Хакеры против использования дронов в США

Анонимусы объявили войну полиции Лос-Анджелеса

Недавно общественность США всколыхнула фантастическая криминальная история. Бывший полицейский Кристофер Доннер (Christopher Dorner), которого уволили из родного участка, поклялся отомстить всем, кого считал виновным в своем сокращении. Чернокожий слуга закона вооружился по полной программе и начал методично отстреливать обидчиков. Для поимки преступника привлекли не только детективов, но и военных дронов, которые ранее использовались только за пределами США в горячих точках. Использование подобной техники сильно разозлило участников группы Anonymous.


Недавно в Сети появилось видео-обращение хакеров, в котором они сообщили о начале операции «Доннер». Члены организации обвиняли сотрудников полицейского департамента Лос-Анджелеса в бесчеловечности и неспособности служить общественности. В качестве примера хакеры приводили ситуацию с женщинами, которых сотрудники полиции застрелили из-за того, что они находились в такой же машине, как и у преступника.

Активисты движения также обеспокоены тем, что для поимки Дорнера будут привлекаться военные машины. По словам хакеров, это может создать новый прецедент, позволив недобросовестным представителям властей США безнаказанно убивать невинных граждан.

 



Хакеры подчеркнули, что не оправдывают жестоких поступков бывшего полицейского. Вместе с тем, они считают, что на скользкую тропу преступности его толкнуло коррумпированное и антигуманное управление полиции Лос-Анджелеса. В ролике членов группы попросили присоединиться к акции и помочь в раскрытии всех аспектов охоты за человеком.

На сегодняшний день участники движения утверждают, что уже смогли остановить работу сайта полиции Лос-Анджелеса. Кроме того, они опубликовали конфиденциальную информацию обо всех участниках командного состава полиции города.

Американские полицейские занимаются расследованием кибер-атаки, но пока не получили никаких результатов. Тем временем поиски Кристофера Доннера зашли в тупик. Полицейские теперь обещают останавливать и допрашивать всех темнокожих жителей мегаполиса.

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru