211service.com
Ujawniono ogólnoświatowe cyberszpiegostwo
Ataki są dowodem rosnącej motywacji politycznej wśród hakerów. 4 sierpnia 2011
Szczegóły wysoce zorganizowanej, ciągłej kampanii komputerowych ataków na firmy i rządy w 14 krajach zostały ujawnione wczoraj przez firmę ochroniarską McAfee.
Ataki trwają prawie pięć lat i trwały od jednego miesiąca do 28 miesięcy. Dotknęły 32 rodzaje organizacji, w tym agencje rządowe i firmy obronne, budowlane, informatyczne i księgowe.
McAfee uważa, że ataki zostały zorganizowane przez państwo narodowe, ale nie podało nazwy tego kraju. Napastnicy ukradli informacje i własność intelektualną, które można wykorzystać zarówno do celów politycznych, jak i wojskowych. W przypadku większości danych nie do końca wiemy, do czego są wykorzystywane, Dymitr Alperowicz , wiceprezes ds. badań nad zagrożeniami w firmie McAfee, powiedział podczas konferencji prasowej w środę.
Hakowanie korporacyjne stało się poważnym problemem w ostatnich miesiącach. Seria ataków została wymierzona w firmy, w tym RSA, Lockheed Martin i Sony. Ale Alperovitch twierdzi, że ataki ogłoszone w tym tygodniu – McAfee nazywa je łącznie Operation Shady RAT (od narzędzia zdalnego dostępu) – były mniej nagłośnione, ale są bardziej znaczące. W wielu przypadkach osoby atakujące wykorzystywały wyrafinowane, starannie dostosowane techniki, aby przez pewien czas pokonać mechanizmy obronne firm — rodzaj ataku znany jako zaawansowane trwałe zagrożenie.
McAfee’s raport mówi, że operacja obejmowała rozległą infiltrację 72 możliwych do zidentyfikowania ofiar – i kilku innych, których firma ochroniarska nie mogła zidentyfikować. Według Alperovitch niektóre informacje skradzione podczas ataków były wystarczająco wrażliwe, aby mieć znaczący wpływ na całą gospodarkę kraju. To jest naprawdę najważniejsza kwestia, o którą musimy się martwić – powiedział.
Firma McAfee do tej pory nie była w stanie publicznie omawiać szczegółów operacji ze względu na zawarte z klientami umowy o zachowaniu poufności. Zmieniło się to, gdy firma niezależnie odkryła serwer dowodzenia i kontroli biorący udział w atakach. Alperovitch powiedział, że firma chce pokazać, jak rozległe i wszechobecne są zaawansowane, trwałe zagrożenia. Nawet my byliśmy zaskoczeni ogromną różnorodnością organizacji ofiar i byliśmy zaskoczeni śmiałością sprawców, napisał Alperovitch w poście na blogu.
W tym tygodniu firma Cisco wydała raport to potwierdza McAfee, sugerując, że zaawansowane, trwałe zagrożenia są powszechne i poważne. Jeśli pracujesz w wrażliwym sektorze, staniesz się ofiarą zaawansowanego trwałego zagrożenia, jeśli jeszcze tego nie zrobiłeś, mówi starszy analityk ds. bezpieczeństwa Cisco. Mary Landesman .
Landesman widzi wzrost tego typu zagrożeń jako część zmiany w skupieniu atakujących. Motywacje polityczne w coraz większym stopniu napędzają ataki.
Aby przeprowadzić ataki, które są bardzo ukradkowe, bardzo ciche i długotrwałe, mówi Landesman, atakujący używają kombinacji automatyzacji i artyzmu. Zwykle zaczynają się od zainfekowania jak największej liczby komputerów złośliwym oprogramowaniem. Po zainfekowaniu komputera osoby atakujące sprawdzają jego adres IP i przechowywane na nim informacje, aby ustalić, czy komputer znajduje się w pożądanej lokalizacji geograficznej, czy należy do ważnej firmy.
Komputery uznane za interesujące są zarządzane przez specjalny serwer dowodzenia i kontroli, nastawiony na szczególnie ważne operacje. Dane na komputerze mogą być następnie zbadane bardziej szczegółowo lub mogą zostać użyte do przeprowadzenia szerszego ataku – na przykład z komputera recepcjonisty na maszynę w biurze prezesa.
Zarówno McAfee, jak i Cisco zgadzają się, że obrona przed zaawansowanymi trwałymi zagrożeniami jest trudna. Obrona musi być tak samo ukierunkowana i wyspecjalizowana jak ataki, mówi Landesman. Wytropienie zaawansowanego, trwałego zagrożenia nie może być wykonane za pomocą pasywnego narzędzia, mówi. Organizacje muszą zmapować normalny ruch i zachowanie w swoich systemach oraz przeprowadzać bieżące analizy śledcze, aby rozpoznać zmiany, które mogą być znakami ostrzegawczymi.
Alperovitch dodał, że podczas gdy wiele firm dotkniętych Operacją Shady RAT zatkało dziury, przez które wyciekały informacje, niektóre mogą nadal nie wiedzieć, jakie są szkody. I to nie będzie jasne, dopóki atakujący nie zaczną wykorzystywać skradzionych informacji.