Da li prodaja 0-day ranjivosti postaje poslovni model istraživača

Vesti, 22.11.2012, 08:49 AM

Da li prodaja 0-day ranjivosti postaje poslovni model istraživača

Izgleda da je bilo samo pitanje vremena kada će neko preuzeti recept za zaradu francuske firme VUPEN Security, poznate po prodaji informacija o 0-day ranjivostima kompanijama i vladama širom sveta. Praksu VUPEN-a da informacije o ranjivostima u softveru ne prosleđuje programerima i proizvođačima, već ih prodaje zainteresovanim kupcima, preuzela je malteška kompanija ReVuln koja je infromacije o 0-day ranjivostima u SCADA sistemima ponudila na prodaju.

Prema tvrdnjama koje dolaze iz ReVuln-a, stručnjaci ove firme su otkrili brojne ranjviosti u proizvodima kompanija General Electric, Schneider Electric, Kaskad, ABB/Rockwell, Eaton, Siemens i drugih poznatih SCAD/HIM proizvođačima.

SCADA softver koristi se za monitoring i kontrolu industrijskih procesa u industrijskim i infrastrukturnim postrojenjima.

Ranjivosti u SCADA softveru koje je ReVuln ponudio na prodaju omogućavaju hakerima izvršenje koda, preuzimanje fajlova, izvršenje komandi, preotimanje sesija na sistemima itd. Napadači mogu preuzeti kontrolu nad računarom, instalirati rootkit i druge malvere, prikupljati poverljive podatke kao što su lozinke za računare u istoj mreži i najzad, preuzeti kontrolu nad celom infrastrukturom.

ReVuln je firma dva nezavisna istraživača Luiđija Aurieme i Donata Ferantea koji je poznat po otkrivanju ranjivosti u svim vrstama softvera, ali se poslednjih nekoliko godina prvenstveno bavi ranjivostima u SCADA sistemima. Umesto da svoja otkrića deli sa proizvođačima softvera, kao što je to ranije činio, Fernate je izgleda rešio da naplati svoj trud.

Iako nije prva kompanija sa ovakvom praksom, ReVuln-ov poslovni model će sigurno biti predmet kritika onih koji zastupaju drugačiji stav o tome šta treba raditi sa informacijama o otkrivenim ranjivostima i koji svoja otkrića dele sa proizvođačima softvera.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Tužba protiv Mete: da li su WhatsApp poruke zaista nedostupne kompaniji?

Tužba protiv Mete: da li su WhatsApp poruke zaista nedostupne kompaniji?

Više tužilaca iz različitih delova sveta podnelo je tužbu protiv kompanije Meta pred saveznim sudom u Sjedinjenim Državama, tvrdeći da kompanija... Dalje

Lažni Google oglasi za „Mac cleaner“ šire malver

Lažni Google oglasi za „Mac cleaner“ šire malver

Istraživači iz kompanije MacKeeper upozorili su na Google oglase koji promovišu lažne „Mac cleaner“ alate i navode korisnike da sami p... Dalje

WhatsApp uvodi Strict Account Settings za jaču zaštitu naloga

WhatsApp uvodi Strict Account Settings za jaču zaštitu naloga

Meta je na WhatsApp-u uvela novu bezbednosnu opciju pod nazivom Strict Account Settings, namenjenu dodatnoj zaštiti korisnika od sajber napada. Prema... Dalje

Google upozorava: hakeri i dalje koriste zakrpljenu ranjivost u WinRAR-u za širenje malvera

Google upozorava: hakeri i dalje koriste zakrpljenu ranjivost u WinRAR-u za širenje malvera

Google Threat Intelligence Group (GTIG) je upozorio da državni hakeri i kriminalne grupe zloupotrebljavaju grešku u popularnom WinRAR-u, poznatu kao... Dalje

Otkriveno 16 lažnih ChatGPT ekstenzija za Chrome i Edge

Otkriveno 16 lažnih ChatGPT ekstenzija za Chrome i Edge

Istraživači iz kompanije LayerX Security otkrili su kampanju u kojoj se najmanje 16 zlonamernih ekstenzija za Chrome i Edge lažno predstavljaju kao... Dalje