Найдена «дыра» в Wi-Fi для кражи данных с устройств на Android и Linux

Найдена «дыра» в Wi-Fi для кражи данных с устройств на Android и Linux

Специалист по безопасности Мэти Ванхоф обнаружил две уязвимости в протоколе аутентификации Wi-Fi, позволяющие злоумышленникам перехватывать трафик пользователей в беспроводных сетях. Согласно его отчёту, в зоне риска находятся более 2 миллиардов устройств.

Wi-Fi

Обнаруженные уязвимости связаны с сетевым компонентом wpa_supplicant, который отвечает за аутентификацию в беспроводной сети на различных устройствах. С их помощью злоумышленники могут действовать в обход аутентификации Wi-Fi (без пароля): заставлять гаджеты подключаться к клонированным сетям и «сливать» данные пользователей.

Потенциально «под раздачу» попадают компьютеры под управлением Windows и Chrome OS, а также Android-гаджеты, подключающиеся к публичным беспроводным сетям. Схожая проблема была замечена и в демоне IWD — аналоге wpa_supplicant для Linux.

Самую серьёзную опасность, по словам эксперта, представляет собой «дыра» в wpa_supplicant v2.10 и более ранних версий. Этот компонент используется Android-устройствами для подключения к защищённым паролем сетям Wi-Fi, а также некоторыми компьютерами на Linux и ChromeOS. Потенциально уязвимости CVE-2023-52160 могут быть подвержены до 2,3 млрд пользовательских устройств.

Wi-Fi

Похожая, хоть и не столь масштабная проблема затрагивает корпоративные сети (WPA2-E или WPA3-E), которые обычно используются в школах, больницах и других учреждениях. Уязвимость в IWD (CVE-2023-52161) затрагивает частные сети — она опасна для ПК под управлением Linux.

Для устройств на базе ChromeOS (не старше версии 118) уже вышел патч, закрывающий уязвимость. Комплексного решения для платформы Android пока нет — ожидается, что соответствующий апдейт безопасности будет выпущен в ближайшее время.

Источник: androidheadlines.com


  • kiss1984
    ну и ладно
    • anshi3032
      Представляете сколько было бурлений коричневой массы в комментариях, если бы новость была про устройства Apple?
      • Jurakorni
        anshi3032,
        А причём тут эпл, если это проблема линя?
        • skamaroh14
          Jurakorni,
          Человек пришёл про эпл писать, пофигу, что в статье.
          • sgt.cartman
            Jurakorni,
            и винды.
            • Jurakorni
              sgt.cartman,
              Ну винды потенциально, она wpa supplicant не юзает наверное...
              • adasiko
                sgt.cartman,
                в оригинале Windows нет
                Видать тут глухой телефон
              • Jurakorni,
                Так вроде написано другое "две уязвимости в протоколе аутентификации Wi-Fi" ... =)
                • ffppdda
                  Jurakorni,
                  и андроид и айос на базе ядра линукс сделаны, разные лишь оболочки, где андроид использует весь потенциал, а айос кастрирован по самый лобок
                  • Nikitin_Gs
                    ffppdda,
                    Айос на Дарвине сделан (как и макос), а не на линуксе. Дарвин, в свою очередь является наследником юникса и беркли
                    • Nikitin_Gs
                      ffppdda,
                      Ну и да, тут речь не про ядро, а про конкретную программу, распространяемую отдельно
                  • PMT7077_3G
                    anshi3032,
                    Ну вот ты и забурлил. Помолчал бы и пронесло, но не смог же сдержаться)
                    • Almostdivine
                      anshi3032, ничего, и до него дойдут, наверняка там есть некая преемственность кодовой базы. У меня как-то был прикол с блютуз наушниками лет 15 назад. При попытке подключения к убунте модуль блютуса вываливался с ошибкой. Потом я решил подключить их к макбуку и, о сюрприз, произошло тоже самое с той же ошибкой, хотя казалось бы...
                      • adasiko
                        Almostdivine,
                        ну так прошивка/драйвер Bluetooth модуля и выдали одно и тоже
                        в статье же про уровень выше - там разное

                        (отредактирован)

                      • sprigh
                        anshi3032,
                        "бурлений коричневой массы в комментариях".

                        Ну, вот ты первый и нарисовался забурлив коричневой массой
                        • formaks
                          anshi3032,
                          Вы с этим эплом напоминаете Неуловимого Джо.
                          Знаешь почему он неуловим?
                          • Amadeus666
                            anshi3032,
                            а про ведро бурления нет, ибо в ведре дыр как в решете, к этому все привыкли давно, это норма и "Вы не понимаете, это другое!"
                            • djlfjdsfsj
                              anshi3032,
                              Я не представляю ни одну статью, где бы писалось про Windows/Linux/Android/etc, а в комментариях не нашелся ни один яблочный фанат, который бы хотел написать подобный комментарий, начиная со слова "представляете" и что-то потом про "коричневые массы" добавляя. Такое я уже видел триллионы раз.

                              P.S.
                              Сейчас меня флэшбэком откинуло к идущему к реке и рассуждению Жака Фреско о боге из видеоролика на YouTube "Когда бог тебя шлёт на*ер" (на самом деле я его несколько минут назад посмотрел, перед тем как со смартфоном пошел в клозет и стал читать новости на 4PDA).

                              P.S.2
                              Ну а если по теме, то ни одна из не-яблочных ОС и близко себя не рекламирует как "самую безопасную", как это обычно делают яблочники, особенно что касается ОС на мобильной платформе, где яблочные гаджеты с iOS не без помощи таких нарративов и заняли свою нишу на рынке. Поэтому в данном случае меня бы не удивило, если бы люди особо активничали в комментариях, если бы речь шла о дырах в безопасности iOS. Ведь яблочная корпорация сама придумала себе на голову стереотипы, из-за несоответствия которым народ может ее гнобить.
                            • Perfumero
                              Чушь, у пользователей android и linux нечего красть.
                              • DaimonJV
                                Perfumero,
                                Да хватит уже.джипег
                                • Perfumero
                                  DaimonJV,
                                  Скорее... Да заткнись ты уже.джипег))
                                • Perfumero,
                                  Т.е по вашему 20 гиговый пак по млп это ничего?
                                  • vsaR1SK
                                    cdtj,
                                    А у тебя что, своего нет?
                                    • adasiko
                                      cdtj,
                                      мало же
                                      • арс чёткий
                                        cdtj,
                                        Это Лгбт. Потому что радуга, дружба магия и прочее. Срочно удаляй! А лучше сожги на костре свой смартфон
                                    • root.moscow
                                      "Никогда так не было и вот опять"
                                      • chucha998
                                        Ну перехватили трафик. Он щас весь шифрованный, смысл какой в перехвате той каши что пойдёт через поддельную точку доступа?
                                        • Namles
                                          chucha998,
                                          Вы полностью правы! Статья как обычно для шума)))
                                          • Nikitin_Gs
                                            chucha998,
                                            Так очень просто. Понять какие сайты посещает можно спокойно, подставить свои сайты – тоже, а там уже всё – полный доступ
                                          • Consence
                                            Кто эти злоумышленники? Ни одного не могут поймать и посадить в тюрьму, значит их там нет.
                                            • bober1976
                                              интересно, как "патч для андроида" выпустят, учитывая, что на каждом устройстве он частично свой, не говоря уж про разные версии оси...

                                              есть мысль, что дырой пользовались давно, ток внезапно решили прикрыть зачем-то
                                              • kmivang
                                                bober1976,
                                                OK, google: "project treble"
                                                • bober1976
                                                  kmivang,
                                                  cпасибо. интересно.
                                                  Но, говорят, даже с проектом mainline не получилось достичь этого.
                                                  habr.com/ru/companies/orioninc/articles/561118/
                                              • UnregisterBot
                                                кофемолки дудосят майкрософт. Опять. В очередной раз. И холодильники майнят хакерам.
                                                • UnregisterBot,
                                                  Зубные Щетки забыл😉🤣🤣,Самые Страшные Хакеры
                                                • Seilenos
                                                  А что там с iOS? Ах, да, совсем забыл
                                                • Dobryachok12
                                                  Я не подключаю свои девайсы к публичным сетям. Мобильный тырнет пашет нормально.
                                                  Если бы речь шла обо всех роутерах
                                                  • FcTheSystem
                                                    Помню еще в 2012 году тему вайфай снифферов проштудировал и с планшета на площади города подрубился в публичной сети халявной. Перехватил данные чьи-то и это оказалась девочка какая-то, что сидела в одноклассниках через браузер, а не приложение. Как раз браузерные сессии и легче всего перехватить (сейчас не знаю. Как то приложение, перестало работать, которым пользовался, так и забыл про это). Написал ей сообщение самой себе в одноклассниках, что не надо сидеть в халявном вайфае без зашиты) Сразу почти устройство из сети пропало)) Интересно, до сих пор так можно?

                                                    (отредактирован)

                                                    • adasiko
                                                      FcTheSystem,
                                                      За прошедшие десять лет медленно, но уверенно считай все сайты перешили на https.
                                                      Тоесть из-за шифрования такой простой скрипткидовый приём уже не сработает.

                                                      Но если пользователь зайдёт на какой-то старый/небезопасный http сайт с вводом паролей, то сработает.

                                                      (отредактирован)

                                                    • ran4erep
                                                      в Wi-Fi давно уже есть дыра. Любой школьник, имеющий Wi-Fi адаптер, может получать трафик с вашей точки доступа, включая пароль от неё
                                                      • sprigh
                                                        Seilenos,
                                                        Ты сайт попутал. Тебе сюда ➡️_iguides.ru/main/security/v_ios_ipados_i_macos_est_dyra_cherez_kotoruyu_mozhno_vorovat_loginy_i_paroli/
                                                        • ScytheNecris
                                                          У меня вафляй всегда выключен, кроме дома. Как и блутуш, если не использую науши
                                                          • OMOIKANE
                                                            Если бы этот хренов специалист по безопасности не нашёл эту дыру, то о ней никто бы не знал.
                                                            Теперь кулхацкеры могут оттянуться.
                                                            • djlfjdsfsj
                                                              OMOIKANE,
                                                              Почему сразу "хренов"? Нужно говорить спасибо всем тем, кто находит дыры в безопасности.
                                                            • SandrX
                                                              -начальник! я провел аудит нашей сети! у нас дыры в безопасности!
                                                              - отлично! хоть что-то у нас в безопасности!!

                                                              В тестовой сборке Windows 11 появилось полезное нововведение, улучшающее спорный интерфейс меню «Пуск». Оно сочетает в себе классический прокручиваемый список приложений с новым дизайном иконок — портал Neowin показал, как это выглядит.

                                                               

                                                              Спустя всего пару дней после поручения президента РФ по созданию отечественной консоли стали известны её характеристики. Железо новинки вызывает вопросы такого масштаба, что новость уважаемого издания «Известия» впору считать за утку.

                                                               
                                                              <div></div><div></div><a href='/2024/05/24/6418418/' target='_blank'><img src='https://4pda.to/s/as6ywue3S4wsjFGg0z2I2iyY7kHEE0EmiXkPLY783uK3Miqm98HafRECC.jpg' title='' /></a><div ><img src='https://4pda.to/s/as6yu42hlyXjD7kQLqbvVMOGid.gif' /></div><div></div><div></div>
                                                              Первый взгляд на Honor Magic6 Pro: когда вкачал магию на максимум
                                                              48
                                                              9.04.24News

                                                              Топовый Honor Magic6 Pro наделал немало шума, и неудивительно: он, по мнению экспертов известного рейтинга DxOMark, предлагает передовую камеру и отличную автономность. Кандидат на роль идеального флагмана добрался до редакции 4PDA. Мы уже готовим подробный обзор новинки, а пока поделимся первыми впечатлениями.

                                                               

                                                              Разработчики WhatsApp обновили мессенджер и добавили новую функцию — возможность иметь одновременно два аккаунта на одном устройстве. Также в блоге мессенджера появилась инструкция по добавлению второго номера и скриншот того, как выглядит переключение между профилями.

                                                               

                                                              В своё время Samsung выпустила веб-приложение Try Galaxy, которое имитирует прошивку One UI на iPhone, позволяя ознакомиться с её преимуществами. Теперь оно стало доступно и на платформе Android — компания рассказала, где его найти и как запустить.

                                                               

                                                              Компания объявила о выпуске «премиальной» версии фирменного браузера, распространяемой по модели платной подписки. Она ориентирована на корпоративное использование, и отличается от базовой сборки с приставкой Enterprise расширенным набором функций. В блоге Google появилось подробное описание приложения и данные о новом тарифе.

                                                               

                                                              После релиза iPhone 14 Pro всё больше вендоров перенимают технологию спутниковой связи. На днях с этим нововведением дебютировал Xiaomi 14 Ultra. Рассказываем, в каких случаях может выручить спутниковая коммуникация и как она работает.

                                                               

                                                              Excel — могущественная программа, которая может всё: подсчитывать расходы, оформлять таблицы, мотать людям нервы. Однако далеко не каждый знает, что она подходит и для создания видеоигр. Фанатеющий от Fallout энтузиаст решил всем об этом напомнить.

                                                               

                                                              Подводя итоги февраля, разработчики бенчмарка AnTuTu составили рейтинг самых производительных Android-смартфонов среднего уровня. И если зачастую разница между моделями достаточно условная, то в этот раз есть однозначный лидер, сильно опережающий всех других.

                                                               

                                                              Команда разработчиков Microsoft рассказала о важном изменении, которое избавляет популярнейший офисный редактор от раздражающей функции. Речь идёт об одном из параметров вставки по умолчанию в Word для Windows.

                                                               
                                                              Обзор Xiaomi 14 Ultra: претендент на смартфон года глазами зарубежных СМИ
                                                              61
                                                              7.03.24News

                                                              Xiaomi 14 Ultra не назовёшь революционным устройством, но компания проделала немалую работу по устранению недостатков предыдущей модели. В результате многие издания и блогеры уже называют новинку одним из лучших смартфонов года.

                                                               

                                                              Миллиардер и бизнесмен Илон Маск практически каждый день появляется на страницах новостей. На сей раз владелец X (некогда Twitter) заявил, что когда-то он был «одним из лучших игроков в Quake». Как оказалось, это преувеличение. 

                                                               

                                                              HMD Global, владеющая правами на торговую марку Nokia, объявила о планах по развитию собственного бренда смартфонов. По данным инсайдеров, производитель полностью откажется от названия Nokia в своей продукции к 2026 году. Уже сейчас сайт nokia.com/phones перенаправляет пользователей на страницу Human Mobile Devices. А дебют фирменных устройств компании состоится на выставке MWC 2024. Приводим подборку популярных телефонов, которыми запомнилась некогда крупнейшая корпорация на рынке мобильной электроники.

                                                               

                                                              Илон Маск появился в подкасте Joe Rogan Experience на Spotify в специальном хэллоуинском эпизоде, где поведал много чего интересного. В частности, миллиардер рассказал, почему не видит смысла покрывать электрокары Tesla солнечными панелями

                                                               

                                                              Компания Apple запатентовала гибкий дисплей для мобильных устройств, заметно отличающийся от конкурентов по своим заявленным характеристикам. Компания намерена решить два главных недостатка таких панелей: это образование складки по линии сгиба и низкая стойкость к царапинам.

                                                               

                                                              Meizu сделала официальное заявление о прекращении выпуска традиционных смартфонов. Компания подтвердила остановку разработки Meizu 21 Pro, Meizu 22 и Meizu 23, и объявила, что теперь займётся ИИ-проектами, в которых видит будущее технологий.

                                                               

                                                              Пиксельный симулятор фермера Stardew Valley от разработчика-одиночки быстро покорил мир и разошёлся тиражом более 30 млн копий за восемь лет. Однако автор игры не считает это своим огромным достижением и продолжает трудиться.

                                                               

                                                              На китайском портале Autohome вышел материал с официальными ответами Xiaomi на часто задаваемые вопросы про автомобиль SU7. Так, стало известно, сколько стоит ТО, будет ли автомобиль продаваться за границей, сколько людей уже заказали новинку и есть ли у неё профессиональный режим вождения.

                                                               
                                                              Достигнут новый рекорд термоядерного синтеза Популярное

                                                              Расположенный во Франции реактор Токамак WEST установил новый рекорд, удерживая термоядерную плазму при более высоких показателях энергии и плотности, чем ранее. Всё дело в используемом вольфрамовом корпусе, справляющимся со своей задачей лучше углеродных аналогов.

                                                               
                                                              Конца-края не видать. В Steam начался «Фестиваль бесконечной реиграбельности» Популярное

                                                              Раньше в Steam устраивали лишь распродажи, но сегодня парады низких цен называют куда красивее — фестивалями. И минувшим вечером Valve запустила очередное мероприятие для любителей закупиться видеоиграми на чёрный день.

                                                               
                                                              Хеви-метал в каждый дом. В сеть утёк облик Геральта из четвёртого сезона «Ведьмака» Популярное

                                                              Предпоследний четвёртый сезон «Ведьмака» от Netflix только начали снимать, однако в сети уже появились фотографии нового обличья Геральта, которого в новом сезоне будет играть Лиам Хемсворт. Доспехам он предпочитает обычную кожанку.

                                                               

                                                              Аналитическая компания Counterpoint раскрыла рейтинг самых продаваемых смартфонов в мире за первый квартал 2024 года. Кроме того, аналитики сравнили статистику с аналогичными показателями 2023 года. По традиции iPhone снова оказался недосягаем для Android-флагманов, а в топ-10 обосновались модели только двух брендов.

                                                               
                                                              Учёные сфотографировали, как атомы превращаются в волны Популярное

                                                              Учёные представили новую технику визуализации, позволяющую увидеть процесс превращения атомов в квантовые волны. Технология может быть использована для исследования ранее не изученных законов квантового мира.

                                                               

                                                              Рубен Крус, дизайнер и основатель модельного агентства The Clueless, разработал виртуальную подопечную, которая приносит ему тысячи евро в месяц. «Девушку» зовут Айтана, и она, по мнению дизайнера и его клиентов, лишена недостатков, свойственных живым моделям.

                                                               

                                                              Портал Android Authority обнаружил в коде бета-версии Android 15 любопытную функцию, которая пока не была анонсирована Google. Она позволит улучшить автономность смартфона за счёт нового алгоритма работы дисплея, сокращающего время активности последнего.

                                                               

                                                              В конце марта Google удалила приложение Mir Pay из каталога Google Play. Причина — американские санкции в отношении АО «Национальная система платёжных карт» (НСПК), которая обслуживает карты «Мир». В Mir Pay нет автоматического обновления, так что устанавливать апдейты придётся самостоятельно.

                                                               

                                                              Каталог цифровой техники Xiaomi пополнила камера наружного наблюдения CW500. Помимо практичной конструкции, новинка интересна продвинутыми программными возможностями. Она получила поддержку ИИ-функций благодаря чему способна фиксировать приближение человека или автомобиля.

                                                               
                                                              Google запустила Chrome OS на Android-смартфоне. Как это выглядит? Популярное

                                                              Google провела любопытный эксперимент по запуску фирменной операционной системы ChromeOS на мобильных устройствах, «заточенных» под Android. Первым подопытным стал смартфон Pixel — как на нём работает десктопная операционка, компания показала в рамках закрытого презентационного мероприятия.

                                                               

                                                              Техноблогер Эрик Паркер опубликовал любопытный видеоролик: он демонстрирует, насколько Windows XP отстала от времени в контексте защиты от вредоносных программ. Как оказалось, достаточно просто подключить компьютер к интернету — и уже через несколько минут состояние системы станет весьма печальным.

                                                               

                                                              Геймеры очень не любят Denuvo — и дело не только в их неприязни к системам защиты. Считается, что конкретно эта программа негативно сказывается на производительности игр. Но так ли это?

                                                               

                                                              Разработчики WhatsApp представили новую функцию мессенджера, призванную улучшить конфиденциальность общения при использовании голосовых сообщений. Теперь они смогут самоуничтожаться после прослушивания, снижая риск утечки личной переписки.

                                                               

                                                              Представители Сбербанка рассказали об обновлённой схеме, которой пользуются злоумышленники для оформления займов в микрофинансовых организациях. Теперь в ход идут мессенджеры и портал «Госуслуги».