Były haker komentuje atak na PlayStation Network

PlayStation Network i inne usługi Sony powoli wracają do życia. Firma musi jednak wyjaśnić, dlaczego i w jaki sposób hakerom udało się dostać do bazy danych.
Włamywacze ukradli z sieci PlayStation Network informacje osobowe i kontaktowe, loginy, hasła i dane kart kredytowych użytkowników. Zagrożonych jest ok. 77 milionów kont. Włamywacze ukradli z sieci PlayStation Network informacje osobowe i kontaktowe, loginy, hasła i dane kart kredytowych użytkowników. Zagrożonych jest ok. 77 milionów kont.
Polecamy:

Zobacz także:

Przyczyną ataku była przestarzała wersja Wordpressa na blogu PlayStation - uważa Kyle Adams.Przyczyną ataku była przestarzała wersja Wordpressa na blogu PlayStation - uważa Kyle Adams.
Były haker i główny projektant w firmie Mykonos Software, Kyle Adams, rozmawiał z PC Worldem o tym, co pozwoliło cyberprzestępcom na złamanie zabezpieczeń. Jego zdaniem, Sony pozostawiło uchylone drzwi do swojego serwera, ponieważ korzystało z przestarzałych wersji oprogramowania.

Czy atak przebiegał przez PlayStation Blog?

Prawdopodobnie hakerzy uzyskali dostęp do sewera, wykorzystując atak SQL injection. Polega on na wstawieniu specjalnie spreparowanego ciągu znaków w polu formularza aplikacji (na przykład w polu "nazwa użytkownika" na stronie logowania). Wprowadzone w ten sposób dane nie są wykrywane przez aplikację, lecz przesyłane bezpośrednio do bazy danych, co umożliwia atakującemu wysyłanie poleceń do bazy przy wykorzystaniu aplikacji.

Adams uważa, że atakujący mogli przedostać się do serwera poprzez stronę internetową PlayStation Blog, która korzystała z przestarzałej wersji Wordpressa. Wersji, która zawiera znaną lukę w kodzie, pozwalającą na użycie SQL injection.

- Wydaje mi się, że Sony zostało zaatakowane z wykorzystaniem błędu w stronie internetowej, być może na blogu PlayStation, co pozwoliło otworzyć drogę do pozostałych serwerów firmy - mówi nasz rozmówca.

Wiedzieli czego chcą, to nie Anonymous

Ataki tego typu mogą trwać kilka tygodni lub nawet miesięcy bez zdemaskowania i łączą się zwykle z próbą pozyskania cennych danych. Adams podpowiada, że cyberprzestępcy dobrze wiedzieli, jakich danych szukają, a Sony udostępniało ich w bazie całe mnóstwo.

Nasz rozmówca podkreślił, że nie wierzy, aby grupa Anonymous miała coś wspólnego z atakiem. Anonimowi nigdy wcześniej nie włamywali się w celu uzyskania danych osobowych.
Tagi: sony, playstation, psn, ataki hakerskie, sql injection, hakerzy, cyberprzestępcy, wordpress, bezpieczeństwo danych
Ocena:
Twoja ocena:

Komentarze (1)

~Nazir50.

18-05-2011 15:38

Myślę że cała sprawa leży po stronie byłych pracowników działu IT w Sony . Ktoś się obraził i zabrał_wykradł swoją pracę i dokumentacje PS z danymi użytkowników z tej firmy i niebawem się pojawi nowa konkurencja i oferta dla obecnych posiadaczy PS3. Ostatnio było głośno o byłych i obrażonych pracownikach Oracle i nagle powstał LibreOffice jako konkurencja dla OO''3 w innych warunkach można byłoby się pokusić o uznanie tego za kradzież bo pakiet wyglada tak samo jak Oracle. Ale open sorce i linuksiarze nie mają patentów na swoją pracę więc jak się pojawi nowa konsola podobna do PS3 to moze być ciekawie w sądach co wtedy zrobi Sony.

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »