Chcieli dobre programy, a dostali złe: każde państwo może atakować internautów

Chcieli dobre programy, a dostali złe: każde państwo może atakować internautów11.03.2018 18:20
Grupa protestujących z despositphotos

Pobieranie popularnego oprogramowania na Windows źle sięskończyło dla tysięcy internautów z Turcji, Syrii i Egiptu –zainteresowani Avastem, CCleanerem, Operą i 7-Zipem prze wieletygodni otrzymywali uzłośliwione wersje tych programów, z modułamiszpiegowskimi i koparkami kryptowalut. Co najgorsze, pobierali je wdobrej wierze z oficjalnych stron producentów. Kolejny z dogmatówbranży bezpieczeństwa okazał się mitem: oficjalne stronyproducentów nie są w stanie zagwarantować bezpieczeństwa, jeślisamo pobieranie odbywa się po nieszyfrowanym protokole HTTP.

Odkrycie badaczy The Citizen Lab jest naprawdę niepokojące ipokazuje, jak bardzo Google miało rację ze swoim projektemzaszyfrowania całego ruchu internetowego. Skanując sieci, badaczeci odkryli systemy głębokiej inspekcji pakietów (DPI) winfrastrukturze największych operatorów telekomunikacyjnych Turcjii Egiptu – Türk Telekom i Telecom Egypt. Zadaniem tych systemówbyło przechwytywanie niezaszyfrowanego ruchu sieciowego internautów.

Te tureckie systemy zajmowały się podmienianiem pobierańniegroźnych, popularnych programów na ich uzłośliwione wersje.Choć bowiem strony producentów były dostępne po HTTPS, to jednakużytkownicy domyślnie byli przekierowywani do hostów serwującychpliki po HTTP. Tak samo działo się w wypadku popularnejstrony-katalogu Download.com, należącej do CNET-u.

W ten sposób użytkownicy dostawali na swoje komputeryinstalatory zawierające początkowo spyware FinFisher,tworzone na zamówienie klientów rządowych i jak twierdzi jegoproducent, przeznaczone jedynie do „zgodnej z prawem inwigilacji”.Później w tureckiej operacji zaczęto stosować autorskie spyware,przypominające ataki StrongPityz 2016 roku, wymierzone przede wszystkicm w użytkowników z Belgii iWłoch. Tym razem tureckim operatorom chodziło m.in. o przestrzeńadresową regionów kontrolowanych przede wszystkim przez kurdyjskiemilicje, ale nie tylko – niektóre z ataków były wymierzone teżw internautów z Syrii.

Przykra sprawa – pobrać TrueCrypta, dostać spyware StrongPity.
Przykra sprawa – pobrać TrueCrypta, dostać spyware StrongPity.

Operacja w Egipcie była technicznie podobna, choć prowadzona zwyraźnie z innych pobudek. Tam przekierowywano użytkowników zsieci dziesiątków dostawców internetowych do stron z reklamami iskryptami koparek kryptowalut, ewidentnie tylko po to, aby zarobićna nich pieniądze.

Co z tego wynika dla zwykłego internauty z Europy? Całkiemsporo. Charakterystyka tych ataków wskazuje, zdaniem badaczy z TheCitizen Lab, na wykorzystanie systemów pośredniczących PacketLogic firmy Sandvine. Są one w stanie niemal dowolniekształtować ruch internetowy na ogromną skalę – nie tylkopriorytetyzując i opóźniając pakiety, ale też blokującokreślone typy ruchu czy wstrzykując w ruch ten własne pakiety, ologowaniu tego wszystkiego nie wspominając.

Nazwa Sandvine mało komu coś mówi, ale wystarczy spojrzeć najej poprzednią nazwę, a wszystko stanie się jasne. Wcześniejfirma ta nazywała się Procera Networks i zajmowała się sprzedażąsprzętowych narzędzi do kształtowania ruchu sieciowego dlamniejszych i większych telekomów. W 2015 roku została przejętaprzez prywatny fundusz Francisco Partners i usunięta z nowojorskiejgiełdy. W 2016 roku wyciekła informacja, że klientem Proceryzostał turecki rząd, który zakupił od firmy narzędzia dogłębokiej inspekcji pakietów, by wydobywać loginy, hasła iadresy IP osób odwiedzających niezaszyfrowane witryny. Protestującyprzeciwko tej transakcji pracownicy firmy zostali podobno zwolnieni.

Procera/Sandvine Packet Logic 15000 – takie urządzenie robi co chce z nieszyfrowanym ruchem sieciowym
Procera/Sandvine Packet Logic 15000 – takie urządzenie robi co chce z nieszyfrowanym ruchem sieciowym

Oznacza to, że praktycznie każde niezbyt zaawansowane techniczniepaństwo może sobie dziś pozwolić na wielkoskalowe ataki przeciwkoswoim internautom. Nie trzeba być Stanami Zjednoczonymi z ich NSA, rozwiązania skrojone napotrzeby pomniejszych państw są do kupienia za akceptowalne dlarządowego klienta pieniądze. Taki PacketLogic 15000, przeznaczonyoficjalnie do „ulepszenia doświadczeń abonentów”, jest wstanie jednocześnie „obsłużyć” do 10 mln użytkowników,sterując ich ruchem internetowym.

Jak się zabezpieczyć? Polecić możemy przede wszystkim HTTPSEverywhere – rozszerzenie które wymusza tam gdzie to tylko możliwestosowanie szyfrowanego protokołu HTTPS, a jeśli nie jest tomożliwe (serwer nie wspiera szyfrowanych połączeń), toprzynajmniej ostrzega o niebezpieczeństwie. Rozszerzenie to wwersjach dla Firefoksa, Chrome i Opery znajdziecie w naszej bazieoprogramowania.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.