Mentionsy Mentionsy
Podcast technologiczny
Podcast technologiczny

Ten z urodzinami Microsoftu i zasobożernym AI

11.05.2025 ·1 godz 13 min

W piątym odcinku Podcastu Technologicznego:- krytyczna podatność w Erlang/OTP- 50 lat Microsoftu- dlaczego boty AI crawlując internet szkodzą- jak przestępcy podszywają się pod firmy

Cześć Maćku. Cześć Przemku. Spotykamy się już na nagraniu naszego piątego odcinka, więc witamy wszystkich serdecznie. I dzisiaj mamy kilka ciekawych tematów. Zobaczymy jak nam będzie szło z czasem. Pięć albo sześć tych tematów jest i są to tematy pod tytułem Microsoft świętuje swoje 50 urodziny. Podatność Erlangu OTP SSH. Temat cyberwojny, jeśli to tak można powiedzieć, pomiędzy LLAM-ami, czyli twórcami, czyli firmami, które produkują duże modele językowe, a generalnie każdym, kto utrzymuje infrastrukturę.

On stwierdził, że nie, że on w ogóle jakby nie ufa systemowi, więc on nie będzie tego nikomu zgłaszał i nie będzie też próbował jakby odzyskać tych przelewów gdzieś tam w jakimś systemie międzybankowym, a to była świeża sprawa, bo sprzed paru godzin, więc pewnie była szansa to odzyskać. On po prostu miał taki mindset, że nie i już. Spoko. Kto bogatemu zabronił za to żyć. To teraz w ogóle zachęcamy wszystkich, którzy nas słuchają, do subskrypcji naszych kanałów, komentowania, oceniania odcinków, które już wypuściliśmy. Będzie nam niezmiernie miło, jak dostaniemy od was jakiś feedback. Zanim przeskoczymy do tematu, który myślę, że będzie dla nas super ciekawy, czyli 50-lecie Microsoftu, to idziemy z grubej rury w drugą stronę, czyli technologie i podatność Erlanga w OTP SSH.

Tutaj ty jesteś tą mądrzejszą głową, więc dawaj. Bardzo dekomponujący. Podatność jest w module, który obsługuje właśnie logowanie hasłami jednorazowymi i to jest taka podatność, która z jednej strony jest bardzo duża, pozwala jakby na W zasadzie przejęcie kontroli nad zaatakowanym demonem SSH. Natomiast problem jest taki, że masa organizacji nie wie, czy fizycznie ktoś takiego ich dotyczy. Ja się tutaj przerwę, bo jeszcze ja się trochę przebieram nóżkami w tym temacie z racji tego, że on dotyczy systemów embedowych, więc to jest już bardzo blisko elektroniki, IoT i temu podobnych rzeczy, więc zaraz ja tu też pewnie parę słów będę chciał o tym powiedzieć.

Ale powiedziałeś o tym, że to dotyczy demona SSH. Wydaje mi się, że nie tylko demona SSH, tylko generalnie implementacji SSH, bo nie zawsze każdy system taki IoT ma takiego demona w formie systemu operacyjnego. Tylko w ramach Erlanga jest to usługa, która działa na urządzeniu. Ta podatność konkretnie pozwala na zdalne wykonanie kodu, to znaczy jesteśmy w stanie Podatność dotyczy nie generycznie wszystkich użytkowników SSH, tylko tych, którzy używają komponentu Erlang OTP.

To nie jest, żeby było jasne, to nie jest tak, że każde urządzenie, które korzysta z SSH i jest podłączone do internetu, natychmiast jest na to podatne i na każdym tym urządzeniu można zdalnie wykonywać kod. W większości przypadków żarówki, które mamy w domu, takie IoT raczej nie będą podatne. Tak, co więcej masa urządzeń nie ma by default jakby w ogóle włączonego Erlang OTP. Problem dotyczy przede wszystkim tych właśnie urządzeń, gdzie producent w nieudokumentowany sposób stwierdził, że sobie z tego skorzysta albo w udokumentowany sposób, tylko nikt na to nie zwraca uwagi, bo Erlang OTP to nie jest jakby rozwiązanie, z którego wszyscy korzystamy na co dzień i to nie jest rozwiązanie, które jest jakoś super popularne w każdym możliwym wdrożeniu. Ale żeby iść w tą stronę, to ja doczytałem, że większość urządzeń Ericssona i Cisco korzysta z Erlanga.

Tak, większość urządzeń kilku producentów, w tym właśnie Ericssona i Cisco, ma tą funkcjonalność włączoną. Tylko znowu, Mówimy o sytuacji, kiedy musielibyśmy umożliwić intruzowi zdalne podłączenie się do naszej usługi SSH. Wystawionego SSH na publiczny dostaw. Wystawianie SSH do świata wbrew pozorom nie jest najlepszym pomysłem. Bardzo mi się podoba ostatnio w ogóle trend, żeby wszystkie usługi publiczne chować za jakimiś VPN-ami czy w jakichś takich sieciach wewnętrznych, jakichś meshach itd. Właśnie dlatego, żeby zminimalizować ryzyko. Ja rozmawiałem, jak ta podatność się pojawiła w tym tygodniu z kilkoma organizacjami, które szukały przez czasem kilkanaście godzin, czy mają urządzenia, które są podatne, ale jakby cały czas ten scenariusz był raczej hipotetyczny, dlatego że nawet, że takie urządzenie znajdowali, to ono nie było w sieci publicznej.

Zrobił zestawienie urządzeń, które mają wystawionego demona SSH właśnie w tej wersji z Erlang OTP, to wyszło mu w granicach chyba sześciuset paru tysięcy adresów IP unikalnych. Więc czy to dużo, czy to mało, to trochę zależy co jest tam pod spodem. W skali internetu mało, w skali pojedynczej organizacji może boleć. To ja bym jeszcze bardziej chyba tą logikę zaburzył, no bo to potencjalnie możemy być na przykład tylko jednym urządzeniem w naszej organizacji, czyli się nie przejmujemy, ale może to na przykład być właśnie centralka Ericssona, która obsługuje całą urządzność telefoniczną w dużej organizacji, więc jakby to jedno urządzenie nagle się robi dosyć krytyczne. Pamiętam kiedyś przy okazji testów bezpieczeństwa w jednym szpitalu ktoś znalazł jakieś urządzenie, które dało się zdalnie gasić i włączać, gasić i włączać.

Pokazano wszystkie 7 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.