Фінансові новини
- |
- 12.04.26
- |
- 08:45
- |
-
RSS - |
- мапа сайту
Авторизация
Самый защищённый смартфон BlackPhone оказался уязвим
18:08 28.01.2015 |
Марк Дауд (Mark Dowd) из австралийской компании Azimuth Security обнаружил серьёзную уязвимость в «сверхзащищённом» смартфоне BlackPhone. Она позволяет перехватывать сообщения, удалённо считывать список контактов, определять местоположение абонента и компрометировать приватные данные множеством других способов.
Проект BlackPhone был основан Silent Circle и Geeksphone в ответ на массу свидетельств о тотальной слежке за абонентами сотрудниками АНБ и других спецслужб по всему миру. Сноуден, Ассанж и другие хактивисты уже не первый год удивляют общественность всё новыми подробностями о работе PRISM и аналогичных систем мониторинга трафика.
Ответные меры обеспечения приватности и анонимности базируются на шифровании данных. Однако чисто программное решение часто оказывается бесполезным на практике. Что толку от защищённого приложения, если оно работает в среде уязвимой ОС и на типовой аппаратной платформе с открытым доступом к критичным данным?
Одной из попыток создать полностью защищённое устройство стал BlackPhone - смартфон с функцией шифрования голосовых вызовов, текстовых сообщений, MMS и развитыми средствами противодействия отслеживанию действий пользователя в сети.
BlackPhone работает под управлением PrivatOS - модификации ОС Android с обилием интегрированных средств для защиты данных. Создали его в компании SGP Technologies - объединении двух других технологических стартапов.
Первым участником стала Geeksphone - испанская фирма, специализирующаяся на разработке программных решений для мобильной телефонии с открытым исходным кодом.
Средства шифрования для BlackPhone писали в Silent Circle, соучредителями которой стали такие известные криптографы, как Филипп Циммерман (Philip Zimmermann) и Джон Каллас (Jon Callas).
Совместными усилиями смартфон был выпущен во второй половине прошлого года. Он позиционируется как максимально защищённый от прослушивания и перехвата данных смартфон, позволяющий выполнять анонимный поиск в интернете и предупреждающий о подключении к сомнительным точкам доступа примерно также, как это делает CryptoPhone 500.
Однако стойкие криптографические алгоритмы и авторитет разработчиков, как это уже часто бывало, оказались сведены на нет кривой реализацией единственного приложения.
|
Приложение Silent Text, поставившее под удар всю защиту BlackPhone. |
В ходе аудита Azimuth Security оказалось, что для выполнения удалённого НСД достаточно знать идентификатор пользователя в системе Silent Circle или номер его телефона.
Далее злоумышленник отправляет на него сообщение, содержащее управляющие команды. Его получает приложение SilentText (также доступное в Google Play), которое использует библиотеку libscimp.
Она содержит уязвимость по типу «утечка памяти», поэтому модифицированное сообщение обрабатывается как локальная команда с правами текущего пользователя - владельца смартфона.
В блоге компании Марк Дауд пишет, что таким образом можно незаметно делать практически что угодно: получить и расшифровать сообщения, угнать аккаунт SilentCircle, считать данные GPS и определить местоположение жертвы, считать и записать любой файл с карты памяти и внешних устройств, если они подключены к BlackPhone.
Можно даже создать скрипт и прописать его на автозапуск, гарантированно выполняя любой код при загрузке системы. Таким образом можно повысить привилегии до высшего уровня.
Марк отмечает, что уязвимость, получившая название BlackPwn даёт вомзожность переключиться в режим отладки и получить даже больший контроль над криптофоном, чем разработчики изначально предлагают его легитимному владельцу.
Марк Дауд принадлежит к группе «этических хакеров» и не пытается погреть руки в пламени чужого пожара. Поэтому после обнаружения уязвимости он сообщил о ней разработчикам приватным письмом. К чести Silent Circle, они сразу признали проблему и выпустили исправление уже через сутки. Для сравнения: Microsoft обвиняет Google в том, что в рамках Project Zero последняя публикует отчёты о найденных уязвимостях слишком быстро - спустя 90 дней после их обнаружения и независимо от наличия выпущенных исправлений.
ТЕГИ
ТОП-НОВИНИ
ПІДПИСКА НА НОВИНИ
Для підписки на розсилку новин введіть Вашу поштову адресу :


Раніше, у вересні минулого року, Світовий банк погіршив прогноз
зростання економіки України на цей рік - з 5,2% до 2%, а на 2027 рік - з
4,5% до 4%.
Верховна Рада у середу, 8 квітня, ухвалила за основу проєкт закону
№15111-д про оподаткування доходу з цифрових платформ, таких як Glovo,
Uklon, Bolt та Uber. Його підтримали 234 народні депутати.
Верховна Рада підтримала урядовий законопроєкт про продовження дії чинного військового збору й після скасування воєнного стану.
У березні Україна вперше з початку великої війни 2022 року запустила більше ударних дронів, ніж Росія. Про це свідчать щоденні дані, оприлюднені українськими Повітряними силами та Міністерством оборони РФ
Україна та Китай підписали міжурядову угоду, яка офіційно відкриває
ринок Китайської Народної Республіки для експорту українського
пшеничного
борошна.
АЗОВ.ONE та Obmify оголосили спільний збір: чим допомогти, як підтримати, куди підуть гроші. Донатьте і беріть участь у розіграші за посиланням в статті
Amazon оголосила про плани запустити власний супутниковий
інтернет-сервіс Leo у середині 2026 року. Про це повідомив генеральний
директор компанії Енді Джессі у щорічному листі до акціонерів, пише
Engadget.
Схоже, епоха, коли мобільні процесори скромно тулилися в тіні
настільних рішень, остаточно добігає кінця. MediaTek, яка останні кілька
років активно витісняє конкурентів з преміального сегмента, готує
справжнього монстра - Dimensity 9600 Pro.
Компанія Google
оновила підходи до безпеки в чат-боті Gemini, зокрема у взаємодії з
користувачами, які можуть переживати психічну кризу.
Google почала розгортати оновлення для Chrome з підтримкою вертикальних вкладок і покращеним режимом читання.
Обсяг вітчизняного ІТ-ринку оцінюється у 7,85 млрд дол. США; торік галузь сплатила 50,5 млрд грн податків.
Google представив застосунок Google AI Edge Eloquent, який
перетворює вашу "живу" мову на текст. Він працює без інтернету і має
функцію редагування, повідомляє Android Authority
Поки індустрія квантових обчислень змагається у кількості кубітів, які
розпадаються від найменшого подиху вітру, дослідники вирішили згадати
про матеріал, який вже пів століття тягне на собі всю земну електроніку.
Apple активно викуповує майже всі доступні на ринку мобільні мікросхеми
DRAM за підвищеними цінами, що ставить її конкурентів у складне
становище. Про це пише Android Headlines з посиланням на інформатора
Jukan.
Це сталося випадково - і може стати одним із найважливіших відкриттів у
галузі чипів за десятиліття. У процесі досліджень науковці отримали чип,
який стабільно функціонував у режимі температур, які вважаються
надвисокими.
Компанія NVIDIA на конференції GTC продемонструвала нову технологію
нейронного стиснення текстур (Neural Texture Compression, NTC), яка, за
її твердженням, дозволяє скоротити використання відеопам'яті графічних
процесорів до 85% без втрати якості зображення.
Дослідники з Університету Південного Китаю та Університету Пердью
повідомили про розробку нового виду сталі, створеного за допомогою
штучного інтелекту.
IBM та Arm оголосили про стратегічну співпрацю, спрямовану на розробку серверних систем із підтримкою двох архітектур.
Серед відкритих альтернатив Google Docs і Microsoft Office є
чимало варіантів, однак більшість з них не пропонують повноцінного
редагування документів в браузері за участі кількох користувачів.
Американська Amazon.com Inc. веде переговори про купівлю супутникової Globalstar, пише Financial Times із посиланням на джерела.