• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Na Pwn2Own tentokrát padl i Chrome

Pavel Houser
14. 3. 2013
| Články

Domácí události, hackerská soutěž Pwn2Own, druhé březnové úterý a záplaty Microsoftu… Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register a HelpNet Security. Tentokrát více i z domácích zdrojů.
Významnou událostí uplynulého týdne byly DDoS útoky i u nás. Zasáhly zpravodajské servery, banky, Seznam i mobilní operátory.

Český CSIRT (Computer Security Incident Response Team) vydal k situaci 2 tiskové zprávy. Jedna uvádí, že sdružení CZ.NIC je útok připravené: „Nepřetržitý provoz DNS je zajišťován pomocí soustavy sekundárních jmenných serverů. Ty jsou vedle dvou lokalit v České republice umístěny také v USA, Chile, Japonsku, Rakousku, Německu, Švédsku, Velké Británii.“

CZ.NIC vyvinul nástroj, který dokáže simulovat útok stejné intenzity, jako byly ty v minulém týdnu. V současnosti ho používá k testování vlastní infrastruktury, ale uvažuje se i o jeho nabídce dalším stranám.

Analýza samotného útoku: DDoS byl realizován SYN Flood s podvržením IP adresy. Nedá se proto jednoduše říct, kdo to má na svědomí (např. kde je geografický zdroj útoku).

Otázka může také znít: má vůbec smysl mluvit o útoku DDoS, nebo ve skutečnosti vycházel z jednoho místa (tedy DoS)? Viz komentář na ITBiz.

Objevily se první pokusy vyčíslit škody, které tímto způsobem vznikly. A co motivace útočníků? Kybernetické útoky v minulém týdnu neměly podle převažujícího názoru za cíl získat citlivá data/instalovat do napadených systémů malware. „O napadeních za účelem odcizení interních údajů se totiž ve více než 80 % neví ještě následující měsíc od jejich provedení,“ uvedl Martin Hanzal, výkonný ředitel společnosti SodatSW a člen pracovní skupiny NATO Industrial Advisory Group. „Tento typ útoků neznamená vážnou hrozbu získání nebo poškození uložených dat a informací v napadených systémech. Podobné útoky „pouze“ omezují komfort a zvyky, které jsme si za poslední dobu osvojili a neradi se jich vzdáváme.“

Co se týče domácího dění v oblasti IT bezpečnosti, tak si řada médií smlsla i na kauze nabourání systému UniCredit Bank, byť podle všeho bez jiných než mediálních následků.

13. 3., druhé úterý v měsíci a tedy březnové záplaty Microsoftu. Vydáno 7 bulletinů zabezpečení, z toho 4 kritické. Jedna z kritických zranitelností se týká všech podporovaných verzí Windows, od XP SP3 po Windows 8 a RT i všech verzí Internet Exploreru; ke vzdálenému spuštění kódu zde stačí navštívit podvodný web. Kritický je rovněž problém se SilverLight (cca konkurence Flash), což zasahuje i platformu Mac OS X. Další dvě z kritických chyb se týkají nástroje Visio/Microsoft Office Filter Pack (Wolfgang Kandek, CTO bezpečnostní firmy Qualys, se v této souvislosti podivuje, proč tak zdůrazňovat zrovna takovýto problém) a serverového softwaru SharePoint (zde však už třeba mít nějaký přístup. tj. jde o eskalaci oprávnění).

Apple po delší době opravil chybu v AppStore. Problém se měl týkat krádeže oprávnění při přístupu přes WiFi (nedostatečně implementované šifrování a možnost únosu relace). Útočník pak mohl získat soukromé informace a na iOS systém oběti instalovat nežádoucí, tj. extrémně drahé aplikace (předpokládejme, že v centrálně spravovaném AppStore jinak nebyl malware). Na problém už loni v létě Apple upozornil Elie Bursztein, který je zaměstnán v Googlu, nicméně šlo údajně o jeho soukromý výzkum. Ukázka zneužití:

Proběhlo každoroční hackerské klání Pwn2Own na kanadské bezpečnostní konferenci CanSecWest. Hlavním sponzorem bylo HP, respektive koupená firma TippingPoint (již dlouho provozující program Zero Day Initiative, tj. platbu za reportované zranitelnosti); jen v hotovosti vyplatila HP úspěšným exploitérům 480 000 dolarů, navíc spolu s notebooky použitými při akci etc.

Zajímavý je snad pohled na předběžné ocenění eventuálních úspěšných exploitů. U „čistých“ prohlížečů byla cena samozřejmě stanovena výš než u těch s Javou nebo pluginy Adobe. Za nejhůře prolomitelný organizátoři pokládali Google Chrome na Windows 7 – zde se za úspěch nabízelo 100 000 dolarů.

Google přitom ještě před zahájením pravidelného klání opravil 10 zranitelností v prohlížeči Chrome. (Kritická nebyla žádná z nich, 6 mělo podle Google druhý nejzávažnější statut.) Chrome byl navíc jasně nejodolnější i v dosavadní historii soutěže. Na opačném konci žebříčku stál browser Safari, čemuž odpovídala i cena nabízena za exploit.

Výsledek samotné akce ovšem tyto odhady poněkud zpochybnil: Prolomit se letos totiž podařilo úplně vše. Hned několika úspěchů dosáhl tým francouzské bezpečnostní společnosti Vupen. Oněch výše zmíněných 100 000 dolarů za skalp Chrome pak připadlo expertům z MWR Labs.
A stejně jako dodavatelé zbrojili těsně před soutěží, zareagovali i hned po ní. Google i Mozilla již vydali první záplaty demonstrovaných chyb.

Google souběžně na CanSecWest ještě organizoval soutěž Pwnium, ta je však zaměřena na samotný operační systém Chromium. Zde zadané podmínky úspěšného hacku naopak jako celek splněny nebyly.

Na téma podnikové IT bezpečnosti na ITBiz viz také:
Podnikové sítě ohrožuje hlavně rizikové chování zaměstnanců.

Společnost CheckPoint tvrdí, že z hlediska typických poskytovatelů podnikových aplikací byly loni největším zdrojem hrozeb produkty Oracle, s odstupem následuje Apple a Microsoft, dále Adobe, Cisco a IBM. Asi nejméně zranitelností bylo za loňský rok odhaleno u produktů HP.

Společnost Zoner software nabízí majitelům www stránek zabezpečení SSL certifikátem. Výhodou nabídky má být cena. Certifikát GeoTrust True BusinessID EV lze při objednávce na 2 roky pořídit za 2 495 Kč (+ DPH)/rok.

Zdroj: tisková zpráva společnosti Zoner software

„Jsme svědky toho, že vývoj v oblasti pravidel pro cloud computing je velice nerovnoměrný,“ uvádí Robert Holleyman, prezident BSA. „Nekompatibilní regulace týkající se ochrany soukromí a bezpečnosti znemožňují pohyb dat přes hranice. Až příliš mnoho zemí na světě si chce uzurpovat části cloudu pro sebe. Kvůli tomu není možné těžit ze vzájemné spolupráce, z čehož by nakonec profitovali všichni.“

Zdroj: tisková zpráva organizace BSA

RSA, bezpečnostní divize EMC, představila tři nová řešení pro bezpečnostní operační centra (SOC, Security Operations Center) a nedávno uvedenou platformu RSA Security Analytics. Cílem je především pomoci bezpečnostním analytikům nastavovat priority a stanovit rizika i hodnotu aktiv napříč organizací.

Zdroj: tisková zpráva společnosti EMC

Eset prezentoval na veletrhu CeBIT své řešení Secure Authentication. Jde o bezpečnou mobilní dvoufaktorovou autentizaci pomocí jednorázového hesla, která pro bezpečné připojení k firemní síti využívá mobilní telefony koncových uživatelů. Secure Authentication funguje na zařízeních iPhone a Blackberry, telefonech s OS Android, Windows Phone 7 a 8, Windows Mobile a telefonech založených na J2ME. Řešení podporuje i ověřování na základě SMS zpráv.

Zdroj: tisková zpráva organizace Eset

Společnost Cisco zveřejnila výsledky studie Annual Security Report. Zdůrazňuje rizika legitimních, ale kompromitovaných webů či reklamních systémů. „Nejvíce bezpečnostních hrozeb se nenachází na pornografických stránkách, webech s ilegální nabídkou léků či hazardními hrami, ale na běžných legitimních webech s nejvyšší návštěvností, jako jsou vyhledávače, internetové obchody nebo sociální sítě. Konkrétně na webech online obchodů hrozí 21krát častěji a na vyhledávačích 27krát častěji setkání se škodlivým obsahem než na stránkách s nelegálním softwarem. Kliknutí na online inzerci znamená 182krát vyšší riziko zavlečení škodlivého malwaru než návštěva webů s pornografickým obsahem.“

Další vývoj zabezpečení Cisco spojuje především s internetem věcí. „Pro bezpečnostní experty tak začne být zásadní schopnost porozumět samotnému obsahu přenášených dat a nikoliv jen chránit koncová zařízení. Ochrana se tak přesune více k samotné síti.“

Zdroj: tisková zpráva organizace Cisco

Společnost BlackBerry bude při prověřování aplikací pro BlackBerry World používat specializovanou službu pro skenování aplikací od Trend Micro. Nové i stávající aplikace v internetovém obchodě BlackBerry World se budou kontrolovat prostřednictvím reputačních technologií (cloudová služba Trend Micro Mobile Application Reputation Service).

Zdroj: tisková zpráva organizace TrendMicro

Rubriky: Akce a událostiInternetSecurity

Související příspěvky

Sophos představil XDR řešení pro synchronizované zabezpečení
Články

Analýza Fortinet: Počet kybernetických útoků roste rekordní rychlostí kvůli hackerům, kteří využívají AI

8. 5. 2025
Zprávičky

Brusel žaluje pět zemí EU včetně Česka za nedostatečné provádění nařízení DSA (aktualizováno)

7. 5. 2025
Zprávičky

Antivirová společnost Gen Digital zvýšila celoroční provozní zisk o 45 %

7. 5. 2025
Zprávičky

Německo postihl rozsáhlý výpadek komunikačního systému pro policii či hasiče

6. 5. 2025

Zprávičky

Kryptoměny a jejich ekonomika

Cena bitcoinu se vrátila nad hranici 100 000 dolarů

ČTK
9. 5. 2025

Cena nejznámější kryptoměny bitcoin se včera poprvé od února vrátila nad hranici 100.000 dolarů

Trump chce zrušit Bidenovo omezení na vývoz pokročilých čipů

ČTK
8. 5. 2025

Administrativa amerického prezidenta Donalda Trumpa plánuje zrušit omezení vývozu pokročilých počítačových polovodičů, které zavedl

Brusel žaluje pět zemí EU včetně Česka za nedostatečné provádění nařízení DSA (aktualizováno)

ČTK
7. 5. 2025

Evropská komise (EK) se rozhodla zažalovat Českou republiku, Španělsko, Kypr, Polsko a Portugalsko za

Antivirová společnost Gen Digital zvýšila celoroční provozní zisk o 45 %

ČTK
7. 5. 2025

Antivirová společnost Gen Digital, která vznikla spojením české firmy Avast s americkou NortonLifeLock, ve

Prodej amerického komunikačního vybavení Česku se týká kryptografických zařízení

ČTK
7. 5. 2025

Prodej vojenského komunikačního vybavení České republice v hodnotě 181 milionů dolarů (zhruba čtyři miliardy

Německo postihl rozsáhlý výpadek komunikačního systému pro policii či hasiče

ČTK
6. 5. 2025

Německo dnes podle agentury DPA postihl rozsáhlý výpadek šifrovaného komunikačního systému využívaného policií, hasiči,

Novozélandský premiér navrhuje zákazat sociální média pro osoby mladší 16 let

ČTK
6. 5. 2025

Novozélandský premiér Christopher Luxon chce zakázat dětem mladším 16 let přístup na sociální sítě.

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

USA schválily možný prodej komunikačního vybavení České republice

ČTK
6. 5. 2025

Americké ministerstvo zahraničí schválilo možný prodej komunikačního vybavení a souvisejícího příslušenství České republice v

Tiskové zprávy

Partnerství společností Nutanix a Pure Storage přinese zákazníkům větší možnosti volby díky novému integrovanému řešení pro kritické pracovní úlohy

Speciální polep Ferrari pro Miami: technologie a design v podání HP

Nadace Mission 44 Lewise Hamiltona a HP podpoří dovednosti mladých v oblasti přírodních a technických věd

Během posledních 48 hodin zachytila VZP rozeslání až 100 tisíc podvodných e-mailů

S barefooty chce dobýt svět. Be Lenka proto nasazuje systém od SAP, který rok ladila s českým ACTUM Digital

Synology oznamuje DiskStation DS925+ a rozšiřující jednotku DX525

Zpráva dne

Nešlehejte vejce ale Windows 11 na Goodofer24 jen za €20.00!

Nešlehejte vejce ale Windows 11 na Goodofer24 jen za €20.00!

Redakce
15. 4. 2025

Ať už máte PC se starším systémem Windows, nebo si stavíte PC podle vašich...

Videa ITBiz.cz

Glenn Mallon, Dell Technologies

Elektronická recepční

FORXAI Mirror

Kamery pro průmysl a detekci požárů

Kamery pro vyhodnocení spokojenosti zákazníků

Kalendář

Kvě 13
Celý den

Cloud Computing Conference

Kvě 27
Celý den

Kontajnery v praxi

Říj 1
Celý den

Cyber Attacks

Zobrazit kalendář

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Odebírat newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Slovník

Launch

B-kanál

Tenký klient

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT

Píšeme jinde

RSS ScienceMag RSS

  • Sonda z dob studené války se vrací na Zemi
  • Astrofoto měsíce: Simeis 147- Spaghetti nebula
  • Minulost, budoucnost a směřování k rovnováze

RSS AbcLinuxu RSS

  • Visual Studio Code a VSCodium 1.100
  • Home Assistant 2025.5
  • OpenSearch 3.0

Newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.