סין, וואווי וארה"ב – על מה כל הסיפור?
נשאלתי לאחרונה על מה כל הרעש שיש בענייני וואווי ארה"ב, ומה באמת הולך שם לעומק. בזמן שאני לא פרשן כלכלי, פוליטי או מדיני, ולכן כל מה שאני אומר בתחום צריך להילקח בצורה מגה זהירה, כן יש באירועים האחרונים ובמה שהוביל אליהם הרבה שיט מעניין בטירוף בתחום אבטחת המידע ששווה לקרוא עליו. החלטתי לסקור את הנושא לעומק. קראתי לצורך העניין כמה עשרות כתבות עומק בהמון נושאים שקשורים לסין, וואווי, ארצות הברית וכל מה שמסביב....
פרסום חולשות לציבור – אתי או לא?
חולשות במוצרים בשוק שקיימים בשוק הן דבר מפחיד שמדובר עליו המון בתקשורת, ולמרות שלעתים קרובות יש הגזמות, חלק מההפחדות מוצדקות. חולשה היא דרך לנצל מוצר בצורה שהיוצרים המקוריים שלו לא התכוונו אליו – במקרים מסוימים אפילו להשתלט עליו ולנצל אותו לצורכי התוקף. אם מאן דהוא מצא חולשה משמעותית במוצר פופולרי (נניח, הדפדפן שלכם או מצלמות האבטחה שבבית שלכם) ו"האנשים הרעים" קיבלו לידיהם דרך לנצל את אותה חולשה, כל מי שהתקין את אותם מוצרים נמצא בסיכון מסוים1....
מה זה Meltdown?
לפני כחודש האינטרנט רעד והשתגע. המילים Meltdown ו־Spectre נזרקו לחלל האוויר כאילו אין מחר, וכולם דיברו על “פרצות העשור” ועל ההשלכות המשוגעות שלהן על הביצועים והחיים של כולנו. היום אנחנו הולכים להבין אחת ולתמיד מי זאת Meltdown שכולם מדברים עליה. הקריאה, כרגיל, מתאימה גם לאנשים לא טכנולוגיים, אבל היא מעט מאתגרת מבדרך כלל, שכן אנחנו הולכים לצלול לעומק פסיכי ולהסתכל על נבכי מערכת המחשב שלנו עם מיקרוסקופ ביוני (לארתור יש כזה אז גם לנו יש כזה)....
על חולשת KRACK
בשנים האחרונות המודעות לעולם אבטחת המידע עולה באופן תדיר. העיסוק בתחום מתרחב, במיוחד לאור הטכנולוגיה שמתפתחת בקצב פסיכי וזולגת כמעט לכול חלקה שהכרנו עד היום – נוצר צורך ממשי באנשים שיבדקו את אמינות החידושים שיוצאים, אותם חידושים שלעיתים ינהלו אספקטים חשובים בחיינו (רכב אוטונומי) או ישמרו על החומרים הרגישים ביותר שלנו. האנשים שיבדקו את האמינות של אותם מוצרים מוגדרים כקבוצה מאוד גדולה, תחת השם “אנשי אבטחת מידע”, והם עוסקים בעשרות תתי־תחומים מרתקים שאולי עוד יצא לי לסקור פה בעתיד....
מעצמות ושוק פרטי בעולם הסייבר
שנת 2015. לפי פרסומים זרים, גופים ישראליים מזהים משהו מחריד במחשבים של חברת הסייבר המפורסמת ממוסקבה, Kaspersky. בחיפושם אחר מידע שאפשר לדלות על אודות פעילות החברה, הם גילו כלי האקינג שיכל להגיע אך ורק ממקום אחד – סוכנות הביון של ארצות הברית, ה־NSA. ממשלת ישראל מעבירה את התגלית המרעישה ל־NSA, וחקירה נפתחת באופן מיידי. כל הרמזים מובילים למסקנה הבלתי־נמנעת: לא רק שהכלים שלהם הגיעו לידי חברת אבטחה שתחקור אותם, אלא שהם גם הגיעו לידי הממשלה הרוסית....
על Vault7 ומסמכי ה־CIA
בפרויקט חדש בשם Vault7, אתר ההדלפות הגדול Wikileaks (זה שחשף בעבר מסמכים מסווגים ממלחמת עיראק, את המיילים של קלינטון, מסמכים מוועידת המפלגה הדמוקרטית ועוד פנינים בסגנון) פרסם את מה שנראה כרגע כחשיפת השנה: אלפי מסמכים וקבצים פנימיים, חלקם מסווגים ומכילים פרטים טכניים רגישים מאוד, על שיטות ההתקפה של סוכנות הביון המרכזית של ארצות הברית (ה־CIA). כמות החומר ששוחררה היא אדירה: מדובר על פריקינג 8,761 מסמכים וקבצים, כמות שעולה על החומרים שפרסם סנואודן בשלוש השנים הראשונות להדלפותיו ביחד....
נמצאה התנגשות באלגוריתם הגיבוב SHA-1
אז שוב הגיע היום הזה בחודש בו כל החברים החנונים שלכם מפרסמים פוסט בשפה שלהם, הפעם משהו על “קוליז’ן בשה וואן”, שנשמע כמו מנה מתפריט תיירים של מסעדה יפנית. מה זה אומר בכלל, ולמה זה כזה חשוב? נסו להיזכר במספר תעודת הזהות שלכם. זוכרים שיש שם איזושהי “ספרת ביקורת”? אי פעם תהיתם מה זה אומר? Breaking news, למי שחי בחלל: זו ספרה שנמצאת שם רק כדי לוודא שכל שאר הספרות הוזנו נכון....
הסבר פשוט: DDoS על שרתי DNS
מה זו המתקפה המדוברת שקרתה אתמול? מה זה DNS, מה זה DDoS (מתקפת מניעת שירות מבוזרת), מה הקשר ביניהם ולמה זה מנע ממני לראות את Black Mirror :@? בהמשך המאמר גם המתקדמים יוכלו להצטרף אלינו עם תאוריות קונספירציה מגניבות על מה הסיבה למתקפה, ועל מומחי אבטחה שטוענים ש"מישהו מנסה להוריד את האינטרנט" (WTF; אבל מבטיח שיהיו יותר אינטליגנטיות מתגובות בוואלה). אמ;לק לטכנולוגים: ספקית שירותי DNS מהמובילות בעולם, Dyn, הייתה תחת מתקפת DDoS אימתנית, שנוצרה ככה"נ ע"י בוטנטי Mirai (שיודעים להשתלט על מכונות IoT ולהוציא נפחי תעבורה הזויים)....
גיבוב סיסמאות: מה זה, למה ואיך
המון אתרים אתרים היום שומרים עליכם מידע, כולל דברים מגה רגישים כמו הסיסמה שלכם. יש כמות עצומה של אנשים שלא מבינים כמה זה חמור לצפצף על נוהלי אבטחת מידע ולשמור את הסיסמאות שלכם לא מוצפנות. בפוסט אני נוגע במה זה אומר בכלל סיסמאות מוצפנות, למה זה חובה, ועל מקרה אחד שעצבן אותי לאחרונה ובעקבותיו כתבתי את הפוסט. המון אתרים היום שומרים המון מידע ששייך אליכם ואל הקרובים שלכם. הלגיטימיות של איסוף מידע בקנה מידה רחב (Facebook, Google) אמנם עומדת בספק כיום, אבל לפעמים אפילו אתרים פשוטים (נניח, האתר שאני קונה ממנו עטים) ישמרו עליכם פרטים טריוויאליים, כמו שם המשתמש והסיסמה שלכם באתר....
משתמשים ב־Netflix? צאו מ־VPN
אמ;לק: כשאתם משתמשים ב־Netflix, ודאו שאתם יוצאים מכתובת IP אמריקאית. לפני שנסעתי לעבודה הבוקר הסתכלתי על אתר חמוד שמראה כמה סרטים זמינים מכל מדינה ב־Netflix (שירות סרטים שלא מזמן הגיע גם לארץ! יאי!). מצאתי את ה־לא־באמת־REST של האתר, העברתי את כל ה־Data ל־pandas (ספרייה לניתוח נתונים בפייתון) והתחלתי לשחק קצת. כמות הסרטים הגדולה ביותר (4565) זמינה, מן הסתם, בארצות הברית. ב־Top 30 אפשר לראות כמה הפתעות, כמו מרטיניק (3778) וג’מייקה (2903), לצד כמה מדינות פחות מפתיעות כמו ברזיל (3396), קנדה (2873) או מקסיקו (2867)....