Что такое атака «человек посередине»?

Атака «человек посередине» (MITM) происходит, когда кто-то сидит между двумя компьютерами (например, ноутбуком и удаленным сервером) и перехватывает трафик. Этот человек может подслушивать или даже перехватывать связь между двумя машинами и красть информацию.

Атаки «человек посередине» — серьезная проблема безопасности. Вот что вам нужно знать и как себя защитить.

Двое — компания, трое — толпа

«Красота» (из-за отсутствия лучшего слова) атак MITM заключается в том, что злоумышленнику не обязательно иметь доступ к вашему компьютеру, физически или удаленно. Он или она может просто сидеть в той же сети, что и вы, и тихо отбирать данные. MITM может даже создать свою собственную сеть и заставить вас использовать ее.

Самый очевидный способ сделать это — сидеть в незашифрованной  общедоступной сети Wi-Fi , например, в аэропортах или кафе. Злоумышленник может войти в систему и с помощью бесплатного инструмента, такого как Wireshark , перехватить все пакеты, отправленные между сетями. Затем он или она может проанализировать и определить потенциально полезную информацию.

Этот подход не приносит столько плодов, как это было раньше, благодаря распространенности HTTPS, который обеспечивает зашифрованные соединения с веб-сайтами и службами. Злоумышленник не может декодировать зашифрованные данные, передаваемые между двумя компьютерами, обменивающимися данными по зашифрованному соединению HTTPS.

Тем не менее, HTTPS один не серебряная пуля. Есть обходные пути, которые злоумышленник может использовать для его аннулирования.

Используя MITM, злоумышленник может попытаться заставить компьютер «понизить» уровень соединения с зашифрованного до незашифрованного. Затем он или она может проверить трафик между двумя компьютерами.

Также может произойти атака «разбор SSL», когда человек сидит между зашифрованным соединением. Затем он или она фиксирует и потенциально изменяет трафик, а затем передает его ничего не подозревающему человеку.

Сетевые атаки и мошеннические беспроводные маршрутизаторы

MITM-атаки также происходят на уровне сети. Один из подходов называется ARP Cache Poisoning, при котором злоумышленник пытается связать свой MAC-адрес (аппаратный) с чужим IP-адресом. В случае успеха все данные, предназначенные для жертвы, передаются злоумышленнику.

DNS-спуфинг — это аналогичный тип атаки. DNS — это «телефонная книга» Интернета. Он связывает понятные человеку доменные имена, такие как google.com, с числовыми IP-адресами. Используя этот метод, злоумышленник может перенаправить законные запросы на поддельный сайт, которым он или она управляет, а затем перехватить данные или внедрить вредоносное ПО.

Другой подход заключается в создании мошеннической точки доступа или расположении компьютера между конечным пользователем и маршрутизатором или удаленным сервером.

В подавляющем большинстве люди слишком доверяют, когда дело доходит до подключения к публичным точкам доступа Wi-Fi. Они видят слова «бесплатный Wi-Fi» и не задумываются о том, может ли за этим стоять гнусный хакер. Это было неоднократно доказано с комическим эффектом, когда люди не читают условия в некоторых горячих точках. Например, некоторые требуют, чтобы люди убирали грязные фестивальные уборные или бросали своего первенца.

Создать мошенническую точку доступа проще, чем кажется. Есть даже физические аппаратные продукты, которые делают это невероятно простым. Тем не менее, они предназначены для законных специалистов в области информационной безопасности, которые проводят тесты на проникновение для жизни.

Кроме того, давайте не будем забывать, что маршрутизаторы — это компьютеры, которые имеют ужасную безопасность. Одни и те же пароли по умолчанию, как правило, используются и используются повторно во всей строке, и они также имеют точный доступ к обновлениям. Другим возможным способом атаки является маршрутизатор, в который внедрен вредоносный код, позволяющий сторонним разработчикам выполнить MITM-атаку издалека.

Вредоносные программы и атаки типа «человек посередине»

Как мы упоминали ранее, злоумышленник вполне может выполнить атаку MITM, не находясь в той же комнате или даже на том же континенте. Один из способов сделать это с помощью вредоносного программного обеспечения.

Атака «человек в браузере» (MITB) происходит, когда веб-браузер заражен вредоносной защитой. Иногда это делается с помощью фальшивого расширения, которое дает злоумышленнику практически беспрепятственный доступ.

Например, кто-то может манипулировать веб-страницей, чтобы показать что-то отличное от подлинного сайта. Он или она также может перехватывать активные сессии на таких веб-сайтах, как банковские страницы или страницы в социальных сетях, а также распространять спам или красть средства.

Одним из примеров этого был троян SpyEye , который использовался в качестве кейлоггера для кражи учетных данных для веб-сайтов. Он также может заполнять формы новыми полями, позволяя злоумышленнику собирать еще больше личной информации.

Как защитить себя

К счастью, есть способы защитить себя от этих атак. Как и в случае всей онлайн-безопасности, она сводится к постоянной бдительности. Старайтесь не использовать общедоступные точки доступа Wi-Fi. Старайтесь использовать только контролируемую вами сеть, например, мобильную горячую точку или Mi-Fi.

В противном случае VPN будет шифровать весь трафик между вашим компьютером и внешним миром, защищая вас от атак MITM. Конечно, здесь ваша безопасность настолько же хороша, насколько и поставщик VPN, который вы используете, поэтому выбирайте осторожно. Иногда стоит заплатить немного больше за услугу, которой вы можете доверять. Если ваш работодатель предлагает вам VPN во время вашего путешествия, вы обязательно должны его использовать.

Чтобы обезопасить себя от вредоносных MITM-атак (таких как «человек в браузере»), соблюдайте  правила безопасности . Не устанавливайте приложения или  расширения браузера из схематичных мест. Выйдите из сеансов веб-сайта, когда вы закончите с тем, что вы делаете, и установите надежную антивирусную программу.

https://www.youtube.com/watch?v=640MpYNE-xM



2020-05-13T18:11:34
Вопросы читателей

Виртуальный хостинг

Виртуальный хостинг это ситуация когда на одном диске сервера уживаются больше сайтов, которые вместе пользуются мощностью сервера.

Их число может варьировать от десятков, до сотен, в некоторых случаях и тысяч сайтов.

Преимущество данного типа хостинга это его низкая цена, зачастую она доступна даже частным лицам, а мощности довольно высоки.

firstvds.ru тарифные планы

Читать

Telegram проиграл США: Павел Дуров объявил о закрытии разработки блокчейн-проекта TON



























Rate this post

Генеральный директор Telegram объявил, что завершает работу над своим проектом TON и предупреждает, чтобы пользователи больше не связывали его имя или бренд Telegram с этим названием.

Более двух лет команда разработчиков трудилась над блокчейн-проектом TON и криптовалютой Gram. Они стремились разработать такое решение, которое бы «разделяло принципы децентрализации, примененные в биткоинах и Ethereum, но превосходило их в скорости и масштабируемости».

Дело благое, но нашлись несогласные. На днях, американский суд посчитал Gram ценными бумагами и запретил Дурову продолжать разработку. В своем посте Дуров открыто раскритиковал участие правительства США и его усилия по предотвращению запуска проекта:

Суд в США встал на сторону Комиссии по ценным бумагам и биржам (SEC) и запретил выпуск криптовалюты Gram, созданной главой Telegram Павлом Дуровым. Ранее SEC заявила о том, что Gram является ценной бумагой, а потому ее передача инвесторам в 2018 году была незаконной, так как состоялась без предварительной регистрации. Известно, что окончательное постановление суда еще не вынесено, но Дуров уже потерял все шансы выиграть это дело.

Суд постановил, что у SEC есть доказательства того, что Telegram занимался реализацией незарегистрированных ценных бумаг в 2018 году, продав токены Gram на сумму около $2 млрд.

«Gram все еще не существует, но, в случае его появления, он будет представлять собой валюту и/или товар, а не ценные бумаги в соответствии с федеральными законами о ценных бумагах», — говорилось в ходатайстве компании.

Историческая справка

Отказ Павла Дурова от проекта TON – проигрыш в давней юридической битве с SEC («Комиссия по ценным бумагам») США. В 2018 году SEC обвинила Telegram в нарушении закона США о ценных бумагах, проведя первичное размещение монет на сумму 1,7 миллиарда долларов.

В марте 2020 года американский суд признал, что у SEC есть все шансы доказать, что Gram были незаконными ценными бумагами. Павел Дуров 30 апреля предложил инвесторам варианты компенсации, по-видимому, принимая решение суда.

Что будет с TON: четыре варианта развития событий

Вариант 1.TON запустится без американских инвесторов

Такой вариант развития событий допускают по крайней мере двое из опрошенных The Bell инвесторов TON. При нем Telegram вернет деньги всем американским инвесторам и проведет эмиссию Gram в другой юрисдикции. «Решение суда — во-первых, промежуточное, а во-вторых, — ожидаемое, — считает один из инвесторов. — Кроме того, в нем не описаны никакие санкции против Telegram. Запретили выпуск в США, ну и ладно. Telegram, скорее всего, запустит Gram не в США».

Формально SEC никак не может повлиять на запуск проекта в других юрисдикциях, но реальные возможности заблокировать такую схему у нее есть, считают почти все опрошенные The Bell инвесторы и эксперты. Во-первых, регуляторы других стран могут пойти по стопам SEC и принять похожие решения. Во-вторых, SEC может потребовать блокировку долларовых счетов в банках и на биржах, которые будут проводить транзакции с Gram. «На мой взгляд, это самый вероятный вариант развития событий. Как только Gram будет выпущен, он попадет в свободное обращение и американские инвесторы смогут его купить. SEC сделает все, чтобы этому воспрепятствовать, и это кончится арестом счетов», — говорит другой инвестор TON. Первый соглашается но рассчитывает, что SEC не будет дела до эмиссии вне США.

За нарушение судебного запрета может быть предусмотрена уголовная ответственность, объясняет юрист Евгений Краснов: «Если Gram будут выпущены хоть где, в других юрисдикциях, их попадание в руки американцев неизбежно. И ответственность для эмитента Gram очень серьезная. У меня есть сомнения, что кто-либо на это решится».

Вариант 2. TON запустит другая команда разработчиков в обход Telegram

За последние два года вокруг TON образовалась группа разработчиков, которая готовила к запуску сервисы для будущей блокчейн-платформы. Для них запуск TON критически важен: без блокчейна братьев Дуровых вся их работа окажется никому не нужна.

За время судебного процесса часть этих людей собралась в группу TON Community Foundation (TCF): пока шло разбирательство, представитель группы, бывший менеджер по коммуникациям TON Labs Федор Скуратов давал показания в суде, чтобы доказать, что ценность Gram после запуска будет зависеть не только от усилий команды Telegram, но и от работы большого числа не связанных друг с другом команд.

Теперь, когда стало понятно, что Telegram проиграет суд, сообщество разработчиков придумало новый план: запустить TON без Telegram, используя наработки команды братьев Дуровых. «Логика такая: TCF запускает свою сеть и конвертирует доли инвесторов в токены этой сети. Она может не называться TON, а токены не называться Gram, но фактически это будет тот же самый блокчейн», — рассказал Скуратов The Bell.

Сами разработчики считают, что у SEC и суда не будет претензий к такой схеме. «Мы не получим денег, мы нон-профит организация — за это нельзя засудить. Мы никак не связаны с Telegram, их даже нет в составе участников нашей организации. Главное, что “тоном” может быть любой мейнет, признаный сообществом, ему совсем не обязательно быть запущенным Telegram», — объясняет Скуратов.

Telegram при такой схеме может не возвращать деньги инвесторам, которые согласятся на этот план. Тогда у компании Дурова останутся средства на развитие мессенджера и поддержку блокчейна, а инвесторы получат токены, за которые заплатили. «Нам не нужно, чтобы на это согласились все инвесторы, достаточно даже одного. Но даже если никто не согласится, мы все равно можем запустить блокчейн. Самый большой риск в том, что Gram при запуске будет стоить не $3, а какую-то часть цента», — говорит Скуратов. По его словам, уже есть инвесторы, которые на это готовы.

«Мы слышали про такую идею, но она несостоятельна: без аудитории Telegram токены — ерунда», — говорит один из инвесторов TON. Юрист Краснов считает, что такими действиями «единомышленники» сильно подставят командe Telegram, считает Краснов: в ходатайстве SEC, которое удовлетворил суд, дана широкая формулировка связанных с TON команд, и такую эмиссию регулятор вполне может счесть прямым нарушением запрета.

Вариант 3. TON не запустится вообще

«Любые действия Telegram по дальнейшему развитию TON неоправданно рискованны. То есть фактически — это конец», — считает юрист Краснов. С ним согласна и часть опрошенных The Bell инвесторов: по их мнению, SEC, скорее всего, не позволит Telegram просто вернуть деньги американцам и выпустить Gram для всех остальных.

Нарушение запрета чревато, в том числе, уголовной ответственностью для Дурова и запретом на любую деятельность с ценными бумагами, напоминает юрист. «Вариант вернуть деньги только американцам выглядит невероятным», — считает один из инвесторов.

Сам Дуров еще прошлой осенью пообещал вернуть инвесторам часть денег, если TON не удастся запустить до 30 апреля. В октябре речь шла о 77% от вложенного. Но за это время, если исходить из трат Telegram в предыдущие годы, сумма оставшихся у Дурова денег, скорее всего, снизилась на несколько десятков миллионов долларов. С января 2018 по январь 2020 года компания потратила $405 млн из $1,7 млрд, собранных на ICO.

Три инвестора, с которыми поговорил The Bell, еще не решили, будут ли требовать возврат инвестиций. «Ждем, что скажет команда. Но на самом деле большинство из тех, с кем мы это обсуждали, уже мысленно списали убытки от этой инвестиции», — говорит один из инвесторов.

Вариант 4. Telegram заплатит штраф и зарегистрирует размещение

Последний, но не самый невероятный вариант: Telegram пойдет на уступки, зарегистрирует размещение в SEC и выплатит штраф за нарушение закона. «Мировое соглашение возможно, но не похоже, что Telegram настроен это делать. У них была такая опция сразу после получения иска от SEC и денег на штраф у них явно хватало, но они не стали этого делать», — рассуждает Евгений Краснов.

Теперь условия мирового соглашения будет диктовать SEC и есть сомнения, что регулятор в принципе разрешит команде осуществить даже зарегистрированный выпуск Gram, считает юрист. «В плане штрафов можно ориентироваться на предыдущие мировые соглашения SEC с эмитентами токенов. Там все зависело от привлеченных сумм. Один из самых больших штрафов заплатил проект EOS — $24 млн. Правда, и собрали они целых $4 млрд. Но Telegram уже слишком далеко зашел и имеет полноценное решение суда не в свою пользу, поэтому может заплатить намного больше».

Более того, для Telegram зарегистрированное размещение может оказаться большой проблемой: на компанию как на эмитента ценных бумаг оно налагает большую ответственность. «Да, это могло бы позволить Gram свободно торговаться, но возложило бы на Telegram большой объем требований по раскрытию информации, аналогичных публичным компаниям. Хороший пример — компании Lending Club и Prosper,  которых регулятор заставил регистрировать все Р2Р-займы, которые осуществлялись через их платформы», — говорит Краснов.


2020-05-13T13:59:56
Криптовалюта

Где хранятся пароли пользователей Linux

В Linux нет особого реестра, где бы хранились настройки программ, данные пользователей и другие компоненты системы. Всё хранится в файлах. В этой небольшой статье мы поговорим о том, где хранятся пароли пользователей Linux.

Изначально для хранения паролей использовался файл /etc/passwd. Но этот файл доступен для чтения всем пользователям. Поэтому, из соображений безопасности, пароли пользователей были перенесены в файл /etc/shadow. Этот файл доступен для чтения только пользователю root.

Читать

Страх нищеты

Страх перед нищетой является самым разрушительным страхом. Страх нищеты – это по большому счету не что иное, как сознания нашего состояние! Но в итоге этот страх способен в любом нашем предприятии уничтожить все шансы на успех.

Этот страх парализует разум, разрушает наше воображение, в конечном итоге «убивает» в себе уверенность, энтузиазм подрывает, леденит и охлаждает инициативу, целеустремленность губит и самодисциплину делает мечтой несбыточной.

Он личное обаяние забирает, четкость мышления нарушает, сосредоточению усилий препятствует. Читать

Партнерские программы

Идеи о добавочном заработке начали посещать давно меня, однако, как это обычно бывает, вначале данные идеи лишь тлели в сознании, со временем становясь полыхающим костром, какой невозможно сдержать. Я не знал, можно ли заработать в сети, но знал себя, наверное, это и оказалось стимулом к активным действиям.

Естественно, имелось место также для случая, им оказалась бесплатная школа, посвященная online-доходу. Читать