Модифицированные Apple AirTag представляют угрозу для конфиденциальности

Модифицированные Apple AirTag представляют угрозу для конфиденциальности

Модифицированные Apple AirTag представляют угрозу для конфиденциальности

Смарт-метки Apple AirTag — полезное устройство, когда нужно найти какой-либо предмет, но одновременно и вызывающий опасения трекер. На этот раз эксперты предупреждают о модифицированных метках Apple AirTag, которые могут представлять угрозу для конфиденциальности пользователей.

Как отмечают исследователи, есть множество способов модифицировать трекер от Apple: отключить динамик, поместить метку в другую оболочку и т. п. Некоторые из таких изменённых AirTag выглядят в точности как оригинал, а другие даже отдалённо не напоминают стандартный девайс.

В чём специалисты видят проблему? Во-первых, если метка не издаёт никаких звуков, пользователи мобильных устройств на Android не смогут выявить такой трекер, незаметно подсунутый недоброжелателями. Даже у владельцев iPhone могут возникнуть проблемы с тем, чтобы найти модифицированный AirTag.

Эксперты считают, что Apple должна приложить чуть больше усилий для защиты пользователей от неправомерного применения смарт-меток. Например, купертиновцам стоит вместе с Google проработать более безопасные методы отслеживания как для iOS, так и для Android. Помимо этого, не мешало бы затруднить модификацию трекеров и позволить владельцам мобильных устройств сообщать об AirTag, которые используются не по назначению.

Напомним, что в сентябре 2021 года в смарт-метках от Apple нашли баг, позволявший сделать из них физического троянского коня. А в декабре специалисты предупреждали об использовании AirTag для угона дорогих автомобилей.

Минцифры ужесточит правила отзыва российских сертификатов безопасности

Минцифры предложило расширить список причин для прекращения действия российских сертификатов безопасности сайтов. Проект должен укрепить доверие к Национальному удостоверяющему центру (НУЦ), особенно сейчас, когда зарубежные центры сертификации начали отзывать документы у российских компаний.

Согласно предложению, сертификат аннулируют, если суд установит, что он содержит недостоверные сведения.

Ещё два основания связаны с ключами: у владельца нет корректного ключа идентификации либо его ключ аутентификации совпадает с ключом из другого сертификата. Последний случай выглядит особенно подозрительно — цифровые ключи всё-таки не должны ходить парами, как носки из одной упаковки.

НУЦ выпускает и обслуживает отечественные TLS-сертификаты Минцифры. В ведомстве рассчитывают, что новые правила позволят быстрее реагировать на угрозы и поддерживать актуальность сведений о владельцах сертификатов. Если проект примут, он вступит в силу 1 марта 2027 года.

Инициатива появилась на фоне массового перехода российских ресурсов на отечественные сертификаты. Зарубежные удостоверяющие центры ограничивают работу с компаниями из России: Let’s Encrypt прекратил выдачу документов российским госучреждениям и организациям под санкциями США, а GlobalSign начал отзывать ранее выпущенные сертификаты у попавших под ограничения клиентов.

Из-за этого сайты некоторых банков перестали нормально открываться в Chrome, Safari и Edge. Эти браузеры по умолчанию не доверяют российскому НУЦ, поэтому пользователи видят предупреждения или вовсе не могут попасть на ресурс. В «Яндекс Браузер» нужный сертификат уже встроен, а для других систем его предлагают скачать на «Госуслугах».

Российские владельцы сайтов могут бесплатно получить сертификаты DV и OV через тот же портал, заявку обещают обработать за три рабочих дня.

RSS: Новости на портале Anti-Malware.ru