当前位置:首页 > 消费与科技

华硕内网密码泄露 华硕员工在代码库错误发布密码

网络7年前 (2019-03-30)消费与科技1487

原标题:信息安全研究员:华硕内网密码在GitHub上泄露

北京时间3月28日早间消息,据美国科技媒体TechCrunch报道,一名信息安全研究员两个月前向华硕发出警告称,有华硕员工在GitHub代码库中错误地发布了密码。这些密码可以被用于访问该公司的企业内网。

其中一个密码出现在一名员工分享的代码库中。通过该密码,研究员可以访问内部开发者和工程师使用的电子邮件帐号,从而与计算机的使用者分享夜间构建的应用、驱动和工具。有问题的代码库来自华硕的一名工程师,他将电子邮件帐号密码公开已有至少一年时间。目前,尽管GitHub帐号仍然存在,但这个代码库已被清理。

这位网名为SchizoDuckie的研究员表示:“这是个每天发布自动构建版本的邮箱。”邮箱中的邮件包含存储驱动和文件的具体内网路径。研究员也分享了多张截图以证实他的发现。

该研究员没有测试,通过这个账号具体能获得哪些信息,但警告称进入企业内网会非常容易。他表示:“你所需要的就是发送一封带附件的电子邮件给任何一名收件人,进行鱼叉式钓鱼攻击。”

通过华硕专用的信息安全邮箱地址,该研究员向华硕发出了密码泄露的警告。6天后,他无法再登录该邮箱,并认为问题已经解决。

不过他随后又发现,在GitHub上,至少还有两起华硕工程师泄露公司密码的事件。

华硕总部的一名软件架构师在GitHub页面上留下了用户名和密码。另一名数据工程师在代码中也泄露了密码。这位研究员表示:“许多公司并不知道,他们的程序员在GitHub上用代码做了什么。”

在媒体向华硕告知此事的一天后,包含密码的代码库被下线并清理。不过华硕发言人表示,该公司“无法证实”研究员在邮件中的说法是正确的。“华硕正在积极调查所有系统,消除我们服务器和支持软件的所有已知风险,并确保没有数据泄露。”

华硕服务器被黑,官方回应:锁定特定机构用户的攻击

3月26日下午消息,来自卡巴斯基实验室(Kaspersky Labs)的安全研究人员周一表示,他们发现去年黑客通过华硕Live Update软件的漏洞入侵计算机,向100多万华硕电脑用户发送了恶意软件,导致这些电脑可能存在后门。

据台湾地区媒体《中时电子报》报道,华硕今天下午表示,此事件已在华硕的管理及监控之中。华硕称,媒体报道华硕Live Update工具程序(以下简称Live Update)可能遭受特定APT集团攻击,APT通常由第三世界国家主导,针对全世界特定机构用户进行攻击,甚少针对一般消费用户。经过华硕的调查和第三方安全顾问的验证,目前受影响的数量是数百台,大部份的消费者用户原则上并不属于APT集团的锁定攻击范围。


华硕内网密码泄露

华硕表示,Live Update为华硕笔记本电脑搭载的自动更新软件,部份机型搭载的版本遭黑客植入恶意程序后,上传至档案服务器(download server),企图对少数特定对象发动攻击,华硕已主动联系此部份用户提供产品检测及软件更新服务,并由客服专员协助客户解决问题,并持续追踪处理,确保产品使用无虞。

针对此次攻击,华硕已对Live Update软体升级了全新的多重验证机制,对于软体更新及传递路径各种可能的漏洞,强化端对端的密钥加密机制,同时更新服务器端与用户端的软件架构,确保这样的入侵事件不会再发生。

无忧岛网旗下自媒体平台有 (原无忧岛资讯)无忧岛数码家电 欢迎您的关注。

分享给朋友:

相关文章

可一键支付!腾讯Pacewear首款旗舰智能手表来袭

可一键支付!腾讯Pacewear首款旗舰智能手表来袭

在今年的8月份,腾讯首款运动社交手环Pacewear S8正式发布,加入了团队PK机制、步数挑战赛、抢红包等具有腾讯特色的社交玩法,吸引了不少的运动爱好者。      今…

比汽车尾气更恐怖的 是废电池无处回收?

比汽车尾气更恐怖的 是废电池无处回收?

[电动邦 用车 原创] 去年,全球电动汽车数量超过了200万辆。国际能源机构估计,如果各国能够达到在巴黎达成的“气候协议目标”,那么到2030年时,全球将有1.4亿辆电动汽车。加拿大电池回收公司Li-…

2G网络要关了?GSM退网之后,会对用户产生什么影响?

2G网络要关了?GSM退网之后,会对用户产生什么影响?

如今的智能手机之所以能够实现流畅的上网、看视频、远程语音等功能,除了手机基带芯片技术的不断革新之外,还有运营商网络制式的巨大进步在做后盾。2G网络打电话、3G网络能上网、4G网络能看视频,随着网络制式…

马云揭秘:其实2018年最赚钱的是这个行业,傻子都成了千万富豪!

马云揭秘:其实2018年最赚钱的是这个行业,傻子都成了千万富豪!

很多人都想创业,但他们似乎有一个同样不创业的理由:我没有钱,我要是有钱的话,怎么怎么样......似乎只要有钱,他就一定能创业成功。可是马云的创业经历告诉我们,没钱,同样可以创业,同样可以创出一番伟大…

苹果降频之后,消费者希望iPhone电池容量翻倍

苹果降频之后,消费者希望iPhone电池容量翻倍

(原标题:How Apple can get beyond Batterygate)网易科技讯 12月31日消息,据国外媒体USA Today报道,对于苹果来说,这次“电池门”发生的时机简直是再糟糕不…

光軸具備快速反應與長使用壽命,GIGABYTE 推出 AORUS K9 Optical 電競鍵盤

光軸具備快速反應與長使用壽命,GIGABYTE 推出 AORUS K9 Optical 電競鍵盤

鍵盤按鍵軸體除了大家熟悉的 Cherry MX、Kailh MX 等機械軸,尚有薄膜、電容、剪刀腳、導套等觸發軸體或是加強手感應用方式。GIGABYTE 近日發表 AORUS K9 RGB 電競鍵盤,…

降低成本、亮度更高!Nanosys 與 DIC 將量子點導入 LCD 噴墨印刷濾光片 R.F.

降低成本、亮度更高!Nanosys 與 DIC 將量子點導入 LCD 噴墨印刷濾光片 R.F.

能夠為螢幕增加色域顯示範圍的量子點技術,過往都是以增建機構方式附加於 LCD 面板之中,採用 QDEF 量子點薄膜貼附會增加面板厚度,也會使得背光利用率下降。Nanosys 與日本 DIC 合作,將量…

蘋果「電池門」持續發酵,4種方法讓你知道你的舊 iPhone 電池是否該換了

蘋果「電池門」持續發酵,4種方法讓你知道你的舊 iPhone 電池是否該換了

在「舊 iPhone 會因電池老化變得卡頓」的傳言沸沸揚揚傳了一週後,上週三,蘋果終於承認在電池老化的情況下確實會降低手機性能,不過強調這是為了保護電池、保護手機硬體,防止老舊設備自動關機。不少消費者…

日本「最強黑絲」總選舉第一回! 測試30款黑絲舒適度 6款獲評級A (上篇)

日本「最強黑絲」總選舉第一回! 測試30款黑絲舒適度 6款獲評級A (上篇)

【日本黑絲】今年香港的冬天似乎會keep住凍,姊妹們應該都要日日出動黑絲了!日本雜誌《LDK》最新一期搞了個「黑絲總選舉」,找來了30款主打「保暖」及「美腿」的黑絲做測試,睇下邊對黑絲真正保暖及有美腿…

日本「最強黑絲」總選舉第一回! 測試30款黑絲舒適度 6款獲評級A (下编)

日本「最強黑絲」總選舉第一回! 測試30款黑絲舒適度 6款獲評級A (下编)

20. GUNZE・Sabrina Heat Top 2枚組易著,但著的時候好勁靜電!質感:B質地的伸縮力:B靜電:D© 由 NM+ 新Monday 提供 日本黑絲 GUNZE・Sabrina Hea…

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。