровождаемых проектов. Под действие правил подпадали публикуемые приложения, дополнения, файлы с манифестами, метаданные, патчи, сборочные скрипты, pull-запросы и любые артефакты, создаваемые через flatpak-builder.
| ||
|
Обсуждение (87 –2) |
Тип: К сведению |
| ||
| · | 08.10 | На соревновании Pwn2Own продемонстрированы взломы смартфонов, принтеров, устройств умного дома и AI-инструментов (28 +9) |
|
Подведены итоги трёх дней соревнований Pwn2Own Ireland 2026, на которых были продемонстрированы 42 успешные атаки с использованием ранее неизвестных уязвимостей (0-day) в смартфонах, устройствах для умного дома, принтерах и AI-инструментах. При проведении атак использовались самые свежие прошивки и операционные системы со всеми доступными обновлениями и в конфигурации по умолчанию. Призовой фонд составил 1.33 млн долларов.
Осуществлённые атаки:
Кроме вышеотмеченных успешных атак, 9 попыток эксплуатации уязвимостей завершились неудачей, во всех случаях из-за того, что команды не успели уложиться в отведённое для атаки ограниченное время. Неудачными оказались попытки взлома принтеров Brother MFC-L8970CDW и Lexmark CX532adwe, тонометра Garmin Index BPM, смартфона Google Pixel 10, СУБД Chroma и системы домашней автоматизации Home Assistant Green. В каких именно компонентах проблемы пока не сообщается. В соответствии с условиями конкурса детальная информация о всех продемонстрированных 0-day уязвимостях будет опубликована только через 90 дней, которые даются на подготовку производителями обновлений с устранением уязвимостей.
| ||
|
Обсуждение (28 +9) |
Тип: Проблемы безопасности |
| ||
| · | 08.10 | Клоны программ Adobe и MS Office, САПР, AI-ускоритель и почтовый клиент, сгенерированные через AI (376 +34) |
|
Проект ArtCraft опубликовал клоны семи популярных приложений компании Adobe - Photoshop, Illustrator, Premiere, Lightroom, Acrobat Pro, After Effects и InDesign, воссозданные на языке Rust с использованием AI-инструментов. Заявлено, что в настоящее время в большинстве приложений реализовано более половины функций, а для отдельных программ доступно 80% функциональности оригинальных продуктов. Паритета в функциональности планируют добиться в течение месяца. Код проекта развивается под лицензией Apache 2.0 - Photocraft (Photoshop), Vectorcraft (Illustrator), Filmcraft (Premiere), Lightcraft (Lightroom), Printcraft (Acrobat Pro), Effectcraft (After Effects), Designcraft (InDesign). Сборки формируются для Linux (AppImage, Flatpak, deb, rpm), macOS, Windows и для работы через Web. К разработке клона Photoshop присоединилось более 70 участников и проект получил около 20 тысяч звёзд на GitHub.
Photocraft (Adobe Photoshop) - присутствуют лишь базовые функции, например, 60 из 133 настроек - заглушки, полностью реализованы 3 инструмента и частично 14 (не реализовано 13). ![]() Vectorcraft (Adobe Illustrator) - заявлено 69-75% от возможностей Illustrator (40-55% опрошенных пользователей не смогли назвать различия). Близки к готовности инструменты рисования, работы с контурами, создания фигур, заливки, работы с текстом. Поддерживаются форматы SVG, PDF, PDF/X, EPS, DXF, EMF/WMF, PSD и совместимые с PDF файлы .ai. Нет поддержки 3D, материалов, растровых эффектов и скриптинга. ![]() Filmcraft (Adobe Premiere) - заявлена реализаций 87% возможностей, а уровень готовности к реальной работе оценён в 50-60%. Работоспособны инструменты для монтажа, обрезки, цветокоррекции, эффектов, титров, звука, экспорта и работы с ключевыми кадрами. Поддерживается только экспорт в формате H.264. Отсутствует поддержка плагинов и имеются проблемы с производительностью. ![]() Lightcraft (Adobe Lightroom) - заявлено 79% возможностей (уровень готовности - 60-70%). Поддерживается работа с JPEG/DNG и raw-изображениями для большинства камер Nikon и Sony, а также старых камер Canon. Пока отсутствуют функции калибровки цветов, умных режимов подавления шума и расстановки масок, работы с видео, HDR, нет поддержки камер Fujifilm и Olympus. ![]() Printcraft (Adobe Acrobat Pro) - реализовано примерно половина возможностей. Работают просмотр, поиск, объединение и разделение документов, комментарии, создание форм, защита через пароли, редактирование с удалением конфиденциальных данных, очистка метаданных, цифровые подписи, вывод на печать. ![]() Effectcraft (Adobe After Effects) - разработка на начальном этапе, но в том или ином виде уже добавлены почти все инструменты After Effects, включая все эффекты, но корректность работы пока не гарантируется. Плагины и проекты в форматах aep и aepx не поддерживаются. ![]() Designcraft (Adobe InDesign) - реализовано около половины функций. ![]() Дополнительно можно отметить несколько проектов, развиваемых преимущественно при помощи AI-инструментов, новые релизы которых опубликованы последние несколько дней:
Дополнение 1: Проект ArtCraft также сгенерировал на языке Rust код и опубликовал первые выпуски текстового процессора WordCraft, системы электронных таблиц GridCraft и редактора презентаций DeckCraft, реализованные в стиле Microsoft Word, Excel и PowerPoint. Сборки подготовлены (1, 2, 3) для Linux, macOS и Windows. ![]() ![]() ![]() Дополнение 2: Опубликованы САПР CADCraft в стиле AutoCAD и звуковой редактор SoundCraft, повторяющий Avid Pro Tools. ![]() ![]()
| ||
|
Обсуждение (376 +34) |
Тип: К сведению |
| ||
| · | 08.10 | Microsoft опубликовал первый выпуск открытой системы sandbox-изоляции Litebox (39 +10) |
|
Компания Microsoft сформировала первый выпуск проекта Litebox, развивающего сфокусированную на безопасности операционную систему, реализованную в форме библиотеки (Library OS). При подобном подходе сервисы операционной системы напрямую встраиваются в приложение вместо обращения к внешнему ядру ОС при помощи системных вызовов. Litebox может использоваться в программах или ядрах как дополнительный слой изоляции, блокирующий доступ к излишней функциональности ядер или API. Код проекта написан на языке Rust и открыт под лицензией MIT.
Litebox предоставляет подключаемую к приложениям библиотеку с изолирующей прослойкой, выполняющую трансляцию запросов к внешним программным интерфейсам. В качестве подобных внешних интерфейсов могут выступать ядро Linux, защищённые изолированные окружения OP-TEE (Open Portable Trusted Execution Environment), Webassembly-окружения или стандартная библиотека RustStd. Формируемая через Litebox минимальная платформа применима для запуска приложений Linux и Windows, вложенных ядер Linux и LVBS (Linux Virtualization Based Security). В качестве возможных областей применения Litebox упоминается обеспечения запуска немодифицированных Linux-программ в Windows, изоляция выполнения Linux-приложений на системах с ядром Linux, запуск программ поверх AMD SEV SNP для шифрования памяти, выполнение OP-TEE-программ в Linux и изоляция с использованием концепции LVBS (задействование аппаратной виртуализации для защиты отдельных компонентов ядра Linux, например, применяемых для контроля подлинности модулей и управления доступом). ![]()
| ||
|
Обсуждение (39 +10) |
Тип: Программы |
| ||
| · | 07.10 | Релиз Chrome 155 c включением режима HTTPS-First и поддержки формата JPEG XL (55 +4) |
|
Компания Google опубликовала релиз web-браузера Chrome 155. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей RLZ-параметров при поиске. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 156 в рамках нового двухнедельного цикла разработки запланирован на 20 октября.
Основные изменения в Chrome 155 (1, 2, 3, 4):
Кроме нововведений и исправления ошибок в новой версии устранено 247 уязвимостей. 4 проблемам присвоен критический уровень опасности, подразумевающий, что уязвимости позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения. Все критические проблемы вызваны обращением к уже освобождённой памяти (use-after-free).
| ||
|
Обсуждение (55 +4) |
Тип: Программы |
| ||
| · | 07.10 | Браузер Blanc с минималистичной плавающей панелью, созданный с использованием AI (75 –30) |
|
Доступен новый web-браузер Blanc, предлагающий самобытный интерфейс с минималистичной плавающей панелью, которая заменяет традиционные панели вкладок и инструментов, и сочетает возможности для ввода URL, поиска, переключения между вкладками, навигации и выполнения команд. В качестве причины создания нового браузера упоминается желание вернуть web-страницам роль первичного элемента, избавившись от излишеств и нагромождений, типа встроенных AI-ассистентов. Код написан на JavaScript с использованием платформы Electron и движка Chromium, и распространяется под лицензией MIT. При разработке используются AI-инструменты. Сборки формируются для Linux (AppImage), Windows и macOS.
Вкладки показываются в форме выпадающего списка, появляющегося при переключении фокуса на адресную стоку. Поддерживается объединение вкладок в группы, выгрузка содержимого вкладок из памяти без закрытия самих вкладок и показ в одном окне бок о бок двух выбранных вкладок. При наборе в адресной строке "/" появляется список команд, применяемый вместо традиционного меню.
По умолчанию включена блокировка рекламы и трекеров на сетевом уровне, используя списки EasyList и EasyPrivacy. Вкладки в приватном режиме открываются в отдельном сеансе, хранящем все данные только в оперативной памяти. Возможно разделения истории, загрузок, данных сайтов и выданных сайтам полномочий через профили. ![]()
| ||
|
Обсуждение (75 –30) |
Тип: Программы |
| ||
| · | 07.10 | В GitHub выявлено 543 тысячи оставленных в репозиториях действующих токенов, ключей и паролей (60 +12) |
|
Компания Truffle Security опубликовала результаты анализа утечек учётных данных в репозиториях, размещённых на GitHub. В результате сканирования 224 млн репозиториев, насчитывающих 58 миллиардов файлов, было выявлено 543 тысячи уникальных учётных данных (токенов, ключей и паролей), продолжающих действовать. Действующие учётные данные оставались в репозиториях как минимум год, так как в исследовании использовался срез состояния GitHub от 7 августа прошлого года, а проверка актуальности учётных данных, реализованная через пробные обращения к API, сетевым сервисам и хостам, была выполнена в конце июля нынешнего года.
Медианное время нахождения учётных данных в открытом доступе оценено в 784 дня, при том что самые старые ещё действующие ключи доступа были датированы 2009 годом. Около 200 тысяч найденных действующих учётных данных были помещены в репозитории после включения по умолчанию в GitHub механизма для блокировки утечек конфиденциальных данных и токенов доступа, выполняющего проверку на этапе отправки push-запросов. Утечки не были распознаны из-за размещения в форматах, не поддерживаемых в реализованной защите, при том, что непосредственно включение фильтров примерно в два раза снизило утечки распознаваемых учётных данных. Оказалось, что GitHub успешно выявляет утечки токенов к распространённым сервисам, таким как GitHub, AWS, Slack, SendGrid, Stripe и GCP, но пропускает оставленные в коде параметры подключения к БД, ключи доступа к API Google и закрытые ключи. Параметры подключения к БД и закрытые ключи по умолчанию не блокируются для избежания ложных срабатываний. Ключи доступа к API Google не блокируются, так как имеют префикс AIzaSy, как у открытых ключей Google Maps, предназначенных для интеграции на web-страницы. Что касается найденных учётных данных, которые оказались нерабочими, то большая часть из них относится к токенам доступа и ключам, связанным с сервисами, предоставляющими механизм отзыва. Например, из 101886 NPM-токенов был выявлен только один действующий (0.001%), из 73048 GitHub-токенов - 260 (0.35%), а из 30437 токенов Hugging Face - 15 (0.05%). Для ключей Stripe показатель выживаемости составил 4%, AWS - 8%, GCP - 8%, Slack - 2%, GitLab - 0.64%. Для сравнения из 12985 выявленных параметров подключения к СУБД PostgreSQL активными остались 11465 (88%), из 2421 параметров подключения к MySQL - 1806 (74%), из 126963 сервисных аккаунтов Google Cloud - 69041 (54%), из 3790 токенов к Docker Hub - 1244 (33%), а из 22800 ключей к SendGrid - 9189 (40%). До этого исследователи изучили около 7.5 ПБ данных для обучения AI-моделей, распространяемых через Hugging Face, и выявили в них 221 тысячу действующих учётных данных.
| ||
|
Обсуждение (60 +12) |
Тип: Проблемы безопасности |
| ||
| · | 07.10 | Третий альфа-выпуск мессенджера Pidgin 3 (55 –1) |
|
Представлен третий альфа-выпуск клиента для мгновенного обмена сообщениями Pidgin 3.0 (2.97). Выпуск отмечен как ещё не готовый для повседневного применения. Сборки подготовлены в формате Flatpak и размещены в beta-репозитории на Flathub.
Ветка Pidgin 3 разрабатывается с 2011 года, а до этого ещё три года обсуждалась на уровне концепций и идей. В Pidgin 3 выполнен переход на систему типов GObject, библиотек GTK4 и Adwaita, сборочную систему Meson, GPlugin для обработки плагинов, SQLite для хранения истории чатов и GSettings для работы с настройками. Полностью переработан API. Для определения элементов интерфейса задействован GTK Builder XML, а для отображения истории чатов создана собственная библиотека виджетов Talkatu. В интерфейсе Pidgin 3 объединены в одном окне список контактов и чат. Прекращена поставка консольного клиента Finch (не исключено, что его могут вернуть в будущем). Из протоколов пока развиваются реализации протоколов IRCv3, XMPP, SIP, Demo, Bonjour и Zulip. Ветка Pidgin 3 несовместима с Pidgin 2 и ранее созданными плагинами, но может быть установлена параллельно с имеющимися сборками Pidgin 2. Среди изменений в представленном тестовом выпуске:
| ||
|
Обсуждение (55 –1) |
Тип: Программы |
| ||
| · | 07.10 | Компрометация регистраторов 3 доменных зон позволила получить TLS-сертификаты к сервисам Google (57 +13) |
|
Компания Google сообщила об инциденте, в результате которого атакующим удалось получить TLS-сертификаты для отдельных доменов Google (например, google.as), онлайн-сервисов и крупных компаний в зонах ".gh", ".sl" и ".as". Атака совершена через компрометацию регистраторов национальных доменных зон верхнего уровня - ".gh" (Гана), ".sl" (Сьерра-Леоне) и ".as" (Американское Самоа), что позволило заменить DNS-серверы для доменов в этих зонах и перенаправить запросы на серверы злоумышленников. Перенаправив трафик, атакующие смогли подтвердить владение доменами и получить TLS-сертификаты, так как после изменения данных в DNS проверочные запросы от удостоверяющих центров были отправлены не на реальные, а на подменённые хосты и обработаны на них.
Несанкционированное получение сертификатов было выявлено в результате анализа логов Certificate Transparency, в которых удостоверяющие центры отражают все выданные и отозванные сертификаты. Компания Google заблокировала полученные в ходе атаки нелегитимные сертификаты при помощи механизма CRLSets в браузере Chrome, а также добилась отзыва этих сертификатов удостоверяющими центрами. Пока не раскрывается для каких именно доменов были выпущены обманные сертификаты и какие компании пострадали от атаки. Для минимизации рисков при повторении подобных инцидентов владельцам доменов рекомендовано организовать постоянный мониторинг публичных логов CT (Certificate Transparency) для выявления несанкционированного выпуска сертификатов. В DNS советуют добавить записи CAA (Certification Authority Authorization), определяющие список удостоверяющих центров, которым разрешено выпускать сертификаты для указанного домена. Выставление DNS-записи CAA не защитит от запроса сертификата после подмены DNS, но после возвращения контроля над DNS предотвратит повторный выпуск сертификатов злоумышленниками, используя прокэшированные данные проверки владения доменом.
| ||
|
Обсуждение (57 +13) |
Тип: Проблемы безопасности |
| ||
| Следующая страница (раньше) >> | ||