Hiina häkkerid kaheastmelise autentimise ületamise ajal, kuid see ei ole kindel. Allpool on toodud Hollandi ettevõtte Fox-IT oletused, mis on spetsialiseerunud küberjulgeoleku konsultatsiooniteenustele. Eeldatakse, et on olemas tõendeid, et Hiina valitsusasutustele töötab häkkerigrupp, mille nimi on APT20.

Esmakordselt avastati häkkerite tegevus, mis omistatakse APT20 grupile, 2011. aastal. 2016–2017 kadus grupp spetsialistidelt silme eest ja alles hiljuti tuvastas Fox-IT APT20 sekkumise jälgid ühes oma kliendi võrgus, kes palus küberjulgeoleku rikkumiste uurimist.
Fox-IT arvates tegeles APT20 grupp viimase kahe aasta jooksul häkkimise ja andmete juurdepääsuga valitsusasutustes, suurtes ettevõtetes ja teenusepakkujates USA-s, Prantsusmaal, Saksamaal, Itaalias, Mehhikos, Portugas, Hispaanias, Ühendkuningriigis ja Brasiilias. APT20 häkkerid olid aktiivsed ka lennunduse, tervishoiu, rahanduse, kindlustuse, energia ja isegi hasartmängude ja elektrooniliste lukustuse valdkondades.
Tavaliselt kasutas APT20 häkkerite saagiks ohvrite süsteemide sisenemiseks veebiserverite ja eeskätt Jbossi ettevõtte rakenduste platvormi haavatavusi. Pärast sisenemist ja shelle juurutamist tungisid häkkerid ohvrite võrkudesse kõikidesse võimalikesse süsteemidesse. Leidnud kasutajakontod, suutsid kurjategijad varastada andmeid standardsete tööriistade abil, ilma pahavara installimata. Kuid peamine probleem on see, et APT20 grupp suutis väidetavalt ületada kaheastmelise autentimise tokenite abil.

Uurijad väidavad, et on leidnud jälgi sellest, et häkkerid on ühendunud kaheastmelise autentimisega kaitstud VPN-kontodele. Kuidas see juhtus, saavad Fox-IT spetsialistid ainult oletada. Kõige tõenäolisem on, et häkkerid suutsid varastada rikutud süsteemist RSA SecurID tarkvaratokeni. Varastatud programmi abil suutsid häkkerid hiljem genereerida ühekordseid koode kaheastmelise kaitse ületamiseks.
Tavaliselt ei ole see võimalik. Programmi token ei tööta ilma ühenduseta seadme riistvara tokeniga. Ilma selleta annab RSA SecurID programm vea. Programmi token luuakse konkreetselt selle süsteemi jaoks ja kui on juurdepääs ohvri 'rauda', on võimalik saada spetsiifiline number programmi tokeni käivitamiseks.

Fox-IT spetsialistid väidavad, et varastatud programmi tokeni käivitamiseks ei ole üldse vajalik juurdepääs ohvri arvutile ja riistvara tokenile. Kogu algse kontrolli kompleks toimub ainult algse genereerimise veeru importimise ajal - 128-bitise juhusliku numbri, mis vastab konkreetselt tokenile, ajal (). See number ei ole seotud algse numbriga, mis seejärel kuulub tegeliku programmi tokeni genereerimisele. Kui SecurID Token Seedi kontrolli saab kuidagi vahele jätta (patchida), siis ei takista miski hiljem kahefaasilise autentimise koode genereerida. Fox-IT ettevõttes väidetakse, et kontrolli vältimise tagamiseks piisab ühe juhise muutmisest. Pärast seda on ohvri süsteem täielikult ja seaduslikult avatud kurjategijale ilma spetsiaalsete utiliitide või katteta.
Allikas: 3dnews.ru
