Çinli hakerler iki faktörlü kimlik doğrulamasını aşarken, ancak bu kesin değil. Aşağıda, siber güvenlik danışmanlık hizmetleri sunan Hollandalı Fox-IT şirketinin varsayımları aktarılacaktır. Doğrudan kanıtı olmamakla birlikte, Çin hükümetine bağlı bir grup hakerin APT20 adı altında faaliyet gösterdiği iddia ediliyor.

APT20 grubuna atfedilen hacker faaliyetleri ilk kez 2011 yılında keşfedildi. 2016-2017 yıllarında grup uzmanlardan kayboldu ve sadece yakın zamanda Fox-IT, siber güvenlik ihlalleri konusunda soruşturma talep eden bir müşterisinin ağlarında APT20'nin müdahale izlerini buldu.
Fox-IT'ye göre, son iki yılda APT20 grubu ABD, Fransa, Almanya, İtalya, Meksika, Portekiz, İspanya, Birleşik Krallık ve Brezilya'daki devlet yapıları, büyük şirketler ve hizmet sağlayıcılarına yönelik hackleme ve veri erişimi faaliyetleriyle meşguldü. Ayrıca, APT20'den gelen hakerler havacılık, sağlık, finans, sigorta, enerji ve hatta kumar ve elektronik kilitler gibi alanlarda da aktiftir.
Genellikle APT20 hakerleri, kurban sistemlerine erişim sağlamak için web sunucularındaki ve özellikle Jboss kurumsal uygulama platformundaki güvenlik açıklarını kullanmaktaydı. Erişim sağladıktan ve arka kapılar kurduktan sonra, hakerler kurbanların ağlarında olabildiğince çok sisteme sızarlardı. Bulunan hesaplar, saldırganların standart araçlarla verileri çalmalarına olanak tanıyor, zararlı yazılımları yüklemek zorunda kalmıyorlardı. Ancak, APT20 grubunun iki faktörlü kimlik doğrulamasını token'lar aracılığıyla aşabildiği iddiası büyük bir sorun oluşturuyor.

Araştırmacılar, hakerlerin iki faktörlü kimlik doğrulamasıyla korunan VPN hesaplarına bağlandıklarına dair izler bulduklarını iddia ediyorlar. Bunun nasıl gerçekleştiğine dair Fox-IT uzmanları sadece spekülasyonda bulunabiliyor. En olası varsayımlardan biri, hakerlerin ihlal edilen sistemden RSA SecurID yazılım token'ını çalmayı başardığıdır. Çalınan yazılımla, hakerler iki faktörlü korumayı aşmak için tek kullanımlık kodlar üretebiliyorlardı.
Adi şərtlərdə bunu etmək mümkün deyil. Proqram tokeni lokal hardware token sisteminə qoşulmadan işləməz. Onun olmaması ilə RSA SecurID proqramı xəta verir. Proqram tokeni müəyyən bir sistem üçün yaradılır və qurbanın 'hardware'ına giriş əldə etməklə proqram tokenini işə salmaq üçün spesifik bir ədəd əldə etmək mümkündür.

Fox-IT mütəxəssisləri iddia edir ki, (oğurlanmış) proqram tokenini işə salmaq üçün qurbanın kompüterinə və hardware tokenə giriş tələb olunmur. Bütün başlanğıc yoxlama prosesi yalnız təsadüfi 128-bit ədədin, müəyyən tokenə uyğun olan ilkin gərginlik vektoru, idxal edilməsi zamanı baş verir (). Bu ədəd sonradan faktiki proqram tokeninin generasiyası ilə bağlı olması üçün başlanğıc ədədinə aid deyil. Əgər SecurID Token Seed yoxlaması hər hansı bir şəkildə keçilə bilirsə (patch edilə bilərsə), o zaman iki faktorlu avtorizasiya kodlarını generasiya etməyə heç nə mane olmayacaq. Fox-IT şirkətinin nümayəndələri bu yoxlamanın ötülməsi üçün təkcə bir əmrdə dəyişiklik etməklə asanlıqla təmin oluna biləcəyini bildirirlər. Bütün bunlardan sonra qurbanın sistemi tamamilə qanuni olaraq cinayətkar üçün açıq olacaq, xüsusi utilitlər və interfeyslər olmadan.
Mənbə: 3dnews.ru
