Китай намерен повысить уровень ИТ-безопасности в стране

Китай намерен повысить уровень ИТ-безопасности в стране

Министерство обороны Китая сегодня заявило о том, что предпримет ряд конкретных мер, направленных на повышение уровня защищенности государственных ИТ-ресурсов после сообщений о том, что АНБ США шпионило за Минобороны Китая, китайскими лидермии и компанией Huawei Technologies.



Выступая на пресс-брифинге, пресс-секретарь Минобороны КНР Гэн Яньшень последние сообщения в прессе «лишний раз разоблачают лицемерие и деспотизм американской стороны».

Хотя Гэн не уточнил, как именно Китай намерен улучшать собственную ИТ-безопасность, он напомнил, что в феврале в стране был создан комитет высокого уровня по ИТ-безопасности, в котором председательствует глава КНР Си Цзиньпин. «В течение продолжительного времени США постоянно заявляли, что обвиняют Китай в хакерских атаках. Новые свидетельства в очередной раз показывают пустоту этих слов и заявлений. Это похоже на то, как вор кричит: «Держи вора»», - говорит Гэн.

В китайской компании Huawei говорят, что если отчеты, опубликованные на выходных в журнале Der Spiegel точны, то компания осуждает вторжение в ее сети и призывает к совместному подходу к безопасности, передает cybersecurity.ru

Немецкое издание Der Spiegel сообщило о том, что АНБ США с 2009 года активно шпионило за компанией Huawei Technologies, крупнейшим китайским производителем телекоммуникационного оборудования, а также за тогдашним главой КНР Ху Дзиньтао.

Отметим, что именно с 2009 года США начали активно давить на Huawei, а также заявлять о нескончаемых атаках китайских госхакеров. В 2011 году Вашингтон настоятельно рекомендовал американскому госсектору отказаться от закупок оборудования Huawei, так как заподозрил Huawei в связях с китайской разведкой и заявил, что в оборудовании Huawei возможны аппаратные закладки для осуществления шпионажа. В итоге, Huawei была вынуждена отказаться от продажи своего телеком-оборудования в США, сохранив там лишь каналы продаж смартфонов.

Согласно данным Сноудена, США шпионили не только за Ху Дзиньтао, но и за неназванными чиновниками из китайского Минфина, Министерства торговли и Министерства иностранных дел. Также объектами шпионажа стали представители крупнейших китайских банков.

Сноуден передал Der Spiegel презентацию, которую тот в свое время похитил из АНБ, где была подробно расписана схема, кто, когда и за кем следил. Согласно схеме, объектом шпионажа являлся и основатель компании Huawei Рень Чженфей. АНБ, в частности, удалось перехватывать сообщения топ-менеджера компании. В статье не уточняется, о каких именно сообщениях идет речь.

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru