Kaip Kinija pavertė prizus laimėjusią „iPhone“ įsilaužimą prieš uigūrus

Ponia Tech | Getty





  • Pekinas slapta panaudojo apdovanojimus pelniusį „iPhone“ įsilaužimą, kad šnipinėtų uigūrus
  • JAV stebėjo ataką ir informavo „Apple“.
  • Pasak ekspertų, „Tianfu Cup“ yra vieta, kur Kinija gali gauti nulinę dieną

2017 m. kovo mėn. įsilaužėlių grupė iš Kinijos atvyko į Vankuverį, turėdama vieną tikslą: rasti paslėptas silpnąsias vietas populiariausiose pasaulyje technologijose.

„Google“ naršyklė „Chrome“, „Microsoft“ operacinė sistema „Windows“ ir „Apple“ „iPhone“ buvo taikiklyje. Tačiau niekas įstatymų nepažeidė. Tai tik dalis žmonių, dalyvaujančių Pwn2Own – viename prestižiškiausių pasaulyje įsilaužimo konkursų.

Tai buvo 10-asis Pwn2Own konkursas, į kurį įtraukia elitiniai įsilaužėliai iš viso pasaulio ir gaus didžiulius piniginius prizus, jei jiems pavyks išnaudoti anksčiau neatrastus programinės įrangos pažeidžiamumus, vadinamus nulinėmis dienomis. Nustačius trūkumą, detalės perduodamos susijusioms įmonėms, suteikiant laiko jį ištaisyti. Tuo tarpu įsilaužėlis pasišalina su finansiniu atlygiu ir amžinomis puikavimosi teisėmis.



Daugelį metų Kinijos įsilaužėliai buvo dominuojančios jėgos tokiuose renginiuose kaip Pwn2Own, uždirbantys milijonus dolerių prizų ir įsitvirtinę tarp elito. Tačiau 2017 m. viskas sustojo.

Vienas Kinijos elito įsilaužė į iPhone... Beveik per naktį Kinijos žvalgyba jį panaudojo kaip ginklą prieš apgultą etninę mažumą, smogdama anksčiau, nei „Apple“ spėjo išspręsti problemos. Tai buvo įžūlus veiksmas, atliktas vidury baltos dienos.

Netikėtu pareiškimu milijardierius Kinijos kibernetinio saugumo milžinės „Qihoo 360“ – vienos iš svarbiausių technologijų įmonių Kinijoje – įkūrėjas ir generalinis direktorius viešai paskelbė. kritikavo Kinijos piliečiai, išvykę į užsienį dalyvauti įsilaužimo varžybose. Interviu Kinijos naujienų svetainei Sina Zhou Hongyi teigė, kad geras pasirodymas tokiuose renginiuose yra tik įsivaizduojama sėkmė. Zhou perspėjo, kad kai Kinijos programišiai parodo pažeidžiamumą užsienyje vykstančiose varžybose, jie nebegali būti naudojami. Vietoj to, jis teigė, kad įsilaužėliai ir jų žinios turėtų likti Kinijoje, kad jie galėtų pripažinti tikrąją programinės įrangos spragų svarbą ir strateginę vertę.



Pekinas sutiko. Netrukus Kinijos vyriausybė uždrausta kibernetinio saugumo tyrinėtojų, kurie dalyvaus užsienio įsilaužimo konkursuose. Vos po kelių mėnesių Kinijoje pasirodė naujas konkursas, užėmęs tarptautinių konkursų vietą. Tianfu taurė, kaip ji buvo vadinama, siūlė prizus, kurių suma siekė daugiau nei milijoną dolerių.

Įžanginis renginys įvyko 2018 m. lapkričio mėn. Pagrindinis 200 000 USD prizas atiteko Qihoo 360 tyrinėtojui Qixun Zhao, kuris pademonstravo puikų rezultatą grandine išnaudojimų, leidžiančių jam lengvai ir patikimai valdyti net naujausius ir naujausius „iPhone“. Pradėdamas nuo Safari žiniatinklio naršyklės, jis rado „iPhone“ operacinės sistemos branduolio – jos branduolio – silpnumą. Rezultatas? Nuotolinis užpuolikas gali perimti bet kurį iPhone, kuris apsilankė tinklalapyje, kuriame yra Qixun kenkėjiškas kodas. Tai toks įsilaužimas, kurį galima parduoti už milijonus dolerių atviroje rinkoje, kad nusikaltėliams ar vyriausybėms būtų suteikta galimybė šnipinėti daugybę žmonių. Qixun pavadino jį Chaosu.

Po dviejų mėnesių, 2019 m. sausio mėn., „Apple“ išleido atnaujinimą, kuris ištaisė trūkumą. Fanfarų buvo nedaug – tik greita padėka tiems, kurie jį atrado.



Tačiau tų metų rugpjūtį „Google“ paskelbė nepaprasta analizė Į įsilaužimo kampaniją, ji teigė, kad masiškai išnaudojo „iPhone“. Tyrėjai išskyrė penkias skirtingas išnaudojimo grandines, kurias jie pastebėjo gamtoje. Tai buvo išnaudojimas, dėl kurio Qixun laimėjo pagrindinį prizą Tianfu, kurį, jų teigimu, taip pat atrado neįvardytas užpuolikas.

„Google“ tyrėjai atkreipė dėmesį į panašumus tarp atakų, kurias jie pastebėjo panaudojant realiame pasaulyje, ir Chaoso. Tačiau jų gilus nardymas buvo praleistas, buvo aukų ir užpuolikų tapatybės: musulmonai uigūrai ir Kinijos vyriausybė.

Priespaudos kampanija

Pastaruosius septynerius metus Kinija padarė žmogaus teisių pažeidimus prieš uigūrų žmones ir kitas mažumų grupes Vakarų Sindziango provincijoje. Gerai dokumentuoti kampanijos aspektai apima sulaikymo stovyklas, sistemingą privalomą sterilizaciją, organizavo kankinimus ir prievartavimus , priverstinis darbas ir neprilygstamos stebėjimo pastangos. Pekino pareigūnai tvirtina, kad Kinija kovoja su terorizmu ir ekstremizmu, tačiau Jungtinės Valstijos, be kitų šalių, veiksmus pavadino genocidu . Piktnaudžiavimas sudaro precedento neturinčias aukštąsias technologijas priespaudos kampanija kuri dominuoja uigūrų gyvenime, iš dalies pasikliaudama tikslinėmis įsilaužimo kampanijomis.



Kinijos įsilaužimas į uigūrus yra toks agresyvus, kad jis veiksmingas globalus , besitęsiantis toli už pačios šalies sienų. Jis skirtas žurnalistams, disidentams ir visiems, kurie kelia Pekino įtarimus dėl nepakankamo lojalumo.

Netrukus po to, kai „Google“ tyrėjai pastebėjo išpuolius, žiniasklaida pranešimus sujungė taškus: kampanijos, kurioje buvo naudojamas Chaoso išnaudojimas, taikiniai buvo uigūrai, o įsilaužėliai buvo susiję su Kinijos vyriausybe. „Apple“ paskelbė retą tinklaraštį paštu patvirtino, kad ataka įvyko per du mėnesius: tai yra laikotarpis, prasidėjęs iškart po to, kai Qixun laimėjo Tianfu taurę, ir tęsiasi iki tol, kol „Apple“ išleido pataisą.

„Apple“ teigia, kad Kinijos uigūrų musulmonai buvo taikiniai per pastarąją „iPhone“ įsilaužimo kampaniją Technologijų milžinas pateikė retą pareiškimą, kuris privertė „Google“ analizuoti naują įsilaužimo operaciją.

„MIT Technology Review“ sužinojo, kad Jungtinių Valstijų vyriausybės stebėjimas savarankiškai pastebėjo Chaoso išnaudojimą, naudojamą prieš uigūrus, ir informavo „Apple“. (Tiek „Apple“, tiek „Google“ atsisakė komentuoti šią istoriją.)

Amerikiečiai padarė išvadą, kad kinai iš esmės laikėsi strateginės vertės plano, kurį išdėstė Qihoo Zhou Hongyi; kad Tianfu taurė sukėlė svarbų įsilaužimą; ir kad išnaudojimas buvo greitai perduotas Kinijos žvalgybai, kuri vėliau jį panaudojo uigūrui šnipinėti.

MIT Technology Review sužinojo, kad JAV surinko visą informaciją apie išnaudojimą, naudojamą uigūrams įsilaužti, ir jis atitiko Tianfu Chaoso įsilaužimą. (Google nuodugni ekspertizė vėliau pastebėjo, kokie struktūriškai panašūs yra išnaudojimai.) JAV tyliai informavo „Apple“, kuri jau pati sekė ataką, ir padarė tą pačią išvadą: Tianfu įsilaužimas ir Uigūrų įsilaužimas buvo vienas ir tas pats. Bendrovė pirmenybę teikė sudėtingam pataisymui.

„Qihoo 360“ ir „Tianfu Cup“ neatsakė į kelis prašymus pakomentuoti. Kai susisiekėme su Qixun Zhao per „Twitter“, jis griežtai neigė, kad yra susijęs su dalyvavimu, nors taip pat teigė, kad neprisimena, kas gavo išnaudojimo kodą. Iš pradžių jis pasiūlė, kad išnaudojimas, panaudotas prieš uigūrus, tikriausiai buvo panaudotas po pataisos išleidimo. Priešingai, tiek „Google“, tiek „Apple“ plačiai dokumentavo, kaip šis išnaudojimas buvo naudojamas iki 2019 m. sausio mėn. Jis taip pat atkreipė dėmesį, kad jo „Chaosas“ išnaudoja kitų įsilaužėlių bendrą kodą. Tiesą sakant, „Apple“ ir JAV žvalgybos institucijos jau seniai padarė išvadą, kad šie išnaudojimai nėra tik panašūs – jie yra vienodi. Nors Qixun parašė išnaudojimą, niekas nerodo, kad jis asmeniškai buvo susijęs su tuo, kas nutiko po Tianfu įvykio (kinų k. įstatymas reikalauja piliečiams ir organizacijoms teikti paramą ir pagalbą šalies žvalgybos agentūroms, kai tik jų prašoma.)

Iki to laiko, kai pažeidžiamumas buvo uždarytas, Tianfu pasiekė savo tikslą.

Atrodo, kad pradinis sprendimas neleisti įsilaužėliams vykti į varžybas į užsienį buvo motyvuotas siekiu aptiktas spragas laikyti Kinijos viduje, sako Adamas Segalas, Kinijos kibernetinio saugumo politikos ekspertas iš Užsienio santykių tarybos. Jis taip pat atstūmė didžiausius Kinijos įsilaužėlius iš kitų pajamų šaltinių, todėl jie yra priversti užmegzti glaudesnį ryšį su valstybe ir įsteigtomis įmonėmis, sako jis.

Įvykis žiaurus. Vienas Kinijos elito įsilaužė į „iPhone“ ir už tai pelnė visuomenės pripažinimą bei didelę pinigų sumą. Beveik per naktį Kinijos žvalgyba jį panaudojo kaip ginklą prieš apgultą etninę mažumą, smogdama anksčiau, nei „Apple“ spėjo išspręsti problemos. Tai buvo įžūlus veiksmas, atliktas vidury baltos dienos ir žinant, kad nebus jokių pasekmių.

Dėl nuorodų

Šiandien Tianfu taurė eina į trečius metus, o ją remia kai kurios didžiausios Kinijos technologijų kompanijos: Alibaba, Baidu ir Qihoo 360 yra tarp organizatorių. Tačiau Amerikos pareigūnai ir saugumo ekspertai vis labiau susirūpinę dėl ryšių tarp konkurse dalyvaujančių asmenų ir Kinijos kariuomenės.

„Qihoo“, kurios vertė viršija 9 milijardus dolerių, buvo viena iš dešimčių Kinijos įmonių, pridėtų prie a prekybos juodasis sąrašas JAV pateikė 2020 m., kai JAV prekybos departamentas įvertino, kad bendrovė gali remti Kinijos karinę veiklą.

Kiti su įvykiu susiję asmenys Vašingtone taip pat kėlė nerimą. Pekino įmonė „Topsec“, padedanti organizuoti Tianfu, tariamai rengia įsilaužimo mokymus, paslaugas ir samdo vyriausybei bei įdarbino nacionalistinius įsilaužėlius, pagal JAV pareigūnams.

Įmonė yra susieta kibernetinio šnipinėjimo kampanijoms, įskaitant 2015 m. įsilaužimą į JAV draudimo milžinę „Anthemas“, ryšį kuris buvo netyčia atskleistas, kai įsilaužėliai naudojo tą patį serverį, norėdami įsilaužti į JAV karinį rangovą ir surengti Kinijos universiteto įsilaužimo konkursą.

Piratai randa būdų, kaip pasislėpti Apple sode

„IPhone“ užrakintas požiūris į saugumą plinta, tačiau pažangūs įsilaužėliai pastebėjo, kad aukštesnės kliūtys puikiai tinka norint išvengti gaudymo.

Kiti organizatoriai ir rėmėjai yra NSFocus, kuris tiesiogiai išaugo iš ankstyviausio Kinijos nacionalistinio įsilaužėlių judėjimo, vadinamo Žaliąja armija, ir Venus Tech. vaisingas Kinijos karinis rangovas, kuris buvo susieta įžeidžiamam įsilaužimui.

Kitas „Tianfu“ organizatorius, valstybinė Kinijos elektronikos technologijų grupė, turi antrinę stebėjimo įmonę „Hikvision“, kuri numato Uigūrų analizė ir veido atpažinimo įrankiai Kinijos vyriausybei. Jis buvo įtrauktas į JAV juodąjį prekybos sąrašą 2019 m.

Tačiau JAV ekspertai teigia, kad ryšys tarp įvykio ir Kinijos žvalgybos yra aiškus.

Manau, kad tai ne tik vieta Kinijai gauti nulinių dienų, bet ir didelė įdarbinimo vieta, sako Scottas Hendersonas, kibernetinio šnipinėjimo komandos analitikas iš FireEye, Kalifornijoje įsikūrusios didelės saugos bendrovės.

Tianfu sąsajos su uigūrų sekimu ir genocidu rodo, kad ankstyvas priėjimas prie klaidų gali būti galingas ginklas. Tiesą sakant, neapgalvotas įsilaužimo šėlsmas, kurį Kinijos grupės pradėjo prieš „Microsoft Exchange“ 2021 m. pradžioje, turi keletą ryškių panašumų.

Tokiu atveju Taivano tyrėjas atskleidė saugos trūkumus ir perdavė juos „Microsoft“, kuri tada privačiai pasidalino jais su saugumo partneriais. Tačiau prieš tai, kai buvo išleistas pataisymas, Kinijos įsilaužėlių grupės pradėjo naudotis šia klaida visame pasaulyje. „Microsoft“, kuri buvo priversta skubiai atlikti pataisymą dviem savaitėmis anksčiau nei planuota, tiria klaidos nutekėjimo galimybę.

Šios klaidos yra nepaprastai vertingos ne tik finansine prasme, bet ir galimybe sukurti atvirą langą šnipinėjimui ir priespaudai.

„Google“ tyrinėtojas Ianas Beeris pasakė tiek pradinėje ataskaitoje, kurioje išsamiai aprašyta išnaudojimo grandinė. Jis rašė, kad nesileisiu į diskusiją, ar šie išnaudojimai kainuoja 1 mln., 2 mln. USD ar 20 mln. Vietoj to pasiūlysiu, kad visos šios kainų etiketės atrodytų žemos, kad būtų galima nukreipti ir stebėti privačią visų gyventojų veiklą realiuoju laiku.

paslėpti