Отказ от ответственности: я собираюсь предложить другую точку зрения на этот вопрос
Q: Безопасно ли использовать подержанный ноутбук после переустановки на нем Ubuntu?
A: НЕТ
Простая переустановка не сделает его «безопасным» в общем смысле и не сделает его «безопасным», если вы подозреваете, что стали жертвой атаки вашего продавца.
Пара моментов на это:
- Доверять
Любое «чужое» оборудование, которое вы используете и / или привносите в свою домашнюю сеть из «ненадежного» источника, является риском и не должно быть доверенным по умолчанию. Тем не менее, кто же вы доверяете? Ну, это зависит, в основном, от того, какой ты цели и насколько ты параноик ...
Здесь сложно сделать обобщения и сказать, что крупные поставщики оборудования безопасны для покупки, потому что прошлое показало, что на самом деле это не так . Смотрите некоторые случайные моменты здесь:
Хотя эти новости, которые я нашел с помощью быстрого googlefu, ориентированы на Windows, распространенное заблуждение заключается в том, что Linux безопасен от вирусов / троянов . Кроме того, их все можно отнести, по крайней мере, в некоторой степени, к небрежности, а не к преднамеренным атакам.
Более того, мы в основном не знаем, что скрывается в проприетарных прошивках и драйверах , которые не были проверены коллегами ( и даже проверенное программное обеспечение иногда может быть источником мифа и недоверия ).
Чтобы процитировать исследование с 2015 года :
Благодаря встроенному программному обеспечению в современных компьютерных системах существует гораздо более привилегированный программный уровень, хотя в последнее время он все чаще становится целью сложных компьютерных атак. Стратегии компрометации, используемые высококлассными руткитами, почти полностью невидимы для стандартных процедур судебной экспертизы и могут быть обнаружены только с помощью специальных программных или аппаратных механизмов.
Таким образом, имея в виду конкретную и целевую атаку, даже вполне вероятно - хотя и очень маловероятно, поскольку существуют более простые методы - что манипулировали микропрограммой вашего ноутбука, BIOS или даже самого оборудования (скажем, с помощью микроконтроллера / кейлоггер припаян на материнскую плату и тд).
В заключение к этому пункту:
Вы не можете доверять ЛЮБОМУ оборудованию - если только вы тщательно не проверили его, сверху донизу, от оборудования поверх прошивки до драйверов.
Но кто это делает, верно? Ну, это подводит нас к следующему пункту.
- Риск и подверженность
Насколько вероятно, что вы являетесь целью ?
Что ж, это то, что вы можете определить только для себя, и нет точного руководства (которое я мог бы найти), но вот несколько указателей для разоблачения:
Сколько можно украсть у вас : Помимо очевидного номера социального страхования (для американцев) и кредитных карт / банковских операций (для всех остальных) - возможно, вы богаты или недавно получили немного денег (наследство, бонусные выплаты, альт-монеты, и т. д.) или у вас есть бизнес?
Знаете ли вы, что вы работаете : возможно, вы работаете с конфиденциальными файлами, или вы занимаетесь политической деятельностью, или вы работаете в DMV, или, возможно, вы работаете в Evil Corp, или вам выгодно нападать на вас / шпионить за вас из-за вашей работы ( правительство, военные, наука и т. д.)
Вы работаете по доверенности? Может быть, это не вы, кто богат, а какая-то большая семья, или, может быть, у вас нет бизнеса, но у вашего супруга есть, и т. Д.
Враги : Может быть , есть люди, чтобы получить Вас, что есть злоба из коммерческих сделок, бывшие работодатели или сотрудники, и т.д. Могут быть , вы в настоящее время в бракоразводном процессе или борьба о заключении ваших детей, и т.д.
и риск , который в основном сводится к
- Тенистые источники : Вы покупаете ноутбук из багажника автомобиля у парня, которого вы только что встретили несколько минут назад, за копейки на доллар? Из обменов даркнет? От новых продавцов на eBay или продавцов, которые, кажется, использовали ботов для обратной связи?
- Патчирование : вы живете под девизом « Никогда не прикасайтесь к работающей системе » и вряд ли сможете патчить свое программное обеспечение и операционную систему.
Так стоит ли платить людям, чтобы они изучали встроенное ПО с закрытым исходным кодом, фиксировали все и т. Д. И удаляли встроенные микрофоны с вашего ноутбука?
Нет, потому что есть также
- Стоимость, сходство и обнаружение атаки
Если вы не являетесь высокопрофессиональной целью очень богатой, возможно, даже правительственной группы, ваши злоумышленники пойдут по пути наименьшего сопротивления и там, где вы наиболее уязвимы.
Потому что узкоспециализированные эксплойты нулевого дня стоят денег, а специализированные атаки на прошивку - еще дороже. Физическое манипулирование / ошибка вашего оборудования сопряжено с риском - и эти люди обычно не хотят быть пойманными.
Прошлое показывает нам, что гораздо более вероятно, что кто-то просто попытается украсть ваш ноутбук, чтобы получить ценные данные, а не подставлять зараженный.
Или воспользуйтесь известной уязвимостью безопасности, которую вы оставили не исправленной, потому что вы не обновили свою ОС и приложения до последней версии или потому что в настоящее время нет (хорошего) патча . Взлом в ваш WiFi или, возможно, даже LAN может быть более целесообразным.
Кроме того, гораздо проще попытаться получить учетные данные для входа в систему для банковских операций и т. Д. С помощью фишинга или социальной инженерии, чем манипулировать своим ноутбуком.
В последнее время поступают сообщения о том, что люди пытаются клонировать SIM-карту, просто обращаясь к вашему оператору мобильной связи и заявляя, что вы - не подвергаясь сомнению со стороны персонала - и впоследствии используя это для перехвата сообщений TAN из вашего банка, чтобы очистить ваши счета. ( Хотя на данный момент я ничего не могу найти по этому поводу в Google )
- Заключение
Сняв мою шляпу из фольги, позвольте мне рассказать вам об этой хорошей статье в Ubuntu Wiki об основных принципах безопасности для пользователей .