Французская система "трёх ударов" оказалась насквозь дырявой

Французская система "трёх ударов" оказалась насквозь дырявой

 Эксперт по компьютерной безопасности Оливье Лорелли (Olivier Laurelli) обнаружил сервер, играющий ключевую роль в сборе информации о французских файлообменщиках для последующего применения к ним так называемой "системы трёх ударов". Оказалось, что данный сервер абсолютно никак не защищён от проникновения извне.



Сбор французских IP-адресов, участвующих в незаконном обмене защищёнными копирайтом материалами в P2P-сетях, был доверен частной компании Trident Media Guard (TMG). И, похоже, совершенно напрасно, поскольку эта фирма не озаботилась даже малейшей защитой собираемой ею информации, сообщает Вебпланета.

В частности, Лорелли сумел обнаружить на этом сервере массу python-скриптов, относящихся к системе сбора IP-адресов; некий пароль, прописанный в конфигурационном файле (в открытом виде); хэши торрент-файлов, за которыми ведётся наблюдение; IP-адреса локальной сети TMG; списки IP-адресов файлообменщиков и многое другое. Выяснилось также, как функционирует данная система: сервер (точнее, виртуальная машина) попросту сам участвует в файлообмене и фиксирует все подключающиеся к нему пиры.

По словам Лорелли, на сервере начисто отстутствует .htaccess, который бы задавал параметры доступа к каталогам. Нет даже хотя бы индексных файлов, которые бы скрывали содержимое этих каталогов.

"Здравый смысл подсказывает, что следует приостановить работу системы и немедленно провести аудит. Истинная проблема не в TNG, а в персональных данных пользователей, которыми оперирует эта компания", — говорит Лорелли.

Издание Numerama, в распоряжении которого оказалась копия данных с означенного сервера TMG по состоянию на 14 мая, уточняет, что большая часть отлавливающихся системой IP-адресов файлообменщиков не является французскими. Всего в архиве, который получила Numerama, находится более 5 тысяч файлов.

Как сообщает издание, связавшееся с исполнителями пресловутого закона HADOPI, те якобы отнеслись к данному инциденту со всей серьёзностью. Однако имеет ли смысл относиться со всей серьёзностью к этому заявлению — вопрос отдельный. Например, на обвешанном флешками сайте TMG мы вычитали, что "репутация и услуги TMG базируются", помимо всего прочего, на такой ценности как конфиденциальность.



Сбой в сети Microsoft: домен example.com годами вёл трафик в Японию

Microsoft на днях устранила довольно странную аномалию в собственной сети. Выяснилось, что внутри инфраструктуры Microsoft, включая Azure, часть трафика, предназначенного для example.com, уходила на серверы японской компании Sumitomo Electric, производителя кабельной продукции.

И это при том, что example.com — служебный домен, специально зарезервированный стандартом RFC2606 для тестирования и документации. Он не должен «принадлежать» никому и уж точно не должен использоваться для реальной маршрутизации.

Аномалию заметили исследователи, прогнав обычные тесты с помощью cURL и автоконфигурации Outlook. В ответ на попытку настроить почтовый ящик вроде test@example.com служба autodiscover Microsoft неожиданно предлагала IMAP- и SMTP-серверы вида imapgms.jnet.sei.co.jp и smtpgms.jnet.sei.co.jp. Проще говоря, тестовые учётные данные могли улетать на поддомены Sumitomo Electric — просто потому, что Outlook «так решил».

 

 

По словам исследователя Майкла Таггарта из UCLA Health, больше всего это похоже на банальную ошибку конфигурации. Но с неприятным побочным эффектом: любой, кто настраивал тестовую почту через Outlook, теоретически мог отправить логин и пароль не туда, куда ожидал.

Когда журналисты спросили Microsoft, что вообще происходит, в компании сначала развели руками и попросили время. К понедельнику некорректная маршрутизация исчезла, но внятного объяснения так и не появилось. Позже представитель Microsoft подтвердил, что инцидент затрагивал только автоконфигурацию Outlook. В компании заявили, что продолжают разбираться.

Правда, есть нюанс: судя по новым тестам, Microsoft не столько «починила» механизм, сколько просто отключила проблемную часть. JSON-ответы, которые раньше указывали на серверы Sumitomo, исчезли, а сам запрос теперь зависает на несколько секунд и завершается ошибкой ENOTFOUND.

Как домен японской компании вообще оказался в этой цепочке, до конца непонятно. Microsoft ранее сообщала, что Sumitomo Corp. внедряет Microsoft 365 Copilot, но это не объясняет, почему домен дочерней структуры оказался прописан в сетевых настройках autodiscover. Отдельные исследователи утверждают, что странное поведение наблюдалось уже пять лет.

RSS: Новости на портале Anti-Malware.ru