Россия и Китай обменялись информацией об американских шпионах

Россия и Китай обменялись информацией об американских шпионах

Противостояние хакерских группировок в интернете приводит к усилению международной напряженности. Россия и Китай предпочитают действовать тихо и не комментируют хакерскую активность своих или иностранных хакеров. Американские руководители, наоборот, открыто обсуждают проблемы, разоблачают противников в СМИ и публично угрожают санкциями.

С очередным разоблачением 31 августа 2015 года выступил министр обороны Эштон Картер (Ashton Carter, на фото).

Министр сообщил, что зарубежные разведслужбы, особенно из России и Китая, активно накапливают и обмениваются информацией из взломанных компьютерных баз данных США, откуда они черпают сведения об американских разведчиках и агентах, в том числе сведения об уровне допуска, записях авиаперелетов и формах медицинского страхования, пишет xakep.ru.

Очевидно, министр имеет в виду информацию, которую неизвестные хакеры получили в результате взлома Службы управления персоналом США (U.S. Office of Personnel Management, OPM). О нем стало известно в июне 2015 года. Как сообщалось, хакеры получили доступ к архиву стандартных форм 86 (Standard Form 86). Каждый, кто заполняет такую форму, обязан указать наличие родственников за рубежом и персональную информацию, которая теперь стала доступна иностранным агентам. Независимые эксперты сразу сказали, что утечка этой информации значительно затруднит работу штатных американских разведчиков. Имея досье на всех сотрудников с доступом к секретной информации, врагу гораздо проще искать и вербовать агентов. По новым данным, хакеры получили информацию о 14 млн бывших и нынешних госслужащих.

Источники в Белом доме сообщают, что по крайней мере одна секретная сеть инженеров и ученых, которые оказывали техническую помощь американским агентам, работающим под прикрытием, оказалась скомпрометирована в результате взлома баз данных.

Офицер американской контрразведки Уильям Эванина (William Evanina) в интервью LA Times сказал: противники используют «сложное программное обеспечение», чтобы провести анализ полученных данных и выявить оперативных агентов среди миллионов записей в базе.

Пентагон сейчас проверяет также базу пользователей сайта для внебрачных связей Ashley Madison, которая попала в открытый доступ, на наличие своих офицеров. Для поиска любовницы некоторые агенты могли выдать личную информацию о себе, в результате чего превратились в потенциальные объекты для шантажа и вербовки.

В январе 2015 года была взломана база страховой компании Anthem, на серверах которой хранились данные медицинской страховки о 80 миллионах американцев.

Сейчас информацию изо всех этих баз можно совместить для составления сводных профилей и поиска информации на сотрудников спецслужб. Американцы уверены, что Китай и Россия занимаются этим совместно.

В то же время появились слухи, что Белый дом рассматривает введение экономических санкций против частных лиц и коммерческих компаний России и Китая, причастных к вышеупомянутым взломам и другим хакерским атакам.

Вероятно, наибольшему риску попасть под санкции среди российских частных компаний подвергается «Лаборатория Касперского». Как известно, она плотно сотрудничает с ФСБ по расследованию компьютерных преступлений, а элитный хакерский отдел GReAT (Global Research & Analysis Team) занимается, среди прочего, анализом шпионского программного обеспечения из арсенала западных спецслужб.

Такие слухи попали в прессу аккурат перед визитом китайского президента в США. Другими словами, утечка информации может быть намеренной и является угрозой, которая обозначает позицию одной из сторон в переговорах.

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru