×You need to sign in to continue.

Shared posts

07 Feb 08:51

Одни выбились в люди, другие остались людьми...

Часто можно встретить такую картину, как простая женщина, скорее всего бомж, кормит птиц. Делится всем, что у нее есть сегодня на обед... Иногда кажется они добрее и человечнее нас. А возможно они просто понимают их, собак, кошек и птичек. Они умеют сопереживать и любить жизнь... Умеют делиться последним.



Они показывают как надо поступать, когда рядом кому то плохо и тяжело. Они говорят... не проходите мимо, пробегая свою жизнь...
Просто помогите чем можете, не требуя ничего взамен. И жизнь Вам отплатит той же монетой...
Не можете помочь, хотя бы не ругайтесь.

Друзья, делят один беляш на двоих. И как-то рука не поднимается жалеть их... Вот такая картинка Читы.




Или другая зарисовка.
На станции метро, в вагон зашла щуплая женщина и стала просить милостыню...
- У меня умерла мама, дочь больная, подайте.
И стала неуклюже оборачиваться. Краем глаза я увидел, что подали ей 2 таджика. Какой-то грязный и оборванный дед, которому и самому не мешало бы помочь. Бабушка с старой хозяйственной сумкой, из прошлого. Пожилая женщина. И девочка...
Хотя вагон был почти полный. Сидели и стояли молодые, здоровые и приличные?... Красиво и дорого одетые... кто-то читал книгу, не поднимая глаз, кто-то демонстративно отвернулся, кто-то делал вид, что спит.
Видно чужое горе близко только тем, кто его хлебнул по полной.
Или хлебает сейчас...
07 Feb 08:50

Большой брат следит за тобой

Каждый день они рано с утра заступают на дежурство, чтобы сделать нашу жизнь комфортной и безопасной. Если Вы не преступник или террорист, то вам бояться нечего. Скорее наоборот, он поможет, если вы попали в беду.
SAM_2896.JPG


Сегодня открыли Центр обеспечения безопасности метро. Его можно легко спутать с командным пунктом космических войск.
Он оснащен по последнему слову техники, а его сотрудники обучены грамотно и оперативно реагировать на любые нештатные ситуации, которые могут возникнуть в метро. Здесь ведется круглосуточный мониторинг ситуации и координируется работа всех экстренных служб.
SAM_2901.JPG

Вся информация о том, что происходит в подземке, стекается в единый Центр управления обеспечением транспортной безопасности Московского метрополитена. Буквально на днях у Центра появилось свое здание, специально подготовленный зал, новое, отечественное оборудование и компьютерное обеспечение. Так, для хранения видеопотока метро создан Центр обработки данных с объемом памяти 11 ПетаБайт – а это в 3 раза превышает объемы хранимых данных Российской государственной библиотеки, фундаментальной библиотеки МГУ и библиотеки Конгресса США вместе взятых.
SAM_2919.JPG

Первый этап внедрения интеллектуальной системы безопасности предусматривает установку «умных» видеокамер по всему метрополитену. От обычных камер, а их в метро уже больше 17 000, они отличаются особым – машинным – зрением, которое замечает любые нестандартные действия: скопление пассажиров, необычное движение в противоположном направлении, потасовки, посторонние объекты на путях, забытые вещи. Кроме того, такие камеры умеют считать пассажиропотоки, распознавать лица, делать фотографии…
Сегодня в метро работает уже более 5 000 «умных» камер.


Все под контролем
SAM_2872.JPG

Красные треугольники, это по видимому поезда метро на линиях
SAM_2877.JPG

За все отвечает оперативный дежурный
SAM_2886.JPG

И уже есть первые результаты, благодаря новым зонам досмотра и камерам количество административных правонарушений в подземке снизилось на 21%, а уголовных – на 17% по сравнению с 2015 годом.
SAM_2891.JPG

Так что, иногда, "Большой брат" больше приносит пользы и не стоит его бояться.


07 Feb 07:57

Фартовый боевой педераст

oper_1974 подкинул невероятное историческое чтиво.


"Я, депортированный гомосексуалист, Пьер Зеель".
По ссылке - некоторые эпизоды службы Зееля в Вермахте.Нет смысла пересказывать.
Ограничусь комментарием.
Невероятные - это не значит, что невозможные.
Дело в том, чть Пьеру чрезвычайно везло. Из концлагеря, где он сидел как гомосексуалист, его призывают в вермахт. Обычный вермахт, а не штрафбат 999, откуда выхода не было.
Первое время после войны, немцы, охреневшие от собственных преступлений и собственной же глупости, омысливали своё недавное прошлое. Они прекрасно все помнили, поэтому и снимали такие фильмы как "Штрафбат 999".
В штрафбаты с таким номером отправлялись политические, гомосексуалисты, иеговисты и так далее. Оценка смертных потерь в фильме дана в 95%. Оружие - кирки да лопаты. Добудете в бою и все прочее. Потому что эти солдаты для Германии - отбросы, достойные только смерти.
Это уже потом, американцы, более умные в пропаганде, научили всех, что немецкие порядки, оказывается, были в Красной Армии. Сериал "Штрафбат" станет правдивым, если всех героев переодеть в немецкую форму и дать немецкие имена.
А кровавые русские, кстати, взяв Пьера в плен напоили, накормили и отправили на родину в Эльзас.
И да - призыв гея в вермахт вообще невероятен, но он есть. Объясняется это только чудовищными потерями Рейха.


06 Feb 17:03

Февральские косули в Чухраях

06 Feb 16:09

Корнилов: Радоваться или плакать из-за «роста экспорта» агропродукции в ЕС?

Политолог Владимир Корнилов о цифрах из отчетов экспорта агропродукции Украины в ЕС за 2016 год
06 Feb 10:15

У какого народа запрещены браки между носителями одного языка?

У индейцев тукано, проживающих в Колумбии и Бразилии, лингвисты выделяют более 20 различных языков. По сложившемуся обычаю мужчины не могут жениться на тех девушках, чей основной язык совпадает с их собственным, поэтому им нужно искать невест в других поселениях. Все дети у тукано вырастают мультилингвами, владея не только языками отца и матери, но также языками некоторых соседей и общерегиональным языком, используемым для торговли. В повседневной речи даже в рамках одной беседы они могут переключаться с одного языка на другой, порой не осознавая этого.

Источник: en.wikipedia.org

Удивил факт? Поставьте ему +

Похожие факты:

06 Feb 10:11

Два независимых исследования подтвердили глобальное ослабление синапсов во время сна

Согласно «гипотезе синаптического гомеостаза», нарастание синаптической проводимости, сопутствующее усвоение нового опыта, снижает работоспособность нервной системы, поэтому она должна регулярно переходить в режим «офлайн» (сон), отключаясь от внешних сигналов. Два коллектива из США независимо подтвердили эту гипотезу. Одна работа основана на трехмерной электронной микроскопии и прямом измерении синапсов, другая — на сравнении количества рецепторов и других белков в синапсах до и после сна.

04 Feb 15:42

Компания Apple хотела использовать процессоры Intel Kaby Lake в ноутбуках MacBook Pro

by accent@ixbt.com (Accent)

Конкуренты Apple на рынке ноутбуков используют в новых моделях процессоры Intel Kaby Lake, тогда как Apple для последней итерации моделей MacBook Pro выбрала процессоры предыдущего поколения Intel Skylake. По словам источника, ссылающегося на неназванных представителей отрасли, этому есть довольно простое объяснение.

Процессоры Intel Kaby Lake появятся в обновленных моделях MacBook Pro, которые выйдут в нынешнем году

Как утверждается, Apple хотела использовать процессоры Intel Kaby Lake в ноутбуках MacBook Pro, но Intel не смогла вовремя обеспечить их поставки.

Процессоры Intel Kaby Lake появятся в обновленных моделях MacBook Pro, которые выйдут в нынешнем году.

Выбор в пользу Skylake заставил разработчиков ограничить максимальный объем ОЗУ 16 ГБ, чтобы не увеличивать энергопотребление, что привело бы к сокращению времени автономной работы. По данным производителя, аккумуляторы новых MacBook Pro обеспечивают до 10 часов работы без подзарядки. Впрочем, некоторые владельцы MacBook Pro не разделяют оптимизм Apple .

Источник: WCCFtech.com

Теги: Apple

Комментировать

04 Feb 11:30

Из забытых моментов Второй Мировой - немецкие "оборотни" в Арденнах, 1944 год.

ЧАСТЬ ПЕРВАЯ.

Конец 1944-го, Третьему Рейху жить осталось полгода. Многочисленная, прекрасно оснащенная, свежая американская армия, освободившая Францию уверенно движется в направлении сердца Германии. И тут такой удар от немцев, чья армия уже в значительной степени состоит из стариков и молодежи, набранной по плану тотальной мобилизации. Отлаженный ещё пару лет назад до идеала механизм их военной машины все чаще дает сбои, трудности уже есть во всем - от обучения солдат, недостаточных производственных мощностей до нехватки топлива.

Собственно, последнее обстоятельство не дало наступлению развиться в полную силу. Золотое время Вермахта минуло и поправить положение не могло уже ничего.

Однако, есть ещё один факт, делающий наступление в Арденнах особенно интересным - здесь была проведена масштабная специальная операция, которой руководил сам любимец Гитлера, Первый диверсант Рейха Отто Скорцени.

Замысел был настолько же по-военному изящен, сколько и нарушал правила ведения войны - целое сводное соединение немцев (боевая группа) должно было просочиться в тылы к американцам и будучи одетыми в американскую военную форму и на американской же технике захватить ряд объектов, провести диверсии, нарушить связь, посеять панику и неразбериху.

Так как трофейной техники не хватало, были проведены маскировочные мероприятия, знакомые всем любителям наших фильмов про войну - немецкие танки и САУ окрашивались в цвета американской техники, наносились эмблемы США, подручными средствами изменяли силуэты боевых машин.

Кстати говоря, впервые об этом эпизоде войны я лично узнал из одной из книг Яна Флеминга про Джеймса Бонда - было там такое историческое отступление из жизни какого-то персонажа.

А вот тут все разложено по военно-историческим полочкам. Крайне интересно для всех интересующихся предметом.

Обнаружено в журнале "Солдат" 25 летней давности.























04 Feb 09:36

На дальнем пограничье. Письмо из 1939 года.

Какой нормальный советский парень не мечтал в детстве стать пограничником и на пару с умной и смелой пограничной собакой с романтичным именем охранять границу нашей Родины где-нибудь вдали от цивилизации - в тайге, горах или пустынях?

Наверное, такие мысли были если не у каждого, то у очень многих. Книжки и фильмы о пограничниках очень к тому мотивировали. Пересмотрел и перечитал очень многие. И даже воображаемая овчарка у меня уже была)))

Увы, не стал. Хорошо или плохо - черт его знает.

А тут вот бодрое такое письмо с Советско-японской границы из 1939 года, вырезанное из "Пионера". Даже можно не спрашивать, почему пацаны тогда хотели стать не бандитами, торгашами и банкирами, а пограничниками, летчиками, моряками.

Работала машина по мотивированию народа на хорошие дела. Работала грамотно, мощно, эффективно. Нам до неё - как до тех рубежей из Москвы пешком. Спиной вперед.






03 Feb 20:34

Ждем патч для 0-day в SMB-протоколе Windows

by Maxim Zaitsev

Американская CERT при университете Карнеги — Меллона предупреждает о наличии уязвимости нулевого дня в SMB v3, новейшей версии протокола общего доступа к сетевым ресурсам, используемого системами Windows.

Этот баг, оцененный в 10 баллов из 10 возможных по шкале CVSS, позволяет удаленно и без аутентификации вызвать состояние отказа в обслуживании, а возможно, и выполнить произвольный код с привилегиями ядра Windows. Соответствующий PoC-эксплойт опубликован в Сети.

Согласно описанию CERT/CC, данная уязвимость связана с обработкой клиентом Windows специально сформированных SMB-ответов. «Windows некорректно обрабатывает ответное сообщение сервера, содержащее слишком много байт после структуры, определенной в SMB2 TREE_CONNECT Response, — сказано в бюллетене. — Подключение к вредоносному SMB-серверу может вызвать крэш (BSOD) процесса mrxsmb20.sys на уязвимой клиентской системе Windows. На настоящий момент неясно, можно ли эксплуатировать эту уязвимость с иной целью помимо атаки на отказ в обслуживании. Мы смогли подтвердить крэш на полностью пропатченных клиентских системах Windows 10 и Windows 8.1».

Авторы бюллетеня отмечают, что заставить Windows-клиент подключиться к общему ресурсу SMB можно разными способами, в том числе без взаимодействия с пользователем. Уязвимость проявляется лишь при использовании новейшей версии протокола, SMBv3. Обнаруживший ее исследователь @PythonResponder утверждает, что кроме Windows 10 и Windows 8.1 она также затрагивает Windows Server 2012 и Windows Server 2016:

По данным @PythonResponder, Microsoft подготовила патч еще три месяца назад, но по какой-то причине решила его придержать, а теперь, при наличии публичного эксплойта, выпустит патч в ближайший вторник.

Пока патча нет, CERT/CC рекомендует во избежание эксплойта заблокировать исходящие SMB-соединения в локальной сети (TCP-порты 139 и 445, а также UDP 137 и 138).

03 Feb 09:19

Нейроинтерфейс позволил общаться с «запертыми» людьми

by Олег Лищук
Igor Karpov

Исследователей интересовал вопрос, насколько их подопечные удовлетворены жизнью в своем состоянии, и, по словам одного из авторов работы Нильса Бирбаумера (Niels Birbaumer), все участники сообщили, что «жизнь прекрасна». Эти контринтуитивные данные соответствуют результатам исследования 2011 года, согласно которым большинство пациентов со стабильным синдромом «запертого человека» вполне довольны жизнью, что необходимо учитывать при обработке запросов на эвтаназию (при стабилизации «запертого» состояния отношение к жизни может измениться в лучшую сторону). Как пояснил другой член научного коллектива Уджвал Чаудхари (Ujwal Chaudhary), существует гипотеза о том, что мозг людей в этом состоянии, пытаясь защитить рассудок, утрачивает способность к обработке негативных эмоций.

Международная группа ученых разработала систему, которая позволяет пациентам с синдромом «запертого человека» отвечать «да» или «нет» на заданные вопросы.
03 Feb 08:51

У голландских орангутанов появился «тиндер»

by Соня Долотовская
У орангутанов, живущих в голландском парке приматов Апехель (Apenheul Primate Park), появился свой «тиндер», с помощью которого они смогут оценивать потенциальных партнеров.
03 Feb 08:50

Причиной массовых детских смертей в Индии оказались личи

by Соня Долотовская
Международная исследовательская группа выяснила причину загадочных вспышек смертельного детского заболевания, которые в течение последних 20 лет каждое лето происходили в индийском городе Музаффарпур.
03 Feb 08:49

Крупнейший авиадвигатель превратили в электростанцию

by Василий Сычев
Igor Karpov

Это позади асфальт в воздух взлетает, что ли?

Мощность новой электростанции составляет 65 мегаватт
03 Feb 08:47

Моча оказалась средством коммуникации рыб

by Соня Долотовская
Исследователи из Бернского университета показали, что один из видов цихлидовых рыб использует мочу для коммуникации.
03 Feb 08:47

Ульчи оказались коренным народом со стажем 8000 лет

by Екатерина Русакова
Международная группа ученых получила первое генетическое доказательство того, что некоторые дальневосточные народы, в частности, представители народности ульчи из Приамурья, живут на одном месте почти восемь тысяч лет.
03 Feb 08:38

EU Representative: Ukraine Must Tighten Noose on Internet Pirates

by Andy

download-keyboardDespite its proximity to European countries with strong intellectual property laws, Ukraine tends to fall behind when it comes to online piracy.

As a result, the site has played host to a wide range of prominent sites over the years, not least The Pirate Bay and ExtraTorrent.

As a result of its lax approach, Ukraine has been criticized on many occasions by the United States, particularly by the USTR who regularly brands the country as a piracy haven. This week it was the European Commission’s time to chime in.

In an interview with Ukrainian news outlet Unian, Nicholas Burge, head of the trade section of the European Commission’s delegation to Ukraine, expressed his opinions on where the country needs to improve.

“There should be a law that would provide a major responsibility for the contents of pirate sites. We will only believe in Ukraine’s serious intentions to fight pirate sites when there are penalties for those involved in supporting them,” he said.

Given moves underway in both the US and EU that could affect safe harbors for Internet service providers and hosting platforms, it’s no surprise that Burge wants Ukraine to take a firmer line with those present in Ukraine, especially those playing host to pirate sites.

“Internet service providers should also bear some legal responsibility for what they do. Otherwise, putting an end to online piracy will be impossible,” he said.

The EU representative said that this would have been possible under recent draft legislation designed to protect the film industry, but the amendments were vetoed by the President and never put into place.

“We urge Parliament to consider and adopt appropriate amendments to the law as soon as possible,” Burge said.

While Ukraine isn’t known for taking a hard line against pirate sites, it would be wrong to suggest it does nothing at all. Only recently, Ukrainian police acted on a complaint from the MPAA to close down FS.to, one of the country’s largest pirate sites. Sixty servers were seized and 19 people arrested. However, Burge believes more needs to be done.

“One site was closed and another appeared. This is a battle that is constantly going on,” he said.

According to comments made to Unian, Burge said that by neglecting intellectual property rights, Ukraine is not fulfilling its obligations under the Association Agreement with the EU and risks damaging relationships with the economic and political union.

“In case of default, the Agreement provides for appropriate mechanisms to deal with such situations within our relationships,” Burge said.

In addition to new criticism from the EU, Ukraine already faces annual complaints from the United States Trade Representative. In its latest Special 301 Report, the USTR kept Ukraine on its Priority List, meaning the country must make significant improvements if it is to meet US standards for IP protection.

Source: TF, for the latest info on copyright, file-sharing, torrent sites and ANONYMOUS VPN services.

03 Feb 08:37

Как Николай II хотел открыть фронт немцам

Сразу после февральской революции газеты печатали много чего интересного, что затем в трудах историков не всплывало. В частности неоднократно поднималась тема, что накануне отречение царь приказал открыть минский фронт немцам. Генерал Воейков даже давал по этому вопросу показания. Вот одна из таких заметок. Сразу хочу оговориться, что заметка опубликована в газете саратовских эсеров, а эсеры знали крестьян, знали их восприимчивость к любым слухам, и умели пользоваться, как я думаю, ложными слухами. По крайней мере при коллективизации ложные слухи, направленные против колхозов, были очень большой проблемой. Газета от 21 мая 1917 г. Надо ли говорить о том, что принятые гражданами за факт слова царя об открытии фронта немцам во время войны напрочь убивало монархизм как реставрационное течение и делало восстановление монархии в России невозможной. Почему во время гражданской войны никто не поднял знамя за царя? Возможно вот из-за этого. Современники ЭТО знали поголовно, мы - забыли.



IMG_1757.JPG
02 Feb 20:13

В приложении Cryptkeeper допущена позорная ошибка

by Michael Mimoso

Разработчик Debian со стажем советует удалить из состава дистрибутива Linux-программу для шифрования Cryptkeeper. Эта рекомендация была озвучена после того, как стало известно, что это приложение начало устанавливать универсальный пароль «p» для создаваемых шифрованных каталогов.

Программист из Collabora Саймон Мак-Витти (Simon McVittie) подтвердил находку исследователя Кирилла Тхая, который раскрыл ее 26 января. Мак-Витти удалось воспроизвести баг в Stretch (Debian 9, нестабильная версия), но не в Jessie (Debian 8). «Я посоветовал команде, отвечающей за выпуск продуктов, удалить этот пакет из Stretch: в нынешнем виде он вызывает ложное чувство защищенности, что еще хуже, чем отсутствие шифрования», — заявил Мак-Витти в ответ на первичный отчет о баге. С этим мнением согласен еще один разработчик Debian, Франческо Намури (Francesco Namuri).

В своем уведомлении Тхай отметил, что данной проблеме подвержены Cryptkeeper версий 0.9.5–5.1. Баг проявляется, когда Cryptkeeper вызывает encfs, интерфейс командной строки для взаимодействия с зашифрованной файловой системой. Encfs симулирует нажатие клавиши «p» и использует это значение как универсальный пароль вместо вводимого пользователем. «Похоже на то, что Cryptkeeper делает предположения относительно интерфейса командной строки encfs, которые уже недействительны, — говорит Мак-Витти. — Я также заметил, что Cryptkeeper не проверяет, что возвращают write() и close() в ходе взаимодействия с encfs, что, скорее всего, и приводит к нежелательным результатам».

Из отчета Тхая:

«Я заглянул в код Cryptkeeper и обнаружил, что он вызывает encfs, используя опцию -S:

execlp («encfs», «encfs», «-S», crypt_dir, mount_dir, NULL); exit (0);

А пароль при этом передается следующим образом:

// paranoid default setup mode

//write (fd[1], «y\n», 2);

//write (fd[1], «y\n», 2);

write (fd[1], «p\n», 2);

write (fd[1], password, strlen (password));

write (fd[1], «\n», 1);

Но такого вроде быть не должно. Когда я выполняю программу encfs из консоли

$ encfs -S crypt_dir mount_dir

и передаю «p\n», encfs выполняет выход и не ждет сам пароль».

«Винить ли в этом Cryptkeeper или encfs, я не знаю, мне неведомо даже, существует ли указанный выше интерфейс («p\n» до пароля), — пишет Тхай. — Однако расшифровка с помощью пароля «p» работает для любой зашифрованной директории, созданной с использованием Cryptkeeper. Очевидно, что это не должно работать таким образом».

Намури в своем комментарии для Threatpost уточнил, что стабильную версию Debian этот баг не затрагивает, он проявляется лишь при активации более новых версий.

«Cryptkeeper является фронтальным GUI для encfs, он работает, передавая исполняемому файлу encfs параметры, необходимые для монтирования или создания новой зашифрованной папки, — поясняет Намури. — На более новых версиях encfs этот интерфейс немного другой, из-за этого Cryptkeeper, работающий с новейшими версиями encfs, всегда устанавливает для создаваемых каталогов пароль «p», игнорируя пароль, задаваемый пользователем».

В настоящее время проблема решается также на стороне encfs; по словам одного из кураторов проекта, это было «непреднамеренное изменение ABI«.

02 Feb 14:19

Многие VPN-клиенты на Android нарушают обещанную приватность

by Michael Mimoso

Тревожно большое количество приложений VPN для Android вызывают у пользователей явно ошибочное чувство безопасности, особенно у тех, которые живут в условиях сетевой цензуры или для которых технологии крайне важны для сохранения приватности и физической безопасности.

Недавно опубликованное исследование выявило ряд недостатков во многих мобильных VPN-приложениях из контрольной группы, общим числом 283. Загружая и устанавливая эти приложения, пользователи стремятся повысить защиту своих коммуникаций, а вместо этого получают программы, которые не обеспечивают шифрование, заражены зловредами, осуществляют перехват TLS-трафика, отслеживают действия хозяина и манипулируют HTTP-трафиком.

«Лабораторные испытания выявили несколько экземпляров VPN-приложений, способных серьезно нарушить безопасность и приватность пользователя, — например, они используют ненадежные протоколы туннелирования VPN, а также сливают трафик IPv6 и DNS», — свидетельствует группа исследователей из Государственного объединения научных и прикладных исследований Австралии (AU-CSIRO), университета Нового Южного Уэльса и Международного института компьютерных наук при университете Калифорнии в Беркли. Доклад по результатам исследования «An Analysis of the Privacy and Security Risks of Android VPN Permission-enabled Apps» («Анализ рисков в отношении приватности и безопасности со стороны приложений для Android с разрешением VPN») был представлен на конференции IMC 2016, проведенной в ноябре в городе Санта-Моника, штат Калифорния, США.

«Мы также обнаружили ряд приложений, активно выполняющих перехват TLS, — пишут далее исследователи. — Особую тревогу вызывают экземпляры приложений, внедряющие JavaScript для слежения, показа рекламы и для перенаправления трафика электронной коммерции к внешним партнерам».

Дело в том, что с выпуском Android 4.0 в 2011 году Google ввела нативную поддержку для встроенных VPN-клиентов, и теперь такой клиент можно создать, запросив разрешение BIND_VPN_SERVICE. К сожалению, оказалось, что многие приложения злоупотребляют этим разрешением.

По словам авторов доклада, разработчики обычно используют BIND_VPN_SERVICE для перехвата, изменения и переадресации трафика на удаленный прокси или VPN-сервер либо для реализации прокси-серверов в localhost. Это мощный Android-сервис, которым легко можно воспользоваться с недоброй целью. Например, Android VPN API может открыть сетевой интерфейс по запросу приложения и направить этому приложению трафик с мобильного телефона или планшета.

Разработчики должны декларировать доступ к BIND_VPN_SERVICE, внося эту информацию в файл AndroidManifest, причем для каждого приложения отдельно. Возможности для злоупотребления особенно высоки при изменении маршрута трафика; Android в этом случае старается предотвратить абьюз: выводит два предупреждения, информируя пользователя о создании виртуального интерфейса и о его активном состоянии.

«Тем не менее среднестатистический пользователь мобильного устройства может недопонимать — возможно, из-за отсутствия технической подготовки, последствий выдачи стороннему приложению разрешения на чтение, блокировку и/или модификацию его трафика», — предполагают исследователи.

В докладе также отмечено, что проприетарные VPN-решения Cisco (AnyConnect) и Juniper (Junos), а также корпоративные решения для управления мобильными устройствами (MDM) реализуют собственные протоколы туннелирования поверх BIND_VPN_SERVICE.

В то же время в некоторых из подвергнутых анализу приложений отсутствуют важные средства защиты. Так, 18% VPN-приложений реализуют протоколы туннелирования без шифрования, что противоречит заявлениям об охране приватности. «Отсутствие сильного шифрования, как и слив трафика, может облегчить слежку, проводимую промежуточными устройствами (к примеру, коммерческими точками Wi-Fi-доступа, собирающими пользовательские данные) или спецслужбами», — подчеркивают исследователи.

В 38% приложений обнаружен вредоносный код, детектируемый антивирусами из коллекции VirusTotal; 16% переадресовывают трафик через пиры в сети, а не через хост, что ставит под сомнение доверие и приватность. Такой же процент приложений использует прокси для манипулирования HTTP-трафиком посредством внедрения и удаления заголовков или транскодирования изображений.

«Вместе с тем артефакты, реализуемые VPN-приложениями, выходят за рамки типовых функций, присущих HTTP-прокси, — рассказывают авторы исследования. — Мы идентифицировали два VPN-приложения, активно внедряющих код JavaScript в пользовательский трафик с целью показа рекламы и трекинга. А одно из них перенаправляет коммерческий трафик на внешних рекламных партнеров».

Большинство протестированных приложений (75%) позволяют отслеживать активность пользователя третьей стороне и запрашивают разрешение на доступ к данным аккаунта и/или текстовым сообщениям (82%). Четыре приложения компрометируют корневое хранилище пользователей и осуществляют перехват TLS на лету.

«Возможность выхода за пределы песочницы с помощью разрешения BIND_VPN_SERVICE и наивность представлений о сторонних VPN-приложениях, которые сложились у большинства пользователей, наводят на мысль о необходимости срочно пересмотреть модель разрешений VPN на Android и ужесточить контроль над VPN-клиентами, — заключают исследователи. — Анализ отзывов пользователей и рейтинги VPN-приложений говорят о том, что подавляющее большинство пользователей до сих пор находятся в неведении относительно подобных практик, даже в тех случаях, когда приложение довольно популярно».

02 Feb 14:11

Искренние протесты, молдавский нейтралитет и американские выживальцы



1. Видеозапись с митинга противников Дональда Трампа в Сиэтле вызывает некоторую оторопь. Мирная протестующая, учительница по профессии, берёт в руки мегафон и под одобрительные аплодисменты толпы говорит дословно следующее:

Белые люди, дайте нам ваши деньги, ваши дома, вашу собственность, нам нужно всё. Долой белое превосходство, долой американскую империю, долой ваши империалистические жизни. Эта мерзость должна уйти... и нам пора начать разделываться с людьми. Прежде всего, мы должны разобраться с Белым домом. Белый дом должен перестать существовать. Белый дом, ваш проклятый Белый дом, ваши негодные президенты, их время вышло. Долой Белый дом!


https://aftershock.news/?q=node/482559

2. Пара слов о последних событиях в Молдавии. Новоизбранный президент — Игорь Додон — действительно настроен весьма адекватно. Он понимает, что сотрудничество с Евросоюзом не принесёт ничего, кроме проблем, а сотрудничество с Россией, напротив, единственно возможная долгосрочная стратегия для страны:

https://pfact.ru/world/detail/item111821/

Вместе с тем нужно понимать, что вот прямо сейчас признавать Крым российским новый президент Молдавии не будет. Чтобы понять причину такой «нерешительности» президента Додона, достаточно — как это часто бывает в политике — посмотреть на карту.

У Молдавии фактически нет выхода к морю. Этот выход теоретически можно создать, потратив несколько лет и вложив огромные деньги в создание инфраструктуры, однако сейчас, по факту, выхода к морю у Молдавии нет.

Если Молдавия официально признает Крым, Украна попытается огранизовать блокаду Молдавии и Приднестровья, а Румыния — у которой есть свои далеко идующие виды на Молдавию — начнёт выкручивать молдаванам руки, что будет, кстати, совершенно не в интересах России.

Таким образом, ситуация в Молдавии сейчас развивается по самому выгодному для нас сценарию: Молдавия сохраняет нейтралитет, ожидая, когда украинская проблема, наконец, будет разрешена. Можно ожидать, что через год-другой, когда Украинский кризис останется в прошлом, у Молдавии появится таки шанс зарешить и свой затянувшийся кризис — объединиться с Приднестровьем в единое государство на устраивающих обе стороны условиях.

3. Концерн «Калашников» собирается принять на работу в 2017 году ещё 1700 человек — в основном это будут фрезеровщики, операторы станков и прочие «синие воротнички». Предприятие будет работать в три смены, чтобы выполнить все заказы. В частности, автоматы Калашникова очень бодро раскупают в США:

https://www.gazeta.ru/army/news/9624191.shtml

Вообще, американцы как-то не особо светятся сейчас оптимизмом. Один из основателей знаменитого «Реддита» не только окопался в бункере, но и... предусмотрительно сделал себе операцию на глаза, чтобы иметь хорошее зрение в постапокалиптическом мире:

https://geektimes.ru/post/285262/

Некоторые американцы тем временем предпочитают уходить не вглубь, а вдаль — покупая большие участки леса в слабозаселённых областях США и оборудуя из схронами со всем необходимым для выживания. Также они ходят на специальные курсы, где тренируются зашивать раны (на тушах животных) и стрелять из лука.

Любопытный факт: 40% американцев полагают, что оборудование схронов и бункеров — это лучшее вложение денег, нежели ежемесячное перечисление части зарплаты на пенсионный депозит. Цитирую из статьи:

Какое количество богатых американцев на самом деле готовятся к катастрофе? Сложно сказать; многие просто не любят говорить об этом. «Анонимность бесценна», как сказал мне менеджер одного хедж-фонда, отказавшись от интервью. Иногда эта тема всплывает неожиданно. Рейд Хофман, сооснователь LinkedIn и видный инвестор, вспоминает, как рассказал другу, что собирается посетить Новую Зеландию. «О, и ты собираешься за страховкой от апокалипсиса?» — спросил его друг. «А я ему отвечаю: чего?..» — поясняет Хофман. Он обнаружил, что Новая Зеландия — это любимое убежище на случай катаклизмов. «Сказать, что ты покупаешь домик в Новой Зеландии — это типа такой намёк, не требующий комментариев. После этого секретного масонского рукопожатия тебе расскажут о знакомом брокере, продающем старые пусковые шахты, защищённые от ядерных ударов, и о том, что в них, возможно, было бы интересно пожить».

Я попросил Хофмана оценить, какой процент миллиардеров из Кремниевой долины прикупили себе какой-либо «страховки от апокалипсиса», чтобы спрятаться в США или за их пределами. «Я бы сказал, что более 50%, — говорит он, — но это одновременно могут быть специальные домики для каникул. У людей сложная мотивация, и думаю, они просто могут сказать, что они подстелили себе соломки на тот случай, который их пугает».


02 Feb 14:06

Зачем Маск прыгает в поезд Трампа?

Любопытнейшая статья появилась вчера на Huffington Post. В очень едкой форме, но с большим количеством подтверждающих ссылок, автор утверждает, что Маск вынужден поддерживать Трампа, чтобы не потерять государственную поддержку, без которой его убыточные предприятия будут обречены. Предлагаю вашему вниманию ее перевод.

Фото: HECTOR GUERRERO via Getty Images.


Настали трудные времена для "зеленого гуру" Илона Маска.

Во-первых, президент Трамп, к которому Маск был в оппозиции во время избирательной кампании, назначил его в свой Форум стратегии и политики и в совет по производству. Затем Маск порвал с экологическим сообществом и поддержал Рекса Тиллерсона, бывшего CEO Exxon Mobil, на должность Государcтвенного секретаря США. Прогрессисты восприняли это как предательство и пришли в ярость. "Что они обещали тебе в золотой комнате?" - один твитнул Маску.

Во-вторых, Маск стал защищать спорный запрет Трампа на въезд мусульман, сделав ретвит твита, говорящего: "После прочтения, указ смотрится гораздо лучше, чем его описывают левые". Это вызвало еще более громкий ответ прогрессистов. Одна группа, Americablog, дошла до того, что создала онлайн-петицию, требующую от Маска порвать с Трампом. "Достаточно!" - объявила группа. "Скажите Маску, чтобы он прекратил защищать расизм Трампа, пришло время выбросить Трампа (непереводимая игра слов, в оригинале "to dump Trump")".

Большую часть своей карьеры Маск скрупулезно создавал образ бескомпромиссного защитника окружающей среды, что делало его симпатичным для левых. Почему же тогда он рискует этой репутацией, своим самым ценным активом, защищая Трампа? Ответ прост. У него нет выбора. Его предприятия зависят от федерального правительства, и все еще не приносят прибыли.

После того, как SpaceX была спасена от банкротства в 2008 году первым государственным контрактом, космическая компания Маска продолжала функционировать только потому, что она получила $6,5 миллиардов от контрактов с NASA и американскими военными. После того, как SolarCity, компания по установке солнечных панелей на крышу, стала публичной, у нее не было ни одного прибыльного квартала, несмотря на получение налоговых льгот, которые должны были помочь снизить цену панелей. В ноябре 2016 SolarCity настолько приблизилась к банкротству, что Маск был вынужден спасти ее через покупку компанией Tesla за $2,6 миллиарда.

Но Tesla, компания Маска, выпускающая электромобили, сама постоянно имела и имеет серьезные финансовые проблемы, несмотря на то, что правительство и тут предоставило налоговые льготы для снижения цены машин. С 2010 года, когда компания стала публичной, и до третьего квартала 2016 года Tesla показала прибыль только в двух кварталах. Показатели четвертого квартала, которые нужно опубликовать к 15 февраля, не выглядят сильно лучше. Аналитики ожидают еще один убыточный квартал. Что еще хуже, возникает вопрос ликвидности. Tesla заявляет, что имела $3,2 миллиарда кассовой наличности в начале четвертого квартала, но до половины ее могло быть потрачено на расчеты с поставщиками и кредиторами и необеспеченные денежные активы, такие как задатки за машины и соглашения по выкупу.

Есть и другие проблемы. Кроме своей хронической неприбыльности, Tesla теперь должна принять на себя обязательства SolarCity, не только $3 миллиарда долгов на момент поглощения, но и отрицательный баланс. Столкнувшись с риском того, что деньги закончатся, Маск сделал то, что, как он объявлял раньше, он делать не будет. В третьем квартале Маск в обращении к инвесторам сказал, что четвертый квартал будет настолько хорош, что он не будет нуждаться в привлечении дополнительных средств. Однако в декабре, используя две кредитные линии в Deutsche Bank, Маск набрал еще $500 миллионов долгов. А в январе 2017 SolarCity объявил о планах собрать $145 миллионов через выпуск облигаций.

Ситуацию ухудшило то, что в четвертом квартале выяснилось, что Tesla не достигла объявленных плановых показателей производства. 83 922 выпущенных машины на 3 300 не дотягивали до плана. Из-за этого Bank of America/Merrill Lynch опубликовал резкий обвинительный акт: "Модель S производится уже четыре года, и объяснения о производственных проблемах становятся все менее убедительными. Производство Модели S просто падает. Далее, рекламные заявления о наращивании объемов производства на 64% до 83 922 в 2016 году маскируют тот факт, что общие объемы производства Tesla меньше одной трети от объемов производства обычного автозавода... Мы считаем, что в ближайшее время объему производства необходимо будет достигнуть высококачественной критической массы, для того, чтобы создавать постоянную реальную прибыль и оборот, которые смогут финансировать будущие планы компании".

Шаткое состояние бизнес-империи Маска хорошо объясняет, почему он запрыгнул в поезд Трампа. Маск может хотеть краткосрочных привилегий от правительства вроде налоговых льгот на солнечную энергию. Но если компании Маска останутся убыточными, а по всем признакам, так и будет, и он больше не сможет сохранять капиталы, Маску, возможно, придется обратиться к Трампу и правительству за более серьезной поддержкой. Поэтому в ближайшее время не стоит ожидать разрыва Маска с Трампом. К несчастью для Маска, это может испортить его отношения с прогрессистами, которые до недавнего времени были его самыми верными сторонниками.

ПРИМЕЧАНИЕ: Я прекрасно понимаю, что статья достаточно острая, а тема - холиварная. Поэтому в комментариях хотелось бы услышать не навешивание ярлыков "жулик/спаситель человечества", а конструктивную дискуссию со ссылками на факты.


Я в социальных сетях:
Вконтакте, Facebook, Twitter, Instagram, YouTube

attentioneer.jpg
01 Feb 16:05

«Нафтогаз» намерен засекретить цены на импортный газ

by RT на русском
Igor Karpov

Ай, молодца!

Украинский «Нафтогаз» намерен засекретить информацию о цене на импортный газ. Об этом сообщает пресс-служба компании.
Читать далее
01 Feb 16:04

Учёные: птицы научились вить открытые гнёзда лишь 40 млн лет назад

by RT на русском
Австралийские учёные выяснили, что изначально птицы строили закрытые гнёзда, а открытые, в виде чашечек, появились лишь около 40 млн лет назад.
Читать далее
01 Feb 08:18

Коррупция в Евросоюзе, часть 1

В очередном ежегодном Индексе восприятия коррупции Тransparency international определила нам 131 место. Я, как и многие, давно сомневаюсь в объективности этой хорошо раскрученной американской правозащитной организации. Поэтому решил посмотреть, как обстоят дела у лидеров рейтинга, прежде всего, у европейских стран. Благо что возможность такая имеется.




Этот ежегодный продукт популярной американской НКО правильнее было бы назвать Индексом восприятия коррупции сотрудниками Тransparency international. Сидят международные правозащитники где-то там в США и расставляют страны по ранжиру в зависимости от полезности. Скажем, Россия совсем не полезная и мешает Америке делать добрые дела по всему миру. Поэтому 131 место выглядит логично.

И мы, в общем-то, не против. Я бы даже слегка забеспокоился, если бы нас передвинули куда-нибудь внутрь полтинника или хотя бы сотни. И сердце бы тревожно забилось в груди. Ибо если бы Россию вдруг включили в список своих, значит, мы что-то делаем не так.

Однако мы все-таки желаем знать, как реально обстоят дела. Ну, чисто для себя. Поэтому я заглянул в доклад Евробарометра, который нечасто, но все же балует общественность исследованием коррупции в странах ЕС. И решил поделиться с вами некоторыми данными из доклада.

Например, социологов интересовало, чем европейские либералы-демократы предпочитают давать взятки своим чиновниками — услугами, подарками или деньгами. И вот что у них получилось.



Признаться, я не очень хорошо понимаю, что значит, сделать одолжение. Но специалисты отнесли эти взаимные услуги в разряд коррупционных, а им виднее. Можно сказать, в той или иной мере проштрафились все. Даже датчане, которые заняли первое место в Рейтинге восприятия коррупции сотрудниками Тransparency international, не такие уж честняги и так и норовят спровоцировать своих исключительно честных чиновников.

Балтийские тигры и Польша, а также Австрия и Нидерланды расплачиваются услугами чаще, чем в среднем по Евросоюзу.



Очень распространены в ЕС подарки госслужащим за услуги, которые, как мы понимаем, они должны предоставлять бесплатно. Но, оказывается, берут и борзыми щенками.

Но самое удивительное открытие нас ждет в последнем опросе.



Признаться, меня удивили датчане (25 процентов опрошенных дают деньги), британцы (22), немцы (21) и голландцы (20). То есть, любимцы Тransparency international, можно сказать, гранды борьбы с коррупцией совсем не против поощрения взяточников. Но только большинство предпочитает давать деньги, а не товары и услуги. Хотя товары тоже дают и услуги госслужащим оказывают (см. выше).

Вот так попытаешься брать пример с тех, кто искоренил у себя коррупцию, а выясняется, что и у них рыльце в пушку. Причем, пушок этот куда гуще нашего.

Согласно опросам Левада-центра, лишь один процент или меньше одного процента респондентов-россиян давали взятки госслужащим. Причем, вопрос ставился широким неводом: за три последних года, не только лично, но и родственниками или знакомыми. Оказывается, практически никому не пришлось тратиться при получении разрешения на покупку земли или строительство, документов в министерствах и ведомствах, привлечении к уголовной ответственности или в суде, при контактах с налоговой службой или при растаможивании грузов.

Замечу, что Левада-центр более чем рукопожатен, и в приписках в пользу власти замечен не был. А вот Тransparency international уже в который раз попадается на сомнительноых трюках.

Я уже и раньше обращался к докладам Евробарометра. С его помощью мне удалось составить реальный, а не выдуманный Индекс восприятия коррупции в странах ЕС и России. Но доклад большой, так что я к нему буду еще не раз возвращаться.

Еще более полную информацию о коррупции в Евросоюзе можно найти в весьма авторитетном Справочнике патриота Руксперт.
____________________

Тем временем ЕВРОСОЮЗ ВЫДЕЛИЛ 2,5 МИЛЛИОНА ЕВРО НА БОРЬБУ С КОРРУПЦИЕЙ В РФ. Что, согласитесь, выглядит особо пикантно с учетом данных Евробарометра о коррупции в самом ЕС.


01 Feb 08:06

Принтеры оказались опасными для корпоративных сетей

by Василий Сычев
Через языки управления заданиями и описания страниц злоумышленники могут похищать данные
01 Feb 02:09

Гвозди в гроб Украины

Igor Karpov

Член Совета НБУ Василий Фурман: «Сегодня никто из иностранных инвесторов, кроме МВФ, не хочет заводить сюда деньги. В 2019 году мы должны погасить около $18 млрд иностранных займов. Возникает вопрос, где взять эти средства».

Есть на Украине несколько символов, которые вселяют вдохновение или, наоборот, разочаровывают свидомых патриотов. Один из них — кредиты МВФ как свидетельство всемирной поддержки. Дают кредит — люди радуются. Тянут резину — огорчаются. Ну, что-то вроде безвиза, этого вечного двигателя укронастроений.



Главу Нацбанка Валерию Гонтареву и Петра Порошенко связывает крепкая дружба.


Не так давно газета Левый берег скрупулезно подсчитала, сколько мир должен нэньке, стоящей стеной перед путинскими ордами, атакующие европейские ценности. Оказывается, только в этом году — шесть миллиардов долларов. «Украина рассчитывает в 2017 году получить четыре транша в рамках кредитной программы Международного валютного фонда и два транша в рамках программы макрофинансовой помощи от Евросоюза», — процитировало издание главу Национального банка Валерию Гонтареву. Как водится, главный банкир считает, что все кредиты уже в кармане, осталось обсудить технические детали.

В данном случае я даже не о том, что эти оптимистические прогнозы вряд ли сбудутся. Меня, скорее, удивляет, что страна нетерпеливо ждет, когда же в ее гроб вобьют очередной гвоздь. Ибо кредиты МВФ или Евросоюза придется отдавать, это понимают все.

Впрочем, украинцы вряд ли отдают отчет, почему незалэжная держава носится по всему миру, как ошпаренная, чтобы стрельнуть деньжат. Им кажется, что МВФ только понарошку подписывает кредитные договора, а сам, конечно, требовать деньги назад не собирается. Иначе это называется не весь-мир-с-нами, а как-то иначе. Что-то нехорошее приходит в голову. Какие-то угрюмые лица мелькают в сознании, явно из каких-то гангстерских фильмов, и раскаленные утюги.

Кристин Лагард, разумеется, не гангстер. Она женщина хорошо воспитанная. И даже с Петром Порошенко иногда встречается из вежливости, хотя и не обязана. Как-то не верится, что директор-распорядитель МВФ станет прижигать задницу укролидера раскаленными бытовыми приборами.

Но какие-то надежные, не дающие сбоев способы выбивать долги в арсенале МВФ все же имеются. Во всяком случае, пока не зафиксировано ни одного случая, чтобы какая-нибудь незалэжная держава зажилила хоть миллион. Как они умудряются обходиться без утюгов, не представляю. Но результат налицо.

Другими словами, вселять оптимизм должны не полученные кредиты, а, наоборот, жизнь на свои. Например, в прошлом году Украина получила всего миллиард долларов и не развалилась. И это большая удача. Вот о чем должна была говорить на пресс-конференции Валерия Гонтарева. Если же не дадут и в этом году, а Украина все равно останется на политической карте мира, то это просто зримый успех Майдана.

В общем, мне кажется, пришла пора нэньке менять лозунги.

Судите сами: несмотря на то, что ЕС не дает безвиз, в Польше в прошлом году трудоустроилось больше миллиона украинцев. Значит, несмотря на суровый визовый режим, население успешно разбегается. Так зачем унижаться? Можно проявить гордость и перестать упрашивать европейских партнеров. Все равно патриотов в стране не удержать. Даже если пропустить электрический ток вдоль границ.

Также и с кредитами. Не нужно искать встреч с директором-распордяителем МВФ. Сама позвонит, никуда не денется. Деньги-то в Киеве. Хотите получить должок — проявите инициативу. Намечаем переговоры, место встречи, спокойно обсуждаем ситуацию, предлагаем варианты решения проблемы. Например, пусть МВФ вступает в клуб кредиторов Украины и, как все, ждет своей очереди.

Красивую картину я нарисовал. Но, признаться, утюги никак не идут из головы.
____________________

Еще по теме

Член Совета НБУ Василий Фурман: «Сегодня никто из иностранных инвесторов, кроме МВФ, не хочет заводить сюда деньги. В 2019 году мы должны погасить около $18 млрд иностранных займов. Возникает вопрос, где взять эти средства».


01 Feb 01:52

Google обрела статус корневого УЦ

by Michael Mimoso

Это событие было неизбежным: Google обрела собственный корневой удостоверяющий центр и отныне сможет издавать сертификаты для своих продуктов, не прибегая к помощи сторонних организаций. Соответствующее объявление было опубликовано на прошлой неделе; в нем также сообщается о создании нового подразделения Google Trust Services, которое будет управлять центром сертификации от имени Google и ее материнской компании Alphabet.

Чтобы ускорить развертывание цифровых сертификатов в продуктах, Google также выкупила у GlobalSign корневые УЦ R2 и R4. «Эти корневые УЦ позволят нам стать независимым издателем сертификатов в ближайшее время», — пишет в блоге Райан Хёрст (Ryan Hurst), менеджер подразделения Google по созданию продуктов, обеспечивающих безопасность и приватность.

До сих пор Google владела собственным УЦ второго плана, GIAG2, и сертификаты SSL и TLS для ее продуктов издавались третьей стороной. По словам Хёрста, этот УЦ пока продолжит функционировать.

«По всей видимости, Google давно собиралась создать собственную инфраструктуру, — комментирует Мэтью Грин (Matthew Green), специалист по криптографии и преподаватель университета Джона Хопкинса. — Я не вижу весомых причин, по которым им следовало бы продолжать полагаться на прежнюю УЦ-инфраструктуру. Они станут более независимыми и, конечно, смогут совершенно самостоятельно издавать доказуемо «гугловские» сертификаты».

«Хотя, с другой стороны, они уже приняли массу мер для защиты своих продуктов (того же Chrome), сильно затруднивших имитацию собственности Google, — добавляет эксперт. — Ныне, видимо, сделан следующий шаг».

Google публикует контролируемые ею корневые сертификаты и ожидает, что разработчики ПО и приложений, взаимодействующих с продуктами и сервисами Google, будут включать эти сертификаты как доверенные. До полного развертывания новой инфраструктуры сохранится также опция создания подписи на основе стороннего корневого сертификата. «По этой причине, если вы создаете код, предназначенный для соединения с собственностью Google, мы пока рекомендуем включать в него большой набор доверенных корневых сертификатов», — резюмирует Хёрст.

Недолговечность статуса УЦ и управления сертификатами доказал ряд недавних скандальных инцидентов, в том числе прошлогодняя ошибка отзыва сертификата GlobalSign, повлиявшая на доступность сайтов. Здесь уместно также вспомнить утрату доверия к сертификатам WoSign/StartCom и CNNIC из-за нарушения стандартных для этой сферы практик. Аннулирование сертификатов, которые уже работают в браузерах, ОС, сетевых устройствах, — мероприятие и так непростое, а присвоение Google статуса корневого УЦ привлечет еще больше внимания ко всей системе.

«У специалистов Google есть опыт, технические навыки и, что особенно важно, ресурсы, чтобы оправдать столь высокое доверие, однако им, вне всякого сомнения, придется работать в условиях повышенного внимания, — подтвердил Кеннет Уайт (Kenneth White), ИБ-исследователь и директор Open Crypto Audit Project. — Так, например, значительные успехи, которых индустрия добилась с помощью прозрачности сертификатов, — это палка о двух концах. Один из основных «наблюдателей» теперь станет, лишившись необходимости полагаться на сторонних посредников, одним из наиболее пристально наблюдаемых».

Google была инициатором ввода системы Certificate Transparency, предусматривающей ведение публичного журнала доверенных сертификатов, записи в котором можно отслеживать и подвергать аудиту. В октябре прошлого года компания объявила, что к концу 2017 года стандарт Certificate Transparency станет обязательным для Chrome.

«Такие инициативы, как SSL Observatory совместной разработки Mozilla и EFF, crt.sh Comodo, и другие системы общественного наблюдения приобретут еще большее значение, — говорит Уайт. — Разработчикам я бы посоветовал продолжать осваивать современные практики: использовать строгую безопасность передачи информации (HSTS), закрепление сертификатов, когда это уместно; наборы шифров, криптостойкость которых доказана, с современными протоколами, обеспечивающими прямую секретность (AEAD, TLS 1.2, SHA-2 или выше); защиту куки; не смешивать ненадежный контент, использовать TLS-сертификаты кратковременного действия (90 дней, а не два или три года) и т.д.».

31 Jan 17:29

Агентство по телемаркетингу слило 400 тыс. разговоров

by Tom Spring

Агентство из Флориды, предоставляющее услуги в области телемаркетинга, допустило утечку более чем 400 тыс. записей разговоров с клиентами. Эти аудиофайлы теперь доступны онлайн, где их обнаружили исследователи из MacKeeper. Более 17,6 тыс. записанных разговоров содержали конфиденциальную информацию, ассоциируемую с транзакциями: имена, адреса, данные кредитных карт, включая CVV-коды.

Центр исследований безопасности MacKeeper утверждает, что нашел 28 Гбайт записей на сервере, принадлежащем компании Vici Marketing.

«Сервер не имел никаких средств защиты: он не использовал SSL-соединение или пароль», — сказал Боб Дьяченко, директор по коммуникациям в MacKeeper.

Vici Marketing на запрос комментария не ответила.

«Имеющейся в каждом звонке информации достаточно, чтобы киберпреступники смогли, воспользовавшись ею, украсть данные кредитных карт или совершить целый спектр других преступлений», — говорится в официальном блоге MacKeeper.

В MacKeeper также утверждают, что на сервере хранятся аудиофайлы, принадлежащие четырем компаниям, являющимся дочерними предприятиями Vici Marketing. Одна из них, которую определили специалисты MacKeeper, отрицает связь с Vici Marketing.

По словам Дьяченко, в MacKeeper обнаружили утекшие данные 17 января и 23 января связались с Vici Marketing, чтобы уведомить их о незащищенном сервере. Компания исправила ошибку.

«Данные были обнаружены по время регулярного ИБ-аудита IoT-устройств на позапрошлой неделе, когда мы наткнулись на IP-адрес, очевидно зарегистрированный на  Vici Marketing. Для доступа к данным не требовалось никакой аутентификации, и любой человек с устройством, подключенным к Интернету, мог завладеть данными», — сказал Дьяченко.

В 2009 году Vici Marketing уплатила $350 тыс. штрафа управлению генерального прокурора Флориды после обвинений в том, что агентство приобрело украденные пользовательские данные, не удостоверившись в легитимном происхождении базы данных. Утекшие аудиофайлы не имеют связи с данными от 2009 года.

Как говорят исследователи, все аудиофайлы утекли из дочерней компании Vici Marketing в течение последних нескольких лет. «Одна из папок пополняется в реальном времени, так что холодные звонки осуществляются каждый день», — сказал Дьяченко.

«Все компании, как большие, так и маленькие, могут по недосмотру или ошибке использовать некорректные методы хранения данных или неправильно сконфигурированные базы данных. Но компания, которая уже уплатила за свою невнимательность внушительный штраф и нарушила правила, установленные регулятором, должна была отнестись к кибербезопасности более серьезно», — пишут в MacKeeper.

Дьяченко заявил, что ему неизвестно, как давно данные могли находиться в открытом доступе. MacKeeper связалась с офисом генпрокурора Флориды по вопросу об утекших данных, но комментария не последовало.