18 октября 2016

[уязвимость] Троян Mirai атакует оборудование Sierra Wireless, предназначенное для сетей сотовой связи

Канадский производитель оборудования для сетей сотовой связи Sierra Wireless, являющийся одним из крупнейших игроков на рынке мобильной аппаратуры, предупредил своих клиентов об опасности, исходящей от трояна Mirai.

Представители Sierra Wireless сообщают, что роутеры и шлюзы AirLink, используемые в сетях 3G и 4G LTE по всему миру, уязвимы перед атаками Mirai. В начале октября 2016 года компания выпустила бюллетень безопасности (PDF), в котором перечислила модели LS300, GX400, GX/ES440, GX/ES450 и RV50 как уязвимые.

Впрочем, разработчики пишут, что поводов для паники нет. Напомню, что основное оружие Mirai – это брутфорс, и под угрозой заражения находятся лишь те устройства, которые используют учетные данные по умолчанию. Тем не менее, очевидно клиенты Sierra Wireless часто оставляют дефолтные логин и пароль в ACEmanager, в противном случае компания вряд ли выступила бы с официальным предостережением.

«Так как вредоносное ПО базируется только в памяти, перезагрузка устройства поможет избавиться от заражения. Однако если устройство после этого продолжит использовать пароль, назначенный ACEmanager по умолчанию, скорее всего, вскоре произойдет повторное заражение», — пишут представители Sierra Wireless.

При этом заражение аппаратуры сотовых сетей малварью, подобной Mirai, может привести к катастрофическим последствиям. Устройства AirLink выступают настоящим «хребтом» сети и имеют огромную полосу пропускания, к тому же через них злоумышленники могут получить доступ к другим компонентам сети. Для организаторов DDoS-атак такая аппаратура может стать настоящей находкой.

Напомню, что троян Mirai получил широкую известность в конце сентября 2016 года. Тогда ботнет из IoT-устройств атаковал сайт известного ИБ-журналиста Брайана Кребса, а также крупнейшего в Европе хостинг-провайдера OVH. Пиковая мощность этих атак достигала 620 Гбит/с и более 1 Тб/с.

Вскоре после этого автор трояна, известный под псевдонимом Anna-senpai, опубликовал исходные коды своего детища в открытом доступе, на портале Hack Forums. Тогда Брайн Кребс писал, что это вполне логичный шаг для вирусописателя: «Публикация кодов в онлайне, где любой может увидеть их и скачать, гарантирует, что автор – не единственный, кто обладает исходниками, на тот случай, если к нему придут представители властей с ордером».

Исследователи компании Flashpoint уже предупредили, что перед Mirai уязвимо более 500 000 устройств, а специалисты Search-Lab обнаружили, что малварь представляет опасность более чем для 130 000 устройств тайваньского производителя Avtech.


Источник: «Хакер»

17 октября 2016

[ZLONOV.ru] Алгоритмы в токенах с поддержкой ГОСТ

ZLONOV.ru
Пост Алгоритмы в токенах с поддержкой ГОСТ опубликован на сайте ZLONOV.ru


Вы можете подписаться на обновления напрямую: RSS-лента
Презентации и документы: SlideShare
Ссылка на Twitter: @zlonov

15 октября 2016

[уязвимость] Старая SSH-уязвимость используется для атак на IoT-устройства

Еще в 2004 году эксперты обнаружили проблему CVE-2004-1653, которая тогда скрылась в дефолтной конфигурации OpenSSH (sshd). Патч для уязвимости был представлен в 2005 году, однако теперь исследователи компании Akamai сообщают, что старая проблема по-прежнему сохраняет актуальность и используется для атак на IoT-устройства.

Эксперты Akamai предупреждают (PDF), что проблема, которой дали имя SSHowDowN Proxy, может использоваться для превращения IoT-девайсов в прокси. Уязвимость уже используют злоумышленники, которые компрометируют с ее помощью камеры видеонаблюдения, NVR- и DVR-системы, оборудование для работы спутниковых антенн и так далее.

Как известно, основная слабость многих IoT-устройств – это учетные данные администратора по умолчанию (к примеру, admin/admin или root/root). Но в нормальных обстоятельствах атакующие не могут воспользоваться аккаунтом администратора, подключиться к устройству посредством SSH и выполнять какие-либо команды. Однако есть устройство позволяет устанавливать удаленные SSH-соединения, на помощь атакующим приходит уязвимость CVE-2004-1653 и TCP форвардинг. Специалисты Akamai наблюдали атаки, в ходе которых хакеры создавали SSH-туннель и создавали впечатление, что вредоносный трафик исходит непосредственно с IP-адреса скомпрометированного устройства.

Исследователи подчеркивают, что в ходе атак SSHowDowN Proxy не используются никакие новые баги. Вся проблема состоит лишь в том, что многие производители поставляют свои продукты с небезопасными дефолтными настройками, изменить которые пользователь зачастую просто не может.

Для защиты от подобных атак исследователи рекомендуют отключать SSH вовсе, удалить все незадокументированные аккаунты, запретить TCP форвардинг и, разумеется, поменять логин и пароль по умолчанию.


Источник: «Хакер»

[уязвимость] Проблемы безопасности IoT: исследователь обнаружил серьезные уязвимости в MatrixSSL

SSL — основной инструмент обеспечения безопасности в интернете, позволяющий организовывать защищенный обмен данными даже в недоверенной сети. Однако реализация устойчивого SSL — не такая уж и легкая задача, ошибки в решении которой могут приводить к масштабным проблемам, таким, как уязвимость Heartbleed.

В сфере интернета вещей существует собственная реализация SSL — MatrixSSL, и как показывает практика, с уровнем ее защищенности не все хорошо.

В чем проблема


Подобные масштабные уязвимости поднимают вопросы реализации подходов безопасной разработки и недостатков процессов проектирования, применявшихся создателями многих реализаций SSL. В разгар скандала с Heartbleed даже звучали призывы отказаться от использования OpenSSL в пользу NSS, GnuTLS и Polar SSL. Что касается устройств так называемого интернета вещей (Internet of Things, IoT), то в этом случае многие эксперты по безопасности рекомендовали использовать MatrixSSL — компактный SSL/TLS стек, разработанный специально для применения в сфере IoT.

Однако в 2015 году было опубликовано исследование SEC Consult, авторы которого сумели обнаружить более 80000 подключенных к сети устройств, которые использовали одни и те же ключи шифрования, опубликованные в домашнем репозитории MatrixSSL. Еще десятки тысяч устройств на базе MatrixSSL можно найти с помощью поисковика Shodan.

Такие устройства часто — это сетевое оборудования вроде WiMAX-шлюзов или кабельных модемов интернет-провайдеров. Это значит, что наличие критических уязвимостей в софте, использующимся этими устройствами, может приводить к масштабным инцидентам информационной безопасности.

И подобные уязвимости были обнаружены исследователями — в 2016 году Флориан Ваймер (Florian Weimer) и Ханно Бёк (Hanno Böck) раскрыли информацию о криптографических проблемах MatrixSSL — помимо прочего была обнаружена возможность похищения частных ключей шифрования. После общения с Бёком, ИБ-исследователь компании Tripwire Крейг Янг (Craig Young) решил внимательнее изучить уровень защищенности сертификата X.509 MatrixSSL.

С помощью инструмента American Fuzzy Lop (AFL) ему удалось обнаружить сразу несколько серьезных уязвимостей. Среди найденных проблем, переполнение буфера, приводящее к выполнению кода (CVE-2016-6890), уязвимость buffer over-read (CVE-2016-6891) и некорректная работа механизма освобождения памяти в модуле x509FreeExtensions() (CVE-2016-6892).

Данные ошибки могут приводить к серьезным проблемам. К примеру, в том случае, если система на базе MatrixSSL используется для обработки недоверенных сертификатов X.509 — частая ситуация при аутентификации клиентского приложения, то атакующий может получить возможность осуществления удаленного выполнения кода. Для роутер или IoT-устройств это означает практически гарантированный полный доступ с привилегиями root-пользователя.

Как защититься

По словам Янга, производители, использующие в своих продуктах MatrixSSL, были уведомлены об обнаруженных уязвимостях в сентябре, и уже работают над патчами. Вендоры и частные пользователи MatrixSSL могут скачать обновленную прошивку из официального GitHub-репозитория Matrix SSL. Исправления найденных ошибок включены в коммит b8dcfd875923da5a65ecfdbbe790ed63b1d33de3 для релиза 3.8.6.

К сожалению, многие устройства на базе MatrixSSL, использующиеся в корпоративных сетях, никогда не будут обновлены — не все IoT-производители в итоге выпустят патчи, а в случае отсутствия автоматического обновления сами пользователи вряд ли будут этим заниматься.

Все это поднимает важный вопрос — вместо обсуждения более надежных инструментов обеспечения защиты в интернете и необходимости поиска их замены, гораздо перспективнее думать о реализации более продвинутых механизмов распространения обновлений и внедрения подходов безопасной разработки софта.


Источник: Хабрахабр / Информационная безопасность / Интересные публикации

[инцидент] Кибератака вмешалась в работу АЭС

Глава международного консорциума по мирному использованию атомной энергии сказал, что за последние годы одна АЭС испытала «перебои в работе» в результате кибератаки.

Юкия Амано (Yukiya Amano), глава МАГАТЭ, не стал вдаваться в подробности, но предупредил об опасности подобных атак в будущем, так как кибератаки, совершенные с целью подорвать работу АЭС, – это «объективная реальность», а не надуманная проблема.

«Кибератаки на объекты атомной энергетики нужно воспринимать очень серьезно. Возможно, мы знаем обо всех инцидентах, а возможно, это только вершина айсберга – нельзя определить точно», – заявил Амано журналистам.

Он отказался предоставить какие-либо подробности об атаке, в том числе время и место инцидента, но подтвердил, что атака спровоцировала сбои на объекте. Хотя системы АЭС не были отключены, персоналу пришлось принять «меры предосторожности», чтобы нивелировать последствия.

Пока не известно, собирается ли Амано рассказать всю правду об инциденте; в интервью «Рейтер» глава МАГАТЭ упомянул, что атака произошла 2-3 года назад, и не стал комментировать тему.

Деван Чаудхури (Dewan Chowdhury), основатель и глава MalCrawler – компании, специализирующейся на защите систем АСУТП и SCADA, склонен считать, что отсутствие каких-либо подробностей не позволяет сделать сколь-либо точные выводы.

«Это могло быть что угодно: вымогатель, вредоносная программа, целевая атака», – сказал Чаудхури. Эксперт надеется, что МАГАТЭ официально подтвердит информацию о киберинциденте, даже если он произошел несколько лет назад, так как это будет способствовать росту осведомленности о кибербезопасности атомной отрасли в будущем. При этом он признался, что заявление Амано его не удивило.

«Неудивительно, что такое происходит, – сказал Чаудхури. – Я считаю, что об этом просто не говорят, так что такие инциденты, вполне возможно, случаются намного чаще».

Чаудхури сослался на показатели из ежегодного отчета ICS-CERT, посвященного безопасности систем АСУТП и SCADA и критических инфраструктур в целом. В 2015 году государственные организации доложили о 295 киберинцидентах; за ними по количеству известных атак идет отрасль электроэнергетики с показателем в 46 инцидентов.

Также специалист отметил, что недостатки регулирования в области энергетики в других странах могли сказаться на результатах исследования.

«Если атака произошла в США, пострадавший объект обязан доложить регулятору, – сказал Чаудхури. – В других странах инциденты могут происходить все время, но предприятия не станут выносить сор из избы, если у них нет соответствующего требования».

«Есть проблема: ввиду очевидных причин отрасль абсолютно непрозрачна, и когда дело касается расследования инцидентов, данные по АЭС за рубежом недоступны», – добавил он.

Расследование сбоев электросети в Украине заняло несколько месяцев, но в феврале эксперты ICS-CERT официально подтвердили, что в инциденте замешан зловред BlackEnergy. Хакеры получили доступ к легитимным учетным записям сотрудников трех украинских региональных поставщиков электроэнергии через фишинговые письма, содержащие BlackEnergy. В результате атаки электричества лишились около 225 тыс человек.

Институт Chatham House в Лондоне предупредил еще прошлой осенью, до инцидента с электроснабжением в Украине, что растет риск кибератак, направленных на атомную отрасль. В 52-страничном отчете эксперты подчеркнули, что этому способствует наличие множества уязвимостей в оборудовании, а также характерный для энергетики низкий уровень осведомленности и навыков в области кибербезопасности.

Амано утверждает, что МАГАТЭ обеспечивает сотрудников возможностью проходить дополнительные тренинги по кибербезопасности наряду со счетчиками Гейгера и полной информацией о 131 стране с атомной энергетикой.

Не так давно МАГАТЭ провело в Вене саммит, посвященный проблеме кибербезопасности, на котором обсудило насущные проблемы отрасли. По словам Амано, кибербезопасность станет основной темой следующего саммита в декабре.


Источник: Threatpost | Новости ИБ

[уязвимость] Уязвимость в OpenSSH позволяет использовать IoT в качестве прокси

В настройках старых версий клиентов OpenSSH по умолчанию активирована функция TCP-перенаправления.

С помощью конфигурационной опции в демонах SSH хакеры используют устройства «Интернета вещей» (IoT) в качестве прокси при передаче вредоносного трафика. Для этого они эксплуатируют уязвимость в OpenSSH 12-летней давности.

CVE-2004-1653 была обнаружена в 2004 году и исправлена в начале 2005 года. Уязвимость затрагивала конфигурацию по умолчанию в OpenSSH (sshd). Дело в том, что в заводских настройках старых версий клиентов OpenSSH была активирована функция TCP-перенаправления, благодаря чему удаленные аутентифицированные пользователи могли осуществлять проброс портов.

Уязвимость не считалась опасной, поскольку для ее эксплуатации у атакующего должен быть доступ к устройству по SSH. Тем не менее, если злоумышленнику удастся получить доступ к системе с помощью брутфорс-атаки (путем подбора учетных данных из списка незащищенных паролей), он может использовать ее в качестве прокси.

Вышеупомянутая функция уже в течение многих лет отсутствует в OpenSSH, однако данное ПО используется во многих устройствах «Интернета вещей» по всему миру. Поскольку функции их аппаратного обеспечения весьма ограниченны, ботнеты из IoT-устройств используются только для осуществления брутфорс- и DDoS-атак, а также для передачи трафика.

Согласно отчету Akamai, опубликованному 12 октября текущего года, эксперты зафиксировали большой объем вредоносного трафика, источником которого являются IoT-устройства. Злоумышленники осуществляют брутфорс-атаки на гаджеты «Интернета вещей», изменяют настройки конфигурации SSH, активировав опцию «AllowTcpForwarding», а затем используют эти устройства в качестве прокси для передачи трафика. Таким образом хакерам удается скрыть истинный источник любой атаки, будь то брутфорс или DDoS.


Источник: Securitylab.ru

Военные США намерены использовать блокчейн для защиты ядерного оружия

Технология может найти широкое применение в сфере военных технологий.  

Использование блокчейна нефинансовыми организациями – явление весьма редкое, однако он может найти широкое применение в сфере военных технологий. Как сообщает издание Quartz, в настоящее время DARPA спонсирует исследование возможного применения блокчейна для защиты секретной информации в самых различных сферах, начиная от ядерного оружия и заканчивая военными спутниками.

Блокчейн – выстроенная по определенным правилам цепочка из формируемых блоков транзакций (специальных структур для записи группы транзакций). Технология лежит в основе криптовалюты Bitcoin. Блокчейн хранит сведения обо всех изменениях, когда-либо внесенных в систему или данные.

Специалист DARPA, изучающий вопрос применения блокчейна, Тимоти Бухер (Timothy Booher) провел интересную аналогию: «Для того чтобы защититься от вторжения, не так важно построить крепость с максимально высокими стенами, как знать, кто проник в нее и что делает». Другими словами, блокчейн поможет военным узнавать, вносили ли хакеры какие-либо изменения в секретные базы данных и какая именно информация их интересовала.

В прошлом месяце DARPA подписало контракт на $1,8 млн с ИБ-фирмой Galois на проведение проверки (наподобие аудита кода) специальной технологии на основе блокчейна, разработанной компанией Guardtime. Если проверка пройдет удачно, DARPA приблизится к тому, чтобы предоставить военным специальную форму блокчейна, применяемую в самых различных сферах.

DARPA – агентство Министерства обороны США, отвечающее за разработку новых технологий для использования в вооруженных силах.


Источник: Securitylab.ru