• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Proč se vyplatí útoky zrovna na oddělení HR

Pavel Houser
9. 1. 2017
| Články

O nadužívání slova hacking. Statistiky zranitelností CVE za loňský rok, vyhrály Android a Adobe. Policie chce přístup k datům zavražděného zákazníka Amazonu. Novinky ze světa ransomwaru. Databáze MongoDB přístupné bez hesla. Se zabezpečením e-mailu jsou na tom firmy prý hůře než koncoví uživatelé.

Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register, SecurityWeek a HelpNet Security.

Kauza Amazon Echo
Po kauze FBI vs. Apple (zamčený iPhone) je zde další obdobný případ. Policie v Arkansasu požaduje od Amazonu záznam ze zařízení Echo. Jedná se o chytrý přehrávač, který se ovládá hlasem – dokáže tedy zaznamenávat zvuk. Zařízení stálo v bytě zavražděného a v den vraždy se prokazatelně používalo. Neví se ovšem, co přesně Echo zaznamenává a nějak ukládá (=zda i něco jiného, než co vyhodnotí jako ovládací příkazy), tj. zda takto lze v principu vůbec získat nějaké informace relevantní pro vyšetřování. Po zavraždění vlastníka zařízení by policie přístup ke cloudovému úložišti zavražděného každopádně ráda dostala, Amazon zatím odmítá heslo poskytnout a trvá na soudním příkazu.
(Poznámka: oproti kauze kolem iPhonu jsou zde ovšem i rozdíly. Apple se odmítl podvolit i soudnímu příkazu. Apple navíc uváděl, že přístup k zařízení vůbec nemá, protože neexistuje backdoor. To u účtu na Amazonu a podobné službě lze tvrdit hůře, provozovatel např. musí dokázat obnovit přístup k účtu při zapomenutí hesla.)

Lajdáctví, nebo hacking?
Zack Whittaker na ZDNet se zamýšlí nad tím, jak se dnes jakýkoliv únik dat často označuje za hacknutí (konkrétně inspirací ke komentáři byl unik dat ze státní instituce v Nevadě). Jinak řečeno, slovo je velmi nadužívané. Pokud si člověk vygoogluje seznam zařízení, které třeba umožňují přístup na nesmazatelné defaultní oprávnění, jde potom ovládnutí takového zařízení vůbec označovat za hacking?
Věc má minimálně ještě jednu další stránku. Když někdo špatně nakonfiguruje web nebo FTP server, takže příslušné citlivé informace jsou volně přístupné, pak se provozovatel označením incidentu za hacking celkem zbavuje odpovědnosti a skrývá, že šlo prostě o jeho vlastní lajdáctví. Takže i v Nevadě začala oficiální místa najednou mluvit o „útoku“, „krádeži dat“. Neoprávněný přístup do systému je ovšem trestný čin (a to bez ohledu na to, zda jsou nějaká data zkopírována), může se to v nějakém ohledu vztahovat i na toho, kdo si příslušná „volně přístupná“ data zobrazil, eventuálně je zkopíroval a pak poslal dál?

Přes chytré měřáky lze vypnout i zabezpečení
Netanel Rubin z filrmy Vaultra upozorňuje na rizika chytrých měřičů a dalších zařízení pro ovládání spotřeby elektřiny v domácnosti. Útočníci mohou získat k zařízení přístup např. kvůli nevhodné implementaci bezdrátové komunikace. Jindy se mohou za zařízení vydávat pomocí vlastního aparátu někde v sousedství. Rizika se neomezují na podvody s vyúčtováním nebo vypnutím systému, ale tímto způsobem lze potenciálně nastavovat odběry až tak, že se zničí další zařízení a vznikne riziko požáru. Rubin též demonstroval, jak útočník může ovládnutím tohoto systému posléze získat kontrolu i nad další domácí elektronikou a třeba vypnout zabezpečení a otevřít dveře.

Nejzranitelnější produkt: Android
Analýza databáze CVE zranitelností (spravuje společnost Mitre) za loňský rok poskytuje následující údaje. Celkem bylo za rok zaznamenáno přes 10 000 zranitelností. Co se jednotlivých produktu týče, nejvíce děr bylo objeveno v Androidu (523 záznamů), v žebříčku dodavatelů vede Adobe (celkem 1 383 záznamů, speciálně Flash Player 266 záznamů). Pořadí dalších dodavatelů: Microsoft (1 325), Google (695), Apple (611). V žebříčku produktů je na 2. místě Debian (319) a na 3. Ubuntu (278), často však kvůli chybám v balíčcích třetích stran, které jsou součástí příslušných distribucí, nikoliv samotných operačních systémů. A u Androidu je množství chyb dáno zase i tím, že Google za jejich reportování štědře platí, takže velké množství lidí má motivaci je hledat.

Volně přístupné databáze MongoDB
Asi 2 000 databází MongoDB, které byly bez přístupné z Internetu bez jakýchkoliv oprávnění, napadl ransomware. Victor Gevers z GDI.foundation uvedl, že část správců útočníkům požadovaných 0,2 bitcoinů opravdu zaplatilo. Každopádně na velké množství databází MongoDB přístupných bez hesla se upozorňuje už pár let, jejich množství klesá jen zvolna. V rámci Amazon Web Services až 78 % používaných implementací MongoDB obsahuje nějaký bezpečností problém. Napadnutelné databáze lze celkem snadno dohledat (takto lze najít asi 25 000 aplikací, je tedy skoro s podivem, že ransomware nenapadl všechny).

Zranitelnosti a opravy
Google vydal první letošní sadu záplat pro Android (přesněji řečeno, opravy jsou rozděleny do dvou balíčků, na samotný systém a ovladače + software výrobců zařízení). Z 95 opravených zranitelností je 22 označeno jako kritické, 50 má pak povahu eskalace oprávnění.
Kritická zranitelnost CVE-2017-0381, umožňující vzdálené spuštění kódu, se vztahuje ke komponentě Mediaserver, kterou je třeba látat velmi často. Další kritické zranitelnosti se týkají souborového systému jádra, sybsystému paměti jádra, zavaděče Qualcomm a ovladačů Nvidia, MediTek a Qualcomm (pro software Qualcomm byly uvolněny navíc ještě opravy tří dalších kritických chyb).

Kaspersky opravil ve svém softwaru chybu, která mohla uživatelům způsobovat problémy při ověřování certifikátů SSL (tj. pak např. nefungovaly určité weby).

Emsisoft publikoval nástroj pro odemčení souborů zašifrovaných ransomwarem Globe3 (verze Globe a Globe2 byly prolomeny už dříve). Globe3 může mít celou řadu podob, protože k dispozici je nástroj umožňující podvodníkům malware přizpůsobit na míru podle konkrétních cílů.

CSIRT.CZ upozorňuje/varuje
Nová kampaň cílí na HR oddělení. Využívá faktu, že pracovníci oddělení lidských zdrojů otevírají přílohy z neznámých zdrojů nejčastěji. Zatím tento útok používá ransomware GoldenEye (varianta Petya). Lze očekávat, že se připojí i ostatní producenti ransomwaru.

Poznámky: V minulosti podobné akce prováděl ransomware Cerber. Jak uvádí Check Point, stávající kampaň běží především v Německu. Průvodní e-maily většinou obsahovaly 2 přílohy, neškodný PDF s životopisem, který měl zaměstnance HR oddělení přimět otevřít samotný škodlivý Excel a povolit makra.
Allan Liska, bezpečnostní analytik Recorded Future, v této souvislosti poznamenává, že firmy jsou proti ransomwaru paradoxně zranitelnější než koncoví uživatelé. Microsoft, Google, Yahoo a další poskytovatelé webových e-mailů mají totiž mnohem efektivnější filtry než běžné společnosti, také umí mnohem rychleji identifikovat nové hrozby a začít je filtrovat. Nedokonalost technologií pro zabezpečení e-mailu v podnicích je podle Lisky vůbec hlavním důvodem nástupu ransomwaru v loňském roce.

Ze světa firem
38 % finančních institucí připouští, že je vzhledem ke komplexnímu technologickému prostředí stále složitější rozeznat podvodnou transakci od běžné. Specializované řešení proti finančním podvodům má zavedeno pouze 57 % z nich.
Zdroj: tisková zpráva společnosti Kaspersky Lab

Pouze 30 % uživatelů internetu vytváří pro každý svůj účet unikátní heslo. Každý 10. používá stejné heslo pro všechny služby. 47 % lidí používá ve svých heslech kombinaci malých a velkých písmen a 64 % kombinují písmena a čísla.
Zdroj: tisková zpráva společnosti Kaspersky Lab

Škodlivý kód Danger byl i v závěru roku 2016 nerozšířenější hrozbou v ČR; prosincových 46 % je ovšem přece jen méně něž 54% podíl v listopadu. Tento malware se šíří především pomocí e-mailů se škodlivými přílohami. Danger stahuje další škodlivé kódy, tj. oběti ohrožuje variabilním způsobem.

Top 10 hrozeb v ČR za prosinec 2016

  1. JS/Danger.ScriptAttachment (46 %)

  2. JS/TrojanDownloader.Nemucod (4 %)

  3. VBA/TrojanDownloader.Agent.CFL (3 %
    )

  4. JS/Kryptik.RE (2 %)

  5. VBA/TrojanDownloader.Agent.CCV (2 %)

  6. VBA/TrojanDownloader.Agent.CFA (2 %)

  7. VBA/TrojanDownloader.Agent.CEF (2 %)

  8. VBA/TrojanDownloader.Agent.CDE (2 %)

  9. VBA/TrojanDownloader.Agent.CDO (2 %)

  10. VBA/TrojanDownloader.Agent.CEW (2 %)

Zdroj: tisková zpráva společnosti Eset

Barracuda NextGen Firewall je nově k dispozici i pro Google Cloud Platform.
Zdroj: tisková zpráva společnosti Gesto Communications (distributor Barracuda Networks pro ČR a SR)

Psali jsme na ITBiz.cz

Na téma zabezpečení na ITBiz viz také

Doporučení FBI pro zvýšení bezpečnosti IT

Bezpečnostní přehled: Rok starý a nový

Rubriky: ByznysCloudHardwareInternetPodnikový softwarePrávoSecurityTelekomunikaceVeřejná správa

Související příspěvky

Bitcoinová aféra otřásá Českem
Zprávičky

Jihokorejská burza Bithumb omylem rozeslala bitcoiny za 40 miliard dolarů

11. 2. 2026
Huawei AI ilustracni
Zprávičky

Firma OpenAI začala v USA testovat reklamy v základní verzi ChatGPT

11. 2. 2026
Články

Gartner předpovídá, že celosvětové výdaje na IT letos vzrostou o 10,8 %

11. 2. 2026
Zprávičky

Služba Spotify zvýšila čtvrtletní zisk o polovinu, vzrostl i počet uživatelů

11. 2. 2026

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

Bitcoinová aféra otřásá Českem

Jihokorejská burza Bithumb omylem rozeslala bitcoiny za 40 miliard dolarů

ČTK
11. 2. 2026

Jihokorejská kryptoměnová burza Bithumb přiznala vážné selhání interních systémů, které ji vystavilo riziku sabotáže

Huawei AI ilustracni

Firma OpenAI začala v USA testovat reklamy v základní verzi ChatGPT

ČTK
11. 2. 2026

Společnost OpenAI začala ve Spojených státech umisťovat reklamy do základních verzí svého chatbota ChatGPT.

Služba Spotify zvýšila čtvrtletní zisk o polovinu, vzrostl i počet uživatelů

ČTK
11. 2. 2026

Švédská společnost Spotify, která provozuje největší streamovací platformu pro hudbu, podcasty a další audio

Alphabet poprvé nabízí dluhopisy v britské a švýcarské měně, i splatnost 100 let

ČTK
11. 2. 2026

Americká technologická společnost Alphabet poprvé prodává dluhopisy denominované v britských librách a švýcarských francích,

Plaga: Zákaz přístupu dětí na sociální sítě by bylo nejlíp vyjednat na úrovni EU

ČTK
11. 2. 2026

Zákaz přístupu dětí na sociální sítě by měl být podle ministra školství Roberta Plagy

Sophos představil XDR řešení pro synchronizované zabezpečení

Počet kybernetických incidentů v ČR byl v lednu nejvyšší za poslední rok

ČTK
10. 2. 2026

Počet kybernetických incidentů v Česku byl v lednu nejvyšší za poslední rok. Národní úřad

Výrobce čipů TSMC v lednu zvýšil tržby meziročně o 37 %, i díky AI

ČTK
10. 2. 2026

Tchajwanská společnost Taiwan Semiconductor Manufacturing (TSMC) v lednu zvýšila čisté tržby meziročně o 36,8

Evropská komise obvinila Metu z blokování konkurence v oblasti AI na WhatsAppu

ČTK
10. 2. 2026

Evropská komise (EK) obvinila americkou technologickou společnost Meta Platforms z porušení pravidel hospodářské soutěže.

Tiskové zprávy

Ohlášení podle nového zákona o kybernetické bezpečnosti provedlo přes 4 800 organizací

Ohlášení podle nového zákona o kybernetické bezpečnosti provedlo přes 4800 organizací

Společnost QNAP oficiálně představuje myQNAPcloud One: Sdílené cloudové úložiště pro zálohy NAS a škálovatelné objektové úložiště

E-šmejdi se loni pokusili ukrást přes 14 miliard korun, 12 miliard banky svým klientům zachránily

Den otevřených dveří FEL ČVUT: Projděte se studiem i výzkumem špičkových robotů, AI, energetiky, elektroniky a bioinformatiky

Společnost Fortinet oznámila silné hospodářské výsledky za 4. čtvrtletí a celý rok 2025

Zpráva dne

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Redakce
5. 12. 2025

Na Mikuláše ani sladkosti, už vůbec ne uhlí ani brambory, ale radši nový software,...

Kalendář

Úno 12
Celý den

Kontejnery v praxi

Úno 26
Celý den

IT ve zdravotnictví

Bře 12
Celý den

IT Security Worshop

Zobrazit kalendář

Komentujeme

itbiz kamil pittner

Platformové inženýrství: popularita termínu může vést ke zmatení

Kamil Pittner
2. 1. 2026

Podobně jako v případě DevOps se i termín platformové inženýrství stal natolik oblíbeným, až se začal...

Slovník

Instore promotion

Splash Page

Basel II

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia.  Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace veře Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.