Hiina häkkerid kahefaaktorilise autentimise ümbersaatmisel, kuid see ei ole täpne. Järgnevalt toob Hollandi ettevõte Fox-IT, mis spetsialiseerub küberjulgeoleku konsultatsiooniteenustele, välja mõningad oletused. Eeldatakse, millele puuduvad otsesed tõendid, et Hiina valitsusstruktuuride juures tegutseb häkkerite rühm, kellele on antud nimi APT20.

Esmakordselt avastati häkkerite tegevus, mille APT20 rühmale omistati, 2011. aastal. 2016–2017 kadus rühm ekspertide silmist ja alles hiljuti avastas Fox-IT jäljed APT20 sekkumisest ühe oma kliendi võrkudes, kes palus küberjulgeoleku rikkumiste uurimist.
Fox-IT'i arvates on APT20 rühm viimase kahe aasta jooksul tegelenud valitsusstruktuuride, suurte ettevõtete ja teenuste pakkujate andmete häkkimise ja juurdepääsuga Ameerika Ühendriikides, Prantsusmaal, Saksamaal, Itaalias, Mehhikos, Portugalis, Hispaanias, Suurbritannias ja Brasiilias. Samuti olid APT20 häkkerid aktiivsed valdkondades, nagu lennundus, tervishoid, finanzi, kindlustus, energia ning isegi sellistes valdkondades nagu hasartmängud ja elektroonilised lukud.
Tavaliselt kasutas APT20 ründajaid kuritegelikest süsteemidest sisenemiseks haavatavusi veebiserverites, eelkõige ettevõtte rakenduste platvormis Jboss. Pärast juurdepääsu saamist ja tagaukse installimist pääsesid nad läbi ohvrite võrkude kõigisse võimalikesse süsteemidesse. Leitud kontod võimaldasid kurjategijatel andmeid varastada standartsete tööriistade abil, ilma pahavara installimata. Kuid kõige suurem probleem on see, et APT20 grupp suutis väidetavalt mööduda kaheastmelisest autentimisest tokenite kaudu.

Uurijad väidavad, et nad leidsid tõendeid selle kohta, et ründajad pääsesid juurde VPN-kontodele, mis olid kaitstud kaheastmelise autentimisega. Kuidas see juhtus, võivad Fox-IT spetsialistid vaid oletada. Kõige tõenäolisem oletus on, et ründajad suutsid varastada RSA SecurID tarkvaralist tokenit häkitud süsteemist. Varastatud programmi abil suutsid ründajad seejärel genereerida ühekordseid koode kaheastmelise kaitse mööda minekuks.
Tavaliselt pole see võimalik. Tarkvaraline token ei tööta ilma ühenduseta füüsilise tokeni kohaliku süsteemiga. Ilma selleta annab RSA SecurID programm vea. Tarkvaraline token luuakse konkreetse süsteemi jaoks ja kui on juurdepääs ohvri "raha" seadmele, on võimalik saada spetsiifiline number tarkvaralise tokeni käivitamiseks.

Fox-IT spetsialistid kinnitavad, et (varastatud) tarkvaralise tokeni käivitamiseks ei pea olema juurdepääsu ohvri arvutile ja füüsilisele tokenile. Kogu algkontrolli kompleks toimib ainult alguse vektori genereerimise impordimisel — juhusliku 128-bitise numbri, mis vastab konkreetsele tokenile, korral,). See number has nothing to do with the initial number, which then relates to generating the actual software token. If the SecurID Token Seed check can somehow be bypassed (patched), then nothing further will prevent generating codes for two-factor authentication. Fox-IT claims that bypassing the check can be ensured by changing just one instruction. After that, the victim's system will be fully and legally exposed to the attacker without using special utilities and shells.
Allikas: 3dnews.ru
