Googles topsikkerhedsteams lukkede ensidigt en terrorbekæmpelsesoperation

Google kontor

Unsplash





  • Googles sikkerhedsteam afslørede offentligt en ni måneder lang hacking-operation
  • Hvad blev ikke afsløret: Bevægelsen lukkede en aktiv antiterroroperation, der blev udført af en vestlig regering
  • Beslutningen har rejst alarmer i Google og andre steder

Google driver nogle af de mest ærede cybersikkerhedsoperationer på planeten: dens Projekt Zero team, for eksempel, finder kraftige uopdagede sikkerhedssårbarheder, mens dens Trusselsanalysegruppe modvirker direkte hacking støttet af regeringer, herunder Nordkorea, Kina og Rusland. Og disse to hold fangede en uventet stor fisk for nylig: en ekspert hackergruppe, der udnyttede 11 stærke sårbarheder til at kompromittere enheder, der kører iOS, Android og Windows.

Men MIT Technology Review har erfaret, at de pågældende hackere faktisk var vestlige regeringsagenter, der aktivt gennemførte en terrorbekæmpelsesoperation. Virksomhedens beslutning om at stoppe og offentliggøre angrebet forårsagede intern splittelse hos Google og rejste spørgsmål i efterretningssamfundene i USA og dets allierede.

Google siger, at det er for nemt for hackere at finde nye sikkerhedsfejl Angribere udnytter de samme typer softwaresårbarheder igen og igen, fordi virksomheder ofte savner skoven for træerne.

Et par nyere Google blogindlæg detalje samlingen af ​​nul-dages sårbarheder, som den opdagede hackere, der brugte i løbet af ni måneder. Udnyttelserne, som gik tilbage til begyndelsen af ​​2020 og brugte aldrig før sete teknikker, var vandhulsangreb, der brugte inficerede websteder til at levere malware til besøgende. De fangede cybersikkerhedseksperters opmærksomhed takket være deres omfang, raffinement og hastighed.



Googles meddelelse udeladte dog tydeligt nøgledetaljer, herunder hvem der var ansvarlig for hackingen, og hvem der blev angrebet, såvel som vigtige tekniske oplysninger om malwaren eller domænerne, der blev brugt i operationen. I det mindste nogle af disse oplysninger vil typisk blive offentliggjort på en eller anden måde, hvilket fører en sikkerhedsekspert til kritisere rapporten som et mørkt hul.

Forskellige etiske spørgsmål

Sikkerhedsfirmaer lukker jævnligt ned for udnyttelser, der bliver brugt af venlige regeringer, men sådanne handlinger offentliggøres sjældent. Som svar på denne hændelse har nogle Google-medarbejdere hævdet, at terrorbekæmpelsesmissioner burde være uden for rammerne af offentlig offentliggørelse; andre mener, at virksomheden var helt inden for dets rettigheder, og at meddelelsen tjener til at beskytte brugerne og gøre internettet mere sikkert.

Project Zero er dedikeret til at finde og rette 0-dages sårbarheder og udgive teknisk forskning designet til at fremme forståelsen af ​​nye sikkerhedssårbarheder og udnyttelsesteknikker på tværs af forskningsmiljøet, sagde en talsmand for Google i en erklæring. Vi mener, at deling af denne forskning fører til bedre defensive strategier og øger sikkerheden for alle. Vi udfører ikke tilskrivning som en del af denne undersøgelse.



Det er rigtigt, at Project Zero ikke formelt tilskriver hacking til specifikke grupper. Men Trusselsanalysegruppen, som også arbejdede på projektet, udfører tilskrivning. Google udelod mange flere detaljer end blot navnet på regeringen bag hackene, og gennem den information vidste holdene internt, hvem hackeren og målene var. Det er ikke klart, om Google gav embedsmænd besked på forhånd om, at de ville offentliggøre og lukke ned for angrebsmetoden.

Men vestlige operationer er genkendelige, ifølge en tidligere højtstående amerikansk efterretningstjenestemand.

Der er visse kendetegn ved vestlige operationer, som ikke er til stede i andre enheder ... du kan se det oversættes til koden, sagde den tidligere embedsmand, som ikke er autoriseret til at kommentere operationer og talte på betingelse af anonymitet. Og det er her, jeg tror, ​​en af ​​de etiske nøgledimensioner kommer ind i billedet. Hvordan man behandler efterretningsaktivitet eller retshåndhævelsesaktivitet drevet under demokratisk tilsyn inden for en lovligt valgt repræsentativ regering er meget forskellig fra et autoritært regimes.



Der er visse kendetegn i vestlige operationer, som ikke er til stede i andre entiteter … du kan se det oversættes til koden.

Tilsynet er bagt ind i vestlige operationer på det tekniske, håndværksmæssige og proceduremæssige niveau, tilføjede de.

Google fandt, at hackergruppen udnyttede 11 nul-dages sårbarheder på kun ni måneder, et højt antal udnyttelser over en kort periode. Software, der blev angrebet, omfattede Safari-browseren på iPhones, men også mange Google-produkter, herunder Chrome-browseren på Android-telefoner og Windows-computere.



Men konklusionen i Google var, at hvem der hackede og hvorfor er aldrig så vigtigt som selve sikkerhedsbristerne. Tidligere i år argumenterede Project Zeros Maddie Stone for det det er for nemt for hackere at finde og bruge kraftfulde zero-day sårbarheder og det hendes hold står over for en kamp op ad bakke opdager deres brug.

I stedet for at fokusere på, hvem der stod bag og målrettet en specifik operation, besluttede Google at tage en bredere handling for alle. Begrundelsen var, at selvom en vestlig regering var den, der udnyttede disse sårbarheder i dag, vil den i sidste ende blive brugt af andre, og så det rigtige valg er altid at rette fejlen i dag.

Det er ikke deres opgave at finde ud af

Det er langt fra første gang, et vestligt cybersikkerhedshold har fanget hackere fra allierede lande. Nogle virksomheder har dog en stille politik om ikke offentligt at afsløre sådanne hacking-operationer, hvis både sikkerhedsteamet og hackerne anses for at være venlige - for eksempel hvis de er medlemmer af Five Eyes efterretningsalliancen, som består af USA , Storbritannien, Canada, Australien og New Zealand. Adskillige medlemmer af Googles sikkerhedsteam er veteraner fra vestlige efterretningstjenester, og nogle har gennemført hacking-kampagner for disse regeringer.

I nogle tilfælde , vil sikkerhedsfirmaer rydde op i såkaldt venlig malware, men undgå at gå offentligt ud med det.

De tilskriver typisk ikke amerikansk-baserede operationer, siger Sasha Romanosky, en tidligere Pentagon-embedsmand, der offentliggjorde nylige forskning i den private sektors cybersikkerhedsundersøgelser. De fortalte os, at de specifikt gik væk. Det er ikke deres opgave at finde ud af; de bevæger sig høfligt til side. Det er ikke uventet.

Mens Google-situationen på nogle måder er usædvanlig, har der tidligere været noget lignende tilfælde. Det russiske cybersikkerhedsfirma Kaspersky kom under brand i 2018, da den afslørede en amerikansk-ledet antiterror-cyberoperation mod ISIS og Al Qaeda-medlemmer i Mellemøsten. Kaspersky, ligesom Google, tilskrev ikke eksplicit truslen, men afslørede den ikke desto mindre og gjorde den ubrugelig, sagde amerikanske embedsmænd, hvilket fik operatørerne til at miste adgangen til et værdifuldt overvågningsprogram og endda satte soldaternes liv på jorden på spil.

Kaspersky var allerede på det tidspunkt under hård kritik for sit forhold til den russiske regering, og virksomheden blev i sidste ende forbudt fra amerikanske regeringssystemer. Det har altid nægtet at have noget særligt forhold til Kreml.

Google har også befundet sig i lignende vand før. I 2019 frigav virksomheden forskning på, hvad der kan have været en amerikansk hackergruppe, selvom der aldrig blev foretaget specifik tilskrivning. Men den forskning handlede om en historisk operation. Googles seneste meddelelser satte imidlertid fokus på, hvad der havde været en live cyberspionageoperation.

Hvem bliver beskyttet?

De alarmer, der blev rejst både i regeringen og hos Google, viser, at virksomheden er i en vanskelig situation.

Googles sikkerhedsteams har et ansvar over for virksomhedens kunder, og det forventes bredt, at de vil gøre deres yderste for at beskytte de produkter – og dermed brugerne – der er under angreb. I denne hændelse er det bemærkelsesværdigt, at de anvendte teknikker ikke kun påvirkede Google-produkter som Chrome og Android, men også iPhones.

Mens forskellige teams trækker deres egne linjer, har Project Zero skabt sit navn ved at tackle kritiske sårbarheder overalt på internettet, ikke kun dem, der findes i Googles produkter.

NSA fandt en farlig fejl i Windows og bad Microsoft om at rette den Det hemmelighedsfulde sikkerhedsagentur identificerede sårbarheden og tager offentlig ære som en del af et forsøg på at opbygge tillid.

Hvert skridt vi tager for at gøre 0-dage hårde, gør os alle mere sikre, tweetede Maddie Stone , et af de mest respekterede medlemmer af sikkerhedsteamet, da den seneste forskning blev offentliggjort.

Men selvom det er vigtigt at beskytte kunderne mod angreb, hævder nogle, at terrorbekæmpelsesoperationer er anderledes, med potentielle konsekvenser på liv og død, der går ud over den daglige internetsikkerhed.

Når statsstøttede hackere i vestlige nationer finder fejl i cybersikkerheden, er der etablerede metoder til at beregne de potentielle omkostninger og fordele ved at afsløre sikkerhedskløften til den virksomhed, der er berørt. I USA kaldes det sårbarhedsaktieprocessen. Kritikere bekymrer sig om, at amerikansk efterretningstjeneste samler et stort antal bedrifter, men det amerikanske system er mere formelt, gennemsigtigt og ekspansivt end det, der er gjort i næsten alle andre lande på jorden, inklusive vestlige allierede. Processen er beregnet til at give embedsmænd mulighed for at balancere fordelene ved at holde fejl hemmelige for at bruge dem til efterretningsformål med de bredere fordele ved at fortælle en teknologivirksomhed om en svaghed for at få den rettet.

Niveauet af tilsyn selv i vestlige demokratier med, hvad deres nationale sikkerhedsagenturer rent faktisk gør, er i mange tilfælde meget mindre, end vi har i USA.

Sidste år tog NSA det usædvanlige skridt at tage æren for afsløre en gammel fejl i Microsoft Windows . Den slags indberetninger fra regering til industri holdes normalt anonyme og ofte hemmelige.

Men selvom det amerikanske efterretningssystems afsløringsproces kan være uigennemsigtig, er lignende processer i andre vestlige nationer ofte mindre, mere hemmelighedsfulde eller blot uformelle og derfor nemme at omgå.

Tilsynsniveauet selv i vestlige demokratier med, hvad deres nationale sikkerhedsagenturer rent faktisk gør, er i mange tilfælde meget mindre, end vi har i USA, siger Michael Daniel, der var cybersikkerhedskoordinator i Det Hvide Hus for Obama-administrationen.

Graden af ​​parlamentarisk tilsyn er meget mindre. Disse lande har ikke de robuste processer mellem myndighederne, som USA har. Jeg er normalt ikke en, der praler af USA – vi har mange problemer – men dette er et område, hvor vi har robuste processer, som andre vestlige demokratier bare ikke har.

Det faktum, at hackergruppen, der blev ramt af Google-undersøgelsen, besad og brugte så mange nul-dages sårbarheder så hurtigt, kunne tyde på en problematisk ubalance. Men nogle iagttagere bekymrer sig om, at live antiterror-cyberoperationer bliver lukket ned på potentielt afgørende øjeblikke uden mulighed for hurtigt at starte op igen.

Amerikanske allierede har ikke alle evnen til at genskabe hele operationer så hurtigt som nogle andre spillere, sagde den tidligere højtstående amerikanske efterretningstjenestemand. Bekymringer om pludselig at miste adgangen til en udnyttelseskapacitet eller blive opdaget af et mål er særligt høje for terrorbekæmpelsesmissioner, især i perioder med utrolig eksponering, hvor der finder en masse udnyttelse sted, forklarede embedsmanden. Googles evne til at lukke en sådan operation vil sandsynligvis være kilden til flere konflikter.

Dette er stadig noget, der ikke er blevet behandlet ordentligt, sagde embedsmanden. Ideen om, at en person som Google kan ødelægge så meget kapacitet, der hurtigt går langsomt op for folk.

skjule