211service.com
Hvad skete der, da en mand pingede hele internettet
Du har sikkert ikke hørt om HD Moore, men for op til et par uger siden blev alle internetenheder i verden, måske også nogle i dit eget hjem, kontaktet cirka tre gange om dagen af en stak computere, der overophedede hans ekstra værelse . Jeg har en masse køleudstyr for at sikre, at mit hus ikke brænder, siger Moore, der leder forskning hos computersikkerhedsfirmaet Hurtig 7 . I februar sidste år besluttede han at foretage en personlig optælling af hver enhed på internettet som en hobby. Dette er ikke min hverdag; det er det, jeg gør for sjov, siger han.
Moore har nu sat den sjov på pause. [Det] trak en del klager, hademail og opkald fra retshåndhævere, siger han. Men de indsamlede data har afsløret nogle alvorlige sikkerhedsproblemer og afsløret nogle sårbare forretnings- og industrisystemer af en slags, der bruges til at kontrollere alt fra trafiklys til strøminfrastruktur.
Moores folketælling involverede regelmæssigt at sende simple, automatiserede beskeder til hver enkelt af de 3,7 milliarder IP-adresser, der er tildelt enheder forbundet til internettet rundt om i verden (i modsætning hertil indsamler Google information, der tilbydes offentligt af websteder). Mange af de to terabyte (2.000 gigabyte) svar, Moore modtog fra 310 millioner IP'er, indikerede, at de kom fra enheder, der var sårbare over for velkendte fejl, eller konfigureret på en måde, der kunne lade enhver tage kontrol over dem.
Tirsdag offentliggjorde Moore resultater om et særligt bekymrende segment af disse sårbare enheder: dem, der ser ud til at blive brugt til forretnings- og industrisystemer. Over 114.000 af disse kontrolforbindelser blev logget som værende på internettet med kendte sikkerhedsfejl. Mange kunne tilgås ved hjælp af standardadgangskoder, og 13.000 tilbød direkte adgang via en kommandoprompt uden en adgangskode overhovedet.
Disse sårbare konti giver angribere betydelige muligheder, siger Moore, herunder genstart af virksomhedens servere og it-systemer, adgang til logfiler for medicinsk udstyr og kundedata og endda adgang til industrielle kontrolsystemer på fabrikker eller strøminfrastruktur. Moores seneste resultater blev hjulpet af et lignende datasæt offentliggjort af en anonym hacker i sidste måned , samlet ved at kompromittere 420.000 stykker netværkshardware.
De forbindelser, Moore ledte efter, er kendt som serielle servere, der bruges til at forbinde enheder til internettet, som ikke har den funktionalitet indbygget. Seriel servere fungerer som lim mellem arkaiske systemer og den netværksverden, siger Moore. [De] udsætter mange organisationer for angreb. Moore ved ikke, om de fejl, han har opdaget, bliver udnyttet endnu, men har udgivet detaljer om, hvordan virksomheder kan scanne deres systemer for de problemer, han har afsløret.
Joel Young, teknologichef for Digi International , producent af mange af de usikrede serielle servere, som Moore fandt, hilste forskningen velkommen og sagde, at den havde hjulpet hans virksomhed med at forstå, hvordan folk brugte dens produkter. Nogle kunder, der køber og implementerer vores produkter, fulgte ikke god sikkerhedspolitik eller -praksis, siger Young. Vi skal lave mere proaktiv undervisning for kunderne om sikkerhed.
Young siger, at hans virksomhed sælger en cloud-tjeneste, der kan give deres produkter en privat, sikker forbindelse væk fra det offentlige internet. Han sagde dog også, at Digi ville fortsætte med at sende produkter med standardadgangskoder, fordi det gjorde den indledende opsætning glattere, og det gør kunderne mere tilbøjelige til at indstille deres egne adgangskoder. Jeg har ikke fundet en bedre måde, siger han.
Billy Rios, en sikkerhedsforsker, der arbejder med industrielle kontrolsystemer hos sikkerhedsstartfirmaet Cylance, siger, at Moores projekt giver værdifulde tal til at kvantificere omfanget af et problem, der er velkendt af eksperter som ham selv, men som er undervurderet af risikovirksomheder.
Rios siger, at hans erfaring er, at systemer, der bruges af mere kritiske faciliteter såsom energiinfrastruktur, er lige så tilbøjelige til at være sårbare over for angreb som dem, der bruges til jobs som at kontrollere døre på et lille kontor. De bruger de samme systemer, siger han.
Fjernelse af serielle servere fra det offentlige internet, så de tilgås via en privat forbindelse, kunne forhindre mange af de nemmeste angreb, siger Rios, men angribere kunne stadig bruge forskellige teknikker til at stjæle de nødvendige legitimationsoplysninger.
Det nye værk tilføjer til andre væsentlige resultater fra Moores usædvanlige hobby. Resultater han udgivet i januar viste, at omkring 50 millioner printere, spillekonsoller, routere og netværksdrevne lagerdrev er forbundet til internettet og let kompromitteret på grund af kendte fejl i en protokol kaldet Universal Plug and Play (UPnP). Denne protokol gør det muligt for computere automatisk at finde printere, men den er også indbygget i nogle sikkerhedsenheder, bredbåndsroutere og datalagringssystemer og kan bringe værdifulde data i fare.
Data indsamlet af Moores undersøgelse har også hjulpet Rapid7-kolleger med at identificere, hvordan et stykke software kaldet FinFisher blev brugt af retshåndhævelse og efterretningstjenester at spionere på politiske aktivister . Det hjalp også med at afsløre kontrolstrukturen for en langvarig kampagne kaldet Red October, der infiltrerede mange regeringssystemer i Europa.
Moore mener, at sikkerhedsindustrien overser nogle ret alvorlige og grundlæggende sikkerhedsproblemer ved at fokusere mest på de computere, der bruges af virksomhedens ansatte. Det blev tydeligt for mig, at vi har nogle meget større problemer, siger Moore. Der [er] nogle grundlæggende problemer med, hvordan vi bruger internettet i dag. Han ønsker at få flere mennesker til at arbejde for at lappe bagdørene, der bringer virksomhederne i fare.
Moore har dog ingen planer om at undersøge hele internettet igen. Store strøm- og internetregninger og hændelser som den kinesiske regerings computernødberedskab, der bad de amerikanske myndigheder om at stoppe Moore med at hacke alle deres ting, har overbevist ham om, at det er tid til at finde en ny hobby. Men med masser af data tilbage at analysere, vil der sandsynligvis være mere at afsløre om den sande tilstand af online sikkerhed, siger Moore: Vi sidder på bjerge af nye sårbarheder.