NSA fandt en farlig fejl i Windows og bad Microsoft om at rette den

NSOC NSA

NSOC NSA NSA





National Security Agency opdagede en stor fejl i Microsoft Windows, der ville have gjort det muligt for hackere at kompromittere de nyeste versioner af Windows 10, et operativsystem, der bruges af næsten en milliard enheder.

Det kryptografiske fejl kunne tillade en angriber at skjule malware som legitim software. Brugeren ville ikke have nogen måde at vide, at filen var ondsindet, fordi den digitale signatur ser ud til at være fra en betroet udbyder, sagde Microsoft. Udnyttelse af sårbarheden kan også give en hacker mulighed for det opsnappe og ændre krypteret internetkommunikation, ifølge en rapport fra Carnegie Mellon University.

I en sjældent bureaus pressemeddelelse , opfordrede NSA Windows-brugere til at opdatere og sagde, at den 'kritiske' sårbarhed hurtigt ville blive forstået af regeringssponserede hackere.



Agenturet overdrog fejlen til Microsoft, som offentliggjorde en rettelse den 14. januar. Ikke så længe siden ville NSA blot have brugt udnyttelsen til sine egne offensive mål, men landets efterretningstjenester har ændret deres strategi i det sidste årti. Beslutningen om at rette fejlen i stedet for at bruge den som et våben repræsenterer en sejr for NSA's cybersikkerhedsdirektorat, den nyligt lancerede afdeling, der er ansvarlig for agenturets cyberforsvarsmission.

Da det nye cybersikkerhedsdirektorat først blev rejst, bemærkede vi, at vi ville gøre tingene anderledes, sagde Anne Neuberger, direktøren for afdelingen. Vi ønsker en ny tilgang til deling for at skabe tillid til cybersikkerhedssamfundet. Dette er et centralt aspekt af det.

Med denne fejl sætter Neuberger sit præg på en offentlig måde på det notorisk hemmelighedsfulde bureau.



I 2008 begyndte USA at udvikle en plan kaldet Vulnerabilities Equities Process for at håndtere store teknologiske fejl og cyberkapaciteter. Målet var at forbedre forsvaret af informationssystemer i USA - intet land er mere afhængigt af et sikkert og sikkert internet. NSA er det udøvende organ bag planen, som også omfatter FBI, CIA, Department of Energy, State, Commerce og mere. Målet er en komplet proces til at afveje nationens offensive og defensive behov, efterhånden som nye fejl opdages.

Dette er den væsentlige spænding i den digitale tidsalder, sagde Jason Healey, en tidligere embedsmand for cybersikkerhed i Det Hvide Hus. Hvor meget bruger vi dette [offensivt], og hvor meget vil vi gerne være sikre, når vi er online?'

Denne udnyttelse blev taget til Vulnerabilities Equities Process og derefter afsløret til Microsoft, sagde Neuberger.



NSA sagde, at det ikke har set nogen udnyttelse af Windows-fejlen. Microsoft, som har ekstraordinær synlighed i, hvilke udnyttelser der bruges rundt om i verden, siger også, at de ikke har set fejlen udnyttet.

Selvom NSA har rapporteret sårbarheder til softwarevirksomheder i årevis, er det første gang, det har taget offentlig kredit.

En del af opbygningen af ​​tillid er at vise dataene, sagde Neuberger. Vi har indsendt sårbarheder i lang tid, men vi har aldrig tilladt tilskrivning, og som følge heraf er det svært for enheder at stole på os. Den anden del af beslutningen er, at vi ønsker at læne os fremad for at rådgive kritiske infrastrukturnetværk, for at øge bevidstheden. For at gøre det vidste vi, at vi skulle være meget gennemsigtige omkring det.



NSA har altid haft en defensiv cybermission sideløbende med sin meget mere højprofilerede offensive mission. I 2017 rapporterede agenturet et hackingværktøj kaldet EternalBlue til Microsoft, som fortsatte med at udstede en rettelse. Rapporten kom efter, at en uigennemsigtig hackergruppe kaldet Shadow Brokers, der mistænkes for at være russiske efterretningsagenter, stjal værktøjerne. Efter rettelsen blev udstedt, udgav Shadow Brokers dem online.

Microsoft har nu udgivet en officiel patch til den aktuelle fejl, men det kan stadig tage lang tid, før opdateringer træder i kraft. EternalBlue blev brugt i nogle af de største hackinghændelser nogensinde, inklusive WannaCry ransomware-kampagnen, måneder efter at rettelser blev offentliggjort.

Den samme risiko gælder for nutidens kritiske fejl. Der er altid en forsinkelse mellem, hvornår en rettelse udgives, og hvornår beskyttelse rent faktisk anvendes på maskiner rundt om i verden. Det er et tidsvindue, som hackere sigter efter at udnytte. Eksperter anbefaler at opdatere din maskine regelmæssigt.

Denne artikel er blevet opdateret med mere specifik information om sårbarheden.

skjule