Объявлены объекты взлома и суммы наград в рамках январского Pwn2Own-ICS

Объявлены объекты взлома и суммы наград в рамках январского Pwn2Own-ICS

Объявлены объекты взлома и суммы наград в рамках январского Pwn2Own-ICS

Участники проекта Zero Day Initiative (ZDI) компании Trend Micro огласили списки элементов АСУ ТП и размеры вознаграждений, которые смогут получить конкурсанты за демонстрацию уязвимостей на профильном Pwn2Own. Очередное состязание белых хакеров пройдет 25-27 января в Майами, одновременно с конференцией S4, посвященной вопросам безопасности автоматизированного производства.

Традиционный конкурс впервые пройдет в комбинированном формате: участники конференции смогут присутствовать лично, остальным придется демонстрировать свои умения дистанционно. Правда, в этом случае они не смогут модифицировать атаку, если что-то пойдет не так. Заявки на участие в Pwn2Own будут принимать до 21 января.

Продукты, предложенные конкурсантам для эксплойта, разделены на четыре категории: сервер дистанционного контроля распределенных систем управления (ПЛК), сервер OPC UA, шлюз передачи данных, человеко-машинный интерфейс.

В первой группе выбор ограничен двумя решениями: Genesis64 компании Iconics и Ignition производства Inductive Automation. За успешное выполнение стороннего кода через эксплойт участнику будет выплачено $20 тысяч.

Атаку с использованием протокола OPC UA можно будет продемонстрировать на примере одного из четырех предложенных продуктов. Максимальная премия в этой категории — $40 тыс. — назначена за обход проверки по белым спискам приложений и издателей сертификатов.

 

В категории «Шлюзы» представлены два продукта: приложение SCADA Data Gateway производства Triangle Microworks и OPC-сервер KEPServerEx от Kepware. Взломщик сможет получить $20 тыс., если добьется исполнения своего кода в системе.

Столько же можно будет получить за аналогичный эксплойт AVEVA Edge или другого HMI-софта, EcoStruxure Operator Terminal Expert производства Schneider Electric.

Это уже второе состязание Pwn2Own, нацеленное на поиск уязвимостей в АСУ ТП. Продукты этого профиля ZDI впервые предложил конкурсантам в прошлом году. Инициатива оказалась успешной: совокупно было выявлено 24 уязвимости в продуктах Rockwell Automation, Schneider Electric, Triangle MicroWorks, Unified Automation, Iconics и Inductive Automation. Общая сумма выплат участникам составила $280 тысяч.

НСПК предупредила о сбоях при оплате в интернете картами Visa и Mastercard

У держателей российских карт Visa и Mastercard могут возникнуть сложности при оплате покупок в интернете. Национальная система платёжных карт посоветовала не ждать, пока платёж зависнет в самый неподходящий момент, и заменить старый пластик на карту «Мир».

Проблемы связаны с переходом НСПК на российские сертификаты безопасности.

Они нужны для подтверждения подлинности интернет-ресурсов и организации защищённого соединения. В компании утверждают, что такой шаг обеспечит стабильный доступ к её сервисам и уже стал обычной практикой среди российских организаций.

С картами «Мир» ничего не изменится: ими по-прежнему можно будет расплачиваться как в обычных магазинах, так и в интернете. А вот карты международных платёжных систем, ушедших из России в 2022 году, при онлайн-оплате способны начать капризничать.

Есть ещё один побочный эффект. Некоторые иностранные браузеры могут не распознать российский сертификат и показать предупреждение о небезопасном подключении.

В НСПК подчёркивают: такое сообщение связано с особенностями браузера и само по себе не означает, что ресурс взломан, а данные пользователя уже отправились гулять по Сети.

На безопасность платежей, сохранность информации и работу сервисов переход, по заявлению компании, не повлияет.

RSS: Новости на портале Anti-Malware.ru