Hakerët kinezë duke anashkaluar autentikimin me dy faktorë, por kjo nuk është e sigurt. Më poshtë do të paraqiten supozimet e kompanisë holandeze Fox-IT, e cila specializohet në shërbime këshilluese për sigurinë kibernetike. Supozimet janë se mungojnë prova të drejtpërdrejta që një grup hakerash, i quajtur APT20, punon për struktura qeveritare kineze.

Aktiviteti hakeror që i atribuhet grupit APT20 u zbulua për herë të parë në 2011. Në vitet 2016-2017, grupi u zhduk nga vëmendja e ekspertëve, dhe vetëm së fundmi Fox-IT gjeti prova të ndërhyrjes së APT20 në rrjetin e një prej klienteve të saj, i cili kërkoi një hetim mbi shkeljet në sigurinë kibernetike.
Sipas Fox-IT, gjatë dy viteve të fundit, grupi APT20 ka qenë i angazhuar në hacking dhe qasje në të dhënat e strukturave shtetërore, kompanive të mëdha dhe ofruesve të shërbimeve në SHBA, Francë, Gjermani, Itali, Meksikë, Portugali, Spanjë, Mbretërinë e Bashkuar dhe Brazil. Po ashtu, hakerat e APT20 kanë qenë aktivë në fusha të tilla si aviacioni, shëndetësia, financat, sigurimet, energjia dhe madje edhe në industri si lojërat e fatit dhe çelësat elektronikë.
Përgjithësisht, hakerat e APT20 përdornin vulnerabilitete në serverët web dhe veçanërisht në platformën e aplikacioneve korporative Jboss për të hyrë në sistemet e viktimave. Pas aksesit dhe instalimit të shell-ëve, hakerat hynin në rrjetet e viktimave në të gjitha sistemet e mundshme. Llogaritë e gjetura lejonin keqbërësit të vidhnin të dhëna me ndihmën e mjeteve standarde, pa instaluar malware. Por problemi kryesor është se grupi APT20 supozohet se ka arritur të kalojë verifikimin me dy faktorë duke përdorur tokenat.

Hulumtuesit thonë se kanë gjetur prova se hakerët janë lidhur me llogaritë e VPN-së, të mbrojtura nga autorizimi me dy faktorë. Si ka ndodhur kjo, specialistët e Fox-IT mund të bëjnë vetëm supozime. Supozimi më i mundshëm është se hakerët arritën të vjedhin nga sistemi i thyer një simbol programi RSA SecurID. Me këtë program të vjedhur, hakerët më vonë mund të gjeneronin kode të përkohshme për të anashkaluar mbrojtjen me dy faktorë.
Në kushte normale, kjo është e pamundur. Simboli programor nuk funksionon pa u lidhur me sistemin lokal të simbolit harduerik. Pa të, programi RSA SecurID jep një gabim. Simboli programor krijohet për një sistem të caktuar dhe, duke pasur qasje tek 'hardueri' i viktimës, mund të merrni një numër specifik për të aktivizuar simbolin programor.

SpecialistĂ«t e Fox-IT thonĂ« se pĂ«r tĂ« aktivizuar (simbolin e vjedhur) programor nuk Ă«shtĂ« e nevojshme tĂ« kesh qasje nĂ« kompjuterin dhe simbolin harduerik tĂ« viktimĂ«s. I tĂ«rĂ« kompleksi i kontrollit fillestar kalon vetĂ«m gjatĂ« importimit tĂ« vektorit fillestar tĂ« gjenerimit â njĂ« numri tĂ« rastĂ«sishĂ«m 128-bit, pĂ«rkatĂ«sisht simbolit tĂ« caktuar (). Ky ky numĂ«r nuk ka tĂ« bĂ«jĂ« me numrin fillestar, i cili pastaj lidhet me gjenerimin e token-it tĂ« vĂ«rtetĂ« tĂ« programit. NĂ«se verifikimi i SecurID Token Seed mund tĂ« kalojĂ« nĂ« ndonjĂ« mĂ«nyrĂ« (tĂ« pĂ«rjashtohet), atĂ«herĂ« asgjĂ« mĂ« pas nuk do ta pengojĂ« gjenerimin e kodĂ«ve pĂ«r autorizimin me dy faktorĂ«. NĂ« kompaninĂ« Fox-IT thonĂ« se mund tĂ« arrihet kalimi i verifikimit duke ndryshuar vetĂ«m njĂ« instrukcion. Pas kĂ«saj, sistemi i viktimĂ«s do tĂ« jetĂ« plotĂ«sisht dhe ligjĂ«risht i hapur pĂ«r sulmuesin pa pĂ«rdorimin e utilitarĂ«ve dhe shell-ave tĂ« veçanta.
Burimi: 3dnews.ru
