Microsoft опровергает информацию о передаче ФСБ алгоритмов Skype

Microsoft опровергает информацию о передаче ФСБ алгоритмов Skype

...

Microsoft может поделиться исходным кодом Skype c Федеральной службой безопасности (ФСБ), сообщил вчера руководитель Microsoft в России Николай Прянишников. «Microsoft в России сотрудничает с ФСБ и предоставляет исходные коды к своим продуктам. В перспективе и Skype потенциально может стать одним из таких продуктов», — сказал он. Microsoft достигла договоренности о покупке Skype за $8,5 млрд в мае 2011 г. Сделка пока не завершена, так как компании ждут одобрения регуляторов, напомнил Прянишников.



О том, что ФСБ озабочена использованием средств шифрования с иностранными алгоритмами, которые применяют интернет-сервисы, в том числе Skype, говорил в апреле 2011 г. начальник центра защиты информации и специальной связи ФСБ Александр Андреечкин. Их «бесконтрольное использование» может угрожать безопасности России, говорил он. Цель спецслужб — убедиться, что в коде нет «закладок», которые могут, например, поделиться конфиденциальной информацией без ведома пользователя или в час икс передать управление компьютером противнику, передают Ведомости.

Передача исходных кодов госорганам не влияет на конфиденциальность, разъясняет директор по информационной безопасности Microsoft Владимир Мамыкин. Алгоритм шифрования — часть исходного кода Skype, но для дешифровки разговора знать алгоритм недостаточно, согласен специалист по компьютерной криминалистике Group-IB Сергей Никитин. Программа для каждого разговора создает новые ключи шифрования, которые генерируются случайным образом. Подслушать разговор можно, только если Microsoft предоставит ФСБ ключ или способ отключить шифрование, заключает он. Microsoft защищает личную информацию и предоставляет ее только в законном порядке — по запросу правоохранительных органов при наличии решения суда, подчеркивает представитель компании.

Дешифровать разговор по Skype, имея лишь его исходный код, почти невозможно, соглашается директор департамента аудита «Информзащиты» Максим Эмм. Тем не менее это может очень сильно помочь спецслужбам найти способ прослушивать разговоры по Skype, считает он. Получив исходный код, они смогут найти в нем уязвимости и, к примеру, поймут, как генерируются случайные числа для ключей шифрования, чтобы их восстановить и перехватывать переговоры.

Пока спецслужбы не запрашивали у Microsoft исходные коды Skype, но не исключено, что это произойдет, говорит источник в одной из них. В 2002 г. Microsoft заключила с ФГУП НТЦ «Атлас» соглашение, которое дает российским силовым ведомствам доступ к исходным кодам продуктов компании. Доступ к коду Skype ФСБ может получить, например, если Microsoft решит сертифицировать в ФСБ новую версию Windows. Ведь по словам руководителя блока Windows в Microsoft Стивена Синофски, компания планирует интегрировать в нее Skype. А доступ к исходным кодам — непременное условие ФСБ для сертификации программного обеспечения.

ФСБ сертифицировала Windows XP и Windows Server 2003, закончены работы по сертификации Windows 7, говорит Мамыкин. По его словам, наличие сертификатов ФСБ является обязательным условием для использования программ в ряде высших органов государственной власти России.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru