Bezpieczeństwo

Co ciekawego na Confidence 2017?

25 maja 2017

Co ciekawego na Confidence 2017?

Michał Rosiak

Jakoś tak wyszło, że końcówkę ubiegłego tygodnia spędziłem w Krakowie. Raz na jakiś czas dzięki uprzejmości mojej firmy mam okazję zaglądać na bezpieczniackie konferencje i o ile zawsze wybieram Secure (bo tam najwięcej rozumiem 😉 ), w tym roku dostałem też szansę zrozumieć co nieco podczas organizowanego pod Wawelem Confidence. Tu już tak łatwo nie było, bo to jednak konferencja bardziej hakersko-techniczna, ale – chwała organizatorom – znalazło się parę tematów dla mnie, dzięki czemu mogę podzielić się z Wami spostrzeżeniami, które sobie wynotowałem.

Maciej jakąś kamerę IP? W domu albo w pracy? No to przyjrzyjcie się jej, czy przypadkiem nie wypuszcza obrazu do internetu, a jeśli ma wypuszczać – nie używajcie domyślnego hasła administratora, najlepiej przepuszczajcie sygnał przez niestandardowe porty, no i sprawdźcie, czy przypadkiem Wasze urządzenie nie jest podatne na ataki. Posiadacze dostępnych z internetu kamer IP podczas wykładu Michała Sajdaka zyskali (…by, ale tam byli sami bezpieczniacy 😉 ) wiele siwych włosów, widząc, ile kamer dostępnych jest z sieci bez zbytniego szukania, co można zobaczyć na ekranie i jak do niektórych z nich (również tych za tysiące dolarów) łatwo się włamać (a raczej jak było łatwo, bowiem Michał pokazał nam efekty swoich prac dopiero po tym, gdy producenci załatali luki). Co nie zmienia faktu, że przydzielanie kamerom publicznego IP, nie separowanie sieci nadzoru wideo od WiFi dostępnego np. dla klientów hotelu i różne inne tego typu kwiatki wcale nie są rzadkością…

30-40%. Co to za odsetek? Ano odsetek corocznego wzrostu cyberprzestępstw, przy spadku zwykłej przestępczości na przestrzeni ostatnich kilku lat nawet o 50%. Prezentacja szefa biura do walki z cyberprzestępczością Komendy Głównej Policji (co ciekawe, powstało dopiero 1 grudnia ubiegłego roku). 250 policjantów w całej Polsce w pierwszym kwartale tego roku zajęło się niemal tysiącem spraw (!), notując – o ile dobrze pamiętam, bo tego akurat nie zanotowałem – średnio niemal 2 tzw. realizacje (czyli de facto zatrzymania podejrzanych) dziennie. Kawał wielkiej roboty, a czemu o nich nie słychać w mediach? „Bo my nie jesteśmy od wywiadów, tylko od roboty”. Dlatego też pozwoliłem sobie nie wymieniać tutaj personaliów szefa „cyberglin”, bowiem robił wrażenie, że ostatnie, co go interesuje, to parcie na szkło.

Drugiego dnia konferencji w pamięć wbiła mi się na pewno świetna jak zwykle prezentacja charyzmatycznego Adama Haertle. Świetna i nieco smutna, opowiada bowiem historię naszego polskiego domorosłego „hakiera”, który mimo dwóch lewych rąk do roboty i interesów zarobił na tym interesie całkiem sporo, na szkodę wielu uczciwych ludzi, i chociaż wiadomo, jak się nazywa, jak wygląda, i gdzie mieszka (w Belgii), ze względów proceduralnych… nie ma podstaw do wystawienia nań Europejskiego Nakazu Aresztowania. Ciekawy był też opisany przez mł. inspektora Jana Klimę, szefa krakowskich „cyberglin” przypadek bardzo przemyślanego phishingu, kierowanego do kancelarii prawniczych. Otrzymywały one bowiem dokładnie przygotowane, napisane piękną polszczyzną, zaproszenie do współpracy od polskiej firmy z siedzibą za granicą. Nic podejrzanego, czysty biznes, żadnych linków, załączników, nic. Ludzie kryształowo czyści, jako łza niewieścia. Jak tu z takimi nie współpracować, jasne, że chcemy! Super, to my się bardzo cieszymy, potrzebujemy tylko Waszych danych, żadnych loginów, haseł, nic tajnego, ale żeby wszystko było na miejscu, wypełnijcie proszę ten dokument Word. Ups. O tym, że zanim makro w dokumencie zainstaluje ransomware to najpierw wyssie z Waszych dysków wszystkie dokumenty w formatach Office’owych jakoś tak… zapomnieliśmy Wam powiedzieć.

Lubię takie imprezy, można się sporo dowiedzieć, a czasami jeszcze bardziej się przerazić. Ale przede wszystkim skorzystać – najpierw ja, a potem Wy.

 

Udostępnij: Co ciekawego na Confidence 2017?

Bezpieczeństwo

A hacker za plecami stoi…

11 maja 2017

A hacker za plecami stoi…

Michał Rosiak

Tak się zastanawiam, czy ja przypadkiem nie zaczynam tej całej pracy nad świadomością bezpieczeństwa ze złej strony? Przyszło mi to do głowy podczas kolejnej podróży komunikacją miejską. No bo w sumie patrzcie: jedziemy do pracy, mija godzinka – no niech będzie nawet pół – a czasy mamy takie, że czytanie książki jest passe (potwierdzam reguły i jestem z tego dumny), więc co robimy? Łazimy w komórce albo tablecie. Korzystamy z Facebooka, komunikatorów, SMSujemy ze znajomymi. A teraz powiedzcie sami sobie, kto z Was w takiej sytuacji patrzy na współpodróżnych? Zdaję sobie sprawę, że mogę brzmieć jak ogarnięty manią prześladowczą, ale z drugiej strony wiecie przecież, że „social engineering is the king”? Że era instalowanych podstępnie przez przestępcę wirusów już dawno się skończyła, a teraz to my mamy sobie sami instalować malware?

Co to ma do rzeczy? Zastanówmy się, co może zobaczyć ktoś, kto łypie nam przez ramię w niecnych celach? Naszego Facebooka, a tam nasze imię i nazwisko. Imiona i nazwiska naszych znajomych, pod których może się potem podszyć. Ileż razy widziałem wymieniających SMSy zapatrzonych w ekran ludzi, a na górze okna mogłem przeczytać nazwę rozmówcy: „Kochanie” i numer telefonu. Zespoofowanie numeru przy wiadomości SMS to nie jest rocket science, a jak zareagowalibyście, gdyby Wasze „kochanie” wysłało Wam SMSa z prośbą o przypomnienie np. hasła do maila, czy konta bankowego? Ja bym zadzwonił, żeby potwierdzić, ale ja jestem dziwny 😉 Że nie wspomnę na przykład (pozdrawiam mojego byłego kierownika, który kiedyś opowiedział mi tę historię) o dwuipółgodzinnej podróży pociągiem, po której, przy odpowiednio otwartych oczach i uszach (i przy odpowiednich współpasażerach oczywiście) jesteśmy w stanie zebrać komplet danych o ofierze (nie wiem tylko, czy ataku, czy losu, czy jedno i drugie…), firmę w której pracuje, stanowisko, imiona współpracowników, a niekiedy nawet opis stosunków międzyludzkich w pracy.

A teraz powiedzcie sobie, co zrobić z takimi informacjami?

„Dzień dobry! Proszę panią, Kiler ma zlecenie na panią. Ma panią zabić. Dobraaaanooooc!”
Stefan „Siara” Siarzewski

Udostępnij: A hacker za plecami stoi…

Dodano do koszyka.

zamknij
informacje o cookies - Na naszej stronie stosujemy pliki cookies. Korzystanie z orange.pl bez zmiany ustawień przeglądarki oznacza,
że pliki cookies będą zamieszczane w Twoim urządzeniu. dowiedz się więcej