Сайт о телевидении

Сайт о телевидении

» » Компрометация карты. Что это такое? Firefox проверит скомпрометированные пароли методом k-анонимизации

Компрометация карты. Что это такое? Firefox проверит скомпрометированные пароли методом k-анонимизации

(HIBP), где можно безопасно проверить свой пароль на предмет утечки. Люди часто используют один пароль на многих сайтах, поэтому одна маленькая утечка с любого из этих сайтов компрометирует все остальные, а заодно и центр «цифровой личности» - почтовый ящик человека, через который можно изменить пароли практически на всех сервисах.

К сожалению, сервис HIBP малоизвестен широкой публике. Поэтому очень приятно, что разработчики Mozilla приняли решение включить его непосредственно в состав браузера как инструмент безопасности Firefox Monitor.

Сервис Firefox Monitor преобразует адрес электронной почты пользователя по технологии k-анонимизации - и отправляет его в HIBP для проверки.

В данном случае k-анонимизация означает, что хэшируются (SHA-1) и отправляются шесть первых символов электронной почты, а HIBP возвращает хэши всех полных адресов, которые соответствуют такой маске. Firefox Monitor сверяет эти хэши с хэшем полного адреса, который не покидает пределы сервиса Firefox. Подробнее о математической основе k-анонимности см. в статье Clouflare , которая в феврале 2018 года реализовала аналогичную функцию по анонимному обмену персональными данными.

Разработчики отмечают, что у среднего пользователя сотни аккаунтов на разных сайтах в интернете. Для каждого из них требуется пароль. В то же время кардинально растёт число взломов с утечками парольных баз. Часто пароли хранятся в хэшированном виде, но злоумышленники находят новые креативные способы их расшифровки.

Чтобы уменьшить ущерб от утечки, человек должен оперативно изменить пароли на всех остальных сайтах, где используется такие же комбинации символов. Особенно на своём почтовом ящике, который становится главной мишенью хакеров, поскольку адрес электронной почты обычно указан непосредственно в парольном дампе, вместе с аккаунтом и паролем. Но чтобы иметь предпринять такие действия, человек в первую очередь должен быть уведомлен об утечке. Вот для чего в браузер Firefox внедряют новый инструмент безопасности, который со следующей недели начнут тестировать на ограниченной выборке около 250 тыс. человек. После успешного результата сервис сделают доступным для всех.

Первые слухи, что Mozilla собирается интегрировать HIBP в Firefox, появились в ноябре прошлого года , и создатель этого сервиса специалист по безопасности Трой Хант был весьма удивлён . И не зря. Оказалось, что речь идёт всего лишь об уведомлениях Breach Alerts : простых уведомлениях, которые показывает браузер, если заходит на скомпрометированный сайт. Это совершенно другое дело. Хотя и там Firefox получал информацию об адресах скомпрометированных сайтов через общедоступный API-интерфейс HIBP .

Но в данном случае поднятая на пустом месте шумиха в прессе сыграла положительную роль. Организация Mozilla поняла, что функция настоящей проверки взломанных паролей действительно будет полезной, если все вокруг так кричат о ней. И вот сейчас это случилось.

Пока что HIBP интегрируется в Firefox в самой простой форме. Там можно просто зарегистрироваться на получение уведомлений об утечке пароля. Если такая случится, пользователя уведомят сразу, как только парольная база пойдёт по подпольным хакерским форумам и попадёт в руки Троя Ханта. Сразу после этого пользователь получит сообщение примерно такого вида:

В случае недавнего взлома Ticketfly (на скриншоте) сервис HIBP разослал уведомления примерно 105 000 пользователям из общей базы 2 млн человек, которые вообще подписались на получение уведомлений. Два миллиона - это капля в море, ведь в парольных базах HIBP сейчас 5,1 млрд записей и 3,1 млрд уникальных адресов электронной почты. То есть Трой Хант может уведомить всего лишь 0,06% потенциальных пострадавших.

Но когда в игру вступит Firefox, количество пользователей кардинально увеличится. Речь идёт об увеличении количества подписчиков на порядок или на два порядка.

Кроме Firefox, сервис HIMP теперь интегрирован в веб-версию 1Password и доступен через функцию Watchtower.

Как минимум 50 000 000 пользовательских учетных записей.

Представители социальной сети пишут, что неизвестные злоумышленники похищали чужие токены доступа, используя уязвимость, связанную с функцией «Посмотреть как» (View as). Данная функция позволяет увидеть свой профиль глазами другого пользователя. По официальным данным, баг появился в коде еще в июле 2017 года, но, судя по всему, преступники обнаружили его сравнительно недавно. Дело в том, что инженеры Facebook заметили первые странные скачки трафика и подозрительную активность (которая, как оказалось позже, была связана с массовым хищением токенов) только в середине сентября 2018 года, когда, очевидно, и началась активная эксплуатация проблемы.

Полностью разобраться в происходящем специалистам Facebook удалось только 26 сентября 2018 года, и уже на следующий день брешь, использованную преступниками, закрыли. Никаких подробностей о самих злоумышленниках пока нет, так как расследование инцидента еще далеко от завершения, и к делу лишь недавно подключились правоохранительные органы. Также представители компании пока не завершили анализ данных пострадавших пользователей, и не могут точно сказать, были ли атаки направлены против пользователей конкретных регионов или стран. По предварительным данным, атаки не были целевыми.

В ходе экстренной пресс-конференции вице-президент компании Гай Розен (Guy Rosen) рассказал о некоторых технических деталях случившегося. Розен объяснил, что обнаруженная неизвестными хакерами уязвимость, по сути, представляла собой комбинацию трех отдельных багов.

Так, проблема возникла после того, как разработчики создали новый загрузчик видео летом 2017 года. Первый баг заключался в том, что при использовании функции «Посмотреть как» загрузчик видео вообще не должен был отображаться, но в отдельных случаях (из-за записей, призывающих пользователей пожелать счастливого дня рождения), он все же отображался.

Второй баг заключался в том, что загрузчик некорректно использовал SSO (Single Sign-On, технологию единого входа) и генерировал токены доступа, имеющие права в мобильном приложении Facebook.

Третья ошибка проявлялась только в том случае, если перед этим уже были выполнены вышеперечисленные условия для возникновения первых двух проблем. После этого происходила генерация токена доступа, но не для «зрителя», использующего View as, но для пользователя от лица которого «зритель» просматривал профиль.

Именно совокупностью этих ошибок позволила злоумышленникам массово похищать токены пользователей (получив один токен, хакеры тут же переключались на друзей жертвы, затем на их друзей и так далее).

Из-за случившегося инженеры Facebook приняли решения разлогинить около 90 000 000 пользователей социальной сети. Сообщается, что токены для 50 млн учетных записей были аннулированы из-за злоупотреблений злоумышленников, но в качестве превентивной меры также были «отозваны» токены еще для 40 млн человек, которые пользовались функцией «Посмотреть как» за последний год. Сама проблемная функциональность сейчас отключена на время проведения аудита безопасности.

Компрометация

метод оперативного пресечения подрывной деятельности противника. Его сущность состоит в том, что до сведения лиц, от которых зависит компрометируемый, доводятся с использованием гласных и негласных возможностей достоверные или сфабрикованные данные, свидетельствующие о его неблаговидной деятельности. Компрометация осуществляется разведывательными или контрразведывательными органами в отношении:

государственных, политических и других буржуазных деятелей, ведущих активную подрывную работу против СССР и других социалистических стран;

главарей зарубежных антисоветских националистических и религиозных центров и организаций;

действующих в Советском Союзе под официальными прикрытиями разведчиков и агентов буржуазных государств и некоторых других лиц.

Следствием компрометация является полное или частичное прекращение скомпрометированными лицами или организациями подрывной деятельности против СССР.


Контрразведывательный словарь. - Высшая краснознаменная школа Комитета Государственной Безопасности при Совете Министров СССР им. Ф. Э. Дзержинского . 1972 .

Синонимы :

Смотреть что такое "Компрометация" в других словарях:

    компрометация - и, ж. compromettre. Действие по знач. гл. компрометировать. БАС 1. В нынешней комрометации даже и последнее преследование невозможно, а преследование общественного мнения немыслимо. 1867. Огарев Герцену. // ЛН 39 40 454. Кого комрометировать?… … Исторический словарь галлицизмов русского языка

    компрометация - компрометировать Компрометация это непреднамеренное раскрытие или обнаружение криптографического ключа или кода. Тематики защита информации Синонимы компрометировать EN compromise … Справочник технического переводчика

    КОМПРОМЕТАЦИЯ - (от французского compromettre подрывать репутацию), оглашение сведений, порочащих кого либо, подрывающих доверие к кому либо в коллективе, обществе … Современная энциклопедия

    КОМПРОМЕТАЦИЯ - (от франц. compromettre подрывать репутацию) оглашение сведений, порочащих кого либо, подрывающих доверие к кому либо в коллективе, обществе … Большой Энциклопедический словарь

    КОМПРОМЕТАЦИЯ - КОМПРОМЕТАЦИЯ, компрометации, мн. нет, жен. (книжн. устар.). Действие по гл. компрометировать. Толковый словарь Ушакова. Д.Н. Ушаков. 1935 1940 … Толковый словарь Ушакова

    компрометация - КОМПРОМЕТИРОВАТЬ, рую, руешь; анный; несов., кого что. Выставлять в неблаговидном свете, порочить. Компрометирующие данные, сведения. Толковый словарь Ожегова. С.И. Ожегов, Н.Ю. Шведова. 1949 1992 … Толковый словарь Ожегова

    компрометация - сущ., кол во синонимов: 11 бламаж (3) дискредитация (16) дискредитирование … Словарь синонимов

    КОМПРОМЕТАЦИЯ - (франц. compromet tre) подрыв репутации, опорочение. Райзберг Б.А., Лозовский Л.Ш., Стародубцева Е.Б.. Современный экономический словарь. 2 е изд., испр. М.: ИНФРА М. 479 с.. 1999 … Экономический словарь

    Компрометация - (от франц. compromettre подрывать репутацию) оглашение сведений, порочащих кого либо, подрывающих доверие к кому либо в коллективе, обществе. Политическая наука: Словарь справочник. сост. проф пол наук Санжаревский И.И.. 2010 … Политология. Словарь.

    Компрометация - (от французского compromettre подрывать репутацию), оглашение сведений, порочащих кого либо, подрывающих доверие к кому либо в коллективе, обществе. … Иллюстрированный энциклопедический словарь

    КОМПРОМЕТАЦИЯ - (от фр. compromette) подрыв репутации, распространение порочащих сведений … Юридическая энциклопедия

Книги

  • Дело Сенина, или Операция Трест на Верхнем Дону , А. В. Венков. Работа посвящена драматической ситуации на Верхнем Дону в 1930 году, в разгар коллективизации. На основании косвенных данных судебного дела автор раскрывает сложныйузел противоречий в…

Мошеннических схем с банковскими картами существует множество. Ежедневно они модифицируются, усложняются, но суть их остается одна – попадание конфиденциальной информации в руки мошенников или, иными словами, компрометация банковской карты. Рассмотрим, какие действия могут скомпрометировать вашу карточку и можно ли их предотвратить?

Компрометация карты – что это?

Понятие «компрометация» в криптографии используется для определения ситуации, когда в руки мошенников попадает защищаемая информация. Компрометация же банковской карточки означает, что к мошенникам попали данные карты (её реквизиты) или возникло подозрение на факт кражи конфиденциальной информации. В этих случаях становится опасным использовать собственную карту для покупок, платежей или переводов – риск потери денежных средств на карточном счету достаточно высок.

К данным, которые могут попасть в руки преступников относятся пароль и логин от интернет-банка, мобильного приложения или платёжного аккаунта (страничка в соц.сети или электронная почта, к которой привязан электронный кошелёк); данные паспорта владельца карты и секретное слово, по которому можно идентифицироваться по звонку на горячую линию; пин код; одноразовый пароль, подтверждающий операции по карте (3-D Secure) и, наконец, такие реквизиты карты, как номер карты, срок её действия, ФИО и трёхзначный код проверки подлинности CVV2/CVC2.

Как правило, для кражи важных данных карточки используются специальные технические устройства, которые считывают с неё необходимую информацию. Это так называемые скимминговые устройства, которые устанавливаются мошенниками непосредственно в картоприемник (подробности об этом ). Достаточно один раз пропустить собственную карту через такой «модифицированный» картоприёмник, и вся информация по карте попадет в руки мошенников.

Дальнейшие их действия могут быть разными. Они могут изготовить дубликат вашей карты с помощью так называемого «белого пластика» (на пустую карту – болванку копируют информацию с украденной карточки) и снять деньги в банкомате или же попытаться списать крупную сумму, совершив покупку в интернете. В любом случае рано или поздно с каждой карты, которая успела побывать в банкомате со скимминговой накладкой, списываются все средства. Наиболее часто данный вид мошенничества встречается в странах юго-восточной Азии, в Болгарии, России, Египте и в некоторых других.

Единственное, что вы должны делать, если заметили списание средств с карты, к которому вы лично не имеете никакого отношения – оперативно информировать об этом банк, выпустивший карточку. В случае доказательства вашей непричастности к снятию материальных средств, сумма может быть компенсирована. о том, как вернуть незаконно списанные с карточного счёта деньги.

Случаются и массовые компрометации, когда хакеры взламывают базы данных интернет-магазинов (или банков) и копируют данные карточек тысяч людей. Потом ворованные реквизиты могут подпольно продаваться хакерскими группами в интернете.

Как банк узнает, что ваша карточка под подозрением? Есть множество косвенных сигналов, которые дадут понять банку, что с вашей картой что-то не так: снятие наличных за границей (если вы заранее не оповестили банк о поездке в конкретную страну) или в другом городе; несколько идущих друг за другом переводов или другие действия непохожие на ваши; ваш пластик «засветился» в серии преступных деяний (например, с его помощью отмывались деньги); наличие номера карты в списке краденых и т.д. В итоге банк блокирует карту по подозрению на компрометацию, а в этом случае для доступа к вашим деньгам необходимо её перевыпустить или снять ваши средства с паспортом в отделении банка.

О компрометации карты Сбербанка и других нюансах

Сбербанк выпустил самое большое количество карт среди других российских банков, поэтому сбербанковские карточки наиболее часто бывают скомпрометированными, но в принципе, информация в данном подразделе будет касаться и карточек других банков. Основная проблема здесь кроется в том, что люди сами того не осознавая, нарушают условия использования карт (их вы можете найти в свободном доступе на официальном сайте банка). Там же можно найти разнообразные советы и памятки для держателей карточек. И если вы всю приведённую в этих документах прочитаете, то наверняка почерпнёте оттуда много нового для себя – банк старается давать актуальные рекомендации о том, как не попасться на удочку аферистов.

Если нет желания штудировать вышеописанные документы, то пробегитесь по статьям о безопасного использования карточек и о том, .

Часто люди при продаже или покупке товаров через доски объявлений, например, на Авито, публикуют в свободном доступе номера своих карточек или же передают эту информацию любому позвонившему, а потом после некоторых бесхитростных манипуляций афериста лишаются всех своих средств (подробнее о и ). Люди делают большую ошибку, сообщая позвонившему не только номер, но и другие реквизиты карты, даже сообщают одноразовый пароль, приходящий им в смс-сообщении.

Для справки. Получить доступ в интернет-банк Сбербанк Онлайн можно в интернете, не посещая банковского отделения. Для этого достаточно: ввести на сайте сбера номер карточки; подтвердить ваше намерение одноразовым кодом, который придёт на ваш сотовый, привязанный к карте (т.е. у вас должна быть подключена услуга Мобильный банк); получить идентификатор (логин) и пароль для входа в интернет-банк.

Так вот, когда у вас спрашивают продиктовать пароль, пришедший на ваш сотовый, то вы «подписываете себе приговор» – преступник запросто получит доступ к вашим счетам и их «опорожнит».

Продолжаем дальше. Оказывается, что даже передача одного номера сбербанковской карты третьему лицу, считается компрометацией карты Сбербанка! Так, по крайней мере, разъясняют сами банковские сотрудники. Казалось бы, ответ на вопрос: « » известен. Ответ, конечно же – нет, но прочитайте внимательно развёрнутый ответ на этот вопрос (по приведённой ссылке) и вы поймёте, что не так всё и просто. Более того, комментарии обманутых людей, которые «светили» только номер карты, говорят об обратном – их каким-то образом умудрялись обворовать!

Вывод один, чтобы вашу сбербанковскую карточку не удалось никому скомпрометировать – нигде ни при каких обстоятельствах не публикуйте её номер. Вы спросите, а как же продавать товар, когда люди привыкли перечислять деньги за него на карту. А никак, спрячьте свою карточку подальше от чужих глаз, и заведите новый «пустой» пластик и для переводов сообщайте его номер – даже если эту «пустышку» скомпрометируют, взять с неё будет нечего. И не подключайте такую карту к Мобильному банку, так как достаточно мошеннику войти в ваш личный кабинет, и он получает доступ ко всем (!) вашим счетам.

Мы коснулись только поверхностной информации о защите карточек (вершина айсберга), на самом деле обеспечению безопасности своих карт надо учиться и учиться!

Как ещё могут скомпрометировать вашу карту?

Утеря карты . Данный вариант относится к наиболее распространенным. Даже при случайной утере карты на улице, особенно в незнакомом городе, стоит перестраховаться и обратиться в ближайшее отделение банка для блокировки карты. Конечно, бывают редкие случаи возврата карт. Но все же существует вероятность того, что «пластик» может попасть в руки мошенников, которые как минимум воспользуются возможностью оплатить покупки вашей картой в интернете, даже не зная пин-код.

Передача информации по открытым каналам связи . Случаи утечки информации часто наблюдаются в общественных местах (например, на вокзалах, в ресторанах/кафе – там, где есть бесплатные точки доступа wi-fi). Рациональное решение – не совершать платежи со своей карты и не передавать информацию по карте в таких местах. Пользуясь открытым каналам связи, вы можете, сами того не желая, передать личные данные мошенникам.

Неконтролируемый доступ к карте . Если вы своевременно не позаботитесь о надежном месте хранения своих карт, рано или поздно даже беглый визуальный осмотр может стать причиной полного списания денег с карты. В некоторых случая злоумышленнику достаточно узнать реквизиты карточки (данные на лицевой и обратной её стороне) и найти магазины, позволяющие сделать платёж без одноразовых паролей.

Скимминговые устройства . Вышеупомянутые устройства необходимы для полного считывания информации и секретных данных с банковских карточек. Кстати, вы можете «попасть» на скимминг не только в банкомате, но и в самом обычном магазине или кафе, обязательно о таких случаях мошенничества.

Фишинг и фишинговые сайты . В этом случае схема мошенничества строится так, что вы сами отдаёте свои данные злоумышленникам на подставных сайтах. Мошенники «играют» на ваших страхах и используют для выуживания конфиденциальных данных методы социальной инженерии. Подробности в .

Берегите свои карты!

Будьте внимательны и соблюдайте меры безопасности. К сожалению, данные карт могут быть уведены совсем не по вине их держателя. Но если у вас возникают какие-либо подозрения, только незамедлительное обращение в банк поможет сохранить собственные средства от несанкционированного снятия (если, конечно, банк не опередит вас и самостоятельно произведёт блокировку вашей карты). Банк заблокирует карточку по первому вашему требованию и выдаст взамен новую, с новым пин кодом. Деньги при этом останутся на счету (если их ещё не успели украсть), ведь, как известно, при перевыпуске карточки счёт остаётся прежний, а меня лишь номер карты и такие её реквизиты, как срок годности и код CVV2/CVC2.