Verdensomspændende cyberspionage afsløret

Angrebene er bevis på en voksende politisk motivation blandt hackere. 4. august 2011





Detaljer om en meget organiseret, vedvarende kampagne med computerangreb mod virksomheder og regeringer i 14 lande blev afsløret i går af sikkerhedsfirmaet McAfee.

Angrebene strækker sig næsten fem år tilbage og varede fra en måned til 28 måneder. De berørte 32 typer organisationer, herunder offentlige myndigheder og forsvars-, byggeri-, informationsteknologi- og revisionsfirmaer.

McAfee mener, at angrebene blev orkestreret af en nationalstat, men det har ikke navngivet dette land. Angriberne stjal information og intellektuel ejendom, der kunne bruges til både politisk og militær vinding. Med størstedelen af ​​dataene ved vi ikke helt, hvad de bruges til, Dmitri Alperovitch , vicepræsident for trusselsforskning for McAfee, sagde under en pressekonference onsdag.



Virksomhedshacking er blevet et fremtrædende emne i de seneste måneder. En bølge af angreb har været rettet mod virksomheder, herunder RSA, Lockheed Martin og Sony. Men Alperovitch siger, at de angreb, der blev annonceret i denne uge - McAfee kalder dem samlet, Operation Shady RAT (til fjernadgangsværktøj) - er blevet mindre velkendte, men er mere betydningsfulde. I mange tilfælde brugte angribere sofistikerede, omhyggeligt skræddersyede teknikker til at slå virksomhedernes forsvar over en periode - en type angreb kendt som en avanceret vedvarende trussel.

McAfee's rapport siger, at operationen involverede omfattende infiltration af 72 identificerbare ofre - og nogle andre, som sikkerhedsfirmaet ikke kunne identificere. Nogle af de oplysninger, der blev stjålet gennem angrebene, var følsomme nok til at have en betydelig indvirkning på hele et lands økonomi, ifølge Alperovitch. Dette er virkelig det kritiske spørgsmål, vi skal være bekymrede over, sagde han.

McAfee har ikke været i stand til offentligt at diskutere detaljer om operationen indtil nu på grund af fortrolighedsaftaler med sine kunder. Dette ændrede sig, da virksomheden uafhængigt opdagede en kommando-og-kontrol-server involveret i angrebene. Alperovitch sagde, at virksomheden ønskede at vise, hvor udbredt og omsiggribende avancerede vedvarende trusler er. Selv var vi overraskede over den enorme mangfoldighed af offerorganisationerne og blev overrumplede over gerningsmændenes frækhed, skrev Alperovitch i et blogindlæg.



I denne uge udgav Cisco en rapport som bekræfter McAfee's, hvilket tyder på, at avancerede vedvarende trusler er udbredte og alvorlige. Hvis du er i en følsom sektor, vil du blive et offer for en avanceret vedvarende trussel, hvis du ikke allerede er det, siger Cisco senior sikkerhedsforsker Mary Landesman .

Landesman ser stigningen i denne type trusler som en del af et skift i angribernes fokus. Politiske motiver driver i stigende grad angreb.

For at udføre angreb, der er meget skjulte, meget tavse og langvarige, siger Landesman, bruger angribere en kombination af automatisering og kunst. De starter typisk med at inficere så mange computere som muligt med malware. Når først en computer er inficeret, undersøger angriberne dens IP-adresse og de oplysninger, der er gemt på den, for at afgøre, om maskinen er på en ønsket geografisk placering eller tilhører en vigtig virksomhed.



Computere, der anses for interessante, er placeret under ledelse af en speciel kommando-og-kontrol-server, der er rettet mod særligt vigtige operationer. Dataene på computeren kan derefter undersøges mere detaljeret, eller de kan bruges til at lancere et bredere angreb - fra en receptionists computer til en maskine på den administrerende direktørs kontor, for eksempel.

Både McAfee og Cisco er enige om, at det er svært at forsvare sig mod avancerede vedvarende trusler. Forsvaret skal være lige så målrettet og specialiseret som angrebene, siger Landesman. At udstøde en avanceret vedvarende trussel kan ikke gøres gennem et passivt værktøj, siger hun. Organisationer skal kortlægge normal trafik og adfærd i deres systemer og udføre løbende efterforskning for at genkende ændringer, der kan være advarselstegn.

Alperovitch tilføjede, at selvom mange af de virksomheder, der er berørt af Operation Shady RAT, har lukket de huller, der lækkede information, kender nogle muligvis stadig ikke omfanget af skaden. Og det vil ikke være klart, før angriberne begynder at bruge de oplysninger, de har stjålet.



skjule