facebook LinkedIN LinkedIN - follow
Aktuality -> Komunikace a sítě - 10. 9. 2019

Některé značky mobilů lze hacknout pomocí podvodných SMS zpráv

Check PointSpolečnost Check Point odhalila nový druh phishingových útoků, které kradou e-maily z mobilních zařízení s operačním systémem Android vyrobených společnostmi Samsung, Huawei, LG a Sony. Tyto útoky zneužívají proces OTA (Over-The-Air) provisioning, který normálně používají mobilní operátoři k nasazení specifických nastavení pro nové telefony připojující se k jejich síti. Pomocí speciální SMS zprávy, kterou útočníci maskují jako nevinnou zprávu o „aktualizaci nastavení sítě“ od mobilního operátora, zachytí veškerý e-mailový provoz do a z mobilních zařízení. Uživatel přitom prakticky nemůže ověřit, zda podvodná SMS zpráva a v ní navrhované změny nastavení pochází skutečně od operátora, nebo jde o podvrh s cílem ovládnout mailovou komunikaci oběti. Společnosti Samsung a LG již vydaly proti zmíněné zranitelnosti záplatu, Huawei ji plánuje, Sony zranitelnost popírá.



Obvykle provozovatel sítě pošle uvítací zprávu, jakmile zjistí nové zařízení ve své síti. Zpráva od operátorů se používá ke specifickým nastavením, jako je například vytvoření adresy servisního střediska MMS. Formát zprávy je definován organizací Open Mobile Alliance (OMA), která vyvíjí otevřené standardy pro trh s mobilními telefony. Mezi členy OMA patří například ARM, AT&T, Ericsson, Intel, Nokia, Orange, Qualcomm, Sierra Wireless a T-Mobile. Průmyslový standard Open Mobile Alliance Client Provisioning (OMA CP) má ale omezené možnosti ověřování, takže příjemce nemůže ověřit, zda navrhovaná nastavení pochází od provozovatele sítě nebo od nebezpečného podvodníka, který se snaží získat přístup k e-mailům. Výzkumný tým Check Point Research zjistil, že telefony vyráběné společnostmi Samsung, Huawei, LG a Sony umožňují uživatelům přijímat škodlivá nastavení prostřednictvím těchto špatně ověřitelných zpráv.

checkpoint 1
Zpráva po napadení, zobrazená na displeji telefonu Samsung

checkpoint 2
Takto se napadení ukáže na displeji telefonu Sony

Check Point Research o svých zjištěních informoval výrobce v březnu 2019. Samsung zahrnul opravy do květnové aktualizace (SVE-2019-14073). LG vydalo záplatu v červenci (LVE-SMP-190006). Huawei uvádí, že plánuje zahrnout opravy uživatelského rozhraní pro OMA CP do příští generace chytrých telefonů řady Mate nebo P. Společnost Sony odmítla zranitelnost uznat a uvedla, že její zařízení se řídí specifikací OMA CP. OMA sleduje tento problém jako OPEN-7587.

Více informací najdete v analýze bezpečnostního týmu Check Point Research a na blogu společnosti Check Point


 
  

- PR -

Transformace bankovnictví a pojišťovnictví v éře umělé inteligence

Umělá inteligence se stala hy­ba­te­lem digitální revoluce ve finančním sektoru. Přináší bezprecedentní možnosti automatizace, personalizace služeb a optimalizace rizik. Přestože potenciál AI je enormní, jen malá část bank má připravenou komplexní strategii pro její implementaci.

  

- PR -

Modernizace IS je příležitost přehodnotit způsob práce

IT Systems 4/2025V aktuálním vydání IT Systems bych chtěl upozornit především na přílohu věnovanou kybernetické bezpečnosti. Jde o problematiku, které se věnujeme prakticky v každém vydání. Neustále se totiž vyvíjí a rozšiřuje. Tematická příloha Cyber Security je příležitostí podívat se podrobněji, jakým kybernetickým hrozbám dnes musíme čelit a jak se před nimi můžeme chránit. Kromě kybernetické bezpečnosti jsme se zaměřili také na digitalizaci průmyslu.