Ingenieure von ASUS haben monatelang interne Passwörter auf GitHub offengehalten.

Die Sicherheitslage bei ASUS ist im März offensichtlich angespannt. Es gibt neue Vorwürfe über schwerwiegende Sicherheitsverstöße durch Mitarbeiter des Unternehmens, diesmal in Verbindung mit GitHub. Diese Nachricht kommt nach einem Skandal, der mit der Verbreitung von Sicherheitsanfälligkeiten über offizielle Live Update-Server verbunden ist.

Ein Sicherheitsanalyst namens SchizoDuckie hat sich mit Techcrunch in Verbindung gesetzt, um Details zu einer weiteren Sicherheitslücke zu teilen, die er in der Firewall von ASUS entdeckt hat. Laut seiner Aussage hat das Unternehmen versehentlich eigene Mitarbeiterpasswörter in Repositories auf GitHub veröffentlicht. Dies führte dazu, dass er Zugriff auf interne E-Mails des Unternehmens hatte, in denen Mitarbeiter Links zu früheren Versionen von Anwendungen, Treibern und Tools austauschten.

Ingenieure von ASUS haben monatelang interne Passwörter auf GitHub offengehalten.

Das Konto gehörte einem Ingenieur, der Berichten zufolge mindestens ein Jahr lang offen blieb. SchizoDuckie berichtete auch, dass er interne Passwörter des Unternehmens gefunden habe, die in den Konten von zwei anderen Ingenieuren des taiwanesischen Herstellers auf GitHub veröffentlicht wurden. Die Quelle teilte Journalisten Screenshots mit, die seine Schlussfolgerungen bestätigen, obwohl die Bilder selbst nicht veröffentlicht wurden.

Es ist wichtig zu beachten, dass es sich um eine völlig andere Sicherheitsanfälligkeit handelt als bei dem vorherigen Angriff, bei dem Hacker Zugriff auf die Server von ASUS erhielten und die offizielle Software modifizierten, indem sie einen Hintertür einfügten (nachdem ASUS ein Echtheitszertifikat hinzufügte und es über offizielle Kanäle verbreitete). In diesem Fall wurde jedoch ein Sicherheitsfehler entdeckt, der das Unternehmen einem Risiko ähnlicher Angriffe aussetzen könnte.


Ingenieure von ASUS haben monatelang interne Passwörter auf GitHub offengehalten.

„Unternehmen haben nicht den Hauch einer Ahnung, was ihre Programmierer mit ihrem Code auf GitHub machen“, sagte SchizoDuckie. ASUS erklärte, dass sie die Aussagen des Experten nicht überprüfen könne, aber aktiv alle Systeme überprüfe, um bekannte Bedrohungen zu beseitigen. Server und von Hilfssoftware sowie sicherzustellen, dass es keine Datenlecks gibt.

Solche Sicherheitsprobleme sind nicht einzigartig für ASUS — oft geraten sogar große Unternehmen in ähnliche Situationen, die durch Nachlässigkeit ihrer Mitarbeiter verursacht werden. Das unterstreicht, wie komplex die Aufgabe ist, Sicherheit in moderner Infrastruktur zu gewährleisten, und wie leicht Datenlecks passieren können.




Quelle: 3dnews.ru
Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster