Χρονολόγιο Εξέλιξης Κακόβουλου Λογισμικού: 30 σταθμοί που άλλαξαν την άμυνα
Η εξέλιξη του κακόβουλου λογισμικού
Ένα κριτήριο επιλογής: τι έπαψε να ισχύει μετά από αυτό. Κάθε εγγραφή κατέρριψε μια αμυντική παραδοχή, γέννησε μια κατηγορία ή άλλαξε έναν νόμο. Η διαδρομή δεν είναι τεχνολογική — είναι διαδρομή κινήτρου.
Offensive Academy · Malware Evolution Timeline (πρωτότυπο §20)
Γλώσσα: Ελληνικά (κανονική έκδοση, §16) · Κατάσταση ροής (§19): Draft → Technical Review
Δεν έχει δημοσιευτεί τίποτα. Κάθε εγγραφή φέρει σημείωση [ΕΠΑΛΗΘΕΥΣΗ] με ό,τι πρέπει να
επιβεβαιώσει άνθρωπος πριν τη δημοσίευση.
Πολιτική ασφάλειας του χρονολογίου (§14). Δεν φιλοξενούμε, δεν διανέμουμε και δεν
υποδεικνύουμε πού βρίσκονται ζωντανά δείγματα, hashes δειγμάτων, κώδικας ή αναπαραγώγιμες
τεχνικές λεπτομέρειες. Οι μηχανισμοί διάδοσης περιγράφονται εννοιολογικά — όσο χρειάζεται
για να διδαχθεί το αμυντικό δίδαγμα, ποτέ όσο χρειάζεται για να αναπαραχθούν. Καμία
«ασφαλής δραστηριότητα» δεν περιλαμβάνει απόκτηση δείγματος.
Εισαγωγή — γιατί υπάρχει αυτό το χρονολόγιο
Τα περισσότερα χρονολόγια κακόβουλου λογισμικού είναι κατάλογοι διασημοτήτων. Ταξινομούν
κατά εντυπωσιασμό: ποιο μόλυνε τα περισσότερα μηχανήματα, ποιο κόστισε τα περισσότερα
χρήματα, ποιο βγήκε στις ειδήσεις. Αυτό δεν διδάσκει τίποτα σε έναν operator.
Το παρόν χρονολόγιο χρησιμοποιεί ένα και μόνο κριτήριο επιλογής: τι έπαψε να ισχύει μετά
από αυτό. Κάθε εγγραφή κατέρριψε μια αμυντική παραδοχή, δημιούργησε μια τεχνική κατηγορία,
γέννησε μια βιομηχανία ή άλλαξε έναν νόμο. Δεκάδες διάσημα δείγματα δεν περιλαμβάνονται
ακριβώς επειδή δεν άλλαξαν τίποτα — ήταν απλώς καλά εκτελεσμένες εκδοχές του ήδη γνωστού.
Η διαδρομή που θα δει ο εκπαιδευόμενος δεν είναι τεχνολογική· είναι διαδρομή κινήτρου.
Ξεκινά ως περιέργεια σε ερευνητικό δίκτυο (1971), περνά σε βανδαλισμό και επίδειξη (1986–2003),
μετατρέπεται σε βιομηχανοποιημένο έγκλημα (2007–2016), εξοπλίζεται ως κατασκοπεία και
δολιοφθορά κράτους (2010–2021) και καταλήγει σε εξαναγκασμό — οικονομικό, γεωπολιτικό και
προσωπικό (2013–σήμερα). Η τεχνική εξέλιξη είναι απλώς το αποτύπωμα αυτής της μετατόπισης.
Το πρακτικό συμπέρασμα για τον αμυνόμενο του σήμερα βρίσκεται στο κλείσιμο. Το προειδοποιούμε
από τώρα, γιατί καθορίζει πώς πρέπει να διαβαστούν οι εγγραφές: σχεδόν κάθε «νέα» τεχνική
που θα δείτε το 2026 έχει πρόγονο σε αυτόν τον πίνακα. Η αξία του χρονολογίου δεν είναι η
νοσταλγία — είναι η αναγνώριση προτύπων.
Πώς διαβάζεται μια εγγραφή
Κάθε εγγραφή αντιστοιχεί 1:1 στο custom post type oa_malware_event (§4). Τα πεδία είναι
σταθερά και μηχανικά αναγνώσιμα:
| Πεδίο εμφάνισης | Κλειδί oa_malware_event |
|---|---|
| Ονομασία · Ημερομηνία · Κατηγορία · Πλατφόρμα | name · date · category · platform |
| Διάδοση · Αρχική πρόσβαση · Καινοτομία | propagation · initial_access · innovation |
| Στόχοι · Επίπτωση | targets · impact |
| Αμυντικό δίδαγμα · Ιστορική σημασία | defensive_lesson · historical_significance |
| Αναφορές · Ασφαλής εκπαιδευτική δραστηριότητα | references · safe_activity |
Οι ταξινομήσεις oa_domain: malware-and-re, oa_attack_phase και oa_mitre_technique
συμπληρώνονται από τον πίνακα φίλτρων στο τέλος.
- Κατηγορία
-
Πειραματικό αυτοαναπαραγόμενο πρόγραμμα / πρώτο αντίμετρο
- Πλατφόρμα
-
DEC PDP-10 υπό TENEX, μέσω ARPANET
- Διάδοση
-
Αυτόνομη μετακίνηση από κόμβο σε κόμβο του ερευνητικού δικτύου, χωρίς
αλληλεπίδραση χρήστη. Δεν εκμεταλλευόταν ευπάθεια — αξιοποιούσε τη σχεδιαστική παραδοχή ότι
κάθε κόμβος του δικτύου είναι έμπιστος. - Αρχική πρόσβαση
-
Καμία με τη σημερινή έννοια· το ARPANET δεν είχε μοντέλο αυθεντικοποίησης
μεταξύ κόμβων. - Καινοτομία
-
Η απόδειξη ότι ένα πρόγραμμα μπορεί να μεταφέρει τον εαυτό του σε
απομακρυσμένο μηχάνημα και να συνεχίσει να εκτελείται εκεί. Το Reaper, που ακολούθησε,
είναι το πρώτο καταγεγραμμένο αντίμετρο ίδιας φύσης: πρόγραμμα που κυνηγά πρόγραμμα. - Στόχοι
-
Κανένας. Ερευνητικό πείραμα μεταξύ συναδέλφων.
- Επίπτωση
-
Μηδενική καταστροφική επίπτωση. Εμφάνιζε μήνυμα στο τερματικό. Η επίπτωση ήταν
εννοιολογική. - Αμυντικό δίδαγμα
-
Η αυτοαναπαραγωγή δεν είναι κακόβουλη ιδιότητα — είναι ουδέτερη
δυνατότητα. Ό,τι κάνει το δίκτυο χρήσιμο (διασυνδεσιμότητα, εμπιστοσύνη, απομακρυσμένη
εκτέλεση) είναι ταυτόχρονα ο φορέας διάδοσης. Καμία αρχιτεκτονική δεν διαχωρίζει τα δύο. - Ιστορική σημασία
-
Ορίζει το σημείο μηδέν. Το κίνητρο είναι καθαρή περιέργεια σε ένα δίκτυο
όπου όλοι οι συμμετέχοντες ήταν γνωστοί μεταξύ τους — η ακριβής αντίθεση κάθε επόμενης
εγγραφής. Η θεωρητική βάση είχε ήδη τεθεί από τον John von Neumann (θεωρία
αυτοαναπαραγόμενων αυτομάτων, δεκαετία 1940–50). - Αναφορές
-
- J. F. Shoch & J. A. Hupp, «The “Worm” Programs — Early Experience with a Distributed
Computation», Communications of the ACM 25(3), 1982 — η πρώτη σοβαρή ακαδημαϊκή
πραγμάτευση αυτοδιαδιδόμενων προγραμμάτων. - J. von Neumann, Theory of Self-Reproducing Automata (επιμ. A. W. Burks), 1966.
- J. F. Shoch & J. A. Hupp, «The “Worm” Programs — Early Experience with a Distributed
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Σύγκριση του μοντέλου εμπιστοσύνης του ARPANET με ένα
σύγχρονο zero-trust μοντέλο. Ο εκπαιδευόμενος γράφει μία σελίδα: ποιες συγκεκριμένες
παραδοχές του 1971 επιβιώνουν σήμερα σε ένα εταιρικό flat network; Χαρτογράφηση σε
MITRE ATT&CKT1210 – Exploitation of Remote Servicesως εννοιολογικό αντίστοιχο.[ΕΠΑΛΗΘΕΥΣΗ]Η πρωτογενής τεκμηρίωση για το Creeper είναι ισχνή: αποδίδεται στον
Bob Thomas (BBN) και το Reaper συχνά στον Ray Tomlinson, αλλά οι περισσότερες πηγές είναι
μεταγενέστερες αφηγήσεις, όχι σύγχρονα έγγραφα. Το ακριβές κείμενο του μηνύματος και το αν
το Creeper αντέγραφε ή μετακινούσε τον εαυτό του διαφέρουν ανά πηγή. Πριν τη δημοσίευση
πρέπει είτε να βρεθεί πρωτογενής πηγή είτε να σημανθεί ρητά ως «ανάμνηση, όχι επαληθευμένο
έγγραφο» — σύμφωνα με τη διάκριση του §13 (verified history / recollection / disputed / myth).
[ΕΠΑΛΗΘΕΥΣΗ] Η πρωτογενής τεκμηρίωση για το Creeper είναι ισχνή: αποδίδεται στον
Bob Thomas (BBN) και το Reaper συχνά στον Ray Tomlinson, αλλά οι περισσότερες πηγές είναι
μεταγενέστερες αφηγήσεις, όχι σύγχρονα έγγραφα. Το ακριβές κείμενο του μηνύματος και το αν
το Creeper αντέγραφε ή μετακινούσε τον εαυτό του διαφέρουν ανά πηγή. Πριν τη δημοσίευση
πρέπει είτε να βρεθεί πρωτογενής πηγή είτε να σημανθεί ρητά ως «ανάμνηση, όχι επαληθευμένο
έγγραφο» — σύμφωνα με τη διάκριση του §13 (verified history / recollection / disputed / myth).
- Κατηγορία
-
Ιός τομέα εκκίνησης, οικιακός υπολογιστής
- Πλατφόρμα
-
Apple II, δισκέτες 5,25″
- Διάδοση
-
Φυσική ανταλλαγή δισκετών μεταξύ εφήβων. Ο ιός έμενε στη μνήμη και μόλυνε κάθε
επόμενη δισκέτα που εισαγόταν. - Αρχική πρόσβαση
-
Εκκίνηση από μολυσμένη δισκέτα, συνήθως πειρατικού παιχνιδιού.
- Καινοτομία
-
Ο πρώτος ιός που εξαπλώθηκε ευρέως εκτός εργαστηρίου. Δεν ήταν τεχνικά
εξελιγμένος· η καινοτομία ήταν κοινωνική — ανακάλυψε ότι το δίκτυο διάδοσης ήταν οι
άνθρωποι, όχι τα καλώδια. - Στόχοι
-
Μη στοχευμένο. Γράφτηκε από μαθητή λυκείου ως φάρσα.
- Επίπτωση
-
Καμία καταστροφή δεδομένων. Στην πεντηκοστή εκκίνηση εμφάνιζε ένα ποίημα. Η
σημασία του δεν είναι η ζημιά αλλά η απόδειξη ότι το μοντέλο δούλευε. - Αμυντικό δίδαγμα
-
Η απουσία δικτύου δεν είναι απομόνωση. Το ίδιο ακριβώς δίδαγμα που
το L06 §12 διατυπώνει σήμερα για τους κοινόχρηστους φακέλους και τα φορητά μέσα: ο
διαχωρισμός ήταν δικτυακός, η διαδρομή δεδομένων δεν ήταν. - Ιστορική σημασία
-
Γεφυρώνει το κενό ανάμεσα στα ερευνητικά πειράματα του 1971 και τη
μαζική εποχή του 1986. Δείχνει ότι η κατανάλωση υπολογιστών, όχι η δικτύωσή τους, ήταν η
πρώτη προϋπόθεση της επιδημιολογίας κακόβουλου λογισμικού. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ]— σύγχρονες αναφορές και μεταγενέστερες συνεντεύξεις του
συγγραφέα. - Ασφαλής εκπαιδευτική δραστηριότητα
-
Χαρτογράφησε τις μη δικτυακές διαδρομές δεδομένων
προς το εργαστήριό σου: φορητά μέσα, πρόχειρο, κοινόχρηστοι φάκελοι, μεταφορά αρχείων. Πόσες
βρήκες; Το L06 §9 ζητά να τις δηλώσεις.
- Κατηγορία
-
Ιός τομέα εκκίνησης (boot sector virus)
- Πλατφόρμα
-
IBM PC / MS-DOS, δισκέτες 5,25″
- Διάδοση
-
Φυσική. Μολυσμένη δισκέτα → επόμενο μηχάνημα → επόμενη δισκέτα. Ρυθμός διάδοσης
εξαρτημένος από ανθρώπινη κινητικότητα, όχι από εύρος ζώνης. - Αρχική πρόσβαση
-
Εκκίνηση του υπολογιστή από μολυσμένη δισκέτα.
- Καινοτομία
-
Πρώτη τεχνική stealth. Όταν κάποιος διάβαζε τον τομέα εκκίνησης, ο ιός
παρενέβαινε ώστε να επιστραφεί το αρχικό, καθαρό περιεχόμενο. Η άμυνα κοιτούσε το σύστημα και
το σύστημα έλεγε ψέματα. - Στόχοι
-
Μη στοχευμένο. Οι δημιουργοί δήλωσαν αργότερα ότι στόχευαν αντιγραφείς του
ιατρικού τους λογισμικού. - Επίπτωση
-
Ευρεία γεωγραφική διάδοση χωρίς καταστροφικό ωφέλιμο φορτίο. Ο ιός περιείχε τα
πραγματικά ονόματα, τη διεύθυνση και τα τηλέφωνα των δημιουργών του στο Λαχόρη του Πακιστάν. - Αμυντικό δίδαγμα
-
Από τη στιγμή που ο κώδικας του επιτιθέμενου εκτελείται στο ίδιο επίπεδο
προνομίων με τον ελεγκτή, η έξοδος του ελεγκτή δεν είναι αξιόπιστη. Αυτή είναι η
γενεαλογική ρίζα κάθε rootkit, κάθε EDR bypass και κάθε επιχειρήματος υπέρ out-of-band
τηλεμετρίας και μέτρησης ακεραιότητας από κατώτερο επίπεδο (measured boot, hypervisor-level
visibility). - Ιστορική σημασία
-
Πρώτος ιός για IBM PC που διαδόθηκε ευρέως εκτός εργαστηρίου. Δείχνει
ότι το κακόβουλο λογισμικό γεννήθηκε παγκόσμιο πολύ πριν το Internet: το 1986 δεν
υπήρχε δικτυακή διάδοση, αλλά η γεωγραφία είχε ήδη πάψει να είναι εμπόδιο. Δείχνει επίσης
τη μετάβαση κινήτρου: από περιέργεια σε επιβολή μιας εμπορικής αξίωσης. - Αναφορές
-
- F-Secure, «Brain: Searching for the first PC virus» (τεκμηριωμένη συνέντευξη του Mikko
Hyppönen με τους δημιουργούς στο Λαχόρη, 2011). - Προηγούμενο συμφραζόμενο: Elk Cloner (1982, Rich Skrenta), ιός εκκίνησης για Apple II —
ευρέως θεωρούμενος ο πρώτος ιός «στη φύση», σε άλλη πλατφόρμα.
- F-Secure, «Brain: Searching for the first PC virus» (τεκμηριωμένη συνέντευξη του Mikko
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Μελέτη της αλυσίδας εκκίνησης ενός σύγχρονου
συστήματος (UEFI Secure Boot, measured boot, TPM PCRs) και απάντηση στο ερώτημα: σε ποιο
ακριβώς σημείο μια σύγχρονη πλατφόρμα σπάει την παραδοχή που εκμεταλλεύτηκε το Brain, και τι
παραμένει έμπιστο εξ ορισμού; Χαρτογράφηση σεT1542 – Pre-OS BootκαιT1014 – Rootkit.[ΕΠΑΛΗΘΕΥΣΗ]Το κίνητρο «αντι-πειρατεία» προέρχεται από δηλώσεις των ίδιων των
δημιουργών δεκαετίες αργότερα και δεν είναι ανεξάρτητα επαληθευμένο. Πρέπει να παρουσιαστεί
ως δήλωσή τους, όχι ως διαπιστωμένο γεγονός. Το ακριβές περιεχόμενο του ενσωματωμένου
κειμένου να επιβεβαιωθεί από τη δημοσιευμένη ανάλυση.
[ΕΠΑΛΗΘΕΥΣΗ] Το κίνητρο «αντι-πειρατεία» προέρχεται από δηλώσεις των ίδιων των
δημιουργών δεκαετίες αργότερα και δεν είναι ανεξάρτητα επαληθευμένο. Πρέπει να παρουσιαστεί
ως δήλωσή τους, όχι ως διαπιστωμένο γεγονός. Το ακριβές περιεχόμενο του ενσωματωμένου
κειμένου να επιβεβαιωθεί από τη δημοσιευμένη ανάλυση.
- Κατηγορία
-
Κρυπτογραφημένος ιός αρχείων
- Πλατφόρμα
-
MS-DOS, εκτελέσιμα
.COM - Διάδοση
-
Μόλυνση εκτελέσιμων αρχείων στο ίδιο σύστημα και σε ανταλλασσόμενα μέσα.
- Αρχική πρόσβαση
-
Εκτέλεση μολυσμένου προγράμματος.
- Καινοτομία
-
Ο πρώτος ευρέως γνωστός ιός με κρυπτογραφημένο σώμα. Το κύριο τμήμα ήταν
κρυπτογραφημένο με απλό αλγόριθμο και ένα μικρό τμήμα αποκρυπτογράφησης προηγούνταν. Ο στόχος
δεν ήταν η μυστικότητα του κώδικα — ήταν να μη μοιάζουν δύο δείγματα μεταξύ τους. - Στόχοι
-
Μη στοχευμένο.
- Επίπτωση
-
Το ορατό φορτίο έκανε τους χαρακτήρες της οθόνης να «πέφτουν» στο κάτω μέρος.
Ζημιά περιορισμένη· η σημασία ήταν αρχιτεκτονική. - Αμυντικό δίδαγμα
-
Η αντιστοίχιση μοτίβου έχει αντίπαλο που εξελίσσεται. Το τμήμα
αποκρυπτογράφησης παρέμενε σταθερό και έγινε το ίδιο υπογραφή — που οδήγησε στο επόμενο βήμα
της αλυσίδας (εγγραφή 6). - Ιστορική σημασία
-
Η αφετηρία μιας κούρσας που κράτησε δεκαετίες και κατέληξε στην
εγκατάλειψη των υπογραφών ως επαρκούς στρατηγικής — μία από τις επτά της Ενότητας 5 §5
του μουσείου. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ] - Ασφαλής εκπαιδευτική δραστηριότητα
-
Καμία εκτέλεση. Γράψε σε δύο παραγράφους γιατί ένα
σταθερό τμήμα αποκρυπτογράφησης ακυρώνει τον σκοπό της κρυπτογράφησης — και τι θα έκανε ο
επόμενος συγγραφέας για να το λύσει. Μετά διάβασε την εγγραφή 6.
- Κατηγορία
-
Δικτυακό σκουλήκι (worm)
- Πλατφόρμα
-
BSD UNIX (VAX, Sun-3) στο Internet της εποχής
- Διάδοση
-
Αυτόνομη, δικτυακή, πολυδιαδρομική. Τρεις ανεξάρτητοι μηχανισμοί ταυτόχρονα:
υπερχείλιση buffer σε δικτυακή υπηρεσία, λειτουργία αποσφαλμάτωσης που είχε μείνει ενεργή σε
διακομιστή αλληλογραφίας, και εκμετάλλευση σχέσεων εμπιστοσύνης μεταξύ μηχανημάτων σε
συνδυασμό με επίθεση λεξικού σε συνθηματικά. - Αρχική πρόσβαση
-
Απευθείας από το δίκτυο, χωρίς καμία ανθρώπινη ενέργεια.
- Καινοτομία
-
Πρώτη μεγάλης κλίμακας επίδειξη ότι η αναπαραγωγή είναι από μόνη της
επίθεση άρνησης υπηρεσίας. Ο μηχανισμός που έπρεπε να αποτρέπει πολλαπλή μόλυνση του ίδιου
μηχανήματος αστόχησε, και τα συστήματα κατέρρευσαν από το ίδιο τους το φορτίο. Δεν υπήρχε
καταστροφικό ωφέλιμο φορτίο· η ζημιά ήταν καθαρά παρενέργεια της διάδοσης. - Στόχοι
-
Μη στοχευμένο — πανεπιστήμια, ερευνητικά κέντρα, στρατιωτικά ερευνητικά δίκτυα.
- Επίπτωση
-
Εκτιμάται ότι επηρεάστηκαν περίπου 6.000 μηχανήματα, αριθμός που αμφισβητείται
και συχνά παρουσιάζεται λανθασμένα ως «10% του Internet». Το US General Accounting Office
εκτίμησε το κόστος σε 100.000 έως 10.000.000 δολάρια — εύρος δύο τάξεων μεγέθους, που
δείχνει πόσο ασταθείς είναι οι εκτιμήσεις ζημιάς ήδη από το 1988. - Αμυντικό δίδαγμα
-
(α) Η σύνθεση αδυναμιών νικά: τρεις μέτριοι φορείς μαζί έδωσαν
καθολική κάλυψη. (β) Οι λειτουργίες αποσφαλμάτωσης σε παραγωγή είναι πλήρης παράκαμψη
ελέγχου πρόσβασης. (γ) Οι σχέσεις εμπιστοσύνης μεταξύ μηχανημάτων είναι διαδρομές
πλευρικής μετακίνησης· σημερινή τους μορφή είναι τα διαπιστευτήρια υπηρεσιών, τα API tokens
και οι ρόλοι στο cloud. - Ιστορική σημασία
-
Η γενέθλια στιγμή του κλάδου. Οδήγησε άμεσα στη σύσταση του CERT/CC
στο Software Engineering Institute (Carnegie Mellon) τον Νοέμβριο του 1988 — της πρώτης
θεσμικής δομής συντονισμένης απόκρισης. Οδήγησε επίσης στην πρώτη καταδίκη βάσει του
Computer Fraud and Abuse Act (ΗΠΑ) — η υπόθεση United States v. Morris έθεσε το νομικό
προηγούμενο ότι η πρόθεση πρόκλησης ζημιάς δεν είναι απαραίτητη για να στοιχειοθετηθεί το
αδίκημα της μη εξουσιοδοτημένης πρόσβασης. - Αναφορές
-
- E. H. Spafford, «The Internet Worm Program: An Analysis», Purdue University Technical
Report CSD-TR-823, 1988. - M. W. Eichin & J. A. Rochlis, «With Microscope and Tweezers: An Analysis of the Internet
Virus of November 1988», MIT, 1989. - US GAO, «Computer Security: Virus Highlights Need for Improved Internet Management»,
GAO/IMTEC-89-57, 1989. - United States v. Morris, 928 F.2d 504 (2d Cir. 1991).
- E. H. Spafford, «The Internet Worm Program: An Analysis», Purdue University Technical
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Ανάγνωση της αναφοράς Spafford και χαρτογράφηση καθενός
από τους τρεις φορείς σε σύγχρονο αντίστοιχο ATT&CK (T1190,T1078,T1110). Επιτραπέζια
άσκηση (tabletop): πόσος χρόνος θα χρειαζόταν στον οργανισμό σας για να εντοπίσει ένα
σκουλήκι που δεν έχει C2, δεν εξάγει δεδομένα και εκδηλώνεται μόνο ως κορεσμός CPU;[ΕΠΑΛΗΘΕΥΣΗ]Ο αριθμός «6.000 μηχανήματα» είναι σύγχρονη εκτίμηση, όχι μέτρηση.
Πριν τη δημοσίευση να επιβεβαιωθεί από την πρωτογενή αναφορά GAO ή Spafford και να
παρουσιαστεί ρητά ως εκτίμηση. Το ποσοστό «10% του Internet» να μην χρησιμοποιηθεί.
[ΕΠΑΛΗΘΕΥΣΗ] Ο αριθμός «6.000 μηχανήματα» είναι σύγχρονη εκτίμηση, όχι μέτρηση.
Πριν τη δημοσίευση να επιβεβαιωθεί από την πρωτογενή αναφορά GAO ή Spafford και να
παρουσιαστεί ρητά ως εκτίμηση. Το ποσοστό «10% του Internet» να μην χρησιμοποιηθεί.
- Κατηγορία
-
Τεχνική, όχι μεμονωμένο δείγμα
- Πλατφόρμα
-
MS-DOS αρχικά· η τεχνική είναι ανεξάρτητη πλατφόρμας
- Διάδοση
-
Ενσωματώνονταν σε υπάρχοντες ιούς — ορισμένες κυκλοφόρησαν ως επαναχρησιμοποιήσιμα
εργαλεία για συγγραφείς. - Αρχική πρόσβαση
-
Ίδια με τον ιό που τις φιλοξενούσε.
- Καινοτομία
-
Το τμήμα αποκρυπτογράφησης παραγόταν διαφορετικό σε κάθε μόλυνση:
διαφορετικές εντολές, διαφορετική σειρά, ίδιο αποτέλεσμα. Δεν υπήρχε πλέον καμία σταθερή
ακολουθία bytes κοινή σε δύο δείγματα. - Στόχοι
-
Μη στοχευμένο.
- Επίπτωση
-
Δεν μετριέται σε μολυσμένα μηχανήματα. Μετριέται στο ότι ολόκληρη η
βιομηχανία άλλαξε αρχιτεκτονική: από σύγκριση bytes σε εξομοίωση εκτέλεσης και ανάλυση
συμπεριφοράς. - Αμυντικό δίδαγμα
-
Ένα μέτρο που κλιμακώνεται γραμμικά χάνει από αντίπαλο που κλιμακώνεται
εκθετικά. Είναι το σχήμα που η Ενότητα 5 §5 του μουσείου αναγνωρίζει ως αιτία
εγκατάλειψης — και το ίδιο σχήμα εξηγεί γιατί το L20 §3 λέει ότι η αυτοματοποίηση καλύπτει
ό,τι είναι μοτίβο. - Ιστορική σημασία
-
Η στιγμή που η ανίχνευση έπαψε να είναι πρόβλημα καταλόγου και έγινε
πρόβλημα συμπεράσματος. Κάθε σύγχρονη συζήτηση για ανίχνευση βάσει συμπεριφοράς ξεκινά εδώ. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ] - Ασφαλής εκπαιδευτική δραστηριότητα
-
Καθαρά εννοιολογική. Γράψε τι θα σήμαινε για την
τεκμηρίωσή σου αν το ίδιο εύρημα εμφανιζόταν με διαφορετική μορφή σε κάθε μηχάνημα: πώς
θα το περιέγραφες στο L25 §2 ώστε να παραμένει αναγνωρίσιμο;
- Κατηγορία
-
Ιός τομέα εκκίνησης με χρονική ενεργοποίηση
- Πλατφόρμα
-
MS-DOS
- Διάδοση
-
Δισκέτες, όπως το Brain.
- Αρχική πρόσβαση
-
Εκκίνηση από μολυσμένο μέσο.
- Καινοτομία
-
Καμία, τεχνικά. Περιλαμβάνεται για διαφορετικό λόγο: είναι το πρώτο
κακόβουλο λογισμικό που έγινε γεγονός μαζικής ενημέρωσης πριν συμβεί. - Στόχοι
-
Μη στοχευμένο. Ενεργοποιούνταν στις 6 Μαρτίου.
- Επίπτωση
-
Οι προβλέψεις πριν από την ημερομηνία μιλούσαν για εκατομμύρια μηχανήματα. Οι
τεκμηριωμένες αναφορές ζημιάς μετά ήταν τάξεις μεγέθους μικρότερες.⚠ ΑΜΦΙΣΒΗΤΟΥΜΕΝΟ—
οι αριθμοί και πριν και μετά προέρχονται σε μεγάλο βαθμό από ενδιαφερόμενα μέρη. - Αμυντικό δίδαγμα
-
Διπλό, και τα δύο άβολα. Η προειδοποίηση λειτούργησε — πολλοί
έλεγξαν τα συστήματά τους, που είναι πιθανή αιτία της μικρής ζημιάς. Και η υπερβολή
κόστισε: η επόμενη προειδοποίηση διαβάστηκε με σκεπτικισμό. - Ιστορική σημασία
-
Το γενέθλιο του κύκλου ειδήσεων ασφαλείας, με τις στρεβλώσεις του. Είναι
η ιστορική ρίζα του κανόνα της Ενότητας 6 §2Ε του μουσείου: η αξιοπιστία είναι
πεπερασμένος πόρος, και η υπερδήλωση δαπανά από λογαριασμό που δεν ξαναγεμίζει. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ]— σύγχρονος Τύπος και μεταγενέστερες αναλύσεις. - Ασφαλής εκπαιδευτική δραστηριότητα
-
Βρες μια σύγχρονη προειδοποίηση ασφαλείας που
έλαβε μεγάλη κάλυψη. Αντιπαράβαλε τι προβλέφθηκε με τι τεκμηριώθηκε αργότερα. Ποιος είχε
συμφέρον σε κάθε αριθμό;
- Κατηγορία
-
Ιός μακροεντολών εγγράφου
- Πλατφόρμα
-
Επεξεργαστής κειμένου με ενσωματωμένη γλώσσα μακροεντολών, ανεξαρτήτως
λειτουργικού - Διάδοση
-
Ως συνημμένο έγγραφο. Οι άνθρωποι αντάλλασσαν ήδη έγγραφα καθημερινά, χωρίς
καμία αίσθηση κινδύνου. - Αρχική πρόσβαση
-
Άνοιγμα εγγράφου.
- Καινοτομία
-
Κατέρριψε τη διάκριση ανάμεσα σε δεδομένα και πρόγραμμα. Μέχρι τότε ίσχυε
ο κανόνας «μην τρέχεις άγνωστα εκτελέσιμα· τα έγγραφα είναι ασφαλή». Η ενσωματωμένη γλώσσα
μακροεντολών έκανε το έγγραφο πρόγραμμα, και ο κανόνας κατέρρευσε μέσα σε μήνες. - Στόχοι
-
Μη στοχευμένο. Το πρώτο δείγμα δεν είχε καταστροφικό φορτίο.
- Επίπτωση
-
Έγινε ταχύτατα ο επικρατέστερος τύπος μόλυνσης της εποχής, και άνοιξε τον δρόμο
για το ILOVEYOU (εγγραφή 11). - Αμυντικό δίδαγμα
-
Ό,τι εκτελεί περιεχόμενο είναι εκτελεστής, ανεξάρτητα από το πώς
λέγεται. Η κατηγοριοποίηση «αυτό είναι δεδομένα» δεν είναι ιδιότητα του αρχείου — είναι
υπόθεση για το πώς θα το χειριστεί το πρόγραμμα που το ανοίγει. - Ιστορική σημασία
-
Είναι το κεντρικό επιχείρημα του μουσείου, σε τρίτο υπόστρωμα. Το
in-band signalling της Ενότητας 1 και η υπερχείλιση της Ενότητας 2 έχουν εδώ την ίδια
δομή: κάτι που θεωρήθηκε παθητικό περιείχε οδηγίες. Και η Ενότητα 4 δείχνει την τέταρτη
εμφάνιση, με γλωσσικά μοντέλα. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ] - Ασφαλής εκπαιδευτική δραστηριότητα
-
Απαρίθμησε πέντε μορφές αρχείων που στην εταιρεία
σου θεωρούνται «απλά δεδομένα». Για κάθε μία, βρες αν υπάρχει τρόπος να περιέχει εκτελέσιμο
περιεχόμενο. Καμία εκτέλεση — μόνο τεκμηρίωση.
- Κατηγορία
-
Ιός αρχείων με φορτίο κατά υλικολογισμικού
- Πλατφόρμα
-
Windows 9x
- Διάδοση
-
Μολυσμένα εκτελέσιμα, συμπεριλαμβανομένων διανομών λογισμικού που είχαν
μολυνθεί πριν την αναπαραγωγή τους σε οπτικά μέσα. - Αρχική πρόσβαση
-
Εκτέλεση μολυσμένου προγράμματος.
- Καινοτομία
-
Επιχείρησε εγγραφή στο υλικολογισμικό της μητρικής. Σε ευάλωτα μοντέλα, το
μηχάνημα δεν εκκινούσε ξανά — η επαναφορά απαιτούσε φυσική παρέμβαση, όχι επανεγκατάσταση. - Στόχοι
-
Μη στοχευμένο.
- Επίπτωση
-
Μεγάλης κλίμακας, με το ιδιαίτερο χαρακτηριστικό ότι μέρος της ήταν μη
ανακτήσιμο με λογισμικό. - Αμυντικό δίδαγμα
-
Δύο. Η επανεγκατάσταση δεν είναι πάντα λύση — υπάρχει κατάσταση κάτω
από το λειτουργικό. Και το δεύτερο, που επανήλθε είκοσι χρόνια αργότερα: η μόλυνση της
αλυσίδας διανομής παρακάμπτει κάθε έλεγχο του παραλήπτη (βλ. εγγραφές 27 και 30). - Ιστορική σημασία
-
Πρώτη ευρεία απόδειξη ότι κακόβουλο λογισμικό μπορεί να προκαλέσει ζημιά
που δεν αναιρείται από λογισμικό — προάγγελος της συζήτησης για φυσική επίπτωση που
ανοίγει η εγγραφή 17. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ] - Ασφαλής εκπαιδευτική δραστηριότητα
-
Γράψε το σχέδιο ανάκτησης του δικού σου
εργαστηρίου αν το snapshot δεν αρκούσε. Τι υπάρχει κάτω από το επίπεδο που επαναφέρει το
L06 §6;
- Κατηγορία
-
Ιός μακροεντολών με αυτόματη διάδοση μέσω αλληλογραφίας
- Πλατφόρμα
-
Επεξεργαστής κειμένου + πελάτης αλληλογραφίας με δυνατότητα αυτοματισμού
- Διάδοση
-
Με το άνοιγμα, στελνόταν στις πρώτες πενήντα επαφές του βιβλίου διευθύνσεων
του θύματος. - Αρχική πρόσβαση
-
Άνοιγμα συνημμένου από γνωστό αποστολέα — αυτό ήταν το κρίσιμο.
- Καινοτομία
-
Το βιβλίο διευθύνσεων ως τοπολογία δικτύου. Δεν εκμεταλλεύτηκε τεχνική
ευπάθεια διάδοσης· εκμεταλλεύτηκε την εμπιστοσύνη μεταξύ ανθρώπων, με το μήνυμα να φτάνει
από πραγματικό γνωστό. - Στόχοι
-
Μη στοχευμένο, αλλά η διάδοση ακολουθούσε κοινωνικά δίκτυα, άρα συγκεντρωνόταν
μέσα σε οργανισμούς. - Επίπτωση
-
Πολλοί οργανισμοί έκλεισαν τους διακομιστές αλληλογραφίας τους για να σταματήσουν
τη διάδοση — αυτοεπιβαλλόμενη διακοπή λειτουργίας ως μοναδική διαθέσιμη άμυνα. - Αμυντικό δίδαγμα
-
Ο αποστολέας δεν είναι απόδειξη. Το ότι ένα μήνυμα προέρχεται από
γνωστό λογαριασμό δεν λέει τίποτα για το περιεχόμενό του — αρχή που το L17 §3 διατυπώνει
γενικά: ό,τι φτάνει σε σένα το ελέγχει ο αποστολέας. - Ιστορική σημασία
-
Καθιέρωσε τον συνδυασμό κοινωνικής εμπιστοσύνης + αυτοματισμού που
τελειοποίησε το ILOVEYOU έναν χρόνο μετά, και που παραμένει η κυρίαρχη διαδρομή αρχικής
πρόσβασης μέχρι σήμερα. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ] - Ασφαλής εκπαιδευτική δραστηριότητα
-
Απαρίθμησε πόσοι άνθρωποι θα λάμβαναν μήνυμα «από
εσένα» αν συνέβαινε το ίδιο σήμερα. Ποιοι από αυτούς είναι πελάτες;
- Κατηγορία
-
Σκουλήκι μαζικής αποστολής μέσω email
- Πλατφόρμα
-
Microsoft Windows / Windows Scripting Host, μέσω πελάτη email
- Διάδοση
-
Συνημμένο αρχείο σεναρίου σε μήνυμα με θέμα ερωτικής εξομολόγησης. Μετά την
εκτέλεση, αυτοαποστολή σε όλες τις επαφές του θύματος — άρα κάθε επόμενο μήνυμα έφτανε από
γνωστό αποστολέα. - Αρχική πρόσβαση
-
Καθαρή κοινωνική μηχανική. Καμία ευπάθεια λογισμικού· ο χρήστης έκανε
ακριβώς αυτό που του επέτρεπε το σύστημα. - Καινοτομία
-
Οπλοποίηση του γραφήματος εμπιστοσύνης. Ο κατάλογος επαφών μετατράπηκε από
βοήθημα παραγωγικότητας σε μηχανή διάδοσης. Επιπλέον, το προεπιλεγμένο κρύψιμο των γνωστών
επεκτάσεων αρχείων στα Windows της εποχής έκανε το εκτελέσιμο σενάριο να μοιάζει με αβλαβές
αρχείο κειμένου. - Στόχοι
-
Μη στοχευμένο, αλλά χτύπησε δυσανάλογα εταιρικά και κυβερνητικά περιβάλλοντα, όπου
οι κατάλογοι επαφών ήταν πυκνοί και οι υποδομές email κεντρικές. - Επίπτωση
-
Πολύ ευρεία διεθνής εξάπλωση μέσα σε ώρες· πολλοί μεγάλοι οργανισμοί έκλεισαν
προληπτικά τις πύλες email τους. Οι εκτιμήσεις οικονομικής ζημιάς ποικίλλουν δραματικά, από
μερικά δισεκατομμύρια έως πάνω από 10 δισ. δολάρια, και προέρχονται σχεδόν αποκλειστικά από
εμπορικές εταιρείες ανάλυσης της εποχής χωρίς δημοσιευμένη μεθοδολογία. - Αμυντικό δίδαγμα
-
Δεν υπάρχει patch για την ανθρώπινη εμπιστοσύνη. Η αντιμετώπιση είναι
αρχιτεκτονική, όχι εκπαιδευτική: αποσύνδεση της δυνατότητας εκτέλεσης από τη μεταφορά
περιεχομένου (φιλτράρισμα και εξουδετέρωση συνημμένων, απενεργοποίηση διερμηνέων σεναρίων για
τελικούς χρήστες, εμφάνιση πραγματικού τύπου αρχείου, ζώνες αποκοπής mark-of-the-web). Η
εκπαίδευση χρήστη είναι συμπλήρωμα, ποτέ έλεγχος. - Ιστορική σημασία
-
Άλλαξε τον νόμο. Ο φερόμενος ως δημιουργός στις Φιλιππίνες δεν
μπόρεσε να διωχθεί επειδή δεν υπήρχε εφαρμοστέα ποινική διάταξη· η χώρα ψήφισε λίγο αργότερα
τον νόμο για το ηλεκτρονικό εμπόριο (Republic Act 8792), που ποινικοποίησε ρητά τέτοιες
πράξεις. Ήταν η πρώτη φορά που έγινε ορατό σε παγκόσμια κλίμακα ότι η δικαιοδοσία είναι η
αδυναμία, όχι το λογισμικό. Είναι επίσης το αποκορύφωμα της εποχής των μακροεντολών και του
email που είχε ανοίξει με τους ιούς εγγράφων (Concept, 1995) και τη Melissa (1999) — τη
στιγμή που ο κλάδος συνειδητοποίησε ότι τα δεδομένα είναι κώδικας. - Αναφορές
-
- CERT Advisory CA-2000-04, «Love Letter Worm», CERT/CC, Μάιος 2000.
- Republic Act No. 8792 (Electronic Commerce Act of 2000), Δημοκρατία των Φιλιππίνων.
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Ανάλυση των σημερινών ελέγχων email του οργανισμού
(SPF/DKIM/DMARC, sandboxing συνημμένων, αποκοπή ενεργού περιεχομένου) και απάντηση στο
ερώτημα: ποιοι από αυτούς θα είχαν σταματήσει το ILOVEYOU και ποιοι όχι; Χαρτογράφηση σε
T1566.001 – Spearphishing AttachmentκαιT1204.002 – User Execution: Malicious File.[ΕΠΑΛΗΘΕΥΣΗ](α) Η οικονομική ζημιά είναι εξαιρετικά αμφισβητούμενη — να δημοσιευτεί
μόνο ως εύρος με ρητή αναφορά στην πηγή κάθε εκτίμησης, ή να παραλειφθεί. (β) Η ακριβής
νομική έκβαση στις Φιλιππίνες (ποιες κατηγορίες απαγγέλθηκαν και πότε αποσύρθηκαν) πρέπει να
επιβεβαιωθεί από πρωτογενή νομική πηγή πριν διατυπωθεί ως γεγονός. (γ) Οι ημερομηνίες
Concept/Melissa να επαληθευτούν.
[ΕΠΑΛΗΘΕΥΣΗ] (α) Η οικονομική ζημιά είναι εξαιρετικά αμφισβητούμενη — να δημοσιευτεί
μόνο ως εύρος με ρητή αναφορά στην πηγή κάθε εκτίμησης, ή να παραλειφθεί. (β) Η ακριβής
νομική έκβαση στις Φιλιππίνες (ποιες κατηγορίες απαγγέλθηκαν και πότε αποσύρθηκαν) πρέπει να
επιβεβαιωθεί από πρωτογενή νομική πηγή πριν διατυπωθεί ως γεγονός. (γ) Οι ημερομηνίες
Concept/Melissa να επαληθευτούν.
- Κατηγορία
-
Σκουλήκια διακομιστή ιστού· το δεύτερο πολλαπλών διαδρομών
- Πλατφόρμα
-
Διακομιστής ιστού σε Windows
- Διάδοση
-
Απευθείας εκμετάλλευση ευπάθειας σε δικτυακά προσβάσιμη υπηρεσία — καμία
ανθρώπινη ενέργεια σε κανένα στάδιο. Το Nimda πρόσθεσε τέσσερις παράλληλες διαδρομές, μεταξύ
τους η αλληλογραφία και οι κοινόχρηστοι φάκελοι. - Αρχική πρόσβαση
-
Υπερχείλιση σε υπηρεσία εκτεθειμένη στο Internet, με διαθέσιμη ενημέρωση.
- Καινοτομία
-
Το πρώτο ζεύγος όπου η πλήρης αυτοματοποίηση συνδυάστηκε με παγκόσμια
επιφάνεια στόχων. Το Nimda εισήγαγε επιπλέον τη λογική «δοκίμασε όλες τις διαδρομές
ταυτόχρονα». - Στόχοι
-
Μη στοχευμένο.
- Επίπτωση
-
Δεκάδες χιλιάδες διακομιστές μέσα σε ώρες· σοβαρή επιβάρυνση υποδομών.
⚠ ΑΜΦΙΣΒΗΤΟΥΜΕΝΟ— τα ακριβή μεγέθη διαφέρουν ανά πηγή. - Αμυντικό δίδαγμα
-
Η επιφάνεια που εκτίθεται στο Internet έχει διαφορετικό χρονικό
ορίζοντα επιδιόρθωσης από την εσωτερική. Είναι το πρακτικό υπόβαθρο του L12 §1: ένα
σημείο ανήκει στην επιφάνεια αν κάποιος μπορεί να στείλει κάτι σε αυτό και να πάρει απάντηση. - Ιστορική σημασία
-
Μαζί με την εγγραφή 13, οδήγησαν στη θεσμοθέτηση προβλέψιμων κύκλων
ενημερώσεων από τους κατασκευαστές — αλλαγή διαδικασίας, όχι τεχνολογίας. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ] - Ασφαλής εκπαιδευτική δραστηριότητα
-
Στο εργαστήριό σου, μέτρησε πόσος χρόνος περνά από
τη δημοσίευση μιας ενημέρωσης μέχρι να την εφαρμόσεις. Γράψε τι θα άλλαζε αν ο αριθμός έπρεπε
να είναι ώρες.
- Κατηγορία
-
Σκουλήκι μνήμης χωρίς αρχείο (memory-resident / fileless worm)
- Πλατφόρμα
-
Microsoft SQL Server 2000 / MSDE, σε Windows
- Διάδοση
-
Ένα και μόνο πακέτο UDP προς την υπηρεσία επίλυσης της βάσης. Καμία σύνδεση, καμία
χειραψία, καμία επιβεβαίωση — άρα ο ρυθμός διάδοσης περιοριζόταν μόνο από το διαθέσιμο εύρος
ζώνης, όχι από τη λανθάνουσα καθυστέρηση του δικτύου. - Αρχική πρόσβαση
-
Εκμετάλλευση ευπάθειας υπερχείλισης σε δικτυακά προσβάσιμη υπηρεσία, για
την οποία υπήρχε διαθέσιμη ενημέρωση από τον Ιούλιο του 2002 (Microsoft MS02-039) — έξι
μήνες πριν. - Καινοτομία
-
Δύο ταυτόχρονες. (α) Καμία εγγραφή στον δίσκο: ο κώδικας ζούσε αποκλειστικά
στη μνήμη της διεργασίας — ο πρόγονος όλων των σημερινών fileless τεχνικών και ο λόγος που η
σάρωση αρχείων έπαψε να επαρκεί ως στρατηγική. (β) Ακραία συμπύκνωση: ολόκληρο το σκουλήκι
χωρούσε σε ένα δεδομενόγραμμα, γεγονός που κατέστησε αδύνατη την ανίχνευση βάσει ροής αρχείων. - Στόχοι
-
Μη στοχευμένο. Το εύρος του θύματος καθορίστηκε αποκλειστικά από το ποιος είχε
εκτεθειμένη την υπηρεσία — συμπεριλαμβανομένων ενσωματωμένων εγκαταστάσεων που οι διαχειριστές
δεν γνώριζαν καν ότι έτρεχαν βάση δεδομένων. - Επίπτωση
-
Σύμφωνα με τη μελέτη των Moore κ.ά., ο πληθυσμός μολυσμένων μηχανημάτων
διπλασιαζόταν κάθε περίπου 8,5 δευτερόλεπτα και είχε καλύψει τη συντριπτική πλειονότητα
των ευάλωτων συστημάτων μέσα σε δέκα λεπτά. Το σκουλήκι δεν έφερε καταστροφικό φορτίο· η
ζημιά ήταν κορεσμός δικτύων. Αναφέρθηκαν διακοπές σε δίκτυα ΑΤΜ τράπεζας, σε συστήματα
τηλεφωνίας έκτακτης ανάγκης και ακυρώσεις πτήσεων. Η αμερικανική Nuclear Regulatory Commission
τεκμηρίωσε ότι η κίνηση του σκουληκιού κατέκλυσε δίκτυο παρακολούθησης σε πυρηνικό σταθμό
(Davis-Besse), εισερχόμενη μέσω σύνδεσης αναδόχου που παρέκαμπτε το τείχος προστασίας. - Αμυντικό δίδαγμα
-
Η ανθρώπινη ταχύτητα απόκρισης είναι εκτός παιχνιδιού. Όταν ο κύκλος
διάδοσης μετριέται σε δευτερόλεπτα, κάθε άμυνα που απαιτεί ειδοποίηση, αξιολόγηση και απόφαση
φτάνει μετά το τέλος. Η μόνη αποτελεσματική άμυνα είναι προληπτική και δομική:
επιδιόρθωση, τμηματοποίηση δικτύου, μηδενική έκθεση υπηρεσιών δεδομένων προς το Internet, και
απογραφή που ξέρει τι πραγματικά τρέχει. Το περιστατικό Davis-Besse προσθέτει το δίδαγμα ότι
η διαδρομή του αναδόχου είναι μέρος της επιφάνειας επίθεσης. - Ιστορική σημασία
-
Απέδειξε πειραματικά το θεωρητικό όριο ταχύτητας ενός σκουληκιού και
τερμάτισε την εποχή όπου «θα το προλάβουμε όταν το δούμε». Σηματοδοτεί το τέλος της εποχής
του σκουληκιού-θεάματος: μετά το 2003 το κακόβουλο λογισμικό γίνεται σιωπηλό, επειδή ο θόρυβος
δεν αποδίδει χρήματα. - Αναφορές
-
- D. Moore, V. Paxson, S. Savage, C. Shannon, S. Staniford, N. Weaver, «Inside the Slammer
Worm», IEEE Security & Privacy, 1(4), 2003. - CAIDA, «The Spread of the Sapphire/Slammer Worm», 2003.
- Microsoft Security Bulletin MS02-039, Ιούλιος 2002.
- US NRC Information Notice 2003-14, «Potential Vulnerability of Plant Computer Network to
Worm Infection», Αύγουστος 2003.
- D. Moore, V. Paxson, S. Savage, C. Shannon, S. Staniford, N. Weaver, «Inside the Slammer
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Μελέτη των γραφημάτων διάδοσης της CAIDA και υπολογισμός
του διαθέσιμου παραθύρου απόκρισης. Άσκηση αρχιτεκτονικής: σχεδιασμός τμηματοποίησης που
περιορίζει ένα ισοδύναμο σκουλήκι σε ένα τμήμα. Χαρτογράφηση σεT1190 – Exploit Public-Facingκαι
ApplicationT1499 – Endpoint Denial of Service.[ΕΠΑΛΗΘΕΥΣΗ]Η ημερομηνία 25 Ιανουαρίου 2003 επιβεβαιώθηκε από τη μελέτη CAIDA/Moore
(ορισμένες δευτερογενείς πηγές αναφέρουν λανθασμένα 15 Ιανουαρίου). Ο συνολικός αριθμός
μολυσμένων μηχανημάτων αναφέρεται διαφορετικά (≈75.000 στη μελέτη Moore, μεγαλύτεροι αριθμοί
αλλού) — να δημοσιευτεί μόνο με απόδοση σε συγκεκριμένη πηγή. Οι επιμέρους επιπτώσεις (ΑΤΜ,
πτήσεις, 911) να επιβεβαιωθούν μία προς μία· είναι από τις πιο συχνά διογκωμένες.
[ΕΠΑΛΗΘΕΥΣΗ] Η ημερομηνία 25 Ιανουαρίου 2003 επιβεβαιώθηκε από τη μελέτη CAIDA/Moore
(ορισμένες δευτερογενείς πηγές αναφέρουν λανθασμένα 15 Ιανουαρίου). Ο συνολικός αριθμός
μολυσμένων μηχανημάτων αναφέρεται διαφορετικά (≈75.000 στη μελέτη Moore, μεγαλύτεροι αριθμοί
αλλού) — να δημοσιευτεί μόνο με απόδοση σε συγκεκριμένη πηγή. Οι επιμέρους επιπτώσεις (ΑΤΜ,
πτήσεις, 911) να επιβεβαιωθούν μία προς μία· είναι από τις πιο συχνά διογκωμένες.
- Κατηγορία
-
Σκουλήκι δικτύου κατά σταθμών εργασίας
- Πλατφόρμα
-
Windows 2000 / XP
- Διάδοση
-
Απευθείας σε υπηρεσία απομακρυσμένης κλήσης διαδικασιών, ανοιχτή εξ ορισμού
σε κάθε σταθμό εργασίας. - Αρχική πρόσβαση
-
Ευπάθεια με διαθέσιμη ενημέρωση έναν μήνα νωρίτερα.
- Καινοτομία
-
Ο στόχος δεν ήταν διακομιστές αλλά ο υπολογιστής του κάθε υπαλλήλου. Και
ένα ακούσιο χαρακτηριστικό: το φορτίο προκαλούσε επαναλαμβανόμενη επανεκκίνηση, που έκανε
τη μόλυνση αμέσως ορατή — και ταυτόχρονα δυσκόλευε την επιδιόρθωση. - Στόχοι
-
Μη στοχευμένο.
- Επίπτωση
-
Εκατομμύρια μηχανήματα· διακοπές λειτουργίας σε οργανισμούς που θεωρούσαν το
εσωτερικό τους δίκτυο ασφαλές. - Αμυντικό δίδαγμα
-
Το «μέσα στο δίκτυο» δεν προστατεύει από τίποτα όταν το σκουλήκι
φτάνει με φορητό υπολογιστή που συνδέθηκε εκτός. Είναι μία από τις πρώτες μαζικές διαψεύσεις
της παραδοχής που η Ενότητα 5 §4 του μουσείου καταγράφει ως εγκαταλελειμμένη. - Ιστορική σημασία
-
Μαζί με το SQL Slammer (εγγραφή 13) οδήγησαν στην καθιέρωση προγραμμάτων
διαχείρισης ενημερώσεων ως λειτουργία με ιδιοκτήτη, όχι ως εργασία που κάνει κάποιος όταν
προλάβει. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ] - Ασφαλής εκπαιδευτική δραστηριότητα
-
Σκέψου έναν φορητό υπολογιστή που φεύγει από το γραφείο,
συνδέεται αλλού και επιστρέφει. Ποια από τα μέτρα του L06 εξακολουθούν να ισχύουν;
- Κατηγορία
-
Τραπεζικό trojan / πλατφόρμα εγκληματικού λογισμικού (crimeware kit)
- Πλατφόρμα
-
Microsoft Windows
- Διάδοση
-
Μαζικά μηνύματα με συνημμένα ή συνδέσμους, και συμβιβασμένοι ιστότοποι που
σέρβιραν εκμεταλλεύσεις σε παρωχημένα προγράμματα περιήγησης και πρόσθετα. Η μεταγενέστερη
παραλλαγή GameOver χρησιμοποίησε peer-to-peer δίκτυο εντολών, ώστε να μην υπάρχει
κεντρικός διακομιστής προς κατάσχεση. - Αρχική πρόσβαση
-
Ανθρώπινη ενέργεια (άνοιγμα συνημμένου) ή αυτόματη εκμετάλλευση κατά την
απλή επίσκεψη σε ιστότοπο. - Καινοτομία
-
(α) Man-in-the-browser: η αλλοίωση της σελίδας γινόταν μέσα στο
πρόγραμμα περιήγησης, μετά την αποκρυπτογράφηση TLS — ο χρήστης έβλεπε το σωστό λουκέτο και
τη σωστή διεύθυνση ενώ τα δεδομένα άλλαζαν. (β) Προϊόν, όχι εργαλείο: πωλούνταν ως πακέτο
με πίνακα διαχείρισης, τεκμηρίωση και υποστήριξη — το πρώτο ώριμο malware-as-a-service. (γ)
Διαρροή πηγαίου κώδικα το 2011, που πολλαπλασίασε τις παραλλαγές και έκανε την οικογένεια
ουσιαστικά ανεξάλειπτη. - Στόχοι
-
Πελάτες ηλεκτρονικής τραπεζικής, μικρομεσαίες επιχειρήσεις, δήμοι και οργανισμοί
με αδύναμους ελέγχους διπλής έγκρισης σε μεταφορές. - Επίπτωση
-
Δεκάδες έως εκατοντάδες χιλιάδες μολυσμένα μηχανήματα ανά παραλλαγή· το
αμερικανικό Υπουργείο Δικαιοσύνης, ανακοινώνοντας την Operation Tovar (Ιούνιος 2014),
περιέγραψε το δίκτυο GameOver Zeus ως ένα από τα σοβαρότερα εγκληματικά botnets της εποχής
και απήγγειλε κατηγορίες κατά του φερόμενου διαχειριστή του. - Αμυντικό δίδαγμα
-
Το TLS προστατεύει τη μεταφορά, όχι το τερματικό. Αν το τελικό
σημείο είναι συμβιβασμένο, η κρυπτογράφηση της γραμμής είναι άσχετη. Η άμυνα μετακινείται σε
ελέγχους εκτός καναλιού: επιβεβαίωση συναλλαγής από ανεξάρτητη συσκευή, ανάλυση συμπεριφοράς
στην πλευρά του παρόχου, όρια και διπλή έγκριση. Δεύτερο δίδαγμα: όταν μια πλατφόρμα
επίθεσης γίνεται προϊόν, το κόστος εισόδου καταρρέει και ο όγκος των επιτιθέμενων
εκρήγνυται· η άμυνα δεν αντιμετωπίζει πια έναν αντίπαλο αλλά μια αγορά. - Ιστορική σημασία
-
Η καμπή από τον βανδαλισμό στο βιομηχανοποιημένο έγκλημα. Εδώ
γεννιούνται τα affiliate μοντέλα, οι υπηρεσίες crypting, τα δίκτυα μεταφοράς χρημάτων και οι
ρόλοι που ο κλάδος σήμερα ονομάζει initial access broker. Όλη η οικονομία των ransomware
του 2020 είναι απόγονος αυτής της δομής. - Αναφορές
-
- US Department of Justice, «U.S. Leads Multi-National Action Against Gameover Zeus Botnet and
Cryptolocker Ransomware», ανακοίνωση Τύπου, 2 Ιουνίου 2014. - Secureworks Counter Threat Unit, «The Lifecycle of Peer-to-Peer (Gameover) ZeuS», 2012.
- FBI Cyber’s Most Wanted — καταχώριση για τον φερόμενο ως διαχειριστή.
- US Department of Justice, «U.S. Leads Multi-National Action Against Gameover Zeus Botnet and
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Μελέτη της αναφοράς της Secureworks και σχεδιασμός
ενός καταλόγου ανίχνευσης για P2P C2 (ασυνήθιστη επίμονη επικοινωνία peer-to-peer από
σταθμούς εργασίας). Επιτραπέζια άσκηση: πώς επικυρώνει ο οργανισμός σας μια εντολή πληρωμής
αν υποθέσουμε ότι ο σταθμός εργασίας του λογιστηρίου είναι πλήρως συμβιβασμένος;
Χαρτογράφηση σεT1185 – Browser Session HijackingκαιT1573 – Encrypted Channel.[ΕΠΑΛΗΘΕΥΣΗ]Το «2007» ως έτος πρώτης εμφάνισης είναι προσεγγιστικό και διαφέρει ανά
πηγή· να δηλωθεί ως «περίπου». Αριθμοί μολυσμένων μηχανημάτων και οικονομικών απωλειών να
ληφθούν αποκλειστικά από την ανακοίνωση του DOJ ή δημοσιευμένη τεχνική αναφορά, ποτέ από
δημοσιογραφική σύνοψη.
[ΕΠΑΛΗΘΕΥΣΗ] Το «2007» ως έτος πρώτης εμφάνισης είναι προσεγγιστικό και διαφέρει ανά
πηγή· να δηλωθεί ως «περίπου». Αριθμοί μολυσμένων μηχανημάτων και οικονομικών απωλειών να
ληφθούν αποκλειστικά από την ανακοίνωση του DOJ ή δημοσιευμένη τεχνική αναφορά, ποτέ από
δημοσιογραφική σύνοψη.
- Κατηγορία
-
Σκουλήκι με ανθεκτική υποδομή ελέγχου
- Πλατφόρμα
-
Windows
- Διάδοση
-
Τρεις παράλληλοι μηχανισμοί: δικτυακή ευπάθεια, κοινόχρηστοι φάκελοι με αδύναμους
κωδικούς, και φορητά μέσα. - Αρχική πρόσβαση
-
Ευπάθεια με διαθέσιμη ενημέρωση· και εναλλακτικά, δοκιμή κωδικών.
- Καινοτομία
-
Η υποδομή ελέγχου έγινε το προϊόν. Παρήγαγε καθημερινά μεγάλο αριθμό
ονομάτων τομέα από αλγόριθμο, και ο χειριστής χρειαζόταν να καταχωρήσει μόνο ένα. Η άμυνα
έπρεπε να τα προκαταλάβει όλα. - Στόχοι
-
Μη στοχευμένο. Ο πληθυσμός μολυσμένων ήταν το περιουσιακό στοιχείο.
- Επίπτωση
-
Εκατομμύρια μηχανήματα σε δεκάδες χώρες, με σημαντική παρουσία σε οργανισμούς
με πειθαρχία ενημερώσεων — γιατί η δεύτερη και τρίτη διαδρομή δεν διορθώνονται με ενημέρωση. - Αμυντικό δίδαγμα
-
Η ανθεκτικότητα του αντιπάλου είναι σχεδιαστική επιλογή του, όχι
ατύχημα. Και το δεύτερο: πολλαπλές διαδρομές διάδοσης σημαίνουν ότι μία διόρθωση δεν αρκεί. - Ιστορική σημασία
-
Οδήγησε στην πρώτη μεγάλη συντονισμένη διεθνή προσπάθεια εξουδετέρωσης
με συμμετοχή κατασκευαστών, ερευνητών και μητρώων ονομάτων — πρότυπο συνεργασίας που
χρησιμοποιείται έκτοτε. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ] - Ασφαλής εκπαιδευτική δραστηριότητα
-
Γράψε γιατί η αντιμετώπιση ενός τέτοιου δικτύου
απαιτεί οργανισμούς που δεν ελέγχει κανείς από κοινού. Ποια από τα προβλήματα της
Ενότητας 7 του μουσείου εμφανίζονται;
- Κατηγορία
-
Στοχευμένο εργαλείο δολιοφθοράς κυβερνοφυσικού συστήματος
- Πλατφόρμα
-
Windows ως φορέας· τελικός στόχος βιομηχανικοί ελεγκτές (PLC) Siemens
- Διάδοση
-
Υβριδική. Αφαιρούμενα μέσα για τη γεφύρωση απομονωμένων δικτύων, συν περιορισμένη
διάδοση εντός τοπικού δικτύου. Ο σχεδιασμός περιλάμβανε αυτοπεριορισμό: ελέγχους που
σταματούσαν την εξάπλωση εκτός του επιδιωκόμενου περιβάλλοντος. - Αρχική πρόσβαση
-
Γεφύρωση του «air gap» μέσω αφαιρούμενου μέσου — δηλαδή μέσω της
ανθρώπινης και εφοδιαστικής αλυσίδας που εξυπηρετεί το απομονωμένο δίκτυο, όχι μέσω δικτύου. - Καινοτομία
-
Η σημαντικότερη μεμονωμένη τεχνική τομή του χρονολογίου. (α) Χρήση
πολλαπλών αγνώστων (zero-day) ευπαθειών σε μία επιχείρηση — σπατάλη ασύλληπτη για
εγκληματία, λογική μόνο για κράτος. (β) Ψηφιακά υπογεγραμμένα προγράμματα οδήγησης με
κλεμμένα νόμιμα πιστοποιητικά, που κατέρριψαν την παραδοχή «υπογεγραμμένο = έμπιστο». (γ)
Rootkit σε επίπεδο PLC: αλλοίωνε τη λειτουργία του βιομηχανικού εξοπλισμού ενώ
ταυτόχρονα επέστρεφε στους χειριστές κανονικές μετρήσεις. Η φυσική διεργασία και η οθόνη
εποπτείας έλεγαν διαφορετικά πράγματα. - Στόχοι
-
Πολύ συγκεκριμένη βιομηχανική διάταξη· ο κώδικας ενεργοποιούσε το φορτίο μόνο όταν
αναγνώριζε πολύ ειδική διαμόρφωση εξοπλισμού. Ευρέως αναφέρεται ως στόχος η ιρανική
εγκατάσταση εμπλουτισμού ουρανίου στη Νατάνζ. - Επίπτωση
-
Φυσική φθορά εξοπλισμού. Οι εκτιμήσεις για τον αριθμό των φυγοκεντρητών που
τέθηκαν εκτός λειτουργίας ποικίλλουν και βασίζονται σε ανάλυση δεδομένων επιθεωρήσεων του
IAEA από ανεξάρτητους ερευνητές (κυρίως ISIS/D. Albright), όχι σε επίσημη ανακοίνωση. Η
ευρύτερη επίπτωση ήταν στρατηγική, όχι αριθμητική. - Αμυντικό δίδαγμα
-
(α) Το air gap είναι διαδικασία, όχι κατάσταση — παραβιάζεται από τη
συντήρηση, τους αναδόχους και τα φορητά μέσα. (β) Η ασφάλεια OT δεν είναι υποπερίπτωση της IT:
η ακεραιότητα της φυσικής διεργασίας απαιτεί ανεξάρτητη μέτρηση, όχι εμπιστοσύνη στην οθόνη
εποπτείας. (γ) Η αλυσίδα εμπιστοσύνης των πιστοποιητικών υπογραφής κώδικα είναι στόχος υψηλής
αξίας — αν κλαπεί το κλειδί, καταρρέει ολόκληρη η κατηγορία ελέγχου. - Ιστορική σημασία
-
Το σημείο όπου το κακόβουλο λογισμικό έγινε μέσο άσκησης κρατικής
ισχύος με φυσικά αποτελέσματα. Δημιούργησε τον κλάδο ασφάλειας OT/ICS ως αυτόνομη
ειδικότητα και άνοιξε τη διεθνή συζήτηση για το αν και πότε μια ψηφιακή ενέργεια συνιστά
χρήση βίας. - Αναφορές
-
- N. Falliere, L. O. Murchu, E. Chien, «W32.Stuxnet Dossier», Symantec, έκδοση 1.4, 2011.
- R. Langner, «Stuxnet: Dissecting a Cyberwarfare Weapon», IEEE Security & Privacy, 9(3), 2011.
- Institute for Science and International Security (ISIS), αναλύσεις δεδομένων IAEA, 2010–2011.
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Ανάγνωση του Symantec dossier και του Langner, και
σύνταξη μοντέλου απειλής για ένα υποθετικό εργοστάσιο: ποια σημεία εισόδου παρακάμπτουν το
air gap και ποια ανεξάρτητη μέτρηση θα αποκάλυπτε αναντιστοιχία μεταξύ εντολής και φυσικής
απόκρισης; Χαρτογράφηση σε ATT&CK for ICS (T0831 – Manipulation of Control,
T0856 – Spoof Reporting Message) και σεT1091 – Replication Through Removable Media.`[ΕΠΑΛΗΘΕΥΣΗ] — ΚΡΙΣΙΜΟ. Η απόδοση του Stuxnet δεν έχει ποτέ επιβεβαιωθεί επίσημα από
καμία κυβέρνηση. Η ευρέως επαναλαμβανόμενη απόδοση σε συγκεκριμένα κράτη προέρχεται από
δημοσιογραφικές έρευνες με ανώνυμες πηγές. Το κείμενο δεν πρέπει να ονομάσει δράστη ως
γεγονός. Επίσης προς επαλήθευση: ο ακριβής αριθμός zero-day ευπαθειών και οι αριθμοί
φυγοκεντρητών (εκτιμήσεις τρίτων, όχι επίσημα στοιχεία).
`[ΕΠΑΛΗΘΕΥΣΗ] — ΚΡΙΣΙΜΟ. Η απόδοση του Stuxnet δεν έχει ποτέ επιβεβαιωθεί επίσημα από
καμία κυβέρνηση. Η ευρέως επαναλαμβανόμενη απόδοση σε συγκεκριμένα κράτη προέρχεται από
δημοσιογραφικές έρευνες με ανώνυμες πηγές. Το κείμενο δεν πρέπει να ονομάσει δράστη ως
γεγονός. Επίσης προς επαλήθευση: ο ακριβής αριθμός zero-day ευπαθειών και οι αριθμοί
φυγοκεντρητών (εκτιμήσεις τρίτων, όχι επίσημα στοιχεία).
- Κατηγορία
-
Καταστροφέας δεδομένων (wiper)
- Πλατφόρμα
-
Windows σε εταιρικά δίκτυα
- Διάδοση
-
Εσωτερική, μετά από αρχική πρόσβαση· χρήση νόμιμων εργαλείων διαχείρισης.
- Αρχική πρόσβαση
-
⚠ ΑΜΦΙΣΒΗΤΟΥΜΕΝΟ— οι δημόσιες αναλύσεις διαφέρουν. - Καινοτομία
-
Η καταστροφή ως σκοπός, όχι ως παρενέργεια. Δεν ζητούσε λύτρα, δεν έκλεβε
δεδομένα, δεν διατηρούσε πρόσβαση. Αντικαθιστούσε το περιεχόμενο των δίσκων και κατέστρεφε τη
δυνατότητα εκκίνησης. - Στόχοι
-
Στοχευμένο σε συγκεκριμένους οργανισμούς. Δεν αποδίδεται εδώ σε κανένα δράστη ή
κράτος — δεν υπάρχει επίσημη επιβεβαίωση. - Επίπτωση
-
Χιλιάδες σταθμοί εργασίας εκτός λειτουργίας· επιστροφή σε χειρόγραφες διαδικασίες
για εβδομάδες σε πληγέντες οργανισμούς. - Αμυντικό δίδαγμα
-
Το μοντέλο απειλής «θα κλέψουν τα δεδομένα μας» δεν καλύπτει τον
αντίπαλο που θέλει να μη λειτουργείς. Η άμυνα απέναντι στην κλοπή είναι διαφορετική από την
άμυνα απέναντι στην καταστροφή — η δεύτερη είναι αντίγραφα, δοκιμασμένα, και σχέδιο
ανάκτησης. - Ιστορική σημασία
-
Καθιέρωσε τον καταστροφέα ως ξεχωριστή κατηγορία, πέντε χρόνια πριν τη
μαζική εμφάνισή της (εγγραφή 24). - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ] - Ασφαλής εκπαιδευτική δραστηριότητα
-
Ανάπτυξε το μοντέλο απειλής ενός οργανισμού που
δεν έχει πολύτιμα δεδομένα αλλά δεν αντέχει διακοπή. Τι αλλάζει στις προτεραιότητες;
- Κατηγορία
-
Ransomware κρυπτογράφησης αρχείων
- Πλατφόρμα
-
Microsoft Windows
- Διάδοση
-
Κυρίως ως δευτερεύον φορτίο μέσω υπάρχοντος εγκληματικού botnet (GameOver Zeus)
και μαζικών εκστρατειών ανεπιθύμητης αλληλογραφίας. Δεν είχε δική του αυτόνομη διάδοση. - Αρχική πρόσβαση
-
Ήδη μολυσμένο μηχάνημα, ή ανθρώπινο άνοιγμα συνημμένου.
- Καινοτομία
-
Οικονομική, όχι κρυπτογραφική. Ο συνδυασμός (α) ορθής ασύμμετρης
κρυπτογραφίας με το ιδιωτικό κλειδί να μην αγγίζει ποτέ το θύμα, (β) πληρωμής σε
κρυπτονομίσματα και (γ) αυστηρής προθεσμίας, μετέτρεψε την κρυπτογράφηση από φάρσα σε
αξιόπιστο, κλιμακούμενο και εισπράξιμο επιχειρηματικό μοντέλο. Προγενέστερα ransomware
απέτυχαν επειδή είτε η κρυπτογραφία τους έσπαγε είτε η είσπραξη ήταν ιχνηλατήσιμη. - Στόχοι
-
Μη διακριτικά — ιδιώτες, μικρές επιχειρήσεις, ιατρεία, δήμοι. Η επιλογή θύματος
ήταν τυχαία· η μονετοποίηση ήταν συστηματική. - Επίπτωση
-
Εκατοντάδες χιλιάδες μολύνσεις. Οι εκτιμήσεις εσόδων διαφέρουν ριζικά ανάλογα
με τη μεθοδολογία: αναλύσεις της βιομηχανίας ασφάλειας τοποθετούν το ποσό στη χαμηλή περιοχή
των μερικών εκατομμυρίων δολαρίων, ενώ εκτιμήσεις αρχών επιβολής του νόμου έχουν αναφέρει
σημαντικά υψηλότερα ποσά. Η Operation Tovar — συντονισμένη επιχείρηση αρχών πολλών χωρών
με συμμετοχή ιδιωτικού τομέα — διέκοψε την υποδομή και επέτρεψε την ανάκτηση κλειδιών για
μέρος των θυμάτων. - Αμυντικό δίδαγμα
-
Η άμυνα απέναντι στο ransomware δεν είναι ανίχνευση αλλά ανάκτηση.
Το κρίσιμο ερώτημα δεν είναι «θα το πιάσουμε;» αλλά: πόσα αντίγραφα ασφαλείας έχουμε, είναι
εκτός εμβέλειας των διαπιστευτηρίων που θα κλαπούν, και πότε δοκιμάσαμε τελευταία φορά
πραγματική επαναφορά; Ένα αντίγραφο που δεν έχει δοκιμαστεί δεν είναι αντίγραφο. Δεύτερο
δίδαγμα: η αποτελεσματική απάντηση ήταν διατάραξη της υποδομής και της ροής χρήματος, όχι
βελτίωση των υπογραφών· η επιβολή του νόμου είναι μέρος της αμυντικής αρχιτεκτονικής. - Ιστορική σημασία
-
Απέδειξε το επιχειρηματικό μοντέλο. Ό,τι ακολούθησε — διπλός εκβιασμός,
ransomware-as-a-service, affiliate προγράμματα, ιστοσελίδες διαρροής — είναι βελτιστοποίηση
του μοντέλου που επικυρώθηκε εδώ. Είναι επίσης η στιγμή που τα κρυπτονομίσματα έγιναν
υποδομή του οικονομικού εγκλήματος. - Αναφορές
-
- K. Jarvis, «CryptoLocker Ransomware», Secureworks Counter Threat Unit Threat Analysis, 2013.
- US Department of Justice, ανακοίνωση Τύπου Operation Tovar, 2 Ιουνίου 2014.
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Άσκηση ανάκτησης, όχι κακόβουλου λογισμικού: ο
εκπαιδευόμενος τεκμηριώνει τη στρατηγική αντιγράφων ενός υποθετικού οργανισμού και εκτελεί
δοκιμαστική επαναφορά μετρώντας πραγματικό RTO/RPO. Επιτραπέζια άσκηση απόφασης πληρωμής
λύτρων με τις νομικές, ασφαλιστικές και ηθικές διαστάσεις. Χαρτογράφηση σε
T1486 – Data Encrypted for ImpactκαιT1490 – Inhibit System Recovery.[ΕΠΑΛΗΘΕΥΣΗ]Τα έσοδα του CryptoLocker είναι από τα πιο αμφισβητούμενα νούμερα του
χρονολογίου (δημοσιευμένες εκτιμήσεις κινούνται από λίγα εκατομμύρια έως αρκετές δεκάδες
εκατομμύρια δολάρια, με διαφορετικά χρονικά παράθυρα και μεθόδους). Να δημοσιευτεί μόνο ως
εύρος με ρητή απόδοση σε κάθε πηγή. Ο αριθμός μολύνσεων ομοίως.
[ΕΠΑΛΗΘΕΥΣΗ] Τα έσοδα του CryptoLocker είναι από τα πιο αμφισβητούμενα νούμερα του
χρονολογίου (δημοσιευμένες εκτιμήσεις κινούνται από λίγα εκατομμύρια έως αρκετές δεκάδες
εκατομμύρια δολάρια, με διαφορετικά χρονικά παράθυρα και μεθόδους). Να δημοσιευτεί μόνο ως
εύρος με ρητή απόδοση σε κάθε πηγή. Ο αριθμός μολύνσεων ομοίως.
- Κατηγορία
-
Φορτωτής και υπηρεσία διαμεσολάβησης πρόσβασης
- Πλατφόρμα
-
Windows
- Διάδοση
-
Συνημμένα με μακροεντολές, σε μηνύματα που απαντούσαν σε υπαρκτές συνομιλίες
κλεμμένες από προηγούμενα θύματα. - Αρχική πρόσβαση
-
Άνοιγμα εγγράφου και ενεργοποίηση μακροεντολών.
- Καινοτομία
-
Δύο. (α) Η κλεμμένη συνομιλία ως δόλωμα — το μήνυμα ήταν πραγματική
απάντηση σε πραγματικό νήμα, που ακυρώνει κάθε συμβουλή του τύπου «πρόσεχε αν σου φαίνεται
περίεργο». (β) Το ίδιο δεν έκανε τίποτα — πουλούσε την πρόσβαση σε άλλους. - Στόχοι
-
Μη στοχευμένο στην αρχική μόλυνση· η επιλογή θύματος γινόταν από τον αγοραστή.
- Επίπτωση
-
Έγινε ο κυριότερος αγωγός για επόμενα φορτία, μεταξύ των οποίων εκστρατείες
εξαναγκασμού. - Αμυντικό δίδαγμα
-
Η αρχική μόλυνση και ο τελικός σκοπός είναι διαφορετικές αποφάσεις,
διαφορετικών ανθρώπων. Ένα «μικρό» εύρημα μόλυνσης δεν προβλέπει τι θα ακολουθήσει, γιατί
αυτό θα το αποφασίσει κάποιος που δεν έχει αγοράσει ακόμη. - Ιστορική σημασία
-
Η καθαρότερη απόδειξη του καταμερισμού εργασίας που περιγράφει η
Ενότητα 3 §2 του μουσείου. Είναι οργανόγραμμα επιχείρησης, σε μορφή λογισμικού. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ] - Ασφαλής εκπαιδευτική δραστηριότητα
-
Γράψε πώς θα ιεραρχούσες ένα εύρημα «μία σταθμός
εργασίας μολυσμένος με φορτωτή» στην αναφορά σου (L23 §4). Ποια είναι η πραγματική
σοβαρότητα, και γιατί δεν είναι γνωστή;
- Κατηγορία
-
Botnet συσκευών IoT για κατανεμημένη άρνηση υπηρεσίας
- Πλατφόρμα
-
Ενσωματωμένα συστήματα Linux — δικτυακές κάμερες, DVR, οικιακοί δρομολογητές
- Διάδοση
-
Συνεχής σάρωση του Internet και δοκιμή μικρού καταλόγου εργοστασιακών
διαπιστευτηρίων σε υπηρεσίες απομακρυσμένης διαχείρισης. Καμία εκμετάλλευση ευπάθειας —
απλώς συνθηματικά που ο κατασκευαστής όρισε και ο χρήστης δεν μπορούσε ή δεν ήξερε να αλλάξει. - Αρχική πρόσβαση
-
Αδύναμα ή προεπιλεγμένα διαπιστευτήρια σε εκτεθειμένη υπηρεσία.
- Καινοτομία
-
Η επιλογή στόχου. Οι συσκευές αυτές είναι πάντα ενεργές, πάντα συνδεδεμένες,
ποτέ παρακολουθούμενες, σπάνια ενημερωμένες και αόρατες σε κάθε εργαλείο διαχείρισης
τερματικών. Το Mirai δεν χρειάστηκε τεχνική εκλέπτυνση· χρειάστηκε να παρατηρήσει ότι
υπάρχει τεράστιος πληθυσμός υπολογιστών που κανείς δεν θεωρεί υπολογιστές. - Στόχοι
-
Οι συσκευές ήταν καταναλωτικές· τα θύματα ήταν τρίτοι — ιστότοπος έρευνας
ασφάλειας, πάροχος φιλοξενίας και, τον Οκτώβριο 2016, μεγάλος πάροχος DNS, με αποτέλεσμα
ευρεία μη διαθεσιμότητα δημοφιλών υπηρεσιών. - Επίπτωση
-
Επιθέσεις όγκου πρωτοφανούς μεγέθους για την εποχή· δημοσιευμένες αναφορές
τοποθετούν την επίθεση κατά του ιστότοπου έρευνας σε τάξη μεγέθους περίπου 620 Gbps και
εκείνη κατά του παρόχου φιλοξενίας κοντά στο 1 Tbps. Η δημοσίευση του πηγαίου κώδικα
οδήγησε σε πολλαπλασιασμό παραλλαγών που συνεχίζεται μέχρι σήμερα. Οι δημιουργοί
αναγνώρισαν την ενοχή τους σε αμερικανικό δικαστήριο τον Δεκέμβριο του 2017. - Αμυντικό δίδαγμα
-
(α) Η απογραφή είναι έλεγχος ασφάλειας. Δεν προστατεύεται ό,τι δεν
καταγράφεται, και οι συσκευές IoT σχεδόν ποτέ δεν καταγράφονται. (β) Το προεπιλεγμένο
συνθηματικό είναι σχεδιαστική απόφαση του κατασκευαστή, άρα η ευθύνη είναι της αλυσίδας
εφοδιασμού — γι’ αυτό ακολούθησαν ρυθμιστικές πρωτοβουλίες για ασφάλεια καταναλωτικών
συσκευών σε ΗΕ και ΗΠΑ. (γ) Ο κίνδυνος από μια συσκευή δεν αφορά μόνο τον κάτοχό της· ο
κάτοχος του DVR δεν έπαθε τίποτα, ενώ τρίτοι έμειναν εκτός λειτουργίας. Η ασφάλεια είναι
εξωτερικότητα. - Ιστορική σημασία
-
Κατέρριψε την παραδοχή ότι το σημαντικό είναι μόνο ό,τι επεξεργάζεται
δεδομένα αξίας. Έδειξε ότι η συνδεσιμότητα από μόνη της είναι περιουσιακό στοιχείο του
επιτιθέμενου. Η δημοσίευση του κώδικα κατέστησε τη δυνατότητα μόνιμα διαθέσιμη σε
οποιονδήποτε — μια σημαντική στιγμή στη συζήτηση για τη διάδοση επιθετικών εργαλείων. - Αναφορές
-
- M. Antonakakis κ.ά., «Understanding the Mirai Botnet», USENIX Security Symposium, 2017.
- US-CERT/CISA Alert TA16-288A, «Heightened DDoS Threat Posed by Mirai and Other Botnets»,
Οκτώβριος 2016. - Έγγραφα ομολογίας ενοχής, US District Court for the District of Alaska, Δεκέμβριος 2017.
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Απογραφή δικτύου σε εξουσιοδοτημένο εργαστήριο ή
στο δικό σου δίκτυο: εντοπισμός κάθε συσκευής με διεπαφή διαχείρισης, τεκμηρίωση
κατασκευαστή, έκδοση υλικολογισμικού και πολιτικής ενημερώσεων. Ανάγνωση της μελέτης USENIX
και σύνταξη κανόνα ανίχνευσης για μαζική σάρωση εξερχόμενης κίνησης. Χαρτογράφηση σε
T1078.001 – Default AccountsκαιT1498 – Network Denial of Service.[ΕΠΑΛΗΘΕΥΣΗ]Τα μεγέθη επιθέσεων (620 Gbps / ≈1 Tbps / το μέγεθος της επίθεσης κατά του
παρόχου DNS) είναι εκτιμήσεις των ίδιων των θυμάτων ή τρίτων και διαφέρουν σημαντικά ανά
πηγή. Ο πάροχος DNS δεν δημοσίευσε επιβεβαιωμένο μέγεθος. Να παρουσιαστούν ως «αναφερόμενα»
με απόδοση. Ο αριθμός των συσκευών του botnet να ληφθεί από τη μελέτη USENIX.
[ΕΠΑΛΗΘΕΥΣΗ] Τα μεγέθη επιθέσεων (620 Gbps / ≈1 Tbps / το μέγεθος της επίθεσης κατά του
παρόχου DNS) είναι εκτιμήσεις των ίδιων των θυμάτων ή τρίτων και διαφέρουν σημαντικά ανά
πηγή. Ο πάροχος DNS δεν δημοσίευσε επιβεβαιωμένο μέγεθος. Να παρουσιαστούν ως «αναφερόμενα»
με απόδοση. Ο αριθμός των συσκευών του botnet να ληφθεί από τη μελέτη USENIX.
- Κατηγορία
-
Κακόβουλο λογισμικό βιομηχανικών πρωτοκόλλων
- Πλατφόρμα
-
Windows, με ενότητες που μιλούν πρωτόκολλα ηλεκτρικών υποσταθμών
- Διάδοση
-
Δεν διαδιδόταν. Εγκαθίστατο μετά από αρχική πρόσβαση στο δίκτυο.
- Αρχική πρόσβαση
-
⚠ ΑΜΦΙΣΒΗΤΟΥΜΕΝΟ— οι δημόσιες αναλύσεις δεν συγκλίνουν. - Καινοτομία
-
Ενσωμάτωνε τα ίδια τα βιομηχανικά πρωτόκολλα. Δεν εκμεταλλευόταν ευπάθεια:
μιλούσε τη γλώσσα των συσκευών και τους έδινε έγκυρες εντολές. Οι συσκευές λειτούργησαν
ακριβώς όπως σχεδιάστηκαν. - Στόχοι
-
Υποδομή ηλεκτρικής ενέργειας. Δεν αποδίδεται εδώ σε κράτος ή ομάδα.
- Επίπτωση
-
Διακοπή ηλεκτροδότησης περιορισμένης διάρκειας.
⚠ ΑΜΦΙΣΒΗΤΟΥΜΕΝΟ— η έκταση
και η αιτιακή σύνδεση συζητούνται. - Αμυντικό δίδαγμα
-
Ένα πρωτόκολλο χωρίς ταυτοποίηση δεν έχει ευπάθεια — έχει σχεδιασμό.
Πολλά βιομηχανικά πρωτόκολλα σχεδιάστηκαν για απομονωμένα δίκτυα και δεν ρωτούν ποιος
στέλνει την εντολή. Είναι το ίδιο δομικό ζήτημα με το ARP στο L10 §3, με φυσικές
συνέπειες. - Ιστορική σημασία
-
Δεύτερη τεκμηριωμένη περίπτωση λογισμικού με φυσική επίπτωση, μετά
την εγγραφή 17. Η διαφορά είναι ότι εδώ δεν χρειάστηκε καμία ευπάθεια — η ίδια η
εμπιστοσύνη του πρωτοκόλλου ήταν η διαδρομή. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ] - Ασφαλής εκπαιδευτική δραστηριότητα
-
Βρες δύο πρωτόκολλα που χρησιμοποιείς και δεν
ταυτοποιούν τον αποστολέα. Τι τα προστατεύει σήμερα — και είναι σχεδιασμός ή συγκυρία;
- Κατηγορία
-
Ransomware με δυνατότητα αυτόνομης διάδοσης (ransomware worm)
- Πλατφόρμα
-
Microsoft Windows
- Διάδοση
-
Αυτόνομη, μέσω ευπάθειας στο πρωτόκολλο κοινής χρήσης αρχείων SMB. Δεν απαιτούσε
καμία ανθρώπινη ενέργεια μετά την πρώτη μόλυνση. - Αρχική πρόσβαση
-
Εκμετάλλευση ευπάθειας για την οποία η Microsoft είχε εκδώσει ενημέρωση
(MS17-010) στις 14 Μαρτίου 2017 — δύο μήνες πριν την επίθεση. Ο κώδικας εκμετάλλευσης
είχε δημοσιοποιηθεί τον Απρίλιο του 2017, ως μέρος διαρροής εργαλείων που αποδίδονταν σε
κρατική υπηρεσία. - Καινοτομία
-
Ο συνδυασμός. Ξεχωριστά, ούτε το ransomware ούτε η αυτόνομη διάδοση ήταν
νέα. Μαζί, παρήγαγαν κάτι που καμία εταιρική διαδικασία δεν είχε μοντελοποιήσει: ταυτόχρονη,
ολικής κλίμακας απώλεια διαθεσιμότητας σε ολόκληρο τον οργανισμό μέσα σε λεπτά. - Στόχοι
-
Μη στοχευμένο. Έπληξε δυσανάλογα οργανισμούς με παλαιά συστήματα και επίπεδα
εσωτερικά δίκτυα — νοσοκομεία, βιομηχανία, μεταφορές, τηλεπικοινωνίες. - Επίπτωση
-
Οι αναφορές κάνουν λόγο για εκατοντάδες χιλιάδες μολυσμένα συστήματα σε
δεκάδες χώρες (οι ακριβείς αριθμοί διαφέρουν ανά πηγή). Το πιο καλά τεκμηριωμένο
περιστατικό είναι το βρετανικό NHS: σύμφωνα με την έκθεση του National Audit Office,
επλήγησαν τουλάχιστον 81 από τα 236 trusts της Αγγλίας, επιβεβαιώθηκαν 6.912 ακυρωμένα
ραντεβού και εκτιμήθηκε ότι ο συνολικός αριθμός ξεπέρασε τις 19.000. Η εξάπλωση
ανακόπηκε όταν ερευνητής ασφάλειας κατέγραψε ένα domain που λειτουργούσε ως διακόπτης
τερματισμού. Τα εισπραχθέντα λύτρα ήταν δυσανάλογα μικρά σε σχέση με τη ζημιά. - Αμυντικό δίδαγμα
-
(α) Το κρίσιμο μέγεθος δεν είναι η ύπαρξη ενημέρωσης αλλά το παράθυρο
μεταξύ έκδοσης και εφαρμογής, και το ερώτημα γιατί ο οργανισμός δεν μπόρεσε να ενημερώσει
σε δύο μήνες (συνήθως: παρωχημένος ιατρικός ή βιομηχανικός εξοπλισμός με πιστοποίηση που
απαγορεύει αλλαγές). (β) Επίπεδο εσωτερικό δίκτυο = ολική εξάπλωση. Το SMB δεν έχει καμία
δουλειά να διασχίζει ελεύθερα ολόκληρο τον οργανισμό. (γ) Η επιτυχία του διακόπτη τερματισμού
ήταν τύχη, όχι σχέδιο — δεν αποτελεί επαναλήψιμο μοντέλο άμυνας. - Ιστορική σημασία
-
Πρώτη φορά που κακόβουλο λογισμικό συνδέθηκε δημόσια και άμεσα με
διακοπή παροχής υγειονομικής περίθαλψης σε εθνική κλίμακα, μεταφέροντας το ζήτημα από το
τμήμα πληροφορικής στο υπουργικό συμβούλιο. Επίσης η πιο σαφής μελέτη περίπτωσης για τον
κίνδυνο συσσώρευσης και διαρροής κρατικών εργαλείων εκμετάλλευσης: μια ευπάθεια που
φυλάχθηκε αντί να διορθωθεί, όταν διέρρευσε, χτύπησε νοσοκομεία. - Αναφορές
-
- UK National Audit Office, «Investigation: WannaCry cyber attack and the NHS», HC 414,
Οκτώβριος 2017. - Microsoft Security Bulletin MS17-010, 14 Μαρτίου 2017.
- US Department of Justice, δικογραφία κατά κατονομαζόμενου κατηγορουμένου, Σεπτέμβριος 2018·
δημόσιες δηλώσεις απόδοσης από ΗΠΑ και Ηνωμένο Βασίλειο, Δεκέμβριος 2017.
- UK National Audit Office, «Investigation: WannaCry cyber attack and the NHS», HC 414,
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Ανάγνωση ολόκληρης της έκθεσης του NAO — είναι από τα
καλύτερα δημόσια έγγραφα οργανωτικής ανάλυσης περιστατικού. Άσκηση: ο εκπαιδευόμενος
εντοπίζει τα οργανωτικά, όχι τεχνικά, αίτια και προτείνει τμηματοποίηση που θα περιόριζε
την εξάπλωση. Χαρτογράφηση σεT1210 – Exploitation of Remote ServicesκαιT1486.[ΕΠΑΛΗΘΕΥΣΗ](α) Οι αριθμοί NHS (81/236, 6.912, >19.000) επαληθεύτηκαν έναντι της
δημοσιευμένης έκθεσης NAO — να αναφερθούν πάντα με απόδοση στο NAO, ποτέ ως γενικά
στοιχεία. (β) Ο συνολικός αριθμός «200.000–300.000 συστήματα σε 150 χώρες» κυκλοφορεί ευρέως
αλλά χωρίς αξιόπιστη πρωτογενή πηγή — προτείνεται να μη δημοσιευτεί ως αριθμός. (γ) Η
απόδοση σε κρατικό δράστη είναι επίσημη (κυβερνητικές ανακοινώσεις ΗΠΑ/ΗΒ και δικογραφία
DOJ) και μπορεί να αναφερθεί — αλλά ρητά ως κρατική απόδοση, με ημερομηνία και φορέα.
[ΕΠΑΛΗΘΕΥΣΗ] (α) Οι αριθμοί NHS (81/236, 6.912, >19.000) επαληθεύτηκαν έναντι της
δημοσιευμένης έκθεσης NAO — να αναφερθούν πάντα με απόδοση στο NAO, ποτέ ως γενικά
στοιχεία. (β) Ο συνολικός αριθμός «200.000–300.000 συστήματα σε 150 χώρες» κυκλοφορεί ευρέως
αλλά χωρίς αξιόπιστη πρωτογενή πηγή — προτείνεται να μη δημοσιευτεί ως αριθμός. (γ) Η
απόδοση σε κρατικό δράστη είναι επίσημη (κυβερνητικές ανακοινώσεις ΗΠΑ/ΗΒ και δικογραφία
DOJ) και μπορεί να αναφερθεί — αλλά ρητά ως κρατική απόδοση, με ημερομηνία και φορέα.
- Κατηγορία
-
Καταστροφικό εργαλείο διαγραφής (wiper) μεταμφιεσμένο σε ransomware
- Πλατφόρμα
-
Microsoft Windows
- Διάδοση
-
Εντός του δικτύου, με συνδυασμό εκμετάλλευσης ευπαθειών SMB και — κρίσιμα —
κλοπής νόμιμων διαπιστευτηρίων από τη μνήμη και χρήσης τους μέσω κανονικών εργαλείων
διαχείρισης. Έτσι μολύνονταν και πλήρως ενημερωμένα συστήματα: η επίθεση δεν χρειαζόταν
ευπάθεια, χρειαζόταν έναν λογαριασμό. - Αρχική πρόσβαση
-
Επίθεση εφοδιαστικής αλυσίδας. Ο μηχανισμός ενημέρωσης ενός ευρέως
χρησιμοποιούμενου ουκρανικού λογιστικού πακέτου είχε συμβιβαστεί και διένειμε το φορτίο ως
νόμιμη ενημέρωση. - Καινοτομία
-
Η εξαπάτηση ως προς τον σκοπό. Εμφανιζόταν ως ransomware με οθόνη λύτρων,
αλλά ο μηχανισμός πληρωμής και ταυτοποίησης θύματος ήταν σχεδιασμένος έτσι ώστε η
αποκρυπτογράφηση να είναι πρακτικά αδύνατη. Ο στόχος ήταν η καταστροφή· τα λύτρα ήταν
κάλυμμα. Δεύτερη καινοτομία: ο συνδυασμός εφοδιαστικής αλυσίδας για την είσοδο και κλεμμένων
διαπιστευτηρίων για την εξάπλωση — το πρότυπο που κυριαρχεί έκτοτε. - Στόχοι
-
Ο σχεδιασμός στόχευε την Ουκρανία, αλλά δεν υπήρχε κανένας γεωγραφικός
περιορισμός. Κάθε πολυεθνική με παρουσία ή θυγατρική στη χώρα μολύνθηκε ολοσχερώς μέσα σε
λεπτά, και από εκεί το κακόβουλο λογισμικό εξαπλώθηκε στα παγκόσμια δίκτυά της. - Επίπτωση
-
Η ακριβότερη επίθεση της ιστορίας κατά τις διαθέσιμες εκτιμήσεις. Επιμέρους
εταιρείες δημοσιοποίησαν απώλειες εκατοντάδων εκατομμυρίων δολαρίων η καθεμία (ναυτιλία,
φαρμακοβιομηχανία, ταχυμεταφορές, τρόφιμα). Το συνολικό κόστος έχει εκτιμηθεί από τον Λευκό
Οίκο σε τάξη μεγέθους 10 δισ. δολαρίων — αριθμός ευρέως αναπαραγόμενος αλλά χωρίς
δημοσιευμένη μεθοδολογία. - Αμυντικό δίδαγμα
-
(α) Ο μηχανισμός ενημέρωσης λογισμικού είναι κανάλι απομακρυσμένης
εκτέλεσης κώδικα με προνόμια — πρέπει να αντιμετωπίζεται ως τέτοιο στο μοντέλο απειλής, με
επαλήθευση υπογραφών, σταδιακή διάθεση και παρακολούθηση συμπεριφοράς μετά την ενημέρωση.
(β) Η ενημέρωση δεν αρκεί όταν ο επιτιθέμενος χρησιμοποιεί έγκυρα διαπιστευτήρια: απαιτείται
ιεραρχία διοικητικών επιπέδων (tiering), απομόνωση διαχειριστικών λογαριασμών και περιορισμός
επαναχρησιμοποίησης. (γ) Η γεωγραφική εγγύτητα σε σύγκρουση είναι παράγοντας κινδύνου για
οποιαδήποτε επιχείρηση με δίκτυο εκεί. - Ιστορική σημασία
-
Δύο μόνιμες αλλαγές. Νομικά/ασφαλιστικά: έθεσε το ερώτημα αν μια
κρατικά αποδιδόμενη ψηφιακή επίθεση συνιστά «εχθρική ή πολεμική ενέργεια» και άρα εξαιρείται
από τα ασφαλιστήρια. Η δικαστική διαμάχη Merck & Co. v. ACE American Insurance Co. — με το
επίδικο ποσό να αφορά ζημίες που η εταιρεία υπολόγισε σε περίπου 1,4 δισ. δολάρια —
εξελίχθηκε σε ορόσημο και διευθετήθηκε εξωδικαστικά τον Ιανουάριο του 2024, με μη
δημοσιοποιημένους όρους, λίγο πριν την εκδίκαση της έφεσης. Αποτέλεσμα: αναδιατύπωση των
ρητρών πολέμου σε ολόκληρη την αγορά κυβερνοασφάλισης. Γεωπολιτικά: απέδειξε ότι η
παράπλευρη ζημιά μιας κρατικής επιχείρησης δεν σέβεται σύνορα ούτε ουδετερότητα. - Αναφορές
-
- ESET Research, «TeleBots are back: supply-chain attacks against Ukraine», Ιούνιος 2017.
- UK Foreign & Commonwealth Office / NCSC, δήλωση απόδοσης, 15 Φεβρουαρίου 2018.
- US Department of Justice, δικογραφία κατά έξι κατονομαζόμενων αξιωματικών, Οκτώβριος 2020.
- A. Greenberg, «The Untold Story of NotPetya, the Most Devastating Cyberattack in History»,
Wired, Αύγουστος 2018. - Merck & Co., Inc. v. ACE American Insurance Co. (New Jersey), διευθέτηση Ιανουάριος 2024.
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Ανάλυση του μοντέλου εμπιστοσύνης της εφοδιαστικής
αλυσίδας λογισμικού του οργανισμού: ποια λογισμικά μπορούν να εγκαταστήσουν κώδικα με
αυξημένα δικαιώματα χωρίς ανθρώπινη έγκριση; Επιτραπέζια άσκηση αποκατάστασης όταν
ολόκληρο το Active Directory θεωρείται μη ανακτήσιμο. Χαρτογράφηση σε
T1195.002 – Compromise Software Supply Chain,T1003 – OS Credential Dumping,
T1561 – Disk Wipe.[ΕΠΑΛΗΘΕΥΣΗ](α) Το «10 δισ. δολάρια» πρέπει να αποδοθεί ρητά στην εκτίμηση του Λευκού
Οίκου όπως αναπαράχθηκε από δημοσιογραφικές πηγές — δεν είναι λογιστικό μέγεθος. (β) Τα
ποσά ανά εταιρεία να ληφθούν από τις δημοσιευμένες οικονομικές καταστάσεις των εταιρειών.
(γ) Η διευθέτηση Merck επαληθεύτηκε ως προς την ημερομηνία (αρχές Ιανουαρίου 2024) και το
γεγονός ότι οι όροι δεν δημοσιοποιήθηκαν — να μη γραφτεί ότι «η Merck εισέπραξε 1,4 δισ.».
(δ) Η απόδοση σε κρατικό δράστη είναι επίσημη (ΗΒ/ΗΠΑ) — να αναφερθεί ως κρατική απόδοση με
φορέα και ημερομηνία.
[ΕΠΑΛΗΘΕΥΣΗ] (α) Το «10 δισ. δολάρια» πρέπει να αποδοθεί ρητά στην εκτίμηση του Λευκού
Οίκου όπως αναπαράχθηκε από δημοσιογραφικές πηγές — δεν είναι λογιστικό μέγεθος. (β) Τα
ποσά ανά εταιρεία να ληφθούν από τις δημοσιευμένες οικονομικές καταστάσεις των εταιρειών.
(γ) Η διευθέτηση Merck επαληθεύτηκε ως προς την ημερομηνία (αρχές Ιανουαρίου 2024) και το
γεγονός ότι οι όροι δεν δημοσιοποιήθηκαν — να μη γραφτεί ότι «η Merck εισέπραξε 1,4 δισ.».
(δ) Η απόδοση σε κρατικό δράστη είναι επίσημη (ΗΒ/ΗΠΑ) — να αναφερθεί ως κρατική απόδοση με
φορέα και ημερομηνία.
- Κατηγορία
-
Κακόβουλο λογισμικό κατά συστημάτων ασφαλείας
- Πλατφόρμα
-
Ελεγκτές συστημάτων ενόργανης ασφάλειας σε βιομηχανική εγκατάσταση
- Διάδοση
-
Καμία. Στοχευμένη εγκατάσταση.
- Αρχική πρόσβαση
-
⚠ ΑΜΦΙΣΒΗΤΟΥΜΕΝΟ - Καινοτομία
-
Στόχευσε το σύστημα που υπάρχει για να σταματά τη διεργασία όταν κάτι πάει
στραβά — το τελευταίο επίπεδο προστασίας ανθρώπων. Δεν προκάλεσε ζημιά· αφαιρούσε τη
δικλείδα. - Στόχοι
-
Βιομηχανική εγκατάσταση. Καμία απόδοση.
- Επίπτωση
-
Η επιχείρηση αποκαλύφθηκε επειδή απέτυχε: ένας ελεγκτής τέθηκε σε ασφαλή
κατάσταση και σταμάτησε τη διεργασία, προκαλώντας τη διερεύνηση. - Αμυντικό δίδαγμα
-
Υπάρχουν συστήματα όπου η αστοχία δεν μετριέται σε δεδομένα. Και ένα
δεύτερο, ανησυχητικότερο: το σύστημα ασφαλείας θεωρείται συνήθως εκτός εύρους σε ελέγχους,
ακριβώς επειδή είναι κρίσιμο. Ό,τι δεν ελέγχεται ποτέ, δεν είναι γνωστό ότι λειτουργεί. - Ιστορική σημασία
-
Η στιγμή που το αντικείμενο απέκτησε ρητή διάσταση ανθρώπινης
ασφάλειας, όχι μόνο πληροφοριακής. Άλλαξε τη σύνθεση των ομάδων που εργάζονται σε
βιομηχανικά περιβάλλοντα. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ] - Ασφαλής εκπαιδευτική δραστηριότητα
-
Γράψε πώς θα διατύπωνες σε RoE (L03) τον
αποκλεισμό ενός συστήματος ασφαλείας — και τι θα πρότεινες αντ’ αυτού, ώστε ο αποκλεισμός
να μη σημαίνει άγνοια.
- Κατηγορία
-
Εξαναγκασμός με διπλή μόχλευση
- Πλατφόρμα
-
Windows, σε εταιρικά δίκτυα
- Διάδοση
-
Χειροκίνητη εξάπλωση μέσα στο δίκτυο μετά την αρχική πρόσβαση.
- Αρχική πρόσβαση
-
Εκτεθειμένες υπηρεσίες απομακρυσμένης πρόσβασης, κλεμμένα διαπιστευτήρια,
ή αγορασμένη πρόσβαση από φορτωτή (εγγραφή 20). - Καινοτομία
-
Εξήγαγε τα δεδομένα πριν τα κρυπτογραφήσει, και απειλούσε δημοσίευση.
Καθιέρωσε επίσης τον ιστότοπο διαρροών ως μηχανισμό πίεσης. - Στόχοι
-
Οργανισμοί επιλεγμένοι με κριτήριο την ικανότητα πληρωμής.
- Επίπτωση
-
Το μοντέλο υιοθετήθηκε καθολικά μέσα σε μήνες και παραμένει κυρίαρχο.
- Αμυντικό δίδαγμα
-
Κατέρριψε τη μοναδική απάντηση που είχε ο κλάδος. Επί χρόνια η
σύσταση ήταν «κράτα αντίγραφα και μην πληρώσεις». Τα αντίγραφα λύνουν τη διαθεσιμότητα —
δεν κάνουν τίποτα για τη δημοσίευση. Ένα ολόκληρο μέτρο έπαψε να απαντά στο ερώτημα. - Ιστορική σημασία
-
Είναι υποψήφιο για την Ενότητα 5 του μουσείου: το «τα αντίγραφα
λύνουν τον εξαναγκασμό» ήταν βεβαιότητα, ήταν εύλογη, και έπαψε να ισχύει επειδή ο
αντίπαλος άλλαξε το ερώτημα — όχι επειδή τα αντίγραφα χάλασαν. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ] - Ασφαλής εκπαιδευτική δραστηριότητα
-
Ξαναγράψε τη σύσταση «κρατήστε αντίγραφα» ώστε να
παραμένει αληθής μετά το 2019. Τι πρέπει να προστεθεί, και τι υπόσχεται πλέον;
- Κατηγορία
-
Κερκόπορτα (backdoor) μέσω συμβιβασμού εφοδιαστικής αλυσίδας λογισμικού
- Πλατφόρμα
-
Windows· ενσωματωμένο σε πλατφόρμα διαχείρισης δικτύου με υψηλά προνόμια
- Διάδοση
-
Καμία αυτόνομη. Διανεμήθηκε αποκλειστικά μέσω του νόμιμου, ψηφιακά
υπογεγραμμένου καναλιού ενημερώσεων του κατασκευαστή, αφού ο επιτιθέμενος συμβίβασε το
σύστημα δόμησης (build system) και εισήγαγε τον κώδικα κατά τη μεταγλώττιση. - Αρχική πρόσβαση
-
Ο πελάτης εγκατέστησε μια ενημέρωση που είχε περάσει επιτυχώς κάθε έλεγχο
γνησιότητας — επειδή ήταν γνήσια. - Καινοτομία
-
(α) Επίθεση στο σύστημα δόμησης και όχι στον πηγαίο κώδικα ή στον
διακομιστή διανομής — το πιο δύσκολα ελεγχόμενο σημείο ολόκληρης της αλυσίδας. (β) Ακραία
επιχειρησιακή πειθαρχία: εβδομάδες αδράνειας πριν την πρώτη επικοινωνία, έλεγχοι για
περιβάλλοντα ανάλυσης, κίνηση C2 σχεδιασμένη να μοιάζει με τη νόμιμη τηλεμετρία του ίδιου
προϊόντος. (γ) Ριζική επιλεκτικότητα: η κερκόπορτα έφτασε σε τεράστιο πληθυσμό, αλλά
ενεργοποιήθηκε σε ελάχιστους. - Στόχοι
-
Κυβερνητικοί φορείς και εταιρείες τεχνολογίας/ασφάλειας. Κλασική κατασκοπεία:
ο σκοπός ήταν πρόσβαση σε πληροφορία, όχι διατάραξη. - Επίπτωση
-
Περίπου 18.000 πελάτες έλαβαν την τροποποιημένη ενημέρωση, αλλά μόνο
λιγότεροι από 100 οργανισμοί — μαζί με εννέα ομοσπονδιακές υπηρεσίες των ΗΠΑ —
υπέστησαν πραγματική εκμετάλλευση δεύτερου σταδίου. Αυτή η αναλογία είναι το ουσιώδες
στοιχείο, όχι το 18.000. - Αμυντικό δίδαγμα
-
(α) Η υπογραφή κώδικα πιστοποιεί προέλευση, όχι καλοήθεια. Αν ο
αγωγός δόμησης είναι συμβιβασμένος, το κακόβουλο τεχνούργημα είναι αυθεντικό. Από εδώ
προκύπτει η ανάγκη για αναπαραγώγιμες δομήσεις, υπογεγραμμένη προέλευση (provenance) και
SBOM. (β) Τα εργαλεία διαχείρισης με προνόμια σε ολόκληρο το δίκτυο είναι στόχοι υψηλότερης
αξίας από τα δεδομένα που προστατεύουν. (γ) Απέναντι σε επιτιθέμενο με υπομονή, η ανίχνευση
δεν μπορεί να βασίζεται σε δείκτες συμβιβασμού· απαιτεί ανάλυση συμπεριφοράς και θήρευση
με ερώτημα «τι δεν έπρεπε να συμβαίνει». - Ιστορική σημασία
-
Έκανε την ασφάλεια της εφοδιαστικής αλυσίδας λογισμικού ζήτημα δημόσιας
πολιτικής. Ακολούθησαν άμεσα η CISA Emergency Directive 21-01, η επίσημη απόδοση από την
αμερικανική κυβέρνηση σε ξένη υπηρεσία πληροφοριών τον Απρίλιο του 2021, και το Executive
Order 14028 (Μάιος 2021) που καθιέρωσε το SBOM ως απαίτηση προμηθειών — με άμεση επιρροή
και στην ευρωπαϊκή ρύθμιση. - Αναφορές
-
- FireEye/Mandiant, «Highly Evasive Attacker Leverages SolarWinds Supply Chain…»,
13 Δεκεμβρίου 2020. - CISA Emergency Directive 21-01, 13 Δεκεμβρίου 2020.
- Λευκός Οίκος, δήλωση απόδοσης και κυρώσεων, 15 Απριλίου 2021.
- Executive Order 14028, «Improving the Nation’s Cybersecurity», 12 Μαΐου 2021.
- FireEye/Mandiant, «Highly Evasive Attacker Leverages SolarWinds Supply Chain…»,
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Καταγραφή της αλυσίδας δόμησης ενός δικού σας έργου:
ποιος μπορεί να τροποποιήσει τι, ποια βήματα εκτελούνται σε μη επαληθεύσιμο περιβάλλον, πού
φυλάσσονται τα κλειδιά υπογραφής. Παραγωγή SBOM για μία εφαρμογή και εντοπισμός εξαρτήσεων
χωρίς επαληθεύσιμη προέλευση. Χαρτογράφηση σεT1195.002καιT1071 – Application Layer Protocol.[ΕΠΑΛΗΘΕΥΣΗ]Οι αριθμοί «≈18.000 / <100 / εννέα ομοσπονδιακές υπηρεσίες» επαληθεύτηκαν
έναντι δημόσιων κυβερνητικών δηλώσεων και αναφορών του κατασκευαστή, αλλά προέρχονται από
τους ίδιους τους εμπλεκόμενους — να αποδοθούν ρητά. Οι ημερομηνίες αποκάλυψης, οδηγίας CISA
και εκτελεστικού διατάγματος να επιβεβαιωθούν από τα πρωτότυπα έγγραφα.
[ΕΠΑΛΗΘΕΥΣΗ] Οι αριθμοί «≈18.000 / <100 / εννέα ομοσπονδιακές υπηρεσίες» επαληθεύτηκαν
έναντι δημόσιων κυβερνητικών δηλώσεων και αναφορών του κατασκευαστή, αλλά προέρχονται από
τους ίδιους τους εμπλεκόμενους — να αποδοθούν ρητά. Οι ημερομηνίες αποκάλυψης, οδηγίας CISA
και εκτελεστικού διατάγματος να επιβεβαιωθούν από τα πρωτότυπα έγγραφα.
- Κατηγορία
-
Εμπορικό λογισμικό παρακολούθησης (mercenary spyware)
- Πλατφόρμα
-
iOS και Android — πλήρως ενημερωμένες, σύγχρονες συσκευές
- Διάδοση
-
Καμία. Δεν αναπαράγεται, δεν εξαπλώνεται, δεν έχει botnet. Εγκαθίσταται μία
φορά, σε έναν συγκεκριμένο άνθρωπο. - Αρχική πρόσβαση
-
Zero-click. Η αλυσίδα FORCEDENTRY (καταγεγραμμένη ως CVE-2021-30860)
ενεργοποιούνταν από την απλή παραλαβή ενός μηνύματος: δεν απαιτούσε άνοιγμα, ανάγνωση ή
οποιαδήποτε ενέργεια του στόχου. Δεν υπήρχε λάθος του χρήστη να αποφευχθεί. - Καινοτομία
-
Δύο, εξίσου σημαντικές. Τεχνικά: εκμετάλλευση σε βάθος της αυτόματης
επεξεργασίας δεδομένων που κάθε συσκευή εκτελεί πριν καν ειδοποιήσει τον χρήστη — η απόδειξη
ότι η επιφάνεια επίθεσης ενός κινητού περιλαμβάνει κάθε μορφότυπο που αναλύει αυτόματα.
Εμπορικά: η μετατροπή δυνατοτήτων επιπέδου κρατικής υπηρεσίας πληροφοριών σε προϊόν
προς πώληση σε κυβερνήσεις με πολύ διαφορετικά επίπεδα λογοδοσίας. - Στόχοι
-
Σύμφωνα με τεκμηριωμένες, ανά περίπτωση τεχνικές αναλύσεις ερευνητικών οργανισμών,
μεταξύ των μολυσμένων συσκευών βρέθηκαν συσκευές δημοσιογράφων, δικηγόρων, υπερασπιστών
ανθρωπίνων δικαιωμάτων και πολιτικών προσώπων. - Επίπτωση
-
Πλήρης πρόσβαση στη συσκευή — μηνύματα (και κρυπτογραφημένα, αφού διαβάζονται
μετά την αποκρυπτογράφηση), μικρόφωνο, κάμερα, τοποθεσία, αρχεία. Η επίπτωση δεν μετριέται σε
δολάρια αλλά σε προσωπική ασφάλεια και ελευθερία του Τύπου. - Αμυντικό δίδαγμα
-
(α) Απέναντι σε αλυσίδα zero-click, η εκπαίδευση χρήστη είναι
ανίσχυρη· τα μέτρα είναι αρχιτεκτονικά — μείωση επιφάνειας επίθεσης, αυστηρές λειτουργίες
υψηλού κινδύνου στις πλατφόρμες, ταχύτατες ενημερώσεις. (β) Η μοντελοποίηση απειλής πρέπει
να περιλαμβάνει τον ασύμμετρο αντίπαλο: για συγκεκριμένους ρόλους ο ρεαλιστικός αντίπαλος
διαθέτει προϋπολογισμό επτά ψηφίων για έναν στόχο. (γ) Η εγκληματολογική εξέταση κινητών
είναι δυνατή και η δημοσίευση επαληθεύσιμης μεθοδολογίας μετέτρεψε την εικασία σε απόδειξη —
υπόδειγμα του τι σημαίνει υπεύθυνη τεκμηρίωση. - Ιστορική σημασία
-
Μετέφερε το κακόβουλο λογισμικό από τον τομέα της εταιρικής ασφάλειας
στον τομέα των ανθρωπίνων δικαιωμάτων και του ελέγχου εξαγωγών. Η προμηθεύτρια εταιρεία
εντάχθηκε σε λίστα περιορισμών του αμερικανικού Υπουργείου Εμπορίου τον Νοέμβριο του 2021 και
αντιμετώπισε αγωγές από κατασκευαστές πλατφορμών. Καθιέρωσε τον όρο mercenary spyware ως
διακριτή κατηγορία απειλής, με δικά της νομικά και πολιτικά εργαλεία αντιμετώπισης. - Αναφορές
-
- Citizen Lab (University of Toronto), «FORCEDENTRY: NSO Group iMessage Zero-Click Exploit
Captured in the Wild», 13 Σεπτεμβρίου 2021. - Google Project Zero, «A deep dive into an NSO zero-click iMessage exploit: Remote Code
Execution», Δεκέμβριος 2021. - Amnesty International Security Lab, «Forensic Methodology Report», Ιούλιος 2021.
- US Department of Commerce, Bureau of Industry and Security, προσθήκη στην Entity List,
Νοέμβριος 2021.
- Citizen Lab (University of Toronto), «FORCEDENTRY: NSO Group iMessage Zero-Click Exploit
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Μελέτη της δημοσιευμένης εγκληματολογικής μεθοδολογίας
της Amnesty (τι τεκμήρια αναζητά, γιατί είναι επαληθεύσιμα) και σύνταξη οδηγού ενίσχυσης
φορητών συσκευών για δημοσιογράφο ή δικηγόρο υψηλού κινδύνου. Συζήτηση δεοντολογίας: πότε
ένα εργαλείο διπλής χρήσης πρέπει να υπόκειται σε έλεγχο εξαγωγών. Χαρτογράφηση σε
ATT&CK for Mobile (T1456 – Drive-By Compromise,T1636 – Protected User Data).`[ΕΠΑΛΗΘΕΥΣΗ] — ΚΡΙΣΙΜΟ. Το θέμα είναι νομικά ευαίσθητο και αντικείμενο ενεργών
δικαστικών διαφορών. Πριν τη δημοσίευση: (α) να μη διατυπωθεί καμία αξίωση για συγκεκριμένο
θύμα ή συγκεκριμένο κρατικό πελάτη που δεν στηρίζεται σε ονομαστικά αναφερόμενη
δημοσιευμένη τεχνική ανάλυση· (β) ο αριθμός «50.000 τηλεφωνικοί αριθμοί» που κυκλοφόρησε το
2021 δεν σημαίνει 50.000 μολύνσεις και η ερμηνεία του αμφισβητήθηκε δημόσια — προτείνεται
να μην αναφερθεί καθόλου· (γ) νομικός έλεγχος πριν τη δημοσίευση.
`[ΕΠΑΛΗΘΕΥΣΗ] — ΚΡΙΣΙΜΟ. Το θέμα είναι νομικά ευαίσθητο και αντικείμενο ενεργών
δικαστικών διαφορών. Πριν τη δημοσίευση: (α) να μη διατυπωθεί καμία αξίωση για συγκεκριμένο
θύμα ή συγκεκριμένο κρατικό πελάτη που δεν στηρίζεται σε ονομαστικά αναφερόμενη
δημοσιευμένη τεχνική ανάλυση· (β) ο αριθμός «50.000 τηλεφωνικοί αριθμοί» που κυκλοφόρησε το
2021 δεν σημαίνει 50.000 μολύνσεις και η ερμηνεία του αμφισβητήθηκε δημόσια — προτείνεται
να μην αναφερθεί καθόλου· (γ) νομικός έλεγχος πριν τη δημοσίευση.
- Κατηγορία
-
Μαζικός εκβιασμός βάσει κλοπής δεδομένων, χωρίς κρυπτογράφηση
- Πλατφόρμα
-
Εταιρική εφαρμογή διαχειριζόμενης μεταφοράς αρχείων, εκτεθειμένη στο Internet
- Διάδοση
-
Καμία. Αυτοματοποιημένη, ταυτόχρονη εκμετάλλευση μίας άγνωστης ευπάθειας
(CVE-2023-34362) σε όλες τις εκτεθειμένες εγκαταστάσεις παγκοσμίως, μέσα σε πολύ σύντομο
διάστημα. - Αρχική πρόσβαση
-
Εκμετάλλευση ευπάθειας έγχυσης εντολών βάσης δεδομένων στην ίδια την
εφαρμογή μεταφοράς αρχείων — δηλαδή στο ακριβώς σημείο όπου συγκεντρώνονται τα πιο ευαίσθητα
δεδομένα κάθε οργανισμού. - Καινοτομία
-
Αφαίρεση της κρυπτογράφησης από το ransomware. Ο εκβιασμός στηρίζεται
αποκλειστικά στην απειλή δημοσίευσης. Αυτό εξαλείφει το βασικό αμυντικό αντίμετρο (τα
αντίγραφα ασφαλείας), μειώνει τον χρόνο παραμονής στο δίκτυο, μειώνει τον θόρυβο ανίχνευσης
και μετατρέπει έναν συμβιβασμό σε εκατοντάδες ταυτόχρονους — γιατί κάθε πελάτης του
θύματος είναι κι αυτός θύμα. - Στόχοι
-
Ουδέτεροι ως προς κλάδο, αλλά με τεράστια συγκέντρωση σε παρόχους υπηρεσιών
τρίτων — μισθοδοσία, ασφαλιστικά ταμεία, δημόσιοι φορείς, εκπαίδευση, υγεία — με αποτέλεσμα
τα πραγματικά υποκείμενα των δεδομένων να μην έχουν καμία σχέση με τον μολυσμένο οργανισμό. - Επίπτωση
-
Ανεξάρτητοι φορείς παρακολούθησης (κυρίως η Emsisoft, βάσει δημόσιων
γνωστοποιήσεων) κατέγραψαν πάνω από 2.500 οργανισμούς και δεκάδες εκατομμύρια άτομα
των οποίων τα δεδομένα εκτέθηκαν· οι αριθμοί συνέχισαν να αυξάνονται επί μήνες καθώς οι
γνωστοποιήσεις κατατίθεντο, και δεν είναι οριστικοί. - Αμυντικό δίδαγμα
-
(α) Τα αντίγραφα ασφαλείας δεν προστατεύουν από εκβιασμό
εμπιστευτικότητας. Το αντίστοιχο μέτρο είναι η ελαχιστοποίηση δεδομένων: τι δεν
συλλέγεται δεν διαρρέει, και τι διαγράφεται στην ώρα του δεν εκβιάζεται. Εδώ η συμμόρφωση με
τον GDPR (αρχές ελαχιστοποίησης και περιορισμού αποθήκευσης) είναι κυριολεκτικά τεχνικός
έλεγχος. (β) Οι συγκεντρωτικές υπηρεσίες μεταφοράς αρχείων είναι στόχοι υψηλής αξίας από
σχεδιασμού· απαιτούν διαφορετικό επίπεδο ελέγχου από μια συνηθισμένη εταιρική εφαρμογή. (γ)
Η ευθύνη για δεδομένα τρίτων δεν μεταβιβάζεται με την ανάθεση: ο οργανισμός λογοδοτεί για
παραβίαση που συνέβη στον πάροχό του. - Ιστορική σημασία
-
Ολοκληρώνει τη μετάβαση από την παρεμπόδιση στην κατοχή. Το
διακύβευμα δεν είναι πλέον η πρόσβασή σου στα δεδομένα σου, αλλά η πρόσβαση όλων των άλλων σε
αυτά. Παράλληλα καθιερώνει το μοντέλο «μία ευπάθεια σε προμηθευτή → εκατοντάδες θύματα», που
είναι πλέον η κυρίαρχη μορφή μαζικού περιστατικού. - Αναφορές
-
- CISA & FBI, Joint Cybersecurity Advisory AA23-158A, «#StopRansomware: CL0P Ransomware Gang
Exploits CVE-2023-34362 MOVEit Vulnerability», 7 Ιουνίου 2023. - Progress Software, δελτίο ασφάλειας MOVEit Transfer, Μάιος/Ιούνιος 2023.
- NIST National Vulnerability Database, καταχώριση CVE-2023-34362.
- Emsisoft, συγκεντρωτική παρακολούθηση θυμάτων MOVEit (συνεχώς ενημερούμενη).
- CISA & FBI, Joint Cybersecurity Advisory AA23-158A, «#StopRansomware: CL0P Ransomware Gang
- Ασφαλής εκπαιδευτική δραστηριότητα
-
Άσκηση χαρτογράφησης ροής δεδομένων: εντοπισμός κάθε
τρίτου μέρους που κατέχει προσωπικά δεδομένα για λογαριασμό του οργανισμού και της νομικής
βάσης, της περιόδου διατήρησης και της υποχρέωσης γνωστοποίησης καθενός. Επιτραπέζια άσκηση
γνωστοποίησης παραβίασης εντός 72 ωρών κατά GDPR, όταν η παραβίαση συνέβη σε πάροχο.
Χαρτογράφηση σεT1190καιT1567 – Exfiltration Over Web Service.[ΕΠΑΛΗΘΕΥΣΗ]Οι αριθμοί θυμάτων είναι κινούμενος στόχος: οι δημοσιευμένες μετρήσεις
αυξήθηκαν σταδιακά (από εκατοντάδες οργανισμούς το καλοκαίρι του 2023 σε πάνω από 2.500
αργότερα, και από ~60 σε >90 εκατομμύρια άτομα). Πριν τη δημοσίευση να ληφθεί η τρέχουσα
τιμή με ημερομηνία αναφοράς και ρητή απόδοση στον φορέα παρακολούθησης, και να σημειωθεί
ότι δεν είναι επίσημο στοιχείο.
[ΕΠΑΛΗΘΕΥΣΗ] Οι αριθμοί θυμάτων είναι κινούμενος στόχος: οι δημοσιευμένες μετρήσεις
αυξήθηκαν σταδιακά (από εκατοντάδες οργανισμούς το καλοκαίρι του 2023 σε πάνω από 2.500
αργότερα, και από ~60 σε >90 εκατομμύρια άτομα). Πριν τη δημοσίευση να ληφθεί η τρέχουσα
τιμή με ημερομηνία αναφοράς και ρητή απόδοση στον φορέα παρακολούθησης, και να σημειωθεί
ότι δεν είναι επίσημο στοιχείο.
- Κατηγορία
-
Κερκόπορτα σε εφοδιαστική αλυσίδα ανοιχτού λογισμικού
- Πλατφόρμα
-
Ευρέως χρησιμοποιούμενη βιβλιοθήκη συμπίεσης σε συστήματα τύπου Unix
- Διάδοση
-
Θα διαδιδόταν με τις κανονικές ενημερώσεις των διανομών — με έγκυρες
υπογραφές, μέσα από τον νόμιμο μηχανισμό. - Αρχική πρόσβαση
-
Δεν ήταν τεχνική. Ένα πρόσωπο συνεισέφερε στο έργο επί χρόνια,
απέκτησε εμπιστοσύνη και δικαιώματα συντήρησης, και εισήγαγε τον κώδικα ως συντηρητής. - Καινοτομία
-
Η κοινωνική μηχανική ενός μοναχικού συντηρητή, σε βάθος ετών. Ο κώδικας
ήταν κρυμμένος σε δοκιμαστικά αρχεία και ενεργοποιούνταν μόνο κατά τη διαδικασία κατασκευής. - Στόχοι
-
Πιθανώς εξυπηρετητές. Καμία απόδοση.
- Επίπτωση
-
Σχεδόν μηδενική — και αυτός είναι ο λόγος που περιλαμβάνεται. Εντοπίστηκε
πριν φτάσει σε σταθερές εκδόσεις, από μηχανικό που διερευνούσε ασυνήθιστη καθυστέρηση
μισού δευτερολέπτου. - Αμυντικό δίδαγμα
-
Τρία, και όλα άβολα. (α) Ο εντοπισμός ήταν τύχη και περιέργεια,
όχι σύστημα. (β) Το έργο συντηρούνταν από έναν άνθρωπο, εθελοντικά, ενώ εξαρτώνταν
από αυτό αμέτρητοι οργανισμοί — η ασυμμετρία κινήτρων της Ενότητας 7 §2 του μουσείου, σε
καθαρή μορφή. (γ) Καμία τεχνική άμυνα του παραλήπτη δεν θα το είχε πιάσει: η υπογραφή
ήταν έγκυρη. - Ιστορική σημασία
-
Η πληρέστερη απόδειξη της θέσης της Ενότητας 3 §5: δεν υπάρχει
διαχωρισμός ανάμεσα σε «αυτό που επαλήθευσα» και «αυτό που εμπιστεύομαι επειδή το επαλήθευσε
κάποιος άλλος». Και είναι η μόνη εγγραφή του χρονολογίου που δεν πρόλαβε να προκαλέσει
ζημιά. - Αναφορές
-
[ΑΠΑΙΤΕΙ ΕΠΑΛΗΘΕΥΣΗ]— η δημόσια ανακοίνωση εντοπισμού και οι επακόλουθες
αναλύσεις. - Ασφαλής εκπαιδευτική δραστηριότητα
-
Διάλεξε μία εξάρτηση που χρησιμοποιείς. Βρες πόσοι
άνθρωποι τη συντηρούν και αν πληρώνονται. Μην επικοινωνήσεις μαζί τους — μόνο κατάγραψε τον
αριθμό, και τι σημαίνει.
Άξονες φίλτρων (§14)
Ο πίνακας είναι η πηγή αλήθειας για το διαδραστικό φιλτράρισμα. Κάθε στήλη αντιστοιχεί σε
έναν από τους οκτώ απαιτούμενους άξονες.
| # | Έτος | Τύπος | Πλατφόρμα | Φορέας | Κλάδος | Περιοχή | Επίπτωση | Αμυντικό δίδαγμα |
|---|---|---|---|---|---|---|---|---|
| 1 | 1971 | Πείραμα αυτοαναπαραγωγής | Mainframe / TENEX | Δικτυακή εμπιστοσύνη | Έρευνα | ΗΠΑ | Καμία (εννοιολογική) | Η συνδεσιμότητα είναι φορέας |
| 2 | 1986 | Ιός εκκίνησης | MS-DOS | Αφαιρούμενο μέσο | Οριζόντιο | Παγκόσμιο (αφετηρία Ασία) | Ευρεία, μη καταστροφική | Ο συμβιβασμένος ελεγκτής λέει ψέματα |
| 3 | 1988 | Σκουλήκι | UNIX | Δικτυακή υπηρεσία | Ακαδημαϊκός / Έρευνα | ΗΠΑ (κυρίως) | Άρνηση υπηρεσίας | Σύνθεση αδυναμιών· εμπιστοσύνη μεταξύ μηχανημάτων |
| 4 | 2000 | Σκουλήκι email | Windows | Συνημμένο / κοινωνική μηχανική | Οριζόντιο | Παγκόσμιο | Διακοπή email, εκτιμήσεις αμφισβητούμενες | Η αρχιτεκτονική, όχι η εκπαίδευση, σταματά την κοινωνική μηχανική |
| 5 | 2003 | Σκουλήκι μνήμης | Windows / SQL Server | Εκτεθειμένη υπηρεσία | Χρηματοπιστωτικός, μεταφορές, υποδομές | Παγκόσμιο | Κορεσμός δικτύων | Ο ανθρώπινος χρόνος απόκρισης είναι ανεπαρκής |
| 6 | ~2007 | Τραπεζικό trojan / MaaS | Windows | Email & συμβιβασμένοι ιστότοποι | Χρηματοπιστωτικός, ΜμΕ, ΟΤΑ | Παγκόσμιο | Οικονομική απάτη | Το TLS δεν σώζει συμβιβασμένο τερματικό |
| 7 | 2010 | Δολιοφθορά ICS | Windows → PLC | Αφαιρούμενο μέσο (air-gap) | Βιομηχανία / πυρηνικά | Μέση Ανατολή (στόχος) | Φυσική φθορά | Το air gap είναι διαδικασία, όχι κατάσταση |
| 8 | 2013 | Ransomware | Windows | Botnet & email | Οριζόντιο, ΜμΕ, υγεία | Παγκόσμιο | Απώλεια διαθεσιμότητας | Άμυνα = δοκιμασμένη ανάκτηση |
| 9 | 2016 | IoT botnet / DDoS | Embedded Linux | Προεπιλεγμένα διαπιστευτήρια | Τηλεπικοινωνίες, φιλοξενία | Παγκόσμιο | Διακοπή υπηρεσιών τρίτων | Η απογραφή είναι έλεγχος· η ασφάλεια είναι εξωτερικότητα |
| 10 | 2017 | Ransomware worm | Windows | Ευπάθεια SMB | Υγεία, βιομηχανία, μεταφορές | Παγκόσμιο | Εθνικής κλίμακας διακοπή υγείας | Παράθυρο επιδιόρθωσης + τμηματοποίηση |
| 11 | 2017 | Wiper / εφοδιαστική αλυσίδα | Windows | Συμβιβασμένη ενημέρωση | Ναυτιλία, φάρμακα, logistics | Ουκρανία → παγκόσμιο | Δισεκατομμύρια (εκτιμήσεις) | Ο μηχανισμός ενημέρωσης είναι κανάλι RCE |
| 12 | 2020 | Backdoor / εφοδιαστική αλυσίδα | Windows | Υπογεγραμμένη ενημέρωση | Κυβέρνηση, τεχνολογία | ΗΠΑ (κυρίως) | Κατασκοπεία | Η υπογραφή πιστοποιεί προέλευση, όχι καλοήθεια |
| 13 | 2021 | Mercenary spyware | iOS / Android | Zero-click μήνυμα | Δημοσιογραφία, κοινωνία των πολιτών, πολιτική | Παγκόσμιο | Ατομική / ανθρώπινα δικαιώματα | Ασύμμετρος αντίπαλος· η εκπαίδευση χρήστη δεν αρκεί |
| 14 | 2023 | Εκβιασμός δεδομένων | Εταιρική εφαρμογή MFT | Ευπάθεια εφαρμογής | Δημόσιος τομέας, χρημ/κός, υγεία, εκπαίδευση | Παγκόσμιο | Μαζική έκθεση προσωπικών δεδομένων | Ελαχιστοποίηση δεδομένων· ευθύνη για τρίτους |
Τι δείχνει πραγματικά η καμπύλη
Αν διαβάσει κανείς το χρονολόγιο ως τεχνική εξέλιξη, θα δει μια βαρετή ιστορία: τα προγράμματα
έγιναν πιο πολύπλοκα. Αυτό δεν είναι το ενδιαφέρον. Το ενδιαφέρον είναι ότι οι τεχνικές
σχεδόν δεν άλλαξαν — άλλαξε το ποιος τις χρησιμοποιεί και γιατί.
Περιέργεια (1971). Το πρώτο αυτοαναπαραγόμενο πρόγραμμα δεν είχε θύμα. Το δίκτυο ήταν
κοινότητα και η ασφάλεια δεν ήταν ερώτημα, επειδή η εμπιστοσύνη ήταν προϋπόθεση συμμετοχής.
Βανδαλισμός και επίδειξη (1986–2003). Το θύμα εμφανίζεται, αλλά η αμοιβή είναι συμβολική:
αναγνώριση, κύρος, απόδειξη ικανότητας. Γι’ αυτό αυτή η εποχή είναι θορυβώδης. Το Brain
υπέγραφε με το πραγματικό όνομα και τηλέφωνο των δημιουργών του. Το Slammer κατέκλυσε τον
πλανήτη σε δέκα λεπτά χωρίς να κερδίσει ένα δολάριο. Ο θόρυβος ήταν το προϊόν.
Έγκλημα (2007–2016). Μόλις το κακόβουλο λογισμικό αποκτά αξιόπιστο κανάλι είσπραξης, ο
θόρυβος γίνεται κόστος. Το Zeus θέλει να μείνει αόρατο επειδή κάθε μέρα αορατότητας είναι
έσοδο. Το CryptoLocker αποδεικνύει το επιχειρηματικό μοντέλο· το Mirai δείχνει ότι ακόμη και
το εύρος ζώνης μιας κάμερας είναι εμπόρευμα. Εδώ γεννιέται η αγορά: εξειδίκευση ρόλων,
affiliate μοντέλα, υποστήριξη πελατών. Η άμυνα σταματά να αντιμετωπίζει αντιπάλους και αρχίζει
να αντιμετωπίζει οικονομικά κίνητρα.
Κατασκοπεία και δολιοφθορά (2010–2021). Το κράτος αλλάζει το σχήμα του προβλήματος με έναν
μόνο τρόπο: δεν έχει περιορισμό αποδοτικότητας. Το Stuxnet ξοδεύει πολλαπλά zero-days σε
έναν στόχο. Το SUNBURST περιμένει εβδομάδες. Το Pegasus κοστίζει περισσότερο από όσο αξίζει
οτιδήποτε στο τηλέφωνο του θύματος. Καμία από αυτές τις επιχειρήσεις δεν έχει νόημα με
λογιστική εγκληματία — και ακριβώς γι’ αυτό καταρρέει η άμυνα που σχεδιάστηκε με την παραδοχή
ότι ο επιτιθέμενος βελτιστοποιεί το κόστος του.
Εξαναγκασμός (2013–σήμερα). Η τελευταία φάση δεν είναι τεχνική αλλά σχεσιακή. Το
ransomware δεν κλέβει· διαπραγματεύεται. Το NotPetya δεν εκβιάζει· τιμωρεί. Το Cl0p δεν
κρυπτογραφεί· απειλεί να αποκαλύψει. Το κοινό στοιχείο είναι ότι ο επιτιθέμενος δεν θέλει τα
δεδομένα σου — θέλει τη συμπεριφορά σου. Το κακόβουλο λογισμικό έγινε όργανο επιβολής
βούλησης, και τα θύματα δεν είναι πια μόνο οργανισμοί αλλά δημόσιες υπηρεσίες, ασθενείς,
δημοσιογράφοι, εκλογικές διαδικασίες.
Τι σημαίνει αυτό για τον αμυνόμενο του 2026
Πέντε συμπεράσματα προκύπτουν άμεσα από τη διαδρομή, και όλα είναι επιχειρησιακά:
-
Μοντελοποίησε το κίνητρο πριν την τεχνική. Ο ίδιος μηχανισμός — μια συμβιβασμένη
ενημέρωση — παρήγαγε καταστροφή στο NotPetya και σιωπηλή κατασκοπεία στο SUNBURST. Η
ανίχνευση, ο χρόνος απόκρισης και η προτεραιότητα διαφέρουν ριζικά. Η ερώτηση «τι θέλει;»
είναι πιο χρήσιμη από την ερώτηση «τι είναι;». -
Οι επιτυχημένες άμυνες ήταν σχεδόν πάντα αρχιτεκτονικές. Καμία εγγραφή του χρονολογίου
δεν αντιμετωπίστηκε πρωτίστως με καλύτερες υπογραφές. Αντιμετωπίστηκαν με τμηματοποίηση,
ελαχιστοποίηση προνομίων, δοκιμασμένη ανάκτηση, ελαχιστοποίηση δεδομένων, επαληθεύσιμη
προέλευση λογισμικού και — δύο φορές — με διεθνή επιχείρηση επιβολής του νόμου. -
Ο χρόνος μεταξύ γνώσης και προστασίας είναι η πραγματική μετρική. Το Slammer, το WannaCry
και το MOVEit είχαν όλα διαθέσιμη ή ταχύτατη διόρθωση. Ο οργανισμός δεν έχασε επειδή δεν
ήξερε· έχασε επειδή δεν μπορούσε να ενεργήσει αρκετά γρήγορα. Μέτρησε αυτό το διάστημα. -
Η επιφάνειά σου περιλαμβάνει ό,τι δεν ελέγχεις. Ο ανάδοχος (Davis-Besse), ο μηχανισμός
ενημέρωσης (NotPetya), ο αγωγός δόμησης (SUNBURST), ο πάροχος μεταφοράς αρχείων (MOVEit), η
κάμερα του γείτονα (Mirai). Η τάση είναι μονοσήμαντη: το επόμενο μεγάλο περιστατικό θα
έρθει από κάποιον που εμπιστεύεσαι εξ ορισμού. -
Η ιστορία δεν επαναλαμβάνεται· ανακυκλώνεται σε νέο επίπεδο αφαίρεσης. Η αυτόματη
εκτέλεση περιεχομένου (μακροεντολές του 1995) επανήλθε ως ενεργό περιεχόμενο σε έγγραφα, ως
αλυσίδες zero-click στα κινητά και, σήμερα, ως έγχυση εντολών σε συστήματα τεχνητής
νοημοσύνης που επεξεργάζονται μη έμπιστο κείμενο. Η παραδοχή που καταρρίπτεται είναι πάντα η
ίδια: ότι υπάρχει διαχωρισμός ανάμεσα σε δεδομένα και εντολές. Αν ένας operator κρατήσει
ένα μόνο πράγμα από αυτό το χρονολόγιο, ας είναι αυτό.
Σχέση με το υπάρχον περιεχόμενο της Ακαδημίας
Το χρονολόγιο σχεδιάστηκε ώστε να συμπληρώνει και όχι να επικαλύπτει τα 10 υπάρχοντα άρθρα
Malware Analysis (docs/01-content-inventory.csv). Ο διαχωρισμός είναι σαφής: τα άρθρα
διδάσκουν μηχανισμό, το χρονολόγιο διδάσκει συνέπεια.
| Εγγραφή χρονολογίου | Υπάρχον άρθρο προς διασύνδεση | Σχέση |
|---|---|---|
| 2 · Brain | reverse-engineering-lab (REMnux/FlareVM/INetSim) |
Το άρθρο δίνει το εργαστήριο· η εγγραφή δίνει το «γιατί δεν εμπιστευόμαστε το ίδιο το σύστημα» |
| 4 · ILOVEYOU | dhmiourgia-kakoboulou-arxeiou-pdf (Ανάλυση κακόβουλων PDF) |
Ίδια αρχή «δεδομένα = κώδικας», διαφορετικός μορφότυπος |
| 6 · Zeus | isagogogi-sta-trojan (Trojans/Droppers/Loaders/RATs) · eisafogogi-sta-keyloggers-part-1 |
Το άρθρο δίνει την ταξινομία· η εγγραφή δίνει την οικονομία που τη γέννησε |
| 8 · CryptoLocker, 10 · WannaCry | dimiourgia-ransomware-part-1 (Kill-chain & ATT&CK) |
Το άρθρο δίνει την αλυσίδα· οι εγγραφές δίνουν τα δύο διαφορετικά επιχειρηματικά μοντέλα |
| 11 · NotPetya, 12 · SUNBURST | advanced-malware-analysis-threat-intel-engineering |
Πραγματικές μελέτες περίπτωσης για threat-intel engineering |
| Όλες | malware-triage-static-dynamic-analysis-methodology |
Η μεθοδολογία triage εφαρμόζεται στις δημοσιευμένες αναφορές κάθε εγγραφής |
Καμία εγγραφή δεν επαναλαμβάνει τεχνικό περιεχόμενο υπάρχοντος άρθρου. Τρία θέματα που τα
άρθρα καλύπτουν καλά (μακροεντολές/έγγραφα, keyloggers, εργαστηριακό reverse engineering)
σκόπιμα δεν έγιναν αυτόνομες εγγραφές.
Τι προστέθηκε στην επέκταση των 30
Οι αρχικές 14 εγγραφές επιλέχθηκαν με ένα κριτήριο: τι έπαψε να ισχύει μετά από αυτό. Οι
δεκαέξι νέες κρίθηκαν με το ίδιο, και καμία δεν μπήκε επειδή ήταν διάσημη.
Τι κάλυψαν:
| Κενό | Εγγραφές |
|---|---|
| Η περίοδος 1971–1986, που έλειπε εντελώς | 2 |
| Η κούρσα κρυπτογράφησης και πολυμορφισμού που σκότωσε τις υπογραφές | 4, 6 |
| Η κατάρρευση της διάκρισης «δεδομένα ≠ πρόγραμμα» | 8 |
| Ζημιά που δεν αναιρείται από λογισμικό | 9 |
| Η εμπιστοσύνη μεταξύ ανθρώπων ως τοπολογία διάδοσης | 10 |
| Η πλήρης αυτοματοποίηση και ο κύκλος ενημερώσεων | 12, 14 |
| Η υποδομή ελέγχου ως ανθεκτικό περιουσιακό στοιχείο | 16 |
| Ο καταστροφέας ως κατηγορία, πριν γίνει μαζικός | 18 |
| Η διαμεσολάβηση πρόσβασης — ο καταμερισμός εργασίας σε μορφή λογισμικού | 20 |
| Βιομηχανικά πρωτόκολλα χωρίς ταυτοποίηση, και συστήματα ασφαλείας ως στόχος | 22, 25 |
| Η διπλή μόχλευση που ακύρωσε τη μοναδική σύσταση που είχε ο κλάδος | 26 |
| Η απόπειρα εφοδιαστικής αλυσίδας που εντοπίστηκε | 30 |
Μία εγγραφή περιλαμβάνεται χωρίς καμία τεχνική καινοτομία: η 7, για τον πανικό που
προηγήθηκε της ημερομηνίας ενεργοποίησής της. Είναι στο χρονολόγιο επειδή είναι η ιστορική
ρίζα ενός επαγγελματικού κανόνα — η αξιοπιστία είναι πεπερασμένος πόρος.
Και μία επειδή απέτυχε: η 30 δεν προκάλεσε ζημιά. Είναι η μόνη του καταλόγου, και
περιλαμβάνεται γιατί ο εντοπισμός της ήταν τύχη και περιέργεια, όχι σύστημα.
Συγκεντρωτικός πίνακας ανοικτών επαληθεύσεων
| Προτεραιότητα | Εγγραφή | Τι πρέπει να επιβεβαιωθεί | Κίνδυνος αν δεν γίνει |
|---|---|---|---|
| 1 — Κρίσιμη | 7 · Stuxnet | Ότι το κείμενο δεν αποδίδει την επίθεση σε κατονομαζόμενο κράτος ως γεγονός | Δημοσίευση μη επαληθευμένης απόδοσης· παραβίαση του κανόνα 18 |
| 2 — Κρίσιμη | 13 · Pegasus | Νομικός έλεγχος· καμία αξίωση για θύμα ή κρατικό πελάτη χωρίς ονομαστική δημοσιευμένη τεχνική ανάλυση | Νομική έκθεση σε ενεργή δικαστική διαφορά |
| 3 — Υψηλή | 4, 8, 11, 14 | Κάθε οικονομικό μέγεθος και αριθμός θυμάτων να φέρει πηγή, ημερομηνία και χαρακτηρισμό «εκτίμηση» | Αναπαραγωγή διογκωμένων αριθμών ως γεγονότων |
| 4 | 1 · Creeper | Πρωτογενής πηγή ή ρητή σήμανση ως «ανάμνηση» (§13) | Δημοσίευση μύθου ως ιστορίας |
| 5 | 3 · Morris | Αριθμός μηχανημάτων από GAO/Spafford· απαγόρευση του «10% του Internet» | Διάδοση γνωστής ανακρίβειας |
| 6 | 5 · Slammer | Ημερομηνία 25/1/2003 και επιμέρους επιπτώσεις (ΑΤΜ, 911, πτήσεις) μία προς μία | Λανθασμένη ημερομηνία σε δευτερογενείς πηγές |
| 7 | 9 · Mirai | Μεγέθη DDoS ως «αναφερόμενα» με απόδοση | Παρουσίαση εκτιμήσεων ως μετρήσεων |
| 8 | 10 · WannaCry | Χρήση μόνο των αριθμών NAO· απόρριψη του «200.000–300.000 / 150 χώρες» | Μη τεκμηριωμένος αριθμός |
| 9 | 12 · SUNBURST | Ημερομηνίες εγγράφων CISA/EO από τα πρωτότυπα | Χρονολογικό σφάλμα |
| 10 | Όλες | Έλεγχος από lab-safety-reviewer ότι καμία «ασφαλής δραστηριότητα» δεν οδηγεί σε απόκτηση δείγματος |
Παραβίαση §14 |
Σημείωση σύνταξης
Επεκτάθηκε από 14 σε 30 σταθμούς. Το κριτήριο επιλογής παραμένει ένα: τι έπαψε να ισχύει μετά από αυτό. Καμία επιχείρηση δεν αποδίδεται σε κράτος ή ομάδα. Τα οικονομικά και αριθμητικά μεγέθη δίνονται ως εκτιμήσεις με αναφορά πηγής. Οι νέες εγγραφές φέρουν ενδείξεις εκκρεμούς επαλήθευσης.