12 ноября 2011 12.11.11 18 3070

Пароли к данным, хранящимся в облаке, легко обнаружить с помощью Google Code Search

+30

Коды доступа и секретные пароли к тысячам облачных сервисов пользователей можно легко найти с помощью Google Code Search, заявляют исследователи по безопасности.

Исследователи Stach & Liu, компании по безопасности, которая разрабатывает хакерские инструменты для Google, первыми обнародовали результаты своего исследования облачных сервисов на конференции Hacker Halted, которая состоялась в Майами в прошлом месяце. В настоящее время исследователи советуют компаниям, которые собираются хранить критическую информацию в публичном «облаке» не делать этого.

«Вносить в пределы облака критическую информацию – не самая лучшая идея – по крайней мере до тех пор, пока не будут созданы системы обнаружения вторжений, которые позволили бы пользователям видеть их в своих облачных сервисах», — говорит Фран Браун, исполнительный директор Stach & Liu. «Компании стремятся к функциональности, но они забывают о риске».

В своей онлайн-презентации Браун показал, каким образом хакер, знакомый с работой Google и простыми фактами об идентификации облачных сервисов, легко может получить коды доступа и пароли, необходимые для разблокирования данных, хранящихся в общественных «облачных» сервисах типа Amazon EC3.

Такие данные обычно хранятся у разработчиков приложений и системных администраторов, которые не знают, что простые текстовые файлы могут быть проиндексированы поисковиками и обнаружены с помощью простого поиска Google, сказал Браун.

«Мы нашли тысячи паролей, хранящихся таким образом, они могут быть использованы для управления компьютером в облаке, его отключения или атаки других компьютеров одного сервиса», — заявляет он.

Проблема, согласно Stach & Liu, не связана с сервисным провайдером, она связана с разработчиками и администраторами, хранящими критическую информацию в текстовых файлах и приложениях, которые могли быть подвергнуты риску. «Достаточно нанять безответственного разработчика, который внесет пароли в текстовый файл – и вы в большой опасности», — отметил Браун.

Stach & Liu разработала инструмент взлома облака – второй инструмент после Diggity, который был представлен в июле на Black Hat USA — который занимается поиском критических данных с помощью простого поиска кода в Google.

Если облачные сервисы идентификации для получения доступа к хранящимся данным требуют введения большого количества информации, то Stach & Liu смогли найти все данные для получения доступа к корпоративным данным, хранящимся в облаке, сказал Браун.

Часто соглашения облачных сервисов содержат пункт, освобождающий провайдера от ответственности за подобные утечки данных, продолжает Браун. «Если вы ознакомитесь с текстом соглашений более тщательно, то увидите, что провайдер не гарантирует, что данные, хранящиеся на сервисе, защищены», — говорит он. «Индустрии безопасности необходимо подумать над тем, как работать с облачными сервисными провайдерами, в том числе и Amazon».

В своей презентации компания Stach & Liu также представила несколько других утилит Google, включая инструменты, обнаруживающие вирусы и уязвимости во флэш-файлах и приложения, предупреждающие утечку данных.

«Флэш-файлы представляют собой еще одну угрозу», — сказал Браун. «Очень легко найти страницы с паролями, если сайт использует флэш, скопировать их и найти уязвимости». В своей презентации Браун смог за 30 секунд с помощью Google получить доступ к одному из аккаунтов.

Источник


Лучшие комментарии

Небойсь на представлении сидела парочка хакеров и уже наметили себя планы на будущее :3
На твоем-то компе данные убер-защищены, я уверен :3
 
Облачные сервисы вообще не нужны

Лол, жжешь)
Просто некоторые из них разрабатывают идиоты, которые не умеют защищать информацию, да.
Блин! А раздули-то как! Привожу содержание всей статьи двумя предложениями:
Ребята из Stach & Liu обнаружили, что много программистов хранит пароли прямо в файлах с кодом! Так делать не хорошо.

Сами облака к этому не причастны. Это простая человеческая халатность.
На твоем-то компе данные убер-защищены, я уверен :3

Они никому не понадобятся, там данных разведки нет
Просто некоторые из них разрабатывают идиоты, которые не умеют защищать информацию, да.

Судя по твоей уверенности, ты один из не идиотов разработчиков, не? :3
Они никому не понадобятся, там данных разведки нет

Ну и зачем ты тогда так психуешь по поводу того, что такие данные могут храниться на облаке?
Судя по твоей уверенности, ты один из не идиотов разработчиков, не? :3

Я исходил из самой новости. А в ней как-то по-другому написано, да? :3
Ну и зачем ты тогда так психуешь

Уважаемый, в момент написания мною этого поста я был спокоен, как и сейчас. Просто высказал свое мнение относительно облачных сервисов, не более того.
Я исходил из самой новости. А в ней как-то по-другому написано, да? :3

Написано одинаково для всех, я также исходил из самой новости — факт фактом, если данные сопрут у тебя, винить будет некого, если у сервиса — пользователи его говном закидают что ах как так? И в отличии от «убер защищенных» моих данных, которые врядли кому понадобятся, как я уже говорил, в облаке могут содержаться, а с большой вероятностью и будут содержаться различные пароли, так что
в момент написания мною этого поста я был спокоен, как и сейчас.

Лолдаок xD. Закончим на этом.
Облачные сервисы вообще не нужны

Умилил до слез.
Хмм… Шикарно. Пофиксят. Дыр будет много, да, но все это — только вопрос времени. Рано или поздно все перетечет в облака.
Облачные сервисы вообще не нужны, вспомнить хотя бы обещаную операционку от Гугла, — -все данные юзера хранятся где то у дяди Вами, а он рад, что места на диске не занимает :3 Как всегда, показывали с той стороны, с какой это было выгодно компании.
Читай также