Майский указ Путина сместил акценты в программе AM Camp

Майский указ Путина сместил акценты в программе AM Camp

Майский указ Путина сместил акценты в программе AM Camp

«Ростелеком», «Лаборатория Касперского», BI.ZONE и Positive Technologies — участие в большой конференции AM Camp подтвердили ключевые игроки российского рынка ИБ. «Лагерь» развернётся 26 мая в прямом эфире AM Live.

Кибератаки множатся, санкции давят, а зарубежные поставщики ушли. В таких условиях стали очевидны слабые места в кибербезопасности. Ведущие эксперты отрасли за один день расскажут об изменениях на рынке, помогут определиться со стратегией замещения и дадут практические советы.

Кибермарафон стартует дискуссией «Изменения рынка кибербезопасности в России в условиях санкционного давления». Кресла спикеров займут Рустэм Хайретдинов (BI.ZONE), Дмитрий Стеценко («Лаборатория Касперского»), Андрей Янкин («Инфосистемы Джет»), Екатерина Сюртукова («Ростелеком-Солар») и Юлия Воронова (Positive Technologies).

Российские рынки ИТ и ИБ сейчас переживают болезненную трансформацию. Она совпала с возросшим уровнем киберугроз. Эксперты обсудят:

  • Как миграция на отечественную ИТ-платформу влияет на качество кибербезопасности?
  • Насколько в действительности импортонезависимы российские СЗИ?
  • На что нужно обратить внимание при составлении планов замещения импорта?

Встречу проведет генеральный директор Anti-Malware.ru Илья Шабанов.

Темой второй дискуссии станет «Стратегия и тактика перехода на российские решения». Будем разбираться, какие стратегии существуют сейчас, как их выбирать и планировать. Среди спикеров Денис Горчаков («Ростелеком»), Константин Родин («АйТи БАСТИОН»), Иван Чернов (UserGate), Александра Савельева («АВ Софт»), Александр Орешков, (ГК М.видео – Эльдорадо) и Александр Луганцев (АО ВТБ). Задавать тон и неудобные вопросы будет Алексей Лукацкий (бизнес-консультант по безопасности Cisco).

Тема третьей дискуссии большого дня «Практика построение кибербезопасности на российском стеке технологий». Обсудим импортозамещение на опыте ведущих российских компаний.

Можно ли в принципе обойтись только российскими ИТ- и ИБ-продуктами? Какие отечественные аналоги работают на «отлично», а какие нуждаются в серьезной доработке?

Развернутый список всех экспертов и ключевые вопросы серии AM Camp здесь.

AM Camp «Национальная платформа кибербезопасности» — это возможность за один день получить «выжимку» экспертности и практики от ключевых фигур отрасли.

Смотреть трансляцию, стать участником и задавать свои вопросы можно из любой точки мира. Бесплатная регистрация по ссылке.

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru