Сотрудник казахстанского центра анализа кибер-атак обнаружил уязвимость в Viber

285 просмотров
0
Sputnik Казахстан
Пятница, 20 Янв 2017, 16:40

Специалист казахстанского Центра анализа и расследования кибер-атак (ЦАРКА) обнаружил критическую уязвимость в Viber, но разработчики мессенджера исправлять ее не спешат. Об этом Sputnik Казахстан рассказал глава ЦАРКА Олжас Сатиев.

По словам специалиста, злоумышленники могут быстро получить доступ к данным компьютеров, на которых установлено приложение Viber, а далее к компьютерам и серверам окружающей локальной сети. Сатиев попытался разъяснить, с чем конкретно столкнулся его коллега.

- Кто и когда обнаружил эту уязвимость в Viber?

- Уязвимость обнаружил наш исследователь Игорь, работающий под ником @almart_oO. Работа была продемонстрирована на алматинском дефконе (Defcon — конференция хакеров — прим.) в конце октября 2016 года. Это было первое упоминание. На дефконе присутствовали организаторы одной из крупнейших международных хакерских конференций — ZeroNights, которые пригласили нас с докладом в Москву. К дальнейшему изучению подключились наши коллеги и друзья из России, ведущие эксперты области — Сергей Белов, Тимур Юнусов, Антон Лопаницын. В ноябре, в рамках международной конференции в Москве, мы рассказали об уязвимости уже во второй раз.

- Что теоретически может сделать злоумышленник, зная об этой уязвимости?

— Уязвимость присутствует в Windows-версии Viber, которая устанавливается на компьютере для звонков, видеозвонков и переписки. Человек из вашего контакт-листа может при помощи обычного сообщения получить доступ к вашему компьютеру. Дальше дело техники: определяется ваш IP-адрес, перенастраивается роутер, и вы находитесь под полным контролем нападающего. Если компьютер находится в сети крупной организации, то это еще больше расширяет возможности атакующего: можно получить доступ ко всем данным компьютеров локальной сети, расширять вектор атаки, зашифровать информацию и многое другое, на что хватит фантазии злоумышленника.

- Ваш специалист связывался с представителями Viber?

- Да, мы направили представителям Viber описание уязвимости. Разработчики очень пассивно отреагировали на сообщение, сообщив что "когда-нибудь исправят". Идет уже третий месяц, а данная уязвимость все еще актуальна.

- А как они мотивировали это: что ошибку исправят, но не оперативно?

— Они не считают это критической уязвимостью. Довольно частая проблема у разработчиков, когда они считают, что это "фича", а не "баг" (то есть, особенность, а не ошибка — прим.).

- Теоретически такие уязвимости можно найти в других мессенджерах?

— Подобная уязвимость была в iMessage для Mac, ее когда-то обнаружил один из западных исследователей. Она позволяла атаковать компьютер, на котором программа была установлена. Подобные уязвимости в свое время находились и в Facebook-мессенджере, других мессенджерах, но их довольно быстро устраняли.

- Что касается Viber для мобильных устройств, на них эта уязвимость есть?

— Там ее нет. Для мобильных версий могут быть некритические уязвимости.

- Viber для Windows, насколько нам известно, меньше распространен в Казахстане, чем на Западе?

— Да, за рубежом он используется как аналог Skype.

- С какой целью специалисты ищут такие уязвимости?

— Больше, наверное, случайно натыкаются. Отправляют ссылку своему товарищу и смотрят, как реагирует на это мессенджер. Бывает, что разработчики платят исследователям за обнаружение таких уязвимостей. В данном случае у Viber, видимо, нет такой системы поощрения. По нашей оценке, стоимость такой уязвимости на "черном рынке" около 20 тысяч долларов. Обязательное условие при такой продаже — сохранение обнаруженной уязвимости в секрете.

 

 

писатель и философ
Чингисхану не нужна была партия. Там и так было понятно, о чём речь.
Как Бэтмен Досаев "спасает" Алматы
Почему в Казахстане так любят чрезвычайные ситуации
Как школьники стали объектами травли
Почему власти не реагируют на сетевые призывы к расправе с учителями и школьниками Международной школы Алматы
Казахстан резко повышает ставки
Переплюнут ли инвесторы Кашагана компанию ВР?
Неудобные, но обоснованные вопросы об алматинских дорогах
Пришла весна и в Алматы обнажаются дорожные ямы
Как поплыл "островок стабильности и безопасности"
Примерно годовой объём дождевой воды обрушился на обычно сухую страну Персидского залива всего за 12 часов
Крысы в Алматы: неожиданное появление, захват города и грядущие проблемы
Занимательная история Казахстана от Андрея Михайлова
Алма-Ата и Алматы. О творчестве и не только
"Ковры-груди", тюльпаны размером с телевизор и оцифрованные архивы художника - вот чем встречает нас весна
Почему мне нравится судья Кульбаева
В очередной раз, “обращая внимание суда”, адвокат Бишимбаева зачитала выводы эксперта о левой ноге подсудимого при обсуждении его правой
Дома с недоделками: в каких жилых комплексах Алматы суд обязал Qazaq Stroy устранить нарушения
Квартиры в этих домах город покупает для очередников по 450 тысяч тенге за квадратный метр
В ВКО разведённую женщину депортировали в Россию
Россиянку в Казахстане неоднократно подвергали административным взысканиям
Деньги на развитие спорта в Актюбинской области успешно разворовываются
Футболисты, которые почти не выходили на поле, получают миллионные гонорары
Когда правительство возьмётся за яйца
Прагматично-патриотическое молодёжное движение издало "Ежедневник строителя Второй Республики" с цитатами президента
"Самрук-Казына" окутал финансовой тайной проект "Комфортная школа"
Компании, которые участвовали в конкурсах, подписали соглашение о конфиденциальности
Казахская сказка о мальчике Бату стала хитом Amazon
Книга как отложенное оружие мира
Ратель. Лучшее за 2022 год. Эрик Байжунусов
Ratel.kz публикует самые читаемые материалы авторов сайта за прошедший год
Ратель. Лучшее за 2022 год. Аналитическая служба Ratel.kz
Ratel.kz публикует самые читаемые материалы авторов сайта за прошедший год
О запрете на экспорт, ручном управлении экономикой и индонезийском пальмовом масле
Все разумные решения принимаются по-разному, но глупые - одинаково
Макаш и Курмангазы
Как казахский правитель спас легендарного музыканта от тюрьмы
Однофамилец
Всевышний умеет шутить, посмеиваясь над нашими планами и так называемыми экспертами
На рынке арендного жилья Алматы происходит настоящая катастрофа
Казахстанцы без своего жилья будут копить на него ещё очень и очень долго
Исповедь молодого сантехника и молодого акима. Часть 1
- ВЛАДИМИР, огромное Вам человеческое спасибо от всей души и чистого сердца, самое главное здоровья и ещё раз здоровья. На таких людях как Вы, города и держатся. Профессионалов как Вы, необходимо ставить руководителями, которые знают проблему из внутри. Ещё раз ОГРОМНОЕ СПАСИБО!!!!!!!
Когда правительство возьмётся за яйца
- Просто шедевральная статья. Особенно в точности описывает функции партий, которые описаны в данной статье. Изречения которые должны быть прочитаны и приняты во внимание. Самое главное чтобы данный ежедневник был прочитан и принят во внимание. (Про выражение где фигурирует Троцкий просто ШЕДЕВРАЛЬНО и в точку)...
Отчего после публикаций Ratel.kz нервничают в ТОО "AB Energo"
- Сергей, ОГРОМНОЕ Вам спасибо за новое расследование. Всегда держите в напряжение. Ожидаем продолжение... (Интересно, что скажет ещё на это и ГУ "Аппарат акима Абайского района Карагандинской области)
Премьер Смаилов как аманат Назарбаева
- Спасибо большое , здоровье и удачи Вам и Вашим близким, то что Вы творите лучше всех государственных программ по воспитанию . Готовая программа к действию для улучшения жизни населения. Огромное удовольствие что у нас имеется такие журналисты и такой коллектив.
Депутатский запрос фракции "Ак жол": чем комитет гражданской авиации занимался пять лет
- Если случится ещё трагедия , то кого будут винить опять? Всех собак спустили на авиакомпанию Bek Air, хотя надо было просто решать проблему с незаконными постройками намного раньше этой катастрофы. Нельзя это так оставлять. Всех пересажать за коррупцию , кто являлся корнем проблемы!
Все дороги ведут в Каражал: горькая начинка "сладкого пирожочка"
- Огромное спасибо автору за проделанную работу! Только в нашей группе более 100 человек постравших от этой компании в лице гендиректора Максата Токмагамбетова, бессовестного, наглого мошенника, который почему-то до сих пор остаётся безнаказанным, хотя прокуратура и следственные органы завалены сотнями, сотнями заявлений пострадавших. Но мы не остановимся и будем добиваться, чтобы этот "человек", наконец-то, понёс наказание!
Как аким Досаев уничтожает Алматы и рейтинги президента Токаева
- Каменское плато- в р-не обсерватории идет застройка, хотя весной сошел оползень на ул Алмалыкской. Акимат частично помог организовав сброс воды с вышележащего участка на нижнюю часть улицы и домовладельцу в расчистке. Но других мер по предотвращению развития оползневой зоны не принято. Вырублен сад, на месте его строится элитный комплекс Вилла Белгравиа. Летом, здесь нехватка воды, отключения электроэнергии, что будет при вводе в эксплуатацию этого, т.к.доп коммуникаций застройщик не делает.