Bezpečnostní přehled: Siri nastartuje automobil

Máme zde Climagate 2.0, zranitelný je server Apache, tiché aktualizace Firefoxu vyvolávají i kritiku, falešných antivirů kupodivu ubývá. Následuje pravidelný čtvrteční bezpečnostní přehled.

Příběh, který se stal již mnohokrát – „jako přes kopírák“. 26letý maďarský občan Attila Nemeth byl zatčen poté, co nasadil trojského koně do počítačových systémů hotelového řetězce Marriott. Nejprve jeho zaměstnancům posílal e-maily, po jehož otevření se nainstaloval backdoor. Nemeth tak získal do systému vzdálený přístup a stáhnul si odsud nějaké (možná citlivé) soubory. Posléze kontaktoval opět hotel a pomocí vydírání chtěl získat místo v jeho IT oddělení. Hotel vše předal policii a následně komunikaci s Nemethem vedl již agent. Přesvědčil ho, aby přijel do USA. Zde se setkal s agentem, při „přijímacím pohovoru“ pěkně vše zopakoval, ukázal, jak přístup do systému získal a jak ho může využívat. A pochopitelně byl zatčen. Něco podobného se stalo už tolikrát, jak to, že i inteligentní lidé mohou být tak děsivě naivní?

Zdroj: HelpNet

Společnost Norman analyzovala asi 2 miliony malwarových souborů, které se podařilo zachytit v oběhu za poslední dobu. Zajímavé je, že se ukázal pokles malwaru vztahujícího se k falešným antivirům (scareware), ale i bankovním botnetům (Zeus-Zbot a SpyEye).

Zdroj: HelpNet

USA zahájily vyšetřování, zda kontrola čínských firem nad částí telekomunikačního provozu v USA (např. vzhledem k dodávkám síťových komponent/infrastruktury) s sebou nenese riziko kybernetické špionáže. Šetření se má zaměřit na Huawei a ZTE. Představují tyto firmy hrozby kritické infrastruktuře USA a dává to, že jde o čínské subjekty, čínské vládě nějaké nástroje pro špionáž z politických nebo ekonomických důvodů, zajímá vyšetřující komisi.

Huawei a ZTE na to ovšem namítají, že jejich zařízení jsou nasazována po celém světě, aniž by v souvislosti s tím byly hlášeny bezpečnostní incidenty zakládající podobná podezření. Jde o veřejně obchodovatelné firmy, fungující transparentně a dodržující zákony zemí, kde působí.

Zdroj: The Register

K testerům zamířila beta chystané příští verze Microsoft Security Essentials. O zamýšlených nových vlastnostech viz. předešlý bezpečnostní přehled. Řadu potenciálních uživatelů by mohlo potěšit, že mezi podporovanými systémy nové verze zůstanou Windows XP SP3.

Zdroj: ZDNet

V kódu serveru Apache je bezpečností chyba, kterou lze zneužít pro přístup k interním systémům. Vývojáři již pracují na nápravě. Zero day zranitelnost je ale údajně rizikem pouze při nesprávném nastavení pravidel reverzní proxy a ani pak není zneužití jednoduché, nicméně chyba je přesto hodnocena jako znepokojivá. Problém objevil Prutha Parikh, bezpečnostní výzkumník ve firmě Qualys, a současně zveřejnil možnou metodu útoku ve formě proof-of-concept.
Před vydáním opravy lze použít rekonfiguraci, která pravidla reverzní proxy upraví tak, aby se chyba obešla.

Zdroj: The Register, HelpNet

Tiché aktualizace Firefoxu nemusí být dobrý nápad. Mozilla chce tento mechanismus zavést od Firefoxu 10. Philip Lieberman, výkonný ředitel společnosti Software Lieberman, ale tuto metodu kritizuje. Podle něj se řada IT systémů bude muset rekonfigurovat, aby se aktualizace na pozadí umožnily. Někde se je správci kvůli tomu rozhodnou vypnout. To je větší problém než přínosy, i když tento způsob aktualizací řada uživatelů koncových jistě uvítá.

Dříve nebo později objeví způsob, jak systém narušit a jeho prostřednictvím naopak distribuovat malware, tvrdí alespoň Lieberman (navíc říká, že u open source kódu bude taková metoda objevena o to rychleji). Budoucí způsob aktualizace znamená dle něj hrozbu ovládnutí browseru na nízké úrovni, problém srovnává s bootkitem pro Windows 8.

Zdroj: HelpNet

Zveřejněna byla další várka e-mailů ukradených britským klimatologům – média hovoří o „Climagate 2.0“. Jde o korespondenci uniklou už v roce 2009. Aktuálně se tedy incident týká klimatologického výzkumu, klimatické politiky nebo fungování současné vědy, nikoliv počítačové bezpečnosti. Zveřejněné e-maily jsou opět s největší pravděpodobností pravé, mají podle prvních analýz nasvědčovat řadě neplech, nikoliv ale existenci nějakého „vědeckého spiknutí“.

Zdroj: The Register

Filipínská policie zatkla s pomocí FBI 4 lidi, kteří se pokusili proniknout do systému AT&T (dle tvrzení firmy však neúspěšně, AT&T rovněž uvádí, že se nepodařilo kompromitovat žádná zákaznická data). Každopádně se jim dařilo ovládat PBX ústředny a podobnými aktivitami si přijít asi na 2 miliony dolarů. Příslušní „hackeři“ byli údajně současně členy nebo alespoň spolupracovníky teroristické organizace, která v roce 2008 podnikla pumové útoky v Bombaji, při nichž zemřelo 164 lidí (podle jiných informací to může být vazba na teroristické skupiny komplikovanější).

Zdroj: CNet, SecurityNewsDaily

Video ukazuje, jak lze pomocí asistentky Siri nastartovat auto. Pomocí proxy serveru Siri, speciálního plug-inu a osobního webového serveru se příkazy posílají do systému Viper SmartStart, který je nainstalován v automobilu. Výsledně je možné zapnout a vypnout motor, odemknout dveře nebo vypínat a zapínat alarm. Postup ve formě proof-of-concept vyvinul Brandon Fiquett.

Zdroj: SecurityNewsDaily

Útočníkům se podařilo zmocnit osobních údajů asi 13 milionů hráčů on-line hry na hrdiny Maple Story. Systém provozuje firma Nexon. Ukradená data zahrnují jména, uživatelská jména, hesla a registrační údaje (poslední dvě položky ale snad v zašifrované podobě). Provozovatel slíbil vylepšit zabezpečení svého systému. Aby uživatele přiměl ke změně hesla, nabízí všem, kdo to udělají, ve hře za odměnu jakýsi artefakt.

Zdroj: The Register

Na Facebooku se šíří červ, který zde rozesílá odkazy na stránky, při jejichž návštěvě se uživatel může nakazit bankovním trojanem Zeus. Malware zneužívá ukradená hesla, s jejich pomocí se přihlásí do kompromitovaného účtu a rozesílá odkazy přátelům vlastníka kompromitovaného účtu, do skupin apod. Odkaz je prezentován jako fotografie ve formátu JPG. Ve skutečnosti se ale však jedná o spustitelný soubor (spořič obrazovky) a pokud si ho oklamaný uživatel stáhne a spustí, pořídí si bankovního trojského koně. Celý postup údajně většina antivirových programů nedokáže zablokovat.

Zdrojový kód botnetu Zeus unikl jeho tvůrcům letos v květnu. Zatímco do té doby se jednalo o drahý malware, nyní ho má k dispozici mnohem větší množství podvodníků.

Zdroj: The Register

Exit mobile version