Чому загрози зсередини та логічні бомби залишаються кошмаром кібербезпеки

0
1

Рік був 2006-й. Роджер Дуроні щойно звільнився з компанії UBS PaineWebber, маючи на думці дуже конкретний і зловмисний план. Він не просто йшов; він планував саботаж. 2002 року він таємно впровадив фрагмент коду глибоко в інфраструктуру компанії. Його мета була простою: знищити критично важливі дані, обрушити ціну акцій та отримати прибуток від пут-опціонів, які він купив лише за 23 000 доларів.

Логічна бомба спрацювала. Вона стерла файли з 1000 комп’ютерів. Дуроні чекав на хаос. Він чекав на прибуток.

Натомість він отримав вісім років федеральної в’язниці і припис виплатити 3 мільйони доларів як відшкодування збитків. Акції не змінились у ціні. Схема провалилася, бо ринок не цікавився його помстою. Але технічна реальність залишається дуже актуальною. Логічна бомба, як і раніше, є одним із найефективніших способів для незадоволеного співробітника паралізувати діяльність організації.

Що таке логічна бомба насправді?

Логічна бомба – це не вірус. Вона не розмножується і перескакує з комп’ютера на комп’ютер, як грип. Це сплячий фрагмент шкідливого коду, прихований усередині легітимного програмного забезпечення чи системних процесів. Він чекає. Він причаївся доти, доки не буде виконано певну умову.

Уявіть собі мінне поле з коду. Поки хтось на нього не настане, нічого не відбувається. Потім раптово спрацьовує корисне навантаження.

У галузі іноді використовується термін “шлаковий код” (slag code). Це похмуро, але точно. Після спрацювання бомби залишається лише цифровий шлак.

Тригером може бути як позитивне, і негативне умова. Позитивний тригер може бути пов’язаний із календарною датою. Якщо системний годинник показує 1 січня 2024 року, файли зникають. Негативний тригер більш підступний. Він ґрунтується на відсутності дії. Якщо співробітник не запровадив команду до 17:00 у вівторок, передбачається, що він залишив компанію. Спрацьовує бомба. Дані зникають.

Негативні тригери набагато небезпечніші. Вони крихкі. Якщо цей співробітник занедужає. Якщо його буде госпіталізовано. Якщо вона буде у відпустці. Тригер спрацьовує випадково. Збитки завдано. І кнопки “скасувати” не існує.

Фактор внутрішньої загрози

Логічні бомби – це зброя вибору для «невдоволеного співробітника». У IT-середовищі це добре відомий синдром. Це не інструмент для віддалених хакерів, які не мають доступу до фізичної мережі. Потрібне знання зсередини. Потрібен доступ.

Це ускладнює виявлення. Хто стежить за тими, хто стежить?

Більшість логічних бомб не поширюються. Вони залишаються дома. Ця простота – їхня сила. Створення вірусу складно; для цього потрібен код, який може вижити, скопіювати себе та заразити нові хости. Створення логічної бомби є легко. Вам просто потрібно впровадити код, який видаляє папку за істинності певної умови. Менше частин, що рухаються, означає менше місць, де вона може дати збій.

Але наслідки часто трапляються катастрофічними. Файли видаляються. Інтелектуальна власність витікає конкурентам. Мережі паралізовані кілька днів. Збитки рідко бувають лише технічним. Він має фінансовий і репутаційний характер.

Хороше, погане та пробне ПЗ

Не весь код, що запускається, зловмисний. Ми використовуємо механіку логічних бомб щодня.

Перегляньте пробні версії безкоштовного програмного забезпечення. Програма працює 30 днів. На 31 день функції зникають або програма блокується. Це логічна бомба. Це тригер, прив’язаний до часу, призначений забезпечення оплати. Він не є шкідливим. Він прозорий. Користувач знає правила.

Різниця полягає в намірі та злагоді. Таймер пробної версії допомагає розробнику. Зловмисна логічна бомба допомагає колишньому співробітнику помститися.

Як залишатися в безпеці

Ви не можете легко побачити логічну бомбу. Вона виглядає як звичайний код. Вона прихована на увазі.

Єдиний захист – ретельний моніторинг. Команди ІТ-безпеки повинні постійно сканувати мережі. Вони повинні шукати нові об’єкти даних. Вони мають моніторити окремі комп’ютери, а не лише периметр мережі. Якщо файл змінюється дивним чином або якщо код з’являється там, де його не повинно бути, це має бути негайно позначено.

Виявлення такого типу шкідливого програмного забезпечення складніше, ніж запобігання. На той момент, як ви побачите подію спрацьовування, бомба вже приведена в бойову готовність.

Урок, зроблений зі справи UBS PaineWebber, зрозумілий. Контроль доступу – це все. Перевірте, хто має права рівня root. Слідкуйте за незвичною поведінкою. І припускайте, що будь-хто, хто має доступ, може завдати шкоди.

Справа не в тому, чи спробує співробітник зсередини завдати шкоди. Справа в тому, коли це станеться. І коли це станеться, дані часто вже знищені, перш ніж будь-хто зрозуміє, що система піддається атаці.

Часті питання

У чому різниця між вірусом та логічною бомбою?
Вірус розмножується та поширюється на інші файли та комп’ютери. Логічна бомба – це сплячий код, який чекає на тригера. Вона не поширюється. Вона знаходиться всередині однієї програми чи системи до активації.

Чи можна виявити логічну бомбу до її спрацьовування?
Це складно. Оскільки код схожий на звичайне програмне забезпечення, стандартні антивірусні сканування часто його пропускають. Глибокий аудит коду та поведінковий моніторинг – найкращий захист. Потрібно шукати логіку, яка не повинна там знаходитись, а не лише відомі шкідливі сигнатури.

Чому співробітники зсередини використовують логічні бомби?
Помста. Коли співробітник відчуває, що компанія вчинила з ним несправедливо, логічна бомба пропонує спосіб завдати максимальних збитків мінімальними зусиллями. Для цього не потрібні зовнішні інструменти для злому. Тільки знання системи та правильний тригер.

Ринок акцій проігнорував атаку Дуроні. Правова система – ні. Але у світі кібербезпеки загроза зберігається. Код простий. Мотивація людська. А наслідки часто необоротні.

попередня статтяХудожник, який винайшов миттєвий зв’язок: Семюел Морзе та телеграф