Dag 1: Putin’s Shadow war, de telefoon hack van Paris Hilton en SAP als cyber wapen
Dag 2: AI in phishing campagnes, privacy in een COVID tracking app, en micro attack simulations
Kunnen we privacy hebben in een door de overheid opgelegde COVID-tracking-app? Dat was een vraag gesteld door Abraham Aranguren, een security researcher van 7ASecurity. Hij analyseerde de "LeaveHomeSafe"-app, die door de Hong Kong-regering werd gebruikt om de verspreiding van COVID-19 te volgen en te voorkomen. Alle inwoners moesten deze app installeren en gebruiken om een QR-code te scannen wanneer ze hun huis verlieten en een plaats of bedrijf bezochten.
Er werden verschillende kritische security issues ontdekt in de iOS- en Android-applicaties, waaronder een authenticatie bypass, een Man-in-the-middle attack vanwege het ontbreken van TLS-certificaatvalidatie, en nog veel meer...
De bekendmaking van deze kwetsbaarheden aan de regering van Hong Kong stuitte op weerstand. Volgens het verantwoorde bekendmakingsproces werd het rapport privé naar het juiste overheidsorgaan gestuurd. Na een maand zonder enige menselijke reactie werd het rapport publiekelijk vrijgegeven. Pas toen leverde de regering een openbare verklaring af, waarin ze probeerde de bevindingen in diskrediet te brengen en beweerde dat het rapport "onrechtvaardig en onnauwkeurig" was. Kort daarna werd een nieuwe versie van de mobiele app uitgebracht, waarin geen van de gerapporteerde kwetsbaarheden was verholpen...
3 belangrijke lessen van DeepSec 2023
-
Technology Vulnerabilities:
We mogen niet vergeten hoe belangrijk het is om te erkennen dat zelfs veelgebruikte en ogenschijnlijk veilige technologieën aanzienlijke kwetsbaarheden kunnen hebben. Zo laat het misbruik van het telefoonnummer toewijzingsproces van T-Mobile door een tiener zien dat zelfs grote bedrijven beveiligingsaspecten in hun systemen over het hoofd kunnen zien. Dit benadrukt de noodzaak van grondige security assessments en de implementatie van robuuste beveiligingsmaatregelen om te beschermen tegen potentiële bedreigingen in de technologie.
-
AI-enhanced Phishing:
De opkomst van artificiële intelligentie in cyberaanvallen is een stijgende bezorgdheid. Aanvallers gebruiken steeds vaker AI om hun phishingcampagnes te automatiseren en te verbeteren. Deze door AI aangedreven aanvallen kunnen zeer overtuigende phishing berichten genereren en zelfs deepfake-content creëren, waardoor het voor individuen en organisaties moeilijker wordt om echte communicatie te onderscheiden van frauduleuze. Deze ontwikkeling benadrukt de toenemende complexiteit van cyberdreigingen en de noodzaak voor individuen en organisaties om waakzaam te blijven en geavanceerde beveiligingsmaatregelen toe te passen om deze opkomende dreigingen effectief tegen te gaan.
-
Government App Security:
De analyse van de "LeaveHomeSafe"-app en de reactie van de overheid op de beveiligingskwetsbaarheden ervan onthullen de potentiële risico's die verbonden zijn aan door de overheid opgelegde tracking-applicaties. De ontdekking van kritische security fouten, waaronder een authenticatie bypass en een gebrek aan TLS-certificaat validatie, benadrukt het belang van grondige security assessments voor dergelijke apps. Deze ervaring onderstreept de noodzaak van robuuste security- en privacymaatregelen in door de overheid opgelegde apps en het belang van verantwoorde bekendmaking en public awareness bij het aanpakken van security zorgen.
Terugblik op DeepSec 2023
Ondanks dat de conferentie relatief kort was, slaagden de organisatoren er toch in om veel interessante inhoud in de twee dagen te passen. Kortom, het was een geweldige ervaring, en ik hoop in de toekomst weer aanwezig te kunnen zijn!