Mendoj se do të ishte e shkëlqyeshme të informohej për ngjarje nga konferencat ndërkombëtare. Jo thjesht një përmbledhje të përgjithshme, por të flitet për referatet më interesante. Ju propozoj dhjetëshen më të nxehtë për vëmendjen tuaj.

1. Në pritje të një tandemi të fuqishëm të sulmeve IoT dhe ransomware
Në vitin 2016, ne vumë re një rritje të shpejtë të sulmeve me ransomware. Akoma nuk kishim arritur të rikuperoheshim nga këto sulme, kur një valë e re DDoS, që përfshinte IoT, na pushtoi. Në këtë raport, autori paraqet një përshkrim hap pas hapi se si ndodh sulmi me ransomware. Si funksionon ransomware dhe çfarë duhet të bëjë një hulumtues në çdo hap për të përballuar ransomware-n.
Ai mbështetet në metodologjitë e provuara. Më pas, raportuesi ndriçon se si IoT përfshihen në sulmet DDoS: ai flet për rolin që luan malware ndihmës në realizimin e këtyre sulmeve me ndihmën e ushtrisë IoT. Gjithashtu, ai tregon se si partneriteti midis ransomware dhe sulmeve IoT mund të bëhet një kërcënim i madh në vitet e ardhshme. Raportuesi është autori i librave "Malware, Rootkits & Botnets: a Beginner’s Guide", "Advanced Malware Analysis", "Hacking Exposed: Malware & Rootkits Secrets & Solutions", kështu që ai raporton me njohuri të thellë.

2. "Hap gojën, thuaj 0x41414141": Sulmi në infrastrukturën kibernetike të mjekësisë
Pajisjet mjekësore të lidhura me internetin janë një realitet klinik gjithkund. Këto pajisje janë një mbështetje e çmuar për stafin mjekësor, pasi automatizojnë një pjesë të madhe të rutinës. Megjithatë, këto pajisje përmbajnë shumë vulnerabilitete (si ato softuerike ashtu dhe ato harduerike), që u japin mundësi sulmuesve të potencialshëm të veprojnë. Në raport, folësi ndan përvojën e tij personale nga testet e penetrimit për infrastrukturën kibernetike mjekësore; dhe gjithashtu tregon se si sulmuesit komprometojnë pajisjet mjekësore.
Referuesi përshkruan: 1) si keqbërësit shfrytëzojnë protokollet e komunikimit pronar, 2) si gjejnë dobësi në shërbimet rrjet, 3) si komprometojnë sistemet e mbështetjes vitale, 4) si shfrytëzojnë ndërfaqet e debugimit të hardware-it dhe autobusin e sistemit; 5) si sulmojnë ndërfaqet kryesore pa tela dhe teknologjitë specifike të pa tela pronar; 6) si hynë në sistemet informacionit mjekësor dhe pastaj lexojnë dhe redaktojnë: informacionin personal të shëndetit të pacientit; shënimet mjekësore administrative, përmbajtja e të cilave normalisht merret për të fshehur edhe nga pacienti; 7) si shkelin sistemin e komunikimit që pajisjet mjekësore përdorin për të shkëmbyer informacion dhe urdhra administrativ; 8) si e kufizojnë aksesin e stafit mjekësor në pajisje; ose e bllokojnë atë plotësisht.
Gjatë testeve të tij, ligjëruesi zbuloi shumë probleme në pajisjet mjekësore. Mes tyre: 1) kriptografi e dobët, 2) mundësia për manipulimin e të dhënave; 3) mundësia për zëvendësimin e pajisjeve në distancë; 4) dobësitë në protokollet pronësore, 5) mundësia për qasje të paautorizuar në bazat e të dhënave, 6) identifikues/faqe të shtruar të forta dhe të pandryshueshme. Po ashtu, informacione të tjera të ndjeshme që ruajnë ose në harduerin e pajisjes, ose në binarët sistemorë; 7) ndjeshmëria e pajisjeve mjekësore ndaj sulmeve DoS në distancë.
Pasi të njiheni me raportin, bëhet e dukshme se siguria kibernetike e sektorit mjekësor sot përbën një rast klinik dhe ka nevojë për terapie intensive.

3. Eksploit me dhëmbë në majë të shkopit të reklamave kontekstuale
Çdo ditë miliona njerëz përdorin rrjetet sociale: për punë, argëtim, ose thjesht kështu. Në sfondin e rrjeteve sociale qëndrojnë platforma Ads, të padukshme për vizitorin e zakonshëm, – përgjegjëse për ofrimin e reklamave kontekstualisht relevante për vizitorët e rrjetit social. Platforma Ads janë të lehta për t'u përdorur dhe shumë efektive. Prandaj, ato janë të kërkuara nga reklamuesit.
Përveç mundësisë për t'u aksesuar një audiencë të gjerë, e cila është shumë e shkëlqyer për biznesin, platforma Ads gjithashtu lejon të ngushtohet targetimi – deri te një individ të caktuar. Më shumë se kaq, funksionalitetet e platformave moderne Ads madje lejojnë të zgjidhet se në cilin nga shumë pajisje të këtij individi specifik do të shfaqet reklama.
Pra, platformat moderne të reklamave lejojnë reklamuesit të arrijnë çdo person, në çdo cep të botës. Por kjo mundësi gjithashtu mund të përdoret nga keqbërësit, si një pikë hyrjeje në rrjetin ku funksionon viktima e tyre e supozuar. Fjalimi demonstruar tregon si një reklamues keqdashës mund të përfitojë nga platformat e reklamave për të bërë fokusim të saktë të kampanjave të tij phishing, të zhvilluar për të dërguar një exploiti të personalizuar për një person të vetëm.
4. Si hakerat e vërtetë shmangin reklamat e targetuara
Ne përdorim shumë shërbime kompjuterike në jetën tonë të përditshme. Dhe na vështirësohet të heqim dorë nga ato, edhe kur mësojmë papritur se ato kanë një mbikëqyrje të plotë mbi ne. Kaq e plotë, saqë ndjekin çdo lëvizje të trupit tonë dhe çdo prekje të gishtit tonë.
Fjalimi shpjegon qartë se si marketerët modernë përdorin një shumëllojshmëri të gjerë mënyrash ezoterike të targetimit. Ne për paranojën mobile, për ndjekjen e plotë. Shumë lexues e morën atë që ishte shkruar si një shaka e padëmshme, por nga raporti i paraqitur është e qartë se marketerët modernë tashmë po e përdorin këtë teknologji për të na ndjekur.
Çfarë mund të bëjmë, industria e reklamave kontekstuale, që nxit këtë ndjekje të plotë, po përparon me hapa të shpejtë. Madje, platformat moderne të reklamave mund të ndjekin jo vetëm aktivitetin rrjetor të njeriut (klikat, lëvizjen e përfaqësuesit të mausit, etj.), por edhe karakteristikat e tij fiziologjike (si e shtypim tastet dhe e lëvizim mausin). Pra, mjetet moderne të ndjekjes nga platformat e reklamave, të integruara në shërbimet pa të cilat nuk e imagjinojmë jetën tonë, jo vetëm që futen nën rrobat tona të brendshme, por tani janë duke arritur edhe nën lëkurë. Nëse nuk kemi mundësi të heqim dorë nga këto shërbime tepër vigjilente, atëherë pse të mos përpiqemi të bombardojmë ato me informacion të paqenë?
Në raport demonstrohet një pajisje e autorit (robot softuerik-harduerik), e cila lejon: 1) të bëjë injeksione të Bluetooth-beacons; 2) të zhurmojë të dhënat e mbledhura nga sensorët e bordit të automjetit; 3) të falsifikojë parametrat identifikues të telefonit celular; 4) të zhurmojë mënyrën e shtypjes së gishta (në tastierë, maus dhe sensor). Të gjitha këto informacione, siç dihet, përdoren për targetimin e reklamave në pajisjet mobile.
Në demonstrim është e dukshme se pas aktivizimit të pajisjes së autorit, sistemi i ndjekjes del nga kontrolli; informacioni që mbledh bëhet aq i zhurmuar dhe i pasaktë, saqë për observatorët tanë nuk do të ketë asnjë dobi. Si një shakë e mirë, raportuesi demonstroi se si falë pajisjes së paraqitur, "sistemi i ndjekjes" fillon ta perceptojë një haker 32-vjeçar si një vajzë 12-vjeçare që e do çmendurisht kalin.

5. 20 vjet thyerje të MMORPG: grafika më e mirë, eksploitet e njëjta
Tema e hackimit të MMORPG është diskutuar në DEF CON për 20 vjet. Në nder të përvjetorit, folësi përshkruan momentet më vendimtare nga këto diskutime. Për më tepër, ai ndan aventurat e tij në sferën e brakonierizmit në lojërat online. Duke filluar nga Ultima Online (në 1997) dhe vitet pasuese: Dark Age of Camelot, Anarchy Online, Asheron's Call 2, ShadowBane, Lineage II, Final Fantasy XI/XIV, World of Warcraft. Përfshirë disa përfaqësues më të rinj: Guild Wars 2 dhe Elder Scrolls Online. Dhe ky është vetëm një pjesë e vogël e listës së arritjeve të folësit!
Në referat paraqiten detaje teknike për krijimin e eksploitëve për MMORPG, të cilat ndihmojnë për të fituar para virtuale dhe që janë të aplikueshme për pothuajse çdo MMORPG. Folësi përshkruan shkurtimisht përballjen e përjetshme mes brakonierëve (prodhuesve të eksploitëve) dhe "inspektoratit të peshkimit"; dhe për gjendjen aktuale teknike të kësaj gare të armatimit.
Ai shpjegon metodologjinë për analizën e detajuar të paketave dhe si të konfigurohen eksploitët, në mënyrë që brakonierizmi të mos zbulohet në anën e serverit. Përfshirë një eksploit të fundit, që në momentin e referimit kishte avantazh mbi "inspektorin e peshkimit", në garën e armatimit.
6. Ngritja e robotëve para se Skyneti të vijë
Robotët po bëhen të njohur. Në të ardhmen e afërt, ata do të jenë kudo: në misione ushtarake, në operacione kirurgjikale, në ndërtimin e lartë; ndihmës në dyqane; staf shërbimi në spital; asistentë biznesi, partnerë seksualë; kuzhinierë në shtëpi dhe anëtarë të plotë të familjes.
Me zgjerimin e ekosistemit të robotëve, dhe rritjen e shpejtë të ndikimit të tyre në shoqërinë dhe ekonominë tonë, ata fillojnë të paraqesin një kërcënim të konsiderueshëm për njerëzit, kafshët dhe bizneset. Në thelb, robotët janë kompjuterë me duar, këmbë dhe rrota. Dhe në kushtet e sigurisë kibernetike aktuale – ata janë kompjuterë të ndjeshëm me duar, këmbë dhe rrota.
Dobitë dhe dobësitë softuerike dhe harduerike të robotëve modernë i lejojnë sulmuesit të shfrytëzojnë kapacitetet fizike të robotit për të shkaktuar dëme materiale ose financiare, ose madje për të krijuar një kërcënim për jetën e njerëzve, rastësisht ose me dashje. Kërcënimet e mundshme për çdo gjë që ndodhet afër robotëve po rriten eksponencialisht me kalimin e kohës. Kjo ndodh në kontekste të tilla që industria e konsoliduar e sigurisë kompjuterike nuk i ka parë kurrë më parë.
Në studimet e tij të fundit, folësi ka zbuluar një numër të madh dobësish kritike në robotët shtëpiakë, korporatë dhe industrialë nga prodhues të njohur. Në raportin e tij, ai zbulon detajet teknike të kërcënimeve aktuale dhe shpjegon se si sulmuesit mund të komprometojnë komponentët e ndryshëm të ekosistemit të robotëve. Me një demonstrim të shfrytëzimeve të funksionuara.
Në mesin e problemeve të identifikuara nga folësi në ekosistemin e robotëve: 1) komunikime të pasigurt; 2) mundësia e dëmtimit të memorisë; 3) dobësitë që lejojnë ekzekutimin e kodit në distancë (RCE); 4) mundësia e shkeljes së integritetit të sistemit të skedarëve; 5) probleme me autorizimin; dhe në disa raste, mungesa e tij krejtësisht; 6) kriptografia e dobët; 7) probleme me përditësimin e firmware-it; 8) probleme me sigurinë e privatësisë; 9) mundësi të pa dokumentuara (po ashtu të dobëta për RCE, etj.); 10) konfigurimi i dobët i parazgjedhur; 11) kornizat dhe bibliotekat e software-it me burim të hapur të dobëta për menaxhimin e robotëve.
Folësi ofron demo të drejtpërdrejta të skenarëve të ndryshëm të hackimit, të lidhura me spiunimin kibernetik, kërcënimin nga brenda, dëmtimin material, etj. Duke përshkruar skenarë realiste që mund të vihen re në natyrë, folësi shpjegon se si pasiguria e teknologjive moderne të robotëve mund të çojë në hackime. Ai shpjegon pse robotët e hackuar janë edhe më të rrezikshëm se çdo teknologji tjetër që është e komprometuar.
Gjithashtu, prezantuesi vë në dukje se projektet kërkimore të papërfunduara po shkojnë në prodhim përpara se çështjet e sigurisë të zgjidhen. Marketingu si gjithmonë fiton. Duhet të korrigjohet urgjentisht ky pozicion i pasigurt. Deri sa Skynet të arrijë. Megjithatë… Prezantimi i ardhshëm ngre pyetje se a ka ardhur Skynet tashmë.

7. Militarizimi i Mësimit të Makinerive
Duke rrezikuar të quhet shkencëtar çmendur, prezantuesi megjithatë gjen kënaqësi në «krijesën e tij të re djallëzore», duke e paraqitur me krenari DeepHack: një AI haker me burim të hapur. Ky bot është një haker vetë-mësues i aplikacioneve web. Bazohet në një rrjet nervor që mëson me metodën e «provave dhe gabimeve». Në të njëjtën kohë, DeepHack tregon një përbuzje të frikshme ndaj pasojave të mundshme për njeriun nga këto provën e tij.
Duke përdor një algorithëm universal, ai mëson të shfrytëzojë lloje të ndryshme të dobësive. DeepHack hap derën në mbretërinë e inteligjencës artificiale të hakimeve, përfaqësues të shumtë të së cilës priten së shpejti. Në këtë kontekst, folësi krenarisht e përshkruan botin e tij si "fillimi i fundit".
Folësi beson se mjetet hakimi të bazuara në inteligjencën artificiale, që do të shfaqen së shpejti pas DeepHack, janë një teknologji thelbësisht e re, të cilën mbrojtësit dhe sulmuesit kibernetikë ende duhet ta përvetësojnë. Folësi garanton se vitin e ardhshëm, secili nga ne ose do të krijojë mjete hakimi me mësim të makinerisë vetë, ose do të përpiqet me dëshpërim të mbrohet nga ato. Një opsion tjetër nuk ka.
Po gjithsej, ndoshta me shaka, ndoshta seriozisht, ligjëruesi shpall: «Tani e tutje, jo më një privilegj i gjenive djallëzore, distopia e pashmangshme e AI-së, është tashmë në dispozicion për secilin sot. Prandaj, bashkohu me ne, dhe ne do të tregojmë se si mund të kontribuosh në shkatërrimin e njerëzimit përmes krijimit të sistemit tënd të militarizuar të mësimit të makinerive. Sigurisht, nëse mysafirët nga e ardhmja nuk na pengojnë të bëjmë këtë».

8. Kujto gjithçka: implantimi i fjalëkalimeve në memories kognitive
Çfarë është memoria kognitive? Si mund të «implantosh» një fjalëkalim atje? A është kjo e sigurt? Dhe përse nevojiten këto mjete? Ideja është se duke përdorur qasjen e përshkruar, nuk do të jeni në gjendje të flisni për fjalëkalimet tuaja, as nën detyrim; duke ruajtur njëkohësisht mundësinë e autorizimit në sistem.
Referati fillon me shpjegimin e asaj që është memoria kognitive. Më pas shpjegohet se çfarë e diferencojnë memorinë e qartë nga ajo e paqartë. Ndërsa trajtohen konceptet e vetëdijes dhe nënvetëdijes. Gjithashtu shpjegohet se çfarë është në tërësi kjo entitet – vetëdija. Përshkruhet se si memoria jonë kodifikon, ruan dhe nxjerr informacionin. Përshkruhen kufizimet e memories njerëzore. Po ashtu, mënyra se si memoria jonë mëson. Dhe përfundon referati me një tregim mbi kërkimet moderne të memories kognitive të njeriut, në kontekstin e mënyrës se si të integrohen fjalëkalimet në të.
Një deklaratë ambicioze, e cila u paraqit në titullin e prezantimit nga folësi, sigurisht që nuk e çoi deri në përfundim të plotë zgjidhjen, por në këtë rast paraqiti disa kërkime interesantë, të cilat janë në prag të zgjidhjes së detyrës së dhënë. Veçanërisht, kërkime nga Universiteti i Stanfordit, tema e së cilit është kjo e njëjtë. Gjithashtu, një projekt për zhvillimin e një ndërfaqeje njeri-makinë për njerëzit me mungesë shikimi – me lidhje direkte me tru. Folësi gjithashtu referon në një studim të shkencëtarëve gjermanë, të cilët arritën të krijojnë një lidhje algoritmike midis sinjaleve elektrike të trurit dhe frazave verbale; aparati i zhvilluar nga ata lejon të shkruajë tekst, thjesht duke menduar për të. Një tjetër studim interesant, në lidhje me të cilin folësi referon – një neurotelefon, një ndërfaqe midis trurit dhe telefonit mobil, përmes një headseti EEG pa tela (Kolegji Dartmouth, SHBA).
Siç është theksuar tashmë, një deklaratë ambicioze, e cila është paraqitur në titullin e prezantimit, folësi nuk e ka realizuar plotësisht. Megjithatë, folësi thekson se, pavarësisht se teknologjitë për implantimin e fjalëkalimeve në memorien kognitive ende nuk ekzistojnë, malware qëka përpiqet ta nxjerrë atë nga aty – tashmë është në ekzistencë.

9. Dhe e pyeti vogëlushi: «A mendon vërtet se sulmet kibernetike ndaj rrjeteve të energjisë mund t'i bëjnë vetëm hakerët e qeverisë?»
Rëndësia e furnizimit të vazhdueshëm me energji elektrike është thelbësore në jetën tonë të përditshme. Vazhdueshmëria jonë ndaj energjisë elektrike bëhet veçanërisht evidente kur ajo ndërpritet – ndonjëherë edhe për një kohë të shkurtër. Sot mendohet se sulmet kibernetike në rrjetin e energjisë janë jashtëzakonisht të komplikuara dhe të disponueshme vetëm për hakerët e qeverisë.
Speaktori sfidon këtë mendim të konsoliduar dhe paraqet një përshkrim të detajuar të sulmit ndaj rrjetit të energjisë, i cili është një kost i pranuar edhe për hakerët joqeveritarë. Ai demonstruan informacionin e mbledhur nga interneti, i cili do të jetë i dobishëm për modelimin dhe analizën e rrjetit të energjisë së targetuar. Ai gjithashtu shpjegon se si mund të përdoret ky informacion - për modelimin e sulmeve ndaj rrjeteve të energjisë, në të gjithë botën.
Po ashtu, në raport demonstrohet një dobësi kritike, e zbuluar nga speaktori në produktet General Electric Multilin, të cilat përdoren gjerësisht në sektorin energjetik. Speaktori përshkruan se si e ka komprometuar plotësisht algoritmin e enkriptimit që përdoret në këto sisteme. Ky algoritëm zbatohet në produktet General Electric Multilin për komunikimin e sigurt të nën-sistemeve të brendshme, si dhe për menaxhimin e këtyre nën-sistemeve, duke përfshirë autorizimin e përdoruesve dhe sigurimin e aksesit në operacione me privilegje.
Duke e mësuar kodet e aksesit (si rezultat i kompromiseve të algoritmit të enkriptimit), keqbërësi mund të fikë plotësisht pajisjen dhe të ndalojë energjinë elektrike në sektorë të caktuar të rrjetit energjetik; të bllokojë operatorët. Për më tepër, raportuesi demonstruon një teknike për leximin e distancës së gjurmëve dixhitale që lë pajisja e prirur ndaj sulmeve kibernetike.
10. Interneti tashmë e di se unë jam shtatzënë
Shëndeti i grave është një biznes i madh. Në treg ka një mori të madhe aplikacionesh Android që ndihmojnë gratë të ndjekin ciklin e tyre mujore, të dinë kur është mundësia më e madhe për të mbetur shtatzënë, ose të ndjekin gjendjen e shtatzënisë. Këto aplikacione i inkurajojnë gratë të regjistrojnë detajet më intime të jetës së tyre, siç janë humori, aktiviteti seksual, aktiviteti fizik, simptomat fizike, pesha, altura dhe shumë më tepër.
Por sa e sigurt janë këto aplikacione dhe sa janë të besueshme? Sepse nëse një aplikacion ruan detaje kaq intime të jetës tonë personale, do të ishte mirë që ai të mos ndante këto të dhëna me askënd tjetër; për shembull, me një kompani miqësore (që merret me reklamat e targetuara etj.) ose me një partner/prind të keq.
Referuesi paraqet rezultatet e analizës së tij mbi sigurinë kibernetike të më shumë se një dhjetë aplikacioneve që parashikojnë probabilitetin e konceptimit dhe monitorojnë procesin e shtatzënisë. Ai zbuloi se në shumicën e këtyre aplikacioneve, ka probleme serioze me sigurinë kibernetike dhe me privatësinë në veçanti.

Burimi: habr.com
