Defcon: Väčšina zamestnancov firiem bez problémov vyzradí citlivé informácie

people.jpg Jednou z disciplín tohtoročnej konferencie Defcon bol aj sociálny hacking, keď sa účastníci snažili získať interné informácie od zamestnancov prestížnych firiem z rebríčka Fortune 500.

Výsledok je alarmujúci, lebo zo 135 oslovených zamestnancov len päť odmietlo tieto informácie hackerom prezradiť.

Aj keď asi mediálne najväčšia senzácia Defconu, ktorý sa uskutočnil tento rok cez prázdniny, bola ukážka novej technológie na odpočúvanie mobilov, až tento týždeň sa usporiadatelia rozhodli zverejniť aj report, ktorý sumarizuje výsledky súťaže hackerov v sociálnom hackingu.

Účastníci súťaže najprv dostali e-mail s webovou adresou vytypovanej firmy a mali možnosť využiť najrôznejšie techniky na nájdenie čo najviac informácií o nej napríklad na webe a urobiť si tak o nej čo najbližšiu predstavu. V tejto fáze však bolo zakázané spojiť sa s firmou priamo pomocou e-mailu či telefónu. Následne mali 20 minút na to, aby zavolali nič netušiacim zamestnancom organizácie a vymámili z nich citlivé údaje a detaily o ich podnikaní.

Terčom boli také významné firmy, ako Google, Wal-Mart, Symantec, Cisco Systems, Microsoft, Pepsi, Ford či Coca-Cola. Ako sme uviedli na začiatku, dovedna bolo oslovených 135 zamestnancov a výsledok bol prekvapivo dobrý, pretože z drvivej väčšiny sa hackerom podarilo získať požadované citlivé informácie, čo znamená značné bezpečnostné zlyhanie zamestnancov týchto spoločností. Zisťovali sa také informácie, ako je napríklad používanie IT produktov vo firme (operačné systémy, prehliadače, antivírusy a podobne), a útočníci sa svoje obete pokúšali prehovoriť na návštevu neautorizovanej webovej stránky.

Zo získaných údajov okrem iného vyplynulo, že zhruba polovica kontaktovaných firiem stále používa zastaraný Internet Explorer 6, ktorý trpí vážnymi bezpečnostnými problémami. Ak sa obeť mala pozrieť na neautorizovanú stránku, nikdy jej prístup na ňu nebol systémom zablokovaný a tento pokus bol vo všetkých prípadoch úspešný.

Súťaž na Defcone teda znovu potvrdila, že aj vysoko zabezpečené spoločnosti sú ľahko napadnuteľné cez svojich zamestnancov, ktorí môžu urobiť niečo, čo by v skutočnosti nemali.

Chris Hadnagy, jeden z organizátorov akcie, dodáva, že na rôznych ľudí fungujú rôzne triky a zaujímavé je, že tých 5 zamestnancov, ktorí odmietli hackerom oznámiť požadované informácie, boli vo všetkých prípadoch ženy, ktoré útočníkom položili telefón s tým, že o týchto informáciách nechcú hovoriť. Žiaľ, ich kolegovia, ktorých skúsili súťažiaci takisto osloviť, boli značne zhovorčivejší. Súťaž mala primárne poukázať na slabiny firiem, ktoré si tieto organizácie často vôbec neuvedomujú, a na potrebu školiť pracovníkov aj z hľadiska techník sociálneho hackingu, pretože by podobné útoky mohli opakovať iní hackeri s nepriateľskými úmyslami. To by v konečnom dôsledku mohlo viesť napríklad až k poškodeniu mena firmy a jej pozície na trhu, keby sa napríklad niektoré citlivé informácie dostali ku konkurencii alebo keby sa údaje o softvéri využívanom vo firme stali indíciou na perfektne vyladený útok, ktorý by tieto systémy vyradil a znemožnil na určitú dobu ich prevádzku.

Zdroj: computerworld.cz



Ohodnoťte článok:
   

Váš názor:

 
 
 

Najviac vás zaujalo

24 hodín

týždeň

mesiac

 
 

Najnovšie články

AC­TA pod­ľa Európ­skej ko­mi­sie dodr­žia­va všet­ky zá­klad­né prá­va
(Publikované pred 1 dňom) Me­dzi­ná­rod­ná do­ho­da AC­TA dodr­žia­va pod­ľa Európ­skej ko­mi­sie (EK) všet­ky zá­klad­né prá­va, ako je prá­vo na súk­ro­mie, slo­bo­du pre­ja­vu a ochra­nu úda­jov. čítať »
 
Smar­tfó­ny HTC s An­droi­dom ob­sa­hu­jú bez­peč­nos­tnú chy­bu
(Publikované pred 2 dňami) Vý­rob­ca in­te­li­gen­tných te­le­fó­nov in­for­má­ciu o zra­ni­teľ­nos­ti zve­rej­nil mi­nu­lý týž­deň. Kon­krét­ne ide o mož­nosť zís­kať a od­os­lať ná­zov (SSID) a hes­lo sie­te Wi-Fi, ku kto­rej je smar­tfón pri­po­je­ný. čítať »
 
USA: Hac­ke­ri zve­rej­ni­li ko­mu­ni­ká­ciu me­dzi FBI a Scot­land Yar­dom
(Publikované pred 2 dňami) Hac­ke­ri hlá­sia­ci sa k me­dzi­ná­rod­nej sie­ti inter­ne­to­vých pi­rá­tov Ano­ny­mous v pia­tok zve­rej­ni­li zá­znam kon­fe­ren­čné­ho ho­vo­ru me­dzi ame­ric­kým Fe­de­rál­nym úra­dom pre vy­šet­ro­va­nie (FBI) a lon­dýn­skou mes­tskou po­lí­ciou. čítať »
 
Goog­le Boun­cer ochrá­ni An­droid Mar­ket pred škod­li­vý­mi ap­li­ká­cia­mi
(Publikované pred 2 dňami) Tvr­dí to Hi­ros­hi Loc­khei­mer, vice­pre­zi­dent pre in­ži­nier­stvo, An­droid. V An­droid Mar­ke­te sa ob­ja­vi­la no­vá fun­kcia tzv. vy­ha­dzo­va­ča (Boun­cer), kto­rý bdie nad no­vý­mi ap­li­ká­cia­mi pri­dá­va­ný­mi do An­droid Mar­ke­tu, a tak všet­ky ap­li­ká­cie pre­chá­dza­jú kon­tro­lou. čítať »
 
ESET: BE­TA ver­zia no­vej ge­ne­rá­cie rie­še­ní pre fi­rem­ných zá­kaz­ní­kov
(Publikované pred 5 dňami) ESET ozná­mil vy­da­nie BE­TA ver­zií svo­jich no­vých vlaj­ko­vých pro­duk­tov pre fi­rem­ných zá­kaz­ní­kov: ESET En­dpoint Se­cu­ri­ty Sui­te a ESET En­dpoint Se­cu­ri­ty. čítať »