Новая форма атаки задействует HTTP/2 для утечки по сторонним каналам

Новая форма атаки задействует HTTP/2 для утечки по сторонним каналам

Новая форма атаки задействует HTTP/2 для утечки по сторонним каналам

Исследователи в области кибербезопасности описали новый способ атаки по сторонним каналам на основе тайминга. Судя по описанию, эффективность таких атак не зависит от сетевой загруженности между жертвой и сервером.

Завязанные на тайминге атаки (их ещё называют «атаки по времени») подразумевают анализ временных отрезков, с помощью которого злоумышленник может восстановить входные данные.

Специалисты DistriNet Research Group и Нью-Йоркского университета в Абу-Даби описали новый метод под названием «Timeless Timing Attacks (TTA)» (PDF).

TTA использует мультиплексирование сетевых протоколов и фиксирование времени отправленных запросов, таким образом нивелируя зависимость атаки от состояния сети.

Этим TTA отличается от стандартных атак по таймингу — когда время запуска анализируется независимо и последовательно. В новой технике эксперты опираются на относительную разницу во времени между двумя параллельно отправленными запросами. Другими словами, нет прямой зависимости от информации о тайминге.

В частности, потенциальные атакующие должны отправить пару запросов HTTP/2 серверу жертвы (либо напрямую, либо кросс-сайтовым методом). Это можно сделать с помощью вредоносного рекламного объявления или заставить жертву посетить веб-страницу, находящуюся под контролем злоумышленника.

Сервер возвращает результат, по которому точно видно разницу между вторым и первым запросами. После этого задача TTA — вычислить, какой из запросов занял меньше времени.

Существенный недостаток этого метода заключается в том, что атакующий не сможет направить множество запросов в одном пакете, если атакуемый сервер использует HTTP/1.1.

Злоумышленники пытаются эксплуатировать тему уборки снега

Злоумышленники запустили масштабную мошенническую кампанию, предлагая услуги по уборке и вывозу снега. После получения предоплаты они исчезают, не выполняя обязательств. Объявления размещаются преимущественно в мессенджерах и соцсетях.

Об активизации схемы сообщила официальный представитель МВД России Ирина Волк.

Для убедительности аферисты демонстрируют якобы официальные договоры и сопроводительные документы, а также фотографии техники с хорошо различимыми регистрационными номерами. Однако, как уточняют в МВД, все эти материалы являются подделками.

После получения предоплаты злоумышленники перестают выходить на связь: их аккаунты и телефонные номера оперативно блокируются. Размер ущерба может достигать сотен тысяч рублей. Причём среди пострадавших, по словам Ирины Волк, есть не только частные лица, но и компании.

«Чтобы не оказаться в числе обманутых, обязательно проверяйте контрагента через официальные информационные ресурсы, содержащие сведения обо всех зарегистрированных организациях и предпринимателях — Единый государственный реестр юридических лиц (ЕГРЮЛ) и Единый государственный реестр индивидуальных предпринимателей (ЕГРИП), — рекомендуют в МВД. — Встречайтесь лично для подписания документов. Вносите предоплату только после заключения договора и используйте безопасные формы расчёта (например, аккредитив или оплату по факту выполненных работ)».

В целом «продажа» несуществующих товаров и услуг остаётся одной из наиболее распространённых мошеннических схем, отмечают в Управлении по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России. По аналогичной схеме ранее действовала сеть ресурсов по продаже импортных ветеринарных препаратов, а также поддельные сайты по аренде недвижимости в Подмосковье.

RSS: Новости на портале Anti-Malware.ru