Múlt héten a MOM Kulturális Központban gyűltek össze a biztonsági szakemberek. Hacktivity 2015.

Idén is a MOM Kulturális Központban rendezték a Hacktivityt, a hazai etikus hackerek őszi seregszemléjét. A hagyománynak megfelelően az előadások mellett voltak kiscsoportos gyakorlati foglalkozások is, azaz ún. Hello Workshopok. A Biztonságportál szemlézte az esemény előadásait.

Ami az előadásokat illeti, idén sem lehetett panasz a változatosságra. Az általánosabb jellegű prezentációk mellett akadt szép számmal elő bemutató is, amikor a közönség valóban testközelből szemlélhette végig, hogy miként dolgoznak a fehér kalapos hackerek, bár a Hacktivity nem korlátozódott erre a témára: fejlesztőknek, programozóknak is szóltak érdekes előadások.

Az előadások sorát a Recurity Labs alapítója, Felix 'FX' Lindner nyitotta, aki a hackelés informatikában és a mindennapjainkban betöltött szerepéről beszélt. Előadásának legfontosabb mondanivalója az volt, hogy az üzletmenet-folytonosság gyakran felülírja a biztonsági követelményeket. Az összhang megteremtéséhez szükség lenne a jelenlegi biztonsági szemlélet megváltoztatására.

Terítéken a Hacking Team

Az utóbbi idők egyik legnagyobb botrányával, a Hacking Team rendszerének feltörésével foglalkozott Marosi Attila előadása. A nyáron kiszivárgott 400 gigabájtnyi adatban ugyanis nem csak a biztonsági szakértők kutakodhattak, hanem a kiberbűnözők is. Olyan technológiákhoz jutottak, amelyeket korábban elsősorban állami szervek, titkosszolgálatok, hatóságok használtak.

A Hacking Team számos platform alatt támogatta az adatgyűjtést, kémkedést. Ehhez számos nulladik napi sebezhetőséget is kihasznált. Ezekhez nem egyszer vásárlással jutott, majd be is építette saját megoldásaiba. Marosi Attila elsősorban az androidos támadásokkal foglalkozott. Élő demójával azt szemléltette, hogy a Webview biztonsági résének – és másik két hiba – kihasználásával, a HTTP adatforgalom manipulálásával, az eszközök rootolásával miként lehet átvenni a hatalmat egy androidos készülék felett. Mint kiderült a kémkedők az okostelefonokra telepített alkalmazások adatbázisai mellett a MediaServer segítségével a telefonbeszélgetéseket is képesek voltak lehallgatni. Az igazán aggasztó az, hogy a kihasznált sebezhetőségek az androidos eszközök 35 százalékán még mindig megtalálhatóak.

Az etikus hacker nem finnyás

Az Óbudai Egyetem immár negyedik alkalommal képviseltette magát a Hactivity konferencián. Az egyetem csapata ezúttal is a biometrikus azonosítás sebezhetőségeire koncentrált. A kézgeometriára épülő hitelesítést végző eszközök gyenge pontjait mutatták be, de olyan kockázati tényezőkre is kitértek, amelyek más azonosítási eljárásoknál is felmerülnek.

Az előadók a közönség szeme láttára igazolták azt, hogy egy papírdarabbal is megtéveszthetővé válhat egy nem megfelelően kialakított rendszer, sőt egy kézről készült fénykép kinyomtatását, és szivaccsal történő "háromdimenzióssá tételét" követően is átejthetők bizonyos biometrikus azonosító eszközök. A demózott megoldás mögött ráadásul egy Access adatbázis állt, amit elég könnyű kompromittálni. Az előadók hangsúlyozták: napjaink biztonsági incidensei mögött az esetek nagy részében szoftverek húzódnak meg, amelyek vagy alapból kártékonyak, vagy olyan biztonsági réseket tartalmaznak, amik a támadók céljait szolgálhatják.

A Fortinet vezető kutatója, Axelle Apvrille azt szemléltette, hogy egy olyan egyszerűnek látszó eszköz, mint amilyen egy Fitness Tracker miként válhat a támadók eszközévé. Nevetségesen egyszerű módszerrel lehet manipulálni az évente több mint 70 milliós darabszámban értékesített digitális karkötőket. Elég, ha egy USB-s ventilátorra vagy egy autó kerékére erősítik, a többit már elvégzi a gyorsulásmérő. Így manipulálható a lépésszám, a megtett távolság vagy akár a kalóriaértékek is, és ezzel többletpontokat lehet szerezni például egy reklámkampányban. Apvrille  azonban komolyabb kockázatokat is bemutatott.

Mint mondta, egy biztonsági rés miatt az általuk vizsgált Fitness Trackerhez csatlakoztatott számítógépekre tetszőleges kódok juttathatók fel, igaz csak kisméretű payloadok felhasználásával. Axelle szerint ez elég ahhoz, hogy egy nagyon egyszerű károkozó kerüljön fel egy rendszerre. A szóban forgó sérülékenységet az érintett gyártó ugyan már befoltozta, de az eset kitűnően mutatja, hogy egyre több olyan eszköz vesz bennünket körül, amelyekről első látásra nem gondolnánk, hogy biztonsági kockázatokat hordoznak.

Biztonság

Exkluzív hazai kutatás: CIO-szerep újraírva

Milyen volt, milyen ma és milyen lesz egy jó informatikai vezető? Erre kereste a választ a Budapesti Corvinus Egyetem CITO kutatócsoportja és a Bitport együttműködésében készült kutatás. Dr. Fehér Péter egyetemi docens, kutatásvezető írása.
 
Hirdetés

Az adatkezelés újragondolása 2026-ban: hogyan oldja meg a Synology DS sorozat a valós üzleti kihívásokat

2026-ban a vállalkozások minden eddiginél több adatot generálnak és használnak. Az előrelátó vállalatok ezért újraértékelik a megközelítésüket: mi lenne, ha a tárolás, a biztonsági mentés és az együttműködés egyetlen rendszerben kezelhető lenne?

Önmagukban a sikeres pilotprojektek nem kövezik ki a hosszútávon is jól működő AIaaS- és RPAaaS-használat útját. A szemléletváltáson kívül akad még pár dolog, amit figyelembe kell venni.

a melléklet támogatója a ONE Solutions

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.