Thứ Tư, 3 tháng 12, 2014

Các mạng sống còn ở Mỹ, 15 nước khác, có thể bị Iran hoàn toàn sở hữu


Critical networks in US, 15 other nations, completely owned, possibly by Iran
Chiến dịch Con dao pha chiếm gần như hoàn toàn sự kiểm soát các hãng hàng không, các nhà sản xuất khí, quân sự.
Operation Cleaver gets near-complete control of airlines, gas producers, defense.
by Dan Goodin - Dec 3 2014, 5:30am ICT
Bài được đưa lên Internet ngày: 03/12/2014


Lời người dịch: Phát hiện mới nhất từ các tin tặc Iran là Chiến dịch Con dao pha đánh vào 50 hạ tầng sống còn của 16 quốc gia trên thế giới trong vòng hơn 2 năm qua. “Hơn 2 năm qua, các tin tặc thân Iran đã thâm nhập trái phép một vài mạng máy tính nhạy cảm nhất thế giới, bao gồm các mạng của các hãng hàng không, nhà sản xuất ô tô, nhà sản xuất khí tự nhiên, nhà thầu quân sự, và cơ sở quân sự có trụ sở ở Mỹ, các nhà nghiên cứu về an toàn, nói”. “Có lẽ bằng chứng ớn lạnh xương nhất mà chúng tôi đã thu thập được trong chiến dịch này là việc ngắm đích và làm tổn thương các mạng giao thông và các hệ thống như các máy bay và các sân bay ở Hàn Quốc, Ả rập Xê út và Pakistan. Mức độ truy cập dường như ở khắp mọi nơi: các miền Active Directory đã hoàn toàn bị tổn thương, cùng với toàn bộ các chuyển mạch switch Cisco Edge, các bộ định tuyến router và hạ tầng kết nối mạng nội bộ. Hoàn toàn bị tổn thương các ủy quyền VPN có nghĩa hạ tầng truy cập ở xa toàn bộ chuỗi cung ứng của họ nằm dưới sự kiểm soát của đội Con dao pha, cho phép thường trực liên tục với các ủy quyền bị tổn thương. Họ đã đạt được sự truy cập hoàn toàn tới các cổng sân bay và các hệ thống kiểm soát an toàn của chúng, tiềm tàng cho phép họ đánh lừa được các ủy quyền của các cổng. Họ đã giành được sự truy cập tới các ủy quyền của PayPal và Go Daddy, cho phép họ thực hiện các cuộc mua sắm giả mạo và cho phép truy cập không bị cùm tới các miền của các nạn nhân. Chúng tôi đã chứng kiến một lượng truy cập thật sốc trong các phần sâu nhất của các công ty đó và các sân bay ở đó họ vận hành”. Tài liệu kỹ thuật chi tiết về chiến dịch này có ở đây.

Hơn 2 năm qua, các tin tặc thân Iran đã thâm nhập trái phép một vài mạng máy tính nhạy cảm nhất thế giới, bao gồm các mạng của các hãng hàng không, nhà sản xuất ô tô, nhà sản xuất khí tự nhiên, nhà thầu quân sự, và cơ sở quân sự có trụ sở ở Mỹ, các nhà nghiên cứu về an toàn, nói.

Trong nhiều trường hợp, “Chiến dịch Con dao pha”, như đang được gọi chiến dịch đột nhập liên tục, đã đạt tới các mức truy cập hệ thống cao nhất các mục tiêu nằm ở tổng cộng 16 nước, thao một báo cáo do hãng an toàn Cylance hôm thứ ba xuất bản. Các hệ thống bị tổn thương trong các cuộc tấn công đang diễn ra bao gồm các trình kiểm soát miền Active Directory mà lưu trữ các ủy quyền đăng nhập của các nhân viên, các máy chủ chạy Microsoft Windows và Linux, các bộ định tuyến router, các bộ chuyển mạch switch, và các mạng riêng ảo. Với hơn 50 nạn nhân bao gồm các sân bay, bệnh viện, các nhà cung cấp viễn thông, các công ty hóa chất và các chính phủ, các tin tặc có trụ sở ở Iran được nêu có sự kiểm soát đặc biệt đối với nhiều hạ tầng sống còn của thế giới. Các nhà nghiên cứu của Cylance đã viết:

Có lẽ bằng chứng ớn lạnh xương nhất mà chúng tôi đã thu thập được trong chiến dịch này là việc ngắm đích và làm tổn thương các mạng giao thông và các hệ thống như các máy bay và các sân bay ở Hàn Quốc, Ả rập Xê út và Pakistan. Mức độ truy cập dường như ở khắp mọi nơi: các miền Active Directory đã hoàn toàn bị tổn thương, cùng với toàn bộ các chuyển mạch switch Cisco Edge, các bộ định tuyến router và hạ tầng kết nối mạng nội bộ. Hoàn toàn bị tổn thương các ủy quyền VPN có nghĩa hạ tầng truy cập ở xa toàn bộ chuỗi cung ứng của họ nằm dưới sự kiểm soát của đội Con dao pha, cho phép thường trực liên tục với các ủy quyền bị tổn thương. Họ đã đạt được sự truy cập hoàn toàn tới các cổng sân bay và các hệ thống kiểm soát an toàn của chúng, tiềm tàng cho phép họ đánh lừa được các ủy quyền của các cổng. Họ đã giành được sự truy cập tới các ủy quyền của PayPal và Go Daddy, cho phép họ thực hiện các cuộc mua sắm giả mạo và cho phép truy cập không bị cùm tới các miền của các nạn nhân. Chúng tôi đã chứng kiến một lượng truy cập thật sốc trong các phần sâu nhất của các công ty đó và các sân bay ở đó họ vận hành.
Báo cáo 86 trang hôm thứ ba dựa vào bằng chứng tường tận để đi tới kết luận rằng 20 hoặc nhiều hơn các tin tặc tham gia trong Chiến dịch Con dao pha được chính phủ Iran hậu thuẫn. Các thành viên lấy các tên hiệu vùng Vịnh như Salman Ghazikhani và Bahman Mohebbi; họ làm việc từ vô số các miền Internet, các địa chỉ IP, và các số hệ thống tự quản được đăng ký ở Iran; và nhiều trong số các công cụ đột nhập được thiết lập cấu hình tùy biến mà họ sử dụng đưa ra các cảnh báo khi các địa chỉ IP bên ngoài của chúng lần vết ngược về quốc gia Trung Đông. Hạ tầng hỗ trợ cho chiến dịch khổng lồ đó là quá vươn rộng không thể là công việc của một cá nhân hoặc nhóm nhỏ; nó chỉ có thể được một nhà nước quốc gia hỗ trợ.
Báo thù Stuxnet
Sự phát hiện Chiến dịch Con dao pha tới 28 tháng sau khi phần mềm độc hại phá hoại cao độ được biết tới như là Shamoon đã phá hủy vĩnh viễn các dữ liệu trong hơn 30.000 máy tính thuộc về hãng Saudi Aramco và RasGas, 2 nhà sản xuất khí tự nhiên lớn nằm ở Ả rập Xê út và Qatar một cách tương ứng. Cũng trong khoảng thời gian đó, một loạt các cuộc tấn công từ chối dịch vụ phá hoại cực kỳ đã đánh được vào các ngân hàng chủ chốt của Mỹ. Một năm trước đó, vào tháng 8/2011, các tin tặc đã thâm nhập trái phép Cơ quan chứng thực của Hà Lan là DigiNotar và đã làm giả các chứng thực số đối với Gmail và các site nổi tiếng khác. Vài nhà nghiên cứu về an toàn đã nói rằng Iran đã đứng đằng sau tất cả 3 vụ đột nhập như một phần của một nỗ lực trả đũa cho Stuxnet, Duqu, và Flame, các chiến dịch phần mềm độc hại rộng rãi được tin tưởng được dàn phối từ Mỹ và Israel để giám sát và phá hủy các chương trình hạt nhân của Iran.

“Sự tinh vi phức tạp về không gian mạng của Iran đã phát triển nhanh chóng kể từ bình minh của Stuxnet và họ đã đầu tư nhiều tiền được kết hợp với niềm tự hào dân tộc để giúp xây dựng quân đội không gian mạng của họ”, báo cáo của Cylance đã nêu. “Ít sự nghi ngờ cam kết của họ như một chính phủ và một nhà nước quốc gia cấp tiền và tuyển mộ các chiến binh không gian mạng để thâm nhập trái phép và gây thiệt hại cho các kẻ địch của họ. Và được mặc nhận chung rằng hầu hết tất cả các hoạt động kể từ 2010 tới từ Iran có liên quan tới sự trả đũa vì Stuxnet/Duqu/Flame, dường như là tự nhiên khi biết về ảnh hưởng khốc liệt”.

Hầu hết các cuộc tấn công của Chiến dịch Con dao phay được Cylance dò tìm ra được bắt đầu với các đột nhập nhỏ vào một hệ thống đích, bằng việc sử dụng các kỹ thuật như các khai thác tiêm SQL để thổi các lệnh vào máy chủ phụ trợ của một website. Từ đó, các tin tặc đã leo thang sự truy cập của họ bằng việc ngắm đích các chỗ bị tổn thương chưa được vá như MS08-067. Những kẻ tấn công có thể sau đó cài đặt một đống các công cụ được tùy biến vào các máy chủ đó để trao cho những kẻ tấn công một loạt các khả năng. Trong ít nhất một trường hợp, các chứng thực ký riêng tư của mục tiêu đã bị tóm, cho phép đội đó gây tổn thương phần còn lại của hạ tầng đích. Không giống như Stuxnet, không có bằng chứng bất kỳ chỗ bị tổn thương ngày số 0 nào bị khai thác.
Trong vòng 2 năm qua, Cylance đã thu thập hơn 8 GB dữ liệu có liên quan tới chiến dịch đó, bao gồm 80.000 tệp dữ liệu bị chộp, các công cụ của tin tặc, các lưu ký của nạn nhân, và các dữ liệu do thám nhạy cảm cao. Các nhà nghiên cứu đã truy xuất dữ liệu bằng việc sử dụng hệ thống tên miền Internet để làm trệch hướng đi giữa các hệ thống bị tổn thương và các máy chủ chỉ huy kiểm soát của những kẻ tấn công, một tiến trình được biết như là “nhấn chìm lỗ thủng”.

Chỉ một phần nhỏ được dò tìm ra
Tất cả, 50 mục tiêu ở 16 quốc gia được biết đã bị tổn thương. Trong danh sách có 10 nạn nhân ở Mỹ, 4 ở Israel, và 5 ở Pakistan. Các nhóm ở Anh, Pháp, Đức và nhiều nước ở Trung Đông cũng đã bị đánh. Báo cáo của Cylance bao gồm các chi tiết kỹ thuật sâu để giúp các quản trị hệ thống xác định liệu các hệ thống của họ có từng bị tổn thương hay không.

Các nhà nghiên cứu của Cylance nói họ tin tưởng họ chỉ mới dò tìm ra được một phần nhỏ các mục tiêu bị Chiến dịch Con dao pha thâm nhập trái phép. Với hơn 2 năm nó đã từng hoạt động, họ đã cảnh báo thời gian có thể đã hết.

“Chúng tôi tin tưởng rằng nếu chiến dịch đó còn tiếp tục không bị suy yếu đi, thì đó chỉ là vấn đề thời gian trước khi sự an toàn vật lý của thế giới bị ảnh hưởng vì nó”, họ viết. “Trong khi sự hé mở thông tin này sẽ là một sự thiệt hại cho khả năng của chúng tôi để lần vết hoạt động của nhóm này, thì nó sẽ cho phép toàn bộ nền công nghiệp an toàn tối thiểu hóa tác động bổ sung thêm trong thế giới thực và phòng ngừa có thêm nhiều nạn nhân nữa”.
For more than two years, pro-Iranian hackers have penetrated some of the world's most sensitive computer networks, including those operated by a US-based airline, auto maker, natural gas producer, defense contractor, and military installation, security researchers said.

In many cases, "Operation Cleaver," as the sustained hacking campaign is being dubbed, has attained the highest levels of system access of targets located in 16 countries total, according to a report published Tuesday by security firm Cylance. Compromised systems in the ongoing attacks include Active Directory domain controllers that store employee login credentials, servers running Microsoft Windows and Linux, routers, switches, and virtual private networks. With more than 50 victims that include airports, hospitals, telecommunications providers, chemical companies, and governments, the Iranian-backed hackers are reported to have extraordinary control over much of the world's critical infrastructure. Cylance researchers wrote:

Perhaps the most bone-chilling evidence we collected in this campaign was the targeting and compromise of transportation networks and systems such as airlines and airports in South Korea, Saudi Arabia and Pakistan. The level of access seemed ubiquitous: Active Directory domains were fully compromised, along with entire Cisco Edge switches, routers, and internal networking infrastructure. Fully compromised VPN credentials meant their entire remote access infrastructure and supply chain was under the control of the Cleaver team, allowing permanent persistence under compromised credentials. They achieved complete access to airport gates and their security control systems, potentially allowing them to spoof gate credentials. They gained access to PayPal and Go Daddy credentials allowing them to make fraudulent purchases and allow[ing] unfettered access to the victim’s domains. We were witnessed [sic] a shocking amount of access into the deepest parts of these companies and the airports in which they operate.

Tuesday's 86-page report relies on circumstantial evidence to arrive at the conclusion that the 20 or more hackers participating in Operation Cleaver are backed by Iran's government. Members take Persian handles such as Salman Ghazikhani and Bahman Mohebbi; they work from numerous Internet domains, IP addresses, and autonomous system numbers registered in Iran; and many of the custom-configured hacking tools they use issue warnings when their external IP addresses trace back to the Middle Eastern country. The infrastructure supporting the vast campaign is too sprawling to be the work of a lone individual or small group; it could only have been sponsored by a nation state.

Avenging Stuxnet
The disclosure of Operation Cleaver comes 28 months after highly destructive malware known as Shamoon permanently destroyed data on more than 30,000 computers belonging to Saudi Aramco and RasGas, two large natural gas producers located in Saudi Arabia and Qatar respectively. Around that same time, a series of extremely disruptive denial-of-service attacks knocked out access to major US banks. A year earlier, in August 2011, hackers penetrated the Dutch certificate authority DigiNotar and made off with digital certificates for Gmail and other high-profile sites. Some security researchers have said that Iran was behind all three hacks as part of an effort to retaliate for Stuxnet, Duqu, and Flame, malware campaigns widely believed to have been orchestrated by the US and Israel to monitor and disrupt Iran's nuclear programs.

"Iran's cyber sophistication has grown rapidly since the dawn of Stuxnet and they have used hard dollars combined with national pride to help build their cyber army," the Cylance report stated. "Few doubt their commitment as a government and nation state to funding and recruiting cyber warriors to infiltrate and damage their enemies. And it has been commonly postulated that almost all activity since 2010 coming out of Iran is associated with retaliation for Stuxnet/Duqu/Flame, which seems natural given the severity of the impact."

Most of the Operation Cleaver attacks detected by Cylance began with small incursions into a target system, using techniques such as SQL injection exploits to pipe commands into the back-end server of a website. From there, the hackers elevated their access by targeting unpatched vulnerabilities such as MS08-067. The attackers would then install a battery of customized tools on the servers that gave the attackers a variety of capabilities. In at least one case, a target's private signing certificates were captured, allowing the team to compromise the rest of the target's infrastructure. Unlike Stuxnet, there's no evidence any zero-day vulnerabilities were exploited.

Over the past two years, Cylance has collected more than eight gigabytes of data connected to the campaign, including 80,000 files of captured data, hacker tools, victim logs, and highly sensitive reconnaissance data. The researchers retrieved the data by using the Internet's domain name system to divert traffic traveling between compromised systems and the attackers' command and control servers, a process known as "sink holing."

Only a fraction detected

In all, 50 targets in 16 countries are known to have been compromised. The tally includes 10 victims in the US, four in Israel, and five in Pakistan. Groups in the UK, France, Germany, and numerous Middle Eastern countries were also hit. The Cylance report includes in-depth technical details to help system administrators determine if their systems were compromised.

Cylance researchers said they believe they detected only a fraction of the targets penetrated by Operation Cleaver. With more than two years it has been active, they warned time may be running out.

"We believe that if the operation is left to continue unabated, it is only a matter of time before the world’s physical safety is impacted by it," they wrote. "While the disclosure of this information will be a detriment to our ability to track the activity of this group, it will allow the security industry as a whole to defend against this threat. As such, we are exposing this cyber campaign early in an attempt to minimize additional real-world impact and prevent further victimization."
Dịch: Lê Trung Nghĩa

Thứ Ba, 2 tháng 12, 2014

Các cửa hậu mã hóa mà FBI mong muốn có thể làm hại việc thu thập tình báo, các tác chiến quân sự


The FBI's Desired Encryption Back Doors Could Harm Intelligence Gathering, Military Operations
from the breaking-something-doesn't-just-break-it-for-the-'bad-guys' dept
by Tim Cushing, Wed, Nov 26th 2014
Bài được đưa lên Internet ngày: 26/11/2014
Lời người dịch: Philip Zimmerman, người sáng chế ra PGP (Pretty Good Privacy) và một đồng sáng lập ra Silent Circle, chỉ ra rằng: “pháp luật làm cho mã hóa không sẵn sàng cho công chúng cũng có thể làm tổn hại cho sự thu thập tình báo. Cộng đồng tình báo ngày nay là lớn hơn nhiều và đa dạng hơn nhiều so với 50 năm trước. Các nguồn thông tin tiềm tàng tại chỗ như ở miền bắc Iraq hoặc Trung Quốc ít có khả năng hơn nhiều để cung cấp cho thông tin tình báo có giá trị nếu họ không thể giao tiếp qua một trung gian an toàn với các đặc vụ, nhà thầu, nhà báo hoặc các trung gian khác của Mỹ. Có được các nguồn tin tốt để nói đã trở thành khó khăn hơn nếu giao tiếp an toàn là quyền duy nhất của một nhúm nhỏ mọi người”. “Rằng bọn tội phạm (như bọn họ luôn từng là) vẫn là một tập con của nhóm “bất kỳ ai” đơn giản không phải là lý do đủ để làm cho sự lựa chọn không sẵn sàng cho bất kỳ ai hoặc làm tổn thương tới an toàn của nó vì sự tiện lợi của ép tuân thủ luật”. Xem thêm: Chương trình gián điệp của NSA trên không gian mạng;
Trong khi giám đốc James Comey của FBI thảo luận về tất cả các điện thoại gây sợ hãi không thể tránh khỏi sẵn sàng trút giận lên giới trẻ của đất nước, thì những người trong lĩnh vực mã hóa đang chỉ ra cách mà các điện thoại được mã hóa làm cho mọi điều an toàn hơn cho quân đội quốc gia của chúng ta.
Vic Hyder và Mike Janke, 2 cựu SEAL Hải quân với công ty Silent Circle, nói rằng kế hoạch của FBI để khóa các nhà sản xuất và các nhà cung cấp dịch vụ điện thoại khỏi việc đưa ra mã hóa điện thoại có thể làm cho khó khăn hơn đáng kể cho những người đã triển khai giao tiếp ngược về nhà và thậm chí các thành viên của cộng đồng tình báo giao tiếp với những nguồn khác...
Rõ ràng, Janke và Hyder có lý trong lập luận của mình. Nhưng không chỉ nghiệp vụ của họ có thể bị tổn thương vì các luật mới nhằm vào việc phá hủy mã hóa mặc định của Apple và Google.
Trong khi họ nhận thức được rằng phe đối lập của họ được sinh ra từ sự vụ lợi, họ nói rằng việc khóa mã hóa cũng có thể làm tổn hại tới các khách hàng của họ, bao gồm nhiều người ở tiền tuyến. “Nếu các nỗ lực của Giám đốc Comey thực sự gây ra sự thay đổi pháp luật để dừng bán các dịch vụ mã hóa hoặc mã hóa, ông ta chỉ có thể làm tổn hại tới những người Mỹ, các doanh nghiệp, các thực thể chính phủ, những người mà các dịch vụ giao tiếp truyền thông có mã hóa của Silent Circle hiện đang bảo vệ”, Janke đã nói cho tờ Defense One.
Blackphone (điện thoại đen) của Silent Circle có các khách hàng rồi trong quân sự và lời hứa của hãng về các giao tiếp truyền thông có mã hóa đã thấy hãng đặt vào dịch vụ của các chính phủ khác khắp thế giới. Philip Zimmerman, người sáng chế ra PGP (Pretty Good Privacy) và một đồng sáng lập ra Silent Circle, nói ông đã có yêu cầu của FBI về giá thành vào tháng 8 năm ngoái, ngay trước khi Apple (và Google, ngay sau đó) làm cách nào đó đã biến mã hóa thành sân chơi của bọn lạm dụng tình dục trẻ em, bọn khủng bố và bọn tội phạm ghê tởm khác.
Chắc chắn, nhiều những gì các thành viên chủ chốt của Silent Circle đang nói ở đây không nhiều hơn là một bước hoặc hai bước thoát khỏi một con đường bán hàng trực tiếp, nhưng họ đang chào vài sự hiểu thấu mà những người ở bên ngoài cuộc Chiến tranh Mật mã Mới (New Crypto War) không có (cũng như những người ở bên ngoài giới nội bộ quân sự). Zimmerman đã khắc phục được một trong số đó, nhờ đưa ra PGP. Bây giờ, họ đang chỉ ra những gì Comey và những người khác chưa cân nhắc tới: rằng việc trung lập hóa mã hóa có thể làm hại cho việc thu thập và các tác chiến tình báo.
Hãng nói rằng pháp luật làm cho mã hóa không sẵn sàng cho công chúng cũng có thể làm tổn hại cho sự thu thập tình báo. Cộng đồng tình báo ngày nay là lớn hơn nhiều và đa dạng hơn nhiều so với 50 năm trước. Các nguồn thông tin tiềm tàng tại chỗ như ở miền bắc Iraq hoặc Trung Quốc ít có khả năng hơn nhiều để cung cấp cho thông tin tình báo có giá trị nếu họ không thể giao tiếp qua một trung gian an toàn với các đặc vụ, nhà thầu, nhà báo hoặc các trung gian khác của Mỹ. Có được các nguồn tin tốt để nói đã trở thành khó khăn hơn nếu giao tiếp an toàn là quyền duy nhất của một nhúm nhỏ mọi người.
Không may, vài tuyên bố được đưa ra trong quốc phòng về các giao tiếp truyền thông có mã hóa của các nhà sáng lập ra Silent Circle có xu hướng gợi ý rằng các sản phẩm của hãng có thể nằm lại trong tay của một nhóm nhỏ mọi người. Hyder đưa ra một danh sách các chính phủ hiện đang sử dụng các sản phẩm của Silent Circel, bao gồm Mexico, Brazil, Ukraine, Saudi Arabia, Jordan, Singapore Đức. (Không phải tất cả trong số họ được lưu ý về các bảo vệ tự do dân sự của họ và/hoặc thiếu sự giám sát nội địa). Các nhà sáng lập khác nói về việc chào giá cho FBI và tình báo quân đội. Đối với Comey và các cá nhân có suy nghĩ tương tự, thì mã hóa ở trong tay chính phủ là tốt tuyệt vời. Đó là khi nó được chào cho công chúng nói chung đang trở thành một vấn đề. (Trường hợp điển hình: Cảnh sát của Washington DC mã hóa các giao tiếp truyền thông radio của họ trong khi lãnh đạo bộ đó gọi sự mã hóa của Apple và Google là một công cụ cho “những kẻ lạm dụng tình dục trẻ em và bọn tội phạm”).
Silent Circel muốn làm điều này cho số đông mọi người, nhưng nếu bức tranh pháp lý dịch chuyển bây giờ khi mà giữa kỳ bầu cử sẽ trôi qua, thfi nó có thể có nghĩa là chính phủ sẽ chỉ cho phép các giao tiếp truyền thông được mã hóa nếu nó có thể nhặt và chọn ai sẽ hưởng thụ “quyền ưu tiên” này.
Sự việc đơn giản là mã hóa làm cho các giao tiếp truyền thông của bất kỳ ai cũng sẽ an toàn hơn. Rằng bọn tội phạm (như bọn họ luôn từng là) vẫn là một tập con của nhóm “bất kỳ ai” đơn giản không phải là lý do đủ để làm cho sự lựa chọn không sẵn sàng cho bất kỳ ai hoặc làm tổn thương tới an toàn của nó vì sự tiện lợi của ép tuân thủ luật.
While FBI director James Comey discusses all the inevitable horrors encrypted phones are poised to wreak on the nation's youth, those in the encryption business are pointing out how encrypted phones make things safer for our nation's military.
Vic Hyder and Mike Janke, two former Navy SEALs with the company Silent Circle, say that the FBI’s plan to block phone makers and service providers from offering phone encryption would make it significantly more difficult for deployed people to communicate back home and even for members of the intelligence community to communicate with sources…
Obviously, Janke and Hyder have a horse in this race. But it's not just their business that may be hurt by new laws aimed at destroying Apple and Google's default encryption.
While they acknowledge that their opposition is borne out of self-interest, they say that blocking encryption would also hurt their customers, which includes a lot of men and women on the front lines. “If Director Comey’s efforts actually resulted in legislative change to halt the sale of encryption or encryption services, he would only be hurting the American people, businesses, government entities who Silent Circle’s encrypted communication services are currently protecting,” Janke told Defense One.
Silent Circle's Blackphone already has customers in the military and its promise of encrypted communications has seen it put into service by other governments around the world. Philip Zimmerman, the creator of PGP (Pretty Good Privacy) and a Silent Circle co-founder, says he had the FBI inquire about pricing last August, well before Apple (and Google, shortly thereafter) somehow turned encryption into the playground of pedophiles, terrorists and other heinous criminals.
Sure, a lot of what Silent Circle's principal members are saying here isn't more than a step or two away from a direct sales pitch, but they do offer some insight that those outside of the New Crypto War don't have (as well as those outside the inner circle of the military). Zimmerman has already weathered one of those, thanks to the release of PGP. Now, they're pointing out what Comey and others haven't considered: that neutering encryption can harm intelligence gathering and operations.
The company says that legislation making encryption unavailable to the public could also hurt intelligence collection. The intelligence community today is a great deal larger and more diverse than it was 50 years ago. Potential sources of information in places like northern Iraq or China may be much less likely to provide actionable intel if they can’t communicate over a secure medium with U.S. agents, contractors, journalists or intermediaries. Getting good sources to talk becomes more difficult if secure communication is the sole right of a small handful of people.
Unfortunately, some of the statements offered in defense of encrypted communications by Silent Circle's founders tend to suggest that its products may remain in the hands of a small group of people. Hyder rattles off a list of governments currently using Silent Circle's products, including Mexico, Brazil, Ukraine, Saudi Arabia, Jordan, Singapore and Germany. (Not all of which are noted for their civil liberty protections and/or lack of domestic surveillance.) The other founders talk about offering pricing to the FBI and military intelligence. To Comey and like-minded individuals, encryption in the hands of government is perfectly fine. It's when it's offered to the general public that it becomes a problem. (Case in point: Washington DC police encrypt their radio communications while the department's chief calls Apple and Google's encryption a tool for "pedophiles and criminals.")
Silent Circle wants to make this for the masses, but if the legislative landscape shifts now that midterm elections are over, it could mean that the government will only allow encrypted communications if it can pick and choose who gets to enjoy this "privilege."
The simple fact is that encryption makes everyone's communications safer. That criminals are (as they always have been) still a subset of the group "everyone" simply isn't reason enough to make the option unavailable to anyone or compromise its security for the convenience of law enforcement.
Dịch: Lê Trung Nghĩa

Lãnh đạo mới của tình báo hạ viện không thấy nhu cầu cho bất kỳ cải cách giám sát nào


New House Intelligence Boss Doesn't See The Need For Any Surveillance Reform
from the oversight! Dept
by Mike Masnick, Wed, Nov 19th 2014
Bài được đưa lên Internet ngày: 19/11/2014
Mario Trujillo, qua The Hill, đã nhấn mạnh cách mà ông chủ sắp tới của Ủy ban Tình báo Hạ viện, Devin Nunes, không tin bất kỳ cải cách giám sát nào là cần thiết, phần lớn dựa vào một mẩu ý kiến mà ông ta đã viết hồi tháng 7 với đầu đề “đừng có cản NSA bây giờ”.
Bài báo đó là FUD điển hình từ những người ủng hộ tình trạng giám sát, nói về các mối đe dọa khủng bố và ISIS tới mức giữ cho bạn sợ hãi, theo sau là những thóa mạ nhằm trực diện vào Edward Snowden, và kết thúc với kết luận “chúng ta cần thông tin này để giữ cho chúng ta an toàn”. Thẳng ra khỏi cuốn sách chỉ dẫn của những người biện hộ tình trạng giám sát kinh điển. Cuộc tấn công vào việc thổi còi của Snowden đặc biệt là buồn cười:
Nhưng năm ngoái, nhiều nhóm khác nhau đã vén bức màn các hoạt động tình báo của chúng ta dựa vào các tài liệu độc hại bị rò rỉ, được trình bày có chọn lọc về các chương trình chống khủng bố mà được hiểu sai một cách rộng rãi và hiệu quả của chúng đã bị cường điệu hóa quá mức.
Các chương trình đó, theo nhiều mức soi xét của tất cả 3 nhánh của chính phủ, từng là sống còn trong việc dừng hàng tá các cuộc tấn công khủng bố, bao gồm cả các âm mưu chống lại Thị trường Chứng khoán New York và hệ thống tàu điện ngầm của Thành phố New York.
Trước hết, các nhóm đó thực sự đã xem xét bảo vệ các quyền và sự tự do của Hiến pháp Mỹ. Và, công việc của người đứng đầu Ủy ban Tình báo dường như là để bảo vệ các quyền đó - chứ không phải để bảo vệ NSA. Nhưng Nunes dường như coi bản thân ông ta giống như người tiền nhiệm của ông ta, Mike Rogers, người luôn từng coi công việc chủ yếu của mình là bảo vệ NSA, hơn là giám quản nó.
Thứ 2, những kêu ca “giám sát” tất cả đều được chỉ ra là bị cường điệu trong quá khứ - và tất cả 3 nhánh của chính phủ cũng đã đưa ra bằng chứng về cả việc lạm dụng rộng rãi và các chương trình đó là bất hợp pháp và/hoặc vi hiến.
Cuối cùng, các chương trình đó đã không chỉ ra được là sống còn trong việc dừng các cuộc tấn công khủng bố, và từng trong số các kêu ca đó đã nói lên rằng chúng phần lớn bị lật tẩy - bao gồm cả những âm mưu đánh bom mà Nunes gọi tên (mà đã bị lật tẩy trong những ngày đầu bị kêu ca).
Liệu chúng ta có không lo ngại rằng người có trách nhiệm về “giám sát” của NSA đang lan truyền những lý lẽ bị lật tẩy có lợi cho việc gián điệp và những vi phạm tính riêng tư vi hiến của NSA hay không? Liệu điều đó có truất quyền của ông ta khỏi công việc đó hay không?
Mario Trujillo, over at The Hill, has highlighted how the incoming House Intelligence Committee boss, Devin Nunes, doesn't believe any surveillance reform is necessary, based largely on an opinion piece he wrote back in July entitled "don't shackle the NSA now."
The article is the typical FUD from surveillance state supporters, talking about terror threats and ISIS up front to keep you scared, followed by insults directed at Ed Snowden, and finishing off with a "we need this information to keep us safe" conclusion. Straight out of the classic surveillance state apologists' handbook. The attack on whistleblowing by Snowden is particularly ridiculous:
But for the last year, various groups have sought to curtail our intelligence activities based on selectively presented, maliciously leaked documents about anti-terror programs that are widely misunderstood and whose effects have been wildly exaggerated.
These programs, which are subject to multiple levels of oversight by all three branches of government, have been crucial in stopping dozens of terror attacks, including plots against the New York Stock Exchange and the New York City subway system.
First of all, the groups have actually been looking to protect Americans' Constitutional rights and freedoms. And, the job of the head of the Intelligence Committee is supposed to be to protect those rights -- not to defend the NSA. But Nunes appears to see himself in the mode of his predecessor, Mike Rogers, who always viewed his key job as defending the NSA, rather than overseeing it. Second, the "oversight" claims have all been shown to be exaggerated in the past -- and all three branches of government have also presented evidence of both widespread abuse and that these programs were illegal and/or unconstitutional.
Finally, the programs have not been shown to be crucial in stopping terror attacks, and each of the claims made saying that have been largely debunked -- including the bomb plots Nunes names (which were debunked within days of first being claimed).
Shouldn't we be concerned that the guy in charge of "oversight" of the NSA is spreading debunked arguments in favor of the NSA spying and unconstitutional privacy violations? Shouldn't that disqualify him from the job?
Dịch: Lê Trung Nghĩa

Thứ Hai, 1 tháng 12, 2014

NSA, GCHQ hoặc cả 2 đứng đằng sau phần mềm độc hại Regin giống Stuxnet?


NSA, GCHQ or both behind Stuxnet-like Regin malware?
Doug Drinkwater, Senior Reporter, November 24, 2014
Bài được đưa lên Internet ngày: 24/11/2014
Lời người dịch: Các trích đoạn: “Symantec đã phát hiện một mẩu phần mềm độc hại được tùy biến - gợi nhớ lại sâu Stuxnet - sâu đã từng ăn cắp các dữ liệu từ các chính phủ, các công ty viễn thông, năng lượng và các doanh nghiệp vừa và nhỏ từ năm 2008. Và các chuyên gia nói tác nhân của mối đe dọa đó là chính phủ Mỹ hoặc Anh”. “Phần mềm độc hại đó - Symantec nói nó khác với một APT khi nó đơn giản thu thập các dữ liệu và giám sát các mục tiêu - sử dụng một tiếp cận nhiều bước trong đó mỗi bước (bước đầu tiên, nơi mà cửa hậu được cài đặt) - được ẩn dấu và được mã hóa. Chỉ có khả năng hiểu được toàn bộ gói đó bằng việc giải mã tất cả các bước. Nó cũng giấu giếm không thể tin nổi; hầu hết mã không xem được trên các máy bị lây nhiễm và các dữ liệu bị ăn cắp cũng không nhìn thấy được. Thậm chí khi bị dò tìm ra thì có thể là khó để khẳng định các động cơ của nó - Symantec thừa nhận rằng hãng chỉ có khả năng phân tích tải trọng sau khi giải mã vô số các tệp mẫu. Các tính năng giấu giếm khác bao gồm khả năng chống nghiên cứu pháp lý, một hệ thống tệp hầu như được mã hóa được xây dựng tùy biến (EVFS) và một sự mã hóa lựa chọn được (nó sử dụng một phương án của RC5 hiếm khi được sử dụng). Phần mềm độc hại đó giao tiếp người về với kẻ tấn công qua ICMP/ping, nhúng các lệnh vào các cookies HTTP và các giao thức an toàn tùy biến TCP và UDP. “Regin là một mối đe dọa có độ phức tạp cao từng được sử dụng trong việc thu thập dữ liệu hệ thống hoặc trong các chiến dịch thu thập tình báo”, phân tích của Symantec cho thấy. “Sự phát triển và vận hành của phần mềm độc hại này có thể đã đòi hỏi một sự đầu tư đáng kể về thời gian và các tài nguyên, chỉ ra rằng một nhà nước quốc gia có trách nhiệm. Thiết kế của nó phù hợp lớn cho các chiến dịch giám sát thời gian dài, thường trực chống lại các mục tiêu””.
Symantec đã phát hiện một mẩu phần mềm độc hại được tùy biến - gợi nhớ lại sâu Stuxnet - sâu đã từng ăn cắp các dữ liệu từ các chính phủ, các công ty viễn thông, năng lượng và các doanh nghiệp vừa và nhỏ từ năm 2008. Và các chuyên gia nói tác nhân của mối đe dọa đó là chính phủ Mỹ hoặc Anh.
Trong một báo cáo mới được xuất bản vào cuối ngày chủ nhật, hãng an ninh đầu cuối này nói rằng phần mềm độc hại 'Regin' 'mang các dấu ấn của một chiến dịch do nhà nước tài trợ' và từng nằm trong một chiến dịch ít nhất kể từ năm 2008, nhằm đặc biệt vào các bộ của chính phủ, các nhà vận hành viễn thông, khu vực hàn lâm, các cá nhân và các tổ chức khu vực tư nhân khác.
Phần mềm độc hại đó lần đầu tiên đã hoạt động trong khoảng từ 2008 tới 2011 trước khi 'bất ngờ rút lui' vì một lý do không rõ ràng. Một phiên bản mới đã nổi lên từ 2013 nhằm vào các công ty tư nhân, các thực thể chính phủ và các viện nghiên cứu - dù nghiên cứu chỉ ra rằng các cá nhân và các công ty vừa và nhỏ bị ngắm đích chiếm gần một nửa trong tất cả các lây nhiễm.
Symantec nói rằng các cuộc tấn công vào các nhà vận hành viễn thông đã được thiết kế sao cho tác nhân của mối đe dọa đó có thể giành được sự truy cập tới các cuộc gọi đang được định tuyến qua hạ tầng của họ - với Kaspersky Lab còn nêu rằng Regin cũng từng được sử dụng để tấn công các mạng di động GSM.
Nghiên cứu chỉ ra rằng 28% tất cả các lây nhiễm là ở Nga, với 24% là ở Ả rập Xê út. Các nước Ailen, Bỉ và Áo bị lây nhiễm nhiều nhất ở châu Âu với 9%, 5% và 5% một cách tương ứng.
Regin có sức quyến rũ như với Stuxnet và các họ APT (các mối đe dọa thường trực cao cấp) như Flamer và Duqu vì có tiếp cận theo module tinh vi phức tạp và được tùy biến của nó, điều đã xúc tác cho tác nhân của mối đe dọa tùy biến phần mềm độc hại đó trên cơ sở từng mục tiêu cụ thể.
Phần mềm độc hại đó - Symantec nói nó khác với một APT khi nó đơn giản thu thập các dữ liệu và giám sát các mục tiêu - sử dụng một tiếp cận nhiều bước trong đó mỗi bước (bước đầu tiên, nơi mà cửa hậu được cài đặt) - được ẩn dấu và được mã hóa. Chỉ có khả năng hiểu được toàn bộ gói đó bằng việc giải mã tất cả các bước.
Nó cũng giấu giếm không thể tin nổi; hầu hết mã không xem được trên các máy bị lây nhiễm và các dữ liệu bị ăn cắp cũng không nhìn thấy được. Thậm chí khi bị dò tìm ra thì có thể là khó để khẳng định các động cơ của nó - Symantec thừa nhận rằng hãng chỉ có khả năng phân tích tải trọng sau khi giải mã vô số các tệp mẫu.
Các tính năng giấu giếm khác bao gồm khả năng chống nghiên cứu pháp lý, một hệ thống tệp hầu như được mã hóa được xây dựng tùy biến (EVFS) và một sự mã hóa lựa chọn được (nó sử dụng một phương án của RC5 hiếm khi được sử dụng). Phần mềm độc hại đó giao tiếp người về với kẻ tấn công qua ICMP/ping, nhúng các lệnh vào các cookies HTTP và các giao thức an toàn tùy biến TCP và UDP.
“Regin là một mối đe dọa có độ phức tạp cao từng được sử dụng trong việc thu thập dữ liệu hệ thống hoặc trong các chiến dịch thu thập tình báo”, phân tích của Symantec cho thấy. “Sự phát triển và vận hành của phần mềm độc hại này có thể đã đòi hỏi một sự đầu tư đáng kể về thời gian và các tài nguyên, chỉ ra rằng một nhà nước quốc gia có trách nhiệm. Thiết kế của nó phù hợp lớn cho các chiến dịch giám sát thời gian dài, thường trực chống lại các mục tiêu”.
Hãng này nêu tiếp: “Sự phát hiện ra Regin nhấn mạnh cách mà các đầu tư đáng kể tiếp tục được thực hiện trong phát triển các công cụ để sử dụng trong việc thu thập tình báo. Symantec tin tưởng rằng nhiều thành phần của Regin vẫn còn chưa được phát hiện và các chức năng và các phiên bản thêm nữa có thể đang tồn tại”.
Ngay sau khi báo cáo được tung ra, một người phát ngôn cho hãng an ninh của Hà Lan là Fox-IT đã nói rằng nhà nước quốc gia đứng đằng sau phần mềm độc hại đó có thể là một sự kết hợp của Mỹ và Anh.
Erik de Jong, người có trách nhiệm về đội ứng cứu khẩn cấp an ninh máy tính của Fox-IT's, đã nói cho SCMagazineUK.com rằng hãng đã và đang theo dõi phần mềm độc hại này qua nhiều phiên bản và nói rằng tiếp cận theo module của nó làm cho nó giống như 'một khung phần mềm độc hại' mà có thể được sử dụng trong một dải rộng lớn các mục tiêu. Ví dụ, ông nói rằng các module tùy biến có thể bao gồm việc đánh hơi (sniff) giao thông của thư điện tử.
“Theo quan điểm của chúng tôi thì điều đó không phải là rất đặc biệt - nó giống một khung công việc nhiều hơn theo một cách thức mà có thể thực sự là mềm dẻo và đặt ra một loạt các mục đích”, ông nói, thêm rằng khung công việc này có thể đã từng hoạt động hơn 10 năm rồi.
“Có ý nghĩa, thứ gì đó bạn có thể sử dụng lại - bạn không phải lúc nào cũng tạo lại cái bánh xe”.
De Jong cũng chắc chắn ai là tác nhân của mối đe dọa đó. “Đối với chúng tôi, chúng tôi bị thuyết phục rằng đây là sản phẩm của [các chính phủ] Mỹ hoặc Anh. Chúng tôi đã rõ ràng nhìn vào các phần mềm độc hại đó, và đã thấy sự quan tâm lớn trong thông tin được xuất bản và được [Edward] Snowden làm rò rỉ, và vài điều ở đó có ý nghĩa, các mẩu đó phù hợp”.
“Tôi muốn Fox-IT tiếp tục nghiên cứu hồ sơ về Regin. Thời gian đưa ra báo cáo về Belgacom ư?” [Điều này có thể là một tham chiếu tới Jean-Jacques Quisquater, người bị ngắm đích ngược về tháng 2. Kaspersky nói rằng phần mềm độc hại Regin từng được sử dụng như một phần của một cuộc điều tra NSA/GCHQ ở Belgacom].
Người phát ngôn của Fox-IT bổ sung thêm rằng tổn thương ban đầu - nghĩ là các website bị đánh spear phishing hoặc bị lừa gạt - hiện khó hơn nhiều để khẳng định, nhưng được nói rằng động lực là một tham vọng của một chính phủ muốn bảo vệ an ninh quốc gia, an ninh năng lượng và các mối đe dọa từ các hoạt động của bọn khủng bố.
Ông bổ sung thêm rằng, trong khi các tổ chức nhỏ từng ngạc nhiên vì bị ngắm đích, thì điều đó có thể là trường hợp như nhiều trường hợp đã mất sở hữu trí tuệ hoặc có thể là 'các bước đệm' tới các mục tiêu lớn hơn.
Cập nhật: Intercept cũng đã xuất bản nhiều hơn về sự liên quan của NSA/GCHQ.
Symantec has discovered a new piece of customisable malware - reminiscent of the Stuxnet worm - which has been stealing data from governments, telcos, energy companies and SMEs since 2008. And experts say the threat actor could be the US or UK government.
In a new report published late on Sunday, the endpoint security firm said that the ‘Regin' malware ‘bears the hallmarks of a state-sponsored operation' and has been in operation since at least 2008, focusing specifically on government departments, telecom operators, academics, individuals and other private sector organisations.
The malware was first found operating between 2008 and 2011 before being ‘abruptly withdrawn' for no obvious reason. A new version resurfaced from 2013 to target private companies, government entities and research institutes – although research shows that targeted individuals and SMEs account for almost half of all infections.
Symantec says that attacks on telecom operators were designed so that the threat actor could gain access to calls being routed through their infrastructure – with Kaspersky Lab since reporting that Regin has also been used to attack GSM mobile networks.
Research shows that 28 percent of all infections were in Russia, with 24 percent in Saudi Arabia. Ireland, Belgium and Austria were the most-affected Europeans with 9 percent, 5 percent and 5 percent respectively.
Regin has already drawn parallels with Stuxnet and APT families like Flamer and Duqu owing to its sophisticated and customised modular approach which has enabled the threat actor to tweak the malware on a target-by-target basis.
The malware – Symantec says it differs from an APT as it simply collects data and monitors targets - employs a multi-stage approach where each stage (bar the first, where the backdoor is installed) – is hidden and encrypted. It is only possible to understand the complete package by decrypting all stages.
It is also incredibly stealthy; most code cannot be viewed on infected machines and stolen data is hidden from view. Even when detected it can be difficult to ascertain its motives - Symantec admitted that that it was only able to analyse the payload after decrypting numerous sample files.
Other stealth features include anti-forensics capability, a custom-built encrypted virtual file system (EVFS) and an alternative encryption (it uses a variant of the rarely-used RC5). The malware communicates back to the attacker via ICMP/ping, embedding commands in HTTP cookies and custom TCP and UDP security protocols.
“Regin is a highly-complex threat which has been used in systematic data collection or intelligence gathering campaigns,” reads Symantec's analysis. “The development and operation of this malware would have required a significant investment of time and resources, indicating that a nation state is responsible. Its design makes it highly suited for persistent, long term surveillance operations against targets.”
The firm continued: “The discovery of Regin highlights how significant investments continue to be made into the development of tools for use in intelligence gathering. Symantec believes that many components of Regin remain undiscovered and additional functionality and versions may exist.”
Shortly after the report was released, a spokesman for Dutch security firm Fox-IT said that the nation state behind the malware could well be a combination of the US and UK.
Erik de Jong, who is responsible for Fox-IT's computer security incident response team, told SCMagazineUK.com that the company has been watching the malware over numerous versions and says that its modular approach makes it more of a ‘malware framework' that can be used on a wide range of targets. For example, he said that custom modules could be included to sniff email traffic.
“In our view it's not very specific – it's more of a framework in such a way that it can be really flexible and put to a variety of purposes,” he said, adding that this framework may have been in operation for more than ten years.
“It makes sense, something you can re-use – you don't have to keep reinventing the wheel all the time.”
De Jong was also certain who the threat actor is. “For us, we're convinced that this is the product of the US or UK [governments]. We've obviously looked at the malware, and looked with a great deal of interest at the information published and leaked by Mr [Edward] Snowden, and some of that just makes sense, the pieces fit.
“In our mind, there's no doubt at all.” To clarify, he later added in an email: “We based our assumption on our technical knowledge of the malware framework combined with pieces from information that were made public through Mr Snowden.”
F-Secure issued a blog post earlier in the day saying that it had spotted Regin in 2009, and believes the malware is not the work of the Russian or Chinese governments. Meanwhile, security researcher Frederic Jacobs added coyly in a Twitter post:
“I want Fox-IT to go on the record about Regin. Time to release the Belgacom report?” [This could be a reference to Jean-Jacques Quisquater, who was targeted back in February. Kaspersky says that Regin malware was used as part of a NSA/GCHQ investigation into Belgacom.]
The Fox-IT spokesman added that the initial compromise – thought to be spear phishing or spoofed websites – is currently much harder to ascertain, but said that the motive is a universal government ambition of wanting to protect national security, energy security and threats from terrorist activities.
He added that, while the small organisations were surprisingly targeted, that may have been the case as many of these have lots of IP or could be ‘stepping stones' to bigger targets.
Update: The Intercept has since published more on the NSA/GCHQ involvement.
Dịch: Lê Trung Nghĩa