Kibertámadás érheti a vasutakat

Biztonsági kutatók megállapították, hogy a mai korszerű, rengeteg digitális rendszerrel felszerelt vonatokat korántsem olyan nehéz meghackelni, mint az elsőre látszik.
 

Amikor felszállunk egy vonatra, akkor a legtöbbször bele sem gondolunk abba, hogy megannyi digitális rendszer fog felelni azért, hogy biztonságba elérhessük úticélunkat. A korszerű vasúti közlekedés sem mellőzi azokat az informatikai és különféle online rendszereket, amelyek a forgalomszabályozást, a biztonságos közlekedést és az utasok kényelmét szolgálják. Egy modern vasúti járműről nem hiányzik a WiFi és a GSM alapú kommunikáció sem. Mindebből pedig az is sejthető, hogy e rendszerek védelmét sem célszerű félvállról venni, ugyanis immár a vasutak ellen indított kibertámadások lehetőségét sem lehet teljes mértékben kizárni. Már csak azért sem, mert Sergey Gordeychik, Alexander Timorin és Gleb Gritsai, a SCADA StrangeLove szakértői igazolták a vasúti rendszerek sebezhetőségét.

A három kutató először a németországi 32C3 biztonsági rendezvényen számolt be a három éve tartó kutatómunkájuk legfontosabb eredményeiről. Bevezetésként elmondták, hogy a kutatás során számos vasúttársasággal működtek együtt, és ezek kezdetben meglehetősen szkeptikusak voltak a vizsgálatok kapcsán. Azonban mostanra már pontosan látják a valós fenyegetettségeket. A mai vasúti közlekedésben szerepet játszó rendszerek (legyen szó a biztosítóberendezésektől kezdve, a vonatbefolyásoló rendszereken át egészen az utasok számára is elérhető vezeték nélküli hálózatokig) támadók célkeresztjébe kerülhetnek. Ez esetben azonban a kiberbűnözők motivációja némiképp eltérhet a megszokottól. Elsősorban nem a hacktivista csoportok és a pénzszerzésre pályázó támadóktól kell tartani, hanem sokkal inkább az egyes államok által támogatott incidensektől, illetve a kiberterrorizmus jelenségétől.

A szemügyre vett rendszerek közül az első a SIBAS (Simatic alapú automatizálási rendszer) volt. Ez az irányítástechnikai rendszer széles körben alkalmazott. A vizsgált implementációk olyan hibákat tartalmaztak, amelyek az eszközök hitelesítés nélküli vezérlésére is lehetőséget adtak. 

Komolyabb kockázatokat felvető sérülékenységre derült fény az egyik CBI (computer-based interlocking) rendszer elemzésekor. Bebizonyosodott, hogy az bizonyos körülmények között összeomolhat, és fizikai károkozásokhoz járulhat hozzá. A kutatók szerint nem elképzelhetetlen egy olyan helyzet sem, amikor egy támadó a biztonsági résen keresztül átállít egy kitérőt, miközben a vonat éppen áthalad rajta.

A vasúton alkalmazott kommunikációs rendszerek elleni támadások is sok problémához vezethetnek. Például a gyakorta alkalmazott GSM-R rendszer ugyan megfelelő szintű titkosítást használ, de egy arra alkalmas GSM jammer eszközzel megbéníthatóvá válhat a mobil adatforgalmazás. Ha pedig egy jármű elveszti a kapcsolatot, akkor bizonyos esetekben akár le is állhat. Mindez fennakadásokat okozhat a vonatközlekedésben. 

Ez viszont hanyagság

A kutatók olyan esetekkel is szembesültek, amikor alapértelemezett jelszavakkal voltak elérhetők egyes eszközök, vagy éppen a SIM-kártya PIN-kódja 1234 maradt. És akkor még nem is beszéltünk azokról a rendszerekről, amelyek az utasok közelében vannak. Ilyenek például az utastájékoztatási megoldások, a WiFi-berendezések vagy az IP-kamerák. Ezek általában ugyanazon adatcsatornát veszik igénybe, ami a sebezhetőségüket növeli.

A kutatók hangsúlyozták, hogy az általuk feltárt biztonsági hiányosságokat alapvetően nem nehéz kihasználni, de mindez csak akkor igaz, ha a támadó ismeri ezen céleszközök működését. Az viszont biztos, hogy a gyártók, illetve az üzemeltetők nem ülhetnek a babérjaikon, és meg kell erősíteniük a vasúti közlekedés biztonságát informatikai szempontból is.
 
  1. 3

    A macOS kompatibilis LibreOffice kapcsán egy biztonsági hibára derült fény.

  2. 4

    Kritikus sebezhetőség megszüntetésére van szükség a HPE OneView esetében.

  3. 4

    A WatchGuard Firebox kapcsán egy súlyos sérülékenység megszüntetésére van szükség.

  4. 4

    A Tenable Nessus egy jelentős biztonsági frissítést kapott.

  5. 4

    A Google Chrome újabb két biztonsági javítással gyarapodott.

  6. 3

    A Kubernetes egy biztonsági hiba miatt kapott frissítést.

  7. 4

    A Microsoft Edge három biztonsági hibát orvosolt az Edge webböngésző kapcsán.

  8. 4

    A TeamViewer DEX Client for Windows három biztonsági hibát tartalmaz.

  9. 3

    Tíz biztonsági hibajavítást adtak ki a GitLab fejlesztői.

  10. 4

    Az Apple 26 biztonsági rést foltozott be az iOS és az iPadOS operációs rendszerein.

Partnerhírek
Ünnepi akciók vagy csapdák

Az ünnepi időszakban még inkább megnő az online vásárlások száma, ezzel együtt a csalók aktivitása is.

Túlélni a zsarolóvírust – hogyan lehet a kiberreziliencia versenyelőny?

A zsarolóvírus-támadások nem csupán technikai fennakadásokat vagy átmeneti anyagi veszteségeket okoznak – hanem akár egy teljes vállalkozás bukását is jelenthetik.

hirdetés
Közösség