CyberSar
2.47K subscribers
291 photos
52 videos
15 files
830 links
Киберадвокат. Защищаю свободный интернет и его обитателей с 2012

Founder / @roskomsvoboda
Partner / @digitalrightscenter @DigitalRightsCenterQ
Attorney / drclawyers.online
Trainer / @cyberlegaltalk
Сounsel / @eurasiandigitalfoundation
CLO / crypto.ru
Download Telegram
Законопроект о запрете шифрования (EARN IT) снова в повестке Конгресса США.

Конгресс повторно вносит на рассмотрение законопроект, получивший название "EARN IT". Это действительно опасный и вводящий в заблуждение законопроект, который утверждает, что направлен на защиту детей, но на самом деле подвергнет опасности всех пользователей Интернета. Закон EARN IT от 2023 года угрожает подорвать онлайн-шифрование во всем интернете. Повторение тех же ошибок, что и в предыдущем законопроекте под названием SESTA/FOSTA, приведет к повсеместной интернет-цензуре и репрессиям в отношении маргинализированных сообществ.

Цель состоит в том, чтобы заставить штаты принять законы, которые будут наказывать компании, когда они внедряют сквозное шифрование или предлагают другие услуги с шифрованием. Сюда входят такие мессенджеры как WhatsApp, Signal и iMessage, а также веб-хостинги, такие как Amazon Web Services.

Очень хитро прописано Положение законопроекта, направленное на защиту услуг с помощью шифрования (раздел 5). Государственные обвинители или частные лица смогут привлечь поставщика онлайн-услуг к суду по обвинениям в совершении преступлений их пользователями, а затем использовать тот факт, что служба решила использовать шифрование в качестве доказательства против них — стратегия, которая специально разрешена в соответствии с EARN IT. Трудно представить, чтобы кто-то осмелился использовать эту предполагаемую защиту шифрованием. Вместо этого они просто будут делать то, что требуют авторы законопроекта, — ломать сквозное шифрование и использовать одобренное правительством программное обеспечение для сканирования.

Когда EARN IT был представлен ранее в 2020 и 2022 годах, он был отложен из-за подавляющего общественного протеста и противодействия со стороны правозащитных групп. Теперь законодатели вводят EARN IT в третий раз. Они надеются принять его и сломать интернет, каким мы его знали.

Как видно, делегирование грязной работы по слежке за пользователями на частные компании - это общий тренд, не чуждый ни РФ, ни США.

Прочитать больше аналитики про EARN IT можно у EFF по ссылке ниже.

#слежка #шифрование #e2e #surveilance

@cybersarik

➡️ https://www.eff.org/pl/deeplinks/2022/02/its-back-senators-want-earn-it-bill-scan-all-online-messages
Ledger, анонимность и безопасность

Уже как вторую неделю крипто-коммьюнити обсуждает твиты команды Ledger, их новое обновление и последующие заявления руководства компании.

Давайте разбираться.

Французский производитель аппаратных кошельков холодного хранения криптовалют анонсировал свое последнее обновление, которое позволяет пользователям подписаться на инструмент восстановления Ledger Recovery, что даст возможность в случае потери доступа к кошельку (забыл пин-код, потерял recovery words) восстановить исходную фразу после прохождения KYC.

Новость вызвала бурную реакцию в Твиттере. На что один из сотрудников Ledger бросил фразу, которая вызвала еще большее "бурление говен". Твит чуть позже удалили, но спокойней владельцам кошельков от этого не стало.

Несмотря на то, что ключи создаются самим пользователем при первом запуске устройства, следует отметить, что производитель действительно всегда имеет возможность оставить в прошивке и железе этого устройства бекдоры. Это может сделать любой производитель любого устройства, чтобы он там не заявлял. Однако, полагать, что производитель устройства действительно это делает, как минимум нелепо. Если бы это всплыло, это похоронило бы компанию навсегда. Однако, нет никаких возможностей проверить это, если уязвимость еще ни разу не эксплуатировалась. Мы можем только доверять.

Однако, предлагаемый апдейт действительно вызывает тревогу, даже несмотря на то, что функция восстановления является опциональной. Ledger заявляет, что в случае использования функции восстановления, seed будет делиться на 3 части и в шифрованном виде передаваться 3 разным компаниям, которые будут хранить их оффлайн.

Однако, люди покупают аппаратные кошельки лишь потому, что не хотят, чтобы их ключи попали в небезопасную среду. Работа Ledger утроена так, что транзакции уходят на подпись в аппаратный кошелек и возвращаются на компьютер проверенными и подписанными. При этом, сами ключи никогда не покидают аппаратный кошелек. Если ключ может покинуть аппаратный кошелек, доверять такому кошельку нельзя, он будет ничем не лучше программного кошелька на телефоне или ноутбуке.

Мы пока точно не понимаем, как будет реализована функция восстановления, но, судя по всему, для этого пользователю надо будет ввести seed-фразу на своем гаджете, а это уже лишает всякого смысла использование внешнего аппаратного кошелька. 12 слов восстановления сначала окажутся на вашем компьютере, который может быть заражен, ну а затем эти же слова уйдут онлайн, где их также можно будет перехватить. Функция Recovery - это шлюз для мошенников. И мы точно знаем, что все, что подключено онлайн, может и будет когда-то взломано. Стоит ли напомнить, что Ledger уже ломали 2 года назад. Тогда в сеть попала база данных с персональными данными более чем 270 000 клиентов, которые потом стали жертвами угроз и фишинга.

В своих рекомендациях FATF опубликовала перечень паттернов, сигнализирующих о потенциальной мошеннической деятельности. Одним из таких является обмен токена из отслеживаемой блокчейн-сети (вроде BTC, USDT или ETH) на анонимные криптовалюты (вроде Monero или Zcash), с дальнейшим выводом на аппаратные кошельки.

Как понимать последнее обновление от Ledger пока не ясно. То ли это такая забота не сильно квалифицированных пользователей, которые достали саппорт компании, то ли это первый шаг на встречу FATF и европейским регуляторам, недавно принявших единый свод правил для крипты в Еврозоне, пока не ясно. Но это небеспочвенно создает тревогу. Ведь сегодня опционально, а завтра обязательно для всех.

По мне, пока еще реальных причин беспокоиться за сохранность своей крипты на леджере нет, но это повод задуматься. Главное, не покупайте устройства Ledger у непроверенных дилеров, иначе есть шанс, что ваше устройство перепаяли по дороге к вам. Как раз о таком случае недавно сообщили в Касперского - мошенники перепаяли Ledger и после продажи его жертве украли из него битков на 30к$.

#криптовалюты #шифрование

@cybersarik

➡️ https://bits.media/ledger-novaya-proshivka-kriptokoshelkov-ne-skomprometiruet-sid-frazy-polzovateley/
Вооруженные Пегасусом

Армянские коллеги из CyberHUB-AM совместно с Citizen Lab и Access Now дропнули крутое исследование об использовании ПО Pegasus в Карабахском конфликте. Это первое документально подтвержденное свидетельство использования шпионских программ Pegasus в контексте международной войны.

Среди жертв шпионского ПО в Армении:
1️⃣Ex- Защитник прав человека Республики Армения (Омбудсмен)
2️⃣ журналиста Армянской службы Радио Свободная Европа/Радио Свобода (RFE/RL)
1️⃣сотрудник ООН
1️⃣бывший пресс-секретарь МИД Армении (ныне сотрудник НКО)
7️⃣представителей гражданского общества Армении.

Косвенные улики указывают на то, что нападения связаны с военным конфликтом в Нагорном Карабахе. Существуют веские доказательства того, что Азербайджан является заказчиком Pegasus, и эти цели представляли бы большой интерес для Азербайджана. Продолжающееся интернет-сканирование и исследование кеша DNS, проводимое Citizen Lab, выявило как минимум двух подозреваемых операторов Pegasus в Азербайджане, которых они называют «БОЗБАШ» и «ЯНАР».

Израильская NSO Group уже не первый раз отправляет на кровавый конфликт свою опасную шпионскую программу.

Государство Израиль регулирует маркетинг и экспорт киберпродуктов в соответствии с Законом о контроле за оборонным экспортом 2007 года. И несмотря на то, что год назад официальный Израиль заявлял, что NSO Group (деятельность которой регулируется министерством обороны Израиля) так и не получила разрешения продавать или продвигать шпионское ПО компании в Украину, я вполне допускаю, что инсталляции Pegasus уже доступны и для Украины.

Я напомню, что Pegasus – это одна из самых сложных шпионских программ для смартфонов. Заразиться можно просто входящим звонком в WhatsApp. Никакое шифрование и сложные пароли вам не помогут, если вы стали жертвой атаки. После заражения систем Android или iOS смартфоны превращаются в полноценные следящие устройства.

Это абсолютное зло, которое уже запрещено в США и должно быть запрещено по всему миру.

Индустрия шпионского ПО вышла из-под контроля. Государства используют шпионское ПО, чтобы запугивать свободную прессу, разрушать гражданское общество , заставлять диссидентов замолчать , подрывать демократию , подавлять движения за независимость. Кибероружие используется против гражданского общества и гуманитарных организаций в условиях жестоких конфликтов. А учитывая неизбирательность его нападения оно запрещено международным гуманитарным правом.

Подробности и истории людей в отчете по ссылке ниже.

#pegasus #surveilance #privacy #слежка #шифрование

@cybersarik

https://www.accessnow.org/publication/armenia-spyware-victims-pegasus-hacking-in-war/
Please open Telegram to view this post
VIEW IN TELEGRAM
Mullvad VPN запустил кампанию в защиту права на шифрование.

В Стокгольмском аэропорту появилась очень мощная реклама от шведского сервиса Mullvad VPN как ответка на инициативу некоторых европейских политиков, предложивших запретить сквозное шифрование, чтобы иметь доступ ко всем чатам в мессенджерах.

«Добро пожаловать в Швецию, политики Евросоюза. Если вы голосовали за то, чтобы ИИ мог мониторить все чаты в Евросоюзе, тогда может нам также стоит позволить ИИ принимать вместо вас политические решения?»

#vpn #privacy #приватность #шифрование #слежка

@cybersarik
Telegram VS Russia. ЕСПЧ готовит решение по делу о ключах шифрования.

НАСТОЯЩИЙ МАТЕРИАЛ (ИНФОРМАЦИЯ) ПРОИЗВЕДЕН, РАСПРОСТРАНЕН И (ИЛИ) НАПРАВЛЕН ИНОСТРАННЫМ АГЕНТОМ (НАИМЕНОВАНИЕ, ФАМИЛИЯ, ИМЯ ОТЧЕСТВО (ПРИ НАЛИЧИИ), СОДЕРЖАЩИЕСЯ В РЕЕСТРЕ ИНОСТРАННЫХ АГЕНТОВ) ЛИБО КАСАЕТСЯ ДЕЯТЕЛЬНОСТИ ИНОСТРАННОГО АГЕНТА (НАИМЕНОВАНИЕ, ФАМИЛИЯ, ИМЯ, ОТЧЕСТВО (ПРИ НАЛИЧИИ), СОДЕРЖАЩИЕСЯ В РЕЕСТРЕ ИНОСТРАННЫХ АГЕНТОВ) 18+

13 февраля ожидается вынесение первого решения Европейского суда по правам человека по делу российских пользователей Telegram в связи с требованием ФСБ о представлении ключей для декодирования сообщений и последующей блокировки мессенджера со стороны Роскомнадзора.

Мы ждали этого решения почти 5 лет. Конечно, учитывая, что Россия уже как два года не является членом Совета Европы и вышла из Европейской конвенции по правам человека, решение ЕСПЧ, каким бы оно ни было, вряд ли при текущем политическом режиме будет исполнено властями РФ. Однако само по себе вынесение решения по делу имеет важное значение не только ради восстановления исторической законной справедливости.

Я убежден, что рано или поздно “Теплая Россия будущего” вернется в ЕСПЧ, и тогда все вынесенные против России решения Страсбургского суда придется исполнять, а также приводить отечественное законодательство в соответствие со стандартами Конвенции. Помимо этого, решение будет иметь важное значение и для всех остальных стран - членов Совета Европы.

Особенно это стало актуально в связи с недавной законодательной инициативой Великобритании, вносящей поправки к закону о полномочиях следствия (более известный как «хартия шпиона») и по-сути запрещающей сквозное шифрование. Если их примут, то IT-компании не смогут препятствовать властям следить за гражданами, а сам закон может заставить компании установить бэкдоры шифрования и ослабить безопасность пользователей. Техгиганты будут обязаны уведомлять чиновников о продуктах и сервисах, которые могут ограничить доступ правительства к личной информации, включая доступ к персональным данным пользователей за пределами Великобритании.

#telegram #шифрование #encryption #цензура #ЕСПЧ

@cybersarik

➡️ https://roskomsvoboda.org/ru/post/espch-oglasit-reshenie-po-telegram/
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
НАСТОЯЩИЙ МАТЕРИАЛ (ИНФОРМАЦИЯ) ПРОИЗВЕДЕН, РАСПРОСТРАНЕН И (ИЛИ) НАПРАВЛЕН ИНОСТРАННЫМ АГЕНТОМ (НАИМЕНОВАНИЕ, ФАМИЛИЯ, ИМЯ ОТЧЕСТВО (ПРИ НАЛИЧИИ), СОДЕРЖАЩИЕСЯ В РЕЕСТРЕ ИНОСТРАННЫХ АГЕНТОВ) ЛИБО КАСАЕТСЯ ДЕЯТЕЛЬНОСТИ ИНОСТРАННОГО АГЕНТА (НАИМЕНОВАНИЕ, ФАМИЛИЯ, ИМЯ, ОТЧЕСТВО (ПРИ НАЛИЧИИ), СОДЕРЖАЩИЕСЯ В РЕЕСТРЕ ИНОСТРАННЫХ АГЕНТОВ) 18+

Конечно же, нас удовлетворяет факт того, что мы спустя 7 лет добились справедливого решения суда, поставив точку в процессе. Ну а денежную компенсацию российские власти в любом случае сейчас не заплатили бы, даже если бы ее присудили, ведь они ЕСПЧ больше не признают и частью международной судебной системы себя не считают.

Сегодняшнее решение - это уверенная победа по признанию “закона Яровой” противоречащим Конвенции и международному праву. Я поздравляю все гражданское общество и пользователей, которые решили вместе с нам пройти до конца этого процесса и добиться одного из самых знаковых решений по вопросу шифрования коммуникаций в цифровой век. Антон Подчасов, тебе особый респект! Ты был одним из 35 заявителей, но оказался самым везучим. Пускай и дальше фартит!

Я убежден, что рано или поздно “Теплая Россия будущего” вернется в ЕСПЧ, и тогда все вынесенные против России решения Страсбургского суда придется исполнять, а также приводить отечественное законодательство в соответствие со стандартами Конвенции. Помимо этого, решение будет иметь важное значение и для всех остальных стран — членов Совета Европы

#шифрование #telegram #e2e #ЕСПЧ #privacy #приватность

@cybersarik

Решение ЕСПЧ на англ. языке станет христоматийным по вопросам онлайн шифрования в киберправе. Пока только на английском. Скоро переведем, если Суд не выложит сам:

➡️ https://hudoc.echr.coe.int/eng?i=001-230854
Please open Telegram to view this post
VIEW IN TELEGRAM
Битва за Телеграм в ЕСПЧ завершена полной победой!

НАСТОЯЩИЙ МАТЕРИАЛ (ИНФОРМАЦИЯ) ПРОИЗВЕДЕН, РАСПРОСТРАНЕН И (ИЛИ) НАПРАВЛЕН ИНОСТРАННЫМ АГЕНТОМ ДАРБИНЯНОМ САРКИСОМ СИМОНОВИЧЕМ ЛИБО КАСАЕТСЯ ДЕЯТЕЛЬНОСТИ ИНОСТРАННОГО АГЕНТА ДАРБИНЯНА САРКИСА СИМОНОВИЧА 18+

После решения по жалобе "Подчасов VS Russia" в начале этого года мы и не ожидали другого результата. Очевидно, при одинаковых обстоятельствах суд не мог прийти к иным выводам по вопросу нарушения прав пользователей, а также авторов контента (Алексея Навального RIP и Саши Плющева).

И сейчас, кажется, все эти решения появились очень кстати, все они прям в руку Дурову. Парижский суд, который будет заниматься рассмотрением дела основателя Telegram, не сможет игнорировать решения суда в Страсбурге. Мы поздравляем всех сопричастных заявителей "Битвы за телеграм" , кто дождался решения спустя 7 лет и, конечно, надеемся, что решения по делу Telegram станут новым правовым стандартом по вопросу шифрования в коммуникациях.

#telegram #телеграм #дуров #ЕСПЧ #БитваЗаТелеграм #инфопосредники #шифрование #e2e

@cybersarik

➡️https://t.iss.one/roskomsvoboda/12851
Please open Telegram to view this post
VIEW IN TELEGRAM