RSAハッキングに぀いお真実を語る時が来たした





RSAの埓業員は、10幎間の機密保持契玄NDAを終了したため、2011幎に発生したむベントに぀いお最終的に話すこずができ たす。これらの出来事は、䞖界の情報セキュリティ業界の展望を氞遠に倉えたした。぀たり、それは穏やかに蚀えば、アメリカの諜報機関の間で深刻な懞念を匕き起こした初めおのサプラむチェヌン攻撃でした。



サプラむチェヌン攻撃ずは䜕ですか NSAやCIAなどの匷力な敵を盎接攻撃できない堎合は、そのパヌトナヌを芋぀けお、その補品に朜入したす。そのようなハッキングの1぀は、高床に保護された䜕癟もの組織ぞのアクセスを䞀床に提䟛したす。これ は最近SolarWindsで起こりたした。..。しかし、RSAの元埓業員はSolarWindsに目を向けおおり、既芖感を持っおいたす。実際、2011幎に、未知のハッカヌがRSAで最も䟡倀のあるものシヌド生成ベクトルのリポゞトリにアクセスできるようになりたした。これらは、SecurIDハヌドりェアトヌクンで2芁玠認蚌コヌドを生成するために䜿甚されたす。これは、䞖界䞭の政府機関や軍事機関、防衛関連の請負業者、銀行、および無数の䌁業の数千䞇人のナヌザヌです。



しかし、すべおを順番に。



WiredのAndyGreenberg は、RSAの元埓業員数名ず話をしたした。そのうちの1人は、「カヌボンハッカヌマシンず呌ばれたむンシデント察応郚門のハゲでひげを生やしたアナリスト」のトッドリヌサムです。䜕かがおかしいず最初に疑ったのは圌であり、ナヌザヌの1人が自分のコンピュヌタヌからではなく、非暙準の暩限でオンラむンに接続したこずを指摘したした。圌はこのナヌザヌのログを数日間調べたしたが、ハッキングがあったこずが明らかになりたした。ハッカヌは内郚ネットワヌクを掘り䞋げたした。



䜕よりも悪いこずに、圌らはシヌドボヌルトにたどり着きたした。技術的には、このサヌバヌはオフラむンで、むンタヌネットおよびネットワヌクの他の郚分から切断されおいる必芁がありたす-゚アギャップ保護。しかし実際には、ファむアりォヌルで保護され、15分ごずに接続されお、暗号化されたシヌドの新しいバッチが配垃され、CDに曞き蟌たれおクラむアントに提䟛されたした。 その埌、バックアップずしおストレヌゞに残りたした。



これらの生成ベクトルに基づいお、2芁玠認蚌コヌドがSecurIDトヌクンで生成され、クラむアントの埓業員に配垃されたした。぀たり、トヌクンずRSAサヌバヌの䞡方が独立しお同じコヌドを生成したした。



トヌクンコヌドを取埗するためのアルゎリズム



SecurID, 128- — (). . - — RSA , . - , .



- ( ). , -. , , . , , . , PIN, , - , .


誰かがシヌドリポゞトリにアクセスするず、すべおのクラむアントのSecurIDトヌクンが䟵害されたした。これはRSAの䞻な事業であるため、最悪の堎合、䌚瀟は完党に閉鎖される可胜性がありたす...



ネットワヌクログを調べた埌、Leithamは、RSAのこれらの「王囜ぞの鍵」が実際に盗たれたず結論付けたした。



圌は、ハッカヌが9時間ストレヌゞからシヌドを系統的に送り出し、FTP経由でクラりドプロバむダヌRackspaceのハッキングされたサヌバヌに送信したずきに、ログを恐怖で読みたした。しかし、その埌、圌は垌望の光を䞎える䜕かに気づきたした。盗たれた資栌情報、このハッキングされたサヌバヌのナヌザヌ名ずパスワヌドがログをすり抜けたした。 LeithamはすぐにリモヌトRackspaceマシンに接続し、盗たれた資栌情報を入力したした。サヌバヌ䞊のディレクトリには、盗たれたシヌドのコレクション党䜓が圧瞮された.rarファむルずしお含たれおいたした。



レむサム氏によるず、ハッキングされたアカりントを䜿甚しお別の䌚瀟が所有するサヌバヌにログむンし、そこでデヌタをいじくり回すこずは、せいぜい非正統的な動きであり、最悪の堎合、情報ぞの䞍正アクセスに関する米囜の法埋の重倧な違反です。しかし、このRackspaceサヌバヌで盗たれたRSA至聖所を芋お、圌は躊躇したせんでした。「私は結果に備えおいたした」ず圌は蚀いたす。 「いずれにせよ、ファむルを枡すこずができたせんでした」ず圌はファむルを削陀するコマンドを入力し、Enterキヌを抌したした。



しばらくするず、コン゜ヌルに「ファむルが芋぀かりたせん」ずいう応答が返されたした。圌はサヌバヌの内容をもう䞀床調べたした。フォルダヌは空でした。ハッカヌは、デヌタベヌスを削陀しようずする数秒前に、サヌバヌからデヌタベヌスを取埗したした。



圌は昌倜を問わず数日間ハッカヌを探し、今では逃げる泥棒を袖で぀かむずころだった。しかし、圌は文字通り指をすり抜け、最も䟡倀のある情報で霧の䞭に隠れおいたしたさらなる調査が瀺したように、これらは䞊海郊倖の軍事ナニット61398に基づく䞭囜人民解攟軍のAPT1サむバヌむンテリゞェンスナニットからのハッカヌである可胜性がありたす 。それら。





軍事ナニット61398の堎所、出兞



数日埌、RSAはハッキングの発衚を䜙儀なくされたした。そしお、それはサむバヌセキュリティの展望を本圓に倉えたした。䜕千もの組織、䞖界で最も安党な機関、軍事請負業者を暙的ずした、最初の成功したサプラむチェヌン攻撃。 NotPetyaワヌム、そしおSolarWindsシステム䞖界䞭で18,000人の顧客に同様のこずが起こったのは10幎埌のこずでしたが、圓時、RSAの歎史は前䟋のないものでした。サプラむチェヌンの「プロキシ」を介しお、この方法で攻撃を行うこずが可胜であるずは、ほずんど誰も想像しおいたせんでした。



「サプラむチェヌン攻撃に目を向けたした」ず、RSAむンシデントの独立した分析を発衚したF-Secureのチヌフサむ゚ンティストであるMikkoHipponen氏は述べおいたす。 「そしおそれは私の䞖界芳を倉えたした。もしあなたが暙的に䟵入できないなら、あなたは犠牲者が䜿っおいる技術を芋぀け、代わりにあなたはそこに䟵入したす。」



圌の同僚であるティモ・ヒルボネン氏は、この事件は、新しいクラスのハッカヌによる脅嚁の高たりを心配するデモであったず述べおいたす。倖囜の諜報呜什を実行する高床な資栌を持぀専門家から。 RSAはサむバヌセキュリティ䌚瀟であり、そのビゞネスは 他者を保護するこずです。圌女が自分自身を守るこずさえできないのなら、どうすれば圌女は他の䞖界を守るこずができるでしょうか



質問は非垞に文字通りでした。生成ベクトルの盗難は、重芁な2FA防埡が䜕千ものRSAクラむアントで危険にさらされたこずを意味したした。攻撃者は、生成ベクトルを盗んだ埌、ほずんどすべおのシステムでSecureIDトヌクンからコヌドを入力する可胜性がありたす。



10幎埌、RSAの䞻芁な幹郚の倚くのNDAが期限切れになりたした。そしお、この事件の詳现を知るこずができたす。今日、RSAハッキングは、デゞタル䞍安の珟圚の時代ず、゜ヌシャルメディア、メディア、政治など、公共生掻の倚くの分野における政府のハッカヌの驚くべき掻動の前觊れず芋なされおい たす。 RSAのハッキングは 、断固ずした敵が私たちが最も信頌しおいるものをどのように損なう可胜性があるかに぀いおの教蚓です。そしお、あなたは䜕も信頌する必芁がないからです。



事件の分析により、攻撃がどのように始たったかが明らかになりたした。オヌストラリアの埓業員1人が、件名に「2011幎の採甚蚈画」ずExcelスプレッドシヌトを添付した無実の電子メヌルを受信したした。内郚には、Adobe Flashのれロデむ脆匱性を悪甚しお、被害者のコンピュヌタヌに有名なPoison IvyTrojanをむンストヌルするスクリプトが含たれおいたした 。



RSAネットワヌクぞの゚ントリポむントは、被害者が新しいバヌゞョンのWindowsたたはMicrosoft Officeを実行しおいる堎合、たたは倚くの䌁業および政府ネットワヌクのシステム管理者が掚奚するように、コンピュヌタヌにプログラムをむンストヌルするためのアクセスが制限されおいる堎合は機胜しない、完党にありふれた実装です。 。



しかし、この䟵入の埌、攻撃者は圌らの本圓の胜力を発揮し始めたした。実際、アナリストは、少なくずも2぀のグルヌプがネットワヌク䞊で同時に動䜜しおいるず結論付けたした。 1぀のグルヌプがネットワヌクにアクセスし、高床な資栌を持぀専門家の2番目のグルヌプが、おそらく最初のグルヌプの知識がなくおも、このアクセスを䜿甚したした。 2回目の攻撃ははるかに進んだ。



オヌストラリアの埓業員のコンピュヌタヌで、誰かがメモリから資栌情報を抜出するツヌルを䜿甚しおいたした。次に、これらのアカりントを䜿甚しお他のマシンにログむンしたす。次に、これらの新しいコンピュヌタのメモリがスキャンされ、新しいアカりントが怜玢されたす。以䞋同様に、特暩管理者のログむンが芋぀かるたで続きたす。結局、ハッカヌは䜕癟人ものナヌザヌの資栌情報を含むサヌバヌにたどり着きたした。このクレデンシャル盗難の手法は、今日では䞀般的です。しかし2011幎、アナリストはハッカヌがWeb䞊を移動するのを芋お驚いた。「これは、私が今たで芋た䞭で最も残酷なシステムを悪甚する方法でした」ず、経隓豊富な゜フトりェア゚ンゞニアでRSAアルゎリズムの開発者であるBillDuaneは蚀いたす。



通垞、このようなむンシデントは、ハッカヌが去った数か月埌に発芋されたす。しかし、2011幎のハッキングは特別なものでした。実際、捜査官は数日以内にハッカヌに「远い぀き」、圌らの行動を監芖したした。 「圌らはシステムに䟵入しようずしたしたが、1、2分埌に発芋し、システムを完党にシャットダりンするか、システムにアクセスしたした」ずDuane氏は蚀いたす。 「私たちはリアルタむムで野獣のように戊った。」



レむサムが䞭倮の金庫宀から皮を盗むハッカヌを捕たえたのは、この熱狂的な小競り合いの真っ只䞭にありたした。これはおそらく圌らの最優先事項でした。 Leithamは、15分ごずの通垞の接続の代わりに、ログに毎秒䜕千もの継続的な芁求を確認したした。ハッカヌは、1぀ではなく、3぀の䟵害されたサヌバヌで生成ベクトルを収集し、接続された別のマシンを介しお芁求を枡したした。圌らはシヌドコレクションを3぀の郚分に分割し、それらをリモヌトRackspaceサヌバヌに移動しおから、完党なRSAリポゞトリデヌタベヌスにマヌゞしたした。 「これはすごいこずだず思いたした」ずLithamは蚀いたす。 -ちょっず感心したした。しかし同時に、私たちは完党にたわごずにあるこずに気づきたした。」



シヌドコレクションがコピヌされたこずがLeithamに倜明けし、サヌバヌからファむルを削陀しようず遅れお詊みた埌、むベントの巚倧さが圌を襲いたした。圌は本圓にRSAが終わったず思っおいたした。



パニック



深倜、譊備員は金庫が奪われたこずを知りたした。 Bill Duaneは、損傷を制限し、さらなるデヌタの盗難を防ぐために、必芁な数のネットワヌク接続を物理的に切断するこずを譊告したした。圌らは、特定の䞖代ベクトルにマッピングされる顧客情報を保護するこずを望んでいたした。さらに、シヌドを埩号化するために必芁な秘密暗号化キヌの盗難を防ぎたいず考えおいたした。 Duaneずマネヌゞャヌはデヌタセンタヌに入り、むヌサネットケヌブルを1本ず぀抜き始め、すべおのサヌバヌず䌚瀟のWebサむトさえもシャットダりンしたした。「私は実際にRSAビゞネスをシャットダりンしたした」ず圌は蚀いたす。 「私は䌚瀟を䞍自由にしお、それ以䞊のデヌタリリヌスの可胜性を阻止したした。」



翌日、RSAのCEOであるArt Covielloは、ハッキングが進行䞭であるこずを公衚したした。詳现が明らかになるに぀れ、䟵略の芏暡は拡倧した。圓初、SecurIDシヌドストレヌゞのハッキングに぀いおは知られおいたせんでしたが、この事実が明らかになったずき、経営陣は決定を䞋さなければなりたせんでした。この事実をクラむアントから隠すようにアドバむスする人もいたしたその䞭には、特別なサヌビス、諜報機関、米軍。しかし、それにもかかわらず、圌らは情報を開瀺するこずを決定したした-各クラむアントに個人的に電話をかけ、4000䞇を超えるトヌクンをすべお亀換するためです。しかし、RSAはそれほど倚くのトヌクンを持っおいるこずに近づいおいたせんでした...䌚瀟が生産を再開できるのはほんの数週間で、その埌は少量になりたす。



90人近くのRSA埓業員のグルヌプが䌚議宀を匕き継ぎ、すべおの顧客に数週間の電話をかけ始めたした。圌らはスクリプトを䜜成し、SecurIDログむンの䞀郚ずしおPINを远加たたは拡匵するなどの保護手段を通じお顧客を導き、ハッカヌが耇補しにくくしたした。倚くの堎合、顧客は怒鳎り始めたした、ずRSAの北米の元営業郚長であるDavidCastignolaは回想したす。圌らはそれぞれ100回の電話をかけ、トップマネヌゞャヌや経営陣でさえこれに察凊しなければなりたせんでしたクラむアントはあたりにも重芁でした。



同時に、パラノむアは䌚瀟党䜓に広がり始めたした。 Castignolaは、最初の倜にネットワヌク機噚のある小さな郚屋を通り過ぎたずきのこずを思い出したす。突然、想像以䞊に倚くの人がそこから出おきたした。 「これらの人々は誰ですか」圌は近くに立っおいた別のリヌダヌに尋ねた。 「これは政府です」ず圌は挠然ず答えた。



実際、その時たでに、NSAずFBIはすでに圌らの人々を䌚瀟を調査するために送り、防衛産業の請負業者であるノヌスロップ・グラマンず事件察応䌚瀟のマンディアント偶然にもマンディアントの埓業員は䌑憩の時にすでに珟堎にいたした-で、RSAネットワヌクにセキュリティシステム甚のセンサヌをむンストヌルしたす。



RSAの埓業員は決定的な行動を取り始めたした。電話システムが危険にさらされる可胜性があるこずを懞念しお、同瀟はキャリアをATTからVerizonに切り替えたした。指導者たちは新しい電話さえ信甚せず、察面の䌚議を開き、文曞の玙のコピヌを手枡した。 FBIは、攻撃者が䌚瀟のシステムに関する明らかなレベルの知識を持っおいるためにRSAのモグラを恐れお、すべおの埓業員の経歎をチェックし始めたした。 珟圚のハバナ症候矀のヒステリヌの



ように、架空のスパむがレヌザヌマむクを䜿っお呚囲の森に盗聎するのを防ぐために、䞀郚の事務局や䌚議宀は茶色の玙の局で芆われおいたす 。..。建物にバグがないかチェックしたした。䜕人かの幹郚はいく぀かのバグを発芋したしたが、それらのいく぀かは非垞に叀く、バッテリヌが切れおいたした。しかし、これらが事件ず関係があるかどうかは明らかではありたせんでした。



その間に、RSAセキュリティチヌムず倖郚の専門家が助けに来お、圌らが蚀ったように「建物を地面に取り壊す」こずを始めたした。ディスクは、ハッカヌが觊れたすべおのマシンで、さらには隣接するマシンでもフォヌマットされおいたした。「私たちはすべおを物理的に歩き回りたした。コンピュヌタヌにハッカヌがいた堎合は、すべおを消去したした」ず、RSAの元セキュリティディレクタヌであるSamCurry氏は述べおいたす。「デヌタを倱った堎合、それは残念です。」



第二波



むンシデントが発衚されおから玄2か月埌の2011幎5月末時点で、RSAはただ回埩しおおり、お客様に謝眪しおいたした。しかし、ここで第二の波が始たりたした。



圱響力のある技術ブロガヌのRobertKringleyは、SecureIDトヌクンが䟵害されたために䞻芁な防衛産業の 請負業者がハッキングされたずいう噂を発衚したした。䌚瀟のすべおの埓業員はトヌクンを倉曎する必芁がありたした。



2日埌、ロむタヌはハッキングされた請負業者の名前を明らかにしたした。 ロッキヌドマヌティンは、産業スパむの金鉱です。





ロッキヌドマヌティンF-35ラむトニングII第5䞖代倚目的戊闘爆撃機



ニュヌスの次の日に 防衛産業の請負業者であるノヌスロップグラマンずL-3コミュニケヌションズが蚀及され、SecurIDトヌクンの生成ベクトルを持぀ハッカヌが蚀及されたしたが、軍事請負業者に぀いお話しおいるため、明癜な理由で具䜓的な蚌拠は提䟛されたせんでした米囜政府の䞊䜍100の請負業者を参照 。



しかし、2011幎6月、RSAの最高経営責任者は、盗たれたシヌドが実際にロッキヌドマヌティンぞの攻撃に䜿甚されたこずを認めたした。 10幎埌、圌はすでに圌の蚀葉をあきらめおいたす。珟圚、元䌁業幹郚は、RSAシヌドの䜿甚が蚌明されたこずは䞀床もないず述べおいたす。



2013幎に、プ゚ルトリコで開催されたカスペルスキヌセキュリティアナリストサミットフォヌラムのロッキヌドマヌティンの代衚者が 詳现に語りたした。ハッカヌがネットワヌクに䟵入するための足がかりずしおSecurIDトヌクンのコヌド生成ベクトルをどのように䜿甚したか。



ロッキヌドマヌティンの情報筋は珟圚、その調査の結果を確認しおいたす。圌によるず、同瀟は、ナヌザヌがトヌクンを倱うこずなく、ハッカヌがSecurIDコヌドをリアルタむムで入力する方法を確認したした。これらのトヌクンを眮き換えた埌、ハッカヌは叀いトヌクンからコヌドを挿入できたせんでした。



NSAは、その䞀郚ずしお、その埌のハッキングにおけるRSAの圹割に実際に疑問を呈したこずはありたせん。で ブリヌフィングハッキングの1幎埌の䞊院軍事委員䌚で、NSAのキヌスアレクサンダヌ長官は、RSAのハッキングにより、「少なくずも1人のアメリカの防衛請負業者が停のIDを保持しおいる誰かの犠牲になった」ず述べ、囜防総省はすべおを眮き換えるこずを䜙儀なくされたしたRSAトヌクン。



APT1の関䞎が明らかになったずき、ビルデュアンは䞊海にある本瀟の写真を印刷し、圌のオフィスのダヌツボヌドに貌り付けたした。



Duaneは、䌚瀟に20幎以䞊圚籍した埌、2015幎にRSAを去りたした。有線の䜜者であるAndyGreenbergは、圌に次の質問をしたした。「デヌタセンタヌのサヌバヌがシャットダりンした埌、RSAハッキングが本圓に終了したのはい぀だず思いたすか。それずも、NSA、FBI、マンディアント、ノヌスロップが調査を終えお去ったのはい぀ですか」゚ンゞニアは、「攻撃は決しお終わっおいないず信じおいたした。圌らがバックドアを眮き去りにし、い぀でもネットワヌクに䟵入できるこずを私たちは知っおいたした。」



DuaneずRSAの悲しい経隓は、圌が蚀ったように、「すべおのネットワヌクが汚れおいる」こずを私たち党員に教えおくれるはずです。珟圚、圌は䌁業にシステムをセグメント化し、最も䟡倀のあるデヌタを分離しお、すでに境界を突砎した敵にもアクセスできないようにするようアドバむスしおいたす。



Todd Leithamに関しおは、圌は過去6か月間、既芖感の暗い感芚でSolarWindsの倧倱敗を芋おきたした。圌は、RSAの歎史から、同僚よりも鋭い蚀葉で結論を導き出したす。圌の意芋では、今日のグロヌバルな情報セキュリティシステムがいかに脆匱であるかを瀺すたれな蚌拠でした。「これは竜巻の前のカヌドの家です」ず圌は蚀いたす。



圌は、SolarWindsがこの構造の信頌性がいかに䜎いかを瀺しおいるず䞻匵しおいたす。レむサムにずっお、セキュリティの䞖界は、脅嚁モデル以倖の䜕かを盲目的に信頌しおいたした。敵がそれを危うくするこずができるず誰も想像したせんでした。そしお再び、敵はカヌドの家の䞀番䞋に立っおいたカヌドを匕き出したした-そしお誰もがそれが堅固な地面であるず思いたした。



All Articles