211service.com
Botnett kan møtes i robothackere
I fjor sommer arrangerte Pentagon en konkurranse i Las Vegas der kraftige datamaskiner brukte 12 timer på å prøve å hacke hverandre i jakten på en veske på 2 millioner dollar. Nå begynner Mayhem, programvaren som vant, å sette hackerferdighetene sine i bruk i den virkelige verden.
Mayhem ble opprettet av sikkerhetsoppstart For AllSecure , medstiftet av Carnegie Mellon-professor David Brumley og to av hans doktorgradsstudenter. Brumley sier at selskapet har begynt å tilpasse Mayhem for å kunne automatisk finne og lappe feil i visse typer kommersiell programvare, inkludert Internett-enheter som rutere.
Tester er i gang med ikke-avslørte partnere, inkludert en Internett-enhetsprodusent, for å se om Mayhem kan hjelpe selskaper å identifisere og fikse sårbarheter i produktene deres raskere og mer omfattende. Fokuset er på å møte utfordringen med selskaper som trenger å bruke betydelige ressurser på å støtte flere år med tidligere produkter med sikkerhetsoppdateringer. Sent i fjor brukte hackere et massivt botnett av kompromitterte Internett-enheter som kameraer for å fjerne nettsteder inkludert Reddit og Twitter.
Nå når en maskin er kompromittert, tar det dager eller uker før noen legger merke til det, og deretter dager eller uker – eller aldri – før en lapp blir satt ut, sier Brumley. Se for deg en verden der første gang en hacker utnytter en sårbarhet, kan han bare utnytte én maskin, og så blir den lappet.
I fjor, Brumley publiserte resultater fra å mate nesten 2000 ruterfastvarebilder gjennom noen av teknikkene som drev Mayhem. Over 40 prosent, som representerer 89 forskjellige produkter, hadde minst én sårbarhet. Programvaren fant 14 tidligere uoppdagede sårbarheter som påvirker 69 forskjellige programvarebygg. ForAllSecure samarbeider også med forsvarsdepartementet om ideer for hvordan man kan sette Mayhem i bruk i den virkelige verden for å finne og fikse sårbarheter.
Cyber Grand Challenge-konkurransen Mayhem vant i fjor ble arrangert av Pentagons Defense Advanced Research Projects Agency, DARPA, i et forsøk på å stimulere forskning på ideen om å automatisere noe av arbeidet til sikkerhetseksperter. Lag gikk inn i programvare som måtte lappe og beskytte en samling serverprogramvare, samtidig som de identifiserer og utnytter sårbarheter i programmene under kontroll av konkurrentene. (DARPA har hevdet at oppmuntrende utvikling av teknologien i det fri vil vippe den mot å bli brukt primært til defensive, ikke offensive formål.)
Giovanni Vigna , en professor ved University of California, Santa Barbara, sier innsats for å gjøre praktisk bruk av teknikker fra DARPA-botkampen er viktig. Men han sier at drømmer om automatiserte hackere som skal rydde opp i alle verdens sikkerhetssårbarheter er urealistiske, siden mennesker fortsatt må sjekke arbeidet sitt.
Si at du er et ruterselskap. Disse gutta vil ikke distribuere en oppdatering som ikke har noen kvalitetssikring og kan ta alle enhetene deres offline, sier han. Vigna ledet teamet hvis MechanicalPhish-programvare kom på tredjeplass i DARPA-konkurransen i fjor sommer. Programvaren har vært utgitt som åpen kildekode for andre å eksperimentere med.
Brumley erkjenner det problemet. Mange mennesker - inkludert i den amerikanske regjeringen - foretrekker å ha et menneske i løkken i stedet for å la automatisert programvare kjøre showet, sier han.
Jeg er ikke imot det, men jeg føler at det bremser prosessen, sier Brumley. Han håper at etter hvert som autonome hackere og fiksere beviser sin verdi, vil de få lov til å jobbe med mindre menneskelig tilsyn.