eToken пришел в ИСПДн 1 класса

eToken пришел в ИСПДн 1 класса

Компания Aladdin, успешно завершила переоформление сертификата ФСТЭК России на всю линейку электронных ключей eToken. Выполнение новых требований ФСТЭК позволяет использовать eToken для создания информационных систем персональных данных (ИСПДн) до 1 класса включительно.

Защита персональных данных, по-прежнему, остается самой актуальной задачей для большинства крупнейших телекоммуникационных компаний, коммерческих предприятий и государственных учреждений. Согласно новым законодательным требованиям при взаимодействии ИСПДн с сетями общего пользования (Интернет) одним из основных способов защиты персональных данных от несанкционированного доступа является использование смарт-карт. Электронные ключи eToken на сегодняшний день являются единственным на российском рынке сертифицированным средством аутентификации и хранения ключевой информации, рекомендуемым ФСТЭК для использования в информационных системах персональных данных. Переоформленный сертификат ФСТЭК России №1883 подтверждает возможность использования электронных ключей eToken для в ИСПДн до 1 класса включительно.

«Требования по защите персональных данных, предъявляемые к ИСПДн 1 класса, являются самыми строгими. Потеря данных в такой системе может привести к самым серьезным негативным последствиям в масштабах не только организации, но и страны, - комментирует Сергей Ступин, менеджер по продуктам eToken компании Aladdin. – Подтверждение соответствия наших продуктов новым требованиям ФСТЭК позволит нашим заказчикам создавать системы строгой аутентификации пользователей на базе сертифицированных решений eToken во всех классах ИСПДн».

Следующим этапом стало переоформление сертификата ФСТЭК России №1961 на eToken Network Logon, предназначенного для усиления функций безопасности операционных систем Microsoft Windows. Данное решение обеспечивает автоматическую генерацию и хранение в памяти eToken сложных паролей. Это позволяет пользователям полностью отказаться от ручного ввода паролей при входе в компьютер или доступе к многочисленным корпоративным приложениям, что исключает риск их перехвата злоумышленником. Теперь сертифицированная версия eToken Network Logon может использоваться в ИСПДн до 1 класса включительно и для создания автоматизированных систем до класса защищенности 1Г включительно.

В результате проведенного инспекционного контроля расширены возможности сертифицированных решений Aladdin. В список операционных систем, поддерживаемых линейкой eToken и eToken Network Logon, вошли Microsoft Windows 7 и Windows Server 2008 R2. Кроме того, eToken Network Logon теперь поддерживает работу со всеми моделями сертифицированных электронных ключей eToken.

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru