Hvordan Kina snudde et prisvinnende iPhone-hack mot uigurene

Ms Tech | Getty





  • Beijing brukte i all hemmelighet et prisvinnende iPhone-hack for å spionere på uigurer
  • USA sporet angrepet og informerte Apple
  • Tianfu Cup er et sted for Kina å få null-dager, sier eksperter

I mars 2017 ankom en gruppe hackere fra Kina Vancouver med ett mål: Finne skjulte svake punkter i verdens mest populære teknologier.

Googles Chrome-nettleser, Microsofts Windows-operativsystem og Apples iPhones var alle i trådkorset. Men ingen brøt loven. Dette var bare noen av personene som deltok i Pwn2Own, en av verdens mest prestisjefylte hackingkonkurranser.

Det var 10-årsjubileet for Pwn2Own, en konkurranse som trekker elite-hackere fra hele verden med lokking av store pengepremier hvis de klarer å utnytte tidligere uoppdagede programvaresårbarheter, kjent som zero-days. Når en feil er funnet, blir detaljene overlevert til de involverte selskapene, noe som gir dem tid til å fikse den. Hackeren går i mellomtiden unna med en økonomisk belønning og evig skryterett.



I årevis var kinesiske hackere de mest dominerende kreftene på arrangementer som Pwn2Own, og tjente millioner av dollar i premier og etablerte seg blant eliten. Men i 2017 stoppet det opp.

En av Kinas eliter hacket en iPhone... Nesten over natten brukte kinesisk etterretning det som et våpen mot en beleiret etnisk minoritetsgruppe, og slo til før Apple kunne fikse problemet. Det var en frekk handling utført på høylys dag.

I en uventet uttalelse offentliggjorde milliardærens grunnlegger og administrerende direktør for den kinesiske cybersikkerhetsgiganten Qihoo 360 – et av de viktigste teknologiselskapene i Kina – offentlig kritisert Kinesiske statsborgere som dro til utlandet for å delta i hackingkonkurranser. I et intervju med det kinesiske nyhetsnettstedet Sina sa Zhou Hongyi at det å prestere godt i slike arrangementer bare representerte en imaginær suksess. Zhou advarte om at når kinesiske hackere viser frem sårbarheter ved utenlandske konkurranser, kan de ikke lenger brukes. I stedet, hevdet han, burde hackerne og deres kunnskap bli i Kina slik at de kunne erkjenne den sanne betydningen og den strategiske verdien av programvaresårbarhetene.



Beijing var enig. Snart, den kinesiske regjeringen utestengt cybersikkerhetsforskere fra å delta på hackingkonkurranser i utlandet. Bare måneder senere dukket det opp en ny konkurranse inne i Kina for å ta plassen til de internasjonale konkurransene. Tianfu Cup, som den ble kalt, bød på premier som kom opp i over en million dollar.

Den første begivenheten ble holdt i november 2018. Topppremien på $200 000 gikk til Qihoo 360-forsker Qixun Zhao, som viste frem en bemerkelsesverdig kjede av utnyttelser som gjorde at han enkelt og pålitelig kunne ta kontroll over selv de nyeste og mest oppdaterte iPhone-ene. Fra et utgangspunkt i Safari-nettleseren fant han en svakhet i kjernen av iPhone-operativsystemet, dets kjerne. Resultatet? En ekstern angriper kan overta hvilken som helst iPhone som besøker en nettside som inneholder Qixuns ondsinnede kode. Det er den typen hack som potensielt kan selges for millioner av dollar på det åpne markedet for å gi kriminelle eller myndigheter muligheten til å spionere på et stort antall mennesker. Qixun kalte det kaos.

To måneder senere, i januar 2019, ga Apple ut en oppdatering som løste feilen. Det var lite fanfare – bare en rask takk til de som oppdaget det.



Men i august samme år publiserte Google en ekstraordinær analyse inn i en hackerkampanje, sa den at de utnyttet iPhones i massevis. Forskere dissekerte fem forskjellige utnyttelseskjeder de hadde sett i naturen. Disse inkluderte utnyttelsen som vant Qixun hovedpremien på Tianfu, som de sa også hadde blitt oppdaget av en ikke navngitt angriper.

Google-forskerne påpekte likheter mellom angrepene de fanget ble brukt i den virkelige verden og kaos. Det dypdykket deres utelot, var imidlertid identiteten til ofrene og angriperne: uiguriske muslimer og den kinesiske regjeringen.

En undertrykkelseskampanje

De siste syv årene har Kina gjort det begått menneskerettighetsbrudd mot det uiguriske folket og andre minoritetsgrupper i den vestlige provinsen Xinjiang. Godt dokumenterte aspekter ved kampanjen inkluderer interneringsleirer, systematisk tvangssterilisering, organisert tortur og voldtekt , tvangsarbeid og en overvåkingsinnsats uten sidestykke. Tjenestemenn i Beijing hevder at Kina handler for å bekjempe terrorisme og ekstremisme, men USA, blant andre land, har kalt handlingene folkemord . Overgrepene utgjør en enestående høyteknologi undertrykkelseskampanje som dominerer uiguriske liv, delvis avhengig av målrettede hacking-kampanjer.



Kinas hacking av uigurer er så aggressiv at det er effektivt global , som strekker seg langt utenfor landets egne grenser. Den retter seg mot journalister, dissidenter og alle som reiser Beijings mistanker om utilstrekkelig lojalitet.

Kort tid etter at Googles forskere bemerket angrepene, meldte media rapporter koblet sammen punktene: Målene for kampanjen som brukte Chaos-utnyttelsen var det uiguriske folket, og hackerne var knyttet til den kinesiske regjeringen. Apple publiserte en sjelden blogg post som bekreftet at angrepet hadde funnet sted over to måneder: det vil si perioden som begynte umiddelbart etter at Qixun vant Tianfu Cup og strekker seg til Apple utstedte rettelsen.

Apple sier at Kinas uiguriske muslimer ble målrettet i den nylige iPhone-hacking-kampanjen Teknologigiganten ga en sjelden uttalelse som irriterte Googles analyse av den nye hackingoperasjonen.

MIT Technology Review har fått vite at USAs regjeringsovervåking uavhengig oppdaget Chaos-utnyttelsen som ble brukt mot uigurer, og informerte Apple. (Både Apple og Google nektet å kommentere denne historien.)

Amerikanerne konkluderte med at kineserne i hovedsak fulgte den strategiske verdiplanen lagt ut av Qihoos Zhou Hongyi; at Tianfu Cup hadde generert et viktig hack; og at utnyttelsen raskt var blitt overlevert til kinesisk etterretning, som deretter brukte den til å spionere på uigurer.

USA samlet inn alle detaljene om utnyttelsen som ble brukt til å hacke uigurene, og den samsvarte med Tianfus Chaos-hack, har MIT Technology Review fått vite. (Googles dybdeundersøkelse bemerket senere hvor strukturelt like utnyttelsene er.) USA informerte stille Apple, som allerede hadde sporet angrepet på egen hånd og kom til samme konklusjon: Tianfu-hakket og uigur-hacket var ett og det samme. Selskapet prioriterte en vanskelig løsning.

Qihoo 360 og Tianfu Cup svarte ikke på flere forespørsler om kommentarer. Da vi kontaktet Qixun Zhao via Twitter, benektet han på det sterkeste involvering, selv om han også sa at han ikke kunne huske hvem som kom i besittelse av utnyttelseskoden. Først antydet han at utnyttelsen mot uigurer sannsynligvis ble brukt etter oppdateringen. Tvert imot, både Google og Apple har omfattende dokumentert hvordan denne utnyttelsen ble brukt før januar 2019. Han påpekte også at «Kaos»-utnyttelsen hans delte kode fra andre hackere. Faktisk, innen Apple og amerikansk etterretning, har konklusjonen lenge vært at disse utnyttelsene ikke bare er like – de er de samme. Selv om Qixun skrev utnyttelsen, er det ingenting som tyder på at han personlig var involvert i det som skjedde med den etter Tianfu-hendelsen (kinesisk lov krever innbyggere og organisasjoner for å gi støtte og bistand til landets etterretningsbyråer når de blir bedt om det.)

Da sårbarhetene ble lukket, hadde Tianfu nådd målet sitt.

Den opprinnelige beslutningen om å ikke la hackerne reise til utlandet for å konkurranser ser ut til å være motivert av et ønske om å beholde oppdagede sårbarheter inne i Kina, sier Adam Segal, en ekspert på kinesisk cybersikkerhetspolitikk ved Council for Foreign Relations. Det kuttet også topp kinesiske hackere fra andre inntektskilder slik at de tvinges til en tettere forbindelse med staten og etablerte selskaper, sier han.

Hendelsen er voldsom. En av Kinas eliter hacket en iPhone og vant offentlig anerkjennelse og en stor sum penger for å gjøre det. Nesten over natten brukte kinesisk etterretning det som et våpen mot en beleiret etnisk minoritetsgruppe, og slo til før Apple kunne fikse problemet. Det var en frekk handling utført på høylys dag og med visshet om at det ikke ville få noen konsekvenser å snakke om.

Angående lenker

I dag går Tianfu Cup inn i sitt tredje år, og den er sponset av noen av Kinas største teknologiselskaper: Alibaba, Baidu og Qihoo 360 er blant arrangørene. Men amerikanske tjenestemenn og sikkerhetseksperter er i økende grad bekymret for koblingene mellom de involverte i konkurransen og det kinesiske militæret.

Qihoo, som er verdsatt til over 9 milliarder dollar, var en av dusinvis av kinesiske selskaper lagt til en handelssvarteliste av USA i 2020 etter en vurdering av det amerikanske handelsdepartementet om at selskapet kan støtte kinesisk militær aktivitet.

Andre involverte i arrangementet har også slått alarm i Washington. Beijing-selskapet Topsec, som hjelper til med å organisere Tianfu, skal angivelig tilby hackeropplæring, tjenester og rekruttering for regjeringen og har ansatt nasjonalistiske hackere, i henhold til amerikanske tjenestemenn.

Selskapet er koblet til nettspionasjekampanjer inkludert hacket i 2015 av den amerikanske forsikringsgiganten Anthem, en forbindelse som ble avslørt ved et uhell da hackere brukte den samme serveren til å prøve å bryte seg inn i en amerikansk militærentreprenør og for å være vertskap for en kinesisk universitetshackingkonkurranse.

Hackere finner måter å gjemme seg inne i Apples inngjerdede hage

iPhones låste tilnærming til sikkerhet sprer seg, men avanserte hackere har funnet ut at høyere barrierer er gode for å unngå fangst.

Andre arrangører og sponsorer inkluderer NSFocus, som vokste direkte ut av den tidligste kinesiske nasjonalistiske hackerbevegelsen kalt Green Army, og Venus Tech, en produktiv Kinesisk militærentreprenør som har vært koblet til støtende hacking.

En annen Tianfu-arrangør, den statseide Chinese Electronics Technology Group, har et overvåkingsdatterselskap kalt Hikvision, som gir Uyghur-analyse- og ansiktsgjenkjenningsverktøy til den kinesiske regjeringen. Den ble lagt til en amerikansk svarteliste for handel i 2019.

Amerikanske eksperter sier at koblingene mellom hendelsen og kinesisk etterretning er klare.

Jeg tror det ikke bare er et sted for Kina å få nulldager, men det er også et stort rekrutteringssted, sier Scott Henderson, analytiker på cyberspionasjeteamet hos FireEye, et stort sikkerhetsselskap med base i California.

Tianfus koblinger til uigurisk overvåking og folkemord viser at å få tidlig tilgang til insekter kan være et kraftig våpen. Faktisk uforsvarlig hackingspree som kinesiske grupper lanserte mot Microsoft Exchange tidlig i 2021 har noen slående likheter.

I så fall avdekket en taiwansk forsker sikkerhetsmanglerne og ga dem videre til Microsoft, som deretter privat delte dem med sikkerhetspartnere. Men før en løsning kunne bli utgitt, begynte kinesiske hackergrupper å utnytte feilen over hele verden. Microsoft, som ble tvunget til å forhaste en løsning to uker tidligere enn planlagt, undersøker potensialet for at feilen ble lekket.

Disse feilene er utrolig verdifulle, ikke bare i økonomiske termer, men i deres evne til å skape et åpent vindu for spionasje og undertrykkelse.

Google-forsker Ian Beer sa like mye i den opprinnelige rapporten som beskriver utnyttelseskjeden. Jeg skal ikke gå inn i en diskusjon om hvorvidt disse bedriftene koster 1 million dollar, 2 millioner dollar eller 20 millioner dollar, skrev han. Jeg vil i stedet foreslå at alle disse prislappene virker lave for muligheten til å målrette og overvåke de private aktivitetene til hele populasjoner i sanntid.

gjemme seg