211service.com
2021 har slået rekorden for zero-day hacking-angreb
Fru Tech | Getty
En nul-dages udnyttelse – en måde at starte et cyberangreb på via en hidtil ukendt sårbarhed – er næsten det mest værdifulde en hacker kan besidde. Disse bedrifter kan bære prismærker nord for 1 million dollars på det åbne marked.
Og i år har cybersikkerhedsforsvarere fanget det højeste antal nogensinde, ifølge flere databaser, forskere og cybersikkerhedsvirksomheder, der har talt med MIT Technology Review. Mindst 66 nul-dage er blevet fundet i brug i år, ifølge databaser som f.eks 0-dages sporingsprojekt — Næsten det dobbelte af det samlede antal for 2020 og mere end i noget andet år på rekord.
Men selvom rekordtallet fanger opmærksomhed, kan det være svært at vide, hvad det fortæller os. Betyder det, at der bliver brugt flere nul-dage end nogensinde før? Eller er forsvarere bedre til at fange de hackere, de tidligere ville have savnet?
En stigning er helt sikkert, hvad vi ser, siger Eric Doerr, vicepræsident for cloud-sikkerhed hos Microsoft. Det interessante spørgsmål er, hvad betyder det? Falder himlen? Jeg er i lejren af 'Jamen, det er nuanceret.'
Hackere arbejder på fuld tilt
En medvirkende faktor til den højere rate af rapporterede nul-dage er den hurtige globale spredning af hackingværktøjer.
Stærke grupper hælder alle bunkevis af kontanter ud i nul-dage for at bruge dem selv - og de høster frugterne.
I toppen af fødekæden er de regeringssponserede hackere. Kina alene er mistænkt for at være ansvarlig for ni nul-dage i år, siger Jared Semrau, direktør for sårbarhed og udnyttelse hos det amerikanske cybersikkerhedsfirma FireEye Mandiant. USA og dets allierede besidder klart nogle af de mest sofistikerede hacking-funktioner , og der er stigende snak om bruge disse værktøjer mere aggressivt .
Vi har denne øverste række af sofistikerede spionageskuespillere, som helt sikkert arbejder på fuld hæld på en måde, vi ikke havde set i de seneste år, siger Semrau.
Få, der ønsker nul-dage, har evnerne i Beijing og Washington. De fleste lande, der søger stærke bedrifter, har ikke talentet eller infrastrukturen til at udvikle dem indenlandsk, og derfor køber de dem i stedet for.
Det er nemmere end nogensinde før at købe zero-days fra den voksende udnyttelsesindustri. Det, der engang var uoverkommeligt dyrt og avanceret, er nu mere tilgængeligt.
Vi så disse statsgrupper gå til NSO Group eller Candiru, disse stadig mere velkendte tjenester, der lader lande handle finansielle ressourcer for offensiv kapacitet, siger Semrau. De Forenede Arabiske Emirater, USA og europæiske og asiatiske magter har alle hældt penge ind i udnyttelsesindustrien.
Relateret historie
Google siger, at det er for nemt for hackere at finde nye sikkerhedsfejl Angribere udnytter de samme typer softwaresårbarheder igen og igen, fordi virksomheder ofte savner skoven for træerne.Og cyberkriminelle har også brugt zero-day angreb for at tjene penge i de senere år, og fundet fejl i software, der giver dem mulighed for at køre værdifulde ransomware-ordninger.
Økonomisk motiverede skuespillere er mere sofistikerede end nogensinde, siger Semrau. En tredjedel af de nul-dage, vi har sporet for nylig, kan spores direkte tilbage til økonomisk motiverede skuespillere. Så de spiller en væsentlig rolle i denne stigning, som jeg ikke tror, mange giver æren for.
Cyberforsvarere har et bedre søgelys
Selvom der kan være et stigende antal mennesker, der udvikler eller køber nul-dage, er det rapporterede rekordantal ikke nødvendigvis en dårlig ting. Faktisk siger nogle eksperter, at det måske mest er gode nyheder.
Ingen, vi har talt med, tror på, at det samlede antal nul-dages-angreb mere end fordobledes på så kort en periode - kun antallet, der er blevet fanget. Det tyder på, at forsvarere bliver bedre til at fange hackere på akt.
Du kan se på dataene, som f.eks Googles nul-dages regneark , som sporer næsten et årti med betydelige hacks, der blev fanget i naturen.
En ændring, som tendensen kan afspejle, er, at der er flere penge til rådighed til forsvar, ikke mindst fra større fejlbelønninger og belønninger fremsat af teknologivirksomheder for opdagelsen af nye nul-dages sårbarheder. Men der findes også bedre værktøjer.
Forsvarere er klart gået fra kun at kunne fange relativt simple angreb til at opdage mere komplekse hacks, siger Mark Dowd, grundlægger af Azimuth Security. Jeg synes, det her betegner en eskalering i evnen til at opdage mere sofistikerede angreb, siger han.
Grupper som Googles Threat Analysis Group (TAG), Kasperskys Global Research & Analysis Team (GReAT) og Microsofts Threat Intelligence Center (MSTIC) har en enorme mængder af talent, ressourcer og data - så meget, faktisk, at de konkurrerer med et efterretningsagenturs evner til at opdage og spore modstands hackere.
Virksomheder som Microsoft og CrowdStrike er blandt dem, der udfører detektionsbestræbelser i massiv skala. Hvor gamle værktøjer, såsom antivirussoftware, betød færre øjne på mærkelig aktivitet, kan en stor virksomhed i dag fange en lille anomali på tværs af millioner af maskiner og derefter spore den tilbage til nuldagen, der blev brugt til at komme ind.
Relateret historie
Hvordan Kinas angreb på Microsoft eskalerede til en hensynsløs hackerangreb Dage før Microsoft udgav en rettelse til et hemmeligt angreb på deres e-mail-systemer, øgede hackere deres aktivitet. Nu siger eksperter, at der er behov for hurtig handling.
En del af grunden til, at du ser mere nu, er, fordi vi finder mere, siger Microsofts Doerr. Vi er bedre til at sætte fokus på. Nu kan du lære af, hvad der sker hos alle dine kunder, hvilket hjælper dig med at blive klogere hurtigere. I den dårlige situation, hvor du ser noget nyt, vil det påvirke én kunde i stedet for 10.000.
Virkeligheden er dog meget mere rodet end teorien. Tidligere i år, flere hackergrupper s lancerede offensiver mod Microsoft Exchange e-mail-servere. Hvad der startede som et kritisk nul-dages angreb blev kort værre endnu i perioden efter en rettelse blev tilgængelig, men før den rent faktisk blev anvendt på brugerne. Det hul er et sødt punkt, som hackere elsker at ramme.
Som regel er Doerr dog spot on.
Udbytninger bliver sværere - og mere værdifulde
Selvom nul-dage ses mere end nogensinde, er der én kendsgerning, som alle eksperter er enige om: De bliver sværere og dyrere at gennemføre.
Bedre forsvar og mere komplicerede systemer betyder, at hackere skal gøre mere arbejde for at bryde ind i et mål, end de gjorde for et årti siden – angreb er dyrere og kræver flere ressourcer. Udbyttet er dog, at med så mange virksomheder, der opererer i skyen, kan en sårbarhed åbne millioner af kunder op for angreb.
For ti år siden, da alt var på stedet, var der mange af angrebene, som kun én virksomhed ville se, siger Doerr, og få virksomheder var udstyret til at forstå, hvad der foregik.
Stillet over for at forbedre forsvaret må hackere ofte forbinde flere udnyttelser i stedet for kun at bruge én. Disse udnyttelseskæder kræver flere nul-dage. Succes med at spotte disse kæder er også en del af årsagen til den voldsomme stigning i antallet.
I dag, siger Dowd, er angribere nødt til at investere mere og risikere mere ved at have disse kæder for at nå deres mål.
Et vigtigt signal kommer fra de stigende omkostninger ved de mest værdifulde udnyttelser. De begrænsede tilgængelige data, som f.eks Zerodiums offentlige nul-dages priser , viser så meget som en 1.150% stigning i prisen på de højeste hacks i løbet af de sidste tre år.
Men selvom zero-day-angreb er sværere, er efterspørgslen steget, og udbuddet følger efter. Himlen falder måske ikke - men det er heller ikke en perfekt solrig dag.