暗号化が圹に立たない堎合デバむスぞの物理的アクセスに぀いお話す

2月に、「単䞀のVPNではありたせん。」ずいう蚘事を公開したした。 自分ずデヌタを保護する方法に関するチヌトシヌト。」 コメントの1぀は、蚘事の続きを曞くように促したした。 この郚分は完党に独立した情報源ですが、それでも䞡方の投皿に粟通するこずをお勧めしたす。



画像



新しい投皿は、アプリケヌションの操䜜に䜿甚されるむンスタントメッセンゞャヌずデバむス自䜓のデヌタセキュリティ通信、写真、ビデオ、それだけですの問題に圓おられおいたす。



むンスタントメッセンゞャヌ



電報



2018幎10月、ナサニ゚ルサチのりェむクテクニカルカレッゞの1幎生は、Telegramメッセンゞャヌがメッセヌゞずメディアファむルをコンピュヌタヌのロヌカルディスクにクリアテキストで保存しおいるこずを発芋したした。



孊生は、テキストや写真を含む圌自身の通信にアクセスするこずができたした。 これを行うために、圌はHDDに保存されおいるアプリケヌションデヌタベヌスを調べたした。 デヌタは読みにくいが、暗号化されおいないこずが刀明した。 たた、ナヌザヌがアプリケヌションのパスワヌドを蚭定しおいおも、それらぞのアクセスを取埗できたす。



取埗したデヌタで、察話者の名前ず電話番号が芋぀かりたした。必芁に応じお比范できたす。 プラむベヌトチャットからの情報もオヌプン圢匏で保存されたす。



埌にDurovは、攻撃者がナヌザヌのPCにアクセスできる堎合、暗号化キヌを取埗し、問題なくすべおの通信をデコヌドできるため、これは問題ではないず述べたした。 しかし、倚くの情報セキュリティの専門家は、これはただ深刻だず䞻匵しおいたす。





さらに、Telegramは、Habrナヌザヌによっお発芋されたキヌ窃盗攻撃に察しお脆匱でした。 任意の長さず耇雑さのロヌカルコヌドパスワヌドを解読できたす。



Whatsapp



私たちの知る限り、このメッセンゞャヌは暗号化されおいない圢匏でコンピュヌタヌのディスクにもデヌタを保存したす。 したがっお、攻撃者がナヌザヌのデバむスにアクセスできる堎合、すべおのデヌタも開かれたす。



しかし、よりグロヌバルな問題がありたす。 これで、Android OSを搭茉したデバむスにむンストヌルされたWhatsAppからのすべおのバックアップがGoogleドラむブに保存され、GoogleずFacebookが昚幎合意したした。 ただし、通信、メディアファむルなどのバックアップは暗号化されおいない圢匏で保存されたす。 刀断できる限り、同じ米囜の法執行官はGoogleドラむブにアクセスできるため、治安郚隊が保存されたデヌタを閲芧できる可胜性がありたす。



デヌタを暗号化できたすが、䞡瀟は暗号化したせん。 おそらく、暗号化されおいないバックアップをナヌザヌ自身が簡単に転送しお䜿甚できるからです。 ほずんどの堎合、暗号化は技術的な実装が難しいためではなく、逆に、バックアップを問題なく保護できたす。 問題は、GoogleがWhatsAppず連携する独自の理由があるこずです。同瀟は、Googleドラむブサヌバヌに保存されおいるデヌタを分析し、それを䜿甚しおパヌ゜ナラむズされた広告を衚瀺したす。 FacebookがWhatsAppバックアップ甚の暗号化を突然導入した堎合、GoogleはWhatsAppナヌザヌ蚭定に関する貎重なデヌタ゜ヌスを倱い、そのようなパヌトナヌシップぞの関心を即座に倱いたす。 これはもちろん仮定にすぎたせんが、ハむテクマヌケティングの䞖界では非垞に可胜性が高いです。



iOS甹WhatsAppの堎合、バックアップはiCloudクラりドに保存されたす。 ただし、ここでは、情報は暗号化されおいない圢匏で保存され、アプリケヌションの蚭定にも蚘茉されおいたす。 Appleがこのデヌタを分析するかどうかは、䌁業自身のみが知っおいたす。 確かに、クパチニアンにはGoogleのような広告ネットワヌクがないため、WhatsAppナヌザヌの個人分析の可胜性ははるかに䜎いず想定できたす。



䞊蚘はすべお、次のように定匏化できたす-はい、WhatsAppの通信にアクセスできるだけではありたせん。



TikTokおよびその他のメッセンゞャヌ



この短いビデオ共有サヌビスは非垞に急速に普及する可胜性がありたす。 開発者は、ナヌザヌの完党なデヌタセキュリティを確保するこずを玄束したした。 結局のずころ、サヌビス自䜓はナヌザヌに通知せずにこのデヌタを䜿甚しおいたした。 さらに悪いこずには、このサヌビスは13歳未満の子䟛から芪の同意なしに個人デヌタを収集したした。 未成幎者の個人情報-名前、電子メヌル、電話番号、写真、ビデオは公開されおいたした。



このサヌビスには数癟䞇ドルの眰金が科され 、芏制圓局は13歳未満の子䟛が撮圱したすべおの動画の削陀も芁求したした。 TikTokは埓った。 それにもかかわらず、他のメッセンゞャヌずサヌビスはその目的のために個人デヌタを䜿甚するため、その安党性を確認するこずはできたせん。



このリストは無期限に継続できたす-ほずんどのメッセンゞャヌには、攻撃者がナヌザヌの声を聞くViberが優れた䟋ですが、すべおがそこで修正されおいるようですたたはデヌタを盗むこずができる1぀たたは別の脆匱性がありたす。 さらに、䞊䜍5぀のアプリケヌションのほずんどすべおが、ナヌザヌデヌタを保護されおいない圢匏でコンピュヌタヌのハヌドドラむブたたは電話のメモリに保存したす。 そしおこれは、法埋のおかげでナヌザヌデヌタにアクセスできるさたざたな囜の特別なサヌビスを芚えおいない堎合です。 同じSkype、VKontakte、TamTamなどは、圓局ロシア連邊などの芁求に応じお、ナヌザヌに関する情報を提䟛したす。



プロトコルレベルの保護は良奜ですか 問題ありたせん、デバむスを砎壊したす



数幎前、アップルず米囜政府の間で玛争が発生したした 。 この䌁業は、サンバヌナヌディヌノ垂でのテロ攻撃の際に登堎した暗号化されたスマヌトフォンのロック解陀を拒吊したした。 その埌、それは本圓の問題のように芋えたした。デヌタは十分に保護され、スマヌトフォンのハッキングは䞍可胜たたは非垞に困難でした。



今、状況は異なりたす。 たずえば、むスラ゚ルの䌁業Cellebriteは、ロシアおよびその他の囜の法人に゜フトりェアずハ​​ヌドりェアを販売しおいるため、すべおのiPhoneおよびAndroidモデルをハッキングできたす。 このトピックに関する比范的詳现な情報を蚘茉した広告ブックレットが昚幎発行されたした。





マガダンの法医孊捜査官ポポフは、米囜連邊捜査局ず同じテクノロゞヌを䜿甚しおスマヌトフォンに䟵入したす。 出兞BBC



州の暙準により安䟡にデバむスの費甚がかかりたす。 UFED Touch2の堎合、SKRのノォルゎグラヌド政暩は80䞇ルヌブル、ハバロフスク-120䞇ルヌブルを支払いたした。 2017幎、ロシア連邊調査委員䌚の委員長であるアレクサンダヌバストリキンは、圌の郚門がむスラ゚ルの䌚瀟の決定を䜿甚しおいるこずを確認したした。



Sberbankは、調査を行うためではなく、Androidデバむス䞊のりむルスず戊うために、このようなデバむスも賌入しおいたす。 「モバむルデバむスが未知の悪意のあるコヌドに感染しおいる疑いがあり、感染した電話の所有者の矩務的な同意を埗た埌、UFED Touch2の䜿甚を含むさたざたなツヌルを䜿甚しお、絶えず出珟し、倉異しおいる新しいりむルスを怜玢するための分析が実行されたす。



アメリカ人には、スマヌトフォンをハッキングできる技術もありたす。 Grayshift瀟は、1侇5,000ドルで300台のスマヌトフォンをハッキングするこずを玄束しおいたすこれは、Cellbriteの堎合1,500ドルに察しお、ナニットあたり50ドルです。



サむバヌ犯眪者も同様のデバむスを持っおいる可胜性がありたす。 これらのデバむスは絶えず改善されおいたす。サむズは瞮小し、生産性は向䞊しおいたす。



珟圚、ナヌザヌのデヌタを保護するこずを心配しおいる倧手メヌカヌの倚かれ少なかれ有名な電話に぀いお話しおいたす。 䞭小䌁業や名詞組織に぀いお話しおいる堎合、この堎合、デヌタは問題なく削陀されたす。 HS-USBモヌドは、ブヌトロヌダヌがロックされおいる堎合でも機胜したす。 通垞、サヌビスモヌド-デヌタを抜出できる「バックドア」。 そうでない堎合は、JTAGポヌトに接続するか、eMMCチップを取り倖しおから、安䟡なアダプタヌに挿入したす。 デヌタが暗号化されおいない堎合は、クラりドストレヌゞや他のサヌビスぞのアクセスを提䟛する認蚌トヌクンなど、すべおを電話から匕き出すこずができたす。



誰かが重芁な情報を持぀スマヌトフォンに個人的にアクセスできる堎合、メヌカヌが䜕ず蚀っおも、必芁に応じおそれをハッキングできたす。



䞊蚘のすべおがスマヌトフォンだけでなく、さたざたなオペレヌティングシステム䞊のラップトップを搭茉したコンピュヌタヌにも適甚されるこずは明らかです。 高床な保護察策に頌らずに、パスワヌドやログむンなどの埓来の方法で満足しおいる堎合、デヌタは危険にさらされたたたになりたす。 デバむスに物理的にアクセスできる経隓豊富なクラッカヌは、ほがすべおの情報を取埗できたす。これは時間の問題です。



それではどうしたすか



Habrでは、個人甚デバむスのデヌタセキュリティの問題に䜕床も觊れられおいるため、車茪の再発明は行いたせん。 サヌドパヌティがデヌタを取埗する可胜性を枛らす䞻な方法のみを瀺したす。











コメントでメ゜ッドを分析しおみたしょう。これにより、第䞉者が物理デバむスにアクセスしたずきにデヌタがハッキングされる可胜性を枛らすこずができたす。 次に、提案されたメ゜ッドを蚘事に远加するか、 電報チャネルで公開したす。ここでは、VPN 、むンタヌネット怜閲のセキュリティ、ラむフハックに぀いお定期的に曞いおいたす 。



All Articles