Вектор атаки WiKI-Eve позволяет украсть пароль пользователя по Wi-Fi

Вектор атаки WiKI-Eve позволяет украсть пароль пользователя по Wi-Fi

Вектор атаки WiKI-Eve позволяет украсть пароль пользователя по Wi-Fi

Новый вектор атаки под названием «WiKI-Eve» позволяет перехватить передачу данных в виде простого текста со смартфонов, подключённых к современным роутерам Wi-Fi, и вычислить отдельные нажатия клавиш с точностью до 90%. Другими словами, условный злоумышленник может вытащить пароли владельца девайса.

Новый вектор использует функцию BFI (beamforming feedback information), которая появилась в 2013 году с выходом Wi-Fi 5 (802.11ac). BFI позволяет устройствам отправлять маршрутизаторам информацию о своём местоположении.

Эта функциональность полезна в том смысле, что с её помощью роутер может более точно направлять сигнал. Тем не менее у BFI есть проблема: обмен информацией происходит в виде простого текста, а это значит, что условный атакующий может перехватить и прочитать её.

 

На эту уязвимость указали (PDF) китайские и сингапурские исследователи. Изначально команда специалистов тестировала возможность извлечения «секретов» из процесса передачи данных, но в итоге выяснилось, что брешь позволяет выявить нажатия клавиш с точностью до 90% и расшифровать шестизначные пароли с точностью до 85%. При этом сложные комбинации можно получить в 66% случаев.

Казалось бы, WiKI-Eve работает только с числовыми паролями, однако не стоит недооценивать опасность этого вектора. Взять хотя бы результаты исследования NordPass: в 16 из 20 самых распространённых паролей используются только цифры.

Принцип атаки WiKI-Eve заключается в перехвате сигналов Wi-Fi в процессе ввода пароля. Другими словами, злоумышленник должен дождаться момента, когда жертва будет активно использовать смартфон и запускать конкретное приложение.

 

Атакующему также нужен будет идентификатор девайса жертвы в сети (например, MAC-адрес). В основной фазе злоумышленник должен захватить временной ряд BFI жертвы в процессе ввода пароля. Для этого может использоваться инструмент вроде Wireshark.

Каждый раз, когда пользователь нажимает для ввода клавишу, это влияет на антенны Wi-Fi, вызывая генерацию определённого сигнала. Поскольку записанный временной ряд BFI может размыть границы между нажатиями клавиш, исследователи разработали алгоритм для парсинга и восстановления данных.

В платформе Security Vision обновили API, формы, экспорт, проверку вложений

Компания Security Vision выпустила новое обновление своей платформы. В этот раз разработчики сосредоточились не на одной большой функции, а сразу на нескольких практических направлениях: API и интеграционных сценариях, экспорте и переносе настроек, визуализации данных, работе с формами, а также на механизмах безопасности и аудита.

Одна из заметных доработок касается API. В методе получения объектов платформы появилась возможность выгружать свойства объектов, связанных с исходным.

На практике это должно упростить интеграцию с внешними системами и работу со связанными данными в более сложных сценариях автоматизации.

Изменения затронули и рабочие процессы. В действие «Вызов коннектора» добавили возможность переопределять конфигурацию JEA для PowerShell-коннектора. Это даёт больше контроля над тем, как именно выполняются интеграционные сценарии.

Отдельный блок изменений связан с экспортом и переносом конфигурации. Теперь при экспорте настроек правила корреляции можно выбрать, выгружать их вместе с обработчиком или без него. Такой подход делает перенос между контурами более гибким и позволяет точнее собирать пакеты под конкретные задачи.

Также доработали логику применения признака «Только для вставки» в подготовленных пакетах экспорта. Эта настройка стала точнее работать по отношению к исходной сущности и дочерним элементам, что должно снизить вероятность ошибок при переносе конфигурации.

Есть и обновления в части аналитики и визуализации. В платформе появилась возможность ограничивать количество категорий данных на виджете. Те категории, которые не попадают в заданный лимит, можно либо объединять одним цветом, либо вообще не показывать. Это полезно в случаях, когда данных много и визуализация начинает терять читаемость.

Для блока содержимого «Граф» добавили обводку иконок объектов. Изменение небольшое, но вполне практичное: в сложных схемах и связях так проще выделять нужные элементы.

Ещё одна группа доработок касается форм и связанных данных. Для связанных таблиц, которые настраиваются в формах ввода и вывода для свойства типа «Таблица», появился отдельный редактор. Это должно сделать работу со сложными структурами данных удобнее и понятнее.

В части безопасности обновление тоже получилось вполне прикладным. В чате реализовали проверку прикрепляемых файлов не только по формату, но и по сигнатуре. Такой подход помогает лучше отсеивать нежелательные или потенциально опасные вложения.

Кроме того, в журнале аудита теперь фиксируется IP-адрес хоста, с которого пользователь выполнил действие через веб-интерфейс. Для расследований, контроля действий и общего понимания пользовательской активности это вполне полезное дополнение.

RSS: Новости на портале Anti-Malware.ru