Найдена «дыра» в Wi-Fi для кражи данных с устройств на Android и Linux

Найдена «дыра» в Wi-Fi для кражи данных с устройств на Android и Linux

Специалист по безопасности Мэти Ванхоф обнаружил две уязвимости в протоколе аутентификации Wi-Fi, позволяющие злоумышленникам перехватывать трафик пользователей в беспроводных сетях. Согласно его отчёту, в зоне риска находятся более 2 миллиардов устройств.

Wi-Fi

Обнаруженные уязвимости связаны с сетевым компонентом wpa_supplicant, который отвечает за аутентификацию в беспроводной сети на различных устройствах. С их помощью злоумышленники могут действовать в обход аутентификации Wi-Fi (без пароля): заставлять гаджеты подключаться к клонированным сетям и «сливать» данные пользователей.

Потенциально «под раздачу» попадают компьютеры под управлением Windows и Chrome OS, а также Android-гаджеты, подключающиеся к публичным беспроводным сетям. Схожая проблема была замечена и в демоне IWD — аналоге wpa_supplicant для Linux.

Самую серьёзную опасность, по словам эксперта, представляет собой «дыра» в wpa_supplicant v2.10 и более ранних версий. Этот компонент используется Android-устройствами для подключения к защищённым паролем сетям Wi-Fi, а также некоторыми компьютерами на Linux и ChromeOS. Потенциально уязвимости CVE-2023-52160 могут быть подвержены до 2,3 млрд пользовательских устройств.

Wi-Fi

Похожая, хоть и не столь масштабная проблема затрагивает корпоративные сети (WPA2-E или WPA3-E), которые обычно используются в школах, больницах и других учреждениях. Уязвимость в IWD (CVE-2023-52161) затрагивает частные сети — она опасна для ПК под управлением Linux.

Для устройств на базе ChromeOS (не старше версии 118) уже вышел патч, закрывающий уязвимость. Комплексного решения для платформы Android пока нет — ожидается, что соответствующий апдейт безопасности будет выпущен в ближайшее время.

Источник: androidheadlines.com


  • kiss1984
    ну и ладно
    • anshi3032
      Представляете сколько было бурлений коричневой массы в комментариях, если бы новость была про устройства Apple?
      • Jurakorni
        anshi3032,
        А причём тут эпл, если это проблема линя?
        • skamaroh14
          Jurakorni,
          Человек пришёл про эпл писать, пофигу, что в статье.
          • sgt.cartman
            Jurakorni,
            и винды.
            • Jurakorni
              sgt.cartman,
              Ну винды потенциально, она wpa supplicant не юзает наверное...
              • adasiko
                sgt.cartman,
                в оригинале Windows нет
                Видать тут глухой телефон
              • Jurakorni,
                Так вроде написано другое "две уязвимости в протоколе аутентификации Wi-Fi" ... =)
                • ffppdda
                  Jurakorni,
                  и андроид и айос на базе ядра линукс сделаны, разные лишь оболочки, где андроид использует весь потенциал, а айос кастрирован по самый лобок
                  • Nikitin_Gs
                    ffppdda,
                    Айос на Дарвине сделан (как и макос), а не на линуксе. Дарвин, в свою очередь является наследником юникса и беркли
                    • Nikitin_Gs
                      ffppdda,
                      Ну и да, тут речь не про ядро, а про конкретную программу, распространяемую отдельно
                  • PMT7077_3G
                    anshi3032,
                    Ну вот ты и забурлил. Помолчал бы и пронесло, но не смог же сдержаться)
                    • Almostdivine
                      anshi3032, ничего, и до него дойдут, наверняка там есть некая преемственность кодовой базы. У меня как-то был прикол с блютуз наушниками лет 15 назад. При попытке подключения к убунте модуль блютуса вываливался с ошибкой. Потом я решил подключить их к макбуку и, о сюрприз, произошло тоже самое с той же ошибкой, хотя казалось бы...
                      • adasiko
                        Almostdivine,
                        ну так прошивка/драйвер Bluetooth модуля и выдали одно и тоже
                        в статье же про уровень выше - там разное

                        (отредактирован)

                      • sprigh
                        anshi3032,
                        "бурлений коричневой массы в комментариях".

                        Ну, вот ты первый и нарисовался забурлив коричневой массой
                        • formaks
                          anshi3032,
                          Вы с этим эплом напоминаете Неуловимого Джо.
                          Знаешь почему он неуловим?
                          • Amadeus666
                            anshi3032,
                            а про ведро бурления нет, ибо в ведре дыр как в решете, к этому все привыкли давно, это норма и "Вы не понимаете, это другое!"
                            • djlfjdsfsj
                              anshi3032,
                              Я не представляю ни одну статью, где бы писалось про Windows/Linux/Android/etc, а в комментариях не нашелся ни один яблочный фанат, который бы хотел написать подобный комментарий, начиная со слова "представляете" и что-то потом про "коричневые массы" добавляя. Такое я уже видел триллионы раз.

                              P.S.
                              Сейчас меня флэшбэком откинуло к идущему к реке и рассуждению Жака Фреско о боге из видеоролика на YouTube "Когда бог тебя шлёт на*ер" (на самом деле я его несколько минут назад посмотрел, перед тем как со смартфоном пошел в клозет и стал читать новости на 4PDA).

                              P.S.2
                              Ну а если по теме, то ни одна из не-яблочных ОС и близко себя не рекламирует как "самую безопасную", как это обычно делают яблочники, особенно что касается ОС на мобильной платформе, где яблочные гаджеты с iOS не без помощи таких нарративов и заняли свою нишу на рынке. Поэтому в данном случае меня бы не удивило, если бы люди особо активничали в комментариях, если бы речь шла о дырах в безопасности iOS. Ведь яблочная корпорация сама придумала себе на голову стереотипы, из-за несоответствия которым народ может ее гнобить.
                            • Perfumero
                              Чушь, у пользователей android и linux нечего красть.
                              • DaimonJV
                                Perfumero,
                                Да хватит уже.джипег
                                • Perfumero
                                  DaimonJV,
                                  Скорее... Да заткнись ты уже.джипег))
                                • Perfumero,
                                  Т.е по вашему 20 гиговый пак по млп это ничего?
                                  • vsaR1SK
                                    cdtj,
                                    А у тебя что, своего нет?
                                    • adasiko
                                      cdtj,
                                      мало же
                                      • арс чёткий
                                        cdtj,
                                        Это Лгбт. Потому что радуга, дружба магия и прочее. Срочно удаляй! А лучше сожги на костре свой смартфон
                                    • root.moscow
                                      "Никогда так не было и вот опять"
                                      • chucha998
                                        Ну перехватили трафик. Он щас весь шифрованный, смысл какой в перехвате той каши что пойдёт через поддельную точку доступа?
                                        • Namles
                                          chucha998,
                                          Вы полностью правы! Статья как обычно для шума)))
                                          • Nikitin_Gs
                                            chucha998,
                                            Так очень просто. Понять какие сайты посещает можно спокойно, подставить свои сайты – тоже, а там уже всё – полный доступ
                                          • Consence
                                            Кто эти злоумышленники? Ни одного не могут поймать и посадить в тюрьму, значит их там нет.
                                            • bober1976
                                              интересно, как "патч для андроида" выпустят, учитывая, что на каждом устройстве он частично свой, не говоря уж про разные версии оси...

                                              есть мысль, что дырой пользовались давно, ток внезапно решили прикрыть зачем-то
                                              • kmivang
                                                bober1976,
                                                OK, google: "project treble"
                                                • bober1976
                                                  kmivang,
                                                  cпасибо. интересно.
                                                  Но, говорят, даже с проектом mainline не получилось достичь этого.
                                                  habr.com/ru/companies/orioninc/articles/561118/
                                              • UnregisterBot
                                                кофемолки дудосят майкрософт. Опять. В очередной раз. И холодильники майнят хакерам.
                                                • UnregisterBot,
                                                  Зубные Щетки забыл😉🤣🤣,Самые Страшные Хакеры
                                                • Seilenos
                                                  А что там с iOS? Ах, да, совсем забыл
                                                • Dobryachok12
                                                  Я не подключаю свои девайсы к публичным сетям. Мобильный тырнет пашет нормально.
                                                  Если бы речь шла обо всех роутерах
                                                  • FcTheSystem
                                                    Помню еще в 2012 году тему вайфай снифферов проштудировал и с планшета на площади города подрубился в публичной сети халявной. Перехватил данные чьи-то и это оказалась девочка какая-то, что сидела в одноклассниках через браузер, а не приложение. Как раз браузерные сессии и легче всего перехватить (сейчас не знаю. Как то приложение, перестало работать, которым пользовался, так и забыл про это). Написал ей сообщение самой себе в одноклассниках, что не надо сидеть в халявном вайфае без зашиты) Сразу почти устройство из сети пропало)) Интересно, до сих пор так можно?

                                                    (отредактирован)

                                                    • adasiko
                                                      FcTheSystem,
                                                      За прошедшие десять лет медленно, но уверенно считай все сайты перешили на https.
                                                      Тоесть из-за шифрования такой простой скрипткидовый приём уже не сработает.

                                                      Но если пользователь зайдёт на какой-то старый/небезопасный http сайт с вводом паролей, то сработает.

                                                      (отредактирован)

                                                    • ran4erep
                                                      в Wi-Fi давно уже есть дыра. Любой школьник, имеющий Wi-Fi адаптер, может получать трафик с вашей точки доступа, включая пароль от неё
                                                      • sprigh
                                                        Seilenos,
                                                        Ты сайт попутал. Тебе сюда ➡️_iguides.ru/main/security/v_ios_ipados_i_macos_est_dyra_cherez_kotoruyu_mozhno_vorovat_loginy_i_paroli/
                                                        • ScytheNecris
                                                          У меня вафляй всегда выключен, кроме дома. Как и блутуш, если не использую науши
                                                          • OMOIKANE
                                                            Если бы этот хренов специалист по безопасности не нашёл эту дыру, то о ней никто бы не знал.
                                                            Теперь кулхацкеры могут оттянуться.
                                                            • djlfjdsfsj
                                                              OMOIKANE,
                                                              Почему сразу "хренов"? Нужно говорить спасибо всем тем, кто находит дыры в безопасности.
                                                            • SandrX
                                                              -начальник! я провел аудит нашей сети! у нас дыры в безопасности!
                                                              - отлично! хоть что-то у нас в безопасности!!

                                                              Всё меньше компаний выпускают устройства с приличными параметрами и диагональю экрана до 6 дюймов. Так, на смену миниатюрному флагману ASUS Zenfone 10 пришла «лопата» Zenfone 11 Ultra. А купертиновский IT-гигант отказался от мини-айфонов ещё в 2022 году. Рассказываем, чем вызвана такая тенденция.

                                                               
                                                              Обзор Xiaomi 14 Ultra: претендент на смартфон года глазами зарубежных СМИ
                                                              61
                                                              7.03.24News

                                                              Xiaomi 14 Ultra не назовёшь революционным устройством, но компания проделала немалую работу по устранению недостатков предыдущей модели. В результате многие издания и блогеры уже называют новинку одним из лучших смартфонов года.

                                                               
                                                              <div></div><a href='/2024/05/21/9085085/' target='_blank'><img src='https://4pda.to/s/as6ywue3S4wsjFGg0z2I2iyY7kHEE0EmiXkPLY783uK3Miqm98HafRECC.jpg' title='' /></a><div ><img src='https://4pda.to/s/as6yu42hlyXjD7kQLqbvVMOGid.gif' /></div><div></div><div></div><div></div>

                                                              Правительство утвердило полосу радиочастот 4400–4990 МГц для развития 5G. Это не самый популярный диапазон: почти во всём мире для 5G используют 3400–3800 МГц. Вот почему заметная часть смартфонов не сможет работать в российских сетях пятого поколения.

                                                               

                                                              Apple выпустила крупное обновление iOS 17.4 для всех совместимых смартфонов. Свежая версия прошивки содержит большое количество изменений и улучшений — правда, не все из них оказались общедоступными, поскольку привязаны к определённому региону.

                                                               

                                                              Автор YouTube-канала Samuel Nam провёл необычный эксперимент, отказавшись от своего 16-дюймового MacBook Pro на M1 Max в пользу Samsung Galaxy S24 Ultra. В течение трёх недель он использовал флагманский смартфон в качестве полноценной замены компьютеру для выполнения всей повседневной активности.

                                                               

                                                              Миллиардер и бизнесмен Илон Маск практически каждый день появляется на страницах новостей. На сей раз владелец X (некогда Twitter) заявил, что когда-то он был «одним из лучших игроков в Quake». Как оказалось, это преувеличение. 

                                                               

                                                              Аналитический портал Statcounter опубликовал статистику распространённости мобильных и десктопных браузеров по итогам марта 2024 года. На этот раз обошлось без сюрпризов: бессменный лидер всё ещё не спешит сдавать свои позиции.

                                                               

                                                              Взломанные консоли и пиратские игры давно стали частью истории видеоигровой индустрии в России и продолжают ей быть, однако это всё ещё незаконная деятельность. В чём пришлось убедиться пенсионеру из Липецка.

                                                               

                                                              Инсайдер Digital Chat Station опубликовал любопытный аналитический отчёт о текущем положении дел на рынке смартфонов. Он отметил, что ещё недавно ставший рекордом объём оперативной памяти Android-смартфонов не спешит обновляться. Более того, производители гаджетов всё чаще «занижают» этот показатель — и, по мнению инсайдера, делают это осознанно.

                                                               

                                                              Разработчики альтернативного файлового менеджера Files выпустили новую версию приложения с рядом полезных функций и доработок. Они поделились списком изменений и опубликовали ссылки на бесплатное скачивание оригинальной замены стандартного «Проводника».

                                                               
                                                              Лучшие смартфоны 2023 года: выбор 4PDA
                                                              179
                                                              13.01.24News

                                                              В 2023-м ситуация на мобильном рынке была интереснее, чем в предыдущем. Конкуренция в сегменте складных моделей усилилась, а китайские бренды вступили в серьёзную борьбу за кошельки потребителей. Но одно остаётся неизменным: мы по-прежнему оцениваем в итогах только те смартфоны, которые протестировали сами.

                                                               
                                                              NASA показало, как выглядят чёрные дыры изнутри [ВИДЕО] Популярное

                                                              Созданная специалистами NASA с помощью компьютерного моделирования визуализация позволяет виртуально погрузиться в центр горизонта событий — точку невозврата для любого, кто потенциально смог бы оказаться внутри чёрной дыры. По словам учёных, внутри этой структуры искажается не только пространство, но и время.

                                                               

                                                              Недавно руководство китайской компании официально подтвердило скорый анонс флагманского смартфона Xiaomi 14 Ultra. Теперь же сразу два авторитетных инсайдера поделились подробностями о новинке, опубликовав фотографию устройства и технические характеристики. 

                                                               

                                                              После победы над Windows в играх ОС Linux «расправилась» с соперницей и в других дисциплинах. Об этом рассказали авторы портала Phoronix. Они провели 101 тест в разных бенчмарках, используя в качестве тестовой платформы ноутбук Framework 16 с процессором Ryzen 7 7840HS. Как выяснилось, преимущество Linux в прикладных задачах оказалось весьма ощутимым.

                                                               
                                                              Все три версии Google Pixel 9 показали на реальных снимках [ФОТО] Популярное

                                                              В сети появилась серия фотографий всех трёх смартфонов ещё не представленной серии Google Pixel 9. Помимо базовой модели и «прошки», инсайдеры показали и версию Pro XL. Дизайн гаджета выглядит знакомым, но сам он будет крупнее других представителей линейки.

                                                               

                                                              По расчётам аналитиков Canalys, после прекращения поддержки Windows 10 в следующем году актуальность потеряют около 240 миллионов ПК, не поддерживающих более новую ОС Microsoft. В качестве альтернативы Google предложила пользователям такого железа перейти на её фирменную ОС, созданную специально для устаревших компьютеров.

                                                               
                                                              Хеви-метал в каждый дом. В сеть утёк облик Геральта из четвёртого сезона «Ведьмака» Популярное

                                                              Предпоследний четвёртый сезон «Ведьмака» от Netflix только начали снимать, однако в сети уже появились фотографии нового обличья Геральта, которого в новом сезоне будет играть Лиам Хемсворт. Доспехам он предпочитает обычную кожанку.

                                                               

                                                              Samsung обновила график развёртывания фирменной прошивки One UI 6.1 с набором ИИ-функций. Вслед за флагманами серии  Galaxy S24 пакет утилит Galaxy AI получат и выпущенные ранее устройства — компания рассказала, когда именно это произойдёт.

                                                               

                                                              Как сообщает издание «Коммерсантъ», крупные ритейлеры обратились к Минпромторгу и Генпрокуратуре с просьбой обратить внимание на новую мошенническую схему, в рамках которой покупатели преднамеренно портят технику, а затем получают компенсации через обращение в суд. Утверждается, что речь идёт о сотнях подобных дел, в рамках которых от крупных ритейлеров только за 2023 год было потребовано свыше 1 миллиарда долларов.

                                                               

                                                              Microsoft давно сотрудничает с OpenAI. Так, на базе технологий стартапа работает чат-бот Microsoft Copilot. Хотя OpenAI продаёт доступ к своей самой передовой языковой модели за деньги, редмондская корпорация решила порадовать юзеров и встроила GPT-4 Turbo в бесплатный тариф Copilot.

                                                               

                                                              Сериал по мотивам Fallout можно назвать безоговорочно успешным — он не просто «пришёл и ушёл», о нём говорят, его тщательно исследуют в поисках намёков на оригинальные игры и различных «пасхалок» от съёмочной группы. На днях, к примеру, фанаты заметили на вид рабочий номер телефона и решили его проверить.

                                                               

                                                              На официальном форуме Samsung появился анонс функции Instant Slow-mo на устройствах Galaxy за пределами флагманской серии S24. Компания напомнила, как работает фирменная ИИ-технология, и рассказала, какие ещё гаджеты получат её с обновлением прошивки.

                                                               

                                                              Онлайн-версия WhatsApp получила крупный редизайн, призванный сделать мессенджер более удобным для пользователя. В сети уже появился скриншот с демонстрацией нововведений — на этот раз разработчики сделали акцент на боковой панели, которая собрала почти все функции приложения в одном месте для удобства их использования.

                                                               

                                                              Геймеры очень не любят Denuvo — и дело не только в их неприязни к системам защиты. Считается, что конкретно эта программа негативно сказывается на производительности игр. Но так ли это?

                                                               

                                                              После выпуска первой тестовой версии Android 15 разработчик Мишаал Рахман отыскал в нём описание новой функции под названием Notification Cooldown. Она создана для того, чтобы пользователь меньше отвлекался на повторяющиеся назойливые уведомления, «прилетающие» на смартфон.

                                                               

                                                              «Лаборатория Касперского» рассказала РБК о 15-кратном росте количества хакерских атак вида FakeBoss. С их помощью злоумышленники крадут деньги или ценные сведения у специалистов через Telegram, притворяясь их же работодателями.

                                                               

                                                              Google открыла доступ к бета-версии языковой модели Gemini 1.5 Pro. Это лучшая из нейросетей компании, способная работать с большими массивами текста, кода и визуальных данных. Мы опробовали возможности ИИ и делимся результатами.

                                                               

                                                              По данным «Коммерсанта», ссылающегося на представителей маркетплейсов и ритейлеров, в России растут продажи накопителей и модулей оперативной памяти. Эксперты объясняют это желанием покупателей модернизировать ноутбуки исходя из собственных потребностей.

                                                               

                                                              Один из пользователей Reddit задался целью создания бесшумной системы охлаждения для своего ПК. Чтобы достичь желаемого результата, он использовал крайне нестандартное решение, включающее комбинацию из огромного медного бруска и двенадцати радиаторов.

                                                               

                                                              В поисках новых идей инженеры Samsung запатентовали дизайн смартфона с растягиваемым экраном, способным изменять свой размер. Прототипы и концепты подобных устройств мы уже видели, поэтому сотрудники южнокорейской компании решили добавить «изюминку» в виде встроенного анализатора качества воздуха.