211service.com
NSA znalazła niebezpieczną lukę w systemie Windows i nakazała firmie Microsoft ją naprawić
NSOC NSA NSA
Agencja Bezpieczeństwa Narodowego wykryła poważną lukę w systemie Microsoft Windows, która umożliwiłaby hakerom złamanie najnowszych wersji systemu Windows 10, systemu operacyjnego używanego przez prawie miliard urządzeń.
Kryptografia wada może umożliwić atakującemu ukrycie złośliwego oprogramowania jako legalnego oprogramowania. Użytkownik nie miałby możliwości dowiedzenia się, że plik jest złośliwy, ponieważ podpis cyfrowy wydaje się pochodzić od zaufanego dostawcy, powiedział Microsoft. Wykorzystanie luki w zabezpieczeniach może również umożliwić hakerowi: przechwytywać i modyfikować zaszyfrowana komunikacja internetowa, zgodnie z raportem Carnegie Mellon University.
W rzadki komunikat prasowy agencji , NSA wezwała użytkowników systemu Windows do aktualizacji i stwierdziła, że „krytyczna” luka zostanie szybko zrozumiana przez hakerów sponsorowanych przez rząd.
Agencja przekazała lukę Microsoftowi, który 14 stycznia opublikował poprawkę. Nie tak dawno NSA po prostu wykorzystałaby exploit do własnych celów ofensywnych, ale agencje wywiadowcze tego kraju zmieniły swoją strategię w ostatniej dekadzie. Decyzja o naprawieniu usterki, a nie wykorzystaniu jej jako broni, oznacza zwycięstwo Dyrekcji ds. Cyberbezpieczeństwa NSA, niedawno uruchomionego departamentu odpowiedzialnego za misję cyberobrony agencji.
Kiedy nowa dyrekcja ds. cyberbezpieczeństwa powstała po raz pierwszy, zauważyliśmy, że chcemy robić rzeczy inaczej, powiedziała Anne Neuberger, dyrektor departamentu. Chcemy nowego podejścia do dzielenia się, aby budować zaufanie w społeczności cyberbezpieczeństwa. To jeden z kluczowych aspektów tego.
Tą wadą Neuberger publicznie zaznacza swoją obecność w notorycznie tajnej agencji.
W 2008 roku Stany Zjednoczone rozpoczęły opracowywanie planu o nazwie Vulnerabilities Equities Process, który ma na celu radzenie sobie z poważnymi wadami technologicznymi i możliwościami cybernetycznymi. Celem była poprawa ochrony systemów informatycznych w Stanach Zjednoczonych — żaden kraj nie polega bardziej na bezpiecznym Internecie. NSA jest agencją wykonawczą stojącą za planem, która obejmuje również FBI, CIA, Departamenty Energii, Stanu, Handlu i inne. Celem jest kompletny proces oceny ofensywnych i defensywnych potrzeb narodu w miarę odkrywania nowych wad.
To jest podstawowe napięcie ery cyfrowej, powiedział Jason Healey, były urzędnik ds. cyberbezpieczeństwa w Białym Domu. Jak bardzo tego używamy [obraźliwie] i jak bardzo chcemy być bezpieczni, gdy jesteśmy online?
Ten exploit został przeniesiony do procesu Vulnerabilities Equities Process, a następnie ujawniony firmie Microsoft, powiedział Neuberger.
NSA poinformowała, że nie widziała żadnych exploitów związanych z luką w systemie Windows. Microsoft, który ma nadzwyczajny wgląd w to, jakie exploity są wykorzystywane na całym świecie, również twierdzi, że nie widział wykorzystania luki.
Chociaż NSA od lat zgłasza luki w zabezpieczeniach firmom zajmującym się oprogramowaniem, to po raz pierwszy wzięła sobie kredyt publiczny.
Częścią budowania zaufania jest pokazywanie danych, powiedział Neuberger. Od dawna zgłaszaliśmy podatności, ale nigdy nie pozwalaliśmy na ich atrybucję, przez co podmiotom trudno nam zaufać. Drugą częścią decyzji jest to, że chcemy pochylić się do przodu, aby doradzać sieciom infrastruktury krytycznej, aby podnieść świadomość. Aby to zrobić, wiedzieliśmy, że musimy być w tym bardzo przejrzyści.
NSA zawsze miała defensywną misję cybernetyczną obok znacznie bardziej głośnej misji ofensywnej. W 2017 roku agencja zgłosiła Microsoftowi narzędzie hakerskie o nazwie EternalBlue, które przystąpiło do wydania poprawki. Ten raport pojawił się po tym, jak nieprzejrzysta grupa hakerska o nazwie Shadow Brokers, podejrzewana o bycie agentami rosyjskiego wywiadu, ukradła narzędzia. Po wydaniu poprawki Shadow Brokers opublikowali je online.
Firma Microsoft wydała teraz oficjalną łatkę na obecną lukę, ale wprowadzenie aktualizacji może zająć dużo czasu. EternalBlue był używany w niektórych z największych incydentów hakerskich w historii, w tym w kampanii ransomware WannaCry, kilka miesięcy po opublikowaniu poprawek.
To samo ryzyko dotyczy dzisiejszej krytycznej wady. Zawsze występuje opóźnienie między opublikowaniem poprawki a faktycznym zastosowaniem ochrony na komputerach na całym świecie. To jest czas, w którym hakerzy chcą wykorzystać. Eksperci zalecają regularne aktualizowanie komputera.
Ten artykuł został zaktualizowany o bardziej szczegółowe informacje na temat luki.