9 сезон · выпуск 15 · 25 мая 2023 · 1 ч 0 мин
Что нового в кибербезе? Взломы блокчейна, AI-атаки и аудиты за миллионы
Безопасность и приватность Криптовалюты
Слушать · 60:06
Над выпуском работали
- Редакторка
- Маша Агличева
- Продюсеры
- Настя Медведева и Саша Малинина
- Звукорежиссер
- Юра Шустицкий
- Дизайнер обложки
- Петр Сутупов
Транскрипт
Самат Галимов, Омар Ганиев, Гость · расшифровано автоматически, ошибки возможны
-
Либо-либо. Всем привет! Меня зовут Самат Галимов и это подкаст «Запуск завтра». Как технический директор я пытаюсь разобраться, как устроены сложные и интересные штуки. Я зову профессионалов, с которыми можно поговорить простым человеческим языком. Мой сегодняшний гость—
-
хакер.
-
Человек, которому крупные компании, банки, корпорации платят за то, чтобы он пытался их взломать и таким образом протестировал их безопасность. Но говорить мы будем не только о корпоративной безопасности и о том, как последние тренды вроде искусственного интеллекта и криптовалют влияют на эту сферу, но и о том, как самим нам оставаться безопасными в интернете. Это подкаст студии Либо-Либо, и сделали мы его совместно с Яндекс Практикум. Когда работаешь программистом, не всегда успеваешь следить за тем, какие новые инструменты, приемы и подходы появились в языке или около него. И курсы для опытных разработчиков— очень хорошая подспорья в этом плане. Подобные истории сейчас с вами поделится Роман Володин, наставник с курса для Middle Python разработчиков.
-
синьор-программиста (senior), который программирует в бэкэнде уже лет 5-10, но работает в одной и той же компании и работает с одним и тем же фреймворком, над одним и тем же, может быть, даже и большим проектом. И поэтому спустя какое-то время он становится немножко не в тренде, он отстает от технологий. Потому что он пишет на фласке, которая немножко outdated, как сейчас иногда это принято говорить. А на нашем курсе у него будет возможность попробовать руками все более современные и более актуальные фреймворки для его работы. И использовать их потом у себя на рабочем месте.
-
Курс в этом плане очень классный инструмент. Ты смотришь на то, каким инструментарием пользуются другие разработчики, которые точно находятся в тренде. Ссылка на курс для Middle Python разработчиков в описании к этому эпизоду.
-
Привет всем. Омар Ганиев. Я занимаюсь кибербезопасностью. Я хакер и предприниматель в этой области уже на протяжении больше 10 лет.
-
У тебя есть свой небольшой бизнес. Вот я, типа, занимаюсь разработкой, а ты занимаешься безопасностью. Расскажи, кто обычно заказывает у тебя услуги?
-
Да, у меня на самом деле сейчас две компании раздельные, они немножко в разных сегментах работают. Но та, с которой ты знаком давно, существующая компания, она занимается кибербезопасностью для различных, скажем так, традиционных компаний. Традиционных в финансовом смысле— это, например, традиционный финтех— банки, платежные системы. Но не обязательно финтех— это и стартапы, и корпорации, IT и так далее. Традиционные, я говорю, в противовес блокчейну и крипторынку, в котором работает как раз вторая моя компания. Услуги заказывают, как правило, либо те, кто сами хотят улучшить безопасность своих продуктов и систем. Например, стартап, который выходит с новым продуктом на рынок и боится, что его в первый день поломают. или какой-то финансовый продукт, где реально могут напрямую украсть деньги. Либо это те, кого это требует делать какой-то регулятор либо рынок. Например, ты приходишь продавать свои услуги корпорации в США, и эта корпорация требует от тебя в рамках своих compliance-процессов отчёт об аудите безопасности.
-
Понятно. Я сначала хочу с тобой поговорить про как раз обычную безопасность, а потом про крипту отдельным блоком поговорим, обсудим. Можешь рассказать, как выглядит заказ? Вот что тебя просят сделать, что проверить или защитить?
-
Наверное, здесь надо сразу оговориться, что безопасность на самом деле очень большая область, и конкретно мой бизнес работает в достаточно узкой ее части. Это анализ защищённости, тестирование на проникновение, пентест (pentest). Это услуги, которые заключаются в том, что мы симулируем действия атакующих, злоумышленников, и оцениваем уровень защищённости системы. Простым словом, пытаемся взломать и показываем, что нам удалось сделать, как нам это удалось, и даём свои рекомендации, как исправить уязвимости, которые мы нашли.
-
Мне кажется, это то, что вот в фильмах обычно представляют, когда говорят, хакеры взламывают. Вот вы садитесь и взламываете. То есть вы вот этим занимаетесь.
-
Ну да, это работа точно такая же, как у хакеров любых других, но, конечно, с различными ограничениями. То есть если хакер в негативном смысле, то это человек, который не должен следовать законам, договорам, NDA и прочему. А мы в этом плане ограничены. как работает заказ, какая-нибудь компания хочет проверить защищенность либо целиком всей компании, либо, например, определенного сервиса, какой-то конкретный API, какой-то сайт или мобильное приложение. И они к нам приходят, описывают этот объект тестирования, то есть что он из себя представляет. Например, этот сайт, на нем 100 интерфейсов различных, типа зарегистрироваться пользователю в IT, добавить какую-то сущность в личном кабинете и так далее. Мы из этого понимаем, сколько займёт примерно времени это тестировать, и в конце даём отчёт через несколько недель, в котором есть такая резолютивная часть, в которой описана оценка защищённости, и техническая часть, в которой подробно расписана каждая уязвимость и каждая цепочка шагов атаки, так называемый kill chain, который приводит непосредственно к реализации риска.
-
Какие данные компании предоставляют тебе на старте? Они, например, раскрывают свою внутреннюю структуру, технологии, которыми пользуются, или это все черный ящик?
-
Это зависит от модели как раз-таки. Бывает, что они хотят, чтобы мы в модели черного ящика максимально приближенно к потенциальным атакующим работали. В таком терминальном случае эта услуга называется Red Teaming. Это термин, который пришел из военной области вообще, где бывают учения, есть Red Team, Blue Team. Вот в кибербезопасности тоже это есть. Red Team— это нападающие, Blue Team— это те, кто защищается. То есть если у тебя нет Blue Team, то нет смысла в Red Team. Поэтому обычно это компании, которые уже достаточно много инвестировали, у них есть несколько человек как минимум, а то и десятки, которые занимаются безопасностью внутри. Поэтому таких проектов мало, они бывают длительные, дорогие и так далее. Ретиминг обычно от трех месяцев, он может быть и дольше. У нас просто таких прям годичных проектов не было, но 7-8 месяцев было. И если мы проводим такие вот учения, то у нас минимум ограничений, то есть нас не ограничивают особо в методах. Единственное, надо там закон соблюдать, понятно, но в остальном мы не ограничены, и при этом не дают вводных. У нас ничего нет изначально, мы сами должны добыть всю информацию, можем физически проникнуть в офис, потенциально можно, например, трудоустроиться. Можно найти человека, с ним подписать договор, он трудоустраивается, и через него, например, сливаем данные. В общем, любую грязь можно творить, если она не нарушает чьи-то интересы, кто не подписывался на это. Например, лично влезть в устройство к сотруднику скорее нельзя, потому что он не давал согласия на это.
-
А чё, реально проникали вы в офис компании?
-
Да. Ну, какие-то сложные случаи нам не приходилось прорабатывать. Ну, например, проникать на режимный объект, на какую-нибудь там электростанцию— это уже из области такой действительно полувоенный какой-то. А нам с нашими задротскими футболками и лицами очкариков было тяжеловато этим заниматься. Немножко другие компетенции и скиллы нужны.
-
Что ты делаешь в этой модели Red Teaming, Black Box, когда это еще черный ящик? Как ты вообще к этому подходишь? Потому что мне, например, сходу непонятно. Потому что программист, что он делает? Он сначала понимает требования, потом пишет код, потом тестирует его, потом поддерживает. А у тебя какие шаги есть в Red Teaming?
-
Сначала скажу в невротиминге, если это то, что называется анализ защищенности, тогда у нас цель найти как можно больше косяков, чтобы они их все поправили и улучшили защищенность. То есть не столько оцениваем, сколько им помочь защититься, для этого вширь работаем. Даже какие-то мелкие косяки ищем, любые уязвимости, все сдаем, и отчет бывает большой, состоящий из многих мелких, ну или серьезных недостатков. Немножко дальше в сторону именно пробива, в сторону рейтиминга, бывает пентест, в котором цель, допустим, извне попасть во внутреннюю сеть. Ну и все, вот это главная цель, то есть найти на периметре организации серьезную уязвимость. При этом мы ограниченно только периметр пробиваем. Периметр мы обычно называют внешние IP-адреса, которые из интернета видны, IP-адреса сети заказчика. Одна из основных метрик для их внутреннего контроля успешности этого мероприятия— это время реагирования. То есть мы даем лог того, что мы делали, а они потом сверяются с логом того, что они обнаружили, который они сами вели. У них там есть какие-то процедуры, они ведут лог всех инцидентов и время их разбора. Потом они матчат, что они вообще видели, что не видели, как быстро среагировали, и ищут у себя какие-то недостатки. В рейтиминге никаких ограничений нет, как я говорил, в общем случае, но есть цели, которым мы как раз следуем. Обычно заказчик нам на вход дает все-таки перечень некоторых целей, их правильно называют, их называют бизнес-рисками или недопустимыми событиями. И суть в том, что мы должны попытаться их реализовать. Это должно быть какое-то событие, которое существенно влияет на бизнес именно. То есть это не технический риск. Типа не получить исполнение кода на каком-то сервере, а, например, украсть всю базу данных пользователей. Или сделать платеж с корреспондентского счета.
-
То, что может попасть в новости, короче.
-
Ну да, что-то явно конвертирующееся в ущерб, в деньги и так далее. Оно прям может измеряться. Допустим, там украли сто тысяч записей о пользователях. Это такой-то уровень риска, значит. Украли миллион, это выше. И мы понимаем, к чему мы должны прийти, и поскольку у нас нет задачи найти максимум уязвимости или там проверить каждый сервер, мы ищем самый оптимальный путь к вот этим целям. Если оптимально будет физически прийти в офис, там, воткнуться в розетку и быстрее так пробить, значит, надо делать так, а не сидеть месяц искать уязвимости на периметре.
-
Ты говорил, что вот если это спектр такой, Red Teaming, когда тебе нужно пробиться, а на другом краю такое полное описание всех дыр, которые есть в системе. Можешь про это немножко рассказать? Я так понимаю, это вот как раз противоположность Black Box'у, черному ящику. Это White Box?
-
Ну, он тоже может быть не совсем blackbox, то есть тут разное, как бы это многомерное пространство этих услуг. То есть тебе могут поставить задачу найти максимум уязвимостей в каком-то приложении, но при этом не давать всю информацию о нем. Например, исходники не давать. У тебя только внешний доступ, исходников нет. Нужно максимум найти. Это не рейтинг, это анализ защищённости, но нельзя сказать, что он белым ящиком. Но белый ящик— это прямо вообще всё. Могут дать доступ, например, прямо в сеть сервиса, чтобы посмотреть, как там микросервисы расположены, нормально ли они изолированы друг от друга, дать карту сети, дать исходники, конфиги все. Вот это максимально белый ящик.
-
Такое полное доверие, типа как врачу всё показываешь и говоришь, где у меня проблемы.
-
Ну да, это уже аудит такой, аудит безопасности, по сути.
-
Расскажи прям по шагам. Какие шаги ты предпринимаешь для того, чтобы взломать сервис? Можешь вот прямо, ну, не называй имен, конечно же, просто на примере какого-то или вспомнить, или просто пофантазировать, как бы ты подходил ко взлому?
-
Ну, в целом есть очень простые шаги, которые во всех методологиях по пентесту есть. Первый— это рекогносцировка. Тоже из армии все идёт, в общем, почему-то. Нам нужно понять вообще, что есть. И часто компании сами не знают, что у них есть. И поэтому уже на этом этапе можно сразу найти что-то интересное. То есть если компания достаточно большая, у нее есть какой-нибудь там сервис, про который вообще забыли. Просто вот кто-то, одна из команд написала, разработчики умерли. И сервис висит.
-
А он имеет при этом доступ к другим сервисам и может использоваться как такой мостик дальнейший.
-
Да, да.
-
Как плацдарм.
-
Да, вот это передвижение называется lateral movement, горизонтальное перемещение по сети, когда ты ломаешь один сервис, а с него потом три другие. В общем, мы проводим разведку, ищем IP-адреса, ищем доменные имена. Кстати, вообще, я заметил, что для многих разработчиков это бывает новостью, что, оказывается, можно находить поддомены. Ну вот реально, разработчики часто об этом не знают, и я прям как суперхакер простейшим способом, просто скрипткидисовским, сразу произвожу впечатление, когда вбиваешь в некоторые поисковики, например, Censys по интернету, не по сайтам, а по серверам поисковик. ты можешь туда вбить доменное имя, и он тебе может найти все IP-адреса, у которых на порту 443— это порт, на котором обычно висит веб-сервер с шифрованием, с HTTPS— он найдет все IP-адреса, у которых на этом 443-м порту сервер возвращает сертификат, в котором прописано это доменное имя. И таким образом можно найти разные серверы, которые относятся к этой компании, к сайту. Можно найти под домены, там у тебя есть сайт.ком, а я найду суперсекрет.сайт.ком. И вот там что-нибудь корявое висит.
-
Типа аналитика, личный кабинет.сайт.ком и так далее. То, к чему на самом деле ссылку во внешний мир не давали, оно вообще-то есть, если ты знаешь адрес.
-
А, кстати, еще менее очевидно для многих— это те, кто прячутся за Cloudflare, например, или за какими-то еще сервисами, они не понимают часто, что нужно закрывать доступ к этому веб-серверу откуда-либо, кроме самого Cloudflare, на сетевом уровне, даже не на уровне веб-сервера, потому что иначе точно таким же способом я найду прямой IP-адрес. То есть, когда ты заходишь на подомену, ты попадаешь на Cloudflare, но ты можешь найти, где на самом деле висит этот сайт. Он висит на каком-то другом хосте. может, например, задосить его, и Cloudflare не поможет.
-
Да, Cloudflare— это сервис, который выступает таким посредником между интернетом и твоими серверами, но если закрыть недостаточно аккуратно, все щели не законопатить, то твой изначальный сервер можно найти, сделать тебе бобо.
-
Помимо хостов, кстати, еще людей надо искать.
-
Людей? Расскажи, что это такое, как это?
-
Ну, точно так же, это же как бы, может грубо звучит, но это тоже актив компании для нас. Для нас это кусочек компании, каждый сотрудник. И если мы найдем списки сотрудников по линкедину или еще где-то, то мы будем знать почты, потому что обычно они формируются из имени и фамилии. Значит, мы будем знать логины для входа в корпоративные системы и можем потом, например, провести password-spraying, простейшая атака, когда мы берем пароль qwerty123 и прогоняем его по всем 10 тысячам сотрудников, и обязательно у троих будет qwerty123.
-
Офигеть. И еще это, по-моему, такой термин, есть поверхность атаки. Типа каждый новый сотрудник это дополнительная поверхность атаки.
-
Ну да, любой актив, который доступен атакующему, увеличивает поверхность атаки.
-
Так, ладно, рекогносцировку, поняли какие ресурсы торчат наружу, что дальше с ними делаем?
-
сканирование (scanning), ну или поиск уязвимостей. То есть после того, как ты нашел, что собственно ковырять, дальше ты ковыряешь. Это может быть поиск уязвимостей в периметре как раз, на сайтах, на забытых серверах. применительно к людям, это может быть, ну, скорее попытки фишинга, наверное, можно сюда отнести, потому что ты как будто в голове у человека ищешь уязвимость. Такую аналогию можно провести. Пытаешься от него добиться его пароля или какого-то действия.
-
Чтобы он кликнул по ссылке в письме и запустил вирус.
-
ну да, запустил и ввел пароль, например. Если удалось преодолеть этот периметр, то есть либо получить какую-то учетную запись, либо пробраться на рабочую станцию, на компьютер сотрудника, либо залезть в какую-то систему через уязвимость, дальше нужно уже повышать привилегии, то есть дальше уже начинается работа внутри этого периметра, то самое горизонтальное передвижение, повышение привилегий на отдельных хостах. Ну и, собственно, мы пытаемся нащупать путь к тем вот целям, которые нам обозначены. Если представить себе, что компания— это граф, такой математический вот прям граф. У него есть вершины, которые торчат в интернет. Мы в них долбимся и пытаемся в них залезть. Если мы попали в эту вершину, дальше мы по ребрам этого графа передвигаемся и нащупываем вслепую путь к обозначенным вершинам, где уже цели наши находятся.
-
Вот про То, как ты собираешь список серверов и IP-адресов, ты сказал, есть специальные сайты, сервисы, где можно пробить разные адреса, а LinkedIn, например, собрать, да? А как ты уже расковыриваешь сервис после того, как ты его нашел? Для этого есть какие-то инструменты?
-
Ну, конечно, да. Есть множество разных автоматических инструментов. Есть куча open-source, есть проприетарные, коммерческие, платные инструменты. Но если мы делаем рейтиминг, мы должны быть скрытными, потому что в отличие от других типов тестирования, при рейтиминге у нас есть противоположность, есть blue team, и они сопротивляются, и если нас обнаружили, нас сразу оттуда выковыривают. Потому что если ты начинаешь работать автоматизированными инструментами, они очень шумные, но они прям перебирают разные векторы. Это полезно, когда периметр очень большой, и ты можешь его весь сканировать, все равно Блутим не разберется, где там ты, где там атакующие, да.
-
Это подростки из подвала.
-
Подростки, там багхантеры (bug hunters), например, которые в рамках публичной аферты тоже ковыряют, чтобы получить за это вознаграждение. И Блутим не может понять, кто из них кто. У них все время есть некоторый фоновый шум, то есть постоянно происходит атака, и ты с ней сливаешься. Если же ты как-то точечно ковыряешь, они увидят такой неожиданный скачок активности на каком-то сегменте и могут обратить на это внимание по определенным признакам. Поэтому с осторожностью автоматизированными инструментами приходится пользоваться.
-
Ааа, понятно. А блютим знает, что вы работаете вообще?
-
Ну, они узнают потом, потому что они приходят с инцидентом там куда-то, типа вот мы кого-то выловили, что нам делать дальше? Передают информацию, ну им кто-нибудь может сказать. Ну, в общем, по-хорошему они не должны знать, но, конечно, им кто-нибудь может сказать, что будет когда-то пентест, в какой-то промежуток времени. Но их прям не информируют конкретно.
-
Жесть. Мне кажется, все сталкивались с мошенниками телефонными, когда типа колл-центры из тюрем звонят. Используются ли подобные методы для взлома корпораций? Насколько это вообще... Да.
-
Речь именно про звонки?
-
Ну, про социалку в целом, наверное.
-
Ну, конечно, социалка постоянно используется, потому что относительно дешевый способ как для мошенников, так и для нас в рамках тестирования. Понятно же, что, например, если компания давно занимается безопасностью, у них есть куча средств защиты, bug bounty. Вот на периметре мы конкурируем с теми, кто занимается бакбаунти. Там типа тысячи человек. Бакбаунти или охота за ошибками— это программы, в рамках которых компании выплачивают вознаграждение хакерам, которые находят уязвимости в их ресурсах. Компания говорит, у меня есть сайт, там есть 100 побочных сайтов, вот их список, можете их ковырять как хотите. Если находите уязвимость, сообщайте, мы даем вам x денег. За мелкую уязвимость до стольких-то тысяч долларов, за критическую до стольких-то. Единственное, им, конечно, нельзя дальше пользоваться этим уязвимостям. Типа, если ты нашел баг, который позволяет слить данные юзеров, ты можешь им воспользоваться только на самом себе. Типа, ты можешь зарегать два аккаунта и с одного слить данные другого, чтобы не затронуть реальных юзеров, иначе это будет инцидент, о котором надо отчитываться куда-то там, если это особенно публичная компания. Ну, в общем, получается, что если у компании есть такая программа Bug Bounty, и они хорошо платят, то мы находимся примерно в таких же условиях, как эти багхантеры изначально, на периметре, если весь периметр входит в скоуп этого, ну то есть весь периметр разрешено ковырять багхантерам, этим охотникам за ошибками. то мы с ними конкурируем, и очень малая вероятность, что мы за ограниченное время найдем что-то серьезное. Ну понятно, что мы, может, более старательно будем искать, вероятность все равно выше, чем у среднего бэкхантера будет. Но тем не менее это тяжело. И гораздо дешевле будет попытаться зайти через социалку, потому что ей-то нельзя заниматься бэкхантером, конечно. Они могут только технически ковырять.
-
А часто у компании есть вот бакбаунти программы?
-
Ну все чаще и чаще.
-
Можно назвать какие-то крупные, условные, не знаю, вот Яндекс тип у него есть бакбаунти программы?
-
Конечно, да. У Яндекса есть, у ВК есть. У основных интернет-компаний в России есть уже. За рубежом тоже. Сейчас еще из-за ухода западных площадок российские запустились площадки бакбаунти, и все это внутри России еще варится.
-
То есть это не только изолированные программы, есть прямо целые площадки, на которых эти программы можно выкладывать и типа регистрироваться как хакеры.
-
Да, это прямо огромный бизнес. Есть большие компании с такими площадками, которые друг с другом рубятся еще.
-
Очень прикольно.
-
Они берут комиссию за обслуживание, за каждую выплату берут комиссию еще.
-
Uber для багов.
-
Да.
-
Окей. Через что вы чаще всего пробиваетесь? Вообще где чаще всего находите дырки? Это люди или это технологии?
-
То и другое, мне кажется. Часто еще бывает комбинация. То есть, например, ты у человека узнаешь у него пароль или найдешь его где-то слитый, зайдешь в какую-то систему корпоративную, которая извне торчит, а через нее уже там что-то поломаешь. Это комбинация технического и нетехнического. Тот же бакхантер, он не может так сделать, потому что ему нельзя пользоваться какими-то чьими-то учетками и фишить кого-то. Он в эту систему просто не попадет. Он будет извне ее пытаться ковырять, а мы внутрь зашли и дальше воспользовались учеткой. Ну, наверное, можно, если про периметр говорить, то одна половина, что ли, это публичное ПО различное, в котором есть уязвимости известные. То есть просто вот не обновили какую-то систему, и она торчит интернет, и в ней есть баг. Ты можешь найти эту систему и поломать. Кажется, что такое сразу должны находить, потому что это же всем видно и флаг известный. Но на самом деле это может быть, например, как раз хост, который трудно найти. То есть вот для этого нужен рекон. Есть какой-то хост, забытый в какой-то там части, например, какая-то региональная сеть или черт знает что. Какая-то там дев инфраструктура. Никто просто не нашел этот хост, а ты нашел, и там как раз он старый, legacy-системы, старый Apache. А вторая часть— это именно кастомная система, когда ты ищешь баг именно в приложении, разработанном этой компанией, находишь там баги. Наверное, чаще все-таки в больших инфраструктурах высок шанс найти уже готовые уязвимости, так сказать, за сервис.
-
Расскажи самую тупую историю, когда на какой-нибудь мелочи компания проваливается.
-
Ну прям тупых, наверное, нет. Но если говорить не про пентест такой, лайтовый, а именно про Red Team, их в принципе мало бывает вообще. Ну, наверное, из таких проектов самое быстрое, что было, это когда у нас был ряд целей, которые нужно было достичь, и был срок в три месяца, который нам выделен на эти цели. Но мы как раз нашли Legacy почтовый сервер, про который все забыли. Думали, что его выключили, а на самом деле его не выключили. И мы через LinkedIn как раз, по-моему, нашли сотрудников, спроймировали имена, фамилии, скомбинировали их в адреса почт и проспроили этот почтовый сервер. Нашли учетную запись одного из сотрудников с простым паролем, там клавиатурным таким, по клавиатуре набранным. А дальше в этом почтовом сервере была уязвимость, которая была доступна только если у тебя есть учетка. Ну, мы об этом знали, потому что мы увидели этот почтовый сервер, было видно, какая у него версия, там можно было это понять. Было понятно, что уязвимость, но нужна учетка, поэтому мы искали учетку, зашли, а дальше внутри сети мы в том же сегменте сетевом или в соседнем, в общем, в прямой доступности нашли бэкапный сервер открытый, в котором был бэкап парольного менеджера корпоративного. И там были все пароли, от всех систем, и это позволило реализовать сразу все риски, которые нужно было реализовать. Не знаю, насколько это не тупо, я бы не сказал, что это тупо взлом, потому что если бы он был тупой, его бы уже сделал кто-то. Он был не такой тупой далеко, но в целом никто не ожидал, что в два шага можно дойти до всех этих рисков. а не в 10 шагов.—
-
Слушай, корпоративное ключице паролей звучит супер страшно. Там же, скорее всего, доступы к интернет-банкам вообще ко всему.—
-
Ну там очень много доступов бывает, да. Ну это целый ряд звезд сошелся, misconfiguration / мисконфигурации в совокупности позволили нам это сделать. Фортануло, в общем. В том числе, например, тот факт, что не зашифрован был этот бэкап.—
-
Сколько это все стоит?
-
Это самый непрозрачный вопрос на нашем рынке, потому что никто не продает часы четко, особенно в российском рынке. Нет такого, что ты приходишь и понимаешь четко, вот ты можешь купить один час работы. Продают проекты, как правило, но там есть примерное понимание ставок, конечно, есть ставки, которые закладываются. Но различие в стоимости на одном и том же ТЗ в рамках, например, тендера может быть десятикратным, потому что придет одна компания с очень большим брендом и большой загрузкой, и демпинговать. Она, наоборот, заряжает выше, чтобы отсеять сразу, чтобы не браться за дешевый проект. А кто-то, наоборот, голодный, пришел, димпингует и упал в несколько раз. Вот один там повысил два раза, другой упал два раза. Вот уже многократная разница. Ну вообще, это миллионы рублей, как правило, если грубо очень говорить. 2-3 миллиона рублей может стоить анализ защищенности какого-то довольно немаленького веб-сервиса, например, интернет-банкинга. Рейтиминг может стоить, допустим, 5-10-15 миллионов рублей. Это я сейчас не о крайних случаях каких-то говорю, а более-менее о среднем сегменте ценовом.
-
Это не маленькие деньги. Хочется это сравнить с тем, сколько компания может потерять из-за кибератаки.
-
Да, это было бы хорошее сравнение, но как ты посчитаешь вероятность взлома, если, например, тебя ни разу не взламывали? И более того, ты даже не знаешь, сколько раз взламывали такие же компании, как ты, потому что они об этом не рассказывают. Посчитать нереально. Обычно те, кто платит 10 миллионов рублей за пентест, еще 110 тратят на другие вещи по безопасности. Или 310. Поэтому именно вот пентест— это относительно небольшая часть бюджета на безопасность большой корпорации. Потому что в безопасность можно очень много чего включить. Cisco в офисе поставили, это безопасность или нет? Там же есть функция фаерволла. Это в какой бюджет относить? Там всякие системы IDM, MDM и прочие фаерволлы различные, web application firewall и так далее. Я помню, я изучал вопрос соотношения бюджетов на безопасность и на IT. И есть куча исследований, есть какие-то там научные статьи, теоретика игровые, как там надо высчитывать риски. Формулы есть определенные даже, я уже забыл их. Но в целом оказалось, что обычно это 10%, 5-15% в зависимости от индустрии и степени зрелости. Выберешь весь бюджет на IT, делишь на 10, это примерно сколько на безопасность.
-
Вообще, мне интересно, вот то, что компанию пытаются взломать, это типа каждый день или это какое-то особенное событие, когда к тебе пришли хакеры и попытались?
-
Если ты создашь сейчас сервак, например, на Амазоне, вообще на любом хостинге публичном, создашь VDS-ку и поставишь там для логина root пароль, например, от 1 до 9, в течение нескольких минут там будет майер. Ну или что-нибудь. Что-нибудь там будет. Какой-то ботнет.
-
Офигеть. То есть это автоматизировано все уже давно?
-
Это автоматизировано давно, да. Всякие там китайские IP-адреса будут тебя бомбить постоянно. Поэтому я и говорил, что у больших компаний есть постоянный уровень шума. Всегда происходят какие-то атаки, но ты на них не обращаешь внимания, потому что они шаблонные просто. Ты как раз обращаешь внимание, если на втором этапе от сервиса в межсервисное взаимодействие пошло какое-то аномальное, значит уже дальше пробились. Поэтому да, это происходит постоянно.
-
Интересно, то есть получается боты какие-то постоянно пытаются пробить все, что торчит наружу. А если говорить о людях, ну типа наверняка есть люди, которые руками пытаются сканировать для того, чтобы заработать денег таким образом в преступной группировке.
-
Ну, руками, конечно, могут. Мне кажется, что все-таки они скорее на масштабе ищут перспективные цели, по которым у них уже что-то есть. Например, у тебя есть ботнет или у тебя есть партнер, у которого ты покупаешь логи с ботнета. Партнер, да. Вот ты можешь попросить у него, а продай мне все логи в домене Uber.com, положим. И он тебе продает эти логи. Ну, это значит, что там будут все логи связаны с Uber. Пользователи с почтой Uber, допустим. Это корпоративный пользователь получается. И дальше ты можешь обнаружить, что там есть учетка корпоративная из этой компании. И ты можешь попробовать воспользоваться ею. И уже вот именно эту компанию поломать.
-
Офигеть! Экосистема, блин!
-
Ну да, да. Кстати, мне подзабылись детали, но по-моему как раз Uber так и ломали. Там был скандал, что какой-то чувак всё слил нафиг. Он воспользовался учёткой, и там была двухфакторка, которая в Duo. И он просто долбился, всё время нажимал войти, войти, войти, и человек в конце концов нажал ок, нажал галочку в пуше и запустил хакеров. И дальше он там внутри еще куда-то проник. Еще они могут, например, постоянно покупать или где-то брать уязвимости, которые только-только вышли, и заранее просканировать или сразу в реал-тайме постоянно сканировать весь интернет и искать, у кого есть сервис с такой узимостью. И сразу быстренько туда пробиться и дальше уже вот эту кампанию конкретную ковырять.
-
А теперь минутка рекламы. Друзья, у нас есть платная подписка. Запуск++. Там мы выпускаем бонусные эпизоды нашего подкаста. Например, завтра выйдет новый эпизод из целой серии про языки программирования. Мы будем говорить про R. Его используют в статистике и в анализе данных. На бонусные эпизоды можно подписаться в Телеграме и в Apple подкастах за деньги. Но еще все эти эпизоды можно найти в подписке студии либо-либо. Там есть не только дополнительные эпизоды нашего подкаста, но и многие другие, например Закаты Империи и Зависимость. Все ссылки в описании. Мне кажется, что в целом про безопасность, такую индустрию безопасности мы с тобой пробежались, какую-то ширину дали. Теперь я предлагаю поговорить про современные тренды. Я думаю, все, кто последние годы заходил в интернет, знают, что это искусственный интеллект, крипта. У тебя есть компания по аудито-блокчейна?
-
Да, у меня есть компания. В общем, там дикий запад, просто дикий запад, потому что семимильными шагами галопом по Европе эта индустрия проходит шаги от 1991 года до 2023. Ну типа был, например, какой-нибудь там boom.com, можно сказать, в 21-м году. Ну и он уже несколько раз произошел в 17-м году и сейчас еще раз. И там есть принципиальные отличия от традиционных индустрий с точки зрения безопасности, на мой взгляд, которые заключаются в том, что если ты, например, банк, то у тебя невозможно украсть все деньги. Это физически невозможно просто. Там множество ограничительных мер. Ну, я видел, например, инциденты, где люди сидели несколько месяцев в инфраструктуре, готовились похитить деньги и украли 100 миллионов рублей. А там были сотни миллионов или миллиард. Они украли ровно 100 миллионов, видимо, круглое число, потому что они просто накопили дропов для вывода этих средств. Они копили, долго копили и вот накопили. Им физически невозможно вытащить миллиард быстро.
-
Потому что если это будет банковский перевод, то просто ее вернут обратно.
-
Да.
-
Если это дропы, то тебе нужны физические люди с карточками. Если их будет слишком много, то тоже будет заметно.
-
Да. Ты их просто не найдешь так много. Тебе надо еще там изучить все антифрод-системы, чтобы ты не попался. Нужно понимать, какие, например, переводы попадают под ручной контроль, чтобы его избежать. Представьте, реально вот у себя просто в обычном счету вы можете нарисовать миллиард рублей. Что вы с ними делать-то будете? Даже сам факт того, что у вас миллиард рублей, уже попадет на мониторинг куда-то и вас уже заблокирует. В общем, все деньги украсть невозможно из банка. А в блокчейне можно одной транзакцией вывести все деньги, и никаких способов надежных их вернуть не существует. Никаких следов нет. Человек полностью анонимен. Юрисдикция непонятно какая. В какую-то полицию пойдешь— непонятно. Ты сам как будто в вакууме юридическом находишься, твой проект. Ну и все. Получается, что даже если считать, предположим, что вероятность этой атаки такой ниже, чем на банк, почему-то вот будем считать, что вероятность ниже, но в итоге ущерб реализуемый, он выше. И еще одно есть принципиальное отличие с точки зрения именно технической. В традиционных системах обычно очень много кода, миллионы строк кода бывают в банковских системах, например. И когда мы делаем пентест, мы неизбежно пропускаем какие-то баги. Это нормально, само собой, что мы пропустим, потому что у нас ограниченное время. Причем они каждый год тестируют, или четыре раза в год, и каждый раз мы приходим и за другими, за кем-то еще находим баги. И еще постоянно новый код появляется, и в нем тоже бывают баги. И не обязательно все их исправить, то есть в целом нормально, что просто их рейт (rate). В блокчейне же, если мы говорим о смарт-контракте, о децентрализованных финансах и смарт-контракте, там, как правило, они не прям иммутабельны, то есть их можно заменить при помощи всяких там конструкций. Но в целом ты не можешь быстренько взять и поменять там что-то в коде, и передеплоить моментально. Это достаточно тяжелая операция, которую нужно очень тщательно выверять, и при этом кода очень мало.
-
Речь идет о сотнях, я так понимаю, тысячах строк кода максимум.
-
Да. И получается, что любая уязвимость серьезная может привести к хищению всех средств одним махом в одну секунду, типа. Здесь просто какой-то может школьник сидеть и написать скрипт на javascript, который выведет 300 миллионов долларов из протокола, прочитав 1000 строк кода, которые там в этом протоколе есть. И ты ничего с этим потом не можешь сделать. Он может, например, просто сжечь их.
-
Удалить.
-
Даже не выводить. Ты все равно ущерб получил. И вернуть ты их не можешь. Может вывести.
-
Прикол в том, что, возможно, у этого школьника будут проблемы, когда он попытается их потратить, но это как бы нужно реально украсть вот реально 300 миллионов или там больше для того, чтобы за тобой начали вот так следить.
-
Да. Ну, если ты умный школьник, скорее всего, он найдет способы 300 миллионов вывести. Это становится все сложнее, конечно, с регуляцией, но в целом это возможно.
-
Так, внезапно оказалось, что блокчейн— это как раз то место, где хакерам супервыгодно заниматься хакингом. Были ли прецеденты, когда крали такие суммы через, типа, ошибку в контракте?
-
По-моему рекорд 600 с чем-то миллионов долларов на текущий момент с одного хака. Ну и были еще там на 300 миллионов, на 150 и так далее. И бакбаунти, кстати, выплаты здесь соответствующие. В обычном мире, в веб-2 мире, это вот блокчейн, это веб-3 считается, а в веб-2 мире выплаты за бакбаунти бывают, ну десятки тысяч долларов, предположим, уязвимость. В блокчейне есть выплаты 10 миллионов долларов.
-
Нифига себе.
-
Бывают там несколько миллионов.
-
И это полностью легальные деньги.
-
Полностью легальные деньги. Если ты нашел такую уязвимость, на мой взгляд, чем взломать и украсть, скажем, 300 миллионов, лучше получить 10 миллионов полностью легально, еще и свое имя распиарить, открыть компанию и потом ее довести до капитализации 300 миллионов, чем ты будешь всю жизнь думать, что может быть тебя в конце концов найдет не знаю ЦРУ или кто-то еще.
-
Так. Расскажи про безопасников. Как это влияет на индустрию? Как ты себя там чувствуешь? Чем ты там занимаешься?
-
Я заметил огромную инерцию. В 21 году был бум вокруг блокчейна, и запускалось очень много проектов, и всем им нужен был аудит, потому что их всех ломали. И они были готовы платить любые деньги за эти аудиты, а аудировать было некому, потому что никто не умел. Было полторы компаний, и вот они все деньги забирали с этого рынка.
-
Я помню, там какие-то были совершенно безумные типа 10 тысяч долларов в час или что-то подобное.
-
Да, легко. То есть даже сейчас там типа 50, 60, 80 тысяч долларов в неделю за инженера могут просить некоторые компании.
-
О господи.
-
А тогда уж тем более, можно было просто там случайные какие-то числа называть, им было все равно. И я тогда практически не влился в этот рынок, потому что думал, что какой смысл сейчас на эти рельсы пересаживаться, все равно это сейчас через пару месяцев схло закончится. В итоге она подозрительно долго длилась, и я решил, что все-таки у нас достаточно компетенции на эту тему и есть определенный опыт. И отделили бренд, потому что там совершенно другой маркетинг, совершенно другие социальные связи, более глобальный рынок, поэтому имеет смысл отдельную компанию делать под этот рынок.
-
Классно. Тебе самому где интереснее, где больше нравится? Обычный мир или блокчейновый?
-
Я еще больше хакер, чем предприниматель. Мне нравится ломать что-нибудь интересное, что угодно в принципе. Но новенькое вначале, как правило, интереснее. Наверное, повеселее немножко сейчас блокчейн, потому что там вот этот дикий запад. Например, недавно там был взлом одного протокола Euler Finance. Украли 150 миллионов долларов. Это все публично, все видят, где они лежат, и все это обсуждают и смотрят, что он будет делать с этими бабками. И на блокчейне ты можешь в транзакции приложить сообщение, все его видят. И владельцы протокола попытались с ним договориться, они просили, верни, пожалуйста. Потом они говорили, верни, мы объявляем миллион долларов за твою голову. за деанон. Потом, мол, верни, мы тебе 10% оставим, можешь вернуть все, кроме там скольких-то миллионов, и мы не будем обращаться ни в какие органы. Потом ему написал другой взломщик, ну, с адреса кошелька, про который заведомо известно, что это хакеры, которые украли в другой раз там сколько-то сотен миллионов. Пришло сообщение на этот адрес с предложением там переписываться в какой-то зашифрованной штуке определенной, И все поняли, что на самом деле это фишинг, и в этой зашифрованной штуке backdoor. И те другие хакеры пытались этого хакера взломать, в общем, чтобы украсть у него 150 миллионов, которые он украл.
-
Это вся переписка, типа, на публичной доске объявлений условно, типа, люди приходят и вешают надпись, типа, и все читают.
-
И вот эти сообщения, они, конечно, в перемешку с сотней индийцев, которые просят, please, sir, give me some money, I am struggling. Help my family, give me 100 000$. У тебя же 150 000 000$. Чё, тебе жалко, что ли? В конце концов, он вернул 150 миллионов долларов. Он просто по приколу вернул. Возможно, он награду какую-то взял, я вот не помню. Мне кажется, что он испугался, может, действительно школьник был. То есть это не какая-то группировка серьезная с понятным планом, что с ним потом делать, а просто реально хакер какой-то был. То есть он, может быть, подумал, наверное, я где-то пропалился, если они возьмутся всерьез, меня найдут. Лучше я сейчас уже сдамся. Где в традиционном мире ты увидишь, что какой-то школьник украл? за там 10 миллиардов рублей, и потом их вернул.
-
Просто так. Офигенно вообще. Так, подожди. Вот это все безумие происходит с хакерами. Ты в этом уравнении где, как бы, ну вот, компании, которые представляют слуги безопасности? К тебе в какой момент обращаются?
-
Мы делаем аудиты безопасности смарт-контрактов и разных децентрализованных систем. Это не обязательно бывает смарт-контракт, а бывают еще всякие бриджи, релейеры и так далее.
-
То есть ты вот эти как раз сотни или тысячи строк-кодов очень внимательно читаешь и пытаешься найти в них ошибку?
-
Да, и суть в том, что нельзя ничего пропустить, в отличие от миллиона строк в банке, где, в принципе, нормально, что ты пропустишь. Если ты пропустишь, защищенность осталась на нуле. Как была на нуле, так и осталась после аудита. Потому что настолько огромный апсайд у атакующих, что они обязательно найдут этот баг. Если он там есть, они его найдут точно. И поэтому серьезные протоколы, у которых достаточно денег и активная разработка, они заказывают много аудитов. Бывает, что сразу 10. То есть просто вот они апдейт выпускают, 10 разных компаний приглашают аудировать эти несчастные там 500 строк и платят каждой компании вот десятки тысяч долларов в неделю за эту работу.
-
Ой, все нормально.
-
Но это вот как раз уравнение, о котором ты говоришь. То есть ты понимаешь, что вероятность даже если мала, но ущерб настолько огромный, что мат ожидания этого ущерба достаточно велико, чтобы ты легко расстался с миллионами долларов в год на аудит только.
-
Очень классно. Я задумался. Эти компании, которые заказывают сразу десятку аудиторов, они потом делают публично, кто из аудиторов что нашел.
-
Еще одно отличие от традиционного рынка, где отчеты приватны и либо раскрываются регулятору обычно в каком-то очищенном виде уже, а не в оригинальном. Здесь все публично. На гитхабах выкладываются все аудиты, репорты. Более того, платежи же как бы публичные, поэтому я провожу конкурентную разведку и знаю цены конкурентов, их выручку, потому что я там по косвенным признакам, кому за что платили.—
-
Чей кошелек чей?—
-
Да, чей кошелек чей, понял, и просто мониторю, сколько они зарабатывают. Они точно так же наши кольшики тоже, конечно, могут видеть.
-
Чума вообще. Погоди, а они разве не заводят отдельный кошелек типа для каждого клиента или что-нибудь такое?
-
Запар, гемор. Вот мы тоже не заводим. Но у нас есть несколько кошельков там под разные цели немножко. Но в целом слишком запарно, можно ошибиться. Ты усложняешь свою систему, а здесь же тоже цена ошибки есть. Не знаю, там не тот кошелек скопировал.
-
Потеряешь пароль кошельку и все.
-
Да. А там же, кстати, еще скам. Супер умные схемы скама есть, именно личного. Вот есть супер прикольный скам. Он заключается в том, что мошенники и видят, например, что ты мне перевел 100 долларов в stable coin, так называемый. Ну то есть перевел токен, который привязан к стоимости доллара. Вот 100 долларов ты мне перевел. они смотрят на мой адрес и при помощи криптографии, ну, фактически перебором, подбирают такой ключ, чтобы у них адрес получился похожим на мой. Он начинался бы с тех же символов и заканчивался бы теми же символами, несколькими.
-
Это то, как нормальный человек проверяет, типа, тот кошелек или не тот, смотрит первые там три буквы и последние три буквы. Если совпадают, значит, все нормально.
-
Более того, часто только они отображаются, потому что адрес длинный, и он сокращается просто в браузере. Ты смотришь и видишь троеточие там в середине. Они берут и с этого адреса переводят тебе какой-нибудь фейковый токен, или могут даже реальный перевести. И потом, когда ты открываешь историю транзакций, и ты хочешь мне еще раз перевести 100 долларов, ты копируешь вместо моего адреса их адрес. И переводишь им. Жесть. Там еще есть несколько нюансов, как еще эффективнее это сделать. Там прям супер правдоподобно, чтобы выглядело. Ну там более технические нюансы. И в итоге, это же все тоже публичное, и есть те, кто мониторит эти скамы. И периодически я вижу в Твиттере, вот там типа полтора миллиона долларов чувак перевел скамеру. Просто скопировал адрес в кошельке и перевел не туда случайно.
-
Расскажи, как выявят аудиты в блокчейне? Ну типа мы сидим пыримся в код, это все? Или есть тоже уже инструменты какие-то для этого, какой-то процесс?
-
С инструментами в блокчейне в целом все очень плохо, поэтому искам и возможно. Там даже кошельки реально вот как браузеры в девяностых, у тебя мало информативности. То есть, например, ты там транзакцию подписываешь, и чтобы тебе убедиться, что ты подписываешь то, что нужно, тебе иногда надо открыть в сыром виде, в хекс-виде транзакцию и там искать байтики определенные, потому что кошелек не подсвечивает это сам. Ну, постепенно, конечно, там улучшается, но пока очень плохо в этом плане, юзабилити очень слабая. И в плане аудитов и разработки тоже все сырое. В основном это пырим в код. Есть ряд инструментов для автоматизированного тестирования, но все-таки основная работа именно логическая. Там еще очень много финансовых багов, то есть надо вникать именно в экономику. Там бывают баги, связанные с манипуляциями экономикой проекта. Ты влияешь на стоимость каких-то активов, манипулируешь ими. и из-за этого извлекаешь прибыль. Займ, например, берешь, накачиваешь стоимость какого-то токена, под его залог берешь займ, а на самом деле он там не обеспечен ничем.
-
Да, интеллектуальная работа в том плане, что очень много, ну в смысле надо новое что-то придумывать, а не просто фигачить стандартные аудиты, как ты уже привык много лет.
-
Да, в том числе поэтому это и дорого, там объективно достаточно высокая сложность.
-
Компании сами гораздо меньше, это типа там, не знаю, пять человек, супер хакеров, хороших программистов, которые пишут протокол. Это не 10 тысяч банковских сотрудников.
-
Ну да, структурно это скорее стартапы.
-
А бабла у них не как у стартапа.
-
Ну когда как. Ну да, есть, например, ребята, которые два года назад бегали по хакатонам, такие хакеры, А теперь у них протокол с капитализацией больше двух миллиардов долларов, причем там с венчурными инвестициями, то есть это по венчурному раунду оценка больше двух миллиардов. И они все еще фигачат код, они офигенные инженеры, и нам с ними как бы удобно общаться. Это не дядька-банкир в совете директоров, а такие же ребята, как мы.
-
Реально, то, что у нас было в девяностые, в подростковом возрасте, мне кажется, у современных подростков-хакеров есть в виде блокчейна прям один в один. Даже, может быть, больше, более эголитарно, мне кажется. Потому что все-таки в девяностые годы все-таки то, что ты в России, имело роль, типа, ты не в Америке. А здесь, мне кажется, в блокчейне это уже вообще не важно.
-
Ну да. Ну и с такой меркантильной точки зрения денег больше, ближе к ним путь.
-
Хочу двинуться дальше. Теперь про AI, про искусственный интеллект. Давай начнем с самого такого горячего. Используют ли хакеры AI для атак?
-
Наверняка используют. Мне трудно сказать, потому что я не изучал специально этот вопрос. Я думаю, что они должны это использовать, потому что очевидно. Ты заменяешь, там, вместо колл-центра, который сидит и пишет сообщения, а они держат реально колл-центры, ты можешь заменить их ботом. Кажется, что выгодная сделка. Особенно для оффрода физиков, когда в соцсетях тебе пишет человек от имени кого-то и разводит тебя на бабло. Вот это хорошо, мне кажется, ложится прям на chat.gpt. И он может теперь еще и очень умным быть. То есть раньше там были просто скрипты захардкоженные, а теперь он может вести диалог. Правда, прикольно, что ты можешь контратаковать и prompt injection провести. Стоит какую-то фразу, на которую он определенным образом ответит в chat.gpt, и ты поймешь, что это chat.gpt.
-
И вот про это мне как раз интересно. Можно ли взломать вообще ботов? Можно ли взломать искусственный интеллект? Если компания использует машинное обучение, является ли это еще одной поверхностью атаки?
-
Машинное обучение давно является поверхностью атаки. Лет 10 назад это поперло, прям эта тема. Там была статья про adversarial machine learning, это так называется. состязательное машинное обучение, которое заключается в том, что ты пытаешься обмануть модель машинного обучения и создать так называемый состязательный пример. То есть подсунуть на вход, например, картинку, которую модель машинного обучения определяет как, ну там в примере в этом пейпере было про панду, должна определять как панду, а определяет как гиббона, например. А при этом для человека очевидно, что это панда. Человек смотрит и видит— это панда. Но там изменено несколько пикселей, или все пиксели сдвинуты на какой-то шаг, и нейронка думает, что это что-то не то. Это адверсария в Machine Learning. Это появилось давно. Это может использоваться, например, для обмана. биометрических систем, когда ты голос делаешь поддельный или лицо. Это может использоваться для обхода различных антифрод-систем, которые обучены на каком-то паттерне поведения, а ты вот подсовываешь такой паттерн, который как раз будет состязательным примером. То есть с точки зрения модели он не мошеннический, а на самом деле мошеннический. С LLM, то есть с большими языковыми моделями, примером коих является ChatGPT, появились еще вот эти вот Prompt Injections, о которых я говорил. Непонятно, насколько это будет влиять реально на защищенность каких-то сервисов. Пока это звучит больше как прикол, когда ChatGPT заставляют высказываться на какие-то темы типа расистских или каких-то политических, на которые вообще-то модель отказывается говорить. Это такой хакинг, как будто в какой-то другой парадигмат. Ты инжектишь не в формальный язык, не как в SQL-инъекциях, когда ты инжектишь выражение, и оно исполняется.—
-
Не код пишешь.—
-
Да, оно там исполняется всегда одинаковым образом. детерминированно, а здесь ты вообще не понимаешь, что происходит. Ты просто пытаешься подогнать, чтобы там внутри мозга этой нейронки вектор переклинил. Да, чтобы векторы как-то там сложились правильно и получился результат, нужный тебе. Вот. У меня даже на самом деле был доклад про AI security на конфе, где я рассказывал про то, что там вот была секция про AI, и все рассказывали про матан, интегралы какие-то. Приходишь на доклад, там какой-то интеграл берут в пределы, считают производные, градиентные спуски. А я рассказывал про то, что на нашей практике, когда мы сталкивались с AI-системами, мы их ломали максимально тупо. Ну, например, она обрабатывает картинки, оказывается, что имя картинки подставляется в Shell-команду, и ты можешь в нее вставить команду, и не нужно никаких там…
-
Бальтиками просто.
-
Да. Там задача, чтобы не украли модель, а ты исполняешь код, соответственно, воруешь модель. Или, например, была задача проверить голосовую идентификацию в колл-центре банка. Вот ты звонишь в банк, тебя в современных банках обычно в России, например, идентифицируют по голосу. И там нужно было проверить, действительно ли правильно там все работает. Нет большого количества ошибок в любую сторону. Оказалось, что можно просто взять голос оригинального человека, то есть настоящую запись голоса, Включить её фоном, например, на телефоне. Просто как ты разговариваешь. Твой подкаст включить. А я звоню в колл-центр, у меня на фоне включен подкаст. Технически выглядит так. У оператора колл-центра на экране отображается индикатор. Звучит ли голос этого человека?
-
Звучит.
-
А оператор слышит тебя. Человек понимает, что он говорит с тобой, а машина распознаёт голос из записи. И не понимает, что это два голоса. То есть они не заложили просто такой сценарий, что два голоса. Распознавали просто наличие. нужного голоса на фоне. Ну, в общем, для этого не нужно интегралы брать, это вроде логическая атака такая. И каждый раз все примеры, которые я там приводил, они были какие-то такие без математики.
-
Ну, это то, что называется хакерством в изначальном смысле, когда ты находишь то применение системы, до которой вы не задумывали.
-
Да.
-
Это публично доступен доклад?
-
Да, доклад публичный был, запись где-то есть.
-
Хорошо, ссылку на него мы положим в описании к этому эпизоду. Мы с тобой поговорили о информационной безопасности в целом, про корпорации, поговорили о трендах. Теперь хочу советы для личной безопасности, информационной безопасности наших слушателей. Я думаю, всех уже задолбали эти стандартные советы типа «используйте менеджер паролей», «не верьте тему, кто звонит вам по телефону». Какие еще советы появились в последние годы из-за той же самой крипты, блокчейна или нейросетей? Ну или вообще в целом, короче.
-
тяжело быть не банальным. те советы все еще в силе стандартные. но если там про современный мир говорить, рано или поздно всем придется обратить внимание на такую вещь как беспарольная аутентификация. она становится все более доступной. Это аутентификация через токены, которые могут быть в виде смарт-карты, NFC такого устройства, которое можно поднести к телефону, например, или вставить в USB в компьютер. И это устройство производит аутентификацию. Поддержку таких устройств и протоколов, по которым они работают, завезли в браузеры основные. WebAuthn. Вообще, семейство протоколов U2F называется. Почему это круто? Потому что там невозможен фишинг вообще. В принципе, невозможен.
-
То есть нельзя перехватить по пути твой ключ. Ты думаешь, что ты ввел пароль в свой сервис, злоумышленник его перехватывает и вместо тебя входит в сервис. Вот такое с такими протоколами невозможно сделать.
-
Невозможно, да. Косяк с обычным двухфакторным входом, например, через TOTP, то есть временный код, который у вас в приложении.
-
Программки генерируют эти шестизначные коды или SMS тебе этих присылают.
-
Да. Проблема с такой идентификацией в том, что ты можешь ввести этот код на фишинговом сайте, и фишинговый сайт просто прозрачно его запроксирует, передаст на оригинальный сайт и под твоим именем зайдет. И даже с пуша в идентификации такое может быть. То есть под твоим именем заходят, тебе приходит пуш, ты говоришь yes, и зашли, все.
-
Это то, где вот YouTube тебе присылает уведомление, типа зайдите в Google, подтвердите, что это вы. Типа галки.
-
Да, например, если ты думаешь, если ты уже повелся на фишинг, ты думаешь, что ты заходишь на оригинальный сайт, двухфакторку, ты уже доверился. А с токенами это физически невозможно, потому что браузер сообщает токену, что пользователь хочет аутентифицироваться на сайте, например, gmail.com. И токен говорит, окей, вот тебе подписанный криптографический код для входа на gmail.com, и браузер его использует и заходит. Если же ты зашел не на gmail, а там gnail.com с похожим названием, то токен получит именно этот адрес сайта, и код, который он подпишет, не подойдет для входа на gmail.com, сопроксировать будет невозможно.
-
То есть браузер знает, на каком веб-адресе ты находишься, что в адресную строку введено. Гениально.
-
Очень просто и гениально. Да, то есть даже ты можешь всем доверять, можешь быть бабушкой, которая не понимает про фишинг, но если ты YubiKey, тебя не зафишат вот
-
так. Раньше просто эти токены, они были все в виде USB-ключей, ну как флешка типа. И вот это меня, конечно, пугало абсолютно.
-
Ну да, да.
-
Подразумевало, что в западном мире, типа, тебя вряд ли его отберут. Интересно, что это тем самым немножко уходит вообще от концепции паролей и возвращается к концепции физических ключей, которыми мы дом типа открываем, квартиру. Технологии сделали полный круг, и у нас скоро, наверное, опять будут такие ключи типа для электронной почты, такой физический ключ, который висит у тебя на брелке.
-
Ну да, понятно, что у всего свои плюсы-минусы, но просто мир паролей многократно доказал свою несостоятельность, да, и продолжает доказывать. Поэтому это просто нерешаемая проблема с паролями.
-
Очень прикольно. Интересно, что это на самом деле убирает массовость у таких атак. Я почему-то всегда думаю о таргетированных атаках, когда вот там типа бандиты пришли, у тебя лично ключ взобрали и в твою электронную почту зашли. Но 99% атак— это когда колл-центры на зоне пытаются себе что-то с тобой сделать и, конечно, ключи физически от этого защищают. Кайф. Слушай, очень интересно и совершенно не банально. Я об этом не думал. Давай еще, если что-то есть.
-
Еще, наверное, из того, что недавно было, про айфоны больше. Про андроид я плохо знаю, но там тоже есть аналогичные механизмы. В общем, появилось две вещи. Одна вещь— есть локдаун-мод, это отдельный механизм безопасности для тех, кто находится в зоне риска. Это означает, что если ты включаешь локдаун-мод, у тебя ограничиваются различные функции телефона.
-
Превращается в Nokia 3100, на самом деле, твой айфон.
-
Ну, не до такой степени, нет. Там отключается обработка медиа, которая приходит в сообщениях. Отключаются некоторые оптимизации в браузерах, в которых обычно бывают уязвимости. JIT-компиляция так называемая. Ну и что-то еще. Там, в общем, ограничивается поверхность атаки, та самая, за счет того, что уменьшается количество интеракций с внешним миром путем принятия сообщений, звонков. Видеозвонки отключаются в фейстайме, например.
-
Если ты гражданский активист, которого пытаются взломать ФСБ, или Джефф Безос, которого пытаются взломать Саудовский принц, то ты включаешь этот режим.
-
Да.
-
И твой айфон становится более безопасным. Окей.
-
Да, ты так и отсекаешь 99%, наверное, всех эксплойтов под айфон, потому что они через эти штуки ломаются. Про данные. Есть Advanced Data Protection. Это end-to-end шифрование iCloud. Но не всего, а там Keychain, то есть хранилище секретов, паролей и прочего. И что-то еще. Карточные транзакции или что-то такое. Раньше было так, что Apple все или почти все твои данные видит. У них есть ключи, данные зашифрованы, но они зашифрованы ключами Apple, а не твоими. А сейчас ты можешь сделать end-to-end шифрование, чтобы в iCloud, из iCloud нельзя было украсть, не зная мастер пароль какой-то. Вот. Это, наверное, две вещи, на которые можно обратить внимание, если вы переживаете, например, про данные, которые в iCloud'е, и вообще про безопасность Apple-системы своей.
-
Это очень прикольная технология. Правда, я, насколько понял, эта штука, она в основном нужна для американских журналистов, чтобы даже если власти заставят Apple выдать все данные пользователя, то они скажут, ну, извините, у нас, типа, оно все зашифровано, мы даже не можем вам, типа, ничего показать. Даже фотки этих людей показать не можем, потому что они зашифрованы, хотя они хранятся в облаке. А вот для нормальных людей я не совсем понял, зачем нужен advanced protection Apple-овский, ну типа end-to-end шифрование.
-
Ну если поломают твой iCloud.
-
А-а-а, с другого устройства, типа, пытаются зайти.
-
Да, просто зайдут в твой iCloud как-то. Не знаю, как.
-
Очень интересно. Если ты не подтвердишь это явным образом со своего настоящего айфона, то ничего не будет.
-
Ну, они просто расшифровать не смогут, там будет зашифрованный бэкап, получается.
-
Окей. У Google, кстати, есть Google Advanced Protection, но там все гораздо проще, там типа фишинговые ссылки из e-mail'ов, они перестают открываться, и вот такие простые вещи.
-
Окей.
-
Два финальных вопроса, они немножко такие, типа с шуткой, но мне кажется, они важные. Вообще, ты вот рассказывал когда про корпоративность, ну, мир корпоративной безопасности, то, как ты предоставляешь услуги, у меня сложилось впечатление, что компании тебе очень сильно доверяют, ну, когда заказывают твои услуги. И я даже не про то, как это доверие формируется, это все отдельный разговор у меня, а скорее про то, пытаются ли другие хакеры взломать твою компанию для того, чтобы получить доступ к информации твоих клиентов.
-
Не знаю. Ну, то есть, дефолтный ответ— да, потому что всех пытаются ломать, как мы уже выяснили. И есть инциденты, кстати, в том числе с российскими компаниями по понятным причинам, что их ломали. Но в основном это такие более приближенные к государству ИБ-компании. Но надо понимать, что поломав компанию типа нашей, хакеры скорее могут нанести нам ущерб репутационный, но не то чтобы много получат полезного о наших заказчиках. Во-первых, потому что ничего особо не хранится. Во-вторых, потому что то, что хранится, это обычно уже устаревшая информация. То есть даже если они найдут отчет, предположим, хотя он будет где-то там глубоко в системе прошифрованный, ну, предположим, они достанут там из чата какое-то обсуждение из внутреннего чата. Это, скорее всего, будет какая-то уязвимость внутри системы, куда еще доступ надо получить, и она уже исправлена. Самое худшее, теоретически, там, если они доступ через нас получат в момент, когда нам выдали доступ, но обычно его выдают, там, через какие-то каналы безопасные, это надо тогда лично ломать людей, которые этим доступом пользуются. Ну, короче, это было бы супернеприятно, мы об этом думаем и работаем над тем, чтобы такого не произошло, безусловно. Но при этом, реально, если разбирать, практический риск, он не такой огромный. То есть может оказаться, что проще напрямую ломать эту компанию, чем через нас. Окей.
-
Заказываешь ли ты сам себе пентест на свою компанию?
-
Вот мы еще не дозрели того, чтобы извне это заказывать, но как раз по совпадению, все чаще об этом думаю, о том, что нужно подготовиться и проделать это. У нас просто маленькая инфраструктура, непонятно, в какой модели это делать.
-
Кайф. Спасибо тебе огромное. Очень интересный разговор. Мне прям безумно понравился. Спасибо тебе. Это подкаст студии Либо-Либо. И сделали мы его совместно с сервисом онлайн-образования Яндекс Практикум. Над подкастом работали редакторка Маша Агличева, продюсерки Настя Медведева и Саша Малинина, звукорежиссер Юрий Шустицкий. За джингл спасибо Алексею Зеленскому.
-
Редактор субтитров Т.Горелова Корректор А.Егорова