A Microsoft biztonsági kutatói arrak figyelmeztetnek, hogy egy 20 éve kiadott, de a beágyazott alkalmazásoknál mindig népszerű webszerver komoly kockázatot jelent az ellátási láncok működésében.
Hirdetés
 

A Microsoft biztonsági blogján közzétett figyelmeztetés szerint a hekkerek beágyazott alkalmazások körében gyakori, de már régóta elavult szoftvert használnak az energiaszektorban működő szervezetek támadására. A vállalat kutatói egy sebezhető nyílt forrású összetevőt fedeztek fel a Boa webszerverben, amelyet annak ellenére használnak széles körben a routerekben, biztonsági kamerákban és népszerű fejlesztői készletekben (SDK). hogy a programot hivatalosan már 2005 óta nem fejlesztik egyáltalán, utolsó végleges kiadása pedig az idén lett 20 éves. A Microsoft állítólag egy indiai elektromos hálózat esetében vizsgált egy feltételezett behatolást, amikor azonosította a szóban forgó sérülékenységet.

Ebben az ügyben a kínai állam támogatásával működő hekkerekről írnak, akik az IoT eszközökön keresztül próbáltak behatolni az ipari vezérlőrendszerekbe. A Microsoft szakembereinek egyetlen hét alatt milliónyi, az internetről elérhető Boa szerverkomponenst sikerült azonosítaniuk, így most arra figyelmeztetnek, hogy a sérülékeny összetevő komoly kockázatot jelent az ellátási láncokra, ami értelemszerűen az eszközöket használó szervezetek közül is milliókat érinthet. Ehhez hozzáteszik, hogy azóta is folyamatosan találkoznak ilyen támadásokkal.

Már kiderült, hogy mekkora probléma lehet az ilyesmiből

A szóban forgó sebezhetőség lehetővé teszi, hogy a támadók előzetesen információt gyűjtsenek a hálózati eszközökről, és érvényes hitelesítő adatok beszerzésével észrevétlenül hozzáférést szerezzenek a hálózatokhoz. Ez történt a Tata Power energiaipari óriáscég októberi incidense során is, amikor egy ransomware csoport a vállalattól ellopott adatokat tett közzé, köztük érzékeny munkavállalói adatokkal, műszaki rajzokkal, pénzügyi, banki és ügyfélnyilvántartásokkal. A Microsoft úgy látja, hogy a Boa hibáinak kiiktatása egyelőre nagyon nehéz a már megszűnt webszerver folyamatos népszerűsége és az IoT-eszközök ellátási láncába való beágyazottsága miatt.

A társaság azt javasolja a szervezeteknek és a hálózatüzemeltetőknek, hogy azonosítsák a sérülékeny összetevőket tartalmazó eszközöket, és lehetőség szerint javítsák ki azokat, ezzel párhuzamosan pedig alakítsanak ki szabályokat a sebezhetőséggel összefüggő rosszindulatú tevékenységek azonosítására. A Microsoft figyelmeztetése ismét rávilágít az arra a rizikóra, amit az ellátási láncokban széles körben használt hálózati összetevők hibái jelentenek. Erre volt látványos példa a Log4Shell nulladik napi sebezhetősége is, amelyet tavaly azonosítottak az Apache Log4j nyílt forrású naplózó eszközének 2.x verziójában, és a becslések szerint globálisan több mint hárommilliárd eszközt érintett.

Biztonság

Mustafa Suleyman másfél évet ad a fehér gallérosoknak az MI-vel szemben

A Microsoft MI-főnöke szerint egy-másfél éven belül a szellemi munkát végzők feladatait is átveszi a mesterséges intelligencia.
 
Hirdetés

Produktivitás mint stratégiai előny: mit csinálnak másként a sikeres cégek?

A META-INF által szervezett Productivity Day 2026 idén a mesterséges intelligencia és a vállalati produktivitás kapcsolatát helyezi fókuszba. Az esemény középpontjában a META-INF nagyszabású produktivitási kutatásának bemutatása áll, amely átfogó képet nyújt a magyar vállalatok hatékonyságáról és működési kihívásairól.

Vezetői példamutatás és megfelelő oktatás, vállalatikultúra-váltás nélkül gyakorlatilag lehetetlen adatvezérelt működést bevezetni. Cikkünk nemcsak a buktatókról, hanem azok elkerülésének módjairól is szól.

EGY NAPBA SŰRÍTÜNK MINDENT, AMIT MA EGY PROJEKTMENEDZSERNEK TUDNIA KELL!

Ütős esettanulmányok AI-ról, agilitásról, csapattopológiáról. Folyamatos programok három teremben és egy közösségi térben: exkluzív információk, előadások, interaktív workshopok, networking, tapasztalatcsere.

2026.03.10. UP Rendezvénytér

RÉSZLETEK »

A PMI Budapest, Magyar Tagozat májusban rendezi meg az Art of Projects szakmai konferenciát. A rendezvény kapcsán rövid írásokban foglalkozunk a projektmenedzsment szakma újdonságaival. Az első téma: mit gondolunk ma a projekttervezésről?

Régen minden jobb volt? A VMware licencelési változásai

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.