Блокировка года
VPN и информация об обходе блокировок
Для российских пользователей этот год определенно прошел под знаком блокировки отдельных VPN-сервисов и целых протоколов. С самого начала года Роскомнадзор предупреждал о том, что использование VPN небезопасно, и рекомендовал компаниям отказаться от VPN на зарубежных серверах.
Затем пользователи со всех уголков РФ стали массово жаловаться на проблемы, то и дело возникающие в работе OpenVPN и Wireguard.
А под конец года СМИ и вовсе сообщили, что Роскомнадзор впервые включил протокол Shadowsocks в список VPN-сервисов, подпадающих под блокировку. Для блокировки протокола ведомство намерено использовать технические средства противодействия угрозам на трансграничных соединениях.
Также не стоит забывать о том, что теперь Роскомнадзор наделили полномочиями вносить в Единый реестр запрещенной информации сайты, которые содержат информацию об обходе блокировок. В РКН уже перечислили критерии, которые будут использоваться для оценки таких сайтов.
Другие новости блокировок 2023 года
- Китайские инструменты для обхода блокировок исчезают с GitHub. Более 20 инструментов, предназначенных для обхода «Великого китайского файрвола» и других блокировок, пропали с GitHub. Вероятно, китайскому правительству удалось деанонимизировать разработчиков этих утилит и оказать на них давление.
- Роскомнадзор запретил поисковикам показывать сайты ряда иностранных хостингов. Сведения о сайтах компаний, которые «не выполняют свои обязанности по закону о „приземлении“», теперь нельзя показывать в результатах поиска.
- WhatsApp запустил поддержку прокси‑серверов. Мессенджер будет поддерживать подключение через прокси‑серверы, на тот случай, если правительство блокирует сервис в стране пользователя или там наблюдаются отключения интернета.
- Китай планирует ограничить использование Bluetooth и Wi-Fi внутри страны. Ожидается, что операторы беспроводных сетей должны будут «предотвращать и противостоять» использованию своего оборудования для распространения фальшивых новостей и незаконного контента, сразу сообщая о таких действиях властям.
- Роскомнадзор запустил автоматическую систему поиска запрещенного контента «Окулус». Необходимость использования автоматизированной системы поиска запрещенного контента в ведомстве объяснили растущим потоком запрещенных материалов в интернете.
Нарушитель приватности года
В этой номинации абсолютным лидером стала бывшая «корпорация добра», то есть Google. Что совсем неудивительно, ведь современный бизнес этих ребят в основном строится вокруг наших с тобой данных.
Например, осенью Google начала развертывать новую рекламную платформу Privacy Sandbox, основанную на интересах пользователей. Компания стремится полностью уйти от сторонних трекинговых cookie и переложить задачу отслеживания любых интересов пользователя на сам браузер Chrome.
Иронично, но почти одновременно с этим компанию обязали выплатить 93 миллиона долларов, так как американские власти установили, что Google «использовала обманные практики, связанные со сбором, хранением и использованием данных о местоположении пользователей устройств под управлением Android».
Также в этом году Google активно препятствовала работе блокировщиков рекламы на YouTube.
При этом разработчики блокировщиков признают, что вскоре ситуация осложнится еще больше, так как в 2024 году в силу вступит скандальный Manifest v3, который определяет возможности и ограничения для расширений. Он не только создаст большие проблемы для работы множества расширений, но и заметно замедлит их обновления. А скорость реагирования на изменения очень важна для работы блокировщиков.
Еще стало известно, что в Google кипит работа над Web Integrity API, который позволит сайтам блокировать любые клиентские приложения, изменяющие их код. Эта разработка уже вызвала шквал критики и получила прозвище «DRM для интернета».
Помимо этого, Google поймали на удалении ссылок на контент, нарушающий DMCA («Закон об авторском праве в цифровую эпоху»), из личных коллекций пользователей. В итоге эксперты опасаются, что в будущем Google может начать применять подобную «модерацию» даже к закладкам пользователей Chrome или своему DNS-резолверу.
Другие новости приватности 2023 года
- В Яндексе заявили, что Алиса не подслушивает пользователей. После утечки исходных кодов компании пришлось объяснять, что алгоритм, посредством которого микрофон включается без упоминания Алисы, работает только в бета‑версии, тестируемой самими сотрудниками компании.
- Microsoft сканирует компьютеры в поисках старых версий Office. Обновление KB5021751 собирает данные диагностики и телеметрии в системе, если владелец ПК все еще использует устаревшую версию Office (Office 2013, Office 2010 и Office 2007).
- ByteDance следила за журналисткой Financial Times через аккаунт ее кошки. Представители TikTok признались, что отслеживали местоположение журналистки, пытаясь выявить источник утечки информации внутри компании.
- Власти шпионят за пользователями Apple и Google через push-уведомления. Правительства по всему миру запрашивают у Apple и Google данные о пользовательских push-уведомлениях, чтобы следить за конкретными устройствами и людьми.
- Mozilla назвала современные авто «кошмаром» с точки зрения конфиденциальности. Практически все авто собирают огромные массивы личных данных о пользователях, а также требуют, чтобы люди разрешали собирать и продавать такие сведения о себе, как данные об инвалидности, генетическая информация, шаблоны лиц и даже данные о сексуальной активности.
Хайп года
Большие языковые модели
Встречай новую номинацию в нашей подборке!
Было бы странно, если бы мы обошли стороной повсеместный бум ИИ и нейросетей. Популярность этой темы в информационном пространстве ярко иллюстрирует один простой факт: Кембриджский словарь английского языка (Cambridge Dictionary) назвал глагол «галлюцинировать» словом года. И да, имеется в виду новое значение этого термина, который словарь определяет как произведение ИИ «ложной информации».
В целом этот год наглядно показал: бездумное применение ИИ не приводит ни к чему хорошему. Например, пользователи Reddit вынудили игровые издания, которые полагаются на ИИ, писать фальшивые новости о несуществующих обновлениях для World of Warcraft. А в Discord начали применять созданную ИИ CAPTCHA, которая оказалась абсолютно безумной и нерешаемой.
Зато энтузиасты не теряли времени даром и приспособили ChatGPT и Google Bard для генерации ключей для Windows 11, Windows 10 Pro и Windows 95. Оказалось, для этого достаточно попросить чат‑бота вести себя, как усопшая бабушка пользователя.
И конечно, в стороне от всеобщего хайпа не остались преступники. Так, вымогатели активно генерируют с помощью ИИ обнаженные фото реальных людей, которые затем используют для шантажа. Мошеннические инструменты WormGPT и FraudGPT упрощают создание фишинговых рассылок, инструментов для взлома, кардинга и BEC-атак. А скрипт‑кидди тем временем применяют ChatGPT для создания малвари.
Другие новости ИИ 2023 года
- Более тысячи экспертов, включая Возняка и Маска, призвали приостановить обучение ИИ мощнее GPT-4. В открытом письме упоминаются потенциальные риски для общества и человечества, возникающие в результате быстрого развития передовых ИИ‑систем при отсутствии общих протоколов безопасности.
- Ученые нашли способ автоматизировать создание вредоносных запросов для чат‑ботов с ИИ. Атака на большие языковые модели позволяет обойти средства защиты в ChatGPT, Bard и Claude, вынуждая ИИ выполнять вредоносные промпты.
- Nightshade отравляет данные, нарушая процесс обучения ИИ‑моделей. Эксперты пытаются «отравить» ИИ, чтобы помочь художникам и издателям защитить свои работы, которые без спроса используются для обучения генеративных ИИ, включая Midjourney, DALL-E 3 и Stable Diffusion.
- Ради доступа к GPT-4 люди воруют плохо защищенные ключи API. В сети все чаще рекламируются украденные токены API OpenAI, которые извлечены из чужого кода.
- ИИ ChaosGPT попросили уничтожить человечество и установить мировое господство. Забавный эксперимент: ChaosGPT, основанному на опенсорсном Auto-GPT, дали доступ к Google и попросили уничтожить человечество, установить мировое господство и достичь бессмертия.
Чем еще запомнится 2023 год
-
Правоохранители отчитались о взломе серверов нашумевшей вымогательской группировки BlackCat (ALPHV), а также создали инструмент для расшифровки данных, который помогает пострадавшим восстановить файлы.
-
Компания Offensive Security выпустила новый дистрибутив Kali Purple, который предназначен для blue и purple team, то есть ориентирован на оборонительную безопасность.
-
О закрытии объявил один из крупнейших и старейших торрент‑трекеров в мире — RARBG, работавший с 2008 года. После пятнадцати лет работы команда попрощалась с пользователями и объяснила, что COVID-19, рост цен на электроэнергию и специальная военная операция сделали дальнейшую работу проекта невозможной.
-
Весной 2023 года власти закрыли BreachForums, который считался крупнейшим хакфорумом, посвященным утечкам данных, и активно использовался взломщиками и вымогателями для слива информации. Владелец и администратор сайта, Конор Брайан Фицпатрик (Conor Brian Fitzpatrick), также известный под ником Pompompurin, уже признал себя виновным.
Странность года
Своевольные 3D-принтеры
Что может быть более странным и пугающим, чем устройство, которое внезапно начинает работать само по себе, без участия человека? Владельцы 3D-принтеров Bambu Lab точно ответят — ничего.
В августе 2023 года принтеры Bambu Lab начали «жить своей жизнью» и заработали сами по себе, что в итоге привело к поломкам и полному выходу девайсов из строя, печати новых проектов поверх старых, создало угрозу возгорания и добавило их владельцам немало седых волос.
Как вскоре объяснил производитель, массовый сбой 3D-принтеров произошел из‑за ошибки в работе облака компании: задания, отправленные на печать, оказались заблокированы в облаке и запустились немного позже, когда людей уже не было рядом.
В итоге представители Bambu Lab извинились перед владельцами 3D-принтеров и заявили, что берут на себя «полную ответственность за случившееся». Компания пообещала помочь пострадавшим с ремонтом, а также бесплатно выслать им нужные запчасти и филамент.
Другие странные новости 2023 года
- Поддержка Microsoft «взламывает» Windows пользователей из‑за проблем с активацией. Оказалось, что инженеры службы поддержки Microsoft тоже иногда используют кряки.
- Исследователь нашел текст песни Coldplay в прошивке SSD Kingston. Неизвестно, служит ли этот скрытый текст какой‑то функциональной цели, например играет роль образцов данных для тестирования, или это просто шутка разработчиков.
- На OpenAI и Microsoft подали в суд за «похищение 300 миллиардов слов из интернета». Истцы требуют возмещения ущерба в размере 3 миллиардов долларов США, так как компании якобы похитили «огромные объемы личной информации» у интернет‑пользователей, без их согласия обучая ChatGPT на их данных.
- Подрядчик «окирпичил» FPV-очки Orqa для операторов дронов, испортив прошивку. Бывший подрядчик саботировал работу устройств, намеренно заложив в прошивку «кодовую бомбу».
- Исследователь взломал больше десяти библиотек в Packagist, пытаясь найти работу. Пострадали 14 библиотек в Packagist, часть из которых насчитывает сотни миллионов установок.
Хардверный взлом года
Устройства с закладками
В прошлые годы в этой номинации мы рассматривали интересные аппаратные хаки, проведенные ИБ‑исследователями, но в этом году пришла пора рассказать о железе, которое изначально продается взломанным!
Сразу несколько компаний опубликовали отчеты, предупреждающие о том, что в онлайне и офлайне продаются миллионы устройств, зараженных малварью прямо «из коробки».
Например, в продаже на Amazon нашли Android-приставки T95, которые комплектуются сложным вредоносом CopyCat. Еще в 2017 году эта малварь заразила больше 14 миллионов устройств по всему миру, получила root-доступ к восьми миллионам из них и за два месяца принесла своим авторам около 1,5 миллиона долларов США.
Аналитики Human Security опубликовали большое исследование, основанное на этой находке, и пришли к выводу, что аналогичные бэкдоры содержат еще семь приставок и один планшет, а также признаки заражения демонстрируют более 200 моделей других Android-устройств.
Trend Micro, в свою очередь, предупредила, что миллионы Android-смартфонов, часов, телевизоров и телевизионных приставок заражены малварью Guerilla, которая используется для загрузки дополнительных пейлоадов, перехвата одноразовых паролей из SMS, настройки обратных прокси на зараженных устройствах, перехвата сеансов в WhatsApp и так далее.
Между прочим, описанное снова возвращает нас к началу этой статьи. Ведь речь тоже идет о компрометации цепочки поставок, хотя исследователи не знают, на каком именно этапе происходит заражение девайсов. Например, возможна компрометация стороннего ПО, процессов обновления прошивки, а также привлечение инсайдеров на производствах или в цепочке распространения продуктов.
Другие «железные» новости 2023 года
- У Flipper Zero появился собственный магазин приложений. Здесь можно найти hex-редакторы, фаззеры, универсальные пульты дистанционного управления и многое другое.
- Основатель Pebble представил Beepberry — Raspberry Pi с клавиатурой от BlackBerry. Устройство создано для использования с универсальным мессенджером Beeper, объединившим в себе 15 приложений от Twitter до WhatsApp, и ориентировано на тех, кто хочет оставаться на связи, но не хочет пользоваться обычным смартфоном.
- Eclypsium: материнские платы Gigabyte содержат бэкдор. Прошивка многих материнских плат содержит Windows-бинарник, который выполняется при загрузке операционной системы. Затем этот файл загружает и запускает другую полезную нагрузку с серверов Gigabyte.
- Эксплоит SH1MMER позволяет «джейлбрейкнуть» Chromebook. Можно «разблокировать» корпоративный или учебный Chromebook и устанавливать на устройство любые приложения.
- На YouTube обнаружили ролик, заставляющий перезагружаться смартфоны Pixel. Отрывок из фильма «Чужой» в качестве 4K HDR странно влияет на устройства Pixel, работающие на базе процессоров Google Tensor.