Ignorancja, bezmyślność i jedno z epokowych kuriozów branży cyberbezpieczeństwa

Jeśli ktoś zechciałby sporządzić listę najbardziej kuriozalnych sytuacji w branży bezpieczeństwa, to niniejszym ma mocnego kandydata do pozycji numer jeden. W tej historii jest wszystko; ignorancja, bezmyślność i ostatecznie efekt w postaci serii ataków.

fot. Shutterstock.comfot. Shutterstock.com
Piotr Urbaniak

Jest połowa roku 2018. W sterowniku Gigabyte'a wykryta zostaje niebezpieczna podatność (CVE-2018-19320), która może doprowadzić do uzyskania przez dowolny proces dostępu do jądra systemu Windows. Firma Secure Auth, odpowiedzialna za znalezisko, niezwłocznie informuje producenta o zagrożeniu. Ten jednak nie wydaje łatki, a tylko oświadczenie stwierdzające, że nie ma powodów do obaw.

Zamiast naciskać na firmę Gigabyte, ewentualnie zgłosić ją do organów zajmujących się ochroną konsumenta, w grudniu 2018 r. Secure Auth podejmuje absurdalną decyzję. Publicznie udostępnia informacje o exploicie wraz z przykładami jego zastosowania.

Lista zagrożonych aplikacji Gigabyte:Aorus Graphics Engine 1.33 i starszeApp Center 1.05.21 i starszeGigabyte OC GURU II 2.08Xtreme Gaming Engine 1.25 i starszeW końcu usunęli. Pliki ze stronyGigabyte, przyparty do muru przez opinię publiczną, wycofuje wadliwy sterownik. Tyle że owo wycofanie w istocie rzeczy polega na usunięciu go ze strony. Z jakiegoś powodu certyfikaty nie zostają unieważnione, więc oprogramowanie w dalszym ciągu można zainstalować i wykorzystywać, narażając się na atak. Tu, jak podaje Sophos, zawiniła jeszcze jedna firma, Verisign. To właśnie jej mechanizm został użyty do podpisania sterownika.

"Verisign, którego mechanizm podpisywania kodu został użyty do cyfrowego podpisania sterownika, nie odwołał certyfikatu podpisywania, więc podpis Authenticode pozostaje ważny" – czytamy w raporcie Sophos. A jaki jest tego efekt, łatwo się domyślić.

Sophos donosi teraz o serii ataków ransomware'em RobbinHood, który dystrybuowany jest jako sterownik trybu kernel, a co za tym idzie właściwie nie można się przed nim obronić. Przestępcy aplikują rzeczonego szkodnika korzystając oczywiście z opisanej podatności Gigabyte'a. Narzędzie wykorzystywane do ataku najpierw instaluje całkowicie legalny (i wciąż podpisany) sterownik, a później – własny sterownik, który paraliżuje antywirusy i aktywuje ransomware.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Fałszywy SMS. Oszuści podszywają się pod ZUS
Fałszywy SMS. Oszuści podszywają się pod ZUS
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
Nowości w mObywatelu. Dodano trzy funkcje
Nowości w mObywatelu. Dodano trzy funkcje
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Atak hakerski na Booking. Zdobyli dane klientów
Atak hakerski na Booking. Zdobyli dane klientów
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Zaktualizuj Windowsa: wydano kwietniowe poprawki
ZATRZYMAJ SIĘ NA CHWILĘ… TE ARTYKUŁY WARTO PRZECZYTAĆ 👀