Microsoft полагает, что АНБ взломала ее сети

Microsoft усиливает шифрование трафика

Сообщения Эдварда Сноудена о слежке АНБ заставило Google, Yahoo и Facebook активизировать переход на более сложное шифрование. Инициативу также поддержала Microsoft. Washington Post сообщила, что корпорация пересмотрит шифрование интернет трафика По словам инсайдеров, Microsoft идет на эту реформу так как считает, что АНБ взломала ее коммуникационные системы.

К такому выводу представители Microsoft скорее всего пришли после изучения документов, обнародованных в октябре 2013 года. Washington Post опубликовала записи, в которых говорилось, что АНБ тайно получила доступ к данным от нескольких технологических гигантов, путем перехвата шифрованного трафика (MUSCULAR).

Многие компании всерьез взялись за усиление систем шифрования. Google еще в мае объявила о решении перейти на 2048-битное шифрование к концу 2013 года. На прошлой неделе система начала внедряться в многочисленные сервисы Google. Подобное шифрование можно будет взломать не раньше, чем через 10 лет, из-за текущих технических ограничений.

Yahoo и Facebook также пообещали перейти на 2048-битные ключи шифрования в ближайшем будущем. Microsoft на прошлой неделе сказала, что она введет систему шифрования сообщений в Office 365 к началу 2014. Новый сервис будет автоматически шифровать все пользовательские электронные сообщения. Судя по документам, описывающим программу MUSCULAR, АНБ следила за Microsoft Hotmail, Windows Live Messenger, Microsoft Passport.

Washington Post пишет, что директора Microsoft встретятся на этой неделе и обсудят методы шифрования, которые компания будет внедрять в будущем. Официально эту информацию не подтверждали.

Без контекста детектор пропустил 95% Android-вредоносов

Чем больше разрешений просит Android-приложение, тем подозрительнее оно выглядит для алгоритма. Правда, резервному копированию, антивирусу или системе родительского контроля доступ к половине смартфона нужен по работе. Но детекторы решили не разбираться и устроили охоту на невиновных.

Исследователи из Сингапурского университета менеджмента и Нанькайского университета проверили шесть популярных детекторов, включая Drebin, MalScan и MaskDroid.

Им скормили 270 безопасных приложений из 49 категорий Google Play, каждое из которых запрашивало не менее девяти опасных разрешений.

Большинство систем записали во вредоносы больше половины выборки. LLM-детектор LAMD разогнал ложные срабатывания до 80%. Если поставить такой фильтр на входе в магазин приложений или корпоративную инфраструктуру, аналитики будут разгребать очередь, почти целиком набитую легальным софтом.

 

Проблема в старом принципе: детекторы ищут сходство с известными угрозами. Широкий набор разрешений часто встречается у зловредов, но ровно так же выглядят бэкап-сервисы, антивирусы и инструменты управления устройствами. Как сформулировали авторы работы, отклонение — ещё не вредоносность.

Их система PRAXIS пытается смотреть не только на набор API, но и на контекст. Сначала ИИ предполагает возможную атаку, затем система ищет подтверждающую цепочку вызовов в коде, а после проверяет, соответствует ли поведение назначению приложения и тексту интерфейса.

Такой подход снизил долю ложных тревог на безопасной выборке до 13%, а пропуск вредоносов — примерно до одного из девяти. Однако стоило убрать финальную проверку контекста, как система пропустила 95,3% угроз. Код остался тем же, но без ответа на вопрос «зачем приложение это делает?» защита практически развалилась.

До массового применения PRAXIS тоже далеко: анализ стоит около $0,56 за приложение, а интерфейс и названия функций может подделать сам злоумышленник. Да и 13 ложных тревог на сотню — всё ещё не автоматика, а очередь к живому аналитику.

RSS: Новости на портале Anti-Malware.ru