Устройство широкого назначения
Устройство широкого назначения
Автор: Киви Берд
Уже давно стало правилом снабжать всякое цифровое устройство множеством самых разных функций, весьма отдаленно связанных с его предназначением. Считается, что обилие "талантов" заметно повышает привлекательность товара в глазах потенциальных покупателей. Но одновременно такой продукт приобретает целый ряд скрытых возможностей, которые совершенно ни к чему ни потребителям, ни изготовителям. Рассмотрим, к примеру, принтер.
ШПИОН ЗА СВОИМ ХОЗЯИНОМ. В середине февраля спецуполномоченный Еврокомиссии по вопросам юстиции Франко Фраттини (Franco Frattini) официально признал, что практически невидимые "точки отслеживания", появляющиеся в распечатках цветных лазерных принтеров разных производителей, вызывают озабоченность у Евросоюза. Хотя, говорит Фраттини, пока нет никаких законодательных норм, напрямую регулирующих подобные вещи, и поэтому еще нельзя говорить о нарушении законов, тем не менее по точкам отслеживания (tracking dots) на распечатках можно устанавливать личность владельца принтера. А это может быть прямым нарушением "фундаментальных прав человека".
О желтых микроточках в распечатках принтеров и копиров общественности стало известно в 2005 году, когда хакеры, сотрудничающие с американской правозащитной организацией EFF, сумели определить, что за информация скрывается в невидимых при обычном освещении матрицах. Было установлено, что в матрицах, псевдослучайным образом встраиваемых в картинку распечатки, закодированы серийный номер принтера, а также дата и время печати (плюс еще некие сведения, пока остающиеся загадкой для аналитиков). Как показало расследование, изготовители принтеров встраивают эти микроточки по тайному соглашению с американской спецслужбой Secret Service, в обязанности которой входит выявление и отлов фальшивомонетчиков. Но очевидно, что с помощью этой же технологии можно отслеживать кого угодно. Например, диссидентов, ведущих борьбу с гнилыми антидемократическими режимами.
Поэтому теперь финская партия "зеленых", явно с подачи EFF, затеяла в Европарламенте разбирательство. Намерена ли Европа надавить на своего близкого союзника и как.то повлиять на дурно пахнущий сговор США с изготовителями принтеров? Или же о тайном соглашении все было давно известно и ктото из европейских стран тоже участвует в этой затее?
И если да, то кто именно? Официальная реакция Фраттини на запрос "зеленых" пока не содержит конкретных ответов, но дает понять, что проблема далеко не закрыта.
РАЗНОСЧИК СПАМА. Американский специалист по защите информации Аарон Уивер (Aaron Weaver) опубликовал на сайте ha.ckers.org статью, в которой описал новую разновидность сетевой атаки, вынуждающей принтеры распечатывать рекламу, рассылаемую спамерами. Используя одну малоизвестную возможность популярных веб.браузеров вроде Internet Explorer и Firefox, Уивер продемонстрировал, как можно модернизировать код веб.страницы, чтобы он запускал задание на печать едва ли не в любом принтере. При условии, конечно, что тот подсоединен к локальной сети пользователя, имевшего несчастье посетить в Интернете злополучную веб-страницу.
В статье Уивера эта атака получила название cross site printing, то есть "перекрестная печать", и расценивается как весьма опасная. Во.первых, потому, что жертве даже не обязательно заходить на сомнительные сайты злоумышленников, ибо подцепить заразу можно и на вполне респектабельных страницах, если в их коде разработчиками были допущены ошибки программирования. В частности, некорректное использование скриптов в перекрестных ссылках позволяет злоумышленникам загружать в браузер через этот "лаз" код своей JavaScript.программки, которая отыскивает в локальной сети принтер и запускает печать спама. А во-вторых, та же самая атака теоретически позволяет не только нагружать принтер распечаткой рекламного мусора, но и отдавать многофункциональному устройству куда более опасные команды - вроде отправки факса, форматирования винчестера или скачивания новой прошивки.
ВРАЖЕСКИЙ СЕРВЕР. Работа Уивера заставила вспомнить давнее и почти уже забытое исследование другого хакера, Брендана О’Коннора (Brendan O’Connor), посвященное уязвимостям многофункциональных устройств (МФУ). Еще в 2006 году, в докладе на конференции Black Hat, О’Коннор продемонстрировал, что многие устройства для офиса, совмещающие факс, ксерокс, принтер и сканнер, - это уже не "тупая периферия", а пусть и простенький, но сервер. В частности, на примере "принтера" Xerox WorkCentre MFP было показано, что это компьютер с собственным процессором, 256 Мбайт оперативной памяти, 80-гигабайтным жестким диском, ОС Linux и ПО Apache и PostgreSQL. Но при этом веб.интерфейс данного устройства настолько тривиален, что механизм аутентификации легко может быть обойден злоумышленниками, которые получают возможность овладеть управлением машины, расположенной в тылу атакуемой сети.
Скомпрометированный МФУ, предупредил исследователь, очень опасен по целому ряду причин. Прежде всего потому, что при организации инфобезопасности на принтер обычно никто не обращает внимания. Отсутствие же мониторинга делает его очень привлекательной мишенью для атаки. Для живой иллюстрации О’Коннор рассказал, что когда проводил собственное исследование в одной из крупных компаний, то тайно установил контроль над десятками МФУ, однако никто из ИТ-персонала этого не заметил. А как только над принтером установлен контроль, вся информация, которая распечатывается, сканируется или отправляется факсом и становится доступной для хищений. Жесткий же диск устройства может быть удобным временным складом для похищенных данных… К сожалению, по наблюдениям О’Коннора, ситуация с защищенностью МФУ с 2006 года практически не изменилась.
Более 800 000 книг и аудиокниг! 📚
Получи 2 месяца Литрес Подписки в подарок и наслаждайся неограниченным чтением
ПОЛУЧИТЬ ПОДАРОКЧитайте также
Устройство гранаты
Устройство гранаты 114 декабря Дед, в сопровождении своего уполномоченного Саши Аверина, приехал в Центральную избирательную комиссию на Большой Черкасский, 7, они привезли туда требуемый пакет документов.Пройдя все возможные контроли (омоновцы на улице, полиция на
ПОЕЗД ОСОБОГО НАЗНАЧЕНИЯ
ПОЕЗД ОСОБОГО НАЗНАЧЕНИЯ Машинист Александр Иванович Жаринов позвал меня на свой день рождения. Ему стукнуло шестьдесят. Я так и знал, что пригласит. Не потому, что сам был моим гостем, когда я отмечал такую же свою дату. Нет, это не ответный визит вежливости, дело здесь в
Назначения производит Бог «Тропинка над пропастью»
Назначения производит Бог «Тропинка над пропастью» Как бы хотелось пройти через эти врата обнимая своих близких, и таща упирающихся всеми двенадцатью лапами Буча, Крюча и Дрюча, собак моих ненаглядных, и вызванных телеграммой «Молния» товарищей сердечных, и научить их
Глава третья ПУНКТ НАЗНАЧЕНИЯ
Глава третья ПУНКТ НАЗНАЧЕНИЯ В город, куда стремился Жолудев, можно было попасть теплоходом по реке, но, подчиняясь инструкции, он продолжал «голосовать» на шоссе и проселках. Спустя три дня, 22 мая 1971 года, он наконец добрался до пункта назначения, прибыв туда на колхозном
Отряд катеров специального назначения
Отряд катеров специального назначения Вслед за созданием многочисленных частей коммандос, пригодных для захвата и удержания довольно крупных береговых объектов, англичане приступили к формированию небольших подразделений, в чью задачу входило нанесение «комариных
Войска специального назначения
Войска специального назначения В ходе второй мировой американцы, подробно ознакомившись с опытом своих ближайших союзников — англичан, начали формировать разнообразные силы специальных операций. Хотя по численности они далеко не доставали до размеров британских, их
Части специального назначения Абвера
Части специального назначения Абвера Управление разведки и контрразведки Верховного главнокомандования вооруженными силами (OKW) в том виде, как оно функционировало во время войны, создано в 1938 году и расформировано в 1944-м. Более известно под наименованием «Abwehr-Ausland»
Части специального назначения войс СС и полиции
Части специального назначения войс СС и полиции Специальными операциями в рамках ответственности СС занималась Служба безопасности СС (Sicherheitdienst der SS — SD). СД существовала в рамках СС с 1934 года, первоначально с целью обеспечения безопасности высшего руководства страны.
Глава 6. Объекты особого назначения
Глава 6. Объекты особого назначения Масонское послание Людям, интересующимся историей исследования космоса, и в частности Луны, хорошо известен один крайне странный эпизод, о котором стало известно практически сразу после экспедиции космического корабля «Apollo-11», когда
Василий Щепетнёв: Жир особого назначения
Василий Щепетнёв: Жир особого назначения Автор: Василий ЩепетневОпубликовано 10 ноября 2011 годаФранса Снейдерса я для себя открыл в семидесятые годы. Да и как не открыть: огромные картины, изображающие невиданное изобилие, приковывали внимание гостей Эрмитажа. Особенно
Устройство быта
Устройство быта Устройство тюремного быта – задача и простая, и сложная одновременно. Простая потому, что от вас особо ничего не зависит, приходится жить по уже заведенному распорядку. Сложная потому, что в этих жестких условиях надо находить возможность для активного
Новые назначения
Новые назначения В имении у тети Нади Каракаш я пробыла недолго, там был и Женя (в отпуску из корпуса, Петя был в плавании). Вернулась в Феодосию, где меня временно назначили в заразный госпиталь для гражданского населения. Я все время хлопотала об откомандировании меня в
Внутреннее устройство
Внутреннее устройство Половину, а то и две трети камеры занимает «спальное место» в виде сколоченного из досок прямоугольного, от стены до стены, порога. «Место» это густо покрыто надписями, рисунками, а также шахматно-шашечными полями, ячейками для игры в нарды и в
«МОТОСТРЕЛКОВЫЙ СПЕЦНАЗ ШИРОКОГО ПРОФИЛЯ»
«МОТОСТРЕЛКОВЫЙ СПЕЦНАЗ ШИРОКОГО ПРОФИЛЯ» Весенний период 1995 года характеризовался проведением крупномасштабных спецопераций в населенных пунктах Чечни, каждый из которых приходилось освобождать от бандформирований с большими усилиями, жертвуя солдатами и
Дивизион особого назначения
Дивизион особого назначения Пришли к островам затемно. Бросили якорь. Стали дожидаться рассвета. Заря разгоралась неспешно — тихая, холодная, задумчивая. Пока спускали на воду шлюпку, я снимал видеокамерой зимнее великолепие островов, озаренных синеватым светом утра.В