Hakovanje velikih kompanija: Nema patch-a za ljudsku ranjivost
Vesti, 09.08.2011, 12:01 PM
Većina hakerskih napada na korporacije i organizacije kojima smo bili svedoci tokom proteklih nekoliko meseci imaju zajedničko jedno - većina njih je započela uspešno izvedenim društvenim inženjeringom.
Vrlo često takvi napadi započinju slanjem email-a koji donosi malware maskiran kao legitimni dokument kompanije ili vladine organizacije ili pak linkove koji primaoce vode na sajt gde napadači iskorišćavaju ranjivosti u softveru koji žrtva koristi. Međutim, iako izgleda neverovatno, društveni inženjering često podrazumeva da od potencijalne žrtve direktno zatražite odgovore na pitanja koja vas zanimaju.
Na hakerskoj konfereciji Defcon koja se održava u Las Vegasu, drugu godinu zaredom, okupljeni eksperti su upravo ovo i dokazali organizujući takmičenje koje je od učesnika zahtevalo da telefonom kontaktiraju zaposlene u velikim kompanijama kao što su Oracle, AT&T, Delta Air Lines, Symantec i Apple i pokušaju da dobiju poverljive informacije o praksi kompanija u vezi backup-a, zaštite podataka, bežičnoj mreži koju koriste, nazivima kompanija koje su dobavljači tonera, papira za kopiranje i štampu i drugim.
I takmičenje koje je održano prošle godine u okviru Defcon-a pokazalo je da je tehnika društvenog inženjeringa često iznenađujuće uspešna - samo troje od 50 zaposlenih koje su učesnici hakerskog takmičenja kontaktirali telefonom postalo je sumnjičavo tokom razgovora i prekinulo poziv ne otkrivajući bilo kakve informacije koje bi mogle ugroziti bezbednost kompanije.
Ovogodišnje takmičenje je kao najnepripremljenije za odbranu od ovakvih napada označilo zaposlene u kompaniji Oracle, ali se i zaposleni u drugim kompanijama nisu proslavili.
Neki od zaposlenih koji su bili kontaktirani otkrivali su informacije o konfiguraciji računara u kompaniji, što u slučaju pravog napada može pomoći hakerima da pošalju adekvatan malware koji će efikasno pogoditi određeni sistem.
Pored toga, zaposleni su, vođeni instrukcijama hakera sa Defcon-a, posećivali specijalno napravljene veb stranice samo zato što su im se takmičari predstavljali kao zaposleni u informatičkom odseku kompanije u kojoj žrtva radi. Da se radilo o pravim napadima, danas bi kompjuterski sistemi tih kompanija bila zaraženi malicioznim programima.
I ovogodišnje takmičenje je pokazalo da nema patch-a za ranjivost koju predstvalja ljudska neopreznost. To objašnjava zbog čega je društveni inženjering jedno od omiljenih oružja u arsenalu hakerskih metoda.
Izdvojeno
Nova opcija na Google Mapama: zaštita od lažnih ocena i pokušaja ucene
Google je objavio da uvodi novu opciju za prijavljivanje pokušaja ucene putem lažnih negativnih recenzija na Google Mapama. Reč je o situacijama u ... Dalje
Najčešće korišćene lozinke u 2025.
Novo istraživanje kompanije Comparitech otkriva da ljudi i dalje masovno koriste slabe lozinke poput „123456“, „admin“ i &bdq... Dalje
Hakeri upali u Booking.com i Airbnb naloge, gosti hotela plaćali iste rezervacije dva puta
Istraživači iz kompanije Sekoia.io otkrili su masovnu fišing kampanju koja koristi kompromitovane hotelske naloge za napade na ljude koji su rezerv... Dalje
Hakeri mogu prepravljati poruke i lažirati identitet u Microsoft Teamsu
Istraživači kompanije Check Point otkrili su ozbiljne bezbednosne propuste u Microsoft Teamsu, koji su omogućavali napadačima da se predstave kao ... Dalje
Google redizajnira reCAPTCHA: pametniji filter za botove
Google je najavio veliku nadogradnju svog besplatnog servisa reCAPTCHA, koji štiti veb sajtove od spama i zloupotrebe. Novi sistem sada inteligentno ... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





