Китайски хакери са арестувани за преодоляване на двуфакторна автентикация

Китайски хакери бяха заловени в процеса на заобикаляне на двуфакторната автентикация, но това не е сигурно. По-долу ще бъдат изложени предположенията на холандската компания Fox-IT, специализирана в консултантски услуги по киберсигурност. Предполага се, без пряко доказателство, че зад китайските правителствени структури стои хакерска група, позната като APT20.

Китайски хакери са арестувани за преодоляване на двуфакторна автентикация

За първи път хакерската дейност, приписвана на групата APT20, е открита през 2011 година. През 2016-2017 година групата изчезва от погледа на специалистите, а наскоро Fox-IT откри следи от намесата на APT20 в мрежите на един от своите клиенти, който поиска разследване на нарушенията в киберсигурността.

Според Fox-IT, през последните две години групата APT20 е осъществявала хакерски нападения и достъп до данни на държавни структури, големи компании и доставчици на услуги в САЩ, Франция, Германия, Италия, Мексико, Португалия, Испания, Великобритания и Бразилия. Хакерите от APT20 също така са били активни в области като авиация, здравеопазване, финанси, застраховане, енергетика и дори в сфери като хазарт и електронни брави.

Обикновено хакерите от APT20 използваха уязвимости в уеб сървърите и по-специално в платформата за корпоративни приложения Jboss, за да влязат в системите на жертвите. След достъп и инсталиране на шел хакерите проникваха в мрежите на жертвите във всички възможни системи. Намерените акаунти позволяваха на злонамерените лица да крадат данни с помощта на стандартни инструменти, без да инсталират зловреден софтуер. Но най-лошото е, че групата APT20 предполагаемо е успяла да заобиколи двуфакторната автентикация с помощта на токени.

Китайски хакери са арестувани за преодоляване на двуфакторна автентикация

Изследователите твърдят, че са открили следи, че хакерите са се свързали с акаунти на VPN, защитени с двуфакторна автентикация. Как точно се е случило това, специалистите на Fox-IT могат само да предполагат. Най-вероятното предположение е, че хакерите са успели да откраднат софтуерен токен RSA SecurID от компрометирана система. С помощта на открадната програма хакерите могат да генерират еднократни кодове за заобикаляне на двуфакторната защита.

При нормални условия, това е невъзможно. Софтуерният токен не работи без връзка с локалната система на хардуерния токен. Без него програмата RSA SecurID издава грешка. Софтуерният токен се създава за конкретна система и, имайки достъп до „железото“ на жертвата, може да се получи специфично число за стартиране на софтуерния токен.

Китайски хакери са арестувани за преодоляване на двуфакторна автентикация

Специалистите на Fox-IT твърдят, че за активиране на (откраднатия) софтуерен токен не е нужно да имате достъп до компютъра и хардуерния токен на жертвата. Целият начален проверен комплекс преминава само при импортиране на начален вектор на генериране ― произволно 128-битово число, съответстващо на конкретния токен.SecurID Token Seed). Това число не е свързано с началното число, което след това се използва за генериране на реалния софтуерен токен. Ако може по някакъв начин да се пропусне проверката на SecurID Token Seed (да се патчне), то нищо в последствие няма да попречи на генерирането на кодове за двуфакторна автентикация. В компанията Fox-IT твърдят, че заобикалянето на проверката може да се осигури чрез промяна на само една инструкция. След това системата на жертвата ще бъде напълно и законно отворена за хакера без използването на специализирани утилити и оболки.



Източник: 3dnews.ru
Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster