Νέο ισχυρό "χτύπημα" του [P.A.O.K.] στο ΤΕΙ Σερρών
Την επιβεβαίωση για ακόμη μία φορά πως τα υπολογιστικά συστήματα των εκπαιδευτικών
ιδρυμάτων στην Ελλάδα υστερούν ΕΝΤΕΛΩΣ στην ασφάλεια και προστασία των δεδομένων τους, ήρθε να μας δώσει με νέο “χτύπημά του” ο γνωστός Έλληνας Hacker με το ψευδώνυμο ”[P.A.O.K.]“ .
Το “χτύπημα” πραγματοποιήθηκε στο ΤΕΙ Σερρών, στόχο τον οποίο είχε επιτεθεί ξανά στο παρελθόν ο [P.A.O.K.] όπως μπορείτε να δείτε εδώ. Τότε είχε σαφώς προειδοποιήσει το Ίδρυμα για τα προβλήματα ασφαλείας που αντιμετώπιζε, μέσω αλλοιώσεων στις αρχικές ιστοσελίδες κάποιων εκ των τμημάτων του Ιδρύματος. Αυτήν την φορά, όμως, προχώρησε ακόμη βαθύτερα στα υπολογιστικά συστήματα του ΤΕΙ Σερρών, με αποτέλεσμα να αποκτήσει πλήρη και μη εντοπίσιμη πρόσβαση στην βάση δεδομένων ολόκληρου του ιδρύματος και μάλιστα με δικαιώματα διαχειριστή (Root/Administrator)! Αυτό πρακτικά σημαίνει πως ο [P.A.O.K.] είχε την δυνατότητα να διαβάσει αλλά και να αλλοιώσει κατα βούληση ευαίσθητα δεδομένα, όπως usernames, passwords, βαθμολογίες φοιτητών κ.ά. Τα συγκεκριμένα δεδομένα είναι, όπως γίνεται κατανοητό, κρίσιμα για την ομαλή λειτουργία του ιδρύματος αλλά και για την αξιοπιστία του ως προς τους φοιτητές.
Οι λεπτομέρειες της επίθεσης
Σύμφωνα με πληροφορίες που κοινοποίησε ο [P.A.O.K] προς ενημέρωση των υπευθύνων του Ιδρύματος, η μέθοδος που χρησιμοποιήθηκε για να μπορέσει να αποκτήσει εσωτερική πρόσβαση, ήταν μία αδυναμία που εντοπίστηκε σε ένα subdomain του Ιδρύματος, η οποία του επέτρεψε να “αναρτήσει” ένα τροποποιήμένο αρχείο php, με αποτέλεσμα να αποκτήσει την μη εξουσιοδοτημένη πρόσβαση στο σύστημα. Από την ενημέρωση που είχαμε για το θέμα, πληροφορηθήκαμε πως αυτή δεν είναι η μόνη αδυναμία που υπήρχε στο σύστημα, καθώς ο [P.A.O.K.] κατα δήλωσή του είχε εντοπίσει και άλλη αδυναμία τύπου SQL injection στο κεντρικό domain του Τ.Ε.Ι. Σερρών.
Παραθέτουμε screenshots που μας κοινοποιήθηκαν ΑΠΟΚΛΕΙΣΤΙΚΑ από τον [P.A.O.K] σχετικά με την επίθεση:
A) Η αλλοίωση στην κεντρική ιστοσελίδα του Ιδρύματος:
Σύμφωνα με δήλωση του hacker [P.A.O.K], “το επόμενο βήμα πλέον ανήκει στην πολιτεία και θα πρέπει να είναι η θωράκιση των πληροφοριακών συστημάτων των εκπαιδευτικών ιδρυμάτων στην Ελλάδα, απο ανθρώπους με τις ανάλογες γνώσεις και την στήριξη από το Υπουργείο Παιδείας, ώστε να μπορέσουν να υλοποιηθούν τα σχέδια ασφάλισης των δεδομένων για την ομαλή λειτουργία και την αξιοπιστεία των εκπαιδευτικών ιδρυμάτων της χώρας”
Πηγη: SECNEWS.GR.






+(1).jpg)


0 σχόλια:
Δημοσίευση σχολίου