Студента отчислили за использование сканера веб-уязвимостей

Студента отчислили за использование сканера веб-уязвимостей

20-летний студент Ahmed Al-Khabaz (Ахмед Аль-Хабаз) отчислен с факультета компьютерных наук монреальского колледжа. Причиной стало то, что он дважды запустил сканер веб-уязвимостей на сайте учебного заведения — и нашёл-таки опасную уязвимость в учебном портале Omnivox, который используют почти все колледжи и университеты Квебека. Тем самым он якобы «поставил под угрозу» приватные данные 250 тысяч студентов.

Студент колледжа Доусона (Монреаль) и член местного компьютерного клуба, Ахмед работал над мобильным приложением, с помощью которого студентам было бы легче работать со своими данными на учебном сайте. Во время работы над программой он с коллегами и обнаружил вышеупомянутую уязвимость в Omnivox. Из-за «небрежного кодирования» любой желающий, обладающий базовыми компьютерными знаниями, может получить доступ к профилю любого студента в системе, включая номер социального страхования, домашний адрес, номер телефона, расписание занятий и всё остальное, сообщает habrahabr.ru.

Когда Ахмед обнаружил уязвимость, он посчитал своим моральным долгом сообщить о ней руководству колледжа. «Я мог бы легко скрыть свою личность за прокси. Но я не сделал этого, потому что не считал, что совершаю что-то плохое», — говорит студент в интервью канадской газете National Post.

Ахмеда и его друга, тоже программиста, пригласили на встречу с директором по информационным технологиям колледжа. Тот поблагодарил их за работу и пообещал, что они вместе с компанией Skytech, разработчиком системы Omnivox, закроют уязвимость в ближайшее время.

Через два дня Ахмед решил проверить, закрыли они дыру или нет. Он запустил сканер веб-уязвимостей Acunetix, и буквально тут же к нему домой позвонили из компании Skytech. Звонил лично президент компании — он сказал, что уже второй раз видит Ахмеда в своих логах, и то что он делает, называется кибератакой. Ахмед несколько раз извинился и объяснил, что это именно он обнаружил ту уязвимость, о которой сообщал пару дней назад, а сейчас просто проверял, что она закрыта. Президент компании Skytech сказал, что парню грозит от 6 до 12 месяцев тюрьмы, если он прямо сейчас не приедет и не подпишет NDA (соглашение о неразглашении), что студент и сделал. Согласно этому документу, он не имел права разглашать любую информацию, найденную на серверах Skytech, или любую другую информацию, которая касается компании Skytech и их программного обеспечения и способов доступа к серверам.

Соглашение также запрещало разглашать факт наличия соглашения.

В интервью National Post директор компании потом объяснил, что в каждом программном обеспечении есть баги, и Ахмед с другом нашёл хитрый баг в безопасности, но использование сканера уже было нарушением. Такие программы, говорит он, можно использовать только предварительно уведомив владельца сервера.

О «проступке» студента узнало руководство колледжа, которое инициировало процедуру его отчисления за «серьёзное нарушение профессиональной этики» (serious professional conduct issue). После обсуждения вопрос поставили на голосование среди 15 профессоров факультета компьютерных наук, и за исключение проголосовали 14 из них. Сам Ахмед считает несправедливым, что ему не дали возможности объяснить ситуацию лично перед советом факультета.

Подпишитесь на новости

Мошенники используют ChatGPT[.]com для заражения Windows трояном

Знакомый адрес ChatGPT[.]com ещё не гарантирует, что перед вами официальный продукт OpenAI. Исследователи из Huntress обнаружили кампанию, в которой злоумышленники создали пользовательский GPT «Plus 5.6» и через него заманивали людей на сайт с якобы проверкой безопасности.

Название имитировало обозначение модели, а страница действительно находилась на ChatGPT.com.

В некоторых расследованных случаях пользователи попадали туда из рекламного результата Google по запросу «ChatGPT». Доверенный домен и верхняя строчка поиска — убедительная упаковка.

На обращения бот выдавал практически одинаковый ответ: основной сервис якобы испытывает проблемы, поэтому нужно перейти на резервный домен. Ссылка вела на Google Sites, где посетителя встречала поддельная проверка Cloudflare.


Дальше включался ClickFix: человеку предлагали скопировать команду и выполнить её в Windows. Никакой проверки, запуск начинал многоэтапное заражение трояном удалённого доступа. Вредонос позволяет злоумышленнику управлять компьютером, просматривать файлы и экран, использовать камеру и микрофон.

Huntress расследовала не менее 40 инцидентов, связанных с конкретным сайтом этой кампании. При этом только для двух заражений подтверждён вход через вредоносный GPT.

После обращения исследователей первый GPT удалили 25 сентября. Однако уже 27 сентября Huntress обнаружила другой, связанный с той же кампанией.

Главная уловка — доверие к площадке. Пользовательский бот на официальном сайте остаётся контентом стороннего автора.

RSS: Новости на портале Anti-Malware.ru