PHDays VIハッカヌは街党䜓を占領できたせんでした





䞖界䞭の4200人の人々が、ポゞティブハックの日VIず呌ばれる、掻気に満ちたやや狂った䌑日を目撃したした。 2日で、サむトで数癟のむベントが発生したした。 䞀芋、ハッカヌは状況を完党に把握しおいるように感じたした。 実際、最倧限の保護状態では、DMZの境界を越えお誰も移動しおいたせん。



おそらく、数週間たたは数ヶ月で街は倒れたでしょう。 そのような保護は階兵隊の突撃によっおハッキングされたせん。 しかし、芖聎者は、時間をかけお暙的を絞った攻撃を芋るこずができたせんでした。 圌らはどのように村をdr死させ、送電線の線を燃やしたかを芋たかった。 ゚ンタヌテむンメントを向䞊させるために、䞀郚のシステムをオフにするこずでセキュリティのレベルをわずかに䞋げるこずが決定されたした。 そしお、ここでは誰もが情報セキュリティに察する䞍十分な泚意を芋おいた。 ハッカヌはミスを犯したした。GSM/ SS7を攻撃し、スマヌトホヌムシステムをオフにし、重芁なシステムのバックアップを削陀し、リモヌトバンキングからお金を削陀したした。



フォヌラムは、保護されおいない重芁なむンフラストラクチャに䜕が起こるかを明確に瀺しおいたす。 情報セキュリティの専門家は、プロセスを䞭断するこずなく非垞に高いレベルの保護を提䟛できたすが、PHDaysのように展開する機䌚が䞎えられるこずはほずんどありたせん。 保護装眮を切断した埌、攻撃者は䌁業ネットワヌクを介しお自動制埡システムの技術ネットワヌクに入り、システムの物理的装眮を攻撃し、氎力発電所に䟵入し、攟氎を行い、電力線を切断したした。



いずれにせよ、ハッカヌのチヌムがCityF垂党䜓を占領し、競争に勝぀こずはできたせんでした。 詳现なレむティングず競技結果がすぐに予想されたす。そしお、2日目のいく぀かのパフォヌマンスに぀いおお話したす1日目の最高の瞬間に぀いおはこちらをご芧ください 。



戊争のルヌル



「ポゞティブハックデむズには玠晎らしいオヌディ゚ンスがいたす。 私は非垞に感銘を受けたした。「モスクワのサむバヌセキュリティ担圓マむクロ゜フトペヌロッパディレクタヌのJan Neutzeがモスクワに到着し、囜際的なサむバヌ玛争の分野での安党基準の開発に぀いお話したした」ずレポヌトが始たりたした。 マむクロ゜フトは、「サむレント」戊争の問題に関しお圢成された立堎を持っおいるこずがわかりたしたが、これは驚くべきこずではありたせん。同瀟の予算は、いく぀かの囜の総生産に匹敵したす。 Neutzeによるず、サむバヌ攻撃は䌁業に3兆ドルの費甚がかかりたす。 昚幎のハッキングの数は78増加し、1億6千䞇人のナヌザヌのデヌタが盗たれたした。 ハッキングの平均怜出時間は229日でした。



Neutzeによるず、16か囜の政府はすでにサむバヌ攻撃兵噚の䜿甚を宣蚀しおおり、45は積極的なサむバヌ防衛策を発衚しおいたす。 珟圚、玄100か囜がサむバヌスペヌスに関する法埋を策定しおいたす。 「重芁なむンフラストラクチャは重芁です」ずNeutze氏は蚀いたす。 -各囜の法埋は、特殊郚隊ず軍隊がこの地域を攻撃する暩利を持たないこずを明確に述べるべきです。 これは䞖界的な倧惚事です。」







䌁業メヌルぞの攻撃は270増加したした



セクション「Defense and Attack Technologies 2016Who Who Breaks Break」では、䞻芁なPositive Technologies Expert Security Centerの専門家が、防衛ず攻撃の分野における最新の重芁な開発に぀いお話したした。



Dmitry Sklyarovは、リバヌス゚ンゞニアリングの䞖界からのニュヌスを共有したした。 ずりわけ、圌はSecret Net Studio情報保護システムに芋られる脆匱性に぀いお話したした。 その悪甚により、攻撃者はゲストアクセスから管理者ぞの特暩を増やすこずができたす。 Sklyarovは、珟時点では認蚌補品の本栌的な調査は行われおいないため、メヌカヌがFSTEC認蚌に限らず、独立した研究者にテスト甚の゜フトりェアを提䟛するよう奚励する必芁があるず指摘したした。



Dmitry Kurbatovは、モバむル通信に頌るべきではないず考えおいたす。 圌は、Positive Technologiesが2015幎に実斜したSS7ネットワヌクセキュリティ調査の結果を発衚したした。 統蚈は期埅はずれです。すべおのモバむルネットワヌクは脆匱です。 89のケヌスでは、着信SMSメッセヌゞをむンタヌセプトするこずが可胜であり、58のケヌスでは-加入者の䜍眮を刀別し、50では-通話を聞くこずができたす。 そのため、着信SMSメッセヌゞの傍受を䜿甚しお、メッセンゞャヌアカりントず電子りォレットにアクセスできたす。



昚幎の傟向の1぀は、䟵害された䌁業メヌルによる攻撃です。 FBIによるず、その数は270増加しおいたす。 平均しお、被害者ぞの攻撃による損害は25〜75千ドルで、Positive Technologiesも同様の攻撃を受けたした。 事件の詳现はりラゞミヌル・クロポトフによっお䌝えられた。



「銀行はモバむルアプリケヌションのセキュリティを定期的に分析する必芁がありたす」ずArtem Chaykin氏は蚀いたす。 「倚くのモバむルバンキングアプリケヌションは、受信したデヌタを適切に凊理したせん。」 圌は、マルりェアの進化ず銀行業務アプリケヌションのナヌザヌを保護するためのメカニズムのニュアンスに぀いお聎衆に語りたした。



Heartbleed、Shellshock、Ghost、Badlockは、ブランドになった脆匱性の䞍完党なリストです。 開発者だけがマスコミの泚目に興味があるわけではありたせん。 研究者が発芋された脆匱性に぀いお話すためにPR䌚瀟党䜓を思い付くず、ある皮の傟向が珟れたした。 しかし、どれが本圓に危険なのか、そしお「䜕もないから倚くのノむズ」ず蚀えるのはどれですか この問題でアヌセニヌ・ロむトフを理解したした。



「脆匱な゜フトりェアを䜿甚するず、デヌタはほずんど無料で挏掩する可胜性がありたす」ず、ナリアボロノバは確信しおいたす。 専門家によるず、攻撃者は特定の顧客を攻撃するこずはめったになく、䞻に補品の脆匱性に反発されたす。 ハッカヌは脆匱性を芋぀け、゚クスプロむトを䜿甚しおから、脆匱な補品のナヌザヌを探しお攻撃するだけです。 「しかし、すべおが以前ほど悪いわけではありたせん。 保護は远い぀かなくなり、予定より早くなりたす」ずゞュリアは芁玄したす。



SIEMたたはSIEMではない、それが問題です







Alexey Lukatskyは、このクラスの補品の目的を理解するために、SIEMシステムの䞻芁な開発者の代衚者を集めたした。 質問は可胜な限り厳しいものでした。 SIEMは本圓に有益ですか、それずも顧客からのもう1぀の「プル」ですか そしお、圌らの補品の違いは䜕ですか。 セクションには、゚フゲニヌ・アフォニンHP ArcSight、オレシア・シェレストノァRUSIEMの創蚭者、りラゞミヌル・ベンギンMaxPatrol SIEM、りラゞミヌル・スカクノフSplunk、ロヌマン・アンドレヌ゚フIBM QRadarが集たりたした。



Alexey Lukatskyは、2014幎の調査からデヌタを匕甚したした。これは、SIEMを実装した30の業界の䞖界䞭の800瀟で実斜されたした。 74の䌁業は、SIEMがセキュリティに圱響を䞎えなかったず答えおいたす。むンシデントの数は枛りたせんでした。 「お客様は、SIEMが銀の匟䞞のように機胜するこずをしばしば期埅したす。むンストヌルするず、システムは䜕かをキャッチしたす」ず、Roman Andreevはコメントしたした。 「回答者の4分の3が、キャッチに必芁なものを理解しおいない可胜性がありたす。」 聎衆は、SIEMのタスクには、危険なむベントの数に圱響を䞎えるのではなく、むンシデントを特定しお調査するこずが含たれおいるこずに気付きたした。 IBMのEugene Shumskyは、このクラスの補品の耇雑さが増すこずによっお生じる䞍可避の悪ずしお、これらの数字を受け入れるこずを提案したした。「SIEMシステムは非垞に倚様な生物であり、各顧客が独自に䜿甚しおいたす。 䞍正防止システムずしお䜿甚され、KPIセキュリティサヌビスが蚈算され、むンシデント怜出が自動化されたす。 䞀郚の䌁業では、SIEMは月に䞀床ダッシュボヌドにアクセスしお、ルヌタヌで䜕が起こったかを確認する必芁があるだけです。



「調査の数倀には同意したせん」ずりラゞミヌル・ベンギンポゞティブテクノロゞヌズは述べたした。 -状況はさらに悪い。 過去6か月にわたっお、15のMaxPatrol SIEMプロゞェクトを実装し、数十のパむロットプロゞェクトを実斜し、䜕らかの圢で䜕癟もの顧客ず話したした。 そしお、ほずんどすべおのSIEMがすでにそれを持っおいるこずに泚意すべきです。 しかし、「棚にある」ずいう蚀葉の文字通りの意味では、統蚈によるず、このクラスのシステムのメヌカヌは機胜のみを販売しおいるため、10分の1のSIEMシステムが効果的に機胜したす。 比范衚にもっずチェックマヌクがある人-圌が勝ちたした。 圌らの䞻な間違いは、専門知識を売っおいないこずです。 実際には、SIEMシステムは、10人のセキュリティスペシャリストからなる郚門が圢成されおいる䌁業および倚くはありたせんでのみ機胜したす。 私たちはこのアプロヌチが奜きではありたせん-それは機胜したせん。 したがっお、Positive Technologiesは別の道を歩み、ほずんどすぐに䜿甚できるシステムを䜜成したした。 私たちのパラダむムでは、SIEMは将来のプラットフォヌムのレンガの1぀にすぎたせん。」



犯眪者はドメむンごずに蚈算できたす



Fidelis Cyber​​security Information Security Threat AnalystのJohn Bambenekは、フォヌラムで「攻撃むンフラストラクチャの埩元機胜を利甚したセキュリティむンシデントの特定」で講挔したした。 圌は、サむバヌ犯眪者が䜿甚する技術の䟋を匕甚し、ドメむン名生成アルゎリズムに぀いお話したした。 攻撃者が倚数のドメむンたたはサヌビスを䜕床も登録する堎合、このようなパタヌンがありたす。 調査の文脈で、圌らの行動の法則を知っおいれば、犯人が間違われるたで远跡できたす。 「犯眪者は垞に幞運でなければなりたせん。 長期的には、これは困難です。 圌らが行動すればするほど、間違いの可胜性は倧きくなりたす」ずゞョンは蚀いたす。 HabréのブログPositive Technologies でも同様のトピックを取り䞊げたした。



アンドレむ・マサロビッチ、有毒なドロップに぀いお



非垞に興味深いのは、アンドレむ・マサロビッチ「サバむバヌ」の報告でした。 圌は情報攻撃がどのように準備されおいるかを語った。 情報ぞの圱響の手段は、「脳のための戊争」で䜿甚されたす。 特に、トロヌルずボットのデュ゚ットでは、新しいプレむダヌがピペットを持぀劖粟になりたした。 埓来の垂堎は、3次元爆発のモデルに䟝存しおいたす。 人工情報のバヌストは、2次元の波ず同様に機胜したす。氎に萜ちる氎滎は円を描き、適切な堎所に到達するず倧きな波を䞎えたす。 毒の滎を適切な堎所に滎䞋するピペットを備えた劖粟も同様です。



おそらく、スピヌチの最も興味深い郚分は、政治家、メディア関係者、䞀般ナヌザヌ、採甚担圓者、および被害者など、マスディスカッションの参加者の瀟䌚的肖像の䟋のデモンストレヌションでした。 これらのカヌドを芋るず、思わず身震いしたす。たずえ自分のアカりントで自分の情報を開瀺しおいなくおも、知り合いの2番目のサヌクルを調べるだけで蚈算できたす。 圓然のこずながら、瀟䌚的肖像の同様の明瀺的分析方法もセキュリティ目的で䜿甚されおおり、マサロビッチは過激掟の肖像の䟋で瀺したした。



脆匱性売り手倫理







Alfonso de Gregorioのスピヌチは、゚クスプロむト垂堎、その参加者、れロデむ脆匱性ブロヌカヌの掻動、およびビゞネス倫理の関連する偎面に捧げられたした。



「か぀お日本人の同僚が私に1぀の埮劙な質問をしたした」ずアルフォン゜は蚀いたす。 「れロデむ脆匱性や゚クスプロむトに関する情報を取匕するようなプロセスの道埳的偎面に぀いおどう思いたすか」 認めるに、その瞬間、倫理的偎面は経枈的偎面よりも私をそれほど心配したせんでした。 「私にずっおより興味深い質問は、誰がもっず責任を負うべきかずいうこずでした。脆匱性を悪甚する人、たたは䜎品質゜フトりェアの開発者ですか」



アルフォン゜は、脆匱性トレヌダヌの倫理を策定したした。 最初のルヌル人暩䟵害で芋られる䌁業ず協力しないでください。 2番目のルヌル人の健康を脅かさないでください。たずえば、医療機噚の脆匱性を販売しないでください。 同様に、盗たれたむンサむダヌ情報を取匕するこずはできたせん。 3番目のルヌル利益盞反を回避したす。 別の犁止事項は、乱甚に関するものです。売り手は、攻撃たたはタヌゲットの最倧数を指定する必芁がありたす。 さらに、Alfonso de Gregorioの倫理的蚭蚈によれば、同じ詊合で䞡方のチヌムでプレヌするこずはできたせん。぀たり、攻撃者ず防埡者の䞡方を助けるこずができたす。



1分あたり200ドル







Kaspersky LabのSergei Golovanovは、セキュリティ䌚瀟のセキュリティ専門家チヌムが「すぐに戻っおきおください。 時間は寛容ではありたせん。 1分ごずに200ドルかかりたす。」



銀行に行く途䞭、私たちは少し緊匵しお、枋滞を旋回しおいたした。 ある皮の「マヌケティングの匟䞞」を聞いたずいう疑いがありたした-発衚された数字は、私たちにずっお芞術的な誇匵のようでした。 到着するず、crontabがシステムに入ったこずが刀明したした。 すべおがそうでした毎分200ドルが未知の宛先に飛びたした。 そしお、そのような取匕は数週間にわたっお行われたした。



その埌、䜜業が始たりたした。 銀行には、SSH経由のオヌプンアクセスを備えたLinuxサヌバヌがありたした。 サヌバヌは凊理を盎接芋たした。 銀行ず凊理の間の通信は、POST芁求を䜿甚しおHTTP経由で行われたした。 これらの芁求は、どこにお金を転送するか、どの口座からなどを決定したした。 銀行は間違った取匕にどのように気づきたしたか 想像しおみおください。そのような凊理センタヌの専門家が倜に座っおいたす。 静かでスムヌズ、トランザクションなし。 そしお、毎分200ドルを送る銀行は1぀だけです。 凊理センタヌから、圌らは銀行ず呌ばれたした。 君たちは䜕をしおいるの 銀行員はチェックし、非垞に驚​​いた。 圌らはこれをしたせんでした。 crontabスクリプトは、「カヌル」で送金したした。



圌らは管理者に電話し、SSHのパスワヌドを尋ねたした。 パスワヌドはSonic17であるこずが刀明したした。 認蚌ログを調べたずころ、週に3回の詊行でパスワヌドが総圓たり攻撃されおいるこずがわかりたした。 圌らは2ヶ月かかりたした 攻撃者はパスワヌドの基本語を把握し、数字の分類を始めたした。 圌らは土曜日にこれをしたので、圌らはナダダ人ではないこずを知っおいたした。 ゚ントリヌポむントを探し始めたした。 芋぀けた。 情報– .aspスクリプトは、法人をサヌビスするオンラむンバンクのWebサむトで芋぀かりたした。 info.aspず違いはありたせんでした。 唯䞀の違いは、SQLク゚リを送信した最終行です。これは、銀行のデヌタベヌスですぐに実行されたす。 最初は、開発者が間違っおいるず刀断されたした。 セキュリティサヌビスは既にはんだごおを取り、それを探し始めたした。 しかし、私たちは圌らに埅぀ように頌み、オンラむンバンキングデヌタベヌスにリク゚ストを行うスクリプトの凊理を開始したした。 その埌、トンネルが䜜成しおいたexeファむルがこのベヌスで機胜し始めたした。 このパスを芋るず、䜿甚されおいるトロむの朚銬の党リストを芋぀けるこずができたす。PowerShellのMeterpreterずMimikatz、明癜なPowerpreter、ホワむトリストに蚘茉されたPuTTY plinkです。 芁求は、䌁業ネットワヌク党䜓を介したWebアプリケヌションから送信されたした。



Sergeyによるレポヌト党䜓「Copycat゚フェクト。 サむバヌむンテリゞェンスから街頭盗難たで」および他の倚数の出珟はwww.phdays.ru/broadcastで芋るこずができたす。



Positive Hack Days VIの詳现は、フォヌラムのりェブサむトずTwitterのハッシュタグphdaysで確認できたす。



All Articles