Skip to main content
Hermes Banner 1
DIABASTE DWREAN SEC CYP 13
DIGITAL TV 196
ilka aggelia
25 Απριλίου 2023 09:25

Η ESET ανακαλύπτει εταιρικά μυστικά και δεδομένα σε εταιρικούς routers που είχαν αποσυρθεί

eset 2 a41db051

Η ESET, παγκόσμιος ηγέτης στην ψηφιακή ασφάλεια, παρουσίασε νέα έρευνα σχετικά με εταιρικές συσκευές δικτύων που αποσύρθηκαν και στη συνέχεια πουλήθηκαν σε δευτερογενή αγορά. Η ESET εξέτασε τα δεδομένα διαμόρφωσης από 16 διαφορετικούς εταιρικούς routers και διαπίστωσε ότι πάνω από το 56% – εννέα routers – περιείχαν ακόμα ευαίσθητα εταιρικά δεδομένα. Σε λάθος χέρια, αυτά τα δεδομένα είναι αρκετά για να πυροδοτήσουν μια κυβερνοεπίθεση που θα οδηγούσε σε παραβίαση δεδομένων, βάζοντας σε κίνδυνο την εταιρεία, τους συνεργάτες και τους πελάτες της.

Από τις εννέα συσκευές:

  • Το 22% περιείχαν δεδομένα πελατών
  • Το 33% περιείχαν δεδομένα που επέτρεπαν συνδέσεις τρίτων στο δίκτυο.
  • Το 44% είχε διαπιστευτήρια για σύνδεση σε άλλα δίκτυα ως έμπιστο μέρος.
  • Το 89% περιείχε αναλυτικά στοιχεία σύνδεσης για συγκεκριμένες εφαρμογές
  • Το 89% περιείχε κλειδιά αυθεντικοποίησης router-to-router
  • Το 100% περιείχε ένα ή περισσότερα από τα διαπιστευτήρια IPsec ή VPN ή κωδικούς root.
  • Το 100% είχε επαρκή δεδομένα για την αξιόπιστη ταυτοποίηση του πρώην ιδιοκτήτη/διαχειριστή

Τα ευρήματα μας είναι εξαιρετικά ανησυχητικά και θα πρέπει να μας αφυπνίσουν“, δήλωσε ο Cameron Camp, ερευνητής ασφαλείας της ESET που ηγήθηκε της έρευνας. “Θα περιμέναμε ότι οι μεσαίου και μεγάλου μεγέθους εταιρείες θα είχαν ένα αυστηρό σύνολο πρωτοβουλιών ασφαλείας για την απόσυρση συσκευών, αλλά διαπιστώσαμε το αντίθετο. Οι οργανισμοί πρέπει να είναι πολύ προσεκτικοί σχετικά με το τι παραμένει στις συσκευές που βγάζουν προς πώληση, καθώς η πλειονότητα των συσκευών που πήραμε από τη δευτερογενή αγορά περιείχε ένα ψηφιακό πλάνο της εμπλεκόμενης εταιρείας, συμπεριλαμβανομένων, μεταξύ άλλων, βασικών πληροφοριών δικτύου, δεδομένων εφαρμογών, εταιρικών διαπιστευτηρίων και πληροφοριών σχετικά με συνεργάτες, προμηθευτές και πελάτες”.

Οι οργανισμοί συχνά ανακυκλώνουν τις παλαιές συσκευές μέσω τρίτων εταιρειών που είναι επιφορτισμένες με την επαλήθευση της ασφαλούς καταστροφής ή ανακύκλωσης του ψηφιακού εξοπλισμού και της διάθεσης των δεδομένων που περιέχονται σε αυτόν.

Είτε λόγω σφάλματος της εταιρείας ανακύκλωσης είτε λόγω των διαδικασιών απόρριψης της εταιρείας, στους εταιρικούς routers βρέθηκε μια σειρά από δεδομένα, μεταξύ των οποίων:

  • Δεδομένα τρίτων: Όπως έχουμε δει σε κυβερνοεπιθέσεις, η παραβίαση του δικτύου μιας εταιρείας μπορεί να εξαπλωθεί στους πελάτες, τους συνεργάτες και άλλες επιχειρήσεις με τις οποίες μπορεί να συνδέονται.
  • Αξιόπιστα μέρη: Τα έμπιστα μέρη (τα οποία θα μπορούσαν χρησιμοποιηθούν ως δευτερεύων φορέας επίθεσης) θα αποδέχονταν πιστοποιητικά και κρυπτογραφικά tokens που βρίσκονται σε αυτές τις συσκευές, επιτρέποντας μια πολύ πειστική επίθεση adversary in the middle (AitM) με έμπιστα διαπιστευτήρια, ικανή να αποσπάσει εταιρικά μυστικά, με τα θύματα να μην το γνωρίζουν για μεγάλα χρονικά διαστήματα.
  • Δεδομένα πελατών: Αυτό μπορεί να προκαλέσει πιθανά προβλήματα ασφάλειας στους πελάτες, εάν ένας αντίπαλος είναι σε θέση να αποκτήσει συγκεκριμένες πληροφορίες σχετικά με αυτούς.
  • Ειδικές εφαρμογές: Οι συσκευές αυτές περιείχαν πληροφορίες των σημαντικότερων εφαρμογών που χρησιμοποιούνται από συγκεκριμένους οργανισμούς, τόσο σε τοπικό επίπεδο όσο και στο νέφος. Οι εφαρμογές αυτές κυμαίνονται από το εταιρικό ηλεκτρονικό ταχυδρομείο έως ασφαλείς συνδέσεις πελατών, πληροφορίες για τη φυσική ασφάλεια κτιρίων, όπως προμηθευτές και τοπολογίες για κάρτες πρόσβασης και δίκτυα με κάμερες παρακολούθησης, καθώς και προμηθευτές και πλατφόρμες πωλήσεων και πελατών. Επιπλέον, οι ερευνητές της ESET μπόρεσαν να προσδιορίσουν σε ποιες θύρες και από ποιους κεντρικούς υπολογιστές επικοινωνούν αυτές οι εφαρμογές. Λόγω της λεπτομέρειας των εφαρμογών και των συγκεκριμένων εκδόσεων που χρησιμοποιήθηκαν σε ορισμένες περιπτώσεις, θα μπορούσαν να αξιοποιηθούν γνωστές ευπάθειες σε όλη την τοπολογία του δικτύου που ένας εισβολέας θα είχε ήδη χαρτογραφήσει.
  • Εκτεταμένες πληροφορίες δρομολόγησης: Η ESET βρήκε πλήρεις διατάξεις των εσωτερικών λειτουργιών διαφόρων οργανισμών, οι οποίες θα παρείχαν εκτεταμένες πληροφορίες τοπολογίας δικτύου για εκμετάλλευση, εάν οι συσκευές έπεφταν στα χέρια ενός αντιπάλου. Οι διαμορφώσεις που ανακτήθηκαν περιείχαν επίσης τοπικές και διεθνείς τοποθεσίες απομακρυσμένων γραφείων και χειριστών, συμπεριλαμβανομένης της σχέσης τους με τα κεντρικά γραφεία – περισσότερα δεδομένα που θα ήταν εξαιρετικά πολύτιμα για πιθανούς αντιπάλους. Η σήραγγα IPsec μπορεί να χρησιμοποιηθεί για τη σύνδεση αξιόπιστων δρομολογητών μεταξύ τους, η οποία μπορεί να αποτελεί συστατικό στοιχείο ρυθμίσεων ομότιμων WAN router.
  • Έμπιστοι χειριστές: Οι συσκευές ήταν γεμάτες με δυνητικά ανακτήσιμα ή άμεσα επαναχρησιμοποιήσιμα εταιρικά διαπιστευτήρια – συμπεριλαμβανομένων των συνδέσεων διαχειριστή, των στοιχείων VPN και των κρυπτογραφικών κλειδιών – που θα επέτρεπαν στους κακόβουλους φορείς να αποκτήσουν πρόσβαση σε όλο το δίκτυο.

“Υπάρχουν καλά δομημένες διαδικασίες για τη σωστή απόσυρση του υλικού και η έρευνα αυτή δείχνει ότι πολλές εταιρείες δεν τις ακολουθούν αυστηρά όταν προετοιμάζουν συσκευές για τη δευτερογενή αγορά υλικού”, δήλωσε ο Tony Anscombe, Chief Security Evangelist της ESET. “Η εκμετάλλευση μιας ευπάθειας ή το spearphishing για διαπιστευτήρια είναι δυνητικά σκληρή δουλειά. Όμως η έρευνά μας δείχνει ότι υπάρχει ένας πολύ πιο εύκολος τρόπος για να αποκτήσει κανείς αυτά τα δεδομένα, και όχι μόνο. Προτρέπουμε τους οργανισμούς που ασχολούνται με την απόρριψη συσκευών, την καταστροφή δεδομένων και τη μεταπώληση συσκευών να εξετάσουν προσεκτικά τις διαδικασίες τους και να διασφαλίσουν ότι συμμορφώνονται με τα τελευταία πρότυπα NIST για την απόσυρση των μέσων”.

Οι routers της έρευνας προέρχονταν από μεσαίες επιχειρήσεις έως μεγάλες πολυεθνικές που δραστηριοποιούνται σε διάφορους κλάδους (κέντρα δεδομένων, δικηγορικά γραφεία, πάροχοι τεχνολογίας, κατασκευαστικές εταιρίες, εταιρείες τεχνολογίας, δημιουργικά γραφεία και εταιρείες ανάπτυξης λογισμικού).

Στο πλαίσιο της διαδικασίας, η ESET, όπου ήταν δυνατόν, γνωστοποίησε τα ευρήματα σε κάθε οργανισμό – αρκετοί από αυτούς ήταν γνωστές εταιρείες – για να διασφαλίσει ότι είχαν επίγνωση των λεπτομερειών που ενδεχομένως διακυβεύονταν από άλλους στην αλυσίδα φύλαξης των συσκευών.

Ορισμένοι από τους οργανισμούς ήταν εξαιρετικά απρόθυμοι στις επανειλημμένες προσπάθειες της ESET να επικοινωνήσει μαζί τους, ενώ άλλοι έδειξαν την απαιτούμενη προσοχή αντιμετωπίζοντας το συμβάν ως μια ολοκληρωμένη παραβίαση της ασφάλειας.

Υπενθυμίζεται ότι οι οργανισμοί πρέπει να χρησιμοποιούν ένα αξιόπιστο, αρμόδιο τρίτο μέρος για την απόρριψη των συσκευών ή να λαμβάνουν όλες τις απαραίτητες προφυλάξεις εάν χειρίζονται οι ίδιοι την απόσυρση. Αυτό θα πρέπει να επεκτείνεται πέρα από τους routers και τους σκληρούς δίσκους σε κάθε συσκευή που αποτελεί μέρος του δικτύου.

Πολλοί οργανισμοί που συμμετείχαν στην έρευνα αυτή πιθανόν να αισθάνθηκαν ότι είχαν συνάψει συμβόλαια με αξιόπιστους προμηθευτές, αλλά τα δεδομένα τους εξακολουθούσαν να διαρρέουν. Έχοντας αυτό κατά νου, συνιστάται στους οργανισμούς να ακολουθούν τις οδηγίες του κατασκευαστή για την αφαίρεση όλων των δεδομένων από μια συσκευή προτού αυτή εγκαταλείψει τις εγκαταστάσεις τους, ένα απλό βήμα το οποίο μπορούν να χειριστούν πολλά στελέχη του τμήματος πληροφορικής.

Υπενθυμίζεται ότι οι οργανισμοί πρέπει να αντιμετωπίζουν σοβαρά τις κοινοποιήσεις δημοσιοποίησης. Σε αντίθετη περίπτωση μπορεί να είναι ευάλωτοι σε μια δαπανηρή παραβίαση δεδομένων και σε σημαντική ζημία της φήμης τους.

Για να διαβάσετε τη λευκή βίβλο, η οποία περιλαμβάνει πληροφορίες σχετικά με την ασφαλή απόρριψη συσκευών, επισκεφθείτε τη νέα δημοσίευση “Discarded, not destroyed: Old routers reveal corporate secrets” στο WeLiveSecurity.

ΑΛΛΑ ΑΡΘΡΑ ΣΕ ΑΥΤΗ ΤΗΝ ΚΑΤΗΓΟΡΙΑ

ΣΕ ΑΥΤΟ ΤΟ ΤΕΥΧΟΣ

Security Report, Ιανουάριος 2025
Κυκλοφορεί σε όλα τα εξειδικευμένα σημεία διανομής το περιοδικό Security Report Ιανουαρίου, πάντα μαζί με το περιοδικό Ψηφιακή Τηλεόραση. Στο νέο τεύχος θα βρείτε ενδιαφέροντα θέματα και δοκιμέ...
Ασύρματα Συστήματα Πυρανίχνευσης
Τα τελευταία χρόνια, η βιομηχανία της πυρασφάλειας φαίνεται πως εξελίσσεται και «μαθαίνει» από τις σημαντικές προκλήσεις που συναντά, τόσο σε ό,τι αφορά τον σχεδιασμό και την εγκατάσταση, όσο και ...
Λύσεις πυρανίχνευσης, αυτοματισμού και επικοινωνίας παρουσίασε η Force στην XENIA 2024
ο περιοδικό Security Report για ακόμη μία χρονιά βρέθηκε στη μεγαλύτερη έκθεση για τον ξενοδοχειακό κλάδο, την Xenia 2024. Η έκθεση, η οποία διοργανώθηκε το τριήμερο 23-25 Νοεμβρίου στο Metropolit...
Ajax Special Event 2024
Η Ajax Systems στις 21 Νοεμβρίου πραγματοποίησε ένα παγκόσμιο online event όπου επαγγελματίες εγκαταστάτες, εταιρείες και πολλοί άλλοι είχαν τη δυνατότητα να ενημερωθούν για νέες λύσεις και νέα πρ...
Ταξινόμηση σημάτων συναγερμού
Τα τελευταία χρόνια γίνεται μια συντονισμένη προσπάθεια στο κλάδο της ασφάλειας, ώστε να αλλάξει ο τρόπος με τον οποίο λαμβάνονται, ανταλλάσσονται και αναμεταδίδονται οι πληροφορίες συναγερμού στα...
Μέγιστη προστασία οικίας με το σύστημα ασφαλείας της ELDES
Με πάνω από 1 εκατομμύριο συσκευές IoT που κατασκευάστηκαν μέχρι τώρα, η ELDES κέρδισε την εμπιστοσύνη των εγκαταστατών και ιδιοκτητών σπιτιών για τα στιβαρά, αξιόπιστα και βολικά συστήματα συναγε...

ΣΕ ΑΥΤΟ ΤΟ ΤΕΥΧΟΣ

Security Report Cyprus, 14
Στο νέο τεύχος 14 του Security Report Cyprus θα βρείτε ενδιαφέροντα θέματα και δοκιμές που απευθύνονται σε κάθε τεχνικό, ηλεκτρονικό ή επαγγελματία της αγοράς, στους υπεύθυνους ασφαλείας και εκπαί...
Hikvision Smart Hybrid Light
Η πρωτοποριακή τεχνολογία Smart Hybrid Light της Hikvision έρχεται για να βελτιστοποιήσει στον μέγιστο βαθμό τις δυνατότητες καταγραφής των καμερών, ειδικά κατά τις κρίσιμες νυχτερινές ώρες. Με τρ...
Hikvision Smart Hybrid Light
Η νέα σειρά αναλογικών καμερών 1080p D0T-LTS της Hikvision μάς εισάγει στο Turbo HD 8.0 με νέα χαρακτηριστικά που ξεχωρίζουν, όπως η δυνατότητα αμφίδρομης επικοινωνίας (Two-way-Audio) και ο διπλός...
ELDES ESIM320
Το ESIM320 της ELDES είναι ένας gate controler σχεδιασμένος να προσφέρει προστασία και άνεση στη διαχείριση πύλης και άλλων ηλεκτρονικών συσκευών. Μπορεί να τοποθετηθεί σε οποιοδήποτε είδος κτιρίο...
OPTEX AP-SERIES
Η σειρά αισθητήρων ανιχνευτών εισβολής AP της OPTEX αποτελεί μία πρόσθετη λύση ασφάλειας για όσους θέλουν να αναβαθμίσουν τον εσωτερικό τους χώρο προσθέτοντας ένα ακόμα επίπεδο ασφαλείας στο σύστη...
IoT σε ξενοδοχειακές μονάδες
Στον τομέα της φιλοξενίας, η ευημερία του προσωπικού, η διασφάλιση των περιουσιακών στοιχείων και η ασφάλεια των επισκεπτών, είναι οι τρεις λέξεις κλειδί για την επιτυχία. Σήμερα, το τεχνολογικό τ...
Video Analytics σε αεροδρόμια
Τα αεροπορικά ταξίδια είναι ένας από τους ταχύτερους και πιο αποτελεσματικούς τρόπους ταξιδιού παγκοσμίως. Καθημερινά πραγματοποιούνται περισσότερες από 100.000 εμπορικές πτήσεις και ως εκ τούτου ...
Η αποθήκευση δεδομένων παρακολούθησης «γίνεται» έξυπνη!
Η τεχνητή νοημοσύνη φέρνει επανάσταση στον τρόπο αποθήκευσης και διαχείρισης των όλο αυξανόμενων δεδομένων παρακολούθησης. Οι μέρες της απλής εγγραφής και αναθεώρησης των πλάνων βίντεο που παράγου...
Red Dot για την Ajax Systems
Για πρώτη φορά στην ιστορία της, η Ajax Systems κατακτά τα πρώτα βραβεία Red Dot σε Ασφάλεια και Οικιακό Αυτοματισμό! Φέτος, τα προϊόντα συναγερμού και έξυπνου αυτοματισμού της εταιρείας έλαβαν...
Μέτρα προστασίας για τα Data Centers
Τα κέντρα δεδομένων ή αλλιώς Data Centers, όπου φιλοξενείται εξοπλισμός υψηλής αξίας, όπως υπολογιστές, servers, αποθηκευτικά μέσα και άλλες δικτυακές συσκευές, πλέον θεωρούνται κινητήριος μοχλός ...