Уязвимость нулевого дня (дневник)

(иное) Fell
25.01.2015


Речь идет об уязвимости программного обеспечения. Самая заманчивая для хакера „дыра” в программном обеспечении – уязвимость нулевого уровня, или иначе ее называют еще "уязвимостью нулевого дня" - ZeroDay - ошибкой.

Любая уязвимость используется хакером для получения управления чужим компьютером. А уж после получения управления хакер может делать все, что хочет. Помните, как была взломана корпоративная сеть SONY PICTURES?

Корпоративные данные, бухгалтерия, переписка, контракты – это документы для внутреннего (служебного) пользования. Когда их предают огласке, - страшно, но пережить можно. А если банковские данные, персональные данные доступа к счетам? Этак можно всех сбережений лишиться в одно мгновение.

Все уязвимости – это ошибки программиста, ошибки в кодах программ. Как правило, ошибки выявляются при тестировании. Но не все. Проверенных на сто процентов программ не существует. Хакеры не дремлют. И к тому же, если они находят уязвимость, то не называют места, где именно она прячется. У каждого мастера взлома свой список неназванных программ с ошибками, которые разработчики не замечали с момента написания.

Сам термин "уязвимость нулевого дня" означает, что с момента обнаружения ошибки у разработчиков уже не было времени на ее исправление. То есть, править ее нужно было еще вчера, когда об уязвимости еще не было известно.
Исправить такую ошибку потом уже не представляется возможным в принципе.

Единственный способ ее убрать — выпустить "заплатку". Вот почему рекомендуется регулярно обновлять программы, как только разработчик присылает вам уведомление. Если конечно это надежный разработчик. ADOBE присылает вам обновления иногда чаще, чем раз в месяц. Но это надежный партнер и его игнорировать не стоит. Соглашайтесь. Тем более, что это бесплатно.

Надо помнить, что за время написания заплаток злоумышленники успевают не только воспользоваться уязвимостью, но и замести свои следы.

Пример. Известна знаменитая атака с названием — Stuxnet. Она была направлена против Ирана, — догадываетесь, кто бы мог выступать в роли Атакующего хакера? Атака использовала сразу несколько дырок в программном обеспечении госорганов Ирана. Как выяснилось позже все эти дыры были „уязвимостью нулевого дня”, а программы разрабатывались американскими компаниями.

Как же бороться с уязвимостью, если хакеры не заинтересованы их раскрывать? Самое эффективное оружие – подкуп! У каждой крупной корпорации, строящей бизнес на программном обеспечении, есть так называемые Bounty Programm — программы по выкупу информации об ошибках. Особенно дорого стоит информация об уязвимости нулевого дня. Платят за такую информацию все, больше всех платят Microsoft и Google. Размеры их вознаграждений формируют цены на „белом рынке уязвимости”. Цена варьируется от пяти до двухсот пятидесяти и более тысяч долларов — в зависимости от актуальности.

Но есть и черные рынки, там суммы могут быть как меньше, так и больше. Вы спросите, - а зачем черный рынок, если есть желающие заплатить по-белому? Это просто. Во-первых, есть такие дыры, информацию о которых продать невозможно. Стоит намекнуть о дыре, и ее тут же обнаружат сами производители. А есть такие знатоки, которые принципиально не ходят по белому рынку, боясь засветиться.

Надо заметить, что, помимо софтверных корпораций, за информацию о ZeroDay-ошибках охотно платят и госорганы. А еще известны случаи, кода одна легальная корпорация отказывается продавать другой информацию об „уязвимости нулевого дня". Например, некая торговая компания „VupEn” из Франции категорически отказалась продавать Google информацию об уязвимости, обнаруженной в браузере Google Chrome. И при этом „VupEn” раструбила в Forbes, - мол, мы не поделимся с Google даже за миллион долларов, а оставим эти данные нашим будущим клиентам".

В случае с SONY PICTURES хакерам тоже предлагался выкуп. Цена в прессе не называлась, но она была какой-то фантастически высокой. Хакеры отказались, из чего власти США сделали вывод, что за этим взломом стоит правительство другой страны. Провести такую операцию по силам разве что структурам, имеющим государственное финансирование.

Я читал информацию, что в атаке на Sony принимало участие до шести тысяч хакеров, причем операция началась за два месяца до обрушения серверов компании. По заявлению "Хранителей мира", они украли свыше ста терабайт данных. В Интернет было выложено лишь сто гигабайт.

Страшно не то, что стащили информацию, - в конце концов она стареет, а то, что хакеры стерли информацию. 
Стерли все, до чего могли дотянуться, в том числе, и внешние диски сотрудников, подключенные к рабочим машинам во время атаки.

Сейчас продолжается тестирование новой операционной системы Windows-10. Тех, кто принял участие в тестировании и прислал замечания, успели поблагодарить, но дата официального выхода системы до сих пор неизвестна. Но знаете, что мне не дает покоя? Не то, что там в Майкрософте устраняют дыры первого дня, а то, что, скорее всего, эти ZeroDay - ошибки специально закладывают в систему, да так, чтобы никто их, кроме разработчиков, не обнаружил.

Кто контролирует компьютеры, тот контролирует Мир. Сейчас - так!


На фото Роберта Кампена (1422г.) Святой Иосиф взламывает компьютер в
Нью-Йоркском Метролитен музее для установки ZeroDay
ошибки.


Отзывы

20.11.2016 AleX VK
Познавательно, спасибо!

онлайн:

обратная связь




Путеводка. Записки Путешественника.