Aktuality -> Komunikace a sítě - 3. 6. 2022 - Ing. Lukáš Grásgruber

Riziko útoků pomocí sociálního inženýrství přes napadené systémy třetích stran

Kybernetické útoky zneužívající metody sociálního inženýrství jsou stále sofis­ti­ko­va­něj­ší a uživatelé by měli být obezřetní i v případech, kdy jsou v kontaktu se subjektem, který je jim známý, a způsobem, který je obvyklý a důvěryhodný. I ten se totiž mohl stát cílem útoku. Dokazuje to nedávný případ zneužití populárního mailingového systému MailChimp.



Sociální inženýrství je způsob manipulace uživatelů s cílem získat od nich informace důvěrného charakteru anebo je přinutit k vykonání požadované akce. Pro tento účel se nově začaly využívat platformy pro týmovou spolupráci, systémy využívané k provozu webových stránek/e-shopů nebo systémy pro posílání e-mailových kampaní. A právě jeden z nich byl napaden.

Systém MailChimp je celosvětově velmi populárním nástrojem pro rozesílání newsletterů. Hack tohoto systému proto udělal vrásky nejednomu marketingovému manažerovi. Právě tito zaměstnanci ho totiž ve velkém měřítku využívají k rozesílání různých kampaní. Martin Lohnert„Hackerům se v MailChimpu podařilo získat přístup k více jak 100 zákaznickým účtům. Jedním z postižených e-mailových seznamů byla databáze společnosti Trezor, která vyrábí krypto-peněženky. Útočníci se následně snažili získat přihlašovací údaje ke kryptoměnovým peněženkám tím způso­bem, že jejich majitelům jménem Trezoru rozeslali informační e-mail přímo z MailChimpu,“ poodkrývá praktiku Martin Lohnert, specialista pro oblast kyber­bez­peč­nos­ti v technologické společnosti Soitron. V e-mailu klienti Trezoru obdrželi tvrzení, že jejich účty byly kompro­mi­to­vá­ny v důsledku úniku dat. E-mail obsahoval odkaz na údajnou aktua­li­zo­va­nou verzi aplikace Trezor Suite spolu s pokyny k nastavení nového přístupového PINu – přičemž se však jednalo o podvržený phishingový web určený k získání jejich přihlašovacích údajů.

Tento případ jasně ukazuje na riziko používání služeb třetích stran, ve kterých jsou uloženy informace. Přestože jde o renomované společnosti a služby, jsou mnohdy zranitelné a nelze jim bezmezně důvěřovat. „IT oddělení firmy může mít sebelepší ochranu vnitřního prostředí, ale pokud nebude řešit, jak jsou na tom jejich dodavatelé, nebo za jakých podmínek společnost využívá externí systémy, nebude jim to stačit. I jedna kompromitovaná služba či aplikace, může ohrozit celý byznys či reputaci firmy,“ upozorňuje Martin Lohnert.

Pokud se tedy firma rozhodne využít nějaké řešení třetí strany, vždy by se měla zabývat i jejím zabezpečením – na jak vysoké úrovni je, přičemž se nemůže spokojit pouze s marketingovým tvrzením, ale jít hlouběji. Zamýšlet se a připravovat se na situace, jako ta, která postihla MailChimp.


 
  

- PR -

Pro úspěšné nasazení AI v podniku

není rozhodující volba modelu, ale struktura a kvalita a datového prostředí


Zavádění umělé inteligence v organizacích se často redukuje na výběr konkrétního modelu nebo AI asistenta. Diskuze se točí kolem jejich schopností, výkonu a dostupnosti. Z pohledu podnikové praxe je to ale vedlejší téma. Skutečná otázka totiž nezní, jakou AI organizace používá. Správná otázka je: Jaká data má AI k dispozici? V praxi se ukazuje, že rozhodujícím faktorem není volba modelu, ale kvalita a struktura datového prostředí, do kterého je AI integrována. Právě to rozhoduje o úspěchu nebo neúspěchu většiny AI projektů.

  

- PR -

Když chcete lepší sklad, ale nechcete měnit celý systém

Q.WMS přináší rychlé výsledky bez nákladného upgradu


Ve skladech se často rozhoduje o tom, jestli firma vydělává, nebo jen „točí“ zásoby. Přesto se i dnes setkáváme s prostředím, kde se zboží hledá „po paměti“, procesy jsou závislé na konkrétních lidech a ERP systém plní spíše roli evidence než aktivního nástroje řízení. Přitom cesta ke zlepšení nemusí znamenat výměnu celého ERP systému, a tak nemusí být složitá ani nákladná.