Найдена «дыра» в Wi-Fi для кражи данных с устройств на Android и Linux

Найдена «дыра» в Wi-Fi для кражи данных с устройств на Android и Linux

Специалист по безопасности Мэти Ванхоф обнаружил две уязвимости в протоколе аутентификации Wi-Fi, позволяющие злоумышленникам перехватывать трафик пользователей в беспроводных сетях. Согласно его отчёту, в зоне риска находятся более 2 миллиардов устройств.

Wi-Fi

Обнаруженные уязвимости связаны с сетевым компонентом wpa_supplicant, который отвечает за аутентификацию в беспроводной сети на различных устройствах. С их помощью злоумышленники могут действовать в обход аутентификации Wi-Fi (без пароля): заставлять гаджеты подключаться к клонированным сетям и «сливать» данные пользователей.

Потенциально «под раздачу» попадают компьютеры под управлением Windows и Chrome OS, а также Android-гаджеты, подключающиеся к публичным беспроводным сетям. Схожая проблема была замечена и в демоне IWD — аналоге wpa_supplicant для Linux.

Самую серьёзную опасность, по словам эксперта, представляет собой «дыра» в wpa_supplicant v2.10 и более ранних версий. Этот компонент используется Android-устройствами для подключения к защищённым паролем сетям Wi-Fi, а также некоторыми компьютерами на Linux и ChromeOS. Потенциально уязвимости CVE-2023-52160 могут быть подвержены до 2,3 млрд пользовательских устройств.

Wi-Fi

Похожая, хоть и не столь масштабная проблема затрагивает корпоративные сети (WPA2-E или WPA3-E), которые обычно используются в школах, больницах и других учреждениях. Уязвимость в IWD (CVE-2023-52161) затрагивает частные сети — она опасна для ПК под управлением Linux.

Для устройств на базе ChromeOS (не старше версии 118) уже вышел патч, закрывающий уязвимость. Комплексного решения для платформы Android пока нет — ожидается, что соответствующий апдейт безопасности будет выпущен в ближайшее время.

Источник: androidheadlines.com


  • kiss1984
    ну и ладно
    • anshi3032
      Представляете сколько было бурлений коричневой массы в комментариях, если бы новость была про устройства Apple?
      • Jurakorni
        anshi3032,
        А причём тут эпл, если это проблема линя?
        • skamaroh14
          Jurakorni,
          Человек пришёл про эпл писать, пофигу, что в статье.
          • sgt.cartman
            Jurakorni,
            и винды.
            • Jurakorni
              sgt.cartman,
              Ну винды потенциально, она wpa supplicant не юзает наверное...
              • adasiko
                sgt.cartman,
                в оригинале Windows нет
                Видать тут глухой телефон
              • Jurakorni,
                Так вроде написано другое "две уязвимости в протоколе аутентификации Wi-Fi" ... =)
                • ffppdda
                  Jurakorni,
                  и андроид и айос на базе ядра линукс сделаны, разные лишь оболочки, где андроид использует весь потенциал, а айос кастрирован по самый лобок
                  • Nikitin_Gs
                    ffppdda,
                    Айос на Дарвине сделан (как и макос), а не на линуксе. Дарвин, в свою очередь является наследником юникса и беркли
                    • Nikitin_Gs
                      ffppdda,
                      Ну и да, тут речь не про ядро, а про конкретную программу, распространяемую отдельно
                  • PMT7077_3G
                    anshi3032,
                    Ну вот ты и забурлил. Помолчал бы и пронесло, но не смог же сдержаться)
                    • Almostdivine
                      anshi3032, ничего, и до него дойдут, наверняка там есть некая преемственность кодовой базы. У меня как-то был прикол с блютуз наушниками лет 15 назад. При попытке подключения к убунте модуль блютуса вываливался с ошибкой. Потом я решил подключить их к макбуку и, о сюрприз, произошло тоже самое с той же ошибкой, хотя казалось бы...
                      • adasiko
                        Almostdivine,
                        ну так прошивка/драйвер Bluetooth модуля и выдали одно и тоже
                        в статье же про уровень выше - там разное

                        (отредактирован)

                      • sprigh
                        anshi3032,
                        "бурлений коричневой массы в комментариях".

                        Ну, вот ты первый и нарисовался забурлив коричневой массой
                        • formaks
                          anshi3032,
                          Вы с этим эплом напоминаете Неуловимого Джо.
                          Знаешь почему он неуловим?
                          • Amadeus666
                            anshi3032,
                            а про ведро бурления нет, ибо в ведре дыр как в решете, к этому все привыкли давно, это норма и "Вы не понимаете, это другое!"
                            • djlfjdsfsj
                              anshi3032,
                              Я не представляю ни одну статью, где бы писалось про Windows/Linux/Android/etc, а в комментариях не нашелся ни один яблочный фанат, который бы хотел написать подобный комментарий, начиная со слова "представляете" и что-то потом про "коричневые массы" добавляя. Такое я уже видел триллионы раз.

                              P.S.
                              Сейчас меня флэшбэком откинуло к идущему к реке и рассуждению Жака Фреско о боге из видеоролика на YouTube "Когда бог тебя шлёт на*ер" (на самом деле я его несколько минут назад посмотрел, перед тем как со смартфоном пошел в клозет и стал читать новости на 4PDA).

                              P.S.2
                              Ну а если по теме, то ни одна из не-яблочных ОС и близко себя не рекламирует как "самую безопасную", как это обычно делают яблочники, особенно что касается ОС на мобильной платформе, где яблочные гаджеты с iOS не без помощи таких нарративов и заняли свою нишу на рынке. Поэтому в данном случае меня бы не удивило, если бы люди особо активничали в комментариях, если бы речь шла о дырах в безопасности iOS. Ведь яблочная корпорация сама придумала себе на голову стереотипы, из-за несоответствия которым народ может ее гнобить.
                            • Perfumero
                              Чушь, у пользователей android и linux нечего красть.
                              • DaimonJV
                                Perfumero,
                                Да хватит уже.джипег
                                • Perfumero
                                  DaimonJV,
                                  Скорее... Да заткнись ты уже.джипег))
                                • Perfumero,
                                  Т.е по вашему 20 гиговый пак по млп это ничего?
                                  • vsaR1SK
                                    cdtj,
                                    А у тебя что, своего нет?
                                    • adasiko
                                      cdtj,
                                      мало же
                                      • арс чёткий
                                        cdtj,
                                        Это Лгбт. Потому что радуга, дружба магия и прочее. Срочно удаляй! А лучше сожги на костре свой смартфон
                                    • root.moscow
                                      "Никогда так не было и вот опять"
                                      • chucha998
                                        Ну перехватили трафик. Он щас весь шифрованный, смысл какой в перехвате той каши что пойдёт через поддельную точку доступа?
                                        • Namles
                                          chucha998,
                                          Вы полностью правы! Статья как обычно для шума)))
                                          • Nikitin_Gs
                                            chucha998,
                                            Так очень просто. Понять какие сайты посещает можно спокойно, подставить свои сайты – тоже, а там уже всё – полный доступ
                                          • Consence
                                            Кто эти злоумышленники? Ни одного не могут поймать и посадить в тюрьму, значит их там нет.
                                            • bober1976
                                              интересно, как "патч для андроида" выпустят, учитывая, что на каждом устройстве он частично свой, не говоря уж про разные версии оси...

                                              есть мысль, что дырой пользовались давно, ток внезапно решили прикрыть зачем-то
                                              • kmivang
                                                bober1976,
                                                OK, google: "project treble"
                                                • bober1976
                                                  kmivang,
                                                  cпасибо. интересно.
                                                  Но, говорят, даже с проектом mainline не получилось достичь этого.
                                                  habr.com/ru/companies/orioninc/articles/561118/
                                              • UnregisterBot
                                                кофемолки дудосят майкрософт. Опять. В очередной раз. И холодильники майнят хакерам.
                                                • UnregisterBot,
                                                  Зубные Щетки забыл😉🤣🤣,Самые Страшные Хакеры
                                                • Seilenos
                                                  А что там с iOS? Ах, да, совсем забыл
                                                • Dobryachok12
                                                  Я не подключаю свои девайсы к публичным сетям. Мобильный тырнет пашет нормально.
                                                  Если бы речь шла обо всех роутерах
                                                  • FcTheSystem
                                                    Помню еще в 2012 году тему вайфай снифферов проштудировал и с планшета на площади города подрубился в публичной сети халявной. Перехватил данные чьи-то и это оказалась девочка какая-то, что сидела в одноклассниках через браузер, а не приложение. Как раз браузерные сессии и легче всего перехватить (сейчас не знаю. Как то приложение, перестало работать, которым пользовался, так и забыл про это). Написал ей сообщение самой себе в одноклассниках, что не надо сидеть в халявном вайфае без зашиты) Сразу почти устройство из сети пропало)) Интересно, до сих пор так можно?

                                                    (отредактирован)

                                                    • adasiko
                                                      FcTheSystem,
                                                      За прошедшие десять лет медленно, но уверенно считай все сайты перешили на https.
                                                      Тоесть из-за шифрования такой простой скрипткидовый приём уже не сработает.

                                                      Но если пользователь зайдёт на какой-то старый/небезопасный http сайт с вводом паролей, то сработает.

                                                      (отредактирован)

                                                    • ran4erep
                                                      в Wi-Fi давно уже есть дыра. Любой школьник, имеющий Wi-Fi адаптер, может получать трафик с вашей точки доступа, включая пароль от неё
                                                      • sprigh
                                                        Seilenos,
                                                        Ты сайт попутал. Тебе сюда ➡️_iguides.ru/main/security/v_ios_ipados_i_macos_est_dyra_cherez_kotoruyu_mozhno_vorovat_loginy_i_paroli/
                                                        • ScytheNecris
                                                          У меня вафляй всегда выключен, кроме дома. Как и блутуш, если не использую науши
                                                          • OMOIKANE
                                                            Если бы этот хренов специалист по безопасности не нашёл эту дыру, то о ней никто бы не знал.
                                                            Теперь кулхацкеры могут оттянуться.
                                                            • djlfjdsfsj
                                                              OMOIKANE,
                                                              Почему сразу "хренов"? Нужно говорить спасибо всем тем, кто находит дыры в безопасности.
                                                            • SandrX
                                                              -начальник! я провел аудит нашей сети! у нас дыры в безопасности!
                                                              - отлично! хоть что-то у нас в безопасности!!

                                                              После выпуска прошивки One UI 6.1 некоторые владельцы Galaxy S23 начали жаловаться на проблему в работе сенсорного дисплея смартфона. Недавно на официальном форуме компании появилось сообщение о признании «неполадки». Ответственность за её возникновение Samsung переложила на Google — и опубликовала инструкцию по исправлению работы устройства, доказывающую это заявление.

                                                               

                                                              Накануне Microsoft отказалась от поддержки эмулятора Android для Windows 11, не объясняя причин такого решения. Один из сотрудников компании решил это исправить, и опубликовал в X пост, частично проливающий свет на «похороны» этой функции ОС.

                                                               
                                                              <div></div><div></div><a href='/2024/05/20/8196196/' target='_blank'><img src='https://4pda.to/s/as6ywue3S4wsjFGg0z2I2iyY7kHEE0EmiXkPLY783uK3Miqm98HafRECC.jpg' title='' /></a><div ><img src='https://4pda.to/s/as6yu42hlyXjD7kQLqbvVMOGid.gif' /></div><div></div><div></div>

                                                              В конце прошлой недели CD Projekt RED анонсировала новый патч для Cyberpunk 2077, призванный исправить «самые частые проблемы, о которых сообщали игроки». Правки действительно не заставили себя долго ждать.

                                                               

                                                              Практически сразу же после премьеры флагманский смартфон HUAWEI Pura 70 Ultra начал попадать в руки техноблогеров. Один из них не ограничился изучением дизайна устройства и сразу принялся за разборку, чтобы раскрыть одну из тайн его выдвижной камеры.

                                                               

                                                              Онлайн-версия WhatsApp получила крупный редизайн, призванный сделать мессенджер более удобным для пользователя. В сети уже появился скриншот с демонстрацией нововведений — на этот раз разработчики сделали акцент на боковой панели, которая собрала почти все функции приложения в одном месте для удобства их использования.

                                                               

                                                              Сериал по мотивам Fallout можно назвать безоговорочно успешным — он не просто «пришёл и ушёл», о нём говорят, его тщательно исследуют в поисках намёков на оригинальные игры и различных «пасхалок» от съёмочной группы. На днях, к примеру, фанаты заметили на вид рабочий номер телефона и решили его проверить.

                                                               

                                                              Автор YouTube-канала Samuel Nam провёл необычный эксперимент, отказавшись от своего 16-дюймового MacBook Pro на M1 Max в пользу Samsung Galaxy S24 Ultra. В течение трёх недель он использовал флагманский смартфон в качестве полноценной замены компьютеру для выполнения всей повседневной активности.

                                                               

                                                              Медиатека оставшихся в России онлайн-кинотеатров сильно сократилась. Целесообразность оплаты подписок всегда стояла под вопросом, а теперь — в особенности. К счастью, есть способы получить бесплатный доступ к фильмам и сериалам без ущерба для правообладателей.

                                                               

                                                              На китайском портале Autohome вышел материал с официальными ответами Xiaomi на часто задаваемые вопросы про автомобиль SU7. Так, стало известно, сколько стоит ТО, будет ли автомобиль продаваться за границей, сколько людей уже заказали новинку и есть ли у неё профессиональный режим вождения.

                                                               

                                                              Компания Boom Supersonic отчиталась о первом успешном испытательном полёте прототипа сверхзвукового пассажирского самолёта XB-1 (Overture). Ожидается, что в будущем он сможет развивать скорость свыше 2000 км/ч, получив статус первого коммерческого сверхзвукового судна после «Конкорда», выведенного из эксплуатации в 2003 году.

                                                               

                                                              Выпустив в феврале свой «последний» смартфон, китайская компания Meizu презентовала новую модель 21 Note. Аппарат сохранил фирменный дизайн предыдущих устройств бренда и предлагает продвинутые характеристики с мощной начинкой по относительно доступной цене.

                                                               
                                                              WhatsApp для iOS и Android теперь выглядит по-новому  Популярное

                                                              Клиент мобильного приложения WhatsApp для Android и iOS получил крупное обновление, затронувшее визуальную составляющую. Теперь акцентным цветом приложения стал светло-зелёный, панель вкладок «переехала» вниз, а ночной режим стал более тёмным.

                                                               

                                                              По данным «Коммерсанта», ссылающегося на представителей маркетплейсов и ритейлеров, в России растут продажи накопителей и модулей оперативной памяти. Эксперты объясняют это желанием покупателей модернизировать ноутбуки исходя из собственных потребностей.

                                                               

                                                              Аналитики медиакомпании Visual Capitalist составили список из 15 бестселлеров мобильного рынка за всю его многолетнюю историю. Рейтинг оказался любопытным: его практически поровну поделили всего два бренда, из которых на плаву к 2024 году остался только один.

                                                               

                                                              В своё время Samsung выпустила веб-приложение Try Galaxy, которое имитирует прошивку One UI на iPhone, позволяя ознакомиться с её преимуществами. Теперь оно стало доступно и на платформе Android — компания рассказала, где его найти и как запустить.

                                                               

                                                              Российский производитель аудиотехники Radiotehnika презентовал новую акустическую систему класса Hi-Fi S-20NA. Компания решила отдать дань уважения популярным в 1980-х моделям «Радиотехники» S-серии, сохранив схожий дизайн. В частности, новинка получила стилизованное изображение амплитудно-частотной характеристики.

                                                               
                                                              Достигнут новый рекорд термоядерного синтеза Популярное

                                                              Расположенный во Франции реактор Токамак WEST установил новый рекорд, удерживая термоядерную плазму при более высоких показателях энергии и плотности, чем ранее. Всё дело в используемом вольфрамовом корпусе, справляющимся со своей задачей лучше углеродных аналогов.

                                                               

                                                              HMD Global, владеющая правами на торговую марку Nokia, объявила о планах по развитию собственного бренда смартфонов. По данным инсайдеров, производитель полностью откажется от названия Nokia в своей продукции к 2026 году. Уже сейчас сайт nokia.com/phones перенаправляет пользователей на страницу Human Mobile Devices. А дебют фирменных устройств компании состоится на выставке MWC 2024. Приводим подборку популярных телефонов, которыми запомнилась некогда крупнейшая корпорация на рынке мобильной электроники.

                                                               

                                                              Google открыла доступ к бета-версии языковой модели Gemini 1.5 Pro. Это лучшая из нейросетей компании, способная работать с большими массивами текста, кода и визуальных данных. Мы опробовали возможности ИИ и делимся результатами.

                                                               

                                                              Microsoft давно сотрудничает с OpenAI. Так, на базе технологий стартапа работает чат-бот Microsoft Copilot. Хотя OpenAI продаёт доступ к своей самой передовой языковой модели за деньги, редмондская корпорация решила порадовать юзеров и встроила GPT-4 Turbo в бесплатный тариф Copilot.

                                                               
                                                              NASA показало, как выглядят чёрные дыры изнутри [ВИДЕО] Популярное

                                                              Созданная специалистами NASA с помощью компьютерного моделирования визуализация позволяет виртуально погрузиться в центр горизонта событий — точку невозврата для любого, кто потенциально смог бы оказаться внутри чёрной дыры. По словам учёных, внутри этой структуры искажается не только пространство, но и время.

                                                               

                                                              В тестовой сборке Windows 11 появилось полезное нововведение, улучшающее спорный интерфейс меню «Пуск». Оно сочетает в себе классический прокручиваемый список приложений с новым дизайном иконок — портал Neowin показал, как это выглядит.

                                                               

                                                              Разработчики WhatsApp представили новую функцию мессенджера, призванную улучшить конфиденциальность общения при использовании голосовых сообщений. Теперь они смогут самоуничтожаться после прослушивания, снижая риск утечки личной переписки.

                                                               

                                                              Взломанные консоли и пиратские игры давно стали частью истории видеоигровой индустрии в России и продолжают ей быть, однако это всё ещё незаконная деятельность. В чём пришлось убедиться пенсионеру из Липецка.

                                                               

                                                              Сотрудники университета Киото продолжают работать над первым в мире лекарством для выращивания зубов. Средство уже успешно протестировали на животных, а теперь исследователи активно готовятся к началу его клинических испытаний, которые стартуют в сентябре текущего года.

                                                               
                                                              У первого пациента c чипом Neuralink возникли проблемы Популярное

                                                              Три месяца назад компания Neuralink впервые в истории вживила чип 29-летнему пациенту по имени Ноланд Арбо. Спустя ровно сто дней стартап Илона Маска сообщил, что часть мозгового импланта вышла из строя. Из-за этого компании пришлось срочно обновлять программное обеспечение.

                                                               

                                                              Недавно руководство китайской компании официально подтвердило скорый анонс флагманского смартфона Xiaomi 14 Ultra. Теперь же сразу два авторитетных инсайдера поделились подробностями о новинке, опубликовав фотографию устройства и технические характеристики. 

                                                               
                                                              Все три версии Google Pixel 9 показали на реальных снимках [ФОТО] Популярное

                                                              В сети появилась серия фотографий всех трёх смартфонов ещё не представленной серии Google Pixel 9. Помимо базовой модели и «прошки», инсайдеры показали и версию Pro XL. Дизайн гаджета выглядит знакомым, но сам он будет крупнее других представителей линейки.

                                                               

                                                              Как сообщает издание «Коммерсантъ», крупные ритейлеры обратились к Минпромторгу и Генпрокуратуре с просьбой обратить внимание на новую мошенническую схему, в рамках которой покупатели преднамеренно портят технику, а затем получают компенсации через обращение в суд. Утверждается, что речь идёт о сотнях подобных дел, в рамках которых от крупных ритейлеров только за 2023 год было потребовано свыше 1 миллиарда долларов.

                                                               

                                                              Первые покупатели новых флагманов Galaxy недавно начали жаловаться на неправильную работу дисплеев своих устройств. Реакция компании не заставила себя долго ждать — Samsung официально признала проблему и рассказала, какие меры принимает для её решения.

                                                               

                                                              После релиза iPhone 14 Pro всё больше вендоров перенимают технологию спутниковой связи. На днях с этим нововведением дебютировал Xiaomi 14 Ultra. Рассказываем, в каких случаях может выручить спутниковая коммуникация и как она работает.