VK, Яндекс, Сбербанк и Ростелеком займутся новой ОС на базе Android

VK, Яндекс, Сбербанк и Ростелеком займутся новой ОС на базе Android

VK, Яндекс, Сбербанк и Ростелеком займутся новой ОС на базе Android

Минцифры подключит к развитию отечественной мобильной экосистемы консорциум разработчиков. VK, “Яндекс”, Сбербанк и “Ростелеком” планируют учредить компанию, которая займется мобильной ОС на базе открытого общедоступного кода Android.

О планах заменить Google Mobile Services (GMS) новой операционной системой “Ъ” рассказал источник на российском рынке электроники.

По его словам, VK и “Сбер” заинтересованы в разработке аналога GMS:

“Пока формально консорциума нет, но крупные игроки готовы объединиться, чтобы разработать платформу. Она нужна всем, кто хочет, чтобы их приложения обладали адекватным функционалом”.

Разработка новой ОС группой игроков не противоречит планам “Ростелекома” развивать мобильную экосистему на базе ОС “Аврора”. Она будет использоваться скорее в корпоративном и государственном секторах “для работы с конфиденциальными данными”.

“Новая ОС будет нацелена на потребительский сегмент”, — уточняет собеседник издания.

Запустить платформу мобильных сервисов для ОС на базе открытого Android будет проще, чем для ОС “Аврора”, говорит один из источников “Ъ”.

Большинство приложений российских разработчиков уже приспособлено под Android, а их адаптация под “Аврору” потребует времени и денег.

Разработка экосистемы на базе открытого Android обойдется в разы дешевле, чем проект “Ростелекома”, соглашается собеседник “Ъ” на рынке мобильной разработки:

“Такая ОС сможет получать обновления безопасности Android, как и Huawei, они доступны бесплатно на сайте Google, как и сама система”. По его мнению, еще проще было бы договориться с Huawei об использовании ее библиотек мобильной разработки в RuStore.

В декабре правительство включило проект “Ростелекома” по созданию национальной мобильной экосистемы на ОС “Аврора” в “дорожную карту” “Новое общесистемное ПО”. Разработка должна появиться к 2030 году. Стоимость проекта, который предполагает выпуск 70 млн устройств, оператор оценивал в 480 млрд руб. Источник финансирования не утвержден.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Критическая уязвимость в Microsoft Telnet Server: полный доступ без пароля

Специалисты по кибербезопасности обнаружили серьёзную дыру в старом Microsoft Telnet Server: теперь злоумышленники могут полностью обойти аутентификацию и получить права администратора без ввода пароля.

О проблеме сообщил исследователь под ником Hacker Fantastic, и ситуация действительно тревожная.

Ошибка кроется в том, как Telnet-сервер обрабатывает процесс аутентификации через NTLM. Вместо того чтобы проверять пользователя, сервер сам «доверяет» клиенту. Всё из-за неправильной инициализации настроек безопасности (SSPI-флагов) во время хендшейка.

Какие системы под угрозой?

  • Windows 2000
  • Windows XP
  • Windows Server 2003
  • Windows Vista
  • Windows Server 2008
  • Windows 7
  • Windows Server 2008 R2

То есть пострадали почти все старые версии Windows, где ещё мог остаться активным Telnet Server.

Как работает атака? Выпущенный PoC-эксплойт (telnetbypass.exe) делает следующее:

  1. Запрашивает взаимную аутентификацию с определёнными флагами.
  2. Использует пустой пароль для учётки администратора.
  3. Манипулирует настройками SSPI, чтобы сервер сам себя «обманул».
  4. Отправляет изменённое NTLM-сообщение типа 3 и получает доступ.

Результат: полный обход аутентификации и доступ к командной строке под админом.

Есть ли патч? К сожалению, пока нет. Поэтому пользователям советуют срочно:

  • Отключить Telnet Server на всех системах.
  • Перейти на более безопасные протоколы типа SSH.
  • Ограничить доступ к Telnet на уровне сети (разрешать только доверенным IP).
  • Блокировать Telnet через политики контроля приложений.

Чтобы снизить риск массовых атак, исходный код эксплойта пока не выложили в открытый доступ. Но бинарник PoC уже доступен, так что меры защиты лучше принять как можно быстрее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru