up_icon
ESET Security

Log4Shell: Έχετε πάρει μέτρα για να προστατευτείτε από αυτήν την ευπάθεια;

21 Δεκεμβρίου 2021 Techgear Team

Log4Shell: Έχετε πάρει μέτρα για να προστατευτείτε από αυτήν την ευπάθεια;

Μπορεί οι επικεφαλής των επιχειρήσεων να γνωρίζουν τον προϋπολογισμό που έχουν εγκρίνει για το τμήμα πληροφορικής της εταιρείας τους, όμως συχνά αγνοούν το εάν τα συστήματα IT της εταιρείας τους έχουν ενημερωθεί ή αν έχουν επιδιορθωθεί τα τρωτά σημεία.

Τα πράγματα βέβαια αλλάζουν όταν μια έκτακτη είδηση ανακύπτει για κάποια άλλη εταιρεία που έχει δεχτεί κυβερνοεπίθεση ή για παραβίαση δεδομένων λόγω ευπάθειας στο λογισμικό που χρησιμοποιούσε. Διαβάζοντας μια τέτοια είδηση, οι επικεφαλής των επιχειρήσεων θα πρέπει να αναρωτηθούν : "Μήπως και η εταιρεία μου χρησιμοποιεί αυτό το λογισμικό; Και, αν ναι, έχουμε πάρει τα απαραίτητα μέτρα για να προστατευτούμε;".

Μια τέτοια περίπτωση είναι και η ευπάθεια Log4Shell που πρόσφατα μονοπώλησε τα Μέσα Μαζικής Ενημέρωσης διεθνώς. Αρχικά, η ευπάθεια αυτή αφορά σε ένα κομμάτι κώδικα – την πλατφόρμα Apache Log4j 2 - που χρησιμοποιείται παγκοσμίως και θα μπορούσε εύκολα να υπάρχει στο λογισμικό που χρησιμοποιεί η εταιρεία σας, ακόμη και χωρίς να το γνωρίζει το προσωπικό του τμήματος IT.

Υπό αυτή την έννοια, δε μοιάζει με σχεδόν καμία άλλη ευπάθεια με την οποία ασχολούνται συνήθως οι ομάδες ασφαλείας πληροφοριακών συστημάτων. Επιπλέον, η εκμετάλλευση της αδυναμίας που υπάρχει σε αυτόν τον κώδικα είναι μάλλον απλή για τους κυβερνοεγκληματίες και, άρα, επικίνδυνη για την επιχείρησή σας.

Καθισμένοι πίσω από την οθόνη του υπολογιστή τους κάπου μακριά (ή πιθανά όχι και τόσο) και οπλισμένοι με λίγες γνώσεις της γλώσσας προγραμματισμού Java, οι κυβερνοεγκληματίες μπορούν να σαρώσουν το διαδίκτυο και να στείλουν κακόβουλα πακέτα για να θέσουν σε κίνδυνο κάποια από τα συστήματά σας που είναι εκτεθειμένα στο διαδίκτυο και στα οποία εκτελείται μια ευάλωτη έκδοση αυτής της βιβλιοθήκης κώδικα.

Εάν το σύστημά σας μολυνθεί με ένα τέτοιο κακόβουλο πακέτο, το παιχνίδι μπορεί να έχει σχεδόν τελειώσει, επειδή ο επιτιθέμενος έχει πλέον δώσει εντολή σε ένα από τα συστήματά σας να προσπαθήσει να επικοινωνήσει με μια ιστοσελίδα και να κατεβάσει κακόβουλο λογισμικό που θα μπορούσε να αναλάβει τον πλήρη έλεγχο του συγκεκριμένου συστήματος.

Με τον ίδιο τρόπο, ένας κυβερνοεγκληματίας που βρίσκεται ήδη στο δίκτυό σας θα μπορούσε εξίσου εύκολα να μετακινηθεί σε άλλα συστήματα, χρησιμοποιώντας την ίδια τακτική.

Μέχρι στιγμής, τα συστήματα ανίχνευσης της ESET έχουν δει επιτιθέμενους να προσπαθούν να μεταφέρουν κακόβουλο λογισμικό όπως coin miners, τα trojans Tsunami και Mirai, καθώς και το εργαλείο δοκιμής Meterpreter penetration. Πιθανόν να είναι θέμα χρόνου να ενταθούν οι επιθέσεις και οι προηγμένοι φορείς απειλών να στοχεύσουν μαζικά την ευπάθεια.

Τώρα είναι η ώρα για έλεγχο και ενημέρωση

Η ευπάθεια Log4Shell προκάλεσε αντιδράσεις διεθνώς, με τις εταιρείες να πραγματοποιούν πλήρη έλεγχο όλου του λογισμικού που χρησιμοποιούν ή/και αναπτύσσουν για την παρουσία ευάλωτων εκδόσεων της βιβλιοθήκης Log4j 2. Με εκατοντάδες χιλιάδες απόπειρες επίθεσης να εντοπίζονται και να αποκλείονται μόνο από τα συστήματα της ESET, δεν υπάρχει χρόνος για χάσιμο.

Οι επικεφαλής των επιχειρήσεων πρέπει να μιλήσουν με το προσωπικό IT της εταιρείας τους για να βεβαιωθούν ότι διεξάγεται πλήρης αναζήτηση όλων των στοιχείων λογισμικού από το Α έως το Ω, με βάση έναν κατάλογο προτεραιοτήτων. Πολλές εταιρείες ανάπτυξης λογισμικού έχουν ήδη ελέγξει τα προϊόντα τους και έχουν δημοσιεύσει συμβουλές για τους πελάτες σχετικά με το αν αυτά επηρεάζονται και, αν ναι, ποια μέτρα πρέπει να πάρουν οι πελάτες. Η ομάδα IT της εταιρείας σας πρέπει να αναζητήσει αμέσως αυτές τις συμβουλές.

Είναι σημαντικό, μόλις βρεθούν ευάλωτες εκδόσεις της βιβλιοθήκης Log4j, οι ομάδες του τμήματος πληροφορικής να ενημερώσουν την τελευταία έκδοση της βιβλιοθήκης, η οποία είναι επί του παρόντος η 2.16.0.

*Ακολουθήστε το Techgear.gr στο Google News για να ενημερώνεστε άμεσα για όλα τα νέα άρθρα! Όσοι χρησιμοποιείτε υπηρεσία RSS (π.χ. Feedly), μπορείτε να προσθέσετε το techgear.gr στη λίστα σας με αντιγραφή και επικόλληση της διεύθυνσης https://www.techgear.gr/feed στο αντίστοιχο πεδίο της υπηρεσίας σας. Αν προτιμάτε το Twitter, θα μας βρείτε στο προφίλ @techgeargr

Techgear Team

ΣΧΟΛΙΑ
read more

Πώς να καταλάβετε αν κάποιος σας κατασκοπεύει μέσα από την κάμερα της συσκευής σας

29 Απριλίου 2022 Techgear Team

Στα πλαίσια της ψηφιακής μας ζωής, καθόμαστε όλο και περισσότερο μπροστά σε μια οθόνη, είτε πρόκειται για φορητό υπολογιστή, είτε για smartphone είτε για άλλη συσκευή. Αυτό συνήθως σημαίνει ότι καθόμαστε επίσης...

HermeticWiper: Νέο κακόβουλο λογισμικό διαγραφής δεδομένων χτυπάει την Ουκρανία

24 Φεβρουαρίου 2022 Techgear Team

Όπως διαπίστωσε το τμήμα έρευνας της παγκόσμιας εταιρείας κυβερνοασφάλειας ESET, αρκετοί οργανισμοί στην Ουκρανία έχουν πληγεί από κυβερνοεπίθεση που περιλάμβανε νέο κακόβουλο λογισμικό διαγραφής δεδομένων ...

Πώς να καταλάβετε αν έχουν χακάρει το κινητό σας

24 Φεβρουαρίου 2022 Techgear Team

Μήπως η μπαταρία του κινητού σας αδειάζει πιο γρήγορα από το συνηθισμένο; Ή μήπως φαίνεται να καταναλώνετε περισσότερα δεδομένα παρόλο που οι συνήθειες περιήγησής σας στο Internet δεν έχουν αλλάξει; Ίσως να ...

Fitness Trackers: Πόσο ασφαλή είναι για την ιδιωτική μας ζωή;

09 Φεβρουαρίου 2022 Techgear Team

Ποιος δε θυμάται το δημοφιλές τραγούδι των Police “Every breath you take, … every step you take, I'll be watching you”. Πράγματι, κάθε ανάσα που παίρνουμε, κάθε βήμα που κάνουμε, καταγράφονται από το fitness ...

Απάτες με κρυπτονομίσματα: Τι πρέπει να γνωρίζετε και πως θα προστατευτείτε

27 Ιανουαρίου 2022 Techgear Team

Ο κόσμος έχει πάθει εμμονή με τα κρυπτονομίσματα. Ψηφιακά νομίσματα όπως το bitcoin, το Monero, το Ethereum και το Dogecoin βρίσκονται παντού στο διαδίκτυο. Η αλματώδης άνοδος της αξίας τους υπόσχεται μεγάλα ...

5 τρόποι με τους οποίους οι χάκερ κλέβουν κωδικούς πρόσβασης και πώς να τους σταματήσετε

17 Ιανουαρίου 2022 Techgear Team

Ένας λόγος για τη δημοτικότητα των κωδικών πρόσβασης είναι ότι οι άνθρωποι γνωρίζουν ενστικτωδώς πώς λειτουργούν. Υπάρχει όμως και ένα πρόβλημα. Οι κωδικοί πρόσβασης είναι η αχίλλειος πτέρνα της ψηφιακής ζωής ...

Οι 10 κακές συνήθειες που πρέπει να αποβάλλετε το 2022 για να προστατέψετε τον ψηφιακό σας κόσμο

07 Ιανουαρίου 2022 Techgear Team

Το 2021 ήταν μία από τις πιο “παραγωγικές” χρονιές για τους κυβερνοεγκληματίες. Mόνο το πρώτο εξάμηνο του 2021, εκτέθηκαν σχεδόν 19 δισεκατομμύρια αρχεία. Αν, παρόλα αυτά, εσείς εξακολουθείτε να μη θέλετε να ...

Δωροκάρτα για τα Χριστούγεννα; 5 κοινές απάτες και πως να προστατευθείς

21 Δεκεμβρίου 2021 Techgear Team

Όταν σου κάνει κάποιος δώρο και εσύ αρχίζεις να ελέγχεις αν είναι ασφαλές, φαίνεται σαν ένδειξη αχαριστίας. «Σου χαρίζουν ένα γάιδαρο και εσύ τον κοιτάς στα δόντια;» λέει η παράδοση. Κι όμως, στην περίπτωση ...

Χριστουγεννιάτικες διακοπές; Προσέξτε αυτές τις απάτες στο Airbnb

06 Δεκεμβρίου 2021 Techgear Team

Τα Χριστούγεννα πλησιάζουν και οι περισσότεροι από εμάς επιθυμούμε να ταξιδέψουμε ξανά, τηρώντας παράλληλα τα προληπτικά μέτρα που έχουν θεσπίσει οι χώρες σχετικά με την πανδημία COVID-19. Και φυσικά τα ταξίδια...

Black Friday - Πως να αποφύγετε τις παγίδες για να ψωνίσετε online με ασφάλεια

24 Νοεμβρίου 2021 Techgear Team

H Black Friday πλησιάζει και η Cyber Monday είναι προ των πυλών, πράγμα που σημαίνει ότι οι περισσότεροι από εμάς θα είμαστε στο κυνήγι της τέλειας ευκαιρίας. Και καθώς η πανδημία δεν έχει τελειώσει ακόμη, οι ...

Loader
techgear_icon