amalgin: (портрет)
amalgin ([personal profile] amalgin) wrote2016-10-05 12:11 am

Родина пока еще не все слышит и не все знает. Но скоро будет слышать и знать

Российские компании приступили к решению задачи по получению доступа к переписке пользователей WhatsApp, Viber, Facebook Messenger, Telegram и Skype. Это необходимо для реализации "закона Яровой", в рамках которого для борьбы с терроризмом власти намерены осуществлять перехват и полную дешифровку трафика россиян...

Con Certeza, которая разрабатывает системы технических средств для обеспечения функций оперативно-разыскных мероприятий (СОРМ) на сетях операторов связи, ищет подрядчика для проведения исследования по возможности перехвата и расшифровки трафика популярных мессенджеров: WhatsApp, Viber, Facebook Messenger, Telegram, Skype. Это следует из переписки (копия есть у "Ъ") сотрудника Con Certeza с техническим специалистом одной из российских компаний в сфере информационной безопасности (ИБ). Подлинность данной переписки подтвердили технический специалист и гендиректор этой ИБ-компании, сотрудник Con Certeza не ответил на вопросы "Ъ", но пообещал переслать их "тем, кто в курсе ситуации".

"Примерный состав работ такой. Рассмотреть основные мессенджеры — WhatsApp, Viber, Facebook Messenger, Telegram, Skype для платформ iOS и Android. Подготовить экспертное заключение по возможности перехвата чувствительных данных, то есть идентификаторов сторон общения, паролей, сообщений, при работе с копией трафика, и продемонстрировать прототип, если есть возможность. Сделать то же самое, но с MITM (атака Man-In-The-Middle.— "Ъ") и, если возможность есть, продемонстрировать прототип на локальном стенде",— говорится в письме сотрудника Con Certeza.

Согласно переписке, на исследование одного мессенджера дается два месяца, начать работы предлагается с Viber. Оплата работ по каждому мессенджеру составляет 130 тыс. руб. за выполнение основной части исследования и 230 тыс. руб. бонуса "в случае получения идентификаторов сторон либо текста при использовании MITM". Цель исследования — "реализация или аргументация о невозможности реализации (данных функций.— "Ъ") в системах СОРМ согласно нормативным требованиям к операторам сотовой связи", пишет сотрудник Con Certeza. "Я был готов взяться за работу, если по окончании ее результат будет выложен публично, на что получил отказ",— рассказал "Ъ" специалист ИБ-компании, с которым вели переписку из Con Certeza.

"Исходя из описания, исследование Con Certeza будет сосредоточено на возможности получения информации о самом факте общения идентифицируемых пользователей, их переписки и в случае успешной реализации MITM подмены ее содержания",— отмечает гендиректор Qrator Labs Александр Лямин. Для реализации положений "закона Яровой" ФСБ, Минкомсвязь и Минпромторг обсуждают набор технических решений, которые позволят реализовать доступ ко всему интернет-трафику россиян, включая перехват и дешифровку трафика с помощью MITM-атак (когда для пользователя это оборудование притворяется запрошенным сайтом, а для сайта — пользователем).


ОТСЮДА

[identity profile] vit-r.livejournal.com 2016-10-04 10:18 pm (UTC)(link)
Угу. А потом весь трафик прикажут распечатать в трёх экземплярах.

Незаметно прошел ГОД с момента вступления в силу закона, обязывающего иностранные и отечественные ИТ-компании перенести в Россию персональные данные российских пользователей, под угрозой штрафов, запретов, банов и прочих страшных кар.

Роскомнадзор и так пугал, и сяк пугал, и кнутом тряс, и в кулуарных беседах пряниками угощал.

Результат: некоторые (немногочисленные) компании выполнили требования закона чисто формально, на 1% — типа перенесли в Россию фронт, на котором происходит авторизация и логин (а дальше что там происходит — Роскомнадзор хрен проверит).
Большинство же компаний (в том числе все крупные, ради которых оно и затевалось) не перенесли ничего. Вот совсем: НИ-ЧЕ-ГО. И это отлично.
(https://www.facebook.com/leonid.m.volkov/posts/1200681663287798)

[identity profile] c-3-c.livejournal.com 2016-10-04 10:24 pm (UTC)(link)
Что-то не пойму, конституцию уже вообще не принимают во внимание...

Статья 23
...
2. Каждый имеет право на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений. Ограничение этого права допускается только на основании судебного решения.

[identity profile] urman-patrial.livejournal.com 2016-10-04 10:26 pm (UTC)(link)
Смешно. :) А они в курсе, что все эти мессенджеры давно протестированы на безопасность? При чём, лучшими специалистами. Забавный попил бабла.

[identity profile] vesse-v-belom.livejournal.com 2016-10-04 10:30 pm (UTC)(link)
уже справедливо заметили (тут даже из порядка цен ясно) -- это про то, чтобы кто-то написал аналитическую записку "ничего сделать нельзя". потом, наверное, будут показывать важным эмтээсовским топменеджерам

[identity profile] pusets.livejournal.com 2016-10-04 10:31 pm (UTC)(link)
НИР как НИР, ничего особенного. Другое дело, что при двусторонней аутентификации MITM невозможен, но там же и написано: "Подготовить экспертное заключение по возможности перехвата чувствительных данных"

[identity profile] efimpp.livejournal.com 2016-10-04 10:35 pm (UTC)(link)
но цены-то какие смешные!

[identity profile] woolfs.livejournal.com 2016-10-04 10:35 pm (UTC)(link)
«Пикет Яровой»: Кремль испугался эры спутникового «Интернета в любой точке земли»
Глобальный проект спутникового Интернета угрожает разрушить систему блокировок, выстраиваемую Роскомнадзором, поскольку предоставит российским пользователям полную свободу доступа к Всемирной сети. Ситуация, при которой Кремль утратит контроль за виртуальной "паутиной", всерьез обеспокоила "Ростелеком". Его представитель заявил об угрозе "суверенитету" в связи с близящейся эрой "Интернета в любой точке земли", говорится в материале Life .ru
"Компания OneWeb планирует обеспечить доступ в Интернет в любой точке земли, есть такие планы у Samsung и других. У наземных операторов могут появиться проблемы. Если здесь выиграют иностранные игроки, будут вопросы с суверенитетом.
Российские власти уже готовятся противостоять новой технологии на всех уровнях — техническом и законодательном. Минобороны сейчас испытывает оборудование для глушения спутниковых сигналов от OneWeb и обещает сбивать аэростаты, пересекающие границы РФ без разрешения. Юристы со своей стороны говорят о наказании за раздачу сигнала без лицензии и незаконное использование частот, напоминая о ряде статей в КоАП и УК, запрещающих, в частности, заниматься незаконным предпринимательством.
newsader .com/30566-piket-yarovoy-kreml-ispugalsya-yery-sp/

[identity profile] alansilver.livejournal.com 2016-10-04 10:40 pm (UTC)(link)
А пошли они в жопу! Кто их спрашивает? Глушить заебутся.

[identity profile] Юля xx (from livejournal.com) 2016-10-04 10:44 pm (UTC)(link)
> "Примерный состав работ такой. Рассмотреть основные мессенджеры — WhatsApp, Viber, Facebook Messenger, Telegram, Skype для платформ iOS и Android. Подготовить экспертное заключение по возможности перехвата чувствительных данных, то есть идентификаторов сторон общения, паролей, сообщений, при работе с копией трафика, и продемонстрировать прототип, если есть возможность. Сделать то же самое, но с MITM (атака Man-In-The-Middle.— "Ъ") и, если возможность есть, продемонстрировать прототип на локальном стенде",— говорится в письме сотрудника Con Certeza.

Мораль: не пользуйтесь мессенджерами на телефоне и с открытым (публичным) вайфаем.

Вообще, вроде как хакерство уголовно наказуемо, а они тут предлагают.

[identity profile] Юля xx (from livejournal.com) 2016-10-04 10:48 pm (UTC)(link)
Согласно описанию, пароли они собираются тащить прямо из телефонов и публичных сетей, а не мессенжеры ломать.

[identity profile] anonymus.livejournal.com 2016-10-04 10:49 pm (UTC)(link)
?!? За отписку в один абзац очень даже неплохие цены. Я за 10% готов написать "аргументацию о невозможности реализации" так, что хрен кто подкопается.

[identity profile] urman-patrial.livejournal.com 2016-10-04 10:52 pm (UTC)(link)
При использовании потокола Диффи — Хеллмана все эти усилия бесполезны, да.

[identity profile] migmit.livejournal.com 2016-10-04 10:56 pm (UTC)(link)
Демпингуете? Подрываете экономику?

[identity profile] anonymus.livejournal.com 2016-10-04 10:58 pm (UTC)(link)
Я не демпингую, я предлагаю профильным Комитетам привычный для них процент отката. Или вы полагаете, что по таким статьям конечному исполнителю перепадает больше 10%?

[identity profile] pasha-kiev-ua.livejournal.com 2016-10-04 11:18 pm (UTC)(link)
Вы отстали от жизни. Чтение конституции - это нарушение порядка.

[identity profile] vladicusmagnus.livejournal.com 2016-10-04 11:45 pm (UTC)(link)
Забавно, даже если найдут одну возможность взлома, буквально же первый легкий патч порушит все нафиг. Хороша песня - запевай сначала. Так что суммы небольшие, зато можно под каждый патч вытребовать :)

[identity profile] goggy.livejournal.com 2016-10-04 11:50 pm (UTC)(link)
я думаю что следующим шагом будет уголовная ответственность за невыполнение.

В результате провайдеры будут тупо блокировать весь шифрованный траффик у пользователей.

Пользователи будут довольствоваться Мэйл.ру и Одноглазниками (и жалкой кучкой других "православных" интернет-сервисов).

[identity profile] opp-tima.livejournal.com 2016-10-04 11:58 pm (UTC)(link)
инфа к размышлению http://v-n-zb.livejournal.com/7896883.html#/7896883.html

[identity profile] opp-tima.livejournal.com 2016-10-05 12:00 am (UTC)(link)
их надо знать в лицо http://v-n-zb.livejournal.com/7896883.html#/7896883.html

[identity profile] opp-tima.livejournal.com 2016-10-05 12:08 am (UTC)(link)
глас народа https://secure.avaaz.org/ru/petition/Sovet_Bezopasnosti_OON_Priznat_Prezidenta_RF_Putina_VV_voennym_prestupnikom/?pv=6&fb_action_ids=1816961028538993&fb_action_types=avaaz-org%3Apost

[identity profile] evgen-gavroche.livejournal.com 2016-10-05 01:36 am (UTC)(link)
«Белые хакеры» СФО соберутся в Томске на соревнования по компьютерной безопасности
«В ходе SibirCTF командам предстоит отыскать уязвимости, обеспечив защиту системы, и в то же самое время попытаться «взломать» систему соперников.
Как отмечают организаторы CTF-турнира, эта задача аналогична задаче специалиста по информационной безопасности, приступившего к работе в новой организации», — говорится в сообщении.

[identity profile] radonezhskij.livejournal.com 2016-10-05 02:17 am (UTC)(link)
Пилюля для Путина

Image
подписаться - здесь! (https://secure.avaaz.org/ru/petition/Sovet_Bezopasnosti_OON_Priznat_Prezidenta_RF_Putina_VV_voennym_prestupnikom/?pv=6&fb_action_ids=1816961028538993&fb_action_types=avaaz-org%3Apost)

РАСПРОСТРАНЯЕМ!!!

[identity profile] Виктор Терехов (from livejournal.com) 2016-10-05 02:25 am (UTC)(link)
Я конечно может и туповат ,но по компу перестукиваться тоже можно . Вопрос : Зачем деньги тратить ?

[identity profile] kvas777.livejournal.com 2016-10-05 03:23 am (UTC)(link)
Помню некий Павел Дуров предлагал 300 тыс. $ за то же самое, только с меньшим объёмом работ, объявил публичный международный конкурс и никто его не выиграл...

[identity profile] iezuitt.livejournal.com 2016-10-05 04:25 am (UTC)(link)
...они забыли, что на всякую ж есть нечто с винтом. А посему... Да ничего у них не получится! Дебилы, бл....

Page 1 of 3