211service.com
Firmy antywirusowe powinny być bardziej otwarte na temat wykrytych przez rząd złośliwego oprogramowania
W zeszłym tygodniu dowiedzieliśmy się o uderzającym złośliwym oprogramowaniu o nazwie Regina który infekuje sieci komputerowe na całym świecie od 2008 roku. Jest bardziej wyrafinowany niż jakiekolwiek znane złośliwe oprogramowanie przestępcze i wszyscy uważają, że stoi za nim rząd. Żaden kraj nie wziął kredytu za Regin, ale jest istotne dowody że został zbudowany i obsługiwany przez Stany Zjednoczone.
To nie jest pierwsze wykryte rządowe złośliwe oprogramowanie. GhostNet uważa się za chiński. czerwony Październik oraz Wieża uważa się za rosyjskie. Maska jest prawdopodobnie hiszpański. Stuxnet oraz Płomień pochodzą prawdopodobnie ze Stanów Zjednoczonych. Wszystkie zostały odkryte w ciągu ostatnich pięciu lat i nazwane przez badaczy, którzy wywnioskowali ich twórców na podstawie wskazówek, takich jak cel tego złośliwego oprogramowania.
Nie podoba mi się metafora cyberwojny określająca szpiegostwo i hakowanie, ale w cyberprzestrzeni toczy się pewnego rodzaju wojna. Kraje używają tej broni przeciwko sobie. Dotyczy to nas wszystkich nie tylko dlatego, że możemy być obywatelami jednego z tych krajów, ale dlatego, że wszyscy jesteśmy potencjalnie szkodami ubocznymi. Większość wymienionych powyżej odmian złośliwego oprogramowania została wykorzystana przeciwko celom pozarządowym, takim jak infrastruktura narodowa, korporacje itp Organizacje pozarządowe . Czasami te ataki są przypadkowy , ale często są celowy .
W swojej obronie sieci cywilne muszą polegać na komercyjnych produktach i usługach bezpieczeństwa. W dużej mierze polegamy na produktach antywirusowych takich firm jak Symantec, Kaspersky i F-Secure. Produkty te nieustannie skanują nasze komputery w poszukiwaniu złośliwego oprogramowania, usuwają je i ostrzegają nas, gdy je znajdą. Oczekujemy, że te firmy będą działać w naszym interesie i nigdy celowo nie zaniedbują ochrony nas przed znanym zagrożeniem.
To dlatego niedawne ujawnienie Regina jest tak niepokojące. Pierwsze publiczne ogłoszenie Regina pochodziło z Symantec , 23 listopada. Firma poinformowała, że jej badacze badali ją od około roku i ogłosili jej istnienie, ponieważ znali inne źródło, które miało to ogłosić. Tym źródłem była witryna z wiadomościami, Intercept, która opisane Regin i jego amerykańskie powiązania następnego dnia. Obydwa Kaspersky oraz F-Secure wkrótce opublikowali własne ustalenia. Obaj stwierdzili, że śledzą Regina od lat. Wszystkie trzy firmy antywirusowe były w stanie znaleźć jego próbki w swoich plikach od 2008 lub 2009 roku.
Dlaczego więc wszystkie te firmy tak długo trzymały Regina w tajemnicy? I dlaczego pozostawili nas bezbronnymi przez cały ten czas?
Aby uzyskać odpowiedź, musimy rozplątać dwie rzeczy. O ile możemy powiedzieć, wszystkie firmy dodały sygnatury dla Regin do swojej bazy danych wykrywania na długo przed zeszłym miesiącem. Witryna VirusTotal ma sygnaturę dla Regin od 2011 . Obydwa Zabezpieczenia Microsoft oraz F-Secure zaczął wykrywać i usuwać go również w tym samym roku. Symantec chroni swoich użytkowników przed Reginem od 2013 , chociaż z pewnością dodał sygnaturę VirusTotal w 2011 roku.
Całkowicie oddzielnie i pozornie niezależnie, wszystkie te firmy postanowiły nie rozmawiać publicznie o istnieniu Regin, dopóki nie zrobią tego Symantec i Intercept. Podane powody są różne. Mikko Hyponnen z F-Secure powiedział, że konkretny klienci poprosił go, aby nie rozmawiał o złośliwym oprogramowaniu znalezionym w ich sieciach. Fox IT, który został zatrudniony do usunięcia Regin ze strony internetowej belgijskiej firmy telefonicznej Belgacom, nie powiedział nic o tym, co odkrył, ponieważ nie chciał ingerować w operacje NSA/GCHQ .
Domyślam się, że żadna z firm nie chciała upublicznić z niepełnym obrazem. W przeciwieństwie do złośliwego oprogramowania przestępczego, złośliwe oprogramowanie klasy rządowej może być trudne do rozszyfrowania. Jest znacznie bardziej nieuchwytny i skomplikowany. Jest stale aktualizowany. Regin składa się z wielu modułów – Fox IT nazwano to pełną strukturę wielu gatunków złośliwego oprogramowania — co jeszcze bardziej utrudnia zorientowanie się, co się dzieje. Regin był również używany oszczędnie, przeciwko tylko kilku wybranym celom, co utrudnia uzyskanie próbek. Kiedy robisz furorę w prasie, identyfikując złośliwe oprogramowanie, chcesz poznać całą historię. Najwyraźniej nikt nie czuł, że ma to z Reginem.
Nie jest to jednak wystarczająco dobra wymówka. Ponieważ złośliwe oprogramowanie z państw narodowych staje się coraz bardziej powszechne, często brakuje nam całej historii. I tak długo, jak kraje walczą w cyberprzestrzeni, niektórzy z nas będą celami, a reszta z nas może mieć na tyle pecha, że znajduje się w promieniu wybuchu. Złośliwe oprogramowanie klasy wojskowej będzie nadal nieuchwytne.
W tej chwili firmy antywirusowe prawdopodobnie siedzą na niekompletnych historiach o kilkunastu kolejnych odmianach złośliwego oprogramowania klasy rządowej. Ale nie powinni. Chcemy i potrzebujemy, aby nasze firmy antywirusowe mówiły nam wszystko, co mogą o tych zagrożeniach, gdy tylko je poznają, i nie czekają, aż opublikowanie historii politycznej uniemożliwi im milczenie.
Bruce Schneier jest technologiem bezpieczeństwa. Jego najnowsza książka to Kłamcy i osoby odstające: zapewnienie, że społeczeństwo zaufania musi się rozwijać .