Da li prodaja 0-day ranjivosti postaje poslovni model istraživača
Vesti, 22.11.2012, 08:49 AM
Izgleda da je bilo samo pitanje vremena kada će neko preuzeti recept za zaradu francuske firme VUPEN Security, poznate po prodaji informacija o 0-day ranjivostima kompanijama i vladama širom sveta. Praksu VUPEN-a da informacije o ranjivostima u softveru ne prosleđuje programerima i proizvođačima, već ih prodaje zainteresovanim kupcima, preuzela je malteška kompanija ReVuln koja je infromacije o 0-day ranjivostima u SCADA sistemima ponudila na prodaju.
Prema tvrdnjama koje dolaze iz ReVuln-a, stručnjaci ove firme su otkrili brojne ranjviosti u proizvodima kompanija General Electric, Schneider Electric, Kaskad, ABB/Rockwell, Eaton, Siemens i drugih poznatih SCAD/HIM proizvođačima.
SCADA softver koristi se za monitoring i kontrolu industrijskih procesa u industrijskim i infrastrukturnim postrojenjima.
Ranjivosti u SCADA softveru koje je ReVuln ponudio na prodaju omogućavaju hakerima izvršenje koda, preuzimanje fajlova, izvršenje komandi, preotimanje sesija na sistemima itd. Napadači mogu preuzeti kontrolu nad računarom, instalirati rootkit i druge malvere, prikupljati poverljive podatke kao što su lozinke za računare u istoj mreži i najzad, preuzeti kontrolu nad celom infrastrukturom.
ReVuln je firma dva nezavisna istraživača Luiđija Aurieme i Donata Ferantea koji je poznat po otkrivanju ranjivosti u svim vrstama softvera, ali se poslednjih nekoliko godina prvenstveno bavi ranjivostima u SCADA sistemima. Umesto da svoja otkrića deli sa proizvođačima softvera, kao što je to ranije činio, Fernate je izgleda rešio da naplati svoj trud.
Iako nije prva kompanija sa ovakvom praksom, ReVuln-ov poslovni model će sigurno biti predmet kritika onih koji zastupaju drugačiji stav o tome šta treba raditi sa informacijama o otkrivenim ranjivostima i koji svoja otkrića dele sa proizvođačima softvera.
Izdvojeno
Anthropic: Claude AI tokom testiranja dospeo do interneta u tri incidenta i kompromitovao stvarne sisteme
Kompanija Anthropic saopštila je da je tokom interne analize otkrila tri slučaja u kojima su njeni Claude AI modeli, zbog greške u testnom okružen... Dalje
Skrivene instrukcije mogu da pretvore Copilot za Word u AI crva
Bez makroa, bez malvera i iskorišćavanja ranjivosti, istraživač bezbednosti En Klajp Salt pokazao je kako Microsoft Copilot za Word može biti isk... Dalje
Zaboravite lažne stranice: nova fišing tehnika zloupotrebljava pravu Microsoft stranicu za prijavljivanje
Zaboravite proveru da li je stranica za prijavu lažna. Istraživači kompanije Check Point upozoravaju da napadači sve češće koriste pravu Micros... Dalje
Nova generacija fišing napada: lažna stranica izgleda kao sajt vaše kompanije
Istraživači kompanije Barracuda upozoravaju na novu verziju phishing-as-a-service (PaaS) platforme LogoKit, koja za svaku potencijalnu žrtvu u real... Dalje
Korisnici tužili Apple zbog lažne kripto aplikacije u App Store-u
Tri korisnika tužila su Apple nakon što su, kako tvrde, izgubili ukupno oko 1,8 miliona dolara u bitkoinima zbog lažne aplikacije Sparrow Wallet pr... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





