Στόχευση εναντίον της ιστοσελίδας του TaxisNET, πραγματοποίησε σύμφωνα με ΑΠΟΚΛΕΙΣΤΙΚΕΣ πληροφορίες ομάδα Ελλήνων χακτιβιστών με την επώνυμια “Greek Insane Society”.
Στοιχεία και δεδομένα αναφορικά με την επίθεση τέθηκαν υπόψη της συντακτικής ομάδας του SecNews που, σύμφωνα με τους χακτιβιστές, επιβεβαιώνουν πέραν κάθε αμφισβήτησης το γεγονός ύπαρξης αδυναμίας στην ιστοσελίδα του Υπουργείου Οικονομικών. Καθημερινά η ιστοσελίδα της Γενικής Γραμματείας Πληροφοριακών συστημάτων δέχεται χιλιάδες requests από φορολογουμένους για αναζήτηση σχετικών πληροφοριών αλλά και πρόσβαση σε φορολογικά στοιχεία.
Είναι γνωστό οτι η Γενική Γραμματεία Πληροφοριακών Συστημάτων έχει υλοποιήσει και λειτουργεί παραγωγικά το Ολοκληρωμένο Πληροφοριακό Σύστημα Φορολογίας, γνωστό ως TAXIS (TAX Information System). Το Taxisnet αποτελεί το μεγαλύτερο έργο πληροφορικής στην Ελλάδα.
Ποια η αδυναμία που εντοπίστηκε
Οι πληροφορίες που απέστειλε άγνωστος μέσω ανώνυμου μηνύματος ηλεκτρονικής αλληλογραφίας στη συντακτική ομάδα του SecNews, στο e-mail επικοινωνίας και την οποία μεταδίδουμε με κάθε επιφύλαξη , αναφέρουν ότι οι “Greek Insane Society” εντόπισαν αδυναμία XSS σε φόρμα της ιστοσελίδας Taxisnet και συγκεκριμένα στο σημείο όπου είναι δυνατή η αναζήτηση μέσω keyword στο περιεχόμενο της (search box).
Οι Greek Insane Society χρησιμοποίησαν εργαλεία διαθέσιμα στο κοινό για τον εντοπισμό της αδυναμίας (toolkits από το Kali Linux) πραγματοποιώντας κατάλληλα τροποποιημένα web requests στην ιστοσελίδα του Taxisnet. Σύμφωνα με τους Greek Insane Society η αδυναμία επιβεβαιώνεται σύμφωνα με τα παρακάτω Screenshots:
Ποιοί είναι οι όμως Greek Insane Society
Όπως σε κάθε πρωτοεμφανιζόμενη ομάδα χακτιβιστών, που δεν έχει απασχολήσει στο παρελθόν, ζητήσαμε περισσότερες πληροφορίες από τον άγνωστο που επικοινώνησε μαζί μας σχετικά με την εν λόγω ομάδα.
Σύμφωνα λοιπόν με την επίσημη δήλωση τους προς την ιστοσελίδα μας:
[Σημείωση.Συντάκτη: Δεν αποκαλύπτουμε κατόπιν απαίτησης του αγνώστου το όνομα του ούτε καν το ψευδώνυμό του, για ευνόητους λόγους]
Περισσότερα για τους χακτιβιστές μπορείτε να διαβάσετε στην ιστοσελίδα τους στο Facebook και συγκεκριμένα εδώ: https://www.facebook.com/ypoxthonios.gea
To SecNews διαπίστωσε την αδυναμία XSS στην ιστοσελίδα. Όπως έχουμε τονίσει επανειλημμένα οι επιθέσεις XSS, από μόνες τους, μπορεί να μην είναι ιδιαίτερα σημαντικές και να μην αποτελούν άμεσο κίνδυνο για την ιστοσελίδα. Σε ιστοσελίδες συγκεκριμένης κατηγορίας όμως (όπως Τράπεζες, Μηχανές αναζήτησης, Συστήματα με προσωπικά δεδομένα χρηστών όπως το Taxisnet ή συστήματα Booking κ.α.) όπου μέσω XSS μπορεί να επιτευχθεί Phising με ταυτόχρονη ανακατεύθυνση επισκεπτών προς κακόβουλους προορισμούς, πρέπει να λαμβάνονται σοβαρά υπόψη και να επιδιορθώνονται άμεσα από τους αρμοδίους.
Το SecNews δεν μπορεί να επιβεβαιώσει αν είναι εφικτή η αλλοίωση ή πλήρη άντληση δεδομένων στον εξυπηρετητή και άρα το μεταφέρουμε με κάθε επιφύλαξη, μιας και δεν μας έχει κοινοποιηθεί κάτι τέτοιο μέχρι στιγμής.
Ποσοστό Επικινδυνότητας χρήσης της αδυναμίας εναντίον του Taxisnet (60%)
Άμεση επίλυση της αδυναμίας από τους αρμόδιους διαχειριστές δικτύου και εφαρμογών (applications)
Θεωρούμε ότι μετα την δημοσιοποίηση της παραπάνω αδυναμίας οι αρμόδιοι διαχειριστές της ιστοσελίδας του Taxisnet πρέπει να εστιάσουν στην επίλυση της αδυναμίας που υποδυκνείουν οι ακτιβιστές στο Search bar της ιστοσελίδας, μιας και είχε αναφερθεί και παλαιότερα από άλλο χακτιβιστή και φαίνεται ότι δεν έχει επιδιορθωθεί.
Όπως τονίζουν ειδικοί ασφάλειας που επικοινώνησε το SecNews για μια δεύτερη άποψη, για να εντοπιστεί η αδυναμία που αναφέρουν οι χακτιβιστές σημαίνει ότι πραγματοποιήθηκαν εκτενείς έλεγχοι με εργαλεία διείσδυσης, γεγονός που δείχνει ότι τα συστήματα εντοπισμού και αποτροπής επιθέσεων του Taxis (ή τα σχετικά Web Application Firewalls) πιθανόν δεν εντόπισαν αποτελεσματικά τα εργαλεία διείσδυσης. Πρέπει επιπροσθέτως εκτός από την επιδιόρθωση της αδυναμίας, να ελεγχθεί ΑΜΕΣΑ το configuration των σχετικών συσκευών ασφάλειας (WAF’s) ώστε να εντοπίζει και αποτρέπει τέτοιου είδους επιθέσεις στο μέλλον.
Το SecNews ευχαριστεί τους “Greek Insane Society” για την έγκαιρη και έγκυρη ενημέρωση.
