Μια άνευ προηγουμένου μαζική αποκάλυψη

Ένας λογαριασμός GitHub με το όνομα «bikini» δημοσίευσε 204 zero-day proof-of-concept exploits σε μία μόνο κυκλοφορία, σύμφωνα με αναφορά του Cyber Security News. Η διαρροή φέρεται να αγγίζει δεκάδες έργα ανοιχτού κώδικα και, κυρίως, συνέβη πριν προλάβει οποιοσδήποτε από τους επηρεαζόμενους προμηθευτές να εκδώσει διορθώσεις. Αυτός ο χρονισμός είναι που κάνει το περιστατικό να ξεχωρίζει από τις συνηθισμένες αποκαλύψεις ευπαθειών: ο κώδικας που απαιτείται για την εκμετάλλευση αυτών των κενών ασφαλείας δημοσιοποιήθηκε την ίδια στιγμή, ή και πριν καν οι προγραμματιστές γνωρίζουν την ύπαρξή τους.

Οι zero-day ευπάθειες είναι, εξ ορισμού, κενά ασφαλείας που οι προμηθευτές δεν έχουν ακόμη διορθώσει. Συνήθως, οι ερευνητές που ανακαλύπτουν τέτοια κενά ακολουθούν αυτό που ονομάζεται συντονισμένη αποκάλυψη: ειδοποιούν ιδιωτικά τον κατασκευαστή του λογισμικού, του δίνουν χρόνο να δημιουργήσει μια διόρθωση και δημοσιεύουν τεχνικές λεπτομέρειες μόνο όταν είναι διαθέσιμη μια ενημέρωση. Η ταυτόχρονη δημοσίευση 204 exploits, χωρίς αυτό το περιθώριο, ουσιαστικά παραδίδει στους επιτιθέμενους μια έτοιμη εργαλειοθήκη, ενώ οι υπεύθυνοι άμυνας προσπαθούν ακόμη να καταλάβουν τι έχει σπάσει.

Γιατί αυτή η διαρροή zero-day exploits είναι διαφορετική

Η κάλυψη μεμονωμένων zero-days συνήθως επικεντρώνεται σε ένα μόνο κενό σε ένα μόνο προϊόν. Αυτή η περίπτωση είναι αξιοσημείωτη για την καθαρή της κλίμακα. Αντί για ένα σφάλμα υψηλού προφίλ, η διαρροή φέρεται να εκτείνεται σε ένα ευρύ φάσμα λογισμικού ανοιχτού κώδικα, το είδος των βιβλιοθηκών και εργαλείων κώδικα που βρίσκονται αθόρυβα κάτω από αμέτρητους ιστοτόπους, εφαρμογές και εσωτερικά επιχειρηματικά συστήματα, χωρίς οι περισσότεροι χρήστες να γνωρίζουν καν ότι υπάρχουν.

Αυτό είναι μέρος του λόγου που η ασφάλεια του ανοιχτού κώδικα είναι τόσο περίπλοκη. Μία μόνο δημοφιλής βιβλιοθήκη μπορεί να είναι ενσωματωμένη σε χιλιάδες προϊόντα που βασίζονται σε αυτήν, επομένως ένα μη διορθωμένο κενό δεν απειλεί μόνο έναν προμηθευτή, αλλά όλους όσους έχουν χτίσει πάνω σε αυτόν τον κώδικα. Όταν 204 τέτοια ζητήματα εμφανίζονται ταυτόχρονα, οι ομάδες ασφαλείας σε πολλούς άσχετους οργανισμούς πρέπει ξαφνικά να αξιολογήσουν, να θέσουν προτεραιότητες και να ανταποκριθούν όλες μαζί, χωρίς προηγούμενη ειδοποίηση και χωρίς ελεγμένη διόρθωση για εφαρμογή.

Η συζήτηση γύρω από την «πλήρη αποκάλυψη» (δημοσίευση λεπτομερειών ευπάθειας άμεσα) έναντι της «υπεύθυνης αποκάλυψης» (παροχή χρόνου στους προμηθευτές για διόρθωση πρώτα) δεν είναι νέα. Αυτό που είναι ασυνήθιστο εδώ είναι η κλίμακα και η ανωνυμία του ατόμου που το κάνει. Χωρίς να γνωρίζουμε ποιος είναι ο «bikini» ή γιατί επέλεξε να δημοσιεύσει τα πάντα μαζί, είναι δύσκολο να πούμε αν αυτό ήταν μια εσκεμμένη στάση σχετικά με την ηθική της αποκάλυψης, μια διαμαρτυρία για αργούς χρόνους απόκρισης των προμηθευτών ή κάτι άλλο εντελώς.

Επιπτώσεις στην ιδιωτικότητα για τους απλούς χρήστες

Οι περισσότεροι άνθρωποι δεν αλληλεπιδρούν άμεσα με αποθετήρια κώδικα ανοιχτού κώδικα, αλλά αυτό δεν σημαίνει ότι είναι προστατευμένοι από τέτοιου είδους γεγονότα. Τα στοιχεία ανοιχτού κώδικα είναι ενσωματωμένα σε προγράμματα περιήγησης, εφαρμογές ανταλλαγής μηνυμάτων, υπηρεσίες αποθήκευσης cloud και αμέτρητα εργαλεία στα οποία βασίζονται οι άνθρωποι καθημερινά. Εάν κάποιο από τα 204 κενά που αποκαλύφθηκαν επηρεάζει λογισμικό που χρησιμοποιείτε, ακόμη και έμμεσα, τα δεδομένα σας θα μπορούσαν να εκτεθούν σε επιτιθέμενους που κινούνται γρηγορότερα από τον κύκλο των διορθώσεων.

Αυτό είναι ιδιαίτερα σημαντικό για οποιονδήποτε τα προσωπικά, οικονομικά δεδομένα ή δεδομένα επικοινωνίας διακινούνται μέσω επηρεαζόμενων υπηρεσιών ενώ εκκρεμεί μια διόρθωση. Οι επιτιθέμενοι που παρακολουθούν αυτές τις αποκαλύψεις συχνά κινούνται μέσα σε ώρες, όχι ημέρες, για να οπλοποιήσουν τον δημόσιο κώδικα εκμετάλλευσης. Μέχρι οι προμηθευτές να παραδώσουν διορθώσεις και οι χρήστες να τις εγκαταστήσουν, υπάρχει ένα πραγματικό κενό όπου η ευαίσθητη κίνηση θα μπορούσε να υποκλαπεί ή τα συστήματα να παραβιαστούν.

Αν και κανένα μεμονωμένο εργαλείο δεν εξαλείφει αυτό το είδος κινδύνου, πρόσθετα επίπεδα προστασίας μπορούν να μειώσουν την έκθεση όσο το οικοσύστημα καλύπτει το κενό. Για παράδειγμα, ένα VPN πολλαπλών βημάτων δρομολογεί την κίνηση μέσω πολλαπλών διακομιστών και επιπέδων κρυπτογράφησης, γεγονός που μπορεί να κάνει σημαντικά δυσκολότερο για έναν επιτιθέμενο που εκμεταλλεύεται ένα κενό σε επίπεδο δικτύου να ανιχνεύσει τη δραστηριότητα πίσω σε ένα συγκεκριμένο άτομο, ακόμη και αν καταφέρει να υποκλέψει κάποια δεδομένα στην πορεία.

Τι σημαίνει αυτό για εσάς

Εάν διαχειρίζεστε ή συντηρείτε οποιοδήποτε λογισμικό που βασίζεται σε στοιχεία ανοιχτού κώδικα, αυτό είναι ένα σήμα για να ελέγχετε προσεκτικά τις ειδοποιήσεις των προμηθευτών τις επόμενες ημέρες και να εφαρμόζετε τις διορθώσεις τη στιγμή που θα κυκλοφορήσουν, αντί να περιμένετε έναν τακτικό κύκλο ενημερώσεων. Εάν είστε απλός χρήστης, το πρακτικό συμπέρασμα είναι απλούστερο: κρατήστε τις εφαρμογές, τα προγράμματα περιήγησης και τα λειτουργικά σας συστήματα ρυθμισμένα για αυτόματη ενημέρωση, καθώς οι διορθώσεις για τα επηρεαζόμενα στοιχεία πιθανότατα θα διανεμηθούν μέσω κανονικών ενημερώσεων λογισμικού, χωρίς να απαιτείται κάποια ενέργεια απευθείας από εσάς.

Αξίζει επίσης να θυμάστε ότι μαζικές διαρροές zero-day σαν αυτή τείνουν να προκαλούν ένα κύμα ευκαιριακής σάρωσης και προσπαθειών εκμετάλλευσης σε όλο το διαδίκτυο. Ακόμη και αν δεν είστε άμεσος στόχος, η κακή υγιεινή ενημερώσεων οπουδήποτε σε ένα δίκτυο μπορεί να δημιουργήσει ένα σημείο εισόδου που εξαπλώνεται προς τα έξω.

Πρακτικές συμβουλές

  • Ενημερώστε όλο το λογισμικό, τα προγράμματα περιήγησης και τις εφαρμογές μόλις γίνουν διαθέσιμες οι διορθώσεις· μην καθυστερείτε τις τακτικές ενημερώσεις σε περιόδους ενεργών zero-day αποκαλύψεων.
  • Εάν διαχειρίζεστε διακομιστές ή εφαρμογές που βασίζονται σε στοιχεία ανοιχτού κώδικα, ελέγχετε καθημερινά τις ειδοποιήσεις ασφαλείας των προμηθευτών μέχρι να σταθεροποιηθεί η κατάσταση.
  • Εξετάστε πρόσθετα προστατευτικά επίπεδα, όπως ένα VPN πολλαπλών βημάτων, για ευαίσθητη περιήγηση ή επικοινωνία όσο παραμένουν γνωστά μη διορθωμένα κενά ασφαλείας.
  • Αποφύγετε να κατεβάσετε ή να εκτελέσετε οποιονδήποτε από τον δημοσιευμένο κώδικα proof-of-concept από περιέργεια· κάτι τέτοιο μπορεί να εκθέσει τα δικά σας συστήματα σε περιττό κίνδυνο.

Αυτή η διαρροή zero-day exploits είναι μια υπενθύμιση ότι η ασφάλεια λογισμικού είναι κοινή ευθύνη. Οι προμηθευτές πρέπει να διορθώνουν γρήγορα, αλλά και οι χρήστες και οι διαχειριστές πρέπει να ενεργούν γρήγορα μόλις είναι διαθέσιμες οι διορθώσεις. Η παραμονή ενημερωμένη με τις τελευταίες ενημερώσεις παραμένει η πιο αποτελεσματική άμυνα απέναντι σε απειλές όπως αυτή.