McAfee вслед за Symantec отказывается предоставлять исходные коды

McAfee вслед за Symantec отказывается предоставлять исходные коды

McAfee вслед за Symantec отказывается предоставлять исходные коды

McAfee заявила, что больше не позволит иностранным правительствам изучать исходный код своих продуктов. Таким образом, компания пытается предотвратить ситуацию, которая поспособствует, по мнению некоторых экспертов, проведению кибератак со стороны государств.

В июне сообщалось, что McAfee входит в число нескольких западных технологических компаний, которые в последние годы присоединились к требования Москвы относительно доступа к исходному коду.

Если пересказывать коротко, то Россия хочет убедиться, что в исходных кодах зарубежных производителей не присутствуют следы бэкдоров. Одна некоторые эксперты не разделили оптимизма по поводу этой идеи, ссылаясь на то, что эти проверки предоставляют России возможность найти уязвимость, которая может быть использована в кибератаках.

Как и Symantec, McAfee теперь планирует прекратить такие «ревизии» своего кода, однако точных дат компания не называет.

«Это решение является результатом переходного процесса, в ходе которого мы планируем подстраиваться под конкурентную среду и киберугрозы», - утверждает представитель McAfee.

Также представитель добавил, что проблем с безопасностью, связанных с ревизиями исходного кода обнаружено не было.

Напомним, что Symantec приняла похожее решение, касающееся исходного кода, в начале 2016 года. Главный исполнительный директор Symantec Грег Кларк сказал, что это решение было вызвано опасениями, что ситуация может поставить под угрозу безопасность продуктов компании.

В этом месяце Hewlett Packard Enterprise разрешило одной из тестирующих компаний Echelon просмотреть исходный код программного обеспечения, известного как ArcSight, который используется Пентагоном для защиты своих компьютерных сетей. Echelon действовала от имени Министерства обороны РФ. Тогда это вызвало вопросы в Вашингтоне.

McAfee также разрешила Echelon в июне просмотреть исходный код своего программного обеспечения. Такие тесты проводились в безопасной среде на объекте McAfee в Соединенных Штатах, где исходный код не мог быть скопирован.

Однако сейчас представитель McAfee уточнил, что новая политика запретит сторонним организациям, в том числе Echelon, проводить ревизии от имени правительств.

Zombie Card: просроченные карты Visa оживили для бесконтактной оплаты

Исследователи продемонстрировали атаку Zombie Card, которая позволяет расплачиваться некоторыми просроченными картами Visa через NFC. Ломать криптографию и клонировать карту для этого не пришлось, хватило путаницы в том, как терминал и банк проверяют срок её действия.

Атаку разработали специалисты Массачусетского университета в Амхерсте. Результаты они представили в работе для USENIX Security (PDF).

Для эксперимента исследователи разместили два Android-смартфона между просроченной картой и платёжным терминалом. Один телефон изображал карту, второй — терминал, а обмен данными между ними шёл в реальном времени.

Во время оплаты система перехватывала поле EMV с датой окончания действия карты и заменяла прошедшую дату на будущую. Терминал видел свежую карту и пропускал локальную проверку.

При этом криптограмма операции оставалась действительной, поскольку изменяемое поле в Visa EMV Kernel 3 не всегда связано с проверяемыми криптографическими данными.

 

Но просто достать карту из ящика с хламом недостаточно. Её ключи должны оставаться рабочими, а связанный счёт и номер карты — активными. Поведение банков тоже различается: один из протестированных эмитентов одобрял такие платежи с разными суммами и у разных продавцов, другой стабильно отказывал и отправлял клиента за новой картой.

На Mastercard, American Express и Discover аналогичная подмена не сработала: их реализации либо сверяли разные представления срока действия, либо защищали нужные данные криптографически.

 

Атака сложнее обычного скимминга: преступнику потребуются старая карта и NFC-ретранслятор возле терминала.

RSS: Новости на портале Anti-Malware.ru