S3 Ep104: Gli aggressori di ransomware ospedalieri dovrebbero essere rinchiusi a vita? [Audio + Testo] PlatoBlockchain Data Intelligence. Ricerca verticale. Ai.

S3 Ep104: Gli aggressori ransomware ospedalieri dovrebbero essere rinchiusi a vita? [Audio + testo]

TRE DOMANDE PROFONDE

Dovrebbero ottenere gli aggressori ransomware ospedalieri vita in prigione? Chi era la Contessa dell'Informatica, e giusta quanto ci siamo avvicinati alla musica digitale nel 19° secolo? E potrebbe un'e-mail stranamente stravagante mura il tuo iPhone?

Con Doug Aamoth e Paul Ducklin.

Musica introduttiva e finale di Edith Mudge.

Fare clic e trascinare sulle onde sonore sottostanti per passare a qualsiasi punto. Puoi anche ascolta direttamente su Soundcloud.

Puoi ascoltarci su Soundcloud, Podcast Apple, Google Podcast, Spotify, Stitcher e ovunque si trovino buoni podcast. O semplicemente rilascia il URL del nostro feed RSS nel tuo podcatcher preferito.


LEGGI LA TRASCRIZIONE

DOUG.  I problemi legali abbondano, un misterioso aggiornamento per iPhone e Ada Lovelace.

Tutto questo e molto altro sul podcast Naked Security.

[MODE MUSICALE]

Benvenuti nel podcast, a tutti.

Sono Doug Aamoth; lui è Paul Ducklin.

Paul, come va oggi, signore?


ANATRA.  Sto molto bene, Doug...

…tranne qualche problema con il microfono, perché sono stato un po' in viaggio.

Quindi, se la qualità del suono non è perfetta questa settimana, è perché ho dovuto usare apparecchiature di registrazione alternative.


DOUG.  Bene, questo ci conduce sapientemente nel nostro Storia della tecnologia segmento sull'imperfezione.


ANATRA.  [IRONICO] Ohhhhh, grazie, Doug. [RIDE]


DOUG.  L'11 ottobre 1958, la NASA lanciò la sua prima sonda spaziale, la Pioneer One.

Doveva orbitare attorno alla luna, ma non è riuscito a raggiungere l'orbita lunare a causa di un errore di guida, è ricaduto sulla Terra e si è bruciato al rientro.

Sebbene abbia comunque raccolto dati preziosi durante le sue 43 ore di volo.


ANATRA.  Sì, credo che sia arrivato a 113,000 km sopra la Terra... e la Luna è a poco meno di 400,000 chilometri di distanza.

La mia comprensione è che è andato un po' fuori bersaglio e poi hanno provato a correggere, ma non avevano la granularità di controllo che hanno in questi giorni, dove fai funzionare il motore del razzo per un piccolo scoppio.

Quindi hanno corretto, ma hanno potuto correggere solo così tanto... e alla fine hanno pensato: "Non arriveremo sulla luna, ma forse possiamo portarlo in un'orbita terrestre alta così continuerà a girare la Terra e possiamo continuare a ottenere misurazioni scientifiche?”

Ma alla fine si trattava di "Quello che sale... [RIDE] deve scendere".


DOUG.  Esattamente. [RIDE]


ANATRA.  E, come dici tu, è stato come sparare un proiettile molto, molto, molto potente nello spazio, ben al di sopra della linea di Kármán, che dista solo 100 km, ma in una direzione tale da non sfuggire all'influenza del Terra del tutto.


DOUG.  Abbastanza buono per un primo tentativo, però?

Voglio dire, non male... è il 1958, cosa ti aspetti?

Voglio dire, hanno fatto del loro meglio e hanno ottenuto un terzo della strada verso la luna.

Bene, parlando di persone che non fanno del loro meglio e si schiantano, abbiamo una specie di fulminea serie di storie legali qui...

…a cominciare dal nostro amico Sebastien Vachon-Desjardins, di cui abbiamo parlato prima.

Lui è dentro acqua calda in Florida e forse oltre:


ANATRA.  Sì, abbiamo parlato di lui nel podcast, credo, un paio di volte.

Era un noto affiliato della squadra di NetWalker ransomware-as-a-service.

In altre parole, non è stato lui a scrivere il ransomware... è stato uno degli aggressori, degli scassinatori e dei dispiegatori di esso.

Per quanto ne so, era piuttosto appassionato di ransomware: si è unito a molte di queste bande, per così dire; iscritto a diversi club.

Apparentemente, potrebbe aver guadagnato fino a un terzo dei guadagni complessivi della banda di NetWalker, quindi era molto vigoroso.

Quindi stiamo parlando di molti milioni di dollari che ha guadagnato per se stesso e, naturalmente, il 30% è andato alle persone principali.

Fu arrestato in Canada, fu mandato in prigione...

…e poi è stato rilasciato appositamente dalla prigione in Canada.

Non perché fossero dispiaciuti per lui: lo hanno rilasciato dal carcere per essere estradato negli Stati Uniti, dove ha deciso di dichiararsi colpevole, e ha ottenuto 20 anni.

Apparentemente quando finirà quei 20 anni in una prigione federale, sarà deportato in Canada e tornerà subito per finire i suoi sette anni in Canada.

E se non ricordo male, il giudice in quel caso, osservando che si tratta di una banda di ransomware che è, tra l'altro, nota per aver attaccato istituzioni sanitarie, ospedali; persone che davvero, davvero non possono permettersi di pagare, e dove l'interruzione colpisce davvero, davvero direttamente la vita delle persone...

... il giudice a quanto pare ha detto parole del tipo: "Se non avessi effettivamente deciso di dichiararti colpevole, alza la mano per il reato, ti avrei condannato all'ergastolo".


DOUG.  Sì, è selvaggio!

OK, anche un po' basso: l'ex CSO di Uber Joe Sullivan... questa storia è anche selvaggio!

Stanno rispondendo a una violazione avvenuta con le autorità di regolamentazione, e mentre stanno rispondendo alla violazione avvenuta, si verifica *un'altra* violazione e ci sono insabbiamenti:


ANATRA.  Sì, è stata una storia molto seguita da gran parte della comunità della sicurezza informatica...

Perché Uber ha pagato ogni sorta di sanzioni e, a quanto pare, hanno accettato di collaborare, ma questa non è stata la società ad essere addebitata.

Questo era l'individuo che era presumibilmente responsabile della sicurezza: in precedenza era stato su Facebook e poi era stato attratto da Uber.

Per quanto riguardava la giuria, in questo caso non era tanto che i truffatori venissero pagati, ma che fossero pagati per fingere che la violazione dei dati fosse una taglia di bug; che li hanno divulgati in modo responsabile piuttosto che effettivamente rubare i dati e poi estorcerli.

E, naturalmente, la seconda parte di questo è, credo... non sono sicuro di come si dice questa parola, perché non la si sente nel Regno Unito, ma è "sprigionamento"... penso che sia così che la dici .

Fondamentalmente significa "coprire un crimine".

E, naturalmente, questo riguarda il fatto che, come dici tu, sono nel bel mezzo di un'indagine, vengono esaminati dalla FTC... stai per convincerli. "Sì, abbiamo messo un sacco di precauzioni dall'ultima volta."

E nel mezzo del tentativo di perorare la tua causa e dire: "No, no, siamo molto meglio di come eravamo"...

…oh, caro, non perdi solo alcuni record, cos'era?

Più di 50 milioni di record relativi a persone che avevano preso Ubers, clienti.

Sette milioni di conducenti, inclusi i numeri di patente di guida per 600,000 conducenti e SSN (numeri di previdenza sociale) per 60,000.

Quindi è piuttosto serio!

E poi solo cercando di dire: "Beh, [TOSSI IN MODO SIGNIFICATIVO] facciamo in modo da non doverlo dire a nessuno, e poi andiamo a convincere i truffatori a firmare accordi di non divulgazione". [RIDE]

Relatore1
[RIDE] Oh, dio!


ANATRA.  [RIDENDO] Non è divertente, Doug!


DOUG.  Molto buono.

E un po' più tagliato e asciugato...

Se crei un'app che pretende di essere connessa a WhatsApp e raccogli le credenziali dell'utente, WhatsApp lo farà vieni dopo di te!


ANATRA.  Sì, questo è un caso di WhatsApp e Meta.

Sembra un po' strano dire entrambi, ma suppongo che entrambe le persone giuridiche (WhatsApp è di proprietà di Meta) abbiano deciso: "Beh, se non puoi batterli, falli causa!"

Quindi questo è un furto di credenziali, in modo che gli account possano essere utilizzati fondamentalmente per inviare messaggi falsi.

Spam, fondamentalmente, ma probabilmente anche un sacco di truffe, giusto?

Se hai la mia password, puoi contattare tutti i miei amici e dire: "Ehi, ho fatto un sacco di soldi con questa truffa di criptovalute" e poiché sono *io* a dirlo piuttosto che un individuo a caso su Internet, tu potrebbe essere più propenso a crederci.

Quindi WhatsApp ha pensato: "Va bene, ti faremo causa e proveremo a chiudere le tue aziende in questo modo. E questo in pratica ci darebbe un veicolo per forzare la rimozione di tutte queste app, ovunque possano apparire".

Sfortunatamente, i criminali avevano commesso abbastanza tradimenti da intrufolarli in Google Play.

Quindi l'accusa è che loro "ha indotto in errore più di 1 milione di utenti WhatsApp nell'auto-compromissione dei propri account come parte di un attacco di acquisizione di account".

E per auto-compromesso, significa che hanno appena presentato agli utenti una pagina di accesso falsa e sostanzialmente hanno proxy le loro credenziali.

Presumibilmente li hanno tenuti e li hanno abusati in seguito...


DOUG.  OK, lo terremo d'occhio.

Ora, per favore, dicci, cosa c'entra una contessa vissuta nella prima metà del 19° secolo con l'informatica e l'informatica?


ANATRA.  Quella sarebbe Ada Lovelace.

O, più formalmente, Ada, contessa di Lovelace... sposò un tipo che si chiamava Lord Lovelace, così divenne Lady Lovelace:

Era di stirpe aristocratica ea quei tempi le donne generalmente non si dedicavano alla scienza.

Ma lo fece: era appassionata di matematica.

E ha incontrato, da giovane, da adolescente, credo, con Charles Babbage, famoso per aver inventato il Difference Engine, che poteva calcolare cose come le tabelle dei trigoni.

Quindi quindi il governo del Regno Unito era interessato perché dove puoi fare trigonometria, puoi fare tabelle di artiglieria, e questo significa che puoi rendere i tuoi cannoni più precisi su terra e mare.

Ma poi Babbage pensò: “Questa è solo una calcolatrice tascabile (nella terminologia moderna). Perché non costruisco un computer generico?"

E ha progettato una cosa chiamata Analytical Engine.

Ed era quello che interessava davvero ad Ada Lovelace.

In effetti, credo che a un certo punto si sia offerta di essere il VC di Babbage, il suo venture capitalist: “Porterò i soldi, ma devi lasciare a me la gestione degli affari. Lascia che crei il business per te!


DOUG.  È davvero incredibile.

A chiunque stia ascoltando questo...

...mentre stai ascoltando questa storia, voglio che tenga presente che è morta a 36 anni.

Sta facendo tutto questo tra i 20 ei 30 anni.

Cose stupefacenti!


ANATRA.  È morta di cancro all'utero, quindi ha sofferto molto e alla fine non è stata in grado di lavorare.

E non voleva solo essere l'uomo d'affari dietro, "Ehi, lasciami costruire un business".

Babbage, credo, aveva un po' di amarezza nei confronti dell'establishment per non essere entrato; voleva farlo in un modo più tradizionale, "No, voglio dimostrare che ho ragione", piuttosto che dire: "Sì, vai a trovarmi i soldi", che potrebbe essere l'approccio oggi.

Quindi il lato commerciale che lei ha proposto non è mai venuto meno.

Ma è stata anche essenzialmente la prima programmatrice di computer al mondo... certamente è stata la prima programmatrice di computer pubblicata.

Puoi immaginare Babbage che armeggia con il suo motore analitico... probabilmente ha inventato alcuni programmi prima di lei, ma non se ne è mai reso conto.

E certamente non ha mai pubblicato, come lei, un trattato sul perché questo motore analitico fosse importante e sul fatto che in realtà poteva fare molto di più dei semplici calcoli numerici.

Aveva questa visione secondo cui le calcolatrici sommavano i numeri, ma se potessi fare calcoli numerici e sulla base di questi prendere decisioni (quello che ora potremmo chiamare SE... ALLORA...ALTRO), allora potresti effettivamente rappresentare e lavorare con ogni sorta di altro cose, come proposizioni logiche, escogitare dimostrazioni o persino lavorare con la musica, se avevi un modo matematico o numerico di rappresentare la musica.

Ora, non so se la musica digitale decollerà mai, Doug, ma se mai lo farà...


DOUG.  [RIDE] Dobbiamo ringraziare Ada Lovelace!


ANATRA.  Era lì nel 1840, a pensare e scrivere su questo!

Era, che ci crediate o no, la figlia del famoso (o famigerato) poeta Lord Byron.

Apparentemente sua madre e suo padre si sono separati, quindi non credo che l'abbia mai incontrato: per lui era una specie di "figlia sconosciuta".

Ora, è noto che Byron era in vacanza in Svizzera una volta, dove la pioggia teneva lui e gli amici con cui era in vacanza al chiuso.

E quegli amici erano Percy e Mary Shelley.

E Byron ha detto: "Ehi, facciamo un concorso di scrittura di storie dell'orrore!" [RISATA]

E quello che ha fatto, e quello che ha fatto Percy Shelley, non ha avuto successo; nessuno ricorda cosa hanno scritto.

Ma Mary Shelley... a quanto pare è lì che si è inventata Frankenstein…


DOUG.  Wow!


ANATRA.  … o il moderno Prometeo, che riguarda essenzialmente l'intelligenza artificiale e le macchine del pensiero create dall'uomo, se vuoi, e come finisce male.

E Ada, la figlia di Byron, è stata in realtà la prima persona a scrivere in modo scientifico di "Le macchine possono pensare?" nelle note che ha scritto sul motore analitico.

Lei *non* condivideva le stesse preoccupazioni sulla storia dell'orrore che avevano gli amici di suo padre.

Il modo in cui lo scrisse (gli scienziati in genere avevano un'inclinazione più letteraria a quei tempi):

Il motore analitico non ha alcuna pretesa di originare nulla. Può fare tutto ciò che sappiamo come ordinargli di eseguire. Può seguire l'analisi, ma non ha il potere di anticipare alcuna relazione o verità analitica.

Quindi ha visto i dispositivi informatici, dispositivi informatici generici, come un modo per aiutarci a capire e elaborare cose che sarebbero impossibili da fare per le normali menti umane.

Ma non credo che pensasse che potessero sostituire le menti umane.


DOUG.  E ancora, tieni presente che sta scrivendo questo nel 1842...


ANATRA.  Di preciso!

Una cosa è hackerare nella vita reale; un altro è hackerare computer immaginari che sai *potrebbero* esistere, ma nessuno ne ha ancora costruito uno.


DOUG.  [RIDE] Esattamente.


ANATRA.  Il problema era che, poiché questi computer erano meccanici e richiedevano ingranaggi meccanici, richiedevano una perfezione assoluta nella produzione.

Oppure ci sarebbe solo questo errore cumulativo che li farebbe bloccare a causa del gioco, il fatto che gli ingranaggi non si incastrano perfettamente.

E penso, come abbiamo detto prima nel podcast, ironia della sorte, ci sia voluto il design di computer digitali, che sono essenzialmente estensioni del motore analitico, in grado di controllare macchine per il taglio dei metalli computerizzate con sufficiente precisione...

…prima di poter creare un Difference Engine o un Analytical Engine che funzionasse davvero.

E se questa non è una storia affascinante e circolare, non so cosa sia!

Quindi Ada Lovelace era nel mezzo di questo: proselitismo; evangelista; scienziato; matematico; informatico; e come un capitalista di ventura in erba, dicendo a Babbage: “Lascia andare tutti i tuoi interessi commerciali; consegnarmeli. Mi muovo nei circoli giusti per trovarti i soldi: otterrò l'investimento! Vediamo cosa possiamo fare con questo!”

E, nel bene e nel male, Babbage si è tirato indietro e apparentemente è morto essenzialmente in povertà, piuttosto un uomo distrutto.

Viene da chiedersi cosa sarebbe potuto succedere se l'avesse fatto...


DOUG.  È una storia affascinante.

Vi esorto a recarvi su Naked Security per leggerlo.

Si chiama Spostati, Patch Tuesday: è il giorno di Ada Lovelace.

Bella lettura lunga, molto interessante!

E ora concludiamo con questo misterioso aggiornamento per iPhone, che è una cosiddetta "correzione di un bug".

Questi non sono comuni:


ANATRA.  No, soprattutto quando ricevi gli aggiornamenti Apple (perché non sai quando arriveranno - non c'è un Patch Tuesday in cui puoi prevedere), arrivano e basta...

... c'è questa gigantesca lista di cose che hanno aggiustato dall'ultima volta che hanno fatto.

E di tanto in tanto c'è un'emergenza di massa zero-day e ricevi un aggiornamento Apple che dice: "Oh, beh, stiamo risolvendo una o forse due cose".

E questo è arrivato all'improvviso, solo per iOS 16.

Stavo per andare a letto, Doug... era piuttosto tardi, e ho pensato, darò un'occhiata alla mia e-mail, per vedere se Doug mi ha inviato qualcosa. [RISATA]

E c'era questa cosa di Apple: iOS 16.0.3.

E ho pensato: “È improvviso! Mi chiedo cosa è andato storto? Dev'essere un giorno zero".

Così sono andato nel bollettino di sicurezza... non è un giorno zero; è solo un attacco denial-of-service (DoS); non un'effettiva esecuzione di codice remoto.

L'app Mail può essere bloccata.

Eppure Apple ha improvvisamente rilasciato questo aggiornamento e dice solo:

Impatto: l'elaborazione di un messaggio di posta dannoso può portare a una negazione del servizio. Un problema di convalida dell'input è stato risolto con una migliore convalida dell'input.

Strano doppio uso della parola validazione lì...

CVE-2022-22658.

E questo è tutto ciò che sappiamo.

E non dice "Oh, è stato segnalato da un tale gruppo di cacciatori di insetti" o "Grazie a un ricercatore anonimo", quindi presumo che l'abbiano trovato loro stessi.

E posso solo immaginare che abbiano ritenuto di dover risolvere il problema molto rapidamente perché potrebbe bloccarti accidentalmente fuori dal telefono o renderlo quasi inutilizzabile.

Perché questo è il problema con i bug di negazione del servizio quando si trovano nelle app di messaggistica, vero?

Pensi alla negazione del servizio... l'app si arresta in modo anomalo; woo hoo, basta ricominciare da capo.

Ma il problema con un'app di messaggistica è che: [A] tende a funzionare in background, quindi può ricevere un messaggio in qualsiasi momento; [B] non puoi scegliere chi ti invia i messaggi, lo fanno le altre persone; e [C] potrebbe essere che per accedere all'app per eliminare il messaggio canaglia, devi attendere il caricamento dell'app e decide. "Oh. Ho bisogno di mostrarti questo messaggio che vuoi cancellare…”, CRASH!

Quello che chiamo a CRASH: GOTO CRASHerrore.

In altre parole, forse non puoi risolverlo, perché mentre avvii il telefono o se lo riavvii, quando arrivi al punto in cui potresti saltare e premere Elimina sul messaggio...

…l'app è già andata in crash di nuovo; troppo tardi!

Sappiamo che ci sono stati i cosiddetti problemi di "testo della morte" in iOS prima.

Abbiamo un elenco di loro nell'articolo di Naked Security – hanno creato storie piuttosto affascinanti.

Quindi non sappiamo se fosse un'immagine, il modo in cui si formano i glifi (immagini dei personaggi), le combinazioni di caratteri, la direzione del testo… non lo sappiamo.

Vale sicuramente la pena ottenere la patch, perché la mia sensazione istintiva è se Apple pensa che sia abbastanza importante inserirla nel bollettino sulla sicurezza, che ha quella soluzione unica, quando non è un giorno zero, e non è un codice remoto esecuzione, e non è elevazione del privilegio...

…allora probabilmente sono preoccupati di cosa accadrebbe se qualcun altro lo scoprisse!

Quindi forse dovresti esserlo anche tu.

È anche, Doug, un fantastico promemoria del fatto che, sebbene le persone tendano a dare la priorità alle vulnerabilità dall'esecuzione di codice remoto in alto; quindi elevazione del privilegio, quindi perdita di informazioni...

... Denial of Service è: "OK, il server può bloccarsi, ma posso sempre riavviarlo".

Questo può comunque essere un tipo di problema davvero fastidioso.

Anche se potrebbe non rubare i tuoi dati o eseguire il ransomware dei tuoi file, potrebbe comunque impedirti di utilizzare il tuo computer, ottenere i tuoi dati e fare un lavoro reale.


DOUG.  Sì, abbiamo il problema qui che devi aggiornare, ma se riscontri questo problema, potresti non essere in grado di accedere all'aggiornamento se il tuo telefono continua a bloccarsi!

Quindi questo ci porta nella nostra domanda del lettore per la settimana.

Qui sul post di cui stiamo parlando, il lettore di Naked Security Peter chiede:

Non sono un utente Apple qui, ma non c'è un'opzione per gli utenti Apple per accedere ai propri account di posta elettronica in un browser che si spera non si arresti in modo anomalo come l'app ed elimini la posta lì invece di cancellare il dispositivo?


ANATRA.  Beh, questo è certamente vero per me.

Il modo in cui utilizzo il mio iPhone, posso leggere la stessa posta sul mio telefono come nell'app Web nel mio browser.

Quindi è un buon punto di partenza, se sei bloccato fuori dal telefono e se ti capita di avere un laptop a portata di mano.

Il problema è che quando hai cancellato le email, diciamo, nel tuo browser web o tramite l'app nativa sul tuo laptop...

...l'app Mail del tuo telefono deve ancora sincronizzarsi con il server per sapere che deve eliminare quei messaggi.

E se, lungo la strada, elabora il messaggio che sta per eliminare, potrebbe comunque entrare in una situazione di crashtastic, no?

Quindi il problema con quel commento è l'unica vera risposta che posso dare è: "Informazioni insufficienti. Non posso dirlo con certezza. Ma spero vivamente che tu possa farlo!”


DOUG.  Almeno provaci.


ANATRA.  Sì, provalo!

Se vieni davvero bloccato, in modo che il tuo telefono si arresti in modo anomalo non appena si avvia, ti piacerebbe pensare di poter fare quello che Apple chiama DFU (aggiornamento diretto del firmware), dove fondamentalmente ricominciare da capo.

Ma il problema è consentirlo (per impedirne l'uso per il male), implica essenzialmente un wipe-and-start-over.

Quindi perderesti tutti i dati sul telefono, supponendo che funzioni.

Quindi immagino che la risposta a questa domanda sia...

Prova prima il modo meno invadente per risolverlo.

Prova a "battere l'app" sul telefono, l'app di messaggistica.

Questo è ciò che ha funzionato per alcune delle precedenti cose iOS.

Fondamentalmente riavvii il telefono; [SPEEDING UP] digiti il ​​tuo codice di blocco molto velocemente; [PARLA DAVVERO VELOCEMENTE] entri nell'app il più velocemente possibile e fai clic su Elimina...

...prima che il telefono arrivi e avvii il processo che alla fine esaurisce la memoria.

Quindi potresti avere abbastanza tempo per farlo sul telefono stesso.

In caso contrario, prova a farlo tramite un'app esterna che gestisce lo stesso set di dati.

E se completamente bloccato, suppongo che un flash-and-reinstall sia l'unica soluzione.


DOUG.  Va bene, grazie, Peter, per averlo inviato.

Se hai una storia, un commento o una domanda interessante che vorresti inviare, ci piacerebbe leggere sul podcast.

È possibile inviare un'e-mail a tips@sophos.com; puoi commentare uno qualsiasi dei nostri articoli; oppure puoi contattarci sui social: @nakedsecurity.

Questo è il nostro spettacolo per oggi.

Grazie mille per l'ascolto.

Per Paul Ducklin, sono Doug Aamoth, e ti ricordo fino alla prossima volta di...


TUTTI E DUE.  Stai al sicuro.

[MODE MUSICALE]


Timestamp:

Di più da Sicurezza nuda