Postřehy z bezpečnosti: kritická infrastruktura USA čelí útokům na řídicí systémy

Dnes
Doba čtení: 8 minut

Sdílet

USA
Autor: Shutterstock
V dnešním díle se podíváme na zneužití zranitelnosti v GitLab, útoky na kritickou infrastrukturu USA, íránský útok na americké univerzity a platby prošlými Visa kartami

Kritická chyba v GitLabu umožňuje bez přihlášení mazat veřejné projekty

V GitLabu byla objevena kritická zranitelnost v GraphQL API, která může za určitých podmínek umožnit neautentizovanému útočníkovi vzdáleně upravovat nebo mazat veřejné projekty a uživatelská data. Chyba označená jako CVE-2026–19478 dostala hodnocení CVSS 9,4 z 10 a týká se self-managed instalací GitLabu. GitLab.com a GitLab Dedicated již používají opravené verze.

Útok nevyžaduje přihlášení ani žádnou spolupráci uživatele, stačí, aby byl projekt veřejný. Útočník může využít speciálně vytvořený požadavek na GraphQL API, které GitLab používá pro komunikaci se svou aplikací. Podle bezpečnostních výzkumníků lze chybu zneužít například k odstranění veřejného projektu nebo změně jeho stavu. V některých případech může útočník dokonce mazat repozitáře, upravovat záznamy o požadavcích na sloučení nebo zablokovat správce projektu.

GitLab vydal mimořádnou aktualizaci 17. srpna, tedy mimo svůj běžný plán bezpečnostních oprav. Opravené verze jsou 19.2.4, 19.1.6, 19.0.8 a 18.11.11. Starší větve 18.2 až 18.10 opravu nedostaly, a je proto nutné přejít na podporovanou verzi. Pro kritickou chybu navíc není k dispozici jednoduchá náhradní oprava, takže hlavním řešením je aktualizace.

Situaci zhoršuje rychlost, s jakou lze chybu reprodukovat. Výzkumníci ze společnosti watchTowr dokázali během několika minut vytvořit funkční exploit, a to pouze na základě veřejného popisu chyby a vydané opravy. Krátce poté jejich honeypoty zachytily první pokusy o zneužití zranitelnosti v reálném provozu. Útočníci tedy zranitelné GitLab servery skenovali a zkoušeli zranitelnost přibližně dva dny po zveřejnění opravy.

Provozovatelé self-managed GitLabu by proto neměli s aktualizací čekat. Pokud okamžitá aktualizace není možná, doporučuje se alespoň omezit neautentizovaný přístup k endpointu /api/graphql a sledovat webové logy, zda neobsahují podezřelé požadavky. U kritických zranitelností navíc platí, že zveřejnění opravy může útočníkům výrazně usnadnit vytvoření vlastního exploitu – a čas mezi vydáním patche a prvními útoky může být v řádu dnů, ale i hodin.

Útoky na řídicí systémy ohrožují kritickou infrastrukturu USA

Americké agentury NSA, CISA, FBI, Ministerstvo energetiky a Agentura pro ochranu životního prostředí vydaly společné bezpečnostní upozornění, ve kterém varují před aktuálně probíhajícími útoky na úpravny pitné vody v několika státech USA, ale i na další oblasti kritické infrastruktury. Při nich se neidentifikovaní útočníci zaměřují na programovatelné logické automaty (PLC) Siemens řady S7, které jsou využívané k automatizaci a řízení procesů v mnoha průmyslových zařízeních. V dokumentu se zdůrazňuje, že nejde jen o teoretickou hrozbu, ale o reálně zaznamenané případy ovládnutí a zneužití.

PLC je obecně průmyslový řídicí počítač, který automaticky řídí stroje a technologické procesy. Sbírá a vyhodnocuje informace ze senzorů a následně ovládá zařízení – motory, ventily, čerpadla. Jeho ovládnutí v prostředí, kde dochází např. k úpravě pitné vody, tak může mít extrémně nebezpečné dopady v reálném světě.

Aktéři útoků využívají online skenovací služby jako Censys nebo ZoomEye k vyhledávání zařízení PLC Siemens přístupných z internetu. Následně se pokusí o jejich ovládnutí prostřednictvím kritických zranitelností, které se zde vyskytují např. vlivem zastaralého softwaru a nedostatečně zabezpečené autentizace. Podle bezpečnostního upozornění také útočníci ve značné míře využívají umělou inteligenci k vývoji skriptů v jazyce Python za použití knihoven snap7.dll a python-snap7 pro získání přístupu pro čtení a zápis do paměti PLC Siemens S7.

Probíhající aktivita je sice zaměřená na výrobky společnosti Siemens, ale příslušná opatření ke snížení rizika by měli implementovat všichni provozovatelé takových systémů. Již v dubnu americké agentury rovněž varovaly, že hackeři napojení na Írán cílí na PLC výrobce Rockwell Automation/Allen-Bradley. Organizacím je doporučeno provést inventarizaci zařízení, nainstalovat nejnovější bezpečnostní aktualizace, zamezit přímému přístupu na zařízení z internetu a tradičně i monitorovat neobvyklou aktivitu.

Toto nejnovější bezpečnostní upozornění přichází po nedávném nárůstu útoků zaměřených na PLC v různých organizacích provozujících kritickou infrastrukturu v USA. V červenci se hackeři zaměřili na více než 30 vodárenských společností v Minnesotě, což vedlo k poruchám zařízení, a v některých případech si vynutilo i dočasný přechodu na ruční řízení provozu. Agentura CISA (Cybersecurity and Infrastructure Security Agency) následně upozornila na nárůst útoků proti PLC přístupným z internetu, které jsou využívány v systémech zásobování vodou a odvádění odpadních vod.

Íránci čelí obvinění z kyberkrádeže

Americké ministerstvo spravedlnosti obvinilo 17 Íránců napojených na teheránskou hackerskou skupinu s názvem Mabna Institute z rozsáhlé kyberšpionážní kampaně. Skupina měla několik let napadat univerzity, firmy i vládní instituce a získávat z jejich systémů výzkumná data a další cenné duševní vlastnictví. Část útoků podle amerických úřadů probíhala ve prospěch íránských Revolučních gard a dalších institucí v zemi.

Terčem se stalo přes 300 univerzit ve Spojených státech i dalších zemích. Útočníci se zaměřili na více než 100 tisíc účtů akademických pracovníků, přičemž zhruba osm tisíc z nich se jim podařilo kompromitovat. Celkem měli odcizit nejméně 31,5 TB dat [2], včetně vědeckých publikací, disertací, elektronických knih a dalšího výzkumného materiálu. Americké univerzity za přístup k duševnímu vlastnictví, na které skupina cílila, vynaložily podle ministerstva spravedlnosti zhruba 3,4 miliardy dolarů. Skutečnou hodnotu odcizených dat však úřady považují za nevyčíslitelnou.

K získání přístupových údajů přitom útočníci používali především cílený phishing. Vydávali se například za jiné akademiky, kteří měli zájem o předmět výzkumu oběti, a následně ji přesměrovali na falešnou přihlašovací stránku. Získané údaje pak využili k přístupu do univerzitních systémů a databází. Současná obžaloba rozšiřuje případ z roku 2018, kdy Spojené státy obvinily devět členů Mabna Institute. Nyní k nim přibylo dalších osm lidí. Americké úřady zároveň nabízejí odměnu až deset milionů dolarů za informace, které pomohou vypátrat pětici obviněných.

Útok Zombie Card dokáže oživit prošlé Visa karty pro platby přes NFC

Tým z University of Massachusetts Amherst ukázal, jak v běžném obchodě protlačit platbu prošlou bezkontaktní Visa kartou. Útok, kterému výzkumníci říkají Zombie Card, přepíše datum expirace, které si při transakci čte platební terminál – kryptografie karty přitom zůstává nedotčená. Práce byla prezentována na 35. USENIX Security Symposiu v Baltimoru.

Útočník potřebuje mít kartu fyzicky u sebe (nebo s ní dostatečně dlouho udržet NFC kontakt) a mezi kartu a terminál vsunout man-in-the-middle relay. K tomu musí platit dvě věci: účet pod stejným číslem karty (PAN) je pořád aktivní – což je po vydání náhradní karty úplně běžné – a banka si při autorizaci expiraci nezávisle nekontroluje.

Zádrhel je v tom, že datum expirace se v transakci objevuje na dvou místech a čte ho pokaždé někdo jiný. Terminál se dívá na Application Expiration Date v TLV tagu 5F24, banka bere expiraci z Track 2 Equivalent Data (tag 57), které se posílají v žádosti o online autorizaci. Visa Kernel 3 podle práce nevyžaduje, aby byly tyto dvě hodnoty stejné, a podpis fDDA, který terminál ověřuje, se na tag 5F24 vůbec nedívá. Relay tak terminálu podstrčí libovolné budoucí datum, Track 2 nechá být, a podpis karty i kryptogram, které kontroluje banka, projdou v pořádku. Útočník ani nemusí znát skutečné datum na náhradní kartě – stačí zadat cokoli pozdějšího než dnešek. Doktorand Raja Hasnain Anwar ze Khwarizmi Lab to v tiskové zprávě UMass Amherst shrnul jednoduše: datum expirace není kryptograficky chráněné, dá se snadno upravit a terminál to nepozná.

Práce pokrývá pět velkých amerických bank, reálné testy s prošlými a nahrazenými kartami ale proběhly jen u tří z nich. Jedna banka oživené transakce propustila, druhá zamítla všechno, třetí měla jiné jádro EMV, na kterém úprava rovnou selhala. Autoři – Anwar spolu s Gerardem DeCunhou a Muhammadem Taqi Razou – dali Vise a bankám vědět už v květnu 2025 a ozvali se znovu v prosinci. CVE zatím přiděleno nebylo a o zneužití v praxi se neví. Visa, EMVCo, Mastercard, Discover, American Express ani výrobce terminálů SumUp k 20. srpnu 2026 nevydaly žádné doporučení.

Proti čtyřem kartovým jádrům dopadla úprava takto:

  • Visa (Kernel 3) – prošla, protože 5F24 není mezi podepisovanými daty.
  • Mastercard (Kernel 2) – terminál si obě hodnoty expirace porovná sám a neshodu bere jako chybu dat karty.
  • American Express (Kernel 4) – expirace je součástí dat pod offline autentizací, takže úprava rozbije hash při ověření podpisu.
  • Discover (Kernel 6) – dynamická autentizace zahrnuje vrácené TLV objekty do hashe transakce, takže upravené pokusy padly.

Relay tvořily dva Android telefony s NFC, vlastní software emuloval kartu i terminál a komunikace šla přes Wi-Fi; testovalo se proti čtečkám SumUp Solo a SumUp Plus. Útok přidal k transakci v průměru asi 415 ms, limit EMV je 500 ms. Ani jedna z testovaných karet či terminálů přitom neměla zapnutý volitelný Relay Resistance Protocol, který by takové zpoždění odhalil.

U jedné banky prošly oživenou kartou platby opakovaně – jak na testovacím terminálu týmu, tak u dvou skutečných obchodníků.U druhé banky terminál upravené datum přijal, ale banka transakce zamítla a informovala zákazníka, aby použil nově obdrženou a platnou kartu. Jde jen o ověření, že útok funguje, ne o plošný průzkum napříč obchodníky a bankami, testování navíc proběhlo jen v USA. The Register upozorňuje, že úspěšnost se lišila banka od banky podle toho, jak moc si každá autorizaci hlídá sama.

Návrh protiopatření jde napříč jádry, terminály i bankami:

  • svázat datum expirace kryptograficky s podpisem, ne ho nechávat mimo hash,
  • porovnávat obě reprezentace expirace mezi sebou a neshodu hlásit dál bance,
  • při autorizaci kontrolovat dvojici PAN + expirace, ne jen PAN,
  • posílat bance skutečné výsledky ověření terminálu, místo aby se nulovaly.

Držitelům karet autoři radí staré karty fyzicky zničit – čip i proužek – a i po uzavření účtu dál sledovat pohyby na něm. Help Net Security dodává, že vydavatelé dlouhodobě podceňují riziko vyřazených karet, protože je lidé nevnímají jako aktivní hrozbu.

Visa se veřejně nevyjádřila. Podle práce hlášení prošlo triáží a red team Visy ho teď zkouší reprodukovat, ale „ani Visa, ani oslovené banky zatím neřekly nic o stavu nebo podobě opravy". Samotný relay a MitM nástroj autoři nezveřejnili, místo toho pustili ven jen anonymizované záznamy transakcí.

Školení Zabbix

Zajímavé je, že prakticky ve stejnou chvíli popsala singapurská Group-IB novou rodinu androidího NFC relay malwaru jménem WindRelay, kterou útočníci nasazují spolu s RATem SpyNote při vishingu na oběti v Česku, na Slovensku a ve Slovinsku. Mezi listopadem 2025 a červencem 2026 firma našla 23 vzorků na VirusTotalu a čtyři C2 adresy. WindRelay expiraci nepřepisuje, jen v reálném čase přeposílá aktivní kartu – ale funguje na stejném principu relaye dvou zařízení jako testovací sestava Zombie Card. Podle Group-IB je to další ukázka toho, že dnešní podvody málokdy stojí jen na jedné technice.

Ve zkratce

Pro pobavení

Programátoři během revidování kódu

Programátoři během revidování kódu

Autor: Domotz

O seriálu

Tento seriál vychází střídavě za pomoci pracovníků Národního bezpečnostního týmu CSIRT.CZ provozovaného sdružením CZ.NIC a bezpečnostního týmu CESNET-CERTS sdružení CESNET, bezpečnostního týmu CDT-CERT provozovaného společností ČD - Telematika a bezpečnostních specialistů Jana Kopřivy ze společnosti Nettles Consulting a Moniky Kutějové ze sdružení TheCyberValkyries. Více o seriálu…

Neutrální ikona do widgetu na odběr článků ze seriálů

Zajímá vás toto téma? Chcete se o něm dozvědět víc?

Objednejte si upozornění na nově vydané články do vašeho mailu. Žádný článek vám tak neuteče.


Autor článku

Články tvoří společně jednotliví členové týmu CERT společnosti ČD - Telematika a.s.