Фінансові новини
- |
- 23.01.26
- |
- 04:31
- |
-
RSS - |
- мапа сайту
Авторизация
Самый защищённый смартфон BlackPhone оказался уязвим
18:08 28.01.2015 |
Марк Дауд (Mark Dowd) из австралийской компании Azimuth Security обнаружил серьёзную уязвимость в «сверхзащищённом» смартфоне BlackPhone. Она позволяет перехватывать сообщения, удалённо считывать список контактов, определять местоположение абонента и компрометировать приватные данные множеством других способов.
Проект BlackPhone был основан Silent Circle и Geeksphone в ответ на массу свидетельств о тотальной слежке за абонентами сотрудниками АНБ и других спецслужб по всему миру. Сноуден, Ассанж и другие хактивисты уже не первый год удивляют общественность всё новыми подробностями о работе PRISM и аналогичных систем мониторинга трафика.
Ответные меры обеспечения приватности и анонимности базируются на шифровании данных. Однако чисто программное решение часто оказывается бесполезным на практике. Что толку от защищённого приложения, если оно работает в среде уязвимой ОС и на типовой аппаратной платформе с открытым доступом к критичным данным?
Одной из попыток создать полностью защищённое устройство стал BlackPhone - смартфон с функцией шифрования голосовых вызовов, текстовых сообщений, MMS и развитыми средствами противодействия отслеживанию действий пользователя в сети.
BlackPhone работает под управлением PrivatOS - модификации ОС Android с обилием интегрированных средств для защиты данных. Создали его в компании SGP Technologies - объединении двух других технологических стартапов.
Первым участником стала Geeksphone - испанская фирма, специализирующаяся на разработке программных решений для мобильной телефонии с открытым исходным кодом.
Средства шифрования для BlackPhone писали в Silent Circle, соучредителями которой стали такие известные криптографы, как Филипп Циммерман (Philip Zimmermann) и Джон Каллас (Jon Callas).
Совместными усилиями смартфон был выпущен во второй половине прошлого года. Он позиционируется как максимально защищённый от прослушивания и перехвата данных смартфон, позволяющий выполнять анонимный поиск в интернете и предупреждающий о подключении к сомнительным точкам доступа примерно также, как это делает CryptoPhone 500.
Однако стойкие криптографические алгоритмы и авторитет разработчиков, как это уже часто бывало, оказались сведены на нет кривой реализацией единственного приложения.
|
Приложение Silent Text, поставившее под удар всю защиту BlackPhone. |
В ходе аудита Azimuth Security оказалось, что для выполнения удалённого НСД достаточно знать идентификатор пользователя в системе Silent Circle или номер его телефона.
Далее злоумышленник отправляет на него сообщение, содержащее управляющие команды. Его получает приложение SilentText (также доступное в Google Play), которое использует библиотеку libscimp.
Она содержит уязвимость по типу «утечка памяти», поэтому модифицированное сообщение обрабатывается как локальная команда с правами текущего пользователя - владельца смартфона.
В блоге компании Марк Дауд пишет, что таким образом можно незаметно делать практически что угодно: получить и расшифровать сообщения, угнать аккаунт SilentCircle, считать данные GPS и определить местоположение жертвы, считать и записать любой файл с карты памяти и внешних устройств, если они подключены к BlackPhone.
Можно даже создать скрипт и прописать его на автозапуск, гарантированно выполняя любой код при загрузке системы. Таким образом можно повысить привилегии до высшего уровня.
Марк отмечает, что уязвимость, получившая название BlackPwn даёт вомзожность переключиться в режим отладки и получить даже больший контроль над криптофоном, чем разработчики изначально предлагают его легитимному владельцу.
Марк Дауд принадлежит к группе «этических хакеров» и не пытается погреть руки в пламени чужого пожара. Поэтому после обнаружения уязвимости он сообщил о ней разработчикам приватным письмом. К чести Silent Circle, они сразу признали проблему и выпустили исправление уже через сутки. Для сравнения: Microsoft обвиняет Google в том, что в рамках Project Zero последняя публикует отчёты о найденных уязвимостях слишком быстро - спустя 90 дней после их обнаружения и независимо от наличия выпущенных исправлений.
ТЕГИ
ТОП-НОВИНИ
ПІДПИСКА НА НОВИНИ
Для підписки на розсилку новин введіть Вашу поштову адресу :


Україна в 2026 році отримає $6 млрд від уряду Японії для гуманітарної і
технічної підтримки, повідомила віцеспікерка Верховної Ради Олена
Кондратюк.
Президент США Дональд Трамп після зустрічі з генеральним секретарем НАТО
Марком Рютте у Давосі повідомив про рішення відмовитися від
запровадження мит для європейських країн через їхню позицію щодо
Гренландії.
Європейський парламент у середу, 21 січня, схвалив пропозицію щодо
рішення Ради ЄС, яка дозволяє активувати розширене співробітництво для
заснування Кредиту для України (Loan for Ukraine) на суму 90 млрд євро
на 2026-2027 роки.
Національне антикорупційне бюро й Спеціалізована антикорупційна
прокуратура повідомили про підозру колишньому заступнику керівника Офісу
президента та його брату за підозрою в привласненні понад 141 мільйон
гривень, призначених для виплат за "зеленим" тарифом.
Оголошення "плану процвітання" для післявоєнної України, заплановане у
Давосі, відкладено через розбіжності Європи з Вашингтоном. Причина -
незгода щодо Гренландії та "Ради миру", пише видання.
Українська універсальна біржа з понад 25-річним досвідом лише за минулий рік провела 7,7 тис. біржових торгів.
В Україні стартував оборонний збір на 1 млрд грн для захисту від "Шахедів". Про це повідомляє пресслужба Фонду Сергія Притули. Проєкт під назвою "Єдинозбір" проводиться фондом спільно з 412 бригадою Nemesis та Світовим Конґресом Українців.
Компанія Blue Origin, яку підтримує Джефф Безос, представила
супутникову мережу TeraWave, що позиціонується як конкурент SpaceX
Starlink. У Blue Origin заявляють про пропускну здатність до 6 Тбіт/с в
обидва боки.
Компанія Microsoft оголосила про доступність застосунку Xbox для всіх
комп'ютерів з Windows 11 на базі ARM-процесорів. Відтепер користувачі
ARM-версії Windows мають повноцінну можливість купувати, завантажувати
та стрімити ігри через застосунок Xbox.
Фінансовий директор OpenAI Сара Фрайар повідомила, що річний дохід
компанії у 2025 році перевищив $20 млрд. Про це вона написала в
корпоративному блозі, зазначивши, що ще у 2024 році цей показник
становив близько $6 млрд.
Українці придбали майже 29 300 легкових автомобілів з Китаю у 2025 році.
Про це повідомляє Укравтопром. Китайські машини зайняли 29,5% ринку
нових легковиків, причому абсолютна більшість (91%) - це електромобілі.
Соціальна мережа Threads від Meta обігнала X за кількістю щоденних
активних користувачів на смартфонах. Водночас платформа Ілона Маска,
раніше відома як Twitter, залишається лідером у вебі, повідомляє
TechCrunch посилаючись на звіт Similarweb.
ASUS уперше офіційно прокоментувала свою відмову від випуску нових
смартфонів. Хоча повідомлення про таке рішення з'явилися ще на початку
2026 року, компанія підтвердила й пояснила його лише зараз, передає
Android Authority.
Перше оновлення безпеки для Windows 11 у 2026 році виявилося проблемним.
Після релізу патча від 13 січня частина користувачів зіткнулася з
помилками, через які комп'ютери не могли коректно вимикатися або
переходити в режим сну.
З 1 квітня в Китаї набудуть чинності нові національні стандарти з
переробки тягових батарей електромобілів. Ключовим елементом реформи
стане єдина державна інформаційна платформа, яка дозволить відстежувати
батареї протягом усього життєвого циклу
У червні 2025 року родина президента США Дональда Трампа запустила
оператора віртуальної мережі мобільного зв'язку Trump Mobile та заразом представила власний смартфон - T1 Phone.
Рада ЄС ухвалила поправку до регламенту, що дозволить сприяти створенню гігафабрик штучного інтелекту (ШІ) у Європі.
Кількість абонентів "Київстару", які зареєструвалися для використання
технології Starlink Direct to Cell (D2C, прямий супутниковий зв'язок зі
смартфоном) від часу її запуску у листопаді 2025 року, перевищила 3 млн
абонентів, найактивніше сервісом користуються в Києві, Львові, Вінниці,
Хмельницькому та Дніпрі
Згідно з угодою, тайванські компанії з виробництва мікросхем та
технологій інвестують щонайменше $250 млрд у виробничі потужності в США,
а уряд Тайваню гарантуватиме цим компаніям кредит на $250 млрд.
США впроваджують 25% мита на певні чипи для штучного інтелекту, вироблені на Тайвані, зокрема NVIDIA H200. Як передає
Bloomberg, уряд буде стягувати мито з мікросхем, які ввозяться до США
перед остаточною відправкою китайським клієнтам та на інші закордонні
ринки.
Wikimedia Enterprise створено у 2021 році для надання великим
компаніям платного доступу до розширеної версії API Wikipedia. Ця версія
адаптована для комерційного використання та роботи з системами штучного
інтелекту.