Исходный код систем крупнейшего оператора хранился под дефолтным паролем

Исходный код систем крупнейшего оператора хранился под дефолтным паролем

Исходный код систем крупнейшего оператора хранился под дефолтным паролем

Исследователь в области безопасности обнаружил публично доступный сервер SonarQube, принадлежащий крупнейшему британскому сотовому оператору EE Limited (Orange, T-Mobile). Удивительно то, что этот сервер был долгое время доступен с дефолтным именем пользователя и паролем «admin».

Оказалось, что более 2 млн строк кода, принадлежащих оператору, были практически не защищены. Как пишет Ашот Оганесян, в репозитории находились секретные ключи к корпоративному облаку на платформе Amazon (AWS) и проприетарные интерфейсы (API) для разработчиков EE.

Также был доступен список уязвимостей в программах оператора:

Обнаруживший сервер исследователь, известный под псевдонимом Six, утверждает, что уведомил оператора о такой серьезной дыре в безопасности несколько недель назад. Однако, вопреки ожиданиям специалиста, реакции со стороны представителей EE Limited не последовало.

Лишь спустя эти несколько недель оператор удосужился сменить пароль по умолчанию. EE заявил, что данные клиентов не пострадали, что можно считать счастливой случайностью.

«При таком подходе к безопасности внутренней инфраструктуры о каких гарантиях вообще можно говорить? Компания совершенно спокойно скачивает, устанавливает, разворачивает в продакшен и открывает для доступа снаружи систему с дефолтными настройками!», — говорит господин Оганесян.

Взломщик, укравший 7000 сертификатов Детского мира, получил 5 лет

Соавтор атаки на сеть магазинов «Детский мир», в результате которой были скомпрометированы 7 тыс. подарочных сертификатов, решением суда отправлен в колонию на пять лет. Эмилю Галееву также придется уплатить 500 тыс. руб. штрафа.

О приговоре по данному уголовному делу сообщил «Интерфаксу» председатель Следственного комитета РФ Александр Бастрыкин.

Взлом систем «Детского мира», о котором идет речь, произошел в 2022 году. Ныне осужденный с двумя сообщниками арендовали шесть виртуальных серверов, установили на них инструменты анонимизации и с помощью самописных вредоносных программ провели атаку.

За 12 дней пребывания в сети злоумышленники добрались до хранилища электронных сертификатов, обошли защиту и скопировали номера тысяч карт, к которым удалось подобрать ПИН-коды.

«В результате глубокого технического анализа массива цифровых данных, включавшего свыше пяти тысяч IP-адресов, коды и алгоритмы вредоносных программ, удалось установить посекундную последовательность действий хакеров, их сетевые идентификаторы и используемое оборудование», — отметил Бастрыкин в ходе интервью.

Уголовное дело было возбуждено по признакам совершения преступлений, предусмотренных ч. 4 ст. 159.6 (мошенничество в сфере компьютерной информации, совершенное в составе ОПГ, до 10 лет лишения свободы) и ч. 2 ст. 273 УК РФ (создание и использование вредоносных программ группой лиц по сговору, до пяти лет).

Подельники Галеева объявлены в международный розыск. Суд выдал санкцию на их арест при поимке.

В 2024 году у «Детского мира» произошла еще одна утечка: в Сеть слили базу данных, которые, судя по всему, принадлежали клиентам компании. Записи содержали номера бонусных карт, имена и фамилии, телефоны, имейл, а также даты покупок.

RSS: Новости на портале Anti-Malware.ru