:

Szerző: Asztalos Olivér

2018. március 14. 10:30

Trükköznek a biztonsági hibákkal a kínaiak

Az ország nyilvános sebezhetőségi adatbázisában talált furcsaságokat egy biztonsági kutatócég.

Kína meghamisítja a sebezhetőségekről szóló nyilvános adatbázisát - állítja friss elemzésében a Recorded Future biztonsági kutatócég. A pár napja publikált anyag szerint a kínai kormány nemes egyszerűséggel megtartja magának a veszélyesebb, kvázi kiberfegyverként is használható, súlyosabb hibákat, hogy azokat belföldi megfigyelésekhez, vagy akár más országok támadásához használja fel. Az elemzés legalább 267 darab olyan sebezhetőséget talált, amelynek leírását a kínai kormány azért manipulálta, hogy a kutatókat félrevezetve titokban tarthassa mindenkori fegyvertárát.

A Recorded Future szerint ugyanis a CNNVD (China National Vulnerability Database), vagyis a kínaiak sebezhetőségeket tartalmazó nyilvános adatbázisa egy ideje szűrési mechanizmust alkalmaz. Az újonnan felfedezett biztonsági sebezhetőségeket először megvizsgálják, majd amennyiben potenciálisan komoly fenyegetést jelenthetnek, úgy inkább elraktározzák azokat egy virtuális fegyvertárban későbbi, műveleti felhasználáshoz.

A kutatócég már korábban is tanulmányozta a CNNVD-t, amely publikálás szempontjából számos esetben bizonyult gyorsabbnak, valamint részletesebbnek, mint amerikai megfelelője, az NVD (National Vulnerability Database). Ennek okát régebben abban látta a kutatócég, hogy míg az NVD csak a termékek készítőinek kvázi hivatalos jelentéseire épít, addig a CNNVD számos különféle forrásból dolgozik.

china_vul

A legújabb eredmények alapján viszont a villámgyors publikálás sok esetben csak illúzió volt. Amennyiben ugyanis a sebezhetőség a súlyosabb kategóriába esett, vagy volt elérhető exploit, akkor a CNNVD napokat, heteket, vagy akár hónapokat is ült azokon, a valós publikáláskor pedig egyszerűen egy korábbi közlési dátummal próbálta leplezni a mesterséges szelekciót. A Recorded Future szerint Kína az egyik esetben nyolc hónapig rejtegetett egy hibát, aminek tükrében az NVD már lényegesen gyorsabbnak tűnik hasonló kaliberű sebezhetőségek esetében.

Az AI és a nagy full-full-stack trend

Az AI farvizén számos új informatikai munkakör születik, vagy már ismert munkák kapnak új nevet és vele extra elvárásokat is.

Az AI és a nagy full-full-stack trend Az AI farvizén számos új informatikai munkakör születik, vagy már ismert munkák kapnak új nevet és vele extra elvárásokat is.

Az elemzés összesen 267 olyan CVE-t számolt, amelyet korábbi dátummal publikált a CNNVD. Ezek között volt egy Microsoft Office-t érintő is, amelyet Kína célzott támadásokhoz (APT - Advanced Persistent Threat) használt fel Oroszország és Közép-Ázsia egyes pénzügyi intézményeinél. A Recorded Future szerint egy másik, az Android operációs rendszert érintő, firmware-alapú sebezhetőséget határain belül kamatoztatott az ország: a backdoort kihasználva saját állampolgárait vette górcső alá.

Az írás arra is rávilágít, hogy vélhetően egy jól összehangolt művelet húzódhat a háttérben. Az MSS (Ministry of State Security), vagyis Kínai Állambiztonsági Minisztérium és a CNNVD ugyanis egyazon pekingi irodaépületben székel. A Recorded Future szerint a sebezhetőségek kiértékelésekor prioritást élveznek az MSS szempontjai, amennyiben pedig a hiba kiberfegyverneként is bevethető, úgy azt automatikusan továbbítják a minisztérium illetékeseinek. Mindez pedig komolyan megkérdőjelezi a CNNVD megbízhatóságát, amely bár elsőre igen alaposnak tűnhet, a manipulációk alapján nem érdemes adatbázisára védelmi vonalakat felhúzni.

Szeptember 15-én, hétfőn ONLINE formátumú, a Kafka alapjaiba bevezető képzést indít a HWSW, ezért most összefoglaltuk röviden, hogy miért érdemes részt venni ezen a tanfolyamon.

a címlapról

MS

0

Lezárta a Teams-ügyet az EU

2025. szeptember 12. 12:45

A Bizottság elfogadta a Microsoft által tett engedményeket, nincs retorzió az idestova öt éve húzódó eljárás végén.

bango

4

Tartalomautomatával bővül a OneTV

2025. szeptember 12. 09:27

A One tévés platformjába a Bango DVM-jét integrálják, ami jelentős mértékben megkönnyíti az új tartalomszolgáltatások bevezetését.