<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	 xmlns:media="http://search.yahoo.com/mrss/" >

<channel>
	<title>Linus Karlsson-arkiv - IT-säkerhetspodden</title>
	<atom:link href="https://www.itsakerhetspodden.se/tag/linus-karlsson/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.itsakerhetspodden.se/tag/linus-karlsson/</link>
	<description>IT-säkerhet med Erik och Mattias som varvar kändisintervjuer med säkerhetssnack i tiden</description>
	<lastBuildDate>Mon, 19 Jul 2021 10:36:47 +0000</lastBuildDate>
	<language>sv-SE</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.itsakerhetspodden.se/wp-content/uploads/2020/04/cropped-sitelogo-32x32.jpg</url>
	<title>Linus Karlsson-arkiv - IT-säkerhetspodden</title>
	<link>https://www.itsakerhetspodden.se/tag/linus-karlsson/</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">171781042</site>	<item>
		<title>När det gått snett i verkligheten inom Open Source</title>
		<link>https://www.itsakerhetspodden.se/nar-det-gatt-snett-i-verkligheten-inom-open-source/</link>
					<comments>https://www.itsakerhetspodden.se/nar-det-gatt-snett-i-verkligheten-inom-open-source/#respond</comments>
		
		<dc:creator><![CDATA[Mattias Jadesköld]]></dc:creator>
		<pubDate>Fri, 20 Mar 2020 16:39:46 +0000</pubDate>
				<category><![CDATA[ShowNotes]]></category>
		<category><![CDATA[Sponsrat]]></category>
		<category><![CDATA[Apache struts]]></category>
		<category><![CDATA[Debricked]]></category>
		<category><![CDATA[Equifax]]></category>
		<category><![CDATA[Erik Zalitis]]></category>
		<category><![CDATA[Linus Karlsson]]></category>
		<category><![CDATA[Mattias Jadesköld]]></category>
		<guid isPermaLink="false">https://www.itsakerhetspodden.se/?p=1498</guid>

					<description><![CDATA[<p>I IT-säkerhetspoddens&#160;tredje,&#160;och&#160;sista,&#160;är&#160;Linus Karlsson&#160;(Security&#160;Specialist)&#160;från&#160;Debricked&#160;med&#160;oss&#160;och&#160;pratar&#160;om&#160;när&#160;det&#160;gått&#160;snett&#160;I&#160;verkligheten.&#160; Riskerna att inte uppdatera&#160;Open&#160;Source och beroende applikationer Ett vanligt fenomen är&#160;dåliga rutiner på att uppdatera sin mjukvara&#160;&#160;(eller&#160;dependencies&#160;som det benämns&#160;i&#160;avsnittet). Linus tar fallet med&#160;Equifax&#160;som exempel.&#160; Equifax&#160;är&#160;ett&#160;stort&#160;kreditupplysningsföretag&#160;I USA&#160;som&#160;drabbades&#160;av en&#160;läckage&#160;där&#160;145&#160;miljoner&#160;människors&#160;information&#160;läckte.&#160;Ungefär&#160;hälften&#160;av USAs&#160;befolkning. Information&#160;som&#160;namn,&#160;adresser&#160;och&#160;körskortsuppgifter&#160;läckte.&#160; Grundorsaken berodde på att&#160;Equifax&#160;nyttjade ett bibliotek, som är väldigt vanlig, som heter&#160;Apache struts.&#160;Biblioteket används för att skapa webtjänster baserat på Java.&#160; Trots att&#160;Equifax&#160;upptäckte [&#8230;]</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/nar-det-gatt-snett-i-verkligheten-inom-open-source/">När det gått snett i verkligheten inom Open Source</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"><a href="https://www.itsakerhetspodden.se/podcast/special-nar-det-gar-snett-i-verkligheten-3-3/">I IT-säkerhetspoddens&nbsp;tredje</a>,&nbsp;och&nbsp;sista,&nbsp;är&nbsp;Linus Karlsson&nbsp;(Security&nbsp;Specialist)&nbsp;från&nbsp;<a rel="noreferrer noopener" href="https://debricked.com/" target="_blank">Debricked</a>&nbsp;med&nbsp;oss&nbsp;och&nbsp;pratar&nbsp;om&nbsp;när&nbsp;det&nbsp;gått&nbsp;snett&nbsp;I&nbsp;verkligheten.&nbsp;</p>



<h4 class="wp-block-heading" id="h-riskerna-att-inte-uppdatera-open-source-och-beroende-applikationer">Riskerna att inte uppdatera&nbsp;Open&nbsp;Source och beroende applikationer</h4>



<p class="wp-block-paragraph">Ett vanligt fenomen är&nbsp;dåliga rutiner på att uppdatera sin mjukvara&nbsp;&nbsp;(eller&nbsp;dependencies&nbsp;som det benämns&nbsp;i&nbsp;avsnittet). Linus tar fallet med&nbsp;<a href="https://en.wikipedia.org/wiki/Equifax" target="_blank" rel="noreferrer noopener">Equifax</a>&nbsp;som exempel.&nbsp;</p>



<p class="wp-block-paragraph">Equifax&nbsp;är&nbsp;ett&nbsp;stort&nbsp;kreditupplysningsföretag&nbsp;I USA&nbsp;som&nbsp;drabbades&nbsp;av en&nbsp;läckage&nbsp;där&nbsp;145&nbsp;miljoner&nbsp;människors&nbsp;information&nbsp;läckte.&nbsp;Ungefär&nbsp;hälften&nbsp;av USAs&nbsp;befolkning. Information&nbsp;som&nbsp;namn,&nbsp;adresser&nbsp;och&nbsp;körskortsuppgifter&nbsp;läckte.&nbsp;</p>



<p class="wp-block-paragraph">Grundorsaken berodde på att&nbsp;Equifax&nbsp;nyttjade ett bibliotek, som är väldigt vanlig, som heter&nbsp;<a href="https://struts.apache.org/" target="_blank" rel="noreferrer noopener">Apache struts</a>.&nbsp;Biblioteket används för att skapa webtjänster baserat på Java.&nbsp;</p>



<p class="wp-block-paragraph">Trots att&nbsp;Equifax&nbsp;upptäckte sårbarhet i Apache struts tog det ungefär ett halvår innan de presenterade detta. Anledningen vara att biblioteket inte uppdaterats&nbsp;och konsekvenserna blev att&nbsp;Equifax&nbsp;fick sitt varumärke svärtat samt att de fick betala tillbaka oerhört mycket pengar. De fick bland annat erbjuda gratistjänster till sina kunder.&nbsp;</p>



<h4 class="wp-block-heading" id="h-om-man-litar-p-a-som-litar-p-b-betyder-det-automatiskt-s-att-man-litar-p-b">Om man litar på A, som litar på B, betyder det automatiskt så att man litar på B?&nbsp;</h4>



<p class="wp-block-paragraph">Linus tar ett annat exempel som är mycket mer sofistikerat och som bygger på just att man litar på sin&nbsp;mjukvara&nbsp;och på så viss även litar på mjukvarans beroende program.&nbsp;</p>



<p class="wp-block-paragraph">Den här gången drabbar det&nbsp;registryt&nbsp;<a href="https://www.npmjs.com/" target="_blank" rel="noreferrer noopener">NPM</a>, eller rättare sagt&nbsp;<a href="https://www.npmjs.com/package/event-stream" target="_blank" rel="noreferrer noopener">Event Stream</a>&nbsp;som är ett populärt paket bland java-script.&nbsp;Paketet gör en väldigt specifik grej, och i just detta fall, strömmar av event. Paketet är oerhört populärt och nyttjas i massor av mjukvara.&nbsp;</p>



<p class="wp-block-paragraph">Event&nbsp;Streams&nbsp;skapare blir kontaktad av en okänd person som har ett antal förslag på förbättring och skickade dessa. Allt kändes som att personen agerade i all välmening. Förbättringarna godkändes, men ytterligare en&nbsp;dependencies&nbsp;smögs med. Det syntes men eftersom personen verkade schysst lade man ingen större notis om det, eftersom det inte&nbsp;innhöll&nbsp;något skadligt.&nbsp;</p>



<p class="wp-block-paragraph">Men en månad senare uppdaterades just den här&nbsp;dependencies&nbsp;med ny kod. Den här gången skadlig!&nbsp;&nbsp;</p>



<p class="wp-block-paragraph">Attacken var väldigt sofistikerad, och riktad, eftersom den skadliga koden aktiverades bara när mjukvaran hanterade&nbsp;Bitcoins. Dessutom om balansen på&nbsp;Bitcoin-plånboken hade hög likviditet. På så vis&nbsp;upptäcktes&nbsp;det inte lika lätt.&nbsp;</p>



<figure class="wp-block-image size-large is-resized"><img fetchpriority="high" decoding="async" src="https://www.itsakerhetspodden.se/wp-content/uploads/2020/03/thief-1024x640-1.jpg" alt="" class="wp-image-1500" width="441" height="275" srcset="https://www.itsakerhetspodden.se/wp-content/uploads/2020/03/thief-1024x640-1.jpg 1024w, https://www.itsakerhetspodden.se/wp-content/uploads/2020/03/thief-1024x640-1-300x188.jpg 300w, https://www.itsakerhetspodden.se/wp-content/uploads/2020/03/thief-1024x640-1-768x480.jpg 768w" sizes="(max-width: 441px) 100vw, 441px" /></figure>



<p class="wp-block-paragraph">Konsekvenserna är okända men skadliga koden skeppas tillsammans med mjukvara för&nbsp;Bitcoin.&nbsp;</p>



<h4 class="wp-block-heading" id="h-hur-kan-man-skydda-sig-mot-detta">Hur kan man skydda sig mot detta?&nbsp;</h4>



<p class="wp-block-paragraph">I första exemplet gäller det givetvis att se till att ha en tydlig&nbsp;patchrutin. Mjukvaran ska vara uppdaterad. Man måste också ha koll på vilka beroenden som finns i mjukvaran och att även dessa är uppdaterade.&nbsp;</p>



<p class="wp-block-paragraph">Det andra exemplet är knepigare eftersom det nästan är ett&nbsp;<a href="https://sv.wikipedia.org/wiki/Social_manipulation" target="_blank" rel="noreferrer noopener">Social Engineering</a>-attack där skaparen av mjukvaran luras att uppdatera sin kod. Ett tydligt svar finns inte riktigt utan det diskuteras fortfarande huruvida det är grundaren som var oansvarig medan&nbsp;en annan stor grupp tycker att man inte kan ha sådana förväntningar på en person som skapat mjukvaran på sin fritid. Dessutom en person som inte har tid att uppdatera mjukvaran längre.&nbsp;</p>



<p class="wp-block-paragraph">Vem man ska lita på kanske inte är det viktiga utan mer mekanismen hur man tar in ny mjukvara, och upprätthåller den, i sin&nbsp;kod.&nbsp;</p>
<p>Inlägget <a href="https://www.itsakerhetspodden.se/nar-det-gatt-snett-i-verkligheten-inom-open-source/">När det gått snett i verkligheten inom Open Source</a> dök först upp på <a href="https://www.itsakerhetspodden.se">IT-säkerhetspodden</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.itsakerhetspodden.se/nar-det-gatt-snett-i-verkligheten-inom-open-source/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">1498</post-id>
		<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2020/03/thief-1024x640-1-150x150.jpg" />
		<media:content url="https://www.itsakerhetspodden.se/wp-content/uploads/2020/03/thief-1024x640-1.jpg" medium="image">
			<media:title type="html">thief-1024&#215;640</media:title>
			<media:thumbnail url="https://www.itsakerhetspodden.se/wp-content/uploads/2020/03/thief-1024x640-1-150x150.jpg" />
		</media:content>
	</item>
	</channel>
</rss>
