Неизвестные пытаются встроить черный вход в Linux

В любой дистрибутив Linux попадает ядро с сайта kernel.org. Если подменить исходный код ядра в этой точке и встроить так называемый черный вход, то все дистрибутивы Linux окажутся уязвимыми. И задача подмены для спецслужб не представляет никакой сложности.

Backdoor in Linux

Разработчики ядра Linux прекрасно это понимают, поэтому использовали дополнительную защиту — криптографическую подпись. Как только АНБ или или кто-то еще изменит хотя бы один бит в коде ядра Linux, подпись сразу изменится и разработчики дистрибутивов увидят подмену. Казалось бы, опасаться нечего.

На днях специалисты по информационной безопасности обнаружили в свободном доступе поддельные ключи Линуса Торвальдса и Грега Кроа-Хартмана. Эти два человека полностью контролируют разработку Linux и распространение исходного кода. Создать полную копию ключа GPG математически невозможно, поэтому злоумышленники сгенерировали фиктивные ключи таким образом, чтобы совпадали только короткие 8-символьные отпечатки.

Что это дает? Не секрет, что разработчики разных дистрибутивов по-разному относятся к безопасности. Команда Debian ставит безопасность на первое место. Разработчики Mint откровенно пренебрегают безопасностью ради удобства. Кто-то проверяет полный отпечаток ключа, а кто-то ради удобства сверяет лишь 8 последних символов. Во втором случае фиктивный ключ будет опознан как настоящий, а модифицированный код ядра Linux с троянским конем будет подтвержден как оригинальный.

Выявление поддельных ключей дает основания предполагать, что ведется подготовка к атаке на Linux. Если злоумышленникам это удастся, миллионы серверов и миллиард мобильных устройств окажутся в зоне критического риска.

field_vote: 
Ваша оценка: Нет Средняя: 4 (12 оценки)
Главная тема: 
Дистрибутивы: 

Комментарии

У Microsoft тут преимущество. Они держат исходники внутри закрытой компании и не выкладывают на публичные сайты, которые взломать — как 2 пальца об асфальт.

Оценка: 
Средняя: 2.4 (14 оценки)

Именно по этому виндовс самая безопасная система в мире!

Оценка: 
Средняя: 2.2 (23 оценки)

А чего же эта самая безопасная система в мире дохнет от первого встречного вируса? К тому же, в закрытые исходники намного проще встроить бэкдор. И Сноуден говорит нам об этом, что Microsoft — это шлюха АНБ.

Оценка: 
Средняя: 4.6 (20 оценки)

Кстати, раздельное написание слова "поэтому" выдает в вас не только большого специалиста по безопасности операционных систем, но и эксперта по русскому языку.

ЗЫ А 1 сентября уже блиииизко... ;)

Оценка: 
Средняя: 4.1 (8 оценки)

Да. Преимущество для АНБ. Так надо какие-то ключи подделывать, сайты взламывать, рассчитывать на невнимательность дистрибутивостроителей, с риском влипнуть в очередной международный скандал. А так достаточно просто договориться с компанией или если она не идёт на контакт то подкупить конкретных сотрудников пишущих ядро венды, а с учётом отсутствия исходников — факт наличия бэкдора доказать будет куда сложнее.

Так что не пишите бред — публичная открытая разработка по самой своей идее уже куда более устойчива к внедрению в код бэкдоров от разных заинтересованных чекистов, чем закрытая компания вроде M$ открыто сотрудничающая с ними.

Оценка: 
Средняя: 3.3 (6 оценки)
comrade аватар

"Польза" от таких лже-ключей крайне сомнительна(-:, чтобы делать такие глобальные выводы. Хотя бдительность, конечно, хорошее качество.

Если система изначально построена на правильных принципах, это сильно повышает безопасность.

Но если сами авторы системы умышленно оставляют дырки "для себя", и надеются, что никто не узнает – "патамушта код закрытый", то это фундаментальная угроза безопасности.

А вот и свежий пример (-:
«Утечка мастер-ключа Microsoft скомпрометировала защиту Secure Boot»
http://www.opennet.ru/opennews/art.shtml?num=44950

Оценка: 
Средняя: 5 (4 оценки)

Не сомнительная, а реальная.

Nevertheless, real attacks started in June, some developers found
their fake keys with same name, email, and even "same" fake signatures
by more fake keys in the wild, on the keyservers.

На lkml.org бьют тревогу: «DO NOT TRUST ANYTHING SHORTER THAN THE FINGERPRINTS».

А вот и свежий пример (-:

Пример чего? И какое отношение он имеет к теме? Есть проблема — уязвимость PGP short-ID collisions. По ссылке пример того, как дебилы из MS про...бали свой мастер-ключ по дурости.

:)

Оценка: 
Средняя: 5 (2 оценки)

Debian ставит безопасность на первое место. Разработчики Mint откровенно пренебрегают безопасность

Приведите примеры массовых заражений mint.
Чур, тот единственный случай взлома глав.страницы сайта не вспоминать. Так как у дистров с подставной ссылки хеш суммы не совпадали с оригинальными.
И скачиваний было меньше 1000.

Оценка: 
Средняя: 5 (2 оценки)

Пренебрежение — это не только взлом. Это отказ от публикации CVE и задержка с выпуском заплаток к критическим уязвимостям.

Оценка: 
Средняя: 3.7 (3 оценки)

(CVE-2016-5696) проявляется c 2012 года в выпусках ядра Linux c 3.6 по или до(точно не помню) 4.7.
Спорим, в этих версиях ядер debian не позаботилась о заплатке?
Отказ от публикаций CVE комментировать не буду. Не публикуют — значит не надо. ;)

Оценка: 
Средняя: 3.4 (5 оценки)

Не публикуют — значит не надо. ;)

С таким уровнем аргументации нам беседовать не о чем.

Оценка: 
Средняя: 3 (6 оценки)

А что вы хотели? Очередной ламер зашел похвалиться своим фетишем. Mint самый лучший. Почему? Так надо. :)

Оценка: 
Средняя: 2.7 (7 оценки)

Не ври. Я никогда не говорил что минт лучший. Я всего лишь напоминал, что Linux Mint это клон Ubuntu.
И отсутствие публикаций CVE, меня не беспокоит так, как это, беспокоит некоторых, беспокойных людей. По причине описанной выше.
Надеюсь, вы уловили смысл моего комментария.

Оценка: 
Средняя: 5 (4 оценки)

отсутствие публикаций CVE, меня не беспокоит

Я и говорю: ламер и фетишист. Теперь уловил?

Оценка: 
Средняя: 2 (4 оценки)

фетишист.

У кого что болит, тот о том и говорит.
Уловил?

Оценка: 
Средняя: 4 (4 оценки)

Разработчики Mint не делают свои патчи для ядра :они используют ядра от разработчиков Canonical :)

Оценка: 
Средняя: 5 (4 оценки)

Интересно, что и разработчики Ubuntu неоднократно обвинялись в том, что не вносят практически никакого вклада в копилку Linux. Mint — любопытный случай, когда паразит паразитирует на другом паразите.

Оценка: 
Средняя: 5 (2 оценки)

То есть — ихние ядра не отличаются от дебиановских ?

Оценка: 
Пока без оценки

Если и отличаются, то очень незначительно. Но самое забавное, что ядра берутся из нестабильной ветки Debian. Что нормальные линуксоиды не решаются пока использовать по соображениям стабильности, то в Ubuntu и Mint попадает как стабильное.

Оценка: 
Пока без оценки

Mint — любопытный случай, когда паразит паразитирует на другом паразите.

То есть вы считаете, что Убунту — паразит? Но ведь вы сами вроде сейчас на Убунту? Вопрос, почему вы не не выбрали первоисточник — Дебиан, он же и стабильней, и вообще солидней. Спрашиваю абсолютно без ехидства, просто интересно узнать.

Оценка: 
Пока без оценки

Абсолютно без ехидства отвечаю, что действительно использую сейчас Ubuntu и считаю, что этот дистрибутив действительно больше берет, чем дает. Но у линуксов есть проблема, которая гораздо серьезнее паразитарства. Она заключается в том, что дистрибутивов много. Это заставляет линуксоидов сраться друг с другом и распыляет усилия по развитию. Ubuntu имеет наибольшие шансы объединить людей, поэтому я и выбрал Убуку. Даже скажу иначе, Убунта уже объединила тех людей, с которыми имеет смысл объединяться. Школьники, ламеры, незнающие английского и прочий специфический контингент давно расселся по своим минтам и росам и там им самое место. :)

почему вы не не выбрали первоисточник — Дебиан

Там, где Убука совсем плоха я продолжаю использовать Debian.

Оценка: 
Средняя: 3.7 (3 оценки)

Благодарю за развернутый ответ.

Оценка: 
Пока без оценки

Школьники, ламеры, незнающие английского и прочий контингент давно расселись по своим минтам и росам и там им самое место. :)

Ну, где, кому, и какое место, это все-таки не вам решать. И не вам ярлыки на людей вешать. Полагаю вы и сам бывший ламер, школьник, незнающий англ.языка. Разве не так?
К чему это я? Да к тому, что такие пренебрежительные высказывания, не украшают Linux сообщество. И мало того, еще и отпугивают людей в первые услышавших слово "линукс".
Количество линукс пользователей и так уже балансирует между нулем и "минус бесконечность".

Давайте сменим риторику, если есть что сказать по делу, будем говорить.
А если нечего сказать, то лучше промолчать.

Это был не упрек, а мое частное мнение. Цели оскорбить Вас я не имел.

Оценка: 
Средняя: 3.8 (4 оценки)

Непонятный анонимус приказывает мне молчать на моем же сайте? Чертовы школьники, чем больше каникул, тем больше вам срывает крышу. ;) Это же надо было догадаться такое предложить.

где, кому, и какое место, это все-таки не вам решать

Все-таки мне. Я имею право на свою точку зрения, как и любой другой пользователь сайта.

И не вам ярлыки на людей вешать.

Если передо мной ламер, то на нем обязательно будет висеть ярлык "ламер". Даже если "очень авторитетный анонимус" утверждает обратное. ;)

Полагаю вы и сам бывший ламер

Не путайте меня с собой.

еще и отпугивают людей в первые услышавших слово "линукс".

Если они такие пугливые, то пускай идут на хер. Представляю, как они напугаются, когда увидят доки на английском и командную строку. Я уже 100 раз говорил, что Linux используют только крепкие духом пацаны. Пугливые пускай прячутся за свой Вантуз. ;)

Количество линукс пользователей и так уже балансирует между нулем и "минус бесконечность".

Глубокая мысль. ;)

А если нечего сказать, то лучше промолчать.

Ваш комментарий демонстрирует обратное. Другой анонимус мне вежливо задал вопрос, я ему вежливо ответил, он меня поблагодарил. А к чему тут ваш высер понять трудно. ;)

Оценка: 
Средняя: 2.2 (10 оценки)

Скажу, что нет никакой гарантии, что сами разработчики ядра линукс не были завербованы спецслужбами.

Оценка: 
Средняя: 5 (5 оценки)

После ужасных пыток.

Оценка: 
Средняя: 3.7 (3 оценки)

Виндовсом.

Оценка: 
Средняя: 4.2 (5 оценки)

Благо криптографию никто не отменял... на линукс

Оценка: 
Средняя: 2.3 (3 оценки)

Ух противные иудины! Везде стараются просунуть свои грязные щупалцы. Под ифимерным соусом заботы о рядовых хомячках. Они устроили эту тоталитарщину якобы ради защиты от нехороших бородатых дядек.
Насамом деле цель соврешенно другая. А именно сохранение своего прогнившего феодального сословья. И прежнего кричаше шикарного уровня потребления. Засчёт прозомбированных бедолаг.

Оценка: 
Средняя: 1 (1 оценка)

Комментировать

Filtered HTML

  • Use [fn]...[/fn] (or <fn>...</fn>) to insert automatically numbered footnotes.
  • Доступны HTML теги: <a> <em> <strong> <cite> <code> <ul> <ol> <li> <dl> <dt> <dd> <blockquote> <strike> <code> <h2> <h3> <h4> <h5> <del> <img>
  • Адреса страниц и электронной почты автоматически преобразуются в ссылки.
  • Строки и параграфы переносятся автоматически.

Plain text

  • HTML-теги не обрабатываются и показываются как обычный текст
  • Адреса страниц и электронной почты автоматически преобразуются в ссылки.
  • Строки и параграфы переносятся автоматически.