Le botnet potrebbero incontrare la loro corrispondenza in Robot Hackers

La scorsa estate il Pentagono ha organizzato un concorso a Las Vegas in cui computer ad alta potenza hanno trascorso 12 ore cercando di hackerarsi a vicenda alla ricerca di una borsa da 2 milioni di dollari. Ora Mayhem, il software che ha vinto, sta iniziando a mettere le sue abilità di hacking al lavoro nel mondo reale.





Mayhem è stato creato dall'avvio della sicurezza Per tutto sicuro , cofondato dal professore di Carnegie Mellon David Brumley e due dei suoi dottorandi. Brumley afferma che la società ha iniziato ad adattare Mayhem per essere in grado di trovare e correggere automaticamente i difetti in alcuni tipi di software commerciali, incluso quello dei dispositivi Internet come i router.

Sono in corso test con partner sconosciuti, incluso un produttore di dispositivi Internet, per vedere se Mayhem può aiutare le aziende a identificare e correggere le vulnerabilità nei loro prodotti in modo più rapido e completo. L'obiettivo è affrontare la sfida delle aziende che devono dedicare notevoli risorse al supporto di anni di prodotti passati con aggiornamenti di sicurezza. Alla fine dell'anno scorso, gli hacker hanno utilizzato un'enorme botnet di dispositivi Internet compromessi come le telecamere per bloccare siti tra cui Reddit e Twitter.

Ora, quando una macchina è compromessa, ci vogliono giorni o settimane prima che qualcuno se ne accorga e poi giorni o settimane, o mai più, prima che venga rimossa una patch, dice Brumley. Immagina un mondo in cui la prima volta che un hacker sfrutta una vulnerabilità può sfruttare solo una macchina e poi viene patchata.

L'anno scorso, Brumley risultati pubblicati dall'alimentazione di quasi 2.000 immagini del firmware del router attraverso alcune delle tecniche che hanno alimentato Mayhem. Oltre il 40 percento, che rappresenta 89 prodotti diversi, presentava almeno una vulnerabilità. Il software ha rilevato 14 vulnerabilità precedentemente sconosciute che interessano 69 diverse build di software. ForAllSecure sta anche collaborando con il Dipartimento della Difesa su idee su come utilizzare Mayhem nel mondo reale per trovare e correggere le vulnerabilità.

Il concorso Cyber ​​Grand Challenge vinto da Mayhem l'anno scorso è stato organizzato dalla DARPA, Defense Advanced Research Projects Agency del Pentagono, nel tentativo di stimolare la ricerca sull'idea di automatizzare parte del lavoro degli esperti di sicurezza. I team hanno inserito software che doveva correggere e proteggere una raccolta di software server, identificando e sfruttando allo stesso tempo le vulnerabilità nei programmi sotto la guida dei suoi concorrenti. (DARPA ha affermato che incoraggiare lo sviluppo della tecnologia all'aperto la inclinerà verso l'uso principalmente per scopi difensivi, non offensivi.)

Giovanni Vigna , professore all'Università della California, Santa Barbara, afferma che gli sforzi per fare un uso pratico delle tecniche della battaglia robotica DARPA sono importanti. Ma afferma che i sogni di hacker automatizzati che ripuliscono tutte le vulnerabilità di sicurezza del mondo non sono realistici, dal momento che gli esseri umani dovranno comunque controllare il proprio lavoro.

Supponi di essere un'azienda di router. Questi ragazzi non vorranno distribuire una patch che non ha alcuna garanzia di qualità e potrebbe portare tutti i loro dispositivi offline, dice. Vigna ha guidato il team il cui software MechanicalPhish è arrivato terzo al concorso DARPA la scorsa estate. Il software è stato rilasciato come open source per gli altri con cui sperimentare.

Brumley riconosce quel problema. Molte persone, incluso il governo degli Stati Uniti, preferiscono avere un essere umano nel giro piuttosto che lasciare che il software automatizzato gestisca lo spettacolo, dice.

Non sono contrario, ma sento che rallenti il ​​processo, dice Brumley. È fiducioso che, man mano che hacker e riparatori autonomi dimostreranno il loro valore, potranno lavorare con meno supervisione umana.

nascondere