211service.com
NSA nustatė pavojingą „Windows“ trūkumą ir liepė „Microsoft“ jį ištaisyti
NSOC NSA NSA
Nacionalinė saugumo agentūra aptiko didelį „Microsoft Windows“ trūkumą, dėl kurio įsilaužėliai galėjo pažeisti naujausias „Windows 10“ versijas – operacinę sistemą, kurią naudoja beveik milijardas įrenginių.
Kriptografija trūkumas gali leisti užpuolikui užmaskuoti kenkėjišką programinę įrangą kaip teisėtą programinę įrangą. „Microsoft“ teigė, kad vartotojas negalės žinoti, kad failas yra kenkėjiškas, nes atrodo, kad skaitmeninis parašas yra iš patikimo teikėjo. Pažeidžiamumo išnaudojimas taip pat gali leisti įsilaužėliui tai padaryti perimti ir modifikuoti šifruotų interneto ryšių, teigiama Carnegie Mellon universiteto pranešime.
A retos agentūros pranešimas spaudai , NSA paragino „Windows“ vartotojus atnaujinti ir teigė, kad „kritinį“ pažeidžiamumą greitai supras vyriausybės remiami įsilaužėliai.
Agentūra perdavė trūkumą „Microsoft“, kuri paskelbė pataisymą sausio 14 d. Ne taip seniai NSA būtų tiesiog panaudojusi išnaudojimą savo puolamiesiems tikslams, tačiau šalies žvalgybos agentūros per pastarąjį dešimtmetį pakeitė savo strategiją. Sprendimas ištaisyti trūkumą, o ne panaudoti jį kaip ginklą, reiškia NSA kibernetinio saugumo direktorato, neseniai įsteigto departamento, kuriam pavesta vykdyti agentūros kibernetinės gynybos misiją, pergalę.
Kai pirmą kartą atsistojo naujasis kibernetinio saugumo direktoratas, pastebėjome, kad norime viską daryti kitaip, – sakė departamento direktorė Anne Neuberger. Norime naujo požiūrio į dalijimąsi, sukurti pasitikėjimą su kibernetinio saugumo bendruomene. Tai yra vienas iš pagrindinių aspektų.
Turėdama šį trūkumą, Neuberger viešai skelbia savo žymę žinomai slaptai agentūrai.
2008 m. JAV pradėjo rengti planą, pavadintą „Vulnerabilities Equities Process“, kad būtų pašalintos pagrindinės technologijos trūkumai ir kibernetiniai pajėgumai. Tikslas buvo pagerinti informacinių sistemų apsaugą Jungtinėse Valstijose – nė viena šalis nepasitiki saugiu internetu. NSA yra plano vykdomoji agentūra, kuriai taip pat priklauso FTB, CŽV, Energetikos, Valstybės, Prekybos departamentai ir kt. Tikslas yra užbaigtas procesas, siekiant pasverti tautos puolimo ir gynybos poreikius, kai atrandama naujų trūkumų.
Tai yra esminė skaitmeninio amžiaus įtampa, sakė buvęs Baltųjų rūmų kibernetinio saugumo pareigūnas Jasonas Healey. Kiek mes tai naudojame [įžeidžiant] ir kiek norime būti saugūs prisijungę?
Neubergeris sakė, kad šis išnaudojimas buvo perkeltas į pažeidžiamumo akcijų procesą ir atskleistas „Microsoft“.
NSA teigė nematanti jokių „Windows“ trūkumo išnaudojimų. „Microsoft“, kuri puikiai mato, kokie išnaudojimai naudojami visame pasaulyje, taip pat teigia, kad nepastebėjo išnaudotų trūkumų.
Nors NSA daugelį metų pranešė apie pažeidžiamumą programinės įrangos įmonėms, tai pirmas kartas, kai ji prisiėmė viešąjį kreditą.
Dalis pasitikėjimo kūrimo yra duomenų rodymas, sakė Neubergeris. Jau seniai pateikėme pažeidžiamumą, bet niekada neleidome priskyrimo, todėl subjektams sunku mumis pasitikėti. Antroji sprendimo dalis – norime pasilenkti konsultuoti ypatingos svarbos infrastruktūros tinklus, didinti sąmoningumą. Kad tai padarytume, žinojome, kad turime būti labai skaidrūs.
NSA visada vykdė gynybinę kibernetinę misiją kartu su daug aukštesnio lygio puolimo misija. 2017 m. agentūra „Microsoft“ pranešė apie įsilaužimo įrankį, pavadintą „EternalBlue“, kuri išleido pataisą. Šis pranešimas buvo gautas po to, kai neskaidri programišių grupė „Shadow Brokers“, įtariama esanti Rusijos žvalgybos darbuotojai, pavogė įrankius. Po to, kai buvo paskelbtas pataisymas, „Shadow Brokers“ paskelbė juos internete.
„Microsoft“ dabar išleido oficialų pataisą, skirtą dabartiniam trūkumui, tačiau gali praeiti nemažai laiko, kol naujinimai įsigalios. „EternalBlue“ buvo naudojamas kai kuriuose didžiausiuose įsilaužimo incidentuose, įskaitant „WannaCry“ išpirkos reikalaujančių programų kampaniją, praėjus mėnesiams po pataisų paskelbimo.
Ta pati rizika galioja ir šiandieniniam kritiniam trūkumui. Nuo pataisymo paskelbimo iki to momento, kai įrenginiams visame pasaulyje iš tikrųjų taikoma apsauga, visada yra delsa. Tai laiko langas, kurį įsilaužėliai siekia išnaudoti. Ekspertai rekomenduoja reguliariai atnaujinti įrenginį.
Šis straipsnis buvo atnaujintas pateikiant konkretesnę informaciją apie pažeidžiamumą.