Мы стоим на пороге кибернетических войн

Мы стоим на пороге кибернетических войн

McAfee, опубликовала свой пятый ежегодный «Отчет о виртуальной преступности», согласно которому международная гонка кибервооружений стала реальностью. В ходе подготовки отчета компания обнаружила, что количество политически мотивированных кибератак выросло, а пять стран — США, Россия, Франция, Израиль и Китай — теперь обладают кибероружием.

«Компания McAfee предупреждает об опасностях глобальной гонки кибервооружений уже более двух лет, но теперь наши опасения начинают оправдываться», — заявил президент и генеральный директор McAfee Дейв ДеВолт. «Сейчас несколько стран активно готовятся к кибервойне и проводят кибератаки. В наши дни опасность исходит не от ядерного оружия, а из виртуального мира, и мы должны быть к этому готовы», — сказал он.

В отчете о виртуальной преступности отражены мнения более двадцати ведущих экспертов в области международных отношений, включая советника посла Великобритании в США Джеймса Сандерса, специалистов Управления национально безопасности США, Генеральной прокуратуры Австралии. За составление отчета в McAfee отвечал бывший советник президента США Пол Куртц.

В отчете впервые дано определение кибервойны, названы страны, разрабатывающие стратегии проведения атакующих и оборонительных действий в киберпространстве, рассмотрены примеры политически мотивированных кибератак и показано, что ждет частный сектор в случае кибервойны. Отдельно выделена проблема раскрытия информации о виртуальной преступности. Поскольку данные о борьбе с киберпреступностью, как правило, засекречены, государственный и частный сектор не могут разработать адекватные меры защиты.

Эксперты призывают к разработке четкого определения виртуальной войны. Без открытого обсуждения проблем киберпреступности с участием государственного и частного сектора, а также общественности, в будущем кибератаки против ключевых объектов жизнеобеспечения могут привести к огромным жертвам и разрушениям.

Далее приведены ключевые тезисы отчета:

  • Виртуальная война стала реальностью — Увеличение количества политически мотивированных атак в течение последнего года все больше беспокоит мировую общественность. Только в США, эти атаки были направлены против таких значимых объектов, как Белый Дом, Министерство национальной безопасности, Секретная Служба и Министерство обороны. Во многих странах разрабатываются стратегии ведения виртуальной войны, между ними идет гонка кибервооружений, которые создаются с целью вывода из строя государственных компьютерных сетей и объектов жизнеобеспечения. Такие кибератаки могут привести к существенным разрушениям и гибели многих людей — это не просто война компьютеров, виртуальная борьба может обернуться реальными жертвами.
  • Кибервооружения нацелены на объекты жизнеобеспечения — Страны создают не только средства защиты от виртуальных угроз, но и разрабатывают атакующие вооружения для поражения таких инфраструктурных объектов, как электроэнергетические сети, транспорт, телекоммуникации, финансовые системы и водоснабжение, поскольку небольшими усилиями можно нанести существенный урон противнику. В большинстве развитых стран объекты жизнеобеспечения подсоединены к Интернету и недостаточно защищены, что делает их уязвимыми. Если не обеспечить ключевые инфраструктурные объекты современными системами безопасности, атака на них обернется огромным ущербом и окажется гораздо более разрушительной, чем все предыдущие нападения.
  • Неясно, что значит вести действия в виртуальном пространстве — Поскольку в виртуальной войне может участвовать множество сторон, не определены правила применения силы. Кроме того, идут споры о том, насколько организации ответственны за защиту общественности от кибератак и информирование об их угрозе. Если не выработать четкого определения, практически невозможно определить, на каком этапе виртуальные атаки могут вылиться в политическое противостояние или военные действия.
  • Частный сектор подвержен наибольшему риску — Во многих развитых странах объекты жизнеобеспечения находятся в частной собственности, что делает их особо привлекательными для киберпреступников. Поэтому в вопросе предупреждения кибератак частный сектор во многом зависит от государства. При начале военных действий в виртуальном пространстве, власти разных стран, корпорации и простые граждане могут оказаться под перекрестным огнем. Будучи полностью лишен доступа к государственной системе обеспечения кибербезопасности, частный сектор не сможет самостоятельно защитить себя. Эксперты призывают вывести проблему виртуальных войн из тени и начать ее публичное обсуждение.

В Отчете приводится мнение Вильяма Кроуэла, бывшего заместителя директора Управления национальной безопасности США. «В течение следующих 20-30 лет кибератаки станут неотъемлемой частью военной стратегии. Остается только неясным, будут ли компьютерные сети настолько вездесущими и незащищенными, что военные действия полностью переместятся в виртуальное пространство», — заявил он.

В Google Chrome усложнили кражу cookie — новая защита от угона сессий

Google перевела функцию Device Bound Session Credentials (DBSC) в общую доступность для пользователей Chrome на Windows. Теперь эта защита работает в Chrome 146 и должна заметно осложнить жизнь тем, кто крадёт сессионные cookies, чтобы потом входить в чужие аккаунты без пароля.

Принцип работы DBSC кроется в том, что браузер не просто хранит cookie, а криптографически привязывает сессию к конкретному устройству.

Даже если зловред украдёт cookie из браузера, использовать их на другой машине будет уже гораздо труднее — по сути, они быстро потеряют ценность для атакующего.

Особенно актуально это на фоне популярности так называемых инфостилеров. Такие вредоносные программы собирают с заражённых устройств всё подряд: пароли, данные автозаполнения, токены и, конечно, cookie. Этого бывает достаточно, чтобы злоумышленник зашёл в учётную запись жертвы, даже не зная её пароль. Потом такие данные нередко перепродают другим участникам киберпреступного рынка.

 

DBSC должна ломать именно такой сценарий. На Windows технология опирается на Trusted Platform Module, а на macOS — на Secure Enclave. С их помощью создаётся уникальная пара ключей, причём закрытый ключ не покидает устройство. Когда сайту нужно выдать новую короткоживущую cookie, Chrome должен доказать, что у него есть нужный закрытый ключ. Если ключ не на том устройстве, схема просто не срабатывает.

При этом Google подчёркивает, что технология задумана с упором на конфиденциальность. По данным компании, DBSC не должна превращаться в новый механизм слежки: сайт получает только тот минимум данных, который нужен для подтверждения владения ключом, без передачи постоянных идентификаторов устройства или дополнительных данных аттестации.

Есть и важная оговорка: если устройство не поддерживает безопасное хранение ключей, Chrome не ломает аутентификацию и просто откатывается к обычной схеме работы. То есть пользователи не должны столкнуться с внезапными сбоями входа только потому, что их железо не подходит под новую модель защиты.

Пока публичный запуск ограничен Windows-пользователями Chrome 146, но Google уже подтвердила, что поддержку macOS добавят в одном из следующих релизов. Компания также заявила, что после начала внедрения DBSC уже заметила заметное снижение случаев кражи сессий.

RSS: Новости на портале Anti-Malware.ru