Kutatók megtalálták, mi volt az RSA elleni támadás kiindulópontja

Amióta tavaly márciusban föltörték az RSA biztonsági cég rendszerét, kutatók folyamatosan próbáltak hozzájutni a támadáshoz használt kártékony szoftver egy másolatához, hogy megvizsgálják. Az RSA azonban ebben nem működött velük együtt, ahogy a támadás kivizsgálására felbérelt szakértők sem.

A múlt héten a finn F-Secure biztonsági cég fölfedezte, hogy a fájl végig az orruk előtt volt. Valaki – a cég szerint valószínűleg az RSA vagy az anyavállalatának (EMC) egy alkalmazottja – feltöltötte egy online víruskereső weboldalra március 19-én, egy kicsivel több, mint két héttel az RSA feltörésének vélt időpontja, március 3-a, után. Az online víruskereső, a VirusTotal, a feltöltött mintákat megosztja a biztonsági cégekkel és kutatókkal.

Ezt a feltöltött emailt találták most meg. Az email egy munkaközvetítő weboldal nevében érkezett és egy beágyazott Flash tartalommal rendelkező Excel fájl volt a csatolmánya. A fájl megnyitásakor a Flash kód lefutott és elhelyezett egy hátsó kaput a rendszeren. Ez a Poison Ivy volt, ami ezek után csatlakozott egy távoli szerverre, a good.mincesur.com-ra (az F-Secure szerint ezt használták más kém támadásoknál is), és távoli hozzáférést biztosított az EMC rendszeréhez. A támadók ezután jutottak hozzá a keresett adatokhoz.

Bár a küldött email és a hátsó kapu nem utal komoly támadásra, egy 0-day (javítással még nem rendelkező) Flash hiba kihasználása, és az, hogy megtámadták az RSA-t, hogy utána a Lockheed Martin és más katonai beszállítók ellen sikeres támadást indíthassanak, ennek az ellenkezőjét bizonyítja.

http://www.wired.com/threatlevel/2011/08/how-rsa-got-hacked/

Címkék

RSA


Legfrissebb sérülékenységek
CVE-2025-14733 – WatchGuard Firebox Out of Bounds Write sérülékenység
CVE-2023-52163 – Digiever DS-2105 Pro Missing Authorization sérülékenység
CVE-2025-14847 – MongoDB and MongoDB Server Improper Handling of Length Parameter Inconsistency sérülékenység
CVE-2025-40602 – SonicWall SMA1000 Missing Authorization sérülékenysége
CVE-2025-59374 – ASUS Live Update Embedded Malicious Code sérülékenysége
CVE-2025-20393 – Cisco Multiple Products Improper Input Validation sérülékenysége
CVE-2025-58360 – OSGeo GeoServer Improper Restriction of XML External Entity Reference sérülékenysége
CVE-2018-4063 – Sierra Wireless AirLink ALEOS Unrestricted Upload of File with Dangerous Type sérülékenysége
CVE-2025-14174 – Google Chromium Out of Bounds Memory Access sérülékenysége
CVE-2025-14611 – Gladinet CentreStack and Triofox Hard Coded Cryptographic sérülékenysége
Tovább a sérülékenységekhez »