Хакер-одиночка раскрыл тысячи секретов крупнейших компаний мира

RutoR

Support81

Original poster
Administrator
Сообщения
1 247
Реакции
214
Посетить сайт
19-летний Билл придумал, как выявить множество уязвимостей за один раз, а затем исправить их.
hack19.jpeg


19-летний

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, независимый исследователь и белый хакер, разработал метод, позволяющий выявлять масштабные уязвимости в интернете с помощью нестандартных источников данных.

Результаты работы были представлены на конференции Defcon в Лас-Вегасе. Среди как минимум 15 000 найденных секретов (под «секретами» понимаются конфиденциальные данные, такие как пароли, ключи

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, токены аутентификации)

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

сотни учетных записей, связанных с Верховным судом Небраски и его IT-системами, а также данные доступа к каналам Slack Стэнфордского университета.

Особое внимание привлекли более тысячи ключей API, принадлежащих клиентам OpenAI. Среди организаций, непреднамеренно раскрывших свои конфиденциальные данные, оказались крупный производитель смартфонов, клиенты финтех-компании и многомиллиардная корпорация, специализирующаяся на кибербезопасности.

Демиркапи также создал автоматическую систему, которая отзывает скомпрометированные данные, лишая их ценности для потенциальных злоумышленников.

Второе направление исследований касалось уязвимостей веб-сайтов. Хакер обнаружил 66 000 сайтов с уязвимостями в неиспользуемых («висячих») поддоменах. Среди затронутых оказались некоторые из крупнейших веб-ресурсов мира, в том числе тестовый домен, принадлежащий The New York Times.

Чтобы продемонстрировать опасность уязвимых поддоменов, Демиркапи провел эксперимент. Он временно опубликовал на тестовом домене The New York Times

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

с провокационным заголовком «США объявляют войну России на фоне эскалации напряженности, посылая шоковые волны через международное сообщество». Статья оставалась доступной около недели. Этот эксперимент ярко показал, как уязвимости могут быть использованы для распространения дезинформации или проведения фишинговых атак.

Для поиска секретных ключей исследователь обратился к VirusTotal — сервису, принадлежащему Google, который обычно применяется для сканирования файлов на наличие вредоносного ПО. Используя функцию Retrohunt и правила YARA, он проанализировал более 1,5 миллиона образцов в поисках конфиденциальных данных.

Чтобы удостовериться в актуальности найденных ключей и секретов, Демиркапи выполнял API-запросы. Это позволило подтвердить, что обнаруженная информация все еще активна и может быть использована злоумышленниками.

Для выявления уязвимых веб-сайтов эксперт применил данные пассивной репликации DNS. В результате было обнаружено более 78 000 незащищенных облачных сервисов, связанных с 66 000 доменов верхнего уровня.

Алон Шиндель, вице-президент по исследованиям киберугроз в компании Wiz, отмечает, что существует огромное разнообразие секретных данных, которые разработчики могут непреднамеренно оставить в коде или раскрыть в процессе создания программного обеспечения. К ним как раз относятся пароли, ключи шифрования, токены доступа API, секреты облачных провайдеров и TLS-сертификаты. Шиндель подчеркивает: главная опасность в том, что их раскрытие может предоставить злоумышленникам несанкционированный доступ к кодовым базам, базам данных и другой конфиденциальной цифровой инфраструктуре.

По словам Демиркапи, обнаружение проблем — это только половина дела. Он также предпринял важнейшие шаги для исправления найденных проблем. Например, сообщил OpenAI о более чем 1000 раскрытых ключах API, после чего компания предоставила ему публичный API-ключ для автоматического отзыва скомпрометированных данных.

Однако не все компании оказались готовы к сотрудничеству. GitHub и Amazon Web Services отказали в доступе к существующим инструментам отчетности. Это вынудило Демиркапи искать обходные пути, в том числе использовать GitHub для автоматической загрузки секретов, чтобы активировать

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

конфиденциальных данных платформы.

Дайпинг Лю, старший менеджер по исследованиям в Palo Alto Networks, утверждает, что проблема «висячих» доменов широко распространена. По его словам, в любой момент времени десятки тысяч записей подвержены риску. Лю добавляет, что более крупные домены могут быть особенно уязвимы к этой проблеме, так как ими труднее управлять, и вероятность человеческой ошибки выше. Это объясняет, почему даже такие гиганты, как The New York Times, могут оказаться под угрозой.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Неудавшийся пират: 22-летний хакер превратил криптобиржи в личный банк Новости в сети 0
Support81 Алет Денис: как девушка-хакер обманула целую корпорацию Новости в сети 0
Support81 Insider Trading: британский хакер обманул Уолл-стрит на $3,75 млн Новости в сети 0
Support81 Легендарный хакер USDoD раскрыл свою личность Новости в сети 0
Support81 Хакер подделал собственную смерть, чтобы избежать выплаты алиментов Новости в сети 0
Support81 В Москве арестован хакер, подозреваемый в связях с Trickbot Новости в сети 1
Support81 Самый разыскиваемый хакер приговорен к 6 годам тюрьмы в Финляндии Новости в сети 0
Support81 Непальский хакер возглавил Зал славы, взломав Facebook за 1 час Новости в сети 0
Support81 Кто стоит за Agent Racoon? Тайный хакер, который атакует Android и угрожает мировой безопасности Новости в сети 0
Support81 Умер Кевин Митник, самый известный хакер в мире Новости в сети 1
Support81 Белый хакер внезапно «почернел» и похитил 9 миллионов долларов в криптовалюте Новости в сети 0
DOMINUS 11-летний хакер шантажировал собственного отца Новости в сети 1
DOMINUS Хакер из Бобруйска заработал полмиллиона долларов на брутфорс-атаках Новости в сети 0
CMDfromBAT Интересно ОТВЕТСТВЕННОСТЬ ЗА КРАШ ГУГЛА ВЗЯЛ НА СЕБЯ РУССКИЙ ХАКЕР! Свободное общение и флейм 16
Anorali Интересно Этичный хакер. Как стать хакером с белой шляпой? Полезные статьи 0
L Интересно Хакер вернул большую часть украденных с Lendf.me криптоактивов Новости в сети 0
S То самое чувство когда попал на деньги и почувствовал что в тебе проснулся хакер Вопросы и интересы 11
M Хакер - Android: Бэкдор в смартфонах Huawei и особенности реaлизации TrustZone в Samsung Корзина 0
M Хакер - Лазейка в Webmin. Как работает бэкдор в панели управления сервером Корзина 1
M Хакер - Call Detail Record. Как полиция вычисляет преступников без сложной техники Корзина 6
M Хакер установил Windows 10 на калькулятор Новости в сети 5
Admin Хакер за неделю украл биткоинов на $750 000, Через фейковый electrum север Новости в сети 6
M Слив платного курса eXeL@B ХАКЕР-ПРОГРАММИСТ 2018 Другое 0
T Платные статьи из журнала Хакер Полезные статьи 1
K Хакер-программист 2018 Другое 0
G Подборочка платных статей из журнала ХАКЕР Полезные статьи 1
G Хакер-программист 2018 Другое 4
S Коди Кретсингер — хакер, взломавший PlayStation Новости в сети 0
I Бесплатная подписка на 7 дней / Журнал "Хакер"! Другое 0
S Хакер воспользовался уязвимостью в Ethereum-клиенте Parity и украл криптовалюту на $30 млн Новости в сети 0
S Хакер похитил почти $8 млн в криптовалюте с помощью простого трюка Новости в сети 0
S «Русский хакер» продает новый инфостилер Новости в сети 0
S Хакер из Ангарска осужден на 8 месяцев за создание трояна Новости в сети 0
T Хакер. Старт. Библиотека. Вопросы и интересы 3
G Арестован хакер по обвинению в удалении данных о штрафах за нарушение ПДД Новости в сети 3
М Нужен хакер по сливам денег. Есть карты. Номера итд. Свяжитесь. Способы заработка 9
Admin Хакер похитил криптовалюту на $300 тыс. и обвалил ее курс Новости в сети 1
Admin Нардеп-хакер задекларировал биткоинов на 76 млн гривен Новости в сети 2
Admin 16-летний хакер взломал 100 страниц «ВКонтакте» и похитил 15 тысяч рублей с карточек Новости в сети 4
Support81 Комната 641А: как инженер AT&T раскрыл систему массовой слежки Новости в сети 0
Support81 Военный связист США раскрыл телефонные тайны Трампа и Харрис Новости в сети 0
Support81 Шпионаж на $31 млн: WhatsApp раскрыл тайны глобальной слежки Израиля Новости в сети 0

Название темы

Русскоязычный Даркнет Форум