Sophos Pacific Rim:
když obránce vstoupí do šedé zóny kybernetické války
Nedávno jsem narazil na velmi zajímavý a zároveň znepokojivý příběh ze světa kybernetické bezpečnosti.
Týká se společnosti Sophos, jejích firewallů a několikaleté konfrontace s útočníky napojenými na čínské prostředí.
Sophos celý případ zveřejnil pod názvem Pacific Rim. Nešlo jen o běžný incident, kdy firma opraví zranitelnost a vydá bezpečnostní doporučení.
Podle zveřejněných informací šlo o zhruba pět let trvající střet s aktéry, kteří cíleně zkoumali, testovali a zneužívali zranitelnosti v perimetrových bezpečnostních zařízeních.
Jak to začalo
Jedním ze zajímavých momentů celého příběhu byl zdánlivě obyčejný bug report z Číny. Bezpečnostní výzkum a hlášení chyb jsou běžnou součástí ekosystému kybernetické bezpečnosti.
Problém nastává ve chvíli, kdy se ukáže, že nahlášená zranitelnost mohla být předtím už aktivně využívána.
Vyšetřování Sophosu postupně ukázalo, že nejde o izolovaný incident, ale o širší síť výzkumu, testování a zneužívání zranitelností.
Falešná doména a kompromitované firewally
Velmi znepokojivou částí příběhu byla registrace domény, která se tvářila jako legitimní aktualizační infrastruktura Sophosu.
Útočníci ji využívali jako součást své operace proti firewallům.
Firewall má být zařízením, které chrání síť. Pokud se ale zranitelnost nachází právě v něm, stává se z něj extrémně cenný vstupní bod.
Útočník pak nestojí „před bránou“, ale přímo na ní.
Sophos nehrál jen obranu
Nejzajímavější a zároveň nejkontroverznější částí příběhu je to, že Sophos podle zveřejněných informací začal aktivně sledovat zařízení,
která byla podezřelá z používání při vývoji útoků.
Cílem bylo pochopit taktiku útočníků, získat přehled o jejich postupech a být schopný útoky neutralizovat dříve, než budou nasazeny proti reálným obětem.
Z obranného hlediska to dává smysl. Z právního a morálního hlediska je to ale velmi zajímavá šedá zóna.
Proč si Sophos zaslouží respekt
Na příběhu je důležitá ještě jedna věc: transparentnost.
Mnoho firem se o podobných incidentech vyjadřuje velmi opatrně, obecně, nebo vůbec. Sophos se rozhodl zveřejnit poměrně detailní zprávu o tom,
co se dělo, jak útočníci postupovali a jak se firma bránila.
Co je na příběhu nejzajímavější
- bezpečnostní zařízení nejsou automaticky bezpečná,
- firewally jsou velmi atraktivní cíle,
- útočníci pracují systematicky a dlouhodobě,
- bug report nemusí být vždy nevinný,
- hranice mezi obranou a protiútokem je velmi tenká,
- transparentnost v bezpečnosti je klíčová.
Závěr
Příběh Sophos Pacific Rim není jen technická zpráva o zranitelnosti firewallu.
Je to ukázka toho, jak dnes vypadá kybernetický konflikt v praxi.
Nejde jen o malware a exploity. Jde o důvěru, geopolitiku, odpovědnost výrobců a otázku,
kam až může obránce zajít při ochraně svých zákazníků.
👌
Zdroje
- Sophos – Pacific Rim report
- https://www.sophos.com/en-us/blog/pacific-rim-neutralizing-china-based-threat
- Sophos press release (2024)
- https://www.sophos.com/en-us/press/press-releases/2024/10/hunter-versus-spy-sophos-pacific-rim-report-details-its-defensive-and
- Wired – Sophos vs Chinese hackers
- https://www.wired.com/story/sophos-chengdu-china-five-year-hacker-war/
- The Register – falešná doména
- https://www.theregister.com/2024/12/11/sichuan_silence_sophos_zeroday_sanctions/
- The Hacker News – 81 000 zařízení
- https://thehackernews.com/2024/12/us-charges-chinese-hacker-for.html
- SC Media – kompromitace firewallů
- https://www.scworld.com/news/chinese-hacker-compromised-81k-devices-via-zero-day-in-sophos-software
- US Department of Justice – obvinění hackera
- https://www.justice.gov/archives/opa/pr/china-based-hacker-charged-conspiring-develop-and-deploy-malware-exploited-tens-thousands