- PVSM.RU - https://www.pvsm.ru -

Вопрос информационной безопасности в крупных компаниях — один из самых важных. Во всяком случае, так должно быть в теории. На практике получается несколько иначе. Так, компания ASUS долгое время публиковала внутренние пароли сотрудников [1] в репозиториях на GitHub.
Обнаружил проблему специалист по кибербезопасности из компании SchizoDuckie. Он опробовал несколько связок логин/пароль и оказалось, что они подходят к электронной почте компании, внутренней переписке, где демонстрировались прототипы приложений, новые драйвера и разного рода программные инструменты.
Правда, пароли публиковали не все сотрудники компании, а лишь один из них — разработчик, который регулярно обновлял репозитории. Он размещал пароли открытом виде в течение нескольких месяцев. После тщательного изучения других репозиториев выяснилось, что некоторые пароли публиковались и другими разработчиками.
Возможно, именно благодаря этой проблеме хакеры получили доступ к серверам компании, изменив официальное программное обеспечение. Несколько дней назад стало известно, что в течение многих месяцев ASUS распространяла зараженное ПО через сервис Live Update [2], снабдив оригинальным сертификатом.
Стоит отметить, что проблема актуальна не только для ASUS — подобные ошибки допускают и другие компании. Все это связано с невнимательностью сотрудников, работающих с ценными данными.
Автор: marks
Источник [3]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/asus/313196
Ссылки в тексте:
[1] публиковала внутренние пароли сотрудников: https://techcrunch.com/2019/03/27/asus-hacking-risk/
[2] распространяла зараженное ПО через сервис Live Update: https://www.asus.com/News/hqfgVUyZ6uyAyJe1
[3] Источник: https://habr.com/ru/post/446140/?utm_campaign=446140
Нажмите здесь для печати.