США и Россия договариваются о кибервойнах

...

Россия и ООН приступили к переговорам в сфере обеспечения безопасности в Интернете и ограничения военного использования киберпространства. Москва и Вашингтон пока не могут прийти к консенсусу, однако, по словам осведомленных источников, в последнее время в процессе сближения позиций наметился определенный прогресс благодаря смягчению американской стороны. Раньше, утверждают эксперты, любые инициативы России в вопросах кибербезопасности Соединенные Штаты критиковали и не брали в расчет.

Теперь же страны согласны в главном – мировую гонку вооружений в Сети необходимо обуздать и поставить в определенные рамки.

В последние пару лет интернет-атаки на правительственные и корпоративные системы США участились настолько, что порой их число доходит до нескольких тысяч в день. Хакеры, которых практически невозможно идентифицировать географически, постоянно взламывают мощные компьютеры Пентагона, воруют секретную промышленную информацию и на долгое время блокируют работу порталов государственных министерств и крупных компаний.

Президент Обама приказал провести масштабное исследование электронной безопасности и собирается назначить чиновника, в чью компетенцию будут входить вопросы борьбы с сетевыми нападениями.

В ноябре в Вашингтоне состоялась встреча между экспертами из России и США. Российскую делегацию возглавлял первый заместитель секретаря Совбеза Владислав Шерстюк. По словам участников форума, стороны достигли значительного прогресса, разрушив многие преграды, долгие года мешавшие активизации межгосударственных контактов.

Уже через две недели после переговоров в американской столице в Женеве США объявили о начале сотрудничества с комитетом ООН по разоружению и международной безопасности в вопросах предотвращения войн в киберпространстве.

Российская сторона настаивает на том, что сетевые угрозы можно предотвращать лишь на основе четких договоренностей, подобных документам в сфере нераспространения ядерного, химического и биологического оружия. Американцы долгое время полагали, что невозможно провести черту между коммерческим и военным использованием компьютерных технологий, а потому любые документы будут бессмысленны и априори неисполнимы.

Однако киберпреступность превратилась в слишком серьезную проблему, которую просто невозможно не замечать, констатируют эксперты.

Напомним, в марте этого года компьютерные эксперты разоблачили целую группу китайских хакеров, которые заразили вирусами стратегические объекты в 103 странах.

Источник 

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

PayPal выплатила эксперту $200 000 за баг, позволяющий украсть деньги людей

Исследователь в области кибербезопасности рассказал о векторе атаки на электронную платёжную систему PayPal, с помощью которого злоумышленники могут украсть средства пользователей. Для реализации этой атаки достаточно одного клика жертвы, предупреждает специалист.

Как вы уже наверняка поняли, речь идёт о так называемом кликджекинге — когда пользователя обманом заставляют кликнуть на один из якобы безобидных элементов веб-страницы. Это может быть специальная кнопка или форма, но результат один — либо пользователя перенаправят на вредоносный сайт, либо загрузят на его компьютер зловред.

«Таким образом, атакующий может ввести пользователя в заблуждение, чтобы последний кликнул на элементе. Это приведёт к редиректу потенциальной жертвы на страницу, которой управляет другое веб-приложение или домен», — объясняет исследователь под ником h4x0r_dz, выявивший проблему в безопасности системы PayPal.

Эксперт записал видеоролик, в котором демонстрируется и объясняется обнаруженный вектор атаки:

 

По словам h4x0r_dz, проблема присутствовала на странице, размещённой по адресу www.paypal[.]com/agreements/approve. PayPal решила выплатить исследователю 200 тысяч долларов после ознакомления с его отчётом.

«Проблемная страница предназначена для соглашения о выставлении счетов, поэтому должна принимать только billingAgreementToken. Тем не менее в процессе тестирования я обнаружил, что мы можем подсунуть токены другого типа и привести к краже денег со счетов пользователей», — продолжает h4x0r_dz.

Другими словами, условный киберпреступник мог разместить iframe, который бы вынуждал жертву направить свои средства на его аккаунт. Для эксплуатации требовался всего один клик. Ещё хуже, что этот вектор работал и в случае с онлайн-сервисами, позволяющими интегрироваться с PayPal для ведения кассы.

«В этом случае я мог заставить пользователя добавить средства на мой счёт и, например, заплатить за мой аккаунт Netflix», — подытоживает h4x0r_dz.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru