Ennennäkemätön massajulkaisu

GitHub-tili, joka toimii nimellä ”bikini”, on julkaissut yhdellä kertaa 204 nollapäivähaavoittuvuuden proof-of-concept-koodia, kertoo Cyber Security News -sivuston raportti. Julkaisun kerrotaan koskettavan kymmeniä avoimen lähdekoodin projekteja, ja ratkaisevaa on, että se tapahtui ennen kuin yksikään haavoittuvuuksista kärsivä toimittaja ehti julkaista korjausta. Juuri ajoitus tekee tästä tapauksesta poikkeuksellisen verrattuna tavanomaisiin haavoittuvuusilmoituksiin: koodi, jota tarvitaan näiden aukkojen hyödyntämiseen, julkaistiin samalla hetkellä – tai jopa ennen kuin – kehittäjät tiesivät aukkojen olemassaolosta.

Nollapäivähaavoittuvuudet ovat määritelmän mukaan tietoturva-aukkoja, joita valmistaja ei ole vielä korjannut. Yleensä nämä aukot löytävät tutkijat noudattavat niin sanottua koordinoitua ilmoituskäytäntöä: he ilmoittavat ongelmasta yksityisesti ohjelmiston valmistajalle, antavat tälle aikaa rakentaa korjauksen ja julkaisevat tekniset yksityiskohdat vasta, kun korjaus on saatavilla. Se, että 204 haavoittuvuutta julkaistaan kerralla ilman tätä aikaikkunaa, antaa hyökkääjille käytännössä valmiin työkalupakin, kun puolustajat yhä yrittävät kiireesti selvittää, mikä on vialla.

Miksi tämä nollapäiväjulkaisu on erilainen

Useimmat yksittäisiä nollapäivähaavoittuvuuksia koskevat uutiset keskittyvät yhteen aukkoon yhdessä tuotteessa. Tämä tapaus on merkittävä mittakaavansa vuoksi. Yhden korkean profiilin bugin sijaan julkaisun kerrotaan kattavan laajan kirjon avoimen lähdekoodin ohjelmistoja – sellaisia koodikirjastoja ja työkaluja, jotka toimivat hiljaisesti lukemattomien verkkosivustojen, sovellusten ja yritysten sisäisten järjestelmien taustalla ilman, että useimmat käyttäjät edes tietävät niiden olemassaolosta.

Tämä on osittain syy siihen, miksi avoimen lähdekoodin tietoturva on niin hankalaa. Yksittäinen suosittu kirjasto voi olla upotettuna tuhansiin siitä riippuvaisiin tuotteisiin, joten yksi korjaamaton aukko ei uhkaa vain yhtä toimittajaa, vaan kaikkia, jotka ovat rakentaneet tuotteensa kyseisen koodin varaan. Kun 204 tällaista ongelmaa paljastuu samanaikaisesti, monien täysin eri organisaatioiden tietoturvatiimit joutuvat yhtäkkiä luokittelemaan, priorisoimaan ja reagoimaan kaikkeen samaan aikaan ilman ennakkovaroitusta ja ilman testattua korjausta, jota soveltaa.

Keskustelu ”täydellisestä julkistamisesta” (haavoittuvuustietojen välitön julkaiseminen) vastaan ”vastuullinen julkistaminen” (valmistajille annetaan aikaa korjata ensin) ei ole uutta. Poikkeuksellista tässä on mittakaava ja tekijän anonymiteetti. Kun ei tiedetä, kuka ”bikini” on tai miksi hän päätti julkaista kaiken kerralla, on vaikea sanoa, oliko kyse tietoisesta kannanotosta julkistamisen etiikkaan, protestista hitaita valmistajien vasteaikoja vastaan vai jostakin aivan muusta.

Yksityisyysvaikutukset tavallisille käyttäjille

Useimmat ihmiset eivät ole suoraan tekemisissä avoimen lähdekoodin koodivarastojen kanssa, mutta se ei tarkoita, etteikö tällainen tapahtuma koskettaisi heitä. Avoimen lähdekoodin komponentteja on leivottu sisään selaimiin, viestisovelluksiin, pilvitallennuspalveluihin ja lukemattomiin työkaluihin, joihin ihmiset luottavat päivittäin. Jos jokin 204 julkistetusta aukosta vaikuttaa käyttämääsi ohjelmistoon – edes välillisesti – tietosi voivat altistua hyökkääjille, jotka liikkuvat korjaussykliä nopeammin.

Tämä koskee erityisesti kaikkia, joiden henkilökohtaiset, taloudelliset tai viestintätiedot kulkevat haavoittuvien palveluiden kautta korjausta odotettaessa. Näitä julkistuksia seuraavat hyökkääjät toimivat usein tuntien, eivät päivien, kuluessa aseistaakseen julkisen exploit-koodin. Ennen kuin valmistajat toimittavat korjaukset ja käyttäjät asentavat ne, on olemassa todellinen aukko, jonka aikana arkaluonteista liikennettä voidaan siepata tai järjestelmiä vaarantaa.

Vaikka mikään yksittäinen työkalu ei poista tällaista riskiä, suojausta vahvistavat lisäkerrokset voivat pienentää altistumista sillä aikaa, kun ekosysteemi ottaa tilanteen kiinni. Esimerkiksi multi-hop VPN reitittää liikenteen useiden palvelinten ja salauskerrosten läpi, mikä voi tehdä huomattavasti vaikeammaksi verkkotason aukkoa hyödyntävälle hyökkääjälle jäljittää toiminnan takaisin tiettyyn henkilöön, vaikka tämä onnistuisikin sieppaamaan osan datasta matkan varrella.

Mitä tämä tarkoittaa sinulle

Jos ylläpidät tai hallinnoit mitä tahansa ohjelmistoa, joka nojaa avoimen lähdekoodin komponentteihin, tämä on merkki seurata valmistajien tiedotteita tarkasti lähipäivinä ja asentaa korjaukset heti niiden ilmestyessä sen sijaan, että odottaisit rutiininomaista päivityssykliä. Jos olet tavallinen käyttäjä, käytännön opetus on yksinkertaisempi: pidä sovelluksesi, selaimesi ja käyttöjärjestelmäsi asetettuna automaattisiin päivityksiin, sillä haavoittuvien komponenttien korjaukset toimitetaan todennäköisesti normaaleiden ohjelmistopäivitysten mukana ilman, että sinun tarvitsee tehdä mitään suoraan.

On myös hyvä muistaa, että tällaiset massiiviset nollapäiväjulkaisut laukaisevat yleensä opportunistisen skannaus- ja hyväksikäyttöyritysten aallon ympäri internetiä. Vaikka et olisikaan suora kohde, huono päivityshygienia missä tahansa verkon osassa voi luoda sisäänpääsypisteen, jonka vaikutukset leviävät laajemmalle.

Käytännön toimenpiteet

  • Päivitä kaikki ohjelmistot, selaimet ja sovellukset heti, kun korjauksia on saatavilla; älä lykkää rutiinipäivityksiä aktiivisen nollapäiväjulkistuksen aikana.
  • Jos hallinnoit palvelimia tai sovelluksia, jotka on rakennettu avoimen lähdekoodin komponenttien varaan, tarkista valmistajien tietoturvatiedotteet päivittäin, kunnes tilanne tasaantuu.
  • Harkitse suojaavia lisäkerroksia, kuten multi-hop VPN:ää, arkaluontoiseen selaamiseen tai viestintään silloin, kun tunnettuja haavoittuvuuksia on yhä korjaamatta.
  • Vältä lataamasta tai suorittamasta uteliaisuudesta mitään julkaistua proof-of-concept-koodia; se voi altistaa omat järjestelmäsi tarpeettomalle riskille.

Tämä nollapäiväjulkaisu on muistutus siitä, että ohjelmistoturvallisuus on yhteinen vastuu. Valmistajien on korjattava nopeasti, mutta myös käyttäjien ja ylläpitäjien on toimittava nopeasti, kun korjauksia on saatavilla. Päivitysten ajan tasalla pitäminen on yhä tehokkain yksittäinen puolustus tällaisia uhkia vastaan.