Objavljeno: 30.5.2017 | Avtor: Matjaž Klančar | Monitor Junij 2017

Kot da smo leta 2003

Kot da smo leta 2003

Ta mesec smo bili poplavljeni s črvom, ki se je širil na način, za katerega smo mislili, da smo ga izkoreninili že pred davnimi leti. Kot da smo spet leta 2003, je zapisalo protivirusno podjetje F-Secure.

Črv WannaCry se je v nekaj dnevih razširili v več kot 100 držav in 100.000 računalnikov, s šifrirnim virusom so bila okužena velika podjetja (pri nas vsaj Revoz), bolnišnice in, v Veliki Britaniji, kar celoten zdravstveni sistem. Računalniki so postali neuporabni, datoteke v njih so bile zašifrirane, virus pa je za odklep zahteval odkupnino okoli 300 dolarjev v bitcoinih. Navajeni smo že, da šifrirni virusi zadnjih let posel zelo obvladajo, zato je odklenitev brez ključa, ki ga pošljejo napadalci, bolj ali manj nemogoča, in tudi tokrat je bilo tako. Ponudila se je sicer delna rešitev, ki dešifrirni ključ poskuša dobiti neposredno iz pomnilnika, a je le redko uspešna. Vse torej kaže, da je WannaCry nadvse uspešen virus. Pa je res?

Raziskovalci, ki so ga poskušali razbrati, trdijo popolnoma nasprotno. WannaCry je zelo površno napisan črv, očitno je, da so ga sestavili »hekerji« z zelo malo kilometrine. Videti je, kot da so le uporabili programsko kodo za izkoriščanje razpoke v Windows, ki jo je hekerska skupina Shadow Brokers ukradla iz strežnikov ameriške agencije NSA, jo sparili z nekaj kode, ki poskrbi za samodejno širjenje, in ji prilepili še ločeno »orožje« v obliki virusa za šifriranje datotek v okuženem računalniku. Za slednje so celo »pozabili« sprogramirati avtomatski sistem za komunikacijo s šifriranimi računalniki in predvsem za odklepanje računalnikov po prejetem plačilu odkupnine. Raziskovalci menijo, da so prav zaradi tega »zaslužili« le borih 70.000 dolarjev, saj so okuženi nehali plačevati odkupnino, ko se je razvedelo, da tisti, ki so plačali, dešifrirnega ključa kljub plačilu niso prejeli. In, ne nazadnje, to, da je raziskovalec v kodi črva brez težav našel zapisano spletno stran, ki širjenje ustavi, in tako širjenje tudi dejansko ustavil, vsekakor kaže na, no …, vsaj površnost.

Kako je torej takim amaterjem, ki so sedaj skoraj zagotovo panični, saj so se jih zaradi povzročene škode lotile vse policije sveta, sploh uspelo s tako globalno okužbo? No, v resnici so imeli le srečo. Srečo, da se je ameriška država že pred časom odločila neodkrite programske vrzeli v operacijskih sistemih (t. i. luknje »zero day«) uporabljati kot orožje, srečo, da je njim to orožje nekdo izmaknil (to je nedvomno lažje, kot izmakniti pravo orožje, denimo, rakete Tomahavk, kot je opomnil kar sam Microsoftov predsednik), srečo, da je po svetu še veliko računalnikov z Windows XP, ki ne prejemajo več Microsoftovih popravkov, in srečo, da to orožje deluje tako, da se je moč z njim na nepokrpane računalnike povezati prek omrežja, prek vrat 445. Spomnimo se, to je način širjenja, ki ga je zelo uspešno izkoristil že črv Blaster – leta 2003! Razlika je le v tem, da je Blaster okuženim računalnikom zapovedal »obstreljevanje« spletne strani windowsupdate.com, WannaCry pa ima bolj sebične, denarne cilje. Se torej nismo že leta 2003 naučili, da so požarni zidovi nekaj, kar omrežja in računalniki enostavno morajo imeti in pika?

Se nismo že leta 2003 naučili, da so požarni zidovi nekaj, kar omrežja in računalniki enostavno morajo imeti in pika? Kot kaže, ne.

Kot kaže, ne. Slovenski strokovnjaki sicer pravijo, da so bili slovenski računalniki tokrat med najmanj okuženimi, saj imajo internetni ponudniki še iz tistih časov blokiran promet na kar nekaj vratih TCP in UDP, toda drugod po svetu to očitno ne drži. Omrežja so si prek vrat 445 mirno posredovala napadalno kodo, vsak tako okužen računalnik pa je nato mirno okužil vse računalnike v krajevnem omrežju, kjer delovne postaje požarnega zidu praviloma sploh nimajo. Pa bi ga morale imeti, četudi so v varnem okolju krajevnega omrežja, saj lahko to hitro postane tudi nevarno. Vsak računalnik bi moral imeti vklopljen požarni zid, ki bi preprečeval ves vhodni promet, razen iz smeri nadzorne postaje in domenskega strežnika. Vsak strežnik bi moral biti le strežnik in bi vhodni promet, razen izjemoma, moral zavračati. V primerih, ko je tak sistem nemogoče vzpostaviti, pa bi bilo treba računalnike in strežnike, ki se med seboj neomejeno pogovarjajo (npr. starejši nadzorni sistemi v bolnišnicah), omejiti v ločenem omrežju. In, seveda, požarni zidovi podjetij in organizacij bi morali imeti blokiran promet na vseh vratih, ki niso res nujno potrebna.

In še zadnji, nujni nasvet? Imeti je treba varnostno kopijo vsega, kar imamo v računalnikih. Ravno včeraj sem prejel obupan klic upravitelja, ki je po okužbi z WannaCry »ugotovil«, da nima varnostnih kopij. Kaj sem mu lahko v tem primeru svetoval? Prav nič. Svetoval bi lahko le njegovemu šefu, da ga zamenja. Varnostne kopije so pač prvo, za kar mora upravitelj poskrbeti v podjetju.

Mimogrede, morda bi lahko podobno svetovali tudi upravitelju vrhniškega podjetja Kemis, ki je ostal brez varnostne kopije podatkov o tem, katere nevarne snovi so v podjetju sploh imeli shranjene …

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Severna Koreja s kriptovalutami in lažnimi zaposlenimi nakradla milijarde

    Za razliko od praktično vseh ostalih držav se Severna Koreja v veliki meri zanaša na internetni kriminal in kriptoprevare za financiranje delovanja države in izogibanje sankcijam. Tudi eden večjih letošnjih vdorov, ko so neznanci z borze Bybit ukradli za poldrugo milijardo dolarjev kriptovalute ether, je bil plod Severne Koreje.

    Objavljeno: 27.10.2025 07:00
  • Zakaj nihče ne mara Applovih in Samsungovih tankih telefonov?

    Applov najnovejši in najtanjši iPhone Air, ki v debelino meri le dobrih pet milimetrov in tehta 165 gramov, je čudo tehnike, a ga začuda ljudje niso radostno sprejeli. Medtem ko se iPhone 17 Pro in iPhone 17 Pro Max prodajata rekordno, klasični iPhone 17 pa prav tako žanje visoke številke, iPhone Air zapostaja.

    Objavljeno: 20.10.2025 05:00
  • Nvidia: Kitajska je za nas mrtva

    Nvidijin direktor Jensen Huang je dejal, da je tržni delež podjetja na Kitajskem hitro padel s 95 odstotkov na ničlo. To ni presenetljivo, saj izvoz na Kitajsko prepoveduje kar ameriška administracija. A to v resnici ni čisto res, saj po drugi strani več kot četrtino prodaje predstavlja izvoz v Singapur – od koder na Kitajsko vodijo neuradne poti.

    Objavljeno: 20.10.2025 07:00
  • Popolnoma drugačno električno kolo

    Rivianovo hčerinsko podjetje Also, specializirano za mikromobilnost, je predstavilo inovativno električno kolo TM-B (Transcendent Mobility - Bike), ki obljublja povsem novo izkušnjo vožnje. 

    Objavljeno: 23.10.2025 16:00
  • V Londonu vam bodo verjetno ukradli telefon

    Samo v lanskem letu so v Londonu ukradli 80.000 pametnih telefonov, kar je v milijonski metropoli sicer malo, a vseeno precej več kot v drugih podobno velikih mestih v Evropi. In približno tretjino več kot leto pred tem. Trend je torej zaskrbljujoč.

    Objavljeno: 23.10.2025 05:00
  • SD-kartica na dnu Atlantika preživela implozijo Titana

    Raziskovalci so na dnu Atlantskega ocena v bližini razbitine Titanika našli SanDiskovo spominsko kartico SD, s katere so lahko sneli 12 fotografij in devet videoposnetkov. Kartica je tja potonila pred dvema letoma, ko je implodirala podmornica Titan, s katero je podjetje OceanGate želelo obiskati razbitine slavnega parnika.

    Objavljeno: 22.10.2025 05:00
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji