211service.com
I migliori team di sicurezza di Google hanno interrotto unilateralmente un'operazione antiterrorismo
Spruzza
- I team di sicurezza di Google hanno esposto pubblicamente un'operazione di hacking durata nove mesi
- Cosa non è stato rivelato: la mossa ha interrotto un'operazione antiterrorismo attiva condotta da un governo occidentale
- La decisione ha sollevato allarmi all'interno di Google e altrove
Google gestisce alcune delle operazioni di sicurezza informatica più venerate del pianeta: la sua Progetto Zero team, ad esempio, trova potenti vulnerabilità di sicurezza sconosciute, mentre il suo Gruppo di analisi delle minacce contrasta direttamente l'hacking sostenuto dai governi, tra cui Corea del Nord, Cina e Russia. E queste due squadre hanno recentemente catturato un pesce inaspettatamente grande: un gruppo di hacker esperti che sfrutta 11 potenti vulnerabilità per compromettere i dispositivi con iOS, Android e Windows.
Ma il MIT Technology Review ha appreso che gli hacker in questione erano in realtà agenti del governo occidentale che conducevano attivamente un'operazione antiterrorismo. La decisione dell'azienda di fermare e pubblicizzare l'attacco ha causato divisioni interne a Google e sollevato interrogativi all'interno delle comunità di intelligence degli Stati Uniti e dei suoi alleati.
Storia correlata
Google afferma che è troppo facile per gli hacker trovare nuove falle di sicurezza Gli aggressori sfruttano più e più volte gli stessi tipi di vulnerabilità del software, perché alle aziende spesso manca la foresta per gli alberi.Un paio di recenti Google i post del blog dettaglio la raccolta di vulnerabilità zero-day che ha scoperto gli hacker utilizzando nel corso di nove mesi. Gli exploit, che risalgono all'inizio del 2020 e utilizzavano tecniche mai viste prima, erano attacchi che sfruttavano siti Web infetti per fornire malware ai visitatori. Hanno catturato l'attenzione degli esperti di sicurezza informatica grazie alla loro portata, sofisticatezza e velocità.
L'annuncio di Google ha tuttavia omesso in modo evidente i dettagli chiave, incluso chi era responsabile dell'hacking e chi era stato preso di mira, nonché importanti informazioni tecniche sul malware o sui domini utilizzati nell'operazione. Almeno alcune di queste informazioni sarebbero in genere rese pubbliche in qualche modo, portando un esperto di sicurezza a farlo criticare il rapporto come un buco nero.
Questioni etiche diverse
Le società di sicurezza bloccano regolarmente gli exploit che vengono utilizzati da governi amici, ma tali azioni sono raramente rese pubbliche. In risposta a questo incidente, alcuni dipendenti di Google hanno affermato che le missioni antiterrorismo dovrebbero essere fuori dai limiti della divulgazione pubblica; altri ritengono che l'azienda rientri interamente nei suoi diritti e che l'annuncio serva a proteggere gli utenti e rendere Internet più sicuro.
Project Zero è dedicato alla ricerca e alla correzione delle vulnerabilità di 0 giorni e alla pubblicazione di ricerche tecniche progettate per far progredire la comprensione di nuove vulnerabilità di sicurezza e tecniche di sfruttamento nella comunità di ricerca, ha affermato un portavoce di Google in una nota. Crediamo che la condivisione di questa ricerca porti a strategie difensive migliori e aumenti la sicurezza per tutti. Non eseguiamo l'attribuzione come parte di questa ricerca.
È vero che Project Zero non attribuisce formalmente l'hacking a gruppi specifici. Ma il Threat Analysis Group, che ha anche lavorato al progetto, esegue l'attribuzione. Google ha omesso molti più dettagli oltre al nome del governo dietro gli hack e, attraverso queste informazioni, i team sapevano internamente chi fossero l'hacker e gli obiettivi. Non è chiaro se Google abbia avvisato in anticipo i funzionari del governo che avrebbero pubblicizzato e interrotto il metodo di attacco.
Ma le operazioni occidentali sono riconoscibili, secondo un ex alto funzionario dell'intelligence statunitense.
Ci sono alcuni tratti distintivi nelle operazioni occidentali che non sono presenti in altre entità … lo si vede traducibile nel codice, ha detto l'ex funzionario, che non è autorizzato a commentare le operazioni e ha parlato in condizione di anonimato. Ed è qui che penso che entri in gioco una delle dimensioni etiche chiave. Il modo in cui si trattano le attività di intelligence o le attività delle forze dell'ordine guidate sotto il controllo democratico all'interno di un governo rappresentativo legittimamente eletto è molto diverso da quello di un regime autoritario.
Ci sono alcuni tratti distintivi nelle operazioni occidentali che non sono presenti in altre entità ... puoi vederlo tradotto nel codice.
La supervisione è incorporata nelle operazioni occidentali a livello tecnico, commerciale e procedurale, hanno aggiunto.
Google ha scoperto che il gruppo di hacker ha sfruttato 11 vulnerabilità zero-day in soli nove mesi, un numero elevato di exploit in un breve periodo. Il software che è stato attaccato includeva il browser Safari su iPhone ma anche molti prodotti Google, incluso il browser Chrome su telefoni Android e computer Windows.
Ma la conclusione all'interno di Google è stata che chi stava hackerando e perché non è mai importante quanto le falle di sicurezza stesse. All'inizio di quest'anno, Maddie Stone di Project Zero lo ha affermato è troppo facile per gli hacker per trovare e utilizzare potenti vulnerabilità zero-day e così via la sua squadra affronta una battaglia in salita rilevandone l'uso.
Invece di concentrarsi su chi c'era dietro e preso di mira da un'operazione specifica, Google ha deciso di intraprendere un'azione più ampia per tutti. La giustificazione era che, anche se oggi è stato un governo occidentale a sfruttare queste vulnerabilità, alla fine sarà utilizzato da altri, quindi la scelta giusta è sempre quella di correggere il difetto oggi.
Non è il loro lavoro da capire
Non è la prima volta che un team di sicurezza informatica occidentale ha catturato hacker provenienti da paesi alleati. Alcune aziende, tuttavia, adottano una politica silenziosa di non esporre pubblicamente tali operazioni di hacking se sia il team di sicurezza che gli hacker sono considerati amichevoli, ad esempio se sono membri dell'alleanza di intelligence Five Eyes, che è composta dagli Stati Uniti , Regno Unito, Canada, Australia e Nuova Zelanda. Diversi membri dei team di sicurezza di Google sono veterani delle agenzie di intelligence occidentali e alcuni hanno condotto campagne di hacking per questi governi.
In alcuni casi , le società di sicurezza ripuliranno il cosiddetto malware amichevole, ma eviteranno di pubblicarlo.
In genere non attribuiscono operazioni con sede negli Stati Uniti, afferma Sasha Romanosky, un ex funzionario del Pentagono che ha pubblicato di recente ricerca nelle indagini sulla sicurezza informatica del settore privato. Ci hanno detto che si allontanano specificamente. Non è il loro lavoro da capire; si spostano educatamente da parte. Non è inaspettato.
Sebbene la situazione di Google sia per certi versi insolita, in passato si sono verificati casi in qualche modo simili. La società russa di sicurezza informatica Kaspersky è caduta fuoco nel 2018, quando ha denunciato un'operazione informatica antiterrorismo guidata dagli americani contro membri dell'ISIS e di Al Qaeda in Medio Oriente. Kaspersky, come Google, non ha attribuito esplicitamente la minaccia, ma l'ha comunque esposta e resa inutile, hanno affermato funzionari americani, il che ha fatto perdere agli agenti l'accesso a un prezioso programma di sorveglianza e persino messo a rischio la vita dei soldati a terra.
Kaspersky era già oggetto di pesanti critiche per i suoi rapporti con il governo russo in quel momento e alla fine la società lo era vietato dai sistemi governativi statunitensi. Ha sempre negato di avere una relazione speciale con il Cremlino.
Anche Google si è già trovato in acque simili. Nel 2019, la società ha rilasciato ricerca su quello che potrebbe essere stato un gruppo di hacker americano, sebbene non sia mai stata fatta un'attribuzione specifica. Ma quella ricerca riguardava un'operazione storica. I recenti annunci di Google, tuttavia, hanno messo in luce quella che era stata un'operazione di cyber-spionaggio dal vivo.
Chi è protetto?
Gli allarmi lanciati sia all'interno del governo che a Google mostrano che l'azienda è in una posizione difficile.
I team di sicurezza di Google hanno una responsabilità nei confronti dei clienti dell'azienda ed è ampiamente previsto che faranno del loro meglio per proteggere i prodotti, e quindi gli utenti, che sono sotto attacco. In questo incidente, è da notare che le tecniche utilizzate hanno influenzato non solo i prodotti Google come Chrome e Android, ma anche gli iPhone.
Mentre diversi team tracciano le proprie linee, Project Zero si è fatto un nome affrontando le vulnerabilità critiche su Internet, non solo quelle che si trovano nei prodotti Google.
Storia correlata
La NSA ha trovato un pericoloso difetto in Windows e ha detto a Microsoft di risolverlo L'agenzia di sicurezza segreta ha identificato la vulnerabilità e si sta prendendo il merito pubblico come parte di uno sforzo per creare fiducia.Ogni passo che facciamo per rendere difficile il giorno 0, ci rende tutti più sicuri, ha twittato Maddie Stone , uno dei membri più rispettati del team di sicurezza, quando è stata pubblicata l'ultima ricerca.
Ma mentre proteggere i clienti dagli attacchi è importante, alcuni sostengono che le operazioni antiterrorismo sono diverse, con conseguenze potenzialmente mortali che vanno oltre la sicurezza quotidiana di Internet.
Quando gli hacker sostenuti dallo stato nelle nazioni occidentali trovano difetti di sicurezza informatica, esistono metodi consolidati per elaborare i potenziali costi e benefici derivanti dalla divulgazione della lacuna di sicurezza all'azienda interessata. Negli Stati Uniti si chiama il processo delle azioni di vulnerabilità. I critici temono che l'intelligence statunitense accumuli un gran numero di exploit, ma il sistema americano è più formale, trasparente ed espansivo di quello che è stato fatto in quasi tutti gli altri paesi della terra, compresi gli alleati occidentali. Il processo ha lo scopo di consentire ai funzionari del governo di bilanciare i vantaggi di mantenere segreti i difetti per usarli a fini di intelligence con i vantaggi più ampi di informare un'azienda tecnologica di una debolezza per risolverla.
Il livello di controllo anche nelle democrazie occidentali su ciò che le loro agenzie di sicurezza nazionale stanno effettivamente facendo è, in molti casi, molto inferiore a quello che abbiamo negli Stati Uniti.
L'anno scorso la NSA ha fatto la mossa insolita per prendersi il merito rivelando un vecchio difetto in Microsoft Windows . Questo tipo di rapporto dal governo all'industria è normalmente mantenuto anonimo e spesso segreto.
Ma anche se il processo di divulgazione del sistema di intelligence americano può essere opaco, processi simili in altre nazioni occidentali sono spesso più piccoli, più segreti o semplicemente informali e quindi facili da aggirare.
Il livello di controllo anche nelle democrazie occidentali su ciò che le loro agenzie di sicurezza nazionale stanno effettivamente facendo è, in molti casi, molto inferiore a quello che abbiamo negli Stati Uniti, afferma Michael Daniel, che era il coordinatore della sicurezza informatica della Casa Bianca per l'amministrazione Obama.
Il grado di controllo parlamentare è molto inferiore. Questi paesi non hanno i solidi processi inter-agenzia che hanno gli Stati Uniti. Normalmente non sono uno che si vanta degli Stati Uniti - abbiamo molti problemi - ma questa è un'area in cui abbiamo processi solidi che le altre democrazie occidentali semplicemente non hanno.
Il fatto che il gruppo di hacker colpito dall'indagine di Google possedesse e utilizzasse così rapidamente così tante vulnerabilità zero-day potrebbe indicare uno squilibrio problematico. Ma alcuni osservatori temono che le operazioni informatiche antiterrorismo in tempo reale vengano interrotte in momenti potenzialmente decisivi senza la possibilità di riavviarsi rapidamente.
Gli alleati degli Stati Uniti non hanno tutti la capacità di rigenerare intere operazioni con la stessa rapidità di alcuni altri giocatori, ha affermato l'ex alto funzionario dell'intelligence statunitense. Le preoccupazioni per la perdita improvvisa dell'accesso a una capacità di exploit o per essere individuati da un obiettivo sono particolarmente elevate per le missioni antiterrorismo, specialmente durante i periodi di incredibile esposizione quando si sta verificando molto sfruttamento, ha spiegato il funzionario. È probabile che la capacità di Google di chiudere un'operazione del genere sia fonte di ulteriori conflitti.
Questo è ancora qualcosa che non è stato ben affrontato, ha detto il funzionario. L'idea che qualcuno come Google possa distruggere così tante capacità che rapidamente sta lentamente nascendo nella gente.