Найдена «дыра» в Wi-Fi для кражи данных с устройств на Android и Linux

Найдена «дыра» в Wi-Fi для кражи данных с устройств на Android и Linux

Специалист по безопасности Мэти Ванхоф обнаружил две уязвимости в протоколе аутентификации Wi-Fi, позволяющие злоумышленникам перехватывать трафик пользователей в беспроводных сетях. Согласно его отчёту, в зоне риска находятся более 2 миллиардов устройств.

Wi-Fi

Обнаруженные уязвимости связаны с сетевым компонентом wpa_supplicant, который отвечает за аутентификацию в беспроводной сети на различных устройствах. С их помощью злоумышленники могут действовать в обход аутентификации Wi-Fi (без пароля): заставлять гаджеты подключаться к клонированным сетям и «сливать» данные пользователей.

Потенциально «под раздачу» попадают компьютеры под управлением Windows и Chrome OS, а также Android-гаджеты, подключающиеся к публичным беспроводным сетям. Схожая проблема была замечена и в демоне IWD — аналоге wpa_supplicant для Linux.

Самую серьёзную опасность, по словам эксперта, представляет собой «дыра» в wpa_supplicant v2.10 и более ранних версий. Этот компонент используется Android-устройствами для подключения к защищённым паролем сетям Wi-Fi, а также некоторыми компьютерами на Linux и ChromeOS. Потенциально уязвимости CVE-2023-52160 могут быть подвержены до 2,3 млрд пользовательских устройств.

Wi-Fi

Похожая, хоть и не столь масштабная проблема затрагивает корпоративные сети (WPA2-E или WPA3-E), которые обычно используются в школах, больницах и других учреждениях. Уязвимость в IWD (CVE-2023-52161) затрагивает частные сети — она опасна для ПК под управлением Linux.

Для устройств на базе ChromeOS (не старше версии 118) уже вышел патч, закрывающий уязвимость. Комплексного решения для платформы Android пока нет — ожидается, что соответствующий апдейт безопасности будет выпущен в ближайшее время.

Источник: androidheadlines.com


  • kiss1984
    ну и ладно
    • anshi3032
      Представляете сколько было бурлений коричневой массы в комментариях, если бы новость была про устройства Apple?
      • Jurakorni
        anshi3032,
        А причём тут эпл, если это проблема линя?
        • skamaroh14
          Jurakorni,
          Человек пришёл про эпл писать, пофигу, что в статье.
          • sgt.cartman
            Jurakorni,
            и винды.
            • Jurakorni
              sgt.cartman,
              Ну винды потенциально, она wpa supplicant не юзает наверное...
              • adasiko
                sgt.cartman,
                в оригинале Windows нет
                Видать тут глухой телефон
              • Jurakorni,
                Так вроде написано другое "две уязвимости в протоколе аутентификации Wi-Fi" ... =)
                • ffppdda
                  Jurakorni,
                  и андроид и айос на базе ядра линукс сделаны, разные лишь оболочки, где андроид использует весь потенциал, а айос кастрирован по самый лобок
                  • Nikitin_Gs
                    ffppdda,
                    Айос на Дарвине сделан (как и макос), а не на линуксе. Дарвин, в свою очередь является наследником юникса и беркли
                    • Nikitin_Gs
                      ffppdda,
                      Ну и да, тут речь не про ядро, а про конкретную программу, распространяемую отдельно
                  • PMT7077_3G
                    anshi3032,
                    Ну вот ты и забурлил. Помолчал бы и пронесло, но не смог же сдержаться)
                    • Almostdivine
                      anshi3032, ничего, и до него дойдут, наверняка там есть некая преемственность кодовой базы. У меня как-то был прикол с блютуз наушниками лет 15 назад. При попытке подключения к убунте модуль блютуса вываливался с ошибкой. Потом я решил подключить их к макбуку и, о сюрприз, произошло тоже самое с той же ошибкой, хотя казалось бы...
                      • adasiko
                        Almostdivine,
                        ну так прошивка/драйвер Bluetooth модуля и выдали одно и тоже
                        в статье же про уровень выше - там разное

                        (отредактирован)

                      • sprigh
                        anshi3032,
                        "бурлений коричневой массы в комментариях".

                        Ну, вот ты первый и нарисовался забурлив коричневой массой
                        • formaks
                          anshi3032,
                          Вы с этим эплом напоминаете Неуловимого Джо.
                          Знаешь почему он неуловим?
                          • Amadeus666
                            anshi3032,
                            а про ведро бурления нет, ибо в ведре дыр как в решете, к этому все привыкли давно, это норма и "Вы не понимаете, это другое!"
                            • djlfjdsfsj
                              anshi3032,
                              Я не представляю ни одну статью, где бы писалось про Windows/Linux/Android/etc, а в комментариях не нашелся ни один яблочный фанат, который бы хотел написать подобный комментарий, начиная со слова "представляете" и что-то потом про "коричневые массы" добавляя. Такое я уже видел триллионы раз.

                              P.S.
                              Сейчас меня флэшбэком откинуло к идущему к реке и рассуждению Жака Фреско о боге из видеоролика на YouTube "Когда бог тебя шлёт на*ер" (на самом деле я его несколько минут назад посмотрел, перед тем как со смартфоном пошел в клозет и стал читать новости на 4PDA).

                              P.S.2
                              Ну а если по теме, то ни одна из не-яблочных ОС и близко себя не рекламирует как "самую безопасную", как это обычно делают яблочники, особенно что касается ОС на мобильной платформе, где яблочные гаджеты с iOS не без помощи таких нарративов и заняли свою нишу на рынке. Поэтому в данном случае меня бы не удивило, если бы люди особо активничали в комментариях, если бы речь шла о дырах в безопасности iOS. Ведь яблочная корпорация сама придумала себе на голову стереотипы, из-за несоответствия которым народ может ее гнобить.
                            • Perfumero
                              Чушь, у пользователей android и linux нечего красть.
                              • DaimonJV
                                Perfumero,
                                Да хватит уже.джипег
                                • Perfumero
                                  DaimonJV,
                                  Скорее... Да заткнись ты уже.джипег))
                                • Perfumero,
                                  Т.е по вашему 20 гиговый пак по млп это ничего?
                                  • vsaR1SK
                                    cdtj,
                                    А у тебя что, своего нет?
                                    • adasiko
                                      cdtj,
                                      мало же
                                      • арс чёткий
                                        cdtj,
                                        Это Лгбт. Потому что радуга, дружба магия и прочее. Срочно удаляй! А лучше сожги на костре свой смартфон
                                    • root.moscow
                                      "Никогда так не было и вот опять"
                                      • chucha998
                                        Ну перехватили трафик. Он щас весь шифрованный, смысл какой в перехвате той каши что пойдёт через поддельную точку доступа?
                                        • Namles
                                          chucha998,
                                          Вы полностью правы! Статья как обычно для шума)))
                                          • Nikitin_Gs
                                            chucha998,
                                            Так очень просто. Понять какие сайты посещает можно спокойно, подставить свои сайты – тоже, а там уже всё – полный доступ
                                          • Consence
                                            Кто эти злоумышленники? Ни одного не могут поймать и посадить в тюрьму, значит их там нет.
                                            • bober1976
                                              интересно, как "патч для андроида" выпустят, учитывая, что на каждом устройстве он частично свой, не говоря уж про разные версии оси...

                                              есть мысль, что дырой пользовались давно, ток внезапно решили прикрыть зачем-то
                                              • kmivang
                                                bober1976,
                                                OK, google: "project treble"
                                                • bober1976
                                                  kmivang,
                                                  cпасибо. интересно.
                                                  Но, говорят, даже с проектом mainline не получилось достичь этого.
                                                  habr.com/ru/companies/orioninc/articles/561118/
                                              • UnregisterBot
                                                кофемолки дудосят майкрософт. Опять. В очередной раз. И холодильники майнят хакерам.
                                                • UnregisterBot,
                                                  Зубные Щетки забыл😉🤣🤣,Самые Страшные Хакеры
                                                • Seilenos
                                                  А что там с iOS? Ах, да, совсем забыл
                                                • Dobryachok12
                                                  Я не подключаю свои девайсы к публичным сетям. Мобильный тырнет пашет нормально.
                                                  Если бы речь шла обо всех роутерах
                                                  • FcTheSystem
                                                    Помню еще в 2012 году тему вайфай снифферов проштудировал и с планшета на площади города подрубился в публичной сети халявной. Перехватил данные чьи-то и это оказалась девочка какая-то, что сидела в одноклассниках через браузер, а не приложение. Как раз браузерные сессии и легче всего перехватить (сейчас не знаю. Как то приложение, перестало работать, которым пользовался, так и забыл про это). Написал ей сообщение самой себе в одноклассниках, что не надо сидеть в халявном вайфае без зашиты) Сразу почти устройство из сети пропало)) Интересно, до сих пор так можно?

                                                    (отредактирован)

                                                    • adasiko
                                                      FcTheSystem,
                                                      За прошедшие десять лет медленно, но уверенно считай все сайты перешили на https.
                                                      Тоесть из-за шифрования такой простой скрипткидовый приём уже не сработает.

                                                      Но если пользователь зайдёт на какой-то старый/небезопасный http сайт с вводом паролей, то сработает.

                                                      (отредактирован)

                                                    • ran4erep
                                                      в Wi-Fi давно уже есть дыра. Любой школьник, имеющий Wi-Fi адаптер, может получать трафик с вашей точки доступа, включая пароль от неё
                                                      • sprigh
                                                        Seilenos,
                                                        Ты сайт попутал. Тебе сюда ➡️_iguides.ru/main/security/v_ios_ipados_i_macos_est_dyra_cherez_kotoruyu_mozhno_vorovat_loginy_i_paroli/
                                                        • ScytheNecris
                                                          У меня вафляй всегда выключен, кроме дома. Как и блутуш, если не использую науши
                                                          • OMOIKANE
                                                            Если бы этот хренов специалист по безопасности не нашёл эту дыру, то о ней никто бы не знал.
                                                            Теперь кулхацкеры могут оттянуться.
                                                            • djlfjdsfsj
                                                              OMOIKANE,
                                                              Почему сразу "хренов"? Нужно говорить спасибо всем тем, кто находит дыры в безопасности.
                                                            • SandrX
                                                              -начальник! я провел аудит нашей сети! у нас дыры в безопасности!
                                                              - отлично! хоть что-то у нас в безопасности!!

                                                              Обладатели бюджетных моделей смарт-телевизоров от SberDevices обратили внимание на то, что с недавним обновлением программного обеспечения картинка стала не такой чёткой. Оказалось, что производитель умышленно понизил разрешение.

                                                               

                                                              В интернете часто можно встретить мнение, что смартфоны по-прежнему фотографируют хуже даже простеньких цифровых фотоаппаратов. Автор YouTube-канала ben's gadget reviews решил проверить это на практике. Вооружившись компактной беззеркальной камерой Fujifilm X100, а также флагманскими Xiaomi 14 Ultra и vivo X100 Pro, он отправился на охоту за городскими снимками.

                                                               
                                                              <div></div><div></div><div></div><a href='/2024/05/21/7307307/' target='_blank'><img src='https://4pda.to/s/as6ywue3S4wsjFGg0z2I2iyY7kHEE0EmiXkPLY783uK3Miqm98HafRECC.jpg' title='' /></a><div ><img src='https://4pda.to/s/as6yu42hlyXjD7kQLqbvVMOGid.gif' /></div><div></div><div></div><div></div>

                                                              В поисках новых идей инженеры Samsung запатентовали дизайн смартфона с растягиваемым экраном, способным изменять свой размер. Прототипы и концепты подобных устройств мы уже видели, поэтому сотрудники южнокорейской компании решили добавить «изюминку» в виде встроенного анализатора качества воздуха. 

                                                               

                                                              Как оказалось, преждевременной кончине сериала «Ведьмак» рады не только рядовые поклонники вселенной, но и сами актёры. За всех говорить сложно, но Фрейя Аллан, исполняющая роль Цири, публично призналась в этом.

                                                               

                                                              Сериал по мотивам Fallout можно назвать безоговорочно успешным — он не просто «пришёл и ушёл», о нём говорят, его тщательно исследуют в поисках намёков на оригинальные игры и различных «пасхалок» от съёмочной группы. На днях, к примеру, фанаты заметили на вид рабочий номер телефона и решили его проверить.

                                                               

                                                              Аналитики IT-маркетплейса Market.CNews составили рейтинг самых популярных российских операционных систем по состоянию на 2024 год. Оценка велась по многочисленным параметрам, включая распространение, универсальность, защищённость, наличие версий для разных устройств и потребителей, системные требования и т. д.

                                                               

                                                              Сотрудники университета Киото продолжают работать над первым в мире лекарством для выращивания зубов. Средство уже успешно протестировали на животных, а теперь исследователи активно готовятся к началу его клинических испытаний, которые стартуют в сентябре текущего года.

                                                               

                                                              В конце прошлой недели CD Projekt RED анонсировала новый патч для Cyberpunk 2077, призванный исправить «самые частые проблемы, о которых сообщали игроки». Правки действительно не заставили себя долго ждать.

                                                               

                                                              Взломанные консоли и пиратские игры давно стали частью истории видеоигровой индустрии в России и продолжают ей быть, однако это всё ещё незаконная деятельность. В чём пришлось убедиться пенсионеру из Липецка.

                                                               

                                                              Онлайн-версия WhatsApp получила крупный редизайн, призванный сделать мессенджер более удобным для пользователя. В сети уже появился скриншот с демонстрацией нововведений — на этот раз разработчики сделали акцент на боковой панели, которая собрала почти все функции приложения в одном месте для удобства их использования.

                                                               
                                                              Конца-края не видать. В Steam начался «Фестиваль бесконечной реиграбельности» Популярное

                                                              Раньше в Steam устраивали лишь распродажи, но сегодня парады низких цен называют куда красивее — фестивалями. И минувшим вечером Valve запустила очередное мероприятие для любителей закупиться видеоиграми на чёрный день.

                                                               

                                                              Авторы портала Hardware Unboxed решили проверить значимость количества видеопамяти в современных играх. И для этого они поочерёдно запускали игры на видеокарте AMD Radeon RX 6500 XT в версиях на 4 и 8 ГБ.

                                                               
                                                              Стоимость и характеристики POCO F6 Pro раскрыты незадолго до анонса Популярное

                                                              Инсайдеры обнаружили в онлайн-магазине Amazon страницу, посвящённую предстоящему смартфону POCO F6 Pro. На ней оказались данные с характеристиками и стоимостью новинки в Европе.

                                                               

                                                              HMD Global, владеющая правами на торговую марку Nokia, объявила о планах по развитию собственного бренда смартфонов. По данным инсайдеров, производитель полностью откажется от названия Nokia в своей продукции к 2026 году. Уже сейчас сайт nokia.com/phones перенаправляет пользователей на страницу Human Mobile Devices. А дебют фирменных устройств компании состоится на выставке MWC 2024. Приводим подборку популярных телефонов, которыми запомнилась некогда крупнейшая корпорация на рынке мобильной электроники.

                                                               
                                                              У первого пациента c чипом Neuralink возникли проблемы Популярное

                                                              Три месяца назад компания Neuralink впервые в истории вживила чип 29-летнему пациенту по имени Ноланд Арбо. Спустя ровно сто дней стартап Илона Маска сообщил, что часть мозгового импланта вышла из строя. Из-за этого компании пришлось срочно обновлять программное обеспечение.

                                                               

                                                              В честь большой распродажи на AliExpress смартфон Redmi Note 13 стал доступен по очень выгодной цене. За небольшую стоимость пользователь получает устройство с очень ярким AMOLED-экраном, камерой на 108 Мп, АКБ на 5000 мАч и процессором Snapdragon.

                                                               

                                                              Немецкая компания Zeiss продемонстрировала на CES 2024 технологию Holocam, позволяющую превратить любую стеклянную поверхность в камеру. Это может быть что угодно — от окна автомобиля и экрана ноутбука до стекла двери в доме.

                                                               

                                                              На момент своего появления NVIDIA TITAN GTX была одной из самых мощных видеокарт на рынке. К её 11-летию журналисты PC Games Hardware взялись проверить, смог ли прогресс приблизить бюджетную видеокарту AMD Radeon RX 6400 к флагману 11-летней давности.

                                                               

                                                              Медиатека оставшихся в России онлайн-кинотеатров сильно сократилась. Целесообразность оплаты подписок всегда стояла под вопросом, а теперь — в особенности. К счастью, есть способы получить бесплатный доступ к фильмам и сериалам без ущерба для правообладателей.

                                                               

                                                              Всё меньше компаний выпускают устройства с приличными параметрами и диагональю экрана до 6 дюймов. Так, на смену миниатюрному флагману ASUS Zenfone 10 пришла «лопата» Zenfone 11 Ultra. А купертиновский IT-гигант отказался от мини-айфонов ещё в 2022 году. Рассказываем, чем вызвана такая тенденция.

                                                               
                                                              Представлен Sony Xperia 1 VI: новый дизайн, камера с кнопкой и топовое железо Популярное

                                                              Компания Sony представила флагманский смартфон Xperia 1 VI. Он не только стал мощнее предшественника, но и сменил фирменный «кинематографический» дисплей на более традиционный с соотношением сторон 19,5:9. При этом гаджет сохранил ключевые черты фирменных устройств серии, включая продвинутую камеру и разъём для наушников.

                                                               
                                                              Лучшие смартфоны 2023 года: выбор 4PDA
                                                              179
                                                              13.01.24News

                                                              В 2023-м ситуация на мобильном рынке была интереснее, чем в предыдущем. Конкуренция в сегменте складных моделей усилилась, а китайские бренды вступили в серьёзную борьбу за кошельки потребителей. Но одно остаётся неизменным: мы по-прежнему оцениваем в итогах только те смартфоны, которые протестировали сами.

                                                               
                                                              Google запустила Chrome OS на Android-смартфоне. Как это выглядит? Популярное

                                                              Google провела любопытный эксперимент по запуску фирменной операционной системы ChromeOS на мобильных устройствах, «заточенных» под Android. Первым подопытным стал смартфон Pixel — как на нём работает десктопная операционка, компания показала в рамках закрытого презентационного мероприятия.

                                                               

                                                              «Лаборатория Касперского» рассказала РБК о 15-кратном росте количества хакерских атак вида FakeBoss. С их помощью злоумышленники крадут деньги или ценные сведения у специалистов через Telegram, притворяясь их же работодателями.

                                                               

                                                              Как сообщает издание «Коммерсантъ», крупные ритейлеры обратились к Минпромторгу и Генпрокуратуре с просьбой обратить внимание на новую мошенническую схему, в рамках которой покупатели преднамеренно портят технику, а затем получают компенсации через обращение в суд. Утверждается, что речь идёт о сотнях подобных дел, в рамках которых от крупных ритейлеров только за 2023 год было потребовано свыше 1 миллиарда долларов.

                                                               

                                                              На носу премьера экранизации Fallout от Amazon, и рекламная кампания сериала подходит к кульминации. На сей раз авторы шоу решили поделиться новыми (и весьма любопытными!) кадрами проекта.

                                                               

                                                              После релиза iPhone 14 Pro всё больше вендоров перенимают технологию спутниковой связи. На днях с этим нововведением дебютировал Xiaomi 14 Ultra. Рассказываем, в каких случаях может выручить спутниковая коммуникация и как она работает.

                                                               

                                                              Илон Маск появился в подкасте Joe Rogan Experience на Spotify в специальном хэллоуинском эпизоде, где поведал много чего интересного. В частности, миллиардер рассказал, почему не видит смысла покрывать электрокары Tesla солнечными панелями

                                                               

                                                              Компания Samsung выпустила новую карту памяти формата microSD. Несмотря на стандартный компактный размер, она поддерживает скорость записи и чтения данных, превышающую возможности SSD-накопителей с интерфейсом SATA.

                                                               

                                                              Один из пользователей Reddit задался целью создания бесшумной системы охлаждения для своего ПК. Чтобы достичь желаемого результата, он использовал крайне нестандартное решение, включающее комбинацию из огромного медного бруска и двенадцати радиаторов.

                                                               

                                                              Компания «Яндекс» подвела итоги первого месяца весны и рассказала о новых функциях для голосового помощника «Алиса», умных колонок серии «Станция» и смарт-телевизоров «ТВ Станция». Список нововведений оказался действительно обширным.

                                                               

                                                              Microsoft давно сотрудничает с OpenAI. Так, на базе технологий стартапа работает чат-бот Microsoft Copilot. Хотя OpenAI продаёт доступ к своей самой передовой языковой модели за деньги, редмондская корпорация решила порадовать юзеров и встроила GPT-4 Turbo в бесплатный тариф Copilot.

                                                               
                                                              Достигнут новый рекорд термоядерного синтеза Популярное

                                                              Расположенный во Франции реактор Токамак WEST установил новый рекорд, удерживая термоядерную плазму при более высоких показателях энергии и плотности, чем ранее. Всё дело в используемом вольфрамовом корпусе, справляющимся со своей задачей лучше углеродных аналогов.

                                                               
                                                              Хеви-метал в каждый дом. В сеть утёк облик Геральта из четвёртого сезона «Ведьмака» Популярное

                                                              Предпоследний четвёртый сезон «Ведьмака» от Netflix только начали снимать, однако в сети уже появились фотографии нового обличья Геральта, которого в новом сезоне будет играть Лиам Хемсворт. Доспехам он предпочитает обычную кожанку.

                                                               
                                                              Все три версии Google Pixel 9 показали на реальных снимках [ФОТО] Популярное

                                                              В сети появилась серия фотографий всех трёх смартфонов ещё не представленной серии Google Pixel 9. Помимо базовой модели и «прошки», инсайдеры показали и версию Pro XL. Дизайн гаджета выглядит знакомым, но сам он будет крупнее других представителей линейки.

                                                               
                                                              Космический аппарат заснял Солнце «вплотную» [ВИДЕО] Популярное

                                                              Европейское космическое агентство представило видео поверхности Солнца, снятое с помощью космического спутника Solar Orbiter. Аппарат приблизился на короткое расстояние к звезде, благодаря чему астрономам удалось рассмотреть поверхность Солнца практически вплотную — насколько это возможно.