Блог

Кевин Митник- хакер или ламер?

Интересно меняется история и идеалы. Когда Кевин Митник сидел в тюрьме, то хакерская тасовка с удовольствием защищала его и везде можно было увидеть надписи Free Kevin Mitnik. Я уже и не помню, как правильно писать его фамилию, хотя когда-то знал, надеюсь, что написал верно.

Вернемся к теме. Имя наверно самого знаменитого хакера писали везде, и не только на сайтах, которыми владели хакеры, но и которые взламывали. Причем явно писали надпись не потому, что хотели реального освобождения, а просто надо было что-то написать.

После того, как Кевин Митник вышел из тюрьмы, о нем какое-то время еще писали, и он даже написал книгу или может больше одной книги. Но уже он не такой идеальный был, и были случаи взлома его сайта. Уже он не был авторитетом, а стал как бы красной тряпкой для быка, ведь взломать сайт крутого хакера, значит сделать вид, что взломщик круче знаменитого хакера.

Хакеры против Лаборатории Касперского

На синусе читаю сегодня, что в Барселоне хакеры пикетируют Лабораторию Касперского. Около 50 человек выставили лозунги по защите хакеров от разработок Касперского. Интересно, это реально хакеры вышли или какая-то хорошая рекламная компания, потому что все это действительно выглядит как хорошая рекламная компания. 

Вы посмотрите в лица этим убийцам клавиатуры, они же порвут любую безопасность этими  плакатами. Я себе даже представить не могу, чтобы реальные хакеры выходили с какими-то лозунгами подобно этим на улицу - Сохраните работу хакерам, остановите "Касперского". На мой взгляд больше похоже на рекламный лозунг, чем на политический или хакерский.

Бред полнейший творится в Европе.

Безопасность на сайте Apple

Вчера выяснилось, что Apple допустила серьезную ошибку в безопасности и любой желающих мог сбросить пароль для моего Apple ID. Ошибки бывают и хорошо, что именно мой пароль никто не спиониздил. Но чтобы его не спиониздили в будущем, я решил включить двухфакторную аутентификацию, которую выпустили всего пару дней назад. 

Захожу на сайт Apple для управления аккаунтом, вхожу внутрь и во все свои два глаза не вижу, где же можно включить эту аутентификацию. Вполне очевидно было бы увидеть подобное в разделе Password and Security, но там было всего лишь два вопроса безопасности и поля для двух ответов. Первое, что пришло в голову, когда я посмотрел на эту форму – это форма для того, чтобы обновить вопросы. 

Полез в интернет, чтобы найти, как включить двухфакторную аутентификацию, и оказалось, что под Password and Security нужно ответить на вопросы и тогда появится реальная форма для управления безопасностью. «Люди, которым запрещено проводить парады в Москве» - проскочило в моем мозгу! 

Перехват почты Gmail

Мне иногда приходят письма от журналистов, которые хотят знать моего мнения на какой-то вопрос. Вот пришел интересный вопрос, который может быть интересен и вам:

Здравствуйте, Михаил. Я представляю журнал “Русский Репортер” и сейчас мы готовим статью о проверке ФАСом почтовой службы gmail. Мне нужен комментарий программиста по технической стороне вопроса, то есть как вообще читаются письма интернет службами? Многие ли интернет компании нарушают конфиденциальность пользователей, конкретно в этом случае, можно говорить о конкурентах gmaila. Если Вы найдете время для короткого разговора или напишите пару слов о правомерности/неправомерности претензий к компании Google, я буду очень Вам благодар!

Хостер защищает от атак хакеров

Сегодня прямо наполнился уважухой к своему хостеру. Он прислал сообщение, что на пользователей WordPress хакеры устраивают атаку перебором пароля и это не только в отношении клиентов моего хостера а всех пользователей вообще. Так вот хостер просто заблокировал доступ к скрипту входа в WordPress сайты и подбор паролей стал невозможным.

Правда и легальные пользователи тоже не могли зайти к себе в админку, но теперь хостер вроде бы нашел решение заблокировать попытки подборка пароля и легальные пользователи снова могут работать со своими сайтами. Уважуха. Я такого у своего предыдущего хостера не встречал.  

Когда шли атаки на phpBB или другие популярные движки, то российский хостер, услугами которого я пользовался раньше даже ухом не шевелил. Может и шевелил как-то, но я не ощущал. Спасение утопающих под натиском хакеров - дело рук самих утопающих. Мой нынешний хостер заботиться о клиентах, и не смотря на то, что я не пользуюсь WordPress и мне должно быть пофиг, но мне нет.

Бесплатные игры от Sony

Канадцам повезло, они смогут получить халявные игры от Sony в сети PSN Network. Я не знаю, будет ли подобное в других странах, но в Канаде пользователи сети вроде бы как получили письма, в которых описывается какое возмещение пользователи могут получить из-за того, что PSN сеть была не доступна во время великого взлома Sony в 2011-м году. 

Так, согласно письму от Sony, у кого были аккаунты PSN с активным действием 20-го апреля по 14 мая 2011-го года, могут получить на халяву три игры. Там же в письме есть куча другой халявы. 

То, что Sony так относительно щедро возмещает пользователям убытки, это хорошо. Но вот то, что они делают это так поздно, это очень даже плохо. Надо было как-то раньше возместить. За окном уже 2013-й год и у некоторых пользователей приставка могла уже сломаться и новую не покупают в ожидании PlayStation 4 и они не смогут получить халявы. 

Антивирус Касперского на Андроид смартфоне

Интересная новость появилась сегодня о том, что теперь на Андроид смартфонах партнеров Qualcomm могут предустанавливатся антивирусные решения от Лаборатории Касперского. Для Российской компании – это большая победа. 

Но вот для Google и для платформы Андроид – это большой проигрыш. Мне кажется, это практически официальное падение платформы перед лицом врага и как бы подтверждение того, что платформа не безопасна. 

Компания Apple постоянно твердит, что их платформа безопасна и вирусов для нее нет. Лично я вирусов и не боюсь под iOS, меня больше пугают сетевые атаки на приложения с ошибками. На все попытки наехать на Apple, компания отвечала достаточно жестко и требовала не запугивать пользователей всякой фигней. 

Банк грузит вводом дополнительных кодов

На некоторых сайтах есть фишка, что после входа на сайт нужно вводить дополнительные какие-то уникальные коды или отвечать на вопрос безопасности. Если у вас у банковской странички есть такое, то вы работаете с хорошим банком. Если нет, то валите от него, он относится к безопасности не очень серьезно. 

Компания, где я работаю, предоставляет разные услуги разным клиентам. Кто платит, тем и выполняем работы. Сейчас расследуем взлом аккаунтов крупного интернет магазина в США. Об этом в СМИ пока вроде не писали, но могут. 

Согласно логам сразу вычислили, что взломали аккаунты не через баг в сайте, а простым перебором. Просто в первый день взлома произошел всплеск попыток входа на сайт с использованием имени пользователя, который просто не существует в базе. Сайт сканировали по какой-то базе имен/паролей. Меня подключили к этому делу когда уже была середина скана и создано несколько счетов и я успел добавить на сайт дополнительных фишек для сбора аналитики. Хакер прогнал сайт через базу данных из более миллиона имен и паролей с другого сайта и у него явно удалось войти в тысячи аккаунтов. Точно сказать сложно, потому что взламывали с разных IP. 

Что такое XSS?

Меня сегодня новый программист индус немного испугал. Нужно было перенести код экранирования специальных симполов с одного модуля в другой и программист там посмотрел на меня, когда я сказал убедиться, что он экранирует все данные из базы перед выводом, потому что эти данные сохраняются после пользовательского ввода. Он не знал, что такое XSS. Как страшно жить теперь. 

Серьезная уязвимость Андроида

У Android найдена серьезная уязвимость, по крайней мере на мой взгляд. Но я считаю, что не наличие такого бага определяет безопасность платформы. Ошибки могут быть в любой сложной системе, а безопасность определяется реакцией производителя. 

Apple обновляет устройства достаточно оперативно, поэтому я считаю iOS одной из самых безопасных. 

Microsoft выпускает патчи относительно быстро, а обновлять вообще отказывается. Я уже писал, что у меня HTC Surround и HTC явно забила на это устройство, поэтому не толкает обновления на телефон. Я не получил обновление безопасности, которое вышло еще полтора года назад и телефон до сих пор не видит оболочку 7.8. И я считаю, что это проблема Microsoft, а не HTC. Это неправильная политика, а не производство. 

О блоге

Программист, автор нескольких книг серии глазами хакера и просто блогер. Интересуюсь безопасностью, хотя хакером себя не считаю

Обратная связь

Без проблем вступаю в неразборчивые разговоры по e-mail. Стараюсь отвечать на письма всех читателей вне зависимости от страны проживания, вероисповедания, на русском или английском языке.

Пишите мне