В России создали модель для проверки безопасности 5G-протоколов

В России создали модель для проверки безопасности 5G-протоколов

В России создали модель для проверки безопасности 5G-протоколов

Компания «Криптонит» представила инструмент для анализа протоколов анонимной аутентификации в сетях 5G. Разработка получила название sigmaAuth (σAuth). Она помогает находить уязвимости в протоколах связи и подтверждать их устойчивость к атакам с помощью строгих математических доказательств.

Новая модель уже применяется для оценки безопасности отечественных решений 5G-AKA-GOST и S3G-5G, которые сейчас проходят стандартизацию в техническом комитете ТК26.

Предполагается, что σAuth станет основой для доработки протоколов защиты от атак на анонимность, повторное использование сообщений и компрометацию ключей.

Актуальность разработки подтверждает и статистика: по данным GSMA Intelligence, в конце 2024 года по всему миру было уже около 2 млрд подключений к сетям 5G. Причём речь идёт не только о смартфонах, но и о промышленном оборудовании, транспорте, IoT-датчиках.

Всё это расширяет потенциальную поверхность атак, особенно в части аутентификации — процессе, при котором злоумышленники могут подделывать цифровые идентификаторы, перехватывать сообщения или отслеживать пользователей.

По словам разработчиков, σAuth позволяет формализовать понятие анонимности и учитывать сценарии, в которых, например, злоумышленник получает доступ к IoT-устройствам. Особое внимание в модели уделено защите идентификаторов вроде IMSI и SUPI, которые важны для сохранения конфиденциальности.

Модель основана на концепции «доказуемой стойкости» — это когда безопасность протокола подтверждается через строгую математическую проверку. Такой подход может быть полезен не только для 5G, но и для других цифровых инфраструктур.

Ранее рабочая группа SA3 в рамках 3GPP одобрила протокол ECIES+5G-AKA, также разработанный специалистами «Криптонита». Кроме того, российские криптографы предложили усовершенствованную схему аутентифицированной выработки ключей для 5G-AKA-GOST.

В пролом году мы писали, что специалисты компании «Криптонит», входящей в «ИКС Холдинг», разработали криптографический механизм «Кодиеум», особенностью которого является устойчивость к атакам с квантовых компьютеров. «Кодиеум» позволяет безопасно передать ключ шифрования при создании защищённого соединения.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

X лидирует по сбору данных о местоположении пользователей среди соцсетей

Новое исследование, посвящённое практикам сбора данных о местоположении в крупнейших социальных сетях, показало: пользователи делятся куда большим объёмом информации, чем привыкли думать.

Анализ деклараций в App Store по десяти популярным платформам — включая X, Instagram (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), Facebook (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), TikTok и другие — выявил, что именно X собирает максимальный объём сведений о местоположении.

Сервис получает как точные координаты, так и «приблизительные» данные — и делает это для всех целей, указанных в магазине приложений.

Как соцсети отслеживают местоположение

Практически все платформы в той или иной форме собирают информацию о местоположении пользователей. Даже если в настройках отключён доступ к точным координатам, компании могут определить примерное местоположение по IP-адресу, Bluetooth-сигналам или сопоставлению с другими источниками данных.

 

«Точные» координаты (с точностью до трёх и более знаков после запятой) позволяют формировать детальную картину передвижений: от места работы и визитов в медучреждения до интимных деталей вроде ночёвок вне дома. Сбор таких данных может происходить каждые полчаса.

Кто и зачем собирает данные:

  • X, Instagram (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), Threads, Facebook (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), Pinterest и Snapchat используют точные геоданные для таргетированной рекламы.
  • 90% платформ собирают хотя бы приблизительное местоположение для рекламных целей.
  • Для собственных маркетинговых кампаний 60% соцсетей также применяют точные координаты.

Таким образом, у платформ формируется несколько параллельных каналов для создания подробных профилей пользователей.

Интересно, что Reddit оказался самым «щадящим»: он не связывает местоположение с личностью пользователя и не собирает точные координаты. TikTok и Reddit ограничиваются лишь грубыми данными.

В противоположность им, X, Instagram (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), Threads, Facebook (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) и Pinterest отмечены как наиболее настойчивые в сборе геоинформации — в том числе для неясно обозначенных «других целей», что вызывает вопросы о прозрачности.

Проблема доверия

Авторы исследования отмечают явный разрыв между ожиданиями пользователей и фактическими практиками компаний. Даже отключение геолокации не гарантирует полной приватности — платформы находят способы получать данные через косвенные признаки.

Вывод один: сбор и использование геоданных стал повсеместным инструментом соцсетей, а X сегодня занимает первое место по интенсивности и полноте отслеживания. Для пользователей это означает новые вызовы в попытках сохранить личную жизнь под контролем.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru