https://telex.hu/techtud/2025/03/26/oracle-hekkertamadas-adat-szivargas…
https://www.cloudsek.com/blog/the-biggest-supply-chain-hack-of-2025-6m-…
Egy hekker azt állítja, hogy feltörte az Oracle belső rendszerét, és rengeteg adatot töltött le onnan – írja a CloudSEK.
- 2094 megtekintés
Hozzászólások
"6M records exfiltrated from SSO and LDAP of Oracle Cloud. The data includes JKS files, encrypted SSO passwords, key files, and enterprise manager JPS keys."
hmmm....
- A hozzászóláshoz be kell jelentkezni
Az Oracle tagad, de a CloudSEK oldalán elég komoly bizonyítékok vannak.
- A hozzászóláshoz be kell jelentkezni
Óriási gáz, Oracle Cloudban a szokottnál is több kormányzati és banki infra van.
Kíváncsi lennék hogy a 6M rekord mekkora része "developer accountok" és mekkora része éles banki (pl.)
Gábriel Ákos
- A hozzászóláshoz be kell jelentkezni
Most megmutathatja az SZTFH, mit is jelent a NIS2 a gyakorlatban. Meg az osszes hasonlo EU-ban talalhato gittegylet. Elmeletileg ilyenkor ugye ezenek a hatosagoknak beavatkozasi kotelezettsege van, mivel a banki/kormanyzati rendszerek kritikus infrastruktura elemnek minosulnek.
Error: nmcli terminated by signal Félbeszakítás (2)
- A hozzászóláshoz be kell jelentkezni
Az említett jogászegylet majd jól körbejogászkodja az egészet, miután sikerül felfognia, mi is történhetett...
- A hozzászóláshoz be kell jelentkezni
Ez ismerős, mint mikor feltörték azokat a portálokat ahol a covidpass meg az oltásra behívottak adatai voltak, aztán annyival elintézték, hogy: ezeket az adatokat tilos felhasználni. Volt is kavarodás a dologból, mert pl a haveibeenpwned-nek sem volt joga kezelni az adatokat, és ezzel többet ártottak a jogászok, mint gondolták.
Az Ír egészségügyi adatbázist olyan gyakran törték meg, hogy az már nem is volt téma egy idő után, de egy végzést azért elintéztek. A bűnözők ha másra nem is, majd egy ilyenre odafigyelnek ugye.
https://www.irishtimes.com/news/crime-and-law/courts/high-court/hse-secures-injunctions-restraining-sharing-of-hacked-data-1.4570769
- A hozzászóláshoz be kell jelentkezni
Speciel a saját fiókomba nem tudtam belépni csak jelszócsere után.
- A hozzászóláshoz be kell jelentkezni
Lehet a tag is így járt aztán fel kellett nyomnia az LDAP-ot :)
- A hozzászóláshoz be kell jelentkezni
Az oracle nem egy magyar kormányközeli cég? Amihez hozzányúlnak szarrá változik, cserébe 5x annyiba kerül.
- A hozzászóláshoz be kell jelentkezni
wut?
- A hozzászóláshoz be kell jelentkezni
Sun, Java, DynDNS, stb? Mint a Budapest Bank, Digi, Vodafone, stb.
- A hozzászóláshoz be kell jelentkezni
Mert a Vodafone annyival lett rosszabb, mint..., mint... rosszabb lett és kész!
más: tényleg érdekel, hogy miben látod rosszabbnak.
szerk: a Budapest Bank volt az egyetlen bank, akikkel össze kellett vesszek (a másik volt, amibe meg bele kellett törödjek, hogy gyökereket alkalmaznak a hozzájuk illő szabályozásokkal, az az erste volt), mert még az apróbetűs rész értelmezését is máshogy végezték, mint általánosságban az országban élők. Igazi kis gennyládák voltak, és úgy örültem neki, hogy 10.000Ft volt csak a tanulópénzem, hogy soha-soha többé ne kerüljek vele kapcsolatba. Itt is érdekel, hogy ez mennyivel lett rosszabb szerinted.
Sun-t adom, kicsinálták, de ők jobban jártak vele.... Dyndns-t szintén.
Bár digis tv adást láttam nagy képernyőn (fos, blokkolódos sz@r volt a legtöbb csatorna a szomszédban), vodafone-ost még nem. De sokkal rosszabb az sem lehet. Bár lehet, hogy csak egy negyedébe került annak.
- A hozzászóláshoz be kell jelentkezni
"Bár digis tv adást láttam nagy képernyőn (fos, blokkolódos sz@r volt a legtöbb csatorna a szomszédban)"
Szerintem te a "tányéros"-t láttad, mert ami üvegen jött DVB-C az teljesen rendben volt - persze mióta one van, azóta a HD-k csak vantévére váltva, az összes eszközt lecserélve (incl. szolgáltatói router, amivel az uplink tényleg vékonyabb lesz), és ha épp one, akkor kaphatsz hozzá CI+ kártyát - amivel kiherálték a PC-s tv-nézés lehetőségét, illetve azt,hogy fog az ember egy Amiko vagy más DVB-C dobozt, és azt használja...
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
gondolom nem szószerint kellett érteni amit írt, hanem párhuzamot vont a 2 dolog között...
- A hozzászóláshoz be kell jelentkezni
Ja, hogy úgy
- A hozzászóláshoz be kell jelentkezni
Azert a reszvenyesek kore meg nem lett kitargyalva ;)
Error: nmcli terminated by signal Félbeszakítás (2)
- A hozzászóláshoz be kell jelentkezni
Vajon a KAK is érintett?
- A hozzászóláshoz be kell jelentkezni
Egyaltalan mi a viharos lofaszt csinal barmelyik magyar allami/banki cucc egy barmilyen cloud szolgaltatonal? Tippre az erintetteket siman sarokba lehetne allitani, kb nekik maguknak sem sikerulne azt sem prezentalni, hogy a szolgaltatojuk/szolgaltatoik _szerint_ hol talalhatoak a cuccaik, nemhogy reszletesen ismernek az infrastruktura elemeit.
Nesze neked NIS2.
Kis cegeknel lattam ilyesmit, felhanytak a cuccot gcp -be, aztan majd a cloud run intez helyettuk mindent.
Error: nmcli terminated by signal Félbeszakítás (2)
- A hozzászóláshoz be kell jelentkezni
Nem feltétlen van resource-uk az OracleCloud-ban, de userük még lehet a oracle sso szolgáltatásban, például licensz admin.
- A hozzászóláshoz be kell jelentkezni
Igen, ez jogos. Ugyanakkor en azert elek a gyanuperrel, hiszen sokkal egyszerubb ebben jatszani, mint egy sajat infrastrukturat felepiteni/EU-tulajdonu szolgaltatot igenybevenni. Ugy tudom viszont, hogy a NIS2 eleg kemenyen szabalyoz; a !eu lokaciok hasznalatat pedig kulonosen, Ez utobbira utaltam leginkabb.
Error: nmcli terminated by signal Félbeszakítás (2)
- A hozzászóláshoz be kell jelentkezni
"kb nekik maguknak sem sikerulne azt sem prezentalni, hogy a szolgaltatojuk/szolgaltatoik _szerint_ hol talalhatoak a cuccaik"
Van, aki tud EU-n belüli elhelyezést...
- A hozzászóláshoz be kell jelentkezni
OCI-ból van un dedicated region is. (Biztos másnak is van ilyesmi.)
- A hozzászóláshoz be kell jelentkezni
Ezt akartam pont mondani, a legtobb cloud szolgaltatonal lehet regiot valasztani. AWS, GCP, Azure, IBM Cloud most ezek jutnak eszembe, pontos cimmel-telefonszammal nem tudod megmondani, de a legtobb esetben orszag/varos szinten le lehet bontani, hogy hol vannak.
Ennek nem csak a banki ugyfeleknel van jelentosege, hanem pl ha eleve nemetorszagra targetalsz, akkor nem us-east regioban rakod le a szervereket.
Szoval de, meg lehet mondani, hol vannak az adatok.
- A hozzászóláshoz be kell jelentkezni
Ennél kicsit bonyolutabb a helyzet. Van jónéhany dolog az AWS-ben (pont az account, ill user kezelés ilyen példa) ami "global" az AWS console-on is. Hogy technikailag ilyenkor hol tárolják az jó kérdés, szerintem replikálják pár fő-régiójuk között.
Van olyan az AWS-ben, hogy Fedramp cloud, illetve Gov cloud, ezek tisztán US-onlyk. És igérik erre az évre az EU sovereign cloud elérhetőségét, ami tisztán EU-only.
Régóta vágyok én, az androidok mezonkincsére már!
- A hozzászóláshoz be kell jelentkezni
Így van és ez nem GDPR compliant. Ezen fog elvileg segíteni az AWS "Eu-only" megoldása.
Ahol a legal entity és a központi auth is EU-ban van.
Gábriel Ákos
- A hozzászóláshoz be kell jelentkezni
Az szerintem túlzás, hogy ez nem GDPR compliant. Akkor mindegyik EU cég, aki AWS-t használ, az GDPR-t sértene? Szerintem ezt megengedi a GDPR, hogy USA-ban legyen valami, csak ezt világosan le kell írni a használati feltételekben.
Egyébként az AWS-nél azon userek authentikációja van US régióhoz hoz kötve, akik az AWS control plane-t használják. Akik magának az AWS-ben hostolt alkalmazásnak a userei, azoknak maradhat minden adata EU régióban.
- A hozzászóláshoz be kell jelentkezni
Én is így tudom. A data residency nem kötelező, de ugyanazokat a szabályokat be kell tartanod, bárhol is van az adat. A DORA már gyanúsabb. Bár erről is megoszlanak a vélemények, tudtommal explicit ez sem ír elő általánosan szigorú EU-s data residency-t, de a risk managementnek lehet olyan kimenetele ami csak így kezelhető. Ez viszont elsődlegesen pénzügyi szektort célozza - persze tranzitíven a teljes IT beszállítói láncát is.
Régóta vágyok én, az androidok mezonkincsére már!
- A hozzászóláshoz be kell jelentkezni
Illetve ugye az sem mindegy, hogy az adott infrát mire is használod. Attól, hogy te bank vagy, nem csak banki/pénzügyi rendszereid lehetnek, hanem mondjuk mittudomén reklámkampányhoz használt félstatikus weboldalaid is. És ott már lehet játszani azzal, hogy mi hol van.
- A hozzászóláshoz be kell jelentkezni
Ja persze, amíg nincs ott ügyféladat addig játszani bárhol lehet.
Gábriel Ákos
- A hozzászóláshoz be kell jelentkezni
Innentől már csak az a kérdés, hogy az egyszerhasználatos félstatikus weboldal miatt érdemes-e beröffenteni egy új elemet az infrastruktúrában, vagy elfér az ott, ahol az EU-only dolgok is vannak.
- A hozzászóláshoz be kell jelentkezni
Sokkal inkabb NIS2 erintettsege van a dolognak szvsz; a GDPR "megmagyarazhato" a usernek, a NIS2 viszont konkretan kikot egy rakas dolgot a fizikai elhelyezkedessel, illetve a provider-customer relacioval kapcsolatban.
Error: nmcli terminated by signal Félbeszakítás (2)
- A hozzászóláshoz be kell jelentkezni
Az OCI dedicated region az saját adatközpontodban létesített és üzemeltetett "OCI szolgáltatás felhő", nem az amit ti mondtok. Jelezni akartam, hogy van/lehet teljesen helyi felhő megoldás is.
- A hozzászóláshoz be kell jelentkezni
Ahol én dolgoztam ott a szerződésnek abszolút része volt az eu-only lokáció és ezt garantálni is kellett.
AWS anno nem tudta ezt, Azure és Oracle igen.
Gábriel Ákos
- A hozzászóláshoz be kell jelentkezni
Ez jogos, azonban maga a "tamadas" a "login.us2.oraclecloud.com" URLt erintette, amely bar csak egy URL, de pl a gcp eseten egy igy felepitetett URL egyertelmuen utal a lokaciora. Egy EU-only szolgaltatasnal nemcsak a szolgaltatasok/adatallomany, hanem a login sem kellene, hogy elerheto legyen mas lokaciokban, legalabbis az en logikam szerint.
Error: nmcli terminated by signal Félbeszakítás (2)
- A hozzászóláshoz be kell jelentkezni
Igen, anno az AWS is asszem egy ilyesmin bukott el, a dolgok 99%-a megvolt mondjuk FRA lokációban de valami authért csak el kellett menni Nevadába vagy Oregonba.
Gábriel Ákos
- A hozzászóláshoz be kell jelentkezni
Jaja, meg van néhány "global" workload, ami valójában us-east-1. CloudFronttal játszottam legutóbb ilyet, mert csak a us-east-1-ben levő certeket tudta megenni.
- A hozzászóláshoz be kell jelentkezni
Well, itt mar azert bejatszik az, hogy _te_ honnan nezed. Loginoltatni technikailag onnan a leggyorsabb, ahova a klienst kidobja a geoip. Foleg US-EU viszonylatban tud kesedelem lenni, amig atmegy a tenger alatt a bitkigyo.
Es meg mielott: siman van masik foldreszrol is uzemeltetes, peldaul multinacionalis cegeknel es bankoknal elofordulhat, hogy maga a ceges vagy banki infra EU-ban van (megkotesek) de az uzemeltetok US-bol erik el, es forditva is van ra pelda. Az valojaban nincs kikotve, hogy az uzemeltetesednek is a regio kornyeken kell lennie.
Ilyen ertelemben viszont a loginoltatasnak valamelyest muszaj globalisnak lennie. A legtobb esetben ketfaktoros hitelesites is kotelezo, emiatt a kompromittalodo jelszavak se jelentenek komoly veszelyt.
Ami itt tortent, az viszont nagyon komoly breachnak tunik, mocsok nehez ezellen igy vedekezni infra oldalrol. Marmint, lehet, mindent lehet, csak altalaban magas a koltsege.
- A hozzászóláshoz be kell jelentkezni
Ilyen ertelemben viszont a loginoltatasnak valamelyest muszaj globalisnak lennie.
Nem tudom, hogy a "loginoltatást" pontosan melyik részére érted a folyamatnak, de szerintem az teljesen racionális elvárás egy kormányzati szervnél, hogy a user directory az mondjuk csak az EU-ban létezzen. Akkor is, ha az Mexikóban nyaraló osztályvezető úrnak emiatt egy picit várnia kell, ha onnan akar belépni a levelezését megnézni.
- A hozzászóláshoz be kell jelentkezni
Nem azt mondtam, hogy nem racionális elvárás, hanem azt, hogy technikai oldalról viszont komplex lehet megvalósítani. Mert bárcsak kizárólag olyan szintuáció lenne, hogy a Mexikóban nyaraló osztályvezető úr akar levelet küldeni a barátnőjének. Az kezelhető lenne könnyen.
- A hozzászóláshoz be kell jelentkezni
Hát ha van konkrét use case, akkor beszélgethetünk róla, de így nem tudom, mire gondolsz. Elég sok minden kezelhető már ezen a területen, mert egyre gyakrabban jön szembe hasonló elvárás.
Végső soron az van, hogy van az igény ("legyen minden PII az EU területén"), és akkor vannak szolgáltatók, ahol ez megoldható, meg vannak, ahol nem.
- A hozzászóláshoz be kell jelentkezni
Amikor egy EU-n belüli bank szerződést köt egy cloud szolgáltatónál, akkor a szerződésben benne van, hogy csak EU-n belüli datacenterekben hostolható a szolgáltatás. Az, hogy a szolgáltató ezt betartja, bizalmi kérdés.
- A hozzászóláshoz be kell jelentkezni
gov.hu-ra azt mondja érintett.
- A hozzászóláshoz be kell jelentkezni
De melyik, az agyonreklámozott DÁP is oracle "felhőben" van. :D
- A hozzászóláshoz be kell jelentkezni
Csak az ujvilag.gov.hu van a listán amit találtam, de ott van még a szerencsejatek.hu, a nisz.hu, az idomsoft.hu és néhány közbeszversenyszférás "it" cég is.
- A hozzászóláshoz be kell jelentkezni