Студента отчислили за использование сканера веб-уязвимостей

20-летний студент Ahmed Al-Khabaz (Ахмед Аль-Хабаз) отчислен с факультета компьютерных наук монреальского колледжа. Причиной стало то, что он дважды запустил сканер веб-уязвимостей на сайте учебного заведения — и нашёл-таки опасную уязвимость в учебном портале Omnivox, который используют почти все колледжи и университеты Квебека. Тем самым он якобы «поставил под угрозу» приватные данные 250 тысяч студентов.

Студент колледжа Доусона (Монреаль) и член местного компьютерного клуба, Ахмед работал над мобильным приложением, с помощью которого студентам было бы легче работать со своими данными на учебном сайте. Во время работы над программой он с коллегами и обнаружил вышеупомянутую уязвимость в Omnivox. Из-за «небрежного кодирования» любой желающий, обладающий базовыми компьютерными знаниями, может получить доступ к профилю любого студента в системе, включая номер социального страхования, домашний адрес, номер телефона, расписание занятий и всё остальное, сообщает habrahabr.ru.

Когда Ахмед обнаружил уязвимость, он посчитал своим моральным долгом сообщить о ней руководству колледжа. «Я мог бы легко скрыть свою личность за прокси. Но я не сделал этого, потому что не считал, что совершаю что-то плохое», — говорит студент в интервью канадской газете National Post.

Ахмеда и его друга, тоже программиста, пригласили на встречу с директором по информационным технологиям колледжа. Тот поблагодарил их за работу и пообещал, что они вместе с компанией Skytech, разработчиком системы Omnivox, закроют уязвимость в ближайшее время.

Через два дня Ахмед решил проверить, закрыли они дыру или нет. Он запустил сканер веб-уязвимостей Acunetix, и буквально тут же к нему домой позвонили из компании Skytech. Звонил лично президент компании — он сказал, что уже второй раз видит Ахмеда в своих логах, и то что он делает, называется кибератакой. Ахмед несколько раз извинился и объяснил, что это именно он обнаружил ту уязвимость, о которой сообщал пару дней назад, а сейчас просто проверял, что она закрыта. Президент компании Skytech сказал, что парню грозит от 6 до 12 месяцев тюрьмы, если он прямо сейчас не приедет и не подпишет NDA (соглашение о неразглашении), что студент и сделал. Согласно этому документу, он не имел права разглашать любую информацию, найденную на серверах Skytech, или любую другую информацию, которая касается компании Skytech и их программного обеспечения и способов доступа к серверам.

Соглашение также запрещало разглашать факт наличия соглашения.

В интервью National Post директор компании потом объяснил, что в каждом программном обеспечении есть баги, и Ахмед с другом нашёл хитрый баг в безопасности, но использование сканера уже было нарушением. Такие программы, говорит он, можно использовать только предварительно уведомив владельца сервера.

О «проступке» студента узнало руководство колледжа, которое инициировало процедуру его отчисления за «серьёзное нарушение профессиональной этики» (serious professional conduct issue). После обсуждения вопрос поставили на голосование среди 15 профессоров факультета компьютерных наук, и за исключение проголосовали 14 из них. Сам Ахмед считает несправедливым, что ему не дали возможности объяснить ситуацию лично перед советом факультета.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Популярный сталкерский софт (stalkerware) играет на страхах родителей

Специалисты антивирусной компании Avast проанализировали девять наиболее популярных сталкерских приложений (stalkerware), используемых для слежки за владельцами мобильных устройств. Совсем недавно Avast присоединилась к коалиции против сталкерского софта, так что компания всерьёз взялась за этот класс программ.

Как показала практика, чаще всего stalkerware используют домашние тираны, ревнивые супруги и похожие типы людей для слежки за объектом своей «любви». Также среди использующих сталкерский софт можно встретить руководителей различных компаний, которые стараются наблюдать за своими сотрудниками.

В любом случае такие программы нарушают право человека на конфиденциальность переписок и общения в Сети. Ещё хуже, что с помощью stalkerware можно отслеживать местоположение пользователя, прослушивать его телефонные звонки и даже перехватывать СМС-сообщения.

Тем не менее есть у этих программ нечто их объединяющее: авторы привыкли прикрываться благими намерениями, чтобы не попасть под тотальное удаление со всех площадок. Как выяснили антивирусные специалисты из Avast, разработчики девяти проанализированных приложений пытаются играть на чувствах родителей, которым нужно контролировать детей.

Другими словами, авторы stalkerware делают ставку на страхи родителей, которые чаще всего обеспокоены тем, что их дети делают в интернете. «Незаметно отслеживайте действия детей в Сети. Это необходимо для их же блага», — примерно такой посыл транслируют девелоперы сталкерских приложений.

Джайя Балу, директор по информационной безопасности Avast, напоминает родителям, что безопасность их детей начинается с доверия. Следовательно, использовать шпионские программы в этом случае неэтично, это не выход.

В этом месяце чешский гигант Avast объявил о борьбе со сталкерскими программами, вступив в соответствующую коалицию.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru