Экспертам удалось добыть AES-256-ключи, используя дешевое оборудование

Экспертам удалось добыть AES-256-ключи, используя дешевое оборудование

Экспертам удалось добыть AES-256-ключи, используя дешевое оборудование

Атаки по сторонним каналам, которые контролируют электромагнитное излучение компьютера для получения паролей, далеко не новы. Раньше для них требовался прямой доступ к атакуемой системе и довольно много вычислительных затрат, но теперь в таких затратах больше нет необходимости. 

Исследователи из Fox-IT нашли беспроводной способ извлечь секретные ключи шифрования AES-256 с расстояния до одного метра, с использованием деталей стоимостью 200 евро, купленных в стандартном магазине электроники. Для этого они использовали измерение электромагнитного излучения. На расстоянии в районе одного метра этот процесс занял пять минут, однако если злоумышленник расположится на расстоянии 30 сантиметров от атакуемого устройства, требуемое время и вовсе сократиться до 50 секунд. 

Исследовательская группа использовала простую рамочную антенну, прикрепляя ее к внешнему усилителю и полосовым фильтрам, купленным онлайн, а затем подключала его к программному USB-накопителю, который они приобрели за 20 евро. Вся стоимость системы составляла менее 200 евро, и устройство можно было спрятать в куртке или сумке для ноутбука. 

Эксперты использовали этот комплект для записи радиосигналов, генерируемых потреблением энергии целевой системы SmartFusion2, на которой установлен чип ARM Cortex-M3. Данные измерения показывали пики потребления энергии в процессе шифрования. 

Запустив еще один процесс шифрования, исследователи отметили то, как потребление энергии связано с отдельными байтами информации. 

«Использование такого подхода требует потратить несколько секунд для того, чтобы угадать правильное значение для каждого байта по очереди (256 опций на байт, 32 байта - всего 8 192 попытки). В случае атаки брутфорс на AES-256, мы не получим результаты до конца вселенной» - пишут эксперты. 

Чем дальше исследователи находились от цели, тем слабее были электромагнитные сигналы, но им все-таки удалось извлечь данные с расстояния до одного метра. Большие затраты на оборудование увеличат дальность и скорость атаки. 

«На практике эта настройка хорошо подходит для атаки на устройства сетевого шифрования. В целом, это еще раз доказывает, насколько важно уделять внимание безопасности при разработке систем с высокой степенью надежности (high assurance systems)» - говорят эксперты.

В России нашли многократные расхождения цен в госзакупках ПО

Счётная палата обнаружила серьёзный разброс цен при госзакупках одного и того же российского ПО. В ряде случаев стоимость лицензий отличалась в несколько раз, иногда до шести. Проверка охватила закупки 2022–2025 годов и затронула решения таких вендоров, как «Лаборатория Касперского», «Группа Астра», Postgres Professional, «Мой офис» и другие.

Об этом говорится в отчёте аудитора Данила Шилкова, с которым ознакомились «Ведомости».

Например, при закупке Kaspersky Endpoint Security для бизнеса в небольших объёмах (до 100 лицензий) цена за одну лицензию колебалась от 445 до 2862 рублей — разница составила 6,4 раза. Даже при крупных закупках разброс был заметным: от 529 до 1632 рублей за лицензию.

Схожая картина и по другим продуктам. По данным Счётной палаты, цена лицензии «Р7-Офис» в госконтрактах отличалась почти вдвое от рекомендованной производителем. А бессрочная лицензия Astra Linux Special Edition для сервера закупалась по цене от 18 400 до 109 400 рублей за экземпляр — разница почти в шесть раз.

Отдельно аудиторы отметили две закупки Postgres Professional, где 24 и 12 лицензий стоили по 8,8 млн рублей за единицу. В отчёте уточняется, что высокая цена связана с безлимитным использованием лицензий.

Почему так происходит? Эксперты напоминают: госзакупки регулируются законами № 44-ФЗ и № 223-ФЗ, а для ПО не существует единого обязательного «прайс-листа». Заказчики обосновывают начальную максимальную цену контракта (НМЦК) разными способами: через коммерческие предложения, анализ рынка, референтные контракты и т. п. Кроме того, в цену могут входить разные сроки лицензий, техподдержка, внедрение и дополнительные услуги.

По словам экспертов, ценовой разрыв в таких условиях — не редкость. Однако шестикратная разница может говорить либо о злоупотреблениях, либо о том, что в статистике учитывались «сборные» лоты, где на цену влияли сопутствующие услуги, а не только сама лицензия.

Счётная палата предложила ужесточить правила. В частности, Минцифры рекомендовано разработать типовые условия госконтрактов на поставку ОС и ПО — с обязательным указанием полной конфигурации, срока действия лицензии и параметров техподдержки. Минфину и Минцифры также предложено актуализировать каталог товаров, работ и услуг (КТРУ) и доработать реестр российского ПО с каталогом конфигураций и цен. Срок — до 1 июля 2026 года.

В Минцифры отметили, что повышение прозрачности закупок позволит отслеживать динамику цен и принимать меры для справедливого ценообразования. При этом регулятор напомнил, что нормативная база уже развивается: в 2025 году был принят закон о «доверенном» ПО, и сейчас готовятся требования к такой категории продуктов.

Вендоры, в свою очередь, указывают, что рекомендованные розничные цены не являются обязательными для партнёров, а конечная стоимость формируется с учётом условий конкретного контракта.

Эксперты считают, что введение типовых условий и референтных цен может сократить разброс и упростить контроль. Но полностью устранить различия в стоимости вряд ли получится — слишком многое зависит от конкретного проекта, архитектуры и набора сервисов.

Тем не менее аудит показал: прозрачность ценообразования в госзакупках ПО остаётся актуальной темой, особенно на фоне масштабного перехода на отечественные решения.

Своей позицией с нами поделились представители «Группы Астра»:

«Наша бизнес-модель не подразумевает прямых продаж. Мы работаем через дистрибьюторов и партнеров, которые и устанавливают для заказчика окончательную цену.

При этом важно понимать, что цена на конкретный продукт формируется от модели лицензирования, типа и срока обновлений и технической поддержки.

Также стоит отметить, что любой корпоративный ИТ-проект уникален с точки зрения особенностей существующей инфраструктуры заказчика, его требований к решению, наличия на его стороне необходимых для внедрения и поддержки компетенций, сроков реализации и множества других факторов, которые могут влиять на стоимость всего комплекса работ по модернизации ИТ-системы».

RSS: Новости на портале Anti-Malware.ru