В паблике найдены два миллиона Git-хранилищ с метаданными проектов

В паблике найдены два миллиона Git-хранилищ с метаданными проектов

В паблике найдены два миллиона Git-хранилищ с метаданными проектов

Исследователи из Cybernews обнаружили в интернете около 2 млн активных хостов с общедоступной директорией .git. Подобная оплошность грозит утечкой исходных кодов и облегчает задачу злоумышленникам, стремящимся получить доступ к системе.

Директория .git хранит информацию о развитии проекта — адреса удаленных репозиториев, историю версий и другие критически важные метаданные. Оставлять такие сведения в паблике рискованно, когда речь идет о безопасности пользователей и чистоте репутации компании.

Сканирование портов 80 и 443, обычно используемых веб-службами, выявило 1 931 148 «живых» IP-адресов, сливающих структуру каталогов проекта.

«Публичный доступ к директории .git ставит под удар сохранность исходников, — поясняет эксперт Cybernews Мартинас Варейкис (Martynas Vareikis). — Инструменты, необходимые для получения фрагментов или полного кода из папки .git, бесплатны и хорошо известны, что может спровоцировать еще больше внутренних утечек или облегчить получение доступа к системе в случае атаки».

Более 31% общедоступных директорий .git находятся в США, вторую позицию в непочетном списке занимает Китай (8%), третью — Германия (6,5%).

 

Исследователи также обнаружили, что порядка 6,3% публично доступных файлов конфигурации Git содержат учетные данные, позволяющие просматривать, создавать или удалять коммиты в репозиториях. Такое положение дел, по словам Варейкиса, открывает возможность для внедрения вредоносной рекламы, неавторизованного изменения контента, сбора платежных данных с помощью веб-скиммеров.

Эксперт рекомендует разработчикам в обязательном порядке использовать файл .gitignore для сокрытия конфиденциальных данных при фиксации изменений в проекте на GitHub. Также стоит озаботиться защитой доступа к публичным веб-серверам по IP-адресу, о которой часто забывают. В сложившейся практике правила контроля доступа устанавливаются только для основного домена, который юзеры быстро запоминают и обычно используют в запросах. Отсутствие такой же защиты для соответствующего IP позволяет, в числе прочего, изменить домен и настройки правил доступа.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники используют FaceTime для обмана: новые схемы видеозвонков

Телефонные мошенники начали активно использовать сервис видеосвязи FaceTime, встроенный в устройства Apple, чтобы обмануть доверчивых граждан. Формат видеозвонка позволяет злоумышленникам повысить уровень доверия к себе: собеседник видит «представителя банка» или «сотрудника госоргана» в костюме или форме и чаще теряет бдительность.

О росте числа таких случаев сообщил РИА Новости глава комитета Госдумы по вопросам собственности, член Национального финансового совета Банка России Сергей Гаврилов.

По его словам, FaceTime всё чаще используется злоумышленниками после того, как была введена блокировка голосовых вызовов через популярные зарубежные мессенджеры.

Гаврилов отметил, что видеозвонок создаёт у жертвы иллюзию доверия: человек видит на экране собеседника в официальной одежде и воспринимает информацию менее критично. Кроме того, после блокировки голосовых звонков многие владельцы iPhone и iPad стали чаще пользоваться именно FaceTime.

«Схема обычно начинается с тревожного повода: "на вашем счёте обнаружена подозрительная операция", "ваш аккаунт пытаются взломать", "идёт проверка по делу, где может фигурировать ваш паспорт". Чтобы закрепить эффект, мошенник предлагает перейти именно на FaceTime: "так безопаснее", "так вы точно убедитесь, что я настоящий сотрудник". Дальше всё строится вокруг социальной инженерии. Главная цель — убедить абонента включить демонстрацию экрана. В этот момент злоумышленники получают доступ к коду подтверждения операций, push-уведомлениям банка или даже подсказкам с логинами и паролями», — пояснил Сергей Гаврилов.

Чтобы повысить убедительность, мошенники демонстрируют поддельные документы: служебные удостоверения, бейджи, письма с печатями. Через камеру они выглядят убедительно, однако проверить их подлинность невозможно.

Иногда злоумышленники сначала присылают ссылку на «онлайн-конференцию», замаскированную под уведомление от банка или госучреждения.

Гаврилов напомнил, что банки и государственные структуры передают информацию клиентам только через официальные каналы: портал Госуслуг, личные кабинеты или бумажные письма. Использование зарубежных сервисов в качестве официального средства связи им строго запрещено.

«Если раньше рекомендация "не брать трубку с незнакомого номера" казалась достаточной, то теперь важно критически относиться к любым внезапным видеозвонкам. Даже если на экране — уверенный голос и человек в официальной форме, лучше сразу завершить разговор и проверить информацию напрямую, чем поддаться убедительной имитации и потерять все сбережения», — предостерёг Сергей Гаврилов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru