A Microsoft biztonsági kutatói arrak figyelmeztetnek, hogy egy 20 éve kiadott, de a beágyazott alkalmazásoknál mindig népszerű webszerver komoly kockázatot jelent az ellátási láncok működésében.

A Microsoft biztonsági blogján közzétett figyelmeztetés szerint a hekkerek beágyazott alkalmazások körében gyakori, de már régóta elavult szoftvert használnak az energiaszektorban működő szervezetek támadására. A vállalat kutatói egy sebezhető nyílt forrású összetevőt fedeztek fel a Boa webszerverben, amelyet annak ellenére használnak széles körben a routerekben, biztonsági kamerákban és népszerű fejlesztői készletekben (SDK). hogy a programot hivatalosan már 2005 óta nem fejlesztik egyáltalán, utolsó végleges kiadása pedig az idén lett 20 éves. A Microsoft állítólag egy indiai elektromos hálózat esetében vizsgált egy feltételezett behatolást, amikor azonosította a szóban forgó sérülékenységet.

Ebben az ügyben a kínai állam támogatásával működő hekkerekről írnak, akik az IoT eszközökön keresztül próbáltak behatolni az ipari vezérlőrendszerekbe. A Microsoft szakembereinek egyetlen hét alatt milliónyi, az internetről elérhető Boa szerverkomponenst sikerült azonosítaniuk, így most arra figyelmeztetnek, hogy a sérülékeny összetevő komoly kockázatot jelent az ellátási láncokra, ami értelemszerűen az eszközöket használó szervezetek közül is milliókat érinthet. Ehhez hozzáteszik, hogy azóta is folyamatosan találkoznak ilyen támadásokkal.

Már kiderült, hogy mekkora probléma lehet az ilyesmiből

A szóban forgó sebezhetőség lehetővé teszi, hogy a támadók előzetesen információt gyűjtsenek a hálózati eszközökről, és érvényes hitelesítő adatok beszerzésével észrevétlenül hozzáférést szerezzenek a hálózatokhoz. Ez történt a Tata Power energiaipari óriáscég októberi incidense során is, amikor egy ransomware csoport a vállalattól ellopott adatokat tett közzé, köztük érzékeny munkavállalói adatokkal, műszaki rajzokkal, pénzügyi, banki és ügyfélnyilvántartásokkal. A Microsoft úgy látja, hogy a Boa hibáinak kiiktatása egyelőre nagyon nehéz a már megszűnt webszerver folyamatos népszerűsége és az IoT-eszközök ellátási láncába való beágyazottsága miatt.

A társaság azt javasolja a szervezeteknek és a hálózatüzemeltetőknek, hogy azonosítsák a sérülékeny összetevőket tartalmazó eszközöket, és lehetőség szerint javítsák ki azokat, ezzel párhuzamosan pedig alakítsanak ki szabályokat a sebezhetőséggel összefüggő rosszindulatú tevékenységek azonosítására. A Microsoft figyelmeztetése ismét rávilágít az arra a rizikóra, amit az ellátási láncokban széles körben használt hálózati összetevők hibái jelentenek. Erre volt látványos példa a Log4Shell nulladik napi sebezhetősége is, amelyet tavaly azonosítottak az Apache Log4j nyílt forrású naplózó eszközének 2.x verziójában, és a becslések szerint globálisan több mint hárommilliárd eszközt érintett.

Biztonság

Őrült mennyiségű pénzt kaptak a youtuberek

A videómegosztó szerint csak az elmúlt négy év során több mint 100 milliárd dollárt fizettek ki a platformon sikeres tartalomgyártóknak. Azért a platformot sem kell félteni: a jutalék alapját képező bevétel nagyjából fele a Google-nél maradt.
 
Hirdetés

A kifizetett energia
60%-a elvész, de egy audit feltárja, hol folyik el a pénzünk

A Schneider Electric energiahatékonysági szolgáltatása átfogó megoldást kínál, amely támogatja a cégek energiahatékonyság-növelési programjaik megvalósításában, az iparágban vezető megoldások, szolgáltatások és szakértők segítségével.

A vállalati IT-rendszerek egyik legnagyobb kihívása ma már nem a hardver beszerzése vagy a szoftverek integrációja, hanem az üzemeltetés. A modern storage-megoldások válasza erre az automatizáció és a menedzsment egyszerűsítése.

a melléklet támogatója az EURO ONE

Hirdetés

Hatékony adattárolás, biztonságosabb működés: HPE storage az EURO ONE szakértelmével

Az adatmennyiség rohamos növekedése, a kritikus üzleti alkalmazások rendelkezésre állási követelményei és a kiberbiztonsági fenyegetések mind olyan tényezők, amelyek túlmutatnak a hagyományos storage-megoldások képességein.

Amióta a VMware a Broadcom tulajdonába került, sebesen követik egymást a szoftvercégnél a stratégiai jelentőségű változások. Mi vár az ügyfelekre? Vincze-Berecz Tibor szoftverlicenc-szakértő (IPR-Insights) írása.

Nyílt forráskód: valóban ingyenes, de használatának szigorú szabályai vannak

Különösen az early adopter vállalatoknak lehet hasznos. De különbözik ez bármiben az amúgy is megkerülhetetlen tervezéstől és pilottól?

Sok hazai cégnek kell szorosra zárni a kiberkaput

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2025 Bitport.hu Média Kft. Minden jog fenntartva.