Ким Дотком предложил 10 000 евро за взлом крипто-алгоритма Mega

Ким Дотком предложил 10 000 евро за взлом крипто-алгоритма Mega

Ким Дотком, создатель нового файлообменного сервиса Mega, накануне предложил вознаграждение в размере 10 000 евро любому, кто может взломать крипто-алгоритм, используемый его новым файлообменником, Данный алгоритм используется для защиты файлов, загруженных пользователями Mega на сервис от несанкционированного использования и конфиденциального хранения. В своей Twitter-ленте Дотком сообщил, что проект Mega использует алгоритм шифрования, исходники которого доступны публично, но сам алгоритм пока считается достаточно надежным.

Отметим, что когда сервис Mega был запущен в конце января, многие пользователи и отраслевые журналисты подвергли его критике за глючную работу, невысокую производительность, а также сбойную работу системы загрузок, которая могла неожиданно прерывать загрузку или выгрузку больших по размерам файлов. Позже Дотком признал проблемы и заявил, что работает над их исправлением. Сейчас значительная часть проблем устранена, но некоторые все-таки остались, пишет cybersecurity.ru.

Одновременно с критикой глючности Mega, ряд независимых специалистов задались резонным вопросом: так ли надежен крипто-алгоритм Доткома? Очевидно, что эти вопросы дошли до ушей и самого создателя сервиса и тот решил вынести вопрос о надежности алгоритма Mega на всеобщее обсуждение, подкрепив его аргументом в 10 000 евро. По словам Доткома, лично он уверен в надежности алгоритма, но желает доказать это и всем остальным пользователям.

Он напомнил, что администрация Mega сама не имеет доступа к данным пользователей сервиса, так как на сервисе информация шифруется сразу же при загрузке. Нет доступа у Mega и к паролям пользователей, так как не серверах хранятся только их криптованные хэши.

В своем блоге Дотком пока ничего не сообщил о ходе соревнования по взлому алгоритма, а также не сообщил, как получатель может забрать приз, ведь сам Дотком не имеет возможности выезда за пределы Новой Зеландии, а его банковские счета и переводы по ним строго ограничены.

Напомним, что на днях в интернете также заработал mega-ориентированный интернет-поисковик mega-search.me, при помощи которого пользователи могут искать контент, размещенный на файлообменнике Доткома. Поисковик mega-search сам по себе не ищет данные и не индексирует их, так как этого не позволяет сделать архитектура Mega. Для работы поисковой системы сами пользователи Mega должны указать поисковой системе конкретную ссылку на размещенный материал, после чего материал появляется в поисковой системе и пользователь может скачать его себе на жесткий диск. Причем, сейчас Mega подключен к очень мощным каналам и зачастую загрузка материалов через него даже быстрее, чем через BitTorrent.

Как и Mega, сайт Mega-search.me размещен на анонимном домене и его владелец неизвестен, однако представители Кима Доткома говорят, что создатель Mega не имеет отношения к поисковику.

На сегодня точное количество пользователей Mega и Mega-search.me остается неизвестным, но Ким Дотком ранее заявлял, что за первый день с момента начала работы на файлообменнике Mega зарегистрировались около 1 млн человек. Для сравнения: закрытый ранее Megaupload.com имел более 150 млн пользователей.

64% ИИ-приложений для iPhone оказались с дырой в защите

Исследователи из Wake Forest University обнаружили масштабную проблему в экосистеме iOS-приложений с искусственным интеллектом. Анализ показал, что сотни программ фактически оставляют открытыми ключи доступа к нейросетям и серверным компонентам, что позволяет злоумышленникам использовать их инфраструктуру в своих целях.

Для исследования специалисты разработали инструмент LLMKeyLens, который анализирует сетевой трафик приложений и выявляет утечки учетных данных, используемых для работы с OpenAI, Gemini, DeepSeek, Mistral и другими ИИ-сервисами.

Из более чем 38 тысяч приложений App Store исследователи отобрали 444 программы с подтверждёнными функциями на базе больших языковых моделей. Результаты оказались неприятными: у 282 приложений, или 64% выборки, были обнаружены утечки ключей доступа или других механизмов подключения к ИИ-сервисам.

 

Причем в 146 случаях проблема позволяла напрямую использовать чужие ресурсы. Некоторые приложения передавали API-ключи OpenAI и других провайдеров в открытом виде прямо в сетевых запросах. Другие скрывали ключи на сервере, но оставляли открытыми прокси-серверы, через которые любой желающий мог отправлять запросы к нейросетям.

Особенно часто проблемы встречались в приложениях для продуктивности, обучения, развлечений, здоровья и образа жизни. Лидером по доле уязвимых программ стала категория Health & Fitness.

Исследователи также обнаружили крайне небрежное отношение к защите токенов доступа. В некоторых случаях JWT-токены действовали годами, а отдельные системы выдавали их со сроком действия до 100 лет. Более того, некоторые серверы принимали даже просроченные токены.

После обнаружения проблем разработчиков всех 282 приложений уведомили об уязвимостях. Через 90 дней специалисты провели повторную проверку. Патчи выпустили только 78 приложений — это около 28% от числа уязвимых программ. Еще 66 приложений остались доступными для эксплуатации даже после уведомления.

Авторы исследования считают, что причина проблемы проста: многие разработчики стремятся максимально быстро интегрировать ИИ-функции и уделяют недостаточно внимания защите инфраструктуры.

RSS: Новости на портале Anti-Malware.ru