Hakovanje velikih kompanija: Nema patch-a za ljudsku ranjivost
Vesti, 09.08.2011, 12:01 PM
Većina hakerskih napada na korporacije i organizacije kojima smo bili svedoci tokom proteklih nekoliko meseci imaju zajedničko jedno - većina njih je započela uspešno izvedenim društvenim inženjeringom.
Vrlo često takvi napadi započinju slanjem email-a koji donosi malware maskiran kao legitimni dokument kompanije ili vladine organizacije ili pak linkove koji primaoce vode na sajt gde napadači iskorišćavaju ranjivosti u softveru koji žrtva koristi. Međutim, iako izgleda neverovatno, društveni inženjering često podrazumeva da od potencijalne žrtve direktno zatražite odgovore na pitanja koja vas zanimaju.
Na hakerskoj konfereciji Defcon koja se održava u Las Vegasu, drugu godinu zaredom, okupljeni eksperti su upravo ovo i dokazali organizujući takmičenje koje je od učesnika zahtevalo da telefonom kontaktiraju zaposlene u velikim kompanijama kao što su Oracle, AT&T, Delta Air Lines, Symantec i Apple i pokušaju da dobiju poverljive informacije o praksi kompanija u vezi backup-a, zaštite podataka, bežičnoj mreži koju koriste, nazivima kompanija koje su dobavljači tonera, papira za kopiranje i štampu i drugim.
I takmičenje koje je održano prošle godine u okviru Defcon-a pokazalo je da je tehnika društvenog inženjeringa često iznenađujuće uspešna - samo troje od 50 zaposlenih koje su učesnici hakerskog takmičenja kontaktirali telefonom postalo je sumnjičavo tokom razgovora i prekinulo poziv ne otkrivajući bilo kakve informacije koje bi mogle ugroziti bezbednost kompanije.
Ovogodišnje takmičenje je kao najnepripremljenije za odbranu od ovakvih napada označilo zaposlene u kompaniji Oracle, ali se i zaposleni u drugim kompanijama nisu proslavili.
Neki od zaposlenih koji su bili kontaktirani otkrivali su informacije o konfiguraciji računara u kompaniji, što u slučaju pravog napada može pomoći hakerima da pošalju adekvatan malware koji će efikasno pogoditi određeni sistem.
Pored toga, zaposleni su, vođeni instrukcijama hakera sa Defcon-a, posećivali specijalno napravljene veb stranice samo zato što su im se takmičari predstavljali kao zaposleni u informatičkom odseku kompanije u kojoj žrtva radi. Da se radilo o pravim napadima, danas bi kompjuterski sistemi tih kompanija bila zaraženi malicioznim programima.
I ovogodišnje takmičenje je pokazalo da nema patch-a za ranjivost koju predstvalja ljudska neopreznost. To objašnjava zbog čega je društveni inženjering jedno od omiljenih oružja u arsenalu hakerskih metoda.
Izdvojeno
Napadi podržani veštačkom inteligencijom gotovo udvostručeni u 2025.
Broj sajber napada u kojima su napadači koristili veštačku inteligenciju gotovo se udvostručio tokom 2025. godine, navodi se u najnovijem izvešta... Dalje
Microsoft potvrdio da je Copilot zbog greške obrađivao poverljive mejlove
Microsoft je potvrdio da je softverska greška u Microsoft 365 Copilot Chat omogućila AI asistentu da sumira poverljive mejlove, čak i kada su bile ... Dalje
Facebook oglasi šire lažno Windows 11 ažuriranje
Istraživači iz kompanije Malwarebytes upozoravaju da sajber-kriminalci koriste plaćene Facebook oglase koji imitiraju Microsoft promocije za Window... Dalje
Lažni Google oglasi za 7-Zip, LibreOffice i Final Cut Pro šire MacSync malver
Korisnici Mac računara koji traže popularni softver poput 7-Zip, Notepad++, LibreOffice ili Final Cut Pro mogu se naći usred aktivne kampanje lažn... Dalje
Chrome ekstenzije prikupljale podatke 37 miliona korisnika
Istraživanje bezbednosnog istraživača Q Continuum otkriva da 287 popularnih Chrome ekstenzija prikuplja i deli podatke o istoriji pretraživanja ok... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





