211service.com
Rivelato lo spionaggio informatico mondiale
Gli attacchi sono la prova di una crescente motivazione politica tra gli hacker. 4 agosto 2011
I dettagli di una campagna altamente organizzata e sostenuta di attacchi informatici contro aziende e governi in 14 paesi sono stati divulgati ieri dalla società di sicurezza McAfee.
Gli attacchi risalgono a quasi cinque anni fa e la durata variava da un mese a 28 mesi. Hanno colpito 32 tipi di organizzazioni, tra cui agenzie governative e società di difesa, edilizia, informatica e contabilità.
McAfee crede che gli attacchi siano stati orchestrati da uno stato-nazione, ma non ha nominato quel paese. Gli aggressori hanno rubato informazioni e proprietà intellettuale che potrebbero essere utilizzate per scopi sia politici che militari. Con la maggior parte dei dati, non sappiamo completamente a cosa servono, Dmitri Alperovich , vicepresidente della ricerca sulle minacce per McAfee, ha dichiarato mercoledì durante una conferenza stampa.
L'hacking aziendale è diventato un problema di primo piano negli ultimi mesi. Una serie di attacchi è stata mirata a società tra cui RSA, Lockheed Martin e Sony. Ma Alperovitch afferma che gli attacchi annunciati questa settimana - McAfee li chiama, collettivamente, Operation Shady RAT (per strumento di accesso remoto) - sono stati meno pubblicizzati, ma sono più significativi. In molti casi, gli aggressori hanno utilizzato tecniche sofisticate e accuratamente personalizzate per battere le difese delle aziende per un periodo di tempo, un tipo di attacco noto come minaccia persistente avanzata.
McAfee rapporto afferma che l'operazione ha comportato un'ampia infiltrazione di 72 vittime identificabili e alcune altre che la società di sicurezza non è riuscita a identificare. Alcune delle informazioni rubate attraverso gli attacchi erano abbastanza sensibili da avere un impatto significativo sull'intera economia di un paese, secondo Alperovitch. Questo è davvero il problema critico di cui dobbiamo preoccuparci, ha detto.
McAfee non è stata in grado di discutere pubblicamente i dettagli dell'operazione fino ad ora a causa degli accordi di riservatezza con i suoi clienti. La situazione è cambiata quando l'azienda ha scoperto in modo indipendente un server di comando e controllo coinvolto negli attacchi. Alperovitch ha affermato che la società voleva mostrare quanto siano diffuse e pervasive le minacce persistenti avanzate. Anche noi siamo rimasti sorpresi dall'enorme diversità delle organizzazioni delle vittime e siamo rimasti sorpresi dall'audacia degli autori, ha scritto Alperovitch in un post sul blog.
Questa settimana, Cisco ha rilasciato un rapporto che corrobora McAfee, suggerendo che le minacce persistenti avanzate sono diffuse e gravi. Se ti trovi in un settore sensibile, diventerai vittima di una minaccia persistente avanzata, se non lo sei già, afferma il ricercatore di sicurezza senior di Cisco Mary Landesman .
Landesman vede l'aumento di questo tipo di minaccia come parte di un cambiamento nell'attenzione degli aggressori. Le motivazioni politiche guidano sempre di più gli attacchi.
Per eseguire attacchi molto furtivi, molto silenziosi e di lunga durata, afferma Landesman, gli aggressori usano una combinazione di automazione e abilità artistica. In genere iniziano infettando il maggior numero possibile di computer con malware. Una volta che un computer è stato infettato, gli aggressori esaminano il suo indirizzo IP e le informazioni memorizzate su di esso per determinare se la macchina si trova in una posizione geografica desiderabile o appartiene a un'azienda importante.
I computer ritenuti interessanti sono posti sotto la gestione di un apposito server di comando e controllo orientato ad operazioni particolarmente importanti. I dati sul computer possono quindi essere esaminati in modo più dettagliato o possono essere utilizzati per lanciare un attacco più ampio, ad esempio dal computer di un addetto alla reception a una macchina all'interno dell'ufficio del CEO.
Sia McAfee che Cisco concordano sul fatto che difendersi dalle minacce persistenti avanzate è difficile. Le difese devono essere mirate e specializzate come gli attacchi, afferma Landesman. Scovare una minaccia persistente avanzata non può essere fatto attraverso uno strumento passivo, dice. Le organizzazioni devono mappare il traffico e il comportamento normali all'interno dei loro sistemi ed eseguire analisi forensi continue per riconoscere i cambiamenti che potrebbero essere segnali di allarme.
Alperovitch ha aggiunto che mentre molte delle società colpite dall'operazione Shady RAT hanno tappato i buchi che stavano perdendo informazioni, alcune potrebbero ancora non sapere l'entità del danno arrecato. E questo non sarà chiaro fino a quando gli aggressori non inizieranno a utilizzare le informazioni che hanno rubato.