margin-top: 125px; border: 1px solid gray; } -->

Bezpečnostní přehled: Siri nastartuje automobil

Pavel Houser , 01. prosinec 2011 09:51 3 komentářů
Bezpečnostní přehled: Siri nastartuje automobil

Máme zde Climagate 2.0, zranitelný je server Apache, tiché aktualizace Firefoxu vyvolávají i kritiku, falešných antivirů kupodivu ubývá. Následuje pravidelný čtvrteční bezpečnostní přehled.

Příběh, který se stal již mnohokrát - „jako přes kopírák“. 26letý maďarský občan Attila Nemeth byl zatčen poté, co nasadil trojského koně do počítačových systémů hotelového řetězce Marriott. Nejprve jeho zaměstnancům posílal e-maily, po jehož otevření se nainstaloval backdoor. Nemeth tak získal do systému vzdálený přístup a stáhnul si odsud nějaké (možná citlivé) soubory. Posléze kontaktoval opět hotel a pomocí vydírání chtěl získat místo v jeho IT oddělení. Hotel vše předal policii a následně komunikaci s Nemethem vedl již agent. Přesvědčil ho, aby přijel do USA. Zde se setkal s agentem, při „přijímacím pohovoru“ pěkně vše zopakoval, ukázal, jak přístup do systému získal a jak ho může využívat. A pochopitelně byl zatčen. Něco podobného se stalo už tolikrát, jak to, že i inteligentní lidé mohou být tak děsivě naivní?

Zdroj: HelpNet

Společnost Norman analyzovala asi 2 miliony malwarových souborů, které se podařilo zachytit v oběhu za poslední dobu. Zajímavé je, že se ukázal pokles malwaru vztahujícího se k falešným antivirům (scareware), ale i bankovním botnetům (Zeus-Zbot a SpyEye).

Zdroj: HelpNet

USA zahájily vyšetřování, zda kontrola čínských firem nad částí telekomunikačního provozu v USA (např. vzhledem k dodávkám síťových komponent/infrastruktury) s sebou nenese riziko kybernetické špionáže. Šetření se má zaměřit na Huawei a ZTE. Představují tyto firmy hrozby kritické infrastruktuře USA a dává to, že jde o čínské subjekty, čínské vládě nějaké nástroje pro špionáž z politických nebo ekonomických důvodů, zajímá vyšetřující komisi.

Huawei a ZTE na to ovšem namítají, že jejich zařízení jsou nasazována po celém světě, aniž by v souvislosti s tím byly hlášeny bezpečnostní incidenty zakládající podobná podezření. Jde o veřejně obchodovatelné firmy, fungující transparentně a dodržující zákony zemí, kde působí.

Zdroj: The Register

K testerům zamířila beta chystané příští verze Microsoft Security Essentials. O zamýšlených nových vlastnostech viz. předešlý bezpečnostní přehled. Řadu potenciálních uživatelů by mohlo potěšit, že mezi podporovanými systémy nové verze zůstanou Windows XP SP3.

Zdroj: ZDNet

V kódu serveru Apache je bezpečností chyba, kterou lze zneužít pro přístup k interním systémům. Vývojáři již pracují na nápravě. Zero day zranitelnost je ale údajně rizikem pouze při nesprávném nastavení pravidel reverzní proxy a ani pak není zneužití jednoduché, nicméně chyba je přesto hodnocena jako znepokojivá. Problém objevil Prutha Parikh, bezpečnostní výzkumník ve firmě Qualys, a současně zveřejnil možnou metodu útoku ve formě proof-of-concept. Před vydáním opravy lze použít rekonfiguraci, která pravidla reverzní proxy upraví tak, aby se chyba obešla.

Zdroj: The Register, HelpNet

Tiché aktualizace Firefoxu nemusí být dobrý nápad. Mozilla chce tento mechanismus zavést od Firefoxu 10. Philip Lieberman, výkonný ředitel společnosti Software Lieberman, ale tuto metodu kritizuje. Podle něj se řada IT systémů bude muset rekonfigurovat, aby se aktualizace na pozadí umožnily. Někde se je správci kvůli tomu rozhodnou vypnout. To je větší problém než přínosy, i když tento způsob aktualizací řada uživatelů koncových jistě uvítá.

Dříve nebo později objeví způsob, jak systém narušit a jeho prostřednictvím naopak distribuovat malware, tvrdí alespoň Lieberman (navíc říká, že u open source kódu bude taková metoda objevena o to rychleji). Budoucí způsob aktualizace znamená dle něj hrozbu ovládnutí browseru na nízké úrovni, problém srovnává s bootkitem pro Windows 8.

Zdroj: HelpNet

Zveřejněna byla další várka e-mailů ukradených britským klimatologům – média hovoří o „Climagate 2.0“. Jde o korespondenci uniklou už v roce 2009. Aktuálně se tedy incident týká klimatologického výzkumu, klimatické politiky nebo fungování současné vědy, nikoliv počítačové bezpečnosti. Zveřejněné e-maily jsou opět s největší pravděpodobností pravé, mají podle prvních analýz nasvědčovat řadě neplech, nikoliv ale existenci nějakého „vědeckého spiknutí“.

Zdroj: The Register

Filipínská policie zatkla s pomocí FBI 4 lidi, kteří se pokusili proniknout do systému AT&T (dle tvrzení firmy však neúspěšně, AT&T rovněž uvádí, že se nepodařilo kompromitovat žádná zákaznická data). Každopádně se jim dařilo ovládat PBX ústředny a podobnými aktivitami si přijít asi na 2 miliony dolarů. Příslušní „hackeři“ byli údajně současně členy nebo alespoň spolupracovníky teroristické organizace, která v roce 2008 podnikla pumové útoky v Bombaji, při nichž zemřelo 164 lidí (podle jiných informací to může být vazba na teroristické skupiny komplikovanější).

Zdroj: CNet, SecurityNewsDaily

Video ukazuje, jak lze pomocí asistentky Siri nastartovat auto. Pomocí proxy serveru Siri, speciálního plug-inu a osobního webového serveru se příkazy posílají do systému Viper SmartStart, který je nainstalován v automobilu. Výsledně je možné zapnout a vypnout motor, odemknout dveře nebo vypínat a zapínat alarm. Postup ve formě proof-of-concept vyvinul Brandon Fiquett.

Zdroj: SecurityNewsDaily

Útočníkům se podařilo zmocnit osobních údajů asi 13 milionů hráčů on-line hry na hrdiny Maple Story. Systém provozuje firma Nexon. Ukradená data zahrnují jména, uživatelská jména, hesla a registrační údaje (poslední dvě položky ale snad v zašifrované podobě). Provozovatel slíbil vylepšit zabezpečení svého systému. Aby uživatele přiměl ke změně hesla, nabízí všem, kdo to udělají, ve hře za odměnu jakýsi artefakt.

Zdroj: The Register

Na Facebooku se šíří červ, který zde rozesílá odkazy na stránky, při jejichž návštěvě se uživatel může nakazit bankovním trojanem Zeus. Malware zneužívá ukradená hesla, s jejich pomocí se přihlásí do kompromitovaného účtu a rozesílá odkazy přátelům vlastníka kompromitovaného účtu, do skupin apod. Odkaz je prezentován jako fotografie ve formátu JPG. Ve skutečnosti se ale však jedná o spustitelný soubor (spořič obrazovky) a pokud si ho oklamaný uživatel stáhne a spustí, pořídí si bankovního trojského koně. Celý postup údajně většina antivirových programů nedokáže zablokovat.

Zdrojový kód botnetu Zeus unikl jeho tvůrcům letos v květnu. Zatímco do té doby se jednalo o drahý malware, nyní ho má k dispozici mnohem větší množství podvodníků.

Zdroj: The Register


Komentáře

Kubrt #1
Kubrt 01. prosinec 2011 10:23

Posléze kontaktoval opět hotel a pomocí vydírání chtěl získat místnost v jeho IT oddělení.

Asi aby se tam mohl zavřít a nebyl rušen :-)

Karel Wolf 02. prosinec 2011 07:01

Chybička se vloudila.

pavelhouser #3
pavelhouser 03. prosinec 2011 14:23

puvabne - myslite, ze preklep misto-mistnost jsem udelal, protoze se psalo o hotelu, a kdyby vydiral dejme tomu adidas, tak bych udelal spise jiny typ preklepu? mozna jo. (skoda jen, ze tyhle uvahy jsou ponekud zdiskreditovany freudovskymi nesmysly)


RSS 

Komentujeme

Chatbot mluví za mrtvého – od nápadu k realizaci

Pavel Houser , 30. listopad 2016 13:00
Pavel Houser

Na webu The Verge popsala Casey Newton příběh dvou přátel (Eugenia Kuyda a Roman Mazurenko). Peripet...

Více





Kalendář


RSS 

Zprávičky

Telefony Nokia se příští rok vrátí na trh

ČTK , 02. prosinec 2016 10:30

Chytré telefony se značkou Nokia se objeví zpátky na trhu v příštím roce. Finská společnost Nokia dn...

Více 1 komentářů

CETIN nabídne příští rok operátorům připojení až 250 Mbit/s

ČTK , 01. prosinec 2016 17:00

Společnost Česká telekomunikační infrastruktura (CETIN) zvýší od května příštího roku rychlost inter...

Více 0 komentářů

Akcie Samsungu stouply na nový rekord

ČTK , 01. prosinec 2016 12:00

Akcie jihokorejské společnosti Samsung Electronics dnes stouply o více než čtyři procenta na nový re...

Více 0 komentářů

Starší zprávičky

FBI bude moci s povolením soudu pronikat do jakýchkoli počítačů

ČTK , 01. prosinec 2016 10:30

V americkém Senátu dnes selhal poslední pokus o zablokování rozšířených policejních pravomocí, které...

Více 2 komentářů

Gartner:Prodej tabletů v ČR letos klesne o osm procent na 1,1 mil

ČTK , 30. listopad 2016 14:00

Zájem o tablety letos dále klesá. Prodej tabletů a hybridních notebooků na českém trhu se letos sníž...

Více 0 komentářů

Grafen opracovaný laserem

Pavel Houser , 30. listopad 2016 11:00

Na Iowa State University přišli s další metodou pro tištění grafenových součástek. V tomto případě j...

Více 0 komentářů

GFI Software přichází s beta verzí pokročilé cloudové ochrany e-mailu

Petr Velecký , 29. listopad 2016 18:00

Beta verzi své nejnovější cloudové platformy pro zajištění bezpečnosti a kontinuity provozu podnikov...

Více 0 komentářů