Projekt nula - Project Zero

Project Zero je tým bezpečnostních analytiků zaměstnaných společností Google, který má za úkol najít zranitelnosti nulového dne . To bylo oznámeno dne 15. července 2014.

Dějiny

Po zjištění řady nedostatků v softwaru používaném mnoha koncovými uživateli při zkoumání dalších problémů, jako je kritická zranitelnost „ Heartbleed “, se společnost Google rozhodla vytvořit tým na plný úvazek, který se bude zabývat hledáním takových chyb, a to nejen v softwaru Google, ale software používaný jeho uživateli. Nový projekt byl oznámen 15. července 2014 na bezpečnostním blogu společnosti Google. Když byla spuštěna, jednou z hlavních novinek, které Project Zero poskytl, byla přísná 90denní lhůta pro zveřejnění spolu s veřejně viditelným nástrojem pro vyhledávání chyb, kde je dokumentován proces odhalení zranitelnosti.

Zatímco myšlenka pro Project Zero lze vysledovat do roku 2010, jeho založení zapadá do širšího trendu iniciativ proti dozoru Googlu v brázdě 2013 globálních informacích dozoru podle Edwarda Snowden . Tým dříve vedl Chris Evans, dříve vedoucí bezpečnostního týmu Google pro Chrome , který se následně připojil k Tesla Motors . Mezi další významné členy patří bezpečnostní výzkumníci Ben Hawkes , Ian Beer a Tavis Ormandy . Hawkes se nakonec stal manažerem týmu.

Tým se nezaměřuje pouze na hledání chyb a nových útoků, ale také na výzkum a veřejnou dokumentaci toho, jak by tyto nedostatky bylo možné v praxi využít. Důvodem je zajistit, aby obránci dostatečně rozuměli útokům; tým vede rozsáhlý výzkumný blog s články, které podrobně popisují jednotlivé útoky.

Hledání chyb a hlášení

Chyby nalezené týmem Project Zero jsou hlášeny výrobci a jsou veřejně viditelné až po vydání patche nebo po uplynutí 90 dnů bez vydání patche. 90denní lhůta je způsob, jakým Google zavádí odpovědné zveřejňování . Softwarové společnosti tak mají 90 dní na vyřešení problému, než informují veřejnost, aby uživatelé sami mohli podniknout nezbytné kroky, aby se vyhnuli útokům. Vyskytly se případy, kdy prodejce opomene vyrobit jakékoli řešení pro objevené nedostatky do 90 dnů od oznámení, před zveřejněním týmem, takže uživatelé ohrožených systémů budou zranitelní.

Pozoruhodné členy

Minulí členové

Pozoruhodné objevy

Jedna z prvních zpráv Project Zero, která přitahovala pozornost, obsahovala chybu, která umožnila hackerům převzít kontrolu nad softwarem v prohlížeči Safari. Za své úsilí byl tým, konkrétně Beer, citován v krátkém poděkování společnosti Apple.

Dne 30. září 2014 Google zjistil chybu zabezpečení v rámci systémového volání systému Windows 8.1 „NtApphelpCacheControl“, které umožňuje normálnímu uživateli získat přístup pro správce. Společnost Microsoft byla na problém okamžitě upozorněna, ale problém do 90 dnů nevyřešila, což znamenalo, že informace o chybě byly zveřejněny 29. prosince 2014. Uvolnění chyby veřejnosti vyvolalo odpověď společnosti Microsoft, že na problému pracuje .

Dne 9. března 2015 zveřejnil blog Google Project Zero hostující příspěvek, který odhalil, jak lze dříve známou hardwarovou vadu v běžně nasazované DRAM nazvané Row Hammer zneužít k eskalaci oprávnění pro místní uživatele. Tento příspěvek přinesl velké množství následného výzkumu v akademické i hardwarové komunitě.

Dne 19. února 2017, Google objevil chybu ve Cloudflare reverzní proxy ‚s, což způsobilo jejich hrana servery běžet za konec vyrovnávací paměti a vratné, který obsahoval důvěrné informace, jako jsou sušenky, autentizačních tokenů, HTTP POST orgánů HTTP a další citlivá data. Některá z těchto dat byla uložena do mezipaměti vyhledávači. Člen týmu Project Zero označil tuto chybu jako Cloudbleed .

Dne 27. března 2017 objevil Tavis Ormandy z Project Zero chybu zabezpečení v populárním správci hesel LastPass . Dne 31. března 2017 společnost LastPass oznámila, že problém vyřešili.

Projekt Zero se podílel na objevování zranitelností Meltdown a Spectre ovlivňujících mnoho moderních CPU , které byly objeveny v polovině roku 2017 a odhaleny na začátku ledna 2018. Problém objevil Jann Horn nezávisle na ostatních výzkumnících, kteří nahlásili bezpečnostní chybu a byla naplánována bude zveřejněno 9. ledna 2018 před přesunem data nahoru kvůli rostoucím spekulacím.

Dne 18. dubna 2019 Project Zero objevil chybu v Apple iMessage, kde určitá chybná zpráva mohla způsobit, že Springboard „... opakovaně havaruje a respawnuje, což způsobí, že se uživatelské rozhraní nezobrazí a telefon přestane reagovat na vstup“. To by zcela havarovalo uživatelské rozhraní iPhone, což by způsobilo jeho nefunkčnost. Tato chyba by přetrvávala i po tvrdém resetu . Tato chyba také ovlivnila iMessage na Macu s různými výsledky. Apple opravil chybu během 90denního období před vydáním Project Zero.

Dne 1. února 2019, Project Zero hlášeny společnosti Apple, které zaznamenaly sadu pěti samostatné a úplné iPhone využívat řetězy ovlivňují iOS 10 všemi verzemi systému iOS 12 není zaměřených na konkrétní uživatele, ale mají schopnost infikovat každého uživatele, kteří navštívili infikovanou stránku . Série hacknutých webů byla používána k nevybíravým útokům na napajedla proti jejich návštěvníkům, které podle Project Zero přijímají tisíce návštěvníků týdně. Projekt Zero cítil, že útoky naznačují, že skupina vynakládá trvalé úsilí na hacknutí uživatelů telefonů iPhone v určitých komunitách po dobu nejméně dvou let. Společnost Apple opravila exploity ve verzi iOS 12.1.4 dne 7. února 2019 a uvedla, že opravy již probíhaly, když byly oznámeny Project Zero.

Viz také

Reference

externí odkazy