sabato 21 settembre 2013

MSRA, il nuovo progetto Usa di spionaggio globale


anonymous

Cos'è MSRA:
MSRA è un progetto governativo, nato da dipartimenti, agenzie e aziende private americani/e, questo progetto è aperto a queste società  e il suo scopo principale è quello di poter creare un architettura  per violare dei dispositivi mobili (per ora), il progetto è nato  come progetto di sicurezza, facendo ciò, loro hanno studiato a fondo come  poter violare un dispositivo, studiando,  hanno capito le vulnerabilità e quindi alla fine è un progetto difesivo governativo.
Fin qui tutto bene, il problema sorge  perchè il progetto è aperto a qualunque agenzia federale, reparto/i investigativo/i  e altri enti importanti possono prendere  tutti gli appunti , gli screen e la documentazione direttamente dal progetto,  e dato che il progetto è aperto e libero possono sfruttare queste documentazioni  per i loro scopi tranquillamente. Nell' MSRA ci sono agenzie investigative, agenzie segrete di spionaggio, e agenzie pubblicitarie. Come detto prima, ogni ente che ha la documentazione completa puo fare della documentazione ciò che vuole, non è un caso che Edward Snowden, ha denunciato l' fbi per spionaggio contro i cittadini del mondo, oppure che agenzie pubblicitarie , violano i dispositivi degli utenti per vedere i loro comportamenti, i loro gusti e le loro attività per creare dei prodotti su misura facilmente commerciabili. Qui, troverete varie parti interessanti della  documentazione originale (tradotta), piu avanti  troverete delle frasi in grassetto che affermano cio che ho detto.
*  Traduzione  *
MSRA:  Mobile Security Reference Architecture, è una strategia governativa digitale (DGS), l' obiettivo chiave del DGS è quello di recuperare e gestiredispositivi mobili, applicazioni in modo inteligente e sicuro. MSRA è un progetto rilasciato dalla CIO e il Department Of  Homeland Security  (DHS) e leagenzie federali,  per un realizzazione di soluzioni mobili attraverso le loro architetture. La documentazione  MSRA fornisce  le seguenti informazioni:
* Dispositivo mobile, tra cui: Componenti di un cellulare, architettura di  un dispositivo mobile, categorie di utenti, gestione e sicurezza delle funzioni di un dispositivo mobile.
* Documentazione sulle relative minacce che affligono i dispositivi mobili e delle sue infrastrutture.
* Controlli di sicurezza delle informazioni che si applicano ai componenti dell' infrastruttura telefonica e alla loro relazione con NIST, Special Pubblication 800-53 rev4.
NIST: National Institute of Standards and Technology: è un'agenzia del governo degli Stati Uniti d'America che si occupa della gestione delle tecnologie. Fa parte nel Dipartimento del Commercio e il suo compito è la promozione dell'economia Americana attraverso il lavoro con l'industria per sviluppare standard, tecnologie e metodologie che favoriscano la produzione e il commercio. NIST pubblica i Federal Information Processing Standard (FIPS),che specificano il Data Encryption Standard e l'Advanced Encryption Standard. Per maggiori informazioni per il Data Encryption Standard :http://it.wikipedia.org/wiki/Data_Encryption_Standard e l' Advanced Encryption Standard:http://it.wikipedia.org/wiki/Advanced_Encryption_Standard
*   Una serie di considerazione di ambienti ad alto rischio.
*  e una discussione delle considerazioni politiche, necessarie per l' adozione sicura di una soluzione mobile.
MSRA  Nei Dettagli
*  Traduzione  *
MSRA è una architettura flessibile, progettato per essere adattato per soddisfare le esigenze di ogni Dipartimento o Agenzia.
Nel 2011, MSRA  è stata rilasciato alle agenzie del governo federale per migliorare la qualità dei servizi per il popolo americano. Parte di questa strategia il  Department Of  Homeland Security   (DHS), il  Dipartimento Della Difesa (DoD), e il National Institute of Standards and Technology (NIST), sono stati incaricati per sviluppare una architettura di riferimento che potrebbe fornire  una guida alle agenzie federali per attuare  una sicurezza cellulare. DHS, in collaborazione con oltre 30 agenzie , uffici, e sotto-componenti di agenzia, ha sviluppato una architettura di riferimento di Sicurezza mobile: MSRA, è un progetto attivo e vivo che sarà in continuo aggiornamento periodico, per offrire una guida attenta e determinata sulle nuove tecnologie mobile  future. Si concentra sulla protezione e l' uso dei dispositivi mobile e delle sue infrastrutture.
*  Traduzione della didascalia con relativa descrizione dello screen  *
Lo scopo principale  dell' MSRA è quello di fornire un modello di architettura per garantire riservatezza, integrità e la disponibilità dei dati a cui si accede per mezzo di una soluzione. Per fornire il massimo livello di interoperabilità, MSRAinclude funzionalità di altre inziative federali di sicurezza mobile. La figura 1 mostra  l'  MSRA.

Figura 1:
fig 1






Delle aree indicate in architettura di sicurezza di riferimento mobile, le porzioni che sono sotto ilcontrollo diretto di una organizzazione sono le infrastrutture per  dispositivi mobili (quelle colarate di arancione), il dispositivo mobile, e le sue applicazioni in esecuzione. Mentre i servizi di Enterprise Mission sono in verde.
Questa architettura funge da base per guidare le agenzie di sicurezza e di implementare in modo efficente le infrastrutture di sicurezza mobile.
Dopo un po, ho capito che questa è la struttura principale dell' MSRA in  esecuzione. Screen con zoom:
fig 2







fig 3







*  Screen commentato da me  *
Si possono notare già i servizi esterni ed interni di un normale cellulare, ad esempio i servizi  primari sono colorati in blu, poi ci sono i servizi in rete colorati di arancio, strano ma vero nella traduzione i iservizi colorati in arancione possono essere controllati dall' MSRA,  proseguiamo, si vede un firewall, e subito dopo il firewall,  tutti i servizi, applicazioni web e database.  Fin qui tutto normale, è una normale schematizzazione di un telefono che usufruisce dei servizi internet e si connette ad esso. Ma nel primissimo screen, si vede una nuvoletta, External Application Store: Seguendo solo lo screen  si può facilemtne notare come questa applicazione si collega in un modo diverso al  dispositivo mobile, questa applicazione attraverso un exploit o una vulnerabilità si collega direttamente ai pilastri dei servizi internet ovvero il 3G, facendo ciò sfrutta una connessione fra il internet e il dispositivo, cosi facendo riesce a prendere il controllo di tutti i servizi locali e remoti del dispositivo mobile, i servizi che prende sotto controllo sono i servizi cerchiati sotto allo smartphone, ovvero: GPS, usb, SD, memoria, microfono, bluetooth, fotocamera e tutte le applicazioni, in poche parola prende il completo controllo del dispositivo mobile. Dallo screen si puo notare che firewall, vpn , proxy e altri servizi per essere protetti non funzionano perchè loro si connettono direttamente nell' "area" sicura del  dispositivo.
*  Traduzione di altri appunti importanti sull' MSRA   *
Il MSRA non includerà capacità uniche di un singolo fornitore, non si concetrerà su specifici sistemi operativi o versioni. Alcuni sistemi operativi, per ora, non possono essere gestiti dai componenti elencati nel progetto MSRA, per ora  la maggior parte dei OS  hanno caraterristiche specifiche e sono molto vulnerabili a questo progetto. Ecco perche MSRA è un progetto vivo, in continuo aggiornamento , a fine di incorporare tutte le nuove tecnologie future e i cambiamenti  nelle nuove version OS della sicurezza. Questa architettura funge da base per guidare le agenzie di sicurezza e di implementare in modo efficente le infrastrutture di sicurezza mobile. Le agenzie dovrebbero  utilizzare un approccio basato sul rischio per modificare questa architettura per le loro specifiche esigenze.
Ecco un altro screen molto importate trovato nella documentazione, oltre a scrivere la traduzione del testo in cui descriveva lo screen, ho  commentato e ho spiegato come prendono il controllo del dispositivo guardando solo l' immagine:
fig 4







*    Traduzione    *
Minacce del servizio provider di base. Sono costruiti da exploit che sorgono dal vettore mobile destinato sia hai dati che ai piani di controllo del dispositivo mobile. Questi exploit possono accedere alla rete di gestione del vettore per riconfigurare il dispositivo mobile o per acquisire dati sensibili sul dispositivo finale o nella cache del vettore. le vulnerablità ono presenti anche su altri canale di dati oltre al trasporto di IP tradizionali, (come ad esempio MMS / SMS o canale di gestione o controllo telefonico),potrebbero essere usati per trasferire virus e worm. OS-Specifiche caratteristiche e servizi offerti a strati e gestito dal fornitore del sistema operativo, può essere un altro vetttoreper lo sfruttamento, sia iniettando una vulnerabilità o catturando solamente i dati sensibili. Gli utenti potrebbero involontariamente fare un backup, che può trasportare dati sensibili nella nuvola del fornitore. Alcuni produttori affermano di crittografare i dati  degli utenti, questa affermazione non è ancora chiara, perchè non si sa il livello di cifratura usata. Ci sono molti tipi di dati diagnostici che possono essere usati per osservare il comportamento di ciascun utente e/o di una organizzazione, (per esmpio leggendo i file di log da remoto) alcuni produttori  utilizzano anche software di terze parti e serivizi esterni per combinare geolocalizzazione con informazioni legate all' SSID perfornire le posizioni specifiche dell' utente grazie alla posizione della sua rete wireless. Non è ancora chiaro se  gli output vengono inviati al fornitore delprimo sistema operativo o alle terzi parte. Altri esempi di software di terze parti installati dal venditore OS possono essere utilizzati per monitorare il comportamento dell' utente in modo assiduo. Questi dati, infine, possono essere inviati direttamente al venditore o  alle terzi parte.
*  Screen commentato da me   " Ecco come assumono il controllo di un dispositivo mobile"   *
fig 5








Guardando solo lo screen fatto da me si può subito notare qual' è l' attacante.. il dispositivo cerchiato di rosso:  Untrusted  Device:  ovvero dispositivo non attendibile o non riconosciuto. Questo ente qui, seguendo sole le frecce si collega e sfrutta un servizio, Il Carrier A:  ovvero il gestore telefonico che asua volta si connette ad un altro gestore telefonico, cioè  il  Carrier B   il quale si connette ad internet e sfrutta e monitora il wi-fi del telefono. Mentre il Carrier A sfrutta e comanda in modo "anomalo", tutti gli altri servizi telefonici sottolineati di viola (__). Questa connessione avvenuta nel dispositivo è per sfruttare e usufrire dei servizi del dispositivo, l' attacante da degli input ma non anora visaulizza le informazione  trovate. Per visaulizzarle  renderizza tutto il traffico compreso tutte i dati e le informazioni sensibili ad un altro servizio: il  3rd Party Tracking Service, questo è un servizio normale, ma può essere sfruttato come  una sorta di collegamento fra le informazione raccolte e l'attaccante, in pratica tutti i dati passano attraverso questo servizio che ha sua volta, trasferisce tutto all' attaccante.
Le informazioni che potrebbero ricavare da un dispositivo sono: posizione geografica grazie al GPS presente sul dispositivo, controllo del traffico internet: account presenti, servizi internet, applicazioni che hanno bisogno di internet (facebook, twitter, youtube, credenziali sensibil come email, password, pin, codici bancari), file presenti nel telefono grazie al controllo  della memoria interna , e dell' SD.
La Apple  e l' MSRA
Proprio così, come dal titolo, nel pdf ci sono  molte pagine in cui documentano  che la apple cede con  facilità, tutta la sua documentazione,  le sue vulnerabilità, le schede tecniche con relativi bug dei suoi dipositivi mobili e altri dati sensibili. Ecco alcuni screen trovati nel pdf:

fig 6








fig 7








I Responsabili:
I primi responsabili di  questo progetto sono: CIODGS, DHS , 30 Agenzie federali, NIST.
poi tutte le agenzie subordiante ad esse , la NASA, e l' FBI.  Solo tre nomi ci sono  nell' immagine ovvero i nomidegli sviluppattori che lavorano  con il  DHS.
Screen:

fig 8








Conclusioni e pareri personali
Cari lettori, siamo arrivati alle conclusioni, se dobbiamo dare un parere personale, questo progetto MSRA come dicono nella documentazione , secondo noi, è nato per la sicurezza informatica mobile, ma subito dopo la nascita di questo progetto, alcune agenzie federali tipo l' FBI abbia usato la documentazione per modificare a modo suo l' MSRA e creare un vero e proprio  progetto di spionaggio. La apple ha confermato la sua doppia faccia, una dal lato degli utenti che vende e offre servizi o infrastrutture, l' altra faccia e che  controlla ed esamina le sue vulnerabilità per poi passarle a questo progetto un po "strano". Ovviamente  questi sono dei miei pareri personali, ma carta canta! Grazie per l' attenzione!!

Nessun commento:

Posta un commento