1 pontos por GN⁺ 2023-11-21 | 1 comentários | Compartilhar no WhatsApp
  • Um incidente cibernético contra parte do negócio de peças e distribuição da Boeing resultou na divulgação de 45 GB de dados, tornando-se um caso em que a chantagem de ransomware evoluiu para um vazamento real
  • O grupo de hackers com ligação à Rússia LockBit assumiu a responsabilidade pelo ataque em 27 de outubro e avisou que publicaria dados sensíveis se a Boeing não entrasse em contato dentro do prazo
  • A Boeing reconheceu o incidente, mas em um e-mail enviado ao Cybersecurity Dive em 2 de novembro afirmou que o problema não afeta a segurança de voo
  • O material divulgado inclui arquivos da Citrix, controles de segurança e backups de e-mail, e o analista de segurança Dominic Alvieri disse que e-mails corporativos também vazaram
  • A MalwareHunter Team avaliou que o material parece ter vindo da Aviall, adquirida pela Boeing em 2006, e o grau de integração entre os sistemas das duas empresas nos últimos 17 anos pode determinar a extensão da violação

LockBit divulga dados da Boeing

  • O grupo de ransomware LockBit assumiu a responsabilidade pelo ataque à Boeing em 27 de outubro
    • Publicou em seu site de vazamentos de dados que divulgaria informações sensíveis se a Boeing não entrasse em contato dentro do prazo
    • Após o prazo de 10 de novembro expirar, publicou online cerca de 45 GB de dados corporativos da Boeing
  • A Boeing reconheceu a invasão no mesmo dia
    • Em um e-mail enviado ao Cybersecurity Dive em 2 de novembro, afirmou ter identificado “um incidente cibernético que afeta parte de seu negócio de peças e distribuição”
    • No mesmo e-mail, disse que o problema não afeta a segurança de voo
  • O material vazado inclui arquivos da empresa de computação em nuvem Citrix, controles de segurança e backups de e-mail
    • O analista de segurança Dominic Alvieri disse ao The Register que e-mails corporativos estavam incluídos no material vazado
    • Alvieri não analisou todo o conjunto de dados, mas avaliou que e-mails da Boeing e parte do material parecem úteis para fins maliciosos

Possível origem na Aviall e alcance da violação

  • Após revisar o material vazado, a MalwareHunter Team avaliou que os dados parecem ter vindo da Aviall
    • A Aviall é uma distribuidora de peças adquirida pela Boeing em 2006
  • A gravidade da violação depende de quanto os sistemas da Aviall e da Boeing foram integrados ao longo dos últimos 17 anos
    • Se as redes das duas empresas não tiverem sido muito unificadas e a LockBit tiver comprometido apenas a rede da Aviall, isso seria considerado um problema “simplesmente ruim” para a Boeing
    • Se o nível de integração de rede for alto, a gravidade da violação pode ser maior do que se sabe até agora

1 comentários

 
GN⁺ 2023-11-21
Comentários do Hacker News
  • Do ponto de vista de quem trabalha na indústria de defesa, 45 GB de e-mails não criptografados quase não têm valor do ponto de vista comercial e não são um grande incidente do ponto de vista de segurança nacional
    Em vez disso, é mais provável que representem uma ameaça maior para funcionários individuais do que para a empresa ou para o país
    Em outras palavras, se esses dados tivessem valor, um grupo de ransomware não os teria divulgado de graça

    • A interpretação de que “se tivesse valor, não teriam divulgado de graça” está completamente errada e é mera especulação
      O motivo mais plausível para não terem pago é que as autoridades entraram no caso, e as autoridades não gostam de pagamento de resgate e vêm até considerando proibi-lo totalmente
      Isso não significa de forma alguma que os dados não tenham valor, e o fato de conterem credenciais de autenticação de equipamentos Citrix aumenta a chance de futuras violações se a Boeing não melhorar sua postura de segurança
    • A indústria de defesa também é um campo amplo, e talvez fosse difícil entrar em detalhes por questões de segurança
      Ainda assim, depois de mencionar a própria profissão, falar como se indivíduos não importassem e só entidades comerciais fossem relevantes pode não se aplicar a alguns cargos ligados à defesa
    • Alguns anos atrás tive que limpar minha conta de trabalho porque ela bateu no limite de 50 GB, e agora já estou usando mais 20 GB de novo
      Mesmo sendo apenas um engenheiro júnior na organização, os e-mails vindos de sistemas automatizados e do Confluence geram uma enorme quantidade de notificações em massa que quase nunca são spam, mas às vezes são úteis
      Se fossem 500 TB de e-mails, seria preocupante, mas 45 GB parecem o comprometimento de uma única conta
      Pode até haver alguns e-mails confidenciais interessantes enviados para toda a empresa ou para um departamento, mas em geral não parece ter grande valor, e por isso acho que a decisão da Boeing de não pagar foi correta
    • É difícil ter tanta certeza assim
      Criminosos que roubam senhas às vezes também preferem vender em grande volume por um valor baixo e encerrar o assunto, em vez de fuçar a conta em busca de ganhos maiores
      Neste caso também pode ser uma forma de mostrar a outros alvos de alto valor que eles estão falando sério
    • Talvez isso acabe criando mais um corpus de e-mails para processamento de linguagem natural, como o da Enron
  • Para um agente externo, acessar 45 GB é a parte fácil; agora, para tirar proveito disso, seria preciso construir uma base de fornecedores e uma empresa do porte da Boeing

    • As negociações com fornecedores podem ficar mais complicadas
      Algo como: “é o mesmo dispositivo, mas você paga 50 dólares a mais por unidade”
    • Dependendo do tipo de dado, isso pode de fato virar um problema de segurança
    • Mesmo isso não basta
      Ainda que alguém copie uma peça, para poder exportá-la legalmente teria que fazer parte da cadeia de suprimentos e do sistema de certificação originais
    • A Airbus talvez precisasse de um corpus para treinar seu próprio LLM, e agora já tem
  • Não lembro com clareza, e uma busca rápida no Google também não mostra muito, mas fico pensando se algum vazamento desse tipo já causou problemas realmente grandes para a empresa visada
    Houve vários vazamentos parecidos nos últimos dois anos, mas o mercado e o público em geral pareceram bem indiferentes
    Claro que 45 GB é bastante coisa, e se houvesse algo realmente terrível ali dentro, parece que a Boeing teria pago o resgate sem contar a ninguém
    Será que isso vai trazer consequências negativas reais para a Boeing? O fato de ter sido vulnerável é uma mancha, mas não pagar pode também ser visto positivamente por muita gente

    • Quando a Sony foi hackeada pela Coreia do Norte, os dados salariais vazados mostraram que mulheres fazendo o mesmo trabalho recebiam menos do que homens
      Não sei bem quais foram as consequências posteriores daquele vazamento
      https://slate.com/human-interest/2014/12/sony-pictures-hack-...
    • Os concorrentes certamente vão querer ver esses dados, mas não vão anunciar ao mundo que estão vasculhando os arquivos
      Se um dia a Airbus lançar um novo avião antes da Boeing ou fechar um contrato lucrativo, talvez nunca saibamos se isso aconteceu naturalmente ou graças ao conhecimento obtido nesses dados
    • Até meu e-mail pessoal, mesmo tendo trocado de provedor nos últimos anos, já passa de 10 GB
      45 GB pode ser uma quantidade enorme, ou pode ser só o material de apresentações de marketing de algumas pessoas
    • Pode virar problema se as pessoas começarem a investigar a fundo, mas a maioria provavelmente não tem tempo nem motivação e não vai querer assumir o risco jurídico
    • E-mails internos provavelmente têm muito mais valor do que documentos de projeto
      Eu gostaria de ver o que exatamente a última pessoa na cadeia de responsabilidade disse quando soube que o MCAS não estava funcionando
      Também tenho curiosidade sobre como tentaram enquadrar a situação para controlar os danos depois da primeira morte de cerca de 150 pessoas, e como reagiram ao incidente seguinte — motivo suficiente para preparar a pipoca
  • Acho que isso acabou de acontecer, com um grupo de ransomware quebrando o acordo e simplesmente divulgando os dados
    Se for assim, eles estão matando o próprio modelo de negócios
    Se a empresa X não pode confiar que uma organização criminosa vai cumprir a palavra, por que pagaria desde o início?
    A Boeing vai ter de arcar de qualquer forma com os custos das consequências da violação de dados, então não há motivo para pagar um custo extra também aos criminosos

    • Isso abre uma estratégia interessante contra ransomware, mas seria algo muito antiético, ilegal e do tipo que um ator estatal poderia executar
      1. Hackear o alvo e fazer os dados de reféns
      2. Receber o resgate e depois divulgar os dados mesmo assim
        Isso derrubaria bastante a credibilidade das organizações reais de ransomware
        Para tornar isso mais ético, os dados teriam de não ser importantes ou estar criptografados
        Ainda assim, a imprensa noticiaria e a percepção pública poderia mudar
        Uma forma melhor seria coordenar em segredo com o “alvo” do hack para transformar o incidente inteiro em um espetáculo inofensivo, ao mesmo tempo reduzindo o incentivo para sequestros de dados
    • É a tragédia dos comuns
      Precisamos criar um sistema judicial central para identificar e expulsar os maus atores do ransomware
    • Isso acontece o tempo todo
      O primeiro resgate é para obter a chave de descriptografia dos dados do alvo, e o segundo é para impedir que os dados já descriptografados sejam divulgados
  • Há algo “útil” nesse dump?
    A matéria menciona Citrix e e-mail, mas isso pode significar qualquer coisa

    • Depende de para quem isso é útil
      Dumps de e-mail e outros dados podem ser úteis para invasões adicionais ou ataques contra funcionários
      A equipe interna de segurança vai analisar tudo, mas algo pode passar despercebido, e dados pessoais, mesmo já conhecidos, podem ser usados em golpes
      Para um governo como o da China ou para concorrentes da Boeing em aviação e defesa, seria uma mina de ouro, caso ainda não tivessem acesso
      A Boeing trabalha bastante com segurança nacional e assuntos espaciais
    • Agora que já foi divulgado, alguém inevitavelmente vai baixar e conferir
      Quase nada do que vai para a internet desaparece
  • Os EUA deveriam proibir o pagamento de resgates e impor pena de prisão a quem pagar ou autorizar o pagamento
    Com uma lei assim, as empresas não assumiriam o risco de pagar, então seria menos provável que organizações de ransomware mirassem empresas americanas

    • Talvez isso já seja ilegal[1][2]
      Mesmo assim, isso não impede que empresas paguem
      No caso de um hospital, pode haver um cálculo entre violar o texto da lei e deixar muitas pessoas morrerem
      [1] https://www.gma-cpa.com/technology-blog/paying-ransom-on-a-r...
      [2] https://cbs12.com/news/cbs12-news-i-team/hospital-ransomware...
    • Eles não pagaram resgate; apenas pagaram uma taxa de consultoria de sete dígitos a uma empresa de cibersegurança fora dos EUA, e essa empresa, de alguma forma mágica, resolveu o problema
    • “Se você não me der 10 mil dólares, vou dizer às autoridades que você pagou um resgate de 100 mil dólares”
      “Tudo bem, aqui está o dinheiro”
      “Obrigado. Se não me der mais 10 mil dólares, vou contar às autoridades sobre a transação que acabou de acontecer”
    • Há casos em que essa proibição não faz sentido
      Por exemplo, uma clínica de cirurgia plástica hackeada algumas semanas atrás pode concluir que é melhor ao menos tentar impedir o vazamento dos prontuários médicos e fotos de antes e depois das cirurgias dos pacientes
      Se o pagamento de resgate for ilegal, o histórico médico e as fotos de todos os pacientes podem vazar, e isso é um pesadelo
  • Fico me perguntando se isso será considerado uma violação de ITAR por parte da Boeing

    • Por que você acha isso?
  • O governo deveria simplesmente tornar ilegal que empresas paguem organizações de ransomware
    Aí o modelo de negócios do ransomware desapareceria, e as empresas teriam de focar em segurança de verdade, em vez de esperar resolver problemas potenciais com dinheiro
    A sociedade arcaria com dor no curto prazo para obter uma solução melhor no longo prazo

    • Parece provável que já existam formas comuns de contornar isso
      Empresas contratariam “especialistas” e “consultores” caros, e eles pagariam discretamente as organizações de ransomware
  • Se for um grupo cibernético ligado à Rússia, então qualquer informação sensível ali dentro já deve ser tratada como informação pública de qualquer jeito
    Nesse caso, por que pagar?