Slijede razlike između dviju inačica stranice.
Starije izmjene na obje strane Starija izmjena Novija izmjena | Starija izmjena | ||
racfor_wiki:blockchain:nso_hack [2020/01/10 04:24] amilasincic [Negativni utjecaj na svakodnevni život] |
racfor_wiki:blockchain:nso_hack [2024/12/05 12:24] (trenutno) |
||
---|---|---|---|
Redak 10: | Redak 10: | ||
U svibnju 2019., kompanija za razmjenu poruka Whatsapp tvrdila je da je NSO razvio špijunski softver koji cilja njihovu uslugu Whatsapp poziva pomoću kojeg ubace svoj softver na uređaj žrtve te tako dobre pristup svi podacima sa žrtvinog uređaja. | U svibnju 2019., kompanija za razmjenu poruka Whatsapp tvrdila je da je NSO razvio špijunski softver koji cilja njihovu uslugu Whatsapp poziva pomoću kojeg ubace svoj softver na uređaj žrtve te tako dobre pristup svi podacima sa žrtvinog uređaja. | ||
- | |||
====== NSO aplikacije ====== | ====== NSO aplikacije ====== | ||
Redak 23: | Redak 22: | ||
{{https:// | {{https:// | ||
- | |||
===== Chrysaor ===== | ===== Chrysaor ===== | ||
Redak 48: | Redak 46: | ||
====== WhatsApp ====== | ====== WhatsApp ====== | ||
- | WhatsApp je mobilna aplikacija koja omogućava izmjenu poruka (uključujući razgovore u 4 oka, grupne razgovore, slike, videe, glasovne poruke i dokumente) i Whastapp pozive svugdje u svijetu putem mobilnog interneta pametnim telefonima. Usluga se ne naplaćuje.Tvrtku WhatsApp Inc. su 2009. osnovali Jan Koum i Brian Acton u kalifornijskom gradu Santa Clara. | + | |
- | Dana 19. veljače 2014. Facebook kupuje mobilnu aplikaciju WhatsApp za 19 milijardi američkih dolara. | + | WhatsApp je mobilna aplikacija koja omogućava izmjenu poruka (uključujući razgovore u 4 oka, grupne razgovore, slike, videe, glasovne poruke i dokumente) i Whastapp pozive svugdje u svijetu putem mobilnog interneta pametnim telefonima. Usluga se ne naplaćuje.Tvrtku WhatsApp Inc. su 2009. osnovali Jan Koum i Brian Acton u kalifornijskom gradu Santa Clara. Dana 19. veljače 2014. Facebook kupuje mobilnu aplikaciju WhatsApp za 19 milijardi američkih dolara. |
Poruke, pozivi i video pozivi između pošiljatelja i primatelja koji koriste WhatsApp klijentski softver pušten nakon 31. ožujka 2016. su šifrirani end-to-end enkripcijom. | Poruke, pozivi i video pozivi između pošiljatelja i primatelja koji koriste WhatsApp klijentski softver pušten nakon 31. ožujka 2016. su šifrirani end-to-end enkripcijom. | ||
Redak 70: | Redak 68: | ||
==== WhatsApp hack ==== | ==== WhatsApp hack ==== | ||
- | {{https:// | ||
- | Za razliku od Pegasusa i Chryosaora koji su potpuni softveri za špijuniranje i praćenje “hakiranje” WhatsAppa ima malo drugačiju dimenziju. Unutar VOIP programa pronađena je ranjivost (CVE-2019-3568) koja omogućava izvođenje proizvoljnog niza naredbi tako što se koristi buffer overflow pomoću specijano napisanih SRTCP (Secure Real-time Transport Protocol) paketa. SRTCP pakete je moguće slati primjerice prilikom poziva. Važno je napomenuti da se osoba ni ne treba javiti već sam pokušaj uspostave poziva je dovoljan. Tako za korištenje ranjivosti osoba koju se cilja ne treba ništa napraviti već je dovoljno da je spojena na internet. Ranjive WhatsApp verzije su vjerojatno sve starije od v2.19.134 za WhatsApp za Android, WhatsApp Business za Android starije od v2.19.44, WhatsApp i WhatsApp Business za iOS starije od v2.19.51. | ||
- | ===Potencijalni scenariji === | + | {{https:// |
+ | |||
+ | === Potencijalni scenariji === | ||
Zlonamjerna osoba uputi poziv ciljanoj osobi koju želi špijunirati u gluho doba noći. Mobilni uređaj ni ne zazvoni jer se poziv odmah prekine. Prilikom toga, na uređaj se instalira maliciozni softver Pegasus koji potom izbriše tragove poziva i svoga postojanja ne počne pratiti osobu. | Zlonamjerna osoba uputi poziv ciljanoj osobi koju želi špijunirati u gluho doba noći. Mobilni uređaj ni ne zazvoni jer se poziv odmah prekine. Prilikom toga, na uređaj se instalira maliciozni softver Pegasus koji potom izbriše tragove poziva i svoga postojanja ne počne pratiti osobu. | ||
Redak 106: | Redak 104: | ||
Potvrdu vrijednosti zero-day ranjivosti i alata kojih ih iskorištava mogla se vidjeti kad je bivši zaposlenik NSOa ukrao izvorni kod Pegasusa te pokušao ga prodati na Dark Webu za 50 milijuna dolara [18]. | Potvrdu vrijednosti zero-day ranjivosti i alata kojih ih iskorištava mogla se vidjeti kad je bivši zaposlenik NSOa ukrao izvorni kod Pegasusa te pokušao ga prodati na Dark Webu za 50 milijuna dolara [18]. | ||
- | |||
==== Negativni utjecaj na svakodnevni život ==== | ==== Negativni utjecaj na svakodnevni život ==== | ||
Redak 112: | Redak 109: | ||
NSO i slične kompanije tvrde da razvijaju proizvode radi sigurnosti, spašavanja života i spriječavanja terorističkih napada. Tako NSO primjerice prije prodaje programa prvo treba pitati Izraelsku vladu, odnosno ministarstvo obrane. Tek po dopuštenju NSO smije prodavati svoj softver. Kako je Pegasus pronađen u 45 država, od kojih većina nije u NATOu, te na popisu ima mnogo pozantih po kršenju ljudskih prava i praćenju vlastitih građana vidljivo je da je primarni uvjet prodaje financijske prirode. Neke od poznatijih afera gdje su države potencijalno kršile vlastite zakone vezanih uz Pegasus: | NSO i slične kompanije tvrde da razvijaju proizvode radi sigurnosti, spašavanja života i spriječavanja terorističkih napada. Tako NSO primjerice prije prodaje programa prvo treba pitati Izraelsku vladu, odnosno ministarstvo obrane. Tek po dopuštenju NSO smije prodavati svoj softver. Kako je Pegasus pronađen u 45 država, od kojih većina nije u NATOu, te na popisu ima mnogo pozantih po kršenju ljudskih prava i praćenju vlastitih građana vidljivo je da je primarni uvjet prodaje financijske prirode. Neke od poznatijih afera gdje su države potencijalno kršile vlastite zakone vezanih uz Pegasus: | ||
- | - Meksiko: prisluškivanje | + | - Meksiko: prisluškivanje internacionalne istraživačke grupe [19], novinara [20], branitelje ljudskih prava [21], političke opoziciji [22], … |
- | - Ujedinjeni Arapski Emirati: prisluškivanje | + | - Ujedinjeni Arapski Emirati: prisluškivanje Ahmeda Mansoora [23], borca za ljudska prava |
- | - Saudijska Arabija: skupljanje dokaza | + | - Saudijska Arabija: skupljanje dokaza za smrtnu presudu [24] petorici boraca za ljudska prava |
- | + | ||
- | - Indija: [[https:// | + | |
+ | - Indija: više od 1400 korisnika [25] WhatsAppa, većinom novinari i borci za ljudska prava | ||
==== Hrvatska i alati za praćenje ==== | ==== Hrvatska i alati za praćenje ==== | ||
Nakon što je HackingTeam, | Nakon što je HackingTeam, | ||
- | |||
====== Sources ====== | ====== Sources ====== | ||
- | [1] [[https:// | + | [1] [[https:// |
+ | |||
+ | [2] [[https:// | ||
+ | |||
+ | [3] [[http:// | ||
+ | |||
+ | [4] [[https:// | ||
+ | |||
+ | [5] [[https:// | ||
+ | |||
+ | [6] [[https:// | ||
+ | |||
+ | [7][[https:// | ||
+ | |||
+ | [8] [[https:// | ||
- | [2] [[https:// | + | [9] [[https:// |
- | [3] [[http://www.cogtech.usc.edu/publications/kirschner_Sweller_Clark.pdf|Kirschner, P. A, Sweller, J. and Clark, R. E. Why minimal guidance during instruction does not work: An analysis of the failure of constructivist, | + | [10] [[https://www.microsoft.com/en-us/msrc/bounty|Microsoft Bounty]], pristupano: siječanj 2020 |
- | [4] [[https://www.zdnet.com/article/chilling-effect-lawsuits-threaten-security-research-need-it-most/|Lawsuits threaten infosec research — just when we need it most]] | + | [11] [[https://aws.amazon.com/security/vulnerability-reporting/|Amazon Vulnerability reporting]], pristupano: siječanj 2020 |
- | [5] [[https://hackerone.com/leaderboard/all-time|HackerOne All Time Leaderboard]] | + | [12] [[https://www.google.com/about/appsecurity/ |
- | [6] [[https://wikileaks.org/hackingteam/ | + | [13] [[https://bugcrowd.com/netflix|Netflix]], pristupano: siječanj 2020 |
- | [7][[https://wikileaks.org/hackingteam/ | + | [14] [[https://www.hackerone.com/hack-the-pentagon|Hack the Pentagon]], pristupano: siječanj 2020 |
- | [8] [[https://medium.com/@beyourownreason/croatia-kosovo-macedonia-slovenia-montenegro-627abbf0c61|Hacking Team: | + | [15] [[https://support.apple.com/en-us/HT201220|Apple Hack]], pristupano: siječanj 2020 |
- | [9] [[https://www.facebook.com/whitehat/|Facebook whitehat]] | + | [16] [[https://ec.europa.eu/info/news/ |
- | [10] [[https:// | + | [17] [[https:// |
- | [11] [[https://aws.amazon.com/security/vulnerability-reporting/|Amazon Vulnerability reporting]] | + | [18] [[https://www.zdnet.com/article/former-nso-employee-steals-flogs-phone-hacking-tools-for-50-million/|Former NSO employee steals flogs phone hacking tools for 50 million]], pristupano: siječanj 2020 |
- | [12] [[https://www.google.com/about/appsecurity/reward-program/|Google Reward program]] | + | [19] [[https://citizenlab.ca/2017/07/mexico-disappearances-nso/|Investigation Into Mexican Mass Disappearance Targeted with NSO Spyware]], pristupano: siječanj 2020 |
- | [13] [[https://bugcrowd.com/netflix|Netflix]] | + | [20] [[https://citizenlab.ca/ |
- | [14] [[https://www.hackerone.com/hack-the-pentagon|Hack the Pentagon]] | + | [21] [[https://citizenlab.ca/2017/ |
- | [15] [[https://support.apple.com/en-us/HT201220|Apple Hack]] | + | [22] [[https://citizenlab.ca/2017/ |
- | [16] [[https://ec.europa.eu/info/news/eu-fossa-bug-bounties-full-force-2019-apr-05_en|EU Fossa Bounties full force 2019 apr 05]] | + | [23] [[https://citizenlab.ca/2016/08/million-dollar-dissident-iphone-zero-day-nso-group-uae/|NSO Group’s iPhone Zero-Days used against a UAE Human Rights Defender]], pristupano: siječanj 2020 |
- | [17] [[https:// | + | [24] [[https:// |
- | [18] [[https://www.zdnet.com/article/former-nso-employee-steals-flogs-phone-hacking-tools-for-50-million/ | + | [25] [[https://gadgets.ndtv.com/apps/news/ |
- | [19] | + | [26] |