...Лефортовский суд Москвы арестовал на два месяца основателя Group-IB Илью Сачкова. Об этом «Новой газете» сообщили в пресс-службе суда.«В отношении Сачкова […] избрана мера пресечения в виде заключения под стражу до 27 ноября 2021 года», — уточнили в суде.Он стал фигурантом дела о госизмене (ст. 275 УК) и находится в статусе подозреваемого. Сегодня утром стало известно об обысках в штаб-квартире компании Group-IB в Москве. Илью Сачкова задержали...
В то же время, "Новая газета" умалчивает (или не знает), что Group-IB Ильи Сачкова - это был фактически филиал ФСБ. Именно эта организация выявляла неблагонадежные посты в соцсетях и стучала на блогеров властям, именно ей было поручено подготовить для международных судов доказательства того, что Родченков, вскрывший российскую государственную систему допинга - провокатор, которому нельзя верить, так как он якобы подделывает подписи. И многое-многое другое...
Развернуть
Отличный комментарий!
Group-IB и Илья Сачков раскрутились за счет тесного сотрудничества с ЦИБ ФСБ и ее руководителем Сергеем Михайловым. Он же открыл Group-IB путь к бюджетным деньгам. Когда Михайлова обвинили в госизмене, Сачков быстро отвернулся от куратора. Более того представители Group-IB выступали свидетелями и экспертами по данному делу. От бюджетных потоков отвыкнуть невозможно и Сачков вечно в их поиске. Попутно он обслуживает интересы олигархов. Group-IB были участниками операции по попытке захвата NGINX, одним из бенефициаров которого был олигарх из Казахстана Кенес Ракишев. Group-IB помогает в скользких поручениях и Алишеру Усманову. Имея такую клиентуру, связи в спецслужбах Илья Сачков возомнил себя «богом» и считает нормальным по любому поводу открывать огонь из пистолета по обычным людям. В феврале 2012 в бизнес-центре "АВС" в Мажоровом переулке Сачков выстрелил в спину охраннику, сделавшему ему замечание. В ноябре 2019 года Сачков возле отеля Four Seasons открыл огонь по таксистам, так как в тот день у него было плохое настроение. Таксистам были причинены телесные повреждения. Оба инцидент сошли Сачкову с рук, никакой ответственности он не понес.
Зажигательные латиноамериканские танцы и песни прямо у избирательных участков. День выборов в Венесуэле превратился в карнавал. Голосование началось в шесть утра по местному времени. Действующий президент страны Николас Мадуро проголосовал в столичном Каракасе."Правительство США во главе с Дональдом Трампом провело отвратительную кампанию, чтобы сорвать выборы в Венесуэле, но у них ничего не получилось. Я сказал, что даже если будет ураган или шторм, выборы все равно состоятся. И вот мы здесь. Я надеюсь, что люди сделают свой выбор. Такой, который заставит уважать Венесуэлу во всем мире", — заявил он.
Гарантом прозрачности выборов выступают международные наблюдатели. В их числе экс-премьер-министр Испании Сапатеро. За это его уже критикуют на родине. Мадрид заявил, что легитимность этих выборов не признает. Так же отреагировал весь Европейский союз, США и Канада. Но Сапатеро уверен, конфронтация непродуктивна, и нужно налаживать политический диалог."Будем надеяться, что с воскресенья начнется эпоха сближения, где диалог будет превалировать над санкциями, где сотрудничество будет превалировать над недоверием, где уважение будет распространяться перед лицом вмешательства", — заявил международный наблюдатель Хосе Луис Родригес Сапатеро.
Однако пока ситуация обратная. Американский бизнес давно не скрывает желание взять под контроль страну. По данным управления министерства энергетики США, Венесуэла располагает наибольшими разведанными запасами нефти в мире. Около 300 миллиардов баррелей. Поэтому на финансирование оппозиции идут большие суммы.В декабре 2015 года вливаний хватило на то, чтобы оппозиция взяла большинство мест на парламентских выборах. После чего все инициативы Президента Мадуро постоянно блокировали. Начался кризис. В итоге Верховный суд обвинил парламент в неуважении к законам и лишил его полномочий. И вот после этого США и Европа категорически не хотят разговаривать с Мадуро. Под санкции попали госпредприятия, инвестиции, поставки оружия. Страну, по сути, попытались взять в блокаду.Несмотря на такое давление, президентские выборы проходят по намеченному плану.
Резюме: выборам рад народ, проклятые американцы разрушают экономику страны, чтобы захватить её нефть, путём помощи оппозиции. А во всех проблемах страны - виновата оппозиция, которая не даёт честному президенту работать.
Согласно результатам исследования, проведенного совместно тремя университетами Венесуэлы в первой половине 2017 года, 70 процентов участников опроса за предшествовавшие ему 6 месяцев потеряли в весе в среднем 6 килограмм. Даже если нельзя назвать это исследование репрезентативным, в полной мере отражающим ситуацию во всей стране, оно, тем не менее, дает представление о масштабе бедствия. Очевидно одно: повсюду в Венесуэле - и в густонаселенных городах, и в сельской местности, и в отдаленных районах на границе с Бразилией, есть люди, которые голодают. И нехватка еды - это не только проблема самых бедных семей.
Николас Мадуро
Николас Мадуро
При уровне инфляции, составившей более 2000 процентов (!) в прошлом году, с падением покупательной способности столкнулись все категории населения. В 2018 году, согласно прогнозу аналитиков, инфляция может вырасти до 10 000 процентов. Мер, которые принимает правительство, недостаточно для того, чтобы урегулировать кризис и остановить стремительное обесценивание денег. Собственная криптовалюта или спорадическое повышение зарплат не решат самую основную проблему, которая парализует все сферы экономики.
Даже добыча нефти, которая обеспечивает 90 процентов валютных поступлений в бюджет, в ноябре 2017 года достигла рекордно низкой отметки за последние 30 лет.
Вследствие этого сократились валютные запасы, государство частично является неплатежеспособным, поскольку не может своевременно выполнять свои финансовые обязательства, властям не хватает денег на импорт продуктов питания. При этом почти все продовольствие завозят в Венесуэлу из других стран, поскольку собственная сельскохозяйственная отрасль почти не функционирует.
"Информационная база мала, в ней не отражена ситуация по всей стране", - сетует Жанет Родригес, руководитель этой гуманитарной организации в Венесуэле. Хотя, по сути, этой проблемой должно заниматься государство. По словам Родригес, "в течение более чем двух лет правительство не обнародовало никаких данных по данному вопросу". Родригес уверена, что регионы, в которых проводилось исследование, находятся, согласно критериям ООН, в чрезвычайной ситуации в связи с нехваткой еды. "Это очень весомо и серьезно, и требуется международное вмешательство более крупных структур, нежели наша", - говорит глава отделения Caritas в Венесуэле.
По оценкам этой благотворительной организации, в целом по стране 300 000 детей в возрасте до 5 лет в семьях, имеющих средний доход или ниже среднего, постоянно недоедают или даже находятся на грани истощения.
Резюме: в стране всё плохо, денег нет, еды нет, товаров нет, власти ничего не делают, выборы сфальсифицированы и нелегитимны. И жалостливый пассаж про детей.
Maduro sprach in einer ersten Reaktion von einem "Sieg des Volkes". Der Frieden und die Demokratie hätten an diesem historischen Tag des Vaterlands triumphiert, schrieb er auf Twitter. Das Volk solle gemeinsam diesen Neustart feiern, der den Staat zu Wohlstand führe.
Venezuela steckt derzeit in der schwersten Krise seiner Geschichte. Wegen Devisenmangels kann das ölreichste Land der Welt kaum noch Lebensmittel und Medikamente einführen. Der Internationale Währungsfonds (IWF) rechnet für das laufende Jahr mit einem Einbruch der Wirtschaftskraft um weitere 15 Prozent.
Резюме: ставится под вопрос победа ли это народа, вкратце упоминаются большие экономические проблемы.
Выборы в стране проходят на фоне все ухудшающегося экономического положения, вызванного падением мировых цен на нефть. Драматичности ситуации добавляет то, что в Венесуэле фактически разрушен управленческий аппарат, закрыты промышленные предприятия, постоянно происходят перебои с электроэнергией, но при этом постоянно разрастается бюрократический аппарат и повышается уровень коррумпированности власти.
К этому можно добавить регулярную девальвацию национальной валюты, отток квалифицированных специалистов, дефицит продовольствия, которое завозят из соседних стран.
Глава государства сделал неожиданный ход, выдвинул идею Национальной конституционной ассамблеи (НКА) якобы для внесения кардинальных поправок в Основной закон. Реализуя идею на практике, он провел выборы в эту структуру по квотному принципу, создав параллельный орган законодательной власти.
В свою очередь, Конституционная палата Верховного суда запретила «Круглому столу демократического единства» выдвинуть единого кандидата. Вердикт обосновывался необходимостью избежать двойного голосования. Для оппозиции это стало шоком. Она полагала, что процедура состоится в декабре, и намеревалась провести праймериз. Так поле оказалось зачищенным. Препятствий для президента не нашли, поскольку он номинирован Единой социалистической партией Венесуэлы.
Резюме: страна в жопе, оппозиция исключена из выборов благодаря манипуляциям с законом и конституцией.
Карта, какие страны признали эти выборы легитимными, а кто нет:
Кто-то скажет "да кому вообще нужны эти выборы в Венесуэле!?". Поясню - эта страна должна РФ несколько миллиардов долларов, которые, скорее-всего, никогда не вернут. Деньги эти взяты у налогоплательщиков. Эта страна клянчит помощь у Европы и последняя ей помогает лекарствами и продовольствием. Это тоже деньги налогоплательщиков (правда уже европейских). Ну а США с Южной Америкой и так ясно, как затрагивает состояние Венесуэлы.
Особенно хочу отметить, что некоторые западные журналисты (например из англоязычной BBС) офигели, как некоторые жители по факту голодая, отказываются признавать, что в стране серьёзные проблемы из-за действий властей, и обвиняют во всём Америку. Скажите, раекторчане, а вам такие жители никого не напоминают?
Мне всё больше и больше нравятся наши политические ток-шоу.Соловьёв в своё время нашёл и открыл миру забавного и безобидного дурачка Ковтуна.
Жену хитрожопого еврея, бывшую шестёрку Бориса Абрамыча и известного по письмам Навальному "Целую, твой", Стасика Белковского, - туповатую хохлуху Алесю Яхно-Белковскую
И теперь новое свидомое животное, причем злобное и такое же тупое - Павлек Жовиниренко, который, как он сам признался на этой передаче из скромных проводников советских стройотрядов в былые годы, стал... ну вы видите на картинке, кем :)))
Ух, я еще в реальной жизни не видел такой хрюкающей свидомой поросяти со всем набором протокаляцкой истории, которую это тупое чмо вещает с умным видом. Смотреть просто всем! Жалко что это федеральный канал, где есть какая-никакая цензура и нет возможности окончательно размазать это каклиное говно по стене... Эх, мало, Владимир Рудольфович, мало размазываете....
== Добавлю только один из лучших моментов во вчерашнем цирке с каклищами:
... - Порошенко олигарх или нет? - А Путин? - Путин не олигарх. Ответьте, Порошенко олигарх или нет? Да или нет? - Это наши проблемы, чего вы в них лезете! Украина избавилась от олигархов!!! - А Порошенко олигарх или нет? ...
Я вышел из запоя и подвез вам свежие прошлогодние новости про Екатерину Дункцову. Нахуя? Я стараюсь хоть как-то придавать огласке движуху хотя бы в среде политически активных хуйлически-противных обидателей реактора. Show must go on.
Многие пидоры в прошлом посте спрашивали, а какая, собственно, программа у кандидата, потому что не быть хуйлом и открыто высказываться за завершение войны - недостаточно. Спрашивали - отвечаем. Дунцова подвезла программу (https://t.me/Duntsova/86), а я прочитал и вам перескажу.
TL;NR
Больше всего всех интересовали два вопроса: политзаключенные, закрученные гайки и, конечно же, война.
1. в первый день помиловать всех политзаключенных + инициатива об отмене всех репрессивных законов. 2. "Немедленно найти способ мирного урегулирования с Украиной, чего бы это нам не стоило"
В целом классика: федерализация, повышение местного самоуправления, налоговая реформа для того, чтобы больше денег шло по местам, а не в федеральный бюджет, прозрачность и контроль за расходами чиновников, независимость судов, раскручивание гаек, повышение зопэ бюджетникам, нормализация международных отношений.
Многобукаф
1. Честные выборы: избирательные комиссии формируются обществом, а не властью; отказ от электронного голосования.
2. Федерация. Вернуть регионам возможность выбирать глав
3. Борьба с коррупцией за все хорошее против всего плохого.
3.1. Прозрачная журналистика и СМИ, отмена закона об инагентах (но НКО должны сообщать о финансах) 3.2. Закон о лоббизме - прозрачность, кто финансирует политиков и в чьих интересах они работают. 3.3. Прозрачность доходов и расходов чиновников - публикация деклараций о доходах и имуществе, открытый доступ к Росреестру. 3.4. Отмена привилегий чиновников и депутатской непрекосновенности
4. Фиксы и откаты тупорылых законов бешенного принтера и откручивание гаек 4.1. Вот это многих интересовало особенно: в первый день помиловать всех политзаключенных + инициатива об отмене всех репрессивных законов 4.2. Как я понял, отмена ограничений и преследований за мирный протест 4.3. Корректировка законов для гарантии безопасности предпренимателей (прим.: непонято, что конкретно) 4.3. Независимые суды: лишить президента полномочий назначать судей, отстранять и привлекать судей и слабовиков к уголовной ответственности за неправомерные действия, проверка всех судей на коррупцию и честно спизженное
5. Увеличение полномочий местного самоуправления
6. Налоговая реформа 6.1. Федеральный бюджет должен получать не более трети доходов всего бюджета 6.2. Снизить налог на фонд оплаты труда 6.3. Фонды социального страхования должны пополняться доходами от продажи полезных ископаемых (прим.: формально, и так пополняются из общего бюджета, но мы знаем, куда уходит треть), снизить пенсионный возраст (прим.: хаха, его повышают даже в развитых странах, увы, в этом плане, нам как людям, пиздец) 6.4. Еще немного двигают циферки шкалы НДФЛ
7. Бюджетники и человеки (прим.: за все хорошее против всего плохого) 7.1. Прозрачность всех расходов бюджета 7.2. Прекратить "оптимизацию", поднять зарплаты учителям и врачам
8. Поддержка семьи и защита от домашнего насилия (прим.: не понятно, за все хорошее)
9. Рост зарплат путем постепенного повышения МРОТ до уровня европейских стран и повышения зарплат в гос. секторе (Прим.: я боюсь, гладко было на бумаге, но быстро это не сделать, экономика должна рости, и рости сама, это долго. Иначе инфляция и все разъебет).
10. Увеличение прав профсоюзов (Прим.: а хоть где-то профсоюзы работают, а не просто берут деньги с членов и договораиваются с безнесом на выгодных бизнесу условиях?)
11. Экология 11.1 Запрет вырубки леса вокруг Байкала, привлечение к отвественности виновных в незаконных пожарах, вырубках, прожажах итп 11.2. Усиление природоохранной деятельности 11.3. Увеличение платежей за пользование природными ресурсами 11.4. Раздельный сбор отходов и повторое использование
12. Внешняя политика 12.1 "Немедленно найти способ мирного урегулирования с Украиной, чего бы это нам не стоило" 12.2. Приоритет внешней политики: восстановление экономического и культурного сотрудничества с западными странами 12.3. Отказ от эскалации, враждебности и гонки вооружений
Президент Сербии приказал привести армию в боевую готовность
Президент Сербии и главнокомандующий сербской армией Александр Вучич распорядился привести вооруженные силы страны в «наивысшую степень» боевой готовности. Об этом агентству «Танюг» заявил министр обороны Сербии Милош Вучевич.
Это решение, по словам Вучевича, поднимает страну «на высший уровень готовности к действиям, которые осуществляет сербская армия, сохраняя территориальную целостность и суверенитет Сербии, защищая всех граждан Сербии и предотвращая погром и террор против сербов, где бы они ни жили».
В свою очередь министр внутренних дел Сербии Братислав Гашич сообщил, что все подразделения МВД также приведены в полную боевую готовность. Они перейдут под командование начальника Генштаба и «займут обозначенные оперативным планом позиции», добавил глава ведомства.
Министр обороны Сербии утверждает, что президент страны повысил боевую готовность армии из-за ситуации в Косово и Метохии. Вучевич заявил, что власти частично признанной республики готовятся к нападению на сербов.
По данным сербского издания «Вечерние новости», силы Косово также приведены в боевую готовность.
Новое обострение между Косово и Сербией произошло в начале декабря, когда полиция частично признанной республики задержала на административной линии между Косовом и Метохией и Центральной Сербией бывшего полицейского, этнического серба Деяна Пантича. Его заподозрили в причастности к нападениям на косовских полицейских. В ответ сербы, проживающие в Северном Косово, перекрыли дороги баррикадами в нескольких населенных пунктах. Власти региона потребовали убрать заграждения.
ИМХО: Вероятнее всего нихуя не будет. Там стоят ребята из KFOR. Я ставлю на то, что это - или поднятие рейтинга в среде ресентимента, или акция спланированная с Россией для отвлечения внимания от вторжения.
Самый беззащитный — уже не Сапсан. Всё оказалось куда хуже…
Больше года назад хабравчанин keklick1337 опубликовал свой единственный пост «Самый беззащитный — это Сапсан» в котором рассказывает как он без серьёзных ухищрений получил доступ ко внутренней сети РЖД через WiFi Сапсана.
В ОАО «РЖД» прокомментировали результаты этого расследования. «Есть результаты проверки. Почему удалось взломать? Наверное, потому, что злоумышленник. Наверное, из-за этого… Ну, он из „фана“. Юный натуралист. Там уязвимостей, которые бы влияли на утечку каких-то критических данных, нет. Мультимедийный портал „Сапсанов“ функционирует как положено и не нуждается в доработке», — заявил Евгений Чаркин. То есть вместо того, чтобы выразить благодарность за обнаруженную уязвимость, автора обозвали «злоумышленником» и «Юным натуралистом».
К сожалению, но специалисты РЖД, начиная с директора по информационным технологиям, отнеслись к статье очень пренебрежительно, проигнорировав важное указание автора: Также оттуда в сеть РЖД есть впн. Если захотите — найдёте её там сами. И вот, год спустя я попал в сеть РЖД даже не садясь в Сапсан.
Видимо, только этот котэ добросовестно охраняет вокзал.
Как именно я попал в сеть РЖД с пруфами, чего не сделал директор по информационным технологиям ОАО «РЖД» Чаркин Евгений Игоревич и возможные последствия — под катом.
Всё началось с гипотезы
В интернете очень много бесплатных прокси-серверов. Но кто в здравом уме будет открывать всем желающим выход в интернет через свой роутер? Вариантов по большому счету два: это либо взломанные устройства, либо владелец забыл отключить эту функцию.
Таким образом меня посетила идея проверить гипотезу: «Есть ли жизнь за прокси»?
Я запустил nmap по диапазону адресов по порту 8080. Далее из полученного результата прошёлся прокси-чеккером в поисках публичного прокси без авторизации и из положительных результатов выбрал самый близкий ко мне по пингу.
Запустил сканер через него по адресам 172.16.0.0/12 порт 8291 (mikrotik winbox). И! Я его нашёл! Без пароля!
То есть за роутером с прокси есть ещё один — Mikrotik без пароля. Гипотеза подтверждена: за прокси могут быть целые незащищённые сети.
Только на тот момент я недооценивал масштаб «незащищённости», который я случайно нашёл.
Кстати, заходите в Телеграм чат «RouterOS Security» t.me/router_os
Недолго думая я поднял исходящий VPN до себя. Всё же комфортней через нормальный туннель дальше изучать сеть и искать признаки владельца системы. HTTP connect — ещё тот геморрой…
За интерфейсами ether1 и bridge ничего интересного не обнаружил. Найденные камеры были абсолютно не информативными.
А вот сканирование vpn, отмеченные красным на скрине выше, выдало более 20 000 устройств… Причём более 1000 штук — микротики. Огромное количество устройств с заводскими паролями.
Вот некоторые из найденных сервисов с паролями по умолчанию:
1. Камеры наружного наблюдения — подавляющее большинство.
Ещё камеры
Даже офисы внутри
Камер, по скромным ощущениям, не менее 10 000 штук. Производители разные: beward, axis, panasonic и т.д.
2. Ip-телефоны и FreePBX сервера также большое количество.
3. IPMI серверов:
Asus
Dell (их подавляющее большинство)
Supermicro
Из серверов виртуализации встречаются ESXi, Proxmox и oVirt
Много узлов кластера Proxmox (по поднятым сервисам и трафиком между ними.)
4. Преобразователи ethernet во 'что угодно' (Moxa UniPing etc)
5. Системы управления ИБП
6. Внутренние сервисы
Что-то похожее на мониторинг состояния систем обеспечения здания.
Система управления кондиционированием и вентиляцией
Различные системы управления табло на перронах :-)
Эта самая красивая
Некий терминал, но внутри модифицированный дебиан.
Таких нашёл около 20
Кстати, аптайм у него почти год:
6. Сетевое оборудование
Разумеется, много различных роутеров. Как уже сказано выше, мне больше интересны Микротики. Подавляющее большинство с последней прошивкой и пароли не пустые. Но есть без паролей и с устаревшими прошивками.
Туннели наружу подымаются легко. То есть фильтрации исходящих коннектов практически нет. Более того огромное количество микротиков со включенным прокси, аналогично тому, при помощи которого я и попал в эту сеть… Кстати, туннели через них тоже замечательно подымаются.
Не полный кусок лога по прокси.
Такое ощущение, что интегратор, который строил сеть, специально оставил этот доступ.
И все же кто же хозяин?
Думаю, что уже все и так догадались.
Это я пробежался по верхушкам в рандомном порядке. Потратил я на это чуть больше 20 минут, чем автор статьи про Сапсан.
Это здец. Сеть просто в решето.
Причём это устройства по всей РФ.
Например, вот это вокзал Уфы
Антропово Костромской области
Развёрнута профессиональная система видеонаблюдения.
Находил Кемерово, Новосибирск, Омск и т.д. По внешнему виду вокзалы сложно определить. К тому же я поездом уже лет 5 не ездил.
Как же так получилось?
Я всегда считал, что уязвимости в корпоративных сетях появляются из-за ошибок или специальных действий безграмотных сотрудников. Первое что пришло мне в голову — это некий сотрудник по разрешению СБ поднял у себя из дома VPN до рабочей сети на микротике в своей домашней сети. Но в данном случае эта моя гипотеза разбилась как только я увидел обратный резолв адреса через который я попал на этот Микротик.
То есть это один из шлюзов в мир из сети РЖД. Ну и в сеть РЖД тоже…
Получилась вот такая картина:
Вероятно, что это один из офисов РЖД, который прилинкован к основой сети через l2tp. Я попадаю в сеть где межсетевые экраны отсутствуют как класс. Запускаю интенсивное сканирование хостов — у меня соединение не рвётся. Значит о системах обнаружения вторжения (IDS/IPS) РЖД тоже ничего не слышал. Микротик может замечательно интегрироваться, например Обнаружил кучу устройств без защиты. Это говорит, что службы сетевой безопасности в РЖД так же нет.Много устройств с дефолтными паролями. То есть политики паролей тоже нет.С Микротиков внутри сети я легко поднял туннели. То есть исходящий трафик не контролируется. Я вижу все интерфейсы управления в одной сети с клиентскими сервисами. Админы РЖД ничего не знают о Management VLAN «Российские железные дороги» провели проверку после взлома мультимедийной системы поезда «Сапсан» одним из пассажиров, критических уязвимостей не обнаружено. Так дайте ответ, Евгений Игоревич, какой «Юный натуралист» проводил расследование и не заметил гнездо со слонами?
У меня лично есть всего три варианта ответа на этот вопрос:
1. У Вас исходно плохая команда.
Проверку проводил тот же отдел, который и проектировал/обслуживает систему. Отрицая проблему, они или сохраняют свою работу, или преследуют иные цели.
2. Вы доверились не тому специалисту. Аудит проводил некомпетентный сотрудник.
3. Вы и так знаете о проблеме, но по каким-то неведомым причинам не можете ее публично признать и решить.
Стоимость уязвимости
«Что есть защищенная система? Защищенная система — это та система, взлом которой стоит дороже, чем ценность информации, которая там есть. Вот и все», — подытожил директор по информационным технологиям ОАО «РЖД». Предлагаю применить Вашу систему оценки в теории на примере системы видеонаблюдения РЖД.
Чтобы вывести камеры из строя так, чтобы их могли восстановить только специалисты вендора, достаточно залить прошивку с заблокированным сетевым интерфейсом.
Рандомно выбранная из списка установленных модель стоит ~13к рублей.
А закупки по 44-ФЗ отличаются, как непредсказуемой конечной стоимостью, так и временем проведения самой процедуры и получения продукта. Я потратил 8 часов для сбора информации для этой статьи. Найдено ~10к камер. Производителей камер, которые установлены, немного — максимум штук 10.
Гипотетическому злоумышленнику потребуется:
Модифицировать прошивки, заблокировав сетевой порт на 10 прошивках. Думаю, что на это у специалиста уйдёт три рабочих дня;Написать сканер, который будет анализировать устройство и заливать соответствующую прошивку. Заложим ещё 2 дня;Запустить этот сканер-прошивальщик, чтобы не смогли найти источник и заблокировать — часа два. Таким образом за неделю работы специалиста по взлому РЖД потеряет минимум 130 миллионов рублей. Отсюда стоимость одного часа работы злоумышленника будет равна ~2,5 млн. рублей.
Двигаемся дальше.
Быстро заменить камеры на работающие РЖД не сможет. В резерве столько нет. Купить новые из-за обязанности объявления торгов так же не получится. Таким образом вся железная дорога будет без видеонаблюдения не меньше месяца.
А вот это уже опасность террористической угрозы. Чтобы её хоть как-то снизить потребуется на 10 тысячах объектов существенно усилить охрану. То есть даже на маленькую ж.д. станцию потребуется дополнительно 6 человек охраны…
Кажется счёт уже уходит за миллиарды…
Что нужно изменить, чтобы снизить вероятность возможных последствий? Далее чисто мой взгляд на решение данной ситуации. Он ничего общего не имеет с мировыми best practices.
Так же, сразу оговорюсь, что проблема касается только обнаруженной мною сети видеонаблюдения. В других сегментах сети РЖД, очень надеюсь, всё намного лучше.
1. Нанять сетевых аудиторов, которые помогут найти и закрыть самые «зияющие» дыры.
2. Нанять крутых системных архитекторов, которые имеют богатый опыт построения больших сетей. И не факт, что это будут российские специалисты. Перед ними поставить следующие задачи:
2.1. доработать текущую инфраструктуру до безопасного состояния за минимальные средства (зачем вкладывать много денег в проект, который скоро разберут)
2.2. разработать новую полноценную инфраструктуру, отвечающую всем требованиям безопасности и план поэтапной миграции.
3. Нанять подрядчика, который будет реализовывать в жизни данные проекты и передавать на эксплуатацию сетевикам РЖД.
4. После сдачи проектов провести аудит безопасности инфраструктуры.
5. По окончанию пентестов своими силами объявить Bug Bounty
Чтобы мотивировать аудиторов и внутренних специалистов работать качественно, надо объявить лимит на количество и серьёзность уязвимостей, которые могу найти участники программы Bug Bounty. Если внешние специалисты найдут багов меньше лимита, то свои аудиторы получают премии. Если багов будет больше лимита, то штрафовать.
В дальнейшем службу внутреннего аудита информационной безопасности оставить на постоянку и премии формировать уже на основании обнаруженных багов и их устранении.
Разумеется, что схема имеет огромное количество подводных камней, которые за время написания статьи предусмотреть не возможно.
Заключение Я не единственный кто нашёл данные уязвимости. Очень много признаков, что в этой сети кто-то «живёт».
Например, вот эти линки я уже встречал не раз на роутерах, никак не относящихся к РЖД.
Все информационные системы уязвимы априори. Когда их вскроют — зависит от интереса злоумышленников к ним, беспечности создателя и времени, которое они на это потратят. Основой основ безопасности является ограничение доступа к системам при несанкционированном проникновении в одно устройство.
В случае с Сапасаном, чтобы через полученный VPN доступ можно было увидеть только один сервис — с которым взаимодействует пользователь системы, а не всю сеть РЖД…
Я старался достаточно жирно намекнуть на узкие места не раскрывая деталей и надеюсь, что специалисты РЖД их всё же увидят.
Связаться со мной можно через телеграм t.me/monoceros Обсудить данную статью приглашаю в профильный чат по Микротикам в Телеграм «RouterOS Security»: t.me/router_os
Беглый экс-президент Виктор Янукович обнародовал заявление на шести листах, в котором обвинил Польшу в намерениях аннексировать западные области Украины, а украинцам посоветовал не надеяться на Запад, а договариваться с Россией не с позиций силы, а проявляя уважение.
письмо Януковича, обнародованное его адвокатом Юрием Кирасиром
Прямая речь Януковича: "Как бы ни было больно об этом писать сегодня, но государственность Украины находится в крайней опасности. Ей грозит полное уничтожение. При этом речь идет не только о рисках потери огромных территорий на юге и востоке нашего государства.
На ее западных границах тоже не все так просто. Польша ведь помнит не только сентябрь 1939 года. Она надежно хранит в памяти март 1923 года, когда в Париже послы государств Антанты окончательно включили территории Восточной Галичины и западной части Волыни в состав Второй Речи Посполитой.
Нынешнее ситуативное сближение с Польшей чревато ситуацией, когда Украина может быть вынуждена согласиться на фактическое слияние с ней, так как возникнет угроза ее экономической несосотоятельности защищать свой суверенитет. Это и стало следствием реализации европейской мечты, за которую украинский народ якобы вышел на свой последний Майдан (Янукович написал Майдан с строчной буквы – УП).
По его мнению, Украина должна быть связующим мостом между Западом и Востоком, прежде всего Россией, умело маневрируя между их интересами. В письме он вспоминает, что так ему сказал, дескать, бывший госсекретарь США Генри Киссинджер. Интересы Украины, по логике беглого президента, заключаются в том, чтобы маневрировать между интересами других цивилизаций.
Также Янукович говорит, что все время его пребывания в Украине ему мешали реализовывать конструктивные идеи те политики, которыми руководили из-за границы. 21 февраля 2014 года, во время событий Революции Достоинства, министры иностранных дел Германии и Польши согласились на соглашение о примирении между режимом Януковича и оппозицией, по которому должны состояться президентские выборы до конца 2014 года и возвращение к парламентско-президентской республике. Он говорит, что ночью того дня молился за мир в Украине, чтобы не допустить кровопролития, но не получилось.
Свое письмо он закончил признанием того, что, скорее всего, мирное соглашение между Украиной и Россией подпишут не в пользу Украины, потому что она, мол, уже проигрывает. По мнению бывшего президента, западные политики уже устали помогать Украине, а их избиратели не хотят тратить бюджетные средства на поставку вооружения Вооруженным силам Украины, потому что это якобы не помогает.
Путин заявил, что талибы — союзники РФ в борьбе с терроризмом. «Талибан» в России объявлен террористической организацией
В частности, Путин заявил, что талибы — фактическое руководство Афганистана, которое готово сотрудничать с российскими властями.
«Уверен, что „Талибан“ заинтересован в том, чтобы в Афганистане было стабильно, спокойно и подчинено определенным правилам», — заявил он на встрече Шанхайской организации сотрудничества (ШОС) в Астане.
При этом, по словам Путина, вопрос членства Афганистана в ШОС Россия не может решить единолично, потому что решения в организации принимаются на основе консенсуса.
Развернуть
Отличный комментарий!
Адольф и Ко это фактическое руководство нацистской Германии. Они помогут нам в борьбе с нацизмом.
Отличный комментарий!