Производитель дронов DJI хранил закрытые SSL-ключи 4 года публично

Производитель дронов DJI хранил закрытые SSL-ключи 4 года публично

Производитель дронов DJI хранил закрытые SSL-ключи 4 года публично

Китайский производитель дронов DJI оставил приватный ключ своего HTTPS-сертификата открытым на GitHub, причем он был публично доступен в течение четырех лет. В итоге ключ сертификата предоставил злоумышленникам информацию, необходимую для создания экземпляров с правильным HTTPS-сертификатом и перенаправлять пользователей на вредоносные сайты.

Киберпреступники также могли использовать ключ для дешифрования перехваченного трафика. Это довольно странная ситуация, учитывая, что DJI является одним из крупнейших в мире производителей авиационных беспилотных летательных аппаратов малого и среднего размера.

Частный SSL-ключ был найден в публичном репозитории GitHub, принадлежащем DJI, Кевином Финистерром (Kevin Finisterre), исследователем, специализирующимся на продуктах DJI.

«Я обнаружил незашифрованные журналы полетов, паспорта, водительские права и удостоверения личности. Следует отметить, что более новые журналы и персональная идентификационная информация (PII) были зашифрованы статическим паролем OpenSSL, так что некоторые данные были защищены», — объясняет Финистерр.

К слову, ранее в этом году американская армия полностью запретила использование продуктов DJI своим персоналом. Основания для такого решения до сих пор остаются туманными, власти ссылались на наличие неких «кибер-уязвимостей».

Также Финистерр опубликовал PDF-файл на 18 страниц, в котором описал процесс общения с представителями американского отделения DJI, в ходе которого он пытался сообщить о грубых ошибках по части безопасности.

Представители DJI связались с нами, сообщив, что они расследуют данный инцидент. Так как компания серьезно относится к безопасности данных своих клиентов, DJI привлекла независимую фирму, специализирующуюся на кибербезопасности, для расследования любого несанкционированного доступа.

«Некий хакер опубликовал в интернете данные, полученные в ходе конфиденциального общения с сотрудниками DJI, касающегося программы вознаграждения за найденные уязвимости. Несмотря на продолжающиеся попытки DJI вести переговоры с ним, он выдвигал свои условия и угрожал DJI, если они не будут выполнены», — говорится в официальном заявлении DJI.

«DJI очень серьезно относится к безопасности данных и будет продолжать совершенствовать свои продукты благодаря исследователям, которые ответственно обнаруживают проблемы, которые могут повлиять на безопасность пользовательских данных. Мы заплатили тысячи долларов исследователям, которые предоставили нам отчеты», — продолжают представители DJI.

Ваш трудовой стаж аннулирован: мошенники нашли новый ключ к Госуслугам

Мошенники начали пугать россиян аннулированием трудового стажа из-за якобы технического сбоя. Цель знакомая — добраться до аккаунта жертвы на «Госуслугах» или получить реквизиты банковской карты. Новую схему описали в платформе «Мошеловка».

Аферисты звонят или присылают сообщения от имени Социального фонда России либо ФНС.

Легенда звучит нарочито тревожно: сведения о стаже исчезли, поэтому человек может остаться без будущей пенсии или пособий. Разумеется, проблему предлагают срочно решить, пока государственная машина окончательно не перемолола ваши трудовые годы.

Дальше сценарий расходится по двум дорожкам. В одном случае мошенники обещают восстановить стаж, в другом — оформить компенсацию за ошибку.

Для этого жертву просят назвать код из СМС, войти на поддельный сайт или передать данные банковской карты. Получив код, злоумышленники могут захватить личный кабинет на «Госуслугах».

В «Мошеловке» напоминают: государственные ведомства не аннулируют трудовой стаж по телефону и не раздают автоматические компенсации за подобные сбои. Сотрудникам СФР и ФНС также не нужны коды из СМС, пароли и платёжные реквизиты граждан.

Проверить сведения о стаже и состояние индивидуального лицевого счёта можно самостоятельно на портале «Госуслуги». Если незнакомец торопит, пугает потерей пенсии и просит продиктовать код, спасать нужно не стаж, а свой аккаунт.

RSS: Новости на портале Anti-Malware.ru