02.09.2023 | Какая ирония: Совет Безопасности США не смог защитить данные Tesla, ФБР и NASA |
Национальный Совет Безопасности США (National Safety Council, NSC) допустил утечку данных 2000 американских компаний и государственных организаций. Около 10000 email-адресов и паролей сотрудников оказались практически в открытом доступе . Некоммерческая организация NSC не только занимается вопросами безопасности на глобальном уровне, но и проводит тренинги по охране труда и безопасному вождению. Ее онлайн-материалы доступны почти 55 000 представителям бизнес-сферы, государственных агентств и учебных заведений.
Такого рода чувствительная информация могла использоваться, например, для атак на корпоративные сети и системы управления персоналом. Она также позволила бы кибермошенникам добраться до внутренних сетей, документов и других чувствительных материалов, чтобы проводить вымогательские кампании. Учетные данные были зашифрованы алгоритмом SHA-512, который в целом считается надежным. Однако «соли», дополнительные символы для усиления шифрования, хранились прямо рядом с хешами паролей и были закодированы в формате base64, который для этого не предназначен. «Лазейка» существенно упрощает задачу для потенциальных атакующих. В зависимости от сложности пароля и используемых методов, компрометация учетной записи одного человека могла бы занять до 6 часов. Это не означает, что все аккаунты поддаются взлому, но исследования показали, что из таких баз можно извлечь примерно 80% хэшей. Следовательно, значительная часть информации была под угрозой. Клиентам сервиса рекомендуют срочно сменить пароли на сайте NSC и других ресурсах, где использовался тот же пароль. Эта утечка — хороший урок для всех государственных структур о том, что к вопросам киберзащиты нельзя относиться халатно. После обращения Cybernews компания оперативно устранила проблему. |
Проверить безопасность сайта