Фінансові новини
- |
- 11.06.26
- |
- 00:36
- |
-
RSS - |
- мапа сайту
Авторизация
Самый защищённый смартфон BlackPhone оказался уязвим
18:08 28.01.2015 |
Марк Дауд (Mark Dowd) из австралийской компании Azimuth Security обнаружил серьёзную уязвимость в «сверхзащищённом» смартфоне BlackPhone. Она позволяет перехватывать сообщения, удалённо считывать список контактов, определять местоположение абонента и компрометировать приватные данные множеством других способов.
Проект BlackPhone был основан Silent Circle и Geeksphone в ответ на массу свидетельств о тотальной слежке за абонентами сотрудниками АНБ и других спецслужб по всему миру. Сноуден, Ассанж и другие хактивисты уже не первый год удивляют общественность всё новыми подробностями о работе PRISM и аналогичных систем мониторинга трафика.
Ответные меры обеспечения приватности и анонимности базируются на шифровании данных. Однако чисто программное решение часто оказывается бесполезным на практике. Что толку от защищённого приложения, если оно работает в среде уязвимой ОС и на типовой аппаратной платформе с открытым доступом к критичным данным?
Одной из попыток создать полностью защищённое устройство стал BlackPhone - смартфон с функцией шифрования голосовых вызовов, текстовых сообщений, MMS и развитыми средствами противодействия отслеживанию действий пользователя в сети.
BlackPhone работает под управлением PrivatOS - модификации ОС Android с обилием интегрированных средств для защиты данных. Создали его в компании SGP Technologies - объединении двух других технологических стартапов.
Первым участником стала Geeksphone - испанская фирма, специализирующаяся на разработке программных решений для мобильной телефонии с открытым исходным кодом.
Средства шифрования для BlackPhone писали в Silent Circle, соучредителями которой стали такие известные криптографы, как Филипп Циммерман (Philip Zimmermann) и Джон Каллас (Jon Callas).
Совместными усилиями смартфон был выпущен во второй половине прошлого года. Он позиционируется как максимально защищённый от прослушивания и перехвата данных смартфон, позволяющий выполнять анонимный поиск в интернете и предупреждающий о подключении к сомнительным точкам доступа примерно также, как это делает CryptoPhone 500.
Однако стойкие криптографические алгоритмы и авторитет разработчиков, как это уже часто бывало, оказались сведены на нет кривой реализацией единственного приложения.
|
Приложение Silent Text, поставившее под удар всю защиту BlackPhone. |
В ходе аудита Azimuth Security оказалось, что для выполнения удалённого НСД достаточно знать идентификатор пользователя в системе Silent Circle или номер его телефона.
Далее злоумышленник отправляет на него сообщение, содержащее управляющие команды. Его получает приложение SilentText (также доступное в Google Play), которое использует библиотеку libscimp.
Она содержит уязвимость по типу «утечка памяти», поэтому модифицированное сообщение обрабатывается как локальная команда с правами текущего пользователя - владельца смартфона.
В блоге компании Марк Дауд пишет, что таким образом можно незаметно делать практически что угодно: получить и расшифровать сообщения, угнать аккаунт SilentCircle, считать данные GPS и определить местоположение жертвы, считать и записать любой файл с карты памяти и внешних устройств, если они подключены к BlackPhone.
Можно даже создать скрипт и прописать его на автозапуск, гарантированно выполняя любой код при загрузке системы. Таким образом можно повысить привилегии до высшего уровня.
Марк отмечает, что уязвимость, получившая название BlackPwn даёт вомзожность переключиться в режим отладки и получить даже больший контроль над криптофоном, чем разработчики изначально предлагают его легитимному владельцу.
Марк Дауд принадлежит к группе «этических хакеров» и не пытается погреть руки в пламени чужого пожара. Поэтому после обнаружения уязвимости он сообщил о ней разработчикам приватным письмом. К чести Silent Circle, они сразу признали проблему и выпустили исправление уже через сутки. Для сравнения: Microsoft обвиняет Google в том, что в рамках Project Zero последняя публикует отчёты о найденных уязвимостях слишком быстро - спустя 90 дней после их обнаружения и независимо от наличия выпущенных исправлений.
ТЕГИ
ТОП-НОВИНИ
ПІДПИСКА НА НОВИНИ
Для підписки на розсилку новин введіть Вашу поштову адресу :


Співвласник компанії Fire Point Денис Штілерман розповів, що під час
випробувань української ракети-перехоплювача балістики FP-7.x вона
досягла висоти у 25 кілометрів.
Верховна Рада підтримала в другому читанні та в цілому урядовий
законопроєкт №15224 щодо змін до державного бюджету на 2026 рік про
збільшення видатків на 1,56 трлн грн на сектор безпеки та оборони.
Верховна Рада ухвалила законопроєкт №15111-д, яким знижено податкове
навантаження з 18% до 5% для фізичних осіб, які офіційно здають
нерухомість в оренду.
Верховна Рада підтримала прийняття в другому читанні та в цілому
законопроєкту №15111-д про автоматичний обмін інформацією щодо доходів
на цифрових платформах.
Президент України Володимир Зеленський заявив, що
Київ сподівається на додаткове фінансування від партнерів для
забезпечення контрактної системи української армії.
Більшість людей звикли вважати банк найнадійнішим місцем для будь-яких фінансових операцій, у тому числі для обміну валюти.
Дізнайтеся, як облаштування тренажерного залу в офісі підвищує продуктивність команди. Поради щодо вибору професійного фітнес-обладнання від бренду Besport.
Ілон Маск (Elon Musk) поділився новими подробицями проекту
орбітальних дата-центрів SpaceX, які мають перетворити космос на
майданчик для роботи штучного інтелекту.
Інженерка-програмістка Ерін Маус із Північної Кароліни домоглася
офіційного дозволу не використовувати штучний інтелект на роботі,
посилаючись на свої релігійні переконання
Американська Google, що входить до Alphabet Inc., замовила в Intel Corp.
виробництво понад 3 млн своїх тензорних процесорів (TPU) у 2028 році,
повідомляє The Information з посиланням на джерела.
Впродовж травня український автопарк поповнився 18 тис. вживаних легкових автомобілів, ввезених з-за кордону.
Spotify розглядає нові напрямки для розвитку свого сервісу, який
планують перетворити на повноцінний музичний хаб для фанів. Серед
планів, як зазначає Bloomberg, "живі" відеотрансляції концертів і продаж
квитків.
В ЄС домовилися запровадити Digital Omnibus on AI - ініціативи, яка пом'якшує перший у світі закон, що регулює розробку та використання ШІ. Що пішло не так?
Під час симуляції ведення гібридної війни з дезінформації противника між
українською командою, яка вела "кібернаступ" та НАТО, яке оборонялась,
остання перемогла з мінімальним відривом.
Бенчмарк AnTuTu оприлюднив травневий рейтинг смартфонів, де
оцінюється не гола потужність, а здоровий глузд - співвідношення
продуктивності до вартості.
NVIDIA офіційно представила RTX Spark - новий ARM-чип для Windows-ПК,
який поєднує процесорні ядра Grace та графіку Blackwell в одному
корпусі.
Компанія SpaceX, що належить Ілону Маску, розширює сферу своєї
діяльності, отримавши новий великий контракт у сфері оборони, передає
Engadget.
Microsoft представила новий сервіс Copilot Health. Він працює на базі
штучного інтелекту та допомагає користувачам отримувати відповіді на
питання про здоров'я. Наразі сервіс вже працює у форматі попереднього
доступу.
Qualcomm декларує сегмент ноутбуків з Windows за ціною $300 та представляє
процесори Snapdragon C. Аналогія з MacBook Neo більш ніж прийнятна,
адже Snapdragon C (від слова Compute) - це чипи на переробленій
мобільній архітектурі Kryo.
YouTube
почав автоматично виявляти та позначати відео, створені або суттєво
змінені за допомогою генеративного штучного інтелекту.
Американський технологічний гігант Nvidia, який є провідним розробником
чипів для штучного інтелекту, планує збільшити щорічні витрати на
Тайвані до 150 млрд дол. оскільки вважає острів «епіцентром революції
ШІ».