- Výskumníci vyčítajú Applu, že informácie o nás zbiera nezákonne, a ďalšie kauzy ochrany údajov
- Ako funguje fabrika na kybernetický zločin
- Hrozby pre siete, vydieranie a kľúčové kyberzločinecké skupiny. Toto sú trendy
- Je to nepreložiteľné, médiá to milujú a bezpečáci bez toho nevedia žiť. Threat Intelligence
- Koľko to stojí a ako to bolí, keď sa šafári s osobnými údajmi
- Zdravotníctvo? Tieto fakty o bezpečnosti by ste radšej nevedeli
- Botnet je tradičný, brutálny a funkčný útok. Prečo sa mu bude dariť?
- Tak aby bolo jasno: Čo je sledovanie a čo špehovanie používateľov?
- Exkurzia do sveta bezpečnostných technológií, kam nepozývajú návštevníkov často
- Svet sa pripravuje na smršť ransomvéru. Posledný diel skladačky zapadol
- 28.2.2022 Ponúkame obciam a mestám bezodplatné konzultácie v kybernetickej bezpečnosti
- Nedostatok čipov dostihol už aj bezpečákov. Lebo bezpečnostné čipy.
- Ako to funguje, keď sa obchoduje so zraniteľnosťami
- Útočilo sa rýchlo a zbesilo. A ako ďalej v kyberbezpečnosti?
- Máte Apple? Toto by ste mali vedieť. Alebo máte Android? Aj pre vás je to dôležité.
- Vystresovaný a bohatý. Taký je život špičkového hackera
- Ste v IT a máte dušu hráča? Hľadáme hviezdy kybernetickej bezpečnosti!
- Rast kybernetického zločinu v prvom polroku ohromil. Pozrite si čísla a typy útokov
- Keď nájdete výhražný mail: Platiť či neplatiť?
- Kto roznáša infekciu v kybernetickej pandémii a ako sa na tom zarába
- Protidohľadový mejkap a LiDAR kamery. Skôr či neskôr to zažijete
- Vážení občania, viete, kde sa potulujú vaše dáta?
- Vo svete sme pod dohľadom miliardy kamier. Čo s tým?
- O šifrovanie sa zaujímajú firmy, vlády, bezpečnostné služby aj právnici. Mali by ste sa aj vy
- Ako si plánujú rok hackeri sponzorovaní štátmi? Zdá sa, že bude veľa práce
- Vydieranie, výkupné a údaje o pacientoch na predaj. Fakt zlý rok pre zdravotníctvo
- Aj ten najlepšie zabezpečený mobil vedia hacknúť muži zákona. Takto.
- Evolúcia malvéru: od oštepu k dynamitu
- Europol a Agentúra EÚ pre kybernetickú bezpečnosť hlásia červené čísla
- Viete, na čo a komu je dobrá vaša selfie s rúškom?
- Náš svet nie je bezpečným miestom
- Zero-day útoky? Stále pribúdajú a stále dôležitejší je rozpočet
- Berte koronakrízu ako príležitosť! Heckeri to pochopili najrýchlejšie
- Ste citliví na ochranu údajov? Tento prehľad je niečo ako povinné čítanie pre občanov a odborníkov
- Zabudnite na maklérov a influencerov. Táto dekáda bude patriť hekerom, šifrovaniu a steganografii
- Všetci chodia na hrušky a teraz nachytali Avast. Ako ďalej, stalkeri?
- Trojica kybernetických hrozieb 2020 a bonus ku každej z nich
- 1,2 miliardy osobných údajov online na jednom serveri
- Už žiadne pečiatky do pasu? Odvážna ambícia pre schengenský priestor
- Francúzsko plánuje využiť technológie rozoznávania tvárí pre vytváranie digitálnej totožnosti občanov. Pokrok alebo hrozba?
- Za šesť mesiacov roka 2019 došlo k väčšiemu počtu kybernetických útokov v automobilovom segmente než za celý minulý rok.
- Európski úradníci nemali zľutovanie. Najvyššia pokuta podľa GDPR dosiahla takmer 200 miliónov eur.
- Hrozba štátom financovaných hekerov sa zvyšuje, majú na svedomí 23
- V nasledujúcich piatich rokoch si musí automobilový priemysel rezervovať na obranu proti kybernetickým útokom aspoň 24 miliárd dolárov
- Máj naozaj nebol v kybernetickej bezpečnosti romantický
- V tejto štatistike by ste naozaj byť nechceli! Najmä preto, že ide o veľa peňazí.
- Bug Bounty. Alebo dohodnime sa radšej po dobrom
- Collection #1 Zapamätajte si to. Budete o tom ešte počuť.
- Kybernetický zločin ako osobná ujma, prísnejšia regulácia v EÚ a vznik nových pracovných miest
- Diplomatické depeše a deravé sociálne siete v decembri a oblasti, kde asi „žijú tisíce bezpečnostných expertov“
- Až tretina členských štátov EÚ zažila v roku 2017 ohrozenie kritickej infraštruktúry v dôsledku kybernetického útoku.
08/2019
Report bezpečnosti
Európski úradníci nemali zľutovanie. Najvyššia pokuta podľa GDPR dosiahla takmer 200 miliónov eur.
Možno nepoznáte Magecart, ale veľkú časť sveta už zabolelo, čo robia. Magecart je zoskupenie sofistikovaných hekerských skupín, ktoré stojí za najväčšími hekerskými akciami uplynulých rokov od British Airways po Ticketmaster. Vo všetkých prípadoch bolo jediným cieľom získať čísla kreditných kariet, a preto ho odborníci označili za webový ekvivalent bankomatového skimeru.
Ničivá sila kódu Magecart sa v júli ukázala v plnom svetle, keď následne na smernicu GDPR dostala letecká spoločnosť British Airways pokutu viac 183 miliónov GBP za zanedbanie ochrany svojej webovej infraštruktúry. Útok Magecart v roku 2018 viedol k odcudzeniu osobných údajov približne pol milióna zákazníkov spoločnosti. Pokuta, ktorú dostala letecká spoločnosť, prevýšila tú za dátový únik hotelovej siete Marriot a spoločnosti Google. Dnes už tieto bezpečnostné incidenty slúžia ako učebnicový príklad kybernetickej bezpečnosti.
Do mája 2018 bola maximálna pokuta za porušenie ochrany osobných údajov v pomeroch Spojeného kráľovstva 500-tisíc GBP, takže prvá „veľká“ pokuta udelená podľa smernice GDPR pre Marriot bola dvestonásobne vyššia ako táto hranica.
Predstavitelia veľkých spoločností formálne vyjadrili podporu tejto aktivite európskych úradníkov, ale ako sa objavilo v niektorých vyhláseniach, „súcitíme s tými, ktorých postihol taký masívny externý kybernetický útok. Navyše, keď nikto zo zákazníkov British Airways nebol doteraz finančne poškodený.“
Vďaka nedostatočnej bezpečnostnej prevencii sa totiž zoskupeniu Magecart podarilo zaútočiť len za posledných pár mesiacov na 17-tisíc domén. Medzi postihnutých patrí aj dvetisíc najväčších spoločností na svete vrátane internetového obchodu Amazon.
Bezpečnostná firma RiskIQ opísala spôsob, akým hekeri Magecart nazerajú na úložiská v cloudovom systéme Amazon S3 (tzv. kýbliky – buckets). Úložiská obsahujú nielen dáta, ale aj ďalšie podprogramy na prevádzku webových stránok, pričom niektoré sú nesprávne nakonfigurované. V prípade málo zabezpečených sekvencií ktokoľvek s prístupom k účtu Amazon Web Services dokáže nielen čítať obsah, ale do úložiska aj zapisovať. V prípade internetových obchodov tak hekeri vkladajú kód, ktorý kradne čísla kreditných kariet.
Keď hekeri narazia na nezabezpečené úložisko S3, hľadajú na ňom akékoľvek súbory s JavaScriptom. Nastavenia umožňujú komukoľvek do súboru doplniť nový kód, takže útočníci len prilepia svoj malvér Magecart k súboru a prepíšu pôvodný skript na úložisku.
V máji Magecart zmenil taktiku. Kým predchádzajúce útoky boli jasne zacielené, skupiny patriace do Magecartu tentoraz išli metódou čo najširšieho pokrytia. Rozhodili siete a pozmenili kódy veľkého počtu webových stránok vrátane aj tých, ktoré nepredávajú tovar na internete. Počítali s tým, že sa im tento prístup oplatí a „odchytia“ dosť webov, ktoré zhromažďujú dáta z platobných kariet.
V súčasnosti sa všetci hromadne snažia zistiť, ktoré buckety S3 boli nesprávne nakonfigurované. Digitálne kartové skimmery Megacart sa objavujú doslova všade.
Útoky zaznamenalo do konca júla 17-tisíc domén a ich počet stále rastie. Mnohé z napadnutých webov však nerealizujú žiadne transakcie s kreditnými kartami, takže kód Magecart sa nedokáže uplatniť. Tiež sa nevie, koľko úložísk S3 bolo reálne napadnutých, pretože viacero domén môže využívať rovnaké úložisko. Bezpečnostné firmy upozorňujú administrátorov napadnutých webov, hľadajú ďalšie obete a svoj čas si vyžiadajú aj príslušné úpravy backendu.