O ex-chefe de segurança do Twitter denunciou o que ele caracteriza como fraquezas de segurança cibernética, incluindo vulnerabilidades que podem deixar a plataforma de mídia social aberta a ataques cibernéticos que podem ter grandes implicações de segurança nacional.
Essa é a alegação de Peiter “Mudge” Zatko, que enviou uma divulgação de mais de 200 páginas ao Congresso detalhando questões que ele alega que poderiam permitir manipulação estrangeira de usuários, invasão de contas e espionagem e campanhas de desinformação antes das eleições de meio de mandato dos EUA em 2022.
A divulgação, obtida exclusivamente pela CNN e pelo The Washington Post, alega de forma mais explosiva que a gigante da tecnologia tem um ou mais funcionários que na verdade são fábricas trabalhando para inteligência estrangeira e que os principais executivos se envolveram ativamente no encobrimento das graves falhas de segurança do Twitter. .
Zatko, que tem décadas de história e reputação no espaço de hackers éticos, apresentou um cenário interno em que a má gestão e a falta de supervisão de segurança coesa permitem acesso com permissão excessiva às informações mais confidenciais e plataformas de controle da empresa, enquanto os bots (desinformação -focados ou não) enlouquecem e a liderança corporativa olha para o outro lado. Para começar, Zatko disse que o CEO do Twitter, Parag Agrawal, disse a ele para tornar seus relatórios sobre os problemas de segurança do Twitter mais otimistas do que mereciam, e que ele foi instruído a omitir dados contundentes para que a empresa parecesse estar progredindo na segurança. e frentes de privacidade .
Quando se trata de privacidade, Zatko também alegou que o Twitter não administra bem as informações do usuário, muitas vezes perdendo o controle ou não excluindo dados quando necessário (como quando um usuário cancela uma conta).
As alegações certamente se enquadram na categoria “bombshell”, mas alguns na comunidade de segurança não se surpreendem com as alegações, especialmente devido ao infame comprometimento de contas verificadas em 2020 por um invasor que conseguiu acessar as plataformas de controle interno do Twitter.
“A partir da pesquisa que coordenei após o incidente de 2020 , ficou óbvio que o Twitter não tinha controles de gerenciamento de usuários privilegiados apropriados nem políticas de separação de tarefas para desenvolvedores e administradores de seus sistemas”, diz Aaron Turner, diretor de tecnologia do SaaS Protect da Vectra. . “Se a divulgação de Mudge estiver correta, que o Twitter tem um problema significativo de higiene do sistema combinado com os controles e políticas de gerenciamento de usuários, toda a plataforma do Twitter corre o risco de ser comprometida”.
Por sua vez, o Twitter nega as alegações e afirma que Zatko deve ser desacreditado, já que foi demitido em janeiro por “desempenho ruim”.
“O Sr. Zatko foi demitido de seu cargo de executivo sênior no Twitter em janeiro de 2022 por liderança ineficaz e baixo desempenho”, disse um porta-voz do Twitter à CNN. “As alegações de Zatko e o momento oportunista parecem projetados para chamar a atenção e infligir danos ao Twitter, seus clientes e acionistas. Segurança e privacidade têm sido prioridades de toda a empresa no Twitter e continuarão sendo.”
Agrawal opinou na terça-feira, dizendo em um memorando corporativo postado no Twitter que a empresa está analisando as alegações. “O que vimos até agora é uma narrativa falsa sobre o Twitter e nossas práticas de privacidade e segurança de dados, repleta de inconsistências e imprecisões e sem contexto importante”, escreveu ele.
Legisladores, comunidade de segurança cibernética React
Onde está a verdade pode vir à tona mais cedo ou mais tarde, já que o relatório de Zatko chamou a atenção de legisladores de ambos os lados do corredor. O presidente do Judiciário do Senado, o senador Dick Durbin (D-Ill.) disse que “tomará mais medidas conforme necessário para chegar ao fundo dessas alegações alarmantes… As alegações que recebi de um denunciante do Twitter levantam sérias preocupações de segurança nacional. “
O senador Chuck Grassley (R-Iowa), membro de alto escalão do Comitê Judiciário, disse à CNN que as alegações devem fazer soar um alarme muito alto.
“Pegue uma plataforma de tecnologia que coleta grandes quantidades de dados de usuários, combine-a com o que parece ser uma infraestrutura de segurança incrivelmente fraca e infunda-a com atores estatais estrangeiros com uma agenda, e você terá uma receita para o desastre”, disse ele. . “As alegações que recebi de um denunciante do Twitter levantam sérias preocupações de segurança nacional, bem como questões de privacidade, e devem ser investigadas mais profundamente”.
Casey Ellis, fundador e CTO da Bugcrowd, disse que o escrutínio levará a uma discussão maior sobre quanta supervisão, escrutínio e regulamentação que as plataformas de mídia social devem ter.
“Não posso falar sobre as especificidades das divulgações em si, mas estou definitivamente satisfeito em ver isso levando a uma discussão sobre as características críticas de infraestrutura das plataformas de mídia social e as implicações que isso tem na segurança e privacidade – especialmente à medida que os EUA se aproximam. meio de mandatos e se prepara para as eleições de 2024. Parece claro que essa categorização como infraestrutura crítica é algo que o Twitter e outras plataformas sociais desejam evitar, mas é uma conversa que precisamos ter.”
Enquanto isso, membros da comunidade de segurança cibernética se uniram a Zatko, apontando seu caráter e histórico de integridade.
“Mudge tem uma longa e sólida reputação de colocar a integridade em primeiro lugar. . “Isso remonta ao testemunho de L0pht em 1998, que foi um aviso ao Congresso sobre a insegurança dos computadores bem antes do tempo. A julgar pela forma como a comunidade infosec cerrou fileiras em torno de Mudge esta manhã, outros claramente sentem o mesmo. Infosec não Ele sofre de tolos e tem um olho afiado para o sensacionalismo, e acho que a reação de hoje fala muito fortemente tanto para o caráter dele quanto para as próprias alegações.”
Turner ecoa esses sentimentos.
“Conheço Mudge desde seus dias no Cult of the Dead Cow “, diz Turner. “Quando eu estava na Microsoft, ele e a equipe @stake nos ajudaram a melhorar fundamentalmente nossa estratégia e táticas de segurança. Como trabalhei em projetos governamentais nos últimos 20 anos, diria que seu trabalho na DARPA fez uma diferença significativa na a maneira como o governo dos EUA abordou a segurança cibernética. Ele sempre teve o mais alto nível de integridade e também adere aos mais altos padrões técnicos de desenvolvimento e operação de sistemas. Se Mudge diz que o Twitter tem problemas de segurança cibernética, o Twitter tem alguns grandes problemas.”
O Twitter não respondeu imediatamente a um pedido de comentário de Dark Reading sobre as alegações.
FONTE: DARK READING