A következő címkéjű bejegyzések mutatása: cyber. Összes bejegyzés megjelenítése
A következő címkéjű bejegyzések mutatása: cyber. Összes bejegyzés megjelenítése

2017. március 9., csütörtök

A CIA vs. Wikleaks margójára

Rengeteg kérdést kaptam a Wikileaks legújabb szivárogtatása kapcsán arról, hogy ennek mi értelme, mi lehet a háttérben. Ugyanennyi véleményt is olvastam persze, tekintve, hogy mindenki azonnal kiberbiztonsági szakértő lett a kérdésben. Magyarország 10 millió kiberbiztonsági szakértő országa.

El kell mondjam, unortodox véleményem van a kérdésben.

Nem hiszek a mindent feltörni tudó orosz hekkerekben, nem hiszek a minden eszközt hátsóajtóval szerelő kínai gyártókban, és nem hiszek a CIA szupererejében sem.

Tudom, hogy Oroszországot 230.000 informatikus segíti az állami hekkerakciók kivitelezésében, tudom, hogy a kínai "Nagy Tűzfal" szűrési szabályait mintegy 30.000 katona programozza és ellenőrzi. Tudom, hogy a CIA, az FSZB és a GCHQ hány emberrel végzi mintegy egy évtizede a globális megfigyelés,  a "MASS SURVEILLANCE" művészetét, és azt is tudom, hogy mindezzel mire mentek eddig a kibervédelem területén. A GCHQ még mindig tartozik nekem egy balul sikerült mobiltelefon feltörés miatt használhatatlanná vált mobillal.

Kétség nem fér ahhoz, hogy egy államnak komoly erőforrásai vannak arra, hogy vásároljon olyan információt, hogy milyen eszközt, hogyan lehet a saját szolgálatába állítani, hogyan lehet bejutni különböző informatikai eszközökbe. Mesterkulcsokat vásárolnak, megvesztegetnek gyártókat, kényszerítenek hekkereket arra, hogy feltörjék a kiszemelt rendszert. De egy államnak sincs saját képessége erre. Pénze, az van rá. Csak azt nem fogja fel senki, mennyire lesz kiszolgáltatott egy olyan embernek, hekkernek, hekkercsoportnak, akitől mindeszt megvásárolja.

Szóval az aktuális szivárogtatásról az a véleményem, hogy nincs szó a CIA rendszerének feltöréséről, nincs szó nemzetközi összeesküvésről, nincs szó ellenérdekelt hekkertevékenységről. Arról van szó, hogy lejárt az aktuális megfigyelő rendszerek szavatossága. Van már egy rakás új módszer, a régiek felett eljárt az idő.

Snowden sem szuperhős, az előző elavulás balhéját vitte el. Most meg pánikol, mert ezek után már nem lesz érdekes. Elavult az utána jövő technológia is. Assange meg nem veszi észre, hogy veszített, különböző titkosszolgálatok használják saját céljaikra a rendszerét.

A totális megfigyelés és a célzott támadások korában élünk. A befertőzött eszközök száma már nem kontrollálható. Technológiai értelemben minden egyes "beütött" eszköz irgalmatlan mennyiségű adatot tol a támadók rendszerébe. A rendszer úgy van felépítve, hogy újabb és újabb támadási technikákkal fel lehessen tartani a hírszerzési fölényt. Digitalizált hírszerző ügynökök dolgoznak és hatalmas mennyiségű adatot sugároznak a gazdáiknak.

Egyszerűen. Arról van szó, hogy az eddigi eszközök fertőzéseit, hátsóajtóit "kivonni", kitörölni beláthatatlan költség lenne az azokat alkalmazó szervezeteknek. Sokkal olcsóbb kiszivárogtatni a korábbi támadási technikák információit, így a feleslegessé vált hekkelések nyomait a piac maga semmisíti meg, "ingyen".

És senki nem foglakozik az újabb technikákkal , nem az újabb támadási módszerekre, hanem a kiszivárogtatott támdások elhárítására fókuszál mindenki.

Röviden összefoglalva. Sokkal olcsóbb egy szivárogtatás nyomán eltüntetni a korábbi támadásokra használatos eszközök nyomait, mint egyenként kivonni azokat a megfertőzött rendszerekből. Ilyenkor legyetek biztosak abban, hogy már minden rendszer meg ven fertőzve az új, 2-3 évig működő "digitális hírszrzőkkel". Mert így olcsóbb.

A megfigyelt takarítja el a megfigyelő szennyesét. Business as usual.

2015. július 9., csütörtök

The power of Cyber Threat Analysis

Recently major on-line media portals shared some news about a mass cyber attack against clients of major banks.
Hackers targeting users of Barclays, Royal Bank of Scotland, HSBC, Lloyds Bank and Santander
You can find one of these articles by clicking on this link: http://www.net-security.org/malware_news.php?id=3070
 “If the user opens a banking web page, the malware will contact a malicious server and send it a compressed version of the web page. The server will then respond with the compressed version of the web page with malicious code added to it. This altered web page is then displayed on the victim’s web browser. Its appearance remains exactly the same, but the added code harvests the victim’s login credentials.”
All is fine, but it does not mean any significant difference from recent similar attacks. Using altered web pages of the targets and stealing users credentials or already opened sessions is a well konwn hacking technique. Perhaps we should approach the problem from another perspective to gain a really different view. That is: Why can we not predict the hacker attacks?
The truth is that we can. Hacker attacks are significantly predictable.
My cyber threat analysis team (CTAC) predicted this particular cyber crime campaign and so alerted relevant CERTS and other potentially affected parties on 22 May already. Based on our methodology my CTAC experts were able to disclose the preparations for the attacks.
Technically, by monitoring newly altered domain names that were previously registered or moved by the attackers and analizing the IP addresses behind the revealed names, my CTAC team was able to recognize the potential of a new attack campaign against clients of the banking industry.
In this particular case through cyber threat analysis we were even able to realize fake login pages and redirector pages on the virtual private servers.
Based on the collected indicators my coordination PoC alerted the relevant parties and shared a list of malitious servers, as below.
  • bar-claysbn.net 111.90.144.20 
  • barclaysb.net 104.27.179.48 
  • brtbn.com 98.126.109.94 
  • firsttexasb.com 104.28.11.124 
  • firsttexasbk.com 104.28.9.50 
  • firsttexasbn.com 104.28.18.50 
  • frbnny.com 151.80.197.189 
  • ftexasbn.com 111.90.144.20 
  • grtbn.net N/A 
  • medbroker247.com 193.109.68.87 
  • nmkbk.com N/A 
  • ntwestonlinebn.com 46.105.211.207 
  • sainsburysbn.com 151.80.197.189 
  • skyebng.net 151.80.197.189 
  • stchatered.com 111.90.144.20 
  • stchateredbn.com 46.105.211.207 
  • turkishbn.com 111.90.144.20 
  • uba-bn.com 151.80.197.189 111.90.144.20
  • unitbn.com N/A 
  • unitedtrustbn.com 46.105.211.207 
  • us-bnk.net 104.27.177.16 
It should be mentioned that most of the indicators are same as the already known APT28 campaign indicators. Now the attackers are using phising e-mails with links of the altered domains to redirect victims to the cloned login page of banks to collect credentials or to attack the victims through watering hole technique.
Currently my CTAC team is analizing the next potential cyber crime campaign that is thought to target PayPal clients. Results will be shared with you through an upcoming post here in LinkedIn. View Ferenc Fresz's profile on LinkedIn

2012. április 20., péntek

Internetadó vs. információbiztonság

Körülbelül egy éve nem írtam új bejegyzést, de ma az a hír, hogy újra felütötte a fejét az internet felhasználás megadóztatásának teljesen elképesztő ötlete arra késztetett, hogy néhány gondolatot megosszak ennek az információbiztonságra gyakorolt lehetséges hatásairól.

Koromból adódóan van szerencsém emlékezni az Internet elterjedésének alapelvére ami úgy hangzott: "Fizess a csatlakozásért". Ez a több, mint húsz éves alapelv egészen jól működött, az alapinfrastruktúra kialakításával azonnal lehetővé is vált bárki számára a világháló elérése. Mindez persze még akkor volt, amikor nem költöttek dollármilliárdokat nagyon nagy telekommunikációs cégek arra, hogy a felhasználást mérhetővé, így mennyiség alapon számlázhatóvá tegyék. Ez volt mindennek a kezdete.

De nézzük, kinek is lenne jó egy Internet forgalom után fizetendő adó. Senkinek. Hogy miért? Azért, mert elképesztő korszakot nyitna az ún. cyber háború és cyber crime területén.

A proxy szolgáltatások azonnal bezárnának, hiszen komoly kiadást jelentene az üzemeltetésük. A hang és video stream alapú szolgáltatások azonnal megszűnnének, ugyanilyen okokból. Az Internetes telefonálás, videohívás funkciók használaton kívülre kerülnének.

A széles sávú Internet elterjesztésének kormányzati szándéka kudarcba fulladna, mivel a tehetősebbek már használják, most mindenhol épp a szegényebb, elmaradottabb régiók felzárkóztatásán dolgoznak, hogy még több fogyasztó (felhasználó) legyen. Az adó pont ezt a szándékot verné szét pillanatok alatt.

A felhő alapú szolgáltatások azonnal elveszítenék a még ki sem alakult felhasználóikat, a mobil eszközök, okostelefonok, tabletek használata visszaszorulna, mivel drága lenne az üzemeltetésük.

A VPN szolgáltatásokat nem használná senki, kimúlna a távmunka, a home office. A távmenedzsment, monitoring rendszereket lekapcsolnák,  a távoli log-gyűjtést abbahagynák. A szerverek munkaállomások biztonsági frissítéseit kikapcsolnák, így spórolva a forgalmazáson. A biztonság jelenlegi piszkosul alacsony szintje is megszűnne. 

A kibertámadások el nem képzelhető sikerességgel támadnák a magán, céges és kormányzati felhasználókat. A szervereket azért lenne érdemes feltörni, hogy tartalmat csempésszenek rájuk, ahonnan azokat el lehet majd érni, így bújva ki az adózás alól. A pornó tartalom átköltözne a feltörhető vállalati és kormányzati szerverek millióira, forgalomgeneráló vírusok millióit terjesztenék az anarchiát hirdetők. Világszerte a leggyengébb biztonsággal a kormányzati rendszerek rendelkeznek, Magyarországon a legtöbb Internet forgalmi adót maga a kormányzat fizetné. Persze azt is közpénzből.

Egy ilyen adó bevezetése felértékelné a DOS, DDOS támadásokat, érdemes lenne minél többet indítani, így okozva nem csak túlterheléses, hanem túlszámlázásos incidenseket.

A kormányprogram az elektronikus szolgáltatások bevezetését célozza a közigazgatásban, miközben az analóg fizetőrendszereket szépen kinyírják, minden az on-line megoldások felé kényszeríti a felhasználókat.

Szóval nem tudom, kinek jutott mindez eszébe, de rendkívül gyorsan felejtse el.