- Výskumníci vyčítajú Applu, že informácie o nás zbiera nezákonne, a ďalšie kauzy ochrany údajov
- Ako funguje fabrika na kybernetický zločin
- Hrozby pre siete, vydieranie a kľúčové kyberzločinecké skupiny. Toto sú trendy
- Je to nepreložiteľné, médiá to milujú a bezpečáci bez toho nevedia žiť. Threat Intelligence
- Koľko to stojí a ako to bolí, keď sa šafári s osobnými údajmi
- Zdravotníctvo? Tieto fakty o bezpečnosti by ste radšej nevedeli
- Botnet je tradičný, brutálny a funkčný útok. Prečo sa mu bude dariť?
- Tak aby bolo jasno: Čo je sledovanie a čo špehovanie používateľov?
- Exkurzia do sveta bezpečnostných technológií, kam nepozývajú návštevníkov často
- Svet sa pripravuje na smršť ransomvéru. Posledný diel skladačky zapadol
- 28.2.2022 Ponúkame obciam a mestám bezodplatné konzultácie v kybernetickej bezpečnosti
- Nedostatok čipov dostihol už aj bezpečákov. Lebo bezpečnostné čipy.
- Ako to funguje, keď sa obchoduje so zraniteľnosťami
- Útočilo sa rýchlo a zbesilo. A ako ďalej v kyberbezpečnosti?
- Máte Apple? Toto by ste mali vedieť. Alebo máte Android? Aj pre vás je to dôležité.
- Vystresovaný a bohatý. Taký je život špičkového hackera
- Ste v IT a máte dušu hráča? Hľadáme hviezdy kybernetickej bezpečnosti!
- Rast kybernetického zločinu v prvom polroku ohromil. Pozrite si čísla a typy útokov
- Keď nájdete výhražný mail: Platiť či neplatiť?
- Kto roznáša infekciu v kybernetickej pandémii a ako sa na tom zarába
- Protidohľadový mejkap a LiDAR kamery. Skôr či neskôr to zažijete
- Vážení občania, viete, kde sa potulujú vaše dáta?
- Vo svete sme pod dohľadom miliardy kamier. Čo s tým?
- O šifrovanie sa zaujímajú firmy, vlády, bezpečnostné služby aj právnici. Mali by ste sa aj vy
- Ako si plánujú rok hackeri sponzorovaní štátmi? Zdá sa, že bude veľa práce
- Vydieranie, výkupné a údaje o pacientoch na predaj. Fakt zlý rok pre zdravotníctvo
- Aj ten najlepšie zabezpečený mobil vedia hacknúť muži zákona. Takto.
- Evolúcia malvéru: od oštepu k dynamitu
- Europol a Agentúra EÚ pre kybernetickú bezpečnosť hlásia červené čísla
- Viete, na čo a komu je dobrá vaša selfie s rúškom?
- Náš svet nie je bezpečným miestom
- Zero-day útoky? Stále pribúdajú a stále dôležitejší je rozpočet
- Berte koronakrízu ako príležitosť! Heckeri to pochopili najrýchlejšie
- Ste citliví na ochranu údajov? Tento prehľad je niečo ako povinné čítanie pre občanov a odborníkov
- Zabudnite na maklérov a influencerov. Táto dekáda bude patriť hekerom, šifrovaniu a steganografii
- Všetci chodia na hrušky a teraz nachytali Avast. Ako ďalej, stalkeri?
- Trojica kybernetických hrozieb 2020 a bonus ku každej z nich
- 1,2 miliardy osobných údajov online na jednom serveri
- Už žiadne pečiatky do pasu? Odvážna ambícia pre schengenský priestor
- Francúzsko plánuje využiť technológie rozoznávania tvárí pre vytváranie digitálnej totožnosti občanov. Pokrok alebo hrozba?
- Za šesť mesiacov roka 2019 došlo k väčšiemu počtu kybernetických útokov v automobilovom segmente než za celý minulý rok.
- Európski úradníci nemali zľutovanie. Najvyššia pokuta podľa GDPR dosiahla takmer 200 miliónov eur.
- Hrozba štátom financovaných hekerov sa zvyšuje, majú na svedomí 23
- V nasledujúcich piatich rokoch si musí automobilový priemysel rezervovať na obranu proti kybernetickým útokom aspoň 24 miliárd dolárov
- Máj naozaj nebol v kybernetickej bezpečnosti romantický
- V tejto štatistike by ste naozaj byť nechceli! Najmä preto, že ide o veľa peňazí.
- Bug Bounty. Alebo dohodnime sa radšej po dobrom
- Collection #1 Zapamätajte si to. Budete o tom ešte počuť.
- Kybernetický zločin ako osobná ujma, prísnejšia regulácia v EÚ a vznik nových pracovných miest
- Diplomatické depeše a deravé sociálne siete v decembri a oblasti, kde asi „žijú tisíce bezpečnostných expertov“
- Až tretina členských štátov EÚ zažila v roku 2017 ohrozenie kritickej infraštruktúry v dôsledku kybernetického útoku.
01/2022
Report bezpečnosti
Ako to funguje, keď sa obchoduje so zraniteľnosťami
Zero-day exploity sú v súčasnosti základnými zbraňami štátnych aktérov a skupín kybernetického zločinu. Trh rastie tak rýchlo, že tento fenomén dostal vlastné označenie exploit industry.
Dobrý nákup
Rok 2021 prekonal rekord v hackerských útokoch na báze zero-day zraniteľnosti. Použilo sa ich viacej ako šesťdesiat, čo predstavuje dvojnásobok v porovnaní s predchádzajúcim rokom a historicky najvyššie číslo. Tento reportovaný rast je výsledkom zlepšujúcich sa detekčných schopností na jednej strane a na druhej strane výsledkom rýchleho globálneho šírenia hackerských nástrojov.
Trh so zraniteľnosťami je extrémne drahý a konkurenčný. Dlhé obdobie bol výsadou štátom sponzorovaných skupín hrozieb. Avšak skupiny kybernetických zločincov, najmä ransomvérové gangy, nazhromaždili v posledných rokoch neuveriteľný majetok a v nákupe hravo súťažia s tradičnými (rozumej štátnymi) kupcami zero-day exploitov. V roku 2021 boli až v tretine finančne motivovaných útokov využité zero-day zraniteľnosti.
Vzhľadom na monopolistický charakter poskytovateľov internetového obsahu a služieb používa väčšina ľudí naprieč celým svetom rovnaký softvér. Jedna špecifická zraniteľnosť tak môže byť použitá proti tisícom aj miliónom ľudí a firiem.
Trh ako ktorýkoľvek iný
Zero-day zraniteľnosti sú virtuálne produkty, ktoré je možné ľahko predávať bez sprostredkovateľov cez internet. Obchody sa robia rýchlo, ale kupec dostane čas na overenie produktu a obchodný reťazec má pomerne subtílnu štruktúru, kde na vrchole stoja obchodníci s dobrými kontaktmi a vysokou dôveryhodnosťou.
Dostupné technológie sú dostatočne robustné na to, aby poskytovali anonymitu za veľmi nízku cenu, a kupec sa tak vyhne zanechaniu stopy. Trh so zraniteľnosťami totiž funguje ako ktorýkoľvek iný – legálny čiže biely trh a čierny trh, kam daňoví úradníci rozhodne nechodia, a medzi nimi šedá zóna.
Šedý trh predstavuje obchod prostredníctvom distribučných kanálov, ktoré nie sú autorizované pôvodným výrobcom alebo majiteľom ochrannej známky. Jednoducho ide o predaj mimo kanála autorizovaného výrobcu. Šedé trhy zahŕňajú transakcie s verejnými inštitúciami zodpovednými za národnú bezpečnosť, privátnym sektorom či špecializovanými agentúrami. A tí všetci zvyčajne používajú tretie strany na maskovanie transakcií.
To, čo bolo kedysi neúmerne drahé a špičkové, je stále dostupnejšie. A zároveň vzniká prémiový segment exploitov, kde v nákupe v najvyššej finančnej lige súťažia štátne mocnosti a kybernetické gangy.
Je tam živo. A bude ešte viac
Málokto z kupcov zero-day zraniteľností má finančné a kapacitné možnosti Pekingu alebo Washingtonu. Väčšina krajín, ktoré hľadajú silné exploity, nemá talentovú základňu alebo infraštruktúru na to, aby ich rozvíjala na domácom trhu, a tak si ich kupujú.
Zvýšený dopyt po exploitoch tak poháňa trh a ceny za škodlivé kódy. Výskumníci spozorovali aktérov hrozieb, ktorí tvrdili, že predávajú zero-day exploity až za 10 miliónov amerických dolárov.
Dokonca sa objavila aj požiadavka na zero-day zraniteľnosť pre 0-click RCE (Remote Code Executon), za ktorú bol záujemca ochotný zaplatiť tri milióny amerických dolárov. Táto odmena je vyššia ako výplata ponúkaná legitímnymi zero-day brokermi, napríklad spoločnosťou Zerodium, ktorá ponúka jeden milión amerických dolárov za podobný exploit fungujúci na Windows 10.
Pozrime sa na to inak
Rastúce náklady na najcennejšie exploity sa premietajú aj do nákladov útočníkov. Ak sa pozrieme na dostupné údaje, akými sú napríklad verejné ceny zero-day spoločnosti Zerodium, je tu ďalšie číslo hodné zamyslenia - nárast nákladov na špičkové hacky za posledné tri roky je až 1 150 percent.
V súboji so zlepšujúcou sa obranou musia hackeri často spájať viacero exploitov namiesto toho, aby používali iba jeden. Tieto exploitové reťazce si vyžadujú využívať kombináciu viacerých zero-day zraniteľností. Úspech pri odhaľovaní týchto reťazcov je tiež jedným z dôvodov, prečo odborníci reportujú taký prudký nárast počtu využívaných zero-day zraniteľností.
A že sa nás to netýka?
Aj týždne po odhalení zraniteľnosti sa útočníci predbiehajú v čo najrýchlejšom využití príležitosti v podobe cielených útokov ešte pred rozšírením bezpečnostných záplat. Zraniteľnosti sú napriek svojej vysokej cene relatívne ľahko dostupné a vedomosť o nich je strategickou zbraňou.
Koncom roka 2021 otriaslo svetom zneužívanie kritickej zraniteľnosti v systémoch Apache HTTP Server. A kde je problém? Najnovšiu verziu malo nainštalovanú iba jedno percento zo 48 miliónov serverov na celom svete. Slovensko podľa informácií z Národného centra kybernetickej bezpečnosti nie je výnimkou, Apache je u nás najpoužívanejšia technológia pre webserver.
Podľa správy SK-CERT bolo v slovenskom kybernetickom priestore začiatkom decembra identifikovaných 184-tisíc webserverov. Apache httpd inštalácií bolo 24 429 a z tohto počtu bolo 98,2 percenta serverov neaktualizovaných (podiel vypočítaný zo všetkých viditeľných zariadení na internete). 925 inštalácií malo dokonca verzie z januára 2012.
Riešenie? Veď viete. Len nikto nevie, prečo sa to nedodržuje.