Hackelés és kódeltávolítás vagy PR kampány - Az orosz videotárhely, a Rutube több napra leállt, és
Mi történt?
Május 9-én a hírekben információ jelent meg arrólhatalmas hackertámadások a televíziós csatornák és a Rutube ellen. A videótárhelyet egy napnál tovább nem lehetett megnyitni, és a probléma komolynak bizonyult, mivel nem lehetett mindent egyszerűen visszaállítani biztonsági másolatokból.
Ugyanezen a napon feltörték a televíziós csatornák menetrendjével kapcsolatos információszolgáltatót. Március 11-én a Rutube újra elérhetővé vált a felhasználók számára – jelentette be a szervizcsapat.
Hogyan szervezték meg a támadást vagy támadásokat?
Alexander Gerasimov, információs igazgatóbiztonsági és az Awillix társalapítója úgy véli, hogy ez az ellátási lánc elleni támadás volt (Supply chain attack). Ilyenkor a hackerek nem a végső célpontot támadják meg, hanem az ellátási lánc gyengébb láncszemét.
Ebben az esetben, ha sikerül kompromisszumot kötniszállítójával, ugyanezt megteheti majd ügyfeleivel is. Ebben az esetben az egyik tévécsatorna-műsorszolgáltató feltörésével a támadók komoly befolyást szereztek az egész láncra.
De Gerasimov szerint nincs 100%-os bizonyosságpontosan ez történt. Úgy tűnik, hogy a szolgáltatókat nem törték fel, és a helyettesítés a beépített IPTV lejátszó oldalán történt. Az IPTV-lejátszó egy olyan program, amely lehetővé teszi, hogy streaming videókat nézzen a számítógépén.
Ezért olyan vizsgálatot kell lefolytatni, amelybenfontolja meg azokat a forgatókönyveket, amelyekben nemcsak külső, hanem belső szabálysértő is volt. A támadást a beszállító szervezetén belül is végrehajthatták – jegyzi meg Rutube.
A Rutube elleni támadás eredményeként a történteknek két leggyakoribb változata létezik, amelyeket a szakmai kiberbiztonsági közösségek tárgyalnak:
- Gyenge hálózati szegmentáció. Az egy helyen végzett feltörésnek köszönhetően sikerült elérni a kritikus elemeit és letiltani őket.
- Egy belső támadó (egy hűtlen alkalmazott) jelenléte, akinek sikerült feltörnie az infrastruktúrát, vagy segítségével a támadók hozzáfértek a szükséges hozzáféréshez.
A támadók belső hálózatba való bejutásának módjai között Gerasimenko több főt is azonosított:
- Biztonsági szempontból alacsony minőségű forráskód.
- Sebezhetőségek a külső IT infrastruktúrában és magának a szolgáltatásnak a webes környezetében.
- Sebezhetőségek a szolgáltatás logikájában.
- Harmadik féltől származó összetevők és könyvtárak biztonsági rései.
- Elavult szoftverek használata.
Mi sérült meg a támadásban?
A szolgáltatási infrastruktúra kulcsfontosságú elemeit érintette a támadás. Gerasimenko szerint talán ezek az elemek titkosítva voltak, így nem lehetett azonnal visszaállítani a videótárhely szolgáltatást.
„Számos példa van az alkalmazásraransomware, ha ezt követően váltságdíjat kérnek az áldozattól. Az ilyen típusú támadások képesek blokkolni a legnagyobb szervezetek és infrastruktúráik munkáját. Cégek millióit érték már ilyen támadások, például leállították az Egyesült Államok legnagyobb olajvezetékét - az American Pipeline-t, vagy blokkolták a legnagyobb nemzetközi húsgyártó JBS munkáját” – mondta Gerasimenko.
Korábban úgy vélték, hogy a hazai erőforrások fő veszélyét a DDoS támadások jelentik. Az utóbbi időben azonban a támadások összetettebbé váltak.
„Rutube esetében az is riasztóhogy az ilyen szintű hozzáférést követően a támadók minden adatot ellenőrizni tudtak, beleértve a szolgáltatás felhasználóinak személyes adatait is” – véli a szakértő.
Voltak már hasonló támadások?
A beszállítók elleni támadások globális jellegűek, és ez a támadások legveszélyesebb típusa.
„Az utóbbi idők legnagyobb horderejű premierjeitámadások voltak a legnagyobb szoftverszolgáltatók, például a Kaseya és a Solarwinds ellen, amelyek eredményeként vállalatok és kormányzati szervek milliói szenvedtek el világszerte” – mondta Gerasimenko.
Hogyan ne essünk újra ugyanazon támadás alá?
Az alacsony szintű biztonság ezzel korrigálhatószabványos módszerek segítségével. Különösen a rendszer és az alkalmazás forráskódjának időben történő behatolási tesztelésére és biztonsági elemzésére van szükség. Az ilyen ellenőrzések során a behatolók különféle akcióit utánozzák, ennek eredményeként a cégek és az internetes szolgáltatók tudomást szereznek a biztonsági rendszer mindenféle problémájáról, és gyorsan kiküszöbölhetik azokat.
Olvass tovább:
Az amerikai műhold szokatlan üzenetet "látott" a Földről
Közzétett videó a rakétáról, amelyet egy kísérleti gyorsítóról indítottak
Kínában találtak óriási tölcsért. A tudomány számára ismeretlen fajok rejtőzhetnek ott.