Inxhinierët e ASUS mbajtën për muaj të tëra fjalëkalimet e brendshme të hapura në GitHub

Ekipi i sigurisë së ASUS nuk e ka pasur marsin e saj më të mirë. Shfaqen akuza të reja për shkelje serioze të sigurisë nga punonjësit e kompanisë, kësaj here me përfshirjen e GitHub. Ky lajm erdhi pas skandalit lidhur me shpërndarjen e vulnerabiliteteve përmes serverëve zyrtarë të Live Update.

Një analist i sigurisë nga SchizoDuckie kontaktoi Techcrunch për të ndarë detaje rreth një bresthe tjetër në siguri, që ai zbuloi në firewall-in e ASUS. Sipas tij, kompania ka publikuar gabimisht fjalëkalimet e punonjësve në repositorët në GitHub. Për pasojë, ai fitoi qasje në e-mailin e brendshëm të kompanisë, ku punonjësit ndanin lidhje për versione të hershme të aplikacioneve, drejtuesve dhe mjeteve.

Inxhinierët e ASUS  mbajtën për muaj të tëra fjalëkalimet e brendshme të hapura në GitHub

Kontoja i përkiste një inxhinieri, i cili, sipas raporteve, e kishte lënë atë të hapur për të paktën një vit. SchizoDuckie gjithashtu raportoi se kishte zbuluar fjalëkalime të brendshme të kompanisë, të publikuara në GitHub në llogaritë e dy inxhinierëve të tjerë të prodhuesit tajvanez. Një burim ndau me gazetarët screenshot-e, që konfirmonin përfundimet e tij, ndërkohë që vetë imazhet nuk u publikuan.

Është e rëndësishme të theksohet se kjo është një vulnerabilitet krejtësisht tjetër në krahasim me sulmin e mëparshëm, ku hakerat morën qasje në serverët e ASUS dhe modifikuan softuerin zyrtar, duke integruar një backdoor (pas së cilës ASUS i shtoi një certifikatë autentikimi dhe filloi ta shpërndante përmes kanaleve zyrtare). Por në këtë rast, është zbuluar një gabim sigurie, i cili mund të vërë kompaninë në rrezik për sulme të ngjashme.


Inxhinierët e ASUS  mbajtën për muaj të tëra fjalëkalimet e brendshme të hapura në GitHub

«Компании не имеют ни малейшего понятия, что их программисты делают со своим кодом на GitHub», — сказал SchizoDuckie. ASUS заявила, что не может проверить заявления специалиста, но активно проверяет все системы, чтобы устранить известные угрозы со своих servera dhe softuerët ndihmës, si dhe për t'u siguruar që nuk ka rrjedhje të dhënash.

Подобные проблемы безопасности не являются уникальными для ASUS — нередко даже весьма крупные компании попадают в сходные ситуации, связанные с небрежностью сотрудников. Всё это говорит о том, насколько сложна задача обеспечения безопасности в современной инфраструктуре и насколько просто происходят утечки данных.




Burimi: 3dnews.ru
Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster