Τι είναι το EternalBlue;

Το "EternalBlue" είναι το όνομα μιας διαρροής που αναπτύχθηκε από την NSA για μια ευπάθεια στο SMBv1 που υπήρχε σε όλα τα λειτουργικά συστήματα Windows μεταξύ των Windows 95 και των Windows 10. Η έκδοση 1 του μπλοκ μηνυμάτων διακομιστή ή SMBv1 είναι ένα πρωτόκολλο επικοινωνίας που χρησιμοποιείται για την κοινή χρήση πρόσβασης σε αρχεία, εκτυπωτές και σειριακές θύρες μέσω του δικτύου.

Συμβουλή: Η NSA είχε προηγουμένως αναγνωριστεί ως παράγοντας απειλής της «Ομάδας Εξισώσεων» προτού συνδεθεί με αυτήν και άλλες δραστηριότητες και δραστηριότητες.

Η NSA εντόπισε την ευπάθεια στο πρωτόκολλο SMB τουλάχιστον ήδη από το 2011. Στο πλαίσιο της στρατηγικής της να αποθηκεύει τρωτά σημεία για δική της χρήση, επέλεξε να μην το αποκαλύψει στη Microsoft, ώστε το ζήτημα να διορθωθεί. Στη συνέχεια, η NSA ανέπτυξε ένα exploit για το ζήτημα το οποίο ονόμασαν EternalBlue. Το EternalBlue είναι σε θέση να παρέχει πλήρη έλεγχο σε έναν ευάλωτο υπολογιστή, καθώς παρέχει αυθαίρετη εκτέλεση κώδικα σε επίπεδο διαχειριστή χωρίς να απαιτείται αλληλεπίδραση με τον χρήστη.

Οι Shadow Brokers

Κάποια στιγμή, πριν από τον Αύγουστο του 2016, η NSA παραβιάστηκε από μια ομάδα που αποκαλούσε τους εαυτούς τους «The Shadow Brokers», που πιστεύεται ότι είναι μια ομάδα hacking που χρηματοδοτείται από το ρωσικό κράτος. Οι Shadow Brokers απέκτησαν πρόσβαση σε μια μεγάλη συλλογή δεδομένων και εργαλείων hacking. Αρχικά προσπάθησαν να τα δημοπρατήσουν και να τα πουλήσουν για χρήματα, αλλά έλαβαν ελάχιστο ενδιαφέρον.

Συμβουλή: Μια "ομάδα hacking που χρηματοδοτείται από το κράτος" είναι ένας ή περισσότεροι χάκερ που λειτουργούν είτε με τη ρητή συγκατάθεση, υποστήριξη και καθοδήγηση μιας κυβέρνησης είτε για επίσημες κυβερνητικές επιθετικές ομάδες στον κυβερνοχώρο. Οποιαδήποτε από τις δύο επιλογές υποδηλώνει ότι οι ομάδες είναι πολύ καλά καταρτισμένες, στοχευμένες και σκόπιμες στις ενέργειές τους.

Αφού κατανόησε ότι τα εργαλεία τους είχαν παραβιαστεί, η NSA ενημέρωσε τη Microsoft για τις λεπτομέρειες των τρωτών σημείων, ώστε να μπορέσει να αναπτυχθεί μια ενημέρωση κώδικα. Αρχικά είχε προγραμματιστεί να κυκλοφορήσει τον Φεβρουάριο του 2017, η ενημερωμένη έκδοση κώδικα μετατέθηκε για τον Μάρτιο για να διασφαλιστεί ότι τα προβλήματα είχαν διορθωθεί σωστά. Στις 14ου του Μαρτίου 2017, η Microsoft δημοσίευσε τις ενημερώσεις, με την ευπάθεια EternalBlue να περιγράφεται λεπτομερώς από το ενημερωτικό δελτίο ασφαλείας MS17-010, για Windows Vista, 7, 8.1, 10, Server 2008, Server 2012 και Server 2016.

Ένα μήνα αργότερα στις 14ου τον Απρίλιο, οι Shadow Brokers δημοσίευσαν το exploit, μαζί με δεκάδες άλλα κατορθώματα και λεπτομέρειες. Δυστυχώς, παρά το γεγονός ότι οι ενημερώσεις κώδικα ήταν διαθέσιμες για ένα μήνα πριν από τη δημοσίευση των εκμεταλλεύσεων, πολλά συστήματα δεν εγκατέστησαν τις ενημερώσεις κώδικα και παρέμειναν ευάλωτα.

Χρήση του EternalBlue

Λίγο λιγότερο από ένα μήνα μετά τη δημοσίευση των exploits, στις 12ου τον Μάιο του 2017, ο ιός τύπου worm ransomware "Wannacry" κυκλοφόρησε χρησιμοποιώντας την εκμετάλλευση EternalBlue για να εξαπλωθεί σε όσο το δυνατόν περισσότερα συστήματα. Την επόμενη μέρα η Microsoft κυκλοφόρησε ενημερώσεις κώδικα ασφαλείας έκτακτης ανάγκης για τις μη υποστηριζόμενες εκδόσεις των Windows: XP, 8 και Server 2003.

Συμβουλή: Το "Ransomware" είναι μια κατηγορία κακόβουλου λογισμικού που κρυπτογραφεί τις μολυσμένες συσκευές και στη συνέχεια κρατά το κλειδί αποκρυπτογράφησης για λύτρα, συνήθως για το Bitcoin ή άλλα κρυπτονομίσματα. Το "Worm" είναι μια κατηγορία κακόβουλου λογισμικού που διαδίδεται αυτόματα σε άλλους υπολογιστές, αντί να απαιτεί από τους υπολογιστές να μολυνθούν μεμονωμένα.

Σύμφωνα με IBM X-Force ο ιός τύπου worm ransomware "Wannacry" ήταν υπεύθυνος για ζημιές άνω των 8 δισεκατομμυρίων δολαρίων ΗΠΑ σε 150 χώρες, παρόλο που το exploit λειτούργησε αξιόπιστα μόνο στα Windows 7 και τον Server 2008. Τον Φεβρουάριο του 2018, οι ερευνητές ασφαλείας τροποποίησαν με επιτυχία το exploit για να μπορούν να λειτουργούν αξιόπιστα σε όλες τις εκδόσεις των Windows από τα Windows 2000.

Τον Μάιο του 2019, η πόλη της Βαλτιμόρης των ΗΠΑ δέχτηκε μια κυβερνοεπίθεση με χρήση του EternalBlue. Ορισμένοι εμπειρογνώμονες στον κυβερνοχώρο επεσήμαναν ότι αυτή η κατάσταση μπορούσε να αποφευχθεί πλήρως, καθώς οι ενημερώσεις κώδικα ήταν διαθέσιμες για περισσότερο από δύο χρόνια σε εκείνο το σημείο, μια χρονική περίοδος κατά την οποία θα έπρεπε να είχαν περάσει τουλάχιστον «Κρίσιμες ενημερώσεις κώδικα ασφαλείας» με «δημόσιες εκμεταλλεύσεις» εγκατασταθεί.