Chińscy i rosyjscy hakerzy są w ciągłym natarciu. Nie ma tygodnia, by nie pojawiły się informacje o jakichś cyberatakach w Stanach Zjednoczonych, Europie albo Japonii. Zachód tymczasem szuka środków zaradczych. Niemcy rozszerzają uprawnienia służb w zakresie działań w cyberprzestrzeni, natomiast Waszyngton chce wypróbować cyberkondotierów.

Cyberataki to bardzo wygodna forma prowadzenia działań. Są relatywnie tanie, mogą przeciwnika mocno zaboleć, a przede wszystkim można w miarę wiarygodnie się ich wyprzeć. Upowszechnienie się sztucznej inteligencji jeszcze bardziej obniżyło koszty i pozwoliło na intensyfikację działań. Jak podaje Bloomberg, chińscy hakerzy powiązani z państwem atakują przeszło dwa razy częściej, odkąd agenci SI wykonują rutynowe zadania, a niekiedy także bardziej zaawansowane operacje.

Bloomberg powołuje się na TeamT5, firmę z branży cyberbezpieczeństwa. Według zdobytych przez TeamT5 danych największą popularnością wśród chińskich hakerów cieszy się DeepSeek. Wynika to nie tylko z patriotyzmu i niskich kosztów. Chińskie SI, w tym DeepSeek, to programy typu open source. Łatwo więc dostosować je do wielu zadań, a jednocześnie zabezpieczenia przeciw wykorzystaniu w celach niezgodnych z prawem są znacznie słabsze niż w przypadku ChatGPT czy Claude’a. Podstawowe zadanie SI to skanowanie sieci w poszukiwaniu słabych miejsc w zabezpieczeniach i monitorowanie celów. Bardziej zaawansowane narzędzia mogą dobierać narzędzia odpowiednie do znalezionych luk, a nawet inicjować ataki bez polecenia ze strony człowieka.

Pozwala to inicjować operacje zakrojone na coraz większa skalę. 26 sierpnia FBI ogłosiło rozbicie siatki powiązanej z Pekinem, a działającej w skali globalnej. Grupa została zidentyfikowana jako QTYF. Według amerykańskiego Departamentu Sprawiedliwości grupa została zatrudniona przez Nanjing Xinjiwei Network Technology, firmę dostarczającą usługi hakerskie chińskiemu Ministerstwu Bezpieczeństwa Państwowego i Chińskiej Armii Ludowo-Wyzwoleńczej.

Jak działała QTYF? Hakerzy opracowali narzędzie QScan, skanujące urządzenia takie jak routery i kamery monitoringu. Urządzenia podatne na ataki były infekowane, a następnie wykorzystywane do tworzenia sieci proxy QTRouter, maskującej źródła cyberataków wychodzących z Chin.

Tutaj na scenę wchodzi sprawa chińskich routerów Zbtlink Electronics. Na początku sierpnia w niektórych modelach tej firmy wykryto bakdoor nazwany Endlessdoors. Niecałe trzy tygodnie później wykryto dwa kolejne backdoory: Darklantern i Speakingstone. Bakcdoory umożliwiały łatwy dostęp do sieci, w której zainstalowane były routery. Według firmy VulnCheck, która wykryła sprawę, Speakingstone potencjalnie umożliwia także przekierowanie ruchu sieciowego. Co więcej, routery „wyposażone” w Speakingstone usiłowały połączyć się z niezarejestrowaną domeną.

Backdoory wykryto w co najmniej kilkunastu modelach. Zbtlink wstrzymał sprzedaż wadliwych modeli po ujawnieniu informacji przez VulnCheck. Chińska firma oświadczyła, że backdoory były w rzeczywistości funkcją zdalnego wsparcia dostępu i nigdy nie były wykorzystywane do celów niezgodnych z prawem. Sprawa jest poważna, bowiem Zbtlink często występuje w roli poddostawcy, a jej modele pod innymi markami sprzedawane są na całym świecie. Teraz najciekawsza sprawa. Większość routerów z dodatkami „nieuwzględnionymi w specyfikacji” była używana w Chinach. Sugeruje to, że urządzenia są częściową krajowego systemu nadzoru. Nie wiadomo, czy ich sprzedaż za granicą wynikała z przypadku, czy też była elementem przygotowań do jakiejś większej operacji.

A skoro o cyberatakach prowadzonych z rozmachem mowa: cały czas wypływają informacje o skutkach ataku grupy Salt Typhoon na amerykańską sieć telekomunikacyjną, nazwanym „największym hakingiem tele­komu­ni­ka­cyjnym w historii”. Według Waszyngtonu hakerom udało się włamać na serwery dziewięciu operatorów; w tym Verizona i AT&T, największych potentatów na rynku. Ataki miały przynieść bardzo dobre rezultaty. Salt Typhoon zdołał przeniknąć głęboko do sieci, uzyskując dostęp do danych ponad miliona użytkowników, w tym adresów IP, identyfikatorów telefonów, wiadomości tekstowych, a nawet uzyskał możliwość podsłuchiwania bieżących rozmów. Wśród pod­słu­chi­wa­nych znaleźli się Donald Trump, wiceprezydent J.D. Vance i członkowie sztabu wyborczego Kamali Harris. Szczególna aktywność podsłuchów miała przypadać na okres kampanii prezydenckiej.

Utrzymanie Konfliktów jako serwisu wolnego od reklam Google to dla nas priorytet. Dzięki Waszemu wsparciu z Patronite i BuyCoffee udało się to do tej pory i chcielibyśmy, aby tak zostało.

Żeby działać bez reklam Google, potrzebujemy 2000 złotych miesięcznie. To próg, który pozwala nam skupić się na pracy. Jeśli chcecie dorzucić swoją cegiełkę, możecie zrobić to przez Patronite.pl lub Buycoffee.to.

Nie spodziewamy się, że każdy będzie nas wspierał finansowo. Ale jeśli zdecydujecie się pomóc, zadbamy o to, by każda złotówka realnie pracowała na rozwój serwisu.

Nasze comiesięczne raporty finansowe możecie przeczytać tutaj.

PAŹDZIERNIK BEZ REKLAM GOOGLE 66%

Zaczęło się wielkie sprawdzanie i czyszczenie sieci. Czasami jednak potrzebne były fizyczne działania. Bloomberg opisuje przypadek T-Mobile. Dział cyberbezpieczeństwa operatora szybko wykrył podejrzaną aktywność, tropienie hakerów trwało jednak kilka miesięcy. W końcu wykryto nietypowe aktywności w jednym z systemów. Ich źródłem był router należący do innej, niewymienionej z nazwy, firmy telekomunikacyjnej. Kiedy wykryto włamanie, szef działu cyberbezpieczeństwa Jeff Simon poprowadził trzech swoich pracowników do centrum danych położonego w pobliżu głównej siedziby T-Mobile w Bellevue w stanie Waszyngton. Po zlokalizowaniu zaatakowanego urządzenia przecięli nożyczkami kabel łączący je z siecią.

Cyberkondotierzy

Głównym problemem uniemożliwiającym skuteczniejsze zwalczanie hakerów będących na usługach Chin, Rosji, Korei Północnej, Iranu i grup przestępczych są braki kadrowe w instytucjach rządowych. Z kolei w firmach prywatnych, nawet tych największych, zarządy nie do końca uświadamiają sobie jeszcze znaczenie bezpieczeństwa sieci dla funkcjonowania zakładów. Z drugiej strony, zwłaszcza w USA, istnieje dużo firm zajmujących się cyberbezpieczeństwem.

Właśnie po te zasoby chce sięgnąć administracja Trumpa. 12 sierpnia Biały Dom opublikował prezydenckie memorandum wzywające departamenty sprawiedliwości i bezpieczeństwa krajowego do przygotowania w ciągu 60 dni programu, w którego ramach prywatne firmy z branży cyberbezpieczeństwa będą mogły, autoryzowane przez rząd, prowadzić operacje przeciwko zagranicznym grupom cyberprzestępczym, w tym inwigilację i zakłócanie funkcjonowania ich infrastruktury.

Oba departamenty będą sprawować pełna kontrolę i nadzór nad działaniami firm w ramach zatwierdzonych operacji, te zaś będą regulowane przez ściśle określone procedury. Dodatkowo przedsiębiorstwa będą zobowiązane wnieść gwarancję lub depozyt w wysokości nie mniejszej niż 1 milion dolarów, który ulegnie przepadkowi w przypadku naruszenia postanowień umowy. Tym sposobem wzrośnie rola sektora prywatnego w cyberbezpieczeństwie USA. Jak to się sprawdzi w praktyce, pokaże dopiero czas.

Innym ograniczeniem, z jakim muszą mierzyć się zachodnie służby w konfrontacji z hakerami sponsorowanymi przez wrogie państwa, są uprawnienia. Najdobitniejszym tego przykładem są Niemcy, gdzie Federalna Służba Wywiadowcza (BND) i Urząd Ochrony Konstytucji (BfV) mogą jedynie zbierać informacje, ale nie mogą podejmować działań, za które odpowiada policja. Obie służby od lat uskarżały się na tę sytuację, wskazując ją jako zagrożenie dla bezpieczeństwa państwa. Nie były bowiem w stanie skutecznie przeciwdziałać terroryzmowi, politycznym ekstremistom i działaniom obcych służb.

Stan ten ma zmienić nowa ustawa, której projekt, liczący 700 stron, rząd zatwierdził 12 sierpnia. W jej myśl BND i BfV będą mogły kontratakować i neutralizować systemy informatyczne przeciwnika, uzyskają także możliwość manipulowania i usuwania danych. W razie wojny BND otrzyma nawet pozwolenie na prowadzenie sabotażu wymierzonego we wroga. Minister spraw wewnętrznych Alexander Dobrindt stwierdził, że niemieckie służby staną się „prawdziwymi agencjami wywiadowczymi”.

Ustawa ma trafić pod obrady parlamentu zaraz po zakończeniu wakacyjnej przerwy, czyli na początku września. Głosowanie wydaje się formalnością, co oznacza, że nowe przepisy wejdą w życie na początku przyszłego roku. Nie brakuje oczywiście głosów sprzeciwu. Skrajna opozycja, zwłaszcza ta z lewej strony, straszy przeistoczeniem BND i BfV w nowe Gestapo (dziwnym trafem nie wspomina o Stasi). Bardziej sensowne zastrzeżenia zgłaszają organizacje zajmujące się prawami obywatelskimi. Jak wskazuje Kai Dittmann z GFF, ustawa rozmywa granice między służbami, policją i wojskiem, co jest sprzeczne z konstytucją. W okresie budowy Republiki Federalnej Niemiec i jej remilitaryzacji postawiono na ścisłe rozgraniczenie kompetencji wywiadu, służb specjalnych i porządkowych. Celem takiego kroku było uniknięcie powtórki z lat 30. Z kolei w Niemieckiej Republice Demokratycznej nikt takimi drobiazgami się nie przejmował, co utwierdziło wielu Niemców w słuszności decyzji podjętych przez rząd w Bonn.

Po drugiej stronie

Z medialnych informacji można wyciągnąć wniosek, że Zachód jest w głębokiej defensywie. W państwach demokratycznych z zasady panuje transparentność, co prowadzi do upubliczniania informacji, które w systemach autokratycznych nie miałyby szans przedostać się do szerokiej opinii. Zachodnie służby także nie mają potrzeby chwalenia się swoimi operacjami ofensywnymi. Po co zdradzać swoje możliwości? Do publicznej wiadomości przedostają się jedynie informacje o wyjątkowo dużych akcjach, jak izraelskie cyberataki na Iran.

Asymetria jest więc pozorna, tym bardziej że, o czym wiadomo od dawna, rozbudowa potencjału ofensywnego prowadzi zwykle do zaniedbania obrony. Dobrym przykładem są Chiny, gdzie regularnie dochodzi do dużych wycieków danych z ochrony zdrowia, odpowiednika ZUS-u, wojska i innych agencji państwowych. Chińscy decydenci mają świadomość tych braków i na różnych szczeblach starają się im zaradzić. Niedawno w sieci pojawiły się informacje o zakrojonych na dużą skalę ćwiczeniach z cyberobrony przeprowadzonych w prowincji Qinghai.

Najprawdopodobniej zatrudniono grupę tak zwanych białych hakerów ze współpracującej z władzami firmy VenusTech. Biali hakerzy na zlecenie testują systemy zabezpieczeń instytucji publicznych i firm prywatnych. Wyniki ćwiczeń miały pokazać liczne braki i słabości, takie jak słabe systemy uwierzytelniania, przestarzałe oprogramowanie, brak odpowiedniego rozdzielenia sieci. Niewiele różni się to od warunków ułatwiających chińskim hakerom działanie w USA czy Europie.

Informacje o ćwiczeniach w Qinghai są niezwykle interesujące z innego powodu. Wraz z wiadomością o nich i rezultatach audytu cyberbezpieczeństwa miały wyciec diagramy przedstawiające projekty sieci informatycznych i towarzyszącej im infrastruktury w poszczególnych prowincjach.

B_A via Wikimedia Commons