Ipari rendszerek is bekerülnek egy hackerversenyre

Újabb kategóriában mérettethetik meg magukat a Pwn2Own hackerverseny nevezői. Jövőre már ipari rendszerek ellen is harcba szállhatnak.
 

A Pwn2Own az egyik legismertebb hackerverseny a világon. A Trend Micro ZDI csapata által szervezett megmérettetés több éve sikeres a fehérkalaposok körében. Megfigyelhető, hogy a szervezők folyamatosan újítják meg a célpontok listáját. Idén például bekerült a programba az okosautó kategória is. Ennek keretében egy Tesla Model 3 hackelését lehetett bemutatni. Végül ezt két szakembernek sikerült véghez vinnie, akik az autó Chromium alapú infotainment rendszerében tártak fel, illetve használtak ki egy sérülékenységet. Ezért 35 ezer dollár jutalomban részesültek.
 
A hackerverseny szervezői több újdonsággal is készülnek 2020-ra. Egyrészt a jövő évi első megmérettetésre már januárban sor kerül Miamiban. (A Pwn2Own évente kétszer várja a versenyzőket. Eddig az első viadalra tavasszal szokott sor kerülni Vancouverben.) Ennél azonban lényegesebb, hogy a jövő évi versenyen megjelenik az ICS (Industrial Control Systems) kategória, amely lehetőséget ad kritikus alkalmazások hackelésére. Az alábbi célpontok kerültek fel a szervezők listájára:
 
  • Iconics Genesis64
  • Inductive Automation Ignition
  • Unified Automation - ANSI C Demo Server
  • OPC Foundation - OPC UA .NET Standard    
  • Triangle Microworks SCADA Data Gateway
  • Rockwell Automation - FactoryTalk View SE
  • Schneider Electric EcoStruxure Operator Terminal Expert
  • Rockwell Automation Studio 5000
 
A verseny követelményeit sikeresen teljesítő résztvevők 5-20 ezer dollár közötti jutalomra számíthatnak az általuk felfedezett és kihasznált sérülékenységek bemutatásáért. Természetesen ez esetekben is szigorú szabályok vannak a sérülékenységi információk kezelését illetően: azokat csak a ZDI-vel lehet megosztani, amely azonnal felveszi a kapcsolatot a fejlesztőkkel.
 
A Pwn2Own szervezőinek ICS-sel összefüggő igyekezete nem meglepő, hiszen egyre több biztonsági probléma kerül felszínre e rendszerek kapcsán is. A ZDI 2018-ban 224 százalékkal több ICS-hibabejelentést vizsgált, mint az előző évben, és a Trend Micro szerint ez a tendencia idén is megfigyelhető. Ráadásul az ipari vezérlőrendszerekben nemcsak a sebezhetőségek kimutatása és kihasználása (exploit írás) jelent kihívást, hanem a hibajavítások elkészítése is nagy odafigyelést igényel a fejlesztők részéről, nem beszélve a patch-ek teszteléséről és gondos telepítéséről.
 
  1. 4

    A GLPI fejlesztői két veszélyes biztonsági résről számoltak be.

  2. 3

    Öt biztonsági rést foltoztak be a GitLab fejlesztői.

  3. 3

    A FreeRDP-hez öt patch vált elérhetővé.

  4. 4

    A Dell biztonsági frissítést adott ki a Custom VMware ESXi-hez.

  5. 4

    A Google kritikus veszélyességű sebezhetőségeket orvosolt a Chrome webböngésző kapcsán.

  6. 3

    Az IBM QRadar SIEM-hez egy biztonsági javítás érkezett.

  7. 3

    A Fortinet FortiNAC-F kapcsán egy biztonsági hibára derült fény.

  8. 4

    A Firefox legújabb kiadása számos sebezhetőséget orvosolt.

  9. 4

    A CrushFTP fejlesztői egy biztonsági rést foltoztak be.

  10. 4

    A GNU C Library kapcsán egy veszélyes biztonsági résre derült fény.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség