Пользователь «Хабра» получил доступ к камерам наблюдения, табло и сервисам РЖД. Компания заявила об отсутствии утечек

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (7) [1] 2 3 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
znazna
13.01.2021 - 09:23
Статус: Offline


Хохмач

Регистрация: 29.11.13
Сообщений: 715
206
Многие сервисы перевозчика работали с паролями по умолчанию, выяснил программист.

Пользователь «Хабра» и создатель телеграм-канала об информационной безопасности под ником LMonoceros рассказал, что получил доступ к камерам наблюдения на вокзалах и в офисах, а также многим внутренним сервисам РЖД.

LMonoceros решил проверить, насколько защищены сервисы РЖД, поскольку остался недовольным «пренебрежительной» реакцией компании на пост другого пользователя «Хабра» в ноябре 2020 года. Тот получил доступ к внутренней сети РЖД через Wi-Fi «Сапсана». Тогда представитель РЖД отверг наличие уязвимостей, «которые бы влияли на утечку каких-то критических данных», и назвал пользователя «Хабра» «юным натуралистом» и «злоумышленником».

Кот на камере наблюдения, к которой программист получил доступ

Пользователь «Хабра» получил доступ к камерам наблюдения, табло и сервисам РЖД. Компания заявила об отсутствии утечек
 
[^]
Yap
[x]



Продам слона

Регистрация: 10.12.04
Сообщений: 1488
 
[^]
znazna
13.01.2021 - 09:26
Статус: Offline


Хохмач

Регистрация: 29.11.13
Сообщений: 715
В интернете очень много бесплатных прокси-серверов. Но кто в здравом уме будет открывать всем желающим выход в интернет через свой роутер? Вариантов по большому счету два: это либо взломанные устройства, либо владелец забыл отключить эту функцию.

Таким образом меня посетила идея проверить гипотезу: «Есть ли жизнь за прокси»?

LMonoceros


Автор публикации открыл утилиту Nmap и запустил открытое сканирование IP-сетей. С помощью этого он обнаружил сервисы с открытыми портами. «Гипотеза подтверждена: за прокси могут быть целые незащищённые сети», — отметил программист.

Ряд сервисов РЖД работал с паролями по умолчанию, отметил пользователь «Хабра». Он заявил, что получил доступ к:

- сетевому оборудованию;

- не менее чем 10 тысячам камер наружного наблюдения на вокзалах и в офисах РЖД;

- системам управления табло на перронах;

- IP-телефонам и FreePBX-серверам, которые нужны для офисной телефонии;
IPMI (Intelligent Platform Management Interface) серверов — можно удалённо управлять их работой;

- ряду внутренних сервисов, в том числе дирекции пассажирских обустройств (комплекс, включающий платформы, навесы, павильоны, кассы, вокзалы, ограждения, статическую и динамическую визуальную информацию);
мониторингу систем обеспечения зданий;

- системам управления кондиционированием и вентиляцией.

Пользователь «Хабра» получил доступ к камерам наблюдения, табло и сервисам РЖД. Компания заявила об отсутствии утечек
 
[^]
znazna
13.01.2021 - 09:27
Статус: Offline


Хохмач

Регистрация: 29.11.13
Сообщений: 715
LMonoceros в публикации на «Хабре» описал видение ситуации, например, отметив отсутствие межсетевых экранов (комплекс, необходимый для повышения безопасности данных), «кучу устройств без защиты» и отсутствие контроля исходящего трафика.

Автор обратился к замгендиректора РЖД Евгению Чаркину, который до декабря 2020 года занимал должность директора по информационным технологиям и отвечал на публикацию другого пользователя «Хабра» об уязвимостях в компании.

У меня лично есть всего три варианта:

1. У вас исходно плохая команда. Проверку проводил тот же отдел, который и проектировал/обслуживает систему. Отрицая проблему, они или сохраняют свою работу, или преследуют иные цели.

2. Вы доверились не тому специалисту. Аудит проводил некомпетентный сотрудник.

3. Вы и так знаете о проблеме, но по каким-то неведомым причинам не можете её публично признать и решить.

LMonoceros


РЖД в ответе на запрос СМИ рассказала о начале внутреннего расследования по факту публикации на «Хабре». Компания кратко заявила, что данные пользователей не утекали и угрозы безопасности нет, но пока подробно не прокомментировала находку программиста.

РЖД проводит расследование по публикации в открытом источнике данных, связанных с информационной безопасностью одного из подразделений холдинга. Сообщаем, что утечки персональных данных клиентов холдинга не произошло, угрозы безопасности движения нет.

РЖД
полный комментарий ТАСС


Сам LMonoceros в комментарии «Открытым медиа» отказался раскрывать подробности взлома сетей. При этом он отметил, что процедуру может повторить «любой квалифицированный» человек.

источник

Пользователь «Хабра» получил доступ к камерам наблюдения, табло и сервисам РЖД. Компания заявила об отсутствии утечек
 
[^]
MrScuperfild
13.01.2021 - 09:27
24
Статус: Offline


Собственник макаронного заведения

Регистрация: 23.02.20
Сообщений: 1031
Цитата (TimCook @ 13.01.2021 - 09:26)
что делать, куда бежать?

В кассу за билетами, пока не подорожали

Размещено через приложение ЯПлакалъ
 
[^]
СЛИПчанин
13.01.2021 - 09:27
14
Статус: Offline


Приколист

Регистрация: 23.11.17
Сообщений: 361
Цитата (TimCook @ 13.01.2021 - 09:26)
что делать, куда бежать?

Под катом ещё ничего нет, но ответ уже написан, хуя ты электровеник бляяяяя gigi.gif
 
[^]
lllexa
13.01.2021 - 09:27
3
Статус: Offline


Приколист

Регистрация: 21.09.15
Сообщений: 248
Цитата (TimCook @ 13.01.2021 - 09:26)
что делать, куда бежать?

На вокзал
 
[^]
fpihlinski
13.01.2021 - 09:28
5
Статус: Offline


Ярила

Регистрация: 23.02.14
Сообщений: 2180
Это ж вроде они первые дружно на самую защищённую ось перешли? Ну там вроде всё на байкалах/эльбрусах крутится.. не?

Размещено через приложение ЯПлакалъ
 
[^]
Ohe
13.01.2021 - 09:28
8
Статус: Online


Эхо

Регистрация: 15.03.17
Сообщений: 1389
Билет бесплатный можно взять? Москва-Владивосток желательно
 
[^]
Галапагосян
13.01.2021 - 09:28
-4
Статус: Offline


Хохмач

Регистрация: 20.10.19
Сообщений: 621
Я тебя по айпи вычислил
 
[^]
CadiaGuard
13.01.2021 - 09:30
3
Статус: Offline


Победитель Хаоситов

Регистрация: 31.03.17
Сообщений: 555
Цитата (MrScuperfild @ 13.01.2021 - 09:27)
Цитата (TimCook @ 13.01.2021 - 09:26)
что делать, куда бежать?

В кассу за билетами, пока не подорожали

Так то уже подорожали. Я раньше за 24р ездил от Депо до Долгопрудного а теперь 26р билет sad.gif
 
[^]
сибиряк17
13.01.2021 - 09:36
191
Статус: Offline


Весельчак

Регистрация: 13.07.17
Сообщений: 165
А зря тему минусите, прочитал статью на хабре, парень красавчик.
Вы же понимаете, что все эти ржд, газпромы, роснефти, вечно клянчат бабло из бюджета на всякие неибические проекты, в том числе и на информационные технологии.
А потом получаем то, что описано в статье. В нормальной стране, этого Чаркина, после такой статьи, ни то что уволить, заставили бы всю ИБ за свой счет модернизировать, думается мне.

Это сообщение отредактировал сибиряк17 - 13.01.2021 - 09:37
 
[^]
Rissiver
13.01.2021 - 09:37
0
Статус: Offline


Ярила

Регистрация: 5.04.16
Сообщений: 1315
Цитата (TimCook @ 13.01.2021 - 12:26)
что делать, куда бежать?

Тут наверное, куда ехать и на чём ? lol.gif
 
[^]
GadPolzuchij
13.01.2021 - 09:39
28
Статус: Offline


Ярила

Регистрация: 30.11.17
Сообщений: 1295
Цитата (fpihlinski @ 13.01.2021 - 09:28)
Это ж вроде они первые дружно на самую защищённую ось перешли? Ну там вроде всё на байкалах крутится.. не?

Дело не в них, а так называемой "касте" айтишников. Они же регулярно рассуждают, какие мол пользователи тупорылые, как им тяжело... по факту толпа тупорылых дармоедов, которые нахватались вершков и пальцы гнут, аж хруст стоит.
 
[^]
VampirBFW
13.01.2021 - 09:39
26
Статус: Online


Главный Сапиосексуал Япа.

Регистрация: 20.02.10
Сообщений: 18410
Цитата (сибиряк17 @ 13.01.2021 - 09:36)
А зря тему минусите, прочитал статью на хабре, парень красавчик.
Вы же понимаете, что все эти ржд, газпромы, роснефти, вечно клянчат бабло из бюджета на всякие неибические проекты, в том числе и на информационные технологии.
А потом получаем то, что описано в статье. В нормальной стране, этого Чаркина, после такой статьи, ни то что уволить, заставили бы всю ИБ за свой счет модернизировать, думается мне.

Так может стоило статью СЮДА перенести? А не ссылку кидать?
 
[^]
Oopser
13.01.2021 - 09:39
11
Статус: Offline


Балагур

Регистрация: 7.11.09
Сообщений: 927
Если правда, то хреново. Наверняка базу покупателей билетов уже слили в даркнет, скоро начутся звонки от всяких аферюг и прочих страдальцев.
 
[^]
MiKor
13.01.2021 - 09:40
31
Статус: Offline


Твори хуйню, мы тут проездом

Регистрация: 6.10.20
Сообщений: 20
Если это всё правда - то как бы всё очень и очень печально... И дело даже не в билетах, железка - это ж стратегическая безопасность deal.gif
 
[^]
Kassan888
13.01.2021 - 09:41
8
Статус: Offline


Ку, Ёпта!

Регистрация: 12.08.17
Сообщений: 4001
взломаны дефолтные пароли.
никогда такого не было...
 
[^]
Vampirchic
13.01.2021 - 09:41
4
Статус: Offline


Ярила

Регистрация: 13.07.14
Сообщений: 3282
Цитата (Oopser @ 13.01.2021 - 09:39)
Если правда, то хреново. Наверняка базу покупателей билетов уже слили в даркнет, скоро начутся звонки от всяких аферюг и прочих страдальцев.

Как будто в даркнете твоих данных уже нет.

Размещено через приложение ЯПлакалъ
 
[^]
СЛИПчанин
13.01.2021 - 09:41
15
Статус: Offline


Приколист

Регистрация: 23.11.17
Сообщений: 361
Цитата (сибиряк17 @ 13.01.2021 - 09:36)
А зря тему минусите, прочитал статью на хабре, парень красавчик.
Вы же понимаете, что все эти ржд, газпромы, роснефти, вечно клянчат бабло из бюджета на всякие неибические проекты, в том числе и на информационные технологии.
А потом получаем то, что описано в статье. В нормальной стране, этого Чаркина, после такой статьи, ни то что уволить, заставили бы всю ИБ за свой счет модернизировать, думается мне.

Ты нихуя не понимаешь, там - это не то! dont.gif lol.gif

А по факту - ты прав, и автор статьи красавчик bravo.gif
Я в отличие от перврнахов прочитал её
 
[^]
Barrel0726
13.01.2021 - 09:44
4
Статус: Offline


Ярила

Регистрация: 5.10.16
Сообщений: 4586
Кто не в теме, тот в жизни не поймет какие системы применяются в РЖД и что с этим делать. Так, что узбагойтесь. Стрелки вы точно не переведете, особенно на релейных системах автоблокировки....
 
[^]
Chapleen
13.01.2021 - 09:45
15
Статус: Offline


user

Регистрация: 24.07.11
Сообщений: 2484
Как раньше хорошо было..
Чугунка, "столыпин", паровоз, кипяток. Лошадь в соседнем вагоне. Телеграф могли только взломать, споив телеграфиста.
И не было шуток типа: ""Боюсь я в России на поездах ездить. На них самолеты часто падают..."

Это сообщение отредактировал Chapleen - 13.01.2021 - 09:50
 
[^]
fpihlinski
13.01.2021 - 09:46
4
Статус: Offline


Ярила

Регистрация: 23.02.14
Сообщений: 2180
Цитата
Дело не в них, а так называемой "касте" айтишников. Они же регулярно рассуждают, какие мол пользователи тупорылые, как им тяжело... по факту толпа тупорылых дармоедов, которые нахватались вершков и пальцы гнут, аж хруст стоит.

Ну дык ожижаемо. Моему племяннику после миэт сразу предложили куда то в кейджиби идти прогать за 45р... хотя любая контора московская от 100 платит..

Размещено через приложение ЯПлакалъ
 
[^]
Фоcген
13.01.2021 - 09:46
19
Статус: Offline


Приколист

Регистрация: 15.04.12
Сообщений: 247
Цитата (znazna @ 13.01.2021 - 09:23)

Как именно я попал в сеть РЖД с пруфами, чего не сделал директор по информационным технологиям ОАО «РЖД» Чаркин Евгений Игоревич и возможные последствия — подкатом.
....

А нормально пост оформить религия не позволяет? Или теперь достаточно названия и ссылки на источник?
Статью прочитал информационная безопасность у pid ржд просто на высоте shum_lol.gif

Пользователь «Хабра» получил доступ к камерам наблюдения, табло и сервисам РЖД. Компания заявила об отсутствии утечек
 
[^]
BCRichgitar
13.01.2021 - 09:47
18
Статус: Offline


Ярила

Регистрация: 25.08.17
Сообщений: 1314
Цитата (сибиряк17 @ 13.01.2021 - 09:36)
А зря тему минусите, прочитал статью на хабре, парень красавчик.
Вы же понимаете, что все эти ржд, газпромы, роснефти, вечно клянчат бабло из бюджета на всякие неибические проекты, в том числе и на информационные технологии.
А потом получаем то, что описано в статье. В нормальной стране, этого Чаркина, после такой статьи, ни то что уволить, заставили бы всю ИБ за свой счет модернизировать, думается мне.

Тема не взлетела из-за оформления. Что за пижню он предлагает? По линкам побегать? Оформить текст самостоятельно не судьба? Зелени хочется, а уважать сообщество нах не нужно? Вот и не взлетел.
 
[^]
idk
13.01.2021 - 09:47
5
Статус: Offline


Ярила

Регистрация: 9.11.12
Сообщений: 10182
ну как бы "взлом" это сильно громко.
но да. отношение к безопасности мягко говоря на отъебись.
и нехер так посты оформлять.

Это сообщение отредактировал idk - 13.01.2021 - 09:52
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 33268
0 Пользователей:
Страницы: (7) [1] 2 3 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх