Безпрецедентно масово разкриване
Акаунт в GitHub, използващ името „bikini“, публикува 204 proof-of-concept експлойта за уязвимости от типа „нулев ден“ в едно единствено издание, според доклад на Cyber Security News. Изхвърлянето според информациите засяга десетки проекти с отворен код и, което е решаващо, се случи преди някой от засегнатите доставчици да има възможност да издаде поправки. Това времево съвпадение е това, което отличава този инцидент от рутинните разкрития на уязвимости: кодът, необходим за експлоатиране на тези недостатъци, беше публикуван в същия момент или преди разработчиците дори да научат, че съществуват.
Уязвимостите от типа „нулев ден“ по дефиниция са дупки в сигурността, които доставчиците все още не са поправили. Обикновено изследователите, които откриват такива недостатъци, следват процедура, наречена координирано разкриване: предупреждават производителя на софтуера поверително, дават му време да създаде поправка и публикуват техническите детайли едва когато има наличен пач. Публикуването на 204 експлойта наведнъж, без този прозорец, на практика дава на атакуващите готов инструментариум, докато защитниците все още се опитват да разберат какво е счупено.
Защо това изхвърляне на експлойти за нулеви дни е различно
Повечето отразявания на отделни нулеви дни се фокусират върху един-единствен недостатък в един продукт. Този случай е забележителен с огромния си мащаб. Вместо един известен бъг, изданието според информациите обхваща широка гама от софтуер с отворен код – библиотеки и инструменти, които тихо стоят в основата на безброй уебсайтове, приложения и вътрешни бизнес системи, без повечето потребители изобщо да знаят за тях.
Това е част от причината сигурността на отворения код да е толкова трудна. Една популярна библиотека може да бъде вградена в хиляди производни продукти, така че един-единствен некоригиран недостатък не заплашва само един доставчик, а всички, които са изградили нещо върху този код. Когато 204 такива проблема излязат на повърхността едновременно, екипите по сигурност в много несвързани организации изведнъж трябва да сортират, приоритизират и реагират едновременно, без предварително известие и без проверена поправка за прилагане.
Дебатът относно „пълното разкриване“ (публикуване на детайли за уязвимости незабавно) срещу „отговорното разкриване“ (даване на време на доставчиците да пуснат поправка) не е нов. Необичайното тук е мащабът и анонимността на лицето, което го прави. Без да знаем кой е „bikini“ или защо е решил да публикува всичко наведнъж, трудно е да кажем дали това е умишлена позиция относно етиката на разкриване, протест срещу бавното време за реакция на доставчиците или нещо съвсем друго.
Последици за поверителността за обикновените потребители
Повечето хора не взаимодействат директно с хранилища на код с отворен код, но това не означава, че са защитени от такъв вид събитие. Компонентите с отворен код са вградени в браузъри, приложения за съобщения, облачни услуги и безброй инструменти, на които хората разчитат ежедневно. Ако някой от 204-те разкрити недостатъка засяга софтуер, който използвате, макар и косвено, вашите данни могат да бъдат изложени на атакуващи, които се движат по-бързо от цикъла на пускане на поправки.
Това е особено актуално за всеки, чиито лични, финансови или комуникационни данни преминават през засегнати услуги, докато поправката все още не е пусната. Нападателите, които наблюдават тези разкрития, често действат в рамките на часове, а не дни, за да въоръжат публичния експлоатационен код. Докато доставчиците не пуснат поправки и потребителите не ги инсталират, съществува реален период, в който чувствителен трафик може да бъде прихванат или системи компрометирани.
Въпреки че нито един инструмент не елиминира напълно този риск, допълнителните слоеве защита могат да намалят излагането, докато екосистемата навакса. Например, многоскокова VPN маршрутизира трафика през множество сървъри и слоеве на криптиране, което може значително да затрудни атакуващ, който експлоатира уязвимост на мрежово ниво, да проследи активността до конкретно лице, дори и да успее да прихване част от данните по пътя.
Какво означава това за вас
Ако управлявате или поддържате софтуер, който разчита на компоненти с отворен код, това е сигнал да проверявате внимателно съветите на доставчиците през следващите дни и да прилагате поправки веднага щом бъдат пуснати, вместо да чакате рутинен цикъл на актуализация. Ако сте обикновен потребител, практичният извод е по-прост: поддържайте приложенията, браузърите и операционните си системи настроени за автоматично актуализиране, тъй като поправките за засегнатите компоненти вероятно ще бъдат разпространени чрез нормални софтуерни актуализации, без да се изисква директно действие от ваша страна.
Също така си струва да запомните, че масовите изхвърляния на експлойти за нулеви дни като това обикновено предизвикват вълна от опортюнистично сканиране и опити за експлоатация в интернет. Дори и да не сте пряка цел, лошата хигиена на поправките навсякъде в мрежата може да създаде входна точка, която се разпространява навън.
Практически изводи
- Актуализирайте целия софтуер, браузъри и приложения веднага щом поправките станат достъпни; не отлагайте рутинните актуализации в периоди на активно разкриване на нулеви дни.
- Ако управлявате сървъри или приложения, изградени върху компоненти с отворен код, преглеждайте ежедневно съветите за сигурност на доставчиците, докато ситуацията се стабилизира.
- Обмислете допълнителни защитни слоеве, като например многоскокова VPN, за чувствително сърфиране или комуникация, докато известните уязвимости остават некоригирани.
- Избягвайте да изтегляте или изпълнявате публикувания proof-of-concept код от любопитство; това може да изложи собствените ви системи на ненужен риск.
Това изхвърляне на експлойти за нулеви дни е напомняне, че сигурността на софтуера е обща отговорност. Доставчиците трябва да пускат поправки бързо, но потребителите и администраторите също трябва да действат бързо, щом поправките са налични. Поддържането на актуален софтуер остава най-ефективната защита срещу заплахи като тази.




