Menu dostępności

Zestawienie tygodniowe 14 – 21 czerwca

W niedzielę miała miejsce awaria, która dotknęła serwery Santander Banku Polska! Bank podobno zna przyczynę i naprawia błędy. W skrócie mówiąc, jeżeli ktoś chciał przejechać metrem na bilecie 20 minutowym to zamiast 3,40 zapłacił 340 PLN. Za zakupy w Żabce za 96 złotych Bank pobierał 9600! System zapominał o przecinku. W mediach społecznościowych setki użytkowników żaliło się, że ich konta bankowe zostały wyczyszczone.

Oczywiście pojawiają się pytania o działania „piarowe” i zarządzanie kryzysem. Ponieważ awaria dotknęła wielu osób, wszyscy dzwonili do banku, to połączenie się z konsultantem przeważnie było niemożliwe. Dotkliwe było to zwłaszcza dla klientów, którzy pobieranych środków nie mieli na kontach. Bank zablokował ich karty płatnicze. Na wybrzmiewające tu i ówdzie pytania o rekompensaty odpowiedzi na razie nie ma.



Podatności wpływające na produkty Simensa

ODA to organizacja non-profit, która tworzy pakiety SDK do zastosowań inżynierskich, w tym projektowania wspomaganego komputerowo (CAD), systemów informacji geograficznej (GIS), budownictwa, zarządzania cyklem życia produktu (PLM) oraz Internetu rzeczy (IoT). Jej strona internetowa informuje, że organizacja zrzesza 1200 firm członkowskich na całym świecie, a jej produkty są używane przez kilka dużych firm, w tym Siemens, Microsoft, Bentley i Epic Games.

Mat Powell i Brian Gorenc z programu Zero Day Initiative (ZDI) Trend Micro odkryli, że w pakiecie ODA Drawings SDK, zaprojektowanym w celu zapewnienia dostępu do wszystkich danych w plikach projektowych .dwg i .dgn, występuje kilka luk, które można wykorzystać, np. przekonując użytkowników, aby otworzyli specjalnie spreparowany plik.

Badacze ZDI odkryli wady w narzędziu do przeglądania 3D JT firmy Siemens JT2Go, ale dalsza analiza wykazała, że problemy zostały faktycznie wprowadzone przez użycie zestawu Drawings SDK.

Na swojej stronie internetowej ODA opisuje SDK jako „wiodącą technologię do pracy z plikami .dwg” i twierdzi, że jest używany przez setki firm w tysiącach aplikacji. Oznacza to, że luki mogą mieć wpływ na wiele innych produktów. Dustin Childs, menedżer ds. komunikacji w ZDI, powiedział, że firma spodziewa się, że Siemens wkrótce wyda poprawki.

Luki, które zostały ocenione jako wysokie i średnie. Mogą zostać wykorzystane do wywołania odmowy usługi (DoS), wykonania dowolnego kodu lub uzyskania potencjalnie poufnych informacji poprzez nakłonienie docelowego użytkownika do otwarcia specjalnie spreparowanych plików DWG lub DGN za pomocą aplikacji korzystającej z zestawu SDK.

Amerykańska Agencja ds. Bezpieczeństwa Cybernetycznego i Infrastruktury (CISA) w opublikowanej informacji doradza firmom korzystającym z Drawings SDK zaktualizowania go do wersji 2022.5 lub nowszej.



Niejawne posiedzenie sejmu dotyczące cyberataków

Z reguły i z zasady nie zajmujemy się polityką. Niemniej z „kronikarskiego obowiązku” przypominamy, że 16 czerwca odbyło się niejawne posiedzenie Sejmu. Utajnienie obrad miało miejsce na wniosek Premiera Mateusza Morawieckiego, aby przedstawić skalę ataków cybernetycznych, które dotknęły Polskę.

Utajnienie obrad Sejmu możliwe jest wyłącznie wtedy, kiedy wymaga tego dobro Państwa i najnowsza historia notuje tego typu fakty. Czy utajnione posiedzenia wymagały tego typu środków ostrożności? Zdania są podzielone. Podobnie w najnowszym przypadku. Według posłów, którzy wypowiadali się po posiedzeniu, niczego nowego (czytaj tajnego) się nie dowiedzieli, a skala cyberataków sprowadzała się do przejęcia skrzynek kilku polityków (min. Ministra Michała Dworczyka) i wykorzystanie przejętych danych do dezinformacji. Oczywiście został wskazany winny i tu też brak zaskoczenia! Jego nazwisko rymuje się z większością wyrazów z końcówką …utin!

Popularne

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

16 sierpnia br. na forum cyberprzestępczym pojawiła się oferta sprzedaży ogromnej bazy danych, zawierającej ponad 15,8 miliona par adresów e-mail i haseł w formacie jawnego tekstu powiązanych z konta...
Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

W połowie sierpnia 2025 roku ujawniono poważną lukę bezpieczeństwa w narzędziu Microsoft Web Deploy 4.0, używanym do publikacji aplikacji webowych na serwerach IIS. Luka – oznaczona jako CVE-2025-53772 – pozwal...
Nieznany exploit RCE dla Windows 10/11 i Server 2022 na sprzedaż. Czy konto SYSTEM jest już na wyciągnięcie ręki?

Nieznany exploit RCE dla Windows 10/11 i Server 2022 na sprzedaż. Czy konto SYSTEM jest już na wyciągnięcie ręki?

W świecie cyberbezpieczeństwa nic nie budzi większego niepokoju niż niezałatana luka typu zero-day, dająca możliwość wykonania zdalnego kodu bez żadnej interakcji ze strony użytkownika. Na czarnym ry...
Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Świat cyberbezpieczeństwa odnotował kolejne znaczące wydarzenie – ujawniono pełny kod źródłowy zaawansowanego trojana bankowego ERMAC V3.0, stworzonego z myślą o urządzeniach z systemem Android i działające...
Miliony laptopów Dell narażone na kompromitację

Miliony laptopów Dell narażone na kompromitację

Niedawno pisaliśmy o kłopotach Lenovo, dzisiaj czas na Dell. Okazuje się, że pięć luk w oprogramowaniu ControlVault3 i powiązanych interfejsach API systemu Windows naraża miliony laptopów na trwałe w...