当前位置:首页 > 消费与科技

华硕内网密码泄露 华硕员工在代码库错误发布密码

网络7年前 (2019-03-30)消费与科技1459

原标题:信息安全研究员:华硕内网密码在GitHub上泄露

北京时间3月28日早间消息,据美国科技媒体TechCrunch报道,一名信息安全研究员两个月前向华硕发出警告称,有华硕员工在GitHub代码库中错误地发布了密码。这些密码可以被用于访问该公司的企业内网。

其中一个密码出现在一名员工分享的代码库中。通过该密码,研究员可以访问内部开发者和工程师使用的电子邮件帐号,从而与计算机的使用者分享夜间构建的应用、驱动和工具。有问题的代码库来自华硕的一名工程师,他将电子邮件帐号密码公开已有至少一年时间。目前,尽管GitHub帐号仍然存在,但这个代码库已被清理。

这位网名为SchizoDuckie的研究员表示:“这是个每天发布自动构建版本的邮箱。”邮箱中的邮件包含存储驱动和文件的具体内网路径。研究员也分享了多张截图以证实他的发现。

该研究员没有测试,通过这个账号具体能获得哪些信息,但警告称进入企业内网会非常容易。他表示:“你所需要的就是发送一封带附件的电子邮件给任何一名收件人,进行鱼叉式钓鱼攻击。”

通过华硕专用的信息安全邮箱地址,该研究员向华硕发出了密码泄露的警告。6天后,他无法再登录该邮箱,并认为问题已经解决。

不过他随后又发现,在GitHub上,至少还有两起华硕工程师泄露公司密码的事件。

华硕总部的一名软件架构师在GitHub页面上留下了用户名和密码。另一名数据工程师在代码中也泄露了密码。这位研究员表示:“许多公司并不知道,他们的程序员在GitHub上用代码做了什么。”

在媒体向华硕告知此事的一天后,包含密码的代码库被下线并清理。不过华硕发言人表示,该公司“无法证实”研究员在邮件中的说法是正确的。“华硕正在积极调查所有系统,消除我们服务器和支持软件的所有已知风险,并确保没有数据泄露。”

华硕服务器被黑,官方回应:锁定特定机构用户的攻击

3月26日下午消息,来自卡巴斯基实验室(Kaspersky Labs)的安全研究人员周一表示,他们发现去年黑客通过华硕Live Update软件的漏洞入侵计算机,向100多万华硕电脑用户发送了恶意软件,导致这些电脑可能存在后门。

据台湾地区媒体《中时电子报》报道,华硕今天下午表示,此事件已在华硕的管理及监控之中。华硕称,媒体报道华硕Live Update工具程序(以下简称Live Update)可能遭受特定APT集团攻击,APT通常由第三世界国家主导,针对全世界特定机构用户进行攻击,甚少针对一般消费用户。经过华硕的调查和第三方安全顾问的验证,目前受影响的数量是数百台,大部份的消费者用户原则上并不属于APT集团的锁定攻击范围。


华硕内网密码泄露

华硕表示,Live Update为华硕笔记本电脑搭载的自动更新软件,部份机型搭载的版本遭黑客植入恶意程序后,上传至档案服务器(download server),企图对少数特定对象发动攻击,华硕已主动联系此部份用户提供产品检测及软件更新服务,并由客服专员协助客户解决问题,并持续追踪处理,确保产品使用无虞。

针对此次攻击,华硕已对Live Update软体升级了全新的多重验证机制,对于软体更新及传递路径各种可能的漏洞,强化端对端的密钥加密机制,同时更新服务器端与用户端的软件架构,确保这样的入侵事件不会再发生。

访问无忧岛网站,请使用谷歌和苹果浏览器!部分浏览器访问本站可能会造成内容页面的缺失

分享给朋友:

相关文章

“黑五”海淘战升级|亚马逊还是舍不得中国

“黑五”海淘战升级|亚马逊还是舍不得中国

视觉中国这个“黑五”(即黑色星期五,指的是每年11月第4个星期四感恩节的后一天),跨境电商市场的火药味儿异常浓烈。在宣布电商业务退出中国7个月后,不甘心的亚马逊又回来了。就在&…

红米5Plus刚发布就遭遇坚果Pro降维打击 胜算恐不在红米

红米5Plus刚发布就遭遇坚果Pro降维打击 胜算恐不在红米

上个月7日,坚果手机正式发布了新机坚果Pro 2。而刚好在满一个月的昨天,作为老一代机型坚果 Pro也进入了千元机的行列,坚果Pro 4+32GB版本在京东上售价1099元。似乎手机厂商都很会选日子,…

小米最新全面屏,上手三天后的六点感受,有好有坏吧

小米最新全面屏,上手三天后的六点感受,有好有坏吧

小米最新全面屏手机红米5系列也于双十二开始发售,我也入手了一台红米5 Plus 4+64G版本的,1299,也算是第一批的用户,在双十二当天下午就收到货了,差不多也用了三天,就我个人而言,以下是我个人…

换电池就能满血复活 苹果悄悄为iPhone 6/6S锁频

换电池就能满血复活 苹果悄悄为iPhone 6/6S锁频

最近,苹果可谓是喜忧参半,喜的是年度旗舰iPhone X的销量喜人,忧的是在软件方面BUG频传,从macOS系统漏洞电脑密码形同虚设,到iPhone日期BUG导致无限重启,再到iOS漏洞牵连HomeK…

为何干电池是1.5v? 而充电电池是1.2v?

为何干电池是1.5v? 而充电电池是1.2v?

今天笃菌鼠标没电了,在一顿抓狂后笃菌决定去超市搞一对电池,细心的同学一定会像笃菌一样发现一个奇怪的现象,市面上大多数干电池的都是电压1.5V,而充电电池电压多为1.2V,那这又是为什么了?通常人们会给…

高通骁龙630有多省电 实际用用就知道

高通骁龙630有多省电 实际用用就知道

我们回顾2016-2017年的手机市场,高端处理器可谓是一年一个花样,在2016年火了一整年的骁龙820/821处理器,在进入2017年过后,似乎一瞬间就被更加强大的骁龙835处理器完全取代了,除了还…

为什么说安卓的人脸识别都是玩具

为什么说安卓的人脸识别都是玩具

什么?你说我标题党?不不不,安卓手机的人脸识别功能确实都等同于玩具,能解锁、解锁快并不能说明些什么,在安全性和实现方法的技术层面上而言,安卓手机的人脸识别基本都不太可靠。至少,比起成熟的电容式指纹解锁…

毫無預警 Google 突然停售 Pixel C 平板

毫無預警 Google 突然停售 Pixel C 平板

   Google 的 Pixel C 無法衝擊被 Apple iPad 主宰著的平板市場,日前終於黯然退場,Google 正式在官方商店將之停售。這款 2015 年底上市,擁有…

凭这张小小芯片,华强北手机批发商一夜能赚上百万!

凭这张小小芯片,华强北手机批发商一夜能赚上百万!

科技星探者 2017-12-31 23:18:07华北强,是整个亚太地区最大的手机批发市场,基本上对手机有过了解的人都会知道它,华北强一直以来都手机中转站的形式存在,是很多电子产品发展的必要法门。可能…

iPhone X图纸价值连城,员工里应外合联手盗窃,撬动苹果地下产业

iPhone X图纸价值连城,员工里应外合联手盗窃,撬动苹果地下产业

苹果公司一向注重保密文化,特别是对新项目信息的严防死守,前苹果硬件高管曾比喻苹果的保密文化如同恐怖组织。┊ 每个员工都只知道自己手头正在做的事情,互相之间不谈论工作;┊ 每个员工都只能进入与自己项目相…

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。