Premium

Získejte všechny články
jen za 89 Kč/měsíc

Chybu cloudových i herních serverů zkouší masivně zneužívat útočníci

  10:13
Černou můrou provozovatelů cloudových úložišť a serverů se stala chyba označovaná jako Log4j. Jedna bezpečnostní firma její šíření označila jako kybernetickou pandemii. Zatímco původní problém se podařilo opravit, byla v této opravě knihovny chybových hlášení Apache Log4j objevena jiná.
ilustrační snímek

ilustrační snímek | foto: Reuters

Antivirové a bezpečnostní společnosti po celém světě zaznamenávali od konce minulého týdne nebývalý nárůst speciálně zaměřených útoků, které se zaměřují na zranitelnost v tzv. logovacím frameworku Apache Log4j, který se na mnoha internetových serverech stará o chybové záznamy z běhu programů. Chyba označovaná jako CVE-2021–44228 spočívá v tom, že umožní útočníkovi vzdáleně spustit kód a tím kompromitovat systém. První pokusy o její zneužití se objevily na začátku prosince.

„Zranitelnost ‚Log4Shell’ se závažností CVSSv3 9.8 potenciálně postihuje veškeré aplikace, které ji k logování používají a umožňují příjem požadavků skrze libovolný protokol. Zalogováním speciálně vytvořeného požadavku, který útočník na server zašle, dojde kvůli chybě v interpretaci k jeho spuštění, čímž může získat plnou kontrolu nad serverem,“ popisuje chybu Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB). Podle bezpečnostní firmy Avast stačí, aby útočník odeslal speciální text do chatovacího okna zranitelné aplikace.

I když je již na světě oprava, která chybu záplatuje, mohou být stále útočníci úspěšní. „Log4Shell je problematická především kvůli tomu, že je velmi obtížné zjistit, kde všude se zranitelná verze knihovny Log4j nachází. Poskytovatelé softwaru sice nemusí používat přímo knihovnu Log4j, ale ta může být součástí jiné použité knihovny. Znamená to, že Log4j musí vývojáři aktualizovat opravdu všude, což může být velice náročné,“ říká v tiskové zprávě Jakub Křoustek, ředitel výzkumu malwaru v Avastu.

Z toho vyplývá, že ne všude může být oprava včas nasazena, přičemž tento logovací systém využívají firmy jak na svých serverech, tak ho používají i provozovatelé cloudových úložišť. I proto nejen bezpečnostní firmy, ale i státní instituce, označují chybu za kritickou.

„Lze očekávat, že s ohledem na veřejně dostupný kód a nízkou složitost zneužití bude četnost útoků narůstat a zranitelnost může být využita jako vstupní bod například pro ransomware operátory,“ varuje NÚKIB.

Bohužel se běžný uživatel v tomto případě musí spolehnout na odpovědnost správců serverů, jejichž služby využívají, kteří by měli nainstalovat aktualizaci na verzi Log4j 2.15.0-rc2, respektive verzi Log4j 2.16.0. A protože je Log4j obsažená ve většina aplikací běžících na Javě, museli na chybu reagovat třeba provozovatelé cloudových úložišť jako je Apple iCloud, Google Drive, Microsoft OneDrive, Amazon Web Services a dalších, stejně jako herních serverů Minecraftu, Steamu, Epicu a vlastně i sociálních sítí. Velký seznam zveřejnilo nizozemské Národní centrum kybernetické bezpečnosti.

Avast připomíná, že v nebezpečí nejsou pouze zařízení přímo připojená k internetu. „Útočníci se dokážou dostat i do vnitřních sítí, které tyto speciální vstupy následně zpracovávají za použití zmíněné knihovny Log4j,“ doplňují odborníci z této firmy.

Návod, jak může správce zjistit, že jeho systém byl napaden tímto útokem, přináší NÚKIB: „Zneužití zranitelnosti lze ověřit vyhledáním řetězců ‚${jndi:ldap://`,`${jndi:rmi://‘, ‚${jndi:ldaps://‘ v lozích serveru. K vyhledání lze použít například příkaz a YARA pravidlo publikované na Githubu.“

Kdo nemůže z nějakého důvodu provést záplatování serveru, měl by podle NÚKIBU provést alespoň opatření v podobě spuštění aplikace s parametrem ‚log4j2.formatMsgNoLookups=True.‘

Rychlé šíření

Chyba byla o to závažnější, že byla poměrně jednoduše zneužitelná. „Nebezpečná je i v tom, jak snadno se dá použít – dokonce i nezkušeným hackerem,“ varovala ruská bezpečnostní firma Kaspersky.

Že to není jen teoretizování, dokazují statistiky další bezpečnostní firmy. Izraelský Check Point Software Technologies zjistil, že od pátku, kdy bylo zneužití chyby zveřejněno a byly zaznamenány útoky v řádech tisíců, byl jejich nárůst enormní.

Během soboty počet útoků vzrostl už na 40 000 a 72 hodin po odhalení zranitelnosti počet útoků překročil hranici 800 000. „Check Point také upozorňuje na extrémní nárůst nových variant původního exploitu – více než 60 za méně než 24 hodin. Je to znovu ukázka kybernetické pandemie, tedy rychle se šířících ničivých útoků,“ popisuje firma.

Na zranitelnost rychle zareagovali celosvětově známé hackerské skupiny, které mají podle Check Pointu na svědomí více než 46 % pokusů.

Problém se nevyhnul ani Česku. „Pokusy o zneužití zranitelnosti zaznamenalo více než 40 % podnikových sítí po celém světě. V České republice hlásí pokusy o zneužití zranitelnosti dokonce 51 % podnikových sítí,“ popisuje situaci Check Point.

Další problém

Aby to nebylo jednoduché, byla v Apache Log4j objevena další chyba, respektive v opravě, která napravovala první chybu. Nový „objev“ nese označení CVE 2021-45046

„Bylo zjištěno, že oprava CVE-2021-44228 ve verzi 2.15.0 aplikace Apache Log4j byla v určitých nestandardních konfiguracích neúplná,“ píše se v popisu chyby. Společnost Apache již vydala opravu Log4j 2.16.0, která problém řeší.

Autor:
  • Nejčtenější

Zázrak! NASA po pěti měsících obdržela od sondy Voyager smysluplnou zprávu

v diskusi je 171 příspěvků

23. dubna 2024  13:37

Když se v únoru letošního roku stále nedařilo navázat smysluplnou komunikaci s jedním z...

Herečce Slávce Budínové by bylo 100 let. Zemřela opuštěná, bez zájmu veřejnosti

v diskusi je 28 příspěvků

21. dubna 2024

Před 100 lety, 21. dubna 1924, se v Ostravě narodila známá česká herečka Slávka Budínová.

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Znovuzrození japonských letadlových lodí. Ve výzbroji budou mít F-35B

v diskusi je 51 příspěvků

19. dubna 2024

Japonsko má ve své ústavě zakázáno vlastnit ofenzivní zbraně, jako jsou letadlové lodě. Doba...

Unikátní exkurze. Nahlédněte do francouzské jaderné ponorky před vyplutím

v diskusi je 16 příspěvků

20. dubna 2024

Není obvyklé, aby reportéři mohli nahlédnout do jaderné ponorky v aktivní službě. Agentura AP nyní...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Proč umělá inteligence lže a proč kvůli ní zhloupneme. Počítačový expert vypráví

v diskusi je 17 příspěvků

22. dubna 2024

Premium Zatímco průmyslová revoluce zaváděla masivní využití strojů, které nahradily lidské svaly, nyní...

Učili jsme se od alpských záchranářů, líčí pilot počátky letecké záchranky

v diskusi je 1 příspěvek

26. dubna 2024

Exkluzivně Za kniplem vrtulníku strávil přes 9 250 hodin. Stál u zrodu letecké záchranné služby, létal s...

Sphere jako osmý div světa? Zábavní komplex ve Vegas je technologický zážitek

v diskusi je 14 příspěvků

25. dubna 2024

Uvidíte v ní famózní obraz s nejvyšším rozlišením na světě, do uší zahraje sto šedesát tisíc...

POZOR VLAK: Slavíme půl století pražského metra, vznikla k tomu unikátní hra

v diskusi jsou 3 příspěvky

24. dubna 2024  7:29

Pro Československo, a především pro Prahu, to byl slavný den, devátého května 1974 byl slavnostně...

Jiří Horák obnovil ČSSD a dovedl ji do parlamentu. Se Zemanem si nerozuměl

v diskusi jsou 3 příspěvky

24. dubna 2024

Před 100 lety se narodil Jiří Horák, který po sametové revoluci pomáhal znovuobnovit sociální...

Bývalý fitness trenér Kavalír zrušil asistovanou sebevraždu, manželka je těhotná

Bývalý fitness trenér Jan Kavalír (33) trpí osmým rokem amyotrofickou laterální sklerózou. 19. dubna tohoto roku měl ve...

Herečka Hunter Schaferová potvrdila románek se španělskou zpěvačkou

Americká herečka Hunter Schaferová potvrdila domněnky mnoha jejích fanoušků. A to sice, že před pěti lety opravdu...

Největší mýty o zubní hygieně, kvůli kterým si můžete zničit chrup

Možná si myslíte, že se v péči o zuby orientujete dost dobře, přesto v této oblasti stále ještě existuje spousta...

Tenistka Markéta Vondroušová se po necelých dvou letech manželství rozvádí

Sedmá hráčka světa a aktuální vítězka nejprestižnějšího turnaje světa Wimbledonu, tenistka Markéta Vondroušová (24), se...

Za vytlačení z linky do Brna musí Student Agency zaplatit náhradu 21 milionů

Společnost Student Agency provozující autobusy a vlaky pod označením RegioJet musí zaplatit bývalému konkurentovi 21...