Российские компании приступили к решению задачи по получению доступа к переписке пользователей WhatsApp, Viber, Facebook Messenger, Telegram и Skype. Это необходимо для реализации "закона Яровой", в рамках которого для борьбы с терроризмом власти намерены осуществлять перехват и полную дешифровку трафика россиян...
Con Certeza, которая разрабатывает системы технических средств для обеспечения функций оперативно-разыскных мероприятий (СОРМ) на сетях операторов связи, ищет подрядчика для проведения исследования по возможности перехвата и расшифровки трафика популярных мессенджеров: WhatsApp, Viber, Facebook Messenger, Telegram, Skype. Это следует из переписки (копия есть у "Ъ") сотрудника Con Certeza с техническим специалистом одной из российских компаний в сфере информационной безопасности (ИБ). Подлинность данной переписки подтвердили технический специалист и гендиректор этой ИБ-компании, сотрудник Con Certeza не ответил на вопросы "Ъ", но пообещал переслать их "тем, кто в курсе ситуации".
"Примерный состав работ такой. Рассмотреть основные мессенджеры — WhatsApp, Viber, Facebook Messenger, Telegram, Skype для платформ iOS и Android. Подготовить экспертное заключение по возможности перехвата чувствительных данных, то есть идентификаторов сторон общения, паролей, сообщений, при работе с копией трафика, и продемонстрировать прототип, если есть возможность. Сделать то же самое, но с MITM (атака Man-In-The-Middle.— "Ъ") и, если возможность есть, продемонстрировать прототип на локальном стенде",— говорится в письме сотрудника Con Certeza.
Согласно переписке, на исследование одного мессенджера дается два месяца, начать работы предлагается с Viber. Оплата работ по каждому мессенджеру составляет 130 тыс. руб. за выполнение основной части исследования и 230 тыс. руб. бонуса "в случае получения идентификаторов сторон либо текста при использовании MITM". Цель исследования — "реализация или аргументация о невозможности реализации (данных функций.— "Ъ") в системах СОРМ согласно нормативным требованиям к операторам сотовой связи", пишет сотрудник Con Certeza. "Я был готов взяться за работу, если по окончании ее результат будет выложен публично, на что получил отказ",— рассказал "Ъ" специалист ИБ-компании, с которым вели переписку из Con Certeza.
"Исходя из описания, исследование Con Certeza будет сосредоточено на возможности получения информации о самом факте общения идентифицируемых пользователей, их переписки и в случае успешной реализации MITM подмены ее содержания",— отмечает гендиректор Qrator Labs Александр Лямин. Для реализации положений "закона Яровой" ФСБ, Минкомсвязь и Минпромторг обсуждают набор технических решений, которые позволят реализовать доступ ко всему интернет-трафику россиян, включая перехват и дешифровку трафика с помощью MITM-атак (когда для пользователя это оборудование притворяется запрошенным сайтом, а для сайта — пользователем).
ОТСЮДА

Con Certeza, которая разрабатывает системы технических средств для обеспечения функций оперативно-разыскных мероприятий (СОРМ) на сетях операторов связи, ищет подрядчика для проведения исследования по возможности перехвата и расшифровки трафика популярных мессенджеров: WhatsApp, Viber, Facebook Messenger, Telegram, Skype. Это следует из переписки (копия есть у "Ъ") сотрудника Con Certeza с техническим специалистом одной из российских компаний в сфере информационной безопасности (ИБ). Подлинность данной переписки подтвердили технический специалист и гендиректор этой ИБ-компании, сотрудник Con Certeza не ответил на вопросы "Ъ", но пообещал переслать их "тем, кто в курсе ситуации".
"Примерный состав работ такой. Рассмотреть основные мессенджеры — WhatsApp, Viber, Facebook Messenger, Telegram, Skype для платформ iOS и Android. Подготовить экспертное заключение по возможности перехвата чувствительных данных, то есть идентификаторов сторон общения, паролей, сообщений, при работе с копией трафика, и продемонстрировать прототип, если есть возможность. Сделать то же самое, но с MITM (атака Man-In-The-Middle.— "Ъ") и, если возможность есть, продемонстрировать прототип на локальном стенде",— говорится в письме сотрудника Con Certeza.
Согласно переписке, на исследование одного мессенджера дается два месяца, начать работы предлагается с Viber. Оплата работ по каждому мессенджеру составляет 130 тыс. руб. за выполнение основной части исследования и 230 тыс. руб. бонуса "в случае получения идентификаторов сторон либо текста при использовании MITM". Цель исследования — "реализация или аргументация о невозможности реализации (данных функций.— "Ъ") в системах СОРМ согласно нормативным требованиям к операторам сотовой связи", пишет сотрудник Con Certeza. "Я был готов взяться за работу, если по окончании ее результат будет выложен публично, на что получил отказ",— рассказал "Ъ" специалист ИБ-компании, с которым вели переписку из Con Certeza.
"Исходя из описания, исследование Con Certeza будет сосредоточено на возможности получения информации о самом факте общения идентифицируемых пользователей, их переписки и в случае успешной реализации MITM подмены ее содержания",— отмечает гендиректор Qrator Labs Александр Лямин. Для реализации положений "закона Яровой" ФСБ, Минкомсвязь и Минпромторг обсуждают набор технических решений, которые позволят реализовать доступ ко всему интернет-трафику россиян, включая перехват и дешифровку трафика с помощью MITM-атак (когда для пользователя это оборудование притворяется запрошенным сайтом, а для сайта — пользователем).
ОТСЮДА

(no subject)
Date: 2016-10-04 10:18 pm (UTC)Незаметно прошел ГОД с момента вступления в силу закона, обязывающего иностранные и отечественные ИТ-компании перенести в Россию персональные данные российских пользователей, под угрозой штрафов, запретов, банов и прочих страшных кар.
Роскомнадзор и так пугал, и сяк пугал, и кнутом тряс, и в кулуарных беседах пряниками угощал.
Результат: некоторые (немногочисленные) компании выполнили требования закона чисто формально, на 1% — типа перенесли в Россию фронт, на котором происходит авторизация и логин (а дальше что там происходит — Роскомнадзор хрен проверит).
Большинство же компаний (в том числе все крупные, ради которых оно и затевалось) не перенесли ничего. Вот совсем: НИ-ЧЕ-ГО. И это отлично. (https://www.facebook.com/leonid.m.volkov/posts/1200681663287798)
(no subject)
Date: 2016-10-04 11:50 pm (UTC)В результате провайдеры будут тупо блокировать весь шифрованный траффик у пользователей.
Пользователи будут довольствоваться Мэйл.ру и Одноглазниками (и жалкой кучкой других "православных" интернет-сервисов).
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
Date: 2016-10-04 10:24 pm (UTC)Статья 23
...
2. Каждый имеет право на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений. Ограничение этого права допускается только на основании судебного решения.
(no subject)
Date: 2016-10-04 11:18 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
Date: 2016-10-04 10:26 pm (UTC)(no subject)
Date: 2016-10-04 10:31 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
Date: 2016-10-04 10:30 pm (UTC)(no subject)
Date: 2016-10-04 10:35 pm (UTC)(no subject)
Date: 2016-10-04 10:49 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
Date: 2016-10-04 10:35 pm (UTC)Глобальный проект спутникового Интернета угрожает разрушить систему блокировок, выстраиваемую Роскомнадзором, поскольку предоставит российским пользователям полную свободу доступа к Всемирной сети. Ситуация, при которой Кремль утратит контроль за виртуальной "паутиной", всерьез обеспокоила "Ростелеком". Его представитель заявил об угрозе "суверенитету" в связи с близящейся эрой "Интернета в любой точке земли", говорится в материале Life .ru
"Компания OneWeb планирует обеспечить доступ в Интернет в любой точке земли, есть такие планы у Samsung и других. У наземных операторов могут появиться проблемы. Если здесь выиграют иностранные игроки, будут вопросы с суверенитетом.
Российские власти уже готовятся противостоять новой технологии на всех уровнях — техническом и законодательном. Минобороны сейчас испытывает оборудование для глушения спутниковых сигналов от OneWeb и обещает сбивать аэростаты, пересекающие границы РФ без разрешения. Юристы со своей стороны говорят о наказании за раздачу сигнала без лицензии и незаконное использование частот, напоминая о ряде статей в КоАП и УК, запрещающих, в частности, заниматься незаконным предпринимательством.
newsader .com/30566-piket-yarovoy-kreml-ispugalsya-yery-sp/
(no subject)
Date: 2016-10-04 10:40 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
Date: 2016-10-04 10:44 pm (UTC)Мораль: не пользуйтесь мессенджерами на телефоне и с открытым (публичным) вайфаем.
Вообще, вроде как хакерство уголовно наказуемо, а они тут предлагают.
(no subject)
Date: 2016-10-05 07:02 am (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
Date: 2016-10-04 11:45 pm (UTC)(no subject)
Date: 2016-10-04 11:58 pm (UTC)(no subject)
Date: 2016-10-05 09:29 am (UTC)(no subject)
Date: 2016-10-05 01:36 am (UTC)«В ходе SibirCTF командам предстоит отыскать уязвимости, обеспечив защиту системы, и в то же самое время попытаться «взломать» систему соперников.
Как отмечают организаторы CTF-турнира, эта задача аналогична задаче специалиста по информационной безопасности, приступившего к работе в новой организации», — говорится в сообщении.
(no subject)
Date: 2016-10-05 07:31 am (UTC)Бред. Ни разу не аналогична.
COBIT 5, ISO/IEC 15408 и иже с ними.
(no subject)
Date: 2016-10-05 02:17 am (UTC)подписаться - здесь! (https://secure.avaaz.org/ru/petition/Sovet_Bezopasnosti_OON_Priznat_Prezidenta_RF_Putina_VV_voennym_prestupnikom/?pv=6&fb_action_ids=1816961028538993&fb_action_types=avaaz-org%3Apost)
РАСПРОСТРАНЯЕМ!!!
(no subject)
Date: 2016-10-05 02:25 am (UTC)(no subject)
Date: 2016-10-05 07:13 am (UTC)(no subject)
Date: 2016-10-05 03:23 am (UTC)(no subject)
Date: 2016-10-05 08:51 am (UTC)(no subject)
From:(no subject)
Date: 2016-10-05 04:25 am (UTC)(no subject)
Date: 2016-10-05 05:42 am (UTC)Что, напугались, страшно? :D
Спокойно!! Только без паники. :) Судя по суммам и срокам, которые выделяются на разработку методики взлома каждого мессенджера (два месяца и 130 тысяч рублей), - ни о каких реальных попытках разработать способы взлома речь даже не идет. Прекрасно понимающие бессмысленность попыток сломать современное шифрование "силовики" просто прикрывают свои задницы на тот случай, если их царь-государь спросят, "почему до сих пор не взломано, холопы?" Тут-то они бумажку и подсунут, дескать "вот, надежа-государь, никак. Даже деньги плочены - не получается, не вели казнить, потому что математика, паскуда! Всякие односторонние функции и прочие алгоритмы. Не слушаются!"
Современные системы шифрования в реально озабоченных безопасностью мессенджерах заведомо устойчивы как к прямому взлому, так и к попыткам атаки типа MITM. Потому что end-to-end шифрование не позволяет расшифровать закриптованный открытым ключом адресата блок данных, не имея доступа к закрытой части пары. Никак. В ближайшие 10000 лет точно.
P.S. А вот забывать телефоны где попало, записывать пароли на бумажках и переписываться SMSками - реально плохие привычки. Гораздо вреднее курения. ;)
P.P.S. TOR наши умельцы ломать уже пробовали. Обломались. (успешная атака специалистами университета Карнеги-Меллон позволила прочитать трафик, но не идентифицировать стороны обмена, насколько я знаю).
(no subject)
Date: 2016-10-05 06:57 am (UTC)(no subject)
Date: 2016-10-05 06:45 am (UTC)(no subject)
Date: 2016-10-05 06:56 am (UTC)(no subject)
Date: 2016-10-05 07:05 am (UTC)(no subject)
Date: 2016-10-05 07:38 am (UTC)Будем пользоваться более сильной криптографией.
Право частного лица.
(no subject)
Date: 2016-10-05 07:23 am (UTC)как ее сын в интернете серфует...
(no subject)
Date: 2016-10-05 08:11 am (UTC)(no subject)
Date: 2016-10-05 08:21 am (UTC)Нормальную криптозащиту так не ломают. Однако все это может заставить людей применять еще более навороченные схемы шифрования, просто из чувства противоречия: зашифровать все, вплоть до дисков в домашнем компьютере любой домохозяйки.
Ибо нефиг.
(no subject)
Date: 2016-10-05 08:42 am (UTC)130 килорублей за взлом вайбера!?!
2 килодоллара за кряк воцапа?!
И на это всерьёз ведуться переговоры?!!!
(no subject)
Date: 2016-10-05 03:06 pm (UTC)Расшифровка записаного трафика - нереальна. Но реальна возможность, при реализации первой части, сделать дубликат абонента и получить расшифрованый архив. По-крайней мере, в части мессенджеров.
Деньги, конечно, смешные. Я так понимаю, что это только за исследования возможностей.
(no subject)
Date: 2016-10-05 10:44 am (UTC)Это просто распил бабла, ведь задача не решаема, пусть книжки про шифрование почитают
(no subject)
Date: 2016-10-05 03:24 pm (UTC)(no subject)
Date: 2016-10-05 04:28 pm (UTC)