Взломан багтрекер Mozilla, хакеры украли данные о 185 багах

Взломан багтрекер Mozilla, хакеры украли данные о 185 багах

Представители Mozilla обнародовали отчет о взломе багтрекера Bugzilla, согласно которому, неизвестным удалось похитить информацию о 185 «непубличных» уязвимостях в браузере Firefox и других продуктах Mozilla. Предположительно, хакеры использовали эти данные для атак на пользователей «Огнелиса».

Согласно официальному FAQ об инциденте, хакеры проникли в систему, получив доступ к некому привилегированному аккаунту и, через него, к закрытым обсуждениям. Расследование компании показало, что один из пользователей, очевидно, использовал один и тот же пароль для Bugzilla и других сайтов. Один из сайтов оказался скомпрометирован, в результате чего, пароль попал в руки злоумышленников. Получив доступ к аккаунту Bugzilla, те добрались до информации об уязвимостях в Firefox и других проектах Mozilla, пишет xakep.ru.

Несанкционированный доступ к багтрекеру был у хакеров давно. Первый подтвержденный случай неавторизованного доступа датирован сентябрем 2014 года. Некоторые улики указываю на то, что хакеры, возможно, имели доступ к Bugzilla даже дольше — начиная с сентября 2013 года.

Суммарно за это время атакующие получили доступ к 185 уязвимостям. 110 из них не относились к проблемам с безопасностью, данные о них не раскрывались, так как были сопряжены с проприетарной информацией. 22 оценивались как проблемы средней тяжести. 53 оценивались как критические. 10 багов, из числа критических, долгое время оставались в неисправленном состоянии, в то время, как 43 были своевременно устранены. Что касается десятки, которой могли воспользоваться хакеры:

  • 2 бага были устранены в течение менее чем 7 дней
  • 5 багов устранили в период от 7-36 дней
  • 3 бага оставались неисправленными более 36 дней (131 день, 157 дней и 335 дней)

Теперь представители Mozilla пишут, что злоумышленники, похоже, действительно использовали для атак некоторые из десятка, неисправленных на тот момент, багов. Об одной такой проблеме компания уже рассказывала ранее, в августе 2015 года. Тогда пользователям Firefox угрожала реклама на российских новостных сайтах. Используя дырку в Firefox, малварь переправляла конфиденциальные данные пользователей на предположительно украинский сервер. Конкретно эта уязвимость была закрыта 6 августа 2015 года.

Представители Mozilla сообщают, что упомянутый привилегированный аккаунт закрыт, а к расследованию случившегося привлечены специалисты со стороны – некая компания киберкриминалистов. В последнем релизе Firefox, вышедшем 27 августа 2015 года, все упомянутые уязвимости были успешно исправлены для всех платформ.

ИИ не узнал дом британского премьера: на Booking.com сдали Даунинг-стрит

Системы безопасности Booking.com не заметили ничего странного в предложении снять квартиру на Даунинг-стрит, 10 — по адресу официальной резиденции премьер-министра Великобритании. Фальшивое объявление создали исследователи организации Which?, чтобы проверить защиту платформы от мошенников.

В карточке красовались точный адрес, фотография знаменитого здания и описание «однокомнатного жилья в самом центре Лондона», всего в четырёх минутах ходьбы от парламента.

Объявление появилось 18 июня, а возможность бронирования ненадолго открыли специально для теста. И Booking.com не подвёл (правда, совсем не в том смысле).

Платформа обработала платёж за недельное проживание, причём спустя более шести недель деньги исследователю так и не вернули. Следом модерацию почти мгновенно прошёл фальшивый отзыв об исключительном отдыхе и общении с котом Ларри, официальным мышеловом резиденции.

На этом аттракцион доверчивости не закончился. Через внутренний чат Booking.com исследователи отправили внешнюю ссылку с просьбой ввести данные банковской карты якобы для подтверждения брони. Система, которая, по словам компании, умеет блокировать подозрительные адреса, опять решила не вмешиваться.

Объявление окончательно удалили лишь 27 августа. В Which? назвали результаты проверки свидетельством системных сбоев и призвали британского регулятора Ofcom начать расследование.

«Если сложный ИИ Booking.com не понимает, что Даунинг-стрит, 10 — не домик для отпуска, неудивительно, что мошенники так легко используют платформу», — заявил редактор Which? Travel Рори Боланд.

В Booking.com ответили, что эксперимент не отражает опыт миллионов клиентов, а объявление якобы не было публично доступно. Некоторые антифрод-механизмы поэтому не активировались.

RSS: Новости на портале Anti-Malware.ru