Pull to refresh

Comments 125

ФБР залезло вам в роутер, что бы спасти от воображаемых русских хакеров, и еще несколько человек получило звезды на погоны. Какая знакомая история!

Позанудствую: в ФБР нет погонов.

Погонов нет, но я думаю что "погоны" всё же есть)

И погоны, и "погоны" -- это чисто советско-российская история. Чтобы было чем гордиться и унижать нижнего по чину. Во всех нормальных странах почти все спецслужбы -- гражданские организации. Даже в ЦРУ не завезли военные звания.

Чтобы было чем гордиться и унижать нижнего по чину. Во всех нормальных странах почти все спецслужбы -- гражданские организации. Даже в ЦРУ не завезли военные звания.

Можно подумать в ЦРУ нет начальников и подчинённых.

Конечно, там все равны и там демократия. И решения принимаются путем голосования.

Для интереса залез в Вики, раздел "Погоны в разных странах" - да, именно погоны есть не у всех стран, но знаки отличия есть везде, следуя вашей логике, успешно унижать на основании "лычек" с успехом можно во всех странах.

Вы сейчас про знаки различия которые в СССР переняли из европы которая по некоторым данным взяла это еще с римской армии? Да унижать чисто русская натура.. И рабство мы придумали?

концлагеря Сталин придумал, например

Говорят, он даже собственноручно Иисуса распял. Нет?

Ты зарубежные фильмы не смотришь? Там агенты, спецагенты, инспекторы, начальники, директора, заместители директоров и т.д. Благодарности, премии и повышения главное - так как от повышения зависят возможности и доходы. И это только публичная часть структуры, а ещё есть секретная.

ФБР: "сообщаем что ваш роутер взломали, но мы его отжали обратно. Теперь на нём правильный взлом, всё по-пацански, как положено у правильных людей."

Фбр еще и грохнуло сервера и компы русским хакерам этой группы удаленно :))) форматнув харды, занулив байосы и снизив клоки процам амд и интел до 100 мгц :)

ФБР: это наши роутеры и мы их доим! ©

ФБР залезло на дырявые домашние роутеры и что-то там исправило вместо того, чтобы чтобы обязать провайдеров:

  • настроить в своих сетях принудительное перенаправление запросов клиентов к любым DNS серверам на собственные DNS этих самых провайдеров,

  • внести в договора с клиентами требование о своевременном обновление прошивок CPE,

  • расторгать договора с клиентами в случае, если они продолжают использовать CPE с уязвимыми прошивками.

CPE — Customer Premises Equipment.

настроить в своих сетях принудительное перенаправление запросов клиентов к любым DNS серверам на собственные DNS этих самых провайдеров,

вы там норм?

вы там норм?

Я это регулярно вижу у большинства провайдеров, с которыми имею дело.

не везёт вам. можно список, чтобы никогда не связываться?

не везёт вам. можно список, чтобы никогда не связываться?

Мне не хотелось бы раскрывать здесь названия моих провайдеров.

И не обязательно, назовите просто не Ваших :)

И не обязательно, назовите просто не Ваших :)

А как я их назову, если мне ничего неизвестно о том, заворачивают ли не мои провайдеры на своё оборудование клиентский трафик DNS, ведь я с этими провайдерами не работал?

Скриншот с dnsleaktest.com закиньте сюда, этого достаточно будет.

Скриншот с dnsleaktest.com закиньте сюда, этого достаточно будет.

Чтобы что? Чтобы засветить здесь адреса DNS-серверов моих провайдеров, что ли?

мы никому не расскажем что это были вы

мы никому не расскажем что это были вы

«Не дождётесь» (с)

Адреса DNS провов - это секретная информация?

Мне для общего развития))

Адреса DNS провов - это секретная информация?

Мне для общего развития))

Нет, конечно. Но зачем Вам знать, какие у меня провайдеры? А ну как они местечковые, и эти сведения позволят установить моё местонахождение с точностью до н/п?

Вас ищут ФБР и ЦРУ? Сноуден, Вы ли это?))

Да хоть «до пределов страны» ограничит, не хочет - чего его трогать?

А так, да, некоторые провайдеры перехватывают нешифрованные днс-запросы отправляя их в свой кеш.

И даже с благими целями, например как «экономия на спичках» оставшаяся с тех времён когда интернет был медленный и дорогой. И как средство «ускорения» резолва. И как средство оптимизации доставки, ибо тот же условный стим игрушки отдает по http что позволяет развернуть свой кеширующий сервер

Вас ищут ФБР и ЦРУ? Сноуден, Вы ли это?))

А Вы с какой целью интересуетесь? (с)

Я - полковник Сандерс из ФБР KFC))

Я - полковник Сандерс из ФБР KFC))

Ооо! Как жЫсть, как служба?

Санкции))

Понимаю, что поделать. А кому сейчас легко?

Список не дам (у меня его нет), но имел дело с Акадо. У них чтобы использовать свои DNS нужно купить допуслугу - белый IP за 200 рублей в месяц. Не то что бы это было нерешаемо, но все же.

Любой российский и украинский провайдер перехватывает не шифрованный DNS, даже если у тебя указаны 8.8.8.8 на роутере и компьютере, всё не шифрованные запросы к :53 обрабатываются за 1 МС резолвером у провайдера и он уже знает, что тебе можно, а что нельзя. По этому DoH является обязательным для использования хотя бы в браузере, но DoH уже часто блокируют и тогда как бы интернет вовсе не работает. Сейчас вроде более менее стабильно работает OpenDNS

Вроде уже давно придумали dns over https, dns over tls. Только старые браузеры используют по умолчанию dns без проверки подлинности (тоже проблема юзеров). Обновлять прошивки, это хорошо, но tp-link к старым моделям прошивки не выпускает, а ставить туда openwrt - домохозяйки не смогут. Хороший вариант mikrotik, там роутеры делают под прошивки, или правильнее сказать routerOS, поэтому даже 10-15 летние устройства можно обновить до актуальных версий. Настройка сложнее, чем tp-link, но компенсируется кучей гайдов.

Вроде уже давно придумали dns over https, dns over tls. Только старые браузеры используют по умолчанию dns без проверки подлинности (тоже проблема юзеров).

Это всё разговоры в пользу бедных. Дыры вроде CVE-2023-50224 надо закрывать не потому, что кто-то может через них перенастроить DNS на домашнем роутере с целью украсть у его владельца пароли, а потому, что эта дыра позволяет делать с роутером вообще что угодно, например, включить его в ботнет.

Домохозяйке проще openwrt установить, чем mikrotik по гайду настроить.

Это роутер для айтишников-сетевиков, а не для домашних пользователей.

Таки да. А если еще интерфейс скопировать с tp-link и быструю настройку вначале - уже бы все обновились давно. А по хорошему интерфейс нужно максимально упростить. Что бы одна кнопка для настройки wi-fi, а вторая уже расширенные настройки. И возможность подтянуть бекап настроек с оригинальной прошивки как во время обновления, так и после.

Что за дичь? Чтобы установить OpenWRT надо знать модель процессора, ревизию, чтобы было достаточно места на флешке, пердолинг с заливкой прошивки на устройство (сервисный режим). Не говоря уже о том, что в процессе роутер может окирпичиться.

В МикроТик уже давно есть Quick Set > Home AP. Три кнопки нажать. С поддержкой устройств 10 летней давности. Обновление одной кнопкой. Минусы только: надо настроить файрволл (можно загуглить) и модели с антеннами всё-таки дороговаты

В МикроТик уже давно есть Quick Set > Home AP. Три кнопки нажать. С поддержкой устройств 10 летней давности. Обновление одной кнопкой. Минусы только: надо настроить файрволл (можно загуглить)

В текущих версиях прошивок файерволл включен и настроен «из коробки», по крайней мере, для IPv4. По самому минимуму, да, но NAT для доступа изнутри в интернет присутствует, а доступ из интернета внутрь сети закрыт. Можно включать и работать, не опасаясь злобных хакеров из тёмных глубин мировой сети.

В МикроТик любые изменения кроме базовых по умолчанию, выливаются в несколько суток просмотра гайдов. Проще один раз запарится и по гайду поставить OpenWRT, а лучше(для большинства) КинетикОС. И вся дальнейшая настройка по сравнению с микротиком, небо и земля.

дальнейшая настройка по сравнению с микротиком, небо и земля

Например какая? Мне кажется, что вы высасываете проблему из пальца. Единственная проблема которую я ещё могу объективно принять, это установка VPN клиента на роутер. На микротике это нетривиальная задача, если не использовать встроенные.

Проще один раз запарится и по гайду поставить OpenWRT

Это если устройство поддерживается и ревизия подходит, выяснение этого превращается в отдельный квест (иногда с вскрытием роутера).

Для безболезненного OpenWRT нужно использовать мини-роутеры типа NanoPi R2S, а домашний роутер как среда передачи данных. Оверпрайснутые Кинетики и остальной SOHO 6G хлам это для любителей БДСМ.

Проще один раз запарится и по гайду поставить OpenWRT, …

… а потом регулярно заниматься с ним весёлым и задорным киберсексом, если нужно сделать себе, например, подключение к нескольким провайдерам.

А чем плох "весёлый и задорный киберсекс", когда есть время и желание?))

А чем плох "весёлый и задорный киберсекс", когда есть время и желание?))

Тем, что ни времени, ни желания на него нет.

Кинетик это тот же Tplink только в профиль. Они тоже умеют удаленно менять настройки всех своих роутеров

Пока что единственное что они доказано умеют, принудительно обновляться на новую версию в определённых случаях. Всё остальное домыслы.

Нет, не только.

Я написал в тех.поддержку с просьбой поменять регион. Прислал данные роутера и ожидал, что мне пришлют инструкцию, что сделать. Например, загрузить спец.прошивку через USB, Однако, после письма от тех.поддержки просто перезагрузил роутер. Результат ниже. На всякий случай, Giga - российская версия (аналогичная европейская - Hero). Однако регион EU.

См. скриншот

Ну и вот ссылка на мое сообщение на форуме Keenetic. https://forum.keenetic.ru/topic/25383-отключить-принудительное-обновление-прошивки/page/6/#findComment-225538

См. там же и ответ на него чуть ниже.

Только почему-то на TP-Link'е за 2500 руб DoH DNS работает и включается одной галочкой, а на микротике:

  1. куча жалоб на timeout и сonnection reset by peer, проблеме уже 5 лет.. ,

  2. год назад, в новых версиях, внедрили список популярных корневых сертификатов СА, но даже для относительно свежих прошивок, например, текущий long term, некоторые, например google.dns, - уже недействительны,

  3. при одновременном указании DNS и DoH DNS адреса, предполагается, что сперва микротик обновляет дату и время используя традиционный udp\53, и только после этого, по доступности, работает DoH, но DNS утекает.. до сих пор не исправлено,

  4. http/2 в планах,

И всё это на фоне, примитивных тплинков, кинетиков, с обычным, рабочим dnscrypt... , мем-ну-такое.jpg

И всё это на фоне, примитивных тплинков, кинетиков, с обычным, рабочим dnscrypt... , мем-ну-такое.jpg

Да-да, а ещё в микротиках можно самостоятельно выстрелить себе в ногу, то есть, сделать удалённый доступ из интернета, да ещё и без пароля.

И всё это на фоне, примитивных тплинков, кинетиков, с обычным, рабочим dnscrypt... ,

… в которых регулярно находят эти самые CVE с удалённым доступом …

мем-ну-такое.jpg

Ага, оно самое.

Просто человек из РКН, наверное, профдеформация...

Ход мысли понятен, только вот следующие шаги будут:

  1. Опа, GRU (это или мифическое в смысле хакеров ГРУ, или торговая марка такая?) юзает там не просто DNS, а по шифрованному каналу - ЗАПРЕТИТЬ!

  2. Ха, мы не можем проверить, куда ходят зараженные роутеры, потому что https - ЗАПРЕТИТЬ!

  3. Запрещать по суду долго, продавим внесудебную блокировку!

  4. А вдруг владелец роутера зайдет на хакерский форум сам, не так настроить роутер, и... Тогда хакерские форумы - ЗАПРЕТИТЬ!

  5. И, на случай, введем белые списки сайтом, поклявшихся нам в верности!

P.S. Шучу, конечно, но просто уж очень больная тема.

Просто человек из РКН, наверное, профдеформация...

Нет, человек не из РКН, просто он наблюдал непростые жизненные трудности, внезапно посещающие идиотов, которые пытаются удалённо чинить CPE и случайно ломают/теряют его в процессе, поэтому у него рефлекс — не трогать CPE вообще, а все проблемы, которые эти CPE создают, решать либо на своём оборудовании, либо организационными мерами.

Не примите за личный наезд, просто увидел шаблон "мы сделаем всем хорошо", а потом вон оно как.

Клиентские устройства приводить в порядок больная тема. Тем более в США, где клиенты не привыкли в эту коробочку лазить. Впрочем, и в России оно оно не привычно.

Не примите за личный наезд, просто увидел шаблон "мы сделаем всем хорошо", а потом вон оно как.

(Устало смотрит) Ну да, ложечки нашлись, но осадочек минус на сообщении остался.

О своевременном обновлениИ, если что. Обязать пользователей обновлять роутеры? А так можно? А если железка EoL?

О своевременном обновлениИ, если что.

Спасибо, упустил.

Обязать пользователей обновлять роутеры? А так можно?

А почему нет-то? У любого провайдера есть технические условия подключения, в которые следует внести пункт о том, что CPE не должно быть подвержено известным уязвимостям, перечисленным в CVE. Ну а пункт о том, что повайдер может приостановить оказание услуг связи в случае использования клиентом CPE, не удовлетворяющего техническим условиям, перечисленным в договоре, есть, по-моему, у всех провайдеров. Ну а дальше пускай абонент сам думает, что делать со своим дырявым CPE: либо самостоятельно обновлять ему прошивку, либо платить кому-то, кто в этом разбирается.

А если железка EoL?

А кого это, собственно, волнует, если клиент со своим дырявым CPE создаёт на ровном месте проблемы себе и другим, стоимость решения которых не покрывается из его абонентской платы?

Насколько я понял, эта уязвимость работает, если на роутере включен доступ к веб-интерфейсу со стороны WAN. Позволяет обойти аутентификацию. Однако “домохозяйке” такой доступ вряд ли нужен, да и отключен он обычно по умолчанию. А вот тех. специалисты провайдера устанавливая роутер вполне могут его включить “для удобства техподдержки”, причем не сказав пользователю. И это ничем принципиально не отличается от ситуации, когда роутер без уязвимостей, но провайдер поставил слабый пароль, или просто список паролей абонентов от провайдера утек. Так что кто кому проблемы создает еще вопрос.

Насколько я понял, эта уязвимость работает, если на роутере включен доступ к веб-интерфейсу со стороны WAN.

Да, в описании уязвимости указано, что для её эксплуатации требуется непосредственное подключение к роутеру (network-adjacent). Но если набралось достаточное количество жертв эксплуатации этой уязвимости, то, видимо, её, всё же, можно успешно эксплуатировать удалённо, например, через компьютеры самих клиентов, которые, как раз, непосредственно подключены к маршрутизаторам.

Так что кто кому проблемы создает еще вопрос.

Кто это дырявое оборудование поставил, тот создал проблемы.

Не понял, причем тут “дырявость” ? Веб-доступ с basic аутентификацией вещь изначально непримлемая ни для какого сколь-нибудь серъезной задачи. Провайдер должен понимать это. Можно ставить модели, где есть нормальный доступ (например по SSH с ключом). Ограничивать доступ к портам, чтобы они были доступны только тех. своей поддержке, но не вообще из любого места в интернете. Варинтов много.

Эксплуатация уязвимости из внутренней сети возможна, конечно. Но если хакер проник на устройство за роутером, то способов продвижения по обычной домашней внутренней сети предостаточно и без роутера.

Так чтобы в каком-то роутере была уязвимость, позволяющая “влезть” в него из интернета при закрытых портах и отключенных средствах типа встроенных торрент качалках, автоообновлениях прошивок (т.е. когда роутер это чисто роутер и ничего больше) - это по-моему совсем редкость.

Не понял, причем тут “дырявость” ? Веб-доступ с basic аутентификацией вещь изначально непримлемая ни для какого сколь-нибудь серъезной задачи.

Причём здесь basic authentication? Там веб-морда отдавала файл с MD5-хэшем пароля админа вообще без аутентификации, достаточно было сделать ей запрос GET /login/../../../tmp/dropbear/dropbearpwd HTTP/1.1 Вот же, в описании CVE-2023-50224 написано:

Authentication is not required to exploit this vulnerability

Чтобы это запрос сделать, нужен включенный удаленный доступ к управлению в роутере и возможность подключения к нему с произвольного ip. А такого сочетания не должно быть изначально.

Чтобы это запрос сделать, нужен включенный удаленный доступ к управлению в роутере и возможность подключения к нему с произвольного ip.

А нельзя ли как-нибудь заманить клиента со старым дырявым браузером, который не обращает внимания да пересечение границ сайтов на свою страницу, с которой заставить его дёрнуть /login/../../../tmp/dropbear/dropbearpwd с заводского адреса этого самого TP-Link'а?

А такого сочетания не должно быть изначально.

Размер ботнета, как бы, показывает, что всё не так однозначно.

Тогда и у другим роутерам можно пробовать получить доступ, используя, например, пароли по умолчанию или наиболее часто встречающиеся.

Тогда и у другим роутерам можно пробовать получить доступ, используя, например, пароли по умолчанию или наиболее часто встречающиеся.

Можно, но таких будет существенно меньше. А вот возможность стащить MD5-хэш от текущего пароля — это просто джекпот.

Условий много получается, чтобы через локальную сеть зайти. 1. Пользователь должен зайти на фишинговый сайт. 2. Браузер игнорировать CORS, 3. Не должно быть антивируся, который это определит. 4. Быть подключенным через роутер, причем основную сеть (не гостевую). 5. Роутер с ip адресом по умолчанию.

С удаленным доступом все намного проще.

Условий много получается, чтобы через локальную сеть зайти.

Ну так-то — да.

С удаленным доступом все намного проще.

Мне одно непонятно. Если злобные хацкеры собрали настолько мощный ботнет, что уже ФБР завозилось и мрачно на него засопело, то, получается, в США либо все такие идиоты, что сразу же разрешают удалённый доступ к своему домашнему роутеру из всего интернета, либо эти роутеры так и поставляются на тамошний рынок с разрешённым доступом отовсюду извне. Но это ж дурь же какая-то непонятная.

Может, конечно, какой-нибудь нехороший человек им там всем в тик-токе и шортсах рассказал, как легче станет жить, и как круто они все будут выглядеть в глазах окружающих, если разрешат доступ к своему роутеру из интернета.

Условий много получается, чтобы через локальную сеть зайти. 1. Пользователь должен зайти на фишинговый сайт. 2. Браузер игнорировать CORS, 3. Не должно быть антивируся, который это определит. 4. Быть подключенным через роутер, причем основную сеть (не гостевую). 5. Роутер с ip адресом по умолчанию.

А вот, как раз, подъехала уязвимость, позволяющая незаметно для пользователей хрома и эджа удалённо шариться через их машины повсюду, куда у них есть доступ, в том числе, я так понимаю, и по их домашним сетям: https://habr.com/ru/news/1037648/. В том числе, пользуясь этой уязвимостью, вполне можно удалённо эксплуатировать и обсуждаемую CVE-2023-50224.

А если железка EoL

Можно приостановить продажи вендору, если у него железки становятся еол через год после последней продажи и светят открытыми CVE. Ещё безусловное возмещение ущерба хорошо улучшает подобные бизнес-практики.

приостановить продажи

Ничего себе Вы замахнулись на святую основу капитализма

Да вообще беспределят, пацаны! У нас бы все было иначе.

1.РКН взломал распространенные роутеры

2.РКН окирпичил подключенные устройства

3.РКН окирпичил роутеры

4.РКН - все для вашей безопасности!

  1. РКН окирпичил интернет.

  2. Смотри пункт один.

  1. Окирпичил интернет. Больше тута пунктов нет.

Могли просто установить ТСПУ и отключить Интернет. Во дураки.

Могли просто установить ТСПУ и отключить Интернет. Во дураки.

Лазить по клиентским устройствам, чтобы латать дыры в их прошивках — к совершенно лишним проблемам. Это хорошо известно любым сетевым администраторам. Влез, выкинул злобных хакеров, почистил систему, обновил прошивку, но говнороутер в процессе окирпичился — будешь ещё и виноват, и никто не посмотрит на то, что ты хотел сделать как лучше. Поэтому такой вариант нельзя трогать даже пятиметровой оглоблей.

Правильное решение — создать клиентам такие условия, чтобы они сами радостно и с песней побежали латать дыры в своих CPE или заменять их на новые, в которых этих дыр нет. И моё скромное мнение состоит в том, что если агенты ФБР получили санкцию на копание в чужих устройствах вместо того, чтобы заставить решать эту проблему самих клиентов, так это только для того, чтобы залегендировать установку чего-то своего на эти самые дырявые CPE. В аттракцион невиданной бескорыстной щедрости от ФБР лично я никогда не поверю ни под каким соусом.

CPE - под этим термином обычно подразумевается оконечное оборудование провайдера, установленное на площадке клиента.

латать дыры в их прошивках

Эти дыры клиент просверлили или производитель их изначально сделал? Здесь бы неплохо применить что-то вроде защиты прав потребителя. Если клиент купил серифицированное оборудование и не вносил изменение в конструкцию и/или ПО, к нему не должно быть вопросов. Хеш сумма прошивки должна соответствовать на момент покупки.

CPE - под этим термином обычно подразумевается оконечное оборудование провайдера, установленное на площадке клиента.

Ну, в данном конкретном случае, если суд не обязал провайдеров обновить прошивки, это было, всё же, оборудование клиентов, ремонт и обслуживание которого провайдер производить был не обязан.

Здесь бы неплохо применить что-то вроде защиты прав потребителя.

Неплохо, да.

Если клиент купил серифицированное оборудование и не вносил изменение в конструкцию и/или ПО, к нему не должно быть вопросов. Хеш сумма прошивки должна соответствовать на момент покупки.

А к клиенту вопросов и нет. Просто внезапно выяснилось, что продали ему опасное устройство. На момент продажи об его опасности ничего известно не было, так что — форс-мажор. Но после того, как выяснилось, что эксплуатация устройства сопряжена с опасностью захвата его управления третьей стороной, провайдер уже не имеет права оказывать клиенту услуги связи, пока клиент не заменит или не отремонтирует своё оборудование. Пускай клиент вместе с провайдером коллективный иск в суд подают на TP‑Link USA, как они там в США любят делать, чтобы TP‑Link USA им возместили расходы на эту операцию. Полагаю, суд клиентам и провайдерам в этом не откажет.

Просто внезапно выяснилось, что продали ему опасное устройство. На момент продажи об его опасности ничего известно не было, так что — форс-мажор.

Такое случается. В автомобильном мире при подобном организуется отзывная компания. Всё обслуживание проводится за счет завода-изготовителя через диллерскую сеть.

Возможно существует регламент, при котором ГИБДД обязаны отлавливать все автомобили, попавшие в этот список, но мне об этом не ведомо.

Возможно существует регламент, при котором ГИБДД обязаны отлавливать все автомобили, попавшие в этот список, но мне об этом не ведомо.

Для автомобилей ближайший аналог — это ежегодное ТО.

CPE - под этим термином обычно подразумевается оконечное оборудование провайдера, установленное на площадке клиента.

Ну вот надо было мне недавно подключить канал (другой). Провайдер спросил - роутер есть? есть ну и хорошо. В подъезде переключили второй ведущий в квартиру кабель в другое место и потом монтажник продиктовал новый логин пароль. Все. Тот роутер (купленный мной) куда кабель втыкается - CPE? Или нет?

Усложняем ситуацию. Когда то давно у меня был ADSL. Коробка от телефонистов жила в bridge mode а роутер был свой(и белый IP у него кстати был). Что тут CPE? ADSL-модем? роутер? Кстати сейчас как минимум Ростелеком с GPON'ом вроде нечто похожее предлагает (да - bridge mode не обязательный вроде но вот если я решу подключаться к ним и его НЕ будет - я не буду подключатся).

Усложняем ситуацию :). Люди у кого нормальные роутеры и подключение с PON - иногда считают что подключение должно быть в ИХ SFP порт. И покупают GPON SFP модули (Которые фактически полроутера но мелкого) и разбираются как это подключить к провайдеру с GPON. что тут CPE?

  • настроить в своих сетях принудительное перенаправление запросов клиентов к любым DNS серверам на собственные DNS этих самых провайдеров,

Н-да. DoT/DoH жестко блочить? Может еще и блокировку неправильный сайтов заодно добавить?

  • внести в договора с клиентами требование о своевременном обновление прошивок CPE,

Своевременно это в какой срок после выхода обновления? что если:

  • обновления тупо нет (и не будет)?

  • обновление есть но жестко ломает что то еще (нужное пользователю или провайдеру)?

  • обновление ставится только вручную (скачивать тоже только вручную) ?

  • обновление ставится по команде из приложения управление роутером, оно под конкретную ОС, устройство с этой ОС есть но старая версия и обновить нельзя

  • что вообще значит "своевременное обновление"? Bleeding edge/бета прошивки тоже ставить?

  • что если пользователю запрещено обращаться к ресурсам производителя (самим же провайдером, законами страны или производителем, блокировка)(санкции, контр-санкции и тп, США вот китаежелезо не любят сильно насколько знаю)

Расторгать договора - антимонопольное законодательство отменили? А если договор с Early-Termination Fee - получается имеем способ его разорвать если клиенту хочется но не хочется платить? Или даже при разрыве провайдером ETF платится? А на основании чего именно?

нН-да. DoT/DoH жестко блочить?

Зачем блокировать DoH, если его злобные хацкеры к себе не заворачивают? Пусть клиенты, как раз, пользуются этим самым DoH на здоровье, тем более что он сейчас есть чуть ли не во всех современных браузерах. А вот трафик обычного DNS, который 53/udp,tcp to any, провайдерам лучше завернуть на свои DNS, потому что эта мера сделает взлом клиентских устройств с целью перенаправления DNS клиентам совершенно бессмысленным.

Может еще и блокировку неправильный сайтов заодно добавить?

«Доктор, а откуда у Вас такие картинки? Вы что, сами извращенец?» (с)

Своевременно это в какой срок после выхода обновления? что если:

  • обновления тупо нет (и не будет)?

  • обновление есть но жестко ломает что то еще (нужное пользователю или провайдеру)?

  • обновление ставится только вручную (скачивать тоже только вручную) ?

  • обновление ставится по команде из приложения управление роутером, оно под конкретную ОС, устройство с этой ОС есть но старая версия и обновить нельзя

Нафиг с пляжа. Людям, например, запрещают ездить на неисправных автомобилях, и никто с этим, почему-то, не спорит.

  • что вообще значит "своевременное обновление"? Bleeding edge/бета прошивки тоже ставить?

Это значит, что как только для устройства вышла прошивка, в которой исправлена известная CVE, эта прошивка должна быть установлена на все уязвимые устройства. Кто не хочет/не может/затягивает процесс — см. выше.

  • что если пользователю запрещено обращаться к ресурсам производителя (самим же провайдером, законами страны или производителем, блокировка)(санкции, контр-санкции и тп, США вот китаежелезо не любят сильно насколько знаю)

Нафиг с пляжа, опять же. Отсутствие возможности исправить уже известные CVE — это ещё не повод разводить ботнеты.

Мы ещё увидим меры репрессивного характера, применяемые к пользователям интернета, эксплуатирующим дырявое оборудование или программное обеспечение, уязвимостями которых будут пользоваться полностью автоматические автономные агенты, занимающиеся крупномасштабным саботажем вроде DDoS-атак или ведением разведывательной деятельности путём полностью автоматического взлома правительственных и корпоративных информационных систем. Это всё потому, что проще будет выкинуть из интернета уязвимое оборудование, нежели пытаться подавить деятельность изобретательных ИИ-агентов, или отследить их происхождение с целью надавить на их операторов, чтобы они их остановили.

Расторгать договора - антимонопольное законодательство отменили?

Во-первых, причём здесь антимонопольное законодательство?

Во-вторых, если есть сложности с расторжением договоров, можно просто приостановить оказание услуги до тех пор, пока клиент не устранит дыры в своём оборудовании.

Во-вторых, если есть сложности с расторжением договоров, можно просто приостановить оказание услуги до тех пор, пока клиент не устранит дыры в своём оборудовании.

А еще можно объявить дырой саму возможность с оборудования открывать то что Не Нужно Пользователю (согласно решению Уполномоченных Органов) (соответственно оборудование должно быть со встроенными средствами цензуры и защиты от обхода).

самое главное в этой статье: ФБР имеет возможность отправлять управляющие команды на неподконтрольные устройства...
ПАДАЗРИТЕЛЬНА :)

ФБР имеет возможность отправлять управляющие команды на неподконтрольные устройства...

… через ту же дыру CVE-2023-50224, через которую в эти устройства залезли парни из APT28.

… через ту же дыру CVE-2023-50224, через которую в эти устройства залезли парни из APT28.

Скорее всего залезли через другую дыру, а сказали что через эту. Обычно зловреды после заражения закрывают уязвимости.

Обычно зловреды после заражения закрывают уязвимости.

В данном конкретном случае зловредное ПО на роутер не загружалось, в нём, всего лишь, удалённо правили настройки DNS, пользуясь дырой в прошивке, которая позволяла зайти в админку роутера из интернета и без пароля.

Кроме того, массово обновлять ПО всех этих домашних роутеров — верный способ спалиться. Мало ли, обновление криво встанет, настройки слетят, или встроенная флеш-память на роутере глюканёт, и он после перезагрузки не поднимется. При массовости этой операции доля таких роутеров будет достаточно большой, чтобы привлечь к этой операции совершенно излишнее внимание.

Думаю, что просто обязали провайдеров зайти на роутеры через штатный удаленный доступ и проверить настройки.

Это как? Его разве нельзя закрыть?

Так уязвимость и возникает когда он открыт. Иначе для ее эксплуатации хакеру надо “влезть” сначала на устройство за роутером (ну тогда и роутер уже не особо нужен).

Ну да. И у ФБР бывают проколы. Приходится подчищать их в рамках защиты и даже раскрывать перед этим документы об иност... инопланетянах.

"Так вы на выключенный телефон дозвонились"

операторы GRU с 2024 года массово взламывали SOHO-роутеры, включая устройства TP-Link с уязвимостью CVE-2023-50224. 

А почему ГРУ (главное разведывательное управление) без перевода?

Это же По версии американских ведомств, а не какая-то там дискредитация, за которую предусмотрен срок.

Зашёл написать этот коммент. Раньше у них в качействе стандартной бабайки везде шпиёны кей-джи-би были, теперь вот джей-ар-ю.

В какой-то древней игре "про шпиёнов" было: "Вы были доставлены в ближайшее отделение КГБ в Лос-Анжелесе."

кривые днс-настройки?!
кривые днс-настройки?!

а кто-нибудь знает, вот если есть Главное РУ, то есть и другие, не главные? это какие?

Столичные, краевые, областные, территориальные.

СРУ, КРУ, ОРУ, ТРУ ?

Кот Зухель - это ТРУ!

У себя ТРУ, у других - не Тру, иначе гигиена уйдет от меня.

Ключевые слова для гугла: википедия, Суворов.

а кто-нибудь знает, вот если есть Главное РУ, то есть и другие, не главные? это какие?

В Википедии есть несколько статей про ГРУ, в которых раскрыта структура этого управления. Согласно одной из них, в структуру Главного управления входят подчинённые номерные управления по различным направлениям разведывательной деятельности, оперативно- и административно-технические управления, управление внешних сношений, архив, отдел кадров, а также информационная служба.

а кто-нибудь знает, вот если есть Главное РУ, то есть и другие, не главные? это какие?

Есть центральное ЦРУ — главное не перепутайте куда шифровку отсылать! Без юмора трудно ответить на ваш вопрос, извините.

так и вопрос для юмора

хз откуда уже, но давно нашёл днс сервер на впс хостере аеза, на который в инете была куча жалоб что он "сам по себе" появился в роутерах у пользователей, у которых потом были ошибки tls в браузерах. устанавливался он явно через какую-то дыру, поэтому зловредность отрицать бессмысленно, однако с аезы даже спустя год не последовало никаких ответов и днс сервер так и жил. ещё была история про майнер который использовал какую-то уязвимость в qbittorrent web ui и скачивался с сервера на аезе, и тут тоже никакого ответа от аезы небыло, хотя в гугле куча жалоб.

при этом мою впску на аезе в то же самое время заблокировали по ложному определению ботнета (стоял только xray c grpc), но видимо у них там есть свои которым можно всё что хотят

а вообще я сам лет 15 назад столкнулся с таким зло-днс сервером, который переадресовывал вк на "на сайте ведутся тех работы" и при этом видимо воровал мои куки

Честно говоря, уже устал от безуспешных попыток пофиксить утечку DNS на Кинетиках с раздельным туннелированием трафика, чувствую, придется загонять все чувствительное в отдельные докеры со своими туннелями VPN на весь трафик.
Эта зараза - российский Cloudflare DNS, светящий своим российским IP, похоже, неистребима на Кинетиках. Правда, я не сетевик, и все же, и все же...

включи DoH/DoT 1.1.1.1, ip 1.1.1.1 роутинг в впн, даже если стоит провайдерский udp днс то он перестанет использоваться, ну или можно удалить провайдерский днс

Эта зараза - российский Cloudflare DNS, светящий своим российским IP

Не могли бы вы уточнить, о чем говорите?

Какого нибудь дипсика спросите и будет вам счастье

Я возможно, рано цитату оборвал, но меня интересовал вопрос про неистребимость этой "заразы" на Кинетиках.

В любом случае консультация с тем же Гугл АИ помогает в тех случаях когда не знаешь, но очень хочется узнать :)

Он понимает скриншоты, например, подсказывает что включить/выключить, где какую настройку выбрать.

Заодно и спросите - можно ли истребить )

Если я не добавлял ручками IP 1.1.1.1 в список DNS серверов - то никакой проблемы нет. Собственно и ответ Google, если подсунуть ему фразу " Эта зараза - российский Cloudflare DNS, светящий своим российским IP, похоже, неистребима на Кинетиках." это подтверждает.

Если есть возможность лучше перейти на опенврт.

Не силён, ес чё - шьются ли кинетики на врт.

В наше время такого не было.

Были журналы Трамвай и Бурда моден.

А не эти ваши интернеты с кинетиками :-D

Если есть возможность лучше перейти на опенврт.

Вот сейчас я в приложении Keenetic (ага, и роутеры европейские) вижу роутер и в РФ и в Финляндии (где IP белый, но не фиксированный, увы). Могу хоть прошивку удаленно поменять :) Совместимость с multi-band LTE-модемом, что мне на даче в РФ до 100 mbod скорость обеспечивает, идеальная. АnyConnect сервер с камуфляжем - в прошивке. Клиент, само собой. В прошивке 5.11, вроде, и Амнезия появилась.

В общем, плюсов намного больше, чем минусов.

Согласен если всё работает нормально то смысла лезть под капот нет никакого.

Кинетиков обычно на врт не шьют, они сами по себе хорошие и расширяемые до "что угодно". Но точно не уверен что не шьют.

Во всяком случае старые модели точно шили с новыми не знаю давно не возился с железом

А ФБР работает на Моссад как и ФСБ. Дочерки.

Позвольте коллеги полюбопытствовать(ща будет слегка душно). А как так через DNS- запрос можно украсть какие-то токены авторизации и пароли?

Позвольте коллеги полюбопытствовать(ща будет слегка душно). А как так через DNS- запрос можно украсть какие-то токены авторизации и пароли?

Через DNS-запрос, естественно, нельзя. Но через подмену DNS-ответов можно заманить потенциальную жертву на фишинговый сайт, на котором она введёт логин и пароль от нужного злоумышленнику ресурса. Ну, или не введёт, но тут уж как повезёт.

Sign up to leave a comment.

Other news