SECTOR16 – célba ért üzenet?
A SECTOR16 (feltehetőleg) orosz hacktivista aktorcsoport meg van elégedve a magyar szakemberek reagálásával. Legalábbis így lehet értelmezni a ma megjelent üzenetüket.
A SECTOR16 (feltehetőleg) orosz hacktivista aktorcsoport meg van elégedve a magyar szakemberek reagálásával. Legalábbis így lehet értelmezni a ma megjelent üzenetüket.
A mai nappal hivatalossá vált, hogy a SECTOR16 kampányba kezdett és magyar vezérlési környezeteket céloz meg. Publikáltak ugyanis egy újabb meghekkelt, hazai vezérlési környezettel kapcsolatos bizonyítékot, és szerintem több lehetséges áldozat is ott van már a csőben.
Egyre több részlet derül ki az előválasztási rendszer leállásával kapcsolatban. A sok találgatás után végre megszólalt az aHang is, akik a rendszer építéséért és üzemeltetésért felelnek.
A Nemzeti Nyomozó Iroda Kiberbűnözés Elleni Főosztályára tett feljelentésük után egy kiberbiztonsági céget is megbíztak a támadás elemzésével. Ennek a vizsgálatnak jelenleg még nincs eredménye, így az eddig kiszivárgott, szakértők által publikus adatokból elemzett, illetve a nyilatkozatok alapján vonhatunk le következtetéseket.
Mit vonhatunk? Mi csak ugatjuk a témát.
Szerencsére itt van nekünk is a neve elhallgatását nyomatékosan kérő Szöllősi Gábor - alias Szögi,- a szakértők szakértője, infrastruktúra expert, a Hundub réme, a tiszteletes két pej csikajának jókedvű abrakolója.
Kijött egy sérülékenységi riasztás amely eléggé csúnyának tűnik. A Hikvision csaknem összes kameráját érinti, nagyjából a 2016 óta megjelentektől egészen 2021 júniusáig bezárólag. Néhány NVR megoldás is érintett lehet.
Nehéz erre a kérdésre válaszolni anélkül, hogy pontosan tudnánk, mi a fene történt valójában. Egy igen kedves kollégám fejtegette, hogy ha kiadnák a logokat akkor a szakmai közösség elég gyorsan tudna konkrét válaszokat mondani – a naplófájl semleges, egyik oldal felé sem elkötelezett. Legfeljebb azzal lehet ellene érvelni, hogy nem hiteles – dehát nem véletlenül van a forensic eljárásokban a hiteles bizonyítékok begyűjtése és dokumentálása keményen kiemelve.
Vannak azok a klasszikus marketing sztorik, amelyek a szerencsétlen névválasztásokról szólnak.
Majdnem minden területen előfordul ilyesmi, talán a legismertebbek a gépjárművek névválasztásával kapcsolatos történetek. Sokan azt gondolják, hogy a marketingesek vicces cigarettákat, esetleg valami fehér porokat szippantgatnak munka közben, de lássuk be, az ő melójuk sem egyszerű!
Korábban persze rosszul tudtuk, de most javítom: Amit a dalai lámához hasonlóan világszerte sokan tudnak, az a hazai látogatók többsége előtt máig ismeretlen: Pilis Felcsút a Kárpát-medence energetikai szempontból kitüntetett helye, spirituális központja, őseink szerint az a pont, ahol "az Ég és a Föld összeér".
1 millió magyar állampolgár adatait árulják egy fórumban, célzatosan a 2022-es választást emlegetve. Az adatok között megtalálhatók a személyigazolvány számok, anyja neve, születési adatok, lakcímek.
Mondom magamban:
dasz iszt ein kubatov vagy mi a franc!
Az 1 millió rekord 50 ezer USD, a hüjének is megéri!
Szerencsére tett is ki samplet az illető, de asszem súlyos csalódás éri a privát kubatovvá lenni akarókat, mert szerintem ezek az adatok teljesen kamuk.
Legalábbis nagyon fura, hogy a néhány, mintának szánt adatban az érintett és az anyja neve is három névből áll, illetve egyik névvel kapcsolatban sem találtam még közösségi média profilt sem, ami elég meglepő mondjuk a születési dátumokat elnézve.
De perszer az is sokat elárul, hogy néhol az anyja neve teljesen zagyva, például kevéssé valószínű, hogy valakinek az édesanyját Borhala Elek Miklósnak, vagy Havasi Edina Albertnek hívnák, de a mai genderfluid világban bármi is elképzelhető.
De ilyen ez a POP3 szakma, ember embernek farkasa és a többi.
Azért csak birizgálja a kíváncsiságomat, hogy vajon teljesen random generált adatokról van-e szó, vagy pedig többféle breach dumpból kompilálták össze, mert akkor valahol valamilyen valós adatoknak kell lennie elfekvőben.
Itt főleg a személyigazolvány szám a legfontosabb kérdés, amelyet civilként ugye nemigen tudok ellenőrizni, bár létezik okmányellenőrző felület, azonban ott több adat megadása is szükséges, azaz a láthatóan kamu nevek és a bizonytalan azonosítók együttes megadása nemigen vezet sikerhez.
Ha a szigszámok esetleg validak és valami más forrásból lett a kamu adatokkal együtt összekompilálva, akkor érdekes felderítőmunka várhat a hivatásos kollégákra.
A szigszámok is kamuk, randomra generált cucc az egész - a sample legalábbis biztosan.
A Wordfence riportolta, hogy a kutatói kritikus sérülékenységet találtak a Fancy Product Designer modulban, amelyen keresztül jogosulatlan fájl feltötést lehet kezdeményezni.
A sérülékenységet kihasználó támadónak lehetősége van PHP kódot tartalmazó állományt feltölteni a várt PDF fájl helyett, így ez lehetőséget biztosít kártékony kód (például reverse shell) feltöltésére, távoli kódfuttatás megvalósítására és a teljes site kompromitálására.
A sérülékenység a Fancy Product Designer 4.6.9 verzióját érinti és sajnos bizonyos esetekben akkor is kihasználható, ha maga a modul deaktiválásra került, ezért a Wordfence az azonnali frissítést javasolja megoldásként.
A Fancy Product Designer plugint legalább 17 ezer Wordpress-alapú oldal használja, köztük sajnos hazai weboldalak is.
Mindenképpen erősen javasolt, hogy aki használ ilyen modult, az ellenőrizze a verziót és ha az érintett verziót használja, akkor mielőbb végezze el a javítást. Alighanem elindult a sérülékenységet automata eszközökkel kihasználó támadási kampány, nem kellene megvárni, amíg hozzánk is elér a hullám.
Részletek itt.
Nemrég jelent meg az általam egyébként rendkívül sokra tartott Charaf Hassan, a BME VIK dékánjának interjúja, amelyben azt mondta a dékán úr, hogy:
“Diploma nélkül nem informatikus az informatikus, legfeljebb kékgalléros asszisztens.”
Elsőre ezen igen felhúztam magam, aztán eszembe jutott, hogy bmeg, nem is vagyok informatikus egyébként se, merhogy büszke bölcsész lennék, vagy mi a franc!