Quantcast
Connect with us

ΟΙΚΟΝΟΜΙΑ

Οι Greek Insane Society εντόπισαν αδυναμία στο TaxisNET

Στόχευση εναντίον της ιστοσελίδας του TaxisNET, πραγματοποίησε σύμφωνα με ΑΠΟΚΛΕΙΣΤΙΚΕΣ πληροφορίες ομάδα Ελλήνων χακτιβιστών με την επώνυμια “Greek Insane Society”.

Στοιχεία και δεδομένα αναφορικά με την επίθεση τέθηκαν υπόψη της συντακτικής ομάδας του SecNews που, σύμφωνα με τους χακτιβιστές, επιβεβαιώνουν πέραν κάθε αμφισβήτησης το γεγονός ύπαρξης αδυναμίας στην ιστοσελίδα του Υπουργείου Οικονομικών. Καθημερινά η ιστοσελίδα της Γενικής Γραμματείας Πληροφοριακών συστημάτων δέχεται χιλιάδες requests από φορολογουμένους για αναζήτηση σχετικών πληροφοριών αλλά και πρόσβαση σε φορολογικά στοιχεία.

Είναι γνωστό οτι η Γενική Γραμματεία Πληροφοριακών Συστημάτων έχει υλοποιήσει και λειτουργεί παραγωγικά το Ολοκληρωμένο Πληροφοριακό Σύστημα Φορολογίας, γνωστό ως TAXIS (TAX Information System). Το Taxisnet αποτελεί το μεγαλύτερο έργο πληροφορικής στην Ελλάδα.

 Ποια η αδυναμία που εντοπίστηκε

Οι πληροφορίες που απέστειλε άγνωστος μέσω ανώνυμου μηνύματος ηλεκτρονικής αλληλογραφίας στη συντακτική ομάδα του SecNews, στο e-mail επικοινωνίας και την οποία μεταδίδουμε με κάθε επιφύλαξη , αναφέρουν ότι οι “Greek Insane Society”εντόπισαν αδυναμία XSS σε φόρμα της ιστοσελίδας Taxisnet και συγκεκριμένα στο σημείο όπου είναι δυνατή η αναζήτηση μέσω keyword στο περιεχόμενο της (search box).

Οι Greek Insane Society χρησιμοποίησαν εργαλεία διαθέσιμα στο κοινό για τον εντοπισμό της αδυναμίας (toolkits από το Kali Linux) πραγματοποιώντας κατάλληλα τροποποιημένα web requests στην ιστοσελίδα του Taxisnet. Σύμφωνα με τους Greek Insane Society η αδυναμία επιβεβαιώνεται σύμφωνα με τα παρακάτω Screenshots:

TaxisNet Search bar XSS Taxisnet

 

Taxisnet XSS αδυναμία Taxisnet

 

Ποιοί είναι οι όμως Greek Insane Society

Όπως σε κάθε πρωτοεμφανιζόμενη ομάδα χακτιβιστών, που δεν έχει απασχολήσει στο παρελθόν, ζητήσαμε περισσότερες πληροφορίες από τον άγνωστο που επικοινώνησε μαζί μας σχετικά με την εν λόγω ομάδα.

Σύμφωνα λοιπόν με την επίσημη δήλωση τους προς την ιστοσελίδα μας:

“Yπάρχει κάτι καινούριο, μία κοινωνία η οποία αποτελείτε απο χακτιβιστές οι οποίοι έχουν σκοπό να αποδείξουν ότι η Ηλεκτρονική Ασφάλεια στην Ελλάδα είναι μια ηλεκτρονική παιδική χαρά στην οποία χάκερς , μπορούν και εισβάλουν σε κάθε Υπολογιστικό σύστημα με αμέτρητους τρόπους . Κανένας Έλληνας πολίτης δεν είναι ασφαλής. Η συγκεκριμένη επίθεση είναι πάνω στη Γενική Γραμματεία Πληροφοριακών Συστημάτων του Υπουργείου Οικονομικών , και θα ήθελα να αναφέρω ως αρχηγός της ομάδας Greek Insane Society ,  ότι ο συγκεκριμένος ιστότοπος οπου βρίσκεται και το Taxisnet , είναι ευάλωτος σε αδυναμία άντλησης δεδομένων , ακόμα και τροποποιήσεις με τις εξής επιθέσεις CSRF (Cross-Site Request Forgery) και CSS (Cross Site Scripting) ή XSS , Μπορούμε να κάνουμε ότι θέλουμε πάνω σε αυτόν τον ιστότοπο ακόμα και Iframe Deface μέσο scripting. Αυτή η επίθεση δεν έγινε για κάποιο κακό σκοπό αλλα οικειοθελώς στο να βοηθήσουμε, και το αναφέρουμε για να το επιδιορθώσετε αμέσως πρωτού κάποιος το χρησιμοποιήσει για κακόβουλο σκοπό. Θα μπορούσαμε να το κρατήσουμε για τους εαυτούς μας αλλά το καλό είναι ο μόνος σκοπός μας . Δεν έχουμε βλάψει το παραμικρό πάνω στον σέρβερ και ούτε έχουμε σκοπό. Είμαστε μία κοινωνία Ελλήνων Χακτιβιστών η οποία δρούσε τόσο καιρό στο σκοτάδι αλλά αποφάσισε να βοηθήσει την χώρα της , και να αποκλείσει απο τρίτους να εισβάλουν με το έτσι θέλω σε απόρρητα αρχεία του κράτους και του Έλληνα πολίτη.”

[Σημείωση.Συντάκτη: Δεν αποκαλύπτουμε κατόπιν απαίτησης του αγνώστου το όνομα του ούτε καν το ψευδώνυμό του, για ευνόητους λόγους]

insane2 Taxisnet

To SecNews διαπίστωσε την αδυναμία XSS στην ιστοσελίδα.  Όπως έχουμε τονίσει επανειλημμένα οι επιθέσεις XSS, από μόνες τους, μπορεί να μην είναι ιδιαίτερα σημαντικές και να μην αποτελούν άμεσο κίνδυνο για την ιστοσελίδα. Σε ιστοσελίδες συγκεκριμένης κατηγορίας όμως  (όπως Τράπεζες, Μηχανές αναζήτησης, Συστήματα με προσωπικά δεδομένα χρηστών όπως το Taxisnet ή συστήματα Booking κ.α.) όπου μέσω XSS μπορεί να επιτευχθεί  Phising με ταυτόχρονηανακατεύθυνση επισκεπτών προς κακόβουλους προορισμούς, πρέπει να λαμβάνονται σοβαρά υπόψη και να επιδιορθώνονται άμεσα από τους αρμοδίους.

insane1 Taxisnet

Το SecNews δεν μπορεί να επιβεβαιώσει αν είναι εφικτή η αλλοίωση ή πλήρη άντληση δεδομένων στον εξυπηρετητή και άρα το μεταφέρουμε με κάθε επιφύλαξη, μιας και δεν μας έχει κοινοποιηθεί κάτι τέτοιο μέχρι στιγμής.

Ποσοστό Επικινδυνότητας χρήσης της αδυναμίας εναντίον του Taxisnet (60%)

 

Άμεση επίλυση της αδυναμίας από τους αρμόδιους διαχειριστές δικτύου και εφαρμογών (applications)

Θεωρούμε ότι μετα την δημοσιοποίηση της παραπάνω αδυναμίας οι αρμόδιοι διαχειριστές της ιστοσελίδας του Taxisnet πρέπει να εστιάσουν στην επίλυση της αδυναμίας που υποδυκνείουν οι ακτιβιστές στο Search bar της ιστοσελίδας, μιας και είχε αναφερθεί και παλαιότερα από άλλο χακτιβιστή και φαίνεται ότι δεν έχει επιδιορθωθεί. 

Όπως τονίζουν ειδικοί ασφάλειας που επικοινώνησε το SecNews για μια δεύτερη άποψη, για να εντοπιστεί η αδυναμία που αναφέρουν οι χακτιβιστές σημαίνει ότι πραγματοποιήθηκαν εκτενείς έλεγχοι με εργαλεία διείσδυσης, γεγονός που δείχνει ότι τα συστήματα εντοπισμού και αποτροπής επιθέσεων του Taxis (ή τα σχετικά Web Application Firewalls)  πιθανόν δεν εντόπισαν αποτελεσματικά τα εργαλεία διείσδυσης. Πρέπει επιπροσθέτως εκτός από την επιδιόρθωση της αδυναμίας, να ελεγχθεί ΑΜΕΣΑ το configuration των σχετικών συσκευών ασφάλειας (WAF’s) ώστε να εντοπίζει και αποτρέπει τέτοιου είδους επιθέσεις στο μέλλον.

Click to comment

Απάντηση

ΟΙΚΟΝΟΜΙΑ

Σε κυρίαρχο μέσο πληρωμών αναμένεται να εξελιχθεί το IRIS και στην Ελλάδα

Επιχειρήσεις και επαγγελματίες υποχρεούνται να προσφέρουν τη δυνατότητα στους πελάτες τους να πληρώνουν μέσω του συστήματος άμεσων πληρωμών (IRIS). Προς το παρόν το μέτρο αφορά τους επαγγελματίες, οι οποίοι θα πρέπει μέχρι το τέλος του άλλου μήνα να έχουν συνδέσει τους επαγγελματικούς τους λογαριασμούς με το IRIS, ώστε να μπορούν να δέχονται πληρωμές για τις υπηρεσίες που παρέχουν. Από την άλλη πλευρά, οι επιχειρήσεις θα πρέπει να συνδεθούν με το IRIS μέχρι τον Μάρτιο του 2025.

Η εξέλιξη αυτή κρίνεται ιδιαίτερα σημαντική, καθώς οι προμήθειες για τους καταναλωτές είναι μηδενικές, ενώ για τους επαγγελματίες σημαντικά χαμηλότερες σε σύγκριση με τις κάρτες. Δεν αποκλείεται, όμως, να υπάρξει απάντηση από τις εταιρείες καρτών, καθώς σε διαφορετική περίπτωση θα δουν τους τζίρους τους να μειώνονται ραγδαία. Ήδη στις μεγάλες αγορές η πληρωμή μέσω του συστήματος άμεσων πληρωμών είναι ιδιαίτερα διαδεδομένη, σε αντίθεση με τη χώρα μας, όπου η εφαρμογή χρησιμοποιείται ως επί το πλείστον για μεταφορά ποσών μεταξύ φίλων και οικογενειών. Ωστόσο οι εκτιμήσεις της αγοράς είναι ότι τα επόμενα χρόνια θα αυξηθεί ραγδαία η χρήση του.

Πάντως, στην περίπτωση που οι επαγγελματίες δεν προχωρήσουν στη διασύνδεσή τους με το ανωτέρω σύστημα στις επόμενες 30 ημέρες, θα κληθούν να καταβάλουν τσουχτερά πρόστιμα. Συγκεκριμένα, οι “καμπάνες” ανέρχονται στα 1.500 ευρώ για όσους επαγγελματίες δεν αποκτήσουν- εγγραφούν στο σύστημα άμεσων πληρωμών IRIS, ενώ θα επιβληθεί και πρόστιμο 1.000 ευρώ σε όσους δεν προχωρήσουν στη δήλωση επαγγελματικού λογαριασμού στην εφορία.

Μάλιστα, μετά τις 30 Ιουνίου αναμένεται κλιμάκια του υπουργείου Ανάπτυξης και της ΑΑΔΕ να σαρώσουν την αγορά με ελέγχους. Τα δεδομένα θα τα λάβουν από τη Διεύθυνση Ηλεκτρονικής Διακυβέρνησης της ΑΑΔΕ, που θα έχει προχωρήσει στις σχετικές διασταυρώσεις, έτσι ώστε οι ελεγκτές να γνωρίζουν εκ των προτέρων ποιοι έχουν εγγραφεί στο σύστημα IRIS και εάν έχουν δηλώσει επαγγελματικό λογαριασμό στην εφορία. Επί της ουσίας, η ΑΑΔΕ θα λάβει αναλυτικά στοιχεία από τις τράπεζες και εν συνεχεία θα προχωρήσει στον καταλογισμό των προστίμων. Μέχρι στιγμής έχουν εγγραφεί στο σύστημα άμεσων πληρωμών 300.000 επαγγελματίες και απομένουν 600.000. Όπως προκύπτει από την απόφαση, όσοι συμμορφωθούν και εντός 30 ημερών καταβάλουν το πρόστιμο, αυτό θα μειώνεται κατά 50%.

Σύμφωνα με την απόφαση που εξέδωσαν τα συναρμόδια υπουργεία:

1. Οι δικαιούχοι πληρωμής αποδέχονται μέσα πληρωμής με κάρτα πληρωμών και μέσα πληρωμής με υπηρεσίες άμεσης πληρωμής από λογαριασμό σε λογαριασμό, όπως την υπηρεσία IRIS online payments.

2. Από τους δικαιούχους πληρωμής εξαιρούνται:
α) Τα άτομα με αναπηρία όρασης με ποσοστό αναπηρίας από 80% και άνω.
β) Τα μηχανήματα αυτόματης πώλησης προϊόντων (αυτόματοι πωλητές) μέχρι και την 31η/12/2024.

3. Αρμόδιες αρχές για τη διενέργεια των ελέγχων ορίζονται:
α) Η Διυπηρεσιακή Μονάδα Ελέγχου της Αγοράς (ΔΙΜΕΑ) του υπουργείου Ανάπτυξης.
β) Οι αρμόδιες ελεγκτικές υπηρεσίες των Περιφερειών της χώρας.

4. Οι υπηρεσίες της Γενικής Γραμματείας Φορολογικής Πολιτικής και της Ανεξάρτητης Αρχής Δημοσίων Εσόδων (ΑΑΔΕ), εφόσον στο πλαίσιο των ελέγχων που διενεργούν βάσει των αρμοδιοτήτων τους διαπιστώσουν παράβαση, συμπληρώνουν και διαβιβάζουν σχετική έκθεση ελέγχου προς τις αρμόδιες αρχές για τη βεβαίωση παραβάσεων και επιβολή προστίμων.

5. Οι αρμόδιες αρχές συγκροτούν κλιμάκια ελέγχου αποτελούμενα τουλάχιστον από δύο υπαλλήλους.

6. Οι δικαιούχοι πληρωμής δηλώνουν ηλεκτρονικά έναν ή περισσότερους επαγγελματικούς λογαριασμούς στον διαδικτυακό τόπο της ΑΑΔΕ (www.aade.gr) με τη χρήση των διαπιστευτηρίων που διαθέτουν οι χρήστες για όλες τις ηλεκτρονικές υπηρεσίες της ΑΑΔΕ, εντός προθεσμίας ενός μήνα από την έναρξη άσκησης δραστηριότητας.

7. Στον επαγγελματικό λογαριασμό αποδέχονται συναλλαγές που πραγματοποιούνται με ηλεκτρονικά μέσα πληρωμής, όπως, ενδεικτικά, μέσα πληρωμής με κάρτα, εντολές άμεσης χρέωσης, μεταφορές πίστωσης, πάγιες εντολές, καθώς και συναλλαγές με μετρητά. Οι συναλλαγές που διενεργούνται μέσω του επαγγελματικού λογαριασμού αφορούν αποκλειστικά την εμπορική, επιχειρηματική ή επαγγελματική δραστηριότητα του υπόχρεου.

8. Δήλωση ίδιου επαγγελματικού λογαριασμού από διαφορετικούς δικαιούχους πληρωμής δεν επιτρέπεται και η ΑΑΔΕ προβαίνει σε απενεργοποίηση των λογαριασμών.

9. Σε όποιον δεν προχωρήσει στη σύνδεση με το IRIS επιβάλλεται διοικητικό πρόστιμο ύψους 1.500 ευρώ. Η απόφαση επιβολής διοικητικού προστίμου της παρούσης υπόκειται σε ενδικοφανή προσφυγή εντός 30 ημερών από την κοινοποίησή της, η οποία ασκείται ενώπιον του Γενικού Γραμματέα Εμπορίου, εφόσον οι διοικητικές κυρώσεις έχουν εκδοθεί από τη Διυπηρεσιακή Μονάδα Ελέγχου της Αγοράς (ΔΙΜΕΑ) του υπουργείου Ανάπτυξης, και ενώπιον του Γραμματέα Αποκεντρωμένης Διοίκησης στην περιφέρεια του οποίου διαπιστώθηκε η παράβαση σε όλες τις άλλες περιπτώσεις. Η απόφαση επί της προσφυγής εκδίδεται μέσα σε προθεσμία τριάντα ημερών από την κατάθεση της προσφυγής.

10. Το ύψος του επιβληθέντος διοικητικού μειώνεται στο ήμισυ αν:
α) Ο υπόχρεος, εντός τριάντα ημερών από την ημερομηνία κοινοποίησης σε αυτόν της σχετικής πράξης, και σε κάθε περίπτωση πριν από την άσκηση της ενδικοφανούς προσφυγής, προβεί σε καταβολή του προστίμου. Η καταβολή αυτή συνεπάγεται την αυτοδίκαιη παραίτηση του υπόχρεου από κάθε δικαίωμα προσβολής ή αμφισβήτησης της πράξης επιβολής προστίμου.
β) Ο υπόχρεος, εντός τριάντα ημερών από την ημερομηνία υποβολής καταγγελίας ή διενέργειας ελέγχου, καταθέσει στην αρμόδια ελεγκτική υπηρεσία αποδεικτικό έγγραφο από το οποίο προκύπτει η χρήση τερματικού αποδοχής καρτών πληρωμών, μέσων πληρωμής με κάρτα και μέσων πληρωμής με υπηρεσίες άμεσης πληρωμής από λογαριασμό σε λογαριασμό.

11. Για τη μη δήλωση επαγγελματικού λογαριασμού στον διαδικτυακό τόπο της ΑΑΔΕ επιβάλλεται στους υπόχρεους διοικητικό πρόστιμο ύψους 1.000 ευρώ.

12. Όταν οι αρμόδιες υπηρεσίες δέχονται καταγγελίες για τη μη αποδοχή πληρωμών με χρήση μέσων πληρωμής με κάρτα πληρωμών και μέσα πληρωμής με υπηρεσίες άμεσης πληρωμής από λογαριασμό σε λογαριασμό, όπως την υπηρεσία IRIS online payments, από υπόχρεο, αυτές κοινοποιούνται στην ΑΑΔΕ και στη Γενική Γραμματεία Φορολογικής Πολιτικής προκειμένου να ληφθούν υπόψη κατά τον προγραμματισμό και τη διενέργεια ελέγχων αρμοδιότητάς τους.

capital.gr

Continue Reading

ΟΙΚΟΝΟΜΙΑ

Πόσο «καίει» το κλιματιστικό ανά ώρα μετά τις αυξήσεις στα τιμολόγια

Η θερμοκρασία αναμένεται τις επόμενες ημέρες να αγγίξει ακόμα και τους 43 βαθμούς Κελσίου, ωστόσο αρκετοί είναι αυτοί που ψάχνουν εναλλακτικούς τρόπους δροσιάς λόγω του ακριβού ρεύματος. Ακόμα ένα μεγάλο πρόβλημα που καλούνται να αντιμετωπίσουν οι καταναλωτές είναι αυτό με την αφρικανική σκόνη. 

Όσοι αποφασίσουν να λειτουργήσουν τα κλιματιστικά, οι ειδικοί επισημαίνουν πως η θερμοκρασία θα πρέπει να ρυθμίζεται στους 10 βαθμούς κάτω από εκείνη του εξωτερικού χώρου.

Ειδικοί μιλώντας στο MEGA, προτείνουν τρόπους εξοικονόμησης ρεύματος και αντιμετώπισης του κύματος ζέστης.

Continue Reading

ΟΙΚΟΝΟΜΙΑ

Έρχονται νέες αυξήσεις στα τιμολόγια ρεύματος λόγω χονδρεμπορικής | Οι τιμές ευνοούν τα σταθερά τιμολόγια

H άνοδος της θερμοκρασίας και της ζήτησης, η μειωμένη παραγωγή των ΑΠΕ και η αύξηση των τιμών του φυσικού αερίου δημιουργούν ένα εκρηκτικό μείγμα στην αγορά της ηλεκτρικής ενέργειας. Η χονδρεμπορική αγορά εμφανίζει νέα σημαντική αύξηση την πρώτη εβδομάδα του μήνα, η οποία εφόσον συνεχιστεί θα επηρεάσει και άλλο τις λιανικές τιμές.

Με βάση την εικόνα της πρώτης εβδομάδας του Ιουνίου, η χονδρική καταγράφει αύξηση κοντά στο 20%, που σημαίνει ότι αντίστοιχη ή ακόμη και μεγαλύτερη αναμένεται να είναι και η άνοδος στις λιανικές τιμές. Υπό αυτές τις συνθήκες αποκτούν ακόμη μεγαλύτερο ενδιαφέρον για τους απλούς καταναλωτές οι προσφορές των εταιρειών για σταθερά προϊόντα 6μηνης διάρκειας, τα οποία εμφανίζουν χαμηλότερες τιμές.

Ως προς τη χονδρεμπορική αγορά, στις πρώτες 7 ημέρες του Ιουνίου, η μέση τιμή σύμφωνα με τα στοιχεία του ενεργειακού χρηματιστηρίου διαμορφώνεται στα 95,71 ευρώ/MWh. Η τιμή αυτή είναι 18% αυξημένη σε σύγκριση με τη μέση τιμή του μηνός Μαΐου, ήτοι τα 81,08 ευρώ/MWh. Υπενθυμίζεται ότι με βάση τις χονδρικές τιμές του Μαΐου, οι λιανικές τιμές του Ιουνίου διαμορφώθηκαν από 11% έως και 70% υψηλότερα σε σύγκριση με τον προηγούμενο μήνα, καθώς οι πάροχοι ενσωμάτωσαν πλήρως την άνοδο που σημείωσε η τιμή εκκαθάρισης της αγοράς.

Με βάση την τρέχουσα μέση τιμή του Ιουνίου, η ελληνική αγορά είναι η 9η ακριβότερη της Ευρώπης, καθώς όλες οι χώρες εμφανίζουν το τελευταίο διάστημα ανατιμήσεις κυρίως εξαιτίας της ανόδου του φυσικού αερίου.

Φαίνεται λοιπόν ότι η τάση όχι μόνο για τον Ιούνιο αλλά και για τον Ιούλιο, θα είναι ανοδική με ό,τι αυτό συνεπάγεται για τη διαμόρφωση των τιμολογίων της λιανικής. Αυτό σημαίνει ότι τα σταθερά τιμολόγια εξάμηνης διάρκειας που είναι διαθέσιμα στους καταναλωτές εμφανίζονται πιο ελκυστικά: είναι χαρακτηριστικό ότι οι τιμές για τα σταθερά τιμολόγια ξεκινούν από τα 8,8 λεπτά/KWh (με πάγιο στις περισσότερες περιπτώσεις στα 9,9 ευρώ) όταν η μέση τιμή των πράσινων τιμολογίων του Ιουνίου είναι στα 15 λεπτά/KWh.

Εάν συνυπολογιστεί το πάγιο των σταθερών τιμολογίων για μια μέση κατανάλωση το κόστος διαμορφώνεται περίπου στα 12 λεπτά/KWh δηλαδή είναι χαμηλότερη από τη μέση τιμή των πράσινων τιμολογίων. Καθώς μάλιστα η τάση είναι ανοδική και τον Ιούλιο πιθανόν να έχουμε νέες αυξήσεις κοντά στο 20% με βάση την τρέχουσα χονδρεμπορική τιμή, είναι σαφές ότι τα φθηνότερα σταθερά τιμολόγια εμφανίζουν προβάδισμα. Δηλαδή εάν συνεχιστεί η τρέχουσα τάση, δεν αποκλείεται τον Ιούλιο να δούμε τιμές κοντά στα 18 λεπτά/KWh.

Continue Reading
Green logo ENA Club with text ΕΠΑΓΓΕΛΜΑΤΙΚΟΣ ΟΔΗΓΟΣ

Κατοικία

a house with a green roof and road signs left and right
worker and red cross as logo
tractor in the background of the text
text about elections
blue circle with steel construction
arrows as a circle symbol of recycling
paint cans
letters AG as logo
gear and tool as logo pavlidis
timetable

newsletter



Καιρος

Πρωτοσέλιδα

Χρήσιμα

Δρομολόγια Πλοίων από και προς Καβάλα

Γιατροί ΕΟΠΥΥ ΚΑΒΑΛΑΣ

espa logo

espa_logo_en