
Персональная безопасность
19 постов
19 постов
Как только вы станете адептом 15 правил личной безопасности, останется еще 5% угроз, в результате которых вас могут взломать.
Дело в том, что каждое приложение, установленное в вашей системе - это потенциально открытая дверь для хакера. Каждое приложение содержит кучу ненайденных уязвимостей, через которые хакеры способны проникнуть в вашу личную и рабочую жизнь. Любая уязвимость - это логическая ошибка, которую в своем коде допустил разработчик приложения.
Современный софт стал настолько сложным, что писать код без уязвимостей, к счастьюсожалению стало невозможно. Подумайте сами: в одном только мобильном приложении какого-то жалкого мессенджера WhatsApp/Telegram скомпилированного исходного кода на 10 мегабайт - это сотни тысяч строк читаемого кода, позволяющие синхронно работать подсистеме шифрования, сетевого обмена, пользовательского интерфейса, логирования, обновления профиля и т.д. Представляете, сколько там еще ненайденных ошибок, которые ждут своего хакера? 😁
Когда мне надо что-то взломать, одним из первых шагов для меня является сбор информации о том, какие приложения и каких версий установлены у жертвы - чтобы подобрать найденные ранее другими хакерами уязвимости, которые они почти всегда публикуют в открытом доступе. Но если никто до меня нужную уязвимость не находил, я приступаю к поиску самостоятельно - процесс это очень интересный и не всегда сложный (а иногда уязвимости сами находят хакера 😎)
Что делать? Ничего лучше, чем регулярно обновлять весь свой софт и удалять все ненужное барахло из системы, не существует. Если вы пользуетесь программой, вы потенциально уязвимы. Другой вопрос, что сможет сделать хакер в вашей системе, если проникнет через уязвимость - об этом в будущих статьях ;)
Если бы это было действительно так, я бы регулярно ломал аккаунты каких-нибудь крупных бизнесменов/политиков, писал бы в социальных сетях пару постов от их имени, которые бы обрушали фондовый рынок, регулярно бы закупался ценными бумагами подешевле, ну и попивал бы коктейли где-нибудь на Бали 😎
Каждый раз, когда я встречаю на просторах Интернета объявления о том, что некто гарантированно взломает аккаунты в любых социальных сетях и мессенджерах с полным доступом к перепискам, я улыбаюсь. Особенно забавно это слышать в адрес WhatsApp, который вообще хранит все переписки только локально на устройстве и не отправляет их никуда за пределы, если только вы не пользуетесь функциями резервного копирования и переноса чатов (проверено лично в ходе изучения WhatsApp).
Как я уже неоднократно говорил, хакеры - не волшебники, которые могут с помощью некоторой неведомой магии залезать на сервера любых организаций. Нет никаких "специальных программ" для взлома. Если такие программы и появляются, основаны они как правило на найденной хакерами уязвимости, которую IT-штат уязвимой компании быстро устраняет. Если вы пользуетесь надежными паролями, двухфакторной аутентификацией, не устанавливаете к себе в систему что попало и не подвластны фишингу, то вероятность взлома ваших аккаунтов почти нулевая.
Звучит, как скам, но безопасность криптовалюты действительно на порядок выше, чем безопасность банка. А все потому, что безопасность вашего крипто-кошелька - только в ваших руках, а безопасность счета в банке находится в руках банковских лодырей.
Сейчас большинство доверяет банкам больше, потому что передать свою безопасность в их руки - проще, чем заниматься своей безопасностью самостоятельно, но на самом деле обеспечить защиту своих средств в криптовалюте проще простого.
В это сложно поверить на фоне кучи новостей о воровстве чужой криптовалюты за последние годы. Но я вам открою правду о том, почему хакеры угоняют чужую криптовалюту поголовно: банковские лодыри пробрались в криптовалютный мир и хотят, чтобы вы им передавали свою безопасность, как в обычном банке! Делают это они так: доступы к вашим крипто-кошелькам на самом деле находятся не у вас, а у криптовалютных бирж вроде Binance\Coinbase\FTX\Mt.Gox. "Защищают" ваши кошельки они своими силами, храня ключи от кошельков на своих серверах. А проникнуть на сервер - задача для хакера решаемая.
Вы же помните, что нельзя доверять свою безопасность дилетантам? А теперь представьте, что произойдет, если банковский лодырь объединится с дилетантом-защитником сервера биржи? Безопасность не вырастет вдвое, а упадет вчетверо!
Именно поэтому, если вы никогда не будете вверять свою безопасность другим и сами не будете косячить, вы почти в 100% безопасности. А чтобы не косячить, пользуйтесь только холодными крипто-кошельками, ключи от которого только у вас. Самый безопасный вариант холодного кошелька - кошелек-"флешка", который вообще не передает ключ от вашего кошелька в потенциально зараженную систему, а хранит ключ у себя внутри. Такое не проломить даже если вы однажды забудете, что свои девайсы никому нельзя давать 😳
Ранее я уже рассказывал о том, что самая сложная задача для хакера - это доставить вирус в вашу систему, поэтому если дать хакеру доступ к девайсу один раз, этот девайс может перестать быть вашим навсегда. Но что, если продавец, у которого вы покупаете окажется хакером? Или еще хуже - хакером окажется производитель. В таком случае вы получите на руки новенький телефон...с вирусом на борту.
Думаете, это лишь предположение? В одном только Китае ежегодно разоблачают сотни производителей электроники, которые встраивают в свои девайсы вирусы (закладки) на производственной линии. Позже эти закладки позволяют скрытно отправлять платные SMS и незаметно следить за пользователем смартфона.
Самое забавное в этой ситуации, что ничто особо не мешает встраивать закладки и крупным производителям. Сложность обнаружения закладок находится в прямой зависимости от профессионализма производителя - чем "жирнее" производитель, тем больше у него знаний, опыта и нанятых хакеров для того, чтобы спрятать закладку от любопытных глаз. А почему, вы думали, правительство США запретило оборудование Huawei и ZTE? - есть подозрения, но найти доказательства не могут...молодцы китайцы 🧐
Но допустим, что производитель оказался честным, а крупные международные компании вроде Apple и Samsung такой ерундой не занимаются (скорее всего). Далее приходится надеяться на честность продавца, которому мало что мешает перепрошить чей-то будущий Xiaomi собственной прошивкой с вирусом-бэкдором на борту и получить с продажи двойной профит💲💲
Как от этого защититься? Глобально - никак, можно только снизить риск: не покупать телефоны с рук, у левых продавцов и сомнительных брендов. Крупные бренды защищаются от плохих продавцов, чтобы их закладки не перетерли их пользователи оставались под надежным крылом материнской компании.
Я часто вижу, как небольшие компании, чей профиль бесконечно далек от IT, пытаются сами строить свои информационные системы, вместо использования готовых решений. Они забывают, что их неопытность в сфере IT только на руку ленивому хакеру!
Вот отличный пример из недавнего: сидели мы как-то с друзьями в довольно популярном ресторане Burak в центре Дубая и изучали меню на сайте ресторана. На уме у меня в тот момент была еда, но никак не "хакерство". Угораздило меня вместо прокрутки меню начать вводить имя блюда в строку поиска - сервер вместо блюд выдал ошибку, по которой сразу стало понятно, что на сайте есть уязвимость, через которую можно залезть в их базу данных.
Казалось бы, популярная сеть ресторанов с оборотом в десятки миллионов $$$ в год может быть взломана любым случайным проходимцем с базовым уровнем подготовки в сфере информационной безопасности.
А что, если ресторан станет целью экспертов? Например, если конкуренты захотят узнать побольше - кто и сколько инвестирует в сеть, кто там работает и какова выручка каждой из точек сети. Я уверен, что если разработчики, нанятые Burak и принявшие решение делать свой "велосипед" вместо использования хотя бы конструкторов сайтов, допустили такую базовую ошибку в безопасности, нарыть экспертам получится ох как много.
Я уже не в первый раз натыкаюсь на такие вот простые уязвимости в довольно серьезных бизнесах, которые могут одним днем уничтожить либо сильно навредить дальнейшему ведению бизнеса. В будущем покажу еще такие "ситуации из жизни".
Повышайте свою личную безопасность 🦾
Ваши данные с жесткого диска можно прочитать, не включая компьютер. Если простыми словами, то для этого достаточно вынуть жесткий диск из вашего компьютера и подключить к другому компьютеру. Не потребуется даже вводить пароль входа в систему. Этим могут воспользоваться пограничники, воры и любые другие персонажи, которые могут заполучить физический доступ к вашему компьютеру.
Чтобы избежать этой проблемы безопасности, необходимо начать пользоваться полнодисковым шифрованием. Эта функция встроена во все популярные операционные системы и при её использовании все ваши данные находятся в зашифрованом виде при выключенном состоянии компьютера.
Официальные инструкции, как начать пользоваться:
Windows - BitLocker (https://support.microsoft.com/ru-ru/windows/шифрование-устройств-в-windows-ad5dcf4b-dbe0-2331-228f-7925c2a3012d)
macOS - FileVault(https://support.apple.com/ru-ru/HT204837)
Linux - зависит от дистрибутива
Как-то мне понадобилось стащить у одного знакомого файлы с рабочего компьютера. Проблема была в том, что он неплохо разбирался в основах информационной безопасности и не доверял работать за своим компьютером без пристально присмотра. Удаленно подключиться к этому компьютеру возможности не было.
Я мог легко найти предлог, под которым можно было бы получить физический доступ к его компьютеру, но что делать дальше, если он пристально наблюдает за всеми действиями? Казалось бы, тупик...но нет!
Существуют такие USB-провода, в который встроен микро-компьютер. Когда к вашему компьютеру подключают такой неприметный с первого взгляда провод, микро-компьютер внутри провода выполняет на вашем компьютере программу злоумышленника, позволяющую ему своровать ваши данные. Будьте предельно осторожны, подключая левые устройства (USB, флешки, клавиатуры) к своему рабочему компьютеру.
Повышайте свою личную безопасность 🦾
Годы маркетинга сделали свое дело, и большинство привыкло полагать, что, установив антивирус, они получают гарантию неуязвимости от вирусов и хакеров. Это, конечно же, не так.
Единственное, что вам гарантированно дает антивирус - это стабильно повышенную нагрузку на процессор и слив ваших персональных данных компании-разработчику. Антивирусы ничего не знают про уязвимости, через которые хакеры проникают к вам и плохо обнаруживают новые вирусы. Даже защиту от старых вирусов антивирусы не могут обеспечить на 100%!
Простыми словами, если вы скачиваете и запускаете у себя что попало, совершенно не следите за своей "цифровой чистоплотностью", доверившись автоматизированным средствам вроде антивируса, то лучше удалить антивирус вовсе - избавьте от лишней работы свой процессор и себя от лишних денежных трат.
Простые шаги для защиты себя без антивируса:
Не запускайте у себя в рабочей системе всякий мусор с левых сайтов и торрентов. Заведите себе виртуальную операционную систему (https://www.virtualbox.org/) специально для запуска мусора там (это не затронет вашу основную систему). Собственно, на этот пункт антивирусы и рассчитаны в своем роде. Через мусор к вам в систему проникает 95% гадости.
Не оставляйте свой компьютер без присмотра. Не давайте на нем работать всем подряд. Поставьте пароль и каждый раз, когда отходите - блокируйте сеанс. Через физический доступ к вам в систему проникает 4.5% гадости.
Хакеры не проникнут в вашу систему, если вы "оффлайн". Отключайте bluetooth, wifi, если они вам не нужны. Удалите все ненужные приложения, передающие данные по сети. Через уязвимости к вам в систему проникает 0.5% гадости.