Le aziende di antivirus dovrebbero essere più aperte sulle scoperte di malware del governo

La scorsa settimana abbiamo appreso di un sorprendente malware chiamato Regin che infetta le reti di computer in tutto il mondo dal 2008. È più sofisticato di qualsiasi malware noto e tutti credono che dietro ci sia un governo. Nessun paese si è preso il merito di Regin, ma c'è prove sostanziali che è stato costruito e gestito dagli Stati Uniti.





Questo non è il primo malware governativo scoperto. Rete Fantasma si crede sia cinese. Ottobre Rosso e La Torre si crede siano russi. La maschera è probabilmente spagnolo. Stuxnet e Fiamma provengono probabilmente dagli Stati Uniti. Tutti questi sono stati scoperti negli ultimi cinque anni e nominati da ricercatori che hanno dedotto i loro creatori da indizi come chi era il malware preso di mira.

Non mi piace la metafora della guerra informatica per lo spionaggio e l'hacking, ma c'è una sorta di guerra in corso nel cyberspazio. I paesi stanno usando queste armi l'uno contro l'altro. Questo riguarda tutti noi non solo perché potremmo essere cittadini di uno di questi paesi, ma perché siamo tutti potenzialmente danni collaterali. La maggior parte delle varietà di malware sopra elencate sono state utilizzate contro obiettivi non governativi, come infrastrutture nazionali, aziende e ONG . A volte questi attacchi lo sono accidentale , ma spesso lo sono deliberato .

Per la loro difesa, le reti civili devono fare affidamento su prodotti e servizi di sicurezza commerciale. Ci affidiamo in gran parte ai prodotti antivirus di aziende come Symantec, Kaspersky e F-Secure. Questi prodotti scansionano continuamente i nostri computer, cercano malware, lo eliminano e ci avvisano quando lo trovano. Ci aspettiamo che queste aziende agiscano nel nostro interesse e non manchino mai deliberatamente di proteggerci da una minaccia nota.



Questo è il motivo per cui la recente rivelazione di Regin è così inquietante. Il primo annuncio pubblico di Regin è stato da Symantec , il 23 novembre. La società ha affermato che i suoi ricercatori lo stavano studiando da circa un anno e ne ha annunciato l'esistenza perché sapevano di un'altra fonte che lo avrebbe annunciato. Quella fonte era un sito di notizie, l'Intercept, che descritto Regin e le sue connessioni negli Stati Uniti il ​​giorno successivo. Entrambi Kaspersky e F-Secure presto pubblicò le proprie scoperte. Entrambi hanno affermato di aver seguito Regin per anni. Tutte e tre le società di antivirus sono state in grado di trovarne campioni nei loro file dal 2008 o 2009.

Allora perché tutte queste aziende hanno tenuto Regin un segreto per così tanto tempo? E perché ci hanno lasciato vulnerabili per tutto questo tempo?

Per avere una risposta, dobbiamo districare due cose. Per quanto possiamo dire, tutte le aziende avevano aggiunto firme per Regin al loro database di rilevamento molto prima del mese scorso. Il sito Web di VirusTotal ha una firma per Regin a partire da 2011 . Entrambi Sicurezza Microsoft e F-Secure ha iniziato a rilevarlo e rimuoverlo anche quell'anno. Symantec ha protetto i suoi utenti da Regin da allora 2013 , sebbene abbia sicuramente aggiunto la firma VirusTotal nel 2011.



In modo completamente separato e apparentemente indipendente, tutte queste società hanno deciso di non discutere pubblicamente dell'esistenza di Regin fino a quando Symantec e Intercept non lo hanno fatto. I motivi addotti variano. Lo ha detto Mikko Hyponnen di F-Secure specifico clienti gli ha chiesto di non discutere del malware che era stato trovato sulle loro reti. Fox IT, che è stata assunta per rimuovere Regin dal sito Web della compagnia telefonica belga Belgacom, non ha detto nulla su ciò che ha scoperto perché non voleva interferire con le operazioni NSA/GCHQ .

La mia ipotesi è che nessuna delle aziende volesse rendere pubblica un'immagine incompleta. A differenza del malware criminale, il malware di livello governativo può essere difficile da capire. È molto più sfuggente e complicato. È costantemente aggiornato. Regin è composto da più moduli: Fox IT chiamato un quadro completo di molte specie di malware, rendendo ancora più difficile capire cosa sta succedendo. Regin è stato anche usato con parsimonia, contro solo pochi bersagli selezionati, rendendo difficile ottenere campioni. Quando fai un tuffo alla stampa identificando un malware, vuoi avere l'intera storia. A quanto pare, nessuno pensava di averlo fatto con Regin.

Questa non è una scusa abbastanza buona, però. Man mano che il malware di stato-nazione diventa più comune, spesso ci mancherà l'intera storia. E finché i paesi combatteranno nel cyberspazio, alcuni di noi saranno bersagli e il resto di noi potrebbe essere abbastanza sfortunato da trovarsi nel raggio dell'esplosione. Il malware di livello militare continuerà a essere sfuggente.



In questo momento, le aziende di antivirus sono probabilmente sedute su storie incomplete su una dozzina di varietà in più di malware di livello governativo. Ma non dovrebbero. Vogliamo e abbiamo bisogno che le nostre società di antivirus ci dicano tutto ciò che possono su queste minacce non appena le conoscono e non aspettino che il rilascio di una storia politica renda loro impossibile rimanere in silenzio.

Bruce Schneier è un tecnico della sicurezza. Il suo ultimo libro è Bugiardi e valori anomali: consentire alla società fiduciaria di prosperare .

nascondere