Астерос будет заниматься спецтехнологиями и антитеррористической защитой объектов

Астерос будет заниматься антитеррористической защитой объектов

Группа «Астерос» открывает новое направление бизнеса в сфере обеспечения комплексной защиты предприятий, объектов стратегического назначения или массового скопления людей – специальные технологии безопасности. Созданное подразделение займется разработкой, внедрением решений и оказанием консалтинговых услуг в области обеспечения промышленной безопасности, противодействия терроризму, незаконному обороту химических веществ, экономическим преступлениям.

Развиваясь в русле заявленной стратегии, группа «Астерос» фокусируется на реализации масштабных комплексных проектов, выполняемых на стыке инженерной, телекоммуникационной и ИТ экспертиз компании. Среди отраслевых приоритетов «Астерос» - спортивная и авиационная индустрии, а также объекты недвижимости, деловые центры, гостиничные комплексы, культурные и образовательные учреждения. «За последние три года доля масштабных проектов в активе «Астерос» выросла более чем в два раза, – комментирует Андрей Черемных, Президент группы «Астерос», –  Мы ведем сложнейшие работы в Олимпийском Сочи, сотрудничаем с большинством аэропортов московского и региональных авиаузлов, наши команды заняты на масштабных проектах по строительству инфраструктуры спортивных объектов. В контур каждого из них входит обеспечение комплексной безопасности, начиная от внедрения ситуационных центров и заканчивая нишевыми технологиями, связанными с досмотром, системами обнаружения. В этой связи мы приняли решение расширить экспертизу «Астерос» в сфере специальных технологий безопасности, став, таким образом, первым системным интегратором, способным обеспечить тотальную защиту любого объекта с учетом его специфики и потребностей, как на данный момент, так и в перспективе».

Новый департамент специальных технологий является структурным подразделением дирекции комплексной безопасности и антитеррористической защиты «Астерос». Его основной фокус - внедрение высокоинтеллектуальных решений для обеспечения всесторонней защиты объектов: технические средства досмотра, системы обнаружения наркотических и взрывчатых веществ, психологического тестирования, а также комплексы медицинского и биологического контроля, мониторинга и разведки. Решения учитывают все параметры объекта, его отраслевые особенности и могут быть востребованы не только при строительстве зданий и сооружений общегражданского назначения, но и при возведении стратегически важных государственных объектов, например, атомных электростанций. Кроме того, новое подразделение группы «Астерос» предоставляет услуги по консалтингу, тренингу персонала, техническому сопровождению систем, разработке регламентов и методик по обеспечению комплексной безопасности (НИР и НИОКР) и прочей документации.

На пост главы департамента специальных технологий «Астерос» назначен Андрей Прозоров, ранее 7 лет занимавший аналогичную позицию в компании «Борлас Секьюрити Системз» (ГК «Борлас»). В составе новой команды – эксперты в области технической безопасности, конструирования специальных технических средств, военного дела, криминалистики и судебной инженерно-технической экспертизы. Среди них Олег Вейкин, пришедший в «Астерос» на позицию заместителя директора департамента, до этого также работавший в «Борлас Секьюрити Системз». Вейкин является экспертом в области разработки взрывозащищенного оборудования специальных технологий безопасности. Кроме того, к команде «Астерос» присоединились ведущие инженеры Иван Буданов и Дмитрий Мороз, имеющие специализацию в области газодинамических импульсных устройств (боеприпасы и средства поражения), судебной взрыво- и пожарно-технической экспертизах. В разные периоды времени сотрудники нового подразделения «Астерос» участвовали в проектах по обеспечению безопасности в крупнейших международных аэропортах России (Шереметьево, Внуково, Домодедово) и стран СНГ, силовых структур, на олимпийских объектах в Сочи, на атомных станциях и многих других территориях.

«Я высоко ценю возможность участвовать в формировании нового бизнес-направления в «Астерос», способного радикально изменить не только устоявшийся подход, но и саму культуру обеспечения безопасности, - отмечает Андрей Прозоров, Директор департамента специальных технологий безопасности группы «Астерос». – Я абсолютно убежден в том, что компетенции нашей команды органично дополнят богатую инженерную и ИТ экспертизу «Астерос». Наше сотрудничество создаст мощный фундамент для вывода на рынок действительно уникального предложения по обеспечению комплексной безопасности».

Напомним, среди проектов по безопасности группы «Астерос» создание системы видеонаблюдения и ситуационного центра в рамках государственной программы «Безопасный Сочи», внедрение комплексной системы безопасности в Новосибирском метрополитене, обеспечение защиты информации в топливной компании ТВЭЛ, организация многофакторной безопасности Олимпийской деревни и комплекса спортивных объектов в Сочи, а также стадиона «ВТБ Арена – Центральный стадион «Динамо» и многие другие. Компания обладает всеми необходимыми государственными лицензиями и сертификатами для осуществления работ на территории РФ, а так

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru