Kur criptimi nuk ndihmon: flasim për aksesin fizik në pajisje

Në shkurt, ne publikuan një artikull «Jo vetëm VPN. Një udhëzues për mënyrat e sigurimit të vetes dhe të dhënave tuaja». Një nga komentet na nxiti të shkruanim vazhdimin e artikullit. Kjo pjesë është një burim informacioni mjaft autonom, por megjithatë rekomandojmë të konsultoheni me të dyja postimet.

Posti i ri i kushtohet çështjes së sigurisë së të dhënave (mesazhe, foto, video, etj.) në mesazherët dhe pajisjet e veta që përdoren për të punuar me aplikacionet.

Mesazherët

Telegram

Që nga tetori 2018, studentit të vitit të parë të kolegjit Wake Technical, Nathaniel Sachi, iu arrit të zbulojë se mesazheri Telegram ruan mesazhet dhe mediat në diskun lokal të kompjuterit në formë të hapur.

Studenti arriti të merrte qasje në mesazhet e tij, duke përfshirë tekstet dhe imazhet. Për këtë, ai studoi bazat e të dhënave të aplikacionit, të ruajtura në HDD. Doli që të dhënat ishin të vështira për t'u lexuar, por nuk ishin të kriptuara. Mund të arrihet qasje në to edhe nëse përdoruesi kishte vendosur një fjalëkalim për aplikacionin.

Në të dhënat e marra, u gjetën emra dhe numra telefonash të biseduesve, të cilat mund të përputhen sipas dëshires. Informacioni nga bisedat e mbyllura gjithashtu ruhet në formë të hapur.

Më vonë, Durov deklaroi që kjo nuk është një problem, sepse nëse një sulmues ka qasje në kompjuterin e përdoruesit, ai mund të marrë çelësat e kriptimit dhe të zbërthejë lehtësisht të gjitha mesazhet. Por shumë specialistë të sigurisë informatike pretendojnë se kjo është gjithsesi serioze.

Luaj videon

Për më tepër, Telegram rezultoi i ndjeshëm ndaj sulmeve për vjedhjen e çelësave, që zbuloi përdoruesi i Habra. Një kod lokal fjalëkalimi i çdo gjatësie dhe vështirësie mund të thyehet.

WhatsApp

Sipas informacioneve, ky mesazher gjithashtu ruan të dhënat në diskun e kompjuterit në formë të pa kriptuar. Sipas kësaj, nëse një sulmues ka qasje në pajisjen e përdoruesit, atëherë të dhënat gjithashtu janë të hapura.

Por ka një problem më të madh. Tani të gjitha kopjet rezervë nga WhatsApp, të instaluara në pajisjet me Android OS, ruhen në Google Drive, për të cilin Google dhe Facebook u dakorduan vitin e kaluar. Por backupet e mesazheve, mediave dhe të tjera ruhen në formë të pa kriptuar.Sa duket, stafi i agjencive të sigurisë amerikane ka akses në Google Drive, për shkak se ekziston mundësia që agjentët e sigurisë mund të shohin çdo të dhënë të ruajtur.

ËshtĂ« e mundur tĂ« kriptohen tĂ« dhĂ«nat, por asnjĂ«ra kompani nuk e bĂ«n kĂ«tĂ«. Ndoshta, thjesht sepse backup-et pa kriptim mund tĂ« transferohen dhe pĂ«rdoren pa probleme nga vetĂ« pĂ«rdoruesit. Probabiliteti Ă«shtĂ« qĂ« nuk ka kriptim jo sepse Ă«shtĂ« e vĂ«shtirĂ« ta realizosh teknologjikisht: pĂ«rkundrazi, mbrojtja e backup-eve mund tĂ« bĂ«het pa asnjĂ« vĂ«shtirĂ«si. Problemi Ă«shtĂ« se Google ka arsyet e veta pĂ«r tĂ« punuar me WhatsApp — kompania, supozohet, analizon tĂ« dhĂ«nat e ruajtura nĂ« serverĂ«t Google Drive dhe i pĂ«rdor ato pĂ«r tĂ« treguar reklama tĂ« personalizuara. NĂ«se Facebook do tĂ« bĂ«nte papritur kriptimin pĂ«r backup-et e WhatsApp, Google do tĂ« humbiste menjĂ«herĂ« interesin pĂ«r njĂ« partneritet tĂ« tillĂ«, duke humbur njĂ« burim tĂ« çmuar tĂ« tĂ« dhĂ«nave mbi preferencat e pĂ«rdoruesve tĂ« WhatsApp. Kjo, sigurisht, Ă«shtĂ« vetĂ«m njĂ« supozim, por mjaft e mundshme nĂ« botĂ«n e marketingut hi-tech.

Sa i përket WhatsApp për iOS, backup-et ruhen në cloud-in iCloud. Por edhe këtu, informacioni ruhet në formë të pa kriptuar, siç thuhet edhe në cilësimet e aplikacionit. Nëse Apple analizon këto të dhëna apo jo, dihet vetëm nga vetë korporata. E vërteta është se kinse, ata nuk kanë një rrjet reklamuese si Google, kështu që mund të supozojmë se probabiliteti i analizës së të dhënave personale të përdoruesve të WhatsApp prej tyre është ndjeshëm më i ulët.

E gjithĂ« kjo mund tĂ« formulohet kĂ«shtu — po, dikush tjetĂ«r pĂ«rveç jush ka qasje nĂ« bisedat tuaja nĂ« WhatsApp.

TikTok dhe mesazherë të tjerë

Ky shĂ«rbim shkĂ«mbimi videosh tĂ« shkurtra mund tĂ« bĂ«het shumĂ« shpejt popullor. Zhvilluesit premtuan tĂ« sigurojnĂ« mbrojtjen e plotĂ« tĂ« tĂ« dhĂ«nave tĂ« pĂ«rdoruesve tĂ« tyre. Siç rezultoi, shĂ«rbimi vetĂ« pĂ«rdorte kĂ«to tĂ« dhĂ«na pa e informuar pĂ«rdoruesin. E keqja Ă«shtĂ« se: shĂ«rbimi mbledhte tĂ« dhĂ«na personale tĂ« fĂ«mijĂ«ve nĂ«n 13 vjeç pa pĂ«lqimin e prindĂ«rve. Informacioni personal i tĂ« miturve — emrat, e-mailat, numrat e telefonit, fotot dhe videot ishin tĂ« aksesueshme publikisht.

Shërbimi u dënua me disa miliona dollarë, rregullatorët gjithashtu kërkuan të fshihen të gjitha videot e xhiruara nga fëmijët nën 13 vjeç. TikTok iu përmbajt kërkesave. Megjithatë, të dhënat personale të përdoruesve përdoren për qëllimet e tyre nga mesazherë dhe shërbime të tjera, kështu që nuk mund të jeni të sigurt për sigurinë e tyre.

Ky listĂ« mund tĂ« vazhdojĂ« pafundĂ«sisht — shumica e mesazherĂ«ve kanĂ« njĂ« ose tjetĂ«r ndjeshmĂ«ri qĂ« lejon sulmuesit tĂ« pĂ«rgjojnĂ« pĂ«rdoruesit.shembull i shkĂ«lqyer — Viber, ndonĂ«se duket qĂ« çdo gjĂ« Ă«shtĂ« rregulluar atje) ose tĂ« vjedhin tĂ« dhĂ«nat e tyre. PĂ«r mĂ« tepĂ«r, praktikisht tĂ« gjitha aplikacionet nĂ« top-5 ruajnĂ« tĂ« dhĂ«nat e pĂ«rdoruesve nĂ« formĂ« tĂ« pakProtected nĂ« hard diskun e kompjuterit ose nĂ« memorien e telefonit. Dhe kjo Ă«shtĂ« nĂ«se nuk pĂ«rmendim shĂ«rbimet e specializuara tĂ« vendeve tĂ« ndryshme, tĂ« cilat mund tĂ« kenĂ« qasje nĂ« tĂ« dhĂ«nat e pĂ«rdoruesve falĂ« legjislacionit. NjĂ«soj, Skype, VKontakte, TamTam dhe tĂ« tjerĂ« ofrojnĂ« çdo informacion pĂ«r çdo pĂ«rdorues me kĂ«rkesĂ« tĂ« autoriteteve (pĂ«r shembull, Rusi).

Mbrojtje e mirë në nivelin e protokollit? Asnjë problem, e thyejmë pajisjen

Disa vite më parë ndodhi një konflikt midis Apple dhe qeverisë amerikane. Korporata refuzoi të zhbllokonte një smartphone të kriptuar, i cili ishte pjesë e një rasti të sulmeve në qytetin San Bernardino. Atëherë kjo dukej një problem real: të dhënat ishin të mbrojtura mirë, dhe të thyhej smartphone ishte ose e pamundur, ose shumë e vështirë.

Tani situata është ndryshe. Për shembull, kompania izraelite Cellebrite shet subjekteve ligjore në Rusi dhe vende të tjera një kompleks softueriko-hardueri që lejon thyerjen e të gjitha modeleve të iPhone dhe Android. Vitin e kaluar u publikua një broshurë reklamash me informacione relativisht të detajuara mbi këtë temë.

Kur criptimi nuk ndihmon: flasim për aksesin fizik në pajisje
Eksperti i kriminalistikës nga Magadan, Popov, thyen smartphone me të njëjtën teknologji si Zyra Federalë e Hetimit të SHBA. Burimi: BBC

Pajisja Ă«shtĂ« e lirĂ« sipas standardeve shtetĂ«rore. PĂ«r UFED Touch2, drejtoria e Krimit tĂ« Volgogradit paguante 800 mijĂ« rubla, drejtoria e Habarovsk — 1,2 milion rubla. NĂ« vitin 2017, AleksandĂ«r Bastrykin, kreu i Komitetit tĂ« Hetimor tĂ« RF, konfirmoi se organi i tij pĂ«rdor zgjidhje nga kompania izraelite.

KĂ«to pajisje i blejnĂ« edhe "Sberbank" — pĂ«r fat tĂ« keq, jo pĂ«r kryerjen e hetimeve, por pĂ«r tĂ« luftuar viruset nĂ« pajisjet me OS Android. "NĂ« rast tĂ« dyshimit pĂ«r infektim tĂ« pajisjeve mobile me kod tĂ« panjohur tĂ« keq, dhe pas marrjes sĂ« miratimit tĂ« obliguar nga pronarĂ«t e telefonĂ«ve tĂ« infektuar, do tĂ« bĂ«het analiza pĂ«r tĂ« kĂ«rkuar viruse tĂ« reja qĂ« shfaqen dhe ndryshojnĂ« vazhdimisht duke pĂ«rdorur mjete tĂ« ndryshme, duke pĂ«rfshirĂ« aplikimin e UFED Touch2," — konfirmuan nĂ« kompaninĂ«.

Amerikanët gjithashtu kanë teknologji që lejojnë të hakojnë çdo smartphone. Kompania Grayshift premton të hakojë 300 smartphone për 15,000 dollarë amerikanë (kjo është 50 dollarë për njësi krahasuar me 1500 dollarë nga Cellbrite).

ËshtĂ« krejt e mundshme qĂ« pajisje tĂ« tilla tĂ« kenĂ« edhe kriminelĂ«t kibernetikĂ«. KĂ«to pajisje pĂ«rmirĂ«sohen vazhdimisht — zvogĂ«lohet madhĂ«sia, rritet performanca.

Aktualisht po flasim pĂ«r telefona mĂ« ose mĂ« pak tĂ« njohur nga prodhuesit e mĂ«dhenj, tĂ« cilĂ«t shqetĂ«sohen pĂ«r mbrojtjen e tĂ« dhĂ«nave tĂ« pĂ«rdoruesve tĂ« tyre. NĂ«se Ă«shtĂ« fjala pĂ«r kompani mĂ« pak tĂ« njohura ose organizata pa emĂ«r, atĂ«herĂ« nĂ« kĂ«tĂ« rast tĂ« dhĂ«nat nxirren pa probleme. Reagimi HS-USB funksionon madje edhe kur Ă«shtĂ« bllokuar bootloaderi. ReĆŸimet e shĂ«rbimit, zakonisht, janĂ« ‘shtĂ«pia e zezë’, pĂ«rmes sĂ« cilĂ«s mund tĂ« nxirren tĂ« dhĂ«nat. NĂ«se jo, mund tĂ« lidhesh me portin JTAG ose madje tĂ« nxjerrĂ«sh çipin eMMC, pĂ«r ta vendosur pastaj nĂ« njĂ« adapter tĂ« lirĂ«. NĂ«se tĂ« dhĂ«nat nuk janĂ« tĂ« koduara, nga telefoni mund tĂ« nxirren tĂ« gjitha, duke pĂ«rfshirĂ« shenjat e autentifikimit qĂ« japin qasje nĂ« ruajtjet nĂ« re dhe shĂ«rbime tĂ« tjera.

Nëse dikush ka qasje personale në një smartphone me informacion të rëndësishëm, atëherë dëshira për ta hakuar është e mundur, pavarësisht çfarë thonë prodhuesit.

Kjo Ă«shtĂ« e qartĂ«, gjithçka e thĂ«nĂ« i pĂ«rket jo vetĂ«m smartphone-ve, por edhe kompjuterĂ«ve dhe laptopĂ«ve me sisteme operative tĂ« ndryshme. NĂ«se nuk i nĂ«nshtrohemi masave tĂ« avancuara tĂ« sigurisĂ«, dhe jemi tĂ« kĂ«naqur me metoda tĂ« zakonshme siç janĂ« password dhe login, atĂ«herĂ« tĂ« dhĂ«nat do tĂ« mbeten nĂ« rrezik. NjĂ« haker i trajnuar me qasje fizike nĂ« pajisje mund tĂ« marrĂ« pothuajse çdo informacion — kjo Ă«shtĂ« vetĂ«m njĂ« çështje kohe.

ÇfarĂ« tĂ« bĂ«jmĂ« tani?

Në Habr, çështja e sigurisë së të dhënave në pajisjet personale është prekur jo njëherë, prandaj nuk do të shpikim përsëri biçikletën. Do të theksojmë vetëm metodat kryesore që reduktojnë mundësitë që të tjerët të fitojnë qasje në të dhënat tuaja:

  • TĂ« pĂ«rdoret patjetĂ«r enkriptimi i tĂ« dhĂ«nave si nĂ« smartphone ashtu edhe nĂ« PC. Sistemet e ndryshme operative si zakonisht ofrojnĂ« mjete tĂ« mira si standard. NjĂ« shembull — krijimi

  • i njĂ« kripto-kontejneri nĂ« Mac OS me mjete standarde.

  • Autentikimi dy-faktorĂ«sh — po, kjo mund tĂ« jetĂ« e shkathĂ«t, por kur sigurimi Ă«shtĂ« prioriteti mĂ« i lartĂ«, ndonjĂ«herĂ« duhet tĂ« pranojmĂ«.

  • Kontrolloni sigurinĂ« fizike tĂ« pajisjeve tuaja. TĂ« merrni PC-nĂ« e kompanisĂ« nĂ« njĂ« kafe dhe ta harroni atje? Klasike. Rregullat e sigurisĂ«, duke pĂ«rfshirĂ« ato korporative, janĂ« shkruar me lotĂ«t e viktimave tĂ« kujdesit tĂ« tyre tĂ« papĂ«rgjegjshĂ«m.

Le të diskutojmë në komentet mënyrat tuaja që ndihmojnë në uljen e mundësisë së një thyerje të të dhënave kur një person i tretë fiton akses në pajisjen fizike. Mënyrat e propozuara do t'i shtojmë më vonë në artikullin tonë ose do t'i publikojmë në kanal Telegrami, ku shkruajmë rregullisht për sigurinë, këshillat për përdorim VPN-in tonë dhe censurën në internet.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster