NSA fant en farlig feil i Windows og ba Microsoft fikse den

NSOC NSA

NSOC NSA NSA





National Security Agency oppdaget en stor feil i Microsoft Windows som ville ha tillatt hackere å kompromittere de nyeste versjonene av Windows 10, et operativsystem som brukes av nesten én milliard enheter.

Det kryptografiske feil kan tillate en angriper å skjule skadelig programvare som legitim programvare. Brukeren ville ikke ha noen måte å vite at filen var skadelig, fordi den digitale signaturen ser ut til å være fra en pålitelig leverandør, sa Microsoft. Utnyttelse av sårbarheten kan også gjøre det mulig for en hacker fange opp og modifisere kryptert internettkommunikasjon, ifølge en rapport fra Carnegie Mellon University.

I en sjeldne byråets pressemelding , oppfordret NSA Windows-brukere til å oppdatere og sa at den 'kritiske' sårbarheten raskt ville bli forstått av regjeringssponsede hackere.



Byrået overleverte feilen til Microsoft, som publiserte en løsning den 14. januar. Ikke så lenge siden ville NSA ganske enkelt ha brukt utnyttelsen til sine egne offensive mål, men landets etterretningsbyråer har endret sin strategi det siste tiåret. Beslutningen om å fikse feilen i stedet for å bruke den som et våpen representerer en seier for NSAs cybersikkerhetsdirektorat, den nylig lanserte avdelingen som har ansvaret for byråets cyberforsvarsoppdrag.

Da det nye cybersikkerhetsdirektoratet først ble reist, merket vi at vi ønsket å gjøre ting annerledes, sa Anne Neuberger, direktøren for avdelingen. Vi ønsker en ny tilnærming til deling, for å bygge tillit med nettsikkerhetssamfunnet. Dette er et sentralt aspekt ved det.

Med denne feilen setter Neuberger sitt preg på en offentlig måte på det notorisk hemmelighetsfulle byrået.



I 2008 begynte USA å utvikle en plan kalt Vulnerabilities Equities Process for å håndtere store teknologiske feil og cyberevner. Målet var å forbedre forsvaret av informasjonssystemer i USA – ingen land er mer avhengige av et trygt og sikkert internett. NSA er det utøvende byrået bak planen, som også inkluderer FBI, CIA, Department of Energy, State, Commerce og mer. Målet er en komplett prosess for å veie nasjonens offensive og defensive behov etter hvert som nye feil oppdages.

Dette er den essensielle spenningen i den digitale tidsalderen, sa Jason Healey, en tidligere cybersikkerhetsfunksjonær i Det hvite hus. Hvor mye bruker vi dette [offensivt], og hvor mye ønsker vi å være sikre når vi er online?'

Denne utnyttelsen ble tatt til Vulnerabilities Equities Process og deretter avslørt til Microsoft, sa Neuberger.



NSA sa at de ikke har sett noen utnyttelser av Windows-feilen. Microsoft, som har ekstraordinær innsikt i hvilke utnyttelser som brukes over hele verden, sier også at de ikke har sett feilen utnyttet.

Selv om NSA har rapportert sårbarheter til programvareselskaper i årevis, er dette første gang de har tatt offentlig ære.

En del av å bygge tillit er å vise dataene, sa Neuberger. Vi har sendt inn sårbarheter i lang tid, men vi har aldri tillatt attribusjon, og som et resultat er det vanskelig for enheter å stole på oss. Den andre delen av beslutningen er at vi ønsker å lene oss fremover for å gi råd til kritiske infrastrukturnettverk, for å øke bevisstheten. For å gjøre det visste vi at vi måtte være veldig transparente om det.



NSA har alltid hatt et defensivt cyberoppdrag ved siden av sitt mye mer høyprofilerte offensive oppdrag. I 2017 rapporterte byrået et hackingverktøy kalt EternalBlue til Microsoft, som fortsatte med å utstede en løsning. Denne rapporten kom etter at en ugjennomsiktig hackergruppe kalt Shadow Brokers, mistenkt for å være russiske etterretningsoperatører, stjal verktøyene. Etter at rettelsen ble utstedt, publiserte Shadow Brokers dem på nettet.

Microsoft har nå gitt ut en offisiell oppdatering for den nåværende feilen, men det kan fortsatt ta lang tid før oppdateringer trer i kraft. EternalBlue ble brukt i noen av de største hacking-hendelsene noensinne, inkludert WannaCry-ransomware-kampanjen, måneder etter at rettelser ble publisert.

Den samme risikoen gjelder dagens kritiske feil. Det er alltid en forsinkelse mellom når en rettelse publiseres og når beskyttelse faktisk brukes på maskiner rundt om i verden. Det er et tidsvindu som hackere tar sikte på å utnytte. Eksperter anbefaler å oppdatere maskinen regelmessig.

Denne artikkelen er oppdatert med mer spesifikk informasjon om sikkerhetsproblemet.

gjemme seg