В устройствах RuggedCom найден секретный ключ

В устройствах RuggedCom найден секретный ключ

В операционной системе RuggedOS (ROS) производства канадской компании RuggedCom (дочерняя компания Siemens) обнаружен встроенный секретный ключ, который используется для шифрования SSL. Операционная система RuggedOS установлена во множестве критически важных систем, таких как маршрутизаторы и системы SCADA, и если все устройства в сети используют один и тот же секретный ключ, то компрометация одного устройства даёт возможность использования остальных.

Для примера можно упомянуть нескольких пользователей устройств RuggedCom — это ВМФ США, нефтяной гигант Chevron или транспортный департамент штата Висконсин.

Организация экстренного реагирования на инциденты ICS-CERT выпустила бюллетень безопасности, в котором описывает уязвимость в системе управления ключами. Как сообщается, информацию об уязвимости, а также концептуальный эксплойт опубликовал Джастин Кларк (Justin W. Clarke), сотрудник компании Cylance. Специалист продемонстрировал способ, как можно расшифровать SSL-трафик между конечным пользователем и устройством под RuggedOS.

Организация ICS-CERT уведомила об уязвимости производителя оборудования и попросила его подтвердить наличие дыры, а также объяснить способы защиты от потенциальных атак. Пока что информации об этих способах нет. ICS-CERT рекомендует минимизировать количество устройств RuggedCom, открытых во внешнюю сеть, изолировать устройства от рабочей сети и использовать VPN для удалённого доступа, передает xakep.ru.

В интервью Reuters Джастин Кларк упомянул о возможности хакерских атак на сети, где используется оборудование RuggedCom. По мнению специалистов, атаки такого типа будут дешёвыми и эффективными.

Операторы большой четвёрки договорились с МАКС о доставке кодов входа

Билайн, МТС, Мегафон и Т2 подписали стратегические соглашения с национальным мессенджером МАКС. Партнёрство позволит использовать платформу для отправки пользователям авторизационных, сервисных и транзакционных сообщений.

Проще говоря, в МАКС можно будет получать коды подтверждения для входа в разные сервисы, а также уведомления от компаний и организаций. При этом интеграция с платформой будет доступна не только операторам «большой четвёрки», но и всем российским операторам связи.

Для удобства сообщения в МАКС будут автоматически распределяться по двум защищённым папкам: «Коды подтверждения» и «Полезные уведомления». Обе папки получат специальный знак верификации.

Отдельное внимание уделят важным уведомлениям. Они будут приходить только на доверенное устройство, которое пользователь укажет сам. Эту технологию уже протестировали совместно с Минцифры, и она используется как основная для входа в приложение Госуслуг.

Новый канал доставки будет работать в рамках действующих соглашений операторов с бизнес-клиентами. С технической точки зрения компаниям не придётся перестраивать рассылки: всё должно работать на прежних настройках.

В дальнейшем через МАКС бизнес сможет отправлять не только обычные текстовые уведомления, но и более насыщенные сообщения в формате Rich Media. В них можно будет добавлять изображения, GIF, видео, аудио и кнопки для быстрых действий.

В Билайне отметили, что новый канал доставки сообщений станет дополнением к СМС и не потребует дополнительных действий со стороны пользователей и бизнес-клиентов. В Т2 подчеркнули, что компании-партнёры уже интересуются запуском уведомлений в МАКС на фоне роста роли национального мессенджера.

В Мегафоне добавили, что если доставить сообщение в МАКС не получится, его продублируют по СМС без дополнительной платы. В МТС заявили, что операторы будут управлять маршрутизацией сообщений в рамках утверждённых сценариев и обеспечивать их своевременную доставку.

В VK, развивающей МАКС, назвали партнёрство началом формирования нового стандарта коммуникаций компаний с клиентами: пользователи должны получить больше удобства и безопасности, а бизнес — новые мультимедийные возможности для общения с аудиторией.

RSS: Новости на портале Anti-Malware.ru