2024年9月13日 星期五

閱讀好書之三:零時差攻擊

  零時差攻擊THIS IS HOW THEY TELL ME THE WORLD ENDS  The Cyberweapons Arms Race by Nicole Perlroth 李斯毅張靖之譯麥田出版。202110

 

    我用電腦已有二十年了但只做兩件事一是打字二是收發信件從不上網不在網上找資料更不會沒事上去逛逛玩玩可見是一個被時代抛得遠遠卻又不知力爭上游的落伍份子所以知道有這麼一本講網路的書不妨找來讀讀藉以補課但是能讀得懂嗎讀得下去嗎那就要開卷方知

    我讀到五十頁左右讀不出味道暫時放下看看有沒有好看的書沒有只有再拿起來讀讀着讀着越讀越覺得有趣就讀完了我讀完了却不敢說讀懂了只能說似懂非懂似乎懂了才能讀下去真懂了嗎大概沒有那就是非懂

    為什麼再拿起來就讀得下去而且覺得趣味盎然那是因為這個領域內的大人物紛紛出場這些人物最小的只有十三歲却在駭客圈子嶄露頭角真是太神奇了

    作者是紐約時報記者得以採訪或聽聞他們的傑出表現寫成文字言簡意賅簡單幾筆就把這些天縱英才的駭客特色與神采表露無遺至於他們是功是過那就請讀者給個評價我只是抄些片段都是我讀來印象深刻的場景

    當然要從零時差說起我看一開始就講清楚的是導讀的吳其勳他是台灣資安大會主席他說,「零時間漏洞就是軟體開發者寫好程式程式碼會存在一些錯誤這是尋常的情況也不影響程式的運作但是黑帽駭客或犯罪組織發現有機可乘利用價值很高可藉以入侵大多數人使用的電腦可以控制電腦或長期潛伏監聽使用者的一舉一動等於是進行攻擊或勒索所以發現之後必須進行修補。」本書作者說:「就最基本的層次來說零時差是軟體或硬體中尚未被修補的瑕疵之所以這樣命名是因為它們好比流行性疾病的零號患者零時差是駭客軍火庫裡最重要的武器發現一個零時差就好比發現存取世界資料的秘密密碼美國和以色列的間諜正是利用微軟視窗與西門子工業軟體中的一系列七個零時差進行攻擊摧毀了伊朗的核武計劃中國間諜利用微軟的一個零時差竊取了矽谷一些被謹慎保護的原始碼。」(37)

    本書的故事從一家叫iDefense公司說起這家公司的老闆用了10美元取得這家公司最後以四千萬賣出一個名叫馬修墨菲的十三歲男孩是一名網路高手他靠在美國線上和防毒軟體找到的錯誤就從這家公司領到高達四位數的支票這家公司最頂尖的兩位高手一位是阿根廷駭客另一位是紐西蘭駭客他原是一個牧羊人但是提供的內容精密複雜是這家公司從未見過的當然他也就從紐西蘭來到了美國。(63)

    美國國家安全局有五位高手人稱馬里蘭五人邦」,離開了國安局成立一間自己的公司作者訪問他們希望有機會瞥見美國版的詹姆士龐德軍需官實驗室那個實驗室名稱一點沒有電影氛圍網路漏洞研究實驗室作者寫道我知道他們基本守則之一就是謹慎」,他們的網站上貼着一個問題:「你為什麼不曾聽過我們?」再自問自答:「因為我們不打廣告我們對所有業務都保持最嚴謹的機密性。」這間公司在打造數位武器方面佔有一席之地的唯一暗示就是其取自中國代哲學孫子的座右銘:「知己知彼百戰百勝。」(187)

    作者又寫到一位奇人作者剛開始探索零時差交易時德索特爾斯這個名字無所不在而且不是惡名他似乎是這個無良產業裡的道德之人作者既想了解這門生意的細節又想知道這個有德之士如何在這個暗黑的世界存活他比其他人更明瞭聲譽的重要性他告訴本書作者絕大多數賣家都在美國歐洲和羅馬尼亞他有一個駭客在羅馬尼亞什麼軟體都能解破而且口風很緊他對作者說他之前曾花了五萬美金向一名俄羅斯駭客買了一個零時差當那人再來找他時他覺得不大對勁沒通過他所謂的嗅探測試」。作者問他是不是他讀過如何教人審問或有關行為科學心理操縱等書籍他說:「我有一種不可思議的天分在我很小的時候只要和我聊天兩分鐘就能感到對方是什麼樣的人我可以從他們說話時的動作和細微的臉部表情得知。」(219)

    美國幾位資訊安全工程師組成了一個零計劃」,明確的目標要讓重大的程式錯誤完全消失我們看看他們找來那些人紐西蘭的橄欖球運動員專精Abode Flash和微軟的零時差一位英國研究員他是世界上最高明的程式錯誤獵人之一一個天才駭客曾入侵索尼公司且開發出第一個iphone的越獄程式另一個英國人連續阻斷數十種蘋果iOS系統漏洞

    他們召募的第一批人中有一名韓國二十一歲的駭客李政勳化名洛基哈特那年在溫哥華的大賽中短短幾分鐘就摧毀了Chrome、Safari等最新的視窗軟體接下來幾年零計劃找出了一千六百個重大的程式錯誤他們消滅了整批程式錯誤讓間諜難以竊取資料296)

    一年一度的國際大學校際程式設計競賽(ICPC)是歷史最悠久最頂尖的程式設計競賽每年都有來自一百多個國家的大學生組隊參加二十年前總決賽的前十名幾乎都是由柏克萊哈佛麻省理工學院等美國隊包辦現在前十強通常是俄羅斯隊波蘭隊中國隊南韓隊和台灣隊一九年一支伊朗的隊伍打敗了哈佛史丹佛和普林斯頓普林斯頓甚至連二十強都未能進入讀到這裡方知台灣在方面頗有實力只是從未聽聞

    作者這時提到一位十五年前就認識的阿根廷高手西薩那時他還是綁着馬尾的青少年傳送零時差漏洞給iDefense,一年賺進五萬美元西薩從阿根廷飛到美國走在國會山莊拿出筆電這裡一滑那裡一點馬路上就紅燈變綠燈綠燈變紅燈他如果有心大可讓國會大廈陷入癱瘓但他純粹只是證明有辦法做到而已他在布宜諾斯艾利斯就沒辦法因為那裡的交通號志沒連接網路。(315)

     作者見到了阿根廷駭客界教父之一的阿勒塞問了一個蠢問題:「他們只會賣漏洞利用程式給好的國家嗎?」阿勒塞用同樣的話反問作者:「好的西方政府?」阿根廷總統費南德玆與美國關係不好她在一次電視演說中說:「如果我有什麼不測不要往中東看要往北邊看。」阿勒塞又說:「妮可你要放下這種觀點才行在阿根廷誰是好人誰是壞人據我所知把別人的國家炸得面目全非的不是中國也不是伊朗。」(325)一二年美國人認為中國正在竊取美國的智慧財產伊朗剛開始加入網路戰局對美國的網路威脅主要來自俄羅斯因為伊朗的程式破壞性很強卻很簡陋中國的攻擊雖然明目張膽但不複雜。(347)

    一九年,Notpetya攻擊五個月後微軟的總裁布拉德史密斯在聯合國總部發言述及上個世紀中十幾個國家協議訂立戰爭的基本規範禁止以醫院與醫療人員為攻擊目標此後十幾年又有一六九個國家共同簽署了日內瓦第四公約同意在戰時為受傷的或俘虜的軍人醫護人員和平民提供基本保護這個約定迄今依然有效。(408)讀到這裡想到加薩的今日慘況真是讓人痛心我們要問孰令致之罪魁禍首應該不言而喻

    作者說史密斯雖然沒有說出名字但炮口對準了國安局還有美國所創造的網路武器市場;「政府投入愈來愈多資源網路武器愈來愈厲害國家級網攻也不斷增加如果不訂立新的規範我們根本不可能有安全的環境安穩的生活。」(409)我好像有點讀懂了

    最後是接近二十頁的後記」。讀起來與開始讀時的感覺很接近讀不出味道大概是因為沒有故事吧可見還是沒有讀懂那就抄錄全書最後一段文字作為結語

    「只要俄羅斯中國和伊朗仍然把見不得人的勾當外包給網路犯罪分子和承包商美國大概永遠不會簽署日內瓦公約也不可能簽署任何使美國戰略作戰計劃處於不利地位的協議然而我們還是要畫定紅線我們相信大家都能認同有些目標必須是網路攻擊的禁區或許可以從醫院選舉基礎設施飛機核設施等開始

    這些就是我們這個時代的關鍵任務許多人會說這太難了是不可能的任務但我們過往曾經召集科學界政府產業界和民間最優秀的頭腦一起克服攸關存亡的嚴峻挑戰再這麼做一次又何妨?」

    接着談到了疫情大流行最後一句是

    「寫到這我又想起紐西蘭駭客麥克曼納斯還有他那件T恤上印的字總有人要做點事。」(474)

    看來烏雲還是很厚明天的陽光不易露臉也難企盼看看今天的世界不容樂觀

 

                        本書校對呂佳真女士推薦    202451       

沒有留言:

張貼留言