Julija 2020 je 17-letni Graham Ivan Clark iz Tampe na Floridi prepričal zaposlenega v Twitterju, naj mu preda dostop do notranjih administrativnih orodij podjetja. Ni napisal niti ene vrstice zlonamerne kode. Ni izkoristil nobene programske ranljivosti. Poklical je zaposlenega po telefonu, se predstavil kot nekdo iz Twitterjeve IT službe in zaprosil za poverilnice. Zaposleni mu jih je dal. V nekaj urah je Clark prevzel račune Baracka Obame, Joeja Bidna, Elona Muska, Appla in še ducat drugih ter jih uporabil za Bitcoin prevaro, ki je prinesla več kot 100.000 dolarjev, preden jo je Twitter ustavil.
Najbolj sofisticirana infrastruktura kibernetske varnosti na svetu tega napada ne bi mogla ustaviti. Twitter je imel požarne zidove, sisteme za zaznavanje vdorov, večfaktorsko avtentikacijo in varnostno ekipo. Vse to ni bilo pomembno, ker napadalec ni šel skozi nobeno od teh zaščit. Zaobšel jih je: skozi človeka.
To je zgodba, ki si jo industrija kibernetske varnosti pripoveduje že trideset let in na katero večinoma ne ukrepa: najnevarnejša ranljivost v kateremkoli sistemu ni programska oprema. To je človek, ki ga upravlja.
Anatomija napada socialnega inženiringa
Izraz za to, kar je storil Clark, je socialni inženiring, fraza, ki zveni bolj tehnično in manj nerodno, kot dejansko je. Socialni inženiring je manipulacija. Je praksa prepričevanja ljudi, da naredijo stvari, ki jih ne bi smeli, z izkoriščanjem psiholoških nagnjenj, ki ljudi delajo funkcionalna socialna bitja: želja po pomoči, odpor do izzivanja avtoritete, nelagodje zaradi konflikta, nagnjenost k zaupanju ljudem, ki delujejo samozavestno in strokovno.
Klasika socialnega inženiringa je phishing elektronska pošta, sporočilo, ki se zdi, da prihaja iz zaupanja vrednega vira in prejemnika prosi, naj klikne povezavo, vnese poverilnice ali izvede dejanje, ki napadalcu omogoči dostop. Phishing obstaja že od 90. let prejšnjega stoletja in je še vedno daleč najpogostejši začetni vektor za kršitve podatkov. Razlog, da vztraja, ni, da branilci niso poskušali ustaviti tega. Razlog je, da napad izkorišča nekaj, česar ni mogoče popraviti: človeško nagnjenost k hitrim odločitvam pod časovnim pritiskom.
A phishing je najmanj sofisticirana oblika napada. Naprednejše oblike, tiste, proti katerim je dejansko težko braniti, vključujejo raziskave, potrpežljivost in psihološko dovršenost, ki je večina varnostnih orodij ni zasnovana za zaznavanje.
"Najnevarnejša ranljivost v kateremkoli sistemu ni programska oprema. To je človek, ki ga upravlja."
Rop za 81 milijonov dolarjev, ki se je začel z elektronsko pošto
Leta 2016 so napadalci poslali serijo elektronskih sporočil zaposlenim v Bangladesh Bank, centralni banki države. Sporočila so se zdela, kot da prihajajo iz Federal Reserve Bank of New York, kjer je Bangladesh Bank imel račun. Sporočila so zahtevala prenose v skupni vrednosti skoraj milijarde dolarjev na račune na Filipinih in Šrilanki. Federal Reserve je prenose obdelal. Ko je bila prevara odkrita, je bilo že prenesenih 81 milijonov dolarjev, ki jih je bilo večinoma nemogoče povrniti. Napadalci so mesece preučevali notranje komunikacijske vzorce banke, spoznavali imena vodilnih, razumeli časovne okvire legitimnih zahtevkov za prenose in ustvarjali sporočila, ki so bila neodločljivo podobna pravim.
Rop Bangladesh Bank ni bil tehnični čudež. Bil je potrpežljiv, metodičen raziskovalni projekt, ki mu je sledila dobro časovno usklajena prevara. Napadalci so razumeli, da imajo najbolj varni sistemi na svetu na svojih robovih ljudi, in da je mogoče ljudi prepričati skoraj v karkoli, če zahteva prispe v pravi obliki, iz pravega navideznega vira ob pravem trenutku.
Zakaj industrija to razume narobe
Industrija kibernetske varnosti ustvari približno 200 milijard dolarjev letnih prihodkov. Večina tega denarja se porabi za tehnične rešitve: požarne zidove, zaznavanje končnih točk, skenerje ranljivosti, sisteme za preprečevanje vdorov, orodja za šifriranje. Ti izdelki so nujni. Vendar niso dovolj.
Težava je strukturna. Prodajalci varnostnih rešitev prodajajo izdelke, izdelki pa so tehnični objekti. Prodajalec vam ne more prodati "boljše presoje pod pritiskom" ali "večjega skepticizma do nenavadnih zahtev". Lahko pa vam proda programsko orodje, ki pregleduje elektronsko pošto za znake phishinga, kar je uporabno, a napadalec, ki je opravil dovolj raziskav, lahko to zaobide tako, da njegov phishing email izgleda natanko kot legitimna sporočila, ki jih vaša organizacija prejema vsak dan.
Kevin Mitnick, najbolj iskan računalniški kriminalec v zgodovini ZDA, je dejal, da nikoli ni potreboval razbiti šifriranja. Ljudi je preprosto vprašal za gesla. Dali so mu jih.Temeljni uvid socialnega inženiringa: ljudje so ranljivost
Verizon Data Breach Investigations Report, ki vsako leto analizira tisoče potrjenih kršitev, dosledno ugotavlja, da je človeški dejavnik vpleten v večino incidentov. V poročilu za leto 2023 je bilo 74 odstotkov vseh kršitev povezanih s človeškim dejavnikom, bodisi zaradi napake, zlorabe privilegijev, uporabe ukradenih poverilnic ali socialnega inženiringa. Ta številka se v desetletju spremljanja ni bistveno zmanjšala.
Dimenzija deepfake
Težava se bo kmalu močno poslabšala. Pojav prepričljivega AI-generiranega zvoka in videa je dodal novo dimenzijo socialnim inženirskim napadom, na katero industrija ni pripravljena. Leta 2024 je bil zaposleni v multinacionalki v Hong Kongu prepričan, da izvede prenos 25 milijonov dolarjev po udeležbi na video klicu, kjer je bil vsak drug udeleženec, vključno s finančnim direktorjem podjetja, deepfake. Zaposleni je bil sprva sumničav do zahteve, ki je prišla po elektronski pošti. Video klic je bil zasnovan, da premaga to sumničavost. Uspešno.
Ta napad je zahteval sposobnosti, ki napadalcem pred petimi leti niso bile na voljo. Kakovost AI-generiranega videa se je izboljšala do te mere, da je realnočasovni deepfake znanega vodilnega, ustvarjen iz javno dostopnih video posnetkov, dovolj prepričljiv, da prevara usposobljenega zaposlenega v živo. Napadalna površina se je razširila od besedila do glasu in videa, stroški izvedbe sofisticiranega napada ponarejanja pa so dramatično padli.
Obramba pred tovrstnimi napadi ni predvsem tehnična. Je proceduralna. Organizacije, ki so uvedle zahteve za preverjanje izven glavnega kanala, kar pomeni, da mora biti vsaka zahteva za pomemben finančni prenos potrjena preko ločenega, vnaprej dogovorjenega kanala, ki ni tisti, po katerem je zahteva prišla, so bistveno bolj odporne na tovrstne napade. Tehnologija za izdelavo prepričljivega deepfake obstaja. Tehnologija za istočasno kompromitacijo ločene telefonske linije ali fizičnega postopka preverjanja pa še ne.
Notranja grožnja
Ne vsi napadi s človeškim dejavnikom prihajajo od zunaj organizacije. Notranja grožnja, zaposleni, pogodbeni delavec ali partner, ki zlorabi svoj legitimni dostop, je odgovorna za pomemben delež resnih kršitev. Motivacije so različne: finančna korist, nezadovoljstvo, prisila, ideologija ali preprosta malomarnost. Skupna nit je, da ima napadalec že dostop, kar pomeni, da so obrambe na robu, ki porabijo večino varnostnega proračuna, nepomembne.
Najbolj škodljivi notranji incidenti v zadnji zgodovini so vključevali ljudi s privilegiranim dostopom: sistemske administratorje, upravljavce baz podatkov, razvijalce s produkcijskimi poverilnicami. Edward Snowden je bil pogodbeni delavec z legitimnim dostopom do NSA sistemov. Kršitev Capital One leta 2019 je izvedel nekdanji zaposleni AWS, ki je poznal infrastrukturo oblaka od znotraj. Twitterjev vdor leta 2020 je zahteval le enega zaposlenega z dostopom do pravega notranjega orodja.
Obramba pred notranjimi grožnjami zahteva drugačen pristop kot obramba pred zunanjimi napadalci. Zahteva načelo najmanjših privilegijev, ki zagotavlja, da ima vsak človek dostop le do tistega, kar potrebuje za svojo specifično vlogo. Zahteva spremljanje vedenja, iskanje anomalij v tem, kako ljudje dostopajo in uporabljajo podatke. In zahteva kulturo, v kateri se zaposleni počutijo udobno poročati o sumljivih zahtevah ali vedenju brez strahu pred povračilnimi ukrepi, saj je najbolj zanesljiv zgodnji opozorilni sistem za notranjo grožnjo pogosto drug zaposleni, ki je opazil nekaj narobe.
Kaj dejansko deluje
Organizacije, ki so najbolj odporne na napade s človeškim dejavnikom, imajo skupne značilnosti, ki so bolj povezane z njihovo kulturo in procesi kot z njihovo tehnološko opremo. Redno izvajajo realistične simulacije phishinga, ki niso namenjene kaznovanju zaposlenih, ki zatajijo, ampak učenju, kako izgledajo sofisticirani napadi. Imajo jasne, izvršljive postopke za preverjanje nenavadnih zahtev, ne glede na to, kako nujna ali avtoritativna se zdi zahteva. Varnost obravnavajo kot skupno organizacijsko odgovornost, ne kot funkcijo, ki je v celoti dodeljena ločeni ekipi.
Prav tako vlagajo v nekaj, kar je težko merljivo in zato pogosto ni prioriteta: psihološko varnost, da rečejo ne. Twitterjev vdor je uspel deloma zato, ker se je zaposleni, ki je prejel klic od Grahama Clarka, počutil pod pritiskom, da pomaga nekomu, ki se je zdel iz IT. Organizacije, kjer se zaposleni počutijo pooblaščene izzvati nenavadne zahteve, reči "moram to preveriti preko drugega kanala, preden nadaljujem," so bistveno težje socialno inženirirane kot organizacije, kjer so skladnost in pripravljenost pomagati prevladujoče kulturne vrednote.
Tehnologija se bo na obeh straneh te enačbe še naprej izboljševala. Napadalci bodo imeli boljša orodja za ponarejanje in manipulacijo. Branilci bodo imeli boljša orodja za zaznavanje in odziv. A temeljna dinamika, da so ljudje najbolj izkoriščljiva komponenta kateregakoli varnostnega sistema in tudi najbolj sposobni prepoznati in se upreti manipulaciji, ko so ustrezno pripravljeni, se ne bo spremenila. Organizacije, ki to razumejo in temu primerno vlagajo, bodo tiste, ki bodo preživele naslednjega Grahama Ivana Clarka.





Komentarji
Komentarje pregledamo, preden jih objavimo.
Komentarjev še ni. Bodite prvi.