Gli ingegneri di ASUS hanno mantenuto aperte per mesi le credenziali interne su GitHub

Per il team di sicurezza ASUS, marzo non è stato un mese fortunato. Sono emerse nuove accuse di gravi violazioni della sicurezza da parte di dipendenti dell'azienda, questa volta coinvolgendo GitHub. La notizia è arrivata dopo lo scandalo relativo alla diffusione di vulnerabilità tramite i server ufficiali di Live Update.

Un analista di sicurezza di SchizoDuckie ha contattato Techcrunch per condividere i dettagli di un'altra falla di sicurezza che ha scoperto nel firewall di ASUS. Secondo lui, l'azienda ha pubblicato involontariamente le proprie password dei dipendenti nei repository su GitHub. Di conseguenza, ha avuto accesso all'email interna dell'azienda, dove i dipendenti scambiavano link a versioni precedenti di applicazioni, driver e strumenti.

Gli ingegneri di ASUS hanno mantenuto aperte per mesi le credenziali interne su GitHub

L'account apparteneva a un ingegnere, che si dice lo abbia lasciato aperto per almeno un anno. SchizoDuckie ha anche riferito di aver trovato password interne dell'azienda pubblicate su GitHub in account di altri due ingegneri del produttore taiwanese. La fonte ha condiviso con i giornalisti screenshot che confermano le sue conclusioni, anche se le immagini stesse non sono state pubblicate.

Vale la pena notare che si tratta di una vulnerabilità completamente diversa rispetto all'attacco precedente, in cui i hacker erano riusciti ad accedere ai server di ASUS e a modificare il software ufficiale, integrando un backdoor (dopodiché ASUS ha aggiunto un certificato di autenticità e ha iniziato a distribuirlo tramite i canali ufficiali). Ma in questo caso è stata scoperta una falla di sicurezza che potrebbe mettere l'azienda a rischio di attacchi simili.


Gli ingegneri di ASUS hanno mantenuto aperte per mesi le credenziali interne su GitHub

«Le aziende non hanno la minima idea di cosa stiano facendo i loro programmatori con il loro codice su GitHub», ha dichiarato SchizoDuckie. ASUS ha affermato di non poter verificare le dichiarazioni dello specialista, ma sta attivamente controllando tutti i sistemi per affrontare le minacce note. server e software ausiliari e per assicurarsi che non ci siano fughe di dati.

Problemi di sicurezza simili non sono unici per ASUS: anche grandi aziende si trovano spesso in situazioni analoghe a causa della negligenza dei dipendenti. Tutto ciò evidenzia quanto sia complessa la sfida di garantire la sicurezza nelle infrastrutture moderne e quanto sia facile che si verifichino perdite di dati.




Fonte: 3dnews.ru
Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster