Feladták a leckét az etikus hackerek

A Pwn2Own hackerverseny számos veszélyes sebezhetőséget hozott felszínre. A versenyzők a Microsoftot, az Adobe-ot és az Apple-t is megleckéztették.
hirdetés
Tavaly a HP és a Zero Day Initiative (ZDI) úgy határozott, hogy nem támogatja tovább a mobil platformok hackelésére kiírt Mobile Pwn2Own versenyt. Ugyanakkor az "alaprendezvény" továbbra sem került le az eseménynaptárról. Ez elsősorban annak köszönhető, hogy a Trend Micro felvásárolta a TippingPointot és vele együtt a ZDI-t. A biztonsági cég pedig úgy határozott, hogy a Pwn2Own idén sem marad el a kanadai CanSecWest konferencián. A megmérettetés ezúttal is két napon keresztül tartott, és összesen 21 veszélyes biztonsági résre derített fényt. A versenyzők most is kitettek magukért, és összesen 460 ezer dollárnyi jutalommal a zsebükben tértek haza.
 
Az első nap

A Pwn2Own első napján hat támadási kísérletből négy volt sikeres. Ezek során összesen 15 sérülékenységről rántották le a leplet a résztvevők. JungHoon Lee kutató az Apple Safariban általa felfedezett négy biztonsági résen keresztül kényszerített térdre egy Mac számítógépet, és szerzett azon rendszergazdai jogokat. Ezért a tettéért 60 ezer dollárt kapott. A 360Vulcan Team is odatette magát, amikor az Adobe Flash és a Windows kernel gyenge pontjainak kifürkészésével megállíthatatlannak bizonyult: a versenyre felkészített (minden frissítéssel és EMET-védelemmel) ellátott számítógép felett vette át a hatalmat. Emellett egy sikeres támadást indított a Google Chrome ellen, de később kiderült, hogy az ekkor kihasznált sebezhetőségről a Google már tudott, így ezért nem járt jutalom. Az első napon bemutatkozott még a Tencent Security Team is, amely 50 ezer dolláros díjért szintén a Flash Playert törte fel.

 
A második nap

Tovább folytatódott a tűzijáték. Ekkor is a Tencent Security Team és JungHoon Lee brillírozott. Az utolsó napon sem tudta állni a sarat a Safari böngésző, de a Microsoft Edge alkalmazás sem. A Safarin keresztül ismét védtelenné vált a Mac-gép, míg az Edge hibája a Windows-os PC-t tette kiszolgáltatottá. Ezek mellett további kísérletek is voltak például a Chrome törésére, de ezek kudarcot vallottak.

 
A kétnapos versenyen összességében a Tencent Security Team szerepelt a legjobban, amely 38 Master of Pwn pontot gyűjtött. Ezzel a sérülékenységekkel megkeresett 142.500 dollár mellé további 65 ezer dollárt kaptak a csoport tagjai. Lee pedig összességében 145.000 dollárral a zsebében sétált el a verseny helyszínéről.
 
A Pwn2Own-en napvilágra került 21 sebezhetőség megszüntetésén a fejlesztők már dolgoznak. A biztonsági rések megoszlása a következőképpen alakult:
Microsoft Windows: 6
Apple OS X: 5
Adobe Flash: 4
Apple Safari: 3
Microsoft Edge: 2
Google Chrome: 1 (erről kiderül, hogy már ismert hiba volt). 
   
Gyorssegély
 
Antivírus: Avast |  AVG |  Malwarebytes | 
Tűzfal: Comodo |  ZoneAlarm
Mentés: Cobian Backup
Online: ESET |  Bitdefender |  Norton |  Panda
hirdetés

Prémium hírcsatorna

  1. A JBoss egy authentiációs hiba miatt vet fel kockázatokat.

  2. A Jokozy.A zsaroló program erős titkosítási megoldásokkal kódolja le az állományokat, majd váltságdíjat követel egy kép megjelenítésével.

  3. A Libarchive egy súlyos memóriakezelési sérülékenységet tartalmaz.

  4. A Linux kernel kapcsán több sérülékenységre is fény derült.

  5. A phpMyAdmin frissítésével számos veszélyes sebezhetőségnek lehet búcsút inteni.

  6. Az IBM WebSphere Portal adatmanipulációkra és jogosulatlan hozzáférésre lehetőséget adó hibát tartalmaz.

  7. A Munidub trójai egy meglehetősen óvatos kártékony program, amely előkészíti a terepet egyéb, jóval károsabb szerzemények számára.

  8. A Shimrat trójai hátsó kapu kiépítésével segíti a támadókat a rendszerek jogosulatlan elérésében.

  9. A Racryptor trójai egy vérbeli orosz zsaroló program, amely helyreállíthatatlan károkat képes előidézni.

  10. A Cryptolocker zsaroló program legújabb variánsa akár 750 dollárt is követelhet az általa tönkretett állományok helyreállításáért.

Partnerhírek

  1. Felismerhetetlen adattárolók, leejtett gépek és a zsarolóvírusok is gondot okozhatnak.

  2. 7n

    A PiK-SYS Kft. évről-évre megrendezésre kerülő nyári IT biztonsági szemináriuma idén 2016.06.29-én, “Intelligencia és együttműködés az IT biztonságban” címmel kerül megtartásra.

  3. 11n

    Első helyre ugrott előre a ScriptAttachment trójai, amely fertőzött e-mailek mellékletében terjed, és javarészt zsaroló kártevőket terjeszt.

  4. 21n

    A labdarúgó Európa-bajnokságra utazó szurkolókat folyamatosan figyelmeztetik a különböző biztonsági intézkedések fontosságára és betartására, de vajon biztonságban vannak-e az itthoni szurkolók?

  5. 26n

    Június közepén kerül megrendezésre az Open Academy, amely közösségi keretek között kínál ingyenes továbbképzési lehetőséget több száz informatikus szakember számára.

  6. 28n

    A zsarolóvírusok újabb hulláma érte el Európát, a szomszédos országok most nagyobb veszélyben vannak.

  7. 1h

    Az ESET kutatói felfedeztek egy olyan kártékony kódot, amely legalább 2008 óta elkerülte az internetbiztonsági szakemberek figyelmét.

  8. 1h

    Az ESET kiadta a legfrissebb vírustoplistáját, amelyen érdekes változások történtek.

  9. 1h

    Az ESET szakértői a zsarolóvírusok működési mechanizmusa és a megelőzési folyamatok lehetőségei mellett megvizsgálták az újfajta kiberbűnözési trend több aspektusát is.

  10. 2h

    A KÜRT fejlesztői műhelyében született technológiák és termékek lehetővé tették, hogy a hazai piac egyik legsikeresebb információbiztonsági cége olyan nemzetközi piacokra is kiléphessen, mint például az USA vagy Kína

hirdetés
Isidor Club
 
 

Biztonságportál Prémium

Isidor Biztonsági Központ