Hakerat kinezë u kapën duke e anashkaluar autentifikimin me dy faktorë

Hakerat kinezë u kapën duke e anashkaluar autentifikimin me dy faktorë, por kjo nuk është e sigurt. Më poshtë do të paraqiten supozimet e kompanisë holandeze Fox-IT, e specializuar në shërbime këshillimore për sigurinë kibernetike. Supozohet, për të cilën nuk ka prova të drejtpërdrejta, se një grup hakerash punon për struktura qeveritare kineze, i njohur si APT20.

Hakerat kinezë u kapën duke e anashkaluar autentifikimin me dy faktorë

Për herë të parë, aktivitetet hakeruese të atribuara grupit APT20 u zbuluan në vitin 2011. Në vitet 2016-2017, grupi u zhduk nga vëmendja e specialistëve, dhe vetëm së fundmi Fox-IT zbuloi gjurmë të ndërhyrjes nga APT20 në rrjetet e njërit nga klientët e saj, i cili kërkoi një hetim për shkeljet në sigurinë kibernetike.

Sipas Fox-IT, për dy vitet e fundit, grupi APT20 ka qenë i angazhuar në hakimin dhe qasjen në të dhënat e strukturave shtetërore, kompanive të mëdha dhe ofruesve të shërbimeve në SHBA, Francë, Gjermani, Itali, Meksikë, Portugali, Spanjë, Mbretërinë e Bashkuar dhe Brazil. Po ashtu, hakerët e APT20 kanë qenë aktivë në fusha si aviacioni, shëndetësia, financat, sigurimet, energjia dhe madje edhe në fusha si lojërat e fatit dhe sistemet elektronike të bllokimit.

Në përgjithësi, hakerët e APT20 për të hyrë në sistemet e viktimave përdorën dobësitë në серверët веб dhe, në veçanti, në platformën e aplikacioneve të korporatave Jboss. Pas marrjes së qasjes dhe vendosjes së shell-eve, hakerët depërtonin nëpër rrjetet e viktimave në të gjitha sistemet e mundshme. Llogaritë e gjetura i lejonin autorët të vjedhin të dhënat duke përdorur mjete standart, pa instaluar malware. Por, problemi kryesor është se grupi APT20 supozohet se ka arritur të anashkalojë autentifikimin me dy faktorë duke përdorur tokene.

Hakerat kinezë u kapën duke e anashkaluar autentifikimin me dy faktorë

Kërkuesit pretendojnë se kanë gjetur gjurmë që hakerët janë lidhur me llogari VPN të mbrojtura me autentifikim me dy faktorë. Si ndodhi kjo, specialistët e Fox-IT mund të ndihmojnë vetëm në ndërtimin e supozimeve. Supozimi më i mundshëm është se hakerët arritën të vjedhin një token programi RSA SecurID nga sistemi i komprometuar. Me programin e vjedhur, më pas hakerët mund të gjeneronin kode të njëherëshme për të anashkaluar mbrojtjen me dy faktorë.

Në kushte normale, kjo nuk është e mundur. Tokeni programor nuk funksionon pa u lidhur me sistemin lokal të tokenit harduerik. Pa të,programi RSA SecurID jep një gabim. Tokeni programor krijohet për një sistem të caktuar dhe, duke pasur qasje në "harduerin" e viktimës, është e mundur të merret një numër specifik për të aktivizuar tokenin programor.

Hakerat kinezë u kapën duke e anashkaluar autentifikimin me dy faktorë

Specialistët e Fox-IT pretendojnë se për të aktivizuar tokenin programor (të vjedhur) nuk është e nevojshme të kesh qasje në kompjuterin dhe tokenin harduerik të viktimës. I gjithë kompleksi i verifikimit fillestar kalon vetëm gjatë importimit të vektorit të fillimit të gjenerimit - një numër 128-bitësh të rastësishëm, që përputhet me tokenin e caktuar (SecurID Token Seed). Ky numër nuk ka lidhje me numrin fillestar, i cili më pas lidhet me gjenerimin e tokenit programor aktual. Nëse verifikimi i SecurID Token Seed mund të kalojë ndonjë mënyrë (të qarkulohet), asgjë më pas nuk do ta pengojë gjenerimin e kodeve për autentifikimin me dy faktorë. Në kompaninë Fox-IT pretendojnë se obstruksioni i verifikimit mund të sigurohet duke ndryshuar vetëm një instruksion. Pas kësaj, sistemi i viktimës do të jetë plotësisht dhe ligjërisht i hapur për sulmuesin pa përdorimin e mjeteve dhe shell-eve speciale.



Burimi: 3dnews.ru
Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster