Googles øverste sikkerhetsteam stengte ensidig en terrorbekjempelse

Google kontor

Unsplash





  • Googles sikkerhetsteam avslørte offentlig en ni måneder lang hackingoperasjon
  • Hva ble ikke avslørt: Flyttingen stengte en aktiv antiterroroperasjon som ble utført av en vestlig regjering
  • Avgjørelsen har skapt alarmer i Google og andre steder

Google driver noen av de mest ærede cybersikkerhetsoperasjonene på planeten: sin Prosjekt Zero team, for eksempel, finner kraftige uoppdagede sikkerhetssårbarheter, mens dens Trusselanalysegruppe motvirker direkte hacking støttet av regjeringer, inkludert Nord-Korea, Kina og Russland. Og de to lagene fanget en uventet stor fisk nylig: en ekspertgruppe som utnytter 11 kraftige sårbarheter for å kompromittere enheter som kjører iOS, Android og Windows.

Men MIT Technology Review har fått vite at de aktuelle hackerne faktisk var vestlige regjeringsoperatører som aktivt gjennomførte en terrorbekjempelse. Selskapets beslutning om å stoppe og offentliggjøre angrepet forårsaket intern splittelse hos Google og reiste spørsmål i etterretningsmiljøene i USA og dets allierte.

Google sier det er for enkelt for hackere å finne nye sikkerhetsfeil Angripere utnytter de samme typene programvaresårbarheter om og om igjen, fordi selskaper ofte savner skogen for trærne.

Et par nyere Google blogginnlegg detalj samlingen av nulldagssårbarheter som den oppdaget hackere som brukte i løpet av ni måneder. Utnyttelsene, som gikk tilbake til tidlig i 2020 og brukte aldri-før-sett teknikker, var vannhullsangrep som brukte infiserte nettsteder for å levere skadevare til besøkende. De fanget oppmerksomheten til nettsikkerhetseksperter takket være deres omfang, raffinement og hastighet.



Googles kunngjøring utelot imidlertid nøkkeldetaljer, inkludert hvem som var ansvarlig for hackingen og hvem som ble målrettet, samt viktig teknisk informasjon om skadelig programvare eller domenene som ble brukt i operasjonen. I det minste noe av den informasjonen vil vanligvis bli offentliggjort på en eller annen måte, noe som fører til at en sikkerhetsekspert gjør det kritisere rapporten som et mørkt hull.

Ulike etiske spørsmål

Sikkerhetsselskaper stenger regelmessig ned utnyttelser som brukes av vennlige myndigheter, men slike handlinger blir sjelden offentliggjort. Som svar på denne hendelsen har noen Google-ansatte hevdet at terrorbekjempelsesoppdrag burde være utenfor grensene for offentlig avsløring; andre mener selskapet var helt innenfor sine rettigheter, og at kunngjøringen tjener til å beskytte brukere og gjøre internett sikrere.

Project Zero er dedikert til å finne og lappe 0-dagers sårbarheter, og legge ut teknisk forskning designet for å fremme forståelsen av nye sikkerhetssårbarheter og utnyttelsesteknikker på tvers av forskningsmiljøet, sa en talsperson for Google i en uttalelse. Vi tror å dele denne forskningen fører til bedre defensive strategier og øker sikkerheten for alle. Vi utfører ikke attribusjon som en del av denne forskningen.



Det er sant at Project Zero ikke formelt tilskriver hacking til spesifikke grupper. Men Threat Analysis Group, som også jobbet med prosjektet, utfører attribusjon. Google utelot mange flere detaljer enn bare navnet på regjeringen bak hackene, og gjennom den informasjonen visste teamene internt hvem hackeren og målene var. Det er ikke klart om Google ga forhåndsvarsel til myndighetene om at de ville publisere og stenge angrepsmetoden.

Men vestlige operasjoner er gjenkjennelige, ifølge en tidligere senior amerikansk etterretningstjenestemann.

Det er visse kjennetegn i vestlige operasjoner som ikke er til stede i andre enheter ... du kan se det oversettes til koden, sa den tidligere tjenestemannen, som ikke er autorisert til å kommentere operasjoner og uttalte seg på betingelse av anonymitet. Og det er her jeg tror en av de etiske nøkkeldimensjonene kommer inn. Hvordan man behandler etterretningsaktivitet eller rettshåndhevelsesaktivitet drevet under demokratisk tilsyn innenfor en lovlig valgt representativ regjering er veldig forskjellig fra et autoritært regime.



Det er visse kjennetegn i vestlige operasjoner som ikke finnes i andre enheter ... du kan se det oversettes til koden.

Tilsynet er bakt inn i vestlige operasjoner på teknisk, håndverks- og prosedyrenivå, la de til.

Google fant ut at hackergruppen utnyttet 11 nulldagssårbarheter på bare ni måneder, et høyt antall utnyttelser over en kort periode. Programvare som ble angrepet inkluderer Safari-nettleseren på iPhones, men også mange Google-produkter, inkludert Chrome-nettleseren på Android-telefoner og Windows-datamaskiner.



Men konklusjonen innen Google var at hvem som hacket og hvorfor er aldri så viktig som sikkerhetsbristene i seg selv. Tidligere i år argumenterte Maddie Stone fra Project Zero for det det er for enkelt for hackere å finne og bruke kraftige nulldagssårbarheter og det laget hennes møter en oppoverbakke kamp oppdage bruken deres.

I stedet for å fokusere på hvem som sto bak og målrettet mot en spesifikk operasjon, bestemte Google seg for å ta bredere tiltak for alle. Begrunnelsen var at selv om en vestlig regjering var den som utnyttet disse sårbarhetene i dag, vil den til slutt bli brukt av andre, og derfor er det riktige valget alltid å fikse feilen i dag.

Det er ikke deres jobb å finne ut

Dette er langt fra første gang et vestlig cybersikkerhetsteam har tatt hackere fra allierte land. Noen selskaper har imidlertid en stille policy om ikke å offentlig avsløre slike hackingoperasjoner hvis både sikkerhetsteamet og hackerne anses som vennlige - for eksempel hvis de er medlemmer av Five Eyes etterretningsalliansen, som består av USA , Storbritannia, Canada, Australia og New Zealand. Flere medlemmer av Googles sikkerhetsteam er veteraner fra vestlige etterretningsbyråer, og noen har gjennomført hackingkampanjer for disse myndighetene.

I noen tilfeller , vil sikkerhetsselskaper rydde opp i såkalt vennlig skadelig programvare, men unngå å offentliggjøre det.

De tilskriver vanligvis ikke USA-baserte operasjoner, sier Sasha Romanosky, en tidligere tjenestemann i Pentagon som publiserte nylig undersøkelser i privat sektors cybersikkerhetsundersøkelser. De fortalte oss at de spesifikt gikk bort. Det er ikke deres jobb å finne ut; de beveger seg høflig til side. Det er ikke uventet.

Mens Google-situasjonen på noen måter er uvanlig, har det vært noe lignende tilfeller tidligere. Det russiske cybersikkerhetsfirmaet Kaspersky kom under Brann i 2018 da den avslørte en amerikansk-ledet nettoperasjon mot terrorisme mot ISIS og Al Qaida-medlemmer i Midtøsten. Kaspersky, i likhet med Google, tilskrev ikke trusselen eksplisitt, men avslørte den likevel og gjorde den ubrukelig, sa amerikanske tjenestemenn, noe som førte til at operatørene mistet tilgangen til et verdifullt overvåkingsprogram og til og med satte livet til soldater på bakken i fare.

Kaspersky var allerede under kraftig kritikk for sitt forhold til den russiske regjeringen på den tiden, og selskapet ble til slutt utestengt fra amerikanske myndigheter. Den har alltid benektet å ha noe spesielt forhold til Kreml.

Google har også befunnet seg i lignende vann før. I 2019 ga selskapet ut undersøkelser på det som kan ha vært en amerikansk hackergruppe, selv om det aldri ble gjort spesifikke tilskrivelser. Men den forskningen handlet om en historisk operasjon. Googles nylige kunngjøringer satte imidlertid søkelyset på det som hadde vært en direkte cyberspionasjeoperasjon.

Hvem blir beskyttet?

Alarmene som ble utløst både i regjeringen og hos Google viser at selskapet er i en vanskelig posisjon.

Googles sikkerhetsteam har et ansvar overfor selskapets kunder, og det er allment forventet at de vil gjøre sitt ytterste for å beskytte produktene – og dermed brukerne – som er under angrep. I denne hendelsen er det bemerkelsesverdig at teknikkene som ble brukt, ikke bare påvirket Google-produkter som Chrome og Android, men også iPhones.

Mens forskjellige team trekker sine egne linjer, har Project Zero gjort sitt navn ved å takle kritiske sårbarheter over hele internett, ikke bare de som finnes i Googles produkter.

NSA fant en farlig feil i Windows og ba Microsoft fikse den Det hemmelighetsfulle sikkerhetsbyrået identifiserte sårbarheten og tar offentlig ære som en del av et forsøk på å bygge tillit.

Hvert skritt vi tar for å gjøre 0-dager vanskelig, gjør oss alle tryggere, tvitret Maddie Stone , et av de mest respekterte medlemmene av sikkerhetsteamet, da den siste forskningen ble publisert.

Men mens det er viktig å beskytte kunder mot angrep, hevder noen at terrorbekjempelsesoperasjoner er annerledes, med potensielt liv-og-død-konsekvenser som går utover den daglige internettsikkerheten.

Når statsstøttede hackere i vestlige nasjoner finner feil på nettsikkerheten, er det etablerte metoder for å regne ut de potensielle kostnadene og fordelene ved å avsløre sikkerhetsgapet til selskapet som er berørt. I USA kalles det sårbarhetsaksjeprosessen. Kritikere bekymrer seg for at amerikansk etterretning samler et stort antall bedrifter, men det amerikanske systemet er mer formelt, gjennomsiktig og ekspansivt enn det som er gjort i nesten alle andre land på jorden, inkludert vestlige allierte. Prosessen er ment å la myndighetspersoner balansere fordelene ved å holde feil hemmelig for å bruke dem til etterretningsformål med de bredere fordelene ved å fortelle et teknologiselskap om en svakhet for å få det fikset.

Tilsynsnivået selv i vestlige demokratier med hva deres nasjonale sikkerhetsbyråer faktisk gjør er i mange tilfeller mye mindre enn vi har i USA.

I fjor gjorde NSA det uvanlige grepet å ta æren for avslører en gammel feil i Microsoft Windows . Den typen rapportering fra regjering til industri holdes normalt anonyme og ofte hemmelige.

Men selv om det amerikanske etterretningssystemets avsløringsprosess kan være ugjennomsiktig, er lignende prosesser i andre vestlige nasjoner ofte mindre, mer hemmelighetsfulle eller rett og slett uformelle og derfor lette å omgå.

Tilsynsnivået selv i vestlige demokratier med hva deres nasjonale sikkerhetsbyråer faktisk gjør er i mange tilfeller mye mindre enn vi har i USA, sier Michael Daniel, som var cybersikkerhetskoordinator i Det hvite hus for Obama-administrasjonen.

Graden av parlamentarisk tilsyn er mye mindre. Disse landene har ikke de robuste tverretatlige prosessene USA har. Jeg er vanligvis ikke en som skryter av USA – vi har mange problemer – men dette er et område hvor vi har robuste prosesser som andre vestlige demokratier ikke har.

Det faktum at hackergruppen som ble rammet av Google-etterforskningen hadde og brukte så mange zero-day-sårbarheter så raskt, kan indikere en problematisk ubalanse. Men noen observatører bekymrer seg for at cyberoperasjoner mot terrorisme blir stengt ned på potensielt avgjørende øyeblikk uten muligheten til å starte opp igjen raskt.

Amerikanske allierte har ikke alle muligheten til å gjenopprette hele operasjoner like raskt som noen andre spillere, sa den tidligere senior amerikanske etterretningsoffiseren. Bekymringer for å plutselig miste tilgangen til en utnyttelsesevne eller bli oppdaget av et mål er spesielt høye for terrorbekjempelsesoppdrag, spesielt i perioder med utrolig eksponering når mye utnyttelse finner sted, forklarte tjenestemannen. Googles evne til å stenge en slik operasjon vil sannsynligvis være kilden til mer konflikt.

Dette er fortsatt noe som ikke har blitt behandlet godt, sa tjenestemannen. Ideen om at noen som Google kan ødelegge så mye kapasitet som raskt går sakte opp for folk.

gjemme seg