211service.com
Google siger, at det er for nemt for hackere at finde nye sikkerhedsfejl
Lewis Ngugi på Unsplash
I december 2018 opdagede forskere hos Google en gruppe hackere med deres sigte på Microsofts Internet Explorer. Selvom ny udvikling blev lukket to år tidligere, er det så almindelig en browser, at hvis du kan finde en måde at hacke den på, har du en potentiel åben dør til milliarder af computere.
Hackerne var på jagt efter og fandt hidtil ukendte fejl, kendt som zero-day sårbarheder.
Kort efter at de blev opdaget, så forskerne en udnyttelse blive brugt i naturen. Microsoft har udstedt en patch og rettet fejlen, sådan set. I september 2019 blev en anden lignende sårbarhed fundet udnyttet af den samme hackergruppe.
Flere opdagelser i november 2019, januar 2020 og april 2020 tilføjede op til mindst fem nul-dages sårbarheder, der blev udnyttet fra den samme fejlklasse på kort tid. Microsoft udsendte flere sikkerhedsopdateringer: nogle formåede ikke rent faktisk at rette den sårbarhed, der blev målrettet mod, mens andre kun krævede små ændringer, der krævede blot en linje eller to for at ændre i hackerens kode for at få udnyttelsen til at fungere igen.
'Når du forstår en enkelt af disse fejl, kan du bare ændre et par linjer og fortsætte med at arbejde nul-dage.'
Denne saga er emblematisk for et meget større problem inden for cybersikkerhed, ifølge ny forskning fra Maddie Stone, en sikkerhedsforsker hos Google: at det er alt for nemt for hackere at blive ved med at udnytte snigende nul-dage, fordi virksomhederne ikke gør et godt stykke arbejde permanent. lukker ned for fejl og smuthuller.
Forskningen udført af Stone, som er en del af et Google-sikkerhedsteam kendt som Project Zero, sætter fokus på flere eksempler på dette i aktion, bl.a. problemer, som Google selv har haft med sin populære Chrome-browser.
Hvad vi så skærer på tværs af branchen: Ufuldstændige patches gør det nemmere for angribere at udnytte brugere med nul-dage, sagde Stone tirsdag på sikkerhedskonferencen Enigma. Vi kræver ikke, at angribere kommer med alle nye fejlklasser, udvikler helt ny udnyttelse, ser på kode, der aldrig er blevet undersøgt før. Vi tillader genbrug af mange forskellige sårbarheder, som vi tidligere kendte til.
Lavthængende frugt
Project Zero fungerer i Google som et unikt og til tider kontroversielt team, der udelukkende er dedikeret til at jagte de gådefulde nul-dages fejl. Disse fejl er eftertragtede af hackere af alle slags og mere værdsatte end nogensinde før – ikke nødvendigvis fordi de bliver sværere at udvikle, men fordi de i vores hyperforbundne verden er mere magtfulde.
I løbet af dens seks-årige levetid har Googles team offentligt sporet over 150 store nul-dage-fejl, og i 2020 dokumenterede Stones team 24 nul-dage, der blev udnyttet - hvoraf en fjerdedel var ekstremt lig tidligere offentliggjorte sårbarheder. Tre blev ufuldstændigt rettet, hvilket betød, at det kun tog et par justeringer af hackerens kode, før angrebet fortsatte med at virke. Mange sådanne angreb, siger hun, involverer grundlæggende fejl og lavthængende frugter.
For hackere er det ikke svært, sagde Stone. Når du først har forstået en enkelt af disse fejl, kan du bare ændre et par linjer og fortsætte med at arbejde nul-dage.
Hvorfor bliver de ikke rettet? De fleste af sikkerhedsteamene, der arbejder hos softwarevirksomheder, har begrænset tid og ressourcer, foreslår hun – og hvis deres prioriteter og incitamenter er fejlbehæftede, kontrollerer de kun, at de har rettet den meget specifikke sårbarhed foran dem i stedet for at løse de større problemer på roden til mange sårbarheder.
Andre forskere bekræfter, at dette er et almindeligt problem.
I værste fald var et par nul-dage, som jeg opdagede, et problem med, at leverandøren fiksede noget på én kodelinje, og bogstaveligt talt på den næste kodelinje var nøjagtig den samme type sårbarhed stadig til stede, og det gjorde de gider ikke at ordne det, siger John Simpson, en sårbarhedsforsker hos cybersikkerhedsfirmaet Trend Micro. Vi kan alle tale, indtil vi er blå i ansigtet, men hvis organisationer ikke har den rigtige struktur til at gøre mere end at rette den præcise fejl, der er rapporteret til dem, får du en så bred vifte af patchkvalitet.
En stor del af at ændre dette kommer ned til tid og penge: At give ingeniører mere plads til at undersøge nye sikkerhedssårbarheder, finde den grundlæggende årsag og løse de dybere problemer, der ofte dukker op i individuelle sårbarheder. De kan også gennemføre variantanalyse, sagde Stone: leder efter den samme sårbarhed forskellige steder eller andre sårbarheder i de samme kodeblokke.
D forskellig frugt i det hele taget
Nogle prøver allerede forskellige tilgange. Apple har for eksempel formået at rette nogle af iPhones mest alvorlige sikkerhedsrisici ved at udrydde sårbarheder på et dybere niveau.
I 2019 skabte en anden Google Project Zero-forsker, Natalie Silvanovich, overskrifter, da hun præsenteret kritiske nul-klik, nul dages fejl i Apples iMessage. Disse fejl gjorde det muligt for en angriber at overtage hele en persons telefon uden nogensinde at kræve, at offeret skulle gøre noget - selvom du ikke klikkede på et link, kunne din telefon stadig kontrolleres af hackere. (I december 2020 fandt ny forskning en hackingkampagne mod journalister udnytter endnu et nul-klik-zero-day-angreb mod iMessage.)
Relateret historie
Inde i NSO, Israels milliard-dollar spyware-gigant Verdens mest berygtede overvågningsfirma siger, at det ønsker at rydde op i sin handling. Fortsæt, vi lytter.I stedet for snævert at nærme sig de specifikke sårbarheder, gik virksomheden ind i iMessage for at løse de fundamentale, strukturelle problemer, som hackere udnyttede. Selvom Apple aldrig sagde noget om den specifikke karakter af disse ændringer - det har netop annonceret et sæt forbedringer med sin iOS 14 softwareopdatering - Project Zero's Samuel Groß for nylig tæt på dissekeret iOS og iMessage og udledte, hvad der var foregået.
Appen er nu isoleret fra resten af telefonen med en funktion kaldet BlastDoor, skrevet på et sprog kaldet Swift, som gør det sværere for hackere at få adgang til iMessages hukommelse.
Apple ændrede også iOS-arkitekturen, så det er sværere at få adgang til telefonens delte cache - en signatur på nogle af de mest højprofilerede iPhone-hack i de seneste år.
Endelig blokerede Apple hackere fra at prøve brute force-angreb igen og igen i hurtig rækkefølge. Nye reguleringsfunktioner betyder, at udnyttelser, der engang kunne have taget minutter, nu kan tage timer eller dage at fuldføre, hvilket gør dem meget mindre tillokkende for hackere.
Det er dejligt at se, at Apple sætter ressourcerne til side til denne slags store refactorings for at forbedre slutbrugernes sikkerhed, skrev Groß. Disse ændringer fremhæver også værdien af offensivt sikkerhedsarbejde: ikke kun enkelte fejl blev rettet, men i stedet blev der foretaget strukturelle forbedringer baseret på indsigt opnået fra udnyttelsesudviklingsarbejde.
Konsekvenserne af hacks bliver større, efterhånden som vi bliver mere og mere forbundet, hvilket betyder, at det er vigtigere end nogensinde for teknologivirksomheder at investere i og prioritere store cybersikkerhedsproblemer, der afføder hele familier med sårbarheder og udnyttelser.
Et råd til deres højere ups er at investere, investere, investere, forklarede Stone. Giv dine ingeniører tid til fuldt ud at undersøge årsagen til sårbarheder og rette dem, giv dem spillerum til at udføre variantanalyser, belønne arbejde med at reducere teknisk gæld, fokusere på systemiske rettelser.