За последние несколько недель произошли четыре не связанных между собой инцидента в сфере безопасности. Исследователь обнаружил, что автомобильную сигнализацию стороннего производства под названием KARR — установленную, по оценкам, более чем в 2 миллионах автомобилей — можно незаметно разблокировать, обезвредить или отключить любому, кто находится в радиусе действия Bluetooth. Исследователь угроз из Bitsight выяснил, что популярная дешёвая потоковая приставка H96 годами незаметно сдавала интернет-соединения своих владельцев в аренду и кликала по мошеннической рекламе, выдавая себя за мобильный телефон. Хакер признал себя виновным во взломах, связанных с данными более чем 100 миллионов человек: он получил доступ не благодаря какой-то хитроумной уязвимости, а через пароли клиентов, которые оставались без изменений со времён заражения инфостилером несколько лет назад, причём на этих аккаунтах никогда не была включена многофакторная аутентификация. А исследователи продемонстрировали, что при определённых условиях вредоносное ПО может извлекать ключи доступа, синхронизированные через Google Password Manager — ту самую систему, которую многие из нас выбрали именно для того, чтобы избавиться от рисков, связанных с паролями.
Если рассматривать их по отдельности, это четыре разные категории проблем: аппаратная уязвимость, мошенническая схема в цепочке поставок, корпоративная утечка и проблема реализации криптографии. Но у них есть общая первопричина, не имеющая ничего общего с задействованными технологиями. В каждом случае уязвимый объект однажды установили, активировали или создали — а потом больше никто к нему не возвращался.
Закономерность, скрывающаяся за заголовками
Долг в сфере безопасности накапливается именно там, куда вы перестаёте обращать внимание. Автомобильную сигнализацию устанавливают в рамках дополнительного дилерского пакета, и вы больше о ней не вспоминаете, пока именно из-за неё ваша машина не оказывается в чужих руках. Потоковую приставку подключают к телевизору, она годами работает исправно и не подаёт никаких сигналов тревоги, потому что по-прежнему воспроизводит всё, что вы просите, — трафик, связанный с рекламным мошенничеством, и совместное использование пропускной способности происходят параллельно и незаметно. Учётные данные создают, они работают при входе в систему, а затем годами лежат в базе данных после того, как об устройстве, с которого произошла утечка, уже давно забыли, потому что менять пароль, о котором вы не думаете, — не та задача, которую кто-то заносит в календарь. Ключ доступа настраивают специально как «более безопасный, чем пароль», и эта репутация становится поводом перестать думать о том, что защищает устройство, на котором он хранится.
Ни в одном из этих случаев изощрённому злоумышленнику не требовалось находить какую-то новую, никем не предусмотренную уязвимость. Взлом автомобильной сигнализации и кража ключей доступа действительно потребовали серьёзных технических исследований. Но на самом деле ущербу позволил масштабно произойти разрыв между «однажды настроили» и «больше никогда не проверяли».
20-минутная проверка того, чем вы уже владеете
Чтобы устранить большую часть этого пробела, вам не нужно ничего покупать или становиться другим человеком. Нужно пройтись по перечисленным выше категориям, воспринимая это как регулярную рутинную задачу, а не как одноразовую настройку.
1. Устройства стороннего производства и дополнительные устройства
Осмотрите всё, что было установлено третьей стороной, а не встроено изначально: автомобильные сигнализации, видеорегистраторы, умные замки, трекеры стороннего производства. Проверьте в приложении или на сайте производителя, предусмотрен ли механизм обновления прошивки, и действительно запустите обновление. Что касается сигнализации KARR, исследователи отметили, что простой визуальный признак — наклейка «KARR» на окне со стороны водителя; если она у вас есть, узнайте у установщика или производителя о наличии исправления, прежде чем считать, что всё в порядке. Более общий полезный принцип таков: любое устройство с радиомодулем и приложением производителя нуждается в периодическом обслуживании, как телефон или ноутбук.
2. Всё, что подключено к телевизору
К универсальным потоковым приставкам, продаваемым на маркетплейсах под названиями вроде H96 и часто рекламируемым за разовую плату как источник «неограниченного» контента, стоит отнестись с особым вниманием. Если у вас есть такая приставка, помните: риск связан не только с пиратским контентом — само устройство может вести себя как второй компьютер в вашей сети, преследующий собственные цели. Если вы не можете проверить, чем устройство занимается в вашей сети, а приобрели его у малоизвестного бренда, обещающего за небольшую цену слишком многое, этого уже достаточно, чтобы изолировать его в гостевой сети или заменить на распространённую потоковую приставку компании, которой есть что терять в плане репутации.
3. Старые пароли, особенно повторно используемые или неактивные
Взлом, связанный с признанием вины хакера, проникшего через Snowflake, произошёл не из-за уязвимости платформы. Причиной стали учётные данные, собранные вредоносным ПО на чьём-то компьютере несколькими годами ранее: эти данные никто не сменил, а на соответствующих аккаунтах многофакторная аутентификация была отключена. Это полностью предотвратимый сценарий отказа, и он встречается часто: любой аккаунт, который вы однажды настроили и редко используете для входа, вполне может прямо сейчас работать со слитым паролем, которому уже несколько лет. Если в вашем менеджере паролей есть проверка утечек или повторного использования паролей, запустите её. Если аккаунт поддерживает MFA, но она отключена, включите её — одного этого средства защиты хватило бы, чтобы остановить вторжение, в результате которого были раскрыты записи более чем 100 миллионов человек.
4. Аккаунт, защищающий ваши ключи доступа
Ключи доступа действительно лучше паролей в решении конкретных проблем фишинга и повторного использования. Но недавнее исследование кражи синхронизированных ключей доступа через Google Password Manager служит полезным напоминанием: ключ доступа не является магией — он наследует уровень безопасности того аккаунта и устройства, через которые синхронизируется. Это означает, что аккаунт, в котором хранится ваш менеджер паролей или выполняется синхронизация ключей доступа, заслуживает самой сильной защиты из доступных вам: надёжного уникального кода доступа непосредственно на устройстве, MFA для аккаунта, выполняющего синхронизацию, и внимания к тому, что вы устанавливаете на это устройство, поскольку исследование основано на уже работающем на компьютере вредоносном ПО, а не на уязвимости, которую можно «исправить» в самих ключах доступа.
Почему этим стоит заняться сейчас, а не потом
Ни в одной из этих четырёх историй не говорится об угрозе, из-за которой вам нужно паниковать сегодня. Но все четыре описывают угрозы, которые росли месяцами или годами именно потому, что к ним никто не возвращался. Решение заключается не в новом инструменте или подписке — нужно выбрать регулярное время, возможно совместив это с уже существующей привычкой, например проверкой банковской выписки, и задать себе скучный вопрос о вещах, которыми вы уже владеете и которым уже доверяете: когда я в последний раз это проверял и есть ли у кого-то ещё причина следить за этим, кроме меня?