Márciusi hekk

Published 2011. 04. 07. by Admin in IT Pro

Érdekes márciusunk volt. Csak úgy dőltek megfele a biztosnak hitt intézmények. Mármint hekkerszempontból. Elsőnek itt az RSA. Ellopták tőlük a SecurID "forráskódját" - már ha beszélhetünk ilyesmiről egy hardver esetén. Aztán a PHP. Egy kis kínai úgy meghekkelte a PHP.net szájtot, hogy saját verziót tudott feltoni a PHP-ből. Új "alfaj" alakult ki Laughing. Ha ez még nem lett volna elég, bedőlt a McAfee, az a cég, aki nemrégiben még plecsniket osztogatott más weblapoknak, hogy "nesze, te széf vagy". Ő mga meg nem az Surprised. És mi a helyzet a sárkánygyíkokkal? Comodo. Az bizony. A tanúsítványkiadó. Iráni hekkerek ellopták vagy 3 root CA magánkulcsát, és hamis, de mésgi valódi tanúsítványt generáltak többek között a login.live.com, mail.google.com és login.skype.com nevére. Egy másik kispajtás meg olyan XSS-hibát talált az Android Market kódjában, amellyel a világ összes Android-telefonja flett átvehette volna az uralmat. Az már csak hab a tortán, hogy az XBox Live is bedőlt, valakik ugyanis képesek voltak ingyen kreditet előállítani játékostársaik nagy örömére.ű

Nem semmi egy hónap alatt.

Magyar Hírlap...

És akkor itt a NASA. Egy biztonsági felmérés feltárta, hogy lyukas a hálózatuk, mint a szita. Ez a címe a szakértői tanulmánynak:

 

INADEQUATE SECURITY PRACTICES EXPOSE KEY NASA NETWORK TO CYBER ATTACK

Hö?

Meni tenksz tu Buherátor, akitől egy csomó linket csak úgy elloptam.

Update

Elfogták a legveszélyesebb örmény hekkert!

Update2

Buherátor a szememre vetette az alábbi tényeket:

- Csak a betörők tudják mit vittek el az RSA-tól, a SecureID seedeket egyáltalán nem biztos hogy érintették (bár a gyanú egyre nő az idővel, amíg a cég kussol)
- A Comodonál nem fértek hozzá privát kulcsokhoz, csak egy API-t láttak, amivel tetszőleges tanúsítványt tudtak generálni a Comodo (egyik resellerének) aláírásával.


Megjegyzések

Szőke László Zsolt Hungary

2011. április 7. 18:51

Szőke László Zsolt

Ezek szerint csak a tyúktolvajok ellen kell védekezni; a többi bejön, ha nagyon akar.

Tomcsányi Domonkos Hungary

2011. április 8. 17:37

Tomcsányi Domonkos

A legjobb akkor is az örmény Smile

kincses zoli Hungary

2011. április 11. 11:36

kincses zoli

hali,

ha egy picit hátradőlünk, és messzebbről nézzük az elmúlt 10 év security híreit, akkor az apróbetűket már nem látva (éppen hanyadik az XSS a toplistán), tkp. mi változott a security szakmában? van több törvény és szabály és jógyakorlat és az audit mellett előretört az etikus hack, és most ebben hiszünk jobban.

de alapjában biztonságosabbak lettek az informatikai rendszerek? pl. Android? pl. win7? pl. bankkártyák? pl. bármi más?

csak öreg lettem, és unni kezdtem, de ha más is érez ilyesmit, jó lenne dumálni róla, pl. május 12-én 8-)

kz

Admin Hungary

2011. április 11. 14:34

Admin

Teljesen igazad van, nem lett semmi biztonságosabb. Igaz, rosszabb sem. Én azt hiszem, a komplexitás győzött. Nincs aki átlássa egy informatikai rendszer összes zugát, rejtett összefüggését, egymásrahatását. Pont ezért kell tesztelni. A szoftverfejlesztést sem látjuk át, ezért Unit-tesztelünk, majd alfa- és bétatesztelünk, végül fuzzolunk. Tervezés? Ugyan! Az nem jó semmire.

Ugyanezt a tesztelést képviseli az üzemeltetésben az etikus hekk, míg a szabályokat-törvényeket inkbb a tervezéshez sorolom. Kell, kell, de nem elég.

Szőke László Zsolt Hungary

2011. április 13. 13:34

Szőke László Zsolt

Ja, igen, az érzés a lényeg, meg hogy tojjuk ezerrel, a junitteszt megó'd minden problémánkat!
Csak röhögök a marhákon, amikor menet közben jönnek rá, hogy má' megint rossz irányba indútak el; tervezni?
Ugyan minek, majd a refaktorfingósok megógyák!

Admin Hungary

2011. április 14. 2:13

Admin

Hozzátenném, hogy a tervezés, ami ugye kell, az olyan rendszereknél válik be, amelyek felépülnek, majd soha többé nem változnak. Láttál már ilyen szoftvert? Én inkább olyat láttam, hogy hetente jönnek az új ötletek, ezt is kell, azt is kell, mindegyik létfontosságú. Amelyik szoftver nem változik, az meghal. A nagyságrendek változnak (hetente, havonta, vagy évente változnak), a hatás ugyanaz: bele kell tenned egy olyan új komponenst, amiről eleve látszik, hogy architektúúúúúúúúúrálisan nem illeszthető bele. Tehát belerakjuk.

Következtetés: a jól megtervezett és atombiztosan, évek alatt kivitelezett szoftver meghal, mert mire kész, már elavult, de ha nem akkor a következő héten-hónapban-évben hal meg either by modifying or not modifying it. Csá.

Szőke Lászlo Zsolt Hungary

2011. április 14. 5:06

Szőke Lászlo Zsolt

Jó van na, ne tervezzünk, modellezzünk!

Megjegyzések lezárva

Hőskor. Az internet kora.

Az életnek nincs célja és nincs értelme. Az életnek szépsége van.