智能
俄罗斯黑客满世界探查美国机密,却被以色列人逮住了
这是个螳螂捕蝉黄雀在后的故事
*本文只能在《好奇心日报》发布,即使我们允许了也不许转载*
这是个间谍监视间谍监视间谍的故事:俄罗斯政府黑客在世界各地电脑里搜寻美国情报项目代号时,以色列情报人员也在实时监控着他们。
两年多前就有人觉察到了俄罗斯的黑客活动。而俄罗斯黑客之所以能够在全球范围内进行这样的搜索,全有赖于一套即兴打造的搜索工具。而这套搜索工具,则是由俄罗斯公司卡巴斯基实验室(Kaspersky Lab)设计制作的杀毒软件构成的。目前卡巴斯基杀毒软件在全球有超过 4 亿用户,其中包括了二十来家美国政府机关的工作人员。
以色列官员入侵了卡巴斯基的网络,警告美国注意此前无人报告过的俄罗斯大规模入侵行为。因此,就在上个月,美国决定要求政府电脑卸载卡巴斯基软件。
许多知悉此事的人都表示,众所周知,俄罗斯已经通过这项行动,从一位将资料不当存储在自家电脑上、又安装了卡巴斯基杀毒软件的美国国家安全局员工处,窃取了一些机密文件。俄罗斯黑客把卡巴斯基杀毒变成了检索敏感信息的 Google 搜索引擎。至于他们到底还可能搜集到了哪些其他美国秘密,目前尚未公开。
出于保密条例,现任及前任政府官员均要求匿名接受采访。
和大多数安全防护软件一样,卡巴斯基实验室的产品需要访问电脑上储存的所有内容,查看电脑中是否存在病毒或其它危险。卡巴斯基大受欢迎的杀毒软件会搜寻恶意软件的迹象,并在向卡巴斯基发回报告前删除或限制恶意软件。这类软件的工作流程为俄罗斯情报机构提供了一个绝佳的工具,帮助他们利用调查电脑内容的机会,检索一切他们感兴趣的信息。
美国国家安全局与白宫拒绝对本文置评。以色列大使馆拒绝置评,俄罗斯大使馆尚未回应置评请求。
《华尔街日报》(Wall Street Journal)上周报道称,俄罗斯黑客已经从一名自家电脑上装有卡巴斯基软件的合同工手上窃取了美国国家安全局机密资料。然而,在披露泄密、俄罗斯黑客利用卡巴斯基软件大规模搜寻美国秘密这些事件中,以色列情报机构所扮演的角色,此前并未得到披露。
卡巴斯基实验室否认称,公司不知道也没有参与俄罗斯的黑客行动。周二下午,公司发表声明称:“卡巴斯基实验室过去、未来都不会帮助世界上的任何政府进行间谍活动。”卡巴斯基实验室还表示,公司“敬请知情人士提供任何可证实的相关信息,以便公司尽快展开调查。”
这起与卡巴斯基有关的泄密事件只是关于美国情报机密安全最新的一个坏消息。去年,一个目前身份不明、自称为“Shadow Brokers”(影子经纪人)的组织窃取了美国国家安全局黑客工具,并将其中许多公布在了网上。在另一起类似的泄密事件中,WikiLeaks 窃取了美国中央情报局的黑客信息,还一直在定期公布这批被它称之为“Vault7”的中情局机密文件。不过此次卡巴斯基泄密事件似乎与这两起泄密事件并无关联。
多年来,一直有人猜测,使用人数众多的卡巴斯基杀毒软件可能会为俄罗斯情报部门的黑客活动留下后门。卡巴斯基实验室 6.33 亿美元年销售额中,有 60%、即 3.74 亿美元来自美国与西欧地区顾客。这其中又有二十来家美国政府机关,包括美国国务院、国防部、能源部、司法部、财政部,以及海陆空三军。
美国国家安全局禁止分析人员在国安局使用卡巴斯基杀毒软件,这很大程度上是因为国安局自己就会利用杀毒软件进行海外黑客活动,知道它的对手也会采用同样的技术。
“杀毒程序是个终极后门,”美国国家安全局前特工、Area 1 Security 联合创始人布莱克·达彻(Blake Darché)说,“人们可以通过它们为任何目的远程、可靠地持续访问电脑,不论他们是想对数千甚至数百万用户发动毁灭攻击,还是想进行间谍活动都行。”
9 月 13 日,美国国土安全局要求所有联邦政府行政机构停止使用卡巴斯基产品,并在 90 天内卸载相关软件。美国国土安全局代理局长伊莱恩·C·杜克(Elaine C. Duke)提到了卡巴斯基间谍事件暴露出的“信息安全风险”,并表示该公司的杀毒软件和其它软件“提供了广泛的文件访问权”,并且“可能被恶意网络黑客用于危害”联邦计算机系统。
这个在一些官员看来迟到已久的命令,很大程度上有赖于 2014 年以色列入侵卡巴斯基公司系统后收集到的情报。当时,情报人员经过数月讨论后展开了这项行动,还研究了卡巴斯基软件的工作方式以及公司与克里姆林宫之间可疑的关系。
美国国土安全局在声明中指出:“无论俄罗斯政府是自己行事还是与卡巴斯基有合作关系,他们都可能利用卡巴斯基产品提供的访问权,危害联邦政府信息与信息系统,而这直接牵涉到美国国家安全。”
2015 年中旬,一名卡巴斯基工程师在测试一套全新的检测工具时注意到,公司网络出现了不正常活动,卡巴斯基实验室这才发现以色列入侵了公司系统。2015 年 6 月,公司调查并发布了一份公开报告,详细讲述了公司的发现。
这份报告并未将以色列称为入侵者。不过,报告提到了这起令人吃惊的泄密事件与此前一起被称为“Duqu”的袭击事件。研究人员认为,此次入侵公司系统的正是臭名昭著的 Stuxnet 蠕虫病毒网络武器背后的国家。Stuxnet 由美国与以色列联合开发,2010 年曾成功潜入伊朗的纳坦兹(Natanz)核设施,并利用恶意代码摧毁了五分之一伊朗的铀浓缩离心机。
卡巴斯基报告称,入侵公司的黑客使用的算法和部分代码与 Duqu 事件相同,但从许多方面上来说更加复杂。因此,公司研究人员将这次新的袭击事件称为“Duqu 2.0”,并表示此次袭击的其他受害者是以色列的主要目标。
据卡巴斯基透露,联合国安全理事会成员用于进行闭门会议、协商伊朗核政策的酒店和会议场所就在以色列的目标之列,以色列并未参加这些协商会议。另外还有几个目标位于美国,说明这项行动是以色列自行展开的,并非像 Stuxnet 事件一样由美国和以色列共同操控。
卡巴斯基研究人员表示,几个月来,袭击者一直在设法深入搜索公司电脑,逃避检测,调查人员随后发现以色列入侵者在卡巴斯基系统中植入了多个后门,利用复杂工具窃取密码、截图、探查邮件与文件。
在 2015 年 6 月的报告中,卡巴斯基指出,袭击者似乎主要是对公司在国家层面的入侵工作感兴趣,尤其是卡巴斯基的“Equation Group”(暗指美国国家安全局)与“Regin”(暗指英国情报部门政府通讯总部内的黑客部门)活动相关工作。
以色列情报人员告知美国国家安全局说,他们在入侵卡巴斯基后发现有证据显示,俄罗斯政府正在利用卡巴斯基对电脑系统的访问权,颇有攻击性地搜寻美国政府机密项目,将一切发现送回俄罗斯情报系统。此次事件的知情人士表示,以色列情报人员向美国国家安全局相应官员提供了确凿的证据,证明克里姆林宫正在以截图和其它方式记录信息。
目前尚不清楚,卡巴斯基实验室创始人尤金·V·卡巴斯基(Eugene V. Kaspersky)及其他公司员工,是否或者在何种程度上参与串通了这起利用卡巴斯基产品进行的黑客行动。技术专家表示,至少从理论上来说,俄罗斯情报部门黑客能够在没有公司协作或知晓的情况下,利用卡巴斯基遍布全球各地的软件和传感器。还有一种可能性是,俄罗斯情报人员可能是在其管理者不知道的情况下潜入卡巴斯基的。
但是俄罗斯专家表示,在前克格勃官员、现俄罗斯总统弗拉基米尔·V·普京(Vladimir V. Putin)的管理下,收到俄罗斯间谍机构协助要求的企业可能会认为,他们别无选择、只能接受,拒绝可能会招致政府对企业或其领导人的敌对行动。尤金·卡巴斯基加入过情报研究所,曾在俄罗斯国防部任职。对于拒绝克里姆林宫请求的后果,他不会抱有多少乐观的幻想。
此前在美国中央情报局负责俄罗斯相关行动的斯蒂芬·霍尔(Steven L. Hall)表示,美国中央情报局从未使用过卡巴斯基的软件,但是其它政府机关用过。他说,2013 年卡巴斯基工作人员还在“设法控制损失,让美国政府相信它只是个安保公司而已”。
霍尔说,对此他并不买账:“我很担心卡巴斯基,任何从事过与俄国相关工作或反间谍工作的人都会有同样的忧虑。”
翻译 熊猫译社 钱功毅
题图来自 《我是谁:没有绝对的安全系统》
© 2017 THE NEW YORK TIMES
原文链接 (已下线): http://www.qdaily.com:80/articles/46039.html?
Wayback 快照: http://web.archive.org/web/20171017055937/http://www.qdaily.com:80/articles/46039.html?