211service.com
I poliziotti vedono un problema di crittografia. I produttori di spyware vedono un'opportunità.
L'amministrazione Trump sta ancora una volta spingendo per l'accesso ai dati crittografati. Ma alcune società di intelligence stanno vendendo una via più subdola intorno alla protezione. 10 dicembre 2019
torre cellulare Spruzza
- Il Senato degli Stati Uniti è pronto per una nuova udienza sulla crittografia
- La grande domanda: esiste una nuova legislazione che impone la crittografia delle backdoor?
- Incontra l'azienda israeliana che vende uno strumento per allontanare le persone dai servizi crittografati
Supponiamo che tu sia un poliziotto che vuole intercettare una telefonata crittografata, il tipo di chiamata che miliardi di persone fanno continuamente su WhatsApp. Le intercettazioni vecchio stile non funzionano, dal momento che la tecnologia alla base della crittografia garantisce che non otterrai nulla. Potresti provare a hackerare il telefono di un bersaglio e ascoltarlo, ma spesso è una proposta difficile e costosa. Oppure potresti chiedere legalmente che la società dietro il servizio consenta alle forze dell'ordine un modo per vedere i dati crittografati, ma ciò può significare una battaglia legale lunga e costosa.
Questa lunga guerra tra le forze dell'ordine e l'industria tecnologica continuerà quando il Senato degli Stati Uniti aprirà un'audizione sulla crittografia dei dati martedì mattina.
La commissione giudiziaria del Senato, presieduta dal repubblicano Lindsey Graham, terrà l'udienza, che tratterà della tecnologia che protegge tutto, dalle comunicazioni di WhatsApp ai dati sul tuo iPhone. I responsabili della privacy di Apple e Facebook saranno tra coloro che testimonieranno accanto a uno dei critici più accesi della crittografia del governo degli Stati Uniti, il procuratore distrettuale di Manhattan Cy Vance. L'amministrazione Trump ha regolarmente criticato l'uso della crittografia e a luglio il procuratore generale William Barr ha chiesto l'accesso legale e le backdoor di crittografia che consentirebbero ai funzionari di vedere i dati privati crittografati.
Gli oppositori affermano che questi indeboliscono la sicurezza e la privacy di Internet su tutta la linea, ma ci sono state spinte da entrambe le parti al Congresso per espandere l'accesso ai dati crittografati. Diversi anni fa il vicepresidente del comitato, la democratica Dianne Feinstein, promosse a disegno di legge controverso per imporre l'accesso del governo . Quel disegno di legge ha finito per non andare da nessuna parte, ma la domanda più grande che porta all'udienza di martedì è se emergerà un nuovo disegno di legge bipartisan e, in tal caso, se potrebbe avere il sostegno della Casa Bianca.
Ma mentre questa audizione è l'ultimo capitolo del conflitto decennale tra il governo e l'industria tecnologica, alcune aziende stanno utilizzando tattiche diverse per ottenere l'accesso ai dati crittografati e li stanno vendendo alle forze dell'ordine e alle agenzie di intelligence.
Tattiche diverse
Dieci anni fa, la crittografia, che utilizza la matematica per rendere i dati illeggibili se non dal destinatario previsto, era rara per gli utenti ordinari. Oggi protegge la navigazione web, i messaggi di testo e le telefonate di miliardi di persone in tutto il mondo. Tale protezione si applica in egual modo ai politici e agli attivisti per i diritti umani eletti democraticamente, ma anche ai terroristi e alle spie, il che ha spinto i governi da tempo a tentare di violare la crittografia con mezzi sia legali che tecnici.
Di recente ho incontrato Ithai Kenan, vicepresidente di una compagnia di intelligence israeliana chiamata Picsix, alla conferenza sulla sicurezza di Milipol a Parigi. Costituita da veterani dell'intelligence israeliana, Picsix è un'azienda decennale specializzata nell'intercettazione di dati come metodo per risolvere il problema della crittografia. (Il suo nome è un cenno al football americano e si riflette nello slogan dell'azienda: L'intercettazione perfetta.)

Il profilo aziendale di Picsix è stato distribuito ai potenziali clienti.
Kenan vendeva il nuovo prodotto dell'azienda, uno strumento di intercettazione e manipolazione dei dati noto come P6-FI5. Il dispositivo funziona su intercettazione cellulare GSM, 3G e 4G, il che significa che può intercettare e controllare sia le telefonate che i dati, e può essere miniaturizzato per essere trasportato all'interno di zaini o veicoli.
Lo strumento di Picsix crea un falso ripetitore cellulare che può ingannare il telefono di un bersaglio facendogli trasmettere dati ad esso. Il dispositivo non è in grado di leggere dati crittografati, ma tenta invece una tattica diversa per ottenere informazioni private: rendere le app crittografate glitch o addirittura totalmente inutilizzabili. È un modo sottile ma efficace per allontanare un obiettivo frustrato da un'app privata e verso un servizio non crittografato che può essere facilmente intercettato e intercettato. La crittografia stessa non viene mai violata: viene semplicemente resa inutile.
Possiamo manipolare i dati in modo molto selettivo, ha detto Kenan. Possiamo farlo in un modo molto selettivo, così non sembrerà che tu sia manipolato. Non bloccheremo completamente WhatsApp. Invece, ti faremo effettuare una chiamata WhatsApp e, dopo 10 secondi, la lasceremo cadere. Forse ti lasceremo fare un'altra chiamata e tra 20 secondi la faremo cadere. Dopo la tua terza chiamata fallita, fidati di me: farai una chiamata normale e la intercetteremo. È un modo intelligente ed economico per effettuare l'intercettazione.

I materiali di marketing di Picsix 2019.
La modellatura del traffico per incanalare i dati su terreni più vantaggiosi è a tattica di intelligence collaudata e affidabile mirato a manipolare il bersaglio in un luogo dove è più facile attaccare. Questo non raggiunge gli stessi obiettivi di compromettere il telefono stesso di una vittima, ma può essere ugualmente efficace e potenzialmente anche più persistente. Un cavallo di Troia di un'azienda come NSO Group potrebbe darti pieno accesso al telefono di un bersaglio per milioni di dollari , ma fa affidamento su una vulnerabilità nel codice in esecuzione sul dispositivo: WhatsApp potrebbe rilasciare domani un aggiornamento di sicurezza che rende inutile l'exploit e i soldi sprecati.
Picsix sostiene che, anche se il suo strumento non avrà accesso ai dati crittografati, la sua utilità non verrà nemmeno cancellata da un singolo aggiornamento.
Ecco perché ci piace la manipolazione dei dati, ha detto Kenan.
La tattica ha anche la capacità di funzionare su una miriade di dispositivi, perché prende di mira i dati piuttosto che l'hardware. Un Samsung Galaxy S10 e un iPhone 11 sono due telefoni enormemente diversi: ogni exploit deve essere adattato a quel target specifico.
A causa di quanto siano costosi i cavalli di Troia, non esiste un produttore che faccia cavalli di Troia e supporti effettivamente tutti i diversi dispositivi e produttori, ha affermato Kenan. Potresti avere un software per Android ma non per iOS. Non parliamo nemmeno di tutti i dispositivi stravaganti che puoi trovare in Cina e in India.
Detto questo, la tecnologia di Picsix può anche reindirizzare i dati di destinazione e iniettare malware su un telefono che utilizza il suo falso ripetitore cellulare. Da quel momento, quei cavalli di Troia multimilionari possono, potenzialmente, essere utilizzati.

L'intercettazione e la manipolazione potrebbero non essere sufficienti, quindi il P6-FI5 di Picsix funziona anche come piattaforma software di intrusione.
La battaglia più grande
I governi di tutto il mondo utilizzano da anni gli strumenti costruiti da aziende come NSO Group e Picsix. C'è un'intera industria dell'intelligence altamente capace e redditizia dedicata a questo compito.
Ma molti alti funzionari di Washington, DC, non vogliono fare affidamento su questi strumenti per accedere ai dati. All'inizio di quest'anno, durante una conferenza sulla sicurezza a New York City, il procuratore generale Barr ha chiesto delle backdoor per i dati crittografati e il procuratore statunitense Richard P. Donoghue ha puntato il dito contro i giganti della tecnologia americana.
Queste aziende stanno facendo marketing - negano di fare marketing, ma stanno facendo marketing - che negano l'accesso alle forze dell'ordine, ha detto Donoghue. Dovrebbero essere ritenuti responsabili.
Per anni, i crittografi lo hanno fatto messo in guardia contro le backdoor della crittografia come soluzione che minerà i vantaggi in termini di sicurezza della crittografia avanzata. Non è chiaro cosa accadrà martedì al Senato degli Stati Uniti, ma puoi aspettarti un dibattito avanti e indietro che assomiglia molto alle cosiddette guerre crittografiche degli anni passati.