Haxoris scenoje: Mobile App Security Conference 2025 Prahoje

·

Lapkritį mūsų kalendoriuje buvo vienas įdomiausių regiono aplikacijų saugumo renginių. Haxoris komanda gavo kvietimą į Talsec AppSec Conf, kuri vyko Chateau St. Havel viešbutyje Prahoje.

Į konferenciją vykome ne kaip žiūrovai: komanda dirbo ir scenoje, ir mokymų salėse. Apžvalgoje pasakojame apie Red Team operacijas, mobiliųjų aplikacijų saugumą ir tai, ką parodėme dalyviams.

AppSec Android mobiliųjų aplikacijų saugumas Red Teaming OWASP Mobile Top 10
Haxoris pranešimas konferencijoje apie mobiliųjų aplikacijų saugumą

Apie konferenciją Talsec AppSec Conf

Talsec į vieną vietą subūrė programuotojus, saugumo ekspertus ir tuos, kam rūpi mobiliųjų aplikacijų saugumas. Į pilį panašaus Chateau St. Havel viešbučio erdvės renginiui suteikė savitą nuotaiką. Dalykiniai pranešimai keitėsi neformaliais pokalbiais prie kavos, o vėliau ir prie kokteilių – taip susidarė gera terpė kalbėti apie naujausias grėsmes aplikacijų pasaulyje.

Pagrindinė konferencijos tema – pusiausvyra tarp saugumo ir naudotojo patirties („Safety / Security Equilibrium“), tačiau temų ratas buvo platesnis: nuo įsilaužimų testavimo pasitelkiant dirbtinį intelektą iki naudotojų privatumo apsaugos.

Adam Žilla: nuo registratūros iki domeno valdiklio

Vienas ryškiausių programos punktų – pranešimas „From the Reception Desk to the Domain Controller: Red Teaming in Practice“, kurį skaitė mūsų kolega Adam Žilla.

Klausytojams Adam Žilla parodė, kad kibernetinis saugumas neprasideda ir nesibaigia ties ugniasiene. Žingsnis po žingsnio išdėstė realų scenarijų, kuriame fizinį patekimą sujungėme su sudėtingais veiksmais tinkle, ir nubrėžė užpuoliko kelią – nuo „nekalto lankytojo“ prie registratūros iki visiškos įmonės domeno kontrolės.

Adam Žilla pranešimo metu didžiojoje scenoje

Pranešimo pagrindas – vienas iš mūsų sėkmingų projektų, kurį išsamiai aprašome atvejo analizėje. Jei įdomu, kaip tokia ataka vyksta ir kaip nuo jos apsisaugoti, perskaitykite Red Teaming atvejo analizę.

Marek Mlynček: praktinis seminaras apie mobiliųjų aplikacijų saugumą

Kol Adam Žilla kalbėjo didžiojoje scenoje, vedžiau intensyvų seminarą, skirtą praktiniams įgūdžiams. Tema – „OWASP Mobile Top 10“ pažeidžiamumai.

Kartu pažiūrėjome, kaip į Android aplikacijas patenka užpuolikas. Vietoj sausos teorijos dalyviai patys galėjo išbandyti metodus, kuriais užpuolikai apeina mobiliųjų aplikacijų apsaugą.

Pagrindinės seminaro temos:

  • Root detection bypass: kaip apeiti patikras, kurių paskirtis – neleisti aplikacijai veikti įrenginyje su root teisėmis.
  • Pažeidžiamumų analizė: dažniausios klaidos iš „OWASP Mobile Top 10“ sąrašo.
  • Praktinės demonstracijos: įrankiai ir testavimo metodikos, kuriuos naudojame savo saugumo vertinimuose.
Praktinis seminaras apie Android aplikacijų saugumą

Pokalbiai ir išvados

Renginys neapsiribojo pranešimais. Diskusijos tokiomis temomis kaip „User Profiling vs User Privacy“ ir neformalūs pokalbiai prie vakaro kokteilio patvirtino, kad AppSec bendruomenė auga ir tampa vis profesionalesnė. Džiaugiamės, kad Haxoris galėjo prisidėti ir parodyti, ką praktikoje reiškia saugumo darbas iš užpuoliko pusės.

Didelis ačiū Talsec komandai už puikų renginį – jau laukiame kito karto!

Bendra Haxoris komandos nuotrauka konferencijoje
Domina Red Team operacijos ar mobiliųjų aplikacijų saugumo patikrinimas? Susisiekite, ir kartu išsiaiškinsime, nuo ko pradėti.

Patikrinkime jūsų mobiliąją aplikaciją taip, kaip tai darytų užpuolikas.

Užsisakykite nemokamą konsultaciją