Ошибки настроек Apache Airflows грозят утечкой ключей AWS и Google Cloud

Ошибки настроек Apache Airflows грозят утечкой ключей AWS и Google Cloud

Ошибки настроек Apache Airflows грозят утечкой ключей AWS и Google Cloud

В открытом доступе обнаружены серверы Apache Airflows, сливающие конфиденциальную информацию, в том числе логины и пароли тысяч корпоративных пользователей. Как оказалось, во всех случаях владельцы используют устаревшую версию софта и неправильные настройки; из-за этого в руки злоумышленников могут попасть ключи к таким веб-сервисам, как AWS, Microsoft Azure, Google Cloud, Binance, PayPal, Stripe и Slack.

Opensource-инструмент Apache Airflow, позволяющий автоматизировать выполнение бизнес- и ИТ-задач, пользуется большой популярностью у крупных компаний различного профиля. Эта платформа для управления рабочими процессами обычно размещается в облаке, и оставлять ее в общем доступе категорически не рекомендуется.

Из ошибок конфигурации, которые выявили эксперты Intezer, наиболее часто встречается вшитый в код пароль. Это упущение было обнаружено во многих файлах DAG (Directed Acyclic Graph, направленный ациклический граф — рабочая сущность Airflow, позволяющая объединять задачи, чтобы они выполнялись в определенной последовательности и по расписанию).

В других случаях идентификаторы пользователя можно было получить из переменной, которую используют все скрипты DAG. Некоторые пользователи хранили незашифрованный пароль в конфигурационном файле (airflow.cfg) или в поле Extra настроек подключения к внешним системам. В Airflow сборок ниже 1.10.13 учетные данные, добавленные через CLI-интерфейс, попали в логи, тоже в открытом виде.

Утечка идентификаторов пользователя в данном случае грозит не только несанкционированным доступом к корпоративным и клиентским данным. На серверах с Airflow веток ниже 1.10 злоумышленник также имел возможность выполнить вредоносный код путем подмены Docker-образа или зависимостей, используемых в рабочем процессе.

Большинство выявленных Intezer проблем были устранены с выпуском Airflow версии 2.0. В ветке 2.1.0, появившейся в минувшем мае, защита от утечек была дополнительно усилена — пароли и другие чувствительные данные в журнале регистрации задач и UI теперь появляются в замаскированном виде. Пользователям настоятельно рекомендуется обновить продукт до последней версии.

Платежи по картам и СБП могут замедлиться из-за Росфинмониторинга

Передача сведений в Росфинмониторинг о платежах через Систему быстрых платежей и по банковским картам может привести к замедлению проведения операций. Введение новых требований оперативного надзора способно снизить скорость безналичных расчетов, а также повысить риск излишне жёсткого применения регуляторных норм, из-за чего часть транзакций может отклоняться.

Такую оценку высказал в комментарии для «Газеты.Ru» старший преподаватель кафедры банковского дела университета «Синергия» Дмитрий Ферапонтов.

По его словам, наибольшие сложности вероятны в так называемый «настроечный период», когда участники рынка будут адаптироваться к новым требованиям.

Росфинмониторинг получил дополнительные полномочия в рамках федерального закона, одобренного Госдумой 9 декабря. Документ вступит в силу с 1 сентября 2026 года. Порядок обмена данными должен быть закреплён отдельным соглашением между Росфинмониторингом и НСПК после его утверждения Банком России.

Ранее обязанность по передаче информации о платежах лежала на банках. Такая практика неоднократно подвергалась критике со стороны кредитных организаций из-за высокой административной нагрузки и сложности исполнения требований.

RSS: Новости на портале Anti-Malware.ru