„Google“ teigia, kad įsilaužėliams per lengva rasti naujų saugos trūkumų

kodas kompiuterio ekrane

Lewisas Ngugi apie Unsplash





2018 m. gruodį „Google“ tyrėjai aptiko grupę įsilaužėlių, kurie buvo nukreipti į „Microsoft Internet Explorer“. Nors naujoji plėtra buvo uždaryta prieš dvejus metus, tai tokia įprasta naršyklė, kad jei rasite būdą, kaip į ją įsilaužti, atsivers milijardai kompiuterių.

Įsilaužėliai ieškojo anksčiau nežinomų trūkumų, žinomų kaip nulinės dienos pažeidžiamumas, ir juos aptikdavo.

Netrukus po to, kai jie buvo pastebėti, mokslininkai pamatė, kad vienas išnaudojimas buvo naudojamas gamtoje. „Microsoft“ išleido pataisą ir savotiškai ištaisė trūkumą. 2019 m. rugsėjį buvo rastas kitas panašus pažeidžiamumas, kuriuo pasinaudojo ta pati programišių grupė.



Daugiau atradimų 2019 m. lapkritį, 2020 m. sausį ir 2020 m. balandį pridėjo iki mažiausiai penkių nulinės dienos pažeidžiamumų, kurie buvo greitai išnaudojami iš tos pačios klaidų klasės. „Microsoft“ išleido kelis saugos naujinimus: kai kuriems nepavyko iš tikrųjų pataisyti pažeidžiamumo, į kurį buvo nukreipta, o kitiems prireikė tik nedidelių pakeitimų, kuriems reikėjo vos vienos ar dviejų eilučių pakeisti įsilaužėlio kodą, kad išnaudojimas vėl veiktų.

'Kai suprasite vieną iš tų klaidų, galite tiesiog pakeisti kelias eilutes ir toliau dirbti nulinę dieną.'

Remiantis nauju „Google“ saugumo tyrinėtojo Maddie Stone'o tyrimu, ši saga simbolizuoja daug didesnę kibernetinio saugumo problemą: įsilaužėliams pernelyg lengva išnaudoti klastingas nulines dienas, nes įmonės neatlieka gero darbo nuolat. pašalinti trūkumus ir spragas.



Stone'o, kuris yra „Google“ saugos komandos, žinomos kaip „Project Zero“, dalis, atliktas tyrimas atskleidžia kelis to pavyzdžius, įskaitant pačios „Google“ problemos turėjo su populiaria „Chrome“ naršykle.

Tai, ką matėme, pažeidžia visą pramonę: dėl neužbaigtų pataisų užpuolikams lengviau išnaudoti vartotojus per nulį dienų, antradienį saugumo konferencijoje „Enigma“ sakė Stone. Nereikalaujame, kad užpuolikai sugalvotų visas naujas klaidų klases, sukurtų visiškai naują išnaudojimą, žiūrėtų į kodą, kuris dar niekada nebuvo tyrinėtas. Leidžiame pakartotinai naudoti daugybę skirtingų spragų, apie kurias žinojome anksčiau.

Žemai kabantys vaisiai

„Project Zero“ veikia „Google“ kaip unikali ir kartais prieštaringa komanda, kuri yra visiškai pasišventusi mįslingų nulinės dienos trūkumų paieškai. Šių klaidų geidžia įvairaus plauko įsilaužėliai ir jos yra labiau vertinamos nei bet kada anksčiau – nebūtinai dėl to, kad jas vis sunkiau sukurti, bet dėl ​​to, kad mūsų pernelyg susietame pasaulyje jos yra galingesnės.



Per savo šešerius gyvavimo metus „Google“ komanda viešai stebėjo daugiau nei 150 pagrindinių nulinės dienos klaidų, o 2020 m. „Stone“ komanda užfiksavo 24 nulines dienas, kurios buvo išnaudotos – ketvirtadalis iš jų buvo labai panašios į anksčiau atskleistas spragas. Trys buvo nepilnai pataisyti, o tai reiškė, kad prireikė vos kelių įsilaužėlių kodo pakeitimų, kad ataka veiktų toliau. Daugelis tokių išpuolių, anot jos, yra susiję su pagrindinėmis klaidomis ir žemai kabančiomis vaisiais.

Įsilaužėliams tai nėra sunku, sakė Stone. Kai suprasite vieną iš tų klaidų, galite tiesiog pakeisti kelias eilutes ir toliau dirbti nulis dienų.

Kodėl jie netaisomi? Ji pataria, kad dauguma apsaugos komandų, dirbančių programinės įrangos įmonėse, turi ribotą laiką ir išteklius, o jei jų prioritetai ir paskatos yra ydingi, jos tik patikrina, ar ištaisė labai specifinį pažeidžiamumą, o ne spręstų didesnes problemas. daugelio pažeidžiamumų šaknis.



Kiti tyrinėtojai patvirtina, kad tai dažna problema.

Blogiausiu atveju, keletą nulinių dienų, kurias atradau, kilo dėl to, kad pardavėjas kažką pataisė vienoje kodo eilutėje, o kitoje kodo eilutėje vis dar buvo lygiai tokio paties tipo pažeidžiamumas ir jie to nepadarė. nesivargina jo taisyti, sako Johnas Simpsonas, kibernetinio saugumo įmonės „Trend Micro“ pažeidžiamumo tyrėjas. Visi galime kalbėti, kol pajuntame mėlyną veidą, bet jei organizacijos neturi tinkamos struktūros, kad galėtų padaryti daugiau, nei ištaisyti tikslią joms praneštą klaidą, gausite tokį platų pataisų kokybės spektrą.

Didelė dalis tai pakeisti priklauso nuo laiko ir pinigų: suteikiant inžinieriams daugiau erdvės ištirti naujus saugos pažeidžiamumus, rasti pagrindinę priežastį ir išspręsti gilesnes problemas, kurios dažnai iškyla atskiruose pažeidžiamuose vietose. Jie taip pat gali atlikti variantų analizę, sakė Stone: ieško to paties pažeidžiamumo skirtingose ​​vietose arba kitų pažeidžiamumų tuose pačiuose kodo blokuose.

D įvairių vaisių iš viso

Kai kurie jau bando skirtingus būdus. Pavyzdžiui, „Apple“ sugebėjo pašalinti kai kurias rimčiausias „iPhone“ saugumo rizikas, pašalindama pažeidžiamumą gilesniu lygmeniu.

2019 m. kita „Google Project Zero“ tyrėja Natalie Silvanovič pateko į antraštes, kai pristatyta kritinės nulinio paspaudimo, nulinės dienos klaidos Apple iMessage. Šie trūkumai leido užpuolikui perimti visą asmens telefoną, nereikalaujant aukos nieko daryti – net jei nespustelėjote nuorodos, jūsų telefoną vis tiek galėjo valdyti įsilaužėliai. (2020 m. gruodžio mėn. naujas tyrimas nustatė, kad a įsilaužimo kampanija prieš žurnalistus naudojant kitą nulinio paspaudimo nulinės dienos ataką prieš „iMessage“.)

NSO, Izraelio milijardų dolerių vertės šnipinėjimo programų milžinas Žinomiausia pasaulyje stebėjimo įmonė teigia norinti apsivalyti. Pirmyn, mes klausomės.

Užuot siaurai priartėjusi prie konkrečių pažeidžiamumų, bendrovė įsitraukė į „iMessage“, kad išspręstų pagrindines, struktūrines problemas, kuriomis pasinaudojo įsilaužėliai. Nors „Apple“ niekada nieko nesakė apie konkretų šių pakeitimų pobūdį – ji tik paskelbė patobulinimų rinkinį su „iOS 14“ programinės įrangos atnaujinimu, „Project Zero“ vadovas Samuelis Groß išskrosti iOS ir iMessage ir padarė išvadą, kas įvyko.

Programa dabar yra atskirta nuo likusio telefono su funkcija BlastDoor, parašyta kalba, vadinama Swift, todėl įsilaužėliams sunkiau pasiekti „iMessage“ atmintį.

„Apple“ taip pat pakeitė „iOS“ architektūrą, kad būtų sunkiau pasiekti telefono bendrąją talpyklą – tai kai kurių populiariausių „iPhone“ įsilaužimų pastaraisiais metais parašas.

Galiausiai „Apple“ užkirto kelią įsilaužėliams, kad jie greitai ir vėl bandytų žiaurios jėgos atakas. Naujos stabdymo funkcijos reiškia, kad išnaudojimai, kurie anksčiau užtruko kelias minutes, dabar gali užtrukti valandas ar dienas, todėl įsilaužėliams jie bus daug mažiau viliojantys.

Puiku matyti, kad „Apple“ atideda išteklius tokio tipo dideliems pertvarkymams, kad pagerintų galutinių vartotojų saugumą, rašė Groß. Šie pakeitimai taip pat pabrėžia įžeidžiančio saugumo darbo vertę: buvo ištaisytos ne tik pavienės klaidos, bet buvo atlikti struktūriniai patobulinimai, remiantis įžvalgomis, gautomis iš išnaudojimo kūrimo darbų.

Įsilaužimų pasekmės tampa vis stipresnės, nes tampame vis labiau susiję, o tai reiškia, kad kaip niekad svarbu, kad technologijų įmonės investuotų į pagrindines kibernetinio saugumo problemas, dėl kurių atsiranda ištisos pažeidžiamumo ir išnaudojimų šeimos, ir teikti pirmenybę joms.

Patarimas aukštesniems asmenims yra investuoti, investuoti, investuoti, paaiškino Stone. Suteikite savo inžinieriams laiko visapusiškai ištirti pagrindines pažeidžiamumų priežastis ir pataisyti, kad jie galėtų atlikti variantų analizę, atlyginti už darbą mažinant technines skolas, sutelkti dėmesį į sisteminius pataisymus.

paslėpti