Силовики предлагают запретить ПО, скрывающее пользователя в Сети

Силовики предлагают запретить ПО, скрывающее пользователя в Сети

Общественный совет при ФСБ России считает необходимым совершенствование правового регулирования деятельности юридических и физических лиц, распространяющих информацию в интернете. В связи с этим советом были сформированы предложения к законодателям о необходимости запретить использование анонимайзеров — программ, маскирующих информационные данные и IP-адрес пользователей. 

Дело в том, что, если по решению суда будет заблокирован доступ интернет-пользователей к определенному сайту, последние при помощи анонимайзеров смогут посещать страницы заблокированного сайта. Например, при помощи данных программ пользователи в Китае и Белоруссии весьма благополучно заходят на те сайты, к которым местные власти блокируют доступ, сообщает izvestia.ru.

Инициатива силовиков подразумевает запрет программного обеспечения или браузеров со встроенным анонимайзером (таких как браузер Tor). Кроме этого, к маскирующим инструментам относятся веб-серверы — автономные сайты, при помощи которых пользователи могут без установления специальных программ переходить с измененным IP-адресом на блокируемый сайт. 

Подобные поправки будут внесены в федеральный закон «Об информации, информационных технологиях и о защите информации».

Член Общественного совета при ФСБ России Анатолий Кучерена заявил «Известиям», что они готовят рекомендации депутатам о необходимости введения ответственности за создание программного обеспечения, позволяющего посещать запрещенные сайты.

— Для того чтобы навести порядок в отрасли, надо принять четкий закон, в котором будут прописаны санкции, способные удержать программистов от желания создавать вредоносные программные продукты, — считает Кучерена.

По мнению первого заместителя комитета Госдумы по информационной политике Леонида Левина, анонимайзеры используют люди, которые намереваются совершить какие-то незаконные действия, или те, кому есть что скрывать.

— Я приветствую шаг навстречу открытому информационному обществу. Главное, нельзя допускать ненужные крайности, а для этого в разработке конкретных мер должны принимать участие эксперты, — говорит Левин.

По мнению президента Фонда информационной демократии Ильи Массуха, затея малоосуществима, да и запретами в интернете ничего не добьешься.

— Запрет ни к чему не приведет, существует много способов его обойти. К примеру, можно подставить вымышленный IP-адрес, и тогда никто не узнает, есть у пользователя анонимайзер или нет. С негативными явлениями надо бороться с помощью позитивных инициатив, а не с помощью карательных мер, — рассуждает Массух.

Гендиректор Агентства политических и экономических коммуникаций Дмитрий Орлов является противником анонимности в интернете, поскольку она ведет к чувству безнаказанности пользователей. Однако эксперт рекомендует подходить к вопросу обдуманно, чтобы не допустить ухудшения ситуации со свободой слова.

— Понятно, что человек, который подписывает свою подлинную фамилию, не будет ругаться матом и делать эпатажные заявления, — подчеркнул Орлов. — Но принудительный запрет анонимности может спровоцировать участников информационного поля к поиску альтернативных способов сокрытия личности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Golden dMSA: доступ к защищенным ресурсам AD через взлом контроллера домена

Специалисты Semperis обнаружили серьезный изъян проекта Managed Service Accounts (dMSA), который существенно упрощает взлом паролей к управляемым аккаунтам и позволяет получить постоянный доступ во всем их ресурсам в доменах Active Directory.

Функциональность dMSA была введена в Windows Server 2025 для зашиты от атак на протокол Kerberos. Разработанный экспертами способ внедрения бэкдора в обход аутентификации несложен в исполнении, однако для успешной атаки придется заполучить корневой ключ службы KDS.

Из-за этого создатели Golden dMSA оценили степень угрозы как умеренную: заветный ключ доступен только из-под учетной записи с высочайшими привилегиями — администратора корневого домена, админа предприятия либо SYSTEM.

С помощью этого мастер-ключа можно получить текущий пароль dMSA или gMSA (групповой управляемый аккаунт пользователя AD) без повторного обращения к контроллеру домена. Как оказалось, для регулярно и автоматически заменяемых паролей предусмотрено лишь 1024 комбинации, и они поддаются брутфорсу.

 

Таким образом, компрометация одного контроллера домена в рамках Golden dMSA может обернуться масштабным взломом управляемых аккаунтов AD-службы. Автор атаки также получает возможность горизонтально перемещаться между доменами целевой организации.

Примечательно, что представленный Semperis метод позволяет обойти Windows-защиту Credential Guard — механизм, предотвращающий кражу учеток, NTLM-хешей и тикетов Kerberos (идентификаторов TGT).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru