Касперский растет, невзирая на кризис

Касперский растет, невзирая на кризис

Успехи главного российского антивируса основаны на почти такой же модели, что и успехи вирусописателей - разработки в России, а продажа на рынках других стран. Подобный вывод можно сделать из интервью Евгения Касперского изданию ChannelWeb.

Глава "Лаборатории Касперского" отметил, что его враги-вирусописатели являются наиболее продвинутыми именно в России - за счет нашей серьезной системы образования. "Я думаю, разные страны имеют разную специализацию по вредносному ПО. Из Китая идут в основном игровые трояны. Из Латинской Америки и Бразилии - банковские трояны. В России много примеров киберпреступных сервисов: здесь создается вредоносное ПО на продажу, либо создаются ботнеты из зараженных машин, которые тоже продаются "как сервис".

По мнению Касперского, экономическая депрессия и безработица приведут к новой волне криминала, и в частности, сетевого. Так что у антивирусных компаний будет работа. Однако не у всех стран есть достаточно ресурсов, чтобы справиться с новой волной кибер-преступности. Россия, как считает Касперский, находится в выгодной позиции:

"Лучшие страны для развития софта - это Россия и США. Не Индия и не Китай. Там много разработчиков, но они менее образованы. Опять-таки, из-за разницы в системе образования. В России нужно учиться четыре-шесть лет. А в Индии, я слышал, можно через несколько месяцев получить диплом программиста."

Одновременно с этим Евгений Касперский признал, что одним из ключей успеха его компании во время кризиса является независимость от национального рынка. "Лаборатории" принадлежит около 60 процентов антивирусного рынка в Европе. В Штаты они пришли только недавно и растут "со скоростью 200 процентов". Также ЛК активно выходит на рынки Латинской Америки и Азии.

Что касается родных пенатов, то "в России в прошлом году рост был фантастический, потому что люди начали переходить с нелицензионных продуктов на лицензионные", - сообщил глава ЛК.

Стоит отметить, что новости из "Лаборатории Касперского" действительно стали "более зарубежными". За проследний месяц компания сообщила об открытии своих офисов в Стамбуле (Турция) и в Дубае (ОАЭ), а также о защите своим антивирусом органов исполнительной власти Украины. Российские же события попроще - вроде совместной акции ЛК и "Мастерхоста", в рамках которой заслуженные клиенты этого хостера получают в качестве бонуса антивирус Kaspersky Internet Security 2009. Там же, впрочем, раздают и ESET NOD32 Smart Security, и Outpost Security Suite Pro 2009.

Эксперты надеются, что Евгений Касперский все-таки проявит любовь к Родине и поставит свой антивирус на выдачу "Яндекса" - это стало бы хорошим средством борьбы с ботнетами в зародыше. Правда, с точки зрения доходов это может быть невыгодно ни "Яндексу", ни Касперскому - так что не стоит особенно ждать подобного человеколюбия во время кризиса.

Источник 

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru