Hakovanje velikih kompanija: Nema patch-a za ljudsku ranjivost

Vesti, 09.08.2011, 12:01 PM

Hakovanje velikih kompanija: Nema patch-a za ljudsku ranjivost

Većina hakerskih napada na korporacije i organizacije kojima smo bili svedoci tokom proteklih nekoliko meseci imaju zajedničko jedno - većina njih je započela uspešno izvedenim društvenim inženjeringom.

Vrlo često takvi napadi započinju slanjem email-a koji donosi malware maskiran kao legitimni dokument kompanije ili vladine organizacije ili pak linkove koji primaoce vode na sajt gde napadači iskorišćavaju ranjivosti u softveru koji žrtva koristi. Međutim, iako izgleda neverovatno, društveni inženjering često podrazumeva da od potencijalne žrtve direktno zatražite odgovore na pitanja koja vas zanimaju.

Na hakerskoj konfereciji Defcon koja se održava u Las Vegasu, drugu godinu zaredom, okupljeni eksperti su upravo ovo i dokazali organizujući takmičenje koje je od učesnika zahtevalo da telefonom kontaktiraju zaposlene u velikim kompanijama kao što su Oracle, AT&T, Delta Air Lines, Symantec i Apple i pokušaju da dobiju poverljive informacije o praksi kompanija u vezi backup-a, zaštite podataka, bežičnoj mreži koju koriste, nazivima kompanija koje su dobavljači tonera, papira za kopiranje i štampu i drugim.

I takmičenje koje je održano prošle godine u okviru Defcon-a pokazalo je da je tehnika društvenog inženjeringa često iznenađujuće uspešna - samo troje od 50 zaposlenih koje su učesnici hakerskog takmičenja kontaktirali telefonom postalo je sumnjičavo tokom razgovora i prekinulo poziv ne otkrivajući bilo kakve informacije koje bi mogle ugroziti bezbednost kompanije.

Ovogodišnje takmičenje je kao najnepripremljenije za odbranu od ovakvih napada označilo zaposlene u kompaniji Oracle, ali se i zaposleni u drugim kompanijama nisu proslavili.

Neki od zaposlenih koji su bili kontaktirani otkrivali su informacije o konfiguraciji računara u kompaniji, što u slučaju pravog napada može pomoći hakerima da pošalju adekvatan malware koji će efikasno pogoditi određeni sistem.

Pored toga, zaposleni su, vođeni instrukcijama hakera sa Defcon-a, posećivali specijalno napravljene veb stranice samo zato što su im se takmičari predstavljali kao zaposleni u informatičkom odseku kompanije u kojoj žrtva radi. Da se radilo o pravim napadima, danas bi kompjuterski sistemi tih kompanija bila zaraženi malicioznim programima.

I ovogodišnje takmičenje je pokazalo da nema patch-a za ranjivost koju predstvalja ljudska neopreznost. To objašnjava zbog čega je društveni inženjering jedno od omiljenih oružja u arsenalu hakerskih metoda.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Google oglasi za Facebook vode do sajtova prevaranata

Google oglasi za Facebook vode do sajtova prevaranata

Google ima problem sa oglasima u pretrazi, upozorio je programer Džastin Poliačik, a njegove reči potvrdili su i istraživači kompanije Malwarebyt... Dalje

Zloglasna ransomware grupa HelloKitty najavila povratak i novo ime

Zloglasna ransomware grupa HelloKitty najavila povratak i novo ime

Sajber kriminalci iz ransomware grupe ranije poznate kao HelloKitty objavili su da se naziv grupe menja u „HelloGookie“. Oni su objavili n... Dalje

Piramidalna šema prevare na Telegramu

Piramidalna šema prevare na Telegramu

Istraživači kompanije Kasperski upozorili su na prevarante koji koriste sofisticiranu taktiku da ukradu Toncoine (TON) od korisnika Telegrama širom... Dalje

Od početka godine ransomware grupa Akira napala 250 organizacija od kojih je pokušala da naplati 42 miliona dolara

Od početka godine ransomware grupa Akira napala 250 organizacija od kojih je pokušala da naplati 42 miliona dolara

Da posao sa ransomwareom cveta pokazuju i podaci o ransomware grupi Akira koja je za manje od godinu dana rada iznudila milione od na stotine pogođen... Dalje

Microsoft je i dalje brend koji se najviše zloupotrebljava u phishing napadima

Microsoft je i dalje brend koji se najviše zloupotrebljava u phishing napadima

Prema podacima kompanije Check Point, Microsoft je brend koji se najviše zloupotrebljavao, u čak 38% svih phishing napada u prvom kvartalu 2024. Ovo... Dalje