S pokrokom výpočtových technológií sa hackovanie stáva čoraz bežnejšou súčasťou každodenného života veľkých firiem a známych osobností. Nie vždy sa však útočníci zameriavajú len na tie najbohatšie subjekty, ktoré by im mohli priniesť čo najvyššie zisky. Portál The Verge, na základe informácií TechCrunch, publikoval článok o dvojici študentov vysokej školy, ktorí sa rozhodli, že využijú svoje zručnosti v hackovaní na to, aby nemuseli platiť za pranie prádla.
Konkrétne sa im podarilo nabúrať do systému CSC ServiceWorks, čo je jeden z najväčších poskytovateľ prádelných služieb na území Spojených štátov. Dokázali odhaliť a zneužiť zraniteľnosť, ktorá im umožnila nabiť si „pracie“ kredity, a to nie o zrovna nízke čiastky.
Využili medzeru v systéme
Týmito študentmi sú Alexander Sherbrooke a Iakov Taraneko. A ako sa im to podarilo? Pravdepodobne zneužili rozhranie API pre aplikáciu práčok, aby dokázali na diaľku odosielať príkazy na bezplatné pranie a nabíjať si kredit, z ktorého sa za každé pranie strháva určitá čiastka, o milióny dolárov.
Spoločnosť tvrdí, že má v prevádzke viac ako milión pracích zariadení a predajných automatov v areáloch vysokých škôl, bytových komunít, práčovní a ďalších zariadeniach nielen v Spojených štátoch, ale aj Kanade a Európe.
O zraniteľnosti informovali, no bez výsledku
Zaujímavou skutočnosťou je, že študenti predtým na odhalenú zraniteľnosť upozornili. Ešte v januári sa o nej pokúsili spoločnosť informovať prostredníctvom e-mailov aj telefonátov. Tá však na tieto podnety nereagovala. Študenti dodali, že po tom, ako ju kontaktovali, im len z účtov vymazala miliónový kredit.
Nanešťastie pre CSC, zvesti o neriešenej zraniteľnosti sa v medzičase stihli rozšíriť, čo znamená značné riziko ďalších útokov a zneužití. Na druhú stranu, môže za to jej laxný prístup.
„Experiment“ študentov jasne ukázal, že zabezpečenie sektoru IoT, čiže internetu vecí, je stále veľmi aktuálnou a nevyriešenou problematikou. Netreba zabúdať na to, že pokrok moderných technológií rozširuje nielen možnosti bezpečnostných odborníkov, ktorý tak môžu navrhovať kvalitnejšie ochranné systémy, ale aj možnosti hackerov, ktorých cieľom je obrať spoločnosti a ich klientov či zákazníkov o cenné informácie alebo peniaze.