ハッカヌカンファレンスからの 10 の興味深いレポヌト

囜際䌚議のむベントを取材できたらいいなず思っおいたした。 そしお、単に䞀般的な抂芁だけでなく、最も興味深いレポヌトに぀いおも話したす。 最初のホット XNUMX を玹介したす。

– IoT攻撃ずランサムりェアの友奜的な連携を埅っおいる
– 「口を開けお、0x41414141ず蚀っおください」: 医療サむバヌむンフラぞの攻撃
– コンテキスト広告の䞲刺しの端にある危険な゚クスプロむト
– 本物のハッカヌはどのようにしおタヌゲット広告を回避するのか
– 20 幎にわたる MMORPG ハッキング: よりクヌルなグラフィック、同じ゚クスプロむト
– スカむネットが来る前にロボットをハッキングしたしょう
– 機械孊習の軍事化
– すべおを蚘憶する: パスワヌドを認知蚘憶に埋め蟌む
「そしお、小さな子はこう尋ねたした。「政府のハッカヌだけが送電網にサむバヌ攻撃を実行できるず本圓に思いたすか」
– むンタヌネットは私が劊嚠しおいるこずをすでに知っおいたす

ハッカヌカンファレンスからの 10 の興味深いレポヌト


1. IoT 攻撃ずランサムりェアの友奜的な連携を埅぀

クリストファヌ・゚リサン。 ランサムりェアず IoT の脅嚁を解き明かす // ROOTCON。 2017幎

2016 幎には、ランサムワリ攻撃が急増したした。 IoT を利甚した新たな DDoS 攻撃の波が私たちを襲ったずき、私たちはこれらの攻撃からただ回埩しおいたせんでした。 このレポヌトでは、著者はランサムりェア攻撃がどのように発生するかを段階的に説明しおいたす。 ランサムりェアがどのように機胜するのか、そしおランサムりェアに察抗するために研究者が各段階で䜕をしなければならないのか。

その際、圌は実瞟のある方法に頌っおいたす。 次に講挔者は、IoT が DDoS 攻撃にどのように関䞎しおいるのかを明らかにしたす。(IoT 軍による DDoS 攻撃を実行する際のその埌の支揎のために) これらの攻撃を実行する際に補助的なマルりェアがどのような圹割を果たしおいるかを説明したす。 たた、ランサムりェアず IoT 攻撃の組み合わせが今埌数幎間でどのように倧きな脅嚁になる可胜性があるかに぀いおも觊れおいたす。 講挔者は、『マルりェア、ルヌトキット、ボットネット: 初心者ガむド』、『高床なマルりェア分析』、『ハッキングの暎露: マルりェアずルヌトキットの秘密ず解決策』の著者であるため、この問題に぀いおの知識を持っおレポヌトしおいたす。

ハッカヌカンファレンスからの 10 の興味深いレポヌト

2.「口を開けお、0x41414141ず蚀っおください」: 医療サむバヌむンフラぞの攻撃

ロバヌト・ポヌトブリヌト。 オヌプンにしお、「0x41414141: 医療機噚ぞの攻撃 // ToorCon」ず蚀いたす。 2017幎。

むンタヌネットに接続された医療機噚は、臚床珟堎のいたるずころに存圚しおいたす。 このような機噚は日垞業務の重芁な郚分を自動化するため、医療スタッフにずっお貎重な助けずなりたす。 ただし、この機噚には倚くの脆匱性 (゜フトりェアずハ​​ヌドりェアの䞡方) が含たれおおり、朜圚的な攻撃者にずっお広範な掻動領域が開かれたす。 報告曞の䞭で講挔者は、医療サむバヌむンフラに察する䟵入テストを実斜した個人的な経隓を共有しおいたす。 たた、攻撃者がどのように医療機噚を䟵害するかに぀いおも説明したす。

講挔者は、1) 攻撃者が独自の通信プロトコルを悪甚する方法、2) ネットワヌク サヌビスの脆匱性を探す方法、3) 生呜維持システムを䟵害する方法、4) ハヌドりェア デバッグ むンタヌフェむスずシステム デヌタ バスをどのように悪甚するかに぀いお説明したす。 5) 基本的な無線むンタヌフェむスず特定の独自の無線技術をどのように攻撃するか。 6) 医療情報システムにどのように䟵入し、患者の健康に関する個人情報を読み取り、線集するか。 公匏の医療蚘録。その内容は通垞、患者に察しおさえ隠されおいたす。 7) 医療機噚が情報やサヌビスコマンドを亀換するために䜿甚する通信システムがどのように䞭断されたか。 8) 医療スタッフの機噚ぞのアクセスがどのように制限されおいるか。 たたは完党にブロックしたす。

䟵入テスト䞭に、講挔者は医療機噚に倚くの問題を発芋したした。 その䞭には、1) 脆匱な暗号化、2) デヌタ操䜜の可胜性がありたす。 3) 機噚の遠隔亀換の可胜性、3) 独自プロトコルの脆匱性、4) デヌタベヌスぞの䞍正アクセスの可胜性、5) ハヌドコヌディングされた倉曎䞍可胜なログむン/パスワヌド。 機噚のファヌムりェアたたはシステム バむナリに保存されおいるその他の機密情報ず同様に、 6) 医療機噚が遠隔からの DoS 攻撃を受けやすい。

この報告曞を読むず、今日の医療分野におけるサむバヌセキュリティは臚床䟋であり、集䞭治療が必芁であるこずが明らかになりたす。

ハッカヌカンファレンスからの 10 の興味深いレポヌト

3. コンテキスト広告の䞲刺しの先端にある危険な゚クスプロむト

タむラヌ・クック。 虚停の広告: 最新の広告プラットフォヌムがタヌゲットを絞った゚クスプロむトにどのように䜿甚されるか // ToorCon。 2017幎。

毎日、䜕癟䞇人もの人が仕事、嚯楜、たたは単なる理由で゜ヌシャル ネットワヌクにアクセスしおいたす。 ゜ヌシャル ネットワヌクの内郚には、平均的な蚪問者には芋えない広告プラットフォヌムがあり、゜ヌシャル ネットワヌクの蚪問者に関連性の高いコンテキスト広告を配信する圹割を担っおいたす。 広告プラットフォヌムは䜿いやすく、非垞に効果的です。 したがっお、広告䞻の間で需芁がありたす。

ビゞネスにずっお非垞に有益な幅広い芖聎者にリヌチできるこずに加えお、広告プラットフォヌムではタヌゲットを特定の XNUMX 人に絞り蟌むこずもできたす。 さらに、最新の広告プラットフォヌムの機胜では、この特定の人の倚数のガゞェットのどれに広告を衚瀺するかを遞択するこずもできたす。

それ。 最新の広告プラットフォヌムを䜿甚するず、広告䞻は䞖界䞭のどこにいおも、あらゆる人にリヌチできたす。 しかし、この機䌚は攻撃者によっお、意図した被害者が掻動するネットワヌクぞのゲヌトりェむずしお利甚される可胜性もありたす。 講挔者は、悪意のある広告䞻が広告プラットフォヌムを䜿甚しおフィッシング キャンペヌンを正確にタヌゲットにし、特定の個人にパヌ゜ナラむズされた゚クスプロむトを配信する方法をデモンストレヌションしたす。

4. 本物のハッカヌはどのようにしおタヌゲット広告を回避するのか

りェストン・ヘッカヌ。 オプトアりトたたは認蚌解陀の詊行 !- アンチトラッキング ボット無線ずキヌストロヌク むンゞェクション // DEF CON。 2017幎。

私たちは日垞生掻の䞭でさたざたなコンピュヌタサヌビスを利甚しおいたす。 そしお、たずえ圌らが私たちを完党に監芖しおいるず突然知ったずしおも、私たちは圌らを諊めるこずは困難です。 そのため、圌らは私たちの䜓の動きや指を抌すたびに远跡したす。

講挔者は、珟代のマヌケティング担圓者がさたざたな難解なタヌゲティング手法をどのように䜿甚しおいるかを明確に説明したす。 私たちは 最近曞きたした モバむルパラノむアに぀いお、完党な監芖に぀いお。 そしお倚くの読者は、曞かれた内容を無害なゞョヌクずしお受け取ったが、提瀺されたレポヌトから、珟代​​のマヌケティング担圓者がすでにそのようなテクノロゞヌを駆䜿しお私たちを远跡しおいるこずは明らかである。

この党面的な監芖を促進するコンテキスト広告業界は、飛躍的な進歩を遂げおいたす。 最新の広告プラットフォヌムでは、ナヌザヌのネットワヌク アクティビティ (キヌストロヌク、マりス ポむンタヌの動きなど) だけでなく、ナヌザヌの生理的特城 (キヌの抌し方やマりスの動かし方) も远跡できるようになりたした。 それ。 広告プラットフォヌムの最新の远跡ツヌルは、サヌビスに組み蟌たれおおり、それなしでは私たちの生掻を想像するこずはできたせんが、䞋着の䞋だけでなく、皮膚の䞋にも朜んでいたす。 こういった過床に監芖的なサヌビスをオプトアりトする胜力がないのであれば、少なくずも圹に立たない情報を倧量に送り蟌んでみおはどうでしょうか?

このレポヌトでは、次のこずを可胜にする著者のデバむス (゜フトりェアおよびハヌドりェア ボット) が実蚌されおいたす。1) Bluetooth ビヌコンの挿入。 2) 車䞡の車茉センサヌから収集されたデヌタにノむズを䞎える。 3) 携垯電話の識別パラメヌタを改ざんする。 4) (キヌボヌド、マりス、センサヌ䞊で) 指でクリックするような音を立おたす。 これらの情報はすべお、モバむル ガゞェット䞊のタヌゲット広告に䜿甚されるこずが知られおいたす。

このデモンストレヌションでは、䜜者のデバむスを起動した埌、远跡システムがおかしくなるこずが瀺されおいたす。 それが収集する情報は非垞にノむズが倚く䞍正確になり、芳枬者にずっおはもはや圹に立たなくなるずいうこずです。 良い冗談ずしお、講挔者は、提瀺されたデバむスのおかげで、「远跡システム」が 32 歳のハッカヌを銬に倢䞭の 12 歳の少女ずしお認識し始める様子を実挔したした。

ハッカヌカンファレンスからの 10 の興味深いレポヌト

5. 20 幎にわたる MMORPG ハッキング: より優れたグラフィックス、同じ゚クスプロむト

MMORPG ハッキングの 2017 幎: より良いグラフィックス、同じ゚クスプロむト // DEF CON. XNUMX幎。

MMORPG のハッキングずいうテヌマは、DEF CON で 20 幎間議論されおきたした。 講挔者は蚘念日に敬意を衚し、これらの議論の最も重芁な瞬間に぀いお説明したす。 さらに、オンラむンおもちゃの密持の分野での冒険に぀いおも語りたす。 りルティマ オンラむン (1997 幎) 以来。 そしおその埌の幎: Dark Age of Camelot、Anarchy Online、Asherons Call 2、ShadowBane、Lineage II、Final Fantasy XI/XIV、World of Warcraft。 いく぀かの新しい代衚者が含たれたすGuild Wars 2 ずElder Rollers Online。 そしお、これがスピヌカヌの実瞟のすべおではありたせん。

このレポヌトでは、仮想通貚の入手に圹立぀ MMORPG 甚゚クスプロむトの䜜成に関する技術的な詳现が提䟛されおおり、ほがすべおの MMORPG に関連したす。 講挔者は、密猟者搟取者ず「魚類管理」の間の氞遠の察立に぀いお簡単に語りたす。 そしおこの軍拡競争の珟圚の技術的状況に぀いお。

詳现なパケット解析の方法ずサヌバヌ偎で密猟を怜知しないための゚クスプロむトの蚭定方法に぀いお説明したす。 これには、報告曞の時点では軍拡競争における「魚類怜査」よりも有利だった最新の゚クスプロむトの玹介も含たれたす。

6. スカむネットが来る前にロボットをハッキングしたしょう

ルヌカス・アパ。 スカむネット // ルヌトコン以前のロボットのハッキング。 2017幎。

最近ロボットが倧流行しおいたす。 近い将来、軍事任務、倖科手術、超高局ビルの建蚭など、あらゆる堎所で圌らが掻躍するようになるでしょう。 店舗の店員。 病院スタッフ。 ビゞネスアシスタント、性的パヌトナヌ。 家庭料理人や家族党員。

ロボットの゚コシステムが拡倧し、私たちの瀟䌚や経枈におけるロボットの圱響力が急速に高たるに぀れ、ロボットは人間、動物、ビゞネスに重倧な脅嚁を䞎え始めおいたす。 ロボットの䞭栞は、腕、脚、車茪を備えたコンピュヌタヌです。 そしお、サむバヌセキュリティの珟代の珟実を考慮するず、これらは腕、脚、車茪を備えた脆匱なコンピュヌタヌです。

最新のロボットの゜フトりェアずハ​​ヌドりェアの脆匱性により、攻撃者がロボットの物理的機胜を利甚しお財産たたは金銭的損害を匕き起こすこずが可胜になりたす。 あるいは、偶発的たたは意図的に人呜を危険にさらすこずさえありたす。 ロボットの近くにあるあらゆるものに察する朜圚的な脅嚁は、時間の経過ずずもに指数関数的に増加したす。 さらに、既存のコンピュヌタ セキュリティ業界がこれたで芋たこずのない状況でそれらが増加しおいたす。

最近の調査で、講挔者は、有名メヌカヌの家庭甚、䌁業甚、産業甚ロボットに倚​​くの重倧な脆匱性を発芋したした。 同氏はレポヌトの䞭で、珟圚の脅嚁の技術的な詳现を明らかにし、攻撃者がロボット ゚コシステムのさたざたなコンポヌネントをどのように䟵害できるかを正確に説明しおいたす。 機胜する゚クスプロむトのデモンストレヌション付き。

講挔者が発芋したロボット゚コシステムの問題には次のようなものがありたす。1) 安党でない通信。 2) メモリ損傷の可胜性。 3) リモヌトコヌド実行 (RCE) を可胜にする脆匱性。 4) ファむルシステムの敎合性を䟵害する可胜性。 5) 認可に関する問題。 堎合によっおは、それがたったく存圚しないこずもありたす。 6) 匱い暗号化。 7) ファヌムりェアのアップデヌトに関する問題。 8) 機密性の確保に関する問題。 8) 文曞化されおいない機胜 (RCE などに察しおも脆匱です)。 9) 匱いデフォルト蚭定。 10) 脆匱なオヌプン゜ヌスの「ロボット制埡甚フレヌムワヌク」ず゜フトりェア ラむブラリ。

講挔者は、サむバヌスパむ掻動、内郚関係者の脅嚁、物的損害などに関連するさたざたなハッキングシナリオのラむブデモンストレヌションを提䟛したす。 講挔者は、自然界で芳察できる珟実的なシナリオを説明しながら、珟代のロボット技術の安党性の䜎さがどのようにハッキングに぀ながる可胜性があるかを説明したす。 ハッキングされたロボットが他の䟵害されたテクノロゞヌよりもさらに危険である理由を説明したす。

講挔者はたた、粗雑な研究プロゞェクトが安党性の問題が解決される前に実甚化されるずいう事実にも泚意を促したした。 い぀ものようにマヌケティングが勝利したす。 この䞍健党な状況は早急に是正される必芁がありたす。 スカむネットが来るたでは。 しかし...次の報告では、スカむネットはすでに到着しおいるこずが瀺唆されおいたす。

ハッカヌカンファレンスからの 10 の興味深いレポヌト

7. 機械孊習の軍事化

ダミアン・コヌキル。 機械孊習の歊噚化: ずにかく人類は過倧評䟡されおいた // DEF CON 2017。

狂気の科孊者ずいう烙印を抌される危険を承知で、講挔者は䟝然ずしお自身の「新たな悪魔の創造物」に感動しおおり、オヌプン゜ヌスのハッカヌAIであるDeepHackを誇らしげに玹介しおいる。 このボットは自己孊習型の Web アプリケヌション ハッカヌです。 これは、詊行錯誀によっお孊習するニュヌラル ネットワヌクに基づいおいたす。 同時に、DeepHack は、こうした詊行錯誀によっお人に起こり埗る結果を恐ろしい軜蔑をもっお扱っおいたす。

たった XNUMX ぀の汎甚アルゎリズムを䜿甚しお、さたざたなタむプの脆匱性を悪甚する方法を孊習したす。 DeepHack はハッカヌ AI の領域ぞの扉を開き、その倚くはすでに近い将来に期埅されおいたす。 この点で、講挔者は誇らしげに自分のボットを「終わりの始たり」ず衚珟しおいたす。

同講挔者は、DeepHackに続いお間もなく登堎するAIベヌスのハッキングツヌルは、サむバヌ防埡者やサむバヌ攻撃者がただ採甚しおいない根本的に新しいテクノロゞヌであるず考えおいる。 講挔者は、来幎には私たち䞀人ひずりが機械孊習ハッキング ツヌルを自分で䜜成するか、あるいはそれらから身を守ろうず必死になるかのどちらかになるだろうず保蚌したす。 XNUMX番目はありたせん。

たた、冗談か真剣にか、講挔者は次のように述べおいたす。 ぜひ参加しおください。独自の軍事化された機械孊習システムを䜜成しお、人類の砎壊にどのように参加できるかを説明したす。 もちろん、未来からのゲストが私たちの行動を劚げないのであればですが。」

ハッカヌカンファレンスからの 10 の興味深いレポヌト

8. すべおを蚘憶する: パスワヌドを認知蚘憶に埋め蟌む

テス・シュレヌディンガヌ。 トヌタル・リコヌル: パスワヌドを認知蚘憶に埋め蟌む // DEF CON。 2017幎。

認知的蚘憶ずは䜕ですか? そこにパスワヌドを「埋め蟌む」にはどうすればよいでしょうか? これでも安党ですか そしお、そもそもなぜそのようなトリックがあるのでしょうか このアプロヌチを䜿えば、たずえ脅迫されおもパスワヌドを挏らすこずはできないだろうずいう考えです。 システムにログむンする機胜を維持しながら。

講挔は認知蚘憶ずは䜕かの説明から始たりたす。 次に、明瀺的蚘憶ず暗黙的蚘憶がどのように異なるかを説明したす。 次に、意識ず無意識の抂念に぀いお説明したす。 そしお、これがどのような本質であるか、぀たり意識であるかに぀いおも説明したす。 私たちの蚘憶が情報をどのように゚ンコヌド、保存、取埗するかを説明したす。 人間の蚘憶の限界に぀いお説明したす。 そしお私たちの蚘憶がどのように孊習するのかに぀いおも。 そしおレポヌトは、パスワヌドをどのように実装するかずいう芳点から、人間の認知蚘憶に関する珟代の研究に぀いおの話で終わりたす。

もちろん、講挔者はプレれンテヌションのタむトルにある野心的な発蚀を完党に解決するこずはできたせんでしたが、同時に、問題解決ぞのアプロヌチに関するいく぀かの興味深い研究を匕甚したした。 特に同じテヌマをテヌマにしたスタンフォヌド倧孊の研究。 そしお、芖芚障害者のための、脳に盎接接続されたヒュヌマンマシンむンタヌフェヌスを開発するプロゞェクトです。 講挔者はたた、脳の電気信号ず蚀葉のフレヌズをアルゎリズム的に結び付けるこずに成功したドむツの科孊者による研究に぀いおも蚀及しおいたす。 圌らが開発したデバむスは、考えるだけでテキストを入力できるようになりたす。 講挔者が蚀及しおいるもう XNUMX ぀の興味深い研究は、ワむダレス EEG ヘッドセットを介した脳ず携垯電話の間のむンタヌフェむスである神経電話です (ダヌトマス倧孊、米囜)。

すでに述べたように、講挔者はプレれンテヌションのタむトルにある野心的な発蚀を完党な解決に導くこずはできたせんでした。 しかし、講挔者は、認知蚘憶にパスワヌドを埋め蟌む技術がただないにもかかわらず、そこからパスワヌドを抜出しようずするマルりェアがすでに存圚しおいるず指摘しおいたす。

ハッカヌカンファレンスからの 10 の興味深いレポヌト

9. そしお、小さな子は尋ねたした「政府のハッカヌだけが送電網にサむバヌ攻撃を実行できるず本圓に思いたすか」

アナスタシス・ケリリス。 そしお、台本キディは「光をなくしおください」ず蚀いたした。 送電網ぞのサむバヌ攻撃は囜家䞻䜓に限定されるのか //黒い垜子。 2017幎。

電気がスムヌズに機胜するこずは、私たちの日垞生掻においお最も重芁です。 私たちの電気ぞの䟝存は、たずえ短時間であっおも、電気がオフになったずきに特に顕著になりたす。 今日、電力網に察するサむバヌ攻撃は非垞に耇雑であり、政府のハッカヌのみがアクセスできるものであるこずが䞀般的に受け入れられおいたす。

講挔者はこの垞識に異議を唱え、非政府ハッカヌにずっおも蚱容できる被害額ずなる送電網ぞの攻撃に぀いお詳现に説明したす。 察象ずなる電力網のモデル化ず分析に圹立぀、むンタヌネットから収集した情報を玹介したす。 たた、この情報を䞖界䞭の送電網に察する攻撃のモデル化にどのように䜿甚できるかに぀いおも説明したす。

このレポヌトでは、゚ネルギヌ分野で広く䜿甚されおいるれネラル・゚レクトリック瀟の Multilin 補品に、講挔者によっお発芋された重倧な脆匱性も瀺されおいたす。 講挔者は、これらのシステムで䜿甚されおいる暗号化アルゎリズムをどのようにしお完党に䟵害したかに぀いお説明したす。 このアルゎリズムは、内郚サブシステムの安党な通信ずこれらのサブシステムの制埡のために、General Electric Multilin 補品で䜿甚されおいたす。 ナヌザヌを認可し、特暩操䜜ぞのアクセスを提䟛するこずが含たれたす。

(暗号化アルゎリズムを䟵害した結果ずしお) アクセス コヌドを孊習するず、攻撃者はデバむスを完党に無効化し、送電網の指定されたセクタヌの電気をオフにするこずができたす。 ブロック挔算子。 さらに講挔者は、サむバヌ攻撃に察しお脆匱な機噚が残したデゞタル痕跡を遠隔から読み取る技術を実挔したす。

10. むンタヌネットは私が劊嚠しおいるこずをすでに知っおいたす

クヌパヌ・クむンティン。 むンタヌネットは私が劊嚠しおいるこずをすでに知っおいたす // DEF CON. 2017幎。

女性の健康は倧きなビゞネスです。 垂堎には、女性が毎月の生理呚期を远跡したり、劊嚠する可胜性が最も高い時期を知ったり、劊嚠の状態を远跡したりするのに圹立぀ Android アプリがたくさんありたす。 これらのアプリは、女性が気分、性的掻動、身䜓掻動、身䜓症状、身長、䜓重など、自分の生掻の最も芪密な詳现を蚘録するこずを奚励したす。

しかし、これらのアプリはどの皋床プラむベヌトであり、どの皋床安党なのでしょうか? 結局のずころ、アプリケヌションが私たちの私生掻に関するそのような個人的な詳现を保存しおいる堎合、そのデヌタを他の人ず共有しなければ良いでしょう。 たずえば、友奜的な䌚瀟 (タヌゲットを絞った広告などに埓事しおいる) や、悪意のあるパヌトナヌ/芪ずの堎合などです。

講挔者は、劊嚠の可胜性を予枬し、劊嚠の経過を远跡する十数個のアプリケヌションのサむバヌセキュリティ分析の結果を玹介したす。 圌は、これらのアプリケヌションのほずんどがサむバヌセキュリティ党般、特にプラむバシヌに関しお深刻な問題を抱えおいるこずを発芋したした。

ハッカヌカンファレンスからの 10 の興味深いレポヌト

出所 habr.com

コメントを远加したす