Alisa Shevchenko ( en ruso : Алиса Андреевна Шевченко ), conocida profesionalmente como Alisa Esage, es una investigadora de seguridad informática, empresaria y hacker nacida en Rusia . Es conocida por trabajar de forma independiente con importantes corporaciones de software como Google y Microsoft para encontrar y explotar vulnerabilidades de seguridad en sus productos; por ser la primera mujer participante en Pwn2Own , la principal competición profesional de hacking del mundo con importantes premios en metálico; y por haber sido acusada por el gobierno de Estados Unidos de hackear las elecciones presidenciales de 2016.
Alisa Esage es la propietaria de Zero Day Engineering , una empresa experta que ofrece formación especializada y consultoría en investigación de vulnerabilidades de software.
Biografía
Según un perfil publicado en Forbes en 2014, Esage se autodenominaba "investigadora de seguridad ofensiva" : "le atraía más el hacking que la programación". [ 3 ] [ 4 ] Tras abandonar la universidad, trabajó durante cinco años como experta en análisis de malware para Kaspersky Labs . En 2009, fundó la empresa Esage Labs, posteriormente conocida como ZOR Security (el acrónimo ruso significa Цифровое Оружие и Защита, "Armas y Defensa Digitales").
La empresa de Esage, ZOR Security, fue incluida en una lista de entidades sancionadas por Estados Unidos tras ser acusada de "ayudar a Vladimir Putin a influir en las elecciones [de 2016] a favor de Trump ". Respecto a las acusaciones de la Casa Blanca, Esage afirmó que las autoridades malinterpretaron los hechos o fueron engañadas. [ 5 ] Hasta la fecha, los funcionarios estadounidenses no han explicado por qué creen que Esage colaboró con los hackers del GRU ni qué información supuestamente les proporcionó. [ 6 ]
A principios de 2021, Esage anunció [ 7 ] el proyecto Zero Day Engineering, especializado en formación profesional, inteligencia de investigación y consultoría en el área de seguridad informática avanzada e investigación de vulnerabilidades.
Esage ha ganado varias competiciones internacionales de hacking avanzado, ha participado como ponente en múltiples conferencias internacionales de seguridad y ha publicado artículos técnicos en revistas técnicas de primer nivel. Esage es de ascendencia ucraniana. [ 8 ]
Logros
En 2014, Esage obtuvo el primer lugar en el concurso PHDays IV "Ataque a la infraestructura crítica" (nombre alternativo: "Hackea la ciudad inteligente"), hackeando con éxito una ciudad inteligente simulada y detectando varias vulnerabilidades de día cero en Indusoft Web Studio 7.1 de Schneider Electric . [ 9 ] [ 10 ]
Entre 2014 y 2018, Esage fue reconocida por descubrir múltiples vulnerabilidades de seguridad de día cero en productos de software populares de gigantes tecnológicos como Microsoft, [ 11 ] Firefox, [ 12 ] y Google. [ 13 ] Parte de esas vulnerabilidades fueron divulgadas de manera oportuna a través del programa de recompensas de seguridad Zero Day Initiative (ZDI), [ 14 ] anteriormente propiedad del gigante tecnológico estadounidense HP, y acreditadas bajo varios seudónimos. [ 15 ]
Esage ha presentado su investigación en múltiples conferencias internacionales de seguridad: RECON, Positive Hack Days, [ 16 ] Zero Nights, [ 17 ] POC x Zer0con, [ 18 ] Chaos Communications Congress. [ 19 ]
Su trabajo ha aparecido en varias publicaciones profesionales de la industria de la seguridad, como Virus Bulletin , Secure List y Phrack Magazine. [ 20 ] [ 21 ]
Pwn2Own
El 8 de abril de 2021, Esage fue la primera mujer en ganar el Pwn2Own , la competencia de hacking avanzado que se lleva a cabo desde 2007. [ 22 ] Como parte de su participación en el Pwn2Own Vancouver 2021, Esage atacó Parallels Desktop para Mac versión 16.1.3 con un exploit de día cero desarrollado por ella misma, y pudo demostrar un escape de máquina virtual de invitado a anfitrión con ejecución de código arbitrario en MacOS, en un sistema completamente parcheado. [ 23 ] La participación fue declarada una victoria parcial por el concurso debido a que el proveedor de software objetivo conocía internamente el fallo de día cero que se aprovechó en el exploit de Esage.
Controversia
La denominación de "victoria parcial" del exploit de Esage en Pwn2Own Vancouver 2021 por parte de los organizadores generó controversia en la comunidad global de seguridad informática, y algunos usuarios de Twitter exigieron que se modificaran las reglas de la competición para que el intento pudiera declararse una victoria completa. [ 24 ] [ 25 ] Según las reglas de Pwn2Own de 2021, [ 26 ] una entrada exitosa en el concurso puede ser descalificada o degradada en la clasificación de la competición si el proveedor de software objetivo tenía conocimiento interno de la vulnerabilidad correspondiente (sin parchearla) el día del concurso. La participación de Esage atrajo la atención hacia ese punto de las reglas, y numerosas figuras prominentes de la comunidad de seguridad informática publicaron en Twitter argumentos a favor de un cambio de reglas. [ 27 ]
El estatus de Esage como la primera mujer en la historia de Pwn2Own también fue cuestionado, aunque en menor medida. Si bien la grabación de la transmisión en vivo de la competencia [ 28 ] es clara al respecto, con el narrador diciendo en 05:08 "Alisa es nuestra primera participante femenina", y el fundador de Pwn2Own interviniendo en Twitter, [ 29 ] el tuit oficial del concurso incluía una nota al margen: "la primera mujer que participa como individual". Esto probablemente se deba a que un participante del equipo Ret2 Systems en Pwn2Own 2018 [ 30 ] cambió su nombre e identidad de género en años posteriores. En cuanto a los hechos, el registro público de las competencias de Pwn2Own en las publicaciones oficiales del blog [ 31 ] y las grabaciones de la transmisión en vivo [ 32 ] no contiene menciones de participación femenina antes de la entrada de Esage en 2021.
Motivación y personalidad
Esage cita a su padre como la principal inspiración para su elección de profesión y carrera: "Me enseñó a soldar cuando tenía 5 años, creo. Así que empecé a leer libros sobre ordenadores y programación en los primeros años de la escuela y aprendí a programar por mi cuenta en C++ y lenguaje ensamblador x86 en cuanto tuve un PC a los 15 años". [ 33 ]
Sobre su participación en la competición Pwn2Own: "Es un hito esencial en la carrera de un hacker profesional y una meta importante a nivel personal. ¡Estoy súper emocionada! Y aliviada" [ 34 ]
Publicaciones y hazañas
- Esage, Alisa (6 de mayo de 2016). "Autocorrección de Microsoft XML con desalineaciones y factoriales" . Phrack Magazine . 69 (10).
- "Vulnerabilidad de ejecución remota de código en Microsoft Windows Media Center CVE-2014-4060" . SecurityFocus . 14 de agosto de 2014.
- "Vulnerabilidad de denegación de servicio (Día cero) en el formato de línea de Microsoft Word" . Iniciativa de día cero . 27 de febrero de 2015.
- "Evolución de los rootkits" . Lista segura .
- "Caso de estudio: el troyano Ibank" . Boletín de Virus .
- "Pruebas de fuzzing en 2014 para la divulgación de vulnerabilidades de día cero" . Virus Bulletin, 2014.
- "Sobre investigaciones cibernéticas. Estudio de caso: robo en un sistema de transferencia de dinero" . Virus Bulletin, 2014.
- "Boletín de seguridad de Microsoft MS14-067 - Crítico" . Marzo de 2023.
- "Vulnerabilidad de ejecución remota de código en Microsoft XML Core Services CVE-2014-4118" .
- badd1e en GitHub .
Referencias
- ^ Shevchenko, Alisa [@alisaesage] (19 de mayo de 2018). "С днём рождения, Алиса! Мы тебя любим. Самые лучшие пожелания ⭐️ ¡Feliz cumpleaños, Alisa! Mis mejores deseos, amor, que Dios los bendiga. 🎂 https://t.co/8C0Tuy21cU" ( Tweet ). Archivado desde el original el 19 de mayo de 2021 . Consultado el 14 de junio de 2021 , vía Twitter .
- ↑ "Alisa Esage Шевченко" . Archivado del original el 31 de julio de 2013.
- ↑ Fox-Brewster, Thomas (30 de diciembre de 2016). "Conozca a la hacker rusa que afirma ser un chivo expiatorio en la tormenta de espionaje de las elecciones estadounidenses" . Forbes .
- ^ Седаков, Павел (11 de diciembre de 2014). "Contracto con todo: cómo hacer negocios postales con bancos y corporaciones" . Forbes Rusia (en ruso).
- ↑ "Una joven rusa niega haber ayudado a los hackers electorales: 'Nunca trabajo con imbéciles'"" . The Guardian . 6 de enero de 2017 . Consultado el 6 de enero de 2017 .
- ↑ Poulsen, Kevin (4 de agosto de 2018). "Esta fiesta de hackers es el punto de partida de los ciberespías rusos" . The Daily Beast . Consultado el 5 de marzo de 2021 .
- ↑ Shevchenko, Alisa [@alisaesage] (3 de febrero de 2021). "Así que, este es mi nuevo sitio web personal de negocios: https://t.co/UpHbrZri9h. Zero Day Engineering: el proyecto que resumirá y dará continuidad a unas dos décadas de mi vida y trabajo. Todavía un poco tosco, pero es hora. Habrá más. /cc @zerodaytraining https://t.co/Y6ilpKMs7e" ( Tweet ). Archivado del original el 3 de febrero de 2021. Recuperado el 14 de junio de 2021 – vía Twitter .
- ↑ https://twitter.com/alisaesage/status/1496819857442361347
- ↑ "Positive Hack Days: Smart City Hacked" . Positive Hack Days . Archivado del original el 23 de diciembre de 2014. Consultado el 24 de enero de 2017 .
- ↑ "Vulnerabilidades de Schneider Electric InduSoft Web Studio e InTouch Machine Edition 2014 (Actualización A) | CISA" . us-cert.cisa.gov . 27 de agosto de 2018. Consultado el 5 de marzo de 2021 .
- ↑ "Vulnerabilidad de ejecución remota de código en Microsoft XML Core Services CVE-2014-4118" . www.securityfocus.com . Consultado el 5 de marzo de 2021 .
- ↑ "1443891 - (CVE-2018-5178) El desbordamiento de enteros en nsScriptableUnicodeConverter::ConvertFromByteArray puede causar un desbordamiento de búfer en el montón" . bugzilla.mozilla.org . Consultado el 5 de marzo de 2021 .
- ↑ "825503 - chromium - Un proyecto de código abierto para ayudar a que la web avance. - Monorail" . bugs.chromium.org . Consultado el 5 de marzo de 2021 .
- ↑ «ZDI-15-052» . iniciativazeroday.com . Consultado el 5 de marzo de 2021 .
- ↑ "Iniciativa Zero Day: Aceleración 3D de VirtualBox: una superficie de ataque acelerada" . Iniciativa Zero Day . Consultado el 5 de marzo de 2021 .
- ↑ "Positive Hack Days 2014, Alisa Esage: "Mi viaje hacia el descubrimiento de vulnerabilidades binarias de día cero en 2014"Archivado del original el 15 de marzo de 2016 .
- ↑ "Ponentes. Conferencia ZeroNights" . 2012.zeronights.org . Consultado el 5 de marzo de 2021 .
- ↑ "El poder de la comunidad" . www.powerofcommunity.net (en coreano) . Consultado el 5 de marzo de 2021 .
- ^ Esage, Alisa (29 de diciembre de 2020), Advanced Hexagon Diag , consultado el 5 de marzo de 2021
- ↑ "Pruebas de fuzzing en todo en 2014 para la divulgación de vulnerabilidades de día cero" . Virus Bulletin. Junio de 2014. Consultado el 29 de abril de 2026 .
- ↑ Esage, Alisa (6 de mayo de 2016). "Autocorrección de Microsoft XML con desalineaciones y factoriales" . Phrack Magazine . 69 (10).
- ↑ "Windows, Ubuntu, Zoom, Safari y MS Exchange hackeados en Pwn2Own 2021" . The Hacker News . Consultado el 17 de abril de 2021 .
- ↑ Shevchenko, Alisa [@alisaesage] (8 de abril de 2021). "Explicando a los no especialistas: es una vulnerabilidad de día cero de escape de máquina virtual de hipervisor en Mac, una de las primeras del mundo, creo. Desarrollada por mí. También debería afectar a Parallels en Apple Silicon https://t.co/4GQrlrvoPo" ( Tweet ). Archivado del original el 8 de abril de 2021. Recuperado el 14 de junio de 2021 – vía Twitter .
- ↑ Shevchenko, Alisa [@alisaesage] (9 de abril de 2021). "Estoy llorando. No significa nada para mí cómo exactamente ZDI nombra mi demostración exitosa de exploit; no estoy en esto por dinero ni probando suerte en una lotería, pero aparentemente sí significa para ti. Pwn2Own es un evento comunitario importante. Deja que la gente decida qué es justo o no https://t.co/Iaq8SLirI3" ( Tweet ). Archivado del original el 11 de junio de 2021. Recuperado el 14 de junio de 2021 – vía Twitter .
- ↑ "Indignación por la derrota de una investigadora en un concurso de hacking" . iTWire. 12 de abril de 2021. Consultado el 29 de abril de 2026 .
- ↑ "Copia archivada" . www.zerodayinitiative.com . Archivado del original el 4 de abril de 2021. Consultado el 17 de abril de 2021 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace ) - ↑ Varghese, Sam. "iTWire - Indignación porque una investigadora se va con las manos vacías de un concurso de hacking" . itwire.com . Consultado el 17 de abril de 2021 .
- ↑ Pwn2Own 2021 - Transmisión en vivo del tercer día , 8 de abril de 2021 , consultado el 17 de abril de 2021
- ↑ dragosr [@dragosr] (8 de abril de 2021). "Muchas felicidades a @alisaesage por lograr que los ganadores de PWN2OWN dejen de ser un club exclusivamente masculino. ¡Bien hecho!" ( Tweet ). Archivado del original el 8 de abril de 2021. Recuperado el 14 de junio de 2021 – vía Twitter .
- ↑ BIENVENIDO A PWN2OWN 2018: EL CALENDARIO , consultado el 27 de julio de 2022
- ↑ "pwn2own site:zerodayinitiative.com - Búsqueda de Google" . www.google.com . Consultado el 17 de abril de 2021 .
- ↑ "Iniciativa Día Cero - YouTube" . www.youtube.com . Consultado el 17 de abril de 2021 .
- ↑ "Una conversación con Alisa Esage, una hacker rusa cuya empresa fue sancionada tras las elecciones de 2016" . The Record, de Recorded Future . 1 de marzo de 2021. Consultado el 5 de marzo de 2021 .
- ↑ Shevchenko, Alisa [@alisaesage] (8 de abril de 2021). "Oficial: Gané la competencia Pwn2Own en la categoría de Virtualización. Es un hito esencial en la carrera de un hacker profesional y una meta importante a nivel personal. ¡Estoy súper emocionada! Y aliviada. Los detalles del exploit que desarrollé están ahora bajo embargo de divulgación responsable" ( Tweet ). Archivado del original el 17 de abril de 2021. Recuperado el 14 de junio de 2021 – vía Twitter .
Enlaces externos
- Alisa Esage en Twitter
- Formación en ingeniería de día cero impartida por Alisa Esage.
- mujeres rusas
- programadores informáticos rusos
- Nacimientos en 1984
- Personas vivas
- hackers