ЦРУ скрывало источник своих вирусов, маскируясь под продукты ЛК

ЦРУ скрывало источник своих вирусов, маскируясь под продукты ЛК

ЦРУ скрывало источник своих вирусов, маскируясь под продукты ЛК

Созданный специалистами ЦРУ США код позволяет маскировать работу вредоносных программ ведомства так, что при проверке источником вируса кажутся другие реально существующие организации и фирмы, в частности компания "Лаборатория Касперского", сообщает портал WikiLeaks.

По данным сайта, инструмент носит название Hive. Его задача состоит в том, чтобы даже в случае выявления вируса на компьютере проверка его источника не указала на ЦРУ. Hive позволяет относить работу нескольких вредоносных программ к разным доменам, которые арендуются ЦРУ на общедоступном сервере, пишет ria.ru.

Домены не выглядят подозрительно. Информация, полученная через вредоносные программы ведомства, перенаправляется в базу данных ЦРУ. Оставшийся трафик остается на "маскировочном" сервере.

При этом сертификаты аутентификации программных закладок, созданные ЦРУ, имитируют те, что используются реально существующими компаниями и организациями. В частности портал сообщает о трех случаях, когда инструмент создавал имитацию сертификатов компании "Лаборатория Касперского".

Сайт запустил новый проект под названием Vault 8. Публикации содержат исходный код программ ЦРУ и анализ их работы. Некоторые из программ уже фигурировали в пакете документов ЦРУ Vault 7.

Министерство внутренней безопасности США ранее предписало всем госучреждениям и связанным с ними компаниям в трехмесячный срок начать реализацию мер по прекращению использования программ "Лаборатории Касперского", поскольку они, по мнению ведомства, могут быть использованы для нанесения ущерба нацбезопасности США. В "Касперском" заверили, что компания не помогает никаким правительствам в кибершпионаже или агрессивной деятельности в киберпространстве.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Android учится защищаться от IMSI-ловушек, но не на всех устройствах

Если вы слышали, что «стрингрей» может вас ранить, не пугайтесь — речь не о морском животном с ядовитым шипом, а о куда более незаметной и хитрой штуке. Стрингрей — это устройство, которое маскируется под сотовую вышку, чтобы перехватывать данные с вашего телефона.

И хотя в теории его используют спецслужбы, в реальности такие устройства могут попасть в руки кому угодно — и тут уже начинаются настоящие проблемы.

Вот, что может сделать стрингрей:

  • получить ваш IMSI (уникальный номер, привязанный к сим-карте),
  • определить, где вы находитесь,
  • попытаться переключить телефон на незащищённую 2G-сеть,
  • или даже внести скрытые изменения в настройки телефона.

Хорошая новость: Google уже несколько лет борется с этим. В Android 12 появилась возможность отключить 2G. В Android 14 — блокировка null-шифров (то есть полностью нешифрованных соединений). А в Android 15 и 16 добавили ещё один уровень защиты: уведомления о том, что сеть пытается вытащить ваш уникальный идентификатор или навязать слабую защиту.

Теперь в Android 16 появилась новая настройка Mobile network security. В ней:

  • можно включить уведомления о небезопасных сетях (по умолчанию выключены);
  • можно отключить 2G (эта функция уже давно спрятана в настройках сим-карты).

Звучит круто. Но есть нюанс. Все эти функции работают только при поддержке со стороны модема и определённой версии железа. Например, даже Pixel 9 с Android 16 не поддерживает новые фишки — не хватает аппаратной базы. Google намекает, что Pixel 10 и будущие устройства уже получат всю защиту целиком.

Кстати, ещё в 2021 году Qualcomm пыталась внедрить СМС-уведомления о попытке «атаки стрингрея», но идея так и не взлетела.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru