- PVSM.RU - https://www.pvsm.ru -

Инженеры компании ASUS разместили внутренние пароли в открытом виде на GitHub

Инженеры компании ASUS разместили внутренние пароли в открытом виде на GitHub - 1

Вопрос информационной безопасности в крупных компаниях — один из самых важных. Во всяком случае, так должно быть в теории. На практике получается несколько иначе. Так, компания ASUS долгое время публиковала внутренние пароли сотрудников [1] в репозиториях на GitHub.

Обнаружил проблему специалист по кибербезопасности из компании SchizoDuckie. Он опробовал несколько связок логин/пароль и оказалось, что они подходят к электронной почте компании, внутренней переписке, где демонстрировались прототипы приложений, новые драйвера и разного рода программные инструменты.

Правда, пароли публиковали не все сотрудники компании, а лишь один из них — разработчик, который регулярно обновлял репозитории. Он размещал пароли открытом виде в течение нескольких месяцев. После тщательного изучения других репозиториев выяснилось, что некоторые пароли публиковались и другими разработчиками.

Возможно, именно благодаря этой проблеме хакеры получили доступ к серверам компании, изменив официальное программное обеспечение. Несколько дней назад стало известно, что в течение многих месяцев ASUS распространяла зараженное ПО через сервис Live Update [2], снабдив оригинальным сертификатом.

Стоит отметить, что проблема актуальна не только для ASUS — подобные ошибки допускают и другие компании. Все это связано с невнимательностью сотрудников, работающих с ценными данными.

Автор: marks

Источник [3]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/asus/313196

Ссылки в тексте:

[1] публиковала внутренние пароли сотрудников: https://techcrunch.com/2019/03/27/asus-hacking-risk/

[2] распространяла зараженное ПО через сервис Live Update: https://www.asus.com/News/hqfgVUyZ6uyAyJe1

[3] Источник: https://habr.com/ru/post/446140/?utm_campaign=446140