Бывший глава Владивостока: Не пользуйтесь Android!

Бывший глава Владивостока: Не пользуйтесь Android!

Бывший глава Владивостока: Не пользуйтесь Android!

Бывший глава Владивостока Игорь Пушкарев, находящийся под следствием, призвал граждан не пользоваться мобильной операционной системой Android. По мнению Пушкарева, эта система крайне недостойно защищена.

«Меня прослушивали с санкции суда 6 лет, а документы (основание для прослушивания) сотрудники ФСБ по ПК сфальсифицировали для суда. Об этом я уже писал, и в суд мы заявляли на этот счёт и сейчас судимся», — начинает свое повествование Пушкарев.

Именно в этом моменте экс-глава Владивостока дает отсылку к мобильным операционным системам.

«Речь о другом. Я пользовался двумя смартфонами: один - с операционной системой Android, другой с IOS. Сотрудники органов «заразили» Android вирусной программой и дистанционно включали микрофон, прослушивая не только телефонные разговоры, но и происходящее вокруг телефона, когда он элементарно лежал без дела (как казалось)», — цитируют СМИ Пушкарева.

«С IOS такого не было. Получается, если не хотите, чтобы вас слушали, в том числе, когда телефон у вас в кармане… не используйте Android».

Напомним, что в ночь на 1 июня 2016 года глава города Владивостока Игорь Пушкарёв был задержан правоохранительными органами и срочно доставлен в Москву. Утром 1 июня сотрудники ФСБ и СКР (Следственный комитет России) провели обыски в 20 кабинетах мэрии Владивостока, включая рабочее место главы города.

Также оперативники ФСБ провели обыски в доме Пушкарёва и на предприятиях, связанных с его семьёй. Через несколько часов после обысков представитель Следственного комитета Российской Федерации Владимир Маркин заявил, что в отношении главы города Владивостока Игоря Пушкарёва и других лиц Управлением по расследованию особо важных дел Следственного комитета Российской Федерации возбуждёно уголовное дело по признакам преступлений, предусмотренных ч.3 ст.285 УК РФ (злоупотребление должностными полномочиями, повлекшее тяжкие последствия) и по ч.3 ст.204 УК РФ (коммерческой подкуп).

На прошлой неделе мы сообщали о новой угрозе, которая активно распространяется по миру через взломанные роутеры. Зловред, получивший название Roaming Mantis, изначально атаковал пользователей Android в Азии с целью сбора данных.

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru