Project Zero es un equipo de analistas de seguridad empleados por Google encargados de encontrar vulnerabilidades de día cero . [ 1 ] Fue anunciado el 15 de julio de 2014. [ 2 ]
Historia
Tras descubrir varias fallas en el software utilizado por muchos usuarios finales mientras investigaba otros problemas, como la vulnerabilidad crítica " Heartbleed ", Google decidió formar un equipo a tiempo completo dedicado a encontrar dichas vulnerabilidades, no solo en el software de Google, sino en cualquier software utilizado por sus usuarios. El nuevo proyecto se anunció el 15 de julio de 2014 en el blog de seguridad de Google. [ 2 ] Cuando se lanzó, una de las principales innovaciones que proporcionó Project Zero fue un plazo estricto de 90 días para la divulgación, junto con un sistema de seguimiento de errores visible públicamente donde se documenta el proceso de divulgación de vulnerabilidades. [ 3 ]
Aunque la idea del Proyecto Zero se remonta a 2010, su creación se enmarca dentro de la tendencia general de las iniciativas de contravigilancia de Google tras las revelaciones sobre vigilancia global realizadas por Edward Snowden en 2013. El equipo estuvo dirigido anteriormente por Chris Evans, exjefe del equipo de seguridad de Chrome de Google , quien posteriormente se unió a Tesla Motors . [ 4 ] Otros miembros destacados fueron los investigadores de seguridad Ben Hawkes , Ian Beer y Tavis Ormandy . [ 5 ] Hawkes llegó a ser el director del equipo y renunció el 4 de mayo de 2022.
El equipo no solo se centra en encontrar errores y ataques novedosos, sino también en investigar y documentar públicamente cómo se podrían explotar dichas vulnerabilidades en la práctica. Esto se hace para garantizar que los defensores comprendan suficientemente los ataques; el equipo mantiene un extenso blog de investigación con artículos que describen ataques individuales en detalle. [ 6 ]
Detección y reporte de errores
Los errores encontrados por el equipo de Project Zero se reportan al fabricante y solo se hacen públicos una vez que se ha publicado un parche [ 2 ] o si han transcurrido 90 días sin que se haya publicado un parche. [ 7 ] El plazo de 90 días es la forma en que Google implementa la divulgación responsable , dando a las empresas de software 90 días para solucionar un problema antes de informar al público para que los propios usuarios puedan tomar las medidas necesarias para evitar ataques. [ 7 ] Ha habido casos en los que el proveedor no produce ninguna solución para las fallas descubiertas dentro de los 90 días, antes de la divulgación pública por parte del equipo, aumentando el riesgo para los usuarios ya vulnerables. [ 8 ]
Miembros destacados
Miembros anteriores
- Ben Hawkes [ 5 ]
- Tavis Ormandy [ 5 ]
- Gal Beniamini [ 12 ]
- Thomas Dullien [ 13 ]
- Chris Evans [ 5 ]
- George Hotz [ 5 ]
- Matt Tait [ 14 ]
- Steven Vittitoe [ 11 ]
- Ned Williamson [ 15 ]
- Félix Guillermo [ 16 ]
- Maddie Stone [ 17 ]
Descubrimientos notables
- Uno de los primeros informes del Proyecto Zero que atrajo la atención involucraba una vulnerabilidad que permitía a los hackers tomar el control del software que ejecutaba el navegador Safari . [ 18 ] Por sus esfuerzos, el equipo, específicamente Beer, fue citado en la breve nota de agradecimiento de Apple.
- El 30 de septiembre de 2014, Google detectó una vulnerabilidad de seguridad en la llamada al sistema "NtApphelpCacheControl" de Windows 8.1 , que permite a un usuario normal obtener acceso administrativo. [ 19 ] Microsoft fue notificado del problema de inmediato, pero no lo solucionó en 90 días, lo que significó que la información sobre el error se hizo pública el 29 de diciembre de 2014. [ 7 ] La divulgación pública del error provocó una respuesta de Microsoft indicando que estaban trabajando en el problema. [ 7 ]
- El 9 de marzo de 2015, el blog de Google Project Zero publicó un artículo invitado que revelaba cómo se podía explotar una vulnerabilidad de hardware previamente conocida en la memoria DRAM de uso común, denominada Row Hammer, para elevar los privilegios de los usuarios locales. [ 20 ] Este artículo generó una gran cantidad de investigaciones posteriores tanto en la comunidad académica como en la de hardware.
- El 19 de febrero de 2017, Google descubrió una vulnerabilidad en los proxies inversos de Cloudflare , [ 21 ] que provocaba que sus servidores perimetrales sobrepasaran el límite de un búfer y devolvieran memoria que contenía información privada, como cookies HTTP, tokens de autenticación, cuerpos de solicitudes HTTP POST y otros datos confidenciales. Algunos de estos datos fueron almacenados en caché por los motores de búsqueda. [ 22 ] Un miembro del equipo de Project Zero se refirió a esta vulnerabilidad como Cloudbleed . [ 21 ]
- El 27 de marzo de 2017, Tavis Ormandy de Project Zero descubrió una vulnerabilidad en el popular gestor de contraseñas LastPass . [ 23 ] El 31 de marzo de 2017, LastPass anunció que había solucionado el problema. [ 24 ]
- El Proyecto Zero participó en el descubrimiento de las vulnerabilidades Meltdown y Spectre que afectaban a muchas CPU modernas , descubiertas a mediados de 2017 y divulgadas a principios de enero de 2018. [ 25 ] El problema fue descubierto por Jann Horn de forma independiente de los demás investigadores que informaron sobre la falla de seguridad y estaba previsto que se publicara el 9 de enero de 2018 antes de adelantar la fecha debido a la creciente especulación. [ 9 ]
- El 1 de febrero de 2019, Project Zero informó a Apple que había detectado un conjunto de cinco cadenas de exploits completas y separadas para iPhone que afectaban a iOS 10 hasta todas las versiones de iOS 12, sin dirigirse a usuarios específicos, pero con la capacidad de infectar a cualquier usuario que visitara un sitio infectado. Una serie de sitios pirateados se estaban utilizando en ataques de tipo watering hole indiscriminados contra sus visitantes, que Project Zero estimó que recibían miles de visitas por semana. Project Zero consideró que los ataques indicaban que un grupo estaba realizando un esfuerzo sostenido para piratear a los usuarios de iPhone en ciertas comunidades durante un período de al menos dos años. [ 26 ] Apple corrigió los exploits en el lanzamiento de iOS 12.1.4 el 7 de febrero de 2019, [ 27 ] y dijo que las correcciones ya estaban en marcha cuando Project Zero informó. [ 28 ]
- El 18 de abril de 2019, Project Zero descubrió un error en iMessage de Apple en el que un mensaje mal formado podía provocar que Springboard se bloqueara y reiniciara repetidamente, impidiendo que se mostrara la interfaz de usuario y dejando el teléfono de responder a las entradas. [ 29 ] Esto bloqueaba por completo la interfaz de usuario del iPhone , dejándola inoperable. Este error persistía incluso después de un reinicio forzado . El fallo también afectaba a iMessage en Mac con resultados diferentes. Apple corrigió el error dentro del plazo de 90 días antes de que Project Zero lo publicara.
- En diciembre de 2021, el equipo publicó un análisis técnico de la vulnerabilidad FORCEDENTRY basado en su colaboración con el grupo de Ingeniería y Arquitectura de Seguridad (SEAR) de Apple. [ 30 ]
Véase también
Referencias
- ↑ Greenberg, Andy (15 de julio de 2014). "Conozcan 'Project Zero', el equipo secreto de hackers cazadores de errores de Google" . Wired . ISSN 1059-1028 . Consultado el 6 de marzo de 2019 .
- 1 2 3 Evans, Chris (15 de julio de 2014). "Anuncio del Proyecto Cero" . Blog de seguridad en línea de Google . Recuperado el 4 de enero de 2015 .
- ↑ "Project Zero Bug Tracker" . Consultado el 11 de abril de 2019 .
- ↑ "Chris Evans en Twitter" . Consultado el 22 de septiembre de 2015 .
- 1 2 3 4 5 6 Greenberg, Andy (15 de julio de 2014). "Conozca 'Project Zero', el equipo secreto de hackers cazadores de errores de Google" . Wired.com . Recuperado el 4 de enero de 2015 .
- ↑ "Blog de investigación del Proyecto Cero" . Consultado el 11 de abril de 2019 .
- 1 2 3 4 Dent, Steven (2 de enero de 2015). "Google publica una vulnerabilidad de Windows 8.1 antes de que Microsoft pueda parchearla" . Engadget . Recuperado el 4 de enero de 2015 .
- ↑ Fingas, John (4 de marzo de 2019). "Google revela una vulnerabilidad de seguridad de 'alta gravedad' en Mac antes de lanzar un parche" . Engadget . Consultado el 6 de marzo de 2019 .
- 1 2 Davies, Chris (3 de enero de 2018). "Google revela detalles de la vulnerabilidad de seguridad de la CPU Meltdown y Spectre" . SlashGear . Recuperado el 4 de enero de 2018 .
- ↑ "Google afirma que es demasiado fácil para los hackers encontrar nuevas vulnerabilidades de seguridad" . Consultado el 3 de febrero de 2021 .
- 1 2 "aPAColypse ahora: Explotando Windows 10 en una red local con WPAD/PAC y JScript" . 18 de diciembre de 2017. Recuperado el 18 de diciembre de 2017 .
- ↑ "Por aire: Explotando la pila Wi-Fi de Broadcom (Parte 1)" . 4 de abril de 2017. Consultado el 12 de abril de 2019 .
- ↑ "Búsqueda de funciones de biblioteca vulnerables vinculadas estáticamente en código ejecutable" . 18 de diciembre de 2018. Consultado el 12 de abril de 2019 .
- ↑ "Lawfareblog: Decisiones difíciles en materia de seguridad nacional, Matt Tait" . Consultado el 9 de marzo de 2017 .
- ↑ "Proyecto Cero: Diseño de sockfuzzer, un fuzzer de llamadas al sistema de red para XNU" . Proyecto Cero . 22 de abril de 2021. Consultado el 13 de noviembre de 2024 .
- ↑ "Proyecto Cero: Un escape de EPYC: Estudio de caso de una fuga de KVM" . Proyecto Cero . 29 de junio de 2021. Consultado el 13 de noviembre de 2024 .
- ↑ "Una vulnerabilidad de día cero en iOS permitió a los hackers de SolarWinds comprometer iPhones completamente actualizados" . 14 de julio de 2021. Consultado el 14 de julio de 2021 .
- ↑ TIME Ciberseguridad: El hackeo, la web oscura y tú . Time Inc. Books. 19 de enero de 2018. ISBN 9781547842414.
- ↑ "Problema 118: Windows: Elevación de privilegios en ahcache.sys/NtApphelpCacheControl" . 30 de septiembre de 2014. Archivado del original el 14 de marzo de 2016. Consultado el 4 de enero de 2015 .
- ↑ "Aprovechamiento del error rowhammer de la DRAM para obtener privilegios de kernel" . 9 de marzo de 2015. Consultado el 11 de abril de 2019 .
- 1 2 "Problema 1139: cloudflare: Los proxies inversos de Cloudflare están volcando memoria no inicializada" . 19 de febrero de 2017. Consultado el 24 de febrero de 2017 .
- ↑ "Informe de incidente sobre fuga de memoria causada por un error en el analizador de Cloudflare" . Cloudflare. 23 de febrero de 2017. Consultado el 24 de febrero de 2017 .
- ↑ "Se abre otra vulnerabilidad en LastPass que podría tardar semanas en solucionarse" . Naked Security . 29 de marzo de 2017. Archivado del original el 10 de octubre de 2018. Consultado el 29 de marzo de 2017 .
- ↑ Siegrist, Joe (31 de marzo de 2017). "Actualización de seguridad para la extensión LastPass" . Blog de LastPass . Archivado del original el 7 de abril de 2018. Recuperado el 2 de mayo de 2017 .
- ↑ Greenberg, Andy (3 de enero de 2018). "Una falla crítica de Intel rompe la seguridad básica de la mayoría de las computadoras" . WIRED . Consultado el 4 de enero de 2018 .
- ↑ Tim (29 de agosto de 2019). "Proyecto Cero: Un análisis muy profundo de las cadenas de exploits de iOS encontradas en la práctica" . Proyecto Cero . Consultado el 30 de agosto de 2019 .
- ↑ Cox, Joseph (30 de agosto de 2019). "Google afirma que sitios web maliciosos han estado pirateando iPhones silenciosamente durante años" . Vice . Consultado el 30 de agosto de 2019 .
- ↑ Goodin, Dan (7 de septiembre de 2019). "Apple recibe críticas por refutar la bomba de seguridad de iOS lanzada por Google" . Ars Technica .
- ↑ "Problema 1826: iMessage: mensaje mal formado bloquea el iPhone" . bugs.chromium.org. 18 de abril de 2019. Consultado el 9 de septiembre de 2019 .
- ↑ Beer, Ian; Groß, Samuel (15 de diciembre de 2021). "Proyecto Cero: Un análisis profundo de una vulnerabilidad de iMessage sin clics de NSO: Ejecución remota de código" . Google Project Zero . Consultado el 16 de diciembre de 2021 .
Enlaces externos
- organizaciones de seguridad informática
- Propiedades de Internet establecidas en 2014