Největším kupcem exploitů není černý trh, ale americká vláda, výsledek je ovšem podobný

Karel Michal , 14. květen 2013 10:00 2 komentářů
Největším kupcem exploitů není černý trh, ale americká vláda, výsledek je ovšem podobný

Vláda spojených států je údajně největším zákazníkem, pokud se jedná o informace o exploitech a chybách v komerčně užívaném software a obecně informací o překonávání počítačových ochran. S touto překvapující informací přišla nedávno ve své rozsáhlé analýze tisková agentura Reuters.

Hlavním předmětem nákupu jsou podle zdrojů agentury, což jsou především známé renomované bezpečnostní společnosti, 0-day zranitelnosti a exploity, které jsou známé zatím pouze mezi hackerskou komunitou.

Prosil bych kilo backdoorů a deset deka támhle těch 0-day zranitelností

Jak je takový obchod vlastně realizován? Americká vláda k nákupu využívá svých tajných služeb, nebo lehce transparentnější cestou přes dodavatele ministerstva obrany. Ohromující je částka, která na podobné výdaje jde, jedná se o desítky milionů dolarů a to přitom nakupuje pouze zlomek nabízeného zboží, nejedná se totiž o strategii prevence. Vláda nenakupuje nebezpečné zranitelnosti kvůli tomu, aby je mohla využít k ochraně sítí, ale ke kybernetickým útokům.

Reuters tvrdí, že průměrná cena za 0-day zranitelnost, se pohybuje okolo 50 tisíc dolarů, nejhodnotnější jsou prý zranitelnosti pro iOS, že je cena až pětinásobná. Například za velmi populární exploitů internet browserů jako je Internet Explorer či Google Chrome, zde se cena pohybuje od 80 do 200 tisíc USD. Ceny pro Firefox začínají na 60 tisících, tedy na podobné částce jaké se vyplácejí za exploity pro Windows.

Kontroverzní strategie

Většina bezpečnostních expertů, které tisková agentura oslovila, se shodují v tom, že na samotném nákupu není nic špatného, jednoznačně ale odsuzují útočné využití chyb. Situace je o to problematičtější, že se jedná o peníze amerických daňových poplatníků. Když už byly prostředky za podobným účelem vynaloženy, měly by být použity zejména na ochranu a lepší zabezpečení amerických počítačových sítí.

Potíž je v tom, že často v době nákupu exkluzivní informace j v krátkém časovém horizontu objevena také dalšími bezpečnostními experty a může dojít k jejímu zneužití třetí stranou, nebo jednoduše k tomu, že o chybě bude vědět cíl útoku a může tak USA jako útočníka snadno identifikovat.

Abychom nemluvili pouze abstraktně, k takovému případu již několikráte skutečně došlo, stačí si vzpomenout například na kauzu trojského koně DUQU, který měl sloužit jako pomůcka k napadání kritické iránské infrastruktury. Duqu instaloval program pro snímání úderů kláves a získával tak citlivé informace z nakažených počítačů. Trojan se skládal z instalačního souboru, ovladače, knihovny DLL a konfigurátoru a maskoval se jako legitimní kód podepsaný platným digitálním certifikátem. Ten původně používala jedna tchajwanská firma, která jej po zjištění zneužití zneplatnila 14. října 2012.

Potíž s koněm je v tom, že informace, na které dlouho seděla americká rozvědka, byla nakonec zneužita jinými objeviteli a využit k útokům proti cílům v samotné USA. Bezpečnostní společnosti na to přišly tehdy, když se jim podařilo po masivním rozšíření koně detekovat a rozlišit původní kód Duqu a celou řadu jeho variant, přinejmenším jedna verze přitom kolovala stejnou dobu paralelně s původním koněm.

Útoky s pomocí Duqu a jeho variant začaly již v prosinci minulého roku. Na základě zjištění kompilačních časů to zjistila společnost Symantec.

Nevidím zlo, neslyším zlo, …

Samotné Spojené státy k celé záležitosti zarytě mlčí, nejsou v situaci, kdy by si chtěly digitální ofenzivu obhajovat, důkazů proti nim ale existuje poměrně dost. Počátkem léta loňského roku deník
The New York Times zveřejnil přesvědčivé důkazy o vývoji duchovního předchůdce Duqu – sofistikovaného červa jménem Stuxnet. Červ, který vláda USA vyvíjela ve spolupráci s Izraelem, napadal íránské SCADA systémy pro řízení řídících centrifug v továrnách na obohacování uranu a snažil se centrifugy předčasně opotřebovat jejich roztáčením do nebezpečných otáček.

O tom, že se jedná pouze o špičku ledovce, svědčí loňský článek z Forbesu, který popisuje proces transakce, během které dodavatel vlády USA koupil exploitů v bezpečnostní chybě v operačním systému iOS 250 tisíc dolarů.

Nebezpečí zde spočívá hlavně v tom, že podobné komerční částky za exploity mnohonásobně přesahují množství peněz, které jsou ochotni za odhalené chyby vyplácet bezpečnostní společnosti, nebo tvůrci software.


Komentáře

dizz. #1
dizz. 14. květen 2013 12:25

"Vláda nenakupuje nebezpečné zranitelnosti kvůli tomu, aby je mohla využít ke kybernetickým útokům. "
A to mate duveryhodne potvrzene nebo je to jen domenka?
Ne, ze bych byl nejaky anti-usa fanatik ale prijde mi takoveto tvrzeni smesne.

Karel Wolf 14. květen 2013 17:15

Důkazem jsou třeba uvedené (starší) škodlivé kódy Stuxnet a Duqu, oba byly útočným způsobem použity. Více jsme ovšem tezi neověřovali, jde de facto o parafrázi původního zdroje: „U.S. intelligence and military agencies aren't buying the tools primarily to fend off attacks. Rather, they are using the tools to infiltrate computer networks overseas, leaving behind spy programs and cyber-weapons that can disrupt data or damage systems.“

RSS 

Komentujeme

Jak probíhá adopce cloudu

Pavel Houser , 16. únor 2018 09:45
Pavel Houser

Cloud už neznamená jen SaaS, jenže… K dispozici je řada analýz i prognóz, které dokládají, jak se po...

Více








RSS 

Zprávičky

V Česku vznikne satelitní centrum pro armádní rozvědku a NATO (aktualizováno)

ČTK , 20. únor 2018 23:00

Centrum bude získávat a zpracovávat fotografie i radarové snímky z družic....

Více 1 komentářů

ABB uvádí software pro transformaci energetických podniků

Pavel Houser , 20. únor 2018 12:22

ABB na konferenci DistribuTECH představila software ABB Ability Ellipse pro podporu digitalizace. ...

Více 0 komentářů

Soud zrušil milionové pokuty pro mobilní operátory

ČTK , 20. únor 2018 10:16

Případ se táhne už zhruba 15 let. Týká se společností T-Mobile a Oskar (předchůdce Vodafonu)....

Více 0 komentářů

Starší zprávičky

E-shopy likvidují už i kamenné obchody s obuví

ČTK , 19. únor 2018 13:13

Problémy mají i řetězce. Lidé si on-line objednávají šest párů bot, jedny si nechají a ostatní pošlo...

Více 1 komentářů

O2 navrhne valné hromadě výplatu akcionářům 21 Kč na akcii

ČTK , 19. únor 2018 08:00

Celkově by firma vyplatila na dividendách 5,274 miliardy Kč, tedy 98 % loňského čistého zisku....

Více 0 komentářů

Piezoelektrický jev u jednotlivých molekul umožní nanogenerátory elektrické energie

Pavel Houser , 18. únor 2018 08:00

Piezoelektrický jev odpovídá za vznik elektrického napětí v závislosti na vnějším mechanickém namáhá...

Více 0 komentářů

Také USA obvinily Rusko, že má na svědomí velký loňský kyberútok

ČTK , 17. únor 2018 08:00

Po Británii i Spojené státy obvinily ruskou vládu, že stojí za vlnou kybernetických útoků, která lon...

Více 2 komentářů