230 000
»моргенштерн татуировка политика
Полицейские в Набережных Челнах возбудили административное дело о пропаганде наркотиков (ч. 1.1 ст. 6.13 КоАП) в отношении рэпера Алишера Моргенштерна. Об этом сообщил ТАСС со ссылкой на источник в правоохранительных органах, информацию подтвердил адвокат музыканта Сергей Жорин.
Дело касается татуировки на груди Моргенштерна. Лингво-ботаническая экспертиза, выполненная специалистами Набережночелнинского государственного педагогического университета, заключила, что «по краям татуировки на груди Моргенштерна изображено растение, похожее на коноплю».
в это время СимоньянОтличный комментарий!
Из вики [ В промышленности конопля используется как сырьё медицинской (каннабидиол), топливной, текстильной, лёгкой (конопляное масло), бумажной, строительной и других отраслей, а также для производства грубого растительного волокна (пенька). ] То есть моргенштерн совершил пропаганду медицинской, топливной, текстильной, легкой, бумажной, строительной и других отраслей промышленности?
Египет эфиопия политота
Египет угрожает Эфиопии войной из-за плотины на Ниле
Более 90% стомиллионного населения Египта живет в долине Нила. Многие из них — крестьяне, и их благополучие уже несколько тысячелетий зависит от главной африканской реки. Сейчас этому относительному благополучию угрожает огромная плотина, строительство которой завершено в верховьях Нила на территории Эфиопии. Понять египтян нетрудно. Климат в Египте и Судане, благополучие которого тоже сильно зависит от Нила, намного суше, чем в Эфиопии. В Египте также опасаются, что Аддис-Абеба воспользуется контролем над уровнем воды в Ниле для достижения более выгодных условий для себя во всех будущих переговорах и спорах.
Строительство плотины длиной почти два километра и высотой около двухсот метров на Голубом Ниле, в 20 километрах от границы с Суданом, продолжалось почти полвека. Сейчас в Аддис-Абебе ждут начала в июле сезона дождей, чтобы заполнить водой в резервуар за плотиной. Для заполнения его потребуется 70 млрд м3 воды.
Если для египтян любая плотина на Ниле и особенно такая крупная, как эта, угрожает уменьшить поток воды в Ниле и таким образом угрожает их благосостоянию, то эфиопам она даст надежду на светлое будущее, на превращение этой бедной сельскохозяйственной страны в экономическую державу. Недаром в Эфиопии плотину называют — «Возрождение».
На прошлой неделе ввод плотины «Возрождение» по требованию Каира обсуждался на Совете безопасности ООН. Египет угрожает Аддис-Абебе «последствиями», если она начнет заполнять резервуар без подписания соглашения, в котором будет четко прописано, как будет работать плотина. В прошлом Каир неоднократно открыто угрожал Эфиопии войной из-за строящейся плотины. Время для того, чтобы избежать серьезный конфликт при помощи взаимных уступок, есть, но оно быстро тает.
Египетский президент Сиси во время недавней поездки на авиабазу призвал египетских военных летчиков «быть готовыми выполнить любую миссию как в пределах наших границ, так и за ними, если понадобится».
Эфиопия настроена не менее воинственно. Премьер-министр Эфиопии Абий Ахмед, кстати, прошлогодний лауреат Нобелевской премии мира, предупредил: «Никакая сила не сможет помешать Эфиопии построить плотину. Если понадобится воевать, то миллионы наших граждан готовы к войне».
Абий утверждает, что египтяне и суданцы от плотины не пострадают, но в Каире и Хартуме к заверениям эфиопских руководителей относятся скептически. Основания для такого отношения у соседей Эфиопии есть. Достаточно сказать, что для заполнения резервуара потребует почти половина годового стока Нила.
Если начнется война, то она, по мнению специалистов, будет идти, как говорится «в одни ворота». Египетская армия намного сильнее эфиопской. Достаточно сравнить расходы на оборону Каира и Аддис-Абебы в прошлом году: 11,2 млрд долларов и 0,35 млрд долларов соответственно.
Любые задержки с вводом плотины в строй чреваты для 43-летнего Абия, самого молодого африканского лидера, большими неприятностями. Главный оппозиционный политик Джавар Мохаммед уже предупредил правительство, что любая задержка приведет к «катастрофе для премьера и его правительства».
Почти каждый житель Эфиопии, население которой составляет 110 миллионов человек, является «акционером» плотины «Возрождение», строительство которой было начато еще в шестидесятые годы прошлого века императором Хайле Селассие. Когда у правительства закончились деньги, средства на строительство собирали все жители страны. Так что можно с полным основанием говорить, что вся Эфиопия сейчас в едином патриотическом порыве ждет наполнения резервуара водой.
И Египет, и Эфиопия - союзники США. Поэтому и Вашингтон, и Африканский Союз пытаются выступить посредниками в споре и хотят их помирить. Удастся ли избежать военного конфликта, покажет близкое будущее. Шансы на мирное урегулирование конфликта, конечно, есть: и Каир, и Аддис-Абеба на словах настроены воинственно, но, естественно, хотят избежать войны.
Навальный ФБК коррупция расследование кеосаян Крымский мост фильм длиннопост Маргарита Симоньян боброедка политика
Крымский мост. Украдено с любовью!
Крымский мост — любимый объект Путина и федеральных каналов. Они не устают его показывать и петь ему оды. Не самое сложное инженерное сооружение превратилось в символ и скрепу. Никто из нас не удивится, если завтра введут уголовную ответственность за отрицание величия Крымского моста.
Впрочем, всем хорошо понятно, почему это так. Мост из Тамани в Керчь стал одним из очень немногих объектов, реально построенных за двадцать лет путинского правления. Для страны, в которой в 20-х годах XXI века до сих пор нет ни одного километра скоростной железной дороги, а из Омска в Томск нужно лететь через Москву, и мост — достижение. Но кроме этого, Крымский мост — политический проект лично Путина, а значит, воспевание моста становится важнейшей задачей любого, кто хочет удостоиться благосклонности вождя.
Ну а наши паразиты — вы читаете сейчас вторую часть их приключений — ценят ласку Начальника больше всего на свете. Кроме денег.
И сейчас вы узнаете, какая драма разыгралась в сердцах и умах супругов Маргариты Симоньян и Тиграна Кеосаяна, которые хотели и Путину сделать подарок, и — одновременно — украсть средства, выделенные на этот подарок.
Кто же победил? Любовь к Начальнику или любовь к денежным знакам?
«Крымский мост». Многие из вас наверняка слышали про этот фильм, но, слава богу, мало кто его видел. Он вышел в прокат в конце 2018 года, после помпезной премьеры, на которой присутствовали все главные путинские «патриоты». Восторгам не было предела.
Но в кинотеатрах триумфа, мягко говоря, не вышло. Фильм посмотрело 300 000 человек, он не собрал и половины своего бюджета, ну а про качество картины лучше всего говорят ее рейтинги, хоть на «Кинопоиске», хоть на IMDb. Это очень плохой фильм.
И дело даже не в том, что псевдопатриотическое кино по госзаказу — это изначально обреченный жанр. Дело не в теме Крыма или моста. Дело даже не в политическом подтексте этой картины. Проблема фильма в отвратительном сценарии, нелепейшем сюжете, искусственных диалогах и абсолютно всепоглощающей пошлости, буквально в каждом кадре и сцене. Не сомневайтесь, зрительский рейтинг в 1,1 балла абсолютно объективен, ни одной десятой больше «Крымский мост» не заслуживает. Это на редкость плохое кино.
источник: youtube канал Central Partnership
Первый (и, надеемся, последний) фильм творческого тандема Симоньян-Кеосаян не спасли пиар, навязчивая реклама и господдержка. Казалось бы, авторы этого «шедевра» должны обливаться слезами игореть отстыда, но, поверьте, ничего подобного непроисходит. Они торжествуют и радуются, ведь семья паразитов заработала на фильме огромные деньги. «Патриотический дух», «любовь к Родине», «рукоплескание Начальнику»— все это оказалось декорацией. Ширмой, закоторую наши герои спрятались, чтобы еще больше украсть. Как именно и сколько? Подробно и с удовольствием рассказываем вам сегодня.
Для начала нужно понять, откуда взялись деньги на фильм исколько их было. Кто-то, совсем незнакомый с нашими паразитами, мог бы предположить, что Симоньян и Кеосаян вложили свои деньги. Откладывали свои 5 миллионов гонорара за каждый выпуск «Международной пилорамы» инакопили нановый проект. Но это, разумеется, не так. Все с точностью до наоборот — Симоньян и Кеосаян взяли деньги на фильм у нас. Через Фонд кино.
Фонд кино — это государственная организация, которая занимается поддержкой производства национального кино, выдает субсидии и гранты. Туда приходят режиссеры со своими идеями и говорят: «Мы хотим снять российское кино. Дайте нам денег». Заявку рассматривают, и деньги, соответственно, дают или не дают. Никто не понимает, как именно принимаются решения, но таким образом финансируется львиная доля низкопробного кинематографа, который, по мнению Минкульта, способствует популяризации российского кино.
В 2016 году студия Тиграна Кеосаяна «8 рядов» (формально она принадлежит его брату) подала заявку на деньги Фонда кино и приложила сценарий Маргариты Симоньян. И случилось чудо. Суперкоррумпированный Фонд кино, финансирующий огромное количество чудовищных картин, отклонил заявку. Они почитали сценарий и сказали: «Ну нет. Это слишком».
Почему это произошло? Вот простой ответ на этот вопрос. Это отрывок из сценария Маргариты Симоньян. Никто в здравом уме, прочитав этот опус, не даст на него ни рубля.
Это просто идеальный пример паразитирования 2020-го уровня. Симоньян работает на госканале, живет на бюджетные деньги. Она пишет сценарий своего коммерческого фильма, который будет снимать ее муж. Потом идет к чиновнику Громову, которому тоже зарплату платим мы, а Громов заставляет наше Министерство культуры подарить ей наши же деньги. То есть мы им буквально платим зарплату за то, чтобы они у нас воровали.
Итак. 100 миллионов есть, можно начинать снимать. Маргарита и Тигран отправляются в Крым, где они проводят лето 2017 года. Хочется отметить просто колоссальное количество свободного времени у главреда трех федеральных СМИ, продюсера и автора «Международной пилорамы», куратора правозащитного крыла «Единой России» и благотворителя Маргариты Симоньян. Она даже успевает писать путевые заметки.
С собой в Крым Марго и Тигран прихватили целую компанию чуть менее простодушных и испуганных людей. Всю свою семью. В съемках фильма участвовали и получали за это деньги:
И тут сразу можно обнаружить первую проблему. Деньги — бюджетные, отданы без конкурса и обязательств вернуть. Распределяя
деньги налогоплательщиков, государство должно удостовериться, что они попадают в руки лучшим профессионалам. Похожи люди с этой схемы на лучших и самых квалифицированных? Отнюдь нет. А деньги буквально из нашего кошелька, поэтому у нас есть полное право знать, как именно они были потрачены.
Начнем со сценария. Главной проблемы этого фильма. По словам Тиграна Кеосаяна, режиссера картины, сценарий Симоньян писала
два-три месяца. Правда, только вечерами и в свободное время, как хобби. Ведь у нее есть основная работа на Russia Today, от которой нельзя отвлекаться.
Ну сколько может человек заниматься своим хобби? Час в день в среднем? Щедро сейчас оценим, пусть Маргарита потратила на это 100 часов. Две рабочие недели. Сколько она сама себе за это заплатила?
Платежи от ООО «Студия «8 рядов» Маргарите Симоньян «за создание сценария»
Девять миллионов рублей. Девять миллионов. Это примерно в 400 раз больше, чем школьный учитель зарабатывает за аналогичный период. И давайте держать в уме, что эти девять миллионов заплачены за репризы типа «меня пенсионеры воспитывали протухшие, у них кровь возьмешь — гной пойдет». Не хотите сравнивать с учителями? Сравним с коллегами по цеху. Вот интервью сценариста гораздо более качественных и в миллион раз более успешных фильмов «Легенда №17» и «Движение вверх». Он говорит, что за свои сценарии просит до шести миллионов рублей. Сценарист с именем, заслугами и наградами берет на 30% меньше дебютантки кинематографа Маргариты Симоньян.
Платежи от ООО «Студия «8 рядов» Тиграну Кеосаяну за услуги «режиссера» и «музыкального продюсера»
Следующий кусок, 8 миллионов, отходит генеральному продюсеру «Крымского моста» — брату Тиграна Давиду Кеосаяну. Он тоже не мог трудиться один над столь серьезной картиной и взял себе в ассистенты двух человек. Собственного сына Эдмонда (ему заплатили 4 миллиона) и жену сына Юнону Глотову — гонорар 6,1 миллиона.
Ну и совсем по мелочи актрисам-родственницам.
Общая сумма — 46 миллионов. Половину гранта Фонда кино кинопаразиты просто забрали себе. Им выделили средства на фильм
о священном символе путинской двадцатилетки, Крымском мосте, а они перевели их себе на личные счета. В разы раздувая собственные гонорары и нанимая на работу только тех специалистов, у которых фамилия Кеосаян. А на фильм денег не осталось, буквально.
Все актеры вместе, включая главные роли и роли второго плана, получили 10 миллионов рублей. На 14 человек. Плюс-минус столько же, сколько одна Симоньян за сценарий, который два месяца писала вечерами.
Снимать еще не начали, а уже почти все деньги потратили. А ведь впереди — съемки, камеры, монтаж, графика, техника. За это все тоже надо платить. Мы вычленили и проанализировали каждый денежный перевод, связанный с созданием этого фильма, и наткнулись на очевидную нестыковку. Выделенного Фондом кино бюджета не хватает.
И тут настает время секретного спонсора. Наши паразиты понимают, что с учетом их аппетитов государственных денег не хватит. Они просят поддержки и получают ее. Но не просто скрывают щедрого мецената, а прямо откровенно врут на эту тему.
В документах мы видим приход 54 миллионов рублей на счет студии Кеосаяна «8 рядов» в виде «гранта на развитие культуры» от Фонда развития кинематографии, образования и культуры.
Поступления в ООО «Студия «8 рядов» от «Фонда развития кинематографии, образования и культуры»
По названию кажется, что это какой-то солидный фонд, который поддерживает кинематограф, так же как это делает Фонд кино. Но это не так. В Фонде развития кинематографии, образования и культуры работает один человек, зарегистрирован фонд в панельке в Митино и за все время своего существования (с 2013 года) не получал и не тратил ни копейки денег на кино или что-либо еще, связанное с культурой. Кроме 2017 года. Когда неизвестно откуда на его счет поступило 54 миллиона, которые фонд мгновенно перевел в студию Кеосаяна.
Откуда взялись 54 миллиона в этом фиктивном фонде? Их туда перевел лично Аркадий Романович Ротенберг. Тот самый Ротенберг, чья компания строила Крымский мост, и тот самый Ротенберг, финансовое участие которого в фильме категорически отрицалось паразитами-врунами Кеосаяном и Симоньян. Только на мост пустили — ничего более.
Платеж от Аркадия Ротенберга «Фонду развития кинематографии, образования и культуры»
Даже официальный представитель Ротенберга однозначно заявляла: «Финансовую помощь не оказывали». Только доступ на стройку обеспечили, и все.
Мы теряемся в версиях, зачем Симоньян провернула такую сложную схему с дофинансированием своего фильма. Зачем этот подставной фонд-прокладка, почему Ротенберг не мог дать денег напрямую, зачем это скрывать и отрицать. Может быть, Ротенберг тоже читал сценарий и решил, что противно на такое давать деньги, может быть, это чьи-то еще деньги были, может быть, и Ротенберга обманула наша семья паразитов.
Тем не менее окончательный финансовый расклад с учетом денег путинского друга Ротенберга выглядит так.
Какие-то относительно существенные деньги потратили на компьютерную графику и аренду оборудования. Все остальное гораздо менее существенно, ну и любые расходы на картину просто меркнут в сравнении с гонорарами паразитов. Они получают 30% общего бюджета фильма.
Эти десятки миллионов рублей в виде гонораров — это не только показатель того, насколько неадекватно Симоньян и Кеосаян оценивают свою работу. Это способ воровства. Несколько человек, связанных между собой семейными узами, договорились, что раздуют сметы, заплатят друг другу в разы больше и деньги, выделенные государством на съемку фильма, заберут лично себе. Прикрывшись «священной» темой патриотизма, Крыма и путинского «подвига». Кто станет задавать вопросы, если речь идет о вещах государственной важности?
Никто. В этом и заключается секрет мошенничества Симоньян. Неважно, какой фильм они снимут. Плохой, очень плохой или позорно-отвратительный, каким получился «Крымский мост». Неважно, сколько они попросят на это денег и сколько десятков миллионов осядет на их счетах. Симоньян и Кеосаян принципиально важны для путинского режима, и им будет сходить с рук и распил на фильме, и многое другое. Они часть большой системы паразитирования, которая заточена под то, чтобы осваивать как можно больше бюджетных средств как можно быстрее. Неважно на чем — на рекламе, на пиаре, на съемке телепередач или кино. Главное — получить бюджет, распилить его, посадить нужных людей на зарплату, другим дать откат, третьим занести взятку. А чтобы скрыть все это, Маргарита Симоньян придумала чудесную формулу собственной нужности: если есть фильм про мост, но нет вопросов к украденным пенсиям, если Путина называют «Начальником» по двадцать раз за пять минут, то можно смело обнулять сроки и править вечно.
Это бесконечный коррупционный цикл, который с каждыми новыми выборами будет только усиливаться. Путин и «Единая Россия» побеждают — Симоньян и Кеосаян вновь получают доступ к бюджету, чтобы вновь нас обокрасть.
Никто, кроме нас, этот цикл не прервет. Участвуйте в «Умном голосовании».
Источник: https://bridge.navalny.com
путин политика
США Джо Байден новости кредиты Образование политика
Байден объявил о списании со студентов долгов за кредиты до $20 тыс
Правительство США погасит студенческие ссуды на сумму от $10 тыс. до $20 тыс. в рамках инициативы президента. Всего в США около 45 млн человек должны совокупно $1,6 трлн по федеральным кредитам, взятым на обучение
Президент США Джо Байден объявил, что правительство США погасит студенческие ссуды на сумму до $20 тыс. миллионам бывших студентов колледжей, обремененных долгами, таким образом сдержав обещание, данное им в ходе предвыборной кампании 2020 года.
В частности, долг в размере $10 тыс. будет списан для тех, кто зарабатывает менее $125 тыс. в год, и $20 тыс. — для студентов из малообеспеченных семей, которые получили федеральные гранты Пелла (Pell Grant).
«Это [погашение студенческих ссуд] означает, что люди смогут начать выбираться из долговой ямы. Наконец подумать о покупке дома, создании семьи или открытии бизнеса. И кстати, когда это происходит, вся экономика становится лучше», — заявил Байден на выступлении в Белом доме.
По данным Белого дома, в Соединенных Штатах около 45 млн человек должны совокупно $1,6 трлн по федеральным кредитам, взятым на обучение в колледжах и университетах.
Также президент США анонсировал изменение в системе студенческих кредитов, которые должны стать «более управляемыми». Так, планируется ограничить ежемесячные платежи по кредитам на обучение на уровне 5% от дискреционного дохода заемщика, что также снизит средний годовой платеж по студенческому кредиту на более чем $1 тыс.
Министерство образования США пообещало со следующего года предоставить заемщикам, которые получили федеральные гранты Пелла, дополнительно $20 тыс. в качестве помощи по уже действующим кредитам. Кроме того, власти США до конца года продлят паузу по платежам студенческих федеральных кредитов, которая была введена в 2020 году из-за пандемии COVID-19.
Общая сумма средств, которые будут направлены на погашение ссуд, еще не определена. Советник Белого дома по внутренней политике Сьюзан Райс пояснила, что цена пакета будет зависеть от того, сколько человек подадут на него заявку. Она также уточнила, что те, кто получил студенческие кредиты после 30 июня 2022 года, не имеют права подать заявку на списание части долга.
По оценке NYT, стоимость пакета может составить $300 млрд.
В то же время представитель Республиканской партии и лидер меньшинства в сенате США Митч Макконнелл раскритиковал план Байдена и назвал его незаконным. «Социализм решения по кредитам президента Байдена — это пощечина каждой семье, которая пожертвовала, чтобы накопить на колледж, каждому выпускнику, который заплатил свой долг, и каждому американцу, который выбрал определенный карьерный путь или вызвался служить в наших вооруженных силах, чтобы избежать долговой петли», — заявил он.
Бывший министр финансов США Ларри Саммерс также раскритиковал инициативу Байдена, предупредив, что таким образом инфляция в США еще больше усилится. «Облегчение бремени задолженности потребляет ресурсы, которые можно было бы лучше использовать, помогая тем, у кого по какой-либо причине не было возможности поступить в колледж. Это также будет иметь тенденцию к инфляции из-за повышения платы за обучение», — написал он в Twitter.
Главный экономист Moody's Марк Занди встал на сторону Белого дома, заявив, что возобновление выплат по студенческим кредитам на миллиарды долларов в месяц «будет сдерживать рост и приведет к дезинфляции».
В США с начала пандемии COVID-19 наблюдается рост инфляции, однако в последние месяцы она ускорилась до рекордных значений. Так, в марте индекс потребительских цен вырос на 8,5%, что стало самым высоким уровнем с 1981 года. В июне потребительские цены взлетели на 9,1%, обновив максимум почти за 41 год. После этого инфляция замедлилась.
Для сдерживания инфляции Федеральная резервная система (ФРС) повышала ключевую ставку. Последний раз это произошло в конце июля: тогда ставка была поднята на 75 базисных пунктов — до 2,25–2,5%.
РБК:
https://www.rbc.ru/politics/25/08/2022/63070ea59a79475a2c8517c3?ysclid=l78t12hgl5557489568
Отличный комментарий!
"Сами хорошо не жили, и вам не дадим".
РЖД дыра уязвимость новости habr длинопост информационная безопасность it мопед не мой информационная небезопасность политика
Самый беззащитный — уже не Сапсан. Всё оказалось куда хуже…
В ОАО «РЖД» прокомментировали результаты этого расследования. «Есть результаты проверки. Почему удалось взломать? Наверное, потому, что злоумышленник. Наверное, из-за этого… Ну, он из „фана“. Юный натуралист. Там уязвимостей, которые бы влияли на утечку каких-то критических данных, нет. Мультимедийный портал „Сапсанов“ функционирует как положено и не нуждается в доработке», — заявил Евгений Чаркин.
То есть вместо того, чтобы выразить благодарность за обнаруженную уязвимость, автора обозвали «злоумышленником» и «Юным натуралистом».
Также оттуда в сеть РЖД есть впн. Если захотите — найдёте её там сами.
И вот, год спустя я попал в сеть РЖД даже не садясь в Сапсан.
Видимо, только этот котэ добросовестно охраняет вокзал.
Как именно я попал в сеть РЖД с пруфами, чего не сделал директор по информационным технологиям ОАО «РЖД» Чаркин Евгений Игоревич и возможные последствия — под катом.
Всё началось с гипотезы
В интернете очень много бесплатных прокси-серверов. Но кто в здравом уме будет открывать всем желающим выход в интернет через свой роутер? Вариантов по большому счету два: это либо взломанные устройства, либо владелец забыл отключить эту функцию.
Таким образом меня посетила идея проверить гипотезу: «Есть ли жизнь за прокси»?
Я запустил nmap по диапазону адресов по порту 8080. Далее из полученного результата прошёлся прокси-чеккером в поисках публичного прокси без авторизации и из положительных результатов выбрал самый близкий ко мне по пингу.
Запустил сканер через него по адресам 172.16.0.0/12 порт 8291 (mikrotik winbox). И! Я его нашёл! Без пароля!
То есть за роутером с прокси есть ещё один — Mikrotik без пароля. Гипотеза подтверждена: за прокси могут быть целые незащищённые сети.
Только на тот момент я недооценивал масштаб «незащищённости», который я случайно нашёл.
В поисках Немо владельца системы
Так как я придерживаюсь принципов Grey hat (Обо мне mysterious Russian-speaking grey-hat hacker Alexey и статья на Хабре) и «съел собаку» на безопасности Mikrotik, то я принялся искать владельца системы, чтобы связаться с ним.
Кстати, заходите в Телеграм чат «RouterOS Security» t.me/router_os
Недолго думая я поднял исходящий VPN до себя. Всё же комфортней через нормальный туннель дальше изучать сеть и искать признаки владельца системы. HTTP connect — ещё тот геморрой…
За интерфейсами ether1 и bridge ничего интересного не обнаружил. Найденные камеры были абсолютно не информативными.
А вот сканирование vpn, отмеченные красным на скрине выше, выдало более 20 000 устройств…
Причём более 1000 штук — микротики. Огромное количество устройств с заводскими паролями.
Вот некоторые из найденных сервисов с паролями по умолчанию:
1. Камеры наружного наблюдения — подавляющее большинство.
Даже офисы внутри
Камер, по скромным ощущениям, не менее 10 000 штук. Производители разные: beward, axis, panasonic и т.д.
2. Ip-телефоны и FreePBX сервера также большое количество.
3. IPMI серверов:
Много узлов кластера Proxmox (по поднятым сервисам и трафиком между ними.)
6. Внутренние сервисы
Различные системы управления табло на перронах :-)
Некий терминал, но внутри модифицированный дебиан.
Кстати, аптайм у него почти год:
6. Сетевое оборудование
Разумеется, много различных роутеров. Как уже сказано выше, мне больше интересны Микротики. Подавляющее большинство с последней прошивкой и пароли не пустые. Но есть без паролей и с устаревшими прошивками.
Туннели наружу подымаются легко. То есть фильтрации исходящих коннектов практически нет.
Более того огромное количество микротиков со включенным прокси, аналогично тому, при помощи которого я и попал в эту сеть… Кстати, туннели через них тоже замечательно подымаются.
Не полный кусок лога по прокси.
Такое ощущение, что интегратор, который строил сеть, специально оставил этот доступ.
И все же кто же хозяин?
Думаю, что уже все и так догадались.
Это я пробежался по верхушкам в рандомном порядке. Потратил я на это чуть больше 20 минут, чем автор статьи про Сапсан.
Это здец. Сеть просто в решето.
Причём это устройства по всей РФ.
Развёрнута профессиональная система видеонаблюдения.
Нашёл презентацию по вокзалам.
Находил Кемерово, Новосибирск, Омск и т.д. По внешнему виду вокзалы сложно определить. К тому же я поездом уже лет 5 не ездил.
Как же так получилось?
Я всегда считал, что уязвимости в корпоративных сетях появляются из-за ошибок или специальных действий безграмотных сотрудников. Первое что пришло мне в голову — это некий сотрудник по разрешению СБ поднял у себя из дома VPN до рабочей сети на микротике в своей домашней сети. Но в данном случае эта моя гипотеза разбилась как только я увидел обратный резолв адреса через который я попал на этот Микротик.
То есть это один из шлюзов в мир из сети РЖД. Ну и в сеть РЖД тоже…
Получилась вот такая картина:
Вероятно, что это один из офисов РЖД, который прилинкован к основой сети через l2tp. Я попадаю в сеть где межсетевые экраны отсутствуют как класс. Запускаю интенсивное сканирование хостов — у меня соединение не рвётся. Значит о системах обнаружения вторжения (IDS/IPS) РЖД тоже ничего не слышал. Микротик может замечательно интегрироваться, например Обнаружил кучу устройств без защиты. Это говорит, что службы сетевой безопасности в РЖД так же нет.Много устройств с дефолтными паролями. То есть политики паролей тоже нет.С Микротиков внутри сети я легко поднял туннели. То есть исходящий трафик не контролируется. Я вижу все интерфейсы управления в одной сети с клиентскими сервисами. Админы РЖД ничего не знают о Management VLAN
«Российские железные дороги» провели проверку после взлома мультимедийной системы поезда «Сапсан» одним из пассажиров, критических уязвимостей не обнаружено.
Так дайте ответ, Евгений Игоревич, какой «Юный натуралист» проводил расследование и не заметил гнездо со слонами?
У меня лично есть всего три варианта ответа на этот вопрос:
1. У Вас исходно плохая команда.
Проверку проводил тот же отдел, который и проектировал/обслуживает систему. Отрицая проблему, они или сохраняют свою работу, или преследуют иные цели.
2. Вы доверились не тому специалисту. Аудит проводил некомпетентный сотрудник.
3. Вы и так знаете о проблеме, но по каким-то неведомым причинам не можете ее публично признать и решить.
Стоимость уязвимости
«Что есть защищенная система? Защищенная система — это та система, взлом которой стоит дороже, чем ценность информации, которая там есть. Вот и все», — подытожил директор по информационным технологиям ОАО «РЖД».
Предлагаю применить Вашу систему оценки в теории на примере системы видеонаблюдения РЖД.
Чтобы вывести камеры из строя так, чтобы их могли восстановить только специалисты вендора, достаточно залить прошивку с заблокированным сетевым интерфейсом.
Рандомно выбранная из списка установленных модель стоит ~13к рублей.
А закупки по 44-ФЗ отличаются, как непредсказуемой конечной стоимостью, так и временем проведения самой процедуры и получения продукта. Я потратил 8 часов для сбора информации для этой статьи. Найдено ~10к камер. Производителей камер, которые установлены, немного — максимум штук 10.
Гипотетическому злоумышленнику потребуется:
Модифицировать прошивки, заблокировав сетевой порт на 10 прошивках. Думаю, что на это у специалиста уйдёт три рабочих дня;Написать сканер, который будет анализировать устройство и заливать соответствующую прошивку. Заложим ещё 2 дня;Запустить этот сканер-прошивальщик, чтобы не смогли найти источник и заблокировать — часа два.
Таким образом за неделю работы специалиста по взлому РЖД потеряет минимум 130 миллионов рублей. Отсюда стоимость одного часа работы злоумышленника будет равна ~2,5 млн. рублей.
Двигаемся дальше.
Быстро заменить камеры на работающие РЖД не сможет. В резерве столько нет. Купить новые из-за обязанности объявления торгов так же не получится. Таким образом вся железная дорога будет без видеонаблюдения не меньше месяца.
А вот это уже опасность террористической угрозы. Чтобы её хоть как-то снизить потребуется на 10 тысячах объектов существенно усилить охрану. То есть даже на маленькую ж.д. станцию потребуется дополнительно 6 человек охраны…
Кажется счёт уже уходит за миллиарды…
Что нужно изменить, чтобы снизить вероятность возможных последствий?
Далее чисто мой взгляд на решение данной ситуации. Он ничего общего не имеет с мировыми best practices.
Так же, сразу оговорюсь, что проблема касается только обнаруженной мною сети видеонаблюдения. В других сегментах сети РЖД, очень надеюсь, всё намного лучше.
1. Нанять сетевых аудиторов, которые помогут найти и закрыть самые «зияющие» дыры.
2. Нанять крутых системных архитекторов, которые имеют богатый опыт построения больших сетей. И не факт, что это будут российские специалисты. Перед ними поставить следующие задачи:
2.1. доработать текущую инфраструктуру до безопасного состояния за минимальные средства (зачем вкладывать много денег в проект, который скоро разберут)
2.2. разработать новую полноценную инфраструктуру, отвечающую всем требованиям безопасности и план поэтапной миграции.
3. Нанять подрядчика, который будет реализовывать в жизни данные проекты и передавать на эксплуатацию сетевикам РЖД.
4. После сдачи проектов провести аудит безопасности инфраструктуры.
5. По окончанию пентестов своими силами объявить Bug Bounty
Чтобы мотивировать аудиторов и внутренних специалистов работать качественно, надо объявить лимит на количество и серьёзность уязвимостей, которые могу найти участники программы Bug Bounty. Если внешние специалисты найдут багов меньше лимита, то свои аудиторы получают премии. Если багов будет больше лимита, то штрафовать.
В дальнейшем службу внутреннего аудита информационной безопасности оставить на постоянку и премии формировать уже на основании обнаруженных багов и их устранении.
Разумеется, что схема имеет огромное количество подводных камней, которые за время написания статьи предусмотреть не возможно.
Заключение
Я не единственный кто нашёл данные уязвимости. Очень много признаков, что в этой сети кто-то «живёт».
Например, вот эти линки я уже встречал не раз на роутерах, никак не относящихся к РЖД.
Все информационные системы уязвимы априори. Когда их вскроют — зависит от интереса злоумышленников к ним, беспечности создателя и времени, которое они на это потратят.
Основой основ безопасности является ограничение доступа к системам при несанкционированном проникновении в одно устройство.
В случае с Сапасаном, чтобы через полученный VPN доступ можно было увидеть только один сервис — с которым взаимодействует пользователь системы, а не всю сеть РЖД…
Я старался достаточно жирно намекнуть на узкие места не раскрывая деталей и надеюсь, что специалисты РЖД их всё же увидят.
Связаться со мной можно через телеграм t.me/monoceros
Обсудить данную статью приглашаю в профильный чат по Микротикам в Телеграм «RouterOS Security»: t.me/router_os
Кстати, Евгений Игоревич, с повышением!
Источник
Оплата: его не посадят.
Вторжение в Украину 2022 оппозиция политика
Наблюдаю в комментариях лютую ненависть между украинцами и русскими, вижу призывы украинцев встать и свергать Путина.
Увы ребят, у нас никто не выйдет как бы печально и трусливо это не звучало.
Путин сначала победил русских, а уже потом вторгся к вам.
У нас нет ни оппозиции, ни свободы слова, ни смелости, ни общности. Репресивный аппарат отлично отработал, мы овощи.
Мало кто вообще знает что у вас происходит и что сегодня утром началось вторжение, люди вообще об этом узнают только вечером после работы
и реакция будет "Ну и похер, меня не касается, свою бы жопу прокормить".
Телевизоры умалчивают информацию, а значит добрая часть массы даже не знает что там у вас.
Интернет ? Если не сидеть на спецресурсах или целенаправлено не искать информацию, то о вторжении даже не узнаешь.
Русские как и вы не хотят войны, но будут отсиживаться дома и надеяться на лучшее.
И я не выйду в том числе, я выходил на большинство митингов с 2014 по 2019, и последний раз вышел в 2021 с фонариком, один, как дебил.
Я как и многие русские просто устали от бесполезных митингов, на них выходит слишком мало людей что бы на что то повлиять,
а на выходящих в регионах власти просто плевать, не Москва, не дотянутся.
Русские смирились, или им насрать или они даже не знают что происходит.
Даже если русских начнут на улицах хватать за жопу и отправлять на фронт они просто смирятся.
Так же отмечу что фраза от русских к украинцам "Держитесь там" весьма лицемерная, это не поддержка, это звучит как одна известная фраза Медведева.
Вот такая печаль и реальность жителей страны агрессора.
Если я в чём то неправ, пишите.
Отличный комментарий!
Я верю, что среди россиян есть ещё много честных, смелых и достойных людей. Которые способны выйти со своей позицией. Которые способны помочь прекратить это безумие.
Будьте Людьми, а не народонаселением!
Летела ракета, упала в болото. Какая зарплата - такая работа.
До сих пор помню расшифровку экономическую Роскосмоса, где у менеджера (Роскосмоса! Госкорпорации!) зп было 600к, а у ведущего инженера 27к. И как при таком охуенном подходе должно что-то работать?