Ipari rendszerek is bekerülnek egy hackerversenyre

Újabb kategóriában mérettethetik meg magukat a Pwn2Own hackerverseny nevezői. Jövőre már ipari rendszerek ellen is harcba szállhatnak.
 

A Pwn2Own az egyik legismertebb hackerverseny a világon. A Trend Micro ZDI csapata által szervezett megmérettetés több éve sikeres a fehérkalaposok körében. Megfigyelhető, hogy a szervezők folyamatosan újítják meg a célpontok listáját. Idén például bekerült a programba az okosautó kategória is. Ennek keretében egy Tesla Model 3 hackelését lehetett bemutatni. Végül ezt két szakembernek sikerült véghez vinnie, akik az autó Chromium alapú infotainment rendszerében tártak fel, illetve használtak ki egy sérülékenységet. Ezért 35 ezer dollár jutalomban részesültek.
 
A hackerverseny szervezői több újdonsággal is készülnek 2020-ra. Egyrészt a jövő évi első megmérettetésre már januárban sor kerül Miamiban. (A Pwn2Own évente kétszer várja a versenyzőket. Eddig az első viadalra tavasszal szokott sor kerülni Vancouverben.) Ennél azonban lényegesebb, hogy a jövő évi versenyen megjelenik az ICS (Industrial Control Systems) kategória, amely lehetőséget ad kritikus alkalmazások hackelésére. Az alábbi célpontok kerültek fel a szervezők listájára:
 
  • Iconics Genesis64
  • Inductive Automation Ignition
  • Unified Automation - ANSI C Demo Server
  • OPC Foundation - OPC UA .NET Standard    
  • Triangle Microworks SCADA Data Gateway
  • Rockwell Automation - FactoryTalk View SE
  • Schneider Electric EcoStruxure Operator Terminal Expert
  • Rockwell Automation Studio 5000
 
A verseny követelményeit sikeresen teljesítő résztvevők 5-20 ezer dollár közötti jutalomra számíthatnak az általuk felfedezett és kihasznált sérülékenységek bemutatásáért. Természetesen ez esetekben is szigorú szabályok vannak a sérülékenységi információk kezelését illetően: azokat csak a ZDI-vel lehet megosztani, amely azonnal felveszi a kapcsolatot a fejlesztőkkel.
 
A Pwn2Own szervezőinek ICS-sel összefüggő igyekezete nem meglepő, hiszen egyre több biztonsági probléma kerül felszínre e rendszerek kapcsán is. A ZDI 2018-ban 224 százalékkal több ICS-hibabejelentést vizsgált, mint az előző évben, és a Trend Micro szerint ez a tendencia idén is megfigyelhető. Ráadásul az ipari vezérlőrendszerekben nemcsak a sebezhetőségek kimutatása és kihasználása (exploit írás) jelent kihívást, hanem a hibajavítások elkészítése is nagy odafigyelést igényel a fejlesztők részéről, nem beszélve a patch-ek teszteléséről és gondos telepítéséről.
 
  1. 3

    A Laravel Framework kapcsán egy biztonsági hibára derült fény.

  2. 3

    A PyPDF esetében három biztonsági rést kell megszüntetni.

  3. 4

    18 biztonsági rést foltoztak be az OpenSSL fejlesztői.

  4. 4

    Egy tucat biztonsági javítás vált elérhetővé az Adobe InDesignhoz.

  5. 4

    Az Adobe Acrobat és Reader szoftverek frissítésével 20 sebezhetőség szüntethető meg.

  6. 4

    Az Adobe Dreamweaver fontos biztonsági frissítést kapott.

  7. 4

    A Veeam Backup & Replication egy súlyos biztonsági hibát tartalmaz.

  8. 4

    Ismét jelentős mennyiségű hibajavítás érkezett a Google Chrome-hoz.

  9. 4

    A Check Point egy súlyos sebezhetőségről számolt be.

  10. 4

    Telepíthetővé váltak a Windows júniusi biztonsági frissítései.

Partnerhírek
Chatbotok és szelfik: így formálja a digitális világ a gyerekek biztonságát

Gyermeknap közeledtével érdemes arra is gondolni, milyen digitális környezetben nőnek fel ma a gyerekek és ebben milyen szerepet játszanak az egyre népszerűbb AI chatbotok.

Már többmilliós letöltésnél jár az új Androidos csalás

Az ESET kiberbiztonsági kutatói egy új, CallPhantom névre keresztelt androidos csalássorozatot azonosítottak a Google Play áruházban, amely valótlan ígéretekkel próbál pénzt kicsalni a felhasználóktól.

hirdetés
Közösség