Аутентификация, биометрия, электронная подпись
Open in Telegram
415
Subscribers
No data24 hours
+17 days
+130 days
Posts Archive
Microsoft отказывается от 1024-битных RSA-ключей в Windows
Microsoft уведомила пользователей и организации о скором отказе от 1024-битных RSA-ключей в Windows Transport Layer Security (TLS). Новые минимальные требования — 2048 бит — помогут повысить защищённость аутентификации
https://www.anti-malware.ru/news/2024-03-19-111332/42988
Deepvoice = Deep Trouble. Новая схема атаки с помощью генерации голоса знакомых и коллег
В начале 2024 года в России появилась новая схема атак на людей — в ней злоумышленники вымогают деньги голосами родственников и друзей, а в корпоративных фродах — голосами руководителей.
Генерация голоса уже замечена в схеме Fake Boss, схеме с поддельным фото банковской карты и схеме угона аккаунта в соцсетях. Больше всего случаев встречается в Телеграме — мошенники взламывают аккаунт, генерируют голос владельца аккаунта и рассылают по всем чатам короткое голосовое сообщение с просьбой выслать денег.
Мы разобрали новую схему по шагам — на примерах рассказываем об атаке на людей, а в конце даем советы, как защитить аккаунты и противостоять новой схеме.
https://habr.com/ru/companies/StartX/articles/800299/
Repost from Новости Минцифры
Шадаев: В России работает более миллиона камер видеонаблюдения
https://rg.ru/2024/03/13/shadaev-v-rossii-rabotaet-bolee-milliona-kamer-videonabliudeniia.html
Министр цифрового развития РФ Максут Шадаев сообщил, что в России работает более 1 млн камер видеонаблюдения, каждая третья задействована в системе распознавания лиц.
"На сегодня у нас фактически каждая третья камера подключена к системе распознавания лиц. Все камеры, которые стоят на дорогах, автоматически распознают номера", - пояснил глава Минцифры на пленарной сессии дня искусственного интеллекта в рамках Международной выставки-форума "Россия" (цитата по ТАСС).
Шадаев также отметил, что всего в России стоит больше миллиона камер, которые смотрят за безопасностью - в местах проживания, в общественных местах, на объектах транспорта и на дорогах.
Как следует из презентации главы Минцифры, также в 14 регионах ведется внедрение систем обработки фото- и видеоизображений дорог и объектов благоустройства.
Грубая сила. Брутим RDP,SSH,VNC, Instagram и стандартные формы веб-аутентификации
https://habr.com/ru/articles/799249/
Пароль как мелодия. Генерация стойких паролей в музыкальных аккордах
Несмотря на популярность парольных менеджеров, никто не отменяет необходимость в реальном запоминании длинных стойких паролей. В крайнем случае, мастер-пароль для самого парольного менеджера ведь надо запомнить.
К сожалению, человеческая память не приспособлена для запоминания абсолютно случайных символов, включая буквы в разных регистрах, цифры и специальные символы. Лучшие профессионалы на чемпионате мира по памяти используют ассоциации и фантазию с выстраиванием сюжета истории, в которой последовательные карты или цифры ассоциируются с различными объектами и действиями. В виде истории можно запомнить очень длинную последовательность событий (случайных символов) с первого-второго раза.
Но существуют более простые методики.
https://habr.com/ru/companies/globalsign/articles/799191/
Система распознавания лиц Москвы помогла найти 26 тысяч преступников
Более 26 тысяч человек, находящихся в розыске, удалось установить в Москве с 2020 года благодаря системе распознавания лиц, сообщает портал мэрии столицы.
Городская система видеонаблюдения насчитывает около 230 тысяч видеокамер, установленных на объектах городской инфраструктуры.
За последние 13 лет общее количество квартирных краж сократилось в 35 раз, разбоев — в десять раз, грабежей — в 14 раз.
https://www.bfm.ru/news/545363
Мошенники начали активно выманивать образцы голосов граждан
В интернете выросло количество объявлений с предложением о платной озвучке рекламы и фильмов, публикуемых мошенниками. Сами по себе эти объявления не являются мошенническими, но собранные дата-сеты голосов злоумышленники используют для обучения нейросетей и генерируют на их основе аудиосообщения, с помощью которых вымогают деньги у друзей и родственников жертвы. О том, что такая схема набирает популярность, говорится в исследовании компании по кибербезопасности Angara Security.
По словам представителя Angara Security, большая часть таких объявлений размещена в Telegram, но используются и другие ресурсы, например Habr или спам-звонки с предложением заработать на «большом проекте». Согласно исследованию, количество таких сообщений без учета спам-звонков в 2021 г. составляло 1200, в 2022 г. их количество выросло в четыре раза – до 4800, а к 2023 г. достигло 7000.
https://www.vedomosti.ru/technology/articles/2024/03/01/1023113-moshenniki-nachali-aktivno-vimanivat-obraztsi-golosov-grazhdan
Как взламывают биометрию и заставляют нейросети придумывать способы атак: топ-6 докладов с PHDays о ML и AI
Подборка докладов прошлых лет на ML-треке PHDays.
https://habr.com/ru/companies/pt/articles/797241/
Биометрические системы Apple и их безопасность
Сегодня у большинства людей на их мобильных устройствах стоят код-пароли — это может быть как короткий пин-код, так и пароль с использованием букв и цифр. Но несколько десятков раз на дню вводить его было бы просто неудобно. Поэтому многие компании придумали, как упростить процесс разблокировки своих девайсов с помощью биометрии — отпечаток пальца, сканирование лица или сетчатки глаза. Все эти способы имеют свои плюсы и минусы, но в общем-то свою основную задачу успешно выполняют — быстро разблокируют устройство.
Биометрия не является полноценной заменой код-пароля, так как при работе с настройками безопасности и раз в 48 часов вам обязательно нужно его вводить. Тем не менее, она существенно упрощает жизнь. С другой стороны, в случае код-пароля единственным носителем этой информации является ваш головной мозг (да, да, автор не в курсе о существовании бумаги и ручки, всё так), откуда вытащить информацию, конечно, можно, но это очень сложно. Казалось бы, с биометрией всё точно также. Но нет. При определенном старании вы можете заполучить биометрию владельца незаметно для него: отпечаток пальца, параметры лица, ну и сетчатку глаза (это наиболее труднодоступная информация, но из головного мозга достать пароль всё ещё сложнее, не прибегая к известным методам).
Поэтому с помощью биометрии вы не можете получить доступ к тем же настройкам безопасности — вас в любом случае обяжут вводить пароль.
Ещё один путь, по которому можно пойти, дабы заполучить доступ к вашей информации — это взломать устройство, в памяти которого находятся биометрия и пароль. Именно поэтому компании особенно тщательно оберегают такие данные не только на программном уровне, но и на аппаратном. Как? Давайте поговорим об этом, предварительно рассмотрев, каким образом, собственно, работает сканирование вашей биометрии.
https://habr.com/ru/companies/first/articles/795461/
Яндекс ID запустил вход по лицу или отпечатку пальца
Яндекс ID продолжает развивать беспарольную авторизацию. Теперь входить на сервисы Яндекса и внешние сайты можно по отпечатку пальца или по лицу — не нужно вводить пароль или коды.
Новый беспарольный способ входа стал доступен благодаря внедрению веб-стандарта WebAuthn. Он соответствует высоким требованиям безопасности и конфиденциальности и не позволяет воспроизвести ключ со стороннего устройства или его подделать. Яндекс ID не имеет доступа к информации о лице и отпечатке пользователя — эти данные хранятся на устройстве и никуда не передаются.
Чтобы подключить новую функцию, нужно войти в личный кабинет Яндекс ID и создать ключ для устройства в разделе «Вход по лицу или отпечатку». У одного аккаунта может быть до десяти ключей для разных устройств — не только смартфонов, но и, например, умных часов или USB-ключей YubiKey для ПК.
https://ir.yandex.ru/press-releases?year=2024&id=01-27-02-2024
ID: способы аутентификации сегодня, их преимущества, недостатки и перспективы развития
Прогресс не стоит на месте и даже такие базовые вещи, как аутентификации на сайтах и в приложениях, обновляются и развиваются каждый день. В данном обзоре рассмотрены популярные сегодня методики аутентификации, новые перспективные методы и возможности для бизнеса, связанного с подключением «живых» пользователей к единой информационной системе.
https://habr.com/ru/companies/newtel/articles/795903/
SmartFlow: «В начале был пароль...» или новая аутентификация VK ID
Рассказ Android-разработчика в команде VK ID про SmartFlow -новый процесс аутентификации ВКонтакте, нюансы его внедрения и отличия от старого процесса переключения факторов применительно к Android-платформе.
https://habr.com/ru/companies/vk/articles/780194/
Пароли в открытом доступе: ищем с помощью машинного обучения
В статье Александр Рахманный, разработчик в команде информационной безопасности в Lamoda Tech, делится опытом поиска в корпоративных ресурсах чувствительных данных — паролей, токенов и строк подключения — с использованием самописного ML-плагина.
https://habr.com/ru/companies/lamoda/articles/793716/
Free2FA: Телеграм-бот для двухфакторной аутентификации
Free2FA - это бесплатное, Open Source решение для двухфакторной аутентификации с пуш-уведомлениями, основанное на FreeRADIUS, Telegram-боте и административной веб панели управления. Применялось с Cisco AnyConnect, подходит для любых систем авторизации с пользователями из Active Directory .
https://habr.com/ru/articles/794358/
Исследование DLBI: названы самые популярные пароли 2023 года
По результатам анализа всей массы данных, топ-25 самых популярных паролей в мире за все время исследований не изменился. В него входят: 123456, 123456789, qwerty123, 12345, qwerty, qwerty1, password, 12345678, 111111 и 1q2w3e.
При этом рейтинг 10 самых популярных паролей, попавших в утечки только за 2023 г., значительно отличается как от общего топа, так и от самых популярных паролей прошлого года. В него вошли: 123456 (занимавший 2 место в 2022 г.); 123456789 (занимавший 3 место в 2022 г.); 1000000 (новый пароль). 12345678 (занимавший 7 место в 2022 г.); 12345 (занимавший 4 место в 2022 г.); 123123 (новый пароль); 1234567890 (занимавший 8 место в 2022 г.); 123123qwe (новый пароль); qwerty (новый пароль); Qwerty123 (новый пароль).
https://safe.cnews.ru/news/line/2024-02-16_issledovanie_dlbi_nazvany
Компанию из Гонконга обманули почти на 26 млн долларов. Мошенники применили групповой дипфейк
Мошенники обманули компанию из Гонконга на 25,6 млн долларов. Они сделали это уникальным способом — с помощью группового дипфейка. Как пишут СМИ, некая транснациональная компания (ее названия не приводится) лишилась крупной суммы денег из-за одного доверчивого сотрудника финансового отдела.
Сначала ему на рабочую почту пришло письмо якобы от топ-менеджера британского офиса компании. Там было приглашение к участию в видеоконференции. Он подключился и увидел, что в беседе принимает участие не только директор, но и несколько других сотрудников.
Оказалось, что на этой встрече только сам обманутый сотрудник был настоящим. Остальные участники были сгенерированы по технологии дипфейк — их лица и голоса были подделаны. Но так качественно, что у сотрудника не возникло подозрений. Он перевел на указанные счета 26 млн долларов и заподозрил неладное только спустя неделю.
https://www.bfm.ru/news/543637
Система видеоаналитики «Сфера» смогла найти больше 1,3 тысячи пропавших людей в Москве.
Московская система видеоаналитики под названием «Сфера» смогла найти 1324 пропавших человека. В основном это были пожилые люди и потерявшиеся дети. Об этом сообщил Дептранс Москвы со ссылкой на главу ведомства Максима Ликсутова. По его словам, «Сфера» работает 3,5 года и за это время ищет не только пропавших людей, но и преступников — убийц, насильников, грабителей. Сама система работает только в московском транспорте, в основном в метро, и для активного поиска конкретного человека нужно сначала загрузить в «Сферу» фотографию разыскиваемого лица.
https://www.bfm.ru/news/543520
«Коммерсантъ»: банки пожаловались на сроки получения данных из ЕБС
Представители российских банков жалуются на задержки при получении биометрических векторов из Единой биометрической системы (ЕБС). Участники рынка просят установить нормативный срок в одну минуту на запрос вектора, сообщает «Коммерсантъ» со ссылкой на источники в банковском секторе.
Собеседники издания отмечают, что банки не могут получать оперативный ответ из ЕБС. Задержки подтвердили ряд банкиров, а также в Национальном совете финансового рынка (НСФР). В ряде случаев персональные данные могут подтверждаться в течение одного или двух дней. Один из источников «Коммерсанта» считает, что задержка может возникать в части криптографической защиты данных. Представители НСФР направили письмо Минцифры и Центр биометрических технологий (ЦБТ) с просьбой рассмотреть варианты нормативных сроков по процедуре ЕБС.
https://www.vedomosti.ru/technology/news/2024/02/06/1018660-banki-zhaluyutsya-ebs
За пределами номера телефона: Использование TOTP для усиления безопасности
Двухфакторная аутентификация, хоть и добавляет шаг в процессе распознавания пользователя со стороны системы или сайта, но все же становится необходимой мерой для безопасной коммуникации. Большинство крупных веб-ресурсов мира сделало этот метод обязательным ввиду расширения списка возможных киберугроз. SMS и Call Password (звонок клиенту) для этой цели — инструменты привычные, но что насчет альтернатив? Иную реализацию «двухфакторки» предлагает TOTP — алгоритм одноразового пароля на основе времени.
https://habr.com/ru/companies/newtel/articles/790462/
Многофакторная аутентификация: реализовываем на платформе Secure Authentication Server
Использование многофакторной аутентификации для обеспечения конфиденциальности данных становится всё более востребованной мерой защиты. Компания MFASOFT (ООО «СИС разработка») реализовывает эту меру с использованием платформы аутентификации Secure Authentication Server.
https://www.anti-malware.ru/practice/methods/Secure-Authentication-Server-MFA
