211service.com
Botnety mogą znaleźć odpowiednik w hakerach robotów
Zeszłego lata Pentagon zorganizował konkurs w Las Vegas, w którym komputery o dużej mocy spędziły 12 godzin, próbując włamać się do siebie w pogoni za torebką o wartości 2 milionów dolarów. Teraz Mayhem, oprogramowanie, które wygrało, zaczyna wykorzystywać swoje umiejętności hakerskie w prawdziwym świecie.
Mayhem został stworzony przez startup bezpieczeństwa Dla wszystkich bezpiecznych , którego współzałożycielem jest profesor Carnegie Mellon David Brumley i dwóch jego doktorantów. Brumley mówi, że firma zaczęła dostosowywać Mayhem, aby móc automatycznie znajdować i łatać błędy w niektórych rodzajach oprogramowania komercyjnego, w tym w urządzeniach internetowych, takich jak routery.
Trwają testy z nieujawnionymi partnerami, w tym producentem urządzeń internetowych, aby sprawdzić, czy Mayhem może pomóc firmom szybciej i kompleksowo identyfikować i usuwać luki w ich produktach. Nacisk kładziony jest na sprostanie wyzwaniom firm, które muszą poświęcić znaczne zasoby na wspieranie poprzednich produktów z aktualizacjami zabezpieczeń. Pod koniec ubiegłego roku hakerzy wykorzystali ogromny botnet z zaatakowanych urządzeń internetowych, takich jak kamery, w celu usunięcia witryn takich jak Reddit i Twitter .
Teraz, gdy maszyna jest zagrożona, potrzeba wielu dni lub tygodni, zanim ktoś ją zauważy, a następnie dni lub tygodni — lub nigdy — zanim łata zostanie wystawiona, mówi Brumley. Wyobraź sobie świat, w którym haker po raz pierwszy wykorzystuje lukę w zabezpieczeniach, może wykorzystać tylko jedną maszynę, a następnie ją załatać.
W zeszłym roku, Brumley opublikowane wyniki od przesyłania prawie 2000 obrazów oprogramowania układowego routera przez niektóre techniki, które napędzały program Mayhem. Ponad 40 procent, reprezentujących 89 różnych produktów, miało co najmniej jedną lukę. Oprogramowanie znalazło 14 wcześniej nieodkrytych luk w zabezpieczeniach, mających wpływ na 69 różnych kompilacji oprogramowania. ForAllSecure współpracuje również z Departamentem Obrony nad pomysłami, jak wykorzystać Mayhem w rzeczywistym świecie, aby znaleźć i naprawić luki w zabezpieczeniach.
Wygrany w zeszłym roku konkurs Cyber Grand Challenge Mayhem został zorganizowany przez Pentagon’s Defense Advanced Research Projects Agency, DARPA, w celu pobudzenia badań nad ideą automatyzacji niektórych prac ekspertów ds. bezpieczeństwa. Zespoły weszły do oprogramowania, które musiało łatać i chronić kolekcję oprogramowania serwerowego, jednocześnie identyfikując i wykorzystując luki w programach pod nadzorem konkurencji. (DARPA twierdzi, że zachęcanie do rozwoju technologii na otwartej przestrzeni spowoduje, że będzie ona wykorzystywana głównie do celów defensywnych, a nie ofensywnych).
Giovanni Vigna , profesor na Uniwersytecie Kalifornijskim w Santa Barbara, mówi, że wysiłki na rzecz praktycznego wykorzystania technik z bitwy botów DARPA są ważne. Twierdzi jednak, że marzenia o zautomatyzowanych hakerach usuwających wszystkie luki w zabezpieczeniach na świecie są nierealne, ponieważ ludzie nadal będą musieli sprawdzać swoją pracę.
Załóżmy, że prowadzisz firmę produkującą routery. Ci faceci nie będą chcieli wdrażać poprawki, która nie ma gwarancji jakości i może wyłączyć wszystkie ich urządzenia, mówi. Vigna kierował zespołem, którego oprogramowanie MechanicalPhish zajęło trzecie miejsce w konkursie DARPA zeszłego lata. Oprogramowanie zostało wydany jako open source dla innych do eksperymentowania.
Brumley dostrzega ten problem. Wiele osób – w tym w rządzie USA – woli mieć człowieka w pętli, niż pozwolić zautomatyzowanemu oprogramowaniu na prowadzenie programu, mówi.
Nie jestem temu przeciwny, ale czuję, że spowalnia to proces, mówi Brumley. Ma nadzieję, że gdy autonomiczni hakerzy i fikserzy udowodnią swoją wartość, będą mogli pracować pod mniejszym nadzorem człowieka.