Прогноз: с приходом WireGuard в Linux подход к VPN кардинально изменится

Прогноз: с приходом WireGuard в Linux подход к VPN кардинально изменится

Поскольку по-настоящему прорывной протокол WireGuard уже обосновался в ядре Linux в качестве модуля, ожидается, что сама технология появится в Linux 5.6 (релиз, предположительно, состоится в апреле 2020 года). Эксперты утверждают, что WireGuard может полностью поменять подход к VPN.

Как известно, все VPN-сервисы используют для работы серверы на Linux. Например, StrongVPN и Mullvad VPN, почувствовав тенденцию, уже переносят свои программные стеки на WireGuard.

В сущности, сервисам так гораздо проще — код WireGuard полностью открыт и доступен на Android, Windows, macOS, BSD Unix и iOS. Да что уж там говорить, сам Линус Торвальдс очень благосклонен к этому протоколу.

«Позвольте мне ещё раз выразить свою любовь к WireGuard. Может, код ещё не идеален, но при беглом осмотре я понял, насколько он хорош в сравнении с OpenVPN и IPSec — настоящее произведение искусства», — заявил создатель ядра Linux.

Если говорить подробнее, в сравнении с вышеупомянутыми реализациями изучить  WireGuard, по сути, может единственный специалист. В случае *Swan/IPsec или OpenVPN/OpenSSL такой подход не сработает — там огромные базы кода, которых хватит с головой даже на команды экспертов в области кибербезопасности.

У WireGuard же всего 4 тыс. строк кода (для сравнения — у OpenVPN более 100 тыс.). Если мы говорим об отладке, то тут не может быть двух мнений относительно того, что лучше.

Помимо этого, WireGuard включает самые передовые криптографические технологии: Noise protocol framework, Curve25519, ChaCha20, Poly1305, BLAKE2, SipHash24 и HKD.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Китайских геймеров атакует подписанный Microsoft руткит FiveSys

Исследователи из Bitdefender обнаружили еще один руткит с валидной подписью Microsoft. Судя по всему, его распространителей интересуют аккаунты пользователей онлайн-игр в Китае.

По данным экспертов, вредонос, именуемый FiveSys, существует в интернете более года. Злоумышленники используют его для перенаправления трафика на кастомные прокси-серверы, список которых вшит в код (300 доменов в TLD-зоне .xyz).

Редирект работает и для HTTP, и для HTTPS; в последнем случае руткит устанавливает в систему корневой сертификат, чтобы браузер жертвы не выдал тревожное предупреждение. Исследователи полагают, что атаки FiveSys нацелены на кражу учетных данных геймеров и перехват внутриигровых покупок.

Для перенаправления трафика используется специальный скрипт автоматической настройки прокси, который вредоносный драйвер извлекает из ресурсов и скармливает браузеру. Функции самозащиты FiveSys включают блокировку редактирования реестра Windows и установки конкурирующих зловредов, которых он отслеживает по обновляемому списку цифровых подписей (в настоящее время 68 хешей).

Новый руткит состоит из множества компонентов; так, в Bitdefender идентифицировали несколько бинарников режима пользователя, предназначенных для загрузки вредоносных драйверов. Последних, по оценкам, должно быть четыре, но экспертам попалось только два образца — PacSys (доставляет скрипт автонастройки прокси) и Up.sys (загружает и запускает некий исполняемый файл).

Каким образом операторам удалось раздобыть цифровую подпись Microsoft, чтобы беспрепятственно внедрять FiveSys на Windows-машины, установить не удалось. Эта подпись WHQL (Windows Hardware Quality Labs) удостоверяет, что продукт успешно прошел тестирование в специализированной лаборатории и будет стабильно работать на любом оборудовании Windows.

Компания с 2016 настаивает на том, чтобы все драйверы, выпускаемые для ее ОС, имели WHQL-подпись. Однако практика показала, что это препятствие можно обойти — достаточно вспомнить недавний инцидент с Netfilter.

Эксперты сообщили в Microsoft о новой находке, и скомпрометированную подпись уже аннулировали. Отчет по итогам исследования Bitdefender доступен (PDF) на сайте компании.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru