Februaris avaldasime artikli „Ei ole ainult VPN. Kuidas enda ja oma andmete kaitsmiseks juhend.“ julgestas meid kirjutama artikli jätku. See osa on täiesti iseseisev teabeallikas, kuid soovitame siiski tutvuda mõlema postitusega.
Uus postitus käsitleb andmete turvalisust (kirjavahetus, fotod, videod, kõik see) messengerti ja seadmeid, mida kasutatakse rakenduste töötlemiseks.
Messengerd
Telegram
Juba 2018. aasta oktoobris suutis Wake Technical Community College'i esmakursuslane Nathaniel Satchi avastada, et messengeri Telegram salvestab sõnumid ja meediafailid arvuti kõvakettale avatud kujul.
Üliõpilane sai ligi oma kirjavahetusele, sealhulgas tekstidele ja piltidele. Selleks uuris ta rakenduse andmebaase, mis on salvestatud HDD-l. Selgus, et andmed on raskesti loetavad, kuid mitte krüpteeritud. Ja neile pääseb ligi isegi juhul, kui kasutaja on rakendusele parooli seadnud.
Saadud andmetest leiti vestluspartnerite nimed ja telefoninumbrid, mida on võimalus siduda. Teave suletud vestlustest hoitakse samuti avatud kujul.
Hiljem ütles Durov, et see ei ole probleem, kuna kui kurjategijal on juurdepääs kasutaja arvutile, suudab ta saada krüptimisvõtmed ja dekrüpteerida kogu vestluse probleemideta. Kuid paljud infotehnoloogia spetsialistid väidavad, et see on siiski tõsine probleem.

Lisaks selgus, et Telegram on vastuvõtlik võtmete varguse rünnaku suhtes, mis kasutaja Habra. Salakoodi igasugust pikkust ja keerukust on võimalik murda.
Kuidas teada on, hoiab see sõnumirakendus ka arvuti kõvakettal andmeid dekrüpteerimata kujul. Seega, kui kurjategijal on juurdepääs kasutaja seadmele, on kõik andmed samuti avatud.
Kuid on olemas veelgi globaalne probleem. Praegu salvestatakse kõik WhatsAppi varukoopiad, mis on installitud Android OS seadmetesse, Google Drive'i, milles Google ja Facebook eelmisel aastal kokku leppisid. Kuid vestluse, meediafailide jne varukoopiad . Kui vaadata, on USA õiguskaitseorganite töötajatel , seega on tõenäoline, et võimud saavad vaadata kõiki salvestatud andmeid.
Andmeid saab krüpteerida, kuid kumbki ettevõte seda ei tee. Võib-olla lihtsalt seetõttu, et krüpteerimata varukoopiad on kasutajatele edastatav ja neid on lihtne kasutada. Tõenäoliselt ei ole krüpteerimise puudumine tingitud tehnilistest raskustest: vastupidi, varukoopiaid on lihtne kaitsta. Probleem on selles, et Googlel on oma põhjused WhatsAppiga koostööd teha — ettevõte oletatavalt ja kasutab neid isikupäraste reklaamide esitamiseks. Kui Facebook ükspäev käsitlema hakkaks WhatsAppi varukoopiaid krüpteerimise abil, kaotaks Google koheselt huvi sellise partnerluse vastu, kaotades väärtusliku andmeallika WhatsAppi kasutajate eelistuste kohta. See on kindlasti vaid oletus, kuid väga tõenäoline hi-tech turunduse maailmas.
Mis osas on WhatsApp iOS jaoks, siis varukoopiaid hoitakse pilves iCloud. Kuid ka siin on teave salvestatud krüpteerimata kujul, mida mainitakse isegi rakenduse seadetes. Apple'i analüüsib neid andmeid või mitte, teab ainult korporatsioon ise. Tõsi, Cupertino ettevõttel pole reklaamivõrgustikku nagu Google'il, seega võime oletada, et nende vähesed tõenäosused analüüsida WhatsAppi kasutajate isikuandmeid on oluliselt madalamad.
Kogu eelöeldu võib sõnastada järgmiselt — jah, teie WhatsAppi vestlusele on juurdepääs mitte ainult teil.
TikTok ja teised sõnumivahetusplatvormid
See lühivideote jagamise teenus suutis kiiresti populaarsust saavutada. Arendajad lubasid tagada oma kasutajate andmete täieliku turvalisuse. Kuidas selgus, kas teenus kasutas neid andmeid kasutajatele teatamata. Veel hullem: teenus kogus alaealiste isikuandmeid, sealhulgas nimesid, e-kirju, telefoninumbreid, fotosid ja videosid, ilma vanemate nõusolekuta.
Teenuse mit miljooneid dollarit, nõudsid reguleerijad ka, et kõik 13-aastaste ja nooremate laste videoid kustutataks. TikTok allus. Siiski kasutavad teie isikuandmeid erinevad sõnumiteenused ja platvormid, seega ei saa kindel olla nende ohutuses.
Seda nimekirja võiks lõputult jätkata — enamikul sõnumiteenustest on mingi haavatavus, mis võimaldab kurikaeladel kasutajaid nuhkida ( — Viber, kuigi nad on näiliselt kõik korda teinud) või varastada nende andmeid. Peale selle hoiab praktiliselt iga viie parima rakenduse andmeid kasutajate kohta kaitsmata kujul arvuti kõvakettal või telefoni mälus. Ja see, kui mitte rääkida erinevate riikide julgeolekuteenistustest, kellel võib olla juurdepääs kasutajate andmetele seadusandluse tõttu. Ka Skype, VKontakte, TamTam ja teised annavad mis tahes teavet mis tahes kasutaja kohta ametivõimude nõudmisel (näiteks Venemaa).
Hea kaitse protokolli tasemel? Pole probleemi, murame seadme.
Mõned aastad tagasi Apple'i ja Ameerika Ühendriikide valitsuse vahel. Korporatsioon keeldus dekrüpteeritud nutitelefoni avamisest, mis oli seotud San Bernardino rünnakute juhtumiga. Siis näis see olevat tõeline probleem: andmed olid hästi kaitstud ning nutitelefoni murdmine oli kas võimatu või väga keeruline.
Praegu on olukord teine. Näiteks müüb Iisraeli ettevõte Cellebrite seadmeid ja tarkvara Venemaa ja teiste riikide õiguskaitseorganitele, mis võimaldavad murda kõiki iPhone'i ja Androidi mudeleid. Eelmisel aastal ilmus suhtealaste üksikasjadega selle teema kohta.

Magadani kriminaaljuht Popov noorendab nutitelefoni sama tehnoloogia abil, mida kasutab Ameerika Ühendriikide Föderaalsed Juurdlusbürood. Allikas: BBC
Seade maksab riikliku mõõdu järgi vähe. UFED Touch2 eest maksis Volgogradi uurimisbüroo 800 000 rubla, Habarovskis — 1,2 miljonit rubla. 2017. aastal kinnitas Aleksandr Bastõrkin, Venemaa Föderatsiooni Uurimiskomisjoni juht, et tema amet Iisraeli ettevõttelt.
Selliseid seadmeid hangib ka «Sberbank» — tõsi, mitte uurimiseks, vaid seadmete viirusetõrjeks Android opsüsteemiga. «Kui kahtlustatakse, et mobiilseadmed on nakatunud tundmatu pahavaraga ja pärast omanike kohustusliku nõusoleku saamist viiakse läbi analüüs, et leida pidevalt tekkivaid ja muutuvate uusi viiruseid, kasutades erinevaid tööriistu, sealhulgas UFED Touch2 rakendust,» ettevõttes.
Ameeriklastel on samuti tehnoloogiaid, mis võimaldavad nutitelefone häkkida. Ettevõte Grayshift lubab häkkida 300 nutitelefoni 15 000 USA dollari eest (see on 50 dollarit ühiku kohta võrreldes 1500 dollariga Cellbrite'i puhul).
On üsna tõenäoline, et sarnased seadmed on ka küberkurjategijatel. Need seadmed paranevad pidevalt — suurus väheneb, tootlikkus suureneb.
Praegu räägime rohkem või vähem tuntud telefonidest suuremate tootjate seas, kes hoolivad oma kasutajate andmete kaitsmisest. Kui aga juttu on vähem tuntud ettevõtetest või nn nimekirjast, siis sel juhul andmed eemaldatakse probleemideta. HS-USB režiim töötab isegi sellistes olukordades, kui loodetav käivitaja on blokeeritud. Teenuserežiimid on reeglina — "must tee", mille kaudu saab andmeid välja võtta. Kui ei, siis võib ühendada JTAG-porti või isegi eemaldada eMMC-kiibi, pannes selle seejärel odavasse adapterisse. Kui andmed pole krüpteeritud, saab telefonist üldse kõik, sealhulgas autentimismärgised, mis annavad juurdepääsu pilvesalvestustele ja muudele teenustele.
Kui kellelgi on isiklik juurdepääs nutitelefonile, kus on olulisi andmeid, siis soovi korral on selle häkkimine võimalik, ükskõik mida tootjad ka ei ütleks.
On arusaadav, et kõike, mida on öeldud, puudutab mitte ainult nutitelefone, vaid ka arvuteid ja sülearvuteid erinevate opsüsteemide peal. Kui mitte rakendada keerulisi kaitsemeetmeid, vaid leppida tavaliste meetoditega nagu parool ja sisselogimine, jäävad andmed endiselt ohtu. Kogenud häkker suudab füüsilise juurdepääsu korral saada praktiliselt mistahes teavet — see on vaid ajaküsimus.
Mida siis teha?
Habrases on isikliku seadme andmete kaitsmise küsimust korduvalt käsitletud, seetõttu ei hakka me uuesti ratast leiutama. Toome välja peamised meetodid, mis vähendavad teie andmete sattumise tõenäosust kolmandate isikute kätte:
- Kohustuslik on kasutada andmete krüpteerimist nii nutitelefonis kui ka arvutis. Erinevad opsüsteemid pakuvad sageli headelt tööriistu juba vaikimisi. Näiteks — Seada paroolid igale poole, sealhulgas vestlusajalukesse Telegramis ja teistes messengereis. Loomulikult peavad paroolid olema keerulised.
- Seada paroolid igale poole, sealhulgas Telegrami ja teiste sõnumirakenduste vestluste ajaloosse. Loomulikult peavad paroolid olema keerulised.
- Kahefektiivse autentimise abil — jah, see võib olla ebamugav, kuid kui turvalisus on esikohal, tuleb sellega leppida.
- Kontrollige oma seadmete füüsilist turvalisust. Kas toote kontoripakkumisi kohvikusse ja jätate need sinna? Klassi näide. Turvanormid, sealhulgas ettevõtte oma, on kirjutatud oma hoolimatuse ohvrite pisaratega.
Arutame kommentaarides, millised on teie meetodid, mis aitavad vähendada andmete häkkimise tõenäosust, kui mitteautor pääseb füüsilisele seadmele juurde. Pakutud meetodid lisame hiljem artiklisse või avaldame meie , kus kirjutame regulaarselt turvalisusest, nippe meie kasutamiseks ja internetis tsensuuri kohta.
Allikas: habr.com
