211service.com
Nie tylko NSA wie, jak zrobić nieusuwalne złośliwe oprogramowanie
W weekend rosyjska firma bezpieczeństwa Kaspersky opisała: zestaw niezwykle wyrafinowanych narzędzi hakerskich które od 2008 roku są wykorzystywane do infiltracji komputerów rządowych, wojskowych i korporacyjnych w 30 krajach na całym świecie. Reuters donosi, że tak było prace Agencji Bezpieczeństwa Narodowego USA .
Najbardziej uderzającym odkryciem Kaspersky jest to, że zestaw narzędzi, który nazywa Equation Group, może wprowadzać złośliwe oprogramowanie do oprogramowania osadzonego na dyskach twardych. To oprogramowanie układowe jest nie tylko niewidoczne dla konwencjonalnego oprogramowania zabezpieczającego, ale ukryty w nim złośliwy kod może przejąć kontrolę nad komputerem nawet po dokładnym wymazaniu dysku twardego. Costin Raiu, badacz z Kaspersky, powiedziałem New York Times że technika ta sprawiła, że śledczy tacy jak on byli praktycznie ślepi.
Ta imponująca sztuczka wyznacza nową poprzeczkę dla wyrafinowania złośliwego oprogramowania wychwytywanego na wolności. Doprowadziło to do spekulacji, że NSA korzystała z pomocy producentów dysków twardych, na przykład poprzez uzyskanie dostępu do szczegółowych informacji na temat działania ich oprogramowania układowego.
Ale wbrew sugestiom byłoby prawie niemożliwe nawet dla NSA, która bez takiej pomocy wykonała inżynierię wsteczną oprogramowania sprzętowego dysku twardego, wydaje się, że jest w jej zasięgu — i wielu innych. W ostatnich latach hakerzy i badacze z budżetami znacznie mniejszymi niż NSA dokonali inżynierii wstecznej oprogramowania wewnętrznego dysków twardych i innych urządzeń i zademonstrowali własne niewidzialne złośliwe oprogramowanie.
To rodzi perspektywę, że wiele krajowych agencji wywiadowczych – a być może nawet grup bez wsparcia rządu – może używać tej techniki. Niewielu, jeśli w ogóle, badaczy bezpieczeństwa szuka takich ataków, ponieważ są one zasadniczo niewidoczne.
Każdy, kto chce rozpocząć hakowanie oprogramowania układowego dysku twardego, powinien zacząć od tego strona na ten temat od płodnego hakera Jereoma Domburga. W 2013 roku wygłosił kilka prelekcji na temat swoich badań i pokazał, w jaki sposób umożliwiło mu to: zdalnie przejąć serwer z dyskiem twardym firmy Western Digital, wiodącego producenta, którego dyski były również celem Equation Group.
Również w 2013 roku badacze akademiccy poszli niezależnie dalej i opracował kilka ataków typu „proof-of-concept” z dyskiem twardym innego producenta. Pokazali, w jaki sposób oprogramowanie układowe dysku może zostać zdalnie zainfekowane, i stworzyli system komunikujący się przez Internet z nieusuwalnym złośliwym oprogramowaniem w celu wysyłania poleceń i kopiowania danych, takich jak klucze szyfrowania. Ten wiersz z podsumowania artykułu akademickiego zyskał nową wiarygodność po tym, czego dowiedzieliśmy się w weekend:
Trudność w realizacji takiego ataku nie ogranicza się do obszaru rządowej cyberwojny; jest raczej w zasięgu umiarkowanie finansowanych przestępców, hodowców botnetów i badaczy akademickich.
Na konferencji poświęconej bezpieczeństwu Black Hat zeszłego lata dwóch badaczy opisało, w jaki sposób: zmodyfikowano oprogramowanie układowe pamięci USB aby ukryć wewnątrz kod, który może po cichu przejąć kontrolę nad komputerem.
Rok wcześniej na tym samym wydarzeniu inny badacz zaprezentował złośliwe oprogramowanie weryfikujące koncepcję, które może ukryć się w układzie BIOS komputera, który uruchamia się, aby przygotować trzpień operacyjny po naciśnięciu przycisku zasilania. To złośliwe oprogramowanie może nawet utworzyć kopię zapasową w oprogramowaniu układowym innych komponentów komputera, takich jak karta sieciowa, aby przywrócić się do układu BIOS, jeśli jego oprogramowanie układowe zostało z jakiegoś powodu wyczyszczone (patrz Infekcja komputera, której nigdy nie można wyleczyć ).
Żaden z tych ataków badaczy nie był łatwy do opracowania, ani nawet nie został udowodniony w rzeczywistych atakach. A umiejętności potrzebne do tworzenia takich rzeczy nie są tak rozpowszechnione, jak te potrzebne do, powiedzmy, włamania się do komputera za pomocą załącznika do wiadomości e-mail. Ale z pewnością istnieją w miejscach poza rządem USA.
Raport Kaspersky prawdopodobnie zainspirował wszystkich ludzi do myślenia o zhakowaniu oprogramowania układowego dysków twardych i innych komponentów komputera. Mam nadzieję, że niektóre z nich będą pracować nad opracowaniem poprawek i obrony.