На прошлой неделе в США прошли конференции Black Hat и DEF CON 34. Одна из заметных презентаций на конференции DEF CON описывает атаку GPWN. Два исследователя проанализировали защищенность сетей передачи данных по оптическому кабелю и нашли способ прослушивания трафика, передаваемого клиентам по соседству.

Фундаментальная «уязвимость» оптоволоконных сетей является скорее фичей, а не багом. GPON расшифровывается как Gigabit Passive Optical Network. Определение Passive — ключевое, на «последней миле» все клиенты, подключенные к одному сплиттеру, получают одни и те же данные. Трафик для конкретного клиента маркируется и отделяется на программном уровне конечным устройством, известным как Optical Network Unit. Потратив всего около сотни долларов на оборудование, исследователи смогли модифицировать ONU так, чтобы читать данные, которые им не предназначались.

Для идентификации на конечных устройствах пакеты данных оборачиваются в так называемые GEM-фреймы, каждый из которых имеет 12-битный идентификатор. Устройство ONU принимает данные со «своим» заголовком и отбрасывает все остальные. Исследователи приобрели SFP-модуль на базе чипсета Realtek RTL960x. Данный чипсет имеет хорошо задокументированный диагностический интерфейс, который, впрочем, сходу не позволил фильтровать трафик каким-то иным образом, помимо заданного провайдером.
Для реального перехвата пришлось последовательно обойти несколько встроенных ограничителей: научиться переназначать идентификатор GEM-порта, отключить маркировку VLAN, перенастроить встроенный свитч для пересылки любых пакетов данных, а также отключить ряд иных методов защиты, таких как контрольные суммы. В результате исследователи получили возможность произвольно читать трафик, предназначенный для 128 разных клиентов, подключенных к тому же оптоволоконному сплиттеру. Ограничение в 128 клиентов, судя по всему, является аппаратным и актуально для пользовательских устройств.
Теперь стоит ответить на самый главный вопрос: а что вообще можно прочитать в сетевом трафике, который по большей части зашифрован? Очевидный ответ приведен на скриншоте в начале текста: это DNS-запросы. Авторы предполагают, что по ним, например, можно не только определить картину сетевой активности домовладельца, но и выяснить, когда дом пустует. Выяснилось также, что в особых случаях оказывается возможным отслеживать трафик ближайших базовых станций, если они подключены к той же GPON-сети. Наконец, самое неприятное: незашифрованный голосовой трафик по протоколу SIP. Важное уточнение: во всех случаях наблюдать удавалось данные, которые передаются от провайдера к пользователю. В обратную сторону слежка невозможна.
Исследователи отмечают, что возможность сплошного шифрования трафика имеется, но многие провайдеры ее просто не используют — это было подтверждено в ходе нескольких экспериментов в США и Индии. Можно также говорить о том, что злоумышленник, использующий собственный доступ к сети для слежки за соседями — маловероятная и плохо масштабируемая ситуация. И здесь в отчете делается пока не полностью исследованный шаг в сторону взлома устройства Optical Line Terminal — это то, к чему подключены все домашние Optical Network Unit. Взлом такого устройства значительно расширит возможности потенциального атакующего, вплоть до компрометации провайдерских роутеров у клиентов. Авторы отчета исследовали OLT-устройство VSOL G100S и нашли в нем ряд уязвимостей, теоретически позволяющих выполнять команды от имени суперпользователя.
Наконец, есть и еще одно предположение: домашний злоумышленник, желающий следить за чужим трафиком, вовсе необязателен. Вполне можно допустить физический взлом самих сплиттеров, часто расположенных в публичных местах. Подключение к ним позволит атакующему отслеживать как входящий, так и исходящий трафик. Если для пользователя или организации такой риск слишком серьезен, устранить его можно двумя путями. Первый — уже упомянутое сплошное шифрование трафика провайдером. Второй — постоянное использование VPN на стороне абонента.
Что еще произошло
Публикация экспертов «Лаборатории Касперского» анализирует практику использования легитимных облачных платформ для вредоносных действий, прежде всего — для фишинга. Еще одно исследование рассказывает о деятельности группировки Head Mare, точнее — о взломе этой группировкой серверов инструмента для веб-конференций TrueConf. В результате взлома пользователям сервиса некоторое время раздавались зараженные инсталляторы.
Еще один материал с DEF CON: инструмент EvilFontTool использует специально подготовленные шрифты, в которых, грубо говоря, перепутаны буквы. В результате автоматизированное сканирование подготовленной страницы дает один текст, в то время как обычному пользователю демонстрируется совершенно другой.
Отдельный интерес представляет оперативно выложенное видео презентации исследователей из OpenAI, которые рассказывают в подробностях про инцидент со случайной атакой ИИ-ассистента на сервис Hugging Face.
Новая аппаратная уязвимость в процессорах Intel и AMD обходит защитные меры против Spectre v2 и использует аппаратные прерывания для кражи секретов без повышения привилегий.
Ущерб от массовой кражи средств с холодных кошельков COLDCARD вырос до 130 миллионов долларов. Появились сообщения о фишинговой атаке, предлагающей использовать некий инструмент для "аудита безопасности" кошельков, который устанавливает вредоносное ПО для удаленного контроля над системой.
Новая ClickFix атака на компьютеры под управлением macOS нацелена на кражу криптовалюты и паролей из Keychain.
Закрыта еще одна "раритетная" уязвимость в ядре Linux. Проблема с названием SCTPhantom (CVE-2026-64564) присутствовала в коде ядра 18 лет.