• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Zranitelnost chytrých vah

Pavel Houser
9. 5. 2016
| Články

Opravy: GitLab, NTP démon, Xcode, velká květnová aktualizace pro Android. Čtvrtina všech útoků se má brzy týkat Internetu věcí. Objevil se proof-of-concept červ, který se dokáže šířit přímo mezi PLC apod. systémy, aniž by k tomu potřeboval infikovat počítače.
Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register a HelpNet Security.

Gartner o Internetu věcí

Společnost Gartner předpovídá, že globální výdaje na zabezpečení internetu věcí dosáhnou letos 348 milionů dolarů, což znamená nárůst o 24 % z loňských 282 milionů. Gartner v současnosti pokládá za rozhodující otázku, jak bude IoT nasazován v nákladních automobilech, letadlech, stavebních strojích a zemědělské technice. Další prognóza praví, že do roku 2020 se bude 25 % kybernetických útoků na podniky týkat Internetu věcí, ačkoliv do této oblasti současně půjde jen 10 % výdajů na bezpečnost IT. Ve stejné době má více než polovina implementací internetu věcí používat nějakou bezpečnostní službu založenou na cloudu.

Zranitelnosti a záplaty – včetně chytré váhy

Půvabná kuriozita: Tavis Ormandy z projektu Google Project Zero odhalil bezpečnostní zranitelnost v „chytrých“ váhách FitBit Aria, které umí komunikovat přes Wi-Fi. Výrobce už vydal aktualizaci firmwaru; kde to umožňuje nastavení, měla by se nainstalovat automaticky. Tyto váhy kromě hmotnosti měří i podíl tuku nebo index BMI a posílají tyto údaje do cloudu. Až člověk příště zjistí, že přibral, příčina je nasnadě – můžou za to hackeři.

Google vydal v rámci květnové bezpečnostní aktualizace opravu 40 chyb v OS Android, 12 se záplat bylo označeno za kritické. Seznam nejzávažnějších zranitelností obsahuje i další část chyb zabezpečení ve službě Mediaserver, kterou Android používá k indexaci lokálních multimediálních souborů. Tato zranitelnost umožňovala útočníkům spouštět na mobilním zařízení škodlivý kód pomocí upraveného multimediálního souboru zaslaného prostřednictvím MMS nebo umístěného na webových stránkách. Květnová aktualizace dále opravuje chyby umožňující eskalaci uživatelských oprávnění v samotném jádře, debuggeru, komponentě Qualcomm TrustZone, ovladačích pro Qualcomm Wi-Fi a pro grafickou kartu Nvidia. (Zdroj: oznámení Národního centra kybernetické bezpečnosti, NCKB)

V GitLabu (open source platforma pro spolupráci na zdrojových kódech) byla objevena bezpečnostní zranitelnost CVE-2016-4340. Záplata je již k dispozici.

Výzkumníci Cisco upozornili na zranitelnosti v démonu pro Network Time Protocol. Program lze vyřadit z provozu nebo mu podstrčit falešné údaje pomocí speciálních paketů UDP. Opravená verze má číslo 4.2.8p7.

Apple vydal 2 bezpečnostní záplaty pro své vývojové prostředí Xcode, v němž lze vytvářet aplikace pro iOS, OS X, WatchOS i TVOS. Opravená verze má číslo 7.3.1 a běží na OS X El Capitan v10.11 a novějším. Zalátané zranitelnosti CVE 2016 2315 a CVE 2016 2324 se týkaly přetečení zásobníku/haldy a útočníkovi umožňovaly vzdálené spuštění kódu.

Bankovní trojan GozNym stále více cílí také na finanční instituce v Evropě, podle IBM X-Force napadá ve velké např. uživatele bank v sousedním Polsku. GozNym vznikl kombinací dvou zdrojových kódů, malwaru Nymaim Trojan a Gozi ISFB.

Elektrárny v ohrožení

Objevil se první červ pro programovatelné logické automaty (PLC), ve formě proof-of-concept ho představili němečtí bezpečnostní specialisté Ralf Spenneberg a Maik Brüggeman. Malware tohoto typu by mohl napadat např. elektrárny, rozvodné sítě a další kritickou infrastrukturu. V čem spočívá unikátnost představeného konceptu, když již mnoho let uplynuly od známé kauzy červa Stuxnet? Malware tohoto typu totiž až dosud k infekci průmyslových systémů vyžadoval počítač, v tomto případě se ale údajně může šířit přímo mezi PLC systémy (navrženo pro S7 1200, ale není údajně problém přepsat i pro jiné systémy Siemens nebo i dalších výrobců). Infekce, která nevyžaduje počítače, se ze systémů bude velmi obtížně odstraňovat, problém bude i s její detekcí. Současně byly totiž prezentovány techniky, které umožňují anomální chování napadených systémů po určitou dobu skrývat.

Ransomware na týden vyřadil fungování společnosti provozující elektrické a vodovodní rozvody v Michiganu. Samotná přenosová soustava dále pracovala a ani data o zákaznících nebyla ohrožena, nicméně přestaly fungovat například i telefony, zastavilo se fakturování atp.

Microsoft platí i report zranitelností v Nano Serveru

Microsoft rozšířil svůj program placení za reportované bezpečnostní zranitelnosti také na Nano Server v rámci Windows Server 2016 Technical Preview 5. Akce je časově omezena na květen až červenec, odměny se mají pohybovat mezi 500 a 15 000 dolaru podle závažnosti reportované chyby. Podmínkou je, aby zneužití nevyžadovala mít oprávnění administrátora.

Úspěšné exploity zneužívají dávno opravené chyby

Studie Verizon 2016 Data Breach Investigations Report: 10 nejúspěšnějších exploitů zneužívá dávno známé a výrobci opravené zranitelnosti. V 63 % případů úspěšný útok zahrnoval zneužití hesel: byla kompromitovaná, slabá nebo ponechána výchozí. 83 % podniků zaznamená bezpečnostní narušení až v řádu týdnů nebo ještě později. Studie uvádí, že pokročilý phishing stále častěji směřuje i proti koncovým uživatelům, nejen do podniků. Naopak internet věcí a mobilní zařízení podle analýzy Verizonu nehrály loni v bezpečnostních incidentech významnější úlohu.

CSIRT varuje/informuje

Vydány byly záplaty několika zranitelností v projektu OpenSSL.

Ransomware se velmi často dostává do organizací prostřednictvím RDP serverů. Dle Wountera Jansena z Fox-it je k získání přístupu k RDP serveru používán útok hrubou silou.

Ze světa firem

Samsung oznámil rozšíření své bezpečnostní platformy Knox. Nemá už být využívána pouze pro smartphony, ale i pro jiná podniková řešení. (Zdroj: tisková zpráva společnosti Samsung)

Nejrozšířenější malwarové rodiny v ČR: Conficker, Graftor (adware, ale také downloader a rootkit), Cryptodef (ransomware), Angler ek (exploit kit umísťovaný na infikované servery), Nlbot (backdoor umožňující útočníkovi další víceméně libovolné škodlivé aktivity), Ponmocup (trojský kůň a downloader), Ctb-locker (ransomware), Pbot (backdoor), Cutwail (především rozesílač spamu) a Locky (ransomware). (Zdroj: tisková zpráva společnosti CheckPoint Software Technologies)

Na trh přichází Safetica verze 7. Novinky: Základní nastavení má zvládnout každý běžný administrátor IT, součástí instalace je automatická konfigurace. Vedle sebe je k dispozici webová konzole pro základní přehled i desktopová konzole pro pokročilou administraci. Nástroj nově zajišťuje ochranu a řízení toku dokumentů také na mobilních zařízeních, podporovány jsou i terminálové servery. (Zdroj: tisková zpráva společnosti Safetica Technologies)

Sophos uvádí nástroj Sandstorm, který je přístupný také z jeho UTM verze 9.4. Sandstorm zajišťuje sandbox v podobě, která bude přístupná i pro menší firmy, základním cenovým modelem je předplatné cloudové služby. Do Sophos UTM 9.4 byly jako další funkce přidány také podpora pro IPv6 VPN a jednotné přihlašování bez nutnosti speciálního klienta na koncovém bodě. (Zdroj: tisková zpráva společnosti Sophos)

Zyxel představuje nový firewall USG20(W)-VPN, který je určen především pro malé podniky. Podporuje mj. vzdálený přístup do firemních sítí pomocí VPN. (Zdroj: tisková zpráva společnosti Zyxel)

Panasonic představil dvě nové odolné bezpečnostní síťové kamery určené pro dopravní prostředky, především k monitorování okolí vlaků, autobusů a nákladních automobilů. Jedná se o modely WV-SBV131M a WV-SBV111M. (Zdroj: tisková zpráva společnosti Panasonic)

Psali jsme na ITBiz.cz

Na téma zabezpečení na ITBiz viz také:
Bezpečnostní přehled: Mezi nejrozšířenějšími škodlivými programy je i mobilní malware

Rubriky: CloudInternetOperační systémySecurityTelekomunikace

Související příspěvky

Zprávičky

Množství zašifrovaných dat klesá, ransomware však zůstává vážnou hrozbou

18. 7. 2025
Zprávičky

BIS: Čínská investice do pozemní družice v ČR byla bezpečnostním rizikem

18. 7. 2025
Ransomwarový útok stojí české oběti 8,25 milionu korun
Články

Kyberútočníci používají umělou inteligenci k vylepšení a urychlení útoků

17. 7. 2025
Zprávičky

Evropské agentury Europol a Eurojust rozbily proruskou hackerskou skupinu

16. 7. 2025

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

Množství zašifrovaných dat klesá, ransomware však zůstává vážnou hrozbou

Pavel Houser
18. 7. 2025

Mezi hlavní technické příčiny úspěšných ransomwarových útoků stále patří zneužité zranitelnosti (32 %), následované

Kryptoměny a jejich ekonomika

Američtí zákonodárci přijali první významný národní zákon o kryptoměnách

ČTK
18. 7. 2025

Američtí zákonodárci přijali první významný národní zákon o kryptoměnách. Návrh zákona zavádí regulační režim

Vedoucí činitelé Mety se dohodli na urovnání žaloby požadující 8 miliard dolarů

ČTK
18. 7. 2025

Výkonný ředitel americké internetové společnosti Meta Platforms Mark Zuckerberg a další současní i bývalí

BIS: Čínská investice do pozemní družice v ČR byla bezpečnostním rizikem

ČTK
18. 7. 2025

Řadu bezpečnostních rizik zaznamenala loni Bezpečnostní informační služba (BIS) při posuzování pozemní družicové stanice

Flexibilní elektronika naráží na polovodiče typu n

Zisk TSMC díky poptávce po čipech pro AI vzrostl o 61 % na rekord

ČTK
17. 7. 2025

Tchajwanské společnosti Taiwan Semiconductor Manufacturing Co. (TSMC), hlavnímu světovému výrobci pokročilých čipů pro umělou

Musk vyloučil spojení automobilky Tesla se společností xAI

ČTK
17. 7. 2025

Americký miliardář Elon Musk vyloučil spojení výrobce elektromobilů Tesla se svou společností xAI, která

Čtvrtletní zisk Googlu klesl, tržby nesplnily očekávání

IDC: Globální odbyt smartphonů ve druhém čtvrtletí vzrostl o procento

ČTK
17. 7. 2025

Celosvětový odbyt chytrých telefonů se v letošním druhém čtvrtletí meziročně zvýšil o procento na

Evropské agentury Europol a Eurojust rozbily proruskou hackerskou skupinu

ČTK
16. 7. 2025

Evropské agentury Europol a Eurojust rozbily v rámci operace Eastwood proruskou hackerskou skupinu s

Tiskové zprávy

ÚOHS: Pokuta 200 000 Kč pro Ministerstvo pro místní rozvoj

Ministerstvo pro místní rozvoj nabízí odměny za odhalení bezpečnostních děr ve svých IT systémech

O2 production sází na Panasonic Kairos

AI pomoc pro přetížené týmy ve finančním sektoru

HP představuje digitální tiskový stroj HP Indigo 6K+

GFI Archiver integruje AI CoPilot pro výkonnější správu e-mailových archivů

Zpráva dne

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Redakce
15. 5. 2025

Kupte Windows 11 CDkey od Goodoffer24.com a můžete růst s tímto OS jak při...

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Slovník

DUN

Job description

Home banking

Nejpopulárnější články

Žádný obsah není dostupný

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.