EternalBlue on USA Riikliku Julgeolekuagentuuri (NSA) arendatud turvaauk endiste NSA töötajate tunnistuste põhjal.[1] Turvaaugu lekitas häkkerirühmitus Shadow Brokersite 14. aprillil 2017 ning oli osa ülemaailmsest WannaCry lunavara rünnakust, mis leidis aset 12. mail 2017.[2][3] EternalBlued kasutati samuti NotPetya küberrünnakus 27. juunil 2017[4] ning väidetavalt kasutatakse seda Retefe Trooja hobusena alates 5. septembrist 2017.
Detailid
EternalBlue kasutab Microsofti loodud Server Message Boxi (SMB) protokolli haavatavust. See turvanõrkus kinnitati sissekandega CVE-2017-0144[5] Common Vulnerabilities and Exposures (CVE) kataloogi. Turvanõrkus eksisteerib, sest SMB esimese versiooni (SMBv1) server käsitleb valesti ründajate poolt spetsiaalselt loodud pakette erinevates Microsoft Windowsi versioonides, mis lubab ründajatel käivitada koode sihtarvutis.[6]
USA Riiklik Julgeolek (NSA) hoiatas Microsofti võimalikust probleemist pärast sellest teadlikuks saamist. See võimaldas Microsoftil teha tarkvara turvapaik märtsis 2017. 14. märtsil 2017 andis Microsoft välja turbevärskendust MS17-010[7], milles kirjutati detailselt turvanõrkusest ja kuulutati välja, et on väljastatud turvapaigad kõikidele Windowsi versioonidele, mis sel ajal oli toetatud: Windows 7, Windows 8.1, Windows 10, Windows Server 2008, Windows Server 2012, Windows Server 2016, samuti ka Windows Vista, mille toetamine alles hiljuti lõpetati. Paljud Windowsi kasutajad ei olnud turbevärskendusi alla laadinud ja installinud, kui kaks kuud hiljem, 12. mail 2017, kasutas WannaCry lunavara rünnak EternaBlue turvanõrkust selleks, et end levitada.[8] Järgmisel päeval, 13. mail 2017, lasi Microsoft välja erakorralised turvapaigad Windowsi versioonidele, milleks olid Windows 7, Windows 8 ja mitte toetatud versioonidele Windows XP ja Windows Server 2003.[9]
2018. aasta veebruaris portis RiskSense'i turvalisuse uurija Sean Dillon EternalBlue igale Windowsi operatsioonisüsteemile alates versioonist Windows 2000. Kaks teist turvaauku, EternalChampion ja EternalRomance, mis olid samuti NSA loodud ja Shadow Brokersite lekitatud, porditi samal ajal. Need avalikustati avaliku lähtekoodiga Metasploit moodulitena.[10]
Vastutus
Microsoft väidab, et USA Riiklik Julgeolekuagentuur on vastutav selle eest, et Microsoft ei saanud varem välja anda turvapaiku sellele turvaugule ning ka võimalikele teistele vigadele, mis siiamaani saladuseks on.[11]
EternalRocks
EternalRocks või MicroBotMassiveNet, on arvutiussviirus, mis nakatab Microsoft Windowsi. Ussviirus kasutab seitset turvaauku[12], mis on kõik arendatud USA Riikliku Julgeolekuagentuuri poolt. Võrdluseks, WannaCry lunavara programm, mis nakatas 230 000 arvutit 2017. aasta mais, kasutas ainult kaht NSA arendatud turvaauku. Seetõttu arvavad teadurid, et EternalRocks on palju ohtlikum kui WannaCry.[13]
Nakatumine
Kõigepealt installib EternalRocks tasuta tarkavara Tor (The Onion Router), mis on privaatne võrk, mis varjab internetitegevust, et saaks ligipääsu võrgu peidetud serveritele. Pärast 24-tunnist peiteaega vastab server pahavara taotlusele ning tõmbab end alla ja paljundab iseend hosti arvutis.[12]
Pahavara nimetab end WannaCryks, et pääseda avastamisest. Erinevalt WannaCryst ei ole EternalRocks pahavara ning sel ei ole suretinuppu.[12]
Viited