<?xml version="1.0" encoding="utf-8" standalone="yes" ?>
<rss version="2.0" 
  xmlns:content="http://purl.org/rss/1.0/modules/content/" 
  xmlns:dc="http://purl.org/dc/elements/1.1/" 
  xmlns:atom="http://www.w3.org/2005/Atom" 
  xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" 
  xmlns:media="http://search.yahoo.com/mrss/">
  <channel>
    <title>Ohlednuti on Untrusted Network</title>
    <link>https://untrustednetwork.net/cs/series/ohlednuti/</link>
    <description>Recent content in Ohlednuti on Untrusted Network</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>cs</language>
    <copyright>&amp;copy; Jan Kopriva 2015 - {year}</copyright>
    <lastBuildDate>Tue, 24 May 2016 20:39:57 +0100</lastBuildDate>
    <sy:updatePeriod>weekly</sy:updatePeriod>
    <sy:updateFrequency>weekly</sy:updateFrequency>
    
        <atom:link href="https://untrustednetwork.net/cs/series/ohlednuti/index.xml" rel="self" type="application/rss+xml" />
    
    
    

      
      <item>
        <title>Ohlédnutí za dubnem 2016</title>
        <link>https://untrustednetwork.net/cs/2016/05/24/april_2016/</link>
        <pubDate>Tue, 24 May 2016 20:39:57 +0100</pubDate>
        
        <atom:modified>Tue, 24 May 2016 20:39:57 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2016/05/24/april_2016/</guid>
        <description>Publicisticky extrémně vděčnou se v dubnu stala informace o objevení několika druhů malwaru v infrastruktuře německé jaderné elektrárny. Vzhledem k tomu, že malware, kterého se zpráva týkala, byl naprosto běžný (potvrzena byla detekce variant červů Conficker a Ramnit) a nijak nezasahoval do funkce nakaženého systému, byly reálné dopady uvedené infekce minimální.
O něco menší pozornost byla věnována doposud zřejmě nejsilnějšímu L7 DDoS útoku. Dle dostupných informací byl generován botnetem Nitol a jeho datový tok generovaný zasíláním HTTP POST požadavků na cílový systém přesahoval ve špičkách 8,5 Gbps.</description>
        <content:encoded>&lt;p&gt;Publicisticky extrémně vděčnou se v dubnu stala informace o objevení několika druhů malwaru &lt;a href=&#34;https://www.yahoo.com/news/german-nuclear-plant-infected-computer-viruses-operator-says-210238751--finance.html&#34;&gt;v infrastruktuře německé jaderné elektrárny&lt;/a&gt;. Vzhledem k tomu, že malware, kterého se zpráva týkala, byl naprosto běžný (potvrzena byla detekce variant červů Conficker a Ramnit) a nijak nezasahoval do funkce nakaženého systému, byly reálné dopady uvedené infekce minimální.&lt;br /&gt;
O něco menší pozornost byla věnována doposud zřejmě &lt;a href=&#34;https://www.incapsula.com/blog/post-flood-hybrid-ddos-protection.html&#34;&gt;nejsilnějšímu L7 DDoS útoku&lt;/a&gt;. Dle dostupných informací byl generován botnetem Nitol a jeho datový tok generovaný zasíláním HTTP POST požadavků na cílový systém přesahoval ve špičkách 8,5 Gbps.&lt;br /&gt;
Jednou z cest, kterou se v poslední době ransomware snaží postižené uživatele přimět k zaplacení požadovaného „výkupného“ je technika užívaná programem Jigsaw. Až do zaplacení požadované sumy periodicky (a po restartu nakaženého počítače) maže část dat obsažených na pevném disku. Vzhledem k potenciálním škodám, které může takové chování malwaru způsobit, lze považovat za velmi pozitivní, že v průběhu měsíce byly &lt;a href=&#34;https://threatpost.com/decryption-tool-stifles-jigsaw-ransomware/117387/&#34;&gt;publikovány nástroje&lt;/a&gt; umožňující jeho odstranění a zpětné získání jím zašifrovaných dat.&lt;br /&gt;
Zprávy o existenci útoku Rowhammer se objevily již &lt;a href=&#34;https://www.untrustednetwork.net/cs/2015/03/10/rowhammer_2015/&#34;&gt;více než před rokem&lt;/a&gt;, v průběhu letošního dubna však byly publikovány informace o dalších možnostech provedení tohoto útoku. Dle závěrů zveřejněného výzkumu je možné jej relativně jednoduše realizovat pomocí &lt;a href=&#34;http://arstechnica.com/security/2016/04/dram-bitflipping-exploits-that-hijack-computers-just-got-easier/&#34;&gt;běžně instalovaných aplikací a knihoven&lt;/a&gt; (například pomocí knihovny GNU C). Za zmínku též stojí, že uvedený útok je dle &lt;a href=&#34;http://arstechnica.com/security/2016/03/once-thought-safe-ddr4-memory-shown-to-be-vulnerable-to-rowhammer/&#34;&gt;zjištění z března&lt;/a&gt; použitelný vedle pamětí DDR3, na nichž byl původně demonstrován, také proti novějším paměťovým modulům DDR4.&lt;br /&gt;
Jako pozitivní zprávu na závěr Ohlédnutí lze uvést &lt;a href=&#34;https://www.govcert.cz/cs/informacni-servis/akce-a-udalosti/cesky-bezpecnostni-tym-uspel-na-cviceni-locked-shields-2016/&#34;&gt;úspěch českého týmu&lt;/a&gt; na bezpečnostním cvičení Locked Shields 2016, kde zástupci našich CSIRT/CERT týmů obsadili páté místo z dvaceti soutěžících.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Malware</category>
            
          
            
              <category>DDoS</category>
            
          
            
              <category>Ransomware</category>
            
          
            
              <category>Rowhammer</category>
            
          
        
        
          
            
              <category>2016</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za březnem 2016</title>
        <link>https://untrustednetwork.net/cs/2016/04/14/march_2016/</link>
        <pubDate>Thu, 14 Apr 2016 20:39:57 +0100</pubDate>
        
        <atom:modified>Thu, 14 Apr 2016 20:39:57 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2016/04/14/march_2016/</guid>
        <description>Za nejpodstatnější březnovou událost lze označit zveřejnění útoku na TLS označeného DROWN, který spočívá ve zneužití podpory pro SSLv2 na straně serveru, což potenciálně umožňuje útočníkovi relativně jednoduchým způsobem dešifrovat data zasílaná v relaci chráněné pomocí moderních TLS algoritmů. V době zveřejnění principů útoku jím bylo zranitelných přes 10 milionů webových serverů.
Ransomware je bezpochyby jednou z dominantních kybernetických hrozeb současnosti – incidenty spojené s infekcemi škodlivým kódem tohoto typu jsou na denním pořádku a jejich dopady jsou mnohdy velmi citelné.</description>
        <content:encoded>&lt;p&gt;Za nejpodstatnější březnovou událost lze označit zveřejnění útoku na TLS označeného &lt;a href=&#34;https://drownattack.com/&#34;&gt;DROWN&lt;/a&gt;, který spočívá ve zneužití podpory pro SSLv2 na straně serveru, což potenciálně umožňuje útočníkovi relativně jednoduchým způsobem dešifrovat data zasílaná v relaci chráněné pomocí moderních TLS algoritmů. V době zveřejnění principů útoku jím bylo zranitelných přes &lt;a href=&#34;http://arstechnica.com/security/2016/03/more-than-13-million-https-websites-imperiled-by-new-decryption-attack/&#34;&gt;10 milionů&lt;/a&gt; webových serverů.&lt;br /&gt;
Ransomware je bezpochyby jednou z dominantních kybernetických hrozeb současnosti – incidenty spojené s infekcemi škodlivým kódem tohoto typu jsou na denním pořádku a jejich dopady jsou mnohdy velmi citelné. Je tomu tak zejména v oblastech jako zdravotnictví, kde je potřeba získat zašifrovaná data zpět pochopitelně velmi silná. Jednou z nemocnic postižených ransomwarem se v březnu stala také &lt;a href=&#34;http://www.dw.com/en/hackers-hold-german-hospital-data-hostage/a-19076030&#34;&gt;Lukaskrankenhaus v Neuss&lt;/a&gt; v Německu. Je vhodné zmínit, že pro ochranu před některými druhy ransomwaru byly publikovány &lt;a href=&#34;http://www.securityweek.com/vaccine-available-ctb-locker-locky-teslacrypt&#34;&gt;„vakcíny“&lt;/a&gt;.&lt;br /&gt;
Podstatně příjemnější byla nově zveřejněná informace týkající se Wassenaarské dohody. Dle ní by se uvedený dokument měl v dohledné době &lt;a href=&#34;http://www.theregister.co.uk/2016/03/01/obama_administration_softens_stance_on_wassenaar/&#34;&gt;přestat vztahovat&lt;/a&gt; na tzv. „intrusion software“, tedy programové vybavení potenciálně využitelné pro pronikání do informačních systémů.&lt;br /&gt;
V průběhu měsíce došlo také ke zveřejnění informací o &lt;a href=&#34;http://www.securityweek.com/attackers-alter-water-treatment-systems-utility-hack-report&#34;&gt;kybernetickém útoku&lt;/a&gt; na americkou kritickou infrastrukturu – konkrétně na čističku odpadních vod. Dle dostupných informací došlo v důsledku útoku k dočasné modifikaci chemického procesu čištění vod.&lt;br /&gt;
Na závěr shrnutí březnových událostí lze jako zajímavost uvést skutečnost, že Diffiemu a Hellmanovi byla v &lt;a href=&#34;http://www.acm.org/media-center/2016/march/turing-award-2015&#34;&gt;udělena Turingova cena&lt;/a&gt; za přínosy kryptografii.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Zranitelnost</category>
            
          
            
              <category>Ransomware</category>
            
          
            
              <category>Malware</category>
            
          
            
              <category>Kryptografie</category>
            
          
        
        
          
            
              <category>2016</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za únorem 2016</title>
        <link>https://untrustednetwork.net/cs/2016/03/10/february_2016/</link>
        <pubDate>Thu, 10 Mar 2016 19:01:57 +0100</pubDate>
        
        <atom:modified>Thu, 10 Mar 2016 19:01:57 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2016/03/10/february_2016/</guid>
        <description>Zřejmě nejpodstatnější zprávou se v únoru stalo zveřejnění (jak se později ukázalo, zranitelnost byla poprvé nahlášena již v červnu 2015) zranitelnosti v knihovně glibc, která umožňuje způsobit přetečení zásobníku při použití funkce getaddrinfo, užívané pro práci s DNS záznamy, a potenciálně tak na postiženém zařízení spustit libovolný kód. Vzhledem k tomu, že knihovna glibc je součástí mnoha Linuxových distribucí, postižených strojů je poměrně vysoké množství. Odpovídající záplata je již k dispozici.</description>
        <content:encoded>&lt;p&gt;Zřejmě nejpodstatnější zprávou se v únoru stalo zveřejnění (jak se později ukázalo, zranitelnost byla poprvé nahlášena již v červnu 2015) &lt;a href=&#34;http://arstechnica.com/security/2016/02/extremely-severe-bug-leaves-dizzying-number-of-apps-and-devices-vulnerable/&#34;&gt;zranitelnosti&lt;/a&gt; v knihovně glibc, která umožňuje způsobit přetečení zásobníku při použití funkce getaddrinfo, užívané pro práci s DNS záznamy, a potenciálně tak na postiženém zařízení spustit libovolný kód. Vzhledem k tomu, že knihovna glibc je součástí mnoha Linuxových distribucí, postižených strojů je poměrně vysoké množství. &lt;a href=&#34;https://sourceware.org/ml/libc-alpha/2016-02/msg00416.html&#34;&gt;Odpovídající záplata&lt;/a&gt; je již k dispozici.&lt;br /&gt;
Novinky se v průběhu měsíce objevily ve spojitosti s prosincovými &lt;a href=&#34;https://www.untrustednetwork.net/cs/2016/02/07/january_2016/&#34;&gt;útoky na ukrajinskou energetiku&lt;/a&gt;. Dle nově publikovaných zpráv stála stejná skupina, která útoky provedla, také za &lt;a href=&#34;http://www.cio.com/article/3032635/security/hackers-of-two-ukrainian-utilities-probably-hit-mining-and-railroad-targets-too.html&#34;&gt;obdobnými operacemi&lt;/a&gt; cílenými proti jisté ukrajinské důlní společnosti a železničnímu operátorovi.&lt;br /&gt;
Zmínku zaslouží také &lt;a href=&#34;http://arstechnica.com/tech-policy/2016/02/massive-us-planned-cyberattack-against-iran-went-well-beyond-stuxnet/&#34;&gt;zpráva&lt;/a&gt; týkající se nových informací ohledně malwaru Stuxnet - infekce zařízení v Natanzu uvedeným škodlivým kódem byla dle ní pouze malou součástí komplexního plánu možného kybernetického útoku proti Íránu.&lt;br /&gt;
Zajímavým a netradičním vektorem útoku na koncové stanice mohou být mimo jiné bezdrátové myši, jak dokázal nově publikovaný &lt;a href=&#34;https://www.wired.com/2016/02/flaws-in-wireless-mice-and-keyboards-let-hackers-type-on-your-pc/&#34;&gt;výzkum&lt;/a&gt;.&lt;br /&gt;
Na závěr nejzajímavějších únorových událostí lze zmínit alespoň pár zpráv převážně humorného charakteru. Dle informací z počátku měsíce byl botnet užívaný pro distribuci trojanu Dridex neznámým aktérem &lt;a href=&#34;http://www.theregister.co.uk/2016/02/04/dridex_botnet_pwned/&#34;&gt;upraven&lt;/a&gt; tak, aby místo škodlivého kódu šířil antivirus Avira. Únor byl také zvolen pro vyhlášení &lt;a href=&#34;http://www.darkreading.com/endpoint/the-phishie-awards-(dis)honoring-the-best-of-the-worst-phishing-attacks-/d/d-id/1324135&#34;&gt;Phishie Awards&lt;/a&gt;, tedy cen za &amp;ldquo;nejlepší&amp;rdquo; phishing.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Linux</category>
            
          
            
              <category>Stuxnet</category>
            
          
            
              <category>Malware</category>
            
          
            
              <category>Botnet</category>
            
          
            
              <category>Zranitelnost</category>
            
          
        
        
          
            
              <category>2016</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za lednem 2016</title>
        <link>https://untrustednetwork.net/cs/2016/02/07/january_2016/</link>
        <pubDate>Sun, 07 Feb 2016 19:27:24 +0100</pubDate>
        
        <atom:modified>Sun, 07 Feb 2016 19:27:24 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2016/02/07/january_2016/</guid>
        <description>První měsíc roku 2016 byl nebývale bohatý na události v oblasti kybernetické bezpečnosti. Mezi nejpodstatnější informace patřilo zveřejnění existence backdoor kódu ve starších verzích operačního systému FortiOS, užívaném firewally firmy Fortigate. Lze zde sledovat jistou návaznost na prosincové zveřejnění backdooru v produktech společnosti Juniper. Díky nově objevené slabině bylo možné získat vzdálený privilegovaný přístup k zařízením FortiGate pomocí SSH. Řetězec přednastavený jako heslo měl podobu &amp;ldquo;FGTAbc11*xy+Qqz27&amp;rdquo;. Jak se později ukázalo, popsaný backdoor se týkal i dalších produktů společnosti Fortinet (jmenovitě zařízení řad FortiSwitch, FortiAnalyzer a FortiCache).</description>
        <content:encoded>&lt;p&gt;První měsíc roku 2016 byl nebývale bohatý na události v oblasti kybernetické bezpečnosti. Mezi nejpodstatnější informace patřilo &lt;a href=&#34;http://arstechnica.com/security/2016/01/et-tu-fortinet-hard-coded-password-raises-new-backdoor-eavesdropping-fears/&#34;&gt;zveřejnění existence backdoor kódu&lt;/a&gt; ve starších verzích operačního systému FortiOS, užívaném firewally firmy Fortigate. Lze zde sledovat jistou návaznost na &lt;a href=&#34;https://www.untrustednetwork.net/cs/2016/01/12/december_2015/&#34;&gt;prosincové zveřejnění&lt;/a&gt; backdooru v produktech společnosti Juniper. Díky nově objevené slabině bylo možné získat vzdálený privilegovaný přístup k zařízením FortiGate pomocí SSH. Řetězec přednastavený jako heslo měl podobu &amp;ldquo;FGTAbc11*xy+Qqz27&amp;rdquo;. Jak se &lt;a href=&#34;http://www.cio.com/article/3025789/security/fortiguard-ssh-backdoor-found-in-more-fortinet-security-appliances.html&#34;&gt;později ukázalo&lt;/a&gt;, popsaný backdoor se týkal i dalších produktů společnosti Fortinet (jmenovitě zařízení řad FortiSwitch, FortiAnalyzer a FortiCache).&lt;br /&gt;
Mezi velmi zajímavé se řadily také zprávy ohledně útoků na ukrajinskou energetickou infrastrukturu. Dle &lt;a href=&#34;http://arstechnica.com/security/2016/01/analysis-confirms-coordinated-hack-attack-caused-ukrainian-power-outage/&#34;&gt;publikovaných informací&lt;/a&gt; byl před Vánoci podniknut kybernetický útok na jednu ze společností, zajišťujících energetické služby na Ukrajině, v důsledku čehož byly dočasně přerušeny dodávky elektrické energie několika desítkám tisíců osob. Pro útok byla údajně užita varianta malwaru &lt;a href=&#34;http://www.securityweek.com/blackenergy-group-uses-destructive-plugin-ukraine-attacks&#34;&gt;BlackEnergy&lt;/a&gt; s rozšířením KillDisk, zajišťujícím likvidaci dat na infikovaných systémech.&lt;br /&gt;
Několik dalších lednových zpráv a kauz, byť nebyly nikterak zásadního charakteru, zaslouží alespoň krátké zmínky.&lt;br /&gt;
Dle nově publikovaného &lt;a href=&#34;http://xiphosresearch.com/2016/01/04/No-0day-Necessary-Finance-SSL.html&#34;&gt;průzkumu&lt;/a&gt; používá polovina bank ve Velké Británii zabezpečení komunikace v rámci elektronického bankovnictví potenciálně zranitelné instance SSL. Mezi často detekované nedostatky patřily vedle podpory zastaralých verzí protokolů SSL zranitelnosti pomocí útoků Poodle a CRIME.&lt;br /&gt;
Ransomware Linux.Encoder.1, který byl již &lt;a href=&#34;https://www.untrustednetwork.net/cs/2016/01/12/december_2015/&#34;&gt;několikrát&lt;/a&gt; v minulých Ohlédnutích &lt;a href=&#34;https://www.untrustednetwork.net/cs/2015/12/07/november_2015/&#34;&gt;zmíněn&lt;/a&gt;, se dočkal vydání třetí verze. Z pohledu jeho autorů se však ani do třetice nejedná o úspěch, vzhledem k tomu, že i tato varianta ransomwaru pro operační systém Linux &lt;a href=&#34;http://www.cio.com/article/3019384/third-try-is-no-charm-for-failed-linux-ransomware-creators.html&#34;&gt;obsahuje slabiny v šifrovací rutině&lt;/a&gt;, které umožňují relativně jednoduchým způsobem zpětně získat jím zašifrovaná data.&lt;br /&gt;
Do logů na milionech serverů byla vtipným způsobem &lt;a href=&#34;https://nakedsecurity.sophos.com/2016/01/07/millions-of-servers-infected-with-poem-inviting-them-to-jump-in-the-river/&#34;&gt;&amp;ldquo;propašována&amp;rdquo; báseň&lt;/a&gt;. Došlo k tomu zasláním speciálně formátovaného HTTP DELETE požadavku na údajně až desítky milionů koncových strojů. Jako zdroj těchto požadavků byla označena IP adresa spojená s 32. konferencí Chaos Communication Congress.&lt;br /&gt;
Jako dvě zajímavosti na závěr lze uvést, že Americké vojenské letectvo &lt;a href=&#34;http://www.afspc.af.mil/news/story.asp?id=123467152&#34;&gt;publikovalo&lt;/a&gt; v polovině měsíce informaci o převedení AFINC - prvního oficiálního kybernetického zbraňového systému vytvořeného touto organizací - do plně funkčního stavu a že 21. ledna byl detekován &lt;a href=&#34;https://bgpstream.com/event/17605&#34;&gt;možný pokus&lt;/a&gt; o &amp;ldquo;zcizení&amp;rdquo; prefixu 8.8.8.0/24 firmě Google pomocí BGP hijackingu.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Fortinet</category>
            
          
            
              <category>Backdoor</category>
            
          
            
              <category>BlackEnergy</category>
            
          
            
              <category>KillDisk</category>
            
          
            
              <category>Poodle</category>
            
          
            
              <category>CRIME</category>
            
          
        
        
          
            
              <category>2016</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za prosincem 2015</title>
        <link>https://untrustednetwork.net/cs/2016/01/12/december_2015/</link>
        <pubDate>Tue, 12 Jan 2016 17:06:42 +0100</pubDate>
        
        <atom:modified>Tue, 12 Jan 2016 17:06:42 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2016/01/12/december_2015/</guid>
        <description>Na konci listopadu a začátkem prosince proběhly 2 velmi silné útoky na kořenové DNS servery. V případě obou útoků se jednalo o zasílání validních dotazů (všechny se týkaly jediné domény) kořenovému serveru mnoha žadatelskými stroji. Přestože běžného uživatele se uvedené události díky architektuře DNS protokolu v podstatě nedotknuly, jednalo se o útoky velmi silné – na postižené servery bylo v jejich průběhu zasíláno okolo pěti milionů požadavků za sekundu, což odpovídá přibližně 250 násobku běžné zátěže.</description>
        <content:encoded>&lt;p&gt;Na konci listopadu a začátkem prosince proběhly 2 velmi silné &lt;a href=&#34;http://arstechnica.com/security/2015/12/attack-flooded-internet-root-servers-with-5-million-queries-a-second/&#34;&gt;útoky na kořenové DNS servery&lt;/a&gt;. V případě obou útoků se jednalo o zasílání validních dotazů (všechny se týkaly jediné domény) kořenovému serveru mnoha žadatelskými stroji. Přestože běžného uživatele se uvedené události díky architektuře DNS protokolu v podstatě nedotknuly, jednalo se o útoky velmi silné – na postižené servery bylo v jejich průběhu zasíláno okolo pěti milionů požadavků za sekundu, což odpovídá přibližně 250 násobku běžné zátěže.&lt;br /&gt;
Mezi velmi překvapivé zprávy patřilo v prosinci oznámení o objevení &lt;a href=&#34;http://arstechnica.com/security/2015/12/unauthorized-code-in-juniper-firewalls-decrypts-encrypted-vpn-traffic/&#34;&gt;neznámého kódu&lt;/a&gt; v operačním systému ScreenOS, užívaném v zařízeních vyrobených společností Juniper. Díky uvedenému kódu je na postižených zařízeních možné dešifrovat obsah probíhajících VPN spojení nebo vzdáleně získat privilegovaný přístup k systému. Původ kódu je, jak bylo uvedeno, neznámý, za jeho možný zdroj však byla označena agentura NSA.&lt;br /&gt;
V návaznosti na zprávu o novém ransomwaru pro Linux, publikovanou v &lt;a href=&#34;https://www.untrustednetwork.net/cs/2015/12/07/november_2015/&#34;&gt;minulém Ohlédnutí&lt;/a&gt;, je na místě zmínit, že došlo k vydání jeho &lt;a href=&#34;http://www.theregister.co.uk/2015/12/01/cant_get_a_break_pwned_linux_ransomware_pwned_again_infects_3000/&#34;&gt;nové verze&lt;/a&gt;. Autoři Linux.Encoder.1 v ní změnili použitou šifrovací rutinu. Vzhledem k její implementaci jsou však zašifrovaná data zpětně získatelná pomocí obdobně jednoduché metody, jako v případě původní verze. K dispozici tak již je nástroj na bezplatné rozšifrování dat.&lt;br /&gt;
Na závěr je vhodné uvést, že v softwaru předinstalovaném výrobci (tzv. bloatwaru) na některých zařízeních značek &lt;a href=&#34;http://www.zdnet.com/article/millions-of-lenovo-pcs-vulnerable-to-multiple-security-flaws/&#34;&gt;Dell, Lenovo a Toshiba&lt;/a&gt; byly v prosinci objeveny potenciálně nebezpečné zranitelnosti, umožňující např. provést zvýšení uživatelských oprávnění.&lt;br /&gt;
Abychom však vzpomenutí na milulý rok ukončili o něco lehčí informací, rozloučíme se s ním zmínkou o &lt;a href=&#34;http://www.bbc.com/news/technology-35167191&#34;&gt;chybě v kódu&lt;/a&gt; užívaném v USA pro výpočet zkrácení doby trestu za dobré chování vězňů. Chyba byla do systému zavedena v roce 2002 a v jejím důsledku došlo k propuštění více než 3000 vězňů z vazby předčasně – v jednom případě dokonce o 600 dní&amp;hellip;&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>DDoS</category>
            
          
            
              <category>DNS</category>
            
          
            
              <category>Juniper</category>
            
          
            
              <category>Ransomware</category>
            
          
            
              <category>Dell</category>
            
          
            
              <category>Lenovo</category>
            
          
            
              <category>Toshiba</category>
            
          
        
        
          
            
              <category>2015</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za listopadem 2015</title>
        <link>https://untrustednetwork.net/cs/2015/12/07/november_2015/</link>
        <pubDate>Mon, 07 Dec 2015 00:00:57 +0100</pubDate>
        
        <atom:modified>Mon, 07 Dec 2015 00:00:57 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2015/12/07/november_2015/</guid>
        <description>Mezi zajímavé listopadové novinky lze řadit aféru okolo předinstalovaných kořenových certifikátů na noteboocích firmy Dell. Podobně jako v případě kauzy označované Superfish je možné v důsledku umístění takového certifikátu na zařízení za určitých podmínek dešifrovat probíhající komunikaci, nebo provést útok spočívající v podvržení důvěryhodné webové stránky.
Několik novinek se objevilo též v oblasti ransomwaru – mimo jiné byl objeven první program uvedeného typu cílící na platformu Linux. Byl označen Linux.Encoder.1 a vzhledem k uvedenému prvenství na něj lze nahlížet spíše jako na proof-of-concept kód, než jako na nebezpečný software – vzhledem k nevhodně zvolenému kódu, užitém pro šifrování uživatelských dat, je totiž možné jakákoli jím zpracovaná data získat relativně jednoduchou metodou dešifrovat.</description>
        <content:encoded>&lt;p&gt;Mezi zajímavé listopadové novinky lze řadit aféru okolo &lt;a href=&#34;http://www.bbc.com/news/technology-34910649&#34;&gt;předinstalovaných kořenových certifikátů&lt;/a&gt; na noteboocích firmy Dell. Podobně jako v případě kauzy označované &lt;a href=&#34;https://www.untrustednetwork.net/cs/2015/03/03/february_2015/&#34;&gt;Superfish&lt;/a&gt; je možné v důsledku umístění takového certifikátu na zařízení za určitých podmínek dešifrovat probíhající komunikaci, nebo provést útok spočívající v podvržení důvěryhodné webové stránky.&lt;br /&gt;
Několik novinek se objevilo též v oblasti ransomwaru – mimo jiné byl objeven první program uvedeného typu cílící na platformu Linux. Byl označen &lt;a href=&#34;https://labs.bitdefender.com/2015/11/linux-ransomware-debut-fails-on-predictable-encryption-key/&#34;&gt;Linux.Encoder.1&lt;/a&gt; a vzhledem k uvedenému prvenství na něj lze nahlížet spíše jako na proof-of-concept kód, než jako na nebezpečný software – vzhledem k nevhodně zvolenému kódu, užitém pro šifrování uživatelských dat, je totiž možné jakákoli jím zpracovaná data získat relativně jednoduchou metodou dešifrovat.&lt;br /&gt;
Druhá novinka v oblasti ransomwaru byla naneštěstí podstatně méně humorná – vzhledem k chybě v šifrovací rutině malwaru &lt;a href=&#34;http://www.bbc.com/news/technology-34765484&#34;&gt;Power Worm&lt;/a&gt;, která způsobuje ztrátu klíčů po zašifrování souborů, není v případě nakažení počítače daným programem možné získat dešifrovaná data ani po zaplacení částky požadovanou autory škodlivého kódu.&lt;br /&gt;
Pokračování měla v listopadu aféra okolo krádeže dat ze systémů společnosti TalkTalk – v průběhu měsíce byly &lt;a href=&#34;http://www.v3.co.uk/v3-uk/news/2431859/talktalk-ceo-receives-ransom-note-following-significant-and-sustained-cyber-attack&#34;&gt;zadrženi&lt;/a&gt; další podezřelí a došlo též k podstatnému snížení počtu poškozených. Únik dat se dle nových údajů týkal méně než 1,2 milionu zákazníků.&lt;br /&gt;
Na závěr je vhodné uvést, že v průběhu měsíce proběhlo několik &lt;a href=&#34;http://www.techsite.io/p/170300&#34;&gt;DDoS útoků&lt;/a&gt; cílených na banky sídlící v severní Evropě s cílem získat výpalné. Jednalo se o rozšíření útoků vedených původně na společnosti poskytující zabezpečená e mailová řešení. Za zmínku stojí, že útok na jednu z postižených společností, ProtonMail, &lt;a href=&#34;http://www.theinquirer.net/inquirer/news/2433764/hackers-take-down-swedbank-website-with-ddos-attack&#34;&gt;proběhl&lt;/a&gt; i přes zaplacení požadované částky vyděračům.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Dell</category>
            
          
            
              <category>Superfish</category>
            
          
            
              <category>Ransomware</category>
            
          
            
              <category>TalkTalk</category>
            
          
            
              <category>DDoS</category>
            
          
        
        
          
            
              <category>2015</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za říjnem 2015</title>
        <link>https://untrustednetwork.net/cs/2015/11/11/october_2015/</link>
        <pubDate>Wed, 11 Nov 2015 21:14:53 +0100</pubDate>
        
        <atom:modified>Wed, 11 Nov 2015 21:14:53 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2015/11/11/october_2015/</guid>
        <description>Říjen, jako Evropský měsíc kybernetické bezpečnosti, byl obdobím konání mnoha akcí (např. v Praze pořádaný Security fest) zaměřených na rozšíření povědomí o dané problematice. Mnoho novinek se nicméně v jeho průběhu objevilo také na pomyslné druhé straně barikády.
Velmi sledovanou novinkou byla aféra okolo úniku osobních dat (včetně čísel kreditních karet) až čtyř milionů zákazníků britského poskytovatele telekomunikačních služeb TalkTalk. K útoku se přihlásila hackerská skupina z Ruska, na konci měsíce bylo nicméně ve spojitosti s útokem na TalkTalk zatčeno několik mladíků ve Velké Británii.</description>
        <content:encoded>&lt;p&gt;Říjen, jako &lt;a href=&#34;http://www.saferinternet.cz/ecsm-2015/469-evropsky-mesic-kyberneticke-bezpecnosti-2015.html&#34;&gt;Evropský měsíc kybernetické bezpečnosti&lt;/a&gt;, byl obdobím konání mnoha akcí (např. v Praze pořádaný &lt;a href=&#34;https://www.cesnet.cz/sdruzeni/akce/security-fest/&#34;&gt;Security fest&lt;/a&gt;) zaměřených na rozšíření povědomí o dané problematice. Mnoho novinek se nicméně v jeho průběhu objevilo také na pomyslné druhé straně barikády.&lt;br /&gt;
Velmi sledovanou novinkou byla aféra okolo úniku osobních dat (včetně čísel kreditních karet) až &lt;a href=&#34;http://www.zdnet.com/article/talktalk-hack-hits-up-to-4-million-in-unencrypted-data-theft/&#34;&gt;čtyř milionů&lt;/a&gt; zákazníků britského poskytovatele telekomunikačních služeb TalkTalk. K útoku se přihlásila hackerská skupina z Ruska, na konci měsíce bylo nicméně ve spojitosti s útokem na TalkTalk &lt;a href=&#34;http://www.v3.co.uk/v3-uk/news/2431859/talktalk-ceo-receives-ransom-note-following-significant-and-sustained-cyber-attack&#34;&gt;zatčeno&lt;/a&gt; několik mladíků ve Velké Británii.&lt;br /&gt;
V návaznosti na &lt;a href=&#34;https://www.untrustednetwork.net/cs/2015/09/08/august_2015/&#34;&gt;zranitelnost Stagefright&lt;/a&gt; byla v operačním systému Android objevena nová zranitelnost označovaná jako &lt;a href=&#34;http://www.androidcentral.com/what-you-need-know-about-stagefright-20&#34;&gt;Stagefright 2.0&lt;/a&gt;. Spočívá v chybě v kódu pro zpracování multimediálních souborů, díky níž umožňuje potenciálnímu útočníkovi spustit na postiženém zařízení libovolný kód. Dle &lt;a href=&#34;http://arstechnica.com/security/2015/10/a-billion-android-phones-are-vulnerable-to-new-stagefright-bugs/&#34;&gt;některých zdrojů&lt;/a&gt; se zranitelnost týkala až miliardy zařízení. Společnost Google již vydala update opravující Stagefright 2.0, opravenou verzi systému však pochopitelně nelze očekávat pro všechna existující zařízení založená na platformě Android a i do budoucna se tak může jednat o potenciální vektor útoku.&lt;br /&gt;
Vhodným tématem na závěr Ohlédnutí za Evropským měsícem kybernetické bezpečnosti může být zmínka o objevení „malwaru“ &lt;a href=&#34;http://www.securityweek.com/tens-thousands-routers-ip-cams-infected-vigilante-malware&#34;&gt;Linux.Wifatch&lt;/a&gt;, který se šíří klasickými vektory na zranitelná zařízení s operačním systémem Linux a následně mění nastavení systému tak, aby byl odolnější vůči jiným infekcím. Žádné škodlivé akce Wifatch neprováděl, jak dokumentuje mimo jiné &lt;a href=&#34;http://www.forbes.com/sites/thomasbrewster/2015/10/06/mystery-white-team-vigilante-hackers-speak-out/&#34;&gt;rozhovor s jeho tvůrci&lt;/a&gt;.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Android</category>
            
          
            
              <category>Malware</category>
            
          
            
              <category>Ransomware</category>
            
          
        
        
          
            
              <category>2015</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za zářím 2015</title>
        <link>https://untrustednetwork.net/cs/2015/10/18/september_2015/</link>
        <pubDate>Sun, 18 Oct 2015 16:13:47 +0100</pubDate>
        
        <atom:modified>Sun, 18 Oct 2015 16:13:47 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2015/10/18/september_2015/</guid>
        <description>V průběhu září byla zveřejněna informace o počtu zařízení, která jsou aktuálně náchylná ke zranitelnosti Heartbleed. S ohledem na skutečnost, že Heartbleed je znám již téměř rok a půl může být překvapivé, že počet zranitelných zařízení překračuje 200 000.
Pokračování měla v září také aféra okolo zranitelnosti Stagefright, o níž jsme informovali v minulém Ohlédnutí. Společnost Zimperium, která stojí za objevením Stagefright, zveřejnila proof-of-concept kód využívající uvedenou zranitelnost.
V několika desítkách směrovačů firmy Cisco byl objeven malware SYNful Knock, obsažený v modifikovaném image systému IOS.</description>
        <content:encoded>&lt;p&gt;V průběhu září byla &lt;a href=&#34;http://www.theinquirer.net/inquirer/news/2426409/heartbleed-still-affects-200-000-devices-because-vendors-are-lazy-maybe&#34;&gt;zveřejněna&lt;/a&gt; informace o počtu zařízení, která jsou aktuálně náchylná ke zranitelnosti Heartbleed. S ohledem na skutečnost, že Heartbleed je znám již téměř rok a půl může být překvapivé, že počet zranitelných zařízení překračuje 200 000.&lt;br /&gt;
Pokračování měla v září také aféra okolo zranitelnosti Stagefright, o níž jsme informovali v &lt;a href=&#34;https://www.untrustednetwork.net/cs/2015/09/08/august_2015/&#34;&gt;minulém Ohlédnutí&lt;/a&gt;. Společnost Zimperium, která stojí za objevením Stagefright, &lt;a href=&#34;http://arstechnica.com/security/2015/09/attack-code-exploiting-androids-critical-stagefright-bugs-is-now-public/&#34;&gt;zveřejnila&lt;/a&gt; proof-of-concept kód využívající uvedenou zranitelnost.&lt;br /&gt;
V několika desítkách směrovačů firmy Cisco byl objeven malware &lt;a href=&#34;http://arstechnica.com/security/2015/09/malicious-cisco-router-backdoor-found-on-79-more-devices-25-in-the-us/&#34;&gt;SYNful Knock&lt;/a&gt;, obsažený v modifikovaném image systému IOS. SYNful Knock funguje primárně jako backdoor a s výjimkou hlavní (persistentní) části obsažené přímo v IOS používá desítky modulů rozšiřujících jeho funkcionalitu, které nahrává do volatilní paměti zařízení.&lt;br /&gt;
Za zmínku stojí, že společnosti Google, Microsoft a Mozzila &lt;a href=&#34;http://threatpost.com/google-mozilla-microsoft-to-sever-rc4-support-in-early-2016/114498/&#34;&gt;oznámily&lt;/a&gt;, že začátkem příštího roku odstraní ze svých prohlížečů podporu šifrovacího algoritmu RC4.&lt;br /&gt;
Jako zajímavost na závěr Ohlédnutí lze zmínit objevení malwaru cíleného na hráče online pokeru. Trojský kůň pojmenovaný &lt;a href=&#34;http://www.welivesecurity.com/2015/09/17/the-trojan-games-odlanor-malware-cheats-at-poker/&#34;&gt;Odlanor&lt;/a&gt; zachytává na nakaženém stroji screenshoty aplikací užívaných pro hraní pokeru a následně je odesílá útočníkovi.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Heartbleed</category>
            
          
            
              <category>Zranitelnost</category>
            
          
            
              <category>Cisco</category>
            
          
            
              <category>Malware</category>
            
          
            
              <category>Google</category>
            
          
            
              <category>Microsoft</category>
            
          
            
              <category>Mozzila</category>
            
          
        
        
          
            
              <category>2015</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za srpnem 2015</title>
        <link>https://untrustednetwork.net/cs/2015/09/08/august_2015/</link>
        <pubDate>Tue, 08 Sep 2015 17:06:42 +0100</pubDate>
        
        <atom:modified>Tue, 08 Sep 2015 17:06:42 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2015/09/08/august_2015/</guid>
        <description>Jednou z nejpodstatnějších událostí v oblasti kybernetické bezpečnosti se v srpnu stalo zveřejnění záplaty pro zranitelnost Stagefright postihující zařízení s operačním systémem Android verze 2.2 až 5.1 (s určitými výjimkami). Existence uvedené zranitelnosti byla původně oznámena na konci července a počty zranitelných zařízení se odhadují na několik stovek milionů. Zranitelnost umožňuje útočníkovi způsobit spuštění libovolného kódu zasláním speciálně formátované MMS zprávy. Vydaná záplata se bohužel ukázala jako nedostačující, výsledkem čehož jsou i updatovaná zařízení stále v ohrožení.</description>
        <content:encoded>&lt;p&gt;Jednou z nejpodstatnějších událostí v oblasti kybernetické bezpečnosti se v srpnu stalo zveřejnění záplaty pro zranitelnost Stagefright postihující zařízení s operačním systémem Android verze 2.2 až 5.1 (s určitými výjimkami). Existence uvedené zranitelnosti byla původně oznámena na konci července a počty zranitelných zařízení se odhadují na několik stovek milionů. Zranitelnost umožňuje útočníkovi způsobit spuštění libovolného kódu zasláním speciálně formátované MMS zprávy. Vydaná záplata se bohužel ukázala jako nedostačující, výsledkem čehož jsou i updatovaná zařízení &lt;a href=&#34;http://www.theregister.co.uk/2015/08/17/botched_google_stagefright_fix_wont_be_resolved_until_september/&#34;&gt;stále v ohrožení&lt;/a&gt;.&lt;br /&gt;
Mobilních platforem se týká také další aféra okolo zranitelnosti &lt;a href=&#34;http://www.v3.co.uk/v3-uk/news/2423493/apple-ios-ins0mnia-flaw-that-hides-malicious-apps-revealed-by-fireeye&#34;&gt;Ins0mnia&lt;/a&gt; objevené v operačním systému iOS. Využitím uvedené zranitelnosti se mohou škodlivé aplikace vyhnout bezpečnostním kontrolám operačního systému a běžet v pozadí bez znalosti uživatele (a např. logovat citlivá data). Zranitelnost se týká i zařízení, která naprošla procesem jailbreak, a byla záplatována ve verzi iOS 8.4.1.&lt;br /&gt;
Produktů společnosti Apple se týkalo také oznámení ohledně vytvoření proof-of-concept červu &lt;a href=&#34;http://www.wired.com/2015/08/researchers-create-first-firmware-worm-attacks-macs/&#34;&gt;Thunderstrike 2.0&lt;/a&gt; schopného &lt;a href=&#34;https://www.untrustednetwork.net/cs/2015/07/18/june_2015/&#34;&gt;infikovat firmware&lt;/a&gt; na počítačích Mac. S ohledem na umístění infikovaného prostoru je pro OS problematické detekovat uvedený malware a jeho odstranění vyžaduje přehrání firmware.&lt;br /&gt;
S útoky využívajícími zranitelností v hardwaru počítačů souvisí také nově zveřejněná (avšak pocházející již z roku 1997) &lt;a href=&#34;http://www.computerworld.com/article/2962325/computer-processors/design-flaw-in-intel-chips-opens-door-to-rootkits.html&#34;&gt;zranitelnost v procesorech Intel&lt;/a&gt; architektury x86, která umožňuje útočníkovi provést instalaci rootkitu do paměťových oblastí užívaných v rámci SMM (System Management Mode – privilegovaný mód běhu procesoru užívaný mimo jeho běžný provoz).&lt;br /&gt;
Zajímavostí z prostředí České Republiky může být informace o podepsání &lt;a href=&#34;https://drive.google.com/file/d/0B1nMeoUI7ko4Q3dTbkVyN2RsbWs/view&#34;&gt;sektorové dohody&lt;/a&gt; ohledně vzdělávání v oblasti kybernetické bezpečnosti mezi několika státními i komerčními subjekty..&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Android</category>
            
          
            
              <category>Apple</category>
            
          
            
              <category>Intel</category>
            
          
            
              <category>Zranitelnost</category>
            
          
            
              <category>Státní správa</category>
            
          
            
              <category>Malware</category>
            
          
        
        
          
            
              <category>2015</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za červencem 2015</title>
        <link>https://untrustednetwork.net/cs/2015/08/05/july_2015/</link>
        <pubDate>Wed, 05 Aug 2015 10:27:36 +0100</pubDate>
        
        <atom:modified>Wed, 05 Aug 2015 10:27:36 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2015/08/05/july_2015/</guid>
        <description>Jednoznačně největší událostí z oblasti IT bezpečnosti se v červenci stala aféra okolo úniku dat ze systémů společnosti Hacking Team, která se zabývá vývojem komerčního spyware, určeného pro použití policejními sbory a dalšími bezpečnostními složkami. Více než 400 GB odcizených dat bylo volně umístěno na internet a následně analyzováno specializovanými firmami a odbornou veřejností, na základě čehož byl publikován (v době psaní článku stále doplňovaný) vysoký počet zero-day zranitelností, které Hacking Team ve svých produktech využíval.</description>
        <content:encoded>&lt;p&gt;Jednoznačně největší událostí z oblasti IT bezpečnosti se v červenci stala aféra okolo &lt;a href=&#34;http://www.tripwire.com/state-of-security/latest-security-news/hacking-team-breach-reveals-nation-state-corporate-customers/&#34;&gt;úniku&lt;/a&gt; dat ze systémů společnosti Hacking Team, která se zabývá vývojem komerčního spyware, určeného pro použití policejními sbory a dalšími bezpečnostními složkami. Více než 400 GB odcizených dat bylo volně umístěno na internet a následně analyzováno specializovanými firmami a odbornou veřejností, na základě čehož byl publikován (v době psaní článku stále doplňovaný) vysoký počet zero-day zranitelností, které Hacking Team ve svých produktech využíval.&lt;br /&gt;
Zajímavá zpráva se v červenci objevila také v souvislosti s bezpečností vozidel – dvěma výzkumníkům se podařilo pomocí zranitelnosti v zábavním systému Jeepu Cherokee připojeného k mobilní datové síti vzdáleně &lt;a href=&#34;http://www.wired.com/2015/07/hackers-remotely-kill-jeep-highway/&#34;&gt;ovládnout&lt;/a&gt; některé funkce vozidla včetně např. jeho převodovky. Fiat Chrysler na publikaci existence uvedené zranitelnosti reagoval informací o &lt;a href=&#34;http://www.bbc.com/news/technology-33650491&#34;&gt;stažení&lt;/a&gt; 1,4 milionu postižených vozidel. K obdobnému kroku se v souvislosti se softwarovými chybami či zranitelnostmi odhodlal také &lt;a href=&#34;http://www.bbc.com/news/technology-33506486&#34;&gt;Land Rover&lt;/a&gt; a &lt;a href=&#34;http://www.theregister.co.uk/2015/07/08/ford_car_software_recall_analysis/&#34;&gt;Ford&lt;/a&gt;.&lt;br /&gt;
Za zmínku stojí, že Europol vydal v polovině měsíce &lt;a href=&#34;https://www.europol.europa.eu/content/cybercriminal-darkode-forum-taken-down-through-global-action&#34;&gt;prohlášení&lt;/a&gt; o úspěšné akci vedoucí k vyřazení kriminálního webového fóra Darkode. I přes zatčení 28 uživatelů a administrátorů fóra byla však jeho činnost za dva týdny plně &lt;a href=&#34;http://www.theregister.co.uk/2015/07/28/darkode_returns/&#34;&gt;obnovena&lt;/a&gt;.&lt;br /&gt;
V průběhu července byla dále objevena další chyba v implementaci OpenSSL, tentokrát umožňující &lt;a href=&#34;http://www.theinquirer.net/inquirer/news/2416825/high-severity-bug-found-in-openssl-raises-fears-of-another-heartbleed&#34;&gt;podvržení&lt;/a&gt; certifikátů, záplata na uvedenou zranitelnost byla vydána již za několik dní od jejího zveřejnění.&lt;br /&gt;
Zajímavostí bylo také &lt;a href=&#34;http://www.wired.com/2014/11/airhopper-hack/&#34;&gt;zveřejnění&lt;/a&gt; útoku vedoucího k získání dat z air-gapped (od ostatních fyzicky odděleného) systému pomocí rádiového vysílání dat za použití sběrnice na grafické kartě jako antény vysílače a mobilního telefonu v blízkosti systému jako přijímače.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Hacking Team</category>
            
          
            
              <category>Zranitelnost</category>
            
          
            
              <category>TLS/SSL</category>
            
          
        
        
          
            
              <category>2015</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za červnem 2015</title>
        <link>https://untrustednetwork.net/cs/2015/07/18/june_2015/</link>
        <pubDate>Sat, 18 Jul 2015 17:29:33 +0100</pubDate>
        
        <atom:modified>Sat, 18 Jul 2015 17:29:33 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2015/07/18/june_2015/</guid>
        <description>Z červnových novinek bylo pravděpodobně nejzajímavější oznámení organizace OPM (Office of Personnel Management), která zajišťuje HR služby a administrativu spojenou s federálními zaměstnanci USA, ohledně úniku osobních dat přibližně čtyř milionů z nich. Průnik do sítě se podařilo po delší době, kdy byl aktivní, detekovat pomocí speciálního IDS nazvaného Einstein. Za zdroj útoku, v důsledku nějž k úniku došlo, byla některými představiteli amerických vlastních struktur označena Čína.
V červnu se též objevily informace o útoku s obdobnými následky v Japonsku, při němž došlo k úniku osobních informací přibližně jednoho a čtvrt milionu lidí.</description>
        <content:encoded>&lt;p&gt;Z červnových novinek bylo pravděpodobně nejzajímavější &lt;a href=&#34;http://arstechnica.com/security/2015/06/federal-agency-hit-by-chinese-hackers-around-4-million-employees-affected/&#34;&gt;oznámení&lt;/a&gt; organizace OPM (Office of Personnel Management), která zajišťuje HR služby a administrativu spojenou s federálními zaměstnanci USA, ohledně úniku osobních dat přibližně čtyř milionů z nich. Průnik do sítě se podařilo po delší době, kdy byl aktivní, &lt;a href=&#34;http://arstechnica.com/security/2015/06/why-the-biggest-government-hack-ever-got-past-opm-dhs-and-nsa/&#34;&gt;detekovat&lt;/a&gt; pomocí speciálního IDS nazvaného Einstein. Za zdroj útoku, v důsledku nějž k úniku došlo, byla některými představiteli amerických vlastních struktur označena &lt;a href=&#34;http://www.forbes.com/sites/katevinton/2015/06/11/federal-union-says-opm-data-breach-hit-every-single-federal-employee/&#34;&gt;Čína&lt;/a&gt;.&lt;br /&gt;
V červnu se též objevily informace o útoku s obdobnými &lt;a href=&#34;http://www.tripwire.com/state-of-security/latest-security-news/hackers-steal-over-a-million-japanese-citizens-personal-data-in-targeted-attack/&#34;&gt;následky&lt;/a&gt; v Japonsku, při němž došlo k úniku osobních informací přibližně jednoho a čtvrt milionu lidí. Primárním vektorem útoku byl údajně e-mail s infikovanou přílohou.&lt;br /&gt;
Pro majitele a uživatele výrobků značky Apple může být zajímavé objevení &lt;a href=&#34;http://arstechnica.com/security/2015/06/new-remote-exploit-leaves-most-macs-vulnerable-to-permanent-backdooring/&#34;&gt;zranitelnosti&lt;/a&gt;, umožňující přepsání FW ve starších (vyrobených přibližně do poloviny roku 2014) počítačích Mac. Uvedená zranitelnost umožňuje útočníkovi při probuzení systému ze spánku (kdy je nefuknční ochrana FLOCKDN, která by měla zajišťovat, že aplikace mohou přistupovat k určitým částem systému pouze v read-only režimu) provést změny vedoucí k získání neomezeného přístupu k operačnímu systému.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Apple</category>
            
          
            
              <category>Zranitelnost</category>
            
          
            
              <category>Státní správa</category>
            
          
            
              <category>Osobní údaje</category>
            
          
        
        
          
            
              <category>2015</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za květnem 2015</title>
        <link>https://untrustednetwork.net/cs/2015/06/05/may_2015/</link>
        <pubDate>Fri, 05 Jun 2015 00:00:57 +0100</pubDate>
        
        <atom:modified>Fri, 05 Jun 2015 00:00:57 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2015/06/05/may_2015/</guid>
        <description>Květen byl z hlediska incidentů a událostí v oblasti kybernetické bezpečnosti přinejmenším stejně bohatý, jako všechny předchozí měsíce tohoto roku. V následujících řádcích je zběžně zmíněno několik z těch podstatnějších.
Za velmi podstatnou květnovou událost lze považovat objevení zranitelnosti VENOM (Virtual Environment Neglected Operations Manipulation). Jedná se o slabinu v kódu virtuální disketové jednotky, užívané v několika virtualizačních platformách (QEMU, KVM, Xen). Uvedená zranitelnost umožňuje získat z virtualizovaného operačního systému pomocí přetečení zásobníku přístup přímo k hypervisoru.</description>
        <content:encoded>&lt;p&gt;Květen byl z hlediska incidentů a událostí v oblasti kybernetické bezpečnosti přinejmenším stejně bohatý, jako všechny předchozí měsíce tohoto roku. V následujících řádcích je zběžně zmíněno několik z těch podstatnějších.&lt;br /&gt;
Za velmi podstatnou květnovou událost lze považovat objevení zranitelnosti &lt;a href=&#34;http://venom.crowdstrike.com/&#34;&gt;VENOM&lt;/a&gt; (Virtual Environment Neglected Operations Manipulation). Jedná se o slabinu v kódu virtuální disketové jednotky, užívané v několika virtualizačních platformách (QEMU, KVM, Xen). Uvedená zranitelnost umožňuje získat z virtualizovaného operačního systému pomocí přetečení zásobníku přístup přímo k hypervisoru. Vzhledem k tomu, že zranitelnost není specifická pro konkrétní operační systém, lze ji považovat za vysoce závažnou.&lt;br /&gt;
Zmínku si zaslouží též další zranitelnost v implementacích protokolu TLS/SSL pojmenovaná &lt;a href=&#34;https://weakdh.org/&#34;&gt;Logjam&lt;/a&gt;. V rámci spojení, užívajících Diffie Hellmanova algoritmu pro výměnu klíčů a podporujících jeho exportní verze, je možno pomocí uvedené zranitelnosti při man in the middle útoku snížit jejich zabezpečení.&lt;br /&gt;
Na závěr je vhodné zmínit, že vláda schválila Akční plán k Národní strategii kybernetické bezpečnosti České republiky na léta 2015 až 2020. Podrobnosti je možné nalézt &lt;a href=&#34;http://www.govcert.cz/cs/informacni-servis/akce-a-udalosti/vlada-schvalila-akcni-plan-k-narodni-strategii-kyberneticke-bezpecnosti-ceske-republiky-pro-pristich-pet-let-a-zpravu-o-stavu-kyberneticke-bezpecnosti-ceske-republiky-2014/&#34;&gt;zde&lt;/a&gt;.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>TLS/SSL</category>
            
          
            
              <category>Virtualizace</category>
            
          
            
              <category>Státní správa</category>
            
          
            
              <category>Zranitelnost</category>
            
          
        
        
          
            
              <category>2015</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za dubnem 2015</title>
        <link>https://untrustednetwork.net/cs/2015/05/09/april_2015/</link>
        <pubDate>Sat, 09 May 2015 20:51:28 +0100</pubDate>
        
        <atom:modified>Sat, 09 May 2015 20:51:28 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2015/05/09/april_2015/</guid>
        <description>V dubnu jsme byli mimo jiné svědky objevení 18 let staré zranitelnosti Redirect to SMB, postihující všechny od té doby vydané verze systému Windows. Zranitelnost je využitelná v případě, kdy má útočník určitou kontrolu nad sítí, umožňující mu získat uživatelské přihlašovací údaje pomocí přesměrování síťové komunikace na vlastní SMB (server message block) server, který následně systém cíle donutí k automatické autentizaci pomocí uživatelského jména, domény a zahashovaného hesla.
Kromě uvedené zranitelnosti je vhodné uvést dubnový objev moderního malware BATALEX, založeného na využití maker v dokumentu Microsoft Word.</description>
        <content:encoded>&lt;p&gt;V dubnu jsme byli mimo jiné svědky objevení 18 let staré zranitelnosti &lt;a href=&#34;https://autoblog.postblue.info/autoblogs/lamaredugoffrblog_a1de86d064e376dc283723997fd86bde6ba2d492/media/44593e6c.RedirectToSMB_public_whitepaper.pdf&#34;&gt;Redirect to SMB&lt;/a&gt;, postihující všechny od té doby vydané verze systému Windows. Zranitelnost je využitelná v případě, kdy má útočník určitou kontrolu nad sítí, umožňující mu získat uživatelské přihlašovací údaje pomocí přesměrování síťové komunikace na vlastní SMB (server message block) server, který následně systém cíle donutí k automatické autentizaci pomocí uživatelského jména, domény a zahashovaného hesla.&lt;br /&gt;
Kromě uvedené zranitelnosti je vhodné uvést dubnový &lt;a href=&#34;https://blog.trendmicro.com/trendlabs-security-intelligence/enterprises-hit-by-bartalex-macro-malware-in-recent-spam-outbreak/&#34;&gt;objev moderního malware BATALEX&lt;/a&gt;, založeného na využití maker v dokumentu Microsoft Word. Šíří se pomocí phishingových zpráv, obsahujících odkaz na stránku s infikovaným souborem a instrukcemi k odblokování maker. Po otevření staženého souboru dojde ke stažení varianty &amp;ldquo;bankovního&amp;rdquo; malware DYRE.&lt;br /&gt;
Za zmínku též stojí, že na konci dubna proběhnula &lt;a href=&#34;http://www.rsaconference.com/&#34;&gt;konference RSA&lt;/a&gt;.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Microsoft</category>
            
          
            
              <category>Windows</category>
            
          
            
              <category>Malware</category>
            
          
            
              <category>RSA</category>
            
          
        
        
          
            
              <category>2015</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za březnem 2015</title>
        <link>https://untrustednetwork.net/cs/2015/04/01/march_2015/</link>
        <pubDate>Wed, 01 Apr 2015 19:27:24 +0100</pubDate>
        
        <atom:modified>Wed, 01 Apr 2015 19:27:24 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2015/04/01/march_2015/</guid>
        <description>Zřejmě nejpodstatnější březnovou událostí v oblasti informační bezpečnosti se stalo objevení významné slabiny, zneužitelné útokem FREAK, v některých implemntacích TLS/SSL, včetně těch užívaných v operačních systémech Windows.
Vedle ní je vhodné zmínit nově objevenou kampaň vedenou proti společnostem energetického sektoru na středním východě. V rámci ní byl užíván trojan Laizok, malware vytvořený za účelem sběru dat o infikovaných počítačích, a další škodlivé programy, které útočníci na základě Laizokem získaných dat upravovali pro infekci konkrétních systémů.</description>
        <content:encoded>&lt;p&gt;Zřejmě nejpodstatnější březnovou událostí v oblasti informační bezpečnosti se stalo &lt;a href=&#34;https://www.untrustednetwork.net/cs/2015/03/04/freak_2015/&#34;&gt;objevení&lt;/a&gt; významné slabiny, zneužitelné útokem FREAK, v některých implemntacích TLS/SSL, včetně těch užívaných v operačních systémech Windows.&lt;br /&gt;
Vedle ní je vhodné zmínit nově &lt;a href=&#34;http://www.symantec.com/connect/blogs/new-reconnaissance-threat-trojanlaziok-targets-energy-sector&#34;&gt;objevenou&lt;/a&gt; kampaň vedenou proti společnostem energetického sektoru na středním východě. V rámci ní byl užíván trojan Laizok, malware vytvořený za účelem sběru dat o infikovaných počítačích, a další škodlivé programy, které útočníci na základě Laizokem získaných dat upravovali pro infekci konkrétních systémů.&lt;br /&gt;
Zmínku si zaslouží také dva velmi silné DDoS útoky, k nimž došlo v druhé polovině měsíce - cílem prvního útoku byly stránky Greatfire.org, cílem druhého pak stránky služby GitHub. Dle &lt;a href=&#34;http://www.tripwire.com/state-of-security/latest-security-news/github-hit-with-massive-ddos-attack-china-allegedly-involved/&#34;&gt;publikovaných informací&lt;/a&gt; byla zdrojem obou uvedených útoků Čína.&lt;br /&gt;
Na závěr ohlédnutí je vhodné zmínit, že v březnu byl také publikován útok &lt;a href=&#34;https://www.untrustednetwork.net/cs/2015/03/10/rowhammer_2015/&#34;&gt;Rowhammer&lt;/a&gt;, umožňující eskalaci práv pomocí změny hodnoty bitů v operační paměti počítače, založené na využití slabiny v hardwaru pamětí DDR3.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Microsoft</category>
            
          
            
              <category>Rowhammer</category>
            
          
            
              <category>Windows</category>
            
          
            
              <category>Malware</category>
            
          
        
        
          
            
              <category>2015</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za únorem 2015</title>
        <link>https://untrustednetwork.net/cs/2015/03/03/february_2015/</link>
        <pubDate>Tue, 03 Mar 2015 09:58:57 +0100</pubDate>
        
        <atom:modified>Tue, 03 Mar 2015 09:58:57 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2015/03/03/february_2015/</guid>
        <description>Únor byl z hlediska dramatických událostí v oblasti informační bezpečnosti bohužel relativně bohatý, krátkou zmínku věnujeme alespoň třem z nejzajímavějších.
Zřejmě největší pozornost si vysloužila zpráva týkající se klíčů pro šifrování mobilní komunikace údajně odcizených ve značných počtech ze sítě holandské společnosti Gemalto, která je mimo jiné předním dodavatelem SIM karet, americkou agenturou NSA ve spojení s britskou GCHQ. S uvedenými klíči by bylo možné mimo jiné dešifrovat probíhající komunikaci, ale také například vzdálenou injektáž škodlivého kódu do koncových zařízení.</description>
        <content:encoded>&lt;p&gt;Únor byl z hlediska dramatických událostí v oblasti informační bezpečnosti bohužel relativně bohatý, krátkou zmínku věnujeme alespoň třem z nejzajímavějších.&lt;/p&gt;
&lt;p&gt;Zřejmě největší pozornost si vysloužila zpráva týkající se klíčů pro šifrování mobilní komunikace údajně odcizených ve značných počtech ze sítě holandské společnosti Gemalto, která je mimo jiné předním dodavatelem SIM karet, americkou agenturou NSA ve spojení s britskou GCHQ. S uvedenými klíči by bylo možné mimo jiné dešifrovat probíhající komunikaci, ale také například vzdálenou injektáž škodlivého kódu do koncových zařízení. Jako první o tom informoval portál The Intercept s odkazem na &lt;a href=&#34;https://firstlook.org/theintercept/document/2015/02/19/cne-access-core-mobile-networks-2/&#34;&gt;dokument&lt;/a&gt; z roku 2010, pocházející z dat získaných Edwardem Snowdenem z NSA. Po zveřejnění zprávy došlo ke značnému &lt;a href=&#34;http://www.theregister.co.uk/2015/02/20/gemalto_sim_surveillance_fallout/&#34;&gt;propadu hodnoty akcií&lt;/a&gt; firmy Gemalto. Ta reagovala o pár dní později v &lt;a href=&#34;http://www.gemalto.com/press/Pages/Gemalto-presents-the-findings-of-its-investigations-into-the-alleged-hacking-of-SIM-card-encryption-keys.aspx&#34;&gt;tiskovou zprávou&lt;/a&gt;, připouštějící pravděpodobnost, že k operaci NSA a GCHQ jejímž výsledkem bylo proniknutí do interní sítě firmy došlo, nicméně důrazně odmítající možnost, že by v rámci něj mohlo dojít k odcizení většího počtu šifrovacích klíčů. Gemalto uvedlo, případná krádež klíčů by navíc ohrozila pouze mobilní sítě druhé generace , neboť sítě 3G a 4G nejsou tímto útokem postižitelné.&lt;/p&gt;
&lt;p&gt;Další únorovou novinkou s velkým dopadem bylo zjištění, že adware Superfish (sloužící k vkládání reklam do prohlížených webových stránek na základě analýzy prohlížených obrázků), který firma Lenovo &lt;a href=&#34;http://www.theregister.co.uk/2015/02/19/superfish_lenovo_spyware/&#34;&gt;instalovala&lt;/a&gt; na své laptopy, instaloval vlastní kořenový certifikát. Pomocí něj byl následně schopen vystavovat certifikáty pro stránky, na něž se uživatel připojoval šifrovaně, nahrazoval při tom legitimní certifikáty, čímž kompromitoval bezpečnost komunikace mezi uživatelem a stránkou. Superfish mohl díky tomu analyzovat a upravovat i obsah SSL spojení. Vzhledem k tomu, že instalovaný certifikát byl navíc zřejmě vždy stejný a sám byl &lt;a href=&#34;http://www.tripwire.com/state-of-security/security-data-protection/superfish-lenovo-adware-faq/&#34;&gt;slabě zapezpečen&lt;/a&gt;, představuje jeho přítomnost v systému slabinu, umožňující snadné zneužití útočníkem. Na společnost Lenovo bylo v souvislosti s kauzou okolo uvedeného software podáno &lt;a href=&#34;http://www.cnet.com/news/lenovo-hit-by-lawsuit-over-superfish-adware/&#34;&gt;několik žalob&lt;/a&gt; a došlo také k &lt;a href=&#34;http://www.v3.co.uk/v3-uk/news/2397144/lizard-squad-hackers-attack-lenovo-after-superfish-scandal&#34;&gt;defacementu&lt;/a&gt; stránek společnosti.&lt;/p&gt;
&lt;p&gt;Za pozornost stojí také, že po kritice ze strany Microsoftu a některých dalších &lt;a href=&#34;http://www.infosecurity-magazine.com/news/google-blinks-first-with-project/&#34;&gt;změnila&lt;/a&gt; v průběhu února společnost Google podmínky Project Zero, projektu, v rámci nějž dával Google po nalezení zranitelnosti v aplikaci jejím tvůrcům 90 denní lhůtu na tvorbu záplaty a po jejím vypršení uvedenou zranitelnost publikoval bez ohledu na existenci záplaty či její plánované pozdější vydání. To se stalo i v případě zranitelnosti objevené v operačním systému Windows 8.1 – 90 denní lhůta uplynula &lt;a href=&#34;http://blogs.technet.com/b/msrc/archive/2015/01/11/a-call-for-better-coordinated-vulnerability-disclosure.aspx&#34;&gt;2 dny&lt;/a&gt; před plánovaným vydáním záplaty v rámci pravidelného updatovacího cyklu Microsoftu (tzv. Patch Tuesday). Google nyní dává tvůrcům aplikací k uvedeným 90 dnům navíc až 2 týdny „odkladu“, pokud aktivně pracují na odstranění zranitelnosti.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Gemalto</category>
            
          
            
              <category>NSA</category>
            
          
            
              <category>GCHQ</category>
            
          
            
              <category>Snowden</category>
            
          
            
              <category>Lenovo</category>
            
          
            
              <category>Adware</category>
            
          
            
              <category>Google</category>
            
          
            
              <category>Microsoft</category>
            
          
            
              <category>Project Zero</category>
            
          
        
        
          
            
              <category>2015</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      

    
  </channel>
</rss>