Váš router má viac známych CVE než sada nástrojov pentestera. A stále je online. Verný až do krajnosti - vám aj útočníkovi.
Takto útočníci zneužívajú starnúcu techniku:
🔑 Predvolené konfigurácie - Výrobné heslá, otvorené porty, zabudnuté služby. Útočníci neskúšajú hrubú silu, keď „admin/admin“ stále funguje.
🔐 Slabá kryptografia a zastarané protokoly - SHA-1, staré TLS, nezabezpečené uloženie kľúčov. Staré POS systémy často ukladajú šifrovacie kľúče v čitateľnom texte. Zachytenie prihlasovacích údajov sa stalo matematickým problémom, ktorý útočníci vyriešili pred rokmi.
🧱 Nezáplatovateľný už z princípu - Hardvér po skončení podporovanej životnosti nedokáže spustiť moderné aktualizácie. Známe zraniteľnosti ostávajú navždy otvorené. Nepodporované systémy sú 4-krát pravdepodobnejšie premenené na zbraň[ref].
Slepé miesta v monitorovaní - Staré zariadenia sa len zriedka integrujú s modernými SIEM alebo protipodvodnými platformami. Ak to nevidíte, nemôžete to označiť.
🔄 Dokonalé odrazové body - Napadnutý starý hardvér sa stáva internou infraštruktúrou na presmerovanie podvodnej prevádzky, manipuláciu transakcií alebo falšovanie dát pred odhalením.
👻 Vyradený, no neodpojený - Hardvér vyhlásený za vyradený nie vždy opustí sieť. Zabudnuté servery, odložené routery a infraštruktúra získaná zo zlúčení môžu potichu sedieť online celé mesiace či roky - stále dostupné, stále zneužiteľné. V roku 2024 únik u dátového agregátora DemandScience odhalil 122 miliónov záznamov vystopovaných k systému vyradenému takmer o dva roky skôr[ref].
Čísla sú nepríjemné: zneužívanie zraniteľností teraz tvorí 20 % všetkých únikov - medziročne o 34 % viac podľa DBIR od Verizonu[ref]. Len 54 % zraniteľností hraničných zariadení bolo úplne odstránených a ich záplatovanie trvalo medián 32 dní. To je mesiac otvorených dverí. Osobitne, „admin“ sa v nedávnych únikoch objavil ako heslo 53 miliónov ráz. Niektoré dvere neboli zavreté už od začiatku.
💡Čo s tým robiť?
Pre organizácie:
- Berte vek hardvéru ako indikátor rizika podvodu, nielen ako otázku životného cyklu IT.
- Inventarizujte to, čo je naozaj v prevádzke, nie to, čo je na papieri.
- Agresívne izolujte alebo segmentujte staré zariadenia.
- Kompenzujte to silnejším monitorovaním, behaviorálnymi kontrolami a detekciou anomálií na úrovni transakcií.
- Ak výmena zatiaľ nie je možná, predpokladajte napadnutie a podľa toho navrhnite kontroly.
- Vyradenie zariadenia na papieri nie je to isté ako jeho odstránenie zo siete. Overte, že vyradený hardvér je fyzicky izolovaný alebo zničený - nielen administratívne uzavretý.
Pre všetkých ostatných:
- Ten router, ktorý vám poskytovateľ internetu nainštaloval pred rokmi a nikdy ste sa ho nedotkli? Prihláste sa, zmeňte predvolené heslo, aktualizujte firmvér. Desať minút. Viac zavretých dverí, než by ste čakali.
Starý hardvér nezlyháva hlučne. Zlyháva potichu. A podvod miluje tiché systémy.