Menu dostępności

Zestawienie tygodniowe 3 – 10 sierpnia


Zespół chińskich naukowców opisał działania, które doprowadziły do odkrycia 19 luk w zabezpieczeniach Mercedesa-Benz Klasy E, w tym usterek, które można wykorzystać do zdalnego włamania do samochodu.

Badania były prowadzone od 2018 roku przez Sky-Go, jednostkę ds. Cyberbezpieczeństwa pojazdów chińskiego dostawcy rozwiązań bezpieczeństwa Qihoo 360. Wyniki ujawniono firmie Daimler, która jest właścicielem marki Mercedes-Benz, w sierpniu ubiegłego roku. Producent samochodów załatał dziury w zabezpieczeniach i w grudniu 2019 roku ogłosił, że połączył siły z zespołem Sky-Go w celu poprawy bezpieczeństwa swoich pojazdów.

Przedstawiciele Sky-Go i Daimler ujawnili wyniki w tym tygodniu na konferencji Black Hat i opublikowali artykuł badawczy. Jednak niektóre informacje nie zostały upublicznione, aby chronić własność intelektualną Daimlera i zapobiec złośliwemu wykorzystaniu.

Badacze przeprowadzili analizę na prawdziwym Mercedesie Klasy E i zademonstrowali, w jaki sposób haker mógł zdalnie odblokować drzwi samochodu i uruchomić silnik. Eksperci oszacowali, że luki mogły mieć wpływ na 2 miliony pojazdów w Chinach.

Sky-Go powiedział, że jego celem była Klasa E, którą Mercedes opisuje jako najbardziej inteligentną limuzynę biznesową, ze względu na system informacyjno-rozrywkowy, który ma najwięcej funkcji.

Haker mógł wykorzystać tę lukę, aby zdalnie zablokować i odblokować drzwi, otworzyć i zamknąć dach, włączyć klakson i światła, a w niektórych przypadkach nawet uruchomić silnik. Naukowcy powiedzieli, że nie udało im się zhakować żadnych krytycznych funkcji bezpieczeństwa.


80 milionów grzywny za nieostrożne praktyki w zakresie bezpieczeństwa sieci


Departament Skarbu USA nałożył na Capital One 80 milionów dolarów grzywny za nieostrożne praktyki w zakresie bezpieczeństwa sieci, które umożliwiły włamanie do danych osobowych 106 milionów posiadaczy kart kredytowych banku.

Przyczyną było to, że Capital One nie zdołał w 2015 roku ustanowić skutecznego zarządzania ryzykiem, kiedy dokonał migracji operacji informatycznych do usługi w chmurze. Stwierdził, że wewnętrzny audyt banku nie zidentyfikował „licznych słabych punktów” w zarządzaniu środowiskiem chmury i „zaangażował się w niebezpieczne lub nieuczciwe praktyki, które były częścią wzorca niewłaściwego postępowania”.


Krótko o mBanku


Kiedyś był taki program interwencyjny w telewizji – Reporter pytał niezamożnego i wyraźnie pociągniętego przez czas i litry etanolu właściciela dopiero co spalonego poddasza. „Czy Pan rozumie co się stało, spalił się Panu cały dobytek?” Na to pytany odparł niefrasobliwie kołysząc się stylówce składającej się z spodni z dresu i siateczkowej koszulki na ramiączkach „Wielkie mi mecyje”.

Przypomniało mi się to na przestrzeni ostatniego tygodnia, który minął pod znakiem „ęśąćż” czyli komunikatów z mBanku. O ile dzień pierwszy i artykuły na ten temat były zrozumiałe i uzasadnione, o ile dzień drugi zainteresowania tematem można wytłumaczyć sezonem ogórkowym, o tyle dzień trzeci wałkowania tego na profilach zaczął powodować stan niefrasobliwego zdziwienia zbliżony do stanu bohatera z początku tej informacji. Co się takiego stało? Poszły trzy komunikaty, bank wydajnościowo przetestował serwery. Przecież strych się nie spalił. Jest strata wizerunkowa, ale na serio taka duża? Chociaż jedna osoba zrezygnowała z konta w mBanku z tego powodu? I jeszcze po co mieszać do tego testowanie na produkcji? Wielkie mi mecyje!

Popularne

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

16 sierpnia br. na forum cyberprzestępczym pojawiła się oferta sprzedaży ogromnej bazy danych, zawierającej ponad 15,8 miliona par adresów e-mail i haseł w formacie jawnego tekstu powiązanych z konta...
Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

W połowie sierpnia 2025 roku ujawniono poważną lukę bezpieczeństwa w narzędziu Microsoft Web Deploy 4.0, używanym do publikacji aplikacji webowych na serwerach IIS. Luka – oznaczona jako CVE-2025-53772 – pozwal...
Nieznany exploit RCE dla Windows 10/11 i Server 2022 na sprzedaż. Czy konto SYSTEM jest już na wyciągnięcie ręki?

Nieznany exploit RCE dla Windows 10/11 i Server 2022 na sprzedaż. Czy konto SYSTEM jest już na wyciągnięcie ręki?

W świecie cyberbezpieczeństwa nic nie budzi większego niepokoju niż niezałatana luka typu zero-day, dająca możliwość wykonania zdalnego kodu bez żadnej interakcji ze strony użytkownika. Na czarnym ry...
Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Świat cyberbezpieczeństwa odnotował kolejne znaczące wydarzenie – ujawniono pełny kod źródłowy zaawansowanego trojana bankowego ERMAC V3.0, stworzonego z myślą o urządzeniach z systemem Android i działające...
Miliony laptopów Dell narażone na kompromitację

Miliony laptopów Dell narażone na kompromitację

Niedawno pisaliśmy o kłopotach Lenovo, dzisiaj czas na Dell. Okazuje się, że pięć luk w oprogramowaniu ControlVault3 i powiązanych interfejsach API systemu Windows naraża miliony laptopów na trwałe w...