Motorola MotoTRBO digitális rádiórendszer SmartPTT diszpécser szoftverrel
Tartalomjegyzék:
A biztonságos tudomány kutatói nemrégiben felfedezték, hogy a Skype és az új Google Voice kommunikációs rendszerek jogosulatlan hívásokat kezdeményezzenek, a vállalat társalapítója, Lance James szerint.
IP lehallgatás
A támadó hozzáférhet a fiókokhoz a kutatók által felfedezett technikákat, majd alacsony költségű alközponti (private branch exchange) programot használva, hogy több ezer hívást kezdeményezhessenek ezeken a számlákon.
A hívások gyakorlatilag nem feltétlenek lennének, így a támadók automatizált rendetlenséget hozhatnak létre az idősödő rendszereket, hogy megpróbálják ellopni az érzékeny információkat az áldozattól, egy úgynevezett vishing támadást. A hívások lehetnek egy rögzített üzenet, amely megkéri a címzettet, hogy frissítsék bankszámlájának adatait. Például:"Ha egy csomó [Skype-fiókot] ellopok, beállíthatok [egy alközpontot], és létrehozhatok egy virtuális Skype-botnet-t a kimenő hívások kezdeményezéséhez, a pokolra kerülő kerekek ellen, és ez egy pokolért a Skype-nak támadása lenne. "
A Google Voice-ban a támadó még a bejövő hívásokra is lehallgatják vagy elcsípik - mondta James. Hívás elfogadásához a támadó egy ideiglenes hívásátirányítással ellátott funkciót használva hozzáad egy újabb számot a számlához, majd használjon szabad szoftvereket, például az Asterisk-ot, hogy válaszoljon a hívásra, mielőtt az áldozat valaha hallott volna egy gyűrűt. Ezután a csillagjelet megnyomva a hívást az áldozat telefonjára továbbíthatjuk, így a támadónak lehetősége van arra, hogy meghallgassa a hívást.
Spoofing a hívás forrása
A Secure Science kutatók hozzáférhettek az általuk létrehozott számlákhoz egy olyan online szolgáltatás használatával, amelynek neve spoofcard, amely lehetővé teszi a felhasználók számára, hogy úgy jelennek meg, mintha hívnának bármilyen számot.
Spoofcardot használtak a múltban a hangpostafiókok eléréséhez. A legtöbb híresztelést azzal hibáztatták, amikor Lindsay Lohan BlackBerry-fiókját három évvel ezelőtt feltörték, majd nem megfelelő üzeneteket küldtünk.
A Google Voice és a Skype támadások különböző technikákat használnak, de lényegében mindkettőjük azért működik, mert egyik szolgáltatás sem igényel jelszót hogy hozzáférjen a hangposta rendszeréhez.
A Skype-támadásra való munkához az áldozatot be kell vonni egy rosszindulatú weboldalba, 30 percen belül, miután bejelentkezett a Skype-ba. A Google Voice támadás (pdf) során a hackernek először tudnia kell az áldozat telefonszámát, de a Secure Science kidolgozta a Google Voice rövid szöveges üzenetének (SMS) használatának módját.
Google Addresses Fails
A Google biztonsági hibákkal foglalkozott, amelyek lehetővé tették a Secure Science támadást a múlt héten, és jelszavas igényt adott a hangposta rendszerére, nyilatkozta a vállalat. "A Biztonsági Tudománygal együttműködve dolgozunk a Google Voice szolgáltatással felvetett kérdéseik megoldása érdekében, és már számos fejlesztést hajtottunk végre a rendszerünkben" - mondta a vállalat. "Nem kaptunk jelentést arról, hogy a beszámolóban leírt számlákhoz hozzáférést kapnánk, és az ilyen hozzáféréshez több feltétel is szükséges lenne egyszerre."
A Skype hibáit még nem javították James szerint. Az EBay, a Skype anyavállalata nem válaszolt azonnal a megjegyzésre vonatkozó megkeresésre.
A támadások azt mutatják, hogy nehéz lesz a régi iskola telefonrendszerének biztonságosan integrálni az internet szabadabb forgalmú világába. "Ez a fajta bizonyítja … mennyire könnyű a VoIP-t felborítani" - mondta. Úgy véli, hogy ezek a hibák szinte biztosan érintik a többi VoIP rendszert is. "Vannak emberek, akik kitalálhatják, hogyan érhetik el a telefonvonalakat."
A biztonsági tanúsítványok figyelmeztetései nem működnek, a kutatók szerint
A Carnegie Mellon kutatói szerint a felhasználók nagyrészt figyelmen kívül hagyják az "érvénytelen tanúsítvány" figyelmeztetéseket böngészők néha megjelennek.
A NIST iránymutatásai A július 31-én kiadott, polgári ügynökségekhez tartozó nem minősített adatok esetében a szövetségi informatikai rendszereket a legmagasabb biztonsági követelményeknek megfelelően hagyta el, mondta a Cyber Secure Institute. Az alacsony vagy mérsékelt hatású szövetségi rendszerek szerint a biztonsági ellenőrzések nem alkalmasak arra, hogy felkészüljenek a képzett és jól finanszírozott hackerekre, a csoport a héten közzétett kritikában elmondta.
"Az úgynevezett high-end fenyegetések most a norma nem a kivétel - jelentette CSI a jelentésében. "A szövetségi és a magánszektor informatikai szakemberei egyre inkább azt állítják, hogy a támadások, amelyekkel rendszeresen szembesülnek, magasan képzett, motivált és jól képzett szereplők - az orosz mobtól a kínai hadseregig és a szervezett cyber-bűnözőkig terjednek.
Az indiai kormány megkönnyíti a levelek és egyéb adatok Skype- A BlackBerry és a Gmail beszámolók szerint a kormány felkérte a kormányt, hogy küldjön értesítést a Skype és a Research In Motion (RIM) számára annak biztosítására, hogy e-mailjeik és egyéb adatszolgáltatásai megfeleljenek olyan formátumoknak, amelyek a biztonsági és hírszerző ügynökségek szerint két indiai újságban jelentettek szerint.
A Skype és a BlackBerry szolgáltatás tiltást szenved Indiában, ha nem felelnek meg 15 napon belül, a The Economic Times és a The Hindu Üzleti vonal. Hasonló értesítést küldünk a Google-nak, kérve, hogy olvasható formában hozzáférjen a Gmail tartalmához.