Что нового?
Форум выживальщиков

Зарегистрируйте бесплатную учетную запись сегодня, чтобы стать участником нашего сообщества! После входа в систему вы сможете участвовать на этом сайте, добавляя свои собственные темы и сообщения, а также общаться с другими участниками.

Безопасность.

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Телефонные мошенники теперь и в Telegram https://www.kommersant.ru/doc/4673349?utm_source=yxnews&utm_medium=desktop

Использовать подменные номера телефонов и менять голос при звонке стало проще: для этого больше не требуется устанавливать специальное приложение, нужен лишь Telegram-бот, выяснил “Ъ”. С одной стороны, появление нового сервиса рискует спровоцировать рост числа телефонных мошенничеств, считают эксперты. Однако он может оказаться полезен и в поимке злоумышленников, если создатели бота начнут сотрудничать с правоохранителями.

В мессенджере Telegram появился бот, который позволяет подменять номера исходящих вызовов и изменять голос, рассказал “Ъ” глава отдела информационной безопасности «СерчИнформ» Алексей Дрозд. После оплаты бот позволяет ввести в специальное поле номер абонента и номер, который тот должен увидеть.

При совершении звонка пользователю не нужно выходить из Telegram, что открывают доступ к технологии подмены номера любому желающему, отмечает эксперт.
Другие сервисы звонков с подменой номера обычно требуют установки специальной программы и настройки телефонии по интернет-протоколу (IP), рассказывает эксперт. В Telegram уже встроена IP-телефония.

Если звонящий через бот укажет в исходящем номере телефон, который записан в контактах абонента, то на вызываемом устройстве в момент звонка высветится записанное имя, добавляет заместитель руководителя центра реагирования на инциденты информационной безопасности Group-IB Ярослав Каргалев. При такой схеме, по его мнению, опасность в том, что звонящий может выдать себя за родственника, друга или работодателя жертвы с целью вымогательства.

Но чаще всего злоумышленники, используя подмену номера, представляются службой безопасности банка и в ходе разговора уговаривают жертву, чтобы она перевела свои деньги на счет мошенника, уточняет господин Дрозд.

По данным Банка России (ЦБ), 80% злоумышленников, звонящих якобы от лица финансовых организаций, используют подмену номеров. Число заблокированных ЦБ мошеннических номеров за первое полугодие 2020 года составило 9,7 тыс. Проблемой уже занялись законодатели: инициативу для борьбы с подменой номера готовит комитет Госдумы по финансовому рынку.

Появление все более простых инструментов для телефонного мошенничества может способствовать его распространению, считает технический директор Trend Micro в России и СНГ Михаил Кондрашин.

В то же время, уточняет господин Кондрашин, наибольший ущерб наносят профессиональные телефонные мошенники, которым такие сервисы не нужны. С этим согласен директор технического департамента RTM Group Федор Музалевский: «Если на рынке станет на один сервис больше — ничего особенно не изменится».

Бот, напротив, может оказаться полезен в поимке мошенников, добавляет Михаил Кондрашин. Его разработчики, например, могут фиксировать всех участников разговора, отмечает он, и если пойдут на контакт с правоохранительными органами, то у последних окажутся реальные номера телефонов злоумышленников.

Между тем подмену номера используют не только мошенники, но и вполне легальный бизнес. Спрос на подобные сервисы вырос в 2020 году на фоне популярности онлайн-заказов и доставки, поясняет ведущий разработчик коммуникационной платформы Voximplant Игорь Шеко.

По словам господина Шеко, подмена номера стала необходимым инструментом для любой компании, желающей обезопасить своих клиентов и сотрудников от нежелательных звонков после оказания услуги.
Новый Telegram-бот, соглашается руководитель направления «Информационная безопасность» IT-компании «Крок» Андрей Заикин, это просто удобный интерфейс доступа к IP-телефонии, которая является вполне легальным сервисом.
 

СЕРЖ66

Плюшевый выживальщик
Регистрация
6 Янв 2011
Сообщения
4,084
Поблагодарили
5,920
Возраст
57
Город
новосибирск
Вот мне рекомендовали язык прикусить (пальцы и клаву) чтоб на карандаше не сидеть
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
. Слив данных
https://pikabu.ru/story/sliv_dannyikh_8028252
Звонками из сбербанка уже никого не удивишь.
у меня в телефоне 2 симки и одна из них для всяких левых операций (доставка, заказ, скмдочная карта и т.д и т.п.).
И каждый раз я называю новое необычное имя.
Так вот. Мой список сегодня пополнился еще одной компанией, которая сливает данные.

Первая - это всем известный Сдэк.
Через сдек мне прислали заказ. В базе я был как Филипп Сергеевич. На следующий день звонок из сбербанка.

Вторая - это Буквоед.
Сделал заказ с доставкой. Контактные данные уккзал как Блохин Фома Викторович.
В 9 позвонил робот подтвердить доставку.
А в 11 мне уже звонили из "Сбербанка" т.к. Фома Викторович сделал опасную операцию.

Естественно меня зовут совсем иначе.
Так что свои настоящие данные я теперь сообщаю только в гос.организации или когда совершается крупная покупка.
 

bratan

Выживальщик
Регистрация
15 Янв 2014
Сообщения
758
Поблагодарили
1,117
Город
Вожега
Когда звонят разводилы (какие-то переводы с моей картой, кредиты якобы оформленные), я у них спрашиваю: - информацию фиксировать будете? Как правило на этом разговор заканчивается.
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Google взяла на себя обязательство прекратить слежку за пользователями в Сети
Когда поддержка cookie-файлов будет закрыта, поисковик не намерен создавать аналогичных инструментов для таргетинга рекламы
Компания уже заявила, что к 2022 году прекратит поддержку сторонних файлов cookie, которые используются для отслеживания местоположения пользователей. Теперь Google заявила, что не будет использовать другие способы отслеживания людей, что приведет к серьезному изменению политики компании.

По словам директора по управлению продуктами Google Дэвида Темкина, компания взяла курс на интернет-серфинг, ориентированный в первую очередь на конфиденциальность.

Согласно результатам исследования Pew Research Center, 72% пользователей чувствуют, что каждое их действие отслеживается. Еще 81% опрошенных заявили, что положительных сторон от подобного сбора информации меньше, чем вероятных негативных последствий, - заявил Дэвид Темкин, директор по управлению продуктами Google
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
В смартфонах Android найдена опасная функция. Ее стоит отключить
Сегодня речь пойдет о простой настройке в вашем телефоне, которая позволит запретить передавать информацию о ваших платежных данных сторонним сайтам. О том, где она находится и как ее отключить, расскажем в этой статье.
Если вы хоть раз совершали платежи в интернете, используя для этого свой смартфон, наверняка вы знаете, что данные ваших платежных карт можно сохранять с помощью функции автозаполнения от Google, который гарантирует нам, что все данные надежно зашифрованы и хранятся на безопасных серверах.
С одной стороны, это очень удобно. Не нужно каждый раз вводить номер карты при покупке. С другой стороны, есть риск, что в любой момент ваши платежные данные также окажутся в руках злоумышленников и такие прецеденты уже случались.

Доверять ли свои «кровные» сторонним сайтам или нет, безусловно, каждый решит для себя сам. Наша задача — рассказать как можно запретить сохранять и передавать такую платежную информацию сторонним сайтам.
Как отключить функцию автосохранения в браузере

Запустите браузер Google Chrome на своем смартфоне и перейдите в меню управления (три точки в верхнем правом углу), откройте пункт «Настройки» → «Способы оплаты». Рядом с пунктом «Сохранять и автоматически подставлять платежные данные» отключите связанный переключатель, чтобы запретить браузеру автоматически подставлять данные ваших карт на страницах сайтов.
c361363e9589.jpg

Теперь перейдите назад в «Настройки» и откройте пункт «Конфиденциальность и безопасность» → «Доступ к способам оплаты». Этот пункт дает разрешение сайтам проверять наличие сохраненных способов оплаты в вашем телефоне. Поэтому мы также отключаем его.
78c3f3dd36d1.jpg

Как запретить функцию автозаполнения через скрытое меню «Флаги»

Чтобы дополнительно обезопасить платежную информацию, воспользуемся скрытым меню «Флаги» от Google Chrome. Возвращаемся на страницу нашего браузера и вводим в адресной строке значение chrome://flags, чтобы попасть в меню с экспериментальными функциями от Google.

Здесь необходимо найти параметр «Credit card autofill ablation experiment». Чтобы запретить сайтам предлагать нам использовать функцию автозаполнения, переключаем его значение на «Enabled».

Затем находим пункт «Enable offering upload of Autofilled credit cards», который позволяет синхронизировать данные об отключении платежных данных на всех устройствах с данным аккаунтом и также активируем его с помощью встроенного переключателя на «Enabled». Затем нажимаем на кнопку «Relaunch» в нижней правой части экрана, чтобы изменения вступили в силу.
b620e7fd9025.jpg

Как включить улучшенную защиту в браузере

Последний пункт, который мы рекомендуем проверить в меню chrome://flags — «Safety Check on Android». Он отвечает за улучшенную защиту сайтов и безопасный просмотр веб-страниц, а также сообщает о раскрытых паролях и других данных в случае их утечки.

У некоторых пользователей функция «Проверка безопасности» уже активирована автоматически после обновления Google Chrome, но по-прежнему является тестовой, поэтому стоит проверить ее наличие и при необходимости включить ее самостоятельно.

Для этого возвращаемся в меню управления браузером Google Chrome и ищем здесь пункт «Проверка безопасности» Если после пункта «Конфиденциальность и безопасность» этот пункт меню отсутствует, его можно включить вручную.

Для этого на вкладке chrome://flags наберите в поиске «Safety» и активируйте параметр «Safety Check on Android», переключив его состояние на «Enabled», а затем перезапустите браузер.
447bcb0e6b94.jpg

Затем вернитесь в настройки браузера и убедитесь, что пункт «Проверка безопасности» появился в меню. После этого перейдите в пункт «Безопасный просмотр» и активируйте «Улучшенную защиту».
b552402f5b36.jpg

Как отключить синхронизацию платежных данных

Не лишним будет также отключить и синхронизацию в настройках браузера. Для этого снова возвращаемся в настройки и переходим в в пункт «Синхронизация сервисов Google»→ «Настройки синхронизации».
d12666e13f3b.jpg

Затем снимаем переключатель с пункта «Синхронизировать все», если он активирован и деактивируем пункт «Кредитные карты и адреса из Google», чтобы отключить синхронизацию платежных данных подключенного аккаунта между различными устройствами.
ea161fe53aa3.jpg

Заключение

Несмотря на то, что в безопасности платежных операций сегодня заинтересованы все участники банковской системы, ведь банки и платежные системы, помимо всего прочего, рискуют и своей репутацией, поэтому каждый день работают над безопасностью ваших данных. Но какими бы надежными не были современные системы платежей, помните, что безопасность ваших средств находится только в ваших руках.

Напоследок, повторим несколько простых правил личной «гигиены» в сети:

не используйте подозрительные сайты. Следите, чтобы адрес сайта начинался с https://. Данный криптографический протокол служит для поддержки шифрования и повышает безопасность в интернете;
следите, чтобы в адресной строке находился значок с изображением закрытого замка, что свидетельствует о том, что вы имеете дело с добросовестным продавцом;
не устанавливайте простые пароли, содержащие даты рождения ваших родственников или клички животных, по возможности используйте для этих целей генераторы случайных паролей;
отключите функцию автоматического подключения к открытым точкам Wi-Fi в вашем смартфоне. Именно такие фишинговые сети-ловушки без паролей чаще всего расставляют мошенники.
откройте отдельную карту для платежей в интернете и не храните на ней крупные суммы денег;
используйте технологию 3D-Secure с авторизацией платежа по СМС или используйте платежные системы Apple Pay / Google Pay. В этом случае вам не потребуется предоставлять сайтам данные ваших платежных карт.
 
Последнее редактирование:

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Как обезопасить аккаунт Госуслуг

Просто некоторые, далеко не исчерпывающие, рекомендации.

На волне вот этого поста - Сбер дал поменять мой номер без меня, выпустил кредитку и дал списать с нее весь лимит

1) Установите у оператора кодовое слово на свой номер, чтобы никто не мог произвести с номером любые действия, вплоть до блокировки, просто зная ваше ФИО и паспортные данные, которые вы светите сплошь и рядом. И обязательно проверьте - работает ли опция так как вам нужно, потому что далеко не факт, что получится сразу сделать то, что требуется. Про МТС и борьбу с ним по этому вопросу я писал сегодня - МТС и кодовое слово. Важный комментарий

2) Укажите вашу электронную почту, на которую будут приходить оповещения об авторизации в Госуслугах.

3) В настройках Госуслуг (я делал через браузер на ПК, не знаю есть ли эта возможность в приложении для смартфонов) установите контрольный вопрос и ответ на него. Вопрос - произвольный, тут нет шаблонов типа "Назовите девичью фамилию вашей матери" или "В каком году у вас первый раз угнали аккаунт ВК" - можно придумать всё, что угодно. Согласно информации с Госуслуг, контрольный вопрос задаётся обязательно при попытке восстановить пароль. Пикрелейтед.

PS И обязательно включите опцию Вход с подтверждением по SMS - это и есть та самая двухфакторная авторизация, про которую так много все говорят и игнорируют.

1625368526148311958.png


1625368547178591638.png
 
Последнее редактирование:

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Продолжается взлом аккаунтов на «Госуслугах» для взятия микрокредитов
Онлайн-мошенники продолжают получать доступ к аккаунтам граждан на сайте госуслуг и через них брать кредиты и микрозаймы, предупредили опрошенные РБК эксперты. По мнению руководителя аналитического центра Zecurion Владимира Ульянова:
«Это уже серьезная проблема, а в ближайшем будущем она только усугубится. Много людей столкнется с попытками осуществления действий от их лица. Взлом учетной записи, подбор пароля или утечка данных могут привести к тому, что злоумышленник получит доступ к аккаунту на госуслугах и, конечно, попытается монетизировать этот доступ».
Повышенные риски — обратная сторона удобства сервиса, который позволяет совершить множество операций. «Я надеюсь, что на портале появится возможность ограничить область использования аккаунта, чтобы человек сам мог выбирать уровень риска и набор доступных опций», — предположил Ульянов.
Сейчас повысить уровень защиты, по словам эксперта, можно, включив двухфакторную аутентификацию входа в личный кабинет, а также установить собственный сложный пароль. Однако полностью уберечься от действий мошенников это не поможет.
Напомним, первые сообщения о такого рода взломах появились ещё весной текущего года. Несколько пользователей пожаловались, что к их аккаунтам неизвестные получили доступ, разрешив использовать их данные в одном из сервисов «Единой России». Тогда же своими бедами стали делиться люди, на которых неизвестные взяли кредиты.

Позже Минцифры подтвердило инцидент со взломами, тоже порекомендвав использовать «двухфакторку». В свою очередь, в «Ростелекоме» подчеркнули важность использования надежных паролей.
Однако «увод» аккаунтов до сих пор не прекратился. Недавно режиссер Иван Цыбин сообщил, что стал жертвой взлома своей страницы на портале Госуслуги. По его словам, мошенникам удалось изменить номер телефона, адрес электронной почты и от его имени отправить заявки на «получение микрозаймов под бешеные проценты».
В начале июля о том же сообщал блогер из Санкт-Петербурга, а также уже пострадавшая от взлома в мае Надежда Князева, ощущающая последствия того инцидента по сей день:
BFM задался вопросом, можно ли, взломав аккаунт на «Госуслугах», оформить кредит в банке? Есть ли доступ в банк через этот государственный сервис? Год назад Минцифры и Центробанк анонсировали новую функцию — оформление кредита через «Госуслуги» без визита в банк. Сообщалось, что в проекте участвуют 20 банков и несколько страховых компаний. Но на практике эту функцию взяли в работу микрофинансовые организации. Именно они рекламируют в интернете кредиты через «Госулуги». Зайдя на их сайт, можно авторизоваться через «Госуслуги», но, кроме фамилии, имени и отчества, компания никаких других данных не получит и доступа к вашему аккаунту иметь не будет.
Это как авторизоваться на любом сайте через аккаунт в Facebook или профиль в Google, объясняет гендиректор компании «Киберполигон» Лука Сафонов:
«У сайта госуслуг есть портал сквозной аутентификации, который называется ЕСИА, он сделан для удобства и позволяет вам на доверенных сайтах, которые входят в эту систему, авторизоваться с помощью подтвержденной учетной записи. Если у вас учетная запись подтверждена на «Госуслугах», вы можете зайти в Сбербанк, если у вас там нет аккаунта, на сайты Департамента информационных технологий правительства Москвы под доменами mos.ru и так далее. Но это равносильно авторизации с помощью Facebook, «ВКонтакте»: это просто механизм авторизации, он передает ключ и подтверждает, что действительно этот человек имеет такую-то запись в Facebook либо этот человек имеет подтвержденную запись в «Госуслугах», и там автоматически доставляется ваша фамилия и так далее. Но подтверждение вашей платежеспособности по кредиту и так далее — это очень спорный вопрос».
Директор по развитию компании «Тридиви» (3DiVi Inc) Дмитрий Морозов заявил РБК, что ему не известно о фактах взлома профилей на «Госуслугах», но допустил такую возможность. Он надеется, что надежность аккаунтов сможет повысить биометрия, например, вход по FaceID или скану сетчатки.
UPD 22.07.2021. Депутат Госдумы Антон Горелкин написал обращение по факту взлома в Минцифры, о чём сообщил в своём Telegram, приложив сканы документа:
"Направил обращение к главе Минцифры Максуту Шадаеву по ситуации, сложившейся вокруг мошенничества с аккаунтами Госуслуг. Надеюсь, что ситуация разрешится быстро, так как сейчас каждый день — это очередные жертвы мошенников на портале, где такое мошенничество должно быть невозможным в принципе".
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
https://www.theverge.com/2021/7/20/...protection-privacy-trackers-apple-alternative
перевод

DuckDuckGo запускает сервис для защиты электронной почты
Авторы поисковика DuckDuckGo запустили сервис очищения электронных писем от трекеров, ворующих персональные данные. Он работает как фильтр, направляя безопасные копии писем на личный адрес пользователя. Проект полностью бесплатный

«Прачечная» для электронных писем
Разработчики поисковика DuckDuckGo создали новый безопасный сервис электронной почты. По данным The Verge, он блокирует работу всех трекеров в электронных письмах, позволяющих следить за их отправителями.

Подобные трекеры предоставляют рекламодателям слишком много данных о пользователях, которые те предпочли бы не раскрывать. Например, они позволяют узнать, когда был открыт почтовый ящик, из какой страны, города, с какого устройства и т. д. The Verge пишет, что еще в 2017 г. 70% электронных почтовых рассылок было нашпиговано такими трекерами. Статистики за 2021 г. пока нет, как нет и тенденции по снижению интереса рекламодателей к персональным данным пользователей.

Почтовый сервис DuckDuckGo на момент публикации материала работал в режиме закрытого бета-теста, подключиться к которому можно было лишь через приглашение (инвайт). Разработчики выдают его только после пребывания от нескольких часов до нескольких дней в виртуальной очереди.

Как работает сервис
После получения инвайта пользователь получает бесплатный почтовый ящик на домене duck.com. Его можно использовать для получения рассылок, и тогда рекламодатели не смогут получить доступ к персональным данным пользователя.

Почтовый сервис DuckDuckGo «сканирует» каждое письмо на предмет наличия в нем трекеров. При обнаружении он удаляет их и перенаправляет их на личный адрес пользователя в другом почтовом сервисе. В итоге в этот ящик поступает полностью безопасная копия письма, дополненная статистикой о том, сколько трекеров в нем было найдено, и каким компаниям они принадлежат.

Как именно осуществляется анализ корреспонденции, разработчики не сообщают. Пока нет сведений о принципах работы алгоритмов, доверять duck.com личные письма, вероятно не стоит. Не исключено, что система имеет возможность читать их содержимое, хотя разработчики утверждают, что не хранят у себя пользовательскую корреспонденцию.
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Россиянам рассказали о способах защититься от слежки по фотографиям
Партнер и директор компании «ИТ-Резерв» Павел Мясоедов в субботу, 24 июля, в интервью агентству «Прайм» дал рекомендации по защите от слежки по фото.
По его словам, с развитием цифровых камер получили распространение стандарты, позволяющие присоединять к изображениям дополнительную информацию. К ним относятся технические показатели, дата и место съемки. Однако эти метаданные, как и любая цифровая информация, могут попасть в руки злоумышленников.

Мясоедов отметил, что при загрузке фотографии в социальную сеть, ее отправке по электронной почте или через мессенджер часть личных данных неминуемо становится достоянием третьих лиц. В некоторых случаях этого не происходит, так как онлайн-сервисы автоматически сжимают и очищают изображения от лишней информации, чтобы облегчить передачу тяжелых графических объектов. Но и тогда сам факт отправки несет определенный риск, уточнил Мясоедов.

Для защиты от слежки по фото эксперт советует вручную очищать раздел «свойства» изображения на компьютере или скачать специальную программу, которая сделает это автоматически. Она доступна для стационарных и мобильных устройств.

При активном пользовании фотоприложениями в смартфонах нужно отключать отображение геолокации. Во время отправки графических объектов в публичных местах полезно пользоваться VPN-программами.

«Если соблюдать эти несложные правила, вероятность быть вычисленным по фотографии будет крайне мала», — подытожил Мясоедов.

В октябре заместитель директора Института информационных технологий университета «Синергия» Антон Аверин посоветовал не выкладывать в соцсети фото вида из своего окна квартиры или рабочего офиса, такой материал может заинтересовать недоброжелателей. Если отправить фотографию в личном сообщении в соцсети при включенных геоданных, то в метке можно будет узнать, где она была сделана, например город и улицу. Этого хватит, чтобы недоброжелатель мог начать слежку за человеком.
 

Arigato

Выживальщик
Регистрация
28 Дек 2014
Сообщения
3,260
Поблагодарили
4,583
Город
-
Самый простой способ очистки метаданных без сторонних приложений - в любом графическом редакторе выделяем всю фотку, копируем в буфер обмена, создаем новый файл с теми же размерами, туда вставляем, сохраняем.
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Arigato, зачем так сложно?
1- есть программы для работы с EXIF-данными, пиши что хош.
2- конвертируешь файл в формат BMP, уничтожаются любые EXIF-данные
 

Arigato

Выживальщик
Регистрация
28 Дек 2014
Сообщения
3,260
Поблагодарили
4,583
Город
-
зачем так сложно?
Это не сложно, а в "пару кликов":
Ctrl + A, Ctrl + C, Ctrl + N, Ctrl + V - все.

Программы есть, это понятно. Но, допустим, программы не установлены, а надо быстро очистить метаданные. Можно сделать таким способом. Можно и в BMP сохранить, а потом опять в JPG, тоже очистится, но это немного дольше.
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
а можно в текстовый документ вставить. Да и он-лайн конверторов вагон
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Как вернуть себе приватность в Сети через децентрализованные сервисы

Большинство современных интернет-платформ (соцсети, мессенджеры и другие онлайн-сервисы) строятся на принципе «дата-экстрактивизма», то есть их основная бизнес-модель — накопление, аналитика и перепродажа данных своих пользователей. Прибыль в таком случае присваивает небольшая группа цифровых предпринимателей (лидеры здесь, безусловно, Amazon и Google), простые юзеры лишь выполняют роль бесплатной рабочей силы.

К тому же мы совсем не знаем, как на самом деле работают эти гиганты, потому что они используют полностью закрытый код. В этом посте я попытаюсь объяснить, что такое децентрализованные веб-сервисы и чем сама децентрализация может быть полезна рядовым интернет-пользователям в борьбе за цифровые права и, в частности, за право на приватность.
Все программы и цифровые сервисы создаются при помощи языков программирования и пишутся специальным текстом — кодом. Программное обеспечение с закрытым исходным кодом (closed source software) предполагает, что права на использование, изменение и копирование ПО имеет только его автор. Открытое программное обеспечение (open-source software) предполагает, что исходный код доступен для просмотра, изучения и изменения. Пользователи могут сами доработать открытую программу с помощью кода, а разработчики — создать на основе этого кода новый сервис.
Почему открытый исходный код важен
Открытый код — это та же прозрачность и отчетность, которой мы должны требовать и требуем от государственных органов или частных предприятий, но только в применении к программному обеспечению.

Вам важно знать, что содержит еда, которую вы едите. А если вы к тому же аллергик — вы вряд ли выберете продукт, на этикетке которого нет списка всех ингредиентов. Почему же с компьютерными программами и сервисами все иначе? Открытый код означает, во-первых, что сообщество может проверить систему на наличие уязвимостей, выявить недостатки и улучшить продукт. Этот процесс (peer review) потенциально бесконечен. Он основывается на участии сообщества в создании коллективного инструмента, код которого доступен и становится общественным благом.

Чтобы вернуть себе право на приватность в Сети и контроль над своими данными, мало перейти с «ВКонтакте» на Facebook или даже в Telegram. Такое решение проблемы похоже на ситуацию с идущим ко дну кораблем, когда пассажиры в поисках спасения бегут с одного конца тонущего судна на другой.

Наш цифровой корабль в каком-то смысле и правда тонет: недаром «отец» мировой Паутины Тим Бёрнерс-Ли бьет тревогу, говоря об опасностях централизованных сервисов. Ведь интернет был задуман как разветвленная децентрализованная сеть, и централизация плохо сказывается не только на нас с вами, но и на самих технических сетях, на инфраструктурах, лежащих в основе Сети.

Любопытно, но инфраструктуры обычно становятся заметны обычному пользователю, когда ломаются. Работающую инфраструктуру и вовсе не должно быть видно: например, провода, по которым интернет приходит к нам в дома, все реже пускают по воздуху и все чаще укладывают в специальные «канализации», а крупные магистральные линии связи проходят по дну океана. И только когда происходит обрыв, мы вспоминаем, что где-то лежат эти самые провода.

Однако социологи науки и техники Джеффри Боукер и Сьюзанн Лей-Стар утверждают, что именно инфраструктуры фундаментально определяют наш пользовательский опыт и ту социотехническую реальность, в которой мы существуем.

Какие бывают интернет-архитектуры
Существует два основных типа альтернатив централизованным архитектурам: децентрализованные (федеративные) и распределенные (distributed, или peer to peer). Если в централизованных платформах наши устройства (клиенты) обращаются к центральной штаб-квартире (серверу), то в распределенных или федеративных системах таких «штабов» множество.


782a09a0f85c.jpg
Классическая иллюстрация, которая поможет уловить разницу между подходами к разным типам сетей
Иллюстрация: Paul Baran, On Distributed Communications. I. Introduction to Distributed Communications Networks, 1964

Telegram, Signal, WhatsApp, Wire — все эти мессенджеры обещают нам шифрование переписки. Все четыре мессенджера объединяет общая черта: централизованный сервер, на который попадают ваши сообщения, прежде чем их доставляют вашему собеседнику. И если сквозное шифрование в Signal или WhatsApp защищает содержание переписки, то метаданные (информация об устройстве, с которого отправлено сообщение, времени отправки, а иногда и размере сообщения и прикрепленных к нему файлов) не всегда так же надежно защищены. В случае с Telegram наличие серверов становится еще более критичным: ведь обычные групповые чаты не шифруются сквозным образом — при желании любой, у кого есть доступ к серверам, получает доступ и к вашей переписке. Только секретные чаты в Telegram обещают нам этого избежать.
Критики централизации среди главных недостатков таких систем называют неустойчивость к блокировкам, уязвимость для слежки, отсутствие возможности как-то адаптировать решение под нужды конкретных проектов и организаций.
Распределенные сети устроены иначе. Такого рода архитектуры подразумевают множество узлов связи, которые минуют центральный штаб и сообщаются напрямую. При этом каждый из них одновременно является и передатчиком, и приемником, и клиентом, и сервером. Каждый узел может полноценно участвовать в работе сети, раздавая полезные ресурсы и получая взамен данные. По такому принципу работают знакомые каждому, хоть и сейчас официально нелегальные, торренты.

Торренты — пример распределенной сети (peer-to-peer, или «ты — мне, я — тебе»). Любители торрентов знают, что скорость скачивания файлов сильно увеличивается от количества раздающих эти файлы людей. Таким образом, распределенные сети построены на идее активного соучастия и при этом не претендуют на полный доступ к вашему личному девайсу и вашим данным.

Сети, построенные на принципе peer-to-peer, похожи на самоорганизованные «народные» библиотеки: чем больше участников, чем больше книг, тем интересней и богаче выбор. Или на коммуникацию советских радиолюбителей, ловящих в эфире голоса других радиоэнтузиастов, попеременно передавая сообщения и принимая сигналы. Чем больше таких точек в эфире, тем интересней выходить на связь.

Конечно, и у распределенных систем есть свои риски и проблемы: как показал опыт с биткоином, определенные параметры системы (например, ограниченное количество биткоинов и растущая сложность по их добыче) могут привести к тому, что часть участников начинает сосредотачивать в своих руках слишком большое количество ресурсов и создавать что-то вроде олигархии внутри децентрализованной системы. Чтобы справиться с этой проблемой, сообществу придется, во-первых, прилагать большие усилия для коллективного модерирования, а во-вторых, изначально прописать такие свойства протокола, которые свели бы к минимуму возможность централизации «власти».

Другая проблема распределенных сервисов — их относительная ресурсоемкость: вам придется хранить у себя на устройстве либо всю базу, либо ее часть или «образ». Страдают и батареи устройств: пир-ту-пир-мессенджеры, например известный в узких кругах Briar, потребляют больше энергии, чем их централизованные аналоги.

Самый старый и самый эффективный пример работающей федеративной сети — электронная почта. В федеративных системах каждый сервер-участник раздает места пользователям, которые группируются вокруг него, как лучи вокруг солнца. В федеративной галактике существует множество островов-серверов, или инстанций, которые могут между собой переговариваться, таким образом координируясь на международном и межсерверном уровне. Отсюда слово «Федиверсум» (federation + universe) — так обозначается активно развивающаяся универсальная внутренне связанная сеть федерированных сервисов, в которую входят такие проекты, как Mastodon, Pleroma, Peertube, Pixelfed и другие.

Преимущество федеративности в ее универсальности: имея аккаунт в одном сервисе, пользователь может взаимодействовать с другими сервисами Федиверсума, не регистрируясь в них. По состоянию на май 2020 года в Федиверсум входило 45 сервисов, работающих на 13 различных протоколах и обслуживающих более 3 млн пользователей.

71f5fc974f2d.jpg

Логотип Федиверсума: wikipedia.org, коллективная работа

Федеративность возможна благодаря стандартизированным универсальным протоколам — как, например, SMTP (стандарт, на котором работает имэйл). Jabber — один из первых мессенджеров, существовавший еще до Telegram, Signal, WhatsApp, работает на протоколе XMPP, стандарте, который позволяет синхронный (моментальный) обмен сообщениями. Другой значимый протокол, поддерживающий работу федеративных сервисов, — стандарт ActivityPub, принятый в 2018 году консорциумом Web3C. На нем работают, например, платформы для микроблогинга Mastodon и Pleroma (децентрализованные альтернативы Twitter).

Есть еще множество протоколов, историю которых и различия между которыми я подробно описала в отдельной статье (Ermoshina, Musiani,, 2016). Эти стандартизированные протоколы можно сравнить с универсальным языком, который помогает разным «островкам» в федеративной сети понимать друг друга и организовываться на более глобальном уровне.

Стандартизирование тут играет важную роль, которую можно сравнить с консенсусом: мы договариваемся о том, что будем использовать одну и ту же грамматику, чтобы понимать друг друга. Федеративные протоколы подразумевают реплицирование, то есть я могу взять и в любой момент создать свой личный почтовый сервер. При этом масштабирование такой инстанции будет зависеть только от места на моих серверах, их мощности и моей дерзости — я могу расширять инстанцию и принимать новых участников, если это необходимо.

Среди преимуществ федеративных систем можно назвать их отказоустойчивость, устойчивость к блокировкам и цензуре, а также дополнительный слой безопасности, который обеспечивается именно наличием множества серверов.
Так, в 2019 году Роскомнадзор обратился к федеративному мессенджеру Delta Chat с требованием выдать данные пользователей и войти в Реестр организаторов распространения информации. Однако команда Delta Chat объяснила, что технически не может выполнить требования российских властей.
Оказалось, у мессенджера нет своих серверов, соответственно, нет и доступа к данным пользователей, а вся переписка, во-первых, зашифрована, а во-вторых, хранится на почтовых серверах, выбранных самими пользователями. Поэтому «даже при желании» команда Delta Chat не смогла бы дать спецслужбам доступ к перепискам пользователей. Таким образом федеративные архитектуры защищают нас от лишнего внимания спецслужб, помогают сохранять анонимность и конфиденциальность переписки.

Другое важное свойство федерации, ради которого стоит задуматься о переезде в Федиверсум, — это возможность мигрировать с сервера на сервер. Вы можете достаточно легко завести новый имэйл-аккаунт, настроив переадресацию писем со старого аккаунта, и продолжить общение с коллегами и друзьями, постепенно приучив ваш круг общения к вашей новой почте. Внутри Федиверсума вам, например, вовсе не обязательно заводить аккаунт в каждом из сервисов: вы можете читать сообщения из «Мастодона», находясь в «Плероме», и так далее.
Пример такой федеративности — мосты между мессенджерами. Например, умельцы ловко настраивают мосты между Telegram и децентрализованным мессенджером Element (бывший Riot, работающий на протоколе Matrix), а также между Telegram и известным в кругах айтишников IRC (Internet Relay Chat).
Такая настройка мостов позволяет прервать изолированность, в которую нас погружают централизованные сервисы, и вернуться к пониманию интернета как децентрализованной, глобально связанной сети.

Федерация и децентрализация также обеспечивает нам бóльший контроль за нашими данными. Например, у меня есть зашифрованное облачное хранилище, которое поддерживает (хостит) коллектив знакомых мне IT-активистов из Франции. Я жертвую ежемесячно небольшую сумму на содержание этого облака и сервисов, привязанных к нему (альтернатива Google-сервисов, включающая в себя таблицы и документы, файлообменник, сервис для видеозвонков и прочее). Так я могу быть уверена, что мои данные защищены, доступ к ним есть только у меня и на них не зарабатывают рекламные сервисы.

Конечно, в идеальном мире мечты каждый и каждая должны уметь настроить себе сервер и хранить свои данные, почту, картинки сами. Но пока это не так, у нас есть альтернативные решения, заключающиеся в том, чтобы перестать поддерживать крупные корпорации вроде Google и отказаться от сервисов, предоставляемых Mail.ru Group и Yandex в пользу локальных, поддерживаемых независимыми техническими коллективами федеративных решений.

Во Франции, например, активно развиваются проекты Degooglize Internet и Framasoft, которые призывают уход от Google и других IT-корпораций и предлагают альтернативные свободные сервисы.

Одна из важных черт Федиверсума — это его гибкость, подстраиваемость к предпочтениям и ценностям пользователей. В отличие от алгоритмов рекомендаций YouTube, на которые вы мало можете повлиять, у его федеративного и свободного аналога Peertube гораздо больше рычагов, позволяющих пользователям настраивать под себя контент-фильтры.

В целом федеративные сервисы делают пользователей гораздо ближе к администраторам и модераторам. В небольших инстанциях на несколько сотен или пару тысяч пользователей многие могут быть знакомы с администраторами лично (даже офлайн!), а также у пользователей есть возможность голосовать и влиять на дизайн и технический функционал сервисов (например, увеличение количества допустимых знаков, этический кодекс инстанции, бан или, наоборот, «разбан» конкретных юзеров и так далее).

Не слишком ли много свободы?
Устройство федеративных сервисов дает им не только преимущества, но и открывает определенные риски: например, из-за открытого кода и возможности для любого создавать свои инстанции в том же «Мастодоне» появляются новые сервисы с сомнительной репутацией, использующие то же самое программное обеспечение. Например, нашумевший аналог Twitter для ультраправых и правых под названием Gab, который использует код «Мастодона». Именно туда хлынула волна пользователей, забаненных в Twitter за разного рода язык вражды (hate speech). Модераторы инстанций «Мастодона» даже собирали чрезвычайное собрание, чтобы подумать, что делать со всеми этими правыми «беженцами» и стоит ли их принимать у себя.

Если крупные площадки вроде Twitter имеют мощные механизмы цензуры (и модераторов, и алгоритмы, распознающие определенный контент или лексику), то федеративные сервисы дают пользователям гораздо большую свободу — а значит, и ответственность за тот контент, который они создают и распространяют.

Пока что Федиверсум отвечает на появление таких радикальных инстанций исключением их из глобальной федерации (модераторы большинства инстанций просто отказываются коннектиться с Gab, несмотря на общность протокола Activity Pub). В итоге Gab существует как некий чумной форт, эхо-комната, в которой участники ферментируются в собственном соку, разделяя общие, весьма радикальные, идеи.

Сторонники децентрализации считают, что ответом на появление таких эхо-комнат, распространяющих язык вражды, может стать укрепление связей между существующими инстанциями и наращивание пользовательской базы, чтобы на фоне более качественного контента единичные островки негатива просто терялись бы. Однако вопрос остается открытым! Децентрализованные соцсети молоды и находятся в самом разгаре своего становления. Сейчас самое время подключиться к ним и увидеть своими глазами, чем мир Федиверсума отличается от привычных нам централизованных соцсетей и мессенджеров с закрытым кодом.

Децентрализованные альтернативы: с чего начать
Если вы сейчас думаете: «Мне интересно децентрализоваться! Куда мне идти и с чего начать?», прочитайте небольшой путеводитель по альтернативным сервисам:

Микроблогинг
Самый популярный в этой категории — сервис Mastodon, в 2020 году им пользовались 4 млн человек. Это полноценная замена Twitter, дающая пользователям гораздо больше гибкости и контроля. Так, например, вы можете выбрать любую открытую для регистрации инстанцию, которая подходит вам по интересам, этике, ценностям. Инстанций множество и на любой вкус: от аниме до философии и кибернетики. Есть и более нейтральные инстанции. Список инстанций можно посмотреть тут: https://instances.social. Одна из крупнейших русскоязычных инстанций (https://mastodon.ml). Официальный сайт «Мастодона»: https://joinmastodon.org/.

Pleroma — еще один сервис микроблогинга, менее популярный, чем Mastodon. Это решение считается «легче» «Мастодона».

Фото- и видеосервисы
Pixelfed — децентрализованная альтернатива Instagram. По своему интерфейсу очень похожа на популярную соцсеть, но не сотрудничает с Facebook. По уровню контента сервис сейчас кажется приятней: здесь редко встретишь блоги звезд и знаменитостей, хвастающихся роскошной жизнью. Зато гораздо больше фотографий путешественников, творческих людей, изобретателей. Также ваши данные остаются с вами: «Пиксельфед» не использует сторонние трекеры.

Peertube — децентрализованная альтернатива YouTube. Тут можно выбирать инстанции по интересам (список инстанций: https://joinpeertube.org/instances#instances-list), а также настраивать собственные фильтры для контента (например, по возрастному принципу или исключить из рекомендаций видео на определенные темы).

Мессенджеры
Delta Chat — по интерфейсу этот мессенджер, разработанный интернациональной командой из Германии, России, США, Франции, Гаити и Кубы, напоминает Telegram. Тут можно отправлять видео-, фото- и аудиосообщения, создавать групповые чаты и даже каналы, пользоваться разными ботами, настроить таймер для автоудаления сообщений, делиться геолокацией безопасным способом… Все это происходит на основе почтового протокола SMTP. То есть «Дельтачату» не нужен ваш номер телефона. Вы можете создать аккаунт на любом почтовом сервисе, поддерживающем SMTP. Ваши сообщения при этом будут шифроваться надежным алгоритмом PGP. У самого «Дельтачата» нет серверов, то есть команда разработчиков не знает, что вы обсуждаете в ваших чатах. И еще одна отличная новость: в «Дельте» все чаты «секретные», даже групповые чаты. Это значит, что имеющие доступ к почтовому серверу люди также не узнают, о чем вы общаетесь. Подробный обзор на русском: https://habr.com/ru/post/442266/ Сайт: https://delta.chat.

Matrix (Element) — это не просто мессенджер, это целый протокол! Отдельная экосистема, позволяющая связывать между собой разные сервисы, например Slack и Twitter. Протокол «Матрикс» федеративен, то есть вы можете иметь там свой сервер и установить свои правила. В групповых чатах «Матрикса» поддерживается сквозное шифрование протоколом MegOLM (вариация протокола «Сигнал» для децентрализованных сервисов). Кроме того, в нативном клиенте Element (приложение для Андроида, iOS и разных десктопов) поддерживаются видео и аудиозвонки. Недавно команда «Матрикса» представила и распределенную (p2p) версию. «Матриксу» доверяют государственные организации разных стран (например, министерство здравоохранения Германии, которое недавно выбрало «Матрикс» своим основным внутренним мессенджером).

Briar — приложение Briar для Андроида позволяет группе людей переписываться без подключения к интернету — по Bluetooth. Его тестировали в полевых условиях в Бразилии, а также в Беларуси и России во время отключения мобильного интернета или падения его скорости на фоне протестов. Briar пускает трафик через Tor, скрывая ваши метаданные. Однако, к сожалению, пока что в Briar не поддерживается обмен мультимедиа файлами, а также аудио- и видеозвонки.

Ricochet — приложение Ricochet для десктопа (Linux, MacOS и Windows) также является децентрализованным и проводит трафик через Tor, предоставляя максимальную защиту метаданных. Интерфейс «Рикошета» пока что весьма минималистичен, у него нет мобильной версии.

Scuttlebutt — существуют проекты, которые вообще опираются и на альтернативные интернету сети и работают полностью или частично офлайн, через mesh-сети, Bluetooth и другие протоколы. Проект Scuttlebutt (на сленге британских моряков это слово означает «слухи, сплетни»), например, задумывался разработчиком Домиником Тарром (который, кстати, живет на яхте и постоянно путешествует) как активистская соцсеть без зависимости от спутниковой сети и интернет-провайдеров.

Ксения Ермошина
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Трояны и бэкдоры в кнопочных мобильных телефонах российской розницы
TL;DR: немалое количество простых кнопочных телефонов, присутствующих в российских магазинах, содержат нежелательные недокументированные функции. Они могут совершать автоматическую отправку СМС-сообщений или выходить в интернет для передачи факта покупки и использования телефона (передавая IMEI телефона и IMSI SIM-карт). Встречаются модели со встроенным трояном, отправляющим платные СМС-сообщения на короткие номера, текст которого загружается с сервера, также бывают устройства с настоящим бэкдором, пересылающим входящие СМС-сообщения на сервер злоумышленников.
Статья описывает детали вредоносных функций и способы их обнаружения.

Введение
Исследование мобильных телефонов началось с простой идеи: можно ли использовать эти дешевые и доступные в любом магазине трубки для приёма СМС-сообщений на компьютер? Телефоны гораздо дешевле распространённых USB GSM-модемов, к тому же большинство моделей поддерживают 2 SIM-карты, а некоторые и до четырёх.
В силу почти полного отсутствия информации о наличии и возможностях AT-порта в современных телефонах, я решил купить несколько максимально разных устройств для проверки их функциональности.
Но как выбрать по-настоящему разные телефоны?

далее по ссылке.
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Новая уязвимость затрагивает более миллиарда устройств под управлением Android и Windows.
Пользователям рекомендуется отключить Bluetooth в качестве надёжной меры предосторожности
Исследователи кибербезопасности выявили новую уязвимость, которая присутствует на устройствах с модулями Bluetooth. Как пишет источник, эта проблема безопасности угрожает более чем миллиарду устройств, работающих под управлением Android и Windows. Вредоносная программа доступна в прошивках Bluetooth-чипов Qualcomm, Silicon Labs, Intel и других.

Уязвимость присутствует в прошивках одиннадцати производителей Bluetooth-модулей. Эксперты называют сам эксплойт BrakTooth, и пока только три производителя выпустили исправления для защиты от будущих взломов: BluTrum, Expressif и Infineon. Остальным, включая Intel и Qualcomm, ещё предстоит решить эту проблему.
Кроме того, поскольку для взлома требуется, чтобы на устройстве был включён Bluetooth, пользователям рекомендуется отключить Bluetooth в качестве надежной меры предосторожности до тех пор, пока соответствующие производители не выпустят все исправления прошивки.

Известные продукты, в которых есть уязвимость (перечислены лишь некоторые модели):

смартфоны — Pocophone F1, Oppo Reno 5G и другие;
ноутбуки Dell — Optiplex, Alienware и другие;
устройства Microsoft Surface — Surface Go 2, Surface Pro 7, Surface Book 3 и другие.
Многие хакеры уже использовали этот метод для получения незаконного доступа к устройствам с поддержкой Bluetooth, чтобы подслушивать, красть данные, заражать вредоносным программным обеспечением или даже получать полный контроль над устройством.

Полные технические подробности и объяснения всех 16 уязвимостей можно найти на специальном веб-сайте BrakTooth, где они пронумерованы от V1 до V16. Исследователи утверждают, что все 11 поставщиков были уведомлены об этих проблемах безопасности несколько месяцев назад, задолго до того, как они опубликовали результаты своих исследований.
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Новый баг в Windows позволяет злоумышленникам установить руткит
Команда специалистов в области кибербезопасности выявила непропатченную уязвимость в Windows Platform Binary Table (WPBT), затрагивающую все устройства на Windows с момента выхода Windows 8. В случае успешной эксплуатации дыра позволяет установить руткит. Подробности уязвимости рассказали эксперты компании Eclypsium, отметившие в отчёте следующее: «Этот баг создаёт вектор атаки на любое Windows-устройство. В сущности, брешь можно использовать локально, удалённо или даже с помощью цепочки поставок аппаратных составляющих». «Что ещё более важно — эта уязвимость находится на уровне материнской платы, поэтому способна обойти ряд защитных механизмов вроде Secured-core». Известно, что при эксплуатации бреши задействуется функция WPBT, которую разработчики представили в 2012 с выходом Windows 8. WPBT, как известно, позволяет производителям указывать на подписанные исполняемые файлы или драйверы, представляющие собой часть прошивки UEFI. В этом случае подобные драйверы получают возможность загружаться в физическую память в процессе инициализации Windows — то есть до запуска кода операционной системы. Основная задача WPBT — обеспечить критически важным функциям возможность запускаться вне зависимости от ОС. Это, например, отлично подходит для софта, призванного бороться с кражей устройств. Тем не менее использование WPBT может представлять и риски, как отметила сама Microsoft. Например, с помощью этой технологии киберпреступники могут установить руткит
Услышав доводы специалистов, Microsoft посоветовала использовать политику Windows Defender Application Control (WDAC), которая поможет ограничить число бинарников, имеющих возможность работать в системе.
 
Сверху