211service.com
L'era degli antivirus è finita
Due settimane fa oggi, i laboratori di sicurezza informatica a Iran , Russia , e Ungheria ha annunciato la scoperta di Flame, il malware più complesso mai trovato, secondo il CrySyS Lab ungherese.
Da almeno due anni, Flame copia documenti e registra audio, sequenze di tasti, traffico di rete e chiamate Skype e acquisisce schermate da computer infetti. Tali informazioni sono state passate a uno dei numerosi server di comando e controllo gestiti dai suoi creatori. In tutto quel tempo, nessun software di sicurezza ha lanciato l'allarme.
Flame è solo l'ultimo di una serie di incidenti che suggeriscono che il software antivirus convenzionale è un modo antiquato per proteggere i computer dai malware. Flame è stato un fallimento per l'industria degli antivirus, Mikko Hypponen, fondatore e chief research officer della società di antivirus F-Secure, ha scritto la scorsa settimana. Avremmo dovuto davvero fare di meglio. Ma non l'abbiamo fatto. Eravamo fuori dalla nostra portata, nel nostro stesso gioco.
I programmi che sono il fulcro della sicurezza informatica per aziende, governi e consumatori funzionano allo stesso modo come il software antivirus sui PC consumer. Le minacce vengono rilevate confrontando il codice dei programmi software e la loro attività con un database di firme per malware noto. Le società di sicurezza come F-Secure e McAfee ricercano costantemente segnalazioni di nuovi malware e aggiornano di conseguenza i loro elenchi di firme. Il risultato dovrebbe essere un muro impenetrabile che tiene fuori i cattivi.
Tuttavia, negli ultimi anni, attacchi di alto profilo non solo contro il governo iraniano ma anche contro governo degli Stati Uniti hanno avuto luogo utilizzando software che, come Flame, è stato in grado di superare direttamente il software basato sulle firme. Molte aziende statunitensi tecnicamente sofisticate, tra cui Google e la società di sicurezza informatica RSA, sono state prese di mira in modi simili, anche se con malware meno costoso, per i loro segreti aziendali. Anche le aziende più piccole sono regolarmente compromesse, affermano gli esperti.
Alcuni esperti e aziende ora affermano che è ora di abbassare di livello la protezione in stile antivirus. È ancora parte integrante [della difesa dal malware], ma non sarà l'unica cosa, afferma Nicolas Christin , ricercatore presso la Carnegie Mellon University. Dobbiamo evitare di provare a costruire linee Maginot che sembrino a prova di proiettile ma in realtà siano facili da aggirare.
Sia Christin che diverse importanti startup di sicurezza stanno lavorando a nuove strategie di difesa per rendere gli attacchi più difficili e persino consentire a coloro che sono presi di mira di reagire.
L'industria ha sbagliato a concentrarsi sugli strumenti degli aggressori, gli exploit, che sono molto mutevoli, afferma Dmitri Alperovitch, chief technology officer e cofondatore di sciopero della folla , una startup californiana fondata da veterani del settore antivirus che ha ricevuto 26 milioni di dollari in investimenti. Dobbiamo concentrarci sul tiratore, non sulla pistola: le tattiche, le parti umane dell'operazione, sono le meno scalabili.
CrowdStrike non è pronto a rendere pubblici i dettagli della sua tecnologia, ma Alperovitch afferma che la società prevede di offrire una sorta di sistema di allarme intelligente in grado di individuare anche attacchi completamente nuovi e rintracciarne le origini.
Questo tipo di approccio è possibile, afferma Alperovitch, perché, sebbene un utente malintenzionato possa facilmente modificare il codice di un virus come Flame per eludere ancora una volta gli scanner antivirus, avrebbe comunque lo stesso obiettivo: accedere ed estrarre dati preziosi. La società afferma che la sua tecnologia si baserà sui big data, il che potrebbe significare che analizzerà grandi quantità di dati relativi a molte tracce di attività sul sistema di un cliente per capire quale potrebbe provenire da un infiltrato.
Christin, di Carnegie Mellon, che ha recentemente indagato sulle motivazioni economiche e sui modelli di business dei cyber attaccanti, dice che ha senso. I costi umani di questi attacchi sofisticati sono tra i più grandi, dice. Sventare un attacco non è più una questione di neutralizzare un pezzo di codice da un genio solitario, ma di sconfiggere gruppi di persone abili. Hai bisogno di esperti nel loro campo che possano collaborare anche con altri, e sono rari, dice Christin. Il software di difesa in grado di bloccare le tattiche più comuni rende le cose ancora più difficili per gli aggressori, afferma.
Altre aziende hanno iniziato a parlare in termini simili. Risale allo slogan delle forze dell'ordine degli anni '80: 'Il crimine non paga', afferma Sumit Agarwal, cofondatore di Sicurezza della forma , un'altra startup in California che di recente è uscita dalla modalità stealth. La società ha un finanziamento di $ 6 milioni dall'ex CEO di Google Eric Schmidt, tra gli altri. Anche la società di Agarwal sta tacendo sulla sua tecnologia, ma mira ad aumentare il costo di un attacco informatico rispetto al profitto economico, rendendo così non vale la pena portarlo a termine.
Un'azienda con un approccio simile è Mykonos Software, che ha sviluppato una tecnologia che aiuta a proteggere i siti Web sprecando il tempo degli hacker per distorcere l'economia di un attacco. Mykonos è stata acquistata dalla società di networking Juniper all'inizio di quest'anno .
Le società di antivirus sono state veloci nel sottolineare che Flame non era un normale virus informatico. Veniva dal ricco mondo dello spionaggio internazionale. Ma tali armi informatiche causano danni collaterali (il worm Stuxnet mirato al programma nucleare iraniano ha effettivamente infettato circa 100.000 computer) e le caratteristiche dei loro progetti vengono adottate da criminali e gruppi con meno risorse.
Mai così tanti miliardi di dollari di tecnologia di difesa sono confluiti nel pubblico dominio, afferma Agarwal di Shape Security. Mentre l'esercito degli Stati Uniti fa di tutto per impedire che aerei o sottomarini cadano nelle mani di altri, malware militari come Flame o Stuxnet sono là fuori che chiunque può ispezionare, dice.
Agarwal e Alperovitch di CrowdStrike affermano entrambi che il risultato è una nuova classe di malware utilizzata contro aziende statunitensi di tutte le dimensioni. Alperovitch afferma di essere a conoscenza di studi legali relativamente piccoli attaccati da concorrenti più grandi e società di tecnologie verdi con meno di 100 dipendenti che hanno preso di mira i segreti.
Alperovitch afferma che la sua azienda consentirà alle vittime di reagire, entro i limiti di legge, identificando anche la fonte degli attacchi. L'hacking sarebbe illegale, ma ci sono misure che puoi adottare contro le persone che beneficiano dei tuoi dati che aumentano i costi aziendali degli aggressori, dice. Questi includono chiedere al governo di sollevare un caso con l'Organizzazione mondiale del commercio, o rendere pubblico ciò che è successo agli autori di vergogna dello spionaggio industriale, dice.
La ricerca di Christin e di altri accademici ha dimostrato che esistono ostacoli che potrebbero consentire un'azione legale relativamente semplice per neutralizzare le operazioni di criminalità informatica. Christin e colleghi hanno esaminato le truffe che manipolano i risultati di ricerca per promuovere farmacie illecite e hanno concluso che la maggior parte potrebbe essere bloccata bloccando solo una manciata di servizi che reindirizzano i visitatori da una pagina Web a un'altra. E i ricercatori dell'Università della California, a San Diego, hanno dimostrato lo scorso anno che il reddito della maggior parte dello spam mondiale passa attraverso solo tre banche. L'intervento più efficace contro lo spam sarebbe chiudere quelle banche o introdurre una nuova regolamentazione, afferma Christin. Questi sistemi complessi hanno spesso punti concentrati su cui concentrarsi e rendono molto costoso eseguire questi attacchi.
Ma Agarwal avverte che anche la punizione all'interno della legge può essere mal giudicata: immagina di essere una grande azienda e di nuotare accidentalmente nel percorso della mafia russa. Puoi sollevare un problema più grande di quanto volevi.