Kui krüpteerimine ei aita: räägime füüsilisest ligipääsust seadmele

Februaris avaldasime artikli „Ei ole ainult VPN. Kuidas enda ja oma andmete kaitsmiseks juhend.“ Üks kommentaar julgestas meid kirjutama artikli jätku. See osa on täiesti iseseisev teabeallikas, kuid soovitame siiski tutvuda mõlema postitusega.

Uus postitus käsitleb andmete turvalisust (kirjavahetus, fotod, videod, kõik see) messengerti ja seadmeid, mida kasutatakse rakenduste töötlemiseks.

Messengerd

Telegram

Juba 2018. aasta oktoobris suutis Wake Technical Community College'i esmakursuslane Nathaniel Satchi avastada, et messengeri Telegram salvestab sõnumid ja meediafailid arvuti kõvakettale avatud kujul.

Üliõpilane sai ligi oma kirjavahetusele, sealhulgas tekstidele ja piltidele. Selleks uuris ta rakenduse andmebaase, mis on salvestatud HDD-l. Selgus, et andmed on raskesti loetavad, kuid mitte krüpteeritud. Ja neile pääseb ligi isegi juhul, kui kasutaja on rakendusele parooli seadnud.

Saadud andmetest leiti vestluspartnerite nimed ja telefoninumbrid, mida on võimalus siduda. Teave suletud vestlustest hoitakse samuti avatud kujul.

Hiljem ütles Durov, et see ei ole probleem, kuna kui kurjategijal on juurdepääs kasutaja arvutile, suudab ta saada krüptimisvõtmed ja dekrüpteerida kogu vestluse probleemideta. Kuid paljud infotehnoloogia spetsialistid väidavad, et see on siiski tõsine probleem.

Vaata videot

Lisaks selgus, et Telegram on vastuvõtlik võtmete varguse rünnaku suhtes, mis avastas kasutaja Habra. Salakoodi igasugust pikkust ja keerukust on võimalik murda.

WhatsApp

Kuidas teada on, hoiab see sõnumirakendus ka arvuti kõvakettal andmeid dekrüpteerimata kujul. Seega, kui kurjategijal on juurdepääs kasutaja seadmele, on kõik andmed samuti avatud.

Kuid on olemas veelgi globaalne probleem. Praegu salvestatakse kõik WhatsAppi varukoopiad, mis on installitud Android OS seadmetesse, Google Drive'i, milles Google ja Facebook eelmisel aastal kokku leppisid. Kuid vestluse, meediafailide jne varukoopiad hoitakse dekrüpteerimata kujul.. Kui vaadata, on USA õiguskaitseorganite töötajatel juurdepääs Google Drive'ile, seega on tõenäoline, et võimud saavad vaadata kõiki salvestatud andmeid.

Andmeid saab krüpteerida, kuid kumbki ettevõte seda ei tee. Võib-olla lihtsalt seetõttu, et krüpteerimata varukoopiad on kasutajatele edastatav ja neid on lihtne kasutada. Tõenäoliselt ei ole krüpteerimise puudumine tingitud tehnilistest raskustest: vastupidi, varukoopiaid on lihtne kaitsta. Probleem on selles, et Googlel on oma põhjused WhatsAppiga koostööd teha — ettevõte oletatavalt analüüsib Google Drive'i serverites hoitavaid andmeid ja kasutab neid isikupäraste reklaamide esitamiseks. Kui Facebook ükspäev käsitlema hakkaks WhatsAppi varukoopiaid krüpteerimise abil, kaotaks Google koheselt huvi sellise partnerluse vastu, kaotades väärtusliku andmeallika WhatsAppi kasutajate eelistuste kohta. See on kindlasti vaid oletus, kuid väga tõenäoline hi-tech turunduse maailmas.

Mis osas on WhatsApp iOS jaoks, siis varukoopiaid hoitakse pilves iCloud. Kuid ka siin on teave salvestatud krüpteerimata kujul, mida mainitakse isegi rakenduse seadetes. Apple'i analüüsib neid andmeid või mitte, teab ainult korporatsioon ise. Tõsi, Cupertino ettevõttel pole reklaamivõrgustikku nagu Google'il, seega võime oletada, et nende vähesed tõenäosused analüüsida WhatsAppi kasutajate isikuandmeid on oluliselt madalamad.

Kogu eelöeldu võib sõnastada järgmiselt — jah, teie WhatsAppi vestlusele on juurdepääs mitte ainult teil.

TikTok ja teised sõnumivahetusplatvormid

See lühivideote jagamise teenus suutis kiiresti populaarsust saavutada. Arendajad lubasid tagada oma kasutajate andmete täieliku turvalisuse. Kuidas selgus, kas teenus kasutas neid andmeid kasutajatele teatamata. Veel hullem: teenus kogus alaealiste isikuandmeid, sealhulgas nimesid, e-kirju, telefoninumbreid, fotosid ja videosid, ilma vanemate nõusolekuta.

Teenuse karistati mit miljooneid dollarit, nõudsid reguleerijad ka, et kõik 13-aastaste ja nooremate laste videoid kustutataks. TikTok allus. Siiski kasutavad teie isikuandmeid erinevad sõnumiteenused ja platvormid, seega ei saa kindel olla nende ohutuses.

Seda nimekirja võiks lõputult jätkata — enamikul sõnumiteenustest on mingi haavatavus, mis võimaldab kurikaeladel kasutajaid nuhkida (suurepärane näide — Viber, kuigi nad on näiliselt kõik korda teinud) või varastada nende andmeid. Peale selle hoiab praktiliselt iga viie parima rakenduse andmeid kasutajate kohta kaitsmata kujul arvuti kõvakettal või telefoni mälus. Ja see, kui mitte rääkida erinevate riikide julgeolekuteenistustest, kellel võib olla juurdepääs kasutajate andmetele seadusandluse tõttu. Ka Skype, VKontakte, TamTam ja teised annavad mis tahes teavet mis tahes kasutaja kohta ametivõimude nõudmisel (näiteks Venemaa).

Hea kaitse protokolli tasemel? Pole probleemi, murame seadme.

Mõned aastad tagasi süüdati konflikt Apple'i ja Ameerika Ühendriikide valitsuse vahel. Korporatsioon keeldus dekrüpteeritud nutitelefoni avamisest, mis oli seotud San Bernardino rünnakute juhtumiga. Siis näis see olevat tõeline probleem: andmed olid hästi kaitstud ning nutitelefoni murdmine oli kas võimatu või väga keeruline.

Praegu on olukord teine. Näiteks müüb Iisraeli ettevõte Cellebrite seadmeid ja tarkvara Venemaa ja teiste riikide õiguskaitseorganitele, mis võimaldavad murda kõiki iPhone'i ja Androidi mudeleid. Eelmisel aastal ilmus reklaambrosüür suhtealaste üksikasjadega selle teema kohta.

Kui krüpteerimine ei aita: räägime füüsilisest ligipääsust seadmele
Magadani kriminaaljuht Popov noorendab nutitelefoni sama tehnoloogia abil, mida kasutab Ameerika Ühendriikide Föderaalsed Juurdlusbürood. Allikas: BBC

Seade maksab riikliku mõõdu järgi vähe. UFED Touch2 eest maksis Volgogradi uurimisbüroo 800 000 rubla, Habarovskis — 1,2 miljonit rubla. 2017. aastal kinnitas Aleksandr Bastõrkin, Venemaa Föderatsiooni Uurimiskomisjoni juht, et tema amet kasutab lahendusi Iisraeli ettevõttelt.

Selliseid seadmeid hangib ka «Sberbank» — tõsi, mitte uurimiseks, vaid seadmete viirusetõrjeks Android opsüsteemiga. «Kui kahtlustatakse, et mobiilseadmed on nakatunud tundmatu pahavaraga ja pärast omanike kohustusliku nõusoleku saamist viiakse läbi analüüs, et leida pidevalt tekkivaid ja muutuvate uusi viiruseid, kasutades erinevaid tööriistu, sealhulgas UFED Touch2 rakendust,» arendajad ettevõttes.

Ameeriklastel on samuti tehnoloogiaid, mis võimaldavad nutitelefone häkkida. Ettevõte Grayshift lubab häkkida 300 nutitelefoni 15 000 USA dollari eest (see on 50 dollarit ühiku kohta võrreldes 1500 dollariga Cellbrite'i puhul).

On üsna tõenäoline, et sarnased seadmed on ka küberkurjategijatel. Need seadmed paranevad pidevalt — suurus väheneb, tootlikkus suureneb.

Praegu räägime rohkem või vähem tuntud telefonidest suuremate tootjate seas, kes hoolivad oma kasutajate andmete kaitsmisest. Kui aga juttu on vähem tuntud ettevõtetest või nn nimekirjast, siis sel juhul andmed eemaldatakse probleemideta. HS-USB režiim töötab isegi sellistes olukordades, kui loodetav käivitaja on blokeeritud. Teenuserežiimid on reeglina — "must tee", mille kaudu saab andmeid välja võtta. Kui ei, siis võib ühendada JTAG-porti või isegi eemaldada eMMC-kiibi, pannes selle seejärel odavasse adapterisse. Kui andmed pole krüpteeritud, saab telefonist välja võtta üldse kõik, sealhulgas autentimismärgised, mis annavad juurdepääsu pilvesalvestustele ja muudele teenustele.

Kui kellelgi on isiklik juurdepääs nutitelefonile, kus on olulisi andmeid, siis soovi korral on selle häkkimine võimalik, ükskõik mida tootjad ka ei ütleks.

On arusaadav, et kõike, mida on öeldud, puudutab mitte ainult nutitelefone, vaid ka arvuteid ja sülearvuteid erinevate opsüsteemide peal. Kui mitte rakendada keerulisi kaitsemeetmeid, vaid leppida tavaliste meetoditega nagu parool ja sisselogimine, jäävad andmed endiselt ohtu. Kogenud häkker suudab füüsilise juurdepääsu korral saada praktiliselt mistahes teavet — see on vaid ajaküsimus.

Mida siis teha?

Habrases on isikliku seadme andmete kaitsmise küsimust korduvalt käsitletud, seetõttu ei hakka me uuesti ratast leiutama. Toome välja peamised meetodid, mis vähendavad teie andmete sattumise tõenäosust kolmandate isikute kätte:

  • Kohustuslik on kasutada andmete krüpteerimist nii nutitelefonis kui ka arvutis. Erinevad opsüsteemid pakuvad sageli headelt tööriistu juba vaikimisi. Näiteks — krüptokonteineri loomine Mac OS-i vaikimisi tööriistadega. Seada paroolid igale poole, sealhulgas vestlusajalukesse Telegramis ja teistes messengereis. Loomulikult peavad paroolid olema keerulised.

  • Seada paroolid igale poole, sealhulgas Telegrami ja teiste sõnumirakenduste vestluste ajaloosse. Loomulikult peavad paroolid olema keerulised.

  • Kahefektiivse autentimise abil — jah, see võib olla ebamugav, kuid kui turvalisus on esikohal, tuleb sellega leppida.

  • Kontrollige oma seadmete füüsilist turvalisust. Kas toote kontoripakkumisi kohvikusse ja jätate need sinna? Klassi näide. Turvanormid, sealhulgas ettevõtte oma, on kirjutatud oma hoolimatuse ohvrite pisaratega.

Arutame kommentaarides, millised on teie meetodid, mis aitavad vähendada andmete häkkimise tõenäosust, kui mitteautor pääseb füüsilisele seadmele juurde. Pakutud meetodid lisame hiljem artiklisse või avaldame meie telegraamikanalis, kus kirjutame regulaarselt turvalisusest, nippe meie kasutamiseks meie VPN ja internetis tsensuuri kohta.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster