Size: a a a

Programming Offtop

2020 August 19

AM

Artem Molotov in Programming Offtop
​​Уверены, что у кнопочных телефонов иммунитет к взлому?
 
Увы, господа параноики, сейчас я вас огорчу.
Осенью в мире кибербезопасности прогремели новости об обнаружении атак на симки: Simjacker и WIBattack
 
Симджейкеры и вибаттакеры способны следить за перемещениями пользователя, даже если он юзает старенькую нокию с монохромной змейкой. И это ещё не всё: реализуя подобные атаки, киберговнюк может отправлять смс, звонить на платные короткие номера, перехватывать сообщения с кодом от банка и т.д.
 
«Да как вообще можно взломать кирпичфон?! Что она тут несёт?!», — скажете вы. Несу киберграмотность в массы, так что давайте разбираться, что это за Simjacker и WIBattack.
 
Для начала надо усвоить, что симка — это крошечный компьютер с микропроцессором и набором приложений (Sim Toolkit — STK), которые помогают узнать баланс, погоду, подписаться на рассылку анекдотов и т.д. Меню с этими функциями можно найти даже в кирпичфоне.
 
Внутри сетей операторов сотовой связи работают браузеры, которые нужны для просмотра веб-страниц внутри сети оператора (например, он отвечает на запрос баланса):
 
— S@T Browser (уязвим для Simjacker)
— Wireless Internet Browser (уязвим для WIBattack)
 
Именно эти браузеры содержат уязвимости, которые позволяют захватить симку и вытворять всякие гадости в атакованном телефоне.
 
Атака начинается с отправки смс с инструкциями для симки, выполнение которых помогает киберговнюку получить данные о CellID (идентификатор станции абонента) и серийном номере устройства. А дальше начинается веселье: отслеживание местоположения по вышкам, отправка запросов USSD и SS, запуск браузера с определенным URL, отображение текстового сообщения на устройстве и т. д.
 
Теперь ловите удобрение для вашей паранойи... пользователь не сможет защититься от угрозы самостоятельно. Владелец телефона даже не узнает, что устройство давно живёт своей жизнью. А ведь гугл еще два года назад говорил, что не считает смс — «надежным вторым фактором» в двухфакторной идентификации.
 
Однако, слава технологиям, операторы постепенно отходят от стареньких браузеров (S@T аж с 2009 года не обновлялся), а киберзащитники мира активно взялись за симочную безопасность.
 
источник

AM

Artem Molotov in Programming Offtop
Годная инфа, а то некоторые рили верят в безопасность старых мобил
источник

AK

Anton Korotkikh in Programming Offtop
Roman Ushakov
Согласен, странно, ну пока тимлид в отпуске в любом случае ничего не решим
вспомнил, что сказать хотел, чому я писал про будущее, кстати, и чому вещи типа rsocket не очень жалуют. это проблемы популряности как раз, grpc так взлетел, а http не умиарет как внутренний траспорт бека, потому-что они единственные поддержку кого начали городить на уровне всяких гейтвеев и проксей популярных. поэтому при проектировании часто рубят менее популярные, но няшные протоколы, т.к. там придётся дополнительно возиться с инфрой и метриками в случае меж.системного взаимодействия, а не местечкового ipc.
источник

RU

Roman Ushakov in Programming Offtop
Да, это проблема
В идеале все метрики интегрировать на уровне приложения, тогда проблем будет меньше либо городить свои костыли по поддержке протокола. Последним вряд ли кто-то займётся.
источник

(

( in Programming Offtop
источник

ML

Mikhail Levchenko in Programming Offtop
не знаю, я больше рад trailing commas или новому инференсу по умолчанию
источник

O

OlegKrikun in Programming Offtop
какому такому интерфейсу?
источник

ML

Mikhail Levchenko in Programming Offtop
type inference
источник

ML

Mikhail Levchenko in Programming Offtop
не интерфейс
источник

O

OlegKrikun in Programming Offtop
а, сорян =)))
источник

(

( in Programming Offtop
Mikhail Levchenko
не знаю, я больше рад trailing commas или новому инференсу по умолчанию
А вот были бы завтипы, не пришлось бы ебать мозги инференсом
источник

(

( in Programming Offtop
источник

AM

Andrew Mikhaylov in Programming Offtop
источник

AK

Anton Korotkikh in Programming Offtop
Лидеры ЕС единогласно отказались признать победу Лугабе, а также Евросоюз решил выделить 53 млн евро для белорусского народа
источник

AK

Anton Korotkikh in Programming Offtop
Anton Korotkikh
Лидеры ЕС единогласно отказались признать победу Лугабе, а также Евросоюз решил выделить 53 млн евро для белорусского народа
(чот давно политики не было)

т.е. теперь бацька стал официально прав? запад действительно вмешивается во внутреннею политику, и финансирует 'переворот'
источник

OR

Olexandr Ryabchuk in Programming Offtop
Anton Korotkikh
(чот давно политики не было)

т.е. теперь бацька стал официально прав? запад действительно вмешивается во внутреннею политику, и финансирует 'переворот'
Да, только сначала он провел выборы с кучей фальсификаций, отмудохал несколько тысяч человек и тд...)
источник

AK

Anton Korotkikh in Programming Offtop
Olexandr Ryabchuk
Да, только сначала он провел выборы с кучей фальсификаций, отмудохал несколько тысяч человек и тд...)
Ну так это неважно - это было внутри страны. Таких стран куча, и ЕС в них никак не вмешивается, а тут вмешались - значит у них в этом свой интерес, и весомая часть сил против луашенко управляются той самой рукой запада скорей всего, раз такой прецендент, а не просто "народ!!11"
источник

РR

Роман Romanov in Programming Offtop
Грустный кот смотрит вверх
источник

РR

Роман Romanov in Programming Offtop
Я на нг
источник

РR

Роман Romanov in Programming Offtop
Кто на амд сидит?
источник