Из-за ошибки конфигурации данные клиентов Sophos оказались под угрозой

Из-за ошибки конфигурации данные клиентов Sophos оказались под угрозой

Из-за ошибки конфигурации данные клиентов Sophos оказались под угрозой

Британская ИБ-компания Sophos оповестила клиентов о нарушении безопасности хранения информации на ее серверах. Проблема была вызвана некорректностью настроек доступа к базе данных и уже исчерпана.

В письме, разосланном по клиентской базе, получателям пояснили, что при сохранении данных механизм, используемый службой техподдержки, неправильно назначал разрешения на доступ. В итоге уровень защиты такой информации, как имя и фамилия клиента, email-адрес, номер телефона, оказался ниже положенного.

Ошибку конфигурации выявил сторонний исследователь, и она была сразу исправлена. Количество записей, которые оказались раскрытыми, по оценке Sophos, невелико. В настоящее время специалисты компании проводят работы по повышению безопасности действующей системы разрешений.

Стоит отметить, что это уже второй ИБ-инцидент, с которым Sophos столкнулась в этом году. Весной разработчику средств киберзащиты пришлось в срочном порядке выпускать патч для уязвимости нулевого дня в межсетевых экранах линейки XG. На момент выхода заплатки злоумышленники уже обнаружили новую лазейку и пытались использовать ее для внедрения вредоносных программ в корпоративные сети.

Подпишитесь на новости

Вредонос SC для WordPress восстанавливает удалённый бэкдор за секунды

Исследователи из Sucuri разобрали заражение WordPress вредоносом SC, который возвращает удалённый бэкдор за считаные секунды. Секрет живучести — минимум восемь взаимосвязанных точек закрепления. Удалили один компонент? Другой запишет его обратно.

SC прячется в настройках PHP, скрытых загрузчиках, файлах темы и плагинах. Часть компонентов запускается ещё до обычных плагинов WordPress. Поэтому чистка через админку здесь быстро превращается в бег по кругу.

Особенно неприятно, что копии вредоносного кода хранятся также в базе данных и, на поддерживающих эту возможность серверах, в общей памяти System V. Можно вычистить файлы с диска, а следующий запрос к сайту снова восстановит заражение из уцелевшего источника.

Сам бэкдор скрывается из списка плагинов, собирает сведения о сайте и сессиях администраторов, может устанавливать дополнительный PHP-код и отключать защитные плагины. Внедряемый JavaScript способен использоваться для кражи платёжных данных в интернет-магазинах.

Команды SC получает через публичные Ethereum RPC-шлюзы и смарт-контракты. Один заблокированный адрес проблему не решает: у вредоноса предусмотрены альтернативные каналы.

Есть и ловушка при очистке. PHP кеширует директиву, запускающую вредоносный загрузчик. Если без подготовки удалить указанный в ней файл, можно сломать обработку PHP-запросов.

Sucuri рекомендует сначала остановить выполнение вредоноса, затем убрать копии из базы и памяти, вредоносные задания и скрытые учётные записи, после чего очистить файлы и сменить скомпрометированные данные доступа.

RSS: Новости на портале Anti-Malware.ru