{"id":2175,"url":"\/distributions\/2175\/click?bit=1&hash=803b6e1bcbd9dfc4ba9456fda887a878c80d24df8d3a575913b14876e18923a5","title":"TJ \u0437\u0430\u043a\u0440\u043e\u0435\u0442\u0441\u044f 10 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u2014\u00a0\u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0439\u0442\u0435 \u0430\u043d\u043e\u043d\u0441 \u0441 \u0434\u0435\u0442\u0430\u043b\u044f\u043c\u0438","buttonText":"\u0427\u0438\u0442\u0430\u0442\u044c","imageUuid":"d1d355d8-93a3-5140-aeae-14b03046b760","isPaidAndBannersEnabled":false}
Технологии
kate

Мать хакера обошла систему безопасности тюрьмы, тестируя её на уязвимость. Без должного опыта и образования Статьи редакции

Кому-то работа, а кому-то — хобби.

Фото Bop.gov

Основатель американской компании по информационной безопасности Джон Стрэнд рассказал на конференции, как в 2014 году его мать взломала систему безопасности тюрьмы Южной Дакоты, не имея соответствующего образования и знаний, рассказывает Wired. Рита Стрэнд не вызвала подозрений у охраны, проникла в исправительное учреждение под видом медицинского инспектора и взломала компьютеры.

Компания Стрэнда Black Hills занимается пентестами — тестированием системы защиты от взлома. Специалисты ищут уязвимости в системах, докладывают о проблемах компании и предлагают решение проблем.

Джон Стрэнд должен был проверить американскую тюрьму на уязвимость. Вместо хакера за дело взялась его мать

В июле 2014 года Джон Стрэнд собирался протестировать систему безопасности тюрьмы Южной Дакоты. Стрэду требовалось найти уязвимости во внутренней сети учреждения и в работе сотрудников безопасности. Чтобы сделать это, ему необходимо было проникнуть в тюрьму, не вызвав подозрений, и попробовать получить доступ к компьютерам и устройствам.

Джон Стрэнд​ Фото Blackhillsinfosec.com

По словам Джона, неожиданно для него, его мать Рита Стрэнд захотела поучаствовать в проверке тюрьмы. Рита была финансовым директором Black Hills в течение года, а предыдущие 30 лет работала в сфере общественного питания. Она предложила притвориться медицинским инспектором, приехавшим осуществить проверку учреждения на соответствие нормам питания и содержания заключённых.

Пентестерам разрешено проникать на территорию проверяемой организации, хотя до прояснения ситуации взломщика может задержать полиция. Несмотря на опасения, Джон согласился отправить мать для проверки тюрьмы.

Мать хакера притворилась медицинским инспектором, проникла в тюрьму и взломала систему безопасности

Рите требовалось проникнуть в тюрьму под видом медицинского инспектора, сфотографировать все точки доступа и средства осуществления безопасности. Так как она не могла самостоятельно взломать компьютеры, ей необходимо было подсоединить так называемые «USB-утки» к как можно большему количеству компьютеров. Данные с «флешек» моментально поступали к сотрудникам Black Hills, которые их анализировали.

USB Rubber Ducky — это устройство в виде флешки, в которое встроена программа, с большой скоростью перехватывающая данные с подключённого компьютера.

​«Резиновая уточка» Фото Hak5

Джон сделал для матери карточку медицинского инспектора с логотипом компании, её фотографией и контактными данными.

​Фальшивая карточка медицинского инспектора Риты Стрэнд Фото Джона Стрэнда, Wired

В день пентеста сотрудники Black Hills, Джон и Рита оборудовали место работы в кафе недалеко от тюрьмы. Рита поехала в учреждение на единственной машине компании. Джон переживал, что в случае проблем не сможет оперативно приехать к матери: «Когда она уехала, я подумал, что это действительно плохая идея».

Спустя 45 минут после отъезда Риты, сотрудники Black Hills получили доступ к компьютерам и серверам тюрьмы — мать хакера подключила USB-устройства.

По словам Риты, она легко попала на территорию тюрьмы: охранники пропустили её, разрешили пронести телефон и даже оставляли одну. Чтобы не вызвать подозрений, Рита проверила кухню на наличие просроченных продуктов, состояние техники, чистоту пола и поверхностей.

Под предлогом проверки на наличие плесени и насекомых, Рита попала в рабочие кабинеты сотрудников, зоны отдыха, операционный центр и в помещение с серверами.

Начальник тюрьмы пригласил Риту в свой кабинет, чтобы посоветоваться, как он может улучшить питание в учреждении. Она ответила, что не может проконсультировать его, но поделится специальным чек-листом, который поможет учреждению устранить недостатки.

Рита подключила к компьютеру начальника «USB-утку» с текстовым файлом чек-листа, в котором содержался вредоносный макрос. Сотрудники Black Hills были поражены, как легко смогли получить доступ к данным тюремного начальника: «Это был ошеломляющий успех».

Джон Стрэнд не рассказал, в какой именно тюрьме его компания проверяла систему безопасности, но, по его словам, меры безопасности там улучшили.

Основатель фирмы по информационной безопасности Trusted Sec Дэвид Кеннеди, услышав историю Стрэнда сказал, что подобные ситуации происходят у пентестеров постоянно: «Если вы скажете, что являетесь инспектором, аудитором, авторитетным лицом — всё возможно».

0
54 комментария
Написать комментарий...
Потрошитель Сироток

По заголовку подумал, что мать таким образом решила устроить побег сыну-арестанту

Ответить
Развернуть ветку
Ваня Погост

Кликбейт эволюционирует.

Ответить
Развернуть ветку
1 комментарий
Tim Moore

Мать сыниной подруги 

Ответить
Развернуть ветку
Дмитрий Щёлоков

Надо же как сходятся мысли

Ответить
Развернуть ветку
Роман Белоус

Прочитал пару абзацев и бросил читать. История является какой-то срежиссированной хуетой. В рот ебал всех участников и автора новости

Ответить
Развернуть ветку
kate
Автор
Ответить
Развернуть ветку
10 комментариев
Nikolay Vasiliev
Данные с «флешек» моментально поступали к сотрудникам Black Hills, которые их анализировали.
USB Rubber Ducky — это устройство в виде флешки, в которое встроена программа, с большой скоростью перехватывающая данные с подключённого компьютера.

Nope

Суть этих "флешек" в другом. Грубо говоря, изменив распиновку разъема usb, можно сообщить usb-контроллеру что ты подключил еще одну клавиатуру, и далее, уже в микроконтроллере этих "флешек" зашиты элементарные хоткеи для вызова той же командной строки и команды (например, загрузка уже полноценного ПО для контроля за пк) которые там будут выполнены. И никакие данные, само собой, моментально и волшебным образом этими штуками не перехватываются. Этим уже впоследствие будет заниматься человек/специализированное ПО

Плюс ко всему, пользовательский сеанс должен быть активен, т.е. человек залогинен в системе (и быть немного плодоовощем чтобы не заметить происходящее на экране), так что бегать приплясывая и пихая эту херню во все компьютеры не принесёт профита.

В общем, надо бы конечно поправить в статье немного технического буллшита, но я не представляю как это сделать чтобы не размазать на простыню для задротов, но ведь это и не моя проблема, не так ли?😁

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
1 комментарий
Аркадий Иванов

То есть это такой программатор для микроконтроллера USB порта? Прикольно.

Ответить
Развернуть ветку
Ognisko Dewiacji
Ответить
Развернуть ветку
jname

"Если вы скажете, что являетесь инспектором, аудитором, авторитетным лицом — всё возможно". Кажется, я видел такое порно

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Кодзим Дедстрендыч

Сходство.

Ответить
Развернуть ветку
8 комментариев
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
испанский смех

базедова болезнь?

Ответить
Развернуть ветку
badResistor

классика же - хочешь где-то пройти возьми стремянку. Любая охрана пропускает)

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
TJ is not dead

Социальная инженерия творит чудеса.

Ответить
Развернуть ветку
Павел Петрович

Mr. Robot, season 1, episode 6.

Ответить
Развернуть ветку
Евгений Епифанов

От осинки не рождаются апельсинки

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
4 комментария
3216q114

/

Ответить
Развернуть ветку
Геополитика и англосаксы

\

Ответить
Развернуть ветку
1 комментарий
serguun42 и ещё 0,000 человек
на единственной на единственной

кык, поправьте, пжлста

Ответить
Развернуть ветку
3216q114

ctrl+enter 

Ответить
Развернуть ветку
6 комментариев
kate
Автор

ага, пасиб

Ответить
Развернуть ветку
Читать все 54 комментария
null