- Výskumníci vyčítajú Applu, že informácie o nás zbiera nezákonne, a ďalšie kauzy ochrany údajov
- Ako funguje fabrika na kybernetický zločin
- Hrozby pre siete, vydieranie a kľúčové kyberzločinecké skupiny. Toto sú trendy
- Je to nepreložiteľné, médiá to milujú a bezpečáci bez toho nevedia žiť. Threat Intelligence
- Koľko to stojí a ako to bolí, keď sa šafári s osobnými údajmi
- Zdravotníctvo? Tieto fakty o bezpečnosti by ste radšej nevedeli
- Botnet je tradičný, brutálny a funkčný útok. Prečo sa mu bude dariť?
- Tak aby bolo jasno: Čo je sledovanie a čo špehovanie používateľov?
- Exkurzia do sveta bezpečnostných technológií, kam nepozývajú návštevníkov často
- Svet sa pripravuje na smršť ransomvéru. Posledný diel skladačky zapadol
- 28.2.2022 Ponúkame obciam a mestám bezodplatné konzultácie v kybernetickej bezpečnosti
- Nedostatok čipov dostihol už aj bezpečákov. Lebo bezpečnostné čipy.
- Ako to funguje, keď sa obchoduje so zraniteľnosťami
- Útočilo sa rýchlo a zbesilo. A ako ďalej v kyberbezpečnosti?
- Máte Apple? Toto by ste mali vedieť. Alebo máte Android? Aj pre vás je to dôležité.
- Vystresovaný a bohatý. Taký je život špičkového hackera
- Ste v IT a máte dušu hráča? Hľadáme hviezdy kybernetickej bezpečnosti!
- Rast kybernetického zločinu v prvom polroku ohromil. Pozrite si čísla a typy útokov
- Keď nájdete výhražný mail: Platiť či neplatiť?
- Kto roznáša infekciu v kybernetickej pandémii a ako sa na tom zarába
- Protidohľadový mejkap a LiDAR kamery. Skôr či neskôr to zažijete
- Vážení občania, viete, kde sa potulujú vaše dáta?
- Vo svete sme pod dohľadom miliardy kamier. Čo s tým?
- O šifrovanie sa zaujímajú firmy, vlády, bezpečnostné služby aj právnici. Mali by ste sa aj vy
- Ako si plánujú rok hackeri sponzorovaní štátmi? Zdá sa, že bude veľa práce
- Vydieranie, výkupné a údaje o pacientoch na predaj. Fakt zlý rok pre zdravotníctvo
- Aj ten najlepšie zabezpečený mobil vedia hacknúť muži zákona. Takto.
- Evolúcia malvéru: od oštepu k dynamitu
- Europol a Agentúra EÚ pre kybernetickú bezpečnosť hlásia červené čísla
- Viete, na čo a komu je dobrá vaša selfie s rúškom?
- Náš svet nie je bezpečným miestom
- Zero-day útoky? Stále pribúdajú a stále dôležitejší je rozpočet
- Berte koronakrízu ako príležitosť! Heckeri to pochopili najrýchlejšie
- Ste citliví na ochranu údajov? Tento prehľad je niečo ako povinné čítanie pre občanov a odborníkov
- Zabudnite na maklérov a influencerov. Táto dekáda bude patriť hekerom, šifrovaniu a steganografii
- Všetci chodia na hrušky a teraz nachytali Avast. Ako ďalej, stalkeri?
- Trojica kybernetických hrozieb 2020 a bonus ku každej z nich
- 1,2 miliardy osobných údajov online na jednom serveri
- Už žiadne pečiatky do pasu? Odvážna ambícia pre schengenský priestor
- Francúzsko plánuje využiť technológie rozoznávania tvárí pre vytváranie digitálnej totožnosti občanov. Pokrok alebo hrozba?
- Za šesť mesiacov roka 2019 došlo k väčšiemu počtu kybernetických útokov v automobilovom segmente než za celý minulý rok.
- Európski úradníci nemali zľutovanie. Najvyššia pokuta podľa GDPR dosiahla takmer 200 miliónov eur.
- Hrozba štátom financovaných hekerov sa zvyšuje, majú na svedomí 23
- V nasledujúcich piatich rokoch si musí automobilový priemysel rezervovať na obranu proti kybernetickým útokom aspoň 24 miliárd dolárov
- Máj naozaj nebol v kybernetickej bezpečnosti romantický
- V tejto štatistike by ste naozaj byť nechceli! Najmä preto, že ide o veľa peňazí.
- Bug Bounty. Alebo dohodnime sa radšej po dobrom
- Collection #1 Zapamätajte si to. Budete o tom ešte počuť.
- Kybernetický zločin ako osobná ujma, prísnejšia regulácia v EÚ a vznik nových pracovných miest
- Diplomatické depeše a deravé sociálne siete v decembri a oblasti, kde asi „žijú tisíce bezpečnostných expertov“
- Až tretina členských štátov EÚ zažila v roku 2017 ohrozenie kritickej infraštruktúry v dôsledku kybernetického útoku.
06/2020
Report bezpečnosti
Zero-day útoky? Stále pribúdajú a stále dôležitejší je rozpočet
- Trh so zero-day zraniteľnosťami naberá na obrátkach
- Kto najčastejšie nakupuje
- Najväčší svetový bug bounty program
Zero-day zraniteľnosť sa stáva plnohodnotnou a výhodnou komoditou. Vďaka širokej ponuke na dark webe nakupujú rôzne skupiny, organizácie a dokonca aj štáty. Takto si napríklad už za 10 dolárov kúpite balík škodlivého kódu k populárnemu WordPressu. A za pol milióna by ste mohli skúsiť hacknúť Zoom (ale nie je to overené).
Deň nula
Slabina alebo chyba v softvéri či hardvéri, ktorá bola odhalená, ale ešte nie je opravená, sa označuje ako zero-day zraniteľnosť. Deň odhalenia chyby je zero-day a zvyčajne túto informáciu vydajú špecializované skupiny, ktoré softvér alebo hardvér testujú. Odo dňa nula sa začínajú počítať dni (n), až kým sa na chybu „nasadí záplata“, a z toho vzniká n-dňová zero-day zraniteľnosť, ktorá sa veľmi prísne posudzuje v kvalitatívnom hodnotení.
Útočníci využívajú hluché obdobie pred opravou chyby na zero-day útok, ktorého obeťou sa môže stať ktokoľvek. Ak nie ste obstavaný špičkovou kybernetickou bezpečnosťou, jedinou možnou záchranou pre používateľa je oficiálna oprava alebo aktualizácia.
Častým cieľom hackerov sú internetové prehliadače práve vďaka svojej rozšírenosti a enormnému množstvu používateľov. Phishingové správy zneužívajú zraniteľné miesta v poštových programoch a napádajú systémy, získavajú kontrolu nad infikovaným počítačom a kradnú osobné údaje. Doba ohrozenia môže byť niekoľko dní, ale aj týždňov alebo mesiacov.
Bezpečnostná firma FireEye v roku 2019 zaznamenala viac zero-day zraniteľností ako za predchádzajúce tri roky. Zatiaľ čo v minulosti boli zero-day zraniteľnosti skôr vzácnosťou a ich používanie bolo orientované na veľmi dôležité ciele, v súčasnosti sa stávajú ľahko dostupnými pre rôzne skupiny aktérov.
Zero Day Initiative
Zero Day Initiative (ZDI) vznikla, aby diskrétne informovala o zero-day zraniteľnostiach. Táto formácia firiem a jednotlivcov sama seba označuje ako „najväčší svetový bug bounty program“. Výskumné tímy informujú o odhalených nedostatkoch vlastníkov softvéru či hardvéru diskrétne a za určitú finančnú odmenu. Nezverejňujú sa žiadne technické podrobnosti, pokiaľ nie je vydaná oprava.
Keď sa objaví informácia o zero-day zraniteľnosti, formácia ZID urobí analýzu a označí to signatúrou, čiže vytvorí pravidlo, ktoré sa verejne distribuuje. Pravidlo sa aplikuje na bezpečnostných zariadeniach, a keď príde útok, je blokovaný alebo umiestnený do karantény.
Špeciálne bezpečnostné produkty však dokážu chrániť aj „bezbranný“ softvér a hardvér, ktorý nemá ešte záplaty a aktualizácie. Výhodou je, ak bezpečnostné produkty majú skoršiu identifikáciu zraniteľnosti ako konkurencia, a tak vedia s predstihom chrániť pred zero-day útokmi.
Kto najčastejšie nakupuje na zero-day trhu
Medzinárodná diplomacia pozná označenie „spoločnosti poskytujúce ofenzívne kybernetické služby“. Práve tieto čoraz častejšie nakupujú na trhu zero-day zraniteľností. Vzrástol najmä počet zero-day útokov proti cieľom na Blízkom východe. Špionážna skupina Stealth Falcon a FrutiyArmor sa zameriava na novinárov a aktivistov na Blízkom východe. V roku 2016 využila malvér izraelskej firmy NSO Group, ktorým cielili útoky na novinárov na Blízkom východe. Táto skupina využila v rokoch 2016 až 2019 viac zero-day zraniteľností ako ktokoľvek iný.
Analytici na základe dostupných údajov za rok 2019 zostavili rebríček počtu zero-day útokov, ktoré priradili podľa ich pôvodu krajinám. V prvej trojke sú podľa početnosti Čína, Rusko a USA.
Zaujímavosťou týchto útokov je, že po vydaní opráv softvéru dokážu útočníci rýchlo preskúmať, aké opravy boli vykonané, a v krátkom čase zakomponujú opravenú zraniteľnosť do svojich útokov. Využívajú tak čas pred vydaním ďalšieho softvéru a napadnú čo najviac cieľov.
Hitparáda minulého mesiaca
Najnovším úlovkom odborníkov v spolupráci s Trend Micro Zero Day Initiative je odhalenie piatich zero-day zraniteľností operačného systému Windows. Klasifikáciu vysokým rizikom si vyslúžili štyri z nich a dokonca zraniteľnosti označené CVE-2020-0916, CVE-2020-0915 a CVE-2020-0986 útočník môže zneužiť na získanie vyšších používateľských oprávnení na postihnutom systéme.
Spoločnosť Microsoft bola informovaná o existencii týchto zraniteľností v decembri 2019, avšak termín na vydanie opráv v máji 2020 zmeškala. Varovanie vydala koncom mája aj slovenská vládna kyberbezpečnostná jednotka CSIRT.
Zero-day zraniteľnosti trápia aj aplikáciu Zoom. Kritická zraniteľnosť bola nájdená začiatkom apríla v klientovi aplikácie pre operačný systém Windows a spoločnosť Zoom vydala aktualizáciu. Podľa anonymných zdrojov mala aplikácia Zoom opätovný problém. Hackeri predávali zero-day zraniteľnosti pre oba operačné systémy Windows a macOS. Cena za zraniteľnosť údajne dosahovala sumu 500-tisíc amerických dolárov. Spoločnosť však tvrdí, že sa nenašli žiadne dôkazy, ktoré by tieto informácie potvrdili.
Zdroje:
- https://www.fireeye.com/blog/threat-research/2020/04/zero-day-exploitation-demonstrates-access-to-money-not-skill.html
- https://www.trendmicro.com/vinfo/us/security/news/vulnerabilities-and-exploits/security-101-zero-day-vulnerabilities-and-exploits
- https://www.zerodayinitiative.com
- https://www.csirt.gov.sk