Боремся с Шурыгиной
ДЕАНОНИМИРУЕМ ОДНИМ ВЗГЛЯДОМ С ПОМОЩЬЮ СОВРЕМЕННЫХ
(И НЕ ОЧЕНЬ) ТЕХНОЛОГИЙ.
WHOAMI
● Папин бродяга, мамин симпотяга
● Security researcher, whitehat, noob, script kiddie
● ONSEC, JBFC
@i_bo0om – мой twitter
@webpwn – канал в telegram
ОЧЕНЬ ВАЖНО!
Проблема:
• Вендоры (бары и клубы) не всегда следуют
документации (не проверяют паспорт)
• Злоумышленники могут сказать заведомо ложную
информацию и обойти функцию валидации
возрастных ограничений
Особенности атаки:
• Злоумышленник обходит ограничения функции
проверки возраста
• Злоумышленник идет на контакт с потенциальной
жертвой и методом социальной инженерии входит с
ним в кратковременный контакт
• После контакта злоумышленник шантажирует жертву
Но как же бороться с злоумышленниками?
Google glass
Взяли новый за $1500, купил почти новый за $250
Купил их у чувака из
FindFace
Интеграция
Разработка приложения
● Я не умею в приложения для Android
● У меня мало времени (работа, семья,
destiny 2)
● Не нужно нагружать очки, им и так плохо
в этом мире
Как
работает
Google API
Это Alain Vongsouvanh
(и он мудак)
Mirror API’s Quickstart, епта
Три дня и
три ночи
пытались
его
запустить
На самом деле я его
запустил на PHP, но
осадок остался
Схема работы первого варианта
Делаем фото Share with FindFace
Магия-магия
Google Glass
Кидаем инфу о юзере в очки
Да! В Google Glass можно кидать пуши
Охрененная фича. Ты можешь
кидать события к своему аккаунту и
они появятся в очках.
Вообще ничего не нужно, пост
запрос с картинкой, ссылкой, html!
Вариант
второй
Схема работы второго варианта
Делаем фото Улыбаемся
Магия-магия
Google Glass
Инфа о
юзере
Выпиваем за любовь
Делаем
фотографию
Для примера какой-то левый чувак
Фотка
заливается в
google photo
Мониторим с
помощью API
новые фотки
При появлении
новой
фотографии с
тегом Google
Glass – кидаем
фотку в findface
Собираем данные с соцсеточки
Отправляем
информацию в
очко (правое)
пользователю
WARNING! Атака предполагаемого
злоумышленника
Ой, я уже такая пьяненькая и хочу
спать. Может переспим у тебя?
Секунду…
Время подумать!
● Лариса, 15 лет
● Москва, Школа 49
● Любимый фильм – 50 оттенков серого
● Семейное положение – все сложно
Уязвимости веб-приложения findface
Тарифы в FindFace
Я получил безлимитный премиум
К моему userid привязались левые учетки
К моему API key привязались
другие учетки, id которых я
перебирал :)
Модуль GoNow
• Получаем доступ к API
PicasaWeb
• Получаем доступ к API
Glass.Timeline
• Просим разрешение через
oauth
• Берем ключик, суем в
следующий модуль
Модуль Palki
● Мониторит новые фотографии
● Отправляет в FindFace
● Ответ отправляет в очки
Схема работы
GoNow Palki
Google Glass
Google Photo
1
2
3
4
Что можно улучшить
Написать полноценное
приложение для более глубокой
интеграции.
Батарейка на Glass ($70)
Для исправления уязвимости
рекомендуется сделать
татуировку на лице.
HOW TO FIX
Вопросы?

Defcon Russia 2017 - Bo0oM vs Шурыгина