В небе «Жнец», «Мечи» на суше

(Август 2007)

Reaper

Лето 2007 года, похоже, может претендовать на то, чтобы войти в историю как знаменательный рубеж, с которого впервые начинается регулярное – на земле и в воздухе – применение боевых роботов в нескончаемых войнах на этой планете. По крайней мере, если судить об истории по инициативам американских военных в Ираке и Афганистане.

Самоходные роботы армии США, внешне похожие на маленькие гусеничные тракторы, появились на улицах иракских городов и селений в первые месяцы войны. Но вреда от них не было никакого, скорее даже наоборот, коль скоро главной задачей радиоуправляемых роботов все эти годы была помощь в обезвреживании неразорвавшихся бомб и визуальная разведка в наиболее опасных для человека зонах обстрела.

Однако ныне ситуация существенно меняется, поскольку армейским руководством принято решение о вооружении трех, для начала, аппаратов SWORDS пулеметами M249.

swords-bot

Читать «В небе «Жнец», «Мечи» на суше» далее

Недетские игры

(Ноябрь 2007)

Онлайновый покер и World of Warcraft с точки зрения безопасности массивно-распределенных систем

online_poker

Вряд ли хоть кто-то, пребывая в здравом рассудке, станет отрицать, что учиться на своих ошибках – это признак ума. Признак еще большей мудрости – способность внимательно учиться на ошибках других.

Тем не менее, как заметил недавно Эд Фелтен, профессор Принстона и видный специалист по защите информации, сообщество компьютерной безопасности, увы, регулярно демонстрирует неспособность учиться на ошибках – как чужих, так и собственных. Либо по причине того, что уже допущенные промахи старательно скрывают и отказываются обсуждать, либо просто притворяются, будто их не существует.

Сформулированная Фелтеном идея, конечно же, вовсе не является откровением. О неблагоприятной ситуации в компьютерной безопасности прекрасно осведомлены все специалисты и даже многие люди, практически не сведущие в защите информации. Значительным числом экспертов постоянно предпринимаются усилия, чтобы как-то переломить унылую тенденцию и перестать, наконец, все время наступать на одни и те же грабли.

В русло именно таких усилий полностью укладывается новая книга американских авторов Грега Хогланда и Гэри Макгроу «Эксплойты онлайновых игр: жульничество в массивно-распределенных системах» [«Exploiting Online Games: Cheating Massively Distributed Systems» by Greg Hoglund and Gary McGraw, Addison-Wesley Professional, 2007, www.exploitingonlinegames.com].

Expl-Online-Gam

В этой книге честно и подробно рассказывается о промахах, допускаемых игровыми компаниями, и о последствиях этих промахов. Для фирм, разрабатывающих компьютерные игры, это прекрасная возможность извлечь уроки как из своих ошибок, так и ошибок коллег по индустрии. Для всех остальных – это еще одна возможность научиться тому, что может пойти в разработке не так, и каким образом подобные вещи можно предотвращать.

Наверняка никто не мог этого запланировать, но выход новой книги практически совпал по времени с большущим интернет-скандалом вокруг популярного онлайнового казино AbsolutePoker.com.

Завсегдатаи этого сайта – несчастные люди, поглощенные карточными играми на деньги – в какой-то момент стали замечать, что некоторые из игроков демонстрируют поистине сверхъестественные способности. Своими ходами, ставками и на редкость стабильными крупными выигрышами эти счастливчики уверенно попирали все законы теории вероятностей, словно видя насквозь карты соперников.

Администрация сайта-казино, как это принято, ни в какую не признавала очевидные факты жульничества и категорически не желала проводить расследование. Тогда за разоблачение взялись сами посетители сайта, собрав множество поначалу косвенной, а затем и прямо компрометирующей информации, документально подтверждающей явное мошенничество с помощью имеющихся в программном обеспечении слабостей.

Улики, изобличившие одного из технических сотрудников казино, оказались настолько неопровержимы, что компания была вынуждена официально перед всеми извиниться и привлечь к судебной ответственности собственные кадры.

Читать «Недетские игры» далее

Пароль — не нужен

(Сентябрь 2014)

История с разговорами вокруг фундаментальной небезопасности связки «логин+пароль» тянется настолько давно и при этом остается столь вопиюще неизменной, что вызывает сильнейшие подозрения в некоторой безумности происходящего…

take-password

«Кибер-вор» и просто жулики

В мире инфобезопасности все давно уже, к сожалению, привыкли, что каждый год — причем неоднократно и неизбежно — то тут, то там происходят гигантские хищения баз данных с реквизитами пользователей. Фактически, если накопленный массив данных о клиентуре хоть кому-нибудь интересен, то его непременно похищают.

Причем совсем уже не редкость, когда количество людей, потенциально пострадавших от украденной базы с их реквизитами, исчисляется миллионами и десятками миллионов душ. Но даже в этих условиях публику сильно впечатлила недавняя новость о том, что у криминальных хакеров обнаружилось воистину гигантское хранилище — примерно на 1,2 миллиарда записей с парами «логин+пароль», автоматически похищенных ботами из баз тысяч и тысяч разных интернет-сайтов.

Читать «Пароль — не нужен» далее

Мужчины с ошеломительным оснащением

Фрагмент книги «Гигабайты власти» (2004) с компиляцией материалов 1999-2002 годов, посвященных теме TEMPEST

banksy

В безбрежном море научно‑исследовательских публикаций, посвященных технологиям связи и компьютерной обработки информации, время от времени появляются любопытные статьи, существенно раздвигающие представления общества о шпионских возможностях современной техники.

Нельзя сказать, что происходит это часто, но вот в начале 2002 г., к примеру, в Интернете были опубликованы сразу две новые работы, в которых эффектно продемонстрированы неизвестные прежде методы дистанционного съема информации с экранов мониторов и другого компьютерного оборудования.

Читать «Мужчины с ошеломительным оснащением» далее

BOSS и мусор следят за тобой

(Сентябрь 2013)

От Лондона до Нью-Йорка и Москвы – повсюду совершенно обычные люди в массе своей оказываются объектом постоянной и пристальной слежки со стороны властей и корпораций. В принципе, следящие понимают, что это не очень красиво, но остановиться уже не могут – уж больно заманчивы возможности технологий.

presence-orb

Для всякого человека, мало-мальски интересующегося проблемами защиты информации и обеспечения безопасности в целом, наверняка должны быть известны имя и блог Брюса Шнайера. Самым выдающимся талантом этого американского гуру является редкая способность – очень внятно и доступно излагать идеи, факты и концепции, принципиально важные для правильного, то есть разумного и спокойного реагирования на жизнь вообще и на всевозможные риски-угрозы этой жизни в частности.

То есть множество удачных идей или подходов, которыми постоянно оперирует Шнайер, как правило придумано вовсе не им. Но именно Шнайеру удается сформулировать вещи так, чтобы люди (а) обратили, наконец, на них свое внимание; (б) с их помощью могли оценить реальные риски; (в) оценив, перестали, наконец, бояться; и (г) начали думать, как решать реальные проблемы (а не бороться, к примеру, с терроризмом при помощи идиотских запретов на бутылки с водой, требований снимать обувь и заглядываний-прощупываний, что там у пассажиров в трусах).

Короче говоря, Шнайер убежден сам и очень доходчиво объясняет остальным, что массовым «терроризированием» населения (дословно, «сеянием ужаса») занимаются не столько преступники-террористы, сколько спекулирующие на искусственно раздутых угрозах власти и корпорации. Одни постоянно нагнетают в людях страхи для проталкивания непопулярных шпионских законов, другие – пользуются ситуацией для наращивания собственного шпионажа за потребителями. Но все делают это, фактически, ради собственных корыстных интересов.

Bruce Scheier, keynote address to Computers, Freedom and Privacy 2011 at Georgetown Law

Среди недавних публикаций Брюса Шнайера была, в частности, и статья, посвященная именно этой теме – весьма прибыльному и взаимовыгодному партнерству государства и бизнеса в области тотальной слежки за гражданами. Зачин этой статьи, в вольном пересказе, звучит примерно так.

Читать «BOSS и мусор следят за тобой» далее

Визуальный вредонос

(Октябрь 2012)

Как говорил один мудрец, людям всегда удавалось намного талантливее, изобретательнее и остроумнее шпионить друг за другом, нежели защищать себя от подобных угроз. Новая программа PlaceRaider для изощренного шпионажа через смартфоны – еще один пример этой закономерности.

visual-malware

По давней традиции, принятой среди профессионалов в области слежки за врагами и ближними, тему побочных утечек компрометирующей информации обобщенно принято именовать кодовым словом TEMPEST.

За более чем полувековую – и по сию пору чрезвычайно секретную – историю Tempest-атак умельцам спецслужб удавалось придумывать столь поразительные технологии шпионажа, что порою противнику даже при тщательном изучении «захваченного в плен» устройства не всегда удавалось понять, как же эта штуковина работает.

eyemonitor Читать «Визуальный вредонос» далее

Время не ждет

(Август 2014)

digicar

Прошел год после трагической смерти американского журналиста Майкла Хастингса, занимавшегося разоблачительными расследованиями и погибшего в автомобильной аварии при очень подозрительных обстоятельствах.

Ныне группа известных исследователей в области компьютерной безопасности, объединившихся в организацию «I am the Cavalry«, опубликовала открытое письмо (PDF) к руководителям автомобильной промышленности — с призывом не терять время и всерьез заняться, наконец, инфобезопасностью машин.

В частности, эта группа настаивает на реализации пяти ключевых программ, которые должны ощутимо улучшить безопасность автомобилей и тех средств кибер-защиты, что встроены в системы программного обеспечения, управляющего разнообразными функциями современных машин.

(О реакции автоиндустрии говорить еще рано, поэтому пока кое-что из предыстории… )

Читать далее о серьезности проблем в «сети на колесах» и об обстоятельствах гибели Майкла Хастингса: «Машина и преступление» (Август 2013).

1_mh-crash

GLASS да глаз…

(Июль 2014)

Футуристический чудо-гаджет Google Glass: крутейшая новинка и одновременно вещь, чреватая серьезными проблемами для всех. Своего рода квинтэссенция обоюдоострых хайтек-достижений человека.

0-googleglass

Симпсоны и глазадницы

Мультипликационный сериал The Simpsons, за 26 непрерывно продолжающихся сезонов своего существования заслуженно снискавший титул самого долгоживущего комедийного шоу в истории ТВ, попутно стал и своего рода зеркалом современной жизни. На взгляд многих, странноватым и весьма специфическим зеркалом, но это, что называется, дело вкуса.

В любом случае, если при огромном числе недоброжелателей сатирический сериал не теряет популярности более четверти века – это неоспоримый признак важного явления в культуре и талантливости создателей произведения. Соответственно, если какие-то реальные события, люди или вещи нашей жизни становятся центральной темой для сюжета одной из серий в «Симпсонах», то это достаточно сильный указатель на масштаб и значимость темы.

Короче говоря, когда в одном из недавних эпизодов этой нескончаемой саги вся история оказалась закручена вокруг хайтек-очков с прозрачным названием Oogle Goggles, то стало вполне очевидно, что новый гаджет Google Glass уже по-любому занял заметное место в истории человечества… Шутка, конечно. Но не совсем. Как и все, что связано с семейкой Симпсонов.

1-the-simpsons Читать «GLASS да глаз…» далее

Берегись автомобиля

(Январь 2012)

За последние лет 20, примерно, цифры краж машин стабильно сокращались по мере того, как новые модели оснащались электронными противоугонными технологиями. Однако ныне обозначилось что-то вроде «обратной волны» прилива.

car-io-channels

В самый канун новогодних праздников одна из видных в США газет, калифорнийская «Меркюри Ньюз», почему-то решила взбодрить своих читателей страшилками про автомобильный хакинг.

Читать «Берегись автомобиля» далее

BadBIOS, или Большие Проблемы

(Ноябрь 2013)

Третью неделю на сайтах и форумах компьютерной безопасности идет весьма эмоциональное обсуждение «новой» супер-угрозы под названием BadBIOS. Как это часто бывает, диапазон мнений и оценок тут довольно широк: от «параноидальная чушь» до «все это очень и очень серьезно».

bb

О том, почему данную компьютерную напасть следовало бы называть «новой» лишь в кавычках, будет рассказано чуть далее. Сначала же, для общего представления о масштабах проблемы, надо хотя бы в общих чертах обрисовать обстоятельства, при которых вредонос BadBIOS был обнаружен. А заодно и познакомиться с человеком, который ЭТО обнаружил, не первый год с изумлением изучает, и вот теперь вынес свои наблюдения на широкое обсуждение коллег и публики.

Читать «BadBIOS, или Большие Проблемы» далее