Rémálom az interneten: így fertőznek az orosz hackerek

[Forrás: Gróf József]
A világ egyik legrafináltabb hackercsoportja, az orosz Turla, újabb szintre emelte a digitális kémkedést. A Microsoft jelentése szerint az FSB-hez köthető csoport orosz internetszolgáltatók (ISP-k) infrastruktúráját használta fel arra, hogy kémprogramokat juttasson el diplomáciai célpontok számítógépeire Moszkvában – közvetlenül az internetkapcsolaton keresztül.

 

A Turla – más néven Snake, Venomous Bear, vagy Secret Blizzard – évek óta híres arról, hogy kifinomult technikákkal rejtőzik el a radarok elől. Korábban műholdas kapcsolatokba rejtett adatforgalommal, más hackerek műveleteinek eltérítésével dolgozott. Most azonban hazai pályán egy meglepően „egyszerű” módszerrel élt: az internetszolgáltatók hálózatán keresztül közvetlenül fertőzött gépeket.

A támadások célpontjai főként külföldi nagykövetségek voltak Moszkvában. A kibertámadás során egy úgynevezett „captive portal” (olyan felület, amit például reptereken látunk Wi-Fi csatlakozás előtt) hamis frissítési üzenetet dobott fel a böngészőnek, amely valójában nem a tanúsítványokat frissítette, hanem egy ApolloShadow nevű kémprogramot telepített – álruhában, mintha az egy Kaspersky biztonsági frissítés lenne.

Az ApolloShadow nemes egyszerűséggel kikapcsolta az adatforgalom titkosítását a fertőzött gépen, így az ISP (és rajta keresztül a kémügynökség) titkosítatlan formában láthatta a kommunikációt, felhasználóneveket, jelszavakat és egyéb érzékeny adatokat.

Ami sok, az sok!

Kreatív és alattomos – így jellemzi a technikát a Microsoft fenyegetésfelderítő csapatának vezetője, Sherrod DeGrippo. Szerinte ez az eset újraírja a határokat a passzív megfigyelés (pl. adatgyűjtés távközlési szolgáltatókon keresztül) és az aktív behatolás között. „Mintha az internetcsatlakozás maga válna a támadás eszközévé.”

A támadás során nem használtak szoftversebezhetőséget, nulladik napi (zero-day) hibát, csak a hálózati infrastruktúra irányítását. Épp ez teszi a módszert különösen veszélyessé, hiszen nem lehet egyszerű frissítéssel kivédeni.

A Turla csoport valószínűleg az orosz SORM-rendszert (egy évtizedek óta működő, állami kommunikáció-lehallgatási mechanizmus) használta a hálózati átirányítás végrehajtására.

A Microsoft nem árulta el, mely nagykövetségek voltak érintettek, de figyelmeztette azokat a szervezeteket, akiket sikerült azonosítani. Az, hogy a fertőzés Kaspersky nevével álcázta magát, arra utalhat, hogy például az amerikai nagykövetség nem szerepelt a célpontok között, mivel az USA kormányzati gépein tiltott a Kaspersky használata.

Tippek a védekezéshez
  • VPN használata – elrejti az adatforgalmat az internetszolgáltató elől.
  • Műholdas kapcsolat – teljesen megkerüli a helyi ISP-t.
  • Többlépcsős hitelesítés – csökkenti az ellopott jelszavak erejét.

A Microsoft szerint ez az eset komoly figyelmeztetés lehet mindenkinek, aki olyan országban dolgozik vagy utazik, ahol az internet- és távközlési infrastruktúra összefonódhat az állami hírszerzéssel. Hiszen ha az ISP a kormány hosszabbik karja, elég egyetlen hamis frissítés, és máris ott ül valaki a vonal másik végén.

Ma már nem elég a tűzfal és vírusirtó. A hálózati környezeted megbízhatósága éppolyan fontos biztonsági tényező. És ahogy a Turla bizonyította: ha az ellenség a hálózaton belül van, már csak csatlakoznod kell.

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top