211service.com
Ikke kun NSA ved, hvordan man laver uudslettelig malware
I weekenden beskrev det russiske sikkerhedsfirma Kaspersky en en række ekstremt sofistikerede hackingværktøjer der siden 2008 er blevet brugt til at infiltrere regerings-, militær- og virksomhedscomputere i 30 lande rundt om i verden. Det oplyser Reuters, at det var arbejdet i det amerikanske nationale sikkerhedsagentur .
Kasperskys mest slående opdagelse var, at værktøjssættet til det, den kalder Equation Group, kunne injicere malware ind i softwaren indlejret i harddiske. Ikke alene er denne firmware usynlig for konventionel sikkerhedssoftware, men ondsindet kode gemt inde i den kan dukke op og overtage en computer, selv efter at dens harddisk er blevet omhyggeligt slettet. Costin Raiu, en forsker hos Kaspersky, fortalte New York Times at teknikken gjorde efterforskere som ham praktisk talt blinde.
Det imponerende trick sætter en ny barre for det sofistikerede i malware fanget i naturen. Og det har ført til spekulationer om, at NSA havde assistance fra harddiskproducenter, for eksempel ved at få adgang til detaljer om, hvordan deres firmware fungerede.
Men trods forslag ville det være næsten umuligt for selv NSA til at reverse-engine harddiskfirmware uden en sådan hjælp, ser det ud til at være godt inden for rækkevidde - og også mange andres. I de senere år har hackere og forskere med budgetter, der er langt mindre end NSA's, reverse-manipuleret firmwaren på harddiske og andre enheder og demonstreret deres egen usynlige malware.
Det rejser udsigten til, at flere nationale efterretningstjenester - og måske endda grupper uden regeringsstøtte - kunne bruge teknikken. Få, hvis nogen, sikkerhedsforskere er på udkig efter sådanne angreb, fordi de i det væsentlige er usynlige.
Enhver, der ønsker at komme i gang med at hacke harddiskfirmware, vil være klogt til at starte med dette side om emnet fra den produktive hacker Jereom Domburg. I 2013 holdt han flere foredrag om sin forskning og viste, hvordan det gjorde ham i stand til det fjernovertage en server med en harddisk lavet af Western Digital, en førende producent, hvis drev også var målrettet af Equation Group.
Også i 2013 gik akademiske forskere selvstændigt endnu længere og udviklet flere proof-of-concept-angreb mod en harddisk fra en anden producent. De viste, hvordan en disks firmware kunne inficeres eksternt, og lavede et system til at kommunikere over internettet med den uudslettelige malware til at sende kommandoer og kopiere data såsom krypteringsnøgler. Denne linje fra det akademiske papirs resumé har fået ny plausibilitet efter, hvad vi lærte i weekenden:
Vanskeligheden ved at gennemføre et sådant angreb er ikke begrænset til regeringens cyberkrigsførelse; snarere er det godt inden for rækkevidde af moderat finansierede kriminelle, botnet-hyrder og akademiske forskere.
På Black Hat-sikkerhedskonferencen sidste sommer beskrev to forskere, hvordan de havde det omvendt udviklet firmwaren til USB-sticks at gemme kode indeni, der lydløst kan overtage en computer.
Et år tidligere ved den samme begivenhed viste en anden forsker proof-of-concept malware, der kunne gemme sig inde i en computers BIOS-chip, som springer i gang for at gøre betjeningsstangen klar, når du trykker på tænd/sluk-knappen. Denne malware kunne endda sikkerhedskopiere sig selv inde i firmwaren på en computers andre komponenter, såsom netværkskortet, for at gendanne sig selv til BIOS-chippen, hvis dens firmware af en eller anden grund blev ryddet op (se En computerinfektion, der aldrig kan helbredes ).
Ingen af disse forskeres angreb var nemme at udvikle eller endda bevist i virkelige angreb. Og de færdigheder, der er nødvendige for at skabe sådanne ting, er ikke så udbredte som dem, der er nødvendige for for eksempel at hacke en computer ved hjælp af en vedhæftet fil i e-mail. Men de findes helt sikkert steder uden for den amerikanske regering.
Kasperskys rapport har sandsynligvis inspireret alle slags mennesker til at tænke på at hacke firmwaren på harddiske og andre computerkomponenter. Forhåbentlig vil nogle af dem arbejde med at udvikle rettelser og forsvar.