Kibertámadás érheti a vasutakat

Biztonsági kutatók megállapították, hogy a mai korszerű, rengeteg digitális rendszerrel felszerelt vonatokat korántsem olyan nehéz meghackelni, mint az elsőre látszik.
 

Amikor felszállunk egy vonatra, akkor a legtöbbször bele sem gondolunk abba, hogy megannyi digitális rendszer fog felelni azért, hogy biztonságba elérhessük úticélunkat. A korszerű vasúti közlekedés sem mellőzi azokat az informatikai és különféle online rendszereket, amelyek a forgalomszabályozást, a biztonságos közlekedést és az utasok kényelmét szolgálják. Egy modern vasúti járműről nem hiányzik a WiFi és a GSM alapú kommunikáció sem. Mindebből pedig az is sejthető, hogy e rendszerek védelmét sem célszerű félvállról venni, ugyanis immár a vasutak ellen indított kibertámadások lehetőségét sem lehet teljes mértékben kizárni. Már csak azért sem, mert Sergey Gordeychik, Alexander Timorin és Gleb Gritsai, a SCADA StrangeLove szakértői igazolták a vasúti rendszerek sebezhetőségét.

A három kutató először a németországi 32C3 biztonsági rendezvényen számolt be a három éve tartó kutatómunkájuk legfontosabb eredményeiről. Bevezetésként elmondták, hogy a kutatás során számos vasúttársasággal működtek együtt, és ezek kezdetben meglehetősen szkeptikusak voltak a vizsgálatok kapcsán. Azonban mostanra már pontosan látják a valós fenyegetettségeket. A mai vasúti közlekedésben szerepet játszó rendszerek (legyen szó a biztosítóberendezésektől kezdve, a vonatbefolyásoló rendszereken át egészen az utasok számára is elérhető vezeték nélküli hálózatokig) támadók célkeresztjébe kerülhetnek. Ez esetben azonban a kiberbűnözők motivációja némiképp eltérhet a megszokottól. Elsősorban nem a hacktivista csoportok és a pénzszerzésre pályázó támadóktól kell tartani, hanem sokkal inkább az egyes államok által támogatott incidensektől, illetve a kiberterrorizmus jelenségétől.

A szemügyre vett rendszerek közül az első a SIBAS (Simatic alapú automatizálási rendszer) volt. Ez az irányítástechnikai rendszer széles körben alkalmazott. A vizsgált implementációk olyan hibákat tartalmaztak, amelyek az eszközök hitelesítés nélküli vezérlésére is lehetőséget adtak. 

Komolyabb kockázatokat felvető sérülékenységre derült fény az egyik CBI (computer-based interlocking) rendszer elemzésekor. Bebizonyosodott, hogy az bizonyos körülmények között összeomolhat, és fizikai károkozásokhoz járulhat hozzá. A kutatók szerint nem elképzelhetetlen egy olyan helyzet sem, amikor egy támadó a biztonsági résen keresztül átállít egy kitérőt, miközben a vonat éppen áthalad rajta.

A vasúton alkalmazott kommunikációs rendszerek elleni támadások is sok problémához vezethetnek. Például a gyakorta alkalmazott GSM-R rendszer ugyan megfelelő szintű titkosítást használ, de egy arra alkalmas GSM jammer eszközzel megbéníthatóvá válhat a mobil adatforgalmazás. Ha pedig egy jármű elveszti a kapcsolatot, akkor bizonyos esetekben akár le is állhat. Mindez fennakadásokat okozhat a vonatközlekedésben. 

Ez viszont hanyagság

A kutatók olyan esetekkel is szembesültek, amikor alapértelemezett jelszavakkal voltak elérhetők egyes eszközök, vagy éppen a SIM-kártya PIN-kódja 1234 maradt. És akkor még nem is beszéltünk azokról a rendszerekről, amelyek az utasok közelében vannak. Ilyenek például az utastájékoztatási megoldások, a WiFi-berendezések vagy az IP-kamerák. Ezek általában ugyanazon adatcsatornát veszik igénybe, ami a sebezhetőségüket növeli.

A kutatók hangsúlyozták, hogy az általuk feltárt biztonsági hiányosságokat alapvetően nem nehéz kihasználni, de mindez csak akkor igaz, ha a támadó ismeri ezen céleszközök működését. Az viszont biztos, hogy a gyártók, illetve az üzemeltetők nem ülhetnek a babérjaikon, és meg kell erősíteniük a vasúti közlekedés biztonságát informatikai szempontból is.
 
  1. 3

    Az Oracle 71 hibajavítást adott ki az Oracle Linux operációs rendszerhez.

  2. 4

    Több mint egy tucat biztonsági javítással bővült a Google Chrome.

  3. 4

    Letölthető a VirtualBox legújabb kiadása benne 13 biztonsági javítással.

  4. 4

    Az Oracle nyolc olyan biztonsági résről számolt be, amelyeket a Database Server kapcsán kellett orvosolnia.

  5. 4

    A MySQL három tucat biztonsági frissítéssel gyarapodott.

  6. 4

    Az Java több mint egy tucat biztonsági frissítést kapott.

  7. 3

    A Microsoft három biztonsági rést foltozott be az Edge webböngészőn.

  8. 4

    A PuTTY-hoz egy biztonsági frissítés vált elérhetővé.

  9. 4

    A XenServer és a Citrix Hypervisor is biztonsági frissítéseket kapott.

  10. 3

    A GitLab újabb biztonsági javításokat adott ki.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség