Google угрожает закрыть бизнес в Китае из-за шпионажа

Google угрожает закрыть бизнес в Китае из-за шпионажа

...

Интернет-компания Google обсуждает возможность закрытия своего бизнеса в Китае, после того как технические специалисты Google обнаружили ряд попыток взлома почтового сервиса компании, а также доступа к поисковому индексу Google. В компании говорят, что в большинстве случае на попытку взлома они не обратили бы внимания, однако в последнее время попытки атак участились, а сами атаки проходят таким образом и в таком масштабе, что заставляет задуматься об их централизованной организации и поддержке со стороны неких властных структур в стране.

Как сообщили в Google, цель всех этих "чрезвычайно изощренных атак" не пользовательские данные и не финансовая информация, которая обычно интересует обычных злоумышленников, а письма китайских активистов, борющихся за права человека, а также данные о запрещенных в КНР по тем или иным причинам сайтах. Хуже того, в Google говорят, что за последнее время провели серию переговоров с крупными международными компаниями и практически все из них сообщили, что они постоянно находятся под атаками хакеров, явно действующих под покровительством государства. В Google отказались назвать компании, но сообщили, что они работают в технологическом, медицинском, химическом, промышленном и медийных секторах экономики.

"Подобная ситуация вынуждает нас просто закрыть сайт Google.cn и потенциально все наши офисы в Китае. Мы предупреждаем о серии атак, исходящих из Китая, другие крупные компании и американские власти", - говорится в официальном заявлении Google.

Напомним, что впервые столкновения интересов Google и правительства КНР произошли практически сразу после того, как компания начала работать в китайском интернете. В 2005 году официальный Пекин обязал Google "почистить" свой поисковый индекс от "ненадлежащей и непристойной информации". На практике компании пришлось удалять все данные об оппозиционных сайтах, позже власти пригрозили Google заблокировать доступ внутри страны ко всему международному контенту, так как интернет-гигант крайне неохотно выполнял новые требования властей.

Сегодня в компании также заявили, что прекращают как-либо цензурировать содержимое китайской версии своего поисковика и будут предоставлять местным пользователям доступ ко всему объему данных.

Аналитики говорят, что практически все подобные меры, направленные против Google, явно были на руку основному конкуренту компании на местном рынке - поисковой системе Baidu, к которой власти относились куда благосклонней, даже несмотря на присутствие в ее поисковом индексе огромного объема данных о пиратских материалах.

"Если Google уйдет из Китая, то никого кроме Baidu тут не останется, Baidu придется конкурировать самой с собой. В то же время, если Google покинет китайский рынок, то вернуться сюда позже будет невероятно сложно", - полагает Эрик Санфт, аналитик гонконгского офиса банка BNP Paribas. "Очевидно, что данным шагом Google призывает власти КНР задуматься".

На сегодня в Министерстве промышленности и информационных технологий Китая пока никак не прокомментировали заявления Google. Сейчас в КНР насчитывается более 360 млн интернет-пользователей, что превышает общее население таких стран, как США или Бразилия.

В заявлении Google сказано, что новая серия изощренных атак стартовала в середине декабря. Компания подчеркивает, что по результатам нападений в руках нападающих, скорее всего, оказалась интеллектуальная собственность Google. Помимо этого, компания сообщает, что в результате атак были взломаны как минимум два десятка почтовых ящиков Gmail, принадлежащих правозащитникам из Китая, США и Европы.

В качестве альтернативного варианта Google рассматривает полную смену схемы работы в КНР. По этому плану, все руководящие кадры в Google China будут заниматься топ-менеджерами из США, тогда как китайский персонал будет уволен.

 Источник

Linux-руткиты поумнели: теперь они прячутся в eBPF и io_uring

Linux-руткиты долго оставались где-то в тени по сравнению с Windows-аналогами, но сейчас ситуация меняется. Причина понятная: Linux всё плотнее сидит в облаках, контейнерах, IoT и корпоративной инфраструктуре, а значит, и интерес злоумышленников к нему растёт. Исследователи из Elastic обратили внимание на новую тенденцию: современные Linux-руткиты всё чаще прячутся не в «экзотике», а во вполне легитимных механизмах ядра — eBPF и io_uring.

Если раньше подобные зловреды чаще опирались на более привычные техники вроде пользовательских инъекций или загружаемых модулей ядра, то теперь логика у атакующих другая.

Защитные меры в Linux-средах стали жёстче: Secure Boot, подпись модулей, режимы lockdown, стандартные средства аудита. В результате старые методы либо быстро выявляются, либо вообще не работают. И вот тут злоумышленники начали использовать то, что уже встроено в систему и изначально создавалось совсем не для атак.

Один из главных инструментов в этой новой волне — eBPF. Изначально он нужен для фильтрации пакетов, трассировки и других полезных низкоуровневых задач. Но проблема в том, что eBPF позволяет выполнять код внутри ядра, не подгружая классический модуль. Для атакующего это почти подарок: можно цепляться к системным вызовам или событиям Linux Security Module и делать это так, что обычные сканеры вроде rkhunter или chkrootkit просто ничего не заметят. Формально модуль ядра не загружался, и искать вроде бы нечего.

 

По сути, это даёт злоумышленнику очень тихий способ вмешиваться в работу системы: скрывать файлы, влиять на процессы, фильтровать сетевой трафик и при этом почти не оставлять привычных следов. Elastic приводит в пример такие проекты, как TripleCross и Boopkit, которые показывают, как eBPF можно использовать для перехвата системных вызовов и даже для скрытого канала управления.

Вторая интересная история — io_uring. Интерфейс io_uring появился в Linux как быстрый способ асинхронного ввода-вывода: он позволяет пачками отправлять операции в ядро через кольцевые буферы общей памяти. Для производительности это отлично. Для атакующего — тоже. Вместо того чтобы вызывать множество отдельных системных вызовов, процесс может передать целую очередь операций сразу. А значит, системам мониторинга, которые привыкли ловить активность по отдельным системным вызовам, становится заметно сложнее увидеть полную картину.

Именно поэтому io_uring всё чаще рассматривают как удобный механизм ухода от EDR и других средств наблюдения. Если упрощать, телеметрии становится меньше, шума тоже, а вредоносная активность растворяется в «нормальной» работе системы. В материале Elastic упоминается, например, экспериментальный руткит RingReaper, который показывает, как через io_uring можно скрытно подменять типовые операции вроде read, write и connect.

RSS: Новости на портале Anti-Malware.ru